Skip to content
Back to skills

Baichen Compliance Review

ASecurity

合规审查·针对指定监管领域做差距分析与整改路线图·触发:合规审查、合规评估、专项合规

  • 9 stars
  • 0 votes
  • 0 copies
  • 0 views
  • Added September 25, 2026
toolspythongo

Security analysis

A100/100

Pro scans all 5 files and shows the line behind each finding

Scanned September 25, 2026

npx -y skills add CSlawyer1985/legal-skillhub --skill baichen-compliance-review --agent claude-code

Installs into .claude/skills of the current project.

Are you the author of Baichen Compliance Review?

Add the live security badge to your README. It updates with every re-scan.

Security grade badge for Baichen Compliance Review
[![Security: A — Skills Directory](https://www.skillsdirectory.com/api/skills/cslawyer1985-baichen-compliance-review/badge)](https://www.skillsdirectory.com/skills/cslawyer1985-baichen-compliance-review)

More formats (shields.io, HTML) on the badges page. Keep it an A: scan every change in CI with Pro.

Download with Pro
SKILL.md
---
name: baichen-compliance-review
description: 合规审查·针对指定监管领域做差距分析与整改路线图·触发:合规审查、合规评估、专项合规
metadata:
  display_name: 合规审查
  family: F-N-3
  domain: ndr
  version: '2026-09-17'
---

> **加载协议**:遵循 ../baichen-ndr-standard/SKILL.md 加载协议——公共标准全文整读(当前模型上下文充裕,默认整读,极端超长时再按 § 定位);references/ 模板整读后按步骤取用;法条锚点为最小集(⛔ 防回退+特有核心),通用法条运行时经 §1 双源检索核验。
> **路径约定**:本文及 references/ 内简写 `ndr-standards.md` 均指技能所依赖公共标准 references/ 下的同名文件(如 `../baichen-ndr-standard/references/ndr-standards.md`)。
> **族模板**:骨架见 ../baichen-ndr-standard/references/family-templates.md(本技能仅列差异步骤)。
> **注意:前置依赖** 须先加载 非争议解决公共标准。
> **主体信息**:见 ../baichen-ndr-standard/references/ndr-party-info.md 场景清单(通用/交易尽调/函告场景)。**视角标注**:本审查为委托方视角——差距分析(现状vs监管要求),法条-要件映射表逐项核对,精确锚点(法规条款/期限/罚则),整改路线图分优先。

> AI 治理与幻觉防范:检索与起草前后执行 ../baichen-ndr-standard/references/ndr-ai-governance.md §2 类案决策树+§3 防幻觉五步+§4 脱敏

# 合规审查报告

针对用户指定的任意监管领域进行深度专项合规审查。不限领域,用户指定即可。技能提供统一的差距分析→风险分级→整改路线图方法论。**风险导向**(deep dive into single regulatory regime),区别于 法律尽职调查 的交易导向全覆盖模式。**领域迁移(专项技能接管)**:劳动用工合规审查→ `劳动人事`;数据合规审查→ `数据合规`;反垄断合规审查(经营者集中申报/垄断协议/滥用市场支配地位)→ `反垄断`;税务合规审查(交易税务筹划/税务合规意见)→ `税务`。上述领域用户指定时直接路由对应专项技能,本技能不承接;IP 体系设计与制度合规归 `知识产权管理`(跨领域合规体系审查仍由本技能受理);其余监管领域(环保/安全生产/广告/金融等)仍由本技能受理。

## 与 法律尽职调查 的关键区分

| 维度 | 法律尽职调查 | 合规审查 |
|------|----------------|-------------------|
| 驱动模式 | **交易驱动**11 章全覆盖 | **风险驱动**单一监管领域深度穿透 |
| 审查范围 | 公司概况/治理/业务/合同/IP/劳动/税务/资产/诉讼/结论 | 单一合规域法规体系→逐条对标→差距→整改 |
| 读者 | 投资人/收购方 | 企业法务/合规官/管理层 |
| 方法 | 材料收集→风险识别→交易条款建议 | 法规梳理→对标审查→差距分析→整改路线图 |
| 风险颗粒度 | 识别风险→建议交易条款 | 法规条款级别对标 + 高风险中风险低风险 评级 |
| 产物 | 尽调报告 + 整改清单 | 合规审查报告 + 整改路线图(含时间节点) |

如不确定当前场景,参见 `ndr-standards.md` §11 功能相近技能边界表。

***

## Phase 0上下文检测

执行 `ndr-standards.md` §4。搜索 outputs/*_case_profile.json → 按 type="NDR" 过滤 → ask_user 确认继承 → 未找到则创建新 Profile。

**关键检测项**检查 Profile 中同领域 `regulations[]`→避免重复检索;法律尽职调查 的 `risks[]`→可作为审查切入点;`transaction{subtype}` 是否有 "compliance" 记录。

***

## Phase 1确认合规领域与适用法规

如不确定当前场景,参见 `ndr-standards.md` §11。
风险评级统一使用 `ndr-standards.md` §9 定义的三级标准(高风险中风险低风险)。

> **确认纪律(强制·不得默认推断)**
> 1. 六项强制确认项**必须**逐项询问并取得用户明确答复,⛔ 禁止以行业惯例、既往项目或既有 Case Profile 默认推断替代询问;未获答复的项**必须**标注「待补充」并再次征询。
> 2. 确认「适用法规范围」时**必须**一并确认**审查基准日**,⛔ 禁止在无基准日的情况下开展对标——基准日缺失将使法条时效判断失去锚点,⛔ 严禁以「现行法」笼统带过。
> 3. 涉域外法的,**必须**单独确认域外法适用前提(连接点、域外效力依据、冲突法选择),⛔ 禁止直接以中国法口径套用域外义务,⛔ 禁止并列罗列中外义务而不作取舍。
> 4. 领域属劳动用工/数据合规/反垄断/税务/IP 体系设计的,**必须**按上文第 18 行「领域迁移(专项技能接管)」规则路由对应专项技能,⛔ 禁止在本技能内承接,⛔ 严禁以「跨领域」为由规避路由。
> 5. 「审查目的」**必须**写明,⛔ 禁止默认按「日常合规体系建设」处理——IPO 整改、投资人尽调、监管调查应对三者的对标深度、证据标准与披露口径不同,混用将导致结论失真。
> 6. 依据时效与程序前置遵循 `ndr-standards.md` §7.8(依据时效与程序前置):凡涉审批/备案/登记/同意/决议的合规义务,⛔ 禁止只审实体义务而遗漏程序前置要件。

> **强制确认项(逐项询问,不得默认推断)**
>
> 1. **合规领域**用户指定任意监管领域?
> 2. **目标实体**审查对象(单个公司 or 集团全口径)?
> 3. **业务场景**按用户指定领域确认相关业务场景?
> 4. **审查目的**IPO合规整改/投资人尽调/日常合规体系建设/监管调查应对?
> 5. **适用法规范围**中国法 only or 含域外法?
> 6. **知识库**`ima-knowledge` skill 定位 kb_id。

**可选补充信息(合并征询)**近期是否有监管检查或处罚?是否有内部合规制度/手册?具体关注的风险领域?

***

## Phase 2信息收集(§6 材料提取)

执行 `ndr-standards.md` §6。多渠道收集

| 渠道 | 收集内容 | 方式 |
|------|---------|------|
| 知识库 | 企业制度/SOP/历史合规报告/合同范本/行政处罚决定书 | search(source="kb") + fetch |
| 用户上传 | 内部合规手册/隐私政策/员工手册/供应商行为准则/审计报告 | file_read |
| 用户询问 | 业务流程/合规组织架构/历史违规记录/监管沟通记录 | ask_user 逐项确认 |
| 公开信息 | 企信网处罚记录/裁判文书/失信被执行/行业监管通报 | search(source="web") |

**按用户指定领域向用户征询必须收集的材料清单,缺少材料标注"待补充"**,明确向用户请求。不得凭空假设企业合规状态。

> **材料纪律(强制)**
> 1. 每条对标结论**必须**可回溯至具体材料(标注材料编号+来源+取得日期),⛔ 禁止无材料支撑的结论进入对标表。
> 2. 材料缺失的项**必须**判定为「⬜无法判断」,⛔ 禁止推定为「通过」,⛔ 严禁以「行业普遍做法」填补证据空白。
> 3. 四类渠道(知识库/用户上传/用户询问/公开信息)**必须**逐一走查并留存检索式与命中结果,⛔ 禁止只走单一渠道即认定「无相关材料」。
> 4. 涉个人信息的材料**必须先脱敏后入档**(对齐 ../baichen-ndr-standard/references/ndr-ai-governance.md §4),⛔ 禁止将未脱敏的身份证件、工资明细、医疗记录直接写入交付文书附件。
> 5. 用户上传材料与公开检索结果冲突的,**必须**向用户复核确认后再定稿,⛔ 禁止单方采信其一而不记录冲突。

***

## Phase 3法律研究(§1 强制检索)

**基座前置|双源检索(强制,不可跳过)**:执行 `ndr-standards.md` §0(订阅检测)+ §1(双源检索:百宸库 + 互联网各 ≥2 组 + 深度fetch≥2-3件库+2件网)。构建**完整监管框架图谱**

### 3.1 法规体系映射(按层级逐级梳理)

```
层级1法律(全国人大及其常委会)
  → 层级2行政法规(国务院)
    → 层级3部门规章/规范性文件(部委)
      → 层级4行业标准/自律规则
        → 层级5地方性法规/规章
          → 层级6域外法(如适用GDPR/FCPA/EAR/UKBA等)
```

### 3.2 执法案例与处罚数据

| 检索维度 | 要点 | 来源 |
|---------|------|------|
| 行政处罚案例 | 同行业同类违规的处罚力度/频率/裁量标准 | web(监管部门公示+信用中国) |
| 刑事案例 | 同领域刑事追诉标准/量刑/合规不起诉实践 | kb + web |
| 行业监管动态 | 最新监管政策/窗口指导/专项整治行动 | web |
| 行业标准 | 国标/行标/团标中的合规要求 | web(标准信息服务平台) |
| 域外执法 | FCPA enforcement actions / GDPR fines / OFAC制裁案例 | web(DOJ/SEC/ICO官网) |

检索完成后向用户汇报关键发现。**不可跳过。不得以"已掌握"为由省略。**

> **检索纪律(强制·法规检索三大陷阱清单+双源交叉验证五步法)**
> **⛔ 三大陷阱(逐一排查,缺一不得进入 Phase 4)**
> ⓵ **过期版本**:⛔ 禁止引用已废止、已修正或已被后出特别规定实质调整的版本;每条引用**必须**标注版本、公布日期、施行日期与最后核验日。
> ⓶ **遗漏地方规定**:层级 5 地方性法规/规章**必须**按标的实体所在地穷举,⛔ 禁止只审全国层面即出具结论;地方规定与全国基准不一致的,**必须**明确取舍并说明理由。
> ⓷ **缺失司法解释与配套文件**:⛔ 禁止只引主干法律而遗漏司法解释、实施条例、部门规章与强制性国家标准;配套文件**必须**与主干法一并检索。
>
> **双源交叉验证五步法(逐步执行,不得跳步)**
> 第 1 步 官方源定位:优先全国人大、国务院、主管部委官网与最高人民法院官网;⛔ 禁止以商业数据库截图作为唯一来源。
> 第 2 步 独立第二源比对:⛔ 禁止同源转载互为印证(同一文件的两个转载页不视为两源),**必须**取得 ≥2 相互独立来源。
> 第 3 步 条号逐字比对:条、款、项三级**必须**逐字比对官方原文,⛔ 禁止凭记忆填写条号,⛔ 严禁沿用未经核验的历史条号。
> 第 4 步 时效与状态标记:按 `ndr-standards.md` §2.1.1 标三态(✅/⚠️/⛔),⛔ 项禁止引用,⚠️ 项不得写入交付文书。
> 第 5 步 登记入表:核验结果**必须**登记本技能「法条锚点表」,未登记的法条⛔ 禁止进入 Phase 4 对标。 ⛔ NDR 域不存在 §J 系列章节(§J 属 法官文书公共标准),本技能标准引用一律使用完整路径 ``ndr-standards.md` §X`,禁止裸 §/裸文件名。
>
> **法条核验**:引用前按 §2.1.1 标 ✅/⚠️/⛔,⚠️/⛔ 不入文书;规则全文在公共标准不重复。

***

## Phase 4逐条对标审查

> **执行前先加载 `references/audit-checklist.md`,按六层面(制度/流程/执行/监督/问责/更新)逐层对标**——该文件为 Phase 4.3「审查深度标准」的深度展开,含七列对标表字段定义与六层面空表模板。⛔ 未加载该文件即填表的,审查深度不足,不得进入 Phase 5。
>
> **法条核验**:对标表「法条」列每一条必须已标 ✅/⚠️/⛔,⚠️/⛔ 不入文书,须先核验升级为 ✅(§2.1.1)。

### 4.1 审查方法

```
法规要求 → 企业现状(Phase 2收集)→ 差距分析
  → 合规状态通过合规 / 部分合规 / 未通过不合规 / ⬜无法判断(材料不足)
    → 风险评级高风险(行政处罚/刑事责任/重大声誉损失)
                中风险(监管关注/限期整改/民事赔偿)
                低风险(优化建议)
```

### 4.2 逐条审查表示例(数据合规)

| # | 法规条款 | 合规要求 | 企业现状 | 差距 | 状态 | 风险 | 建议 |
|:--:|---------|---------|---------|------|:--:|:--:|------|
| 1 | 《中华人民共和国个人信息保护法》(下称《个保法》)第13条第1款 | 处理个人信息须有合法性基础(第13条第1款共七项,即第(一)项至第(七)项) | 隐私政策列明6项,缺失"为应对突发公共卫生事件,或者紧急情况下为保护自然人的生命健康和财产安全所必需"(第13条第1款第(四)项) | 覆盖不完全 |  | 中风险 | 补充第13条第1款第(四)项情形 |
| 2 | 《个保法》第17条 | 处理前告知目的/方式/种类/保存期限/权利行使方式 | 已涵盖全部告知事项 | 形式符合 | 通过 | 低风险 | 建议增加分层通知机制 |
| 3 | 《个保法》第38条 | 数据出境须通过安全评估/认证/标准合同之一 | 未进行安全评估,向境外传输员工信息 | 未满足法定条件 | 未通过 | 高风险 | 立即暂停传输,申报安全评估 |

> **⛔ 项号记法统一(2026-08-30)**:本表及全文法条引用**一律**采用「第X条第X款第(X)项」完整记法,⛔ 禁止「第13条」式裸条号与「第1款7项」式简写混用。据此已将首行「法规条款」列由「《个保法》第13条」补正为「《个保法》第13条第1款」,「合规要求」列由「(第1款7项)」补正为「(第13条第1款共七项,即第(一)项至第(七)项)」;其余单元格原文未动,表结构未动。**变更记录第 211 行所载该次更正的历史表述按原文不变原则保留备查,不回改。**
>
> **⛔ 第 38 条(数据出境)引用顺序注记(2026-08-30)**:第 38 条的适用门槛已被《促进和规范数据跨境流动规定》(国家互联网信息办公室令第 16 号,2024-03-22 施行)实质调整。引用时**必须**按下列顺序,⛔ 禁止以旧办法推翻新规定:
> ①《促进和规范数据跨境流动规定》(网信办令第 16 号,2024-03-22 施行;其第 13 条明定「相关规定与本规定不一致的,适用本规定」)→ ②《网络数据安全管理条例》(国务院令第 790 号,2024-09-30 公布、2025-01-01 施行)→ ③《数据出境安全评估办法》(网信办令第 11 号)/《个人信息出境标准合同办法》(网信办令第 13 号)作**程序性补充** → ④《个保法》第 38 条及以下。

### 4.3 审查深度标准

| 维度 | 要求 |
|------|------|
| 制度层面 | 是否有成文制度?与现行法规是否一致? |
| 流程层面 | 是否有标准化操作流程?是否有留痕记录? |
| 执行层面 | 是否按制度/流程实际执行?抽查执行记录 |
| 监督层面 | 是否有内部审计/合规检查机制?最近检查时间与结果? |
| 问责层面 | 违规是否有明确责任追究机制?过往处置案例? |
| 更新层面 | 制度是否根据法规修订及时更新?最近更新日期? |

***

## Phase 5撰写审查报告

> **撰写前先加载 `references/audit-template.md`,按其六章要素表与 P0/P1/P2 整改路线图三档(适用情形/交付动作/验收标准)成稿**——该文件完全承接下方 Phase 5.1 既有六章结构,⛔ 不得增删章、不得改序。封面与免责/范围限制声明**必须**套用该文件 §三 模板,⛔ 禁止删除或弱化其中第 7 条三项「⛔ 不得」。

### 5.1 报告结构

```
封面标题「[合规领域]合规审查报告」+ 目标公司 + 出具日期 + 律所 + "严格保密"

一、审查范围与方法(审查目的/范围/方法/材料清单/限制与假设)
二、适用法规体系(法规层级图谱/核心合规义务摘要/域外法规适用分析/监管机构与执法权限)
三、逐项对标审查(按子领域法规要求→企业现状→对标表→合规度评分小结)
四、差距汇总与风险评估(高风险/中风险/低风险逐项编号+风险评估矩阵)
五、整改路线图(P0紧急1个月/P1短期1-3个月/P2中期3-12个月+整改优先级矩阵)
六、结论(总体合规评价/核心风险警示/整改后合规展望/后续建议)
附件法规全文索引/对标审查完整表/整改事项跟踪表/参考案例汇编
```

### 5.2 写作规范

执行 `ndr-standards.md` §2 和 §7

| 规则 | 要求 |
|------|------|
| CRAC 框架 | 结论先行→法规→分析→结论重申 |
| 法条引用精度 | 法规全称+条款号,首次引用附原文 |
| **禁止模糊措辞** | 不用"基本合规""原则上",直接用通过//未通过判定 |
| 建议引出语 | 统一加粗"**建议**" |
| 风险标注 | `(风险程度高/中/低)` |
| 自指称规范 | 声明→"本所",判断→"我们",不混用 |
| 行文语气 | 风险描述不夸大,合规现状不粉饰,建议具体可执行,重大整改附成本/周期 |

***

> 论证深度分级:按 `ndr-standards.md` §2.6 繁简标准执行(⛔ 禁注水、篇幅与内容匹配)

## Phase 6生成 Word 文档

执行 `ndr-standards.md` §8.3 交付前强制自检。通过后方可生成为 Word。 ⛔ 同时执行 §15(自检清单)、§15.4(法条状态与依据时效普检)与 §16(多轮审核),四者缺一不得生成交付稿。

> **⛔ 生成前强制拦截(逐项打勾,缺一不得生成)**
> 1. 六层面(制度/流程/执行/监督/问责/更新)**必须**全部出具结论,⛔ 禁止合层、跳层。
> 2. 对标表「法条」列全部条目**必须**已标三态且无 ⛔ 项残留,⛔ 严禁携带 ⛔ 项生成交付稿。
> 3. 全部「⬜无法判断」项**必须**已在第一章「限制与假设」中列明,⛔ 禁止静默省略。
> 4. P0 项**必须**独立编号并单独成节,⛔ 禁止与 P1/P2 混排,⛔ 严禁因整改成本高而降档。
> 5. 正文与附件数据**必须**一致(对标表编号、整改档位、风险等级三处完全对应),⛔ 禁止前后矛盾。
> 6. 报告**必须**调用 `scripts/generate_compliance.py` 生成,⛔ 禁止另起炉灶硬编码排版常量;`attrs` **必须**显式以 dict 传入,⛔ 透传非 dict 的 attrs 会导致渲染失败。

执行 `ndr-standards.md` §3。python-docx 生成 .docx 至 `/sandbox/workspace/outputs/`。排版标准同 法律尽职调查。表格 Table Grid 表头灰底,# 列用 高风险中风险低风险 或 通过未通过⬜ 标注。金额大小写双标注。

**交付清单**①合规审查报告 Word ②整改路线图独立文件(如适用)③法规索引清单。

***

## Phase 7律师审校

初稿后**不得**自行修改,交用户审校。对比维度格式/法规完整性/对标准确性/风险评级恰当性/建议可操作性/逻辑/用语。差距清单**先确认再修改**。修改≥3处时提供版本对比摘要,修订标记作者 `Pacgate Law Firm`。

***

## Phase N写入 Case Profile

执行 `ndr-standards.md` §4。
读取 Profile → 更新 regulations[](追加本次梳理的法规)、risks[](追加本次发现的风险)、docs[] → 写回。

> **完成后建议** 参见 `ndr-standards.md` §13 技能链。NDR-DR跨域需求参见 §14。

***

## 交付前质量保障

执行 `ndr-standards.md` §15 自检清单 + §16 多轮审核流程。全部通过后方可生成和交付合规审查报告。

**并须加执行 §15.4(法条状态与依据时效普检·全 NDR 交付物通用·强制)**,见 `ndr-standards.md` §15.4 五项:①**法条状态**——全部引用规范已标状态,⚠️/⛔ 项不得出现在合规审查报告正文(见 §2.1.1),不通过则核验或剔除;②**时效标注**——法规/监管规则已标发布日期、施行日期与最后核验日;③**时法选择**——已说明适用行为时法或评价时法(审查基准日时法 vs 报告出具时法);④**前置条件**——涉审批/备案/登记/同意/决议的合规义务已设前置条件提示;⑤**冲突取舍**——新旧法或上下位阶冲突已明确取舍并说明理由。执行时逐项对照本技能「法条锚点表」与「待核验清单」核验,⛔ 五项中任一未通过不得生成交付稿。

## 输出文件格式约束(统一底座)

输出 `.docx` 须执行 ../baichen-ndr-standard/references/format-docx-guide.md(content_blocks→create_document();常量由 format_base.py 单一来源控制,禁硬编码)。

## 资源与依赖

| 资源 | 用途与调用方式 |
|---|---|
| `references/audit-checklist.md` | Phase 4 外置子文件:六层面审查深度(制度/流程/执行/监督/问责/更新)+ 逐条对标七列表样 + 合规状态四值 × 风险三级 + 六层面空表模板。**Phase 4 执行前必须先加载**。 |
| `references/audit-template.md` | Phase 5 外置子文件:六章报告结构要素展开 + 整改路线图 P0/P1/P2 三档(适用情形/交付动作/验收标准)+ 封面与免责/范围限制声明模板。**Phase 5 撰写前必须先加载**。 |
| `scripts/generate_compliance.py` | Word 生成脚本(新建,2026-08-30)。Phase 6 生成 `.docx` 时调用,默认输出 `/sandbox/workspace/outputs/compliance.docx`;入参为 JSON 字符串 `{"meta":{...},"sections":[...],"output":"..."}`。⛔ `attrs` 必须显式以 dict 传入。 |
| `ndr-standards.md` | NDR 共享标准:§2.1.1 法条核验与状态标记制/§7.8 依据时效与程序前置/§8.3 交付前自检/§9 风险评级/§13-§14 技能链/§15+§15.4 自检/§16 多轮审核。 |
| ../baichen-ndr-standard/references/format-docx-guide.md | 输出 `.docx` 时的统一底座(content_blocks→create_document();常量由 format_base.py 单一来源控制,禁硬编码)。 |
| `references/CHANGELOG.md` | 变更记录(全量历史) |

***

## 法条锚点表(NDR §2.1.1 · v2 最小集)

> **指针化声明(2026-09-12·依所属域公共标准「法规内容指针化原则」§2.0/§J3.2)**:本表为**检索线索**,非权威依据。条号/施行日/效力状态一律以 §1 双源检索所得**官方原文**为准;引用前按 §2.1.1(judge 域为 §J3.1)标 ✅/⚠️/⛔。表内「已废止/不存在」类表述未附官方来源者,一律按 ⚠️(不得写入交付文书)处理,⛔ 仅限已确认废止/删改。**最后核验日:2026-09-12;超 6 个月或法规有变动迹象须复核。**

> ✅ 已核知识型条文(现行有效快照)删行,运行时经 §1 双源检索核验;⚠️ 待核项见下方「待核验清单」;⛔ 防回退+技能论证支柱行保留。状态标记规则见 `ndr-standards.md` §2.1.1。

| 法条 | 要点 | 状态 | 最后核验日 |
|---|---|:--:|:--:|
| 《个人信息保护法》第 13 条第 1 款 | 处理个人信息的七项合法性基础(Phase 4.2 逐条对标示例锚点) | ✅ | 2026-08-30 |
| ⛔ 单独以《个保法》第 38 条认定数据出境门槛(不先适用令第 16 号) | 出境门槛已被令第 16 号实质调整;⛔ 正确顺序为「令第 16 号《促进和规范数据跨境流动规定》→ 令第 790 号《网络数据安全管理条例》→ 令第 11/13 号 → 个保法第 38 条及以下」 | ⛔ | 2026-08-30 |
| 《个人信息保护法》第 13 条第 1 款 | 处理个人信息**七项**合法性基础(逐项经官方全文核验一致;第(二)–(七)项无需同意) | ✅ | 2026-09-13 |
| 《个人信息保护法》第 17 条 | 第一款**四项**告知事项(名称/联系方式;处理目的方式种类保存期限;行权方式程序;法定其他)+变更告知+处理规则公开 | ✅ | 2026-09-13 |
| 《个人信息保护法》第 38 条 | 出境三路径(安全评估/专业机构认证/标准合同)+国际条约+必要措施;位列出境引用顺序第四层 | ✅ | 2026-09-13 |
| 令第 16 号《促进和规范数据跨境流动规定》 | 第 5 条(免予情形)、第 7 条(应申报安全评估:CIIO;非 CIIO 重要数据或累计 100 万人以上个人信息/1 万人以上敏感个人信息)、第 8 条(标准合同或认证)、第 13 条(不一致适用本规定)(gov.cn 国务院公报 2024 年第 15 号核验) | ✅ | 2026-09-13 |
| GDPR 第 33 条 | 控制者「不迟于知悉泄露后 72 小时」向监管机构通报(域外规则,⛔ 非我国法定时限)(EUR-Lex 官方文本核验) | ✅ | 2026-09-13 |


> ⛔ 交付红线:⚠️/⛔ 状态条文不得写入交付文书正文、禁止作为依据引用;fallback 按 `ndr-standards.md` §2.1.1;⛔ 数据出境一律按「令第 16 号 → 令第 790 号 → 令第 11/13 号 → 个保法第 38 条及以下」顺序引用,禁止单挂《个保法》第 38 条。⛔ 禁止将 GDPR 第 33 条「72 小时」套用于中国法项下的报告时限结论。

## 待核验清单

| # | 待核项 | 所在章节/文件 | 风险 | 建议核验路径 |
|:--:|---|---|---|---|
| 1 | FCPA/EAR/UKBA 条号与适用连接点 | SKILL.md Phase 3.1 层级 6 | 低:仅列法规名未引条号,暂无硬错风险 | **运行时核验**:逐案在 US DOJ(justice.gov)/SEC(sec.gov)、英国 legislation.gov.uk 现行文本确认适用连接点后再引条号;未确认前仅列法规名,⛔ 不得凭记忆编条号 |
| 2 | 本技能受理的新领域(环保/安全生产/广告/金融等)法条 | SKILL.md Phase 3.1、references/audit-checklist.md | **高**:本技能不限领域,新领域法条须逐案穷举并标三态,⛔ 不得沿用既有锚点表条号 | **运行时核验**:按标的领域在对应主管部门官网(生态环境部 mee.gov.cn/应急管理部 mem.gov.cn/市场监管总局 samr.gov.cn/金融监管总局 nfra.gov.cn 等)+ gov.cn/zhengce 逐案穷举现行有效文本并标三态 |
| 3 | P2 遗留:六层面对标所涉行业细则与标准(国标/行标/团标)条号 | references/audit-checklist.md §一、§四 | 中:标准更新频繁,条号易过期 | **运行时核验**:全国标准信息公共服务平台 std.samr.gov.cn/openstd.samr.gov.cn + 行业标准主管部门官网逐件查现行状态与最新条号 |

## 变更记录

> 最近变更:2026-09-17 NDR域合并流水线(纠错+无损精简):无损精简——清理 references/CHANGELOG.md 内部治理编号(P0-x/P1-x/P2-x 等),保留日期与变更语义。完整历史见 `references/CHANGELOG.md`。

Files in this skill

  • SKILL.md26.1 KB
  • references/CHANGELOG.md4.3 KB
  • references/audit-checklist.md10.7 KB
  • references/audit-template.md10.2 KB
  • scripts/generate_compliance.py2.2 KB

Attribution

Is this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.

Comments

Loading comments…