联系人:黄哲 18501081298
邮箱:huangzhe@isfconsulting.cn


数据安全保护架构与管理体系
—— 关基保护、金融实操与供应商安全审查
2026年7月
第一章数据安全保护架构与管理体系
一、核心定义
数据安全保护架构与管理体系是一套覆盖技术防护、制度规范、人员管理、合规审计的综合性框架,旨在确保数据在采集、传输、存储、处理、交换、销毁全生命周期中的保密性、完整性、可用性(CIA三要素)。
二、技术架构:五层纵深防御
从物理层到数据层逐层设防,关键组件包括数据分类分级、加密(AES-256/国密SM4)、DLP防泄漏、数据库审计、隐私计算(联邦学习/多方安全计算)等。
• 物理安全层:机房物理隔离、门禁生物识别、环境监控、电磁屏蔽、介质销毁设备
• 网络安全层:防火墙/IDS/IPS、VPN/零信任网络、网络分段隔离、流量加密(TLS/IPSec)、DNS安全
• 主机安全层:EDR终端检测、漏洞管理、基线核查、主机加固、容器安全、恶意代码防护
• 应用安全层:身份认证(MFA/SSO)、API安全网关、WAF、RASP、代码审计、安全开发生命周期(SDLC)
• 数据安全层:数据分类分级、加密(静态/传输/使用态)、DLP数据防泄漏、数据库审计、数据脱敏、隐私计算(联邦学习/多方安全计算)
三、管理体系
管理体系涵盖组织架构、制度规范、流程管控、人员管理、应急响应五大模块。
• 组织架构:设立数据安全委员会/DPO,明确IT、法务、业务、安全部门职责
• 制度规范:数据安全管理办法、分类分级标准、出境评估规程、第三方数据共享协议模板
• 流程管控:数据申请审批、共享审批、出境评估、销毁确认
• 人员管理:背景审查、保密协议、权限最小化、安全意识培训、离职数据回收
• 应急响应:数据泄露应急预案、72小时通报机制、取证溯源、影响评估、整改复盘
四、数据全生命周期安全管控
覆盖采集→传输→存储→处理→交换→销毁六个阶段,每个阶段匹配相应的技术防护措施和管理要求。
阶段 | 关键风险 | 防护措施 | 管理要求 |
采集 | 过度采集、未授权采集、采集渠道不安全 | 采集最小化原则、HTTPS传输、输入校验、API鉴权 | 隐私政策告知、用户授权同意、采集目的限定 |
传输 | 中间人攻击、数据窃听、传输协议漏洞 | TLS 1.3加密、VPN专线、API网关鉴权、数据签名 | 传输通道白名单、传输日志审计、跨境传输评估 |
存储 | 明文存储、备份泄露、存储介质丢失 | AES-256/SM4加密、数据库透明加密、密钥托管(HSM)、异地灾备 | 存储分级策略、访问日志、定期备份验证 |
处理 | 越权访问、内部泄露、处理日志缺失 | 动态脱敏、字段级加密、操作审计、UEBA异常检测 | 处理目的合规、最小权限、双人复核(高敏操作) |
交换 | 第三方泄露、接口滥用、数据越境 | API安全网关、数据水印、交换日志、DLP监控 | 共享协议、安全评估、数据出境安全评估(如适用) |
销毁 | 数据残留、销毁不彻底、介质回收风险 | 安全擦除(DoD 5220.22-M标准)、物理粉碎、密钥销毁 | 销毁审批、双人见证、销毁证明归档 |
五、合规框架
法规/标准 | 核心要求 | 适用场景 | 违规后果 |
《数据安全法》 | 数据分类分级、重要数据保护、数据安全审查、跨境传输安全评估 | 所有在中国境内处理数据的主体 | 最高1000万元罚款,情节严重可责令停业 |
《个人信息保护法》 | 告知-同意原则、最小必要、敏感信息特别保护、跨境传输标准合同/认证 | 处理个人信息的所有主体 | 最高5000万元或上一年营业额5%罚款 |
等保2.0 | 五级安全保护要求,含安全物理环境、通信网络、区域边界、计算环境、管理中心 | 网络运营者(二级及以上强制) | 警告、罚款、暂停业务 |
关基保护条例 | 关键信息基础设施运营者需每年至少一次网络安全检测评估 | 能源、交通、金融、电信等关基运营者 | 最高100万元罚款,责任人罚款10万元 |
GDPR | 数据主体权利、DPO任命、隐私影响评估、跨境传输充分性认定 | 向欧盟居民提供服务的组织 | 最高2000万欧元或全球营业额4% |
ISO 27001/27701 | 信息安全管理体系认证、隐私信息管理体系 | 国际标准合规、招投标加分 | 认证撤销、商业信誉损失 |
六、实施路径
• 第一阶段:基础夯实(1-3个月):数据资产全面盘点,完成分类分级;建立数据安全管理制度体系并发布;部署基础防护:防火墙、杀毒、备份;全员安全意识培训
• 第二阶段:能力建设(3-6个月):部署DLP、数据库审计、加密系统;建立身份认证与访问控制体系(IAM);完成等保测评/差距整改;建立数据安全运营中心(DSOC)雏形
• 第三阶段:体系完善(6-12个月):引入UEBA、SOAR等智能分析能力;建立数据安全度量指标体系;完成隐私计算/零信任架构试点;通过ISO 27001或关基安全保护认证
• 第四阶段:持续运营(长期):安全运营自动化、智能化;红蓝对抗常态化;威胁情报驱动的主动防御;供应链安全生态建设
第二章常态化风险治理
"常态化风险治理"是近年来安全管理和合规领域的高频概念,核心含义是:将风险识别、评估、处置、监控从"运动式/项目式"转变为"日常化、制度化、持续化"的运作机制。
一、传统模式 vs 常态化模式
维度 | 传统模式 | 常态化模式 |
触发方式 | 出事/检查/项目驱动 | 日常自动运转 |
工作节奏 | 突击式、阶段性 | 持续性、嵌入业务流程 |
责任主体 | 安全部门单打独斗 | 业务部门+安全部门协同 |
工具方法 | 人工台账、Excel | 自动化平台、数据驱动 |
效果评估 | 事后总结 | 实时度量、持续改进 |
二、在数据安全语境下的具体表现
1. 风险识别常态化
不是等上级检查或出事了才盘点风险,而是持续扫描:资产变更自动发现、漏洞情报自动关联、威胁情报自动匹配。例:新系统上线自动触发数据安全风险评估。
2. 风险评估常态化
不是一年做一次等保测评就完事,而是动态评估:数据分类分级动态调整、第三方接口持续监控、业务变化实时影响分析。例:数据出境量突增50%自动触发重新评估。
3. 风险处置常态化
不是发整改通知单等回复,而是闭环运营:漏洞SLA分级响应、异常行为自动阻断、整改效果自动验证。例:DLP检测到敏感数据外发→自动告警→自动阻断→自动工单→自动复核。
4. 风险监控常态化
不是年底写报告,而是实时看板:数据安全态势感知、风险热力图、KPI仪表盘。例:每日晨会看数据安全运营大屏,周度风险趋势分析。
一句话概括:把"出了问题再补救"变成"问题发生前已预防",把"年底集中搞一次"变成"每天都在做、事事有闭环"。
第三章两高一弱整治
"两高一弱"是网络安全专项整治行动中的核心术语,特指三类高危安全问题的集中排查与整改。
一、具体含义
简称 | 全称 | 核心问题 | 典型表现 |
高 | 高危漏洞 | 系统/应用中存在可被利用的严重安全缺陷 | Log4j、Spring Framework、未修复的0day、老旧系统补丁缺失 |
高 | 高危端口 | 暴露在互联网上的高风险服务端口 | 3389(RDP)、22(SSH)、3306(MySQL)、6379(Redis)、445(SMB)等未做访问控制 |
弱 | 弱口令 | 使用简单、易猜测的账户密码 | admin/admin、123456、密码与用户名相同、默认出厂密码未改、多系统共用同一密码 |
二、为什么这三项被 singled out
因为它们构成了攻击者最常用、最快捷、成功率最高的入侵路径:
弱口令 / 高危端口暴露 → 拿到初始权限 → 利用高危漏洞提权/横向移动 → 内网沦陷
• 弱口令:成本低(暴力破解/字典攻击自动化)、成功率极高
• 高危端口暴露:攻击面大,直接面向互联网,无边界防护
• 高危漏洞:一旦利用成功,往往直接获取系统控制权
三、整治要求(实操层面)
1. 高危漏洞整治
建立漏洞全生命周期管理:发现→评估→修复→验证→闭环。关键漏洞(如CVSS≥7.0)设定修复SLA(通常7-30天)。老旧系统无法打补丁的,采取网络隔离、WAF防护、访问限制等补偿措施。
2. 高危端口整治
全面梳理互联网暴露面,建立端口台账。非必要端口一律关闭,必要端口通过VPN/零信任/白名单访问。部署网络准入控制和微分段,缩小攻击面。
3. 弱口令整治
强制密码复杂度策略(长度≥12位,含大小写+数字+特殊字符)。推行多因素认证(MFA),关键系统强制启用。定期(每季度)进行弱口令扫描,发现即改。禁用默认账户/默认密码,离职人员账户及时回收。
四、政策背景
"两高一弱"整治通常由以下场景推动:关基保护年度安全检查、等保测评高风险项整改、HW行动(国家级/行业级攻防演练前的自查自纠)、监管通报(网信办、公安网安部门的专项执法行动)。
第四章关键信息基础设施安全保护(关基保护)
关基保护是中国网络安全的"底线工程"——对涉及国计民生的核心系统,实行最严格的认定标准、最全面的安全要求、最严厉的法律责任。
一、核心定义
关键信息基础设施(Critical Information Infrastructure,CII)是指一旦遭到破坏、丧失功能或数据泄露,可能严重危害国家安全、国计民生、公共利益的重要网络设施、信息系统。
法律依据:《关键信息基础设施安全保护条例》(2021年9月1日施行)
二、哪些行业属于关基
行业领域 | 典型涵盖范围 |
能源 | 电力(电网调度、核电站)、石油、天然气 |
交通 | 铁路、民航、港口、城市轨道交通 |
金融 | 银行核心系统、证券交易系统、支付清算系统 |
电信 | 基础电信运营商网络、DNS根服务器 |
水利 | 大坝监控、城市供水调度 |
公共服务 | 医疗急救、社会保障、应急指挥 |
电子政务 | 政府核心办公系统、人口/法人基础数据库 |
国防科技工业 | 军工科研生产网络 |
三、关基运营者的核心义务
1. 安全主体责任
明确专门安全管理机构和首席安全官/负责人,对关基安全负主体责任,不能外包转移。
2. 年度安全检测评估
每年至少一次网络安全检测和风险评估。可自行或委托第三方,但需对结果负责。评估报告报送保护工作部门。
3. 供应链安全管理
采购网络产品和服务需进行安全审查。可能影响国家安全的,需通过网络安全审查(如《网络安全审查办法》)。与供应商签署安全保密协议。
4. 数据安全与跨境
在境内收集和产生的个人信息和重要数据原则上境内存储。确需出境的,按《数据安全法》《个人信息保护法》进行安全评估。
5. 应急响应
制定网络安全事件应急预案。发生重大网络安全事件时,1小时内向保护工作部门和公安机关报告。配合公安机关的侦查、调查。
6. 人员背景审查
对专门安全管理机构负责人和关键岗位人员进行安全背景审查。关键岗位人员需签署保密协议。
四、监管体系与分工
中央网信委→ 统筹协调、重大决策
中央网信办→ 政策制定、监督检查、事件通报
保护工作部门(工信部/能源局/央行等)→ 行业认定、督促落实
公安机关→ 侦查打击、执法检查
保密/密码部门 → 涉密管理、密码监督
关基运营者→ 主体责任、具体落实
五、关基保护 vs 等保2.0 的核心区别
对比项 | 等保2.0 | 关基保护 |
适用范围 | 所有网络运营者 | 特定重要行业和领域 |
定级方式 | 自主定级(1-5级) | 由保护工作部门认定 |
安全要求 | 通用标准 | 在等保基础上增强保护 |
检测频率 | 三级每年、四级每半年测评 | 每年至少一次检测评估 |
供应链审查 | 无强制要求 | 强制安全审查 |
人员审查 | 无强制要求 | 关键岗位强制背景审查 |
数据出境 | 一般性规定 | 更严格限制 |
处罚力度 | 警告、罚款、暂停业务 | 更高罚款,可追究刑事责任 |
六、违规后果
违规情形 | 处罚措施 |
未履行安全保护义务 | 责令改正,警告;拒不改正的,10万-100万元罚款,直接责任人1万-10万元罚款 |
导致危害网络安全后果 | 100万元罚款,直接责任人10万元罚款 |
关键岗位人员未背景审查 | 同上 |
发生重大事件未报告 | 同上,情节严重可责令暂停业务、停业整顿 |
构成犯罪 | 依法追究刑事责任(《刑法》285-287条:非法侵入、破坏计算机信息系统罪等) |
七、法律框架:三层架构
第一层(法律):《网络安全法》第31-39条、《数据安全法》第21/27条、《个人信息保护法》、《密码法》
第二层(行政法规):《关键信息基础设施安全保护条例》(核心法规,2021.9.1施行)、《网络安全审查办法》、《数据出境安全评估办法》、《商用密码管理条例》
第三层(标准):GB/T 39204-2022《信息安全技术 关键信息基础设施安全保护要求》、GB/T 36627-2018、各行业保护办法、各省级实施细则
八、认定流程:五步闭环
1. 规则制定:保护工作部门制定行业认定规则,报国务院公安部门备案
2. 企业自报:运营者对照认定规则,梳理网络设施和信息系统,初步判断是否符合关基特征,向保护工作部门报送
3. 专家评审:保护工作部门组织专家进行技术评审和现场核查,必要时进行模拟攻击测试验证关键性
4. 正式认定:出具关基认定通知书,明确保护对象范围、保护等级、责任主体,通报公安部门,抄送网信部门
5. 动态调整:每年复核一次;关基发生较大变化可能影响认定结果的,运营者应及时报告,保护工作部门3个月内完成重新认定
九、增强保护要求(GB/T 39204-2022)
安全层面 | 等保要求(基础) | 关基增强要求 |
安全管理制度 | 建立安全策略、管理制度、操作规程 | 建立供应链安全管理制度、数据安全管理制度(含分类分级、出境评估)、人员安全管理制度;制度每年至少评审修订一次 |
安全管理机构 | 设立安全管理职能部门 | 设立专门安全管理机构(不能与其他部门合署)、配备首席安全官、关键岗位安全背景审查、AB角制度 |
安全管理人员 | 配备专职安全管理员 | 安全管理人员数量与关基规模匹配、离岗时签署保密承诺书、外包运维人员同等安全审查、建立人员安全信用档案 |
安全建设管理 | 安全方案设计、工程实施、测试验收 | 新建/改建关基需进行安全风险评估并同步规划安全、采购产品和服务需进行网络安全审查(如适用)、与供应商签订安全保密协议、上线前需通过第三方安全测试 |
安全运维管理 | 环境管理、资产管理、介质管理、设备维护 | 每年至少一次网络安全检测和风险评估、建立7×24小时安全运营机制、关键系统变更需双人复核+审批、建立供应链持续监控机制 |
技术防护增强 | 访问控制、入侵防范、恶意代码防范 | 核心区域部署物理隔离或逻辑强隔离、关键操作需多因素认证+行为审计、部署APT攻击检测和威胁情报平台、关键数据采用国密算法加密(SM2/SM3/SM4)、建立异地灾备(RPO≤15分钟,RTO≤2小时) |
应急响应 | 应急预案、应急演练、事件处置 | 制定专项应急预案并每半年演练一次、重大事件1小时内向保护工作部门和公安机关报告、建立红蓝对抗常态化机制(每年至少一次)、建立攻防演练后的复盘和改进闭环 |
十、建设路线图(12-18个月)
• 第一阶段:基础合规(1-3个月):完成关基资产全面盘点(网络、系统、数据、人员);完成等保测评(至少三级)及差距整改;设立专门安全管理机构,任命首席安全官;建立基本安全管理制度体系;完成全员安全意识培训
• 第二阶段:能力建设(3-8个月):部署关基增强技术措施(APT检测、威胁情报、国密改造);建立供应链安全审查机制;完成关键岗位人员安全背景审查;建立数据分类分级和出境评估流程;部署安全运营中心(SOC),实现7×24监控;完成第一次年度网络安全检测评估
• 第三阶段:体系完善(8-14个月):通过第一次红蓝对抗演练,验证防御有效性;建立数据安全运营体系(DLP、数据库审计、脱敏);完成核心业务系统国密算法改造;建立异地灾备并完成切换演练;完成供应链全生命周期安全管理;通过ISO 27001或关基安全保护认证
• 第四阶段:持续运营(14个月+):安全运营自动化、智能化(SOAR、UEBA);红蓝对抗常态化(每半年一次);威胁情报驱动的主动防御;供应链安全生态建设;年度检测评估形成惯例;安全度量体系持续优化
十一、交叉合规:关基 vs 其他法规
法规 | 关基特别要求 | 合规要点 |
《数据安全法》 | 关基运营者在中国境内收集和产生的重要数据出境安全管理 | 建立数据分类分级制度,识别"重要数据";数据出境必须通过安全评估(网信办审批);核心数据实行严格管理,不得出境;每年向主管部门报送数据安全风险评估报告 |
《个人信息保护法》 | 关基处理个人信息需遵守更严格的告知-同意规则 | 处理敏感个人信息需取得单独同意;个人信息出境需通过安全评估/标准合同/认证;关基处理大量个人信息应指定DPO并公开联系方式;定期进行个人信息保护影响评估(PIA) |
《网络安全审查办法》 | 关基运营者采购网络产品和服务需进行安全审查 | 采购前预判是否"影响国家安全";预判影响国家安全的,主动申报网络安全审查;审查内容包括产品安全性、供应链可控性、提供者合规性;审查期间不得采购、部署、使用相关产品 |
《密码法》 | 关基必须使用商用密码进行保护 | 开展商用密码应用安全性评估(密评);核心系统优先采用国密算法(SM2/SM3/SM4);密码产品需通过国家密码管理局认证;建立密码密钥全生命周期管理制度 |
等保2.0 | 关基必须满足等保要求,且通常为三级及以上 | 关基必须先完成等保测评,再叠加关基增强要求;等保测评报告是关基认定的前置材料;等保三级每年测评、四级每半年测评;等保测评机构需具备相应资质 |
《数据出境安全评估办法》 | 关基运营者向境外提供数据需进行安全评估 | 累计向境外提供10万人以上个人信息或1万人以上敏感个人信息需申报;累计向境外提供1TB以上重要数据需申报;自上年1月1日起累计计算;通过省级网信办向国家网信办申报 |
十二、重点行业关基保护实践要点
行业 | 保护工作部门 | 关基典型范围 | 特别要求 |
金融 | 中国人民银行、国家金融监督管理总局、中国证监会 | 支付清算系统、征信系统、证券交易系统 | 交易数据实时备份(RPO≈0)、灾备切换演练每季度一次、资金流动监控、反洗钱数据安全、跨境支付合规 |
能源 | 国家能源局 | 电网调度系统、油气管网SCADA、核电站DCS | 工控系统与办公网物理隔离、工控协议深度检测、工控安全、供应链国产化、电力监控系统安全防护规定(36号文) |
电信 | 工信部 | DNS根镜像、骨干网核心节点、5G核心网 | 网络架构冗余、抗DDoS能力、通信数据留存、通信网络安全防护规定、电话用户实名登记、拦截系统安全 |
交通 | 交通运输部、民航局、铁路局 | 高铁调度系统、空管系统、港口自动化系统 | 信号系统安全完整性等级(SIL)、实时性保障、信号系统防篡改、GPS/北斗授时安全、智能交通数据 |
医疗 | 国家卫健委 | 全民健康信息平台、医院核心HIS、疫苗追溯系统 | 患者隐私保护、医疗数据跨境严格限制、业务连续性、健康医疗大数据安全、互联网医院安全、基因数据保护 |
政务 | 国务院办公厅、国家密码局 | 国家电子政务外网、人口/法人基础库、政务云平台 | 国密算法强制使用、电子政务外网分级保护、政务数据共享安全、政务云服务商安全审查、电子签章合规 |
十三、常见误区与避坑指南
• 误区1:"等保三级就是关基" → 等保是关基的必要条件,但不是充分条件,需经保护工作部门认定
• 误区2:"安全可以外包" → 主体责任不可外包,外包人员需同等审查,关键操作不得外包
• 误区3:"买了安全设备就合规" → 需建立运营体系,设备要配策略、要有人看告警、要闭环处置
• 误区4:"年度检测就是等保测评" → 年度检测评估是关基额外要求,不等同于等保测评,需单独开展
• 误区5:"关基认定后不能调整" → 关基认定是动态的,业务变化可申请调整或取消
第五章金融行业关基保护实操全流程
金融行业关基保护工作部门为中国人民银行、国家金融监督管理总局(原银保监会)、中国证监会。采用"行业列举+授权认定"模式,并非所有金融机构都被认定为关基运营者。
一、金融关基典型范围
• 银行业:支付清算系统(大额/小额支付系统)、征信系统(央行征信中心)、银行账户管理系统、跨行支付系统(银联核心系统)、金融资产登记存管系统
• 证券期货业:证券交易系统(交易所核心撮合)、交易报告库、证券登记结算系统、期货市场核心交易系统、交易设施(行情发布、报盘系统)
• 保险业:保险核心承保/理赔系统、保险资金运用系统、再保险交易平台、保单登记平台
• 其他金融基础设施:基础征信系统、反洗钱监测分析系统、金融统计报送系统、跨境支付系统(CIPS)
二、认定三要素
1. 对关键核心业务的重要程度:该设施/系统是否是金融业务运转的"神经中枢"
2. 破坏后的危害程度:一旦遭到破坏、丧失功能或数据泄露,对国家安全、国计民生、公共利益的危害程度
3. 对其他行业的关联性影响:是否会影响其他行业或领域的正常运转(如支付系统瘫痪影响全社会交易)
三、认定流程(五步闭环)
1. 规则制定:央行/金管局/证监会制定金融业关基认定规则,报国务院公安部门备案
2. 企业自报:金融机构对照认定规则,梳理网络设施和信息系统,初步判断是否符合关基特征,向保护工作部门报送
3. 专家评审:保护工作部门组织专家进行技术评审和现场核查,必要时进行模拟攻击测试验证关键性
4. 正式认定:出具关基认定通知书,明确保护对象范围、保护等级、责任主体,通报公安部门,抄送网信部门
5. 动态调整:每年复核一次;关基发生较大变化可能影响认定结果的,运营者应及时报告,保护工作部门3个月内完成重新认定
四、认定材料清单
□ 金融机构基本情况及组织架构说明
□ 网络设施和信息系统清单(含IP、域名、物理位置、系统功能)
□ 系统架构图、网络拓扑图、数据流图
□ 业务影响分析报告(系统瘫痪对行业/社会的影响量化分析)
□ 已采取的防护措施说明(等保测评报告、安全建设情况)
□ 第三方依赖关系清单(供应商、云服务、数据接口、外包服务商)
□ 历史安全事件记录及处置报告
□ 系统重要性论证材料(参与者规模、市场占有率、业务复杂性、服务可替代性)
⚠️ 认定后义务触发:一旦被认定为关基运营者,立即触发《关基保护条例》全部义务,包括设立专门安全管理机构、年度检测评估、供应链安全审查、数据出境安全评估等,不能等"准备好了"再执行。
五、供应链安全实操
金融关基运营者采购网络产品和服务,需履行网络安全审查义务,并与供应商签订安全保密协议。这是关基保护区别于一般等保的核心增强要求之一。
(一)需纳入供应链安全审查的产品/服务范围
• 核心网络设备(路由器、交换机、防火墙)—— 强制审查
• 安全专用产品(入侵检测、加密设备、密码产品)—— 强制审查
• 操作系统、数据库、中间件等基础软件 —— 强制审查
• 云计算服务(IaaS/PaaS/SaaS)—— 重点审查
• 大数据平台、人工智能平台 —— 重点审查
• 金融核心业务系统外包开发/运维服务 —— 重点审查
• 办公设备、通用软件、非核心外设 —— 一般审查
(二)供应链安全全流程(六步闭环)
• 采购前安全预判:评估拟采购产品/服务是否"可能影响国家安全"。预判标准:是否为核心网络设备、是否涉及大量敏感数据、是否来自境外供应商、是否开源/不可控
• 网络安全审查申报(如适用):预判可能影响国家安全的,主动向国家网络安全审查办公室申报审查。审查内容:产品安全性、供应链可控性、提供者合规性、后门/漏洞风险
• 供应商安全评估:对供应商进行安全能力评估,包括:企业背景、安全资质、产品安全认证、历史漏洞记录、源代码审计能力、应急响应能力
• 签订安全保密协议:必须在采购合同中明确约定安全责任,包括:数据保护义务、漏洞通报义务、后门禁止承诺、应急响应配合、知识产权归属、保密条款
• 可信交付与验收:采用防篡改仓储、数字签名验证、哈希校验等技术确保交付物完整性;上线前进行第三方安全测试;核心设备要求源代码托管或审计
• 持续监控与退出:建立供应商安全信用档案,定期(每季度/半年)进行安全复查;建立供应商备用清单(B计划);供应商退出时确保数据完全回收、权限彻底注销
(三)安全保密协议核心条款模板
• 数据保护条款:供应商不得访问、存储、传输关基运营者的敏感数据,除非经书面授权;数据处理须符合中国法律法规
• 漏洞与后门条款:供应商承诺产品中不存在恶意代码、后门、隐蔽接口;发现漏洞须在72小时内通报
• 应急响应条款:供应商须在安全事件发生后1小时内响应,4小时内提供初步分析报告,配合取证溯源
• 知识产权与源代码条款:核心系统要求源代码审计或托管;开源组件须披露许可证及漏洞情况
• 人员安全条款:供应商派驻人员须通过同等安全背景审查,签署保密协议,离职时交还全部资料
• 审计与检查条款:关基运营者有权对供应商进行安全审计,供应商应配合提供必要的技术文档和日志
(四)金融外包服务商特别管理
• 准入审查:外包服务商须具备等保测评资质、ISO 27001认证、金融行业服务经验
• 定期排查:对业务份额较大的外包服务商,每年至少进行一次网络安全风险排查
• 数据隔离:外包人员不得将关基数据带出工作场所,开发/测试环境不得使用生产数据
• 替代方案:依赖第三方数据的系统,须构建数据供应中断时的替代性方案
• 驻场管理:核心系统运维外包须驻场管理,非驻场操作须通过堡垒机全程录屏审计
��实操建议:建立"供应商安全分级"制度,将供应商分为A(核心/高风险)、B(重要/中风险)、C(一般/低风险)三级,分别设定不同的审查深度和监控频率。
六、数据出境实操指南
金融关基运营者向境外提供个人信息或重要数据,必须通过数据出境安全评估(网信办审批)。这是关基运营者的强制义务,无豁免空间。
(一)金融数据出境的三种合规路径
路径 | 适用情形 | 金融关基适用性 |
安全评估(强制路径) | 关基运营者向境外提供个人信息或重要数据;累计向境外提供100万人以上个人信息;累计向境外提供1万人以上敏感个人信息 | 关基强制适用:关基运营者无论数据量大小,向境外提供个人信息或重要数据必须申报安全评估 |
标准合同(可选路径) | 非关基运营者;累计10万-100万人非敏感个人信息;不满1万人敏感个人信息 | 关基不适用:关基运营者不能通过标准合同路径出境数据 |
个人信息保护认证(可选路径) | 非关基运营者;跨国公司内部人力资源管理;同一集团内数据共享 | 关基不适用:关基运营者不能通过认证路径出境数据 |
(二)金融数据出境豁免情形
以下情形可免予安全评估/标准合同/认证,但需留存证明材料:
• 跨境开户:为订立、履行个人作为一方当事人的合同所必需(如境外银行开户)
• 跨境汇款/支付:履行跨境支付结算义务所必需
• 紧急避险:保护自然人生命健康和财产安全所必需
• 依法公开:依法在境内公开的数据,境外获取
⚠️ 注意:豁免不等于"无责",需完整留存必要性证明材料(合作协议、业务流程、客户授权、技术脱敏报告等)。
(三)数据出境安全评估申报全流程
Step 1 账号注册:登录数据出境申报系统 https://sjcj.cac.gov.cn,注册账户,填写单位名称、统一社会信用代码、注册省份等基础信息
Step 2 数据出境风险自评估:开展自评估,重点评估:出境目的合法性/正当性/必要性、数据规模/范围/敏感程度、境外接收方安全能力、数据出境后风险、法律文件完备性
Step 3 准备申报材料:①统一社会信用代码证件 ②法定代表人身份证 ③经办人身份证+授权委托书 ④数据出境安全评估申报表 ⑤数据出境相关合同/法律文件 ⑥数据出境风险自评估报告 ⑦其他证明材料
Step 4 提交申报:通过申报系统线上提交;关基运营者或特殊情形可将纸质版+电子版送至省级网信办
Step 5 完备性查验(5个工作日):省级网信办收到材料后5个工作日内完成完备性查验,未通过的告知原因
Step 6 受理决定(7个工作日):国家网信办自收到上报材料之日起7个工作日内,确定是否受理并书面通知
Step 7 安全评估(45个工作日):国家网信办组织评估,情况复杂可延长并告知。需补充材料的应及时补充,无正当理由不补充的可终止评估
Step 8 结果通知与复评:收到评估结果通知书。有异议的可在15个工作日内申请复评,复评结果为最终结论
(四)数据出境风险自评估报告核心内容
• 一、出境数据基本情况:数据类型(个人信息/重要数据/一般数据)、数据规模(条数、字段数、存储容量)、敏感程度(是否含敏感个人信息、金融账户信息、交易流水、征信数据)、出境方式(API接口、文件传输、数据库同步、邮件等)
• 二、出境目的与必要性论证:出境目的(跨境业务开展、集团统一管理、监管报送、技术服务等)、必要性说明(为何必须在境外处理?境内处理是否可行?)
• 三、境外接收方评估:接收方基本情况、所在国家/地区数据保护法律环境、接收方安全能力(认证、技术措施、管理制度)、接收方过往数据安全事件记录
• 四、风险评估与应对措施:数据出境中/出境后遭到篡改、破坏、泄露、丢失、转移、非法获取/利用的风险;个人信息权益维护渠道是否通畅;拟采取的安全保护措施(加密、脱敏、访问控制、审计等)
• 五、法律文件评估:与境外接收方拟订立的合同/协议是否充分约定数据安全保护责任义务;数据保存期限、到期处理方式、再转移约束、违约责任
(五)评估有效期与重新评估触发条件
• 有效期:2年(自评估结果出具之日起计算)
• 届满续期:有效期届满前60个工作日重新申报
• 重新评估触发条件:
– 出境目的、方式、范围、种类发生变化影响数据安全
– 延长个人信息/重要数据境外保存期限
– 境外接收方所在国家/地区数据保护政策法规变化
– 境外接收方实际控制权发生变化
– 数据处理者与境外接收方法律文件变更
– 出现其他影响出境数据安全的情形
• 终止出境:已评估通过但实际处理不再符合安全管理要求的,收到网信办书面通知后应终止出境活动,整改后重新申报
(六)金融数据出境特别提醒
• 禁止拆分规避:不得采取数量拆分等方式,将应通过安全评估的数据通过订立标准合同等方式出境
• 个人金融信息特殊保护:银行账户、交易流水、征信数据等属于敏感个人信息,出境限制更严格
• 重要数据目录:金融行业重要数据目录由央行/金管局制定,金融机构应主动关注并识别本机构是否涉及
• 集团合并申报:境内多家子公司同属一家集团公司且数据出境业务场景相似,可由集团公司合并申报
• 自贸区注意:自贸区负面清单外数据可免予评估,但金融重要数据和个人信息仍需遵守专门规定
七、年度合规自查清单
(一)组织与制度(每季度自查)
□ 专门安全管理机构是否正常运转,人员是否到位
□ 首席网络安全官/安全管理责任人是否明确且在岗
□ 关键岗位人员安全背景审查是否完成(含新入职/转岗人员)
□ 安全管理制度是否及时更新(每年至少评审修订一次)
□ 是否按时向保护工作部门报送安全保护计划和年度工作总结
(二)技术防护(每月自查)
□ 核心系统是否完成国密算法改造(SM2/SM3/SM4)
□ 数据库审计、DLP、APT检测等安全设备是否正常运行
□ 访问控制策略是否定期复核(每季度至少一次)
□ 漏洞扫描是否按计划执行,高危漏洞是否在规定SLA内修复
□ 日志留存是否满足要求(不少于6个月,关键操作不少于3年)
□ 异地灾备是否有效,RPO/RTO是否达标(金融核心系统RPO≈0)
(三)供应链安全(每季度自查)
□ 新增采购是否完成安全预判和审查
□ 供应商安全保密协议是否签署并归档
□ 供应商安全信用档案是否更新
□ 外包服务商是否完成定期安全排查
□ 供应商退出时数据回收和权限注销是否完成
□ 备用供应商清单是否有效(B计划可用性验证)
(四)数据出境(每次出境前自查)
□ 出境数据是否完成分类分级(识别是否含重要数据/敏感个人信息)
□ 是否完成数据出境风险自评估
□ 安全评估是否在有效期内(2年)
□ 出境目的/方式/范围/接收方是否发生变化(变化需重新评估)
□ 与境外接收方的法律文件是否完备
□ 出境后数据安全监控机制是否建立
(五)应急响应(每半年自查)
□ 应急预案是否更新并演练(每半年至少一次)
□ 红蓝对抗是否按计划开展(每年至少一次)
□ 重大事件报告通道是否畅通(1小时内报告机制)
□ 与公安机关、保护工作部门的应急联动机制是否有效
□ 历史安全事件整改是否闭环
(六)年度必做事项(按时间节点)
• Q1:完成年度网络安全检测和风险评估(关基强制年度要求)
• Q1-Q2:等保测评(三级每年、四级每半年)
• Q2:红蓝对抗/攻防演练
• Q2-Q3:数据出境安全评估续期(如有效期届满)
• Q3:商用密码应用安全性评估(密评)
• Q4:年度安全工作总结报送、制度评审修订、下年度安全保护计划制定
��合规管理建议:建议金融机构建立"关基合规日历",将上述所有自查事项和年度必做事项录入OA/合规管理系统,设置自动提醒和逾期预警,确保不遗漏任何监管要求。
第六章供应商安全审查评分卡
金融关基运营者专用的供应商安全审查评分卡,涵盖八大维度、32项评分细则、四级分级标准和完整实操模板。
一、评分卡设计原则
• 一票否决制:存在致命缺陷的供应商直接判定为不合格,不进入评分环节
• 权重差异化:根据金融关基场景风险等级,对不同维度赋予不同权重
• 量化可复现:每个评分项有明确评分标准和分值,不同审查人评分结果一致
• 动态更新:评分结果有效期1年,重大安全事件即时复评
二、八大维度权重分配
维度 | 权重 | 说明 |
企业资质与背景 | 10% | 评估供应商的合法性、稳定性、股权结构、实际控制人背景 |
产品/服务安全能力 | 20% | 评估产品本身的安全设计、安全功能、漏洞历史、安全更新机制 |
技术安全能力 | 15% | 评估供应商自身的安全防护水平 |
数据安全与隐私保护 | 20% | 评估供应商处理客户数据的能力 |
供应链安全 | 10% | 评估供应商自身的供应链管理能力 |
应急响应能力 | 10% | 评估供应商的安全事件响应机制 |
人员安全管理 | 10% | 评估供应商的人员安全管理制度 |
合规与认证 | 5% | 评估供应商持有的安全相关资质认证 |
总分 = Σ(各维度得分 × 维度权重) — 一票否决项扣分
三、一票否决项
出现任一即判定不合格:
□ 供应商为境外实体且所在国家/地区对中国实施制裁或数据跨境限制
□ 供应商产品存在已知未修复的高危漏洞(CVSS≥9.0)
□ 供应商近3年发生重大数据泄露事件且未整改到位
□ 供应商拒绝签署安全保密协议或拒绝接受安全审计
□ 供应商产品被网信办公开通报存在后门或恶意代码
□ 供应商无法提供产品源代码审计或可信交付证明(核心系统)
□ 供应商关键人员存在犯罪记录或不良安全信用记录
四、各维度评分细则
维度一:企业资质与背景(权重10%,满分10分)
评估项 | 分值 | 优秀(90-100) | 良好(75-89) | 一般(60-74) | 不合格(<60) |
企业合法存续 | 2 | 成立≥5年,无经营异常 | 成立3-5年,无异常 | 成立<3年或1次异常 | 存在经营异常或诉讼 |
股权结构透明度 | 3 | 股权清晰,无境外敏感资本 | 有境外资本但非敏感 | VIE架构或境外资本占比高 | 实际控制人不明或涉制裁 |
财务状况 | 2 | 连续盈利,现金流健康 | 盈亏平衡,现金流稳定 | 连续亏损或现金流紧张 | 资不抵债或破产风险 |
行业声誉 | 3 | 行业头部,无负面舆情 | 行业知名,偶发小负面 | 行业一般,有负面记录 | 重大负面或监管处罚 |
维度二:产品/服务安全能力(权重20%,满分20分)
评估项 | 分值 | 优秀(90-100) | 良好(75-89) | 一般(60-74) | 不合格(<60) |
安全设计(SDL) | 5 | 完整SDL流程,安全左移 | 有SDL但执行不全面 | 仅有基本安全测试 | 无安全设计流程 |
漏洞管理 | 5 | 漏洞响应<24h,无高危遗留 | 漏洞响应<72h,少量中危 | 漏洞响应>72h,有高危 | 漏洞无人管理或大量高危 |
安全功能完备性 | 5 | 认证/加密/审计/防篡改齐全 | 基本安全功能完备 | 缺少关键安全功能 | 安全功能严重缺失 |
源代码/可信交付 | 5 | 提供源代码审计或托管 | 提供二进制审计报告 | 仅提供产品说明文档 | 拒绝任何形式的代码审查 |
维度三:技术安全能力(权重15%,满分15分)
评估项 | 分值 | 优秀(90-100) | 良好(75-89) | 一般(60-74) | 不合格(<60) |
内部网络安全 | 4 | 网络分段+零信任+EDR | 防火墙+IDS+杀毒 | 仅有基础防火墙 | 无边界防护或内网裸奔 |
系统安全加固 | 4 | 全量基线核查+自动化加固 | 定期基线核查+手动加固 | 偶尔核查,加固不及时 | 无基线管理,系统裸奔 |
安全运营能力 | 4 | 7×24 SOC+威胁情报+SOAR | 工作日SOC+基础告警 | 兼职安全人员+日志留存 | 无安全运营,无日志留存 |
渗透测试/红队 | 3 | 每季度渗透+年度红队 | 每半年渗透测试 | 年度渗透测试 | 从未进行渗透测试 |
维度四:数据安全与隐私保护(权重20%,满分20分)
评估项 | 分值 | 优秀(90-100) | 良好(75-89) | 一般(60-74) | 不合格(<60) |
数据分类分级 | 4 | 完整分类分级+自动识别 | 有分类分级制度并执行 | 有制度但执行不到位 | 无分类分级管理 |
数据加密 | 4 | 传输+存储+使用态全加密 | 传输+存储加密 | 仅传输加密 | 无加密或弱加密 |
访问控制与审计 | 4 | 最小权限+ABAC+全量审计 | RBAC+关键操作审计 | 基础账号密码+部分审计 | 共享账号或无审计 |
数据脱敏/去标识化 | 4 | 动态脱敏+差分隐私 | 静态脱敏+掩码 | 简单掩码处理 | 无脱敏,明文使用 |
数据销毁与留存 | 4 | 自动销毁+销毁证明+留存合规 | 手动销毁+留存管理 | 销毁不及时或留存超期 | 无销毁机制,数据随意留存 |
维度五:供应链安全(权重10%,满分10分)
评估项 | 分值 | 优秀(90-100) | 良好(75-89) | 一般(60-74) | 不合格(<60) |
上游供应商管理 | 3 | 全量供应商安全审查+分级 | 关键供应商安全审查 | 仅资质审查 | 无供应商安全管理 |
开源组件管理 | 3 | SBOM+漏洞扫描+许可证合规 | 有开源清单+定期扫描 | 偶尔扫描,无清单 | 大量使用开源但无管理 |
第三方依赖风险 | 4 | 关键组件双供应商+国产化 | 有备用方案 | 单一供应商依赖 | 核心组件完全依赖境外 |
维度六:应急响应能力(权重10%,满分10分)
评估项 | 分值 | 优秀(90-100) | 良好(75-89) | 一般(60-74) | 不合格(<60) |
响应时效 | 3 | 1h内响应,4h内初步报告 | 4h内响应,24h内报告 | 24h内响应 | 响应无保障或推诿 |
预案与演练 | 3 | 专项预案+每半年演练 | 有预案+年度演练 | 有预案但未演练 | 无预案无演练 |
历史事件处置 | 4 | 近3年无事件或处置优秀 | 有事件但处置及时有效 | 有事件处置一般 | 发生重大事件且处置失败 |
维度七:人员安全管理(权重10%,满分10分)
评估项 | 分值 | 优秀(90-100) | 良好(75-89) | 一般(60-74) | 不合格(<60) |
背景审查 | 3 | 全员背景审查+定期复核 | 关键岗位背景审查 | 仅入职基础审查 | 无背景审查 |
保密与权限管理 | 3 | 全员保密协议+最小权限+定期复核 | 关键人员保密协议+RBAC | 有保密协议但执行不严 | 无保密协议或权限混乱 |
培训与意识 | 2 | 年度培训+考核+钓鱼演练 | 年度培训 | 偶尔培训 | 无安全培训 |
离职管控 | 2 | 离职审计+权限即时回收+竞业 | 权限回收+资料交接 | 仅权限回收 | 离职无管控,权限残留 |
维度八:合规与认证(权重5%,满分5分)
评估项 | 分值 | 优秀(90-100) | 良好(75-89) | 一般(60-74) | 不合格(<60) |
等保测评 | 2 | 三级及以上且测评通过 | 二级测评通过 | 有测评但整改未完成 | 未进行等保测评 |
ISO 27001/27701 | 1.5 | 双认证且在有效期内 | ISO 27001在有效期内 | 认证过期或正在申请 | 无任何认证 |
其他资质 | 1.5 | CMMI5+密码认证+网络安全审查通过 | 有2项以上资质 | 有1项资质 | 无任何资质 |
五、分级标准
A级 · 优秀供应商(综合得分 ≥ 90分)
管理策略:优先合作,可承担核心业务系统。审查频率:每年一次常规审查。合作限制:无特殊限制,可签署长期战略合作协议。监控要求:季度安全报告,重大事件即时通报。典型特征:行业头部企业,安全体系成熟,无历史安全事件,持有多项权威认证。
B级 · 良好供应商(综合得分 75-89分)
管理策略:可合作,但需关注改进项。审查频率:每年一次审查,半年一次跟踪复查。合作限制:可承担重要业务系统,核心系统需附加安全条款。监控要求:月度安全报告,关键指标持续监控。典型特征:安全体系基本健全,存在少量可接受的风险,需在约定期限内完成改进。
C级 · 一般供应商(综合得分 60-74分)
管理策略:限制合作,仅承担非核心业务。审查频率:每半年一次审查,季度跟踪改进。合作限制:不得接触敏感数据,不得承担关基核心系统,合同期限≤1年。监控要求:双周安全报告,派驻安全监督员(如适用)。典型特征:安全能力存在明显短板,需制定整改计划并在限期内完成,否则降级为D级。
D级 · 不合格供应商(综合得分 < 60分 或 触发一票否决)
管理策略:禁止合作,已合作的启动退出机制。审查频率:不适用。合作限制:全面禁止采购,已部署产品限期替换。监控要求:不适用。典型特征:存在致命安全风险,无法满足金融关基最低安全要求。
六、分级结果应用矩阵
业务场景 | A级 | B级 | C级 | D级 |
核心交易系统 | 允许 | 附加条款 | 禁止 | 禁止 |
重要业务系统 | 允许 | 允许 | 附加条款 | 禁止 |
一般业务系统 | 允许 | 允许 | 允许 | 禁止 |
接触敏感数据 | 允许 | 脱敏后 | 禁止 | 禁止 |
外包运维服务 | 允许 | 驻场+审计 | 禁止 | 禁止 |
七、评分卡使用全流程(七步闭环)
• 采购前安全预判:采购部门发起采购需求时,同步提交《供应商安全预判表》。安全部门在3个工作日内完成预判,判断是否需要启动完整评分流程。预判标准:是否为核心网络设备/安全产品/云服务/外包服务。
• 一票否决筛查:安全部门对照一票否决项清单进行快速筛查。触发任一否决项的,直接判定为D级,流程终止,书面通知采购部门。未触发否决项的,进入正式评分流程。
• 供应商自评+材料提交:向供应商发放《安全审查自评问卷》,要求10个工作日内提交。同时收集:营业执照、等保测评报告、ISO认证证书、产品安全白皮书、漏洞响应SLA承诺、安全保密协议草案、人员背景审查制度等证明材料。
• 现场/远程技术核查:A/B级供应商或核心系统供应商,须进行现场安全核查(2-3人×2天)。核查内容包括:办公环境安全、机房安全、开发测试环境隔离、数据存储加密、日志审计系统、人员权限管理。远程核查适用于C级及以下非核心供应商。
• 评分打分与分级:审查小组(安全+采购+法务+业务)独立打分,取加权平均。评分结果经安全部门负责人审核,报首席安全官或数据安全委员会审批。评分过程留存全部证据材料,保存期限不少于5年。
• 结果应用与合同签署:根据分级结果确定合作范围和限制条件。所有供应商必须签署《安全保密协议》,A/B级供应商可签署标准协议,C级供应商须签署增强版协议(增加驻场审计、月度报告、违约金条款)。D级供应商禁止进入采购流程。
• 持续监控与动态复评:建立供应商安全信用档案,持续监控安全舆情、漏洞公告、监管处罚。触发以下情形即时复评:发生重大安全事件、产品出现高危漏洞、股权结构重大变化、被监管部门处罚、业务合作范围扩大。复评结果导致降级的,启动退出或整改机制。
��效率优化建议:对于长期合作的A级供应商,可建立"白名单快速通道"——年度审查时仅需提交变更说明,无需重复完整评分,大幅缩短审查周期。
八、实操模板(可直接使用)
(一)基本信息
供应商名称:____________________ 统一社会信用代码:____________________
供应商类型:□ 产品供应商 □ 服务供应商 □ 云服务提供商 □ 外包服务商
拟合作业务系统:____________________ 数据敏感等级:□ 核心 □ 重要 □ 一般
审查日期:____________________ 审查人:____________________ 复核人:____________________
(二)一票否决项筛查(触发任一即终止)
□ 境外实体且所在国家/地区对中国实施制裁或数据跨境限制 结果:□ 通过 □ 触发
□ 产品存在已知未修复高危漏洞(CVSS≥9.0) 结果:□ 通过 □ 触发
□ 近3年发生重大数据泄露且未整改到位 结果:□ 通过 □ 触发
□ 拒绝签署安全保密协议或拒绝接受安全审计 结果:□ 通过 □ 触发
□ 产品被网信办公开通报存在后门或恶意代码 结果:□ 通过 □ 触发
□ 无法提供源代码审计或可信交付证明(核心系统) 结果:□ 通过 □ 触发
□ 关键人员存在犯罪记录或不良安全信用记录 结果:□ 通过 □ 触发
一票否决筛查结论:□ 通过,进入正式评分 □ 触发否决项,判定为D级
(三)维度评分表(请逐项打分,满分100分)
【维度一:企业资质与背景(权重10%,满分10分)】
1. 企业合法存续(2分) 得分:____/2 依据:________________
2. 股权结构透明度(3分) 得分:____/3 依据:________________
3. 财务状况(2分) 得分:____/2 依据:________________
4. 行业声誉(3分) 得分:____/3 依据:________________
维度一小计:____/10
【维度二:产品/服务安全能力(权重20%,满分20分)】
1. 安全设计SDL(5分) 得分:____/5 依据:________________
2. 漏洞管理(5分) 得分:____/5 依据:________________
3. 安全功能完备性(5分) 得分:____/5 依据:________________
4. 源代码/可信交付(5分) 得分:____/5 依据:________________
维度二小计:____/20
【维度三:技术安全能力(权重15%,满分15分)】
1. 内部网络安全(4分) 得分:____/4 依据:________________
2. 系统安全加固(4分) 得分:____/4 依据:________________
3. 安全运营能力(4分) 得分:____/4 依据:________________
4. 渗透测试/红队(3分) 得分:____/3 依据:________________
维度三小计:____/15
【维度四:数据安全与隐私保护(权重20%,满分20分)】
1. 数据分类分级(4分) 得分:____/4 依据:________________
2. 数据加密(4分) 得分:____/4 依据:________________
3. 访问控制与审计(4分) 得分:____/4 依据:________________
4. 数据脱敏/去标识化(4分) 得分:____/4 依据:________________
5. 数据销毁与留存(4分) 得分:____/4 依据:________________
维度四小计:____/20
【维度五:供应链安全(权重10%,满分10分)】
1. 上游供应商管理(3分) 得分:____/3 依据:________________
2. 开源组件管理(3分) 得分:____/3 依据:________________
3. 第三方依赖风险(4分) 得分:____/4 依据:________________
维度五小计:____/10
【维度六:应急响应能力(权重10%,满分10分)】
1. 响应时效(3分) 得分:____/3 依据:________________
2. 预案与演练(3分) 得分:____/3 依据:________________
3. 历史事件处置(4分) 得分:____/4 依据:________________
维度六小计:____/10
【维度七:人员安全管理(权重10%,满分10分)】
1. 背景审查(3分) 得分:____/3 依据:________________
2. 保密与权限管理(3分) 得分:____/3 依据:________________
3. 培训与意识(2分) 得分:____/2 依据:________________
4. 离职管控(2分) 得分:____/2 依据:________________
维度七小计:____/10
【维度八:合规与认证(权重5%,满分5分)】
1. 等保测评(2分) 得分:____/2 依据:________________
2. ISO 27001/27701(1.5分) 得分:____/1.5 依据:________________
3. 其他资质(1.5分) 得分:____/1.5 依据:________________
维度八小计:____/5
总分计算:
维度一得分×10% + 维度二得分×20% + 维度三得分×15% + 维度四得分×20% + 维度五得分×10% + 维度六得分×10% + 维度七得分×10% + 维度八得分×5% = ________分
综合评级:□ A级(≥90分) □ B级(75-89分) □ C级(60-74分) □ D级(<60分)
审查结论:________________________________________________________________
改进要求(如适用):________________________________________________________
审查人签字:________________ 复核人签字:________________ 日期:________________
【英赛富咨询简介】



