上个月我回访了一家去年通过数据出境安全评估的互联网企业。他们的合规负责人告诉我,评估通过之后,公司上下都松了一口气,觉得这个事就算是翻篇了。但当我问到他有没有按期提交年度报告时,他愣住了,反问我:评估通过之后还要提交报告?

这个问题的答案是不言而喻的。数据出境安全评估通过不是一个终点,而是一个持续合规的起点。根据数据出境安全评估办法的规定,通过评估的企业在评估结果有效期内,需要履行持续的报告义务和合规要求。

年度报告是最基本的持续合规义务。通过安全评估的数据处理者,应当在每年的一月三十一日前,向所在地省级网信办提交上一年度的数据出境安全评估年度报告。年度报告的内容应当包括上一年度数据出境的情况、数据处理者履行安全保护义务的情况、境外接收方履行数据处理协议的情况、数据安全事件的发生及处置情况等。年度报告不是简单的形式文件,网信办会对报告内容进行审核,如果发现重大问题,可能会要求企业整改或者重新申报评估。

除了年度报告之外,重大事项报告是另一个重要的持续合规义务。如果在评估结果有效期内,数据出境的相关情况发生了重大变化,企业需要及时向网信办报告并重新申报评估。根据办法的规定,哪些情况属于重大变化呢?主要包括数据出境的目的、方式、范围、类型发生了实质性变化,境外接收方处理数据的用途和方式发生了重大改变,数据保存期限延长,以及发生影响数据安全的事故或者事件。

举个具体的例子来说明。假设一家跨境电商企业通过了安全评估,获准将一定范围的订单数据传输到境外仓库管理系统。半年后,企业上线了一个新的业务模块,需要在境外系统上运行用户行为分析,这就涉及了新的数据用途和新的数据类型,属于重大变化。企业需要在变化发生前向网信办报告,并重新评估。

持续合规还要求企业保持数据安全保护措施的有效性。评估通过时,企业承诺采取的数据安全管理措施和技术保护措施,需要在日常运营中持续执行,不能评估通过后就松懈下来。数据传输的加密方案要继续维护和更新,访问控制权限要定期审查和调整,员工的合规培训要持续开展。有些企业评估通过后疏于管理,评估时的加密方案已经过时了还没有更新,日志审计系统已经停摆几个月了却没人过问,这些都可能被年度报告审核发现,或者在飞行检查中被监管部门查处。

境外接收方的持续管理同样不能忽视。企业需要保持与境外接收方的沟通,了解其数据安全管理状况是否发生变化。如果境外接收方变更了数据处理系统、更换了数据安全管理负责人、或者在当地发生了数据安全事件,企业应当及时评估这些变化对数据出境安全的影响,并采取相应的应对措施。

数据出境的台账管理也是持续合规的重要一环。企业应当建立完整的数据出境台账,记录每一次数据出境的业务场景、数据类别、数据量、传输时间、境外接收方等信息。台账不仅是年度报告的数据来源,也是企业应对监管检查的重要支撑材料。我们建议企业建立电子化的台账管理系统,实现数据出境活动的自动化记录和统计。

条例规定评估结果的有效期为两年。在有效期满前,企业需要重新申报安全评估。建议企业在有效期满前三个月就启动重新评估的准备工作。重新评估的流程与初次申报基本相同,但因为有之前的基础,工作量会有所减少。不过需要提醒的是,如果企业在两年的有效期内业务模式发生了较大变化,出入境的数据类别和场景与初次申报时有显著差异,重新评估的工作量可能会比预期的大。

持续合规听起来繁琐,但实际上是企业建立数据合规管理体系的重要契机。评估通过只是证明企业在一个时间点上达到了合规要求,而持续合规才能证明企业有能力和意愿长期遵守法律法规。从监管的角度看,两者同样重要。从企业自身的利益看,持续合规还能帮助企业及时发现和解决数据安全管理中的问题,避免因长期疏于管理而导致数据安全事件。