这些场景,我们每天都在处理
检查临近,家底说不清
监管年度检查、通报整改接踵而至,数据资产有多少、在哪里、谁在用,需要一份经得起检验的评估报告。
风险不明,预算没方向
产品买了不少,但数据资产底数不清;制度写了不少,不知道是否覆盖真实的数据处理活动。
上市出境,要合规凭证
IPO、并购、数据出境、对外合作之前,法律法规要求完成专项评估,这是绕不开的法定动作。
等保过了,数据风险还在
等保测评关注系统层面,数据层面的滥用、接口失控、第三方共享风险依然没摸清。
谁需要,为什么必须做
适用客户
合规驱动
《数据安全法》
分类分级保护、重要数据目录、定期风险评估,属法定动作。
《个人信息保护法》
个人信息保护影响评估(PIA)、最小必要、去标识化。
GB/T 45577-2025
数据安全风险评估方法国家标准,2025 年 11 月 1 日实施,监管检查重要参考。
五步法,每一步都可追溯
服务流程严格对标 GB/T 45577-2025《数据安全技术 数据安全风险评估方法》五阶段模型,报告格式符合国标附录 E 模板,可直接用于监管报送。
评估准备
明确目标、范围、团队与方案,锁定重要数据、个人信息、数据出境、第三方合作等高风险场景。
信息调研
摸清数据资产类型、规模、分布与全生命周期处理活动,建立评估底账。
风险识别
管理、处理活动、技术、个人信息保护四个维度逐项对照,不漏项、不缩水。
风险分析与评价
危害程度(5 级)× 发生可能性(3 级),风险划分重大、高、中、低、轻微五级。
评估总结
整改建议、优先级、责任部门、时间节点,残余风险分析。
为什么这份评估经得起检验
可追溯的过程产出
评估方案与调研底稿
数据资产评估底账
83 项逐项对照记录
五级风险定级清单
评估报告与整改台账
交付清单,件件落在纸面
标准动作,标准周期
交付物的四种用法
监管报送
评估报告符合国标附录 E 模板,监管报送直接可用。
整改执行
风险清单明确优先级、责任部门与时间节点。
复评验证
整改跟踪表配合复评报告,验证整改落地。
投资排序
风险定级为次年安全预算提供优先序依据。
服务模式,按需选择
年度评估订阅
全年一次全面评估 + 两次专项复评 + 季度远程咨询。
专项评估
数据出境、PIA、并购 / IPO 前、关基数据等单一主题。
治理咨询一体化
数据安全治理咨询 + 评估 + 整改,一体化推进。
典型行业的评估实践
某省级政务大数据平台数据安全风险评估
省级政务大数据平台,汇聚多部门政务数据,承担公共数据共享开放职能。
满足政务数据安全合规要求,梳理公共数据资产,识别共享开放风险。
依据 GB/T 45577-2025 开展数据资产识别、分类分级、数据处理活动风险评估。
建立政务数据分类分级目录,识别公共数据共享开放环节高风险项;评估报告用于向上级主管部门报送,支撑公共数据授权运营安全。
某城商行数据安全与个人信息保护评估
城商行,客户个人信息和交易数据规模庞大。
满足个人信息保护合规审计和年度数据安全风险评估要求。
个人信息处理活动梳理、PIA 评估、数据安全技术核查、制度完善。
发现客户信息采集告知不充分、第三方合作数据共享协议缺失等风险,协助完成整改。
不同行业,同一套标准动作
政务数据共享开放安全、公共数据授权运营、数据分类分级
个人信息保护影响评估、年度风险评估报送、第三方共享安全
健康医疗数据分类分级、患者隐私保护、科研数据出境风险
重要数据识别、关基数据安全风险评估、供应链数据安全
研发数据分类分级、数据防泄漏需求评估、知识产权保护
水务、燃气单位数据合规需求集中,等保建设与数据风险评估可组合实施
评估—规划—演练—处置—监测
计价方式:按评估范围、数据规模、系统数量、行业复杂度综合测算,一项目一核算。