Appearance
L04-06 安全合规:过评审需要哪些东西
全局中心内容:安全评审问的是「你怎么证明」,不是「你有没有做」——证据比措施更重要。 全局讲解主线:评审场景 → 八类风险 → 数据外泄清单 → 提示注入防护 → 审计要求 → 材料清单 → 演练。
P1 · 产出页
中心内容:一份风险对照表 + 一套可提交评审的合规材料清单。
- 讲解技巧
- 开场模拟评审提问:「如果模型把客户数据发给第三方,你怎么发现、怎么止损?」
- 强调:答不上来的项就是整改项。
- 时长:30s
P2 · 八类风险
中心内容:数据外泄 / 注入 / 越权 / 内容安全 / 供应商 / 可用性 / 审计缺失 / 模型滥用。
页面内容:风险 - 后果 - 措施三栏表
讲解技巧
- 逐条快速过(每条约 40 秒),重点展开前三条。
- 强调这张表可以直接作为评审材料的骨架。
时长:8min
P3 · 数据外泄清单
中心内容:明确列出「什么数据绝对不能出域」。
页面内容:分级清单(身份证/密钥/客户名单/内部财务)
讲解技巧
- 强调这份清单必须由业务和安全共同签字,不是工程师自己列。
- 提醒要有技术校验(出网检测),不能只靠制度。
时长:6min
P4 · 提示注入防护
中心内容:输入过滤、工具白名单、输出检查三层。
- 讲解技巧
- 呼应 03-11,这里从平台视角讲:要有统一的输入检测服务。
- 提醒输出侧也要检查(防止模型把敏感数据放进回答)。
- 时长:5min
P5 · 审计要求
中心内容:可追溯、不可篡改、保留期明确。
- 讲解技巧
- 呼应 03-12,强调平台层要提供统一查询入口给安全团队。
- 时长:4min
P6 · 合规材料清单
中心内容:数据流图、风险评估表、应急预案、审计报告、供应商评估。
- 讲解技巧
- 这页是本节最实用的产出:学员可以照着准备。
- 提醒数据流图要画清楚「数据在哪、怎么流动、在哪出域」。
- 时长:5min
P7 · 演练与复盘
中心内容:做过一次演练比写十份文档有说服力。
- 讲解技巧
- 给出演练场景:模拟一次数据外泄,看多久能发现、多久能止损。
- 时长:4min
P8 · 避坑与小结
中心内容:合规不是上线前的一次检查,是持续状态。
- 讲解技巧
- 引出下一节:合规过了,账单谁看——04-07 成本治理。
- 时长:2min
讲师备忘
| 项 | 内容 |
|---|---|
| 课前必做 | 准备八类风险表;准备合规材料清单 |
| 最容易超时处 | P2 风险清单,容易被逐条追问 |
| 学员最常问 | 「小公司也要这么全吗?」答:按比例裁剪,但数据流图和审计不能省 |
| 现场备用 | 用简化版风险表(四类) |