「审计义务按日历年度计算」:美国司法部数据安全计划(28 C.F.R. Part 202)2026 年度独立审计倒计时——中资企业的「受管辖人」陷阱与五项自查动作
距 2026 日历年度结束还有 124 天。对已落入美国司法部国家安全司(NSD)"数据安全计划"(Data Security Program, DSP)射程的企业而言,这是一条被普遍误读的时间线:DSP 的年度独立审计义务,是按日历年度计算的,而不是按某个周年日到期的。
28 C.F.R. §202.1002(c) 的原文是:审计须"在该美国主体从事任何受限交易的每一个日历年度内进行一次";§202.1002(d) 要求审计"覆盖前 12 个月";§202.1002(f)(1) 则要求审计人在审计完成后 60 日内出具书面报告。换言之,凡在 2026 年内从事过任何一笔"受限交易"(restricted transaction)的美国主体,都必须为 2026 这个日历年度安排一次合格的独立审计——而不是等到某个"到期日"。
2025 年 10 月 6 日经常被误当作截止日,实际上它是义务的起算日:§202.1001(a)、§202.1002(a)、§202.1103(a)、§202.1104(a) 均以"自 2025 年 10 月 6 日起"或"于 2025 年 10 月 6 日之后"作为触发点。真正有固定日历截止日的,是 §202.1103(c) 项下的云计算年度报告——首份已于 2026 年 3 月 1 日到期。
规则依据是 28 C.F.R. Part 202(90 FR 1706,2025 年 1 月 8 日发布,2025 年 4 月 8 日生效),其上位授权是第 14117 号行政命令(E.O. 14117,89 FR 15421)、《国际紧急经济权力法》(IEEPA,50 U.S.C. §1701 及以下)与《国家紧急状态法》(50 U.S.C. §1601 及以下)。
对中资背景企业而言,这不是一条"美国公司的合规题"。Part 202 把中华人民共和国(含香港、澳门)明确列为"受关注国家",并把一大批在美经营的实体与个人直接卷入"受管辖人"(covered person)的定义之内。真正的风险点从来不是"我们没有把数据卖给中国",而是——你的美国子公司雇了一位主要居住在中国境内的工程师,让他远程接触了用户数据库。
一、规则骨架:一条行政命令、六个国家、四类交易
DSP 的逻辑并不复杂,但每一层的定义都比直觉要宽。
受关注国家(§202.601):中国、古巴、伊朗、朝鲜、俄罗斯、委内瑞拉,共六个。§202.208 明确"中国"包括香港特别行政区与澳门特别行政区(该两地分别由 §202.250、§202.251 定义)。
受管辖人(§202.211):这是最容易被低估的一条,共五类。其中 (a)(1) 涵盖由一个或多个受关注国家(或其人员)单独或合计直接、间接持有 50% 以上股权的外国实体,以及依受关注国家法律设立、或主要营业地在受关注国家的外国实体;(a)(3) 涵盖受雇于受关注国家或上述实体的外国个人(含承包商);(a)(4) 涵盖"主要居住在受关注国家境内"的任何外国个人;(a)(5) 则是司法部长可点名列入《受管辖人名单》的任何主体,不论其位于何处。
受管辖数据交易(§202.210):只要交易使受关注国家或受管辖人得以"接触"(access)政府相关数据或大宗美国敏感个人数据,且属于以下四类之一——数据经纪(data brokerage)、供应商协议(vendor agreement)、雇佣协议(employment agreement)、投资协议(investment agreement)——即落入监管。§202.201 特别指出:"接触"的认定不考虑任何"安全要求"(该词专指 §202.248 引用并入的 CISA 控制项)的适用或效果。
二、"大宗"的门槛:数字比想象中低得多
§202.205 规定,只要在前 12 个月内(可就同一美国主体与同一境外主体的多笔交易累加计算)达到下列任一门槛,即构成"大宗美国敏感个人数据"(§202.206):
人类基因组数据:超过 100 名美国人;其他人类组学数据(表观组、蛋白质组、转录组):超过 1,000 名;生物识别标识符:超过 1,000 名;精确地理位置数据:超过 1,000 台美国设备(§202.242 定义"精确"为 1,000 米以内);个人健康数据:超过 10,000 名;个人金融数据:超过 10,000 名;受管辖个人标识符:超过 100,000 名。§202.205(g) 进一步规定,组合数据集按其中门槛最低的那一类计算。
§202.206 还有一句极具杀伤力的限定:上述数据构成"大宗",不论其是否已被匿名化、假名化、去标识化或加密。此外,§202.222 定义的"政府相关数据"——例如落在 §202.1401《政府相关位置数据清单》所列地理围栏区域内的精确定位数据,或被交易方标榜为可关联到美国政府现任及近两年内前任雇员、承包商或前任高级官员的敏感个人数据(§202.245 将"近两年内前任"界定为过去 2 年内)——不设任何数量门槛,一条即触发。
三、禁止 vs. 受限:两条完全不同的通道
绝对禁止(Subpart C)。§202.301 禁止美国主体在明知的情况下与受关注国家或受管辖人进行涉及数据经纪的受管辖交易。§202.302 处理的是下游转售风险:当交易使外国人(该条适用于"并非受管辖人"的外国人)得以接触相关数据时,美国主体必须在合同中要求对方不得将同一数据向下游转售给受关注国家或受管辖人,并在知悉违约后 14 日内向司法部报告(§202.302(b)(1))。需要注意的是,该条针对的是数据"流出"方向——依该条释例,美国主体自外国人处购入数据并不触发该合同义务。
§202.303 对大宗人类组学数据及"可从中提取大宗组学数据的人体生物样本"设定了禁令,且不设 §202.401 的安全措施补救通道(该条仍以"除本部分另有授权外"开头,Subpart E 豁免与 Subpart H 许可在符合条件时仍可适用)。§202.305 另行禁止美国主体"明知而指使"(knowingly directing)他人从事上述交易,堵住了通过境外关联方绕道的路径。§202.230 将"明知"界定为"实际知悉,或理应知悉"。
有条件受限(Subpart D)。§202.401 规定,涉及供应商协议、雇佣协议、投资协议的受管辖交易并非绝对禁止,但必须满足 §202.248 引用并入的《CISA 第 14117 号行政命令受限交易安全要求》(2025 年 1 月版)以及全部合规、审计、记录义务。该条的官方释例明确指出:不合规的受限交易,直接转化为被禁止的交易。
关于投资协议,§202.228(b) 的"被动投资"豁免必须同时满足三项条件:(1) 投向公开交易证券、注册投资公司(含指数基金、共同基金、ETF)或业务发展公司(BDC)的证券,或以有限合伙人身份仅出资而不施加管理影响;(2) 受管辖人所持表决权与股权合计低于 10%;(3) 不享有超出普通少数股东保护的任何权利(无董事席位、无观察员席位、无提名权,除表决股份外不介入实质经营决策)。三项缺一,豁免不成立。
四、按日历年度运行的合规机器:计划、审计、报告
数据合规计划(§202.1001):自 2025 年 10 月 6 日起,从事受限交易的美国主体须建立并实施书面数据合规计划,最低要素包括基于风险的数据流核验程序(须以可审计方式留痕,涵盖数据类型与数量、交易各方身份含所有权结构/国籍/主要居住地、最终用途与传输方式)、供应商身份核验程序,以及每年经认证的合规计划政策与安全要求实施政策。
年度审计(§202.1002):审计人须具备资质、保持独立,且本身不得是受管辖人或受关注国家。审计每个日历年度进行一次,覆盖前 12 个月。审计范围须涵盖受限交易本身、合规计划及其执行、§202.1101 项下记录、以及 §202.248 安全要求的落地情况。审计人须在审计完成后 60 日内出具书面报告,载明方法论、合规计划有效性、安全要求实施中的漏洞与失效实例、改进建议。审计报告须保存至少 10 年。
这意味着一个常被忽略的推论:在 2025 年 10 月 6 日至 12 月 31 日之间从事过受限交易的主体,2025 日历年度本身就欠一次审计;2026 年度的审计则须在 2026 年内另行完成。
记录(§202.1101):受本部分管辖的任何交易,相关记录须自交易之日起保存备查至少 10 年——不限于受限交易。受限交易还须按 §202.1101(b) 留存 11 类记录,其中第 (b)(11) 项即为由负责合规的高管对尽职调查记录完整性与准确性作出的年度书面认证。
年度报告(§202.1103):自 2025 年 10 月 6 日起,从事涉及云计算服务的受限交易、且25% 以上股权由受关注国家或受管辖人(直接或间接,通过任何合同、安排、谅解或关系)持有的美国主体,须就截至上年 12 月 31 日的交易,于次年 3 月 1 日前提交年度报告。首份报告已于 2026 年 3 月 1 日到期,下一份将于 2027 年 3 月 1 日到期。
拒绝交易报告(§202.1104):收到并明确拒绝(包括通过软件或自动化工具自动拒绝)从事被禁止的数据经纪交易要约的美国主体,须在拒绝后 14 日内报告。
随时应要求提交报告(§202.1102):司法部可随时要求提交宣誓报告,并可要求提供账簿、合同、往来函件及电子文件——§202.1102(b) 明确将短信、即时通讯消息及元数据纳入"文件"范围。司法部还可开展调查、举行听证、监誓、取证并传唤证言与文件。
五、豁免不是免死金牌(Subpart E)
§§202.501–202.511 规定了 11 项豁免,但其结构必须读准:§§202.501–202.503(个人通信、信息与信息材料、旅行)豁免的是整个 Part 202;而 §§202.504–202.511 多数仅豁免 Subpart C、D、J、K,且明确保留 §202.1102(应要求报告)与 §202.1104(拒绝交易报告)。
两处容易被忽略的收窄:§202.507(b)(大流行病应对框架)与 §202.507(c)(为遵守联邦法律所必需)仅豁免 Subpart C 与 D——Subpart J 的审计义务与 Subpart K 的记录报告义务依然适用;§202.510(a)(2) 亦将其豁免附条件于遵守 §202.1101(a) 与 §202.1102。
中资企业最常援引的是 §202.506 公司集团内部交易豁免——但该条要求同时满足两项:交易发生在美国主体与其位于受关注国家(或受该国所有、指挥、管辖、控制)的子公司或关联方之间,且属于"行政或辅助性业务运营所附带并构成其一部分"。把中国研发中心对美国生产数据库的常态化访问包装成"集团内部行政事务",在这一限定语面前极其脆弱。§202.509 电信服务豁免同样附有"不包括涉及数据经纪的交易"这一除外条款。此外,§202.508 为已经过 CFIUS 处置(CFIUS action)的投资协议提供了豁免通道。
六、罚则:民事、刑事双轨
§202.1301 援引 IEEPA 第 206 条(50 U.S.C. §1705):民事罚款上限为 368,136 美元与涉案交易金额两倍之中的较高者(该数额依《联邦民事罚款通胀调整法》逐年上调,实务中应核对当年现行数额);故意违反者可处不超过 1,000,000 美元罚金,自然人可处不超过 20 年监禁,或并罚。
§202.1301(d) 另行提示 18 U.S.C. §1001 的虚假陈述责任。需要准确理解其边界:§202.1001 与 §202.1101(b)(11) 项下的年度认证属于内部留存记录,并非径行提交司法部的文件;§1001 责任要求陈述落入联邦管辖事项,因此该风险在实务中主要于认证被依 §202.1102 调取、或 §202.1103/§202.1104 项下的申报本身不实时具体化。即便如此,这仍意味着签署人的个人风险敞口独立于底层交易本身是否违规,值得在指定签署人时单独评估。
另需说明:NSD 在 Part 202 之外的执法政策文件中表示,将把主动自查披露(voluntary self-disclosure)作为执法裁量中的减轻情节——这一表述并未体现在 Subpart M 的条文之中。
七、对中资企业的合规要点
1. 先做"人"的盘点,再做"数据"的盘点。 §202.211(a)(4) 的"主要居住地"标准意味着:美国实体的中国籍远程员工、中国境内外包团队、常驻中国的高管,只要能接触到达门槛的数据,即构成受限的雇佣或供应商协议。请立即梳理一份"谁在哪里、能看到什么"的权限—居住地交叉矩阵,并核对每一位承包商的实际工作地点。
2. 用 §202.205 的门槛倒推数据地图。 门槛按前 12 个月、同一对手方累加计算,因此单笔"小额"传输不构成安全港。特别注意生物识别(1,000 人)与精确地理位置(1,000 台设备)这两条低门槛——出海 App 的 SDK 定位回传、门禁人脸数据同步,最容易在无人察觉时越线。同时记住:匿名化与加密不改变"大宗"定性。
3. 重新审视股权链条上的 50% 与 25%。 §202.211(a)(1) 的 50% 门槛允许"合计"计算,多个中方股东的持股需要加总;而 §202.1103 的 25% 云计算年度报告门槛涵盖"直接或间接、通过任何合同、安排、谅解或关系"持有的权益,VIE 架构、一致行动协议、优先权安排都可能被穿透认定。
4. 把 CISA 安全要求写进供应商合同与技术架构,而不是政策文件。 §202.401 的通道是"合规才合法",§202.248 引用并入的 CISA 控制项是硬性条件。同时按 §202.302 在对外数据输出合同中嵌入禁止向受关注国家下游转售的条款,并配套 14 日报告机制。
5. 在日历年度结束前锁定独立审计人,并检视认证签署人。 §202.1002(b) 要求审计人独立且本身不得为受管辖人——由中方母公司内审部门或其关联咨询机构执行审计,很可能直接构成资质瑕疵。审计须在本日历年度内完成,报告则在完成后 60 日内出具并保存 10 年;若 2025 年度审计尚未补做,应一并纳入整改计划。
八、格知律所如何协助
格知律师事务所在跨境数据合规领域为中资出海企业提供从定性到落地的全流程支持:DSP 适用性评估(判断企业是否构成"美国主体"、境外关联方与远程人员是否落入 §202.211 受管辖人定义);数据流与人员权限映射(依 §202.205 门槛构建数据清单,交叉比对访问权限与人员主要居住地,识别雇佣协议与供应商协议项下的受限交易);受限交易合规计划搭建(依 §202.1001 起草书面政策、尽调核验流程与可审计留痕机制,并协助落实 §202.248 引用的 CISA 安全控制);年度审计的组织与应对(协助遴选符合 §202.1002(b) 独立性要求的审计人、排定日历年度审计时间表、准备审计材料、处置审计报告中的漏洞项,并评估往年度审计的补做路径);报告与认证义务管理(§202.1103 云计算年度报告、§202.1104 拒绝交易报告、§202.1102 宣誓报告应对,以及年度认证的签署人风险评估);豁免与许可路径论证(§202.506 集团内部交易、§202.505 金融服务、§202.507 联邦法律遵守、§202.508 CFIUS 处置豁免的可行性分析,以及向 NSD 申请特定许可或咨询意见);以及自查披露与执法应对。同时,我们协助客户将 DSP 义务与中国《个人信息保护法》《数据出境安全评估办法》项下的出境路径统筹设计,避免两端合规方案相互冲突。
九、结语
DSP 与美国既有的隐私法体系有一个根本区别:CCPA、BIPA 保护的是消费者权益,违规的后果是集体诉讼与和解;而 Part 202 的立法目的是国家安全,其授权法是 IEEPA,其执法者是司法部国家安全司。这是一部长着数据合规外表的制裁法。把它交给隐私合规团队按 GDPR 的思路处理,是最常见也最危险的误判。
也正因为如此,"等一个截止日"是错误的心态。DSP 没有给企业设一个可以倒排的大限,它设的是一台按日历年度持续运转的合规机器:每一年从事受限交易,就欠这一年的一次独立审计、一份年度认证、一套可审计的留痕记录。对已在美国设有实体、雇有远程团队、或使用云服务承载美国用户数据的中资企业而言,2026 年内的合理动作只有一个:先确认自己是否已经身处受限交易之中,再谈如何合规。
本文仅供一般参考,不构成针对具体事项的法律意见。