这篇把驻场安全从模糊的「要注意保密」落成三个阶段的具体动作。
最值得拿走的是「边界先行」的操作:入场前用一份书面边界文档把可访问数据、可用环境、外发通道一次谈清,比事后补救便宜得多。驻场中的关键是环境隔离——用客户账号在客户环境干活,模型调用走客户审批过的通道。最容易出事的三处:本地缓存生产数据、私人设备传文件、把客户数据发给第三方模型做调试。
相比站内的合规清单,这篇补充了离场移交与留痕的责任划分,国内客户审计语境尤其适用。补充一个容易被忽略的责任划分:合规责任由公司与个人共同承担,个人层面守住「不拷贝、不外发、不留存」的三不底线,是把职业风险控制在可控范围内的关键动作。
读完建议做一件事:为你的下一个驻场项目起草那份一页纸边界文档。
—— FDEChina编辑部 · 实战派
FDE 驻场的安全与数据合规怎么管?
直接回答:核心是三条原则——权限最小化、数据不出授权边界、全程留痕可审计。驻场天然意味着你以外部人员身份接触客户的核心业务数据,合规风险不在于「会不会出事」的概率,而在于一次事故就可能终结信任与合同。正确的姿势是把合规当作交付物的一部分来建设,而不是当作负担来应付。
入场前,把边界书面化。启动项目时与客户明确三件事:你能访问哪些数据、在什么环境里处理、结果如何交付。落成一页纸的边界文档,双方签字,这比任何口头承诺可靠。同步完成账号与权限申请:用客户发的账号、在客户提供的网络环境里干活,权限按最小必需申请,绝不要求超级权限。这一步的完整检查项见 数据合规清单。
驻场中,最容易出事的是三个「顺手」。一是顺手把生产数据拉到本地调试——即使只是为了跑得快,也违反了数据不出授权边界的底线,正确做法是申请脱敏样本或在客户环境内处理。二是顺手用私人设备与网盘传文件——建立唯一的外发通道,其余一律不用。三是顺手把客户数据发给第三方模型调试——模型调用必须走客户明确批准的通道,涉及敏感字段先脱敏。此外要管理好「临时产物」:调试用的数据副本、导出的日志、本地的模型输出缓存,都要有清理机制与台账。这些琐碎的纪律,恰恰是客户审计时最先查的地方,日常的执行节奏可以纳入 FDE 报告手册的例行汇报。
离场后,移交与清除同样重要。项目结束时做三件事:把数据访问权限全部回收并请客户书面确认;交付物的归属与存放位置按合同落清;个人设备与账号里的项目数据按约定清除并留存记录。国内的金融、政企客户通常有明确的离场审计要求,主动做全这些动作,本身就是续约的信任资产,相关案例语境见 银行 AI 场景案例。最后一条建议:把上述机制写进团队的标准流程,让每个新人入场前就走一遍——合规能力是 FDE 团队的护城河,不是成本项,团队层面的制度设计见 FDE 团队管理指南。