B BROCENT

如何用Gemini起草客户安全问卷与RFP安全章节的答复

怎样把两百行的安全问卷从两周压到一天半——用真实制度与审计结果搭一个答案库,以及那个AI永远接不走的核实步骤。

两个人在办公桌前审阅打印出来的商务文件
简而言之: 用你们真实的制度文件、审计结果和证据搭一个"答案库",放在Drive里,让Gemini只依据这些材料起草每一条问卷答案,而不是凭通用知识作答。起草时间会从几天缩到几小时。不变的是:在寄回去之前,仍然要有一个具名的人确认每一条控制项声明确实为真。

安全问卷总是随着一笔你已经赢了一半的生意一起到来。两百行,有的问你是否对管理员账号强制多因素认证,有的要你的数据留存周期表,还有一条要你最近一次渗透测试报告。截止时间是周五。你们公司没有专职合规的人,而最懂你们基础设施的那位,恰好也是这周必须让系统正常运转的那位。

于是它被用一贯的方式回答了:拿去年的答复照着比对、不确定的地方靠猜、还有几条标成"进行中",指望没人追问。它耗掉两周东拼西凑出来的时间,而且照样带着追问回来。

Gemini在这件事上是真的有帮助,而且帮的是其中特定的一半。把一条答案的文字写好——清楚、完整、符合安全评审者预期的语气——对语言模型来说是快活儿。而"这条答案是不是真的"不是,真正的风险就落在这道缝里。

安全问卷为什么要花两周,而且还会被追问

拖延很少是因为"写"。它来自另外四件事。

答案长在人的脑子里。 你们的备份留存到底是多久、那台老服务器上是不是还留着本地管理员账号、谁有生产数据库的访问权——这些是有人知道的,但没有写在任何一个销售能够到的地方。

每一份问卷问同样的事,措辞都不一样。 一份问"是否强制MFA?",下一份问"请描述你们对特权访问的认证控制",第三份要求映射到某个框架的控制项编号。底层事实完全相同,答案却得重写一遍。

没人知道哪些答案还成立。 去年的答复集是最顺手的起点,也是一个陷阱:你们的技术栈变了、某个工具被换掉了、某份制度起草了但从未定稿。复用一条在2025年为真的答案,正是一家公司最后在合同上承诺了一项自己并不具备的控制的方式。

证据是缺的。 今天接受"是的,已强制MFA"的评审者,下个季度可能会要一张截图、一份制度文件或一份审计报告。如果从来没人真的核对过,答案和证据就会在无声中分道扬镳。

追问之所以会回来,是因为评审者分得出"依据证据写的答案"和"依据乐观写的答案"。含糊、留有余地或复制粘贴的答复,只会带来更多问题,而不是更少。

搭一个Gemini真的能据以起草的答案库

输出质量几乎完全由"你把模型指向了什么"决定。凭通用知识起草出来的问卷,会产出看似合理、笼统、无法核实的文字——恰恰是最容易招来追问的那一种。

真正要紧的是哪三类输入?

你们写下来的制度。 访问控制、数据留存、事件响应、可接受使用、供应商管理、业务连续性。哪怕是简短、不完美的制度文件,也远胜于没有:因为它让模型引用的是你们承诺过的东西,而不是"同类公司通常会承诺的东西"。

你们的审计与评估结果。 最近一次安全评估、漏洞扫描摘要或配置复核——那些说明"实际配置成了什么"、而不是"打算配置成什么"的文件。正是这一类输入,把一条经得起追问的答案和一条只是抱有期望的答案区分开。

你们的证据清单。 一份简单的列表,写明按要求能拿出什么:MFA强制策略的设置截图、一次备份恢复演练记录、一份离职清单、培训完成记录。能引用现成证据的答案,正是评审者不再继续挖的那些。

把这三类都放进Drive里同一个结构清晰的目录,因为这个目录是你要维护很多年的东西。真正的资产是答案库,起草反而是容易的部分。让文档库保持有序、标签正确的那套纪律,同样是防止这个目录退化成"没人敢信的文件夹"的关键。

该在Google Docs里做,还是买一套问卷平台?

对大多数中小企业,先从Docs和Drive开始。Gemini在Docs和Drive中的侧边栏可以针对你指定的文件工作,而这正是这件事所需要的机制——请核对你们具体的Workspace版本包含什么,因为AI功能及其可用范围会变、也因套餐而异。另外值得了解NotebookLM,它提供了一种严格只依据一组固定来源文档工作的方式。

专用的问卷平台是在另一个量级上才划算的:当你们每月要回好几份问卷、需要答案审批流和有效期、或者希望在不同框架控制集之间自动映射时。在那个量以下,平台的维护负担会超过收益,而答案库这件工作无论走哪条路都得做。

一个实际例子——从一份空白问卷到一套经过复核、附带证据的答复

一家120人的软件供应商收到一家企业客户的180行问卷。他们的答案库是Drive里的一个目录:六份制度文件、上季度的安全评估报告,以及一页证据索引。

第一遍——先把全部起草出来。 把问卷贴进一份文档,要求Gemini仅使用答案库里的文件、按对方要求的格式起草每一条答案,并明确标出任何它无法依据这些材料回答的问题。最后这条指令才是关键。大约60%回来是可用的草稿,25%是缺少某个模型手上没有的具体事实的草稿,15%被标为"依据答案库无法回答"。

第二遍——缺口清单。 那15%才是整件事最有价值的产出。它们是公司没有制度、没有证据、或者根本没有这项控制的地方。把它们作为一份清单交给IT经理,如实回答只需要一个下午:三条是"有,但没写成文件",两条是"没有,而且我们应该有",一条是"就我们的架构而言不适用"。

第三遍——核实。 每一条声明了某项控制的答案,都要由能看到系统的人对照一个真实的设置或文件核对一遍。这一步不能跳过,也不能交给模型。它比听上去要快,因为草稿已经把问题按控制域分好组了。

第四遍——签字。 由一位具名的人通读整套答复并签字。名字比头衔更要紧:一套有主人的答复,才会有人持续让它保持最新。

整体耗时大约一天半,而不是两周;而留下来的东西比这份问卷更值钱——一份缺口清单,和一个让下一份问卷更快的答案库。

AI起草 vs 问卷平台 vs 从零开始回答

  • 第一份问卷的速度 — AI起草胜出。没有实施项目、没有数据迁移,就能拿到价值。
  • 每月十份问卷时的速度 — 平台胜出。审批流、答案有效期和控制集映射,正是它存在的理由。
  • 成本 — 从零开始回答名义上免费,实际上在资深人力上最贵。AI起草是最便宜的现实选项。
  • 跨问卷的一致性 — 平台略胜;只要大家用的是同一个答案库,AI起草紧随其后。
  • 发现你们其实没有的东西 — AI起草胜出,而这一点被低估了。让它把无法回答的标出来,你就得到了一份从来没人写下来过的控制缺口清单。
  • 声明本身的准确性 — 三者都不胜出。没有任何工具知道你们租户上到底有没有强制MFA。那是核实这一步的事,无论哪条路都由人来做。

选择其实取决于量。而无论选哪个,答案库都是那个可持续的资产。

那条不能越过的线

"起草一条答案"和"声明一项控制"之间是有区别的,值得明说,因为AI让越线变得毫不费力。

一条起草出来的答案,是关于你们安全态势的一个提议。它在被寄出的那一刻变成一项声明;而在合同语境里,关于控制项的声明是可以被追究的——通过主协议里的陈述与保证条款、通过审计权,或者干脆是事故发生后揭示出某项控制从未存在时的声誉代价。

三条规则能守住安全。绝不寄出没有人核实过的答案。 绝不用"进行中"去描述一件还没开始的事。 以及绝不在未重新核对声明的情况下复用整套答案——因为即便问题没变老,答案会变老。

这正是"答案应当以真实审计为依据、而不是以记忆为依据"的论据。一次走遍你们环境、并产出可导出的评分报告的评估——我们的IT安全审计工具所围绕的正是这种八大域的形态——能把"我们认为已强制MFA"变成一句有日期、有文档撑着的陈述。这就是"经得起追问的答案"和"经不起的答案"之间的区别。

把这件事做对——证据、声明风险,以及什么时候该让IT介入

在下一份问卷到来之前,有三件事值得先定下来。

答案库放在哪、谁能看见。 你们的制度、审计发现和证据索引合在一起,构成了一份相当完整的安全态势描述,连同它的薄弱之处。这应当放在一个权限设置得当的Drive位置,而不是半个公司在几年前就继承了访问权的共享目录里。收紧它、复核访问名单,并核对你们Workspace版本中启用的AI功能处理内容的方式是否为客户合同所允许。

谁签字,以及签错了会怎样。 给这套答复指定一个主人,并给他说"没有"的权力——大多数声明类问题,都始于一位销售把"没有"软化成"部分具备",好让生意继续往前走。

把缺口补上,而不只是描述它。 一份缺口清单只有在真的有人去处理时才有用。凡是诚实答案为"没有,而且我们应该有"的地方,那就是一项有成本、有日期的整改工作,而这正是我们的AI+支持服务托管IT支持所承担的——包括MFA覆盖率、离职流程纪律、补丁证据这些问卷问得最多、却最不光鲜的部分。Brocent自2007年在北京创立以来一直在亚洲提供托管IT与安全服务,总部位于新加坡,并自2016年起设有香港办公室。

常见问题

用AI辅助回答安全问卷,是可以接受的吗?

可以,就和用文字处理软件是可以接受的一样。评审者在意的是答案是否准确、是否有证据,而不是哪个工具敲出来的。不可接受的是寄出没有人核实过的答案——而这一点,即便是人凭记忆写的,也同样不可接受。

如果一条AI起草的答案后来被证明是错的怎么办?

和人起草的答案错了会发生的事一样,这正是重点:无论是谁起草的,你都要为这项声明负责。视合同而定,一项实质失实的控制陈述可能意味着违反陈述与保证、一次审计不通过,或一段合作关系的终止。这就是为什么"核实"是必要步骤,而不是最佳实践。

我们能复用去年的答案吗?

作为起草输入,可以——它是你手上较好的来源之一。作为最终答案,不行,除非重新核对过。环境的变化总比人记得的多,而一条过期的"是",是一家公司最后承诺了自己已不再具备的控制的最常见方式。

怎么防止答案库变陈旧?

给它一个绑定在已有事情上的复核节奏——年度评估、保险续保,或季度IT复盘。给每份文件标注日期,并记录每条答案最后一次用在哪份问卷上。一个十八个月没人碰过的答案库是负债,因为人们会信任它。

最终的答复集该由谁签字?

一位具备足够可见度、知道这些声明是否为真的具名人士——通常是IT经理、运营负责人,或者负责安全关系的那个人。基于显而易见的理由,负责这笔生意的销售,不该同时是批准安全答复的那个人。

这套做法对RFP的安全章节和尽职调查也适用吗?

适用。RFP的安全章节、客户尽职调查问卷和保险投保表都取自同一个答案库,这也是"把它建起来值得"的很大一部分原因。格式会变,底层事实不会。

从哪儿开始

把你们最近回答过的那份问卷和现有的制度文件放进同一个目录,让Gemini仅依据这些文件重新起草同样的答案,并标出任何它撑不住的地方。把它的产出和你们当初实际寄出的内容做对照。重合的部分告诉你,你们的回答里有多少本来就有依据;缺口清单告诉你剩下的部分。如果那份清单比你预期的长,那是一场关于整改的对话,而不是关于文档的对话——联系我们

分享:

立即采取行动

将这些洞察转化为您企业的IT路线图。

预约15分钟免费咨询,与我们的亚太IT专家交流。我们将评估您的现有环境,并在24小时内提供定制化IT发展路线图。

📋

免费清单

进入大中华区IT部署前必须检查的10项关键事项

PIPL合规、网络分段、双语服务台配置等——企业进入中国大陆第一天所需的完整IT准备清单。

获取清单 →

📬 亚太IT月报

中国合规动态、网络安全预警及亚太IT实践指南,每月一期。

不发垃圾邮件,随时可取消订阅。