11 章 · 共 16

风险、合规与内部控制

11.1 先分清数据关系

SaaS 供应商可能同时扮演不同角色:对官网访客、销售线索和自己员工的信息,通常自行决定处理目的和方式;对客户上传到租户内的数据,则常按照客户指示提供处理服务。角色不能只靠合同标题判断,要看实际谁决定目的和方式、谁能够访问、是否把数据用于自有产品训练或营销。

【可核验事实】《个人信息保护法》规定了个人信息处理规则、敏感个人信息、委托处理、个人权利、处理者义务和跨境提供等制度;敏感个人信息包括生物识别、医疗健康、金融账户、行踪轨迹等信息。国家法律法规数据库

【可核验事实】《网络数据安全管理条例》自2025年1月1日起施行,要求网络数据处理者建立制度、采取加密、备份、访问控制、安全认证等必要措施,并细化委托处理、个人信息和跨境等要求。中国政府网全文

【可核验事实】修改后的《网络安全法》自2026年1月1日起施行,强化网络安全责任并与个人信息保护法、数据安全法等衔接。中国人大网

11.2 SaaS 最小数据治理闭环

  1. 建立数据清单:来源、字段、主体、目的、系统、位置、共享方、保留期。
  2. 分类分级:识别个人信息、敏感个人信息、重要数据线索和客户机密。
  3. 明确合法处理依据和告知:不能用一份模糊隐私政策包办所有场景。
  4. 最小权限:默认无权,按岗位、任务和期限授权。
  5. 管理供应商:云、短信、支付、客服、分析等分包方进入清单和合同。
  6. 保留日志:管理员、导出、删除、配置和生产访问应可追踪。
  7. 响应权利请求和安全事件:明确入口、身份核验、时限、升级和证据。
  8. 到期处置:按合同和法律完成导出、返还、删除或合法留存。

11.3 安全不是“买一个认证”

控制域最低业务问题可验证证据
身份认证谁能登录,离职后多久收权SSO/MFA配置、离职工单
权限谁能看哪家客户的数据角色矩阵、授权审批、访问日志
开发安全缺陷如何进入和修复代码评审、依赖扫描、缺陷记录
发布谁批准生产发布,能否回滚流水线、审批、回滚演练
加密传输和存储中如何保护配置、密钥轮换记录
备份恢复备份是否真的能恢复恢复演练报告、RPO/RTO记录
漏洞谁接收、分级、修复漏洞台账和时限
事件响应出事时谁指挥、何时通知预案、演练、复盘
供应商分包方是否改变风险尽调、合同、复核记录
业务连续性单区、单供应商失败怎么办容灾设计与演练

11.4 风险台账

风险事件早期信号影响预防控制应急动作负责人
销售过度承诺非标承诺未进差距表延期、亏损、纠纷方案和合同评审变更谈判、管理升级销售负责人
客户未采用关键角色活跃下降不续费上线成功标准、健康度高管对齐、采用计划客户成功
多租户越权权限测试缺口数据泄露租户隔离设计、自动测试隔离、调查、通知安全/研发
大面积故障容量和错误率异常SLA赔偿、信任下降容量、灰度、容灾事件指挥、恢复、复盘SRE
云成本失控单租户成本陡升毛利下降成本归集、限额、预警限流、调价、架构优化平台负责人
续费预测失真CRM与账单不一致现金计划错误数据对账、阶段规则重做预测、逐单核验RevOps
应收逾期承诺付款日反复推迟现金和坏账信用审批、催收节奏限服、法务、减值评估财务
数据跨境误判境外支持或云区域接入监管和客户违约数据流图、门槛评估停止传输、评估补救隐私负责人
AI调用泄密员工把客户数据贴入外部模型商业秘密/个人信息风险工具白名单、脱敏、培训撤销、调查、通知安全/法务
关键员工单点一人掌握部署或大客户中断和离职风险文档、轮岗、双人复核应急交接部门负责人
深夜告警触发后
SaaS事件指挥团队分工完成故障止血
客户沟通
证据保全和恢复验证
深夜告警触发后,SaaS事件指挥团队分工完成故障止血、客户沟通、证据保全和恢复验证

图 5:真正的可靠性来自预案、角色、演练和复盘,而不是事故发生时临时拉群。

11.5 电子合同与证据

【可核验事实】《电子签名法》规定,当事人约定使用电子签名、数据电文的,不得仅因其采用电子形式而否定法律效力;能够有形表现并可随时调取的数据电文可以满足书面形式要求,但法律列明的例外事项除外。工业和信息化部公开文本

业务上仍需验证签署主体、代表权限、签署流程、文档完整性、时间戳、证书和审计记录。仅在聊天中说“同意”可能给举证和权限判断带来困难。

章末理解检查

合上原文,你能讲明白了吗?

不看原文,用自己的话解释「风险、合规与内部控制」真正要解决什么业务问题。

已输入 0 个字,还需 12 个字;提交后会显示自检标准,并把本章记为已完成。
本章目录5