Skip to content

L04-06 安全合规:过评审需要哪些东西 ​

全局中心内容:安全评审问的是「你怎么证明」,不是「你有没有做」——证据比措施更重要。 全局讲解主线:评审场景 → 八类风险 → 数据外泄清单 → 提示注入防护 → 审计要求 → 材料清单 → 演练。


P1 · 产出页 ​

中心内容:一份风险对照表 + 一套可提交评审的合规材料清单。

  • 讲解技巧
    • 开场模拟评审提问:「如果模型把客户数据发给第三方,你怎么发现、怎么止损?」
    • 强调:答不上来的项就是整改项。
  • 时长:30s

P2 · 八类风险 ​

中心内容:数据外泄 / 注入 / 越权 / 内容安全 / 供应商 / 可用性 / 审计缺失 / 模型滥用。

  • 页面内容:风险 - 后果 - 措施三栏表

  • 讲解技巧

    • 逐条快速过(每条约 40 秒),重点展开前三条。
    • 强调这张表可以直接作为评审材料的骨架。
  • 时长:8min


P3 · 数据外泄清单 ​

中心内容:明确列出「什么数据绝对不能出域」。

  • 页面内容:分级清单(身份证/密钥/客户名单/内部财务)

  • 讲解技巧

    • 强调这份清单必须由业务和安全共同签字,不是工程师自己列。
    • 提醒要有技术校验(出网检测),不能只靠制度。
  • 时长:6min


P4 · 提示注入防护 ​

中心内容:输入过滤、工具白名单、输出检查三层。

  • 讲解技巧
    • 呼应 03-11,这里从平台视角讲:要有统一的输入检测服务。
    • 提醒输出侧也要检查(防止模型把敏感数据放进回答)。
  • 时长:5min

P5 · 审计要求 ​

中心内容:可追溯、不可篡改、保留期明确。

  • 讲解技巧
    • 呼应 03-12,强调平台层要提供统一查询入口给安全团队。
  • 时长:4min

P6 · 合规材料清单 ​

中心内容:数据流图、风险评估表、应急预案、审计报告、供应商评估。

  • 讲解技巧
    • 这页是本节最实用的产出:学员可以照着准备。
    • 提醒数据流图要画清楚「数据在哪、怎么流动、在哪出域」。
  • 时长:5min

P7 · 演练与复盘 ​

中心内容:做过一次演练比写十份文档有说服力。

  • 讲解技巧
    • 给出演练场景:模拟一次数据外泄,看多久能发现、多久能止损。
  • 时长:4min

P8 · 避坑与小结 ​

中心内容:合规不是上线前的一次检查,是持续状态。

  • 讲解技巧
    • 引出下一节:合规过了,账单谁看——04-07 成本治理。
  • 时长:2min

讲师备忘 ​

项内容
课前必做准备八类风险表;准备合规材料清单
最容易超时处P2 风险清单,容易被逐条追问
学员最常问「小公司也要这么全吗?」答:按比例裁剪,但数据流图和审计不能省
现场备用用简化版风险表(四类)