# Security Compliance

> 安全合规全流程指导，覆盖等级保护2.0（等保）、三法合规（网络安全法、数据安全法、个人信息保护法）、数据分类分级、SOX404、行业合规。适用于合规建设、测评迎检、监管应对等场景。

- Skill: `cslawyer1985/security-compliance` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add cslawyer1985/security-compliance`
- Raw SKILL.md: https://api.skillmd.com/api/skills/cslawyer1985/security-compliance/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Security
- License: MIT
- Author: cslawyer1985 (https://skillmd.com/u/cslawyer1985)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/cslawyer1985/security-compliance

---


# 安全合规体系建设

## 概述

本技能提供中国信息安全合规框架下的完整方法论，涵盖等保2.0、三法合规、行业监管、数据分类分级等核心领域。

## 等级保护2.0

### 定级备案流程

```
确定保护对象 → 初定级别 → 专家评审 → 公安机关审核 → 备案
```

**定级参考：**
- 第一级：自主保护（小型企业内网）
- 第二级：指导保护（乡镇/县级系统）
- 第三级：监督保护（市级重要系统、互联网企业）
- 第四级：强制保护（省级/国家级重要系统）
- 第五级：专控保护（国家核心系统）

### 等保建设整改框架

| 安全层面 | 控制项 | 典型整改措施 |
|----------|--------|--------------|
| 物理安全 | 机房环境、门禁、监控 | 机房改造、门禁系统、监控覆盖 |
| 网络安全 | 边界防护、入侵检测、审计 | 防火墙、IDS/IPS、日志审计 |
| 主机安全 | 身份鉴别、访问控制、审计 | 堡垒机、主机加固、漏洞修复 |
| 应用安全 | 身份认证、数据保护、审计 | WAF、代码审计、渗透测试 |
| 数据安全 | 保密性、完整性、备份 | 加密、完整性校验、异地备份 |

### 测评常见扣分点

- 安全区域边界：访问控制粒度不足，无应用层防火墙
- 主机环境：补丁修复不及时，账号权限过宽
- 应用安全：存在SQL注入/未授权访问漏洞
- 数据安全：备份未验证，传输存储未加密

## 三法合规

### 网络安全法

核心要求：
- 采取技术措施保障网络安全（日志留存6个月+）
- 建立应急响应机制
- 关键基础设施保护
- 等级保护制度落实

### 数据安全法

核心要求：
- 数据分类分级保护
- 数据安全评估与风险监测
- 数据交易与共享规范
- 重要数据出境安全管理

### 个人信息保护法

核心要求：
- 个人信息收集最小化原则
- 告知同意机制
- 用户权利保障（查阅、删除、撤回）
- 敏感信息保护（生物识别、健康、金融等）
- 数据处理影响评估（DPIA）

## 数据分类分级

**分类原则：** 按业务属性（客户、运营、财务、员工、供应商）

**分级参考：**

| 等级 | 定义 | 示例 | 保护要求 |
|------|------|------|----------|
| 第1级 公开 | 可对外公开 | 公开文档、市场宣传 | 标识管理 |
| 第2级 内部 | 仅内部可访问 | 内部流程、通用制度 | 访问控制 |
| 第3级 敏感 | 限制访问，泄露影响有限 | 客户数据、业务数据 | 加密+审计 |
| 第4级 机密 | 高度敏感，泄露造成严重影响 | 核心源码、财务数据 | 强加密+严格审计 |
| 第5级 绝密 | 极高敏感，仅核心人员可见 | 战略规划、密钥数据 | 物理隔离+双人授权 |

## SOX404 ITGC

针对赴境外上市或外资企业：
- IT General Controls（ITGC）审计
- 财务系统访问控制
- 变更管理、职责分离
- 数据完整性与备份恢复

## 合规迎检策略

- 先自评：对标要求，逐项检查
- 差距分析：列出不符合项，评估风险
- 整改计划：优先级排序，设定时间表
- 证据收集：保留执行记录、审批流程、测试记录
- 持续运营：合规不是一次性的，要建立长效机制

**重要提示：** 合规是底线不是天花板。等保过了不代表安全做好，三法合规了不代表数据没问题。


