有个做APP的客户,注册用户过千万,一直觉得数据安全离自己挺远。直到网信部门约谈,要求做个人信息保护合规审计,才慌了神。临时找机构,费用贵不说,整改还花了好几个月。
数据安全这事儿,不是大企业的专属。2026年合规要求继续收紧,有些评估和审计是硬性的,躲不掉。
今天就聊聊,哪些企业必须做密评,哪些必须做个保审计,不做会怎样。
密评——哪些企业躲不掉
密评全称”商用密码应用安全性评估”,依据是《密码法》。按规定,关键信息基础设施运营者,以及网络安全等级保护三级及以上的系统,使用商用密码的,应当开展密评。
说白了,你的系统如果被定为等保三级以上,或者属于关键信息基础设施(比如金融、能源、交通、医疗等重点行业),密评基本跑不掉。部分行业还有额外要求,比如政务系统、重要数据系统。
密评一般每年或每两年做一次,看系统等级和行业规定。别以为自己是小公司就没事,如果系统定级到三级,一样要做。
个保审计——处理个人信息到一定规模就得做
个保审计全称”个人信息保护合规审计”,依据《个人信息保护法》。2025年9月施行的《个人信息保护合规审计管理办法》明确了要求:处理1000万人以上个人信息的处理者,每两年至少开展一次合规审计;处理大量个人信息的大型互联网平台,还要做年度审计并由外部机构参与。
另外,监管部门发现你处理个人信息不合规,可以责令你委托专业机构做审计。也就是说,你的APP、网站、业务系统如果积累了大量用户个人信息,合规审计是硬要求。
这不是可选项,是义务。早做早安心,等被约谈再补,被动又费钱。
不做会怎样——罚款和整改
不做密评和个保审计,后果实打实。《数据安全法》对不履行数据安全保护义务的,可罚款、责令改正、警告;情节严重的,罚到几十万甚至更高,直接负责人员也连带处罚。
《个人信息保护法》更狠,违法处理个人信息,最高可罚5000万元或上一年度营业额5%,还能责令暂停业务、吊销许可。被约谈、被通报、被下架,对企业信誉和经营都是打击。
说白了,数据合规的成本,远低于出事后的代价。这点账,老板们要算清楚。
认证流程和费用——心里有个数
密评流程:先做密码应用方案设计,再由有资质的测评机构评测,出报告,整改复测。费用看系统规模和复杂度,几万到十几万不等,大型系统更高。
个保审计流程:梳理个人信息处理活动,委托有资质的审计机构,开展审计并出具报告,整改问题。费用同样看数据规模,几万到几十万都可能。
两个评估都建议提前规划,别临时抱佛脚。选机构要看资质和口碑,别图便宜找不靠谱的。北京这边合规机构不少,建议多问几家对比。数据安全合规是长期工程,做了评估不是结束,持续整改和日常合规才是重点。
需要相关服务?联系我们免费咨询
九五星球企服提供公司注册、代理记账、商标注册、财税咨询、高新申报、网站开发等一站式企业服务。可以先免费咨询看看,觉得合适再合作,不推销。
免费小工具推荐:
联系方式:
- 电话/微信:18910232032
- 扫码添加专业经营合规顾问,免费咨询 ↓