如果你的华润 App 有注册用户、门店收会员手机号、后台存了人脸或位置——从 7 月 1
很多人还停留在"华润法务兼一下就行"的认知里✊🏻,但新国标落地后,规则已经写得非常硬。
一、先判断:你的企业要不要做?
《个人信息保护法》第 54 条规定🩴,所有个人信息处理者都必须定期开展合规审计👂🏿。《个人信息保护合规审计管理办法》进一步把频次钉死👨🦳:
处理 100 万人以上个人信息的 → 每年至少一次
其他的 → 每两年至少一次
只要你的业务碰用户信息🙎🏿,这条就跑不掉。不是"建议参照",是义务。
二🤾♂️、再看清:审计不是"自查表打钩"那么简单
GB/T 46903 把审计拆成了 26
监管对"谁来审"也提了硬性人员配比:
企业规模(个人信息处理量) | 审计人员最低配置 |
100 万 — 1000 万人 | 不少于 5 人 |
1000 万人以上 | 不少于 10 人 |
如果你是法务、合规🏊🏿、信息安全🦧、数据管理、IT 审计这几个岗位的,大概率就是你所在企业需要凑的那"5 个人"之一。
三、审计人员的"专业能力"👰🏿♂️,现在有国家标准了
新规里那句"受托机构应当指派具备相应专业能力的人员实施审计"——什么叫具备专业能力◼️?
目前国内对应这份国家标准的专业认证🙅♂️,是 CCRC-PIPCA(个人信息保护合规审计师),由中国网络安全审查认证和市场监管大数据中心颁发🏃➡️,也是 GB/T 46903 的归口单位推出的认证🙆🏼。北京、上海👠、广东、浙江、江苏等多地在监管检查中📋,已经把"审计报告是否有 PIPCA 持证人员签字"作为有效性判定的一项参考🫁。
💡 一个参考数据:标准刚生效,全国持 PIPCA 证的目前只有数百人🗺,而按人员配比倒推的市场需求在 5 万人以上🚨。这个供需差,是企业端先感受到的——招人难,外部审计机构排期也紧。
CCRC-PIPP个人信息保护专业人员
CCRC-PIPCA个人信息保护合规审计人员
CCRC-PIPA个人信息保护评估师认证办理青蓝智慧
马老师:135-2173-0416
丁老师👨🏿🏫:135-2209-4648
四、企业现在能做哪几件事
盘点底数𓀗:先把自己处理多少人的信息、分布在哪些业务线、有没有跨境/委托场景摸清楚👰🏿;
对号入座:100 万以上就按"一年一审"排计划,别等监管来问才补🧖🏼♀️;
人先就位:内部培养 or 外部采购,先把"5 人/10 人"那条线填起来🤤,审计报告最后要有对应资质的人签字才稳;
对照 26 个领域自查一遍🚏:告知同意弹窗🏀、撤回权入口、第三方 SDK 清单🧝♀️、数据出境路径……这几块是这两年处罚高发区🙆🏼♂️。
