IA 审计 — 中国区RHQ及粮油事业部个人信息保护合规审计¶
最后变更:2026-08-13 18:15
集团总部内审规划:个人信息保护合规专项审计。8/17 开始,剩 4 天准备。
审计概要¶
| 项目 | 内容 |
|---|---|
| 审计项目 | 中国区RHQ及粮油事业部个人信息保护合规审计 |
| 审计期间 | 2025年1月至今 |
| 审计范围 | 涉及个人信息保护有关业务及相关流程 |
| 所需资料 | 制度文件、业务记录、合同协议等(后续发出审计资料清单) |
| 审计成员 | 陆任道(Patrick Lu)、陈思同、段伟彬、字云、庄毓、刘冉 |
| 现场时间 | 2026/8/17-8/21(上海);2026/8/24-8/28(宁波)(视情况调整) |
| 行动计划提交 | 现场结束后 5 个工作日 |
| 联系人 | 陆任道(IA部门) |
⏰ 时间线¶
gantt
title IA 个人信息保护合规审计
dateFormat YYYY-MM-DD
section 上海现场
审计准备(资料收集) :2026-08-13, 4d
上海现场审计 :2026-08-17, 5d
section 宁波现场
宁波现场审计 :2026-08-24, 5d
行动计划提交 :milestone, 2026-08-31, 0d
- 2026-08-13:收到审计通知(本笔记建档)
- 2026-08-17 前:准备制度文件、业务记录、合同协议
- 2026-08-31(估):现场结束后 5 个工作日内提交行动计划
🔴 IT 侧关注点(Kabin 视角)¶
审计范围「涉及个人信息保护有关业务及相关流程」直接命中 IT 职责:
- 制度文件 — 中国区有无个人信息保护/数据分类落地制度?关联 G-GCC-P-016(数据保密)与 G-GCC-P-018(AI 使用)的中国落地情况
- 员工个人信息 — 员工档案(工资/联系方式/身份证)、KUBE-OA 人员数据、AD 账号体系
- 客户/供应商个人信息 — 主数据中的联系人信息(MDG BP、TPM 等)
- 数据处理流程 — 收集、存储、访问权限(共享盘 Data Type list 分类)、传输、删除
- 合同协议 — 与第三方(供应商/服务商)的数据处理协议
- IT 系统日志 — 审计可能查系统访问记录(参考离职账号审计经验:先核实再回复,口径要一致)
📋 待办¶
| # | 事项 | 负责人 | 状态 |
|---|---|---|---|
| ① | 等 IA 发出审计资料清单 | IA | ⏳ 待接收 |
| ② | 梳理个人信息相关制度文件清单(PIPL/保密制度/IT规范) | Kabin | ⏳ 待开展 |
| ③ | 盘点个人敏感数据位置(员工/客户/供应商)+ 分类分级 | Kabin | ⏳ 待开展 |
| ④ | 确认审计期间的系统访问权限记录可提供 | IT | ⏳ 待确认 |
| ⑤ | 行动计划提交(现场结束后5工作日) | 待定 | ⏳ 未开始 |
关联文档¶
📌 后续 IA 发来的审计资料清单、往来邮件、行动计划均归档到本目录。