可信数据资产的五层架构:数据能成为资产的前提是可信,但可信到底是怎么建出来的?
数据能成为资产的前提是可信。可信不是一句口号,也不是安全组件的机械堆叠,而是需要从法律、运营、功能、技术和基础设施五个层面系统建构,让可信嵌入数据资产的每一层。
数据能成为"资产"的前提是它"可信"。如果数据不准确、不可追溯、不可控制,它就没有价值。
如果"可信"只是一句口号,那数据资产就没有任何实际意义。一个真实可信的数据资产不是"数据平台加上安全组件"的机械组合,而是需要从架构层面把"可信"嵌入到每一层。
DAMA-DMBOK虽然没有直接定义"可信数据资产"这一概念,但其数据架构(Data Architecture)、数据安全(Data Security)和数据治理(Data Governance)三大职能域,分别对应了可信数据资产架构中的功能层面、安全层面和治理层面。
一、五层架构:从法律层面到基础设施层面
可信数据资产从架构上包含五个层面,从上到下依次是法律层面、运营层面、功能层面、技术支持层面和基础设施层面。
法律层面
法律层面在最上层。它不是技术组件,但它约束下面所有组件的行为准则——数据怎么用、谁能用、用了之后怎么处理。好的架构设计能做到让"法律要求"和"技术执行"保持一致,而不是法律写一套,技术跑另一套。
运营层面
运营层面负责日常管理和生态维护。身份认证怎么管、规则怎么发布、证书怎么监控。参与方越多,运营层面的自动化程度就越关键。
功能层面
功能层面是用户直接感知到的部分。数据目录、数据发现、数据查询、交易结算,这些功能组件构成了数据资产的"业务能力"。每个功能组件独立部署、独立升级,一个组件的变更不影响其他组件。
技术支持层面
技术支持层面是"可信"的工程支撑。安全连接、加密传输、日志审计、存证溯源都落在这里。这一层的核心组件是连接器和控制器,它们共同构成数据资产的"信任边界"。
基础设施层面
基础设施层面是底层的物理和网络资源。算力、网络带宽、存储节点。架构不规定底层基础设施的形态——它可以是公有云、私有云、混合云,甚至分布在各参与方的本地服务器上。
二、中间件:连接功能与技术的桥梁
在功能层面(第三层)和技术支持层面(第四层)之间,有一层经常被忽视但极其重要的组件——中间件。
中间件承担四个核心职能:
监控
实时监测数据空间中所有节点的运行状态、数据流通流量、安全事件。任何一个节点出现异常,中间件发出告警。
数据交换
在提供方和使用方之间建立安全的数据传输通道。中间件不解读数据内容,只负责"护送"数据从一端到达另一端,全程加密、全程留痕。
增值服务
这是中间件中最具"生态"色彩的职能——数据质量评分、使用信用积分、供需智能推荐。增值服务让数据空间从"安全通道"升级为"智能市场"。
供需交互匹配
数据目录中不断有新的数据集注册,使用方不断发起新的查询请求。中间件自动将使用方的需求与数据提供方的供给进行匹配。
三、加密数据资产:所有权和控制权的延伸
"传输加密"是常见的安全措施——数据在网络上传输时使用加密协议。但"数据资产"这个主语揭示的是另一个层次的加密要求:数据本身在存储状态也需要加密,而且加密的密钥由数据提供方控制。
这意味着,即使运营者、基础设施的运维方拿到了存储介质,也无法解密数据内容。提供方的控制权不仅在"数据离开之前",而且延伸到"数据存续期间"。
加密不是安全问题,而是所有权问题——谁能控制密钥,谁就真正拥有数据。
DAMA-DMBOK 知识体系如何支撑可信数据资产架构?
DAMA-DMBOK虽然没有直接提出"可信数据资产"这个概念,但其知识体系覆盖了可信数据资产架构设计的核心维度:
数据架构域规定了数据架构应当包括数据模型、数据流设计、数据分发与集成、数据存储等核心组件,要求数据架构支持数据的可追溯性和可访问性——这对应五层模型中的功能层面和组件通信逻辑。
数据治理域要求建立数据标准、数据质量规则、数据访问控制策略,并确保这些规则能够在技术层面上被执行和审计。治理的核心不是"写一套规则",而是能把它变成可执行的技术约束——这对应的是法律层面和运营层面。
数据安全域定义了数据分类分级、访问控制、加密策略和审计日志的要求,强调数据安全应从数据生命周期的源头开始设计——这与"加密密钥由数据提供方控制"的设计原则一致。
艾威培训于2022年取得DAMA授权,DAMA官网可查,提供CDGA数据治理工程师、CDGP数据治理专家、CDAM数据资产管理师等本土认证培训,以及CDMP国际数据管理认证(基础级/实践级/专家级/大师级)。课程覆盖数据治理、数据质量、数据架构、主数据、元数据、数据安全等方向,帮助学员从基础学习走向专家化和国际化发展。