拳头产品
评估规划产品线 · TK-DSRA

数据安全风险评估

数据安全的「年度体检」
依据《数据安全法》《个人信息保护法》《网络数据安全管理条例》及 GB/T 45577-2025 国家标准,围绕数据资产、数据处理活动、数据安全技术措施、个人信息保护四个维度,开展系统化风险识别、分析与评价,输出评估报告和整改建议。

摸清家底看清风险给出路径支撑合规
客户痛点 · PAIN POINTS

这些场景,我们每天都在处理

01

检查临近,家底说不清

监管年度检查、通报整改接踵而至,数据资产有多少、在哪里、谁在用,需要一份经得起检验的评估报告。

02

风险不明,预算没方向

产品买了不少,但数据资产底数不清;制度写了不少,不知道是否覆盖真实的数据处理活动。

03

上市出境,要合规凭证

IPO、并购、数据出境、对外合作之前,法律法规要求完成专项评估,这是绕不开的法定动作。

04

等保过了,数据风险还在

等保测评关注系统层面,数据层面的滥用、接口失控、第三方共享风险依然没摸清。

适用客户与合规驱动 · COMPLIANCE

谁需要,为什么必须做

01

适用客户

重要数据 / 核心数据处理者处理超 1000 万人个人信息的企业关键信息基础设施运营者拟上市或境外上市企业涉及数据出境、跨境业务的机构政务数据部门、医疗与教育机构
02

合规驱动

合规依据

《数据安全法》

分类分级保护、重要数据目录、定期风险评估,属法定动作。

合规依据

《个人信息保护法》

个人信息保护影响评估(PIA)、最小必要、去标识化。

合规依据

GB/T 45577-2025

数据安全风险评估方法国家标准,2025 年 11 月 1 日实施,监管检查重要参考。

服务流程与方法论 · METHODOLOGY

五步法,每一步都可追溯

服务流程严格对标 GB/T 45577-2025《数据安全技术 数据安全风险评估方法》五阶段模型,报告格式符合国标附录 E 模板,可直接用于监管报送。

步骤 01

评估准备

明确目标、范围、团队与方案,锁定重要数据、个人信息、数据出境、第三方合作等高风险场景。

步骤 02

信息调研

摸清数据资产类型、规模、分布与全生命周期处理活动,建立评估底账。

步骤 03

风险识别

83 项评估项

管理、处理活动、技术、个人信息保护四个维度逐项对照,不漏项、不缩水。

步骤 04

风险分析与评价

五级风险矩阵

危害程度(5 级)× 发生可能性(3 级),风险划分重大、高、中、低、轻微五级。

步骤 05

评估总结

附录 E 报告

整改建议、优先级、责任部门、时间节点,残余风险分析。

方法论亮点

为什么这份评估经得起检验

83 项评估项全覆盖:标准附录 A 全部评估项逐项对照,不留盲区
5 × 3五级风险矩阵:定性定量结合,风险等级与整改优先级清晰
互补与等保、渗透联动:采信等保测评与渗透测试结果,发现系统视角难以触及的数据层面风险
步步留痕

可追溯的过程产出

评估准备

评估方案与调研底稿

信息调研

数据资产评估底账

风险识别

83 项逐项对照记录

风险分析与评价

五级风险定级清单

评估总结

评估报告与整改台账

交付物与服务规格 · DELIVERABLES

交付清单,件件落在纸面

《数据安全风险评估报告》符合国标附录 E 模板,可直接用于监管报送
《数据资产清单与分类分级表》数据家底一册清
《数据处理活动图谱 / 数据流转图》数据从哪来、到哪去,一图看清
《数据安全风险清单与整改建议》风险、优先级、责任部门、时间节点
《数据安全管理制度建设建议》制度缺什么、补什么
《整改跟踪表与复评报告》整改有跟踪,复评有验证
规格指标

标准动作,标准周期

4‒6 周标准评估周期
2‒3 周专项评估周期
≥95%数据资产覆盖率
附录 E国标报告模板
交付物怎么用

交付物的四种用法

01

监管报送

评估报告符合国标附录 E 模板,监管报送直接可用。

02

整改执行

风险清单明确优先级、责任部门与时间节点。

03

复评验证

整改跟踪表配合复评报告,验证整改落地。

04

投资排序

风险定级为次年安全预算提供优先序依据。

服务模式 · SERVICE MODES

服务模式,按需选择

模式 A

年度评估订阅

全年一次全面评估 + 两次专项复评 + 季度远程咨询。

模式 B

专项评估

数据出境、PIA、并购 / IPO 前、关基数据等单一主题。

模式 C

治理咨询一体化

数据安全治理咨询 + 评估 + 整改,一体化推进。

场景案例 · SCENARIOS

典型行业的评估实践

行业典型场景

某省级政务大数据平台数据安全风险评估

客户背景

省级政务大数据平台,汇聚多部门政务数据,承担公共数据共享开放职能。

核心需求

满足政务数据安全合规要求,梳理公共数据资产,识别共享开放风险。

服务内容

依据 GB/T 45577-2025 开展数据资产识别、分类分级、数据处理活动风险评估。

关键成果

建立政务数据分类分级目录,识别公共数据共享开放环节高风险项;评估报告用于向上级主管部门报送,支撑公共数据授权运营安全。

行业典型场景

某城商行数据安全与个人信息保护评估

客户背景

城商行,客户个人信息和交易数据规模庞大。

核心需求

满足个人信息保护合规审计和年度数据安全风险评估要求。

服务内容

个人信息处理活动梳理、PIA 评估、数据安全技术核查、制度完善。

关键成果

发现客户信息采集告知不充分、第三方合作数据共享协议缺失等风险,协助完成整改。

行业化方案要点 · INDUSTRY SOLUTIONS

不同行业,同一套标准动作

政府与公共数据

政务数据共享开放安全、公共数据授权运营、数据分类分级

金融

个人信息保护影响评估、年度风险评估报送、第三方共享安全

医疗

健康医疗数据分类分级、患者隐私保护、科研数据出境风险

能源与关基

重要数据识别、关基数据安全风险评估、供应链数据安全

智能制造

研发数据分类分级、数据防泄漏需求评估、知识产权保护

民生关基

水务、燃气单位数据合规需求集中,等保建设与数据风险评估可组合实施

关联服务 · COMBINED DELIVERY

评估—规划—演练—处置—监测

计价方式:按评估范围、数据规模、系统数量、行业复杂度综合测算,一项目一核算。

开始合作 · GETTING STARTED

一项目一方案,做您身边的网数安专家