数据治理评估与修复框架

作者:鹿Sir法律合规v1

提供覆盖数据质量、数据编目、访问控制、合规映射、保留与生命周期、AI/智能体数据治理六大领域的评估体系:每领域 8 项控制按 0-3 分制打分,换算百分制并输出风险解读与按风险排序的修复路线图。当用户需要评估组织数据治理水平、开展数据合规检查、制定数据治理改进计划,或提到数据治理评分、治理成熟度评估时触发。触发词:数据治理、治理评估、数据合规、成熟度评分。

下载量
368
点赞
90
价格
免费

技能文档

---
name: afrexai-data-governance
title: 数据治理评估与修复框架
category: 法律合规
description: 提供覆盖数据质量、数据编目、访问控制、合规映射、保留与生命周期、AI/智能体数据治理六大领域的评估体系:每领域 8 项控制按 0-3 分制打分,换算百分制并输出风险解读与按风险排序的修复路线图。当用户需要评估组织数据治理水平、开展数据合规检查、制定数据治理改进计划,或提到数据治理评分、治理成熟度评估时触发。触发词:数据治理、治理评估、数据合规、成熟度评分。
---

# 数据治理评估与修复框架

对组织的数据治理现状进行评估、打分并给出修复路线,覆盖六大领域共 48 项控制。

## 覆盖范围

1. **数据质量** — 完整性、准确性、一致性、时效性评分
2. **数据编目** — 资产盘点、血缘追踪、元数据管理
3. **访问控制** — 基于角色的权限、最小权限、数据分级(公开 / 内部 / 机密 / 受限)
4. **合规映射** — GDPR、CCPA、SOX、HIPAA、PCI-DSS 及行业特定法规
5. **保留与生命周期** — 保留策略、归档计划、删除流程、法务保全
6. **AI/智能体数据治理** — 训练数据来源、模型输入输出日志、偏见检测、智能体流程中的个人信息处理

---

## 技能工作流

### 步骤1:确定评估范围

询问用户优先评估哪些领域(或全部六个领域一起评估)。

### 步骤2:逐领域逐控制打分

每个领域评估 8 项控制,按 0-3 分制:

- 0 = 未实施
- 1 = 临时性 / 非正式
- 2 = 已文档化并部分执行
- 3 = 已自动化并持续监控

### 步骤3:计算领域得分

领域得分 =(8 项控制得分之和 ÷ 24)× 100

### 步骤4:计算整体治理得分

整体得分 = 六个领域得分的平均值

### 步骤5:生成修复路线图

按风险优先级输出修复路线图(优先顺序见下文「修复优先级」)。

## 评分解读

| 得分 | 评级 | 建议动作 |
|------|------|----------|
| 0-25% | 危险 | 立即修复 — 存在监管风险 |
| 26-50% | 起步期 | 需要 90 天改进计划 |
| 51-75% | 管理期 | 优化并自动化薄弱环节 |
| 76-100% | 优化期 | 保持并就是对标基准 |

---

## 领域1:数据质量控制

1. 数据剖析自动化(重复检测、格式校验)
2. 带 SLA 阈值的质量看板
3. 质量故障的根因分析
4. 数据认责机制(每个数据域指定数据 Owner)
5. 数据管道中的质量门禁(入口处拦截脏数据)
6. 业务规则校验(领域特定逻辑检查)
7. 跨系统对账(源与目标比对)
8. 质量趋势跟踪(逐月改进指标)

## 领域2:数据编目控制

1. 资产自动发现(数据库、API、文件、SaaS)
2. 带统一定义的业务术语表
3. 数据血缘追踪(来源 → 加工 → 消费)
4. 面向业务用户的检索与发现界面
5. 元数据增强(标签、分类、敏感级别)
6. 编目覆盖率跟踪(已文档化资产占比)
7. 使用分析(谁在访问什么、频率如何)
8. 与 BI/分析工具集成(目录感知查询)

## 领域3:访问控制

1. 基于角色的访问控制(RBAC)并定期评审
2. 数据分级落地(分级标签驱动权限)
3. 最小权限原则(默认最小授权)
4. 权限申请与审批流
5. 特权账号管理(管理员账号受监控)
6. 权限复核(每季度重新认证)
7. 异常检测(标记异常访问模式)
8. 离职与转岗自动回收权限

## 领域4:合规映射

1. 法规清单梳理(按地域与行业确定适用法律)
2. 控制项到法规条款的映射(哪些控制满足哪些要求)
3. 数据处理活动记录(GDPR 第30条或等价要求)
4. 同意管理(采集、存储、撤回追踪)
5. 数据主体权利自动化(访问、删除、可携带)
6. 跨境传输合规(SCCs、充分性认定)
7. 数据泄露通知流程(GDPR 72小时、各州要求)
8. 定期合规审计(内部 + 第三方)

## 领域5:保留与生命周期

1. 按数据类型制定保留计划(合同、监管、运营)
2. 自动化归档管道(热 → 温 → 冷 → 删除)
3. 法务保全管理(诉讼证据保留)
4. 删除验证(带审计轨迹的确认性清除)
5. 存储成本优化(按访问模式分层存储)
6. 备份与恢复演练(定期恢复测试)
7. 数据最小化落地(只收集必要的数据)
8. 下线系统的退役处置流程

## 领域6:AI/智能体数据治理

1. 训练数据来源追踪(出处、授权、偏见审查)
2. 模型输入输出日志(进了什么、出了什么)
3. 智能体流程中的敏感信息检测与脱敏
4. 幻觉监控(输出准确性校验)
5. 智能体决策审计轨迹(自动化决策可解释)
6. 数据反馈回路(智能体数据修改经人工复核)
7. 供应商数据共享协议(第三方 API 能看到哪些数据)
8. 合成数据策略(何时以及如何使用生成数据)

---

## 治理缺失的代价

| 风险 | 平均代价 | 预防成本 |
|------|----------|----------|
| GDPR 罚款 | 430 万美元(2025 均值) | 每年 4.5 万–12 万美元 |
| 数据泄露 | 488 万美元(IBM 2025) | 每年 6 万–20 万美元 |
| 审计失败 | 修复费 15 万–50 万美元 | 每年 3 万–8 万美元 |
| 数据导致的错误决策 | 营收损失 15-25% | 每年 2 万–6 万美元 |
| AI 偏见事件 | 200 万–5000 万美元(诉讼+品牌) | 每年 2.5 万–7.5 万美元 |

## 修复优先级矩阵

始终按以下顺序修复:

1. **合规缺口** — 监管罚款是生存级风险
2. **访问控制** — 泄露会一夜摧毁信任
3. **AI 治理** — 增长最快的风险类别
4. **数据质量** — 规模化的垃圾进 = 垃圾出
5. **数据编目** — 找不到的数据无法治理
6. **保留策略** — 存储成本复利式增长,法律风险持续累积

## 行业基准(2026)

| 行业 | 平均治理得分 | 头部四分位 | 监管压力 |
|------|--------------|------------|----------|
| 金融服务业 | 68% | 85%+ | 极高(SOX、PCI、GDPR) |
| 医疗健康 | 62% | 80%+ | 高(HIPAA、FDA、各州法规) |
| SaaS/科技 | 55% | 78%+ | 增长中(SOC 2、GDPR、CCPA) |
| 制造业 | 45% | 70%+ | 中等(ITAR、ISO) |
| 零售/电商 | 48% | 72%+ | 增长中(PCI、CCPA、GDPR) |

使用说明

# 数据治理评估与修复框架

用六大领域 48 项控制为组织的数据治理水平打分(0-100%),并输出按监管风险排序的修复路线图。

## 覆盖领域

- 数据质量(剖析、SLA、认责)
- 数据编目(发现、血缘、术语表)
- 访问控制(RBAC、分级、异常检测)
- 合规映射(GDPR、CCPA、SOX、HIPAA、PCI-DSS)
- 保留与生命周期(归档、法务保全、最小化)
- AI/智能体数据治理(来源、敏感信息、可解释性)

## 使用

```text
帮我们评估数据治理现状,重点看访问控制和合规映射两个领域。
```

技能按「确定范围 → 逐控制 0-3 分打分 → 领域得分 → 整体得分 → 修复路线图」五步执行。

## 工作原理

- 每领域 8 项控制,0-3 分制打分后换算为百分制(控制总分 ÷ 24 × 100)
- 整体得分取六领域平均,按 0-25 / 26-50 / 51-75 / 76-100 四档给出评级与动作
- 修复顺序固定为:合规缺口 → 访问控制 → AI 治理 → 数据质量 → 编目 → 保留策略

如何安装此技能?

访问技能市场,点击「安装」按钮,按提示将技能包放入 AI 编程助手的 skills 目录即可。

浏览技能市场

支持平台:Qoder · QoderWork · Claude · Codex 等 AI 编程助手