一、谁必须做、多久做一次:结论先行

个人信息保护合规审计的制度依据是《个人信息保护法》《网络数据安全管理条例》,配套规章为《个人信息保护合规审计管理办法》(国家互联网信息办公室令第 18 号,2024 年 5 月 20 日审议通过,自 2025 年 5 月 1 日起施行)。结论可提炼为四点:

  1. 所有个人信息处理者都负有「定期审计」义务,应当由内部机构或者委托专业机构定期对其处理个人信息遵守法律、行政法规的情况进行合规审计(《办法》第三条)。
  2. 处理超过 1000 万人个人信息的处理者,应当每两年至少开展一次合规审计(《办法》第四条)。注意是「每两年至少一次」,不是每年一次——这是实务中引用频率最高的错项。
  3. 其他个人信息处理者根据自身情况合理确定定期开展合规审计的频次,规章未设统一下限。
  4. 监管部门可以要求委托专业机构审计:发现个人信息处理活动存在较大风险、可能侵害众多个人权益,或发生特定规模数据安全事件的,保护部门可以要求处理者委托专业机构审计(《办法》第五条)。

二、两种审计情形与触发条件

《办法》将合规审计分为两条通道,二者在实施主体、触发条件与程序义务上差异明显,需分别对照。

比较项自行开展的合规审计按保护部门要求开展的合规审计
规范依据《办法》第三条、第四条《办法》第五条
触发条件定期开展;处理超过 1000 万人个人信息的,每两年至少一次①发现个人信息处理活动存在严重影响个人权益或严重缺乏安全措施等较大风险;②处理活动可能侵害众多个人权益;③发生个人信息安全事件,导致100 万人以上个人信息或者10 万人以上敏感个人信息泄露、篡改、丢失、毁损
实施主体内部机构自行开展,或委托专业机构应当委托专业机构
是否强制选择专业机构无强制要求,处理者可自主决定方式与机构按保护部门要求选定专业机构
费用承担由处理者自行承担处理者应当为专业机构提供必要支持,并承担审计费用

需要注意的是第五条的重复要求禁止:对同一个人信息安全事件或者风险,不得重复要求个人信息处理者委托专业机构开展合规审计。

实务提示:1000 万人与 100 万人/10 万人这两组数字的量级差异容易混淆。前者的意义是「审计频次门槛」——超过 1000 万人个人信息即须每两年至少审计一次;后者的意义是「监管部门可以要求审计的触发门槛」——发生该规模的数据安全事件即可能被要求委托专业机构审计。两者不可互相替代,也不可相互推导。

三、审计依据与审计指引的适用

《办法》第六条规定,个人信息处理者自行开展或者按保护部门要求委托专业机构开展合规审计的,应当参照《办法》附件《个人信息保护合规审计指引》。该指引对个人信息保护相关法律、行政法规的关键要点作了梳理,并从合规审计的角度进行了细化,便于处理者对处理活动是否遵守法律、行政法规要求进行审查和评价。

指引的效力定位需要准确理解:它是「予以参照」的操作规范,而非独立创设义务的法律文件。审计结论的最终判断标准仍是《个人信息保护法》《网络数据安全管理条例》等法律、行政法规本身。审计报告可以作为监管部门开展监督管理工作的重要参考,但不等同于监管结论。

审计的法律依据层级可归纳为下表:

层级规范核心内容
法律《个人信息保护法》第五十四条个人信息处理者应当定期对其处理个人信息遵守法律、行政法规的情况进行合规审计
法律《个人信息保护法》第六十四条履行个人信息保护职责的部门发现较大风险或发生个人信息安全事件的,可以约谈法定代表人或者主要负责人,或者要求委托专业机构进行合规审计
行政法规《网络数据安全管理条例》第二十七条网络数据处理者应当定期自行或者委托专业机构对其处理个人信息遵守法律、行政法规的情况进行合规审计
部门规章《个人信息保护合规审计管理办法》细化审计的开展方式、机构选择、频次、处理者与专业机构的义务

四、专业机构的条件与四项行为限制

《办法》对专业机构提出了明确要求,处理者在选择受托机构时应当逐项核验:

  1. 能力条件:应当具备开展个人信息保护合规审计的能力,有与服务相适应的审计人员、场所、设施和资金等。鼓励相关专业机构通过认证,认证按《中华人民共和国认证认可条例》的有关规定执行。
  2. 独立性要求:应当公正客观地作出合规审计结论与建议,遵守法律法规,诚信正直。
  3. 保密义务:对在履行职责中获得的个人信息、商业秘密、保密商务信息等依法予以保密,不得泄露或者非法向他人提供,并在合规审计工作结束后及时删除相关信息。
  4. 两项禁止:不得转委托其他机构开展合规审计;同一专业机构及其关联机构、同一合规审计负责人不得连续三次以上对同一审计对象开展个人信息保护合规审计。

「连续三次以上」的限制是一项轮换要求,处理者在与同一机构续约前应当先统计累计次数,避免因受托机构不适格而影响审计报告的可采性。

五、按部门要求审计时处理者的三项义务

一旦监管部门提出审计要求,处理者须在限期内完成下列动作:

  1. 保障审计正常进行:为专业机构提供必要支持,并承担审计费用。
  2. 在限定时间内完成审计:情况复杂的,报履行个人信息保护职责的部门批准后可以适当延长。
  3. 报送报告并整改:完成审计后应当将专业机构出具的合规审计报告报送保护部门,按要求对审计发现的问题进行整改,并在整改完成后 15 个工作日内向保护部门报送整改情况报告。
风险提示:「15 个工作日报送整改情况」是明确的程序性义务,且以「整改完成」为起算点。若整改周期较长,处理者应主动与监管部门沟通阶段性进展,避免因未按期报送被认定为未履行义务。同时,审计报告如实反映的问题不宜隐瞒,虚假报送可能触发更重的责任。

六、不履行审计义务的后果

《办法》本身的责任条款按《个人信息保护法》《网络数据安全管理条例》有关规定处理。就《个人信息保护法》而言:

此外,《个人信息保护法》第五十五条、第五十六条规定了个人信息保护影响评估制度:处理敏感个人信息、利用个人信息进行自动化决策、委托处理、向其他处理者提供、公开个人信息、向境外提供等情形,应当事前进行影响评估并对处理情况进行记录;评估报告和处理情况记录应当至少保存三年。合规审计与影响评估是两项并行制度,不能相互替代。

七、常见问题(FAQ)

1. 审计是不是每年都要做?

不是。《办法》只对「处理超过 1000 万人个人信息」的处理者设定了每两年至少一次的强制频次;其他处理者应根据自身情况合理确定频次。把「每两年」误写为「每年」,会不必要地抬高企业成本,也会影响合规文本的准确性。

2. 内部机构自己审计可以吗?

自行开展合规审计时可以选择内部机构,也可以委托专业机构,《办法》对方式与机构没有强制性要求。但一旦监管部门依第五条提出要求,则应当委托专业机构,不能由内部机构自行完成。

3. 审计报告要不要交?

自行开展审计的报告没有强制报送要求,但监管检查时可能被调阅,且审计结论是监管部门判断企业合规状况的重要参考。按监管部门要求开展的审计,则应当报送报告并报送整改情况报告。

4. 审计与个人信息保护影响评估是一回事吗?

不是。影响评估是事前、针对特定处理活动的评估(第五十五条、第五十六条);合规审计是定期、针对整体处理活动遵守法律行政法规情况的审查和评价。两者的启动条件、时点与内容均不同。

5. 1000 万人怎么计算?是累计还是当前?

《办法》未对计算口径作进一步细化,实践中通常按处理者处理的个人信息主体数量规模判断。具体口径有待监管指引进一步明确,属待核实事项,企业在内部合规文件中宜采用从严口径并留存测算依据。

八、法条与依据核验