RESOURCES · OnvergeAi
数据流向模板
面向方案评审与合同边界对齐:固定图式把用户、本地知识库、本地模型、脱敏网关、外部模型、审计日志等九个图元画进同一张图,标注数据在哪一步离开本地、由谁授权、在哪里留痕。
这份材料解决什么问题
这份模板提供一张固定图式,把混合与私有化部署里九个关键图元画进同一张图:用户、本地身份与权限、本地知识库、本地模型、脱敏网关、外部模型、审计日志、备份与远程运维通道。模板不只是一张示意图,它同时给出每个图元的数据流向与责任划分,用于回答「数据在哪一步离开本地、由谁授权、在哪里留痕」。适用于方案评审、合同边界附件与项目启动前的边界对齐,帮助业务、IT 与法务在同一张图上讨论,而不是各说各的版本。
获取方式
登录后下载(用于统计与版本通知)
下载与使用
已下载 1 次 · 浏览 41 次
使用边界
仅限客户内部评估、比对与立项讨论使用;不得对外发布、商业转售或作为第三方结论引用。引用需注明来源与版本,基于本材料作出的改动由使用者自行负责准确性;材料随版本更新,请以最新版本为准。
该资源需登录后下载,登录仅用于版本更新通知与下载记录,不用于训练。配套页面
材料包含什么
九个固定图元 + 一条默认数据流向 + 外部调用的五个前置条件。
| 图元 / 章节 | 位置与数据流向 | 责任划分 |
|---|---|---|
| ① 用户 | 发起查询与任务,只携带完成任务所需的最小上下文。 | 客户业务侧:定义使用人群与任务范围 |
| ② 本地身份与权限 | 在本地完成身份校验与权限判断,决定可访问的知识范围。 | 客户 IT:账号体系与权限模型 |
| ③ 本地知识库 | 原始资料、文本块与向量的存放位置,检索在本地完成。 | 客户 IT:知识库部署与访问控制 |
| ④ 本地模型 | 承担可在本地完成的推理任务,输出留在本地环境。 | 客户 IT:模型部署与资源 |
| ⑤ 脱敏网关 | 片段最小化、字段脱敏与审批的唯一出口,未通过审批的请求不转发。 | 客户安全 + 服务商:脱敏规则与拦截策略 |
| ⑥ 外部模型 | 仅在任务允许外发且通过审批时接收脱敏片段,输出回写前先复核。 | 双方:服务条款、数据处理与退出机制 |
| ⑦ 审计日志 | 记录检索、外发、复核与撤销动作,字段按最小必要记录。 | 客户安全:日志范围与访问权限 |
| ⑧ 备份 | 明确备份是否跨域或上云、备份内容与保留期,需单独授权。 | 客户 IT:备份路径与加密 |
| ⑨ 远程运维通道 | 明确可访问范围、时间窗、审批、录屏与密钥管理。 | 双方:授权、录屏留痕与删除 |
※ 默认数据流向:用户 → 本地权限校验 → 本地知识检索 → 片段最小化 → 脱敏审批 → 外部模型 → 结果进入本地人工复核 → 本地审计与知识库。
怎么用
把模板当作一次评审的脚手架,逐步替换成你们的真实环境。
- 1
第 1 步:把图元对应到真实系统
为九个图元各指定一个真实组件或位置,标出它是自建、采购还是托管。
- 2
第 2 步:标出每一处离开本地的边界
凡是数据离开本地环境的位置全部标记,包括外发、备份、更新与远程运维。
- 3
第 3 步:为每条边界写授权与审批规则
明确谁批准、记录什么、失败时如何回退,规则写进脱敏网关与审批单。
- 4
第 4 步:确定日志与留痕字段
为外发、备份、远程运维分别确定记录字段与保留期,避免只记录不追溯。
- 5
第 5 步:做一次端到端的流向演练
用一个脱敏样本走完整条链路,确认拦截、审批、复核与回写都按设计执行。
- 6
第 6 步:作为方案与验收附件归档
与最终架构一致后归档,架构变更时同步更新并重新评审。
适用对象与前置准备
这张图的价值取决于有没有真实环境信息可填。
- IT/安全负责人
- 负责图元与真实系统对应、网络与账户信息。
- 技术负责人
- 负责数据流向的设计与脱敏网关策略。
- 业务负责人
- 负责确认任务范围与可外发片段的口径。
- 前置准备:网络与部署现状
- 现有网络分区、机房条件、模型与知识库部署位置。
- 前置准备:账号与权限现状
- 角色与账号体系,用于设计权限校验节点。
- 前置准备:运维与备份制度
- 远程运维方式、备份路径与保留期,用于填写对应图元。
使用边界与免责
模板只描述边界,不替代安全设计与合规判断。
- 不构成安全测评或合规结论
- 数据流向清不等于系统安全,等保与安全评估由测评机构与主管部门完成。
- 私有化只定义控制边界
- 本地部署不自动等于合规,也未消除联网更新、遥测与远程运维等潜在外联。
- 外部调用需五项同时满足
- 任务允许、字段脱敏、客户批准、条款允许、退出机制齐备,缺一不可。
- 默认不可外发数据
- 完整案卷、合同与个人信息、未脱敏的金融学籍政务数据、凭证密钥默认不出本地。
- 不采集真实数据
- 填写与评审使用脱敏样本,不要求提供生产数据副本。
- 版本时效
- 网络、模型与运维方式变化会改变数据流,请以与当前架构一致的最新版本为准。