法规合规自查文档

基于核心法律法规的合规自查问题清单 | 覆盖国家法律、行政法规、部门规章及行业规范

快速导航

《中华人民共和国网络安全法》合规自查

颁布机构:全国人大常委会施行日期:2017年6月1日适用范围:所有网络运营者
以下自查问题覆盖《网络安全法》中与数据安全直接相关的核心条款,帮助您快速定位合规差距。
一、网络安全等级保护义务
企业是否已完成网络信息系统定级备案?定级是否准确反映系统的重要程度?
需解锁
是否按照等级保护要求建立了相应的技术保护措施和管理制度?
需解锁
是否定期开展等级保护测评?测评中发现的安全隐患是否已整改到位?
需解锁
二、网络运营者数据安全义务
企业是否建立了网络数据安全管理制度和操作规程?制度覆盖了数据采集到销毁的全生命周期吗?
需解锁
是否采取技术措施防范网络攻击、网络侵入?安全技术措施的有效性是否经过验证?
需解锁
是否建立了网络安全事件应急预案?预案是否定期演练并更新?
需解锁
网络日志的留存期限是否不少于六个月?日志记录是否完整可追溯?
需解锁
三、关键信息基础设施保护
企业是否已判断自身是否属于关键信息基础设施运营者?判断依据是什么?
需解锁
如属关基运营者,是否在境内存储收集和产生的个人信息和重要数据?
需解锁
如确需向境外提供数据,是否已通过数据出境安全评估?
需解锁
是否对关键岗位人员进行安全审查?审查范围和频率是否符合要求?
需解锁
四、个人信息保护义务
收集使用个人信息是否遵循合法、正当、必要的原则?是否取得了信息主体的同意?
需解锁
是否公开了收集使用规则?规则是否明示收集目的、方式和范围?
需解锁
个人信息泄露、毁损、丢失时,是否按规定及时向用户和主管部门报告?
需解锁

《中华人民共和国数据安全法》合规自查

颁布机构:全国人大常委会施行日期:2021年9月1日适用范围:所有数据处理者
以下自查问题聚焦数据安全制度建设、分类分级、重要数据保护及风险处置等核心义务。
一、数据安全管理制度建设
企业是否已建立全流程数据安全管理制度?制度是否覆盖数据采集、存储、使用、加工、传输、提供、公开、销毁各环节?
需解锁
是否明确了数据安全负责人和管理机构?职责划分是否清晰?
需解锁
是否建立了数据安全风险监测机制?监测范围是否覆盖核心数据处理活动?
需解锁
二、数据分类分级
是否已制定本企业的数据分类分级标准?标准是否与国家标准和行业标准衔接?
需解锁
是否已完成数据资产盘点和分级标识?分级结果是否定期更新?
需解锁
不同级别数据是否采取了差异化的安全保护措施?保护力度与数据级别是否匹配?
需解锁
三、重要数据保护
是否已按照相关规定识别和申报重要数据?识别依据和申报流程是否完整?
需解锁
对确认为重要数据的,是否采取了重点保护措施?保护措施是否经过有效性评估?
需解锁
重要数据出境是否已通过数据出境安全评估?评估结果是否在有效期内?
需解锁
四、数据安全事件应急处置
是否制定了数据安全事件应急预案?预案是否包含事件分级、响应流程和处置措施?
需解锁
发生数据安全事件时,是否按规定及时向主管部门报告?报告时限是否符合要求?
需解锁
是否对数据安全事件进行了复盘分析?整改措施是否已落实?
需解锁
五、数据交易与中介服务
如涉及数据交易,是否确认交易数据来源合法?是否对数据进行了脱敏或匿名化处理?
需解锁
数据中介服务机构是否保留了交易记录?记录是否可追溯?
需解锁

《中华人民共和国个人信息保护法》合规自查

颁布机构:全国人大常委会施行日期:2021年11月1日适用范围:所有个人信息处理者
以下自查问题覆盖个人信息处理全流程,从收集到删除各环节的合规要求逐一检视。
一、个人信息处理规则
处理个人信息是否具有明确、合理的目的?目的是否与处理活动直接相关?
需解锁
信息收集是否限于实现处理目的的最小范围?是否存在过度收集情形?
需解锁
个人信息保存期限是否为实现处理目的所必要的最短时间?超期数据是否已删除?
需解锁
是否在处理活动前以显著方式、清晰易懂的语言告知了处理规则?
需解锁
二、告知与同意
取得同意是否基于个人自愿、明确的意思表示?是否存在强制或捆绑同意的情形?
需解锁
处理敏感个人信息是否取得了个人单独同意?是否告知了处理的必要性及对权益的影响?
需解锁
个人信息处理目的、方式发生变化时,是否重新告知并取得同意?
需解锁
三、敏感个人信息保护
是否已对企业处理的个人信息进行敏感度识别?敏感个人信息的范围是否准确?
需解锁
处理敏感个人信息是否具有特定的目的和充分的必要性?是否进行了个人信息保护影响评估?
需解锁
对生物识别、医疗健康、金融账户、行踪轨迹等高敏感信息是否采取了加密存储等强化保护措施?
需解锁
四、个人信息跨境提供
向境外提供个人信息前,是否已履行告知义务并取得个人单独同意?
需解锁
是否已根据出境规模选择正确的合规路径(安全评估/标准合同/保护认证)?
需解锁
是否开展了个人信息保护影响评估?评估报告是否留存备查?
需解锁
五、个人信息主体权利保障
是否建立了便捷的个人信息查询、复制、更正、删除渠道?响应时限是否符合要求?
需解锁
个人要求撤回同意时,是否提供了便捷的撤回方式?撤回后是否停止处理并删除相关信息?
需解锁
是否建立了个人信息处理投诉受理机制?投诉处理流程是否完善?
需解锁
六、合规审计与负责人制度
处理个人信息达到规定数量的,是否已指定个人信息保护负责人?负责人信息是否已报送?
需解锁
是否定期开展个人信息保护合规审计?审计频率是否与处理规模相匹配?
需解锁

《网络数据安全管理条例》合规自查

颁布机构:国务院适用范围:所有网络数据处理者
一、重要数据识别与管理
是否已按照国家有关规定识别重要数据?识别过程是否参照了行业识别指南?
需解锁
重要数据识别后是否已向相关主管部门申报?申报后是否及时获取了认定结果?
需解锁
对确认为重要数据的,是否建立了专项保护目录?保护措施是否与数据重要性相匹配?
需解锁
二、网络数据处理者义务
处理1000万人以上个人信息的,是否已按照处理重要数据的要求履行了相应义务?
需解锁
是否建立了网络数据安全风险监测和预警机制?是否与主管部门实现了信息联动?
需解锁
是否制定了网络数据安全事件应急预案?事件分级标准和报告流程是否明确?
需解锁
三、数据跨境管理
需出境的重要数据是否已通过数据出境安全评估?
需解锁
重要数据被认定告知后,是否在规定时限内完成了评估申报?
需解锁

《促进和规范数据跨境流动规定》合规自查

颁布机构:国家互联网信息办公室适用范围:数据出境活动相关数据处理者
一、出境路径选择
企业是否已准确判断自身数据出境活动的规模和类型?是否选择了正确的合规路径?
需解锁
是否了解安全评估、标准合同、保护认证三种路径的适用条件和衔接规则?
需解锁
二、豁免场景判断
企业的数据出境活动是否属于豁免场景?豁免判断是否同时满足"为订立履行合同"和"确需提供"两个条件?
需解锁
跨境人力资源管理中的员工个人信息出境是否符合豁免条件?出境信息范围是否限于"确需"范围?
需解锁
三、自贸试验区负面清单适用
企业是否在自贸试验区范围内运营?是否了解适用的数据出境负面清单?
需解锁
负面清单外数据出境是否已确认免于申报安全评估、订立标准合同和通过认证?
需解锁
四、有效期管理
是否了解数据出境安全评估结果有效期已延长至3年?延期申请的前置条件是否满足?
需解锁
是否在有效期届满前60个工作日内提交了延期申请?
需解锁

《数据出境安全评估办法》合规自查

颁布机构:国家互联网信息办公室施行日期:2022年9月1日
一、申报条件判断
企业是否属于关键信息基础设施运营者?如是,所有数据出境是否均需申报安全评估?
需解锁
自当年1月1日起累计向境外提供个人信息是否达到100万人或敏感个人信息1万人的申报阈值?
需解锁
是否涉及重要数据出境?重要数据是否已经过识别和认定?
需解锁
二、申报准备
是否已准备数据出境安全评估申报材料?材料是否包含申报书、数据出境风险自评估报告等?
需解锁
与境外接收方订立的法律文件是否包含数据安全保护责任义务、个人信息权益保障等条款?
需解锁
三、重新申报情形
是否了解需要重新申报安全评估的具体情形?企业是否存在触发重新申报的情况?
需解锁
境外接收方所在国家/地区的数据安全保护政策发生变化时,是否评估了对出境安全的影响?
需解锁

《银行保险机构数据安全管理办法》合规自查

颁布机构:国家金融监督管理总局适用范围:银行业保险业金融机构
一、数据安全治理架构
是否建立了董事会、高管层、执行层三级数据安全治理架构?各层级职责是否清晰?
需解锁
是否设立了首席数据官或数据安全负责人?是否建立了跨部门的数据安全工作机制?
需解锁
是否制定了数据安全战略规划?规划是否与业务发展战略相协调?
需解锁
二、数据分类分级
是否已制定本机构数据分类分级管理制度?分级标准是否与监管要求一致?
需解锁
是否已完成全量数据的分类分级标识?标识结果是否在业务系统中落地?
需解锁
三、数据安全技术保护
是否对不同级别数据采取了差异化的加密、脱敏、访问控制等安全技术措施?
需解锁
是否建立了数据安全态势感知平台?是否具备实时监测和告警能力?
需解锁
数据接口安全管控是否到位?是否存在未授权访问风险?
需解锁
四、个人信息保护
是否建立了消费者个人信息保护机制?是否实施全流程分级分类管控?
需解锁
营销宣传、信息披露等环节是否严格遵守个人信息处理规则?
需解锁
五、数据安全风险监测与处置
是否建立了数据安全风险监测体系?监测指标是否覆盖核心风险点?
需解锁
数据安全事件的报告流程是否符合监管要求?报告时限是否达标?
需解锁
是否定期向监管部门报送数据安全管理情况?报送内容是否完整?
需解锁

《中国人民银行业务领域数据安全管理办法》合规自查

颁布机构:中国人民银行适用范围:央行业务领域金融从业机构
一、业务领域界定
企业的数据处理活动是否涉及货币信贷、宏观审慎、跨境人民币、银行间市场、支付清算、征信评级、反洗钱等央行业务领域?
需解锁
是否已梳理本机构涉及的央行业务领域数据处理活动清单?清单是否定期更新?
需解锁
二、数据分类分级与安全保护
是否按照央行数据安全分级要求完成了业务数据分级?分级结果是否与央行标准一致?
需解锁
不同级别业务数据的存储、传输、使用是否采取了相应的安全保护措施?
需解锁
三、全生命周期安全管理
业务数据采集环节是否明确了采集范围和方式?是否遵循最小必要原则?
需解锁
业务数据传输是否采用加密通道?存储是否采取访问控制和加密措施?
需解锁
业务数据的加工和使用是否建立了审批机制?是否记录了操作日志?
需解锁
业务数据提供和共享是否经过安全评估?是否签署了数据安全协议?
需解锁
业务数据销毁是否采用不可恢复的方式?销毁记录是否留存?
需解锁

《个人信息保护合规审计管理办法》合规自查

颁布机构:国家互联网信息办公室
一、审计频率与机构要求
企业处理的个人信息数量是否超过1000万人?如是,是否每两年至少开展一次合规审计?
需解锁
处理100万至1000万人的,是否每三至四年至少开展一次审计?处理不超过100万人的,是否每五年至少开展一次?
需解锁
审计是由内部机构开展还是委托专业机构?委托审计的机构资质是否符合要求?
需解锁
二、审计内容覆盖
审计是否覆盖了个人信息处理规则、告知同意、敏感信息保护、跨境提供等全部合规要点?
需解锁
是否对未成年人个人信息处理进行了专项审计?是否每年至少一次?
需解锁
审计中发现的问题是否已制定整改计划?整改是否在规定时限内完成?
需解锁
三、负责人制度
处理100万人以上个人信息的,是否已指定个人信息保护负责人?
需解锁
负责人信息是否已在"个人信息保护业务系统"中完成报送?报送是否在数量达到后30个工作日内完成?
需解锁

《人脸识别技术应用安全管理办法》合规自查

颁布机构:国家互联网信息办公室、公安部
一、应用原则与必要性
使用人脸识别技术是否具有特定的目的和充分的必要性?是否存在替代方案?
需解锁
是否遵循了非人脸识别技术优先的原则?在存在其他合理替代方式时是否避免使用人脸识别?
需解锁
二、告知同意与影响评估
使用人脸识别技术前是否进行了个人信息保护影响评估?评估是否覆盖了必要性、风险和措施有效性?
需解锁
是否以显著方式告知了处理目的、方式、保存期限等信息?是否取得了个人单独同意?
需解锁
三、安全保护措施
人脸信息存储数量达到10万人的,是否已向省级网信部门履行了备案手续?
需解锁
人脸信息是否采取了加密存储措施?传输是否采用安全通道?
需解锁
是否建立了人脸信息删除机制?处理目的实现后是否及时删除了人脸信息?
需解锁
人脸识别技术设备的物理安全防护是否到位?是否存在设备被篡改的风险?
需解锁

需要完整的合规方案与整改指引?

以上自查清单仅列出合规问题。联系我们获取每项问题的详细合规要求、整改建议和最佳实践方案。

联系销售获取完整方案