合规差距评估Skill

对标适用法规的合规差距分析框架(不编造法条)。当需要评估业务现状与适用法规要求之间的差距、输出合规差距清单时使用。

Sky-Cube 387eb3c 2.3 KB Updated

File contents

合规差距评估Skill

适用场景

项目上线前或定期合规检查时,对照适用法规(个人信息保护、数据安全、网络安全、等保方向及 GDPR 等域外规则)评估现状差距。

执行步骤

  1. 确定适用范围:业务所在地区、行业、数据类型(是否涉个人信息/重要数据)、用户地域(是否触发域外规则)。
  2. 建立对照维度(见下表),按公认条款方向列出要求要点,不写具体法条编号。
  3. 逐维度核对现状:以制度文件、技术措施、记录留痕三类证据为准。
  4. 输出差距清单:每项标注差距描述、风险、建议方向。
  5. 复核确认:法规适用性与最终结论交由法务/合规专业人士确认后再定级。

对照维度框架

维度 核对方向
知情同意 收集前告知;单独同意场景;撤回机制;儿童信息特殊保护
最小必要 收集范围与目的匹配;保存期限最小化
安全保障 加密/脱敏/访问控制/日志审计等基础措施是否具备
权利响应 查询/更正/删除/撤回等权利响应流程
跨境传输 出境数据识别;出境机制与授权(判定需专业人士确认)
第三方管理 数据委托合同、供应商安全审计
应急合规 泄露事件的记录、评估与报告流程

规范要点

  • 只写公认条款方向,禁止编造具体法条编号与原文;引用法规前先检索权威来源。
  • 所有「违反/不合规」结论必须标注「需法务/专业人士确认」,评估报告只描述差距不宣判违法。
  • 差距描述附证据:现状以制度文件、系统配置、流程记录为准,不接受口头说明。
  • 输出差距清单时给出建议方向(补制度/加技术措施/建流程),不替法务下结论。

输出模板

## 合规差距清单
| 维度 | 要求要点(条款方向) | 现状 | 差距 | 证据 | 建议方向 | 待确认事项 |

自检清单

  • 适用范围(地区/行业/数据类型)已明确
  • 未编造具体法条编号与原文
  • 每项差距有现状证据
  • 合规结论已标注需专业人士确认

Sky-Cube/fullflow-dev-agent/tree/main/.claude/skills/compliance-gap-assessment commit 387eb3cc55

Frequently asked questions

npx skillmds@latest add sky-cube/skill-69