返回法律与信任

法律与信任

安全与合规声明

当前版本

版本日期:2026年8月6日

01

声明总则

  1. 特赞(上海)信息科技有限公司(以下简称“特赞”或“公司”)始终将信息安全、数据保护与合规经营视为企业发展的基石。我们深刻理解客户对数据安全与隐私保护的关切,并郑重承诺以严苛标准践行安全与合规责任。
  1. 本声明旨在向客户、合作伙伴及利益相关方阐述特赞在安全与合规领域的认证资质、技术措施与持续改进机制,彰显我们保障用户数据安全、遵守法律法规、维护行业生态健康发展的坚定决心。
02

权威认证与合规资质

特赞已建立覆盖信息安全、云安全、质量管理、知识产权、AI合规等多维度的综合管理体系,并通过多项国内外权威认证,确保安全能力达到行业领先水平。

认证/资质名称认证标准状态
ISO 27001 信息安全管理体系ISO/IEC 27001:2022 信息安全管理体系标准已认证
ISO 27017 云服务信息安全管理体系ISO/IEC 27017:2015 云服务安全控制标准已认证
网络安全等级保护三级GB/T 22239-2019 信息安全技术网络安全等级保护基本要求长期有效,每年测评
ISO 9001 质量管理体系ISO 9001:2015 质量管理体系标准已认证
GB/T 29490 知识产权合规管理体系GB/T 29490-2013 企业知识产权管理规范已认证
SOC 2 TypeⅠ独立安全审计AICPA 信任服务标准(安全性、可用性、保密性、隐私)已完成
AI大模型备案《生成式人工智能服务管理暂行办法》Tezign Creative Reasoning 大模型已完成备案
AI算法备案《互联网信息服务算法推荐管理规定》7项算法已完成备案
03

信息安全管理

1. 覆盖范围

特赞信息安全及云安全管理体系覆盖公司全部业务活动、信息系统、信息资产及全体员工。参照ISO/IEC 27001、ISO/IEC 27017等国内外标准,建立了完整的方针、手册和程序文件体系。

2. 风险管理机制

特赞建立了系统化的信息安全风险管理流程,每年定期或在发生重大变更时开展全面的信息安全风险评估。通过资产识别、威胁分析、脆弱性评估和影响分析,对识别出的风险采取避免、降低、转移或接受等处置策略,并制定风险处置计划跟踪落实。

3. 核心安全控制领域

我们建立了覆盖30余项安全控制程序的综合防护体系,主要包括:

  • 访问控制:实施最小权限原则和职责分离,建立统一的用户身份认证与授权管理机制,定期审查访问权限
  • 数据安全:对数据分类分级管理,实施加密存储与传输,建立数据备份与恢复机制,规范数据出境流程
  • 网络安全:部署防火墙、入侵检测、安全审计等防护措施,建立网络安全配置基线,持续监控网络异常
  • 物理与环境安全:对办公场所和机房实施严格的物理访问控制,建立设备安全管理和介质管理制度
  • 恶意软件防护:部署企业级防恶意软件解决方案,建立恶意代码防范和应急响应机制
  • 安全事件管理:建立7×24小时安全事件监测与响应机制,制定事件分级和处置流程,确保快速响应和溯源
  • 业务连续性:制定业务连续性计划和灾难恢复预案,定期开展演练,保障关键业务持续运行
  • 供应商安全:建立供应商信息安全评估和持续监控机制,将安全要求纳入采购和合同管理
  • 人力资源安全:实施员工入职、在职、离职全生命周期安全管理,定期开展安全意识培训

4. 安全开发与变更管理

  • 安全开发:特赞将安全要求纳入适用的产品设计、开发、测试和发布流程,并根据风险采用代码审查、漏洞扫描和发布前验证等措施。
  • 环境与凭据管理:特赞根据实际系统架构对生产环境和测试环境实施适当隔离,并通过权限控制或专门工具管理密钥、账号及其他重要凭据。
  • 变更管理:对可能影响生产环境的重要变更,特赞按照内部流程进行评估、测试、审批和记录,并结合变更风险准备回退或应急处置措施。

5. 安全事件响应与通知

特赞建立安全事件识别、报告、分析、控制、恢复和复盘机制,并根据事件性质、影响范围和适用要求进行分级处置。如发生依法或依约需要通知客户的安全事件,特赞将在完成必要核实并具备合理通知条件后,按照适用法律法规及合同约定提供相关信息。

6. 漏洞管理与问题报告

特赞通过内部检测、第三方测试或其他渠道识别潜在漏洞,并依据风险等级、影响范围和修复条件安排验证与处置,保障服务稳定持续可用。

7. 第三方管理

部分产品可能依赖云计算、网络、开源软件或其他第三方技术。特赞根据第三方服务的重要程度、数据接触范围和安全风险开展适当评估,并通过合同约束、访问限制或其他合理措施明确安全与保密要求。

04

云服务安全保障

特赞严格遵循ISO/IEC 27017云服务安全标准,在ISO 27001基础上针对云服务特性实施额外的安全控制措施。我们确保客户在使用云服务过程中的数据安全和隐私权益。

特赞云安全管理涵盖虚拟化安全、多租户隔离、云资产配置管理、云服务交付与支持等关键领域,定期开展云安全配置审查和漏洞扫描,确保云基础设施的安全稳定运行。

05

数据保护与隐私合规

特赞高度重视个人信息保护,严格遵守《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》等法律法规要求。我们制定了专门的个人信息安全管理规范,遵循合法、正当、必要和诚信原则处理个人信息。

在隐私合规层面,我们实施数据分类分级保护,对敏感个人信息采取强化保护措施,并保障数据主体的知情权、决定权、查阅复制权、更正补充权、删除权等法定权利。

06

生成式人工智能服务合规

作为生成式人工智能服务提供者,特赞严格遵守《生成式人工智能服务管理暂行办法》《互联网信息服务深度合成管理规定》等AI治理法规。我们自主研发的Tezign Creative Reasoning大模型已按照国家要求完成备案,相关算法服务也已完成算法备案。在AI服务安全方面,我们采取以下措施:

  • 建立训练数据来源合法性审核机制,使用合规授权数据训练模型
  • 对生成内容进行安全评估和审核,防止生成违法违规和不良信息
  • 落实算法安全主体责任,建立算法机制机理审核、科技伦理审查制度
  • 对生成内容添加标识,保障公众知情权和选择权
  • 建立用户投诉举报机制,及时处理AI服务相关的安全问题
  • 定期开展AIGC合规培训,提升全员AI安全风险意识
07

知识产权保护

特赞建立了符合GB/T 29490标准的知识产权管理体系,覆盖知识产权创造、保护、运用和管理全链条。我们尊重他人知识产权,也注重保护自身研发成果和品牌资产。特赞建立了完善的专利激励机制、商标保护体系和知识产权实操规范,对创意服务、内容生产等业务环节的知识产权风险进行全流程管控。我们通过合同条款、技术措施和管理制度,确保客户委托创作内容的知识产权归属清晰,防范侵权风险。

08

质量管理与持续改进

特赞通过ISO 9001质量管理体系认证,将质量管理融入产品研发、项目交付和客户服务全过程。我们建立了内部审核、管理评审、纠正预防等持续改进机制,定期开展体系运行有效性评估。特赞每年制定信息安全目标并进行量化考核,通过监控测量、内部审核、管理评审等手段,发现体系运行中的不符合项并及时整改,推动安全管理体系螺旋式上升。同时,我们持续跟踪法律法规和标准更新,及时调整管理要求,确保持续合规。

09

安全意识与培训

特赞建立了常态化的信息安全培训机制,针对不同岗位开展差异化培训。自2021年以来,公司持续开展全员信息安全意识培训,主题涵盖信息保护、AIGC风险应对、数据出境合规、合同风险防控、SOC 2安全要求等多个领域。全体员工入职必须接受信息安全意识培训。我们定期组织安全应急演练,提升全员安全事件应对能力,营造“人人有责、人人参与”的安全文化氛围。

10

独立审计与验证

除了内部审核和管理评审,特赞积极引入第三方独立审计验证安全控制有效性。我们已通过SOC 2 Type 1独立安全审计,由专业会计师事务所对安全控制设计的合理性进行评估并出具报告。网络安全等级保护三级每年由权威测评机构进行等级测评,ISO管理体系每年接受认证机构监督审核。

11

其他

特赞可能根据法律法规、技术发展、产品变化和安全实践更新本声明,并通过官网、产品页面或其他合理方式发布。更新后的声明不追溯变更已生效合同项下的责任。

网络和信息系统不存在绝对安全。特赞将依法采取与风险相适应的安全措施,但本声明不构成服务永不中断、数据绝不丢失、系统不存在漏洞或能够防御所有安全事件的保证,也不扩大特赞在合同及适用法律法规项下的责任。