新規(guī)速遞-《數(shù)據(jù)安全技術(shù) 個(gè)人信息保護(hù)合規(guī)審計(jì)要求(征求意見稿)》
發(fā)布時(shí)間:2024-07-15
閱讀次數(shù): 1987 次
《中華人民共和國個(gè)人信息保護(hù)法》第54條規(guī)定:個(gè)人信息處理者應(yīng)當(dāng)定期對(duì)其處理個(gè)人信息遵守法律、行政法規(guī)的情況進(jìn)行合規(guī)審計(jì)。
2023年8月3日,網(wǎng)信辦發(fā)布《個(gè)人信息保護(hù)合規(guī)審計(jì)管理辦法(征求意見稿)》,簡(jiǎn)稱《審計(jì)辦法》,截至目前《審計(jì)辦法》未正式發(fā)布。全國網(wǎng)絡(luò)安全標(biāo)準(zhǔn)化技術(shù)委員會(huì)于2024年7月12日發(fā)布《數(shù)據(jù)安全技術(shù) 個(gè)人信息保護(hù)合規(guī)審計(jì)要求(征求意見稿)》,簡(jiǎn)稱《審計(jì)要求》,《審計(jì)要求》可視為《審計(jì)辦法》的配套落地文件。
《審計(jì)要求》旨在規(guī)范個(gè)人信息處理者開展個(gè)人信息保護(hù)合規(guī)審計(jì)工作,并為相關(guān)機(jī)構(gòu)提供參考。文件適用于個(gè)人信息處理者開展合規(guī)審計(jì),也可為相關(guān)機(jī)構(gòu)提供參考。列出了相關(guān)的國家標(biāo)準(zhǔn),如GB/T 25069和GB/T 35273。定義了“個(gè)人信息保護(hù)合規(guī)審計(jì)”、“審計(jì)證據(jù)”、“審計(jì)對(duì)象”等關(guān)鍵術(shù)語。4. 個(gè)人信息保護(hù)合規(guī)審計(jì)原則遵循合法性、獨(dú)立性、客觀性、全面性、公正性、保密性原則。5. 個(gè)人信息保護(hù)合規(guī)審計(jì)實(shí)施要求5.1 個(gè)人信息處理者審計(jì)工作開展要求5.1.1 個(gè)人信息保護(hù)合規(guī)審計(jì)流程:包括審計(jì)準(zhǔn)備、審計(jì)實(shí)施、審計(jì)報(bào)告、問題整改、歸檔管理等階段。5.1.2 個(gè)人信息保護(hù)合規(guī)審計(jì)實(shí)施管理:建立審計(jì)體系,明確職責(zé)權(quán)限,確保獨(dú)立性,提供必要資源。5.1.3 個(gè)人信息保護(hù)合規(guī)審計(jì)證據(jù)管理:保證證據(jù)的真實(shí)性、完整性、有效性。5.1.4 個(gè)人信息保護(hù)合規(guī)審計(jì)專業(yè)機(jī)構(gòu)權(quán)限:確保專業(yè)機(jī)構(gòu)正常行使權(quán)限。5.2.1 審計(jì)人員專業(yè)能力要求:了解法律法規(guī)、熟悉審計(jì)流程、具備資質(zhì)認(rèn)證。5.2.2-5.2.6 審計(jì)人員獨(dú)立性、客觀性、公正性、保密性要求:確保審計(jì)人員不受利益沖突,客觀公正地執(zhí)行審計(jì)工作。5.2.7 審計(jì)人員實(shí)施要求:記錄審計(jì)發(fā)現(xiàn),撰寫審計(jì)底稿和報(bào)告。附錄 A:個(gè)人信息保護(hù)合規(guī)審計(jì)流程圖
附錄 B:個(gè)人信息保護(hù)合規(guī)審計(jì)證據(jù)類型及有效性參考
附錄 C:個(gè)人信息保護(hù)合規(guī)審計(jì)內(nèi)容和審計(jì)方法主要包括的要點(diǎn)有:(1)合法性基礎(chǔ);(2)必要性;(3)處理規(guī)則;(4)告知;(5)共同處理;(6)委托處理;(7)合并重組分立解散移轉(zhuǎn);(8)對(duì)外提供;(9)自動(dòng)化決策;(10)公開;(11)公共場(chǎng)所身份采集;(12)處理已公開個(gè)人信息;(13)敏感個(gè)人信息;(14)出境;(15)境外接收方監(jiān)督有效性;(16)未成年人保護(hù);(17)刪除權(quán);(18)行權(quán)保障;(19)解釋說明;(20)處理者義務(wù);(21)內(nèi)部制度和操作規(guī)程;(22)安全技術(shù)措施;(23)教育培訓(xùn)計(jì)劃;(24)負(fù)責(zé)人;(26)PIA;(27)應(yīng)急預(yù)案;(28)外部獨(dú)立監(jiān)督機(jī)構(gòu);(29)大型互聯(lián)網(wǎng)平臺(tái)規(guī)則;(30)社會(huì)責(zé)任報(bào)告。附錄C的審計(jì)內(nèi)容可以作為日常隱私合規(guī)測(cè)試的用例。
附錄 D:個(gè)人信息保護(hù)合規(guī)審計(jì)底稿模板附錄 E:個(gè)人信息保護(hù)合規(guī)審計(jì)報(bào)告模板來源:安全有術(shù)