个人信息保护合规审计是指对个人信息处理者的个人信息处理活动是否遵守法律、行政法规的情况进行审查和评价的监督活动。
个人信息处理者根据履行个人信息保护工作义务,定期自行发起审计工作,可自行开展合规审计,也可委托第三方专业机构。
监管部门在履行职责中,发现个人信息处理活动存在较大风险(如安全措施缺失)、可能侵害众多个人的权益或者发生个人信息安全事件的(如100万条个人信息泄露),可以要求个人信息处理者委托专业机构对其个人信息处理活动进行合规审计。
全面审计:
对个人信息处理者的所有个人信息处理活动遵守法律、行政法规的情况进行全面审查和评价。
专项审计:
1)对有较大潜在风险、可能侵害众多个⼈的权益或易发生个人信息安全事件的场景开展合规审计;
2)对未成年个人信息处理活动开展专项审计。
1)所有在中国境内处理个人信息的企业,均需履行个人信息合规审计这一法定义务。
2)《个人信息保护法》第54、第64条以及 《网络数据安全管理条例》第二十七条对此有明确规定。
3)无论是大型企业集团,还是初创型中小企业,只要涉及个人信息处理活动,都被纳入该监管范畴,无一例外。
1)合规审计是一项监督工作,与企业日常开展的诸如个人信息保护影响评估、风险评测等合规管理工作有着显著区别。
2)合规审计独立于日常合规管理,充当企业风险管理的最后一道防线;
3)日常合规管理所产生的评估报告、评测结果、处理记录等,为合规审计提供关键证据。
1)自行审计:企业可自行开展合规审计,也可委托第三方专业机构。
2)监管审计:当发现个人信息处理活动存在较大风险。个人信息处理活动或可能侵害众多个人权益。或发生个人信息安全事件时。
3)处理超过1000万个人信息的每两年开展一次合规审计。
4)处理未成年人个人信息每年开展一次合规审计。
5)处理量超过100万、不超过1000万的每三年或四年至少开展一次审计;处理不超过100万人个人信息的每五年至少开展一次审计。
个人信息保护合规审计是个人信息处理者的一项重要的法定义务,是对个人信息处理者的个人信息处理活动是否遵守法律、行政法规的情况进行审查和评价的监督活动。

《个人信息保护法》第五十四条 个人信息处理者应当定期对其处理个人信息遵守法律、行政法规的情况进行合规审计。
《网络数据安全管理条例》第二十七条 网络数据处理者应当定期自行或者委托专业机构对其处理个人信息遵守法律、行政法规的情况进行合规审计。
《未成年人网络保护条例》第三十七条 个人信息处理者应当自行或者委托专业机构每年对其处理未成年人个人信息遵守法律、行政法规的情况进行合规审计,并将审计情况及时报告网信等部门。
个人信息保护合规审计管理办法第四条 处理超过1000万人个人信息的个人信息处理者,应当每两年至少开展一次个人信息保护合规审计。
第五条 个人信息处理者有以下情形之一的,国家网信部门和其他履行个人信息保护职责的部门(以下统称为保护部门),可以要求个人信息处理者委托专业机构对个人信息处理活动进行合规审计:
(一)发现个人信息处理活动存在严重影响个人权益或者严重缺乏安全措施等较大风险的;
(二)个人信息处理活动可能侵害众多个人的权益的;
(三)发生个人信息安全事件,导致100万人以上个人信息或者10万人以上敏感个人信息泄露、篡改、丢失、毁损的。
对同一个人信息安全事件或者风险,不得重复要求个人信息处理者委托专业机构开展个人信息保护合规审计。

《个人信息保护合规审计管理办法》第六十六条 违反本法规定处理个人信息,或者处理个人信息未履行本法规定的个人信息保护义务的,由履行个人信息保护职责的部门责令改正,给予警告,没收违法所得,对违法处理个人信息的应用程序,责令暂停或者终止提供服务;拒不改正的,并处一百万元以下罚款;对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。
有前款规定的违法行为,情节严重的,由省级以上履行个人信息保护职责的部门责令改正,没收违法所得,并处五千万元以下或者上一年度营业额百分之五以下罚款,并可以责令暂停相关业务或者停业整顿、通报有关主管部门吊销相关业务许可或者吊销营业执照;对直接负责的主管人员和其他直接责任人员处十万元以上一百万元以下罚款,并可以决定禁止其在一定期限内担任相关企业的董事、监事、高级管理人员和个人信息保护负责人。
第六十七条 有本法规定的违法行为的,依照有关法律、行政法规的规定记入信用档案,并予以公示。
第六十九条 处理个人信息侵害个人信息权益造成损害,个人信息处理者不能证明自己没有过错的,应当承担损害赔偿等侵权责任。
前款规定的损害赔偿责任按照个人因此受到的损失或者个人信息处理者因此获得的利益确定;个人因此受到的损失和个人信息处理者因此获得的利益难以确定的,根据实际情况确定赔偿数额。
第七十条 个人信息处理者违反本法规定处理个人信息,侵害众多个人的权益的,人民检察院、法律规定的消费者组织和由国家网信部门确定的组织可以依法向人民法院提起诉讼。
第七十一条 违反本法规定,构成违反治安管理行为的,依法给予治安管理处罚;构成犯罪的,依法追究刑事责任。
落实《个人信息保护法》《网络数据安全管理条例》《个人信息保护合规审计管理办法》的个人信息保护合规审计的法定义务。
结合业务运营情况,全面深入地揭示个人信息保护法律合规问题及安全管控风险,为管理层实施隐私合规提供重要依据,及时预防企业安全经营风险。
完善常态化风险评估和长效的风险管理机制,促进和提升个人信息合规风险管控水平,保障安全合规风险可控,满足法律和监管的安全合规要求,规避违规及技术安全威胁风险。


1.审计工作方法
(1)文件查阅
制度、流程、记录。
(2)问卷调查
业务情况调查。
(3)远程访谈
视频会议沟通。
(4)现场访谈
面对面交流。
(5)上机检查
系统实操验证。
(6)穿行测试
追踪业务流程。
2.系统测试与技术验证(工具测试)
工具测试内容为选择性开展,也可使用已开展的安全测试报告作为审计证据。
(1)漏洞扫描
全面识别系统安全漏洞。
(2)渗透测试
模拟攻击验证防御能力。
(3)APP安全检测
移动应用安全检测。
(4)APP隐私检测
隐私合规自动化检测。
(5)数据流量监测
全生命周期风险识别。
3.审计工作模式
(1)非现场审计
适用于初步调查、证据以电子文档为主的场景;
审前资料收集与审阅、远程问卷调查;
制度与流程的符合性审查。
(2)现场审计
适用于需深度核实、验证系统实际操作的场景;
验证物理环境与控制措施;
执行穿行测试与上机核验。
(3)技术工具审计
适用于对应用程序、系统进行客观技术验证;
APP隐私合规与安全漏洞检测;
系统日志分析、验证技术控制措施。
审计覆盖个人信息处理全流程、个人信息处理合法性基础、个人信息跨境提供规则、主体权利保障、个人信息保护技术措施、个人信息保护管理机制及大型互联网平台特殊责任26个审计维度。
根据现行法律法规、部门规章、规范性文件,并参考权威国家标准,制定了200余个审计项。
1.审计方职责
企业基础信息与业务流程调研;
确定审计范围对象与重点领域;
制定审计工作计划方案与分工;
制定审计调研表和审计通知;
开展现场访谈、核查和工具检查等审计;
编制审计发现问题和不符合项;
编制审计整改建议方案;
编制个人信息保护合规审计报告。
2.被审计方职责
配合和支持组织与业务信息调研,协助提供相关个人信息处理活动材料;
协助确认实施计划与对接工作人员;
发送个人信息保护合规审计通知;
协助分发调研表到相关负责部门人员;
协助安排相关人员配合访谈、上机核查、工具接入以及提供待审计文档材料等;
配合收集审计涉及证据材料;
配合确认审计发现风险问题;
开展整改修复合规风险问题。




1.法律合规文件优化咨询
隐私政策、用户协议、个人信息提供、共享、委托等处理各方的合同等。
2.合规管理制度建立健全
个人信息保护管理制度、操作规程、个人信息安全应急预案、用户权益处理机制、个人信息合规培训。
3.合规评估与证明报告
个人信息保护影响评估报告(PIA标识证书)、APP隐私合规报告、个人信息保护社会责任报告等。
4.合规技术措施产品部署
敏感个人信息加密工具、个人信息去标识化工具、数据脱敏工具等。
| 序号 | 交付物 | 描述 |
| 1 | 《年度个人信息保护合规审计服务方案》 | 主要描述开展个人信息保护合规审计服务工作的具体实施目标、依据、计划、内容、流程、方法、工具和交付等。 |
| 2 | 《年度个人信息保护合规审计服务工作底稿》 | 主要描述在各个领域涉及个人信息保护合规审计项及获得的证据、结果和评价结论等内容。 |
| 3 | 《年度个人信息保护合规审计服务紧急重大合规风险分析报告》 | 主要描述在审计过程中发现了紧急重大的安全合规风险,专门针对这些风险进行评估分析,形成报告。 |
| 4 | 《年度个人信息保护合规审计服务问题建议列表》 | 主要描述个人信息保护合规审计过程中发现的合规问题隐患,提出适当的预防与纠正控制措施或整改解决方案。 |
| 5 | 《年度个人信息保护合规审计报告》(含技术工具测试报告) | 主要通过个人信息合规审计各领域等的风险控制措施审查和评价情况,结合业务运营保障,描述整体的合规风险控制水平和治理效果。 |
| 6 | 《年度个人信息保护合规审计合规风险控制措施复核报告》 | 主要是描述对个人信息保护合规风险实施控制后的效果进行复查和验证,确认控制的有效性。 |
| 7 | 《数据安全与个人信息保护法规培训》 | 提供专业的数据安全与个人信息保护法律法规以及案例分享的培训。 |
| 8 | 审计评估过程文档 | 项目启动会PPT、管理文档、项目过程记录等成果。 |