DataAigis

客戶問的從來不是「你們做不做數據安全」

問的是:下個月要迎檢,自查表這幾條我答不上來怎麼辦;分類分級做完兩年了,現在沒人維護;總行要求各分支統一評估,口徑誰來定。所以我們把服務拆成具體的交付項,每一項寫清什麼時候需要、做什麼、交付什麼,你能直接對照自己現在卡在哪。

銀行數據安全風險評估

什麼時候需要

監管自查、年度評估、新系統上線前,或總行要求分支機構統一摸底時。

做什麼

  • 對標銀行業數據安全監管要求與國標,逐項評估控制的設計與執行
  • 核心系統、數據倉庫、外包與第三方接入是重點,不只看制度寫了什麼
  • 結論按風險等級排序,明確哪些必須在檢查前閉環

交付物

  • 數據安全風險評估報告
  • 問題清單與整改建議(帶責任人與時限)
  • 舉證材料索引

保險數據安全風險評估

什麼時候需要

對標保險業數據安全管理要求,或核保、理賠、代理人渠道出現數據爭議之後。

做什麼

  • 保險的數據鏈條比銀行更長——核保、理賠、再保、代理人與中介都在流轉個人資料
  • 渠道側(代理人、中介、第三方平台)的數據責任邊界,是最常出問題的一段
  • 健康告知與理賠材料含大量敏感個人資料,單獨評估處理與留存

交付物

  • 數據安全風險評估報告
  • 渠道側數據責任界定與協議條款建議
  • 敏感資料處理整改清單

金監總局 93 號文迎檢諮詢

什麼時候需要

接到檢查通知、或按監管要求開展自查時。時間通常很緊。

做什麼

  • 自查表逐條對照現狀,判斷哪些是真達標、哪些是文檔達標
  • 證據歸集——檢查看的是能不能拿出來,不是有沒有寫過
  • 現場問詢演練:誰答、答什麼、答不上來時怎麼處理

交付物

  • 自查報告
  • 分條目的證據包
  • 問詢應答手冊與演練記錄

個人資料保護合規審計服務

什麼時候需要

達到監管規定規模的個人資料處理者需定期開展;被監管責令審計時;或投資併購、客戶盡調要求出具審計結論時。

審計範圍、頻次與實施方式以《個人信息保護合規審計管理辦法》現行原文及監管要求為準。

做什麼

  • 按《個人信息保護合規審計管理辦法》的審計指引逐項核查——告知同意、最小必要、個人權利響應、委託處理與共享、跨境提供、安全措施、事件處置
  • 查的是運行證據不是制度文本:同意憑證取得了沒有、權利請求多久回的、共享有沒有協議
  • 可作為獨立第三方出具審計結論,也可陪同企業完成自行審計

交付物

  • 合規審計報告與審計結論
  • 問題清單與整改建議(帶責任人與時限)
  • 整改驗證與複審記錄

企業數據安全治理服務(駐廠)

什麼時候需要

制度建完之後——真正的問題是沒人每天維護它。

駐場工程師承接的是治理運營,不是 7×24 SOC 值守,兩者不是一回事。

做什麼

  • 數據安全工程師常駐客戶現場,承接日常的分類分級維護、風險處置與變更評審
  • 新系統上線、新數據源接入、新的第三方共享,進入評審流程而不是事後補
  • 配合內外部檢查、應急演練與事件處置

交付物

  • 月度運營報告
  • 風險處置與變更評審記錄
  • 制度與流程的迭代版本

數據分類分級實施

什麼時候需要

監管要求提交數據目錄,或治理工作卡在「分完級沒人用」這一步時。

做什麼

  • 按國標與行業範本落地打標,金融、車企等行業範本可直接套用後裁剪
  • 工具掃描出的結果需要人工確認與鎖定,這一步決定台賬能不能長期可信
  • 分級結果要接進權限、脫敏與審批流程,否則只是一張表

交付物

  • 數據資產台賬與分級結果
  • 行業分類分級範本(定製後)
  • 與權限、脫敏策略的對接方案

數據安全管理體系建設

什麼時候需要

從零起步,或現有制度互相打架、落不到崗位時。

做什麼

  • 三層制度文件體系:策略、管理制度、操作手冊,逐層可落到具體崗位動作
  • 配套三級審核與三級升級機制,明確誰批、誰升、多久必須處理
  • 制度與實際流程對齊,不寫做不到的條款

交付物

  • 三層制度文件全套
  • 崗位職責與審批矩陣
  • 制度落地與宣貫計劃

網絡安全等級保護(二級 / 三級)

什麼時候需要

新系統上線前、業務系統擴容或架構調整後、以及每年的等級測評週期。三級系統還要應對監管的日常監督檢查。

等級測評報告由具備資質的測評機構出具,我們承擔的是諮詢、整改與配合。

做什麼

  • 定級與備案:判斷系統該定二級還是三級,出定級報告並配合完成公安備案——定錯級後面全是返工
  • 差距分析與整改:對照等保 2.0 的技術與管理要求逐項比對現狀,給出帶優先級和預算的整改清單
  • 整改落地與測評配合:跟進整改實施,準備測評材料,測評機構進場時全程配合到問題閉環

交付物

  • 定級報告與備案材料
  • 差距分析與整改方案
  • 整改驗證記錄與測評配合材料

漏洞掃描與滲透測試

什麼時候需要

上線前的安全驗收、等保與合規要求的定期測試、重大版本變更後,或是出過一次事之後。

做什麼

  • 漏洞掃描覆蓋主機、中間件、Web 與 API,按資產範圍排期而不是一次性掃完就完
  • 滲透測試模擬真實攻擊路徑,重點看能不能拿到數據——權限繞過、越權訪問、介面未鑑權這類
  • 每個發現給復現步驟和修復建議,修完複測確認,不留「已知未修」的尾巴

交付物

  • 漏洞掃描報告(按風險等級排序)
  • 滲透測試報告與復現步驟
  • 修復建議與複測確認記錄

數據安全應急演練與事件響應

什麼時候需要

監管要求定期演練時;或真的出了事、需要有人立刻接手的時候。

做什麼

  • 先寫清楚預案:什麼算事件、誰來判定、多久必須上報、對外怎麼說——大部分企業卡在沒人敢拍板
  • 桌面推演加實戰演練,把預案在真人身上跑一遍,找出流程裏斷掉的環節
  • 真發生時協助遏制、取證、影響面判定與監管通報,個人資料洩露還有法定時限要卡

交付物

  • 應急預案與判定標準
  • 演練記錄與問題清單
  • 事件覆盤報告與改進項

供應商與第三方數據安全評估

什麼時候需要

新供應商准入、續約前、或合規審計與迎檢查到這一項時——這一項幾乎每次都會被問到。

做什麼

  • 按數據接觸面給供應商分級,不是所有供應商都用同一張問卷
  • 評估內容落到能驗證的地方:數據存在哪、誰能訪問、離場怎麼刪、出事怎麼通知
  • 合同條款配套跟上——數據處理協議、審計權、再委託限制、違約責任

交付物

  • 供應商分級清單與評估問卷
  • 評估結論與准入建議
  • 數據處理協議條款建議

數據脫敏與測試數據管理

什麼時候需要

開發測試環境在用生產數據時。這是現場檢查最常見的發現之一,也是最容易被內部忽略的。

做什麼

  • 先摸清哪些非生產環境裏有真實個人資料——通常比想象的多
  • 按數據類型設計脫敏規則,保證脫敏後數據仍可用於測試,否則開發一定會繞過去
  • 把脫敏接進數據下發流程,讓「取一份測試數據」這個動作默認就是安全的

交付物

  • 非生產環境敏感資料清單
  • 脫敏規則與實施方案
  • 數據下發流程改造建議

重要數據識別與目錄申報

什麼時候需要

所在行業發布重要數據目錄,或監管要求報送時。

做什麼

  • 按行業目錄與國標識別重要數據,區分重要數據、核心數據與一般數據
  • 識別結果關係到出境路徑——重要數據出境走安全評估,沒有第二條路
  • 形成可報送的目錄與說明材料

交付物

  • 重要數據識別結論與依據
  • 可報送的數據目錄
  • 後續管控要求清單

沒有列到你要的那一項?把現狀和時間點說清楚,我們判斷該從哪切入。

企業數據安全服務

不是「我們提供數據安全諮詢」這一句,而是這八件具體的事:評估、迎檢、體系建設、分類分級落地,以及工程師駐場把它維持住。

預約諮詢