个人信息保护合规审计:义务边界与企业落地——以《个人信息保护合规审计管理办法》为中心
一、义务的规范来源:三层规范叠加
个人信息保护合规审计不是新概念,但直到 2025 年才形成可操作的完整链条。理解这项义务,需要把三层规范叠起来看。
法律层。《个人信息保护法》第五十四条确立基本义务:“个人信息处理者应当定期对其处理个人信息遵守法律、行政法规的情况进行合规审计。“第六十四条给出监管侧触发机制:履行个人信息保护职责的部门发现个人信息处理活动存在较大风险或者发生个人信息安全事件的,可以按照规定的权限和程序对该个人信息处理者的法定代表人或者主要负责人进行约谈,或者要求个人信息处理者委托专业机构对其个人信息处理活动进行合规审计。
行政法规层。《网络数据安全管理条例》(中华人民共和国国务院令第 790 号,2024 年 9 月 24 日公布,2025 年 1 月 1 日起施行)第二十七条把主体扩展为"网络数据处理者”,要求"定期自行或者委托专业机构"开展合规审计;第二十八条规定,处理 1000 万人以上个人信息的网络数据处理者,还应当遵守该条例第三十条、第三十二条对重要数据处理者作出的规定(即设置网络数据安全负责人与安全管理机构、数据变动时报告处置方案等)。
规章层。《个人信息保护合规审计管理办法》(国家互联网信息办公室令第 18 号,2025 年 2 月 12 日公布,2025 年 5 月 1 日起施行,以下简称《办法》)把上述义务程序化:审计如何启动、多久一次、审什么、谁来审、报告怎么报、整改怎么跟,在《办法》及其附件《个人信息保护合规审计指引》中均有对应规则。
二、“谁来审”:两种情形与两项主体要求
情形一:自行开展。第三条:由内部机构或者委托专业机构定期开展合规审计。第四条设定频次下限:处理超过 1000 万人个人信息的,应当每两年至少开展一次。
**情形二:保护部门要求委托专业机构。**第五条列举三种情形:发现处理活动存在严重影响个人权益或者严重缺乏安全措施等较大风险的;处理活动可能侵害众多个人的权益的;发生个人信息安全事件,导致 100 万人以上个人信息或者 10 万人以上敏感个人信息泄露、篡改、丢失、毁损的。同条第二款明确:对同一个人信息安全事件或者风险,不得重复要求委托专业机构开展审计。
两项主体要求(第十二条):处理 100 万人以上个人信息的,应当指定个人信息保护负责人负责本单位合规审计工作;提供重要互联网平台服务、用户数量巨大、业务类型复杂的,应当成立主要由外部成员组成的独立机构对审计情况进行监督。
三、“审什么”:附件《审计指引》的四个板块
第六条规定,无论自行开展还是按保护部门要求开展,都应当参照附件《个人信息保护合规审计指引》。该指引以条目形式列明审计重点,可归纳为四个板块。
**其一,合法性基础与处理规则。**同意是否真实、明确、可追溯;处理目的变更后是否重新取得同意;应取得单独同意或书面同意的场景是否落实;处理规则是否真实准确完整、是否以清单等形式列明、是否与处理目的直接相关并采取对个人权益影响最小的方式、是否明确保存期限与到期处理方式、是否明确个人行使权利的途径与方法。
**其二,告知与个人权利保障。**告知是否以显著方式、清晰易懂的语言作出,文本是否便于完整阅读,规则变更是否及时告知;删除权的触发情形是否落地(目的已实现或不再必要、停止提供产品或服务、账号注销、保存期限届满、撤回同意、违法或违约处理等);个人权利的申请受理与响应机制、拒绝请求是否说明理由、是否响应对处理规则的解释说明要求。
**其三,高风险场景——审计资源应重点投向这里。**自动化决策的透明度与结果公平公正、事前告知与影响评估、拒绝机制与个性化推荐关闭选项;敏感个人信息与不满十四周岁未成年人信息的单独同意、监护人同意与专门处理规则;对外提供、共同处理、委托处理的单独同意与接收方信息告知、事前影响评估、合同约定及定期检查监督;个人信息出境的安全评估或认证、标准合同及备案、向外国司法或执法机构提供是否经主管机关批准、是否向限制或禁止清单中的对象提供;公共场所图像采集与个人身份识别设备的公共安全必要性、显著提示标识与单独同意;已公开个人信息处理的边界(不得发送与公开目的无关的商业信息、不得用于网络暴力或传播谣言、不得处理个人明确拒绝的部分)。
**其四,安全管理制度与技术措施。**管理制度与操作规程、操作权限设置、教育与培训计划、个人信息保护负责人的专业能力与履职情况、影响评估开展情况、安全事件应急预案与应急响应处置、平台规则与社会责任报告。
实务提示:首轮审计不必全面铺开,可先做风险映射——把本单位的自动化决策、敏感信息、对外提供与出境、公共场所采集等场景逐项标注"有无”,据此确定首轮范围与资源投入。这比平均用力更符合《办法》“参照指引"而非"逐条打分"的定位。
四、“怎么审”:程序与时限
按保护部门要求开展审计时,以下节点可直接用于项目排期:
- 费用与配合(第八条):应当为专业机构正常开展工作提供必要支持,并承担审计费用;
- 期限(第九条):按保护部门要求选定专业机构,在限定时间内完成;情况复杂的,报保护部门批准后可以适当延长;
- 报送报告(第十条):完成后将专业机构出具的合规审计报告报送保护部门,报告须由专业机构主要负责人、合规审计负责人签字并加盖专业机构公章;
- 整改闭环(第十一条):按保护部门要求整改,整改完成后 15 个工作日内报送整改情况报告。
五、专业机构侧的四条红线
企业在选定机构时应当逐条核对:能力要求(第七条),应具备与审计服务相适应的审计人员、场所、设施和资金,鼓励通过认证,认证按《认证认可条例》有关规定执行;保密与删除(第十三条),对履职中获得的个人信息、商业秘密等依法保密,不得泄露或非法向他人提供,审计工作结束后及时删除相关信息;禁止转委托(第十四条);连续审计次数限制(第十五条),同一专业机构及其关联机构、同一合规审计负责人不得连续三次以上对同一审计对象开展审计——这条对长期合作安排有直接影响,应在合同中预先规划轮换。
六、与既有合规动作的衔接
《网络数据安全管理条例》第五十二条明确:个人信息保护合规审计、重要数据风险评估、重要数据出境安全评估等应当加强衔接,避免重复评估、审计;重要数据风险评估和网络安全等级测评的内容重合的,相关结果可以相互采信。
这给企业留出了整合空间:把合规审计、影响评估、出境评估与等保测评的证据池与整改台账合并管理,并在监管沟通中说明相互采信关系,可显著降低重复投入。
七、法律责任与不适用范围
《办法》第十八条:个人信息处理者、专业机构违反本办法的,依照《个人信息保护法》《网络数据安全管理条例》等法律法规的规定处理;构成犯罪的,依法追究刑事责任。
需要留意一处结构细节:《网络数据安全管理条例》第五十五条列举的罚则条款中并未包含第二十七条的审计义务,该条第五十八条同时规定,违反本条例其他有关规定的,由有关主管部门依照上位法追究法律责任。审计义务的责任落点仍在上位法,而**“是否建立了可核验的审计记录"往往就是监管沟通中的第一份材料**。
另需注意第十九条:对国家机关和法律、法规授权的具有管理公共事务职能的组织的个人信息保护合规审计,不适用本办法。
八、企业落地清单
- 判定自身层级:处理规模达到 1000 万人以上触发"每两年至少一次”;达到 100 万人以上触发"指定个人信息保护负责人”;
- 首轮做风险映射:对照《审计指引》四个板块,标注本单位自动化决策、敏感信息、对外提供与出境、公共场所采集等场景;
- 确定审计形式:具备内部能力可自行组织;涉及高风险场景或监管关注事项的建议引入专业机构;
- 核查机构资质与轮换:能力与认证情况、是否转委托、连续审计次数是否触及三次上限;
- 固化证据与整改台账:审计底稿、影响评估记录、整改通知与完成证明统一归档,整改完成后 15 个工作日内报送整改情况报告;
- 做实衔接:与重要数据风险评估、出境安全评估、等保测评的结果相互采信,避免重复评估、审计。
结语
合规审计的制度价值不在于每年产出一份报告,而在于让"是否合规"这个问题有可核验的答案。真正的难点通常不是不知道要审计,而是审计发现的问题没有闭环——报告写得完整、整改停在纸面,反而是更明显的风险暴露。把审计、整改与证据归档作为一件事来管理,才是这项义务的正确打开方式。
规范依据(供核对)
- 《中华人民共和国个人信息保护法》第五十四条、第五十五条、第六十四条。
- 《网络数据安全管理条例》,中华人民共和国国务院令第 790 号,2024 年 9 月 24 日公布,2025 年 1 月 1 日起施行(第二十七条、第二十八条、第五十二条、第五十五条、第五十八条)。
- 《个人信息保护合规审计管理办法》,国家互联网信息办公室令第 18 号,2025 年 2 月 12 日公布,2025 年 5 月 1 日起施行(第三条至第十五条、第十八条、第十九条,及附件《个人信息保护合规审计指引》)。