文章总结: 本文通过安全从业者对话揭示合规整改一刀切困境:监管清单式整改导致企业为规避责任而全盘转发执行,忽视风险分级与业务实际,最终以形式合规替代真实风险降低。文章反思行业死结:专业判断让位于合规自保,呼吁平衡风险与合规。
综合评分: 72
文章分类: 安全建设,安全运营,政策法规
我们都在按清单完成任务,没人敢谈风险
原创
Hash先生
Hash先生
倬其安
2026年10月3日 00:00
福建
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
前阵子和一位做企业安全的老大哥吃饭,聊到监管整改的事,他连着叹了三口气。 说刚收到一批漏洞整改通知,厚厚几十页,按要求全部要限期整改。“有的漏洞在内部系统,从来不对外开,里面也没数据;有的是低危信息泄露,根本影响不了核心业务。”“但你能不改吗?不行。原文转发下去,必须改,谁也不敢说这个风险低,可以缓一缓。”
那天我们聊了很久,聊这个行业里心照不宣的困境: 监管的整改文件下来,到了安全人手里,基本就只剩一件事——转发。 没法基于风险分级,没法结合业务判断,没法灵活处置。 简单粗暴的背后,不是专业能力不够,是谁也担不起那个责任。 你谈风险,人家谈合规;你讲影响,人家讲文件。 你明知道一刀切有问题,但你一句都反驳不了。
你说能不能专业点,基于风险分级整改? 核心资产的高危漏洞优先改,边缘系统的低危漏洞延后排。 道理都对,但谁来拍这个板? 你说这个风险低,可以缓,领导问你:“确定吗?出了事你负责?” 你怎么答? 风险这东西,是概率,不是必然。 万分之一的概率,没发生就是没事,发生了就是百分之百。 谁也不敢为了那万分之九千九百九十九的没问题,去担那万分之一的责任。
所以最简单、最安全的选择,就是一刀切。 宁可不讲效率,也要保证合规; 宁可折腾业务,也不能自己担责。 不是想简单粗暴,是稳妥的选择,从来都是简单粗暴的。
整改本来为了降风险,最后变成了完成清单
那天聊到最无奈的地方,老大哥笑了笑,说: “你说可笑不可笑?我们天天整改,真正的风险有没有降,不知道。 但整改清单完成率,肯定是百分百。”
是啊,本来整改的目的,是堵住漏洞、降低风险。 走着走着,目的就变成了“完成整改清单”。
- 漏洞有没有修完,比漏洞有没有风险重要;
- 有没有按时完成,比有没有实际效果重要;
- 整改报告写得漂不漂亮,比有没有解决真问题重要。
大量的精力,花在大量低风险、甚至没风险的整改上。 真正高风险的、核心的、隐蔽的问题,反而淹没在长长的清单里,没精力深挖,没时间细盯。 看起来轰轰烈烈,全员整改, 其实更多是完成了一场合规仪式。
但你能说这是错的吗? 站在安全人的角度,这是最自保的做法; 站在管理的角度,这是最不出错的路径。 人人都知道有问题,但人人都这么做。 因为和“不合规”的风险比起来,“效率低”根本不算问题。
我们都在等一个“可以谈风险”的依据
聊到最后,老大哥说,其实也不是想顶撞什么。 就是有时候觉得挺可惜的。 学了那么多风险评估、分级管控、纵深防御, 到了实际工作里,最有用的居然是“转发文件+跟踪进度”。 专业判断在合规要求面前,轻得像张纸。
但反过来想,监管也有监管的难处。 要是真说“企业自行评估风险,酌情整改”, 大概率又会有企业什么都不改,都说自己风险低。 到最后出事了,反而更糟。
所以最后就变成了现在这样: 监管怕担责,就列清单,全覆盖,一刀切; 企业怕担责,就全转发,全整改,全完成。 两头都求稳,最后就是用效率换稳妥,用形式换合规。 谁都没错,但合起来,就成了行业里人人都觉得有问题,又谁都解不开的死结。
那天散伙的时候,老大哥说,等下回去还要整理整改通知,转发下去。 “还能怎么办呢?先完成吧。”他挥挥手,融进夜色里。 像极了无数个在合规和风险之间,选择先顾着合规的安全人。
不是不知道简单粗暴, 只是在责任面前, 专业判断,从来都是最不值一提的东西。

「倬其安」分享一线实战中的故障洞察与架构思考。
提升安全认知,筑牢防护体系!
“倬其安,然无恙”。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:倬其安 Hash先生
Hash先生《我们都在按清单完成任务,没人敢谈风险》