现场
约 6 分钟数据安全与合规落地:FDE 的必考题
中国数据合规框架 + 行业合规要求 + 合规工程实践(脱敏/审计/留存/出境)。
FDE 必须在入驻第一周就做合规调研,而不是等系统建好才发现「这个不能上线」。 合规是设计的一部分,不是事后补丁。
中国数据合规三驾马车
- 《个人信息保护法》(个保法):个人信息处理的基本规则
- 《数据安全法》:数据分类分级、安全审查
- 《网络安全法》:关键信息基础设施保护
行业特殊合规
- 医疗:HIPAA(美国) / 国内等同要求(电子病历 PHI)
- 金融:等保三级 + 银保监会合规指引
- 政务/能源:等保三级起步,涉密项目还要保密法
- 跨境:数据出境安全评估
合规工程实践
- 数据分级:敏感/重要/一般,不同级别不同处理
- 字段脱敏:掩码 / 代号化 / 假名化,按场景选择
- 审计日志:谁、什么时间、做了什么、用在哪
- 留存周期:用完即删 vs 长期保留,法规明确
- 出境评估:跨境传输前必须做安全评估
FDE 合规第一原则:「数据进系统前」就要设计合规策略, 而不是「数据进系统后」再补。合规成本随系统复杂度指数级增长。
常见问题
FDE 不懂法律怎么落地合规?
FDE 不需要成为律师,但要做三件事:1) 调研客户所在行业的合规框架; 2) 与客户法务/合规部建立联系;3) 把合规要求变成工程 checklist。 重大合规问题必须咨询专业律师。
本章常见问题
FDE 需要懂法律吗?
不需要成为律师,但必须懂基本法规框架:个保法、数据安全法、网络安全法,以及客户所在行业的特殊要求(医疗 HIPAA、金融等保)。FDE 是合规的工程落地者,不是甩锅者。
数据脱敏有哪些常用方法?
字段掩码(身份证中间星号)、代号化(姓名→user_001,保留可逆映射)、假名化(姓名→随机虚构姓名)、差分隐私(统计级隐私)。FDE 必须按场景选方法:可查 / 不可查 / 统计分析。