个人信息保护合规审计管理办法 2025年5月1日施行
发布机构:国家网信办
文号:—
日期:2025-02-26
适用对象
各级医疗机构、卫生健康主管部门、医疗机构信息安全负责人、医务工作者
内容摘要
国家网信办发布《个人信息保护合规审计管理办法》,2025年5月1日起施行。处理超1000万人个人信息的处理者每两年至少开展一次合规审计。
原文引用 · 政策原文
发布机构:国家网信办 文号:— 日期:2025-02-26
为保证内容的权威性和准确性,完整原文请前往官方网站查看。
前往官方查看原文 →
政策解读 / 硬性要求
《个人信息保护合规审计管理办法》的实施对医疗机构(尤其是信息科/网络安全负责人)意味着必须对超过1000万人个人信息的处理进行定期合规审计。这涉及《网络安全法》和《个人信息保护法》的监管要求,要求医疗机构对个人信息处理活动进行合规性审查,确保个人信息收集、存储、使用、加工、传输、提供、公开等环节符合法律法规。例如,若医疗机构未按规定进行合规审计,可能面临最高100万元的罚款。此法规对医疗机构的数据安全管理和个人信息保护提出了更高的要求,启示医疗机构需重视数据安全,加强合规管理。
落地建议
1. 定期开展个人信息保护合规审计:每两年至少对处理超过1000万人个人信息的系统进行一次合规审计,确保符合《个人信息保护合规审计管理办法》的要求;2. 建立个人信息保护合规审计机制:设立专门的审计团队或委托第三方机构进行审计,确保审计的专业性和独立性;3. 完善个人信息保护制度:根据审计结果,及时修订和完善个人信息保护相关制度,确保制度与法规同步更新;4. 加强员工培训:对信息科及相关员工进行个人信息保护法规和审计要求的培训,提高全员合规意识;5. 建立应急响应机制:针对个人信息泄露等事件,制定应急预案,确保能够及时响应并降低风险。