免费咨询热线:13521730416

欢迎来访北京青蓝智慧科技,我们一直在网络安全与数据安全相关认证领域深耕多年,始终坚持以客户为中心,期待与您的交流和沟通!

7月新规落地,企业这点没做对,合规审计报告可能不被认可

如果你的公司 App 有注册用户、门店收会员手机号、后台存了人脸或位置——从 7 月 1日开始,合规审计这件事你就躲不掉了

很多人还停留在"我们法务兼一下就行"的认知里,但新国标落地后,规则已经写得非常硬。


一、先判断:你的企业要不要做?

《个人信息保护法》第 54 条规定,所有个人信息处理者都必须定期开展合规审计。《个人信息保护合规审计管理办法》进一步把频次钉死:

  • 处理 100 万人以上个人信息的 → 每年至少一次

  • 其他的 → 每两年至少一次

只要你的业务碰用户信息,这条就跑不掉。不是"建议参照",是义务。

二、再看清:审计不是"自查表打钩"那么简单

GB/T 46903 把审计拆成了 26审计领域,覆盖告知同意、委托处理、自动化决策、敏感信息、数据出境、主体权利、安全措施、平台治理等完整链路。

监管对"谁来审"也提了硬性人员配比:

企业规模(个人信息处理量)

审计人员最低配置

100 万 — 1000 万人

不少于 5 人

1000 万人以上

不少于 10 人

如果你是法务、合规、信息安全、数据管理、IT 审计这几个岗位的,大概率就是你所在企业需要凑的那"5 个人"之一。

三、审计人员的"专业能力",现在有国家标准了

新规里那句"受托机构应当指派具备相应专业能力的人员实施审计"——什么叫具备专业能力?

目前国内对应这份国家标准的专业认证,是 CCRC-PIPCA(个人信息保护合规审计师),由中国网络安全审查认证和市场监管大数据中心颁发,也是 GB/T 46903 的归口单位推出的认证。北京、上海、广东、浙江、江苏等多地在监管检查中,已经把"审计报告是否有 PIPCA 持证人员签字"作为有效性判定的一项参考。

💡 一个参考数据:标准刚生效,全国持 PIPCA 证的目前只有数百人,而按人员配比倒推的市场需求在 5 万人以上。这个供需差,是企业端先感受到的——招人难,外部审计机构排期也紧。

CCRC-PIPP个人信息保护专业人员

CCRC-PIPCA个人信息保护合规审计人员

CCRC-PIPA个人信息保护评估师认证办理青蓝智慧

马老师:135-2173-0416

丁老师:135-2209-4648


四、企业现在能做哪几件事

  1. 盘点底数:先把自己处理多少人的信息、分布在哪些业务线、有没有跨境/委托场景摸清楚;

  2. 对号入座:100 万以上就按"一年一审"排计划,别等监管来问才补;

  3. 人先就位:内部培养 or 外部采购,先把"5 人/10 人"那条线填起来,审计报告最后要有对应资质的人签字才稳;

  4. 对照 26 个领域自查一遍:告知同意弹窗、撤回权入口、第三方 SDK 清单、数据出境路径……这几块是这两年处罚高发区。



相关文章

关注微信