政策法规
关注行业发展 服务创造价值
2026年8月20日起,国家互联网信息办公室、工业和信息化部、公安部联合印发的《网络数据安全风险评估办法》(以下简称《办法》)正式施行。
出台《办法》,是落实党中央、国务院关于数据安全治理工作部署和法律法规有关要求的重要举措,旨在明确风险评估工作的方式方法、程序流程,加强各地区、各部门风险评估统筹协调,指导网络数据处理者通过网络数据安全风险评估提升数据安全保障能力,维护国家重要数据安全,以高水平安全促进数字经济高质量发展。
在中华人民共和国境内开展网络数据安全风险评估,应当遵守《办法》。《办法》所称网络数据安全风险评估(以下简称风险评估),是指对网络数据和网络数据处理活动安全进行的风险识别、风险分析和风险评价等活动。
《办法》根据数据处理者所处理数据的类型,实行分级分类的风险评估要求。
重要数据处理者——强制年度评估。处理重要数据的网络数据处理者应当每年度开展风险评估。同时,重要数据安全状态发生重大变化可能对数据安全造成不利影响的,应当及时对发生变化及其影响的部分开展风险评估。重要数据处理者应当在年度风险评估完成后的20个工作日内按照有关主管部门要求向其报送风险评估报告。主管部门不明确的,向省级网信部门或者国家网信部门报送。有关主管部门应当公开风险评估报告报送渠道和联系方式,及时接收报告,自收到报告之日起10个工作日内将报告通报同级网信部门。
一般数据处理者——鼓励定期评估。《办法》鼓励处理一般数据的网络数据处理者至少每3年开展一次风险评估。这一“强制+鼓励”的双轨制设计,既抓住了关键风险点,又避免了“一刀切”给一般数据处理者带来过重负担。
《数据安全技术 数据安全风险评估方法》(GB/T 45577-2025)
2025年11月1日实施,明确数据安全风险评估的实施流程、评估内容、分析评价方法以及评估报告模板等。
《数据安全技术 数据安全评估机构能力要求》(GB/T 45389-2025)
2025年10月1日实施,明确评估机构的基础条件、管理能力、技术能力、人力资源能力、场所与设备资源能力等要求。
针对实践中“多头监管、重复检查”的突出问题,《办法》建立了计划报送与协调机制。有关主管部门应当按照“谁管业务、谁管业务数据、谁管数据安全”的原则,定期组织开展本行业、本领域风险评估,根据工作需要对本行业、本领域重要数据处理者开展风险评估情况进行检查。有关主管部门于每年1月底前将年度风险评估检查计划报送国家网信部门。国家网信部门通过国家数据安全工作协调机制将计划与国务院电信、公安、国家安全等有关部门共享并进行协调,避免不必要的检查和交叉重复检查。对同一网络数据安全事件或者风险,不得重复要求网络数据处理者委托评估机构开展风险评估。
对于做好风险评估与处置的事前事中事后全链条、全领域监管,《办法》提出了具体要求:
一是有关主管部门定期组织开展本行业、本领域风险评估,及时发现和防范网络数据安全风险。
二是省级以上有关部门对重要数据处理者的评估报告进行检查核验,在监督核验等工作中发现网络数据处理活动存在安全风险情形,可以要求网络数据处理者进行指定评估。
三是有关部门组织评估过程中发现的重要数据处理活动危害国家安全、公共利益的,应当及时给予要求整改、暂停重要数据处理活动等行政指导,排除网络数据安全风险。
四是要求有关部门加强风险信息共享,并做好相应风险的协同处置。
五是发挥社会监督作用,对于组织、个人进行投诉、举报,有关部门应当及时处理。
六是严格公正执法,《办法》施行后,对于网络数据处理者未按规定开展风险评估或者评估机构违反《办法》开展风险评估的,依法予以处理。
数字时代,数据安全已成为国家安全的重要组成部分,也是安全生产的新维度。《网络数据安全风险评估办法》的施行,为数据安全治理提供了制度遵循,也为安全生产与应急管理体系在数字空间的拓展与延伸作出了积极探索。以高水平安全促进数字经济高质量发展,这一制度目标正在从愿景走向现实。