数据审计是个人和组织在管理和使用数据时面临的一个常见问题。以下文章概述了管理数据审计的法律框架,并解决了几个常见问题,以帮助个人和组织保护其合法权益。

I.数据审计相关问题概述

数据审计已成为一项不可避免的活动,特别是对于管理和保护大量数据的企业来说,审计活动在其中发挥着越来越重要的作用。

数据审计侧重于使用专门的数据分析工具和技术来评估数据的准确性、完整性和一致性,同时识别欺诈和违规行为,确保法律和监管合规性,并提高数据治理的有效性。

II、了解数据审计

1.什么是数据审计,它在数据管理中扮演什么角色?

根据第278/2025/ND-CP号法令第3条第1款,数据审计被定义为对数据和数据管理及开发活动进行系统、独立和客观评估的过程,以确保数据在整个生命周期内的完整性、准确性、及时性、合法性、安全性和可追溯性,同时确保符合国家数据架构框架、数据治理和管理框架以及通用数据字典。

数据审计在数据管理中起着重要而不可或缺的作用,包括以下内容:

  • 为业务规划、预测和决策提供可靠的数据基础;
  • 监控数据库活动,包括检测访问或操纵数据的未经授权的用户;
  • 验证数据的真实性和法律有效性,以确保符合适用法规;
  • 通过先进的分析工具自动检测异常和潜在的欺诈活动;
  • 改进内部控制系统,并建议纠正措施以解决已发现的不足。

2.谁在组织内执行数据审计?

负责进行数据审计的实体取决于该组织是私营企业还是国家行政系统内的组织。

根据第278/2025/ND-CP号法令第14条第4款,公安部被指定为负责对各部委、中央当局和地方当局管理的数据进行定期和特别数据审计的机构,国防部管理权限内的数据除外。

对于非国有企业,数据审计通常由数据审计师进行,他们可以是:

  • 企业聘请的内部审计师;或
  • 从外部审计服务提供商聘请的独立审计师。

3.数据审计可以识别企业信息系统中的哪些问题?

数据审计可以识别企业信息系统中的以下问题:

  • 检测数据集中的不一致、重复记录、缺失信息和技术错误;
  • 评估对适用法律、技术标准和数据架构框架的遵守情况,同时制定提高数据质量和加强数据治理的建议;
  • 验证数据的完整性、准确性和及时性;
  • 评估互操作性、数据共享能力和数据重用潜力;
  • 审查是否符合适用的技术标准、技术法规和法律要求,并评估访问控制程序、数据保护机制和备份系统。

4.如何在数据审计过程中防止违法行为?

为防止数据审计过程中的违法行为,个人和组织应采取以下措施:

  • 加强内部控制和访问管理:根据角色和职责限制系统和数据访问,确保没有个人对整个交易拥有完全控制权,在人员之间指定职责以防止操纵,并要求管理层批准重大交易和调整。
  • 进行定期检查和审查:持续监控和验证记录,以发现异常活动或异常情况。
  • 增强员工能力:提供有关欺诈检测、更新安全策略和新兴技术的持续培训。
  • 定期更新内部政策:定期审查和修订安全政策和程序,以应对不断变化的威胁。
  • 维护全面的审计跟踪:详细记录所有活动和数据修改,以确保透明度、问责制和可追溯性,同时防止滥用。
  • 执行数据清单管理:建立和维护组织数据的全面清单,包括每个数据集的分类、位置和适用的使用策略,从而促进有效的数据保护。

III、 与数据审计有关的法律法规

1.如果不按照规定的程序进行数据审计,可能会产生哪些法律风险?

- 行政处罚

根据违规行为的性质和严重程度,企业可能会因未按照法律要求进行数据审计而受到行政处罚。例如,根据关于违反保密义务的罚款的第228/2025/ND-CP号法令第20条:

  • 对于未能建立和运行内部控制系统以确保遵守保密义务的审计公司,可能会处以40000000越南盾至60000000越南盾的罚款。
  • 非法披露与审计文件、客户或被审计实体有关的信息,可能会被处以60000000越南盾至80000000越南盾的罚款,除非披露得到客户或受审计实体的批准或法律允许。
  • 使用与审计文件、客户或被审计实体有关的信息侵犯国家利益、公共利益或组织或个人的合法权益,可处以80000000越南盾至100000000越南盾的罚款。

- 民事损害赔偿责任:未按照规定程序进行数据审计,导致客户信息或个人数据泄露的组织,可能有责任赔偿受影响个人因侵犯其信息隐私权而造成的损害。根据2015年《民法典》第13条,如果个人或法人的民事权利受到侵犯,受害方有权获得全额损害赔偿,除非双方另有约定或法律另有规定。

- 刑事责任:除行政罚款外,如果不当的数据审计程序导致数据泄露或未经授权在计算机或电信网络上披露客户信息,并且满足刑事犯罪的所有法定要素,则根据2015年《刑法》(2017年和2025年修订)第288条,责任人可能会因非法提供或使用计算机网络或电信网络信息而被起诉。

2.企业中最常见的数据审计违规行为是什么?

数据审计过程中出现的违规行为因具体情况和不当行为的性质而异。企业内部最常见的数据审计违规行为包括:

  • 违反有关审计文件、客户信息或与被审计实体有关的信息的保密义务;
  • 导致审计结果不准确或审计文件误导的错误或疏忽;
  • 未能正确准备、收集、维护或保留审计文件,或未能遵守适用的审计标准和程序;
  • 未能建立和运行内部控制系统,以确保遵守数据保密义务;
  • 其他与数据审计活动有关的违规行为。

3.哪些法律规定适用于企业内部的数据审计?

根据第13/2023/ND-CP号法令第2条第7款,个人数据处理是指对个人数据进行的一项或多项操作,包括收集、记录、分析、确认、存储、修改、披露、组合、访问、检索、恢复、加密、解密、复制、共享、传输、提供、转移、删除、销毁或任何其他相关活动。

因此,在企业内部进行的数据审计是数据处理生命周期的一部分,并受个人数据保护法律框架的约束。

根据第13/2023/ND-CP号法令第22条,该法令对非法收集、转移、购买和出售个人数据进行了规定:

  • 参与个人数据处理的组织和个人必须采取适当措施保护个人数据,防止从其系统和服务设备中非法收集个人数据。
  • 未经数据主体同意,建立软件系统、技术措施或组织收集、转移、购买或出售个人数据的活动构成违法行为。

此外,根据2024年《数据法》第27条,以及第165/2025/ND-CP号法令第16、17、18和19条的指导,必须在整个数据处理生命周期内实施数据保护措施,包括:

  • 制定和实施数据保护政策和内部规定;
  • 管理数据处理活动;
  • 制定和部署适当的技术保障措施;
  • 培训、培养和管理负责数据处理的人员;和
  • 实施法律规定的其他数据保护措施。

IV、 关于数据审计的问题

1.如果在数据审计过程中发现错误,企业应该立即做什么?

根据2024年《数据法》第25条,数据处理产生的风险包括隐私风险、网络安全风险、身份和访问管理风险以及与数据处理相关的其他风险。

企业需要独立评估和识别此类风险,实施适当的数据保护措施,及时补救已识别的风险,并在适当的情况下通知数据主体以及相关当局、组织或个人。

此外,核心数据和重要数据的控制者必须根据适用法规对数据处理活动进行定期风险评估,并将结果报告给公安部、国防部和其他主管部门下属的网络安全和信息安全专门机构,以协调确保数据安全和安保。

因此,如果在数据审计过程中发现错误,企业应立即:

  • 确定错误的原因和程度;
  • 纠正和更新其系统内的相关数据;
  • 必要时通知受影响的利益相关者;和
  • 审查和改进内部程序,以防止类似问题再次发生。

2.通常对哪些类型的数据进行数据审计?

根据企业的运营模式和管理结构,数据审计可能包括各种各样的数据,包括:

  • 财务数据:会计记录、财务报表、收支交易、应收账款和应付账款、收入和支出;
  • 客户数据:人口统计信息、购买历史、客户互动、反馈和CRM数据;
  • 运营数据:制造数据、供应链信息、系统日志和运营绩效数据;
  • 人力资源数据:员工记录、工资信息、社会保险记录和绩效评估;
  • 外部数据:市场数据、竞争对手信息、经济趋势和适用的法律法规;
  • 系统数据:访问日志、系统配置、备份数据和网络安全记录;和
  • 其他类别的组织数据。

3.是否有评估数据审计有效性的标准?

第278/2025/ND-CP号法令第5条、第14条和第15条规定了评估国家当局进行的数据审计有效性的标准。

根据这些规定,数据审计结果构成评估机构或组织数据成熟度和数据治理有效性的标准之一,包括合规性审计、数据质量审计和数据治理能力审计。

数据库性能的评估标准包括:

  • 根据法律要求并在规定时间内连接和共享的强制性数据集的百分比;
  • 内部数据使用程度以及与主管第三方的授权数据共享程度;
  • 使用共享数据的公共服务的百分比,以及自动化和数据重用的水平;
  • 数据质量,包括完整性、准确性、及时性和符合通用数据字典的标准化;
  • 遵守技术标准、信息安全要求、个人数据保护规定和数据权利;
  • 技术运营效率,以及监控和自动检测数据共享活动的能力;
  • 数据审计结果;和
  • 从数据的开发和利用中获得的价值。

4.在数据审计过程中,组织内不同部门的职责是什么?

- 人力资源及行政部

根据2019年《劳动法》第12条第1款和第16条第2款,雇员必须向雇主提供真实信息,企业有责任根据法律规定建立、更新、维护和管理雇员登记簿。因此,人力资源和行政部的职责包括:

  • 收集和维护员工数据,包括雇佣合同、工资记录、社会保险记录和人事档案;
  • 提供数据分析报告,以支持管理层做出人力资源决策和劳动力发展规划;
  • 确保人员信息有效地支持企业的整体业务目标;
  • 对数据审计活动中获得的敏感员工信息严格保密;和
  • 确保从招聘到解雇的所有与就业相关的活动都符合劳动立法、社会保险条例、税法和其他适用的法律要求。

- 会计部:根据2015年《会计法》第4条,会计职能部门的职责包括:

  • 根据会计准则和会计法规收集和处理会计信息和数据;
  • 监督财务收支、纳税义务、债务结算、资产管理和资产形成,同时发现和防止违反财务和会计法律的行为;
  • 分析会计信息并提供建议,以支持管理、财务和经济决策;和
  • 根据适用法律提供会计信息和数据。

5.数据审计完成后是否需要准备报告?为什么?

根据第278/2025/ND-CP号法令第14条第2款和第5款,数据审计包括:

  • 验证数据的完整性、准确性和及时性;
  • 评估数据共享能力、互操作性和数据重用;
  • 审查是否符合适用的技术标准、技术法规和法律要求;和
  • 评估管理访问控制、数据保护和数据备份的程序。

数据审计的结果构成了用于评估每个机构或组织的数据成熟度和数据治理有效性的标准之一,包括合规性审计、数据质量审计和数据治理能力审计。

尽管立法没有明确要求在完成数据审计后编写正式报告,但对组织数据成熟度和治理有效性的评估必然取决于记录在案的审计结果。

V.您是否正在寻找一位经验丰富、信誉良好的律师来协助处理数据审计事宜?

上述信息旨在解决有关数据审计的常见法律问题。NPLAW拥有一支经验丰富的律师和法律专业人士团队,提供可靠、专业的法律服务,致力于保护客户的合法权益。如果您在任何数据审计或数据治理事宜上需要法律援助,请联系NPLAW获取专业法律建议和支持。

以上信息仅供参考。如果您需要根据您的具体情况量身定制的法律建议,请联系NPLAW律师事务所进行及时咨询。