| name | security-compliance |
| description | 安全合规全流程指导,覆盖等级保护2.0(等保)、三法合规(网络安全法、数据安全法、个人信息保护法)、数据分类分级、SOX404、行业合规。适用于合规建设、测评迎检、监管应对等场景。 |
| slug | security-compliance |
| displayName | 安全合规体系建设 |
| version | 1.0.0 |
| summary | 安全合规全流程指导,覆盖等级保护2.0(等保)、三法合规(网络安全法、数据安全法、个人信息保护法)、数据分类分级、SOX404、行业合规。适用于合规建设、测评迎检、监管应对等场景。 |
| license | MIT |
安全合规体系建设
概述
本技能提供中国信息安全合规框架下的完整方法论,涵盖等保2.0、三法合规、行业监管、数据分类分级等核心领域。
等级保护2.0
定级备案流程
确定保护对象 → 初定级别 → 专家评审 → 公安机关审核 → 备案
定级参考:
- 第一级:自主保护(小型企业内网)
- 第二级:指导保护(乡镇/县级系统)
- 第三级:监督保护(市级重要系统、互联网企业)
- 第四级:强制保护(省级/国家级重要系统)
- 第五级:专控保护(国家核心系统)
等保建设整改框架
| 安全层面 | 控制项 | 典型整改措施 |
|---|
| 物理安全 | 机房环境、门禁、监控 | 机房改造、门禁系统、监控覆盖 |
| 网络安全 | 边界防护、入侵检测、审计 | 防火墙、IDS/IPS、日志审计 |
| 主机安全 | 身份鉴别、访问控制、审计 | 堡垒机、主机加固、漏洞修复 |
| 应用安全 | 身份认证、数据保护、审计 | WAF、代码审计、渗透测试 |
| 数据安全 | 保密性、完整性、备份 | 加密、完整性校验、异地备份 |
测评常见扣分点
- 安全区域边界:访问控制粒度不足,无应用层防火墙
- 主机环境:补丁修复不及时,账号权限过宽
- 应用安全:存在SQL注入/未授权访问漏洞
- 数据安全:备份未验证,传输存储未加密
三法合规
网络安全法
核心要求:
- 采取技术措施保障网络安全(日志留存6个月+)
- 建立应急响应机制
- 关键基础设施保护
- 等级保护制度落实
数据安全法
核心要求:
- 数据分类分级保护
- 数据安全评估与风险监测
- 数据交易与共享规范
- 重要数据出境安全管理
个人信息保护法
核心要求:
- 个人信息收集最小化原则
- 告知同意机制
- 用户权利保障(查阅、删除、撤回)
- 敏感信息保护(生物识别、健康、金融等)
- 数据处理影响评估(DPIA)
数据分类分级
分类原则: 按业务属性(客户、运营、财务、员工、供应商)
分级参考:
| 等级 | 定义 | 示例 | 保护要求 |
|---|
| 第1级 公开 | 可对外公开 | 公开文档、市场宣传 | 标识管理 |
| 第2级 内部 | 仅内部可访问 | 内部流程、通用制度 | 访问控制 |
| 第3级 敏感 | 限制访问,泄露影响有限 | 客户数据、业务数据 | 加密+审计 |
| 第4级 机密 | 高度敏感,泄露造成严重影响 | 核心源码、财务数据 | 强加密+严格审计 |
| 第5级 绝密 | 极高敏感,仅核心人员可见 | 战略规划、密钥数据 | 物理隔离+双人授权 |
SOX404 ITGC
针对赴境外上市或外资企业:
- IT General Controls(ITGC)审计
- 财务系统访问控制
- 变更管理、职责分离
- 数据完整性与备份恢复
合规迎检策略
- 先自评:对标要求,逐项检查
- 差距分析:列出不符合项,评估风险
- 整改计划:优先级排序,设定时间表
- 证据收集:保留执行记录、审批流程、测试记录
- 持续运营:合规不是一次性的,要建立长效机制
重要提示: 合规是底线不是天花板。等保过了不代表安全做好,三法合规了不代表数据没问题。