Back to skills
SKILL.md
Security Compliance
ASecurity安全合规全流程指导,覆盖等级保护2.0(等保)、三法合规(网络安全法、数据安全法、个人信息保护法)、数据分类分级、SOX404、行业合规。适用于合规建设、测评迎检、监管应对等场景。
- 9 stars
- 0 votes
- 0 copies
- 0 views
- Added September 25, 2026
Security analysis
100/100Pro scans all 4 files and shows the line behind each finding
npx -y skills add CSlawyer1985/legal-skillhub --skill security-compliance --agent claude-codeAre you the author of Security Compliance?
Add the live security badge to your README. It updates with every re-scan.
[](https://www.skillsdirectory.com/skills/cslawyer1985-security-compliance)---
name: security-compliance
description: 安全合规全流程指导,覆盖等级保护2.0(等保)、三法合规(网络安全法、数据安全法、个人信息保护法)、数据分类分级、SOX404、行业合规。适用于合规建设、测评迎检、监管应对等场景。
slug: security-compliance
displayName: 安全合规体系建设
version: 1.0.0
summary: 安全合规全流程指导,覆盖等级保护2.0(等保)、三法合规(网络安全法、数据安全法、个人信息保护法)、数据分类分级、SOX404、行业合规。适用于合规建设、测评迎检、监管应对等场景。
license: MIT
---
# 安全合规体系建设
## 概述
本技能提供中国信息安全合规框架下的完整方法论,涵盖等保2.0、三法合规、行业监管、数据分类分级等核心领域。
## 等级保护2.0
### 定级备案流程
```
确定保护对象 → 初定级别 → 专家评审 → 公安机关审核 → 备案
```
**定级参考:**
- 第一级:自主保护(小型企业内网)
- 第二级:指导保护(乡镇/县级系统)
- 第三级:监督保护(市级重要系统、互联网企业)
- 第四级:强制保护(省级/国家级重要系统)
- 第五级:专控保护(国家核心系统)
### 等保建设整改框架
| 安全层面 | 控制项 | 典型整改措施 |
|----------|--------|--------------|
| 物理安全 | 机房环境、门禁、监控 | 机房改造、门禁系统、监控覆盖 |
| 网络安全 | 边界防护、入侵检测、审计 | 防火墙、IDS/IPS、日志审计 |
| 主机安全 | 身份鉴别、访问控制、审计 | 堡垒机、主机加固、漏洞修复 |
| 应用安全 | 身份认证、数据保护、审计 | WAF、代码审计、渗透测试 |
| 数据安全 | 保密性、完整性、备份 | 加密、完整性校验、异地备份 |
### 测评常见扣分点
- 安全区域边界:访问控制粒度不足,无应用层防火墙
- 主机环境:补丁修复不及时,账号权限过宽
- 应用安全:存在SQL注入/未授权访问漏洞
- 数据安全:备份未验证,传输存储未加密
## 三法合规
### 网络安全法
核心要求:
- 采取技术措施保障网络安全(日志留存6个月+)
- 建立应急响应机制
- 关键基础设施保护
- 等级保护制度落实
### 数据安全法
核心要求:
- 数据分类分级保护
- 数据安全评估与风险监测
- 数据交易与共享规范
- 重要数据出境安全管理
### 个人信息保护法
核心要求:
- 个人信息收集最小化原则
- 告知同意机制
- 用户权利保障(查阅、删除、撤回)
- 敏感信息保护(生物识别、健康、金融等)
- 数据处理影响评估(DPIA)
## 数据分类分级
**分类原则:** 按业务属性(客户、运营、财务、员工、供应商)
**分级参考:**
| 等级 | 定义 | 示例 | 保护要求 |
|------|------|------|----------|
| 第1级 公开 | 可对外公开 | 公开文档、市场宣传 | 标识管理 |
| 第2级 内部 | 仅内部可访问 | 内部流程、通用制度 | 访问控制 |
| 第3级 敏感 | 限制访问,泄露影响有限 | 客户数据、业务数据 | 加密+审计 |
| 第4级 机密 | 高度敏感,泄露造成严重影响 | 核心源码、财务数据 | 强加密+严格审计 |
| 第5级 绝密 | 极高敏感,仅核心人员可见 | 战略规划、密钥数据 | 物理隔离+双人授权 |
## SOX404 ITGC
针对赴境外上市或外资企业:
- IT General Controls(ITGC)审计
- 财务系统访问控制
- 变更管理、职责分离
- 数据完整性与备份恢复
## 合规迎检策略
- 先自评:对标要求,逐项检查
- 差距分析:列出不符合项,评估风险
- 整改计划:优先级排序,设定时间表
- 证据收集:保留执行记录、审批流程、测试记录
- 持续运营:合规不是一次性的,要建立长效机制
**重要提示:** 合规是底线不是天花板。等保过了不代表安全做好,三法合规了不代表数据没问题。
Files in this skill
- SKILL.md
- assets/example_asset.txt
- references/api_reference.md
- scripts/example.py
Attribution
Comments
Loading comments…