大数跨境

中国信通院杨玲玲等:个人信息保护合规审计制度分析与实践方法研究

中国信通院杨玲玲等:个人信息保护合规审计制度分析与实践方法研究 CAICT数智财务与审计
2026-09-24
1
导读:中国信通院杨玲玲等:个人信息保护合规审计制度分析与实践方法研究
转载:中国信通院杨玲玲等:个人信息保护合规审计制度分析与实践方法研究

0  引言


数字经济的蓬勃发展深刻改变了个人信息的收集、处理与利用方式,个人信息处理活动的规模、复杂性和潜在风险也日益扩大。为了构建多层次的个人信息保护监督治理体系,《中华人民共和国个人信息保护法》(简称《个人信息保护法》)正式确立了我国个人信息保护合规审计制度的法律基础。


近年来,学术界和企业界逐步围绕个人信息保护合规审计开展研究。本文通过对现有文献的综合分析发现,当前个人信息保护合规审计研究呈现多元化视角。部分研究从政策解读角度出发,对个人信息保护合规审计领域的相关法规政策展开分析[1-4];部分研究从法理视角切入,探讨个人信息保护合规审计制度设计中的法律问题[5-9];另有研究依托审计理论框架,剖析个人信息保护合规审计的实施流程与重点内容[10-12];此外,还有研究聚焦细分场景或行业角度分析具体合规审计实施方法[13-16],以及个人信息保护合规审计的辅助实现技术框架[17]。但现有研究仍存在三方面局限:一是对个人信息保护合规审计发展脉络缺乏系统性梳理;二是对个人信息保护合规审计与相关制度机制的辨析较为零散;三是对传统审计领域的成熟方法向个人信息保护合规审计领域迁移的研究仍不充分。因此,本文重点针对上述问题展开研究和探讨,以期更好促进个人信息保护合规审计发展。


1  个人信息保护合规审计发展现状


1.1  法规政策标准体系逐步完善

自2021年以来,我国个人信息保护合规审计领域的法规政策标准体系经历了从“上位法确立原则”到“规章及规范性文件细化规则”,再到“标准配套支撑”的渐进式发展历程。


法律及行政法规层面,《个人信息保护法》《未成年人网络保护条例》和《网络数据安全管理条例》为个人信息保护合规审计确立了法律基础。例如,《个人信息保护法》指出,个人信息处理者须定期自行开展合规审计,履行个人信息保护职责的部门在特定情形下可要求个人信息处理者委托专业机构进行合规审计;《未成年人网络保护条例》和《网络数据安全管理条例》提出,未成年人个人信息处理者和网络数据处理者具有相应的合规审计义务。


规章及规范性文件层面,主管监管部门不断细化个人信息保护合规审计要求。国家互联网信息办公室发布的《个人信息保护合规审计管理办法》明确和细化了相关要求,不同行业主管监管部门也在其相关政策文件中将个人信息保护合规审计要求纳入其中。如征信领域发布《征信业务管理办法》,要求征信机构每年开展个人信息保护合规审计,并向中国人民银行及时报告合规审计报告;医疗健康领域发布《关于印发医疗卫生机构数据安全和个人信息保护管理办法(试行)的通知》,要求医疗卫生机构定期开展个人信息保护合规审计;工业和信息化领域发布《工业和信息化部关于进一步提升移动互联网应用服务能力的通知》,要求应用程序(Application,App)开发运营者对其个人信息保护措施及执行情况定期开展合规审计。


标准建设层面,各标准化组织正在逐步研制个人信息保护合规审计相关标准。国家标准分别对个人信息处理者合规审计要求和合规审计专业机构服务能力要求进行规范[18];行业标准和团体标准同步加快研制,聚焦细分场景和类型,个人信息保护合规审计领域的标准供给逐渐丰富。


1.2  审计频率与报告报送要求不断明确

个人信息保护合规审计频率和合规审计报告报送要求也在不断明确和细化。合规审计频率方面,依据处理个人信息的规模、类型等维度进行审计频率差异化设置。一是针对处理个人信息的规模设置不同的审计频率,如《个人信息保护合规审计管理办法》要求处理超过1000万人个人信息的个人信息处理者,应当每两年至少开展一次合规审计;GB/T 46903-2025《数据安全技术 个人信息保护合规审计要求》进一步根据处理个人信息的规模细化了审计频率,如处理超过100万但不超过1000万人个人信息的个人信息处理者,每3年或4年至少开展一次合规审计[18]。二是针对处理个人信息类型的敏感程度进一步提高审计频率,如针对未成年人或者征信业务的个人信息处理均需每年开展一次合规审计。合规审计报告报送方面,个人征信机构和涉及处理未成年人个人信息的企业需向相应主管监管部门报送合规审计的情况或者报告,合规审计报送机制有助于督促企业切实履行合规审计义务,压实企业主体责任。


1.3  合规审计专业机构与人员培养初具规模

随着制度框架的基本确立,专业机构培育与人才队伍建设也在持续推进。在专业机构认证层面,个人信息保护合规审计服务认证机构已陆续公布两批通过认证的专业机构名录,以认证认可机制规范审计服务质量。在审计人员资质管理层面,依托人员能力评价等机制构建个人信息保护合规审计专业人才队伍,并依据专业能力与实践经验,设立初级、中级和高级3个层级的审计人员资格。专业化审计服务体系的逐步完善,为合规审计制度的有效实施提供了重要支撑。


1.4  企业合规审计实践探索规律性差异初显

本文基于跨行业、多规模企业的实践调研发现,企业在个人信息保护合规审计主体设置、审计范围选择及与既有评估审计项目的衔接整合3个维度呈现出规律性差异。其一,个人信息保护合规审计的主导部门设置呈现显著的行业惯例依赖特征,深受组织既有治理结构与行业通用模式的双重影响。例如,互联网及外资企业的个人信息保护合规审计工作通常由安全合规或法务部门主导;而电信、金融等传统强监管行业则普遍由内部审计部门承担主要职责,这表明行业监管环境与业务属性共同塑造了合规审计的组织实施路径。其二,业务复杂度和规模不同的企业个人信息保护合规审计工作的推进策略呈现差异化特征。大中型企业因业务场景多元、个人信息处理规模庞大,开展全面审计所需投入的资源越多、实施难度也越大,因此在实践中普遍采取以风险为导向的专项审计策略,优先覆盖关键业务线,再逐步拓展范围推进全面审计;相较之下,中小型企业业务流程相对简单、数据体量有限,实施全面审计的范围和资源投入相对较小,因此直接开展全面审计的可行性更高。其三,个人信息保护合规审计与既有评估审计等项目的衔接呈现整合程度分化的特征。治理成熟度较高的企业能够在战略层面统筹规划,通盘考量已开展的网络安全等级保护测评、重要数据风险评估、数据出境安全评估等评估项目,以及消费者权益保护审计、个人客户信息安全审计等相关审计项目,厘清个人信息保护合规审计项目的差异性,推动各类评估审计项目在目标、范围与流程上的协同,初步形成合规治理的聚合效应;但治理成熟度较低的企业则未能将合规审计与既有评估审计项目有效衔接,导致内容交叉重复、审计价值弱化。


2  个人信息保护合规审计与相关制度机制辨析


《个人信息保护法》构建了多层次的个人信息保护治理体系,但实践中存在将个人信息保护合规审计与个人信息保护影响评估、个人信息保护认证、App个人信息保护测评、个人信息合规管理等概念混淆的现象。厘清合规审计与其他制度机制的区别,有助于企业充分运用好个人信息保护合规管理的“组合拳”,提高合规管理成效。


2.1  个人信息保护合规审计与个人信息保护影响评估的对比

个人信息保护影响评估和个人信息保护合规审计是法律所设定的两项性质不同的合规义务,二者存在三方面本质区别。一是时间节点不同。影响评估是事前风险评估工具,据《个人信息保护法》,其在特定的个人信息处理活动实施前开展,旨在识别潜在风险并提前制定防控措施;合规审计则是定期、持续性的监督验证工具,侧重于对已开展的处理活动进行合规核验,旨在检查企业是否切实遵守了法律法规要求。二是覆盖范围不同。影响评估仅针对特定高风险情形,合规审计则覆盖企业全部个人信息处理活动,关注合规管理体系的整体有效性。三是目标导向不同。影响评估聚焦特定的个人信息处理活动,通过风险评估决定该活动是否可行以及如何规避风险,核心功能在于“风险过滤”与“决策支持”;合规审计则以全面审视企业整体合规状况为目标,系统性诊断管理体系的缺陷,核心功能在于“合规诊断”与“体系优化”。


2.2  个人信息保护合规审计与个人信息保护认证的对比

依据《个人信息保护法》第38条,涉及向境外提供个人信息的情形下,需要履行个人信息保护认证相关要求。《个人信息出境认证办法》也对个人信息出境认证进行明确定义,即个人信息出境认证为合格评定活动。


个人信息保护认证和个人信息保护合规审计存在三方面主要区别。一是性质不同。个人信息保护认证是标准导向的符合性验证,对企业建立的个人信息保护管理体系和实践落地情况进行合格评定,确认其是否达到标准规定的控制要求并作出认证结论;而合规审计是风险导向的监督评价,基于对企业的全面摸排,识别企业在流程、技术与管理中的相关风险、合规漏洞和安全隐患。二是依据不同。个人信息保护认证需严格依据特定的认证标准,如个人信息出境认证依据为GB/T 35273-2020《信息安全技术 个人信息安全规范》[19]和GB/T 46068-2025《数据安全技术 个人信息跨境处理活动安全认证要求》[20]两项特定国家标准,而合规审计以个人信息保护相关法律、法规、规章、规范性文件、司法解释、标准化文件及企业内部管理制度等为依据,并可结合行业特性和企业具体情况予以内容增补。三是触发逻辑不同。个人信息保护认证是在特定场景触发下可选择性开展的活动,企业可根据自身实际情况按需实施;合规审计具有周期性要求,企业需根据自身规模合理确定审计频率并周期性开展。


2.3  个人信息保护合规审计与App个人信息保护测评的对比

据《个人信息保护法》第61条,履行个人信息保护职责的部门需要组织对App个人信息保护情况的测评。实践中对App个人信息保护情况的测评通常指“移动App违法违规收集使用个人信息测评”(简称“App检测”)。App检测主要针对App、小程序、软件开发工具包(Software Development Kits,SDK)等载体,依据相关文件或标准检测App的隐私政策透明度、收集行为合法性、传输安全性和用户权益保障等情况。


App检测与个人信息保护合规审计与存在三方面主要区别。一是审查对象不同。App检测以移动App等载体为审查对象;合规审计以个人信息处理者全部的个人信息处理活动为审查对象。二是审查手段不同。App检测主要依托技术检测方式,重点测试App等移动应用层面收集使用个人信息的合规性;合规审计则需要深入企业内部的业务管理流程和后端信息系统等,通过访谈、文件核查、穿行测试等方式进行全面审查。三是制度定位不同。App检测属常态化监管手段;合规审计则是法定周期性义务。


2.4  个人信息保护合规审计与企业个人信息合规管理的关系

实践中存在对个人信息合规管理与合规审计关系的认知混淆,源于对企业个人信息合规管理的理解存在“部门职能”与“管理体系”两种视角,而不同视角下合规审计的定位截然不同。基于“部门职能”视角,合规管理被理解为法务、合规等特定部门承担的专业职能,其核心任务在于确保企业经营行为符合法律法规与行业规范。在该逻辑下,合规审计被视为一项独立于合规管理之外的监督活动,由内部审计部门或外部审计机构实施,对合规职能部门的工作成效进行独立评价。这种理解在组织架构清晰、职能边界明确的企业中较为普遍,其优势在于权责分明、便于考核,但也容易将合规管理窄化为某一部门的职责。基于“管理体系”视角,合规管理则被理解为贯穿“治理层—管理层—执行层”的组织级全面治理体系,涵盖制度设计、流程嵌入、培训宣贯、监测预警、考核评价等系统化管理要素。在此框架下,合规审计的定位可参照国际内部审计协会提出的“三线模型”加以理解,即合规审计不再外在于合规管理,而是作为该体系内嵌的“第三线”,与业务部门的“第一线”和合规职能部门的“第二线”协同运作,承担着独立的监督、验证与闭环管理功能,确保合规管理体系的有效性与持续改进能力。


两种视角并非相互排斥,而是反映了企业治理成熟度的不同阶段。厘清两者关系,有助于企业根据自身发展阶段明晰合规审计的功能定位,避免因视角混淆导致职能重叠或监督缺位,为合规审计的制度化安排与内部合理分工奠定认知基础。


2.5  个人信息保护合规审计与相关制度的协同逻辑与潜在张力

影响评估、认证、App检测、合规管理与合规审计并非彼此孤立的制度安排,从治理体系的整体视角审视,这5项制度在功能上相互衔接,形成了“风险识别—能力建设—技术监测—体系运行—独立监督”的协同链条。然而,制度间的功能交叠也意味着潜在冲突不容忽视,若缺乏统筹协调,可能产生治理效能的内耗。


在协同逻辑层面,5项制度的互补关系可从两个维度加以把握。从时间序列看,影响评估作用于事前阶段,在特定高风险处理活动实施前识别风险、辅助决策;认证作用于体系构建阶段,验证企业是否建立了符合标准的管理能力;App检测在日常运营中提供持续的技术监测;合规管理贯穿全过程,维系制度的运行;合规审计则于事后阶段进行周期性独立监督。五者前后衔接,覆盖了个人信息保护治理的各个维度。从功能互补看,影响评估所识别的高风险场景和处理活动,为合规审计锚定审查重点提供依据;认证所确认的管理体系框架,为合规审计提供制度性基准;App检测所发现的程序漏洞与违规线索,可引导审计资源向高风险区域集中;而合规审计以其全面性与独立性,对影响评估的充分性、认证的有效性、检测的准确性以及合规管理的实质运行成效进行再验证,将监督发现反哺管理体系优化,形成管理闭环。


在潜在张力层面,制度间的边界模糊与衔接不畅可能引发执行过程中的资源竞争冲突。例如,合规审计、认证、App检测均可能对企业同一部门、同一人员提出配合要求,若缺乏统筹,重复的信息提供与访谈安排将挤占有限的管理资源,甚至引发被审计对象的配合疲劳,影响各项制度的执行质量。


综上,企业应在制度层面建立统筹协调机制,明确各项制度的功能边界与衔接规则,在充分发挥各自独立价值的同时实现信息共享与结果互认,构建层次分明、协同高效的个人信息保护治理体系。


3  个人信息保护合规审计实践方法研究


传统财务报告审计领域经过长期发展已形成一套成熟的审计程序方法,将已有的程序方法引入个人信息保护合规审计中是快速构建该领域方法体系的有效路径,但需经审慎的适用性评估与必要调整。本文提出“可直接借鉴—需调整适用—不宜套用”的三层次方法适用框架。


3.1  可直接借鉴的方法

可直接借鉴的方法包括访谈、文件审查和现场检查,三者在两类审计中的适用逻辑基本一致。访谈的适用方式不变,对象则需涵盖个人信息保护负责人、法务合规安全人员及业务人员等关键岗位,内容聚焦个人信息处理实际流程与合规措施执行情况。文件审查同样可直接适用,审计人员需对隐私政策、个人信息保护管理制度、数据处理协议、应急响应预案等文件进行审阅,验证制度体系的健全性和真实性。现场检查也同样适用,审计人员可实地查看信息系统安全管控、纸质资料保管等情况,验证安全措施的真实性与有效性。上述方法的具体操作流程与传统审计基本无异。


3.2  需调整适用的方法

需经调整方能有效适用的方法主要包括穿行测试、控制测试和实质性测试。


穿行测试:传统审计中穿行测试通过追踪单笔交易的全过程来了解业务流程、识别关键控制点;个人信息保护合规审计中,穿行测试被赋予新内涵,即追踪特定个人信息或合规事项在企业内部的完整流转过程。以个人信息生命周期穿行测试为例,需追踪一条具体个人信息从收集到删除的全流程,操作示例包括4步。第一步,选取测试样本,如新注册用户的手机号码;第二步,从收集开始,依次追踪该信息在系统中的存储位置、访问主体、使用方式、加工处理、对外提供情况,直至删除或匿名化处理的终点;第三步,在每个关键节点检查是否存在对应的合规控制措施;第四步,记录控制措施缺失或执行不到位的情况等。通过穿行测试,审计人员可获得企业个人信息处理流程实际运行的一手情况。


控制测试:传统审计中,控制测试用于验证内部控制的设计合理性与执行有效性;而在个人信息保护合规审计中,控制测试的对象转变为个人信息处理者为确保处理活动合规而设置的各项控制措施,测试标准以法律法规义务为基准。控制测试关注的是“控制机制是否健全且有效运行”,以“对个人信息保护影响评估开展情况进行合规审计”这一审计事项为例,操作示例包括4步。第一步,获取影响评估的管理制度与操作流程文件,检查是否明确触发条件、评估模板、审批层级与归档要求等;第二步,访谈执行人员,确认流程的实际落地情况;第三步,比对审计期间处理活动台账与触发条件,验证“应评尽评”情况;第四步,抽查审批记录,验证流程是否按规定执行。通过控制测试,审计人员可对“影响评估控制机制运行有效性”形成结论:若制度设计完整但存在“应评未评”或审批缺失,则表明执行存在缺陷;若制度本身未覆盖法定应评情形,则表明设计存在缺陷。


实质性测试:传统审计中,实质性测试通过对账户余额、交易事项的细节进行测试发现重大错报;个人信息保护合规审计中,实质性测试转变为直接验证个人信息处理活动具体事项的合规事实。以同一审计事项为例,操作示例为:从审计期间已完成的影响评估项目中按风险导向抽样;逐份审阅所抽取的评估报告,检查是否涵盖影响评估所应评估的全部要素;核查评估结论是否明确,针对所识别风险是否制定处置计划并跟踪落实;比对评估报告与业务系统实际数据流转情况,验证评估内容的真实性。


从上述示例可见,控制测试侧重验证“企业是否有可靠机制保证影响评估按规定开展”,结论指向制度运行层面;实质性测试侧重验证“抽样选取的影响评估报告本身是否合规、真实、完整”,结论指向事实层面。实践中,控制测试结果可影响实质性测试的抽样范围与深度:若控制测试结论为机制运行有效,实质性测试可适度缩小抽样规模;若控制测试发现机制存在重大缺陷,则实质性测试需扩大抽样范围,以充分揭示合规风险。


3.3  不宜套用的方法

不宜套用的方法包括函证、监盘和分析性程序。函证在传统审计中用于向第三方获取账户余额等可量化事项的书面确认,但个人信息保护合规审计不涉及“余额确认”,合规性无法通过简单对账验证,故不宜直接适用。监盘用于实物资产清点,而个人信息以电子数据为主,合规状态需依赖系统记录或日志分析而非实物盘点。分析性程序通过财务数据比率与趋势分析识别异常,但合规状态并非以量化数据为核心载体,数据指标变化与合规性间缺乏稳定因果关系,独立应用场景有限,仅可作为辅助性风险识别手段。


4  个人信息保护合规审计发展展望


4.1  统一合规审计基准尺度:破解法律原则性条款向可验证审计判定转化的难题

实践中,不同组织或机构开展合规审计存在审计结论判定标准不一的问题,原因在于个人信息保护法律规范中原则性、开放性条款给审计判定带来的特殊挑战。“必要原则”“最小范围”“合理目的”等法律核心要旨高度抽象,不同审计团队对同一处理行为的合规性可能得出不同的判定结论,这是法律语义向可验证审计命题转化的方法论难题。未来,我国亟需推动个人信息保护合规审计判定基准的量化与标准化,逐步构建层次清晰、指标可量化的合规审计判定标准体系,将原本依赖审计人员主观经验的定性判断,转变为“定性导向、定量支撑”的综合评价模式,压缩合规审计人员的自由裁量空间,增强合规审计工作的一致性与可复现性,为不同企业、不同时期的审计结果提供可比对基础。


4.2  加快复合型专业人才培养:补齐个人信息保护合规审计人才能力的短板

复合型人才的匮乏已成为制约个人信息保护合规审计高质量发展的重要瓶颈。这不仅表现为“懂法律、懂技术、懂审计”的人才数量不足,更在于:传统法务人员能理解法律条款但难以穿透技术系统,技术人员能检测漏洞但无法判断处理行为的合法边界,审计人员精于流程核查但对个人信息保护相关的“知情同意有效性”“最小范围最短期限”等实际义务的审查往往难以把握。未来,我国需要通过跨学科课程设计、案例教学方式、校企联合培养等模式培养“法律—技术—审计”能力融合型人才,为合规审计发展提供坚实的人才支撑。


4.3  加强智能化审计工具应用:提高合规审计效率与穿透式审查能力

个人信息保护合规审计的技术挑战在于数据处理链路隐藏在复杂系统架构中,传统人工审计手段难以察觉隐蔽的违规行为,如未授权超范围使用个人信息、日志记录不完整导致数据流转轨迹缺失等。智能化审计工具的核心价值不仅在于提高效率,还在于增强穿透式审查能力。未来,相关工具研发可聚焦两个方向:一是利用大语言模型和多智能体架构,实现个人信息保护合规规则的自动解析、处理行为的智能评估、审计报告的动态生成和智能审核等,提升合规审计效率;二是构建合规异常行为的智能检测审计模型,通过应用程序编程接口(Application Programming Interface,API)对接企业现有的数据管理、安全合规等系统,获取数据操作日志、API调用链等,绘制数据流向图谱,识别企业“声称的数据处理活动”与“实际的数据处理活动”之间的真实差异,提升审计发现隐蔽性违规行为的能力。


5  结束语


个人信息保护合规审计制度的建立健全,既反映了数字时代个人信息保护的紧迫需求,也体现了个人信息保护领域治理模式的创新。然而,个人信息保护合规审计仍然面临理论框架尚待成熟、方法体系有待完善、复合型专业人才缺乏、技术工具供给不足等多重挑战。未来,业界还需持续深化理论研究、丰富实证分析,积极回应实践中的紧迫需求,促进我国个人信息保护合规审计高质量发展。



作者简介

杨玲玲,中国信息通信研究院云计算与数字化研究所审计与治理部主任,工程师,主要研究方向为个人信息保护合规审计、人工智能应用风险审计、审计监督数智化建设等。


梁叶,中国信息通信研究院云计算与数字化研究所工程师,主要研究方向为人工智能应用风险审计、个人信息保护合规审计、数据合规审计等。


陈杨(通信作者),中国信息通信研究院云计算与数字化研究所审计与治理部副主任,工程师,主要研究方向为个人信息保护合规审计、数据合规审计、人工智能应用风险审计等。


甘泉,中国信息通信研究院云计算与数字化研究所工程师,主要研究方向为信息科技风险审计、个人信息保护合规审计、数据合规审计等。


杨文瑛,中国信息通信研究院云计算与数字化研究所助理工程师,主要研究方向为信息科技风险审计、个人信息保护合规审计、数据合规审计等。



论文引用格式

杨玲玲,梁叶,陈杨,甘泉,杨文瑛. 个人信息保护合规审计制度分析与实践方法研究[J]. 信息通信技术与政策,2026,52(8):52-58.


来源:《信息通信技术与政策》2026年第8期

【声明】内容源于网络
0
0
CAICT数智财务与审计
致力于数智财务与审计领域政策研究支撑、标准研制与宣贯、课题研究、行业洞察、前沿技术应用与行业生态建设,建设政产学研用各界沟通协作与发展的平台,助力各行业数智财务与审计高质量发展
内容 155
粉丝 0
CAICT数智财务与审计 致力于数智财务与审计领域政策研究支撑、标准研制与宣贯、课题研究、行业洞察、前沿技术应用与行业生态建设,建设政产学研用各界沟通协作与发展的平台,助力各行业数智财务与审计高质量发展
总阅读4.7k
粉丝0
内容155