一家做健康管理APP的公司,注册用户120万,2026年5月被网信办约谈,要求限期完成个人信息保护合规审计。公司老板当时懵了——APP上线三年,从来不知道处理用户数据还要做专门的审计。最终找了第三方审计机构,花了8万块、用了两个月才整改通过。更让他后怕的是,约谈时网信办明确说:如果再不整改,下一步就是行政处罚,甚至要求下架APP。
这不是个例。2026年4月起,中央网信办、公安部联合开展个人信息保护系列专项行动,覆盖App、SDK、互联网广告、教育、交通、卫生健康、金融六大重点领域。同时,数据安全认证和商用密码应用安全性评估(密评)的强制范围也在扩大。三项数据合规资质正在从”选做题”变成”必做题”。
今天把个人信息保护合规审计、数据安全认证、密评这三项数据合规资质说清楚——分别管什么、哪些企业必须做、不做会怎样、怎么做。帮企业提前判断自己要不要做,别等被约谈了才着急。
三项资质分别管什么
这三项资质名字听着像,但管的完全是不同维度的事情。
个人信息保护合规审计(简称”个保审计”)。依据《个人信息保护法》相关规定,个人信息处理者应当定期对其个人信息处理活动进行合规审计。审计的重点是:你收集用户信息有没有告知同意、有没有超范围收集、有没有未经同意向第三方共享、用户权利保障渠道是否畅通。简单说,个保审计管的是”个人信息处理合不合规”。
数据安全认证。依据《数据安全法》和相关国家标准,对数据处理者的数据安全管理能力进行认证。认证的重点是:企业有没有建立数据分类分级制度、有没有数据安全管理制度和技术防护措施、有没有数据安全风险评估机制。数据安全认证管的是”数据本身安不安全”。
商用密码应用安全性评估(简称”密评”)。依据《密码法》和《商用密码管理条例》,对关键信息基础设施和重要网络系统使用商用密码的情况进行安全性评估。密评的重点是:你的系统有没有用密码技术保护数据、用的密码方案合不合规、密钥管理规不规范。密评管的是”密码防护到不到位”。
三个维度有交叉但各有侧重——个保审计看个人信息处理合规性,数据安全认证看数据安全管理体系,密评看密码技术应用的规范性。有些企业三项都要做,有些只需要做一两项,取决于企业类型和数据处理规模。
哪些企业必须做
三项资质的强制范围不完全一样,逐一说清楚。
个保审计。根据相关管理办法,处理100万人以上个人信息的处理者,必须定期开展合规审计,并指定专门的个人信息保护负责人,按要求向网信部门报送。处理不满10万人的小型个人信息处理者,自2026年9月起可适用简化措施——但仍需落实基本的告知同意和数据安全要求。10万到100万人之间的企业,建议参照大型处理者标准做审计,虽然不强制但风险很高。
哪些企业容易踩到100万人这条线?有APP或小程序且用户量大的——电商、社交、工具类APP几乎都在这个量级。有会员体系的线下企业——连锁餐饮、健身房、教育培训机构,会员数累加很容易突破100万。处理客户数据的B2B平台——比如收集大量企业员工信息的SaaS系统。这些企业如果还没做过个保审计,建议赶紧排上日程。
数据安全认证。目前强制范围主要面向两类:一是关键信息基础设施运营者,二是处理重要数据的数据处理者。重要数据的定义还在细化中,但大规模处理个人信息的平台企业基本都落在范围内。对于一般中小企业,数据安全认证暂时不是强制的,但如果涉及政府项目投标、金融行业合作,甲方可能要求你提供数据安全认证证书。
密评。强制范围是关键信息基础设施运营者和使用商用密码的信息系统。具体到行业:金融行业(银行、保险、证券的系统)、政务系统、关键信息基础设施(能源、交通、水利、公共服务等)。中小企业如果系统不涉及上述领域,密评一般不强制。但如果你的系统用于处理敏感数据且使用了密码技术,建议主动做一次密评排查。
办理流程和周期有多长
三项资质的办理路径各不相同,周期和费用也有差异。
个保审计流程。第一步,委托有资质的第三方审计机构(网信部门推荐的或具备相关资质的律所和咨询机构)。第二步,机构进场审计——检查个人信息处理规则、告知同意机制、数据分类、第三方共享情况、用户权利保障措施等。第三步,出具审计报告,列出不符合项。第四步,企业整改,提交整改报告。第五步,审计机构出具最终合规报告。周期一般2到3个月,费用5到15万不等,视数据量和系统复杂度而定。
数据安全认证流程。第一步,选择有资质的认证机构(目前国家认监委批准的数据安全认证机构有限)。第二步,按照数据安全相关国标做差距分析。第三步,整改并建立数据安全管理体系。第四步,认证机构现场审核。第五步,通过后获得认证证书。周期3到6个月,费用10到30万不等,主要成本在于体系建设和整改。
密评流程。第一步,委托有资质的商用密码测评机构(由国家密码管理局批准的测评机构)。第二步,机构对系统密码应用情况进行测评——密码算法合规性、密钥管理、密码产品使用等。第三步,出具测评报告。第四步,如有不符合项,整改后复测。周期1到3个月,费用3到10万不等。
三项资质的费用加起来不算便宜,但和被罚的代价比,根本不是一个量级。下面说说不做的后果。
不做会怎样
个保审计不做的后果最严重。2026年专项行动明确把”未建立专门的个人信息保护管理制度”列为重点治理问题。被查到的企业,轻则约谈整改,重则行政处罚。《个人信息保护法》规定,违规处理个人信息的,可处以违法所得1到10倍罚款;没有违法所得的,最高罚款100万元。情节严重的,最高罚款5000万元或上一年度营业额5%。开头那家APP公司,如果在约谈后仍不整改,面临的就不是8万审计费的问题了。
数据安全认证不做的后果相对间接。目前行政处罚案例不多,但如果甲方要求你提供认证证书而你拿不出来,可能丢掉合同。金融、政务领域的合作中,数据安全认证越来越成为准入条件。长远来看,随着执法常态化,不做数据安全认证的风险会逐年上升。
密评不做的后果取决于行业。金融行业不做密评,监管机构直接处罚——银保监机构已经对多家银行开出过密评不合规的罚单。关键信息基础设施不做密评,网络安全审查过不了。不在强制范围内的企业不做密评暂无直接处罚,但如果你的系统出了数据泄露事件,密评缺失会被作为加重处罚的依据。
给企业一个务实的建议:先做一次自查——你的APP或系统处理多少用户信息?属不属于六大重点治理领域?有没有密码技术应用?根据自查结果决定先做哪一项。大多数企业,如果用户量超过100万,个保审计是第一优先级。其他两项可以根据行业属性和业务需求来排。
数据合规这件事,别等被约谈了才动。提前做合规的成本远低于被罚的代价。100万以下的小型处理者可以走简化措施,成本不高。但超过100万的,就得认真做了。预算和人力提前安排好,别到最后一刻临时抱佛脚。北京这边有企业等到被网信办约谈了才急急忙忙找机构做审计,结果整改期间APP被要求限制功能,直接影响了业务收入。早一个月做和晚一个月做,差别可能就是几十万的损失。
需要相关服务?联系我们免费咨询
九五星球企服提供公司注册、代理记账、商标注册、财税咨询、高新申报、网站开发等一站式企业服务。可以先免费咨询看看,觉得合适再合作,不推销。
免费小工具推荐:
联系方式:
- 电话/微信:18910232032
- 扫码添加专业经营合规顾问,免费咨询 ↓