市场进入
海外客户要求信息安全证明时,斯里兰卡新团队先补哪五类基础控制
海外客户要求你提供信息安全证明时,斯里兰卡新团队最先补的通常不是购买某张证书,而是建立五类可核验的基础控制:设备与软件清单、账号和权限、终端防护、访问与事件记录、备份及第三方协作。它们未必替代客户指定认证,却能让安全问卷、审计访谈和整改计划有据可查。
项目已经接近交付,海外客户突然发来安全问卷,团队才发现电脑由员工自行采购、共享邮箱仍在使用、前员工账号没有统一回收,甚至没人能说清哪些文件存在哪里。这种问题不一定意味着团队技术能力不足,更多时候是新办公室、新员工和远程协作同时启动后,基础管理没有被放进落地计划。
误解一:客户要“安全证明”,就等于必须立刻买认证
很多人以为: 客户问到信息安全政策、设备管理或数据备份,就必须立即取得某项国际认证,否则无法继续合作。
实际是: 先要读清客户提出的是认证门槛、供应商安全问卷、审计配合,还是整改承诺。有些客户确实会要求指定认证;也有不少客户更关心你是否能说明现有控制、责任人、执行记录和改进计划。没有统一控制,即使采购了工具,也很难回答“谁能访问数据”“离职后如何停用账号”这类基础问题。
误解的代价: 把预算全部投向证书或软件采购,却没有形成日常执行证据。客户追问时,仍无法提供资产清单、权限审批记录或备份恢复安排,审查会回到原点。

为什么设备与软件清单是第一项控制?
很多人以为: 只要员工电脑能正常工作,设备由谁购买、安装了什么软件并不重要。
实际是: 你至少需要知道哪些笔记本、手机、服务器、云端账号和关键软件正在处理客户信息;设备由谁保管;员工离职、设备遗失或项目结束时如何交还、清除或移交。对于自带设备办公的团队,也应明确哪些业务资料允许保存、是否允许本地下载,以及出现异常时由谁处理。
误解的代价: 客户资料可能散落在无法识别的个人设备、私人邮箱或未经批准的应用中。发生人员变动后,你甚至无法确认哪些资料仍可被访问。
建议把资产清单做成可维护的工作表,而不是一次性的采购记录。它不需要复杂,但应能对应设备编号、使用人、用途、存放位置、关键软件、归还状态和最后复核日期。

账号和权限管理要先解决什么?
很多人以为: 小团队共享一个项目邮箱、云盘账号或会议账号更方便,等人数增加后再分配个人账号。
实际是: 共享账号会让责任边界消失。客户安全问卷通常会关注个人身份是否可追溯、谁批准访问、管理员权限由谁持有,以及员工调岗或离职后如何及时调整权限。新团队可先建立最基本的账号台账和入职、变更、离职流程:提出申请的人、批准的人、实际开通的人和复核的人分别是谁。
误解的代价: 一旦出现误发文件、异常登录或前员工继续访问资料,你很难还原操作来源,也难以向客户说明已采取何种处置。
涉及员工入职、离职及雇佣资料的管理安排,应结合你的用工模式处理,并以斯里兰卡劳工部公布的最新要求及受委托专业机构的意见为准。
终端防护、访问记录和备份能不能以后再补?
很多人以为: 团队人数少、项目周期短,安装基础防护工具和设置备份规则可以等客户正式审计前再做。
实际是: 终端防护、访问记录和备份恢复是同一条风险链上的三个环节。终端防护关注设备是否有基本更新、恶意软件防护和屏幕锁定安排;访问记录帮助你发现和追溯异常活动;备份则决定文件误删、设备损坏或账号受影响后,项目能否恢复。若使用云盘、项目管理工具或外包技术支持,还要弄清平台管理员是谁、数据存放和导出由谁负责、供应商发生服务中断时怎样通知项目负责人。
误解的代价: 问题发生后,团队只能靠聊天记录和个人记忆拼凑过程。客户往往会进一步追问影响范围、已采取措施及防止再次发生的安排,而这些都需要记录支撑。
五类基础控制自查表怎么用?
你可以把下表作为首次安全问卷前的内部盘点工具。重点不是一次做到复杂,而是每一项都有负责人、现状说明和可出示的证据。
| 基础控制 | 你需要确认的问题 | 可留存的基础证据 |
|---|---|---|
| 设备与软件清单 | 哪些设备、软件和云端服务处理客户资料?谁在使用? | 资产台账、软件清单、设备交接记录 |
| 账号与权限 | 是否使用个人账号?管理员权限由谁掌握?离职如何回收? | 账号台账、权限申请或审批记录、离职交接清单 |
| 终端防护 | 设备是否有更新、锁屏、基础防护和遗失报告安排? | 配置说明、设备检查记录、内部使用指引 |
| 访问与事件记录 | 关键系统能否识别登录和重要操作?异常由谁接收和升级? | 日志保留安排、事件登记表、升级联系人表 |
| 备份与第三方协作 | 关键资料是否可恢复?云服务商或外包方的责任是否明确? | 备份清单、恢复测试记录、供应商责任说明 |
对外填写问卷时,不要把“计划建立”写成“已经实施”。可以区分现有控制、正在整改的事项、负责人和预计复核节点;如果客户要求特定认证、渗透测试、数据处理条款或跨境数据安排,应由具备资质的法律、信息安全或技术专业机构按项目情况评估。
本内容仅作一般信息分享,不构成法律、税务或移民意见。具体要求以斯里兰卡主管机关和受委托持牌专业机构的最新意见为准。
常见问题
- 海外客户的安全问卷没有要求认证,我们还需要准备资料吗?
- 需要。即使客户未明确要求认证,问卷通常仍会询问设备管理、账号权限、备份、事件处理和第三方服务。准备基础台账和记录,能避免临时向员工逐项追问。
- 小团队使用共享项目邮箱是否一定不可以?
- 是否可接受取决于客户要求、项目资料敏感度和你的内部安排。但共享邮箱会削弱操作追溯和离职回收能力。应至少明确管理员、使用范围、访问人员和变更记录,并评估是否应改为个人账号加共享收件箱。
- 员工使用自己的电脑办公,怎样回答客户的设备管理问题?
- 不要笼统回答“员工自行负责”。你可以盘点哪些自带设备接触客户资料,并明确业务资料保存位置、访问限制、基础防护、离职交接和设备遗失后的报告方式。客户如有特定技术标准,应按其要求评估。
- 信息安全基础控制的费用主要花在哪里?
- 费用通常来自设备管理或终端防护工具、账号与云服务许可、备份存储、技术支持、培训和可能的专业评估。报价前应向服务商说明团队人数、设备类型、是否远程办公、客户数据类型、现有系统和客户问卷要求,并要求其分开列示实施费、订阅费、支持范围及不包含的项目。
相关阅读
需要具体到你的情况?
告诉我们你的团队规模、行业和时间表,我们给出针对你项目的落地路径。
联系我们