如果你的公司 App 有注册用户、门店收会员手机号、后台存了人脸或位置——从 7 月 1
很多人还停留在"我们法务兼一下就行"的认知里,但新国标落地后,规则已经写得非常硬。
一、先判断:你的企业要不要做?
《个人信息保护法》第 54 条规定,所有个人信息处理者都必须定期开展合规审计。《个人信息保护合规审计管理办法》进一步把频次钉死:
处理 100 万人以上个人信息的 → 每年至少一次
其他的 → 每两年至少一次
只要你的业务碰用户信息,这条就跑不掉。不是"建议参照",是义务。
二、再看清:审计不是"自查表打钩"那么简单
GB/T 46903 把审计拆成了 26
监管对"谁来审"也提了硬性人员配比:
企业规模(个人信息处理量) | 审计人员最低配置 |
100 万 — 1000 万人 | 不少于 5 人 |
1000 万人以上 | 不少于 10 人 |
如果你是法务、合规、信息安全、数据管理、IT 审计这几个岗位的,大概率就是你所在企业需要凑的那"5 个人"之一。
三、审计人员的"专业能力",现在有国家标准了
新规里那句"受托机构应当指派具备相应专业能力的人员实施审计"——什么叫具备专业能力?
目前国内对应这份国家标准的专业认证,是 CCRC-PIPCA(个人信息保护合规审计师),由中国网络安全审查认证和市场监管大数据中心颁发,也是 GB/T 46903 的归口单位推出的认证。北京、上海、广东、浙江、江苏等多地在监管检查中,已经把"审计报告是否有 PIPCA 持证人员签字"作为有效性判定的一项参考。
💡 一个参考数据:标准刚生效,全国持 PIPCA 证的目前只有数百人,而按人员配比倒推的市场需求在 5 万人以上。这个供需差,是企业端先感受到的——招人难,外部审计机构排期也紧。
CCRC-PIPP个人信息保护专业人员
CCRC-PIPCA个人信息保护合规审计人员
CCRC-PIPA个人信息保护评估师认证办理青蓝智慧
马老师:135-2173-0416
丁老师:135-2209-4648
四、企业现在能做哪几件事
盘点底数:先把自己处理多少人的信息、分布在哪些业务线、有没有跨境/委托场景摸清楚;
对号入座:100 万以上就按"一年一审"排计划,别等监管来问才补;
人先就位:内部培养 or 外部采购,先把"5 人/10 人"那条线填起来,审计报告最后要有对应资质的人签字才稳;
对照 26 个领域自查一遍:告知同意弹窗、撤回权入口、第三方 SDK 清单、数据出境路径……这几块是这两年处罚高发区。
