审计时首先要识别适用法律,包括日本的《个人信息保护法(APPI)》、行业性监管(如金融、医疗相关监管)以及跨境传输相关规定。重点核查数据分类、收集目的、保存期限与删除策略,确认是否满足个人信息保护、数据最小化和通报义务。若涉及欧盟或中国用户数据,还需评估与当地法律的冲突与互认(例如欧盟对日本的充分性决定)。
审计要核验服务商的资质与证明材料,如ISO/IEC 27001、JIS Q 27001、PrivacyMark、ISMAP 或第三方安全/隐私评估报告(SOC2、穿透测试报告等)。同时检查供应商的安全治理、事件响应能力、变更管理、备份与恢复能力,并要求查看近年安全事件记录与整改措施。合同中需明确审计权、现场/远程检查条款与定期合规报告频率。
重点确认数据传输的法律依据:是否获得明确同意、是否基于合同条款或法律许可。评估传输对象国家的法律保护水平(日本对欧盟有充分性决定),审查是否采用加密或脱敏措施,是否存在强制性本地化要求。对敏感数据应优先考虑在境内或受控环境处理,并对跨境访问、第三方子处理者进行严格审计。
技术审计应覆盖网络与主机防护(防火墙、入侵检测/防御)、传输与存储的加密策略、身份与访问管理(最小权限、MFA)、补丁管理、日志与监控、漏洞扫描与应急演练。还要核实物理安保(机房门禁、环境监控)与运维流程(变更控制、备份与灾备演练)是否有记录并按SLA执行。
必须收集并审阅托管合同、数据处理协议(DPA)、分包商清单、SLA、最近的审计/合规报告(ISO证书、SOC2/渗透测试)、数据泄露通知与处置记录、备份与恢复测试报告以及隐私影响评估(PIA)。合同应包含责任与赔偿、通知时限、审计权限与数据删除条款,确保在审计发现问题时有可执行的补救与问责机制。