返回顶部
返回首页 会员充值 我的足迹 返回上一页
具身智能
情绪经济
商业航天
十五五
银发经济

AI企业数据安全实践

当生成式AI企业需要自主开展数据安全风险评估时,最大的挑战往往不是“不知道为什么要做”,而是“不知道怎么做”。上海市委网信办指导的本手册最大的价值在于提供了完整的工具包——从附录1.1的企业基本信息调研表到附录2.4的用户交互数据风险识别表,从附录3的风险评价矩阵到附录4的标准化评估报告模板,每一个环节都有据可依、有表可填、有标准可对照。本文系统梳理手册附录的工具箱,帮助企业快速上手评估实操。

附录1——信息调研五张表

附录1.1企业基本情况调研表:涵盖企业全称、统一社会信用代码、注册地址、法定代表人、员工规模、数据安全负责人及联系方式、企业性质(国有/民营/外商)、商业模式(B2B/B2C/开源社区)、是否属于特定属性数据处理者(1000万人以上个人信息处理者/大型网络平台运营者)、核心业务类型(文本生成/图像生成/音视频生成/多模态生成/代码生成)、主要业务指标(日均API调用量、月活用户数、年营收)、境外融资或上市情况。

附录1.2全业务链条及技术架构调研表:模型名称、业务功能描述、适用人群(是否适用未成年人)、适用场合(ToB/ToC)、业务用户规模、服务入口(网页/PC/APP/小程序)、训练算力资源(训练服务器数量及GPU厂商、第三方云平台情况)、是否采用已备案模型(模型名称/备案单位/备案时间/备案号/采用方式)。

附录1.3数据资产调研表:截至XX年XX月XX日处理的数据总规模、年增长量、数据范围(个人信息/敏感个人信息/一般数据)、数据分类分级情况(是否分类/分级/制度文件)、数据资产清单(序号/类型/内容描述/载体形式/数据规模/存储区域/重要性描述/是否涉及数据出境)。

附录1.4数据全生命周期处理活动调研表:17张子表覆盖数据收集、存储、使用、加工、传输、提供、公开、删除、出境、共同处理/委托处理等环节,每张子表明确具体要素(如收集表含渠道/方式/目的/频率/数据量/日增量)。

附录1.5安全防护措施调研表:已开展的安全测评(等保/密评/安全评估/算法备案/安全认证/合规审计)、数据安全管理组织和人员配置、数据安全管理制度(20+项制度清单)、网络和数据安全事件(3年内)、主要安全措施。

附录2——四类风险识别表

附录2.1基础风险识别表:数据安全管理评估表(安全管理制度/组织机构/分类分级管理/人员安全/合作外包/安全威胁应急/开发运维/云数据安全)、数据安全技术评估表(网络安全防护/监测预警/数据脱敏/数据防泄漏/数据备份恢复/安全审计)、个人信息保护评估表(处理基本原则/告知/同意/处理/敏感信息处理/主体权利/安全义务/投诉举报),细分20+张评估表。

附录2.2预训练和优化训练数据风险识别表:数据安全管理(安全管理制度/组织机构/人员安全培训)、数据处理活动(预训练数据收集/预处理、优化训练数据收集/预处理)、数据安全技术(训练数据安全技术)。每张表含安全子类、识别要素、评估方法(人员访谈/文档查验/安全核查/技术测试)、判定依据四列。

附录2.3生成内容风险识别表:数据处理活动(数据传输/数据删除)、数据安全技术(数据接口安全)。重点关注传输链路安全性、数据删除管理、存储介质销毁、对外接口安全、接口安全控制。

附录2.4用户交互数据风险识别表:数据处理活动(数据收集/数据传输/数据删除)、数据安全技术(身份鉴别与访问控制/数据接口安全)。重点关注客户端敏感信息留存、传输链路安全、身份鉴别机制、访问控制权限、接口认证鉴权。

附录3与附录4

附录3综合分析方法:23类典型数据安全风险类型及描述、五级风险危害程度评价(含具体示例,如危害程度“很高”的示例包括“直接影响国家政治安全”“引起全国整体GDP下降超1%”等)、三级风险发生可能性评价、风险评价矩阵(危害程度×可能性→五级结果)。

附录4评估总结模板:标准化网络数据安全风险评估报告格式,含基本信息表(被评估方信息/评估队伍信息/审核批准)、评估概述(目的/依据/对象和范围/结论概要)、评估工作开展情况(人员/时间安排/工具)、信息调研情况(数据处理者/业务和信息系统/数据资产/数据处理活动/安全防护措施)、数据安全风险识别(四个子板块)、综合分析(风险分析表/风险评价表/整改建议)、附录(数据安全风险源清单及证据材料)。
点击阅读报告原文: 网信上海:2025生成式人工智能行业网络数据安全风险评估工作手册(170页)
相关报告