FDE Hub
学习路径/11
现场
6 分钟

数据安全与合规落地:FDE 的必考题

中国数据合规框架 + 行业合规要求 + 合规工程实践(脱敏/审计/留存/出境)。

FDE 必须在入驻第一周就做合规调研,而不是等系统建好才发现「这个不能上线」。 合规是设计的一部分,不是事后补丁。

中国数据合规三驾马车

  • 《个人信息保护法》(个保法):个人信息处理的基本规则
  • 《数据安全法》:数据分类分级、安全审查
  • 《网络安全法》:关键信息基础设施保护

行业特殊合规

  • 医疗:HIPAA(美国) / 国内等同要求(电子病历 PHI)
  • 金融:等保三级 + 银保监会合规指引
  • 政务/能源:等保三级起步,涉密项目还要保密法
  • 跨境:数据出境安全评估

合规工程实践

  1. 数据分级:敏感/重要/一般,不同级别不同处理
  2. 字段脱敏:掩码 / 代号化 / 假名化,按场景选择
  3. 审计日志:谁、什么时间、做了什么、用在哪
  4. 留存周期:用完即删 vs 长期保留,法规明确
  5. 出境评估:跨境传输前必须做安全评估
FDE 合规第一原则:「数据进系统前」就要设计合规策略, 而不是「数据进系统后」再补。合规成本随系统复杂度指数级增长。

常见问题

FDE 不懂法律怎么落地合规?

FDE 不需要成为律师,但要做三件事:1) 调研客户所在行业的合规框架; 2) 与客户法务/合规部建立联系;3) 把合规要求变成工程 checklist。 重大合规问题必须咨询专业律师。

本章常见问题

FDE 需要懂法律吗?

不需要成为律师,但必须懂基本法规框架:个保法、数据安全法、网络安全法,以及客户所在行业的特殊要求(医疗 HIPAA、金融等保)。FDE 是合规的工程落地者,不是甩锅者。

数据脱敏有哪些常用方法?

字段掩码(身份证中间星号)、代号化(姓名→user_001,保留可逆映射)、假名化(姓名→随机虚构姓名)、差分隐私(统计级隐私)。FDE 必须按场景选方法:可查 / 不可查 / 统计分析。