你公司做了套系统,功能都好。结果要接银行合作方,对方丢来一份清单:“请提供等保备案证明、渗透测试报告。“你懵了:我们代码写得挺安全啊,怎么还要这些?
这就是合规(Compliance):除了”技术安全”,你还必须满足法律、监管、行业标准的强制要求。技术能防黑客,合规能让你”合法地做生意”。这一篇我们建立合规地图,认识几个主流框架。
合规到底是什么
合规 = 遵守适用的法律、法规、标准和合同义务。在信息安全里,它要求组织”按规定的安全基线去做”,并接受第三方审计证明你做到了。
它和技术安全的关系:技术安全是”你实际能不能防住攻击”,合规是”监管要你达到的最低标准 + 你能证明”。两者互补——光合规但技术烂,能被黑;光技术强但不合规,会被罚款、丢资质、丢订单。
框架一:等级保护(等保,中国)
网络安全等级保护是中国对信息系统安全的强制性制度。核心逻辑:按系统重要程度分五级(从公民/法人权益到国家安全),级别越高要求越严。流程是”定级 → 备案 → 建设整改 → 测评 → 监督检查”。
- 一般企业系统多为二级或三级。
- 三级及以上需每年做一次等保测评(找有资质的机构),出具报告。
- 覆盖技术(物理、网络、主机、应用、数据)和管理(制度、机构、人员)两大维度。
我们站点里 djb(等保)子分类已专门展开,这里只建立整体认知。
框架二:ISO/IEC 27001(国际)
国际通用的信息安全管理体系(ISMS)标准。它不规定具体技术,而是要求你建立一套持续运转的管理体系:风险识别 → 控制措施 → 内部审计 → 持续改进,并由认证机构审核发证。
特点是”体系化、过程导向”,适合想对外证明安全管理能力的企业(尤其做海外业务、接大客户)。常见认证还有 SOC 2(针对服务商的安全与隐私控制)。
框架三:GDPR(欧盟数据保护)
通用数据保护条例是欧盟的隐私法,影响极广——只要你的业务处理欧盟居民的个人数据,无论公司在哪,都受约束。核心要求:
- 同意与透明:收集数据要告知用途、获明确同意。
- 数据主体权利:用户有权查看、更正、删除(被遗忘权)、携带自己的数据。
- 数据最小化:只收集必要的,不超范围。
- 违规重罚:最高可达全球年营业额 4% 或 2000 万欧元,取高者。
对中国出海企业、涉及欧盟用户的业务,GDPR 是绕不开的红线。
框架四:PCI-DSS(支付卡行业)
如果你的系统处理信用卡/银行卡数据,要遵守 支付卡行业数据安全标准。它非常具体,比如:
- 不存储持卡人敏感认证数据(如 CVV 绝不可存)。
- 传输和存储卡号必须加密。
- 严格控制能接触卡数据的人员与系统。
- 定期漏洞扫描和渗透测试。
不合规可能导致被卡组织罚款、取消收单资格。做电商/支付必看。
一张对比表
| 框架 | 性质 | 适用对象 | 核心 |
|---|---|---|---|
| 等保 | 中国强制 | 境内信息系统 | 分级保护、测评备案 |
| ISO 27001 | 国际自愿认证 | 想证明管理能力的企业 | ISMS 体系 |
| GDPR | 欧盟法律 | 处理欧盟居民数据 | 隐私权利、重罚 |
| PCI-DSS | 行业强制 | 处理银行卡数据 | 卡数据保护 |
常见认知误区
- “我们小公司,合规不用管”:等保对境内系统是强制的,不论大小;涉及支付/欧盟数据更是有明确门槛。合规是经营资格问题,不是规模问题。
- “技术做好了就等于合规”:合规还要文档、制度、审计轨迹、人员培训。没记录=没发生,审计时拿不出证据照样不通过。
- “合规是一次性的”:等保要年审、ISO 要监督审核、GDPR 持续有效。合规是持续状态,不是拿个证就完事。
- “合规=买设备堆产品”:合规先看管理和流程,技术只是落地手段。只买防火墙不做制度,测评照样挂。
- “GDPR 只管欧洲公司”:只要处理欧盟居民数据就适用,中国出海 App 常被盯。
更多框架:别只盯着四个
除了四大主流,开发常遇到的还有:
- SOC 2:美国会计师协会框架,面向服务商(云、SaaS),证明你在”安全、可用、保密、处理完整性、隐私”五方面有控制。接海外大客户常被要求。
- HIPAA:美国医疗健康数据保护,处理美国人健康信息必看。
- 数据安全法 / 个人信息保护法(中国):国内法律红线。PIPL 对标 GDPR,规定个人信息处理规则、跨境传输、单独同意等;数据出境有专门安全评估机制。
- 行业规范:如金融行业的 JR/T 标准、车联网数据安全要求等,按所在行业追加。
框架虽多,底层逻辑一致:识别风险 → 建立控制 → 留痕可证 → 持续改进。学通一个,其他触类旁通。
数据分类分级:合规的”第一刀”
几乎所有框架都要求先做数据分类分级,这是后面所有控制的基础:
- 分类:按属性分,如”个人信息 / 业务数据 / 日志 / 公开信息”。
- 分级:按敏感度和影响分,常见四级:公开、内部、敏感、核心(或对应等保的”损害程度”)。
分级后,不同级别施不同控制:核心数据加密+双人审批+全量审计;公开数据正常管理即可。不做分级,控制就会”一刀切”——要么过度保护拖慢业务,要么保护不足出事。等保和 PIPL 都明确要求分类分级,这是合规落地真正的起点。
合规如何映射到开发动作
合规听起来”像法务的事”,但其实大量落在代码里。一张映射表帮你看清:
| 合规要求 | 对应的开发动作 |
|---|---|
| 数据加密存储 | 敏感字段 AES 加密、口令 Argon2 |
| 传输安全 | 全站 HTTPS、内网敏感流加密 |
| 访问控制 | 最小权限、MFA、审计日志 |
| 数据最小化 | 只收集必要字段、接口只返回必要数据 |
| 用户权利 | 提供查询/更正/删除/导出能力 |
| 留存与销毁 | 设保留期、过期清理、注销真删 |
| 可证明 | 操作留痕、制度文档、定期审计 |
所以开发者不是”合规的旁观者”,而是合规的最终执行者——你写的每一行处理用户数据的代码,都在决定合不合规。
处罚不是吓唬:真实代价
合规缺失的代价是实在的:GDPR 最高全球营业额 4% 或 2000 万欧元;国内 PIPL 违规可处五千万元以下或上年营业额 5% 罚款,还可能责令停业;等保不达标发生事件,直接责任人可追责。对创业公司,一次数据泄露+监管处罚,可能直接关门。合规不是”成本中心”,而是”经营资格”和”风险对冲”。
小测验:看看你掌握了没
- 问题一:合规和技术安全什么关系?答案:互补——技术防攻击,合规是监管最低标准+可证明;缺一不可。
- 问题二:哪些是中国境内强制合规?答案:网络安全等级保护(定级备案+测评),覆盖境内信息系统。
- 问题三:GDPR 适用边界?答案:只要处理欧盟居民个人数据即适用,不限公司所在地,罚则极重。
这一篇你该记住的
- 合规 = 遵守法律/法规/标准/合同的安全要求,是”合法经营”的门槛,与技术安全互补。
- 四大框架:等保(中国强制、分级测评)、ISO 27001(国际 ISMS 体系)、GDPR(欧盟隐私、重罚)、PCI-DSS(银行卡数据保护)。
- 等保流程:定级→备案→整改→测评→监督;三级以上年审。
- 合规要”可证明”:文档、制度、审计轨迹、培训缺一不可,且是持续状态。
- 误区:小公司也要管、技术≠合规、非一次性、不止买设备、GDPR 不限地域。
下一篇我们聚焦最贴近开发的合规主题:数据保护与隐私合规——你的系统该怎么收集、存储、流转用户数据才合法。