文章总结: 本文指出企业完成数据安全风险评估和分类分级后,治理常停留在纸面,需将成果转化为责任、规则和控制措施。提出人、制度、流程、技术四部分协同,建议先搭最小闭环处理高风险问题,并将AI新场景纳入原有治理体系,使评估结论真正进入业务运行。 综合评分: 80 文章分类: 数据安全,安全建设,解决方案
风险评估做完了,数据安全治理如何真正落地?
原创
应用与数据安全 应用与数据安全
汉安数智
2026年9月3日 17:00 四川
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
最近,我们连续讨论了企业为什么要开展数据安全风险评估,以及网络数据安全风险评估主要关注哪些内容。
前两篇内容回答了“要不要评”和“评什么”。但对很多企业来说,更现实的问题是:
评估报告出来了,数据分类分级也做了,后续管控能不能真正跟上?
有些企业完成了资产梳理、分类分级和风险评估,台账、报告和验收材料都很完整。几个月后,系统权限没有调整,数据共享仍然沿用原来的流程,业务人员也不清楚不同等级的数据应该如何使用。
✎ 现实困境
这类情况并不罕见。企业完成了数据安全项目,却没有真正形成数据安全治理能力。
01合规动作完成了,治理为什么仍停在纸面?
很多企业把分类分级和风险评估当成一项合规项目。项目目标通常是形成台账、提交报告、通过检查。项目结束以后,分类分级成果没有继续对接权限、共享、脱敏和审计,治理工作也就停留在材料层面。
组织协同也经常出现断点。数据安全工作主要由安全或IT部门推动,业务部门参与不足。安全团队在台账中标注了敏感级别较高的数据,但业务人员并不了解这些标签对应哪些操作要求。面对批量导出、数据共享、第三方调用和AI工具使用时,员工仍然按照过去的习惯处理。
技术系统同样没有发生变化。数据等级如果只保存在Excel里,就很难关联数据库、文件系统、业务平台和数据接口。系统无法根据数据等级触发权限控制、脱敏、审批、水印或审计,管理要求最终只能依靠人工执行。
这类问题的共同点很明确:企业形成了合规成果,却没有把成果转化为责任、规则和控制措施。
风险评估更像一次体检。体检能够发现问题,但治疗、复查和长期健康管理仍然需要企业继续完成。
🔔 敲重点
分类分级和风险评估的成果不能停留在台账和报告中。企业还需要将数据等级、风险问题与管控要求对应起来,并落实到权限、共享、脱敏、审计等具体业务场景中。
02评估只是一次体检,治理要靠一套体系运转
《数据安全法》第二十一条确立了数据分类分级保护制度,第二十七条要求开展数据处理活动的组织建立健全全流程数据安全管理制度。第二十九条要求数据处理者加强风险监测,发现安全缺陷和风险时及时采取补救措施;第三十条则明确,重要数据处理者应当按照规定定期开展风险评估。
《网络数据安全管理条例》第九条进一步提出,网络数据处理者应当建立健全网络数据安全管理制度,并采取加密、备份、访问控制、安全认证等技术措施,保护网络数据免遭泄露、非法获取和非法利用。
相关专家解读提出,《条例》构建了涵盖数据识别、处理、防护、评估、检查、整改和应急响应的体系化、闭环式管理机制,并强调网络数据安全管理具有动态性。
结合这些法规要求和企业实践,要让数据安全治理持续运转,至少需要四个部分协同发挥作用:
01人,是治理责任的承担者
企业需要明确管理层、业务部门、数据责任人、安全部门、IT部门以及审计等岗位的职责。数据由谁负责、谁有权审批、谁执行控制、谁检查结果,都应当落实到具体岗位。
02制度,是治理边界的统一规则
企业需要建立数据分类分级、账号权限、数据共享、外发管理、第三方处理、安全事件处置等制度,明确哪些行为可以开展,哪些行为需要审批,哪些行为受到限制。
03流程,是制度进入业务的路径
企业可以按照治理规划、资产梳理、分类分级、流向梳理、风险评估、整改控制、监测审计、持续改进八个动作,形成持续循环的治理过程。
04技术,是规则稳定执行的支撑
企业可以通过身份认证、访问控制、加密、脱敏、数字水印、数据防泄漏、数据库审计和安全监测等能力,降低对人工执行的依赖。
本文所列八个动作并非法律法规规定的统一流程,而是结合全流程管理、分类分级、风险评估和监测整改等要求提炼出的企业落地路径。
03预算有限,先搭一个能运转的最小闭环
前面强调企业不能只停留在合规层面,并不意味着分类分级和风险评估可以省略。
分类分级帮助企业明确保护对象和保护强度,风险评估帮助企业判断问题的优先级。两项工作都是后续治理的重要依据。真正需要避免的情况,是把台账和报告当作项目终点。
预算有限的企业可以先选择一两个核心业务域,梳理其中的重点数据、关键系统、责任人员和主要流转路径。在完成必要分类分级工作的同时,企业应当立即处理已经明确的高风险问题,无需等待全公司数据全部梳理完成。
例如,企业已经发现共享账号长期存在、离职人员权限未收回、敏感数据可以随意导出,就应当同步整改。分类分级与基础控制可以并行推进。
企业安排预算时,也不宜按照产品目录逐项采购。更合适的方式,是先确定高风险场景,再配置对应的人员、制度、流程和产品能力。
企业可以按照下面的思路安排投入:
04AI带来的新场景,也要接入原有治理体系
大模型和智能体增加了新的数据流转路径。提示词、上传文件、模型调用、智能体跨系统访问和生成内容,都可能涉及企业内部数据。
企业可以直接把这些场景纳入现有治理体系:明确哪些数据可以输入公有模型,建立AI工具白名单,对智能体配置最小访问权限,记录关键调用行为,并对涉及敏感数据的输出和对外使用设置复核机制。
企业无需为AI另起一套完全独立的数据安全体系。原有的人、制度、流程和技术需要继续延伸,覆盖新的数据入口和使用方式。
05让评估结论真正进入业务运行
台账和设备只是治理基础。判断数据安全治理是否真正落地,要看分类分级和风险评估结果能否落实到权限申请、数据共享、异常监测等具体环节。
🔔 关键判断
当评估发现的问题有人整改、控制措施进入系统、执行效果能够持续验证,数据安全才能从合规材料走向日常治理。
*END*
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:汉安数智 应用与数据安全 应用与数据安全《风险评估做完了,数据安全治理如何真正落地?》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论