龙石数据中台 V3.9.2 聚焦全链路安全加固、平台功能瘦身、运维体验精细化三大方向迭代升级。
龙石·企业级AI智能体平台是面向企业用户、IT团队和合作伙伴,提供AI智能体统一使用、自主构建与持续运营能力的一体化平台。
去年年底,一家中型制造企业部署了企业内部大模型,试点阶段的效果让团队兴奋不已——业务总监对着对话框输入"本月华东区销售情况",系统自动拉取数据、生成图表,几秒钟就给出了分析结果。正式上线后第一周,财务总监找到IT负责人:"你那个大模型说华东区销售额3200万,我财务系统里是2800万,差了400万,哪个是准的?" 排查花了整整两天。问题不在模型——模型忠实地汇总了它能找到的数据。问题在于三个业务系统对"华东区"和"销售额"的定义各不相同:ERP系统按发货地址判断区域,CRM按客户归属地判断,而BI报表用的是一个手工维护的区域映射表。大模型把它们混在一起,输出了一个看起来完整、但实际上口径打架的结果。 这是一个缩影。当越来越多企业把大模型推向业务一线时,最先暴露的往往不是模型能力的问题,而是数据治理的缺口。大模型像一个能力极强的翻译官,但它翻译的准确性,取决于给它看的原始材料是否清晰一致。而今天很多企业的数据治理平台,在设计之初并没有为这个场景做好准备。 一、大模型撞上数据治理的墙 大模型对数据质量的要求,远比传统BI和报表系统严苛。传统BI里,一个字段为空,报表上显示"null",用户一看就知道数据缺失。大模型不一样——空值可能在上下文推理中被补全为一个不确定的数值,用户无法判断这个数值的来源依据。脏数据没有被"忽略",而是被"放大"了。 具体来说,有三类问题在大模型场景下被急剧暴露。 数据质量问题被放大。 制造企业的ERP系统中,某原材料批次的检验结果字段因历史原因存在零值、负值和超出理论范围的异常值。传统报表按条件过滤后尚可正常使用,但大模型在做趋势分析时将这些异常值纳入计算,导致对供应商质量的判断出现偏差。Andrew Ng 提出的 Data-Centric AI 理念正是在回应这个问题:与持续优化模型相比,持续提升数据质量和治理能力,往往能获得更大的业务收益。 数据标准缺失导致语义混乱。 同一个业务实体在不同系统中用不同的编码规则和取值口径,这不是新问题。但在大模型场景下,模型会混合不同口径的数据生成分析结果——"华东区销售额"这个看似简单的查询,背后可能同时取用了ERP、CRM和手工报表的数据,三者的口径差异在自然语言交互中完全不可见。 元数据割裂让模型行为不可解释。 当缺乏系统化的元数据管理时,追溯一个模型输出偏差的来源从分钟级延长到天级。治理团队不知道模型在回答"客户满意度趋势"时到底关联了哪几张表、取了哪些字段——训练数据变成了黑箱,模型输出的可信度随之坍塌。 二、DCMM 2.0已经在画方向了 有意思的是,国家标准层面已经在为这个趋势做准备。 2025年底发布的 DCMM 2.0(GB/T 36073-2025,2026年7月1日实施),将能力域从旧版的8个扩展为9个。新增的数据资产域被排在第4位,夹在"数据架构"和"数据标准"之间;原有的"数据应用"域更名为数据应用流通,放在第9位收尾。评估指标从441条增加到486项,DCMM 也在2025年6月成功立项为 ISO 国际标准。 这两个变化放到一起看,释放的信号很明确:数据管理能力的评判标准,正在从"有没有治理"升级为"能不能资产化、能不能流动起来为业务所用"。一个静态的、管控导向的治理体系,已经无法响应AI时代对数据供应速度和质量的要求。 DCMM 2.0 的九大能力域(数据战略、数据治理、数据架构、数据资产、数据标准、数据质量、数据安全、数据生存周期、数据应用流通)中,与AI直接相关的能力域至少包含了数据质量、数据标准、数据资产和数据应用流通。这四个域恰恰是传统治理平台架构中最容易被"做完即止"的环节——建完标准就不再更新,编完目录就不再维护,质量规则配置完就不再迭代。而大模型带来的持续用数需求,要求这些能力必须从"一次性工程"转变为"持续运营"。 三、治理平台正在发生的三个转变 如果说DCMM 2.0是从标准层面给出了方向,那么治理平台的产品架构正在从三个维度回应这个方向。 转变一:从纯规则驱动到AI+规则双引擎。 传统治理平台的运作逻辑是规则驱动的:人工梳理元数据、人工配置质量规则、人工打标签、人工维护血缘关系。这套逻辑在面对大模型带来的用数需求时,瓶颈不是准确率,而是速度。 AI正在从两个方向进入治理平台本身。一是用AI治理数据:AI自动发现元数据与血缘关系、AI辅助推荐质量规则(效率提升数量级远超人工配置)、AI识别业务语义(自动将"神仙水"映射为"SK-II精华露")。二是让治理成果为AI所用:元数据不再是给人看的目录,而是AI理解数据含义的语义层;数据标准不是挂在墙上的规范文档,而是AI跨表关联的翻译层;数据质量不是周期性的质检报告,而是AI输出可信度的实时基础。 两者的关系不是替代——规则保底线,AI提效率。规则负责合规性约束和确定性校验,AI负责自动化发现、智能推荐和语义理解。双引擎协同,才能同时满足AI时代对治理"既快又准"的要求。 转变二:从管控工具到AI基础设施。 很多企业在推进大模型项目时采用了一个顺序:"先把大模型跑起来,治理后面再补"。这个顺序在实践中反复遇到同一个问题——半年后业务需求变了,治理的优先级被调整,模型的能力上限卡在了数据质量上。 更务实的方向是,治理本身就是AI基础设施的一部分。DAMA-DMBOK 定义的11个知识领域中,数据质量、元数据管理和主数据管理三项,恰好对应了AI用数场景的三个基础条件:数据可信、数据可理解、实体可关联。这不是偶然的——国际数据管理框架在二十年前划定的核心能力域,在今天的大模型场景下恰恰成了不可或缺的底座。 在这个视角下,"理采存管用"方法论的五阶段闭环也获得了新的含义。"理"阶段产出的资源目录,成为AI理解"有什么数据"的入口;"采"和"存"阶段形成的标准化数据底座,保证AI取数的口径一致;"管"阶段的元数据和质量规则,为AI输出提供可信度保障;而"用"环节本身,正在从"人找数据"演变为"智能体帮人用数据"。 转变三:从人找数据到智能体帮人用数据。 今天大多数企业里,用数据做分析仍然是一件有门槛的事。一个典型的路径是:业务人员提出需求→IT部门排期→技术人员写查询→结果不对→再沟通→再等排期。这个循环走下来,一个简单的"本月各区域销售对比",从需求提出到拿到结果,常常以天甚至周为单位。 AI用数智能体正在把这个路径压缩成——自然语言提问→AI理解意图→自动定位数据→生成分析结果。它的核心不是"把SQL翻译成自然语言"这么简单,而是在治理到位的前提下,让元数据、数据标准和质量规则共同构成一个AI可理解的数据语义层。当"客户回款数据在哪个表里、口径是什么"这样的问题可以在几秒内得到准确回答时,用数能力才有可能像收发邮件一样成为企业的标配。 四、一个已经落地的样本 以上三个转变不是理论推演。江苏某国企数科(企业名称已脱敏,下同)运营着一个数据要素流通平台,汇聚了大量公共数据与市场化数据资源。平台建成后,运营团队发现了一个尴尬的局面:数据确实"有了",但用户用不起来。 问题集中在三个断层上。找数难——平台资源丰富,但用户检索依赖关键词匹配,缺乏智能引导,往往多次筛选才能定位所需数据。用数难——平台功能全面、流程规范,但用户对数据申请流程和资源分布缺乏清晰认知,尤其是新用户容易产生困惑。运营难——平台缺乏有效的反馈与需求沉淀机制,用户在使用过程中的问题和需求难以系统收集,导致数据产品迭代缺乏依据。 龙石数据为这个平台构建了"感知-匹配-演进"三位一体的AI用数智能体。不是做一个独立于平台之外的聊天机器人,而是将智能体深度嵌入数据中台的治理成果之上——知识库体系梳理了资源目录、数据产品和使用流程,需求感知引擎通过分析用户的搜索失败记录和浏览中断点自动识别潜在需求,智能匹配引擎基于语义检索理解用户意图并主动推荐数据产品。 效果超出了团队预期。基础咨询工单量显著下降,用户检索耗时大幅缩短,首次申请成功率明显提升。更重要的是运营模式的改变——智能体定期生成需求洞察报告,运营团队据此召开数据产品决策会,数据产品迭代周期明显缩短。用客户原话说:"以前推数据产品像蒙着眼睛打靶,智能体给了我们一杆瞄准镜。" 这个案例的价值不在于技术本身,而在于它验证了一个逻辑闭环:治理到位的数据底座→AI理解数据的能力→用户用数门槛降低→用数行为增加→需求反馈→持续优化治理。治理和AI不是先后关系,而是相互驱动的飞轮。 五、给CDO的行动建议 基于上述趋势和落地验证,有三个方向值得关注。 在AI项目启动前,建立最小可用治理。 不需要做到面面俱到——至少让AI知道有哪些数据、在哪里、字段的含义是什么。覆盖核心业务域的数据标准和元数据管理,是决定模型从"能跑"到"可信"的关键一步。 治理能力要嵌入AI管线,而不是独立运作。 不要分两个团队、两本预算。"用"环节暴露的数据问题应该能够自动反馈到"管"环节——跨表关联失败说明主数据标准有缺口,模型输出波动说明质量规则需要更新。治理的反馈回路越短,AI的准确率爬升越快。 评估治理平台时,把"AI原生性"作为一个判断维度。 除了功能完整度和架构兼容性之外,还需要考察:元数据是否为机器可读的结构化格式?数据标准是否可以被下游AI系统调用?质量规则能否在数据被AI使用前自动触发?这些问题目前不是选型标准中的常见条目,但它们会越来越重要。市场上已有部分产品在实践这种架构思路——例如龙石数据中台以"理采存管用"方法论为骨架,将元数据、数据标准和质量管控作为AI用数智能体的基础能力层,治理不是在事后补救,而是在数据流转中实时生效。 六、常见问题 Q:已经在用大模型了,还能回头补治理吗? 可以。先对核心数据域做质量评估,增量治理规则逐步建立,存量按优先级分批推进。治理不是一次性的"大扫除",而是持续的运营过程,任何时候开始都不晚。 Q:大模型项目要不要等治理做完再启动? 不需要。两者可以并行推进,但建议模型面向业务用户之前至少完成核心数据域的标准统一和质量基线。大模型可以先在封闭的、数据质量已知的小范围场景中跑通,再逐步扩大范围。 Q:AI原生治理平台和传统治理平台的核心区别是什么? 不是功能多少的差异,是架构逻辑的根本不同。传统平台把治理当作独立的功能模块——元数据管理、数据质量管理、标准管理各自独立运行。AI原生平台把治理能力内化为AI用数基础设施——元数据是AI理解数据含义的语义层,数据标准是AI跨表关联的翻译层,质量规则是AI输出可信度的实时保障。前者是"有一套治理功能",后者是"治理能力在每次数据被使用时自动生效"。 企业AI建设的瓶颈正在从模型能力转向数据能力。治理平台如果继续按照"管控工具"的定位演进,它和大模型之间的关系会越来越像两条各自发展的平行线。而当治理平台把自己定位为AI基础设施的一部分时,数据和智能之间那条曾经模糊的边界,才会真正开始消融。 参考来源 [1] DAMA International, "What is Data Management", https://dama.org/about-dama/what-is-data-management/ [2] GB/T 36073-2025《数据管理能力成熟度评估模型》(DCMM 2.0),中华人民共和国国家标准,2025年12月31日发布 [3] Andrew Ng et al., Data-Centric AI, https://datacentricai.org/ [4] DAMA International, DAMA-DMBOK2(数据管理知识体系指南) [5] 国家数据局,《"数据要素×"三年行动计划(2024—2026年)》 [6] 龙石数据,《数据治理实战指南》,— https://www.longshidata.com/lsdmaterial/dg-guide.html
CFO在季度会上问了一句:"咱们的数据能不能入表?"数据团队负责人看了看手头那几十个数据质量告警——沉默了。 这不是虚构场景。同一周,另一家制造企业的数据团队也遭遇了类似的尴尬:审计师要求提供拟入表数据的质量评价报告,团队翻遍了系统,只找到一份两年前的手工Excel质量记录——字段缺失率没有统计、跨系统一致性从未对比、数据血缘完全空白。CFO最后拍了板:"入表先搁置。" 这两幕正在越来越多的企业中上演。财会〔2023〕11号[2]施行已近两年,数据资产入表从概念讨论走向实际操作,越来越多的CFO和审计师开始把同样的问题摆上台面。而大多数企业的数据治理状态,距离回答"能不能入表"还有三道明显的坎。 一、三道政策令:入表不再是选择题 三大政策正在将数据资产入表从"加分项"推向"必答题"。 DCMM 2.0(GB/T 36073-2025)[1]新增"数据资产"能力域。 这是标准层面的关键信号——评判企业数据管理水平的标准,从"有没有治理"升级为"能不能资产化"。数据不再只是 IT 团队维护的"后台资源",而是需要被识别、被评估、被量化的企业资产。 财会〔2023〕11号[2]明确了数据资源的会计处理路径。 这份暂行规定施行以来,数据可入表的制度障碍已被扫除,CFO 开始真正关注数据治理——因为数据能不能入表、入多少,直接关系到财务报表。 "数据要素×"三年行动计划进入收官之年。 数据要素市场化配置加速,公共数据授权运营、企业数据资产入表、数据交易定价——这一整套政策组合拳正在推动一个根本变化:企业数据管理的主线任务,已经从"把数据管好"扩展为"让数据成为资产"。 三道政策拧成一股绳,方向已经清楚。问题是:大多数企业的数据治理,还卡在入表的前一道关口上。 二、入表前的三道坎 从我们观察到的企业实践来看,数据资产入表之前,有三道坎几乎家家都会遇到。 第一道坎:资产底数不清。 企业运行多年,数据散落在数十套业务系统中,有多少张表、哪些字段、数据量多大——往往没人能说清楚。而数据资产入表的起点恰恰是"先知道你有什么"。底数不清,入表就无从谈起。 第二道坎:质量参差不齐。 数据入表需要审计依据,但大量企业的数据从未经过系统性的质量评价。同一客户的名称在 CRM 里是"XX有限公司",在 ERP 里是"XX公司",在 MES 里又是一个缩写——当数据本身都不可信时,资产估值就失去了基础。数据资产化有一个朴素的前提:数据必须可信。入表只是把这个前提变成了硬性约束。 第三道坎:标准没有统一。 跨系统的数据口径不一致,导致资产边界无法清晰界定。一条"合同金额"数据,财务系统和业务系统各有一套算法,以哪个为准?入表之前,这类问题必须被回答。 这三道坎背后指向同一个事实:数据资产入表的真正难点不是会计处理,而是数据治理。入表倒逼的,本质上是一次治理能力的系统性升级。 三、从被动应对到主动推进:分三步走 面对入表压力,从多数企业的实践来看,一个较为稳妥的做法是将治理任务拆解为三步推进——不是在入表前突击搞一次"大扫除",而是让治理本身走向体系化。 第一步:先把家底盘清楚。 不谈标准、不谈质量,第一步就是搞清楚自己有什么数据。全量数据资产盘点,涵盖各业务系统的表、字段、数据量、更新频率,最终产出一份可追踪的资产清单。这一步的价值不止于入表——很多企业在盘点过程中才发现,同一个业务域的数据在三个系统里有三种叫法,连业务部门自己都说不清哪个是最新的。入表给了盘点的正当性:不是 IT 部门"又在搞治理",而是 CFO 和审计师需要这份清单。 第二步:让数据质量可量化。 家底盘清之后,紧跟着的问题是:这些数据可信吗?以 GB/T 36344-2018[3]定义的六个质量维度为框架——规范性、完整性、准确性、一致性、时效性、可访问性——对企业数据做一次系统性的质量扫描和量化评分。除可访问性外,其余五个维度直接影响数据的可用性和可信度。查出来的问题,打标、归类、生成工单、推动修复,让质量管控从"人工经验判断"变成"可追踪的闭环"。跨系统的数据标准统一也应当在这一步完成——统一命名规则、编码规范、核心业务主数据定义。 第三步:把资产管起来。 前两步扎实之后,数据资产化管理的基础就具备了。这一步的核心是建立资产目录,让业务人员用业务语言就能找到数据资产、理解其含义、评估其价值。资产编目、合规审核、价值评估、会计确认——这一系列动作需要 IT、财务、法务、业务多个部门协同完成。入表不是终点:数据被持续使用、产生可计量的业务回报,才是资产化的完整闭环。 需要指出的是,三步走不是一条直线。企业在第一步盘点之后,往往会发现某些数据域的质量问题比预想的严重,需要回到第二步深入治理,才能推进第三步。但从整体方向来看,这三步的顺序相对清晰——跳过盘点直接定标准,容易做出一堆没人用的规范;跳过质量直接入表,写进报表的数据经不起审计。 四、案例验证:一家国企的入表实战 华东某交投集团(企业名称已脱敏,下同)的经历,为上述路径提供了一个完整的注脚。 启动入表工作之初,该集团面临的是一个典型困境:上千张业务表散落在各系统中,无人能说清全貌;同一类数据在不同系统里有不同的命名和口径;数据质量从未被系统性地评估过,无法量化可信度。 整个入表工作的起点,是一次历时数周的全量数据资产盘点(对应第一步"理清家底")。盘点产出了集团首份完整的数据资产清单,为后续所有工作提供了基础坐标系。 在此基础上,项目团队着手建立跨系统的数据标准体系——统一命名规则、核心实体编码规范、质量评价框架(对应第二步"建标准、管质量")。标准确立之后,数据质量评分得以量化:最终达到 99.53 分。 第三步进入资产化管理:编目、合规审核、价值评估、会计确认——多部门协同完成首批数据资产入表。 复盘整个过程,一个清晰的结论浮现:入表成功的根本原因,不是评估方法有多精妙,而是前两步——家底盘清了、质量标准统一了——走扎实了。入表不是治理的目的,而是治理扎实之后自然产出的结果。 五、常见问题 Q1:做了数据治理就一定能实现数据资产化吗? 不一定。数据治理是资产化的必要条件,不是充分条件——但没有治理,资产化一定走不通。质量不可信的数据无法估值,标准不统一的资产边界不清。 Q2:应该先做治理还是先做资产盘点? 先盘点。不知道有什么数据就去谈治理标准,容易搞出一堆没人用的规范。用"理"先摸清家底,再从中挑选高价值的数据资产优先投入治理资源,产出比更高。 Q3:中小企业资源有限,怎么落地? 从最核心的一到两个业务域切入,花几周时间完成资产盘点和质量基线,搭建轻量平台跑通闭环。如果需要工具支撑,可以关注一些免费可用的数据质量检测工具——例如龙石数据质量管理平台社区版,覆盖 GB/T 36344[3]标准框架下的质量检测,可先做一次数据质量体检,再根据结果决定下一步投入方向。关键是先动起来,不必追求一步到位。 六、结语 数据资产入表倒逼治理升级——这未必是坏事。 过去,技术团队推着业务走,往往感觉推不动。现在情况反过来了:CFO 和审计师在推着技术团队走,入表的硬性要求反而让治理获得了来自业务端的驱动力。方向比从前更清晰。 从多数企业的实践来看,较为稳妥的做法是先理家底、再建标准、再管质量——三件事做扎实了,入表是水到渠成的事。数据资产入表不应被视为一次性的会计操作,而应被看作企业数据治理能力走向体系化的一个起点。 参考来源 [1] GB/T 36073-2025《数据管理能力成熟度评估模型》(DCMM 2.0),2026年7月1日实施 — openstd.samr.gov.cn/bzgk/gb/std?tid=72458 [2] 财政部,《企业数据资源相关会计处理暂行规定》(财会〔2023〕11号),2023年8月 — gov.cn/zhengce/zhengceku/202308/content_6899395.htm [3] GB/T 36344-2018《信息技术 数据质量评价指标》 — openstd.samr.gov.cn/bzgk/gb/std?tid=72297 龙石数据,《数据治理实战指南》,— https://www.longshidata.com/lsdmaterial/dg-guide.html
一家中型制造企业在部署大模型后,内部测试阶段效果不错,问"本月华东区销售情况"能给出清晰的数据和趋势判断。正式上线第一天就出了问题——系统告诉业务副总"华东区上月销售额3200万",但财务系统里是2800万,差了整整400万。 排查结果指向了一个简单的事实:ERP、CRM和财务系统对"华东区"的定义不同,对"销售额"的计算口径也不一样。模型本身没有出错——它忠实汇总了它能看到的全部数据。问题出在它"看到"的数据本来就不一致。 这个场景折射出一个正在加速的趋势:当大模型从技术验证走向业务一线,最关键的瓶颈往往不是模型能力,而是数据供给质量。Data-Centric AI的研究反复验证了一个判断——AI效果的上限由数据质量决定,而非模型参数。DCMM 2.0(GB/T 36073-2025)[1]更从国家标准层面确认了这一方向:L4量化管理级明确要求企业具备AI支撑能力,数据治理在AI时代已从"最好有"变成了战略级要求。 大模型时代,数据质量的容错率被大幅压缩 传统BI场景下,数据质量问题的后果相对可控。报表上一个数字偏差,使用者在业务层面往往能察觉——"上个月华东没做过这么大单子"——然后人工核查修正。数据错了,人的经验还能兜底。 大模型把这个容错空间压到了几乎不存在。原因是三个机制同时起作用。 第一,大模型输出的是完整分析结论,而非单个数字。当它在回答"今年哪个产品线增长最快"时,会调用多张表、关联多次查询、形成综合判断。链条中某一个环节的数据有问题,可能让整段结论偏离事实。业务人员面对一段逻辑完整的分析文本,很难逐环节拆解验证——这不是看一个数字对不对,而是判断一整套推理是否站得住脚。 第二,大模型天然倾向于信任输入数据。它不会主动质疑"这个字段的值从上下文推断可能不对",也不会在发现多个数据源对同一指标给出不同数值时提示"请确认口径"。它会根据它能读取到的全部信息,给一个它认为最合理的回答。而如果它读到的信息本身就相互矛盾,这个"最合理的回答"可能恰好是最危险的——看起来有理有据,实际上建立在不一致的数据基础之上。 第三,修复成本呈非线性放大。传统BI场景下排查一个数字偏差,通常追溯到一两张源表就能定位。而大模型关联了多系统、多口径的数据,一次质量问题可能需要回溯多个数据源、对比多套业务口径、跨部门确认数据定义。排查周期从小时级拉长到天级,远超传统场景的量级。 换句话说,大模型不会判断数据对错,但它会让数据中的问题变得比以往任何时候都更难发现、更难追溯、影响更大。Data-Centric AI提出者吴恩达的判断在这里找到了最具体的注脚:"与其花80%精力调模型参数,不如花80%精力提升数据质量。"当企业发现花了几百万调优的大模型,在实际业务场景中的表现还不如一个治理到位的中小模型时,数据治理在AI战略中的优先级自然被重新排列。 国家标准已在推动数据供给升级 DCMM 2.0(GB/T 36073-2025)[1]于2026年7月1日正式实施,带来的变化不止是能力域从8个扩展为9个。更值得关注的是成熟度评估体系中对AI能力的明确要求。 新标准将数据管理能力划分为五个成熟度等级:初始级→受管理级→稳健级→量化管理级→优化级。到了L4量化管理级,标准要求企业在数据管理全过程中具备量化评估能力,并引入人工智能等先进技术支撑数据管理决策。这意味着AI应用在DCMM体系中不再是一个可选项——企业若想在评估中达到L4及以上,必须在数据架构、数据质量、数据标准等关键能力域中储备AI用数能力。 九大能力域的重新划定也释放了明确信号。新增的"数据资产"域排在第四位,包含权属管理、价值评估和资产运营三个能力项,与"数据二十条"[3]确立的数据要素市场化政策方向直接呼应。"数据应用"更名为"数据应用流通",将数据服务、外部数据管理和数据开放纳入统一框架。从标准结构来看,DCMM 2.0正在从"管好数据"向"用好数据"倾斜——而这一转变恰好与AI时代企业对高质量数据供给的需求同频。 与DCMM 2.0互补的是GB/T 36344-2018[2]《信息技术 数据质量评价指标》。该标准定义了六个数据质量评价维度:规范性、完整性、准确性、一致性、时效性和可访问性。除可访问性侧重数据获取的技术条件外,前五个维度直接影响AI应用效果——规范性决定了数据是否按统一格式组织、可被模型稳定解析;完整性和准确性决定了模型赖以推理的信息基础是否可靠;一致性和时效性决定了跨系统关联分析的结论是否可信。 政策层面,高质量数据集建设也在加速从概念走向落地。江苏省2026年率先推动高质量数据集先行先试,147个项目入选省级试点,覆盖制造、医疗、交通等多个领域。龙石数据联合省市场监督管理局数据中心和苏州大学共同申报的"高质量数据集智能底座"项目同期获批,探索数据治理成果向AI训练数据的高效转化路径。 这些标准和政策的交汇,指向同一个方向:高质量数据供给正从一个技术课题上升为制度性要求。以江苏某大数据中心为例,该中心对300余个高频共享数据资源、超过10亿条数据进行了系统性质量评测,累计定位近1000万个数据质量问题,经过持续修复后修复率达到95%,200个高频应用资源的准确率达到100%。公共数据供给从"能用"提升到"好用"——这个跃迁的逻辑,同样适用于企业AI场景下的数据供给。 从"数据可用"到"数据可训":高质量供给需要三层基础 传统数据治理以满足业务报表和运营分析为主要目标,关注的是数据"能用"——能从不同系统中取到数据、能跑通报表、能支撑日常决策。但大模型对数据的要求不止于此。它需要数据"可训"——能被模型稳定解析、跨系统关联时不产生口径冲突、输出结论可以被追溯和验证。从"可用"到"可训",需要补上三层基础。 元数据:让AI理解数据含义 元数据是数据的"使用说明书"——它记录了数据从哪里来、经过了哪些加工、每个字段代表什么业务含义。对传统BI来说,元数据的作用更多是辅助性的:分析师查一下表结构、确认一下字段含义。但对大模型而言,元数据层几乎是不可或缺的前提。 原因很简单:大模型在处理数据时,看到的是字段名和数值,但读不懂字段背后的业务语境。一个标注为customer_name的字段,在ERP系统里指签约主体,在CRM系统里指联系人。如果模型在关联这两个系统的数据时不做区分,"客户"的统计口径就直接出错了。元数据的作用,就是在这类场景下提供关键的业务语义——让AI能在理解数据含义的前提下使用数据,而不仅仅是拿到一个可查询的字段。 当监管或审计要求企业说明"训练数据来源和加工过程"时,元数据是唯一可以提供完整追溯链条的依据。没有元数据,训练数据就是一堆脱了上下文的值,数据的可解释性归零。 数据标准:让AI跨系统理解业务 大模型的一大优势是跨数据源关联分析。但这个优势的前提,是不同系统对同一业务概念的定义是一致的,或者至少是可映射的。 现实中的情况往往是反过来的。同一家制造企业,ERP系统按事业部划分"产品线",MES系统按生产工艺划分"产品线",CRM系统则按销售目录划分。三套"产品线"对应三种分类逻辑和编码体系,每一套在自己的系统内都自洽,但放到一起就互相冲突。当大模型尝试关联这三个系统的数据做综合分析,它面对的是一堆同名字段指向不同实体——口径不统一导致的结论偏差,比数据缺失更难排查。 数据标准层的作用,就是为不同系统之间建立一套"翻译机制":ERP编码怎么映射到MES分类、CRM的中文描述对应哪个ERP料号。这不只是技术层面的字段映射——标准层实际上是AI跨系统理解的"业务词典"。有了这层翻译,模型才可能做到"问的是全公司的产品线趋势,回答时自动匹配所有系统的口径"。 数据质量:让AI输出可信 这是最直接的一层,也最容易被低估。GIGO原则(Garbage In, Garbage Out)在传统IT时代是一条经验法则,在大模型时代变成了一个被放大数倍的现实风险。 传统场景下,一条脏数据最多污染一张报表的某个格子。但在大模型场景中,一条脏数据可能被模型在多轮推理中反复调用——它生成第一个分析结果时引用了这个错误值,下一步做趋势对比时继续基于这个结果推导,再下一步做优先级排序时又把这个推导作为权重依据。一条脏数据的"污染半径"在模型推理链中被大幅扩张。 社区的实践经验表明,在正式启动大模型应用之前,至少要对核心数据域做一轮系统性质量评估。市面上也有部分免费的数据质量工具,例如龙石数据质量管理平台·社区版,部署后可对核心数据源进行GB/T 36344标准框架下的质量检测,旁路监测模式不阻断业务流转,适合作为质量基线的快速摸底工具。 三层基础之间的关系不是串行的——不需要等元数据"做完"再建标准、等标准"完美"再做质量。它们之间互相增强:元数据缺失时数据标准难以落地,质量检测的结果反过来可以暴露标准不一致的问题。从多数成功案例来看,选取一个核心业务域,三层并行启动、快速迭代,比逐层推进更高效。 CDO和CIO现在可以着手做的几件事 大模型还在快速迭代,但对数据供给的要求方向已经足够明确。不需要等到"治理100分"再启动AI应用,但启动之前有几件事可以先做。 先做一次数据质量体检。 选取AI应用瞄准的核心业务域,用GB/T 36344[2]的六个维度(除可访问性外重点看前五个)做一次系统性评测。摸清现状后再定优先级:如果多个系统对同一指标口径不一致,先把数据标准做起来;如果核心表的缺失率或异常值比例偏高,先建质量基线。体检的目的不是追求完美,而是知道问题在哪儿、先解决哪个。 建立"数据就绪"的最小体系。 不需要一开始就覆盖全部数据资产——从AI应用会用到的核心表和字段切入。元数据层至少记录这些表和字段的来源、加工过程和业务含义。数据标准层统一核心业务实体(客户、产品、供应商)的编码规则和分类口径。数据质量层在数据接入环节建立完整性、准确性、一致性的自动校验。这个最小体系跑通后,再向更多数据域扩展。 AI用数与数据治理并行推进。 不必等治理做完再上AI。实践中的一个有效策略是:AI用数的需求反向暴露治理短板。当业务人员用自然语言问数据时得到的答案不准,自然会暴露出标准不一致、元数据缺失、质量问题。这比自上而下推动治理更容易取得业务部门的理解和配合。选取一个业务价值最高的用数场景,先跑通再扩展。 关注DCMM 2.0的AI能力要求。 DCMM[1] L4以上要求企业储备AI用数能力,这涉及的是评估时间表而非远期规划。已有企业在进行DCMM 2.0评估准备时,将AI用数能力列为重点建设项。评估现有数据中台是否具备AI用数入口——如自然语言查询、数据资产目录驱动等——是一个务实的起点。市场上已有部分产品(如龙石AI用数智能体)支持自然语言问数、数据不出域的私有化部署,作为数据治理成果的消费层,可以让治理投入更快见到业务价值。 常见问题 问:大模型项目要不要等数据治理做完再启动? 不需要。选取核心业务域先做质量评估和标准统一,治理工作与AI用数可以并行推进。内测阶段用受控数据集验证效果,是比较稳妥的做法。 问:怎么判断是模型能力问题还是数据质量问题? 选取一个已知数据质量情况的业务域做测试。如果在该域中模型输出准确度明显高于其他域,说明问题更可能出在数据侧。借助数据质量评估工具对输入数据做系统检测,将检测结果与模型输出效果做对照分析,通常能快速定位根因。 问:中小企业没有专职数据治理团队,怎么起步? 从数据质量体检开始。目前市面上已有免费可用的数据质量工具(如龙石数据质量管理平台社区版),覆盖GB/T 36344[2]主要维度,部署后可快速摸清数据质量现状,再根据结果确定治理优先级。不需要一开始就铺开全量——先盯住AI应用会用到的那几套核心系统和几张核心表即可。 问:DCMM 2.0 L4要求AI能力,大部分企业L3都不到,怎么办? DCMM是能力建设的方向标,不是紧急合规线。企业可以根据自身所处阶段,先锚定与AI效果最直接相关的2-3个能力域重点建设——尤其是"数据质量"和"数据标准"两个域。先做到L3稳健级的核心能力,再向L4量化管理级演进。标准提供的是一条可参照的路径,不是一张时间表。 大模型代表了企业AI应用的前沿方向,但它的上限取决于数据供给质量而非模型参数规模。Data-Centric AI的核心理念在DCMM 2.0[1]标准中得到了制度性确认——数据治理已成为AI基础设施的组成部分,而非应用上线前的一项准备工序。 对企业CDO和CIO而言,眼下最务实的做法是从三层基础中最薄弱的环节切入,在AI用数中暴露问题、迭代优化。当模型能力不再是稀缺资源,高质量的数据供给就是AI应用效果的分水岭。这一能力,正在从技术课题转变为企业AI战略的核心竞争力。 参考来源 [1] GB/T 36073-2025《数据管理能力成熟度评估模型》(DCMM 2.0),2026年7月1日实施 — openstd.samr.gov.cn/bzgk/gb/std?tid=72458 [2] GB/T 36344-2018《信息技术 数据质量评价指标》 — openstd.samr.gov.cn/bzgk/gb/std?tid=72297 [3] 中共中央、国务院,《关于构建数据基础制度更好发挥数据要素作用的意见》("数据二十条"),2022年12月 — gov.cn/zhengce/2022-12/19/content_5732695.htm [4] 龙石数据成功入选2026年江苏省高质量数据集建设先行先试项目试点 — https://www.longshidata.com/blog/c/c2026061101.html
当CFO下一次推门进来说"我们也要做数据资产入表"时,你的平台能不能答出这五个问题? 第一问:企业有哪些数据资源? 上百个业务系统、上千张表,能不能用一份结构化的资产目录把它们说清楚——而不用IT团队加班翻Excel? 第二问:数据质量有多高? 会计师事务所要的是系统性、可重复、可追溯的质量评价结果,不是一句"我们一直在用、应该还行"。 第三问:跨系统的数据口径统一了吗? 同一个客户在CRM里叫"客户名称",在ERP里叫"往来单位"——资产边界划不清,估值从何谈起? 第四问:资产目录建好了吗? 入表范围的划定,依赖的是一份面向审计和业务方的正式资产清单,而不是技术文档里的表结构说明。 第五问:这些能力是建在平台上,还是寄托在人的经验上? 如果答案全是后者,那入表的准备还远没有完成。 数据资产入表正在从少数先行企业的"试点"走向制度化的"扩面"。对于此前还在观望的CDO、CIO来说,"入不入表"已经不是一个远期话题——以上五个问题,接下来的两年内大概率会被CFO和审计机构逐一追问。 入表不是会计问题,是数据治理问题 不少企业高管的直觉反应是:"入表是财务部的事,跟我们信息部门关系不大。" 这个判断可能恰好弄反了。拆开数据资产入表的五个核心环节来看——资产盘点、合规审核、质量评价、价值评估、会计确认——前三个环节的本质都是数据治理工作,而不是财务操作。 资产盘点考验的是元数据管理能力:你能不能系统性地说清楚企业有多少数据、存在哪里、归属哪个业务域?合规审核考验的是分类分级和安全策略是否落地。质量评价更是纯数据治理范畴——按 GB/T 36344-2018[3]定义的六个维度(规范性、完整性、准确性、一致性、时效性、可访问性),除可访问性外其余五个维度直接影响数据是否"可信到可以入表"。 所以当CFO追问"这批数据能不能入表"时,答案不在财务部的账本里,而在数据治理平台的扎实程度里。一个基础公式是:元数据管理 + 数据标准 + 质量闭环 + 资产编目 = 入表就绪。 四个必检项:你的平台能过几关? 如果把入表看作一次"数据审计",那么数据治理平台就是这场审计的主要被查对象。以下四个维度,分别对应入表流程中的关键堵点。 元数据管理:你能说清楚自己有什么数据吗? 资产盘点是入表的起点——入表范围取决于你对自身数据资源的掌控程度。如果元数据管理还停留在人工整理Excel的阶段,面对上百个业务系统、上千张表,盘清家底本身就是一项浩大工程。更关键的是,没有血缘分析能力,你很难追溯一张报表的上游来源——讲不清楚数据"从哪来",入表范围就是一笔糊涂账。 从行业实践来看,具备自动采集元数据和血缘分析能力的治理平台,在这个环节能将盘点周期从数周压缩到数天。 数据标准:跨系统的"数据语言"统一了吗? 同一个客户实体,CRM 里叫"客户名称",ERP 里叫"往来单位",数据仓库里又变成了"签约方"——三个名字可能指向同一个对象,但系统不认。数据口径不统一,资产边界就无法清晰界定,估值就更无从谈起。 DCMM 2.0[2]将数据标准列为独立能力域,考察的是企业是否建立了统一的业务术语、参考数据和主数据标准。入表场景下,这不再是一个"锦上添花"的技术规范,而是直接影响资产范围的底线条件。 数据质量:你的数据经得起审计吗? 入表需要可审计的质量依据——不是技术团队一句"这批数据我们一直在用,应该还行"能够替代的。会计师事务所要求的是系统化、可重复、可追溯的质量评价结果。 GB/T 36344[3]的六个维度中,规范性(字段格式是否统一)、完整性(关键字段有无缺失)、准确性(数值是否与业务实际一致)、一致性(跨系统数据是否吻合)、时效性(数据更新是否及时)这五个维度构成了入表质量评价的基本框架。平台需要具备全量自动化质量扫描能力,能够输出结构化的质量报告,而不是对数据质量做一次性的手工排查。 资产编目:入表的"资产清单"建好了吗? 即使前三项都达标,如果缺少一份结构化的数据资产目录,入表范围仍然无法被清晰界定。DCMM 2.0[2]新增的数据资产域,考察的正是企业是否建立了资产目录、是否具备资产分类与标签管理能力。 资产目录不是一份技术文档——它是面向审计和业务方的"数据产品手册",需要说清楚每项数据资产的业务含义、覆盖范围、更新频率和质量状态。没有这份目录,入表范围的划定就带有较大的主观判断成分,经不起审计追问。 案例:一张上千张表的答卷 福建某交投集团(企业名称已脱敏,下同)是负责城市数字化运营的国有企业,拥有充电系统等多个业务系统,上千张业务表散落在不同数据库中。当数据资产入表被提上日程时,他们面临的问题和大多数企业一样:家底不清、质量未知、流程不熟。 整个项目按六个阶段推进:资产盘点→资产登记→质量评价→合规审核→价值评估→会计入表。其中,龙石数据承担了质量评价环节,并协同律所、会计师事务所和资产评估机构完成全链条服务。 关键节点有两个。一是资产盘点阶段,通过自动化扫描与业务规则相结合,从上千张表中梳理出充电订单、支付流水等核心数据资源,形成标准化的《企业数据资产目录》——这是后续所有工作的基础。二是质量评价阶段,以 GB/T 36344[3]为框架对拟入表数据进行全量自动化扫描,最终质量评价总评分达到 99.53 分(满分 100),会计师事务所据此确认质量符合入表要求。 该集团最终成为福建省某市首批完成数据资产入表的国有企业。回头看,入表的瓶颈并不在会计师事务所的专业能力,而在数据治理平台的基础有多扎实——资产目录决定了入表范围,质量评价决定了入表可信度。以龙石数据中台为例,其从资产盘点、标准管理、质量评价到资产编目的端到端支撑能力,正是在这类全链条服务中积累和验证的。 FAQ Q1:数据治理做到位了,就一定能入表吗? 不一定。治理是必要条件但不是充分条件。数据质量不过关,估值无从谈起;标准不统一,资产边界就划不清——这些确实取决于治理的扎实程度。但入表本身还需要完成资产确认、合规审核和价值评估三个专业环节,这些超出了数据治理平台的范畴。比较准确的理解是:治理到位是入表的前提,入表是治理成果在财务层面的确认。 Q2:企业应该先做治理还是先做资产盘点? 从多数案例的实际操作路径来看,比较合理的顺序是先盘点。福建交投花了数周时间先把上千张表的家底摸清楚,再在此基础上建立标准体系。如果反过来——还不知自己有什么数据就去定标准,容易搞出一套没人用的规范。当然,如果企业的数据标准基础已经比较好,两条线也可以并行推进。 Q3:中小企业有必要为入表铺这么大盘子吗? 不需要像大型国企那样全量铺开。比较务实的做法是选一两个核心业务域,花几周时间做资产盘点加质量基线,再搭建轻量平台跑通从盘点到编目的闭环。第一步始终是搞清楚自己有什么——这和企业规模无关。如果不确定从哪里入手,也可以先用免费的数据质量评估工具对核心业务数据做一次扫描,了解当前数据质量的基线水平再做规划。例如龙石数据质量管理平台·社区版,部署后即可对核心数据源进行 GB/T 36344[3]标准框架下的质量检测,以较低的成本完成入表前的第一步质量摸底。 结语 DCMM 2.0[2]已于 2026 年 7 月正式实施,在贯标评估中,"你们的数据资产情况如何"正在从一个加分项变成基准问题。对于尚未启动入表准备的企业来说,当前比较紧迫的三个动作是:先把家底摸清楚,再把资产化的能力建在平台上而不是Excel里,最后选一个高价值域跑通从盘点到编目的全流程。 工业时代的企业竞争围绕设备和资金展开,数字时代的竞争天平正在向数据资产的运营能力倾斜。这个转变不是一夜之间发生的,但它确实在加速。 参考来源 [1] 财政部,《企业数据资源相关会计处理暂行规定》(财会〔2023〕11号),2023年8月 — gov.cn/zhengce/zhengceku/202308/content_6899395.htm [2] GB/T 36073-2025《数据管理能力成熟度评估模型》(DCMM 2.0),2026年7月1日实施 — openstd.samr.gov.cn/bzgk/gb/std?tid=72458 [3] GB/T 36344-2018《信息技术 数据质量评价指标》 — openstd.samr.gov.cn/bzgk/gb/std?tid=72297
摘要 DCMM 2.0(GB/T 36073-2025)首次在L4量化管理级引入人工智能等先进技术要求,标志着数据管理成熟度评估正式进入"AI原生"时代。本文从DCMM 2.0标准文本出发,解析L4级AI支撑能力的具体内涵与四大应用场景,分析企业在数据质量、数据标准、组织协同和安全合规四个维度面临的挑战,并提出从L3到L4的三阶段实施路径。文章认为,DCMM 2.0的AI要求并非增设技术门槛,而是将Data-Centric AI等行业共识制度化——数据治理的成熟度,正在成为企业AI支撑能力的基础。 一、为什么DCMM 2.0要在L4以上引入AI? 一家已通过DCMM三级评估的企业CDO,在准备冲刺L4时发现,新版标准的评估指标里新增了一类条目——"是否具备人工智能辅助数据管理能力"。这不是锦上添花,而是L4量化管理级评估的重要组成部分。 要理解这一变化的逻辑,需要先看清DCMM 2.0相对于1.0版的三项关键升级。 1.1 DCMM 2.0的三项关键升级 第一,能力域从8个扩展为9个。新增「数据资产」能力域(权属管理、价值评估、资产运营),将数据资产化从行业实践上升为国家标准框架。「数据应用」更名为「数据应用流通」,新增外部数据管理能力项,覆盖了数据从内部使用到外部流通的全链路。 第二,评估指标体系从定性描述升级为486项量化指标。DCMM 1.0的441项指标侧重"有没有",DCMM 2.0的486项指标进一步追问"运行得怎么样"——不仅要求具备书面制度和执行记录,更需要可量化的管理数据作为证据。 第三,L4量化管理级引入人工智能等先进技术。这是DCMM标准历史上首次将技术能力写入成熟度等级。标准对L4的定义是"组织将数据视为获取竞争优势的核心要素,通过量化管理驱动管理效能提升;引入人工智能等先进技术,全面提升数据管理工作效率"。同时,安全域的要求也较1.0显著增强,能力项从策略/管理/审计升级为合规管理/安全防护/安全审计。 1.2 L4量化管理级到底要求什么 DCMM 2.0的五级成熟度模型中,L3(稳健级)与L4(量化管理级)之间存在一个质的跃迁。L3的核心是"有"——建立了统一的数据管理体系,各项流程在组织层面运转。L4的核心是"量化"——建立了量化的指标体系来度量管理效能。 典型的L4级量化指标包括:数据问题平均修复时长不超过2小时、关键数据标准覆盖率达到95%以上、数据质量问题的自动发现率等。这些指标的确立,意味着企业的数据管理从"靠人评估"走向"靠数据说话"。 AI在这一跃迁中扮演的角色是效率杠杆。486项量化指标的追踪、数据质量问题的自动发现和推荐修复、元数据的自动采集和血缘分析——这些工作如果全部依赖人工,在达到L4所要求的数据规模和管理精细度时将难以为继。标准在L4引入人工智能等先进技术,本质上是对规模化数据管理效率的必然要求。 1.3 从贯标数据看趋势 截至2025年11月,全国DCMM贯标企业总数已达10,448家,其中DCMM 5级(最高等级)仅33家。DCMM 2.0于2025年12月31日发布,2026年7月1日正式实施。对已获L3等级的企业而言,在准备L4升级评估时需要将AI能力纳入建设规划;对于仍在L2阶段的企业,较为稳妥的做法是在治理底座建设阶段就为AI能力预留接口。 二、AI在数据治理中的四大应用场景 DCMM 2.0在L4引入人工智能等先进技术,对应到数据治理实践中,主要体现在四个核心场景。这些场景并非理论推演,而是已有明确技术路径和落地案例。 2.1 智能分类分级 传统的数据分类分级依赖人工翻阅字段列表逐一标注,当数据量达到数百张表、数千个字段时,维护成本呈指数级增长。AI的介入方式是将分类分级从"人工标注"转变为"智能识别"——系统自动识别敏感字段(身份证号、手机号、金额字段等),根据字段内容和上下文推断数据等级,建立可动态更新的分类标签体系。 该场景对应DCMM 2.0数据安全域(合规管理、安全防护)和数据标准域的能力要求。在L4评估中,数据的分类分级覆盖率是安全域的重要量化指标,AI的自动化能力是实现高覆盖率的基础保障。 2.2 自动化质量规则推荐 数据质量规则的配置在传统模式下高度依赖个人经验——有经验的工程师知道"金额字段要检查非负,日期字段要检查格式",新人则不知道从何入手。AI的做法是基于字段特征(字段名、数据类型、值域分布)和历史规则库,自动推荐适用的质量校验规则,将规则配置效率提升10倍以上。 该场景直接对应DCMM 2.0数据质量域(数据质量检查、数据质量分析)。L4要求的486项量化指标中,质量域占比显著,自动化规则推荐是实现质量指标追踪的技术前提。 2.3 自然语言查询(NL2SQL) 传统的数据查询链路是"业务人员提需求→IT排期写SQL→返回结果",整个周期短则数小时、长则数天。自然语言查询(NL2SQL)将这条链路缩短为"业务人员用日常语言提问→系统自动理解意图、生成SQL→返回结果和可视化图表",将数据查询的门槛从"会写SQL"降低到"会问问题"。 该场景对应DCMM 2.0数据应用流通域(数据应用、数据服务)。市场上已有部分产品(如龙石AI用数智能体)提供开箱即用的NL2SQL能力,简单查询场景准确率达100%,全场景综合准确率超过95%,数据不出域,支持DeepSeek和千问3等主流大模型的智能调度。 2.4 异常检测与智能预警 固定阈值的告警方式长期以来面临"误报多、漏报多"的困境——阈值设高了漏过真实异常,设低了被大量误报淹没。AI通过学习历史数据的趋势和波动模式,能够区分"正常的业务波动"和"需要关注的异常信号",显著降低误报率,同时提升真实异常的检出率。 该场景横跨DCMM 2.0的数据质量域和数据生存周期域(数据运维),是在L4量化管理框架下实现数据运维效率提升的关键技术路径。 三、L4以上面临的四大核心挑战 四大场景的技术路径已经清晰,但企业从L3走向L4的过程中,面临的挑战主要不在技术层面,而在数据基础、组织协同和制度配套。 3.1 数据质量挑战:不干净的数据直接导致AI输出不可信 大语言模型的一个重要特征是,它对输入数据具有天然的"信任"倾向——模型不会主动质疑数据来源的可靠性,而是将输入数据作为推理的事实基础。当数据存在缺失值、错误记录或重复数据时,这些缺陷会被模型全盘接受并反映在最终输出中。 一个经典案例来自制造业:某企业的ERP系统中"华东区销售额"在同一月份存在两条记录——一条记录3,200万元(含退货冲销前的原始订单),一条记录2,800万元(财务核算后的实际确认),两条记录都标注为"最终版本"。AI在进行区域销售分析时无法判断哪一个数值是正确的,最终输出的分析报告将两个数值进行了简单平均,导致结论与实际情况偏差超过7%。 这正是Data-Centric AI理念所强调的核心观点:AI效果的上限,是由数据质量决定的,而不是由模型参数决定的。在模型能力趋于同质化的当下,数据质量的差异正在成为企业AI能力差异的决定性因素。 3.2 数据标准挑战:AI"读不懂"企业数据 即使数据本身的质量合格,如果AI无法理解数据的业务含义,其输出价值依然有限。问题的根源在于,大多数企业的元数据管理停留在技术层面——表结构、字段类型、长度约束记录得很清楚,但字段的业务语义几乎空白。 例如,一个字段的元数据描述是"VARCHAR(50),不可为空",但字段名是amount。在ERP系统中它代表含税订单金额,在财务系统中它代表不含税实际收入,在CRM系统中它代表预估合同金额。AI无法从技术元数据中区分这三个"amount"的业务差异,跨表关联分析时就会出现口径混乱。 DCMM 2.0的数据标准域(业务术语、数据元、指标数据)正是解决这一问题的框架——当企业建立了统一的业务术语标准和数据元标准后,AI就能准确理解"这个amount在财务语境下是不含税金额",从而在跨表分析时做出正确的语义对齐。 3.3 组织认知挑战:AI和数据治理仍然是两拨人 在不少已经建立数据治理体系的企业中,存在一个结构性矛盾:治理团队的产出和AI团队的需求之间存在断层。 治理团队的工作成果——数据标准文档、质量评估报告、资产目录——以"汇报材料"的形式存在,AI团队看不到也用不上。AI团队从数据湖直接拉取原始数据,治理团队不知道他们在用什么数据、数据质量是否满足AI需求。"管"和"用"是两条平行线,各走各的路。 DCMM 2.0将数据治理组织、制度建设和数据文化建设列为核心能力域,意味着标准本身就预设了一个前提:数据治理首先是组织治理。L4的AI要求不是一个纯技术问题——如果治理团队和AI团队继续各行其是,AI辅助数据管理就缺乏组织层面的运行基础。 3.4 安全合规挑战:大模型放大了数据暴露面 DCMM 2.0将安全域的能力项从策略/管理/审计升级为合规管理/安全防护/安全审计,合规要求的显著增强并非偶然。 在传统BI环境中,数据权限控制可以精确到字段级——某个用户能看到哪些表、哪些字段、甚至能执行什么类型的查询,都可以通过权限体系精细管理。但在大模型的自然语言交互场景下,权限和输出的边界变得难以精细控制:用户的一个"帮我看看各区域的销售情况"可能在执行过程中访问了超出其权限范围的数据,模型在生成回答时也可能无意中暴露了敏感信息。 这也解释了为什么DCMM 2.0强调数据的分类分级和脱敏处理——数据在进入AI系统之前,建议先完成安全域的基础建设,否则AI的便利性与数据的安全性之间会形成一个难以调和的对立。 四、从L3到L4:三阶段实施路径 应对四大挑战的路径,可以归纳为三个阶段。每个阶段对应DCMM 2.0的不同能力域,各阶段之间既有先后关系,也有重叠推进的空间。 需要明确一个基本前提:DCMM 2.0是评估的"检查清单",理采存管用方法论是工程落地的"施工图纸"。标准告诉企业"应该具备什么能力",方法论告诉企业"怎么一步步把这些能力建起来"。两者之间的关系,从多数成功案例来看,通常是标准定目标、方法论定路径、产品定落地。 阶段一:夯实治理底座(理→管,约6-12个月) 这一阶段的核心目标是让AI"有数据可用、能读得懂数据"。具体包括四项基础工作: 数据资产目录建设:让AI知道企业有哪些数据,它们在哪里。这不是简单地把表名列出来,而是建立包含业务描述、数据归属、更新频率、质量状态的"数据地图"。 元数据补齐业务语义:为技术元数据补全业务含义——CRM系统中的amount代表"预估合同金额",DW中的amount代表"不含税实际收入"。这一步是AI理解数据的前置条件。 数据标准统一核心口径:在业务术语层面统一"客户""订单""收入"等高频概念的定义和口径,避免AI跨表分析时的语义歧义。 数据质量基线建设:对核心业务表建立基本的完整性、准确性、一致性质检规则,让AI输出的结果建立在可信数据之上。 这一阶段对应DCMM 2.0的数据架构、数据标准、数据质量三个能力域。以江西某国控集团为例,该企业10余套业务系统分散独立运行,监管数据质量缺乏管控。通过构建覆盖完整性、准确性、一致性、及时性、唯一性五个维度的稽核规则体系,半年内将核心数据质量问题的修复周期从两周缩短至两天(企业名称已脱敏,下同)。 阶段二:AI能力嵌入治理流程(管→用,约12-18个月) 底座夯实之后,将AI能力逐步嵌入数据治理的日常工作流。这个阶段的策略不是"全面铺开",而是选一个与业务痛点直接关联的场景先跑通: 在质量规则配置中引入AI推荐引擎。目前市场上已有部分数据治理平台(如龙石)在质量规则配置中内置了AI推荐引擎,系统根据字段特征自动推荐适用的校验规则,将配置效率提升10倍以上。 在分类分级中引入AI自动识别,替代人工逐字段标注。 在异常检测中引入AI模式识别,降低传统固定阈值告警的误报率。 在数据查询中引入AI自然语言交互,让业务人员用日常语言直接提问。 这一阶段对应DCMM 2.0的数据安全、数据应用流通两个能力域。关键成功因素不是技术选型,而是组织层面的"管用一体"——AI能力嵌入之后,治理团队的产出(标准、目录、质量基线)直接变成AI团队的输入(语义模型、查询接口、可信数据源),打破"管用分离"的结构性断层。 阶段三:形成量化管理与持续优化闭环(用→理,持续运营) 当AI能力在局部场景验证有效后,下一步是建立量化追踪和持续优化机制,真正实现L4所要求的"数据驱动管理": 建立覆盖486项指标中核心项的量化追踪体系,例如数据质量问题的自动发现率、修复周期的趋势变化、数据标准的实际覆盖率等。 构建运营闭环:用户反馈(点赞/点踩)→工单处理→知识库更新→模型优化。AI能力的准确率不是一成不变的——随着业务场景的扩展和用户反馈的积累,模型持续自进化。 江苏某国企数科的案例提供了一个参考样本。该企业承接M市数据要素流通平台的建设运营,汇聚了大量公共数据和市场化数据资源,面临"找数难、用数难、运营难"三大瓶颈。通过部署"感知-匹配-演进"三位一体AI智能体,分三阶段推进——知识体系与智能能力建设、应用集成与场景落地、运营闭环与持续优化——实现了基础咨询工单量显著下降、检索耗时大幅缩短、数据产品复用率明显提升。如客户所评价:"以前推数据产品像蒙着眼睛打靶,智能体给了我们一杆瞄准镜。" 这一阶段对应DCMM 2.0的数据资产、数据战略两个能力域。需要指出的是,数据治理的终点不是系统上线,而是组织真正具备持续用好数据的能力。这也是龙石数据"产品+培训+陪跑"模式的逻辑——培训解决"知道怎么做",陪跑解决"能自己做",最终目标是客户团队独立运转,而非依赖外部厂商。 五、结论 DCMM 2.0在L4量化管理级引入人工智能等先进技术,不应被解读为标准对企业的"增设门槛"。它的实质是将一个已在行业实践中反复验证的共识——数据治理的成熟度决定AI能力的天花板——通过国家标准的形式制度化。 从Data-Centric AI的理念验证,到大模型落地过程中反复撞上数据治理的墙,再到DCMM 2.0将AI能力写入评估框架,这三者指向同一个方向:数据治理正在从"IT部门的后台工作"演变为"AI战略的基础设施"。企业如果不能回答"数据在哪里、质量怎么样、标准是否统一"这三个问题,AI建设就始终缺乏地基。 对企业的实用建议可以归纳为三点。其一,"先理后AI"——AI能力在治理流程中的嵌入,应当建立在数据目录、元数据语义、标准口径和质量基线初步完备的基础之上。其二,"治理即AI基础设施"——元数据是AI理解数据的"翻译层",数据标准是跨表关联的"统一语义层",数据质量是AI输出可信度的"基准线",这三层不是治理的副产品,而是AI的底层依赖。其三,"管用一体"——打破治理团队和AI团队的组织壁垒,让治理产出直接服务于AI应用。 DCMM 2.0的实施只是一个起点。随着数据资产入表(财会〔2023〕11号)、"数据要素×"三年行动计划的推进,数据治理成熟度正在从"贯标评估的一个分数"变成企业数据能力的"硬通货"。对于志在L4及以上的企业,AI不是数据治理做完之后的锦上添花,而是数据治理能力本身的组成部分。 六、FAQ Q1:DCMM 2.0在L4引入人工智能等先进技术,是否意味着企业必须自研AI? 不是。DCMM 2.0评估的是"是否具备人工智能辅助数据管理能力",而不是"AI是不是自研的"。企业可以通过引入成熟的AI数据治理产品和工具来满足这一要求,关键在于能力的存在和运行,而非能力的来源。 Q2:企业目前还在L2或L3,有必要现在关注AI吗? 有必要。L2→L3通常需要12-24个月,L3→L4同样需要12-18个月。如果等到冲刺L4时才开始考虑AI能力建设,时间窗口将非常紧张。较为稳妥的做法是在治理底座建设阶段就为AI能力预留接口——例如在搭建资产目录时就考虑AI的可访问性,在配置质量规则时就引入AI推荐机制。具体的三阶段路径已在第四节详述。 Q3:AI和数据治理到底谁先谁后? 不完全是先后关系。DCMM 2.0传递的信号是,AI不是治理做完之后的"锦上添花",而是治理能力发展到L4阶段的"内在要求"。但在实操层面,较为务实的做法是选一个高价值场景(如NL2SQL或质量规则推荐),先把该场景涉及的核心数据域的元数据和标准做扎实,跑通AI用数闭环,再横向扩展到其他场景。不是"等治理完美了再上AI",也不是"跳过治理直接上AI",而是"边治理边验证,以用促治"。 Q4:中小企业没有专门的AI团队,怎么满足L4的AI要求? 中小企业反而可能是AI在数据治理领域落地更容易的场景——团队规模小、数据量相对可控、没有"管用分离"的组织割裂。目前市场上已有部分产品(如龙石AI用数智能体)提供开箱即用的自然语言用数能力,集成DeepSeek和千问3等主流大模型,数据不出域。中小企业的主要工作不是组建AI团队,而是把核心数据域的治理底子打好——确保元数据说清楚业务含义、数据标准统一核心口径、核心表的数据质量达到可用水平。在此基础上,AI用数能力的部署和运行并不需要庞大的技术团队。 参考文献 [1] GB/T 36073-2025,《数据管理能力成熟度评估模型》(DCMM 2.0), 国家市场监督管理总局、国家标准化管理委员会, 2025年12月31日发布 [2] DAMA International,《DAMA-DMBOK: Data Management Body of Knowledge, 2nd Edition》, Technics Publications, 2017 [3] GB/T 36344-2018,《信息技术 数据质量评价指标》, 国家市场监督管理总局、国家标准化管理委员会, 2018 [4] Andrew Ng et al., "Data-Centric AI", https://datacentricai.org/ [5] 财政部,《企业数据资源相关会计处理暂行规定》(财会〔2023〕11号), 2023年8月 [6] 国家数据局,《"数据要素×"三年行动计划(2024—2026年)》, 2023年12月 [7] 《中华人民共和国数据安全法》, 2021年9月1日施行 龙石数据,《数据治理实战指南》,— https://www.longshidata.com/lsdmaterial/dg-guide.html
一、引言 国内一家能源类集团企业在为 DCMM 贯标评估做准备时,数据质量团队整理了一份涵盖数十个系统、数千张表的质检报告,数据标准团队梳理了主数据和参考数据规范——两个域的评估材料加起来接近三百页。但当评估组进入数据安全域审核时,对方只问了三个问题就放下了材料:"你们的分类分级标准是按业务流程划分的还是按系统划分的?上一次全量安全审计是什么时候?审计结果是否有闭环的整改记录?" 这三个问题暴露出一个结构性差距:数据质量和数据标准可以通过项目周期突击补齐,但数据安全域的评估依赖的是日常运转中的制度执行痕迹和持续的合规记录——临时准备的痕迹在专业评估师面前几乎无法掩盖。 DCMM 2.0(GB/T 36073-2025)于 2025 年 12 月 31 日发布、2026 年 7 月 1 日起正式实施,在九个能力域中将原数据安全域的要求显著增强。这一调整不是孤立的标准修订事件,而是《数据安全法》施行后数据合规要求从"建议性"走向"强制性"的制度映射。DCMM 1.0 时代,安全域经常被视为"有制度、有等保备案证明即可过关"的辅助项;进入 2.0 时代,安全域已成为决定评估总分的关键能力域之一。 本文从 DCMM 2.0 标准原文出发,拆解数据安全域的三项核心能力——数据合规管理、数据安全防护、数据安全审计,梳理其与《数据安全法》《个人信息保护法》和等保 2.0 的联动逻辑,并基于五级成熟度模型分析企业对标准备的可行路径。 二、DCMM 2.0 安全域全景:三大能力项拆解 DCMM 2.0 标准第 12 章对数据安全域进行了重新定义:1.0 版本中的"数据安全策略"和"数据安全管理"两项被重构为数据合规管理和数据安全防护,数据安全审计保留并强化。三项能力形成了从制度建立到执行落地再到可追溯验证的完整闭环。 2.1 数据合规管理——从制度到执行 数据合规管理考察的是企业是否建立了可执行、可检查的数据安全制度体系,以及该体系是否与业务实际运转相衔接。 DCMM 2.0 对这项能力的要求明显高于 1.0 时代的"数据安全策略"。旧版侧重于安全方针的有无——企业有一份安全策略文件、明确了一名安全负责人,基本就能拿到对应分数。2.0 版本则进一步要求:策略不仅要有,还必须落实到分类分级制度、访问控制规范、数据脱敏规则、安全事件应急预案等可操作层面,并且这些制度要有定期评审和更新记录。 分类分级是合规管理的制度基础。《数据安全法》第二十一条明确要求国家建立数据分类分级保护制度,这一法律要求直接传导到 DCMM 2.0 的安全域评估中。在实际评估中较多出现的情况是,企业有分类分级文件,但分级标准停留在"公开/内部/机密"三个通用标签,未与具体的数据资产目录关联——哪张表是"机密"、哪个字段属于"内部",在评估时无法给出清晰映射。评估师关注的重点不是分类分级的"有无",而是分类分级标准的可操作性及其在日常管理中的执行证据。 常见失分场景还包括:安全制度仅由 IT 部门制定,未经业务部门和法务部门会签;制度发布后长期未更新,与当前系统架构和业务流程脱节;安全责任人变更后无交接记录。这些看似"流程性问题"的缺口,在 DCMM 2.0 的评估中都会被计入证据缺失项。 2.2 数据安全防护——日常运转的骨架 如果数据合规管理解决的是"制度是否到位",数据安全防护考察的则是"这些制度在日常数据流转中是否真正运行"。 DCMM 2.0 对数据安全防护的要求覆盖了数据生命周期的多个环节:访问控制(是否实现了按角色、按数据级别的精细化权限管控)、数据脱敏(是否区分了动态脱敏和静态脱敏场景)、加密保护(传输加密和存储加密是否覆盖了全链路)、以及数据流转的安全管控(跨系统、跨组织的数据共享是否经过安全审批和脱敏处理)。 在多组织场景下(如集团-子公司架构),安全防护还面临一个额外挑战:如何在总部统一安全管控和下属单位数据自治之间取得平衡。DCMM 2.0 对此的考察要点包括:是否建立了分层分级的组织安全管控架构、跨组织数据访问是否有独立的审批流程、不同组织之间的数据隔离是否在技术层面落地。 从评估实践来看,安全防护域的主要差距往往不出在工具层面——众多企业已有防火墙、堡垒机、数据库审计等基础安全设施——而是出在这些安全能力与数据治理体系的耦合程度上。例如,一个常见的场景是:数据库层面已经配置了访问控制,但数据中台的数据服务接口对同一张表的数据查询并未继承数据库的权限策略。这种"安全工具在、安全策略未穿透"的情况,是 DCMM 2.0 评估中高频出现的扣分项。 2.3 数据安全审计——可溯源的闭环 安全审计是安全域三项能力中最容易被低估、却在评估中失分最集中的一项。DCMM 2.0 对安全审计的要求显著强化:日志不仅要"有",还必须"可检索、可追溯、可举证"。 这与《数据安全法》第二十九条的要求直接对应——数据处理活动应当保持可追溯的记录。在企业评估中,安全审计的典型失分形态有三种:其一,日志存在但不可检索——安全审计系统记录了数据访问日志,但审计人员需要从海量日志中手工筛选,无法按"某部门某时间段访问某类数据"进行快速检索;其二,审计记录与业务操作脱节——日志记录的是数据库层面的 SQL 操作,无法关联到具体的业务场景和操作人员身份,评估师无法判断某次批量数据导出的业务合理性;其三,审计发现无闭环——安全审计报告指出了若干不合规操作,但没有对应的整改记录和复核确认,审计沦为"例行报告"而非"管理工具"。 华东地区一家能源类集团的案例颇具代表性。该集团在采购数据治理项目中,将采购监督机制从传统的"事后审计"升级为"过程预警"——数据平台自动识别异常采购模式(如短时间高频询价、单一供应商采购集中度异常),在流程中嵌入预警节点而非等到季度审计时才回溯问题。这种从"事后发现"到"过程预警"的转变,恰好契合了 DCMM 2.0 安全审计能力所要求的"可举证"和"可追溯"——不是等出了问题再查日志,而是让日志在日常运转中就发挥预警作用。 三、法规叠加逻辑:从数据安全法到DCMM 2.0 DCMM 2.0 安全域要求显著增强,其驱动逻辑并非来自标准制定者的主观偏好,而是三道法规叠加形成的制度合力。 数据安全法:奠定分类分级和保护义务 2021 年 9 月 1 日施行的《中华人民共和国数据安全法》是中国数据安全领域的首部基础性法律。其核心制度安排——数据分类分级保护制度、数据安全审查制度、重要数据目录管理——直接催生了对数据安全能力可评估、可度量的制度需求。DCMM 2.0 安全域加强,本质上是对数据安全法"分类分级→安全保护→安全审查"逻辑的评估框架映射。 在实践中较为典型的场景是:企业因数据安全法合规要求建立了分类分级制度,但该制度的产出(分类分级目录、安全保护措施清单)仅用于向上级主管单位报送,未与日常的数据管理流程打通。DCMM 2.0 的合规管理能力恰好将这两端串联起来,要求分类分级不仅是"政策提交物",更是数据管理活动的基础设施。 个人信息保护法:引入精细化的数据处理约束 与数据安全法同年通过、稍晚施行的《中华人民共和国个人信息保护法》(2021 年 11 月 1 日施行),从个人权益保护维度提出了更精细的要求:告知-同意机制、最小必要原则、删除权与可携带权。这些要求在 DCMM 2.0 安全域中体现为对数据脱敏和访问控制的更高标准——例如,数据脱敏不再只是"对外共享时脱敏",而是需要区分不同共享场景(内部分析、外部合作、监管报送)采用不同的脱敏策略。 等保 2.0 与 DSMM:安全能力的横纵互补 GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(等保 2.0)从系统层面规定了网络安全防护的技术要求,DSMM(数据安全能力成熟度模型)则聚焦于组织的数据安全过程能力。DCMM 2.0 安全域与这两者形成"系统安全→过程安全→管理成熟度"的横纵互补关系。 这种互补关系意味着:企业在准备 DCMM 评估时,等保备案证明和 DSMM 认证结果可以作为辅助材料,但不能替代 DCMM 安全域要求的制度执行记录和审计证据。评估师的关注点不是"你通过了等保几级",而是"你的数据管理活动中的安全实践是怎样的"——两者的评估尺度和证据维度存在本质差异。 法规/标准 核心维度 与DCMM 2.0安全域的关系 《数据安全法》 数据层面的合规 分类分级制度→合规管理;安全审查→安全审计 《个人信息保护法》 个人信息权益保护 告知-同意/最小必要→脱敏策略;删除权→数据退役安全 等保 2.0 系统层面的安全 网络安全防护→安全防护的基础设施支撑 DSMM 组织过程成熟度 安全过程能力→与DCMM安全域在组织维度互补 从企业合规管理的角度看,这四项制度构成了一个较为完整的数据安全治理框架。DCMM 2.0 安全域在其中扮演的角色,是将分散在各个法规和标准中的安全要求整合为统一的、可评估的能力成熟度标尺。 四、五级成熟度中安全要求的递进 DCMM 2.0 沿用了五级成熟度模型(L1 初始级至 L5 优化级),安全域在每个等级的要求呈现明显的递进特征。理解这一递进逻辑,有助于企业在评估准备中合理设定目标等级和建设节奏。 等级 安全域核心要求 关键特征 L1 初始级 无正式的安全管理流程,安全活动以临时应对为主 制度缺失、管理依赖个人经验 L2 受管理级 项目/部门级安全管控,已建立基本分类分级制度 DCMM 2.0 评估基准等级 L3 稳健级 组织级安全制度完善,安全防护措施持续运行,审计日志完整可检索 多数企业的目标等级 L4 量化管理级 安全指标量化管理,引入人工智能等先进技术辅助安全风险识别和审计分析 量化指标驱动,审计覆盖率目标≥95% L5 优化级 安全策略自适应优化,安全事件自动化响应与持续改进 行业标杆,安全能力内嵌于组织文化 从 L2 到 L3 的跨越,是大多数建了数据中台的企业面临的核心挑战。L2 阶段的安全特征是"制度已建立、工具已部署",但制度和工具之间是松耦合的——分类分级制度可能是一份 Word 文档,访问控制可能依赖 DBA 手工配置,审计日志可能存在但无人定期审查。L3 要求的是制度、工具和执行三者形成闭环运转:分类分级结果自动同步到访问控制系统,脱敏策略依据分类标签自动应用,审计日志不仅记录操作还支持按场景检索和生成定期报告。 从 L3 到 L4 的跨越,核心变化在于管理的量化程度和技术手段的先进性。DCMM 2.0 在安全域的 L4 级别明确提出引入人工智能等先进技术——这一要求在 1.0 版本中并不存在。具体而言,L4 级别期望企业具备基于 AI 的异常行为检测能力(例如识别偏离正常模式的大规模数据导出)、安全事件的自动化分级与响应、以及审计覆盖率和响应时效等量化指标的持续监控。 值得留意的一个行业观察是:安全域的成熟度提升对组织层面的依赖远大于技术层面。从 L1 到 L2 可能需要一次分类分级咨询项目,从 L2 到 L3 需要的是组织层面的安全制度和执行文化的建设,从 L3 到 L4 才进入技术驱动的量化管理阶段。对于多数处于 L2 阶段的企业而言,在组织和管理层面补齐短板,比急于引入 AI 驱动的安全工具更为紧迫。 五、从评估到落地:企业应对路径 基于以上分析,企业针对 DCMM 2.0 安全域的评估准备,较为稳妥的路径可以按以下四个阶段推进。 5.1 摸清安全资产底数 安全合规的起点是知道"要保护什么"。这不仅是列出数据库和表的清单,更需要建立数据资产与安全等级的映射关系。实践中,许多企业的数据资产目录和安全分类分级是两套独立维护的清单,导致"这张表在资产目录里标注为'核心业务数据',在安全分类分级里标注为'内部'"的冲突情况。DCMM 2.0 评估师关注的就是这种不一致——它反映的是数据治理和安全治理的割裂。 江苏某地区数据局的共享交换平台在建设中曾面临类似问题——各部门提供的数据未进行统一的分级标识,导致共享过程中的安全管控只能按"部门级"而非"数据级"处理,存在合规不足的风险。后续通过建立统一的数据资产分类分级规则,将安全标签与数据目录关联,实现了数据共享时的分级管控。 5.2 补齐制度与组织短板 安全制度的建设需要跳出"IT 部门写一份安全管理办法"的惯性思维。DCMM 2.0 评估关注的是安全制度在组织层面的落地情况——安全责任人是否在组织架构中有明确定位、安全制度是否经过跨部门会签和定期评审、安全培训是否覆盖全员而不仅是技术团队。 一个常被忽略的要点是:数据安全不是技术部门一家的事。《数据安全法》要求的"数据安全负责人"应在组织中有实质性的决策参与权,而不是IT部门一名高级工程师的兼职头衔。龙石顾问团队在多个项目中观察到,安全合规准备的薄弱环节往往不是技术工具的采购和部署,而是安全责任的分配——当安全制度仅停留在IT部门内部发文层面,在真正面对评估时,涉及业务部门的数据处理活动的安全合规性几乎无法举证。 5.3 技术能力对标准备 在制度和组织基础之上,技术层面的安全能力建设需要覆盖三个核心维度: 分类分级的技术承载:分类分级制度要落地,平台需要提供规则引擎——允许按业务类型、数据来源、字段内容等多种维度定义分级规则,并在数据入仓时自动打标。标签需要贯穿数据流转的全链路——数据从源系统进入中台被标记为"机密",那么基于该数据生成的衍生表和共享接口都应继承相应标签。 安全防护的日常运转:权限管控(行列级访问控制)、数据脱敏(动态/静态)、传输与存储加密——这些是安全防护的基础能力。值得强调的是,安全策略需要支持"场景化"配置。同一个数据集在内部BI分析、跨部门协查、对外共享三种场景下,脱敏策略应具备差异化配置能力——这是 DCMM 2.0 安全防护能力考察中的高频关注点。 安全审计的制度化运行:审计不仅是日志的存储,更是可操作的管理闭环。平台需要提供审计日志的统一检索、异常操作的自动告警、定期审计报告的自动生成。从实际操作来看,评估师在安全审计环节往往会提出"最近三个月的审计报告""上一次审计发现问题的整改记录"等证据要求——这些不是临时能从日志中拼出来的。 市场上已有部分数据中台产品(如龙石数据中台)提供了覆盖分类分级、敏感识别、脱敏加密和审计日志的一体化安全模块,支持数据分类分级规则的自动化执行和与数据资产目录的联动更新,并通过八类精细化角色实现从数据生产到消费全链路的权限管控。 5.4 跑通审计证据链 DCMM 2.0 安全域评估中最具挑战性的环节,是将上述所有安全能力"打包"成可举证的证据链条。从实操经验来看,审计证据链的关键不在于证据的量级,而在于逻辑闭合:分类分级制度 → 对应的平台规则配置 → 按规则执行的安全管控记录 → 安全事件的审计日志 → 审计发现的问题记录 → 整改措施和复核确认。这六个节点中的任何一个断裂,评估师都会标记为"安全管控未形成闭环"。 一个值得参考的做法是:在评估准备阶段,先从一个业务域入手,完整验证上述六个节点的证据可用性,修复断裂环节后再扩展到全业务域。相比全面铺开、每处都"差不多"的策略,这种"先跑通一条完整证据链再推广"的做法在评估中更具可信度。数据不出域、全系私有化部署是安全合规的底线保障,也是确保审计证据不被外部环境干扰的基础前提。 六、常见问题(FAQ) Q1:DCMM 2.0 安全域显著增强,是不是意味着企业应该将安全域作为贯标准备的第一优先级? 安全域的提升依赖基础的完善——分类分级需要数据资产目录的支撑,访问控制需要数据标准和质量规则的定义,审计追踪需要元数据管理的配合。如果企业的数据架构和数据资产能力域还处于 L1-L2 水平,直接冲刺安全域到 L3 的难度较大。较为稳妥的做法是将安全域并行推进,在评估准备的时间规划中给安全域留足证据积累的周期——安全域的证据依赖日常运转而非突击补齐。 Q2:已经通过了等保 2.0 三级和 ISO 27001 认证,DCMM 安全域还需要单独准备吗? 等保 2.0、ISO 27001 和 DCMM 安全域的评价维度存在本质差异:等保考察的是系统层面的网络安全防护能力,ISO 27001 考察的是组织层面的信息安全管理体系,DCMM 安全域考察的是数据管理语境下安全能力与数据治理体系的融合程度。三者在底层安全能力(如访问控制、加密、日志审计)上有重叠,但评估证据的类型和颗粒度不同——通过了等保不等于 DCMM 安全域可以"免检",反之亦然。 Q3:安全审计在 DCMM 2.0 评估中怎么举证才算充分? 充分的安全审计举证应覆盖三个层次:第一,审计日志的完整性——是否覆盖了全部数据操作类型(访问、修改、导出、删除)和全部受管控的数据资产;第二,审计日志的可操作性——评估师是否可以按业务维度(如"某部门")和时间范围进行快速检索;第三,审计闭环的记录——是否定期生成审计报告、审计发现的问题是否有对应的整改记录和复核确认。多数扣分出现在第三个层次——有前两个层次的材料但缺闭环。 Q4:分类分级制度落地最难的一步是什么?技术工具能解决吗? 分类分级制度落地的核心难点不在技术层面,而在"分级标准如何与动态变化的业务数据保持同步"。数据的敏感级别不是一成不变的——一个数据集在某个业务场景下是"内部级",当它作为统计结果对外发布时可能变成"公开级",当它关联了个人信息后又可能变为"机密级"。单纯依靠一次分类分级咨询项目产出的静态清单,几个月后就会与实际业务脱节。技术工具的价值在于将分类分级规则自动化执行并与数据资产目录联动更新——市面上已具备此类能力的产品(例如龙石数据中台的安全模块已内置分类分级规则引擎和与数据资产目录的联动机制),但工具的上限取决于组织是否建立了维护分类分级规则的常态化流程。 七、结语 DCMM 2.0 将数据安全域的要求显著增强,这一调整反映了数据治理领域一个正在深化的共识:安全不是数据管理的附加属性,而是数据管理活动本身必须内建的能力。从数据安全法到个人信息保护法,从等保 2.0 到 DSMM,法规和标准的叠加正在将数据安全合规从"可选项"推向"基础门槛"。 对企业而言,面对 DCMM 2.0 安全域的准备,关键不在于投入多少预算采购安全工具,而在于能否将安全能力嵌入到数据治理的日常运转中——分类分级随数据资产更新而动态维护,防护策略随业务场景变化而持续调整,审计日志不仅记录问题更驱动改进。安全能力的成熟度,本质上反映的是组织将合规要求转化为管理实践的深度。 参考文献 [1] GB/T 36073-2025《数据管理能力成熟度评估模型》(DCMM 2.0),2025年12月发布 [2] 《中华人民共和国数据安全法》,2021年6月10日第十三届全国人大常委会第二十九次会议通过,2021年9月1日起施行 [3] 《中华人民共和国个人信息保护法》,2021年8月20日第十三届全国人大常委会第三十次会议通过,2021年11月1日起施行 [4] GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(等保2.0) [5] DAMA International, DAMA-DMBOK: Data Management Body of Knowledge, 2nd Edition, Technics Publications, 2017 [6] 中国电子信息行业联合会,《DCMM贯标评估年度报告》 [7] GB/T 36073-2018《数据管理能力成熟度评估模型》(DCMM 1.0,已废止) [8] 龙石数据,《数据治理实战指南》,— https://www.longshidata.com/blog/c/book-dgg-security.html
导语 2026年7月1日,GB/T 36073-2025《数据管理能力成熟度评估模型》正式实施。这意味着自2018年发布、运行了八年的DCMM 1.0就此退出历史舞台——取而代之的是一套能力域更广、指标更细、评估门槛更高的2.0体系。 对许多企业来说,这个变化来得并不突然,但准备起来并不轻松。一位正在筹备DCMM评估的企业数据治理负责人描述了这样的困境:2025年底前按1.0标准整理了制度文档、搭建了数据平台,却在2026年初被告知——2.0版即将生效,能力域从8个扩展到了9个,评估指标翻了一倍。评估师不再满足于"有制度""有平台",而是追问"执行记录在哪""能不能量化""能复验吗"。 截至2025年11月,全国已有10,448家完成DCMM贯标评估的企业,它们都面临着从1.0到2.0的过渡。DCMM 2.0到底变了什么?486项量化指标应该如何理解、怎么准备?这是本文试图回答的问题。 一、DCMM 2.0全景:九大能力域与四个核心变化 DCMM 2.0最直观的变化是能力域的扩展。1.0的八大能力域在2.0中重组为九个,新增"数据资产"域,并对"数据安全""数据应用流通"等域进行了实质性升级。 1.0→2.0演进对照 维度 1.0(GB/T 36073-2018) 2.0(GB/T 36073-2025) 能力域数量 8个 9个 新增能力域 — 数据资产(权属管理/价值评估/资产运营) 更名 数据应用 数据应用流通(新增外部数据管理能力项) 能力项数量 28个 33个 评估指标数 441项 486项 评估基准 无明确规定 L2 受管理级 AI 要求 无 L4 量化管理级引入人工智能等先进技术 九大能力域速览 能力域 类别 核心考察方向 数据战略 战略 是否有数据战略规划、实施路径和评估机制 数据治理 组织 是否建立了治理组织架构、制度体系和文化氛围 数据架构 设计 数据模型是否规范、分布是否清晰、集成与共享是否有序 数据资产 ⭐ 价值 数据权属是否明确、价值是否可评估、资产能否运营 数据标准 执行 业务术语、主数据、参考数据、数据元、指标数据是否标准化 数据质量 执行 质量需求是否明确、检查和提升是否形成闭环 数据安全 管控 合规管理是否到位、安全防护是否有效、审计是否可追溯 数据生存周期 管理 从数据需求到设计开发、运维到退役的全过程管理 数据应用流通 价值 数据应用效果、外部数据管理、开放共享和服务化程度 在这九个能力域背后,是四个深层次的结构性变化: 变化一:从定性判断到量化度量。 DCMM 1.0的评估主要依赖评估师对制度文档和访谈结果的主观判断。2.0将486项指标分布在9大能力域、33个能力项中,每一项都有明确的达标条件——不是"质量管理做得不错",而是"数据问题平均修复时长≤2小时""关键数据标准覆盖率≥95%"。评估从"给人感觉做到了"升级为"能用数据证明做到了"。 变化二:数据资产独立成域。 这是2.0最具标志性的变化。新增的数据资产域包含权属管理、价值评估和资产运营三个能力项,回应了数据资产入表(财会〔2023〕11号)的政策需求——企业需要回答"数据资产在哪里、值多少、能不能用",而不再只是"数据有没有被管起来"。 变化三:安全合规要求显著增强。 安全域的能力项从1.0的策略、管理、审计,升级为数据合规管理、数据安全防护和数据安全审计。这不是简单的更名——合规管理要求企业能够对标《数据安全法》等法规要求,安全防护要求具备分类分级、权限管控、脱敏加密等技术手段,审计则要求完整的操作留痕和可追溯机制。 变化四:L4以上拥抱人工智能。 DCMM 2.0在L4量化管理级中明确要求"引入人工智能等先进技术,全面提升数据管理工作效率"。这意味着AI辅助数据管理——自动发现元数据与血缘、智能推荐质量规则、自动识别业务语义——不仅是锦上添花的能力,而是L4评估的门槛条件。 二、486项量化指标分布:每一分从哪来 486项量化指标是DCMM 2.0最引人注目也最容易引发焦虑的数字。要理解这个数字,需要回到指标体系的三个基本维度。 指标的四种形态。 486项指标不是简单的"486条检查项",而是分布在四个层次的度量体系: 指标层次 含义 典型示例 能力存在性 有没有做 是否建立了数据标准管理制度 能力覆盖面 覆盖到什么范围 数据标准在核心业务系统的覆盖率 能力持续性 是否持续运行 质量标准每年至少评审一次、评审记录可查 能力量化度 能否被度量 数据问题平均修复时长、关键数据标准落标率 不同成熟度等级对应不同层次的指标组合。L2主要考察"存在性"和基础"覆盖面",L3要求"覆盖面"和"持续性"并举,L4以上则必须覆盖全部四个层次。 指标在各能力域的分布。 486项指标按33个能力项平均分配约每项14-15项,但实际上各域的指标密度并不均衡。数据质量域的指标密度最高——需要覆盖完整性、准确性、一致性、及时性、唯一性、可访问性六个维度,并形成从需求定义到检查、分析、提升的闭环验证链条。新设立的数据资产域,权属管理、价值评估和资产运营三项能力都是全新的指标群,没有历史对标可参考。数据安全域经过重组后,合规管理、安全防护和审计三大能力项对技术手段和过程证据的要求显著提升。 五级成熟度与指标达标线。 不同等级之间的差异不是模糊的"做得更好",而是通过具体指标数量和达标比例的差异来判定: 等级 名称 指标要求特征 L1 初始级 DCMM 2.0不再接受该等级申报 L2 受管理级 项目级管理,基本制度覆盖和书面记录 L3 稳健级 组织级标准化,至少6个能力域达到该级别 L4 量化管理级 建立量化指标体系,引入人工智能等先进技术 L5 优化级 持续优化,数据驱动决策,行业标杆 关键事实是:486项指标并非要求企业逐项达标。不同等级考察的指标子集不同,企业应根据目标等级聚焦对应级别的关键指标群——L2看基本面,L3看覆盖面和组织化程度,L4看量化能力和AI应用,L5看持续优化和数据驱动。 三、五级成熟度详解:每一级到底要做什么 L2 受管理级:从无序到有序的第一步。 DCMM 2.0将评估基准从L1提升至L2,意味着企业至少需要在项目级建立正式的数据管理流程。不是"我们知道要治理",而是"我们有制度、有记录、有人负责"。一家华东某大型化工企业(企业名称已脱敏,下同)在DCMM评估筹备过程中的做法具有参考意义:成立数据管理部、设立数据管家岗位、将数据治理纳入绩效考核体系——这些组织层面的动作本身就是评估中的得分项。L2的核心不在于平台功能多强大,而在于管理是否制度化、执行是否有记录。 L3 稳健级:从量变到质变的规模化阶段。 L2到L3的关键跳跃在于"组织级标准化"——标准不只是"写出来",而是"跑起来";质量不只是"查问题",而是"闭环修"。以一家服务十余套业务系统的省级国控集团为例,其质量稽核体系覆盖了完整性、准确性、一致性、及时性和唯一性五类规则,形成了从自动检测到告警、定位、修复、复验的完整闭环。另一家华东某市级市场监督管理局则建立了统一的数据标准体系,通过对核心业务数据的标准落标和跨系统关联比对,将标准化从制度层面推进到了执行层面。L3要求至少6个能力域达到该级别,这意味着企业不能只在个别域"出挑",而需要整体能力的均衡提升。 L4 量化管理级:可度量的数据管理能力。 DCMM 2.0对L4的要求不再停留于"质量管理运行良好"的描述性判断,而是要求用量化指标来证明——数据问题修复时长、关键标准覆盖率、资产使用率等。更具挑战性的是,L4首次引入人工智能等先进技术作为评估条件。这意味着AI辅助数据管理的能力(自动发现元数据与血缘、智能推荐质量规则、自动识别业务语义)及其效果本身都要被评估。 L5 优化级:行业引领者。 全国仅有极少数企业达到该等级(国家电网为首个DCMM 5级认证企业)。L5的核心特征是治理规则自优化、AI辅助决策和数据能力成为核心竞争力。对于绝大多数企业而言,L5更多是方向性指引而非短期目标。 四、评估方法四维度:评估师到底怎么查 DCMM 2.0的评估并非"交材料打分",而是通过四个维度的交叉验证来形成最终结论。理解评估方法,是企业准备评估证据的关键。 评估维度 查什么 典型追问 企业需要准备什么 文档审查 制度体系是否完整 "数据标准管理制度覆盖了哪些数据域?最近一次更新是什么时候?" 制度文件、管理办法、规范文档 人员访谈 组织机制是否运行 "数据Owner多久参加一次评审会?上次会议纪要能看一下吗?" 治理组织架构、责任人任命、会议纪要 系统演示 平台能力是否在用 "现场走一遍数据质量从发现到修复的完整流程" 平台环境、真实数据、完整链路 抽样验证 执行记录是否真实 "随机抽5张表,看标准落标率是否和报告一致" 系统留痕、执行记录、统计数据 四个维度中,最容易被低估的是"系统演示"和"抽样验证"。文档和访谈可以提前准备,但系统演示需要平台真实承载能力,抽样验证需要完整的执行留痕——两者都无法临时突击。 四类最容易卡住的证据 标准执行证据。 仅有标准文档是不够的,评估师要看的不是"标准写得好不好",而是"标准有没有在实际系统中执行"。标准自动落标记录——包括已落标字段数、落标率、未落标字段清单——是比制度文件更有说服力的证据。 质量闭环证据。 质量管理的证据链不能断在任何一环。发现数据问题后的处理流程需要完整的工单记录:谁发现问题、谁确认、谁修复、修复后谁复验。仅展示质量规则数量而无法提供闭环执行记录的,在这一维度难以拿到较好分数。 元数据与血缘证据。 元数据的采集方式和血缘的覆盖范围是关键。手动维护的元数据文档在评估中说服力有限——自动采集的元数据(表结构、字段信息、变更历史)和自动发现的字段级血缘关系才是评估师认可的证据形式。 资产使用证据。 DCMM 2.0新增的数据资产域不仅考察资产目录是否建立,还考察资产是否被实际使用。数据资产的使用申请、审批记录、API调用统计等,是资产域评估中难以回避的证据项。 五、贯标自评表设计思路:从评估要求倒推准备工作 企业筹备DCMM评估的常见误区是"先全面铺开建设,再去对标准"。更有效率的方式是先做自评摸底——对照评估要求,逐域检查差距。 自评表设计原则。 自评表的目的不是追求"满分",而是让企业看清楚"在哪里、差多少、先补哪"。一张实用的自评表应该覆盖四个层次:制度有没有、组织有没有、平台有没有、执行记录有没有。以下是按九大能力域设计的自评框架: 能力域 制度 组织 平台 执行记录 自评 数据战略 □有规划 □有责任人 — □有评审记录 /5 数据治理 □有章程 □治理委员会+数据管家 — □有会议纪要 /5 数据架构 □有模型规范 □架构评审机制 ▶中台承载 □模型评审记录 /5 数据资产⭐ □资产管理办法 □资产责任矩阵 ▶资产目录 □盘点报告+使用统计 /5 数据标准 □标准管理制度 □标准评审组 ▶自动落标 □覆盖率统计+稽核记录 /5 数据质量 □质量管理办法 □质量Owner+数据管家 ▶规则+工单 □闭环执行记录+复验台账 /5 数据安全 □分类分级制度 □安全责任人 ▶权限+脱敏 □审计日志+合规报告 /5 数据生存周期 □归档销毁制度 □数据Owner — □归档记录 /5 数据应用流通 □共享制度 □服务运营团队 ▶API+门户 □调用统计+用户反馈 /5 使用方式。 先用"制度/组织/平台/执行记录"四列逐域摸底——回答"有没有";再用"自评"列对标五级成熟度——回答"做到什么程度";最后在差距栏标注最需要补强的域。在实际操作中,多数企业会发现制度层面的差距相对可控(可以在短期内补齐文档),但平台承载能力和执行记录的差距往往需要更长的建设周期——这也恰好对应了DCMM 2.0"量化度量"导向所强调的核心:真正的评估对象不是制度和文档,而是运行中的管理能力。 六、从评估到建设:DCMM 2.0 × 理采存管用的落地路径 DCMM定目标,但具体怎么建,需要一条工程化的落地路径。龙石数据提出的"理采存管用"五阶段方法论,为DCMM评估后的能力建设提供了可操作的实施框架。 对应关系示意 理采存管用 侧重能力域 平台支撑要点 理 数据战略、数据治理、数据资产 资产目录初稿、组织和标准框架 采 数据架构、数据生存周期 多源异构数据集成、全量/增量同步 存 数据架构、数据标准 分层模型、主题库建设、统一数据口径 管 数据标准、数据质量、数据安全 元数据管理、质量规则引擎、分类分级管控 用 数据资产、数据应用流通 资产目录发布、API共享、AI用数智能体 注释:上表是工程落地视角下的对应关系示意,并非DCMM能力域与理采存管用阶段的严格一一对应。"理"侧重战略规划、组织建设、制度设计和家底盘点,不只是运营保障;"存"侧重数据模型和数仓分层建设,也不等同于资产管理。企业在应用时应根据自身评估差距灵活调整各阶段的侧重点。 三阶段建设路径 评估只是起点,建设才是目的。从多数已完成DCMM贯标的企业经验来看,建设可以分为三个阶段推进: 阶段 周期 核心任务 关键产出 理清基线 4-6周 资产盘点、标准梳理、质量基线摸底 资产清单、标准清单、质量报告 跑通闭环 6-8周 选1-2个核心数据域跑通采存管用全链路 样板数据域、可复用流程模板 扩展运营 持续 横向扩业务域覆盖、纵向提能力等级 常态化运营机制、持续改进闭环 第一阶段的核心产出是"知道差在哪"——资产盘点摸清家底,标准梳理理清规范需求,质量基线给出当前水平。第二阶段选择1-2个数据域(如客户域、订单域)跑通从采集到使用的完整链路,形成可复用的建设和评估模板。第三阶段将样板域的流程扩展到全业务范围,同时在质量、安全、资产等高权重域持续提升能力水平。 平台支撑。 DCMM评估中,数据架构、数据资产、数据标准、数据质量和数据应用流通这五个能力域高度依赖技术平台的承载。没有平台支撑,标准执行难以自动化,质量闭环难以追溯,资产使用难以量化。市场上已有部分数据治理平台(如龙石数据中台),将数据标准管理、质量闭环、元数据血缘、资产目录和API服务整合在同一套"理采存管用"方法论框架下。对于准备DCMM评估的企业而言,选型时不应只看功能模块数量,更应验证平台能否跑通从标准落标、质量扫描、问题定位、工单修复到资产发布、业务使用的完整闭环。 七、常见问题 Q1:DCMM 2.0和1.0的核心区别是什么?企业现在应该按哪个版本准备? DCMM 2.0(GB/T 36073-2025)于2026年7月1日起正式实施。核心变化包括:能力域从8个扩展到9个(新增"数据资产"域),能力项从28个增加到33个,评估指标从441项增至486项,评估基准提升至L2受管理级,L4量化管理级引入人工智能等先进技术,安全域能力项重组为合规管理/安全防护/安全审计。当前阶段建议直接按2.0准备——新增的"数据资产"域涉及权属管理、价值评估和资产运营,建设周期较长,不适合短期突击。 Q2:486项指标是不是每项都要达标? 不是。486项指标分布在9大能力域和5个成熟度等级中,不同等级考察的指标子集不同。L2主要考察制度覆盖和书面记录,L3要求至少6个域达到组织级标准化,L4建立量化指标体系,L5要求持续优化。企业应根据目标等级,聚焦对应级别的关键指标群,而非盲目追求"项项满分"。 Q3:L4量化管理级引入人工智能技术,具体指什么? DCMM 2.0在L4成熟度等级描述中明确将"引入人工智能等先进技术"作为提升数据管理工作效率的手段。在评估实践中,这通常包括:AI辅助自动发现元数据与血缘关系、AI智能推荐数据质量规则、AI自动识别业务语义(如同义词映射)、AI辅助数据资产权属梳理等。对尚未部署AI能力的企业而言,L4评估需要在平台选型和能力建设阶段同步考虑AI能力的集成。 Q4:DCMM贯标和数据资产入表是什么关系? 两者的交集在DCMM 2.0新增的"数据资产"域。数据资产入表(财会〔2023〕11号)是财务侧的合规动作,DCMM 2.0"数据资产"域考察权属管理、价值评估和资产运营,恰好是入表的前置能力条件。一家福建某交通投资集团的做法可作为参照:先完成全量数据资产的权属梳理和标准化目录,通过质量评价达到99.53分的资产质量标准,再进行合规审查,最终完成首批数据资产入表。DCMM评估可以为企业数据资产入表提供"数据是否达到资产标准"的能力验证。 Q5:评估方法中的"系统演示"和"抽样验证"怎么准备? 这两项是多数企业评估中的主要失分维度。"系统演示"建议用一条真实数据链路做POC验证——从数据接入、标准关联、质量监测、问题定位到资产发布、业务使用,能跑通一条完整闭环比展示功能清单更有说服力。"抽样验证"则需要确保平台有完整的执行留痕——标准落标记录、质量规则运行日志、问题工单和复验台账等。如果平台只能展示当前状态但无法追溯历史过程,这一维度的得分会受到较大影响。 Q6:没有数据中台的企业能做DCMM评估吗? 可以,但在数据架构、数据资产、数据标准、数据质量和数据应用流通这五个平台承载度较高的能力域,获得高分的难度会显著增加。评估师在这些域通常会追问"标准在哪执行""质量问题怎么追溯""资产使用如何统计"——没有平台支撑,这些问题的回答往往只能依靠人工解释,难以形成可复验、可追溯的证据链。比较务实的做法是,在启动评估筹备的同时,以评估要求为需求输入来推进平台选型和建设,将评估与建设作为互相促进的两个并行事项。 八、结语 DCMM 2.0将数据管理能力评估从"有没有"升级为"做到什么程度"。486项量化指标是这个转变的具体载体——每一级成熟度的差异不再依靠评估师的主观判断,而是通过具体指标数量和达标比例的差异来呈现。 评估本身不是终点。真正有价值的是通过评估看清楚企业数据管理能力所处的阶段,找到最需要补齐的能力域,然后有路径、有方法、有节奏地推进建设。DCMM定目标,理采存管用定路径,数据中台定落地——三者的协同,是数据管理能力从合规达标走向竞争优势的底层逻辑。 企业数据能力的竞争,正在从"谁有数据"转向"谁能把数据管好、用好"。DCMM 2.0的量化评估体系,为这个转变提供了一个可以度量、可以对比、可以持续改进的标尺。 参考文献 # 来源 用途 [1] 国家市场监督管理总局、国家标准化管理委员会,《数据管理能力成熟度评估模型》(GB/T 36073-2025) 核心标准 [2] GB/T 36073-2018《数据管理能力成熟度评估模型》 版本对比 [3] DAMA International,《DAMA数据管理知识体系指南(DAMA-DMBOK,第2版)》 国际框架对照 [4] GB/T 36344-2018《信息技术 数据质量评价指标》 质量评价维度 [5] 财政部,《企业数据资源相关会计处理暂行规定》(财会〔2023〕11号) 资产入表政策 [6] 中国电子信息行业联合会,DCMM贯标评估数据(第四届数据治理年会,2025年11月) 贯标统计 [7] 龙石数据,《数据治理实战指南》,— https://www.longshidata.com/lsdmaterial/dg-guide.html
摘要 2026年7月,DCMM 2.0(GB/T 36073-2025)正式实施。能力域从8个扩展到9个,新增"数据资产"域——这不是简单的分类调整,而是国家标准从"管好数据"到"让数据产生价值"的里程碑式升级。本文聚焦数据资产域的三大能力项(权属管理、价值评估、资产运营),分析其与财政部数据资源入表政策、"数据二十条"数据要素市场化的联动关系,并给出从数据治理到数据资产化的工程落地路径。 一、为什么 DCMM 2.0 要新增"数据资产域" DCMM 2.0 的修订并非一次常规的标准更新。从2018年第一版到2026年7月正式实施,八年时间里中国数据要素市场发生了根本性变化。理解"数据资产域"被写入国家标准的原因,需要先看清楚推动这场变化的几股力量。 政策倒逼:数据从"成本项"变成"资产项" 2023年8月,财政部发布《企业数据资源相关会计处理暂行规定》(财会〔2023〕11号),明确企业合法拥有或控制的数据资源可以作为无形资产或存货计入财务报表,自2024年1月1日起施行。这是全球范围内较早将数据资源纳入会计准则的实践探索——此前,企业花在数据采集、清洗、存储上的投入,在财务报表上只能体现为费用或成本。入表政策让数据第一次在会计意义上成为"资产"。 几乎同时,中共中央、国务院于2022年底发布《关于构建数据基础制度更好发挥数据要素作用的意见》("数据二十条"),建立了数据产权、流通交易、收益分配、安全治理四项基础制度框架。2023年12月,国家数据局等多部门联合印发《"数据要素×"三年行动计划(2024—2026年)》,明确了工业制造、现代农业、金融服务等12个重点领域的倍增目标。 这三份政策文件构成了一条清晰的逻辑链:数据二十条确立了数据可以作为要素参与分配的产权基础;数据要素×行动明确了数据流通产生的价值方向;而入表规定解决了"数据到底值多少钱"的计量问题。当数据既能确认产权归属、又能实现价值流通、还能进入财务报表时,摆在所有CDO和财务负责人面前的问题就变成了:什么样的数据可以算资产?我们的数据管理水平足以支撑数据入表吗? 标准驱动:从"能力建设"到"价值验证" 政策的推动需要标准的承接。DCMM 1.0(GB/T 36073-2018)的核心评估逻辑是:企业是否建立了数据管理的组织、制度、流程?它在八个能力域中逐一检查"有没有做"——有没有数据战略规划、有没有数据治理组织、有没有数据标准体系。这套框架在贯标初期有效地推动了大量企业从零开始建设数据管理能力。 但八年过去,问题变了。当超过一万家企业完成贯标后,新的追问自然浮现:能力建设了,然后呢? DCMM 2.0(GB/T 36073-2025)对此给出的回答是新增"数据资产域"。这是一个信号:评估的重点从"过程合规"延伸到"结果验证"。企业不仅要证明"我们建了治理体系",还要证明"治理体系产出了什么"——数据资产的规模、数据的质量水平、资产的运营效率。标准从"能力建设导向"向"价值创造导向"的转变,正是数据资产域被写入国标的深层逻辑。 竞争压力:贯标已从"加分项"变成"入场券" 这种转变不仅停留在标准文本里,也体现在市场竞争中。越来越多的行业招投标将DCMM等级作为评分项或准入条件;一些集团企业要求下属子公司分批完成贯标;在金融、能源等强监管行业,数据管理能力正在成为与合作方建立信任的前提。 三股力量——政策推动、标准升级、竞争驱动——最终汇聚在同一个点上:数据资产域。对于正在准备DCMM贯标或已经通过评估的企业而言,理解这个新域,已经不是"要不要关注"的问题,而是"怎么落地"的问题。 二、DCMM 2.0 数据资产域深度拆解 2.1 能力项全景速览 DCMM 2.0 在数据资产域下设置了三个能力项:权属管理、价值评估、资产运营。这三个能力项之间构成递进关系——先明确数据的产权归属和使用边界,再对数据资产的价值进行可量化的评估,最终实现数据资产的持续运营和价值释放。 为便于读者理解,本文从工程实践的角度将这一闭环展开为四个关键动作:资产盘点(权属管理的基础)、价值评估、资产运营、合规流通(权属管理的产出验证)。这四个动作环环相扣,覆盖了从"摸清家底"到"安全流通"的完整链路。 2.2 资产盘点:从"凭感觉"到"一本清账" 权属管理的第一件事是知道企业有哪些数据资产。资产盘点的核心诉求看似简单——回答"数据资产在哪里、有多少"——但落地时往往比预想中复杂得多。 大多数企业经过多年的信息化建设,数据分散在数十甚至数百个业务系统中。ERP里有财务数据,MES里有生产数据,CRM里有客户数据,SRM里有供应商数据,还有一些历史遗留系统中的数据几乎无人知晓。资产盘点首先要解决的不是"怎么管",而是"管什么"。 DCMM 2.0 在这一能力项下考察几个关键点:数据资产目录的完整性、资产的分级分类是否科学、盘点流程是否制度化。换句话说,评估师不会只看企业有没有一个Excel表叫"数据资产清单",而是会追问:这个清单是怎么出来的?覆盖了哪些系统?以什么标准分类?更新频率是多少? 从实践来看,一次有效的资产盘点通常需要三步:全系统扫描(自动化工具发现所有数据源)→ 业务规则筛选(剔除临时表、日志表等非资产数据)→ 标准化编目(统一命名、分级分类、建立检索)。以福建某交通投资集团(企业名称已脱敏,下同)的实践为例:该企业拥有上千张业务表,分散在收费系统、养护系统、路网监测系统等十余个业务平台中。项目实施团队通过自动扫描和业务规则筛选,将其梳理为标准化数据资产目录,并确定了一批具备入表条件的数据资产。这一过程中,仅"筛选出入表范围"这一个环节,就需要财务部门和IT部门反复对齐标准——来自收费记录的数据可以入表,但系统日志表就不可以,这个判断需要财务视角,不是技术人员能够单独决定的。 2.3 价值评估:从"说不清值多少"到"可量化可信" 有了资产清单,下一步是回答"值多少"。价值评估是数据资产域中最具挑战性的能力项——传统资产评估有成熟的成本法、收益法、市场法,但数据资产的复制性、非排他性和价值波动性使这些方法难以直接套用。 DCMM 2.0 在价值评估能力项下的考察重点包括:评估模型是否科学、评估流程是否规范、评估结果是否可审计。这里特别值得关注的是"可审计"三个字。当数据准备入表时,会计师事务所的审计师会追问每一个估值参数的来源和依据——"你说这批数据质量好,证据是什么?""你说评估模型经过了验证,验证记录在哪里?" 这引出了价值评估的前置条件:数据质量的可量化。GB/T 36344-2018《信息技术 数据质量评价指标》定义了六个评价维度——完整性、规范性、一致性、准确性、唯一性和可访问性。除可访问性主要面向技术运维外,其余五个维度直接影响数据的可用性和应用价值。在入表场景下,如果不能证明数据质量达到一定水平,估值就没有依据。 回到前述福建某交通投资集团的案例:该集团在启动入表工作前,先按照GB/T 36344框架进行了一次全面的质量评价,从完整性、规范性、一致性、准确性、唯一性五个维度设置了量化评价指标。经过数据清洗和质量整改后,核心数据资产的质量综合评分达到较高水平,为后续的价值评估和会计入表提供了可审计的质量依据。 2.4 资产运营:从"一次性盘点"到"持续运营" 资产盘点完成、价值评估通过,不等于数据资产化的工作结束了。恰恰相反——数据每时每刻都在产生、变化、流转。昨天盘点时的1000张表,今天可能变成了1008张;上周评估合格的客户数据,这周可能因为业务系统升级出现了字段缺失。如果资产目录是一份静态文档,三个月后它就会失去参考价值。 DCMM 2.0 在资产运营能力项下关注的是:资产标签是否持续维护、资产动态更新机制是否存在、资产使用率是否被追踪、数据是否以服务化的方式向外提供。资产运营的核心目标,是让数据资产从"一本放在抽屉里的清单"变成"一个持续运转的货架"——使用者可以随时检索、查看说明、调用服务。 江西某国有资本投资运营集团(企业名称已脱敏,下同)的实践提供了一个参照。该集团在下属数百家企业的数据治理项目中,建设了统一的数据资产目录,支持按业务域、数据来源、更新频率等多维度检索,并通过API服务让各子公司业务人员能够自助获取数据。在资产运营机制的支撑下,集团层面的监管看板不再依赖各子公司的定期人工报表,而是直接从数据资产目录中调用标准化数据服务。资产运营让数据资产从"IT部门的台账"变成了"全集团可用的资源池"。 从更宏观的视角看,资产运营是"资源化→资产化→资本化"三阶段演进中的关键一环——资源化解决"数据从哪来",资产化解决"数据值多少",而资产运营解决的是"数据怎么持续产生价值"。前两个阶段是建设性的(有明确的起止时间),资产运营则是持续性的(没有终点)。相当一部分企业在前两个阶段投入了大量资源,却在运营阶段缺乏持续的制度和工具支撑,导致资产价值逐步衰减。 2.5 合规流通:从"不敢共享"到"安全流通" 数据资产最终需要流通才能释放价值。合规流通是权属管理的另一面——如果说资产盘点解决的是"哪些数据的产权归我们",合规流通解决的就是"我们享有产权的这些数据,在什么条件下可以对外共享或交易"。 DCMM 2.0 在这一维度上考察:数据确权的制度建设、安全审计的可举证性、外部流通的合规审批流程、数据登记制度的落实情况。"数据二十条"提出的数据产权结构性分置——持有权、加工使用权、经营权三权分置——为合规流通提供了制度框架,而DCMM 2.0 资产域则将其落实为可评估的管理能力要求。 前述福建某交通投资集团在完成资产盘点和质量评价后,经历了合规审核、数据产品登记等环节,最终获得了数据资产登记证书。这一过程涉及法律合规审查、数据安全评估、登记材料编制等多个环节——技术团队负责证明数据的质量和可用性,法务团队负责确认数据的产权清晰和无争议,财务团队负责判断入表的会计处理方式。数据资产域的合规流通,本质上是跨部门协作的制度化。 值得注意的是,合规流通的能力建设不是一次性的。随着数据要素市场的发展,流通场景会不断拓展——从内部共享到集团内跨法人流通,再到参与数据交易所的公开交易——对合规流通能力的要求也会持续升级。企业在建设DCMM 2.0 资产域时,需要为流通能力的持续演进预留空间。 三、DCMM 2.0 vs 1.0:不止多了一个域 理解了数据资产域的具体内容后再回头看DCMM 2.0与1.0的整体差异,会发现"新增一个域"只是最显性的变化,背后是整个评估逻辑的转向。 形式变化 对比维度 DCMM 1.0(2018) DCMM 2.0(2025) 能力域数量 8个 9个(新增数据资产域,位于第4位) 关键命名变更 "数据应用" "数据应用流通"——强调了流通维度 安全域能力项 数据安全策略/数据安全管理/数据安全审计 数据合规管理/数据安全防护/数据安全审计——能力项重组,合规要求显著升级 评估基准 无明确基准等级 L2(受管理级)为基础基准 AI技术融合 无相关考察 L4量化管理级要求引入人工智能等先进技术提升数据管理效率 本质变化:从"过程合规"到"结果验证" 表格之外,更值得关注的是一条贯穿全文的逻辑变化:DCMM 1.0 本质上检查的是"我们管了"——有没有战略规划文档、有没有数据治理委员会、有没有制定数据标准。这些问题的答案可以来自PPT和制度汇编。DCMM 2.0 在保留这些"过程检查"的同时,通过新增数据资产域引入了"结果验证"——评估师会追问,"你们的数据资产有多少、质量是什么水平、这些资产在过去一年里被使用过多少次"。这些问题无法用PPT回答,必须有实际的平台数据和运营记录来证明。 这种变化对企业的影响是结构性的。过去,DCMM贯标可以在数据治理团队的主导下相对独立地完成——IT部门负责建平台、写制度、做评估。但在DCMM 2.0的框架下,资产域的评估天然需要财务部门(判断哪些数据可以入表、如何估值)、业务部门(确认数据资产的实际使用情况)和法务部门(确保合规流通)的深度参与。数据治理从IT部门的"内部工作",变成了涉及多个职能条线的组织级协同。 为什么数据资产域排在第4位 DCMM 2.0 九大能力域的排列并非随意为之。数据资产域位于数据战略、数据治理、数据架构之后,数据标准、数据质量、数据安全、数据生存周期、数据应用流通之前。这个位次本身就在传递一个信息: 战略定方向 → 治理建组织 → 架构搭骨架 → 资产验证价值 → 标准/质量/安全保障执行 → 应用流通释放价值 换句话说,数据战略、治理和架构回答了"我们怎么管数据",而数据资产域回答的是"管出来的数据值不值钱"。它既是前三域能力的"验收节点",也是后续六域建设的"价值锚点"——如果资产域评估的结果不理想,说明前三域的投入可能没有真正转化为数据价值;如果跳过资产域直接追求应用流通,则可能导致"流通起来的数据质量堪忧、产权不清"。 四、"理采存管用":数据资产化的工程落地路径 DCMM 2.0 告诉了企业"应该管到什么程度",但标准本身不提供施工图纸。将标准要求转化为可执行的工程路径,需要一套能够映射到企业实际技术架构和组织流程的方法论框架。 DCMM、DAMA 与"理采存管用"的三角关系 三个框架之间的关系可以这样理解: DCMM(GB/T 36073-2025) 说"管什么"——九大能力域是考核维度,评估企业数据管理处于什么水平 DAMA-DMBOK 说"该做什么"——11个知识领域定义了数据管理应该覆盖哪些专业工作 "理采存管用" 说"怎么落地"——五步方法论把标准要求和理论框架转化为有先后顺序的工程步骤 三者的互补关系不是替代,而是分工:DCMM是目标和标尺,DAMA是知识体系,理采存管用是实施路线。企业做DCMM贯标时,评估师看的是"九个域达到了什么等级";企业在内部推动数据能力建设时,实际走的是"先摸清家底(理)、再汇聚数据(采)、建数仓(存)、做治理(管)、推向应用(用)"这个工程顺序。 数据资产域与"理采存管用"的对应关系 下表梳理了数据资产域各能力项在"理采存管用"框架中所对应的实施阶段。需要说明的是,此表为对应关系示意,并非严格一一对应——实践中,"理"的工作侧重战略、组织、制度和摸家底,资产盘点与"理"阶段的摸家底直接对应;价值评估横跨"采"的数据汇聚质量和"管"的质量管理工具;资产运营与合规流通主要在"用"环节落地,但也依赖"管"环节提供的安全和标准能力。 资产域核心动作 理采存管用阶段 关键工程动作 可验证产出 资产盘点 理(摸家底) 全系统数据源扫描、业务规则筛选、分级分类、目录发布 数据资产目录 价值评估 管(质量管理)+ 采(数据汇聚) 质量规则配置、六维度自动化评价、评估报告生成 数据质量评价报告 资产运营 用(促共享+重应用) 资产标签维护、服务门户建设、使用率追踪 API服务 + 资产门户 合规流通 用(促共享)+ 管(安全保障) 确权登记、加密脱敏、审计溯源、流通审批 数据登记证书 + 合规报告 案例贯穿 前述两个案例恰好分别展示了这组对应关系的不同侧面。福建某交通投资集团覆盖了资产盘点(理——建立资产目录)→ 价值评估(管——质量评价和评分)→ 合规流通(用——合规审核和登记确权)的完整链条,重心在"让数据具备入表条件"。江西某国有资本投资运营集团则更多体现了资产运营(用——资产目录+API共享+自助用数)的持续能力,重心在"让数据资产在日常业务中被使用起来"。 两个案例合起来,构成了数据资产域在"理采存管用"框架下的一条完整参考路径:从标准诊断出发,经过资产盘点和质量评价的工程阶段,最终达到持续运营和合规流通的能力状态。 五、从标准到入表:数据资产化的实施路线图 理解了标准要求和工程方法之后,一个务实的问题自然浮现:如果企业今天决定启动数据资产化建设,应该从哪里开始? 入表与 DCMM 资产域的关系 首先需要澄清一个常见的认知偏差:数据资源入表不是数据资产化工作的终点,而是阶段性成果的正式确认。DCMM 2.0 资产域提供了这样一个前置检查框架——在把数据写进财务报表之前,先确认企业是否具备管理数据资产的组织能力和技术能力。 具体来说,DCMM 资产域要求企业能够证明:(1)数据资产的边界是清晰的(盘点能力);(2)数据资产的质量是可评价的(评估能力);(3)数据资产的状态是持续被管理的(运营能力);(4)数据资产的产权是明确的(流通能力)。这四项恰恰对应了入表工作的核心前置条件。换一个角度说,DCMM 2.0 资产域的建设过程,本身就是为入表做准备的"热身阶段"。 分阶段实施建议 从多数成功案例来看,数据资产域建设不宜追求一步到位。下面是一个五阶段的参考路径,企业可以根据自身的DCMM评估等级、IT基础设施现状和业务紧迫性进行调整。 阶段 参考周期 核心动作 关键产出 DCMM资产域对应 第一阶段:摸清家底 2-3个月 全系统数据源盘点、建立资产目录框架、筛选入表候选数据 数据资产目录(V1.0) 资产盘点 第二阶段:质量保障 1-2个月 质量规则配置、自动化质量扫描、问题数据修复 数据质量评价报告 价值评估 第三阶段:确权登记 约1个月 数据产品登记申请、合规审查、登记材料编制 数据资产登记证书 合规流通 第四阶段:会计入表 约1个月 资产评估、会计确认、审计配合 入表审计报告 价值评估(输出) 第五阶段:持续运营 长期 资产动态更新、使用率追踪、服务化交付 资产运营仪表盘 资产运营 这五个阶段不是严格串行的——第二阶段的质量保障和第一阶段的盘点在时间上可以有部分重叠,第五阶段的持续运营在第三阶段完成后就可以启动。关键在于不要跳过第一阶段直接做入表:哪些数据属于资产都还没搞清楚,入表范围就是一笔糊涂账。 三个常见偏差 在数据资产化实施过程中,有几个容易被忽视的要点: 其一,资产盘点不是"一次性工程"。 很多企业做完了第一轮盘点,整理出一个Excel表,就认为资产盘点做完了。但数据每天都在变——新系统上线、旧系统下线、业务逻辑调整——三个月后那张Excel就已经部分失效。资产盘点的理想状态是制度化、自动化的周期性盘点。 其二,价值评估不能仅由IT部门完成。 数据值多少钱,IT部门说了不算。成本法估值需要财务部门提供历史投入数据,收益法需要业务部门提供数据使用后的业务成果。IT部门能做的是提供质量评价的技术依据——证明数据是完整、规范、准确的——但估值本身需要跨部门的专业判断。 其三,组织协同不能等到最后一步。 DCMM 2.0 资产域天然涉及财务(入表)、业务(使用率)、法务(合规流通)多个部门。如果IT部门把前三个阶段全部做完才去找财务和法务,大概率会发现前面的工作方向需要调整——财务对"哪些数据可以入表"的判断标准可能与IT不同,法务对流通合规的要求也可能超出技术团队的预期。较为稳妥的做法是从第一阶段就拉上相关方参与。 六、工程支撑:数据资产域需要什么样的平台能力 DCMM 2.0 资产域的落地需要平台工具的支撑。资产盘点不能靠手工翻数据库、价值评估不能靠Excel打分、资产运营不能靠定期催各部门更新表格、合规流通更不能靠邮件审批。每个能力项都对应着一组工程化的平台功能需求。 市场上已有部分产品(如龙石数据中台)在这一方向上提供了较为完整的支持。在资产盘点层面,通过自动化扫描和业务规则筛选,将分布在数十个业务系统中的数据表快速梳理为可视化的数据资产目录,支持按业务域、数据来源、更新频率等多维度检索。在价值评估层面,配套的数据质量管理能力覆盖GB/T 36344六个评价维度,可自动生成质量评价报告,为入表前的质量核验提供可审计的依据——其中龙石数据质量管理平台·社区版可作为入表前的免费质量核验工具使用。在资产运营层面,资产标签管理、使用率追踪、服务门户等能力帮助数据资产从静态清单转为动态可用的资源池。在合规流通层面,API服务网关、数据脱敏、审计溯源等功能保障数据"能流通、可追溯"。 需要注意的是,DCMM 2.0 资产域评估的不只是平台功能是否完备,更关注组织是否真正具备了数据资产管理的能力。这意味着选择平台时,除了功能维度,还需要考量厂商是否提供配套的方法论导入、组织机制设计和持续陪跑服务——平台是工具,但让工具在组织内跑起来,需要的不只是安装部署。 结论 DCMM 2.0新增数据资产域不是标准文本的简单修订——它是国家标准在数据要素市场化大背景下的一次战略定调:数据管理的终极目标,是把数据变成可计量、可运营、可流通的资产。 对于CDO和财务负责人而言,数据资产域带来的改变是多维度的。评估逻辑从"有没有治理"升级为"能不能资产化"——过去只要证明数据治理体系已经建立,现在需要证明治理体系产出了可计量的资产价值。工作边界从IT部门的内部事务扩展为涉及财务、业务、法务的组织级协同——资产域的每一项能力都天然跨部门。时间要求从"贯标时做一次"变成"持续保持"——资产盘点不是搞一次就行,资产运营没有终点。 从多数企业的实践来看,较为稳妥的做法是以资产盘点为起点、质量评价为保障、持续运营为主线,而不是等"治理全部做完"再谈资产化。治理和资产化不是先后关系,而是并行推进、互相促进的两个维度——治理为资产化提供质量基础,资产化为治理提供价值反馈。 数据要素市场仍在快速发展之中,DCMM 2.0 的数据资产域也会在实践中不断被丰富和校准。对于企业而言,把握住这个窗口期,将数据资产能力建设纳入日常经营而非当作项目突击,是比较务实的选择。 参考文献 GB/T 36073-2025《数据管理能力成熟度评估模型》(DCMM 2.0) GB/T 36073-2018《数据管理能力成熟度评估模型》(DCMM 1.0,已废止) 财政部,《企业数据资源相关会计处理暂行规定》(财会〔2023〕11号),2023年8月 中共中央 国务院,《关于构建数据基础制度更好发挥数据要素作用的意见》("数据二十条"),2022年12月 国家数据局等,《"数据要素×"三年行动计划(2024—2026年)》,2023年12月 DAMA International, DAMA-DMBOK: Data Management Body of Knowledge (2nd Edition) GB/T 36344-2018《信息技术 数据质量评价指标》 龙石数据,《数据治理实战指南》,— https://www.longshidata.com/blog/c/book-dgg-assessment.html