我们的方法
同一支团队负责范围界定、执行与复测,结论以证据而非清单交付。
01
分类分级以自动发现为基础
人工填报的数据清单不完整。敏感数据发现工具扫描数据库、文件与日志,结果由责任人确认,形成分级台账。
02
保护措施按级别配置
不同级别对应不同的加密、脱敏、访问与审计要求。对全部数据施加最严格的控制,成本与阻力都会超出必要。
03
合规评估输出可执行的整改项
每一项差距对应具体的技术或流程措施与责任人,条款对照只是起点。
交付物
01
数据分类分级台账
分级标准、敏感数据清单、责任人与保护要求。
02
数据安全策略与配置
脱敏、加密、最小授权与访问审计的规则与平台配置。
03
合规评估报告
个保法 / 数据安全法 / GDPR 差距、出境评估与整改计划。
交付方式
四个阶段,每个阶段有明确的输入、输出与客户侧确认点。
01第 1–3 周
数据发现
敏感数据扫描、数据流梳理、现有控制项盘点。
02第 4–6 周
分级与策略
分级台账、保护策略、合规差距评估。
032–3 个月
策略落地
脱敏与加密上线、权限收敛、审计接入。
04上线后 1 个月
复评
策略有效性验证与合规复评。
数据安全法与 GB/T 43697《数据安全技术 数据分类分级规则》,结合行业规范(金融、工业、医疗等)与 DSMM 成熟度模型。分级标准按客户行业细化。