2026年密评和个保审计强制了,三家企业排完合规清单才发现门槛比想的低不了多少

今年8月,前后脚来了三个客户咨询数据安全合规的事。一个是做电商的,用户量三十多万;一个是做SaaS的,给企业客户提供CRM系统;还有一个是做医疗信息化的,手里有大量患者数据。三个人来了问的都差不多:听说2026年密评和个保审计强制了,我们公司到底要不要做?我帮他们分别排了一份合规清单,结果三个人看完都发现,自己以为可以不做,实际上都跑不掉。

做电商的那个客户觉得密评是银行和军工企业的事,跟他一个小电商没关系。做SaaS的客户以为个保审计是针对C端产品的,他的产品是B端的应该不用。做医疗信息化的客户倒是知道自己要做等保,但密评和个保审计跟等保是不是一回事他搞不清楚。三个人的认知误区代表了大部分企业老板的现状:知道有这些合规要求,但不确定自己是不是被管的对象,也不知道各项要求之间是什么关系。

说白了,2026年数据安全的监管体系已经不是你做不做的问题了,是你属于哪个层级必须做到什么程度的问题。今天我就把密评和个保审计这两项强制要求讲清楚,到底哪些企业必须做,跟等保什么关系,不做会怎样,中小企业怎么做最省钱。

这三个客户的情况特别典型。我做企服这些年,发现数据安全合规是企业认知最薄弱的领域之一。大家知道要做等保,但密评和个保审计很多人连名字都没听过。下面我分几个方面说说。

密评到底是什么,哪些企业必须做

密评的全称是商用密码应用安全性评估。你可能一听”密码”就想到密码学、加密算法那些东西,觉得跟自己没关系。但实际上密评管的是你的信息系统有没有正确使用商用密码技术来保护数据安全。你的网站用了SSL证书加密传输,你的数据库里用户的密码是不是加密存储的,你的支付接口有没有用数字签名防篡改,这些都涉及商用密码的应用,都属于密评的范畴。

哪些信息系统必须做密评?根据《密码法》和相关的商用密码应用安全性评估管理办法,以下几类系统是必须做的。第一类是关键信息基础设施,这个范围比较大,包括能源、金融、交通、水利、医疗卫生、教育、科研、社会保障、公共服务等领域中一旦遭到破坏可能严重危害国家安全国计民生的系统。第二类是网络安全等级保护第三级及以上的信息系统。第三类是部分行业有特殊规定的系统,比如金融行业、政务系统等有自己的行业密评标准。

我那个做医疗信息化的客户就属于第一类和第二类的交集。医疗信息系统通常定级为等保三级,同时医疗卫生属于关键信息基础设施的范畴,所以他不仅要做等保三级测评,还要做密评。他之前只做了等保,密评一直没做,属于不合规状态。

做电商的那个客户呢?他的系统定级是等保二级,按说不一定要做密评。但他处理大量用户个人信息包括手机号、地址、支付信息,如果系统定级被提到三级,密评就变成强制了。而且电商平台如果被认定为关键信息基础设施(大型平台有这个可能),密评也是必须的。我帮他评估了一下,虽然目前不是强制要求,但考虑到他正在申请ICP许可证和EDI许可证,这两个证的审批过程中可能会要求做密评,建议他提前准备。

做SaaS的客户情况特殊一些。他提供的CRM系统本身是B端产品,但他客户的企业数据里包含大量个人信息(客户的客户联系人信息),如果他的系统定级达到三级,密评也跑不掉。另外他服务的客户中有金融机构,金融行业对供应商的密码应用有明确要求,不做密评可能丢客户。

密评的频率也有要求。根据规定,关键信息基础设施和等保三级及以上的系统,每年至少做一次密评。等保二级的系统建议每两年做一次。密评不是做一次就行的,是周期性的要求。

个保审计跟你的企业有什么关系

个保审计的全称是个人信息保护合规审计。这是《个人信息保护法》落地后的配套要求。2026年这个要求正式从”建议做”变成了”必须做”。你得搞清楚,个保审计跟等保和密评不是一回事,它关注的不是你的系统技术安全,而是你处理个人信息的全流程是否合法合规。

哪些企业必须做个保审计?根据《个人信息保护法》和相关实施办法,处理100万人以上个人信息的企业应当定期开展个保审计。这里说的是定期开展,不是做一次就完了。另外,如果你的企业在处理个人信息方面被投诉或者被监管部门关注了,也可能被要求做专项审计。

我那个做电商的客户用户量三十多万,看起来不到100万是不是就不用做了?不一定。你要算的不只是注册用户数,而是你处理的所有个人信息主体的数量。你的注册用户有30万,但你的系统里可能还存了订单收货人信息、浏览行为数据、设备信息等。如果把这些都算上,涉及个人信息主体的数量可能远超30万。而且100万这个门槛不是说你刚好99万就可以不做,监管部门的口径可能会调整,建议按”大量处理个人信息”来评估自己的风险。

做SaaS的客户虽然产品是B端的,但他系统里存储了大量企业客户上传的个人信息,包括客户联系人、客户画像数据等。他的系统处理的个人信息主体数量加起来可能超过100万,个保审计也是必须做的。

个保审计到底审什么?我给你简单列一下。一是个人信息处理活动的合法性基础,你收集使用个人信息有没有获得用户的同意。二是个人信息处理目的的明确性和合理性,你收集的信息跟你声称的用途是否匹配。三是最小必要原则的落实情况,你收集的信息是不是都是必要的有没有过度收集。四是个人信息安全保障措施的有效性,你采取了哪些技术和管理措施来保护数据。五是个人信息主体权利的保障情况,用户能不能查询更正删除自己的信息。六是个人信息跨境传输的合规情况。七是个人信息处理者的内部管理制度和操作规程。

这些审计内容覆盖了你处理个人信息的方方面面。说实话,大部分企业在这些方面做得都不够规范。收集信息的时候不告知用途、过度收集非必要信息、用户想删除数据找不到入口、数据存储没有加密保护,这些问题在企业里太常见了。个保审计就是逼着你去把这些漏洞补上。

不做会怎样,罚款和业务影响一起算

不做密评和不做个保审计的后果我分开说。

不做密评的,根据《密码法》的规定,关键信息基础设施的运营者未按要求使用商用密码或者未开展商用密码应用安全性评估的,由密码管理部门责令改正,给予警告。拒不改正的处十万元以上一百万元以下罚款,对直接负责的主管人员处一万元以上十万元以下罚款。你看,罚款上限是100万,对中小企业来说不是小数目。而且如果因为没做密评导致数据泄露,还可能面临更严重的法律后果。

不做个保审计的,根据《个人信息保护法》,履行个人信息保护职责的部门可以责令改正,给予警告,没收违法所得。拒不改正的处一百万元以下罚款。对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。情节严重的可以处五千万元以下或者上一年度营业额百分之五以下罚款,还可以责令暂停相关业务或者停业整顿。你注意到了吧,情节严重的罚款上限是5000万或者营业额的5%,这个数字跟GDPR差不多了。

罚款还不是唯一的后果。我在实际接触中发现,不做这些合规对企业业务的影响有时候比罚款还大。第一是资质审批和年检过不了。我那个做医疗信息化的客户,他的行业资质年检已经开始要求提供密评报告了,没有报告年检直接不过关。第二是招投标丢分。现在越来越多的招标项目把密评报告和个保审计报告列为加分项甚至门槛条件。第三是客户流失。你的企业客户在做供应商评估的时候,会查你的数据安全合规情况。没有密评和个保审计报告,大客户不敢把数据交给你。我那个做SaaS的客户就是因为一个大客户要求他提供个保审计报告,他才来找我的。

中小企业怎么做最省钱

说了这么多必须做的理由,你肯定想知道做密评和个保审计到底要花多少钱。我帮三个客户分别做了预算,给你参考一下。

密评的费用主要取决于你的信息系统复杂程度和定级级别。等保三级系统的密评费用一般在8万到15万之间,包含评估报告和整改建议。等保二级系统的密评费用相对低一些,大概3万到8万。如果系统比较简单,涉及的密码应用不多,费用可能更低。但密评不是做完评估就完了,如果评估发现问题还要整改,整改的费用取决于问题的多少和严重程度。我那个做医疗信息化的客户密评评估费用是12万,整改又花了8万,总共20万。

个保审计的费用差异比较大,主要看你处理的个人信息数量和数据处理流程的复杂程度。处理100万以下个人信息的企业,个保审计费用大概在3万到8万。处理100万到500万的,费用大概在8万到15万。超过500万的,费用可能超过20万。这个费用包含审计报告和整改建议。同样,整改费用另算。我那个做电商的客户个保审计费用是6万,整改花了3万,总共9万。做SaaS的客户因为数据处理流程复杂,审计费用12万,整改花了5万。

怎么省钱?我给你几个建议。第一是先做自查再请机构。在请专业机构做评估之前,先自己对照标准做一轮自查,把明显的问题先改了。比如SSL证书没装的先装上,用户密码明文存储的先改成加密存储,隐私政策没有的先写一份。自查改掉的问题越多,正式评估时发现的问题越少,整改费用越低。第二是选机构的时候多比几家。不同机构的报价差异可能很大,但不要只看价格,要查机构的资质和口碑。密评机构需要有国家密码管理局颁发的商用密码应用安全性评估资质。个保审计机构需要有相应的专业资质。选了没有资质的机构,出的报告不认你就白花钱了。第三是跟等保一起做。如果你既要做等保又要做密评,找一家同时有等保测评和密评资质的机构一起做,可以省一些重复工作的费用。第四是分步实施。如果预算有限,可以先做最紧急的部分。比如你的系统定级三级,可以先做密评再做个保审计,或者反过来。但要注意留出足够的时间,别等到资质年检或者招投标前才着急做,那时候加急费用更高。

还有一个省钱的思路是把合规要求融入到日常的系统开发和运维中。密评和个保审计的核心要求其实就那么几条:数据加密传输、敏感数据加密存储、访问控制到位、审计日志完整、用户权利有保障渠道。如果你在开发系统的时候就按这些要求来做,后面做评估的时候就不用大量整改。最怕的是系统建的时候完全没考虑这些,等评估时发现一堆问题,整改的工作量比重建系统还大。

说到底,数据安全合规在2026年已经不是大企业才需要操心的事了。我那三个客户,做电商的、做SaaS的、做医疗信息化的,最后发现都在合规要求的范围内。以前大家觉得等保做了就够了,现在密评和个保审计是另外两道独立的门槛,不做就可能面临罚款、资质年检不过、招投标丢分、客户流失。如果你不确定自己企业是否需要做密评和个保审计,建议找专业机构做个初步评估,花个几千块咨询费搞清楚自己的合规义务,总比等监管部门找上门了再被动应对强得多。


需要相关服务?联系我们免费咨询

九五星球企服提供公司注册、代理记账、商标注册、财税咨询、高新申报、网站开发等一站式企业服务。可以先免费咨询看看,觉得合适再合作,不推销。

官网:www.95planet.com

免费小工具推荐:

联系方式:

  • 电话/微信:18910232032
  • 扫码添加专业经营合规顾问,免费咨询 ↓
扫码添加微信免费咨询