数据安全法落地这几年,企业还欠哪些功课?

做安全服务这些年,明显感觉到一个变化:以前企业聊数据安全,问的是"怎么防黑客";现在问的是"怎么合规"。

数据安全法、个人信息保护法落地后,合规已经从"选做题"变成了"必答题",但多数企业的状态是:制度模板下载了,文件审批流程走完了,真到执行层面,还是老三样——文档在文件夹里吃灰。

对照法律要求,我建议企业做三项自检:

第一,数据分级分类做了吗? 法律要求建立数据分类分级制度。很多公司连"哪些数据是核心数据、哪些是重要数据"都分不清,谈什么分级保护?做法很简单:先把数据资产盘一遍,按影响程度分成三到四级,每级对应不同的存储和访问策略。这一步不花一分钱,但它是所有合规动作的地基。

第二,风险评估有没有留痕? 法律要求定期开展数据安全风险评估。注意"留痕"两个字——评估报告、整改记录、责任人签字,这些都是日后检查、出事追责时的依据。评估做没做,看记录就知道。

第三,日志和审计齐不齐? 法律对数据访问、处理、外传要求有记录可查。这正好是技术工具的主场:谁在什么时间访问了哪份数据、外发了哪个文件、拷走了什么,日志拉得出来,合规就完成了一半;拉不出来,出了问题就是"说不清"。

我接触过的被约谈、被处罚的案例里,一半栽在"没记录"上——监管来查,问"你的客户数据谁访问过",企业答不上来,这本身就是违规。

工具层面,满足"日志可查"这件事,不需要多么复杂的方案:终端行为审计加上外发管控,日志集中保存,权限分级管理。像 iMonitor EAM 这类产品把文件操作、外发审批、访问记录统一审计,就是冲着"留痕"这两个字去的。但请记住,工具只是交作业的笔,作业本身——分级、评估、制度——还得企业自己写。

数据安全合规,别等监管部门上门了才想起补课。

了解更多请访问 iMonitor 官网:https://www.imonitorsoft.cn