安全合规体系建设
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,安装 @user_2354702d/security-compliance 到你的 AI 助手中。
技能介绍
要解决的问题
安全合规项目常见痛点是要求分散、责任不清、证据链薄弱:等保定级边界模糊,测评扣分点难以追踪,三法要求停留在原则层面,数据分级缺少可执行标准。对互联网、金融、跨境业务团队,关键是把法规要求映射到物理、网络、主机、应用、数据等工程控制项。
技能如何工作
- 等保 2.0:按一至五级判断保护等级,拆解安全控制项,并提示常见扣分点,如边界访问控制粒度不足、主机补丁不及时、
SQL注入、备份未验证等。 - 三法合规:覆盖
网络安全法、数据安全法、个人信息保护法,把日志留存、应急响应、数据分类分级、最小化收集、敏感信息保护和 DPIA 整理成检查项。 - 数据分类分级:按客户、运营、财务、员工、供应商等属性分类,并给出公开、内部、敏感、机密、绝密的示例与保护要求。
- 合规迎检:先自评、差距分析、整改计划、证据收集和持续运营;若涉及境外上市或外资企业,可补充 SOX404 ITGC 的访问控制、变更管理、职责分离等要点。
适用边界
适合做合规差距检查、整改方案、审计材料组织。它不替代法律顾问、正式测评机构或渗透测试;等保通过、三法合规只是底线,仍需结合行业监管、业务系统和实际安全运营闭环。
使用场景
- 互联网企业准备等保三级测评,需要按物理、网络、主机、应用、数据安全逐项梳理整改证据。
- 数据安全团队要为客户数据、财务数据、核心源码制定分类分级矩阵和保护要求。
- 跨境业务团队迎接审计,需要整理财务系统访问控制、变更管理和职责分离的 ITGC 材料。
- 法务和安全共同开展三法合规自评,需要识别日志留存、告知同意、数据出境等差距项。
适合人员
- 安全工程师:要把等保要求拆成可落地的控制项和整改清单。
- 数据合规负责人:需要建立客户、财务、源码等数据的分类分级与保护策略。
- 跨境业务安全接口人:要准备 SOX ITGC 审计所需的访问控制和变更管理证据。
- 法务专员:要把三法核心要求转成可检查的业务流程和风险差距表。