Skip to content
Back to skills

Security Compliance

ASecurity

安全合规全流程指导,覆盖等级保护2.0(等保)、三法合规(网络安全法、数据安全法、个人信息保护法)、数据分类分级、SOX404、行业合规。适用于合规建设、测评迎检、监管应对等场景。

  • 9 stars
  • 0 votes
  • 0 copies
  • 0 views
  • Added September 25, 2026
toolssqlsecurity

Security analysis

A100/100

Pro scans all 4 files and shows the line behind each finding

Scanned September 25, 2026

npx -y skills add CSlawyer1985/legal-skillhub --skill security-compliance --agent claude-code

Installs into .claude/skills of the current project.

Are you the author of Security Compliance?

Add the live security badge to your README. It updates with every re-scan.

Security grade badge for Security Compliance
[![Security: A — Skills Directory](https://www.skillsdirectory.com/api/skills/cslawyer1985-security-compliance/badge)](https://www.skillsdirectory.com/skills/cslawyer1985-security-compliance)

More formats (shields.io, HTML) on the badges page. Keep it an A: scan every change in CI with Pro.

Download with Pro
SKILL.md
---
name: security-compliance
description: 安全合规全流程指导,覆盖等级保护2.0(等保)、三法合规(网络安全法、数据安全法、个人信息保护法)、数据分类分级、SOX404、行业合规。适用于合规建设、测评迎检、监管应对等场景。
slug: security-compliance
displayName: 安全合规体系建设
version: 1.0.0
summary: 安全合规全流程指导,覆盖等级保护2.0(等保)、三法合规(网络安全法、数据安全法、个人信息保护法)、数据分类分级、SOX404、行业合规。适用于合规建设、测评迎检、监管应对等场景。
license: MIT
---

# 安全合规体系建设

## 概述

本技能提供中国信息安全合规框架下的完整方法论,涵盖等保2.0、三法合规、行业监管、数据分类分级等核心领域。

## 等级保护2.0

### 定级备案流程

```
确定保护对象 → 初定级别 → 专家评审 → 公安机关审核 → 备案
```

**定级参考:**
- 第一级:自主保护(小型企业内网)
- 第二级:指导保护(乡镇/县级系统)
- 第三级:监督保护(市级重要系统、互联网企业)
- 第四级:强制保护(省级/国家级重要系统)
- 第五级:专控保护(国家核心系统)

### 等保建设整改框架

| 安全层面 | 控制项 | 典型整改措施 |
|----------|--------|--------------|
| 物理安全 | 机房环境、门禁、监控 | 机房改造、门禁系统、监控覆盖 |
| 网络安全 | 边界防护、入侵检测、审计 | 防火墙、IDS/IPS、日志审计 |
| 主机安全 | 身份鉴别、访问控制、审计 | 堡垒机、主机加固、漏洞修复 |
| 应用安全 | 身份认证、数据保护、审计 | WAF、代码审计、渗透测试 |
| 数据安全 | 保密性、完整性、备份 | 加密、完整性校验、异地备份 |

### 测评常见扣分点

- 安全区域边界:访问控制粒度不足,无应用层防火墙
- 主机环境:补丁修复不及时,账号权限过宽
- 应用安全:存在SQL注入/未授权访问漏洞
- 数据安全:备份未验证,传输存储未加密

## 三法合规

### 网络安全法

核心要求:
- 采取技术措施保障网络安全(日志留存6个月+)
- 建立应急响应机制
- 关键基础设施保护
- 等级保护制度落实

### 数据安全法

核心要求:
- 数据分类分级保护
- 数据安全评估与风险监测
- 数据交易与共享规范
- 重要数据出境安全管理

### 个人信息保护法

核心要求:
- 个人信息收集最小化原则
- 告知同意机制
- 用户权利保障(查阅、删除、撤回)
- 敏感信息保护(生物识别、健康、金融等)
- 数据处理影响评估(DPIA)

## 数据分类分级

**分类原则:** 按业务属性(客户、运营、财务、员工、供应商)

**分级参考:**

| 等级 | 定义 | 示例 | 保护要求 |
|------|------|------|----------|
| 第1级 公开 | 可对外公开 | 公开文档、市场宣传 | 标识管理 |
| 第2级 内部 | 仅内部可访问 | 内部流程、通用制度 | 访问控制 |
| 第3级 敏感 | 限制访问,泄露影响有限 | 客户数据、业务数据 | 加密+审计 |
| 第4级 机密 | 高度敏感,泄露造成严重影响 | 核心源码、财务数据 | 强加密+严格审计 |
| 第5级 绝密 | 极高敏感,仅核心人员可见 | 战略规划、密钥数据 | 物理隔离+双人授权 |

## SOX404 ITGC

针对赴境外上市或外资企业:
- IT General Controls(ITGC)审计
- 财务系统访问控制
- 变更管理、职责分离
- 数据完整性与备份恢复

## 合规迎检策略

- 先自评:对标要求,逐项检查
- 差距分析:列出不符合项,评估风险
- 整改计划:优先级排序,设定时间表
- 证据收集:保留执行记录、审批流程、测试记录
- 持续运营:合规不是一次性的,要建立长效机制

**重要提示:** 合规是底线不是天花板。等保过了不代表安全做好,三法合规了不代表数据没问题。

Files in this skill

  • SKILL.md4 KB
  • assets/example_asset.txt865 B
  • references/api_reference.md970 B
  • scripts/example.py597 B

Attribution

Is this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.

Comments

Loading comments…