网安周法治日:企业先把这五件合规事自查一遍

今天(9 月 17 日)是 2026 年国家网络安全宣传周的"法治日",本周宣传周正在各地进行,贵州地区活动也已于 9 月 15 日开幕。法治日讲的是依法办网、依法护数据——对多数中小企业来说,这一天最有意义的过法不是围观活动,而是把自己公司离"合规"还差几步盘一遍。

此前写过两篇自查:一篇讲技术面(弱口令、端口、设备加固),一篇讲制度面(网站入口、收集最小化、第三方软件、日志、应急联系人)。今天借法治日的由头,补上更靠近"数据合规"本身的五件事——都是小公司用轻量做法就能起步的。

一、数据分类分级摸底:先知道家里有什么

合规的起点不是买设备,是搞清楚自己持有哪些数据。多数企业从没列过这张单:客户名单、合同、报价、财务报表、员工信息、设计图纸,散在各台电脑和网盘里。轻量做法不必照搬大企业的分级标准,三档就够用——公开的、内部的、敏感的;把"敏感"那一档(客户身份信息、财务数据、核心图纸)单独找出来,加密存放、限定可访问的人、纳入备份。分级不是为了填表,是为了让保护精力花在刀刃上。

二、员工账号权限盘点:小公司用"两账户法"就够

账号管理的教科书做法是"一人一号、按岗授权",但十几人的小公司照搬会把自己绕死——更务实的轻量法是管理员与日常账户分离:日常办公一律用普通权限账户,管理员账户只在装软件、改配置时登录,口令由一两位负责人掌握。再配两条纪律:员工离职当天停用全部账号;公用账号(比如监控、开票系统)写一张持有人清单。权限盘点的目标不是精细化,是杜绝"前台电脑能改交换机配置"这类事。

三、第三方合作的数据处理协议:把丑话写进合同

企业最容易忽略的合规缺口在合作方:客户数据交给云服务商、外包开发能读业务库、代运营拿着账号发内容——数据一旦出了手,责任却没跟着走出去。自查动作:把正在进行的涉数据合作列一遍,逐个确认有没有书面约定三件事——对方能拿数据做什么、不能做什么、合作结束后数据怎么归还或销毁。没有的,补一份补充协议;新合作一律先签再给数据。出了事才发现"当时没写",是最贵的一种学费。

四、日志留存与出证准备:留日志是为了能自证

日志要留存,这一点多数企业听过;法治日的视角提醒的是后半句——留日志的最终用途是出证。真发生数据纠纷或安全事件时,监管或司法要看的不是"你说你尽责了",而是证据链:什么时间、哪个账号、做过什么操作,能不能完整调出来。自查动作:确认核心系统(门禁、业务系统、文件服务器)的日志在开、留存周期够长(不少于六个月是常见底线);每个季度做一次"自问"——如果明天要提交最近三个月的操作记录,多久能拿得出来?拿不出来的,说明日志只满足了"有",没满足"能用"。

五、应急预案演练:预案写过不算数,演过才算

多数公司的应急预案是同一副样子:一份写好就锁进文件夹的文档。法治日强调的恰恰是"落实"二字。轻量做法不必搞实战攻防,一年做一两次桌面推演就有效果:花一个下午,模拟三个场景各走一遍流程——中了勒索软件先做什么、误删了共享盘数据先找谁、断网半天业务怎么维持;每个场景把"谁拍板、谁执行、多久对外有交代"问出答案,并把这次演练记录存档。演练记录本身,事后也是企业已尽管理义务的证据之一。

对贵州企业意味着什么

数据安全方面的法定义务,并不因企业规模小而豁免;而监管执法案例反复显示,被处理的中小企业多数不是恶意违法,而是"不知道、没人管"。贵州地区活动本周正在进行,本地企业与其等检查上门,不如把上面五件事当成一次低成本的自我体检——每一件都有轻量起步做法,不需要大预算,需要的只是"有人认领这件事"。

实操三件事

一、本周开一次半小时的摸底会。 把五件事逐条念一遍,当场认领责任人、定完成时限,形成的记录本身就是合规管理的起点。

二、先做第一件和第二件。 数据分级摸底和账号两账户法,一个下午能干完大半,见效最快,其余三件排进下个月。

三、复杂的拿不准的,请教专业力量。 涉及数据处理协议条款、日志出证这类专业判断,让懂行的外部 IT 服务方帮着过一遍,比自己在网上东拼西凑答案可靠。

信息来源:网安周官网、央视

想获得贴合自身场景的数据管理建议?联系我们,或浏览技术博客获取更多实战经验。