个人信息合规审计不是都两年一审,企业先核对三类材料
这是一篇百家号稿件。为便于检索、归档与阅读,收录于“公开发声”。
《个人信息保护合规审计管理办法》自2025年5月1日起施行。处理超过1000万人个人信息的处理者,才有每两年至少开展一次合规审计的法定周期;其他企业还应分别核对处理规模、风险或事件记录以及监管要求文件。
个人信息保护合规审计不是所有企业都要“两年一审”。国家互联网信息办公室《个人信息保护合规审计管理办法》自2025年5月1日起施行:处理超过1000万人个人信息的个人信息处理者,才应当每两年至少开展一次合规审计。企业先不要只问“有没有审过”,而应先把处理规模、风险或安全事件记录、监管要求文件分别核对清楚。
周期审计先看“实际处理超过多少人”
“每两年至少一次”绑定的是处理超过1000万人个人信息的处理者,不是对所有企业统一设定的审计周期。核对时,不能只凭一张客户总表或注册用户数下结论;应按企业实际控制或处理的个人信息,整理统计口径、覆盖的业务系统和对应人数,并保留能够解释口径的记录。
处理规模没有超过该数额,不等于企业因此没有个人信息保护义务;它只意味着不能把上述两年周期直接套用。反过来,人数达到或超过1000万人也不能把“超过1000万人”误写成已触发该项周期要求,具体人数和处理关系仍须核实。
被要求委托审计,要把风险和事件分开判断
网信部门可以在法定情形下要求个人信息处理者委托专业机构开展合规审计。例如,存在严重影响个人权益、严重缺乏安全措施等较大风险,个人信息处理活动可能侵害众多个人权益;或者发生导致100万人以上个人信息、10万人以上敏感个人信息泄露、篡改、丢失、毁损的安全事件。
这不是说发生任何个人信息事件都会自动触发委托审计,也不能把一般整改事项当然等同于监管要求。企业应把风险所涉处理活动、受影响人数和敏感个人信息人数、已采取的整改与安全措施分别留存,才能判断收到的要求对应的是哪一类事实。对同一事件或风险,不得重复提出该项委托要求。
收到要求后,先固定通知和委托范围
若收到网信部门要求委托审计的文件,企业应留存通知本身,并核对其中指向的事件或风险、审计对象、需要委托的专业机构事项和期限。委托范围应与通知和实际处理活动对应,不能把一次针对特定风险或事件的要求,扩大理解为对全部业务的当然结论。
吕箐翎律师提示:这三类材料对应的是不同问题——处理规模决定是否适用两年周期,风险或事件记录用于核对是否可能被要求委托审计,通知及委托范围用于落实具体要求。它们不能互相替代,也不构成一套所有企业通用的免责材料。