鐘梓洛
2021年10月23日新通過的《中華人民共和國審計(jì)法》第16條規(guī)定,“審計(jì)機(jī)關(guān)和審計(jì)人員對(duì)在執(zhí)行職務(wù)中知悉的國家秘密、工作秘密、商業(yè)秘密、個(gè)人隱私和個(gè)人信息,應(yīng)當(dāng)予以保密,不得泄露或者向他人非法提供?!边@對(duì)于促進(jìn)審計(jì)機(jī)關(guān)依法審計(jì),規(guī)范審計(jì)監(jiān)督行為具有重大意義。由于信息化的飛速發(fā)展,審計(jì)機(jī)關(guān)獲知和掌握的個(gè)人信息越來越多,尤其在審計(jì)數(shù)據(jù)綜合利用的大環(huán)境下,個(gè)人信息泄露的風(fēng)險(xiǎn)將大幅上升。研究信息化環(huán)境下審計(jì)活動(dòng)中個(gè)人信息保護(hù)的現(xiàn)狀,探索防范審計(jì)風(fēng)險(xiǎn)的有效途徑,是審計(jì)機(jī)關(guān)不可回避的課題。
新修訂的《審計(jì)法》規(guī)定了審計(jì)機(jī)構(gòu)和審計(jì)人員負(fù)有保守個(gè)人信息的法定義務(wù),其原由不僅是為了與《個(gè)人信息保護(hù)法》、《民法典》等法律規(guī)范相銜接,也是審計(jì)人員在審計(jì)活動(dòng)中防范法律風(fēng)險(xiǎn)的內(nèi)在要求。
當(dāng)前針對(duì)公民個(gè)人信息的盜取、泄露等不法行為越來越普遍,并日益突顯出縱深性和普遍性等特征。我國正在逐步完善關(guān)于個(gè)人信息保護(hù)的法律法規(guī)?!秱€(gè)人信息保護(hù)法》于2021年11月1日生效,其中規(guī)定國家機(jī)關(guān)在法定情形下處理個(gè)人信息,要按照法律、行政法規(guī)規(guī)定的權(quán)限、程序進(jìn)行,不能超過法定職責(zé)的范圍和限度。
2021年新修訂的審計(jì)法明確了審計(jì)機(jī)構(gòu)和審計(jì)人員在履行職責(zé)時(shí)所掌握的國家秘密、個(gè)人信息等應(yīng)當(dāng)嚴(yán)格保密,不得泄露或向他人非法提供。既增設(shè)了審計(jì)機(jī)關(guān)這一新的義務(wù)主體,又要求審計(jì)機(jī)關(guān)和審計(jì)人員對(duì)個(gè)人信息保護(hù)提高認(rèn)識(shí)和加強(qiáng)保護(hù),是對(duì)《個(gè)人信息保護(hù)法》和《民法典》的立法回應(yīng),有利于維護(hù)法律秩序的統(tǒng)一性。
目前,在刑事法律領(lǐng)域,因收集、利用個(gè)人信息資料而可能涉嫌犯罪的,主要涉及刑法第二百五十三條中的侵犯公民個(gè)人信息罪和第二百八十六條中的拒不履行信息網(wǎng)絡(luò)安全管理義務(wù)罪。這兩條對(duì)泄露個(gè)人信息達(dá)到的數(shù)量進(jìn)行了量化,并通過司法解釋加強(qiáng)了構(gòu)成犯罪的條件。在審計(jì)活動(dòng)中,審計(jì)機(jī)關(guān)或?qū)徲?jì)人員在履職過程中泄露公民個(gè)人信息,情節(jié)嚴(yán)重的,可能會(huì)觸犯侵犯公民個(gè)人信息罪。
已經(jīng)出臺(tái)的《中華人民共和國民法典》從總則編層面上規(guī)范了個(gè)人信息的合法使用,要求尊重和保護(hù)個(gè)人信息是最基本的道德原則。另外,民法典還在人格權(quán)編之下單設(shè)一章對(duì)個(gè)人隱私和個(gè)人信息保護(hù)進(jìn)行了特別規(guī)定。在信息化社會(huì),國家審計(jì)機(jī)關(guān)依據(jù)法律規(guī)定取得被審計(jì)單位含有個(gè)人信息的數(shù)據(jù)后,采取保護(hù)個(gè)人信息的措施,不僅是審計(jì)機(jī)關(guān)依法履行法定義務(wù),保護(hù)被審計(jì)單位和人員相關(guān)權(quán)益的體現(xiàn),也是審計(jì)人員自我防范,規(guī)避法律風(fēng)險(xiǎn)的現(xiàn)實(shí)需要。
我國在審計(jì)過程中獲取的個(gè)人信息以電子數(shù)據(jù)的形式存在,因此國家審計(jì)對(duì)個(gè)人信息保護(hù)的規(guī)范也主要包括在對(duì)電子數(shù)據(jù)管理的相關(guān)制度中,其內(nèi)容大致包含如下。
1.《審計(jì)署關(guān)于印發(fā)審計(jì)項(xiàng)目電子數(shù)據(jù)保密管理辦法(試行)的通知》
該辦法的適用對(duì)象為審計(jì)署機(jī)關(guān)及其派出機(jī)構(gòu)開展審計(jì)、專項(xiàng)審計(jì)調(diào)查、核查社會(huì)審計(jì)機(jī)構(gòu)相關(guān)審計(jì)報(bào)告等項(xiàng)目。該辦法中規(guī)定,審計(jì)項(xiàng)目電子數(shù)據(jù)的保密實(shí)行責(zé)任制?!霸趯徲?jì)項(xiàng)目實(shí)施過程中,實(shí)行審計(jì)組組長負(fù)責(zé)制,審計(jì)組組長可以指定專人具體負(fù)責(zé);在審計(jì)項(xiàng)目結(jié)束后,實(shí)行審計(jì)項(xiàng)目對(duì)應(yīng)管理部門的部門負(fù)責(zé)人負(fù)責(zé)制,同時(shí)業(yè)務(wù)部門負(fù)責(zé)人可以指定專人具體負(fù)責(zé)管理?!?/p>
2.《中華人民共和國審計(jì)法實(shí)施條例》。該條例第55條規(guī)定:“審計(jì)人員濫用職權(quán)、徇私舞弊、玩忽職守,或者泄露所知悉的國家秘密、商業(yè)秘密的,依法給予處分;構(gòu)成犯罪的,依法追究刑事責(zé)任?!辈浑y看出執(zhí)法人員在執(zhí)法過程中對(duì)國家、商業(yè)秘密具有保密義務(wù)和責(zé)任,未明確審計(jì)機(jī)關(guān)及審計(jì)工作中取得的個(gè)人信息進(jìn)行保密的義務(wù)。
3.《中華人民共和國國家審計(jì)準(zhǔn)則》。該準(zhǔn)則對(duì)執(zhí)法人員執(zhí)法過程中的行為規(guī)范進(jìn)行了詳細(xì)的說明,在執(zhí)行審計(jì)業(yè)務(wù)過程中的職責(zé)和執(zhí)業(yè)標(biāo)準(zhǔn)。該準(zhǔn)則第15條規(guī)定;“審計(jì)人員應(yīng)當(dāng)恪守嚴(yán)格依法、正直坦誠、客觀公正、勤勉盡責(zé)、保守秘密的基本審計(jì)職業(yè)道德?!?/p>
4.地方《審計(jì)業(yè)務(wù)電子數(shù)據(jù)管理辦法》。通過檢索可以發(fā)現(xiàn),不少地級(jí)市建立了適用于本地區(qū)的《審計(jì)業(yè)務(wù)電子數(shù)據(jù)管理辦法》。例如,深圳市政府根據(jù)《中華人民共和國審計(jì)法》及其實(shí)施條例、及《廣東省關(guān)于完善審計(jì)制度若干重大問題的實(shí)施意見》等有關(guān)規(guī)定,制定了《深圳市審計(jì)局審計(jì)業(yè)務(wù)電子數(shù)據(jù)管理辦法》。
最新修訂的《審計(jì)法》中只是明確了審計(jì)機(jī)關(guān)和審計(jì)人員負(fù)有保守在執(zhí)行職務(wù)的過程中獲取的個(gè)人信息的法定義務(wù),在涉及個(gè)人信息保護(hù)的個(gè)別地方政府規(guī)章中也只是對(duì)個(gè)人信息保護(hù)作出了原則性的要求,缺乏明確具體的操作規(guī)范。
以《特派辦審計(jì)數(shù)據(jù)綜合利用指南》為例,“在該文件中強(qiáng)調(diào)了對(duì)審計(jì)項(xiàng)目所獲取的所有電子數(shù)據(jù)要安全存儲(chǔ),并建立規(guī)范的數(shù)據(jù)授權(quán)管理使用辦法,制定完善的數(shù)據(jù)訪問權(quán)限規(guī)則,但是具體的數(shù)據(jù)訪問規(guī)則、授權(quán)使用辦法等尚未出臺(tái)?!碧貏e是在數(shù)據(jù)使用上,側(cè)重加強(qiáng)分析、充分利用,忽視個(gè)人信息具有隱私的特征,造成含有個(gè)人信息的電子資料可能在審計(jì)機(jī)關(guān)資源共享的過程中面臨巨大的泄露風(fēng)險(xiǎn)。因此,需要制定諸如《計(jì)算機(jī)審計(jì)數(shù)據(jù)采集及保密負(fù)責(zé)制》類的制度文件,全面規(guī)范審計(jì)數(shù)據(jù)采集,明確從主審到審計(jì)組成員的具體責(zé)任。
審計(jì)項(xiàng)目實(shí)施中,審計(jì)人員采集、處理含有個(gè)人信息的電子數(shù)據(jù)時(shí)存在隨意性。例如,由于對(duì)含有個(gè)人信息的電子數(shù)據(jù)要件沒有特別規(guī)定,審計(jì)人員為便于開展審計(jì),往往自行決定數(shù)據(jù)采集的范圍、方式等,甚至僅口頭溝通后,就從被審計(jì)單位信息庫中下載數(shù)據(jù),從而形成不同形式的個(gè)人信息載體,并分散在不同的審計(jì)人員手中。
實(shí)踐中也存在部分審計(jì)機(jī)關(guān)收集個(gè)人信息超限的情況,即收集超過審計(jì)需求的個(gè)人信息量,這也導(dǎo)致對(duì)個(gè)人信息被過多的進(jìn)行收集。如何界定這一收集標(biāo)準(zhǔn)?就目前的行為準(zhǔn)則或是剛性規(guī)范都還沒有一定明確的定義,但就個(gè)人信息收集而言,無論任何單位在收集個(gè)人信息的時(shí)候,都應(yīng)本著保護(hù)個(gè)人信息,盡量最低限度的去獲取個(gè)人信息的原則去收集個(gè)人信息,這樣對(duì)被收集個(gè)人信息的公民才能最大限度的保護(hù)。
我國已經(jīng)進(jìn)入大數(shù)據(jù)時(shí)代,就目前已經(jīng)出臺(tái)的《審計(jì)署關(guān)于計(jì)算機(jī)審計(jì)的暫定規(guī)定》、《審計(jì)機(jī)關(guān)計(jì)算機(jī)輔助審計(jì)方法》等文件,在大數(shù)據(jù)時(shí)代的推動(dòng)下,大數(shù)據(jù)作為新興技術(shù),暫時(shí)沒有審計(jì)相關(guān)法律法規(guī)明確要求大數(shù)據(jù)時(shí)代下審計(jì)的詳細(xì)規(guī)定?!秶覍徲?jì)準(zhǔn)則》中增加運(yùn)用大數(shù)據(jù)等新技術(shù)進(jìn)行審計(jì)全覆蓋工作的條款,將會(huì)引導(dǎo)和解決現(xiàn)有的大數(shù)據(jù)信息安全問題。一是解決審計(jì)人員運(yùn)用大數(shù)據(jù)進(jìn)行審計(jì)工作的依據(jù)條款,使審計(jì)人員在進(jìn)行相應(yīng)的審計(jì)工作手段中有法可依;二是大數(shù)據(jù)審計(jì)中數(shù)據(jù)的采集中對(duì)于可能涉及國家、商業(yè)秘密的信息收集中,在法律法規(guī)中明確提出相關(guān)要求,規(guī)范數(shù)據(jù)信息采集、使用,并形成一體化系統(tǒng)建設(shè)。
在完善修訂審計(jì)準(zhǔn)則后,需要進(jìn)一步細(xì)化大數(shù)據(jù)審計(jì)工作模式下的審計(jì)業(yè)務(wù)規(guī)范。一是在法律的強(qiáng)制性要求下建立相關(guān)行政主管部門、被審計(jì)單位定期報(bào)送相關(guān)電子數(shù)據(jù)主體責(zé)任、職責(zé)的工作機(jī)制。二是在工作機(jī)制建立后,需要制定大數(shù)據(jù)環(huán)境下審計(jì)業(yè)務(wù)規(guī)范要求、大數(shù)據(jù)環(huán)境下審計(jì)業(yè)務(wù)開展操作指南等相關(guān)制度規(guī)定,明確數(shù)據(jù)采集、移交、恢復(fù)、存儲(chǔ)、分析、運(yùn)用和保密等方面的要求。三是提高大數(shù)據(jù)環(huán)境下審計(jì)數(shù)據(jù)安全性和效率性。首先要著重加強(qiáng)數(shù)據(jù)訪問權(quán)限控制,對(duì)電子數(shù)據(jù)使用進(jìn)行授權(quán)管理,防止數(shù)據(jù)濫用;其次,在保證安全和保密的條件下,設(shè)定數(shù)據(jù)使用授權(quán)規(guī)則,將大數(shù)據(jù)按權(quán)限向?qū)徲?jì)組開放,提高大數(shù)據(jù)審計(jì)工作水平。
根據(jù)目前的規(guī)定,審計(jì)項(xiàng)目電子數(shù)據(jù)的保密管理實(shí)行責(zé)任制管理。在審計(jì)項(xiàng)目實(shí)施過程中,實(shí)行審計(jì)組組長負(fù)責(zé)制,審計(jì)組長可以指定專人具體負(fù)責(zé)。在審計(jì)項(xiàng)目結(jié)束后,由實(shí)行審計(jì)項(xiàng)目歸口管理的業(yè)務(wù)部門負(fù)責(zé)人負(fù)責(zé)??梢钥闯?,現(xiàn)行制度中個(gè)人信息的電子數(shù)據(jù)監(jiān)管主體不明確,更重要的是缺乏獨(dú)立于電子數(shù)據(jù)使用者的部門對(duì)電子數(shù)據(jù)情況進(jìn)行監(jiān)督。審計(jì)機(jī)關(guān)應(yīng)借鑒相關(guān)國家個(gè)人信息保護(hù)的做法,設(shè)立專門的電子數(shù)據(jù)個(gè)人信息保護(hù)機(jī)構(gòu),或?qū)⒃撀毮苊鞔_賦予相關(guān)部門,對(duì)審計(jì)機(jī)關(guān)或?qū)徲?jì)人員使用含有個(gè)人信息的電子數(shù)據(jù)情況進(jìn)行監(jiān)督,確保使用含有個(gè)人信息電子數(shù)據(jù)的行為處于可控、可管狀態(tài)。
徒法不足以自行。加強(qiáng)審計(jì)領(lǐng)域的個(gè)人信息保護(hù),不僅需要更加完備的法律頂層設(shè)計(jì),也需要通過一系列實(shí)踐舉措讓制度落地生根,構(gòu)筑起從理論到實(shí)踐對(duì)個(gè)人信息全方位保駕護(hù)航的堅(jiān)強(qiáng)壁壘。
在大數(shù)據(jù)環(huán)境下,安全審計(jì)的重點(diǎn)是大數(shù)據(jù)的操作和數(shù)據(jù)的處理。通過相關(guān)文獻(xiàn)研究發(fā)現(xiàn),大數(shù)據(jù)安全參考架構(gòu)和云計(jì)算環(huán)境下的安全審計(jì)架構(gòu)有不少學(xué)者進(jìn)行了探討。其中大數(shù)據(jù)安全審計(jì)框架被江茜提出,這是一種在先前學(xué)者研究的基礎(chǔ)上進(jìn)行的深入探索,主要從用戶角色和數(shù)據(jù)生命周期兩方面展開。
在用戶維度方面,一共有五個(gè)參與主體,分別是數(shù)據(jù)系統(tǒng)的總管協(xié)調(diào)者、數(shù)據(jù)參數(shù)的來源提供方、應(yīng)用系統(tǒng)的框架構(gòu)造者和終端的數(shù)據(jù)消費(fèi)主體。系統(tǒng)協(xié)調(diào)員主要負(fù)責(zé)對(duì)大數(shù)據(jù)系統(tǒng)的運(yùn)營進(jìn)行管理與協(xié)調(diào),并對(duì)其進(jìn)行全面的保密保障。在整個(gè)數(shù)據(jù)價(jià)值鏈中,數(shù)據(jù)提供者都是由數(shù)據(jù)提供商決定的。數(shù)據(jù)生命周期的特定行為是通過大型數(shù)據(jù)應(yīng)用程序提供者來完成的,這些服務(wù)包括系統(tǒng)協(xié)調(diào)者、數(shù)據(jù)提供者或者數(shù)據(jù)使用者。大數(shù)據(jù)架構(gòu)提供商負(fù)責(zé)數(shù)據(jù)的加工。大數(shù)據(jù)應(yīng)用分析的成果是數(shù)據(jù)使用者的應(yīng)用,而數(shù)據(jù)使用者則是數(shù)據(jù)價(jià)值鏈的終端,是數(shù)據(jù)價(jià)值的集中體現(xiàn)。
數(shù)據(jù)的生命周期審計(jì)包括數(shù)據(jù)采集、傳輸、存儲(chǔ)、處理、交換和銷毀六大環(huán)節(jié)。數(shù)據(jù)的獲取是數(shù)據(jù)價(jià)值鏈的基礎(chǔ)。在數(shù)據(jù)存儲(chǔ)階段,安全審計(jì)要求具有分布式存取安全審計(jì)的功能。在信息安全審計(jì)中,數(shù)據(jù)交換流程是關(guān)鍵環(huán)節(jié)。在數(shù)據(jù)銷毀過程中,安全審核的重點(diǎn)在于對(duì)存儲(chǔ)媒體的存取和利用行為進(jìn)行記錄。
數(shù)據(jù)溯源是對(duì)數(shù)據(jù)來源信息的記錄,安全審計(jì)是對(duì)數(shù)據(jù)流轉(zhuǎn)過程的記錄,將安全審計(jì)和數(shù)據(jù)溯源技術(shù)結(jié)合起來,可以在發(fā)現(xiàn)敏感信息或個(gè)人信息泄漏的情況下,對(duì)泄漏源進(jìn)行追蹤,確定安全責(zé)任人。
在大數(shù)據(jù)安全審計(jì)過程中,應(yīng)當(dāng)結(jié)合可追溯數(shù)據(jù)開展審計(jì)工作。建立個(gè)人數(shù)據(jù)、重要數(shù)據(jù)等關(guān)鍵數(shù)據(jù)的登記備案制度,由數(shù)據(jù)提供方提供數(shù)據(jù)備案信息,包括數(shù)據(jù)來源、數(shù)據(jù)用途等,并由大數(shù)據(jù)應(yīng)用提供者對(duì)數(shù)據(jù)生命周期各階段處理過程形成記錄日志。針對(duì)關(guān)鍵的數(shù)據(jù)處理活動(dòng)制定有效的數(shù)據(jù)溯源機(jī)制,確保溯源數(shù)據(jù)能重現(xiàn)數(shù)據(jù)處理過程,追溯操作的發(fā)起者及操作時(shí)間。
加強(qiáng)對(duì)個(gè)人信息的脫敏處理,是避免審計(jì)活動(dòng)中隱私泄露的一種行之有效的方法。匿名化、模糊化處理和數(shù)據(jù)加密都是典型的信息脫敏處理措施,其基本原理就是通過對(duì)信息的脫敏,對(duì)個(gè)體的特征和內(nèi)容進(jìn)行科學(xué)的處理,去除特定的信息與具體的身份的關(guān)聯(lián),通過變形、變換等方式來減少數(shù)據(jù)的敏感性,從而降低對(duì)數(shù)據(jù)的采集、傳輸、使用過程中的敏感信息的泄露。
根據(jù)《個(gè)人信息安全規(guī)范》的相關(guān)規(guī)定,當(dāng)用戶的個(gè)人信息被審計(jì)機(jī)關(guān)采集后,應(yīng)立即解除身份認(rèn)證,并通過一定的技術(shù)手段,將能夠二次識(shí)別的個(gè)人信息與已解除身份特征的信息分離,并加強(qiáng)對(duì)其進(jìn)行存取和利用的監(jiān)管?!稊?shù)據(jù)安全法》也指出,為了強(qiáng)化數(shù)據(jù)安全,特定的手段是必要的;在使用線上平臺(tái)進(jìn)行數(shù)據(jù)分析和加工時(shí),必須依托平臺(tái)的基本安保運(yùn)營制度,對(duì)數(shù)據(jù)進(jìn)行保護(hù)。
國家最高行政機(jī)關(guān)發(fā)布了要求全面加強(qiáng)社會(huì)誠信機(jī)制建設(shè),完善國家機(jī)關(guān)內(nèi)部監(jiān)督和外部監(jiān)督的總體要求,這就要求審計(jì)機(jī)關(guān)在履行職責(zé)過程中,既要重視自身誠信機(jī)制建設(shè),強(qiáng)化審計(jì)公信力和影響力,也要拓展對(duì)自身的信用監(jiān)督方式方法。目前,可以利用大數(shù)據(jù)平臺(tái),構(gòu)建審計(jì)人員的誠信檔案,將個(gè)人有關(guān)事項(xiàng)的報(bào)告、年度考核結(jié)果、相關(guān)違約情況等信息錄入系統(tǒng)。堅(jiān)持從嚴(yán)治審原則,對(duì)照審計(jì)工作崗位責(zé)任,將審計(jì)誠信建設(shè)相關(guān)事項(xiàng)層層分解到各區(qū)局、各內(nèi)設(shè)機(jī)構(gòu)以及審計(jì)工作的各個(gè)環(huán)節(jié),結(jié)合審計(jì)質(zhì)量管理,推行審計(jì)誠信終身負(fù)責(zé)制,審計(jì)人員對(duì)其參與的審計(jì)項(xiàng)目的信息失真問題終身負(fù)責(zé)。這將有利于切實(shí)提高審計(jì)人員的誠信意識(shí)和信用水平,繃緊“個(gè)人信息保護(hù)”這根弦。
在審計(jì)全覆蓋的要求下,大數(shù)據(jù)平臺(tái)的發(fā)展不僅提供了技術(shù)支撐,也造成了潛在的數(shù)據(jù)安全風(fēng)險(xiǎn)。保護(hù)以個(gè)人信息為代表的數(shù)據(jù)安全是事關(guān)審計(jì)成果是否可靠、審計(jì)目的能否實(shí)現(xiàn)。因此,審計(jì)機(jī)關(guān)要牢固樹立網(wǎng)絡(luò)安全紅線意識(shí),健全完善制度、增強(qiáng)系統(tǒng)防護(hù),多措并舉防范信息泄露風(fēng)險(xiǎn),加強(qiáng)審計(jì)信息安全??傊?,需要在法治軌道上推進(jìn)國家審計(jì),要將依法依規(guī)的審計(jì)理念貫穿到審計(jì)活動(dòng)的全過程,切實(shí)提高審計(jì)效能,促進(jìn)國家審計(jì)事業(yè)行穩(wěn)致遠(yuǎn)。