AI 数据安全体检
让 AI 访问企业数据之前,哪些数据、权限和流程存在风险?
周期:典型 2–3 周,实际以数据规模为准
体检回答一个问题:哪些数据现在就可以给 AI 用,哪些必须先处理。我们抽样发现非结构化数据的实际状况,识别敏感数据与分类分级现状,核查共享权限的真实配置(而不是设计文档上写的配置),评估 AI / RAG 的数据准入规则、Agent 的数据访问与工具权限,以及数据外发风险。产出是一份带优先级的判断和整改建议,不是一份问题清单。
你会拿到什么
- ▪非结构化数据抽样发现结果(实际存放位置与分布)
- ▪敏感数据识别结果与证据
- ▪分类分级现状评估
- ▪共享权限实测报告(对照实际配置,不看设计文档)
- ▪AI / RAG 数据准入风险
- ▪Agent 数据访问与工具权限风险
- ▪数据外发 / 输出风险
- ▪按优先级排序的治理建议
过程
- 1 范围界定
确定体检覆盖的存储资源、业务系统与数据范围。
- 2 抽样发现
实际扫描抽样,看数据真实在哪、是什么、有多少。
- 3 敏感识别
识别敏感字段、个人信息、重要数据候选项。
- 4 权限核查
核对实际共享权限配置,找出过度授权与错位存储。
- 5 AI 准入评估
评估现有数据是否具备进入知识库与 Agent 的条件。
- 6 结论与建议
给出哪些可以先用、哪些必须先处理,以及处理的优先级。
适合什么情况
- ●准备启动知识库或 Agent 项目,需要先摸清数据底数
- ●监管或内审要求说明企业的数据分类分级现状
- ●怀疑存在过度共享或错位存储,但没有实测数据支撑
什么情况下不必做
体检的对象是非结构化数据和 AI 使用场景。结构化数据治理、实时业务数据、算力平台属于更大的范围。
常见问题
体检会不会把我们的数据带走?
+
不会。体检在客户环境内进行,可使用客户本地模型,重要数据不离开客户环境是默认设计前提。输出的报告由客户确认后才带出。
和分类分级项目是什么关系?
+
体检是分类分级的前置动作,也可以独立存在。体检回答「现状是什么、风险在哪」,分类分级项目回答「怎么建标准、怎么落到全量数据上」。很多企业做完体检会发现真正的问题不在技术,而在标准本身没建好。
重要数据能由我们自己认定吗?
+
通常不能。以能源行业为例,识别规则里的「特级重要电力用户」需要按国家有关文件规定和程序认定,认定权不在企业。企业能做的是把符合特征的对象排查出来形成候选清单,措辞上一律用「候选 / 拟识别 / 待核实」,不出具认定结论。
延伸阅读
预约体检
建议从真实业务场景切入,优先完成项目诊断:评估业务价值、核查数据基础、识别安全与权限风险,审慎评估之后,再决定是否启动 PoC 原型建设,避免无效投入。
预约体检