数
数据治理评估与修复框架
作者:鹿Sir法律合规v1
提供覆盖数据质量、数据编目、访问控制、合规映射、保留与生命周期、AI/智能体数据治理六大领域的评估体系:每领域 8 项控制按 0-3 分制打分,换算百分制并输出风险解读与按风险排序的修复路线图。当用户需要评估组织数据治理水平、开展数据合规检查、制定数据治理改进计划,或提到数据治理评分、治理成熟度评估时触发。触发词:数据治理、治理评估、数据合规、成熟度评分。
下载量
368
点赞
90
价格
免费
技能文档
--- name: afrexai-data-governance title: 数据治理评估与修复框架 category: 法律合规 description: 提供覆盖数据质量、数据编目、访问控制、合规映射、保留与生命周期、AI/智能体数据治理六大领域的评估体系:每领域 8 项控制按 0-3 分制打分,换算百分制并输出风险解读与按风险排序的修复路线图。当用户需要评估组织数据治理水平、开展数据合规检查、制定数据治理改进计划,或提到数据治理评分、治理成熟度评估时触发。触发词:数据治理、治理评估、数据合规、成熟度评分。 --- # 数据治理评估与修复框架 对组织的数据治理现状进行评估、打分并给出修复路线,覆盖六大领域共 48 项控制。 ## 覆盖范围 1. **数据质量** — 完整性、准确性、一致性、时效性评分 2. **数据编目** — 资产盘点、血缘追踪、元数据管理 3. **访问控制** — 基于角色的权限、最小权限、数据分级(公开 / 内部 / 机密 / 受限) 4. **合规映射** — GDPR、CCPA、SOX、HIPAA、PCI-DSS 及行业特定法规 5. **保留与生命周期** — 保留策略、归档计划、删除流程、法务保全 6. **AI/智能体数据治理** — 训练数据来源、模型输入输出日志、偏见检测、智能体流程中的个人信息处理 --- ## 技能工作流 ### 步骤1:确定评估范围 询问用户优先评估哪些领域(或全部六个领域一起评估)。 ### 步骤2:逐领域逐控制打分 每个领域评估 8 项控制,按 0-3 分制: - 0 = 未实施 - 1 = 临时性 / 非正式 - 2 = 已文档化并部分执行 - 3 = 已自动化并持续监控 ### 步骤3:计算领域得分 领域得分 =(8 项控制得分之和 ÷ 24)× 100 ### 步骤4:计算整体治理得分 整体得分 = 六个领域得分的平均值 ### 步骤5:生成修复路线图 按风险优先级输出修复路线图(优先顺序见下文「修复优先级」)。 ## 评分解读 | 得分 | 评级 | 建议动作 | |------|------|----------| | 0-25% | 危险 | 立即修复 — 存在监管风险 | | 26-50% | 起步期 | 需要 90 天改进计划 | | 51-75% | 管理期 | 优化并自动化薄弱环节 | | 76-100% | 优化期 | 保持并就是对标基准 | --- ## 领域1:数据质量控制 1. 数据剖析自动化(重复检测、格式校验) 2. 带 SLA 阈值的质量看板 3. 质量故障的根因分析 4. 数据认责机制(每个数据域指定数据 Owner) 5. 数据管道中的质量门禁(入口处拦截脏数据) 6. 业务规则校验(领域特定逻辑检查) 7. 跨系统对账(源与目标比对) 8. 质量趋势跟踪(逐月改进指标) ## 领域2:数据编目控制 1. 资产自动发现(数据库、API、文件、SaaS) 2. 带统一定义的业务术语表 3. 数据血缘追踪(来源 → 加工 → 消费) 4. 面向业务用户的检索与发现界面 5. 元数据增强(标签、分类、敏感级别) 6. 编目覆盖率跟踪(已文档化资产占比) 7. 使用分析(谁在访问什么、频率如何) 8. 与 BI/分析工具集成(目录感知查询) ## 领域3:访问控制 1. 基于角色的访问控制(RBAC)并定期评审 2. 数据分级落地(分级标签驱动权限) 3. 最小权限原则(默认最小授权) 4. 权限申请与审批流 5. 特权账号管理(管理员账号受监控) 6. 权限复核(每季度重新认证) 7. 异常检测(标记异常访问模式) 8. 离职与转岗自动回收权限 ## 领域4:合规映射 1. 法规清单梳理(按地域与行业确定适用法律) 2. 控制项到法规条款的映射(哪些控制满足哪些要求) 3. 数据处理活动记录(GDPR 第30条或等价要求) 4. 同意管理(采集、存储、撤回追踪) 5. 数据主体权利自动化(访问、删除、可携带) 6. 跨境传输合规(SCCs、充分性认定) 7. 数据泄露通知流程(GDPR 72小时、各州要求) 8. 定期合规审计(内部 + 第三方) ## 领域5:保留与生命周期 1. 按数据类型制定保留计划(合同、监管、运营) 2. 自动化归档管道(热 → 温 → 冷 → 删除) 3. 法务保全管理(诉讼证据保留) 4. 删除验证(带审计轨迹的确认性清除) 5. 存储成本优化(按访问模式分层存储) 6. 备份与恢复演练(定期恢复测试) 7. 数据最小化落地(只收集必要的数据) 8. 下线系统的退役处置流程 ## 领域6:AI/智能体数据治理 1. 训练数据来源追踪(出处、授权、偏见审查) 2. 模型输入输出日志(进了什么、出了什么) 3. 智能体流程中的敏感信息检测与脱敏 4. 幻觉监控(输出准确性校验) 5. 智能体决策审计轨迹(自动化决策可解释) 6. 数据反馈回路(智能体数据修改经人工复核) 7. 供应商数据共享协议(第三方 API 能看到哪些数据) 8. 合成数据策略(何时以及如何使用生成数据) --- ## 治理缺失的代价 | 风险 | 平均代价 | 预防成本 | |------|----------|----------| | GDPR 罚款 | 430 万美元(2025 均值) | 每年 4.5 万–12 万美元 | | 数据泄露 | 488 万美元(IBM 2025) | 每年 6 万–20 万美元 | | 审计失败 | 修复费 15 万–50 万美元 | 每年 3 万–8 万美元 | | 数据导致的错误决策 | 营收损失 15-25% | 每年 2 万–6 万美元 | | AI 偏见事件 | 200 万–5000 万美元(诉讼+品牌) | 每年 2.5 万–7.5 万美元 | ## 修复优先级矩阵 始终按以下顺序修复: 1. **合规缺口** — 监管罚款是生存级风险 2. **访问控制** — 泄露会一夜摧毁信任 3. **AI 治理** — 增长最快的风险类别 4. **数据质量** — 规模化的垃圾进 = 垃圾出 5. **数据编目** — 找不到的数据无法治理 6. **保留策略** — 存储成本复利式增长,法律风险持续累积 ## 行业基准(2026) | 行业 | 平均治理得分 | 头部四分位 | 监管压力 | |------|--------------|------------|----------| | 金融服务业 | 68% | 85%+ | 极高(SOX、PCI、GDPR) | | 医疗健康 | 62% | 80%+ | 高(HIPAA、FDA、各州法规) | | SaaS/科技 | 55% | 78%+ | 增长中(SOC 2、GDPR、CCPA) | | 制造业 | 45% | 70%+ | 中等(ITAR、ISO) | | 零售/电商 | 48% | 72%+ | 增长中(PCI、CCPA、GDPR) |
使用说明
# 数据治理评估与修复框架 用六大领域 48 项控制为组织的数据治理水平打分(0-100%),并输出按监管风险排序的修复路线图。 ## 覆盖领域 - 数据质量(剖析、SLA、认责) - 数据编目(发现、血缘、术语表) - 访问控制(RBAC、分级、异常检测) - 合规映射(GDPR、CCPA、SOX、HIPAA、PCI-DSS) - 保留与生命周期(归档、法务保全、最小化) - AI/智能体数据治理(来源、敏感信息、可解释性) ## 使用 ```text 帮我们评估数据治理现状,重点看访问控制和合规映射两个领域。 ``` 技能按「确定范围 → 逐控制 0-3 分打分 → 领域得分 → 整体得分 → 修复路线图」五步执行。 ## 工作原理 - 每领域 8 项控制,0-3 分制打分后换算为百分制(控制总分 ÷ 24 × 100) - 整体得分取六领域平均,按 0-25 / 26-50 / 51-75 / 76-100 四档给出评级与动作 - 修复顺序固定为:合规缺口 → 访问控制 → AI 治理 → 数据质量 → 编目 → 保留策略
支持平台:Qoder · QoderWork · Claude · Codex 等 AI 编程助手