一、谁必须做、多久做一次:结论先行
个人信息保护合规审计的制度依据是《个人信息保护法》《网络数据安全管理条例》,配套规章为《个人信息保护合规审计管理办法》(国家互联网信息办公室令第 18 号,2024 年 5 月 20 日审议通过,自 2025 年 5 月 1 日起施行)。结论可提炼为四点:
- 所有个人信息处理者都负有「定期审计」义务,应当由内部机构或者委托专业机构定期对其处理个人信息遵守法律、行政法规的情况进行合规审计(《办法》第三条)。
- 处理超过 1000 万人个人信息的处理者,应当每两年至少开展一次合规审计(《办法》第四条)。注意是「每两年至少一次」,不是每年一次——这是实务中引用频率最高的错项。
- 其他个人信息处理者根据自身情况合理确定定期开展合规审计的频次,规章未设统一下限。
- 监管部门可以要求委托专业机构审计:发现个人信息处理活动存在较大风险、可能侵害众多个人权益,或发生特定规模数据安全事件的,保护部门可以要求处理者委托专业机构审计(《办法》第五条)。
二、两种审计情形与触发条件
《办法》将合规审计分为两条通道,二者在实施主体、触发条件与程序义务上差异明显,需分别对照。
| 比较项 | 自行开展的合规审计 | 按保护部门要求开展的合规审计 |
|---|---|---|
| 规范依据 | 《办法》第三条、第四条 | 《办法》第五条 |
| 触发条件 | 定期开展;处理超过 1000 万人个人信息的,每两年至少一次 | ①发现个人信息处理活动存在严重影响个人权益或严重缺乏安全措施等较大风险;②处理活动可能侵害众多个人权益;③发生个人信息安全事件,导致100 万人以上个人信息或者10 万人以上敏感个人信息泄露、篡改、丢失、毁损 |
| 实施主体 | 内部机构自行开展,或委托专业机构 | 应当委托专业机构 |
| 是否强制选择专业机构 | 无强制要求,处理者可自主决定方式与机构 | 按保护部门要求选定专业机构 |
| 费用承担 | 由处理者自行承担 | 处理者应当为专业机构提供必要支持,并承担审计费用 |
需要注意的是第五条的重复要求禁止:对同一个人信息安全事件或者风险,不得重复要求个人信息处理者委托专业机构开展合规审计。
三、审计依据与审计指引的适用
《办法》第六条规定,个人信息处理者自行开展或者按保护部门要求委托专业机构开展合规审计的,应当参照《办法》附件《个人信息保护合规审计指引》。该指引对个人信息保护相关法律、行政法规的关键要点作了梳理,并从合规审计的角度进行了细化,便于处理者对处理活动是否遵守法律、行政法规要求进行审查和评价。
指引的效力定位需要准确理解:它是「予以参照」的操作规范,而非独立创设义务的法律文件。审计结论的最终判断标准仍是《个人信息保护法》《网络数据安全管理条例》等法律、行政法规本身。审计报告可以作为监管部门开展监督管理工作的重要参考,但不等同于监管结论。
审计的法律依据层级可归纳为下表:
| 层级 | 规范 | 核心内容 |
|---|---|---|
| 法律 | 《个人信息保护法》第五十四条 | 个人信息处理者应当定期对其处理个人信息遵守法律、行政法规的情况进行合规审计 |
| 法律 | 《个人信息保护法》第六十四条 | 履行个人信息保护职责的部门发现较大风险或发生个人信息安全事件的,可以约谈法定代表人或者主要负责人,或者要求委托专业机构进行合规审计 |
| 行政法规 | 《网络数据安全管理条例》第二十七条 | 网络数据处理者应当定期自行或者委托专业机构对其处理个人信息遵守法律、行政法规的情况进行合规审计 |
| 部门规章 | 《个人信息保护合规审计管理办法》 | 细化审计的开展方式、机构选择、频次、处理者与专业机构的义务 |
四、专业机构的条件与四项行为限制
《办法》对专业机构提出了明确要求,处理者在选择受托机构时应当逐项核验:
- 能力条件:应当具备开展个人信息保护合规审计的能力,有与服务相适应的审计人员、场所、设施和资金等。鼓励相关专业机构通过认证,认证按《中华人民共和国认证认可条例》的有关规定执行。
- 独立性要求:应当公正客观地作出合规审计结论与建议,遵守法律法规,诚信正直。
- 保密义务:对在履行职责中获得的个人信息、商业秘密、保密商务信息等依法予以保密,不得泄露或者非法向他人提供,并在合规审计工作结束后及时删除相关信息。
- 两项禁止:不得转委托其他机构开展合规审计;同一专业机构及其关联机构、同一合规审计负责人不得连续三次以上对同一审计对象开展个人信息保护合规审计。
「连续三次以上」的限制是一项轮换要求,处理者在与同一机构续约前应当先统计累计次数,避免因受托机构不适格而影响审计报告的可采性。
五、按部门要求审计时处理者的三项义务
一旦监管部门提出审计要求,处理者须在限期内完成下列动作:
- 保障审计正常进行:为专业机构提供必要支持,并承担审计费用。
- 在限定时间内完成审计:情况复杂的,报履行个人信息保护职责的部门批准后可以适当延长。
- 报送报告并整改:完成审计后应当将专业机构出具的合规审计报告报送保护部门,按要求对审计发现的问题进行整改,并在整改完成后 15 个工作日内向保护部门报送整改情况报告。
六、不履行审计义务的后果
《办法》本身的责任条款按《个人信息保护法》《网络数据安全管理条例》有关规定处理。就《个人信息保护法》而言:
- 一般违法:责令改正、给予警告、没收违法所得,对违法处理个人信息的应用程序可责令暂停或者终止提供服务;拒不改正的,并处一百万元以下罚款,对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款(第六十六条第一款)。
- 情节严重:由省级以上履行个人信息保护职责的部门责令改正、没收违法所得,并处五千万元以下或者上一年度营业额百分之五以下罚款,并可以责令暂停相关业务或者停业整顿、通报有关主管部门吊销相关业务许可或者吊销营业执照;对直接负责的主管人员和其他直接责任人员处十万元以上一百万元以下罚款,并可以决定禁止其在一定期限内担任相关企业的董事、监事、高级管理人员和个人信息保护负责人(第六十六条第二款)。
- 约谈与要求审计:监管部门发现较大风险或者发生个人信息安全事件的,可以约谈法定代表人或者主要负责人,或者要求委托专业机构审计(第六十四条)。
此外,《个人信息保护法》第五十五条、第五十六条规定了个人信息保护影响评估制度:处理敏感个人信息、利用个人信息进行自动化决策、委托处理、向其他处理者提供、公开个人信息、向境外提供等情形,应当事前进行影响评估并对处理情况进行记录;评估报告和处理情况记录应当至少保存三年。合规审计与影响评估是两项并行制度,不能相互替代。
七、常见问题(FAQ)
1. 审计是不是每年都要做?
不是。《办法》只对「处理超过 1000 万人个人信息」的处理者设定了每两年至少一次的强制频次;其他处理者应根据自身情况合理确定频次。把「每两年」误写为「每年」,会不必要地抬高企业成本,也会影响合规文本的准确性。
2. 内部机构自己审计可以吗?
自行开展合规审计时可以选择内部机构,也可以委托专业机构,《办法》对方式与机构没有强制性要求。但一旦监管部门依第五条提出要求,则应当委托专业机构,不能由内部机构自行完成。
3. 审计报告要不要交?
自行开展审计的报告没有强制报送要求,但监管检查时可能被调阅,且审计结论是监管部门判断企业合规状况的重要参考。按监管部门要求开展的审计,则应当报送报告并报送整改情况报告。
4. 审计与个人信息保护影响评估是一回事吗?
不是。影响评估是事前、针对特定处理活动的评估(第五十五条、第五十六条);合规审计是定期、针对整体处理活动遵守法律行政法规情况的审查和评价。两者的启动条件、时点与内容均不同。
5. 1000 万人怎么计算?是累计还是当前?
《办法》未对计算口径作进一步细化,实践中通常按处理者处理的个人信息主体数量规模判断。具体口径有待监管指引进一步明确,属待核实事项,企业在内部合规文件中宜采用从严口径并留存测算依据。
八、法条与依据核验
- 《个人信息保护合规审计管理办法》(国家互联网信息办公室令第 18 号,2024 年 5 月 20 日国家互联网信息办公室 2024 年第 15 次室务会会议审议通过,自 2025 年 5 月 1 日起施行)第一条(立法目的)、第二条(合规审计定义)、第三条(自行开展合规审计)、第四条(处理超过 1000 万人个人信息的,应当每两年至少开展一次)、第五条(保护部门可要求委托专业机构审计的三种情形,以及同一事件或风险不得重复要求的禁止)、第六条(参照《个人信息保护合规审计指引》)、第七条(专业机构的能力条件与认证)、第八条(处理者提供支持并承担审计费用)——已按中国网信网公布的文本核对;专业机构的保密义务、不得转委托、连续三次上限,以及整改完成后 15 个工作日内报送整改情况报告,均见《办法》相应条款,具体条号本文未逐一列举,正式引用前请核对官方文本。
- 《中华人民共和国个人信息保护法》第五十四条(定期合规审计)、第五十五条(个人信息保护影响评估的五种情形)、第五十六条(影响评估内容与报告、处理情况记录至少保存三年)、第六十四条(约谈与要求委托专业机构审计)、第六十六条(法律责任,含情节严重时五千万元以下或上一年度营业额百分之五以下罚款)。
- 《网络数据安全管理条例》(国务院令第 790 号,自 2025 年 1 月 1 日起施行)第二十七条(网络数据处理者的定期合规审计义务)。
- 《中华人民共和国认证认可条例》——专业机构认证的依据。
- 待核实事项:(1)《办法》中专业机构义务条款、处理者整改报送条款的具体条号,本文未逐一列示,正式文书引用前请核对官方文本;(2)「处理超过 1000 万人个人信息」的具体计算口径,《办法》未作细化,已标注「待核实」;(3)《办法》附件《个人信息保护合规审计指引》的具体条目,本文未逐条引用。
