数据安全风险评估今起施行

admin 2026-08-21 06:02:58 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 《网络数据安全风险评估办法》施行,要求重要数据处理者每年开展评估并按时报送,一般数据处理者鼓励每三年一次,且限制第三方机构连续三次评估。建议企业立即摸底数据分级,对照国标梳理评估流程,盘点机构合同防踩线,将报送与存档要求纳入合规日历以应对重点监管。 综合评分: 91 文章分类: 政策法规,数据安全,安全建设


数据安全风险评估今起施行

安世加

2026年8月20日 18:00 上海

在小说阅读器读本章

去阅读

新闻

News Today

2026年8月20日起,国家网信办、工业和信息化部、公安部联合公布的《网络数据安全风险评估办法》(以下简称《办法》)正式施行。25条细则,配套两份国家标准(GB/T 45577-2025《数据安全技术 数据安全风险评估方法》、GB/T 45389-2025《数据安全评估机构能力要求》)同步落地——这是《数据安全法》《网络数据安全管理条例》之后,第一次把”网络数据安全风险评估”的程序、口径、责任按可操作、可检查的方式写到纸面上。

先说覆盖范围。处理重要数据的网络数据处理者(重要数据处理者),每年度开展风险评估——这是硬性义务,不是建议。 重要数据安全状态发生重大变化可能对数据安全造成不利影响的,应当及时对发生变化及其影响的部分开展评估。处理一般数据的网络数据处理者,《办法》用了”鼓励”的口径,至少每3年开展一次。重要数据处理者一年一评是这次最直接的变化,对企业内部信息安全团队来说,从今天起,”年度评估”已经写进合规日历的硬位置。

具体怎么执行,《办法》给出了一条相对顺手的路径。

谁来评?可以自行评估——指定专人负责就行;也可以委托第三方评估机构。《办法》明确要求评估机构不得转委托其他机构开展风险评估,且同一机构及其关联机构不得连续3次以上对同一网络数据处理者开展年度风险评估。这条规则是为了堵”换了一家、其实还是同一拨人走过场”的口子——从第三个年度开始你就要主动物色新机构,不能再让同一拨人年年给你盖章。

评什么?范围覆盖网络数据处理活动的全生命周期——收集、存储、使用、加工、传输、提供、公开等环节的风险识别、风险分析、风险评价。配套的两份国标里,GB/T 45577-2025 是评估方法,GB/T 45389-2025 是对评估机构的能力衡量。主管部门对评估另有规定的从其规定,没有规定的参照这两份国标。

报告怎么走?重要数据处理者应在年度评估完成后 20个工作日内向有关主管部门报送风险评估报告,报告至少保存 3 年。主管部门收到报告后 10 个工作日内通报同级网信部门,国家网信部门汇总后再与电信、公安、国家安全等部门共享——等于打通了跨部门报送口径,多部门之间不需要你重复交材料。

什么时候会被强制要求走第三方?《办法》明确:如果监管发现网络数据处理活动存在较大安全风险,可能危害国家安全、公共利益,或者发生网络数据安全事件导致重要数据、大规模个人信息泄露、被窃取的,可以要求委托通过认证的评估机构开展评估。这里面”通过认证”四个字直接抬高了评估机构市场的门槛——认证是怎么认、按什么认,是接下来一段时间行业最关注的变量。

还有几个细节值得拎出来。一是多头检查的协调机制:各主管部门每年 1 月底前把年度风险评估检查计划报送国家网信部门,由网信部门在国家数据安全工作协调机制框架内协调,目标是对同一网络数据安全事件或者风险,不得重复要求网络数据处理者委托评估机构开展风险评估。这条对那些一直被多部门反复检查的单位,是个实质性的缓解信号。

二是”重要数据”的认定路径。《办法》没有出重要数据的统一目录,延续的是”谁管业务、谁管业务数据、谁管数据安全”的原则——重要数据的认定仍然归各行业主管部门。这意味着本企业是不是重要数据处理者,要主动对接主管部门确认,不能等通知。等到监管上门问”你们的风险评估报告呢”再被动应对,就完了。

对合规和安全团队来说,几个动作可以今天就起步。一是内部摸底自己是不是或可能是重要数据处理者,自查依据主要是 GB/T 43697-2024《数据安全技术 数据分类分级规则》和行业主管部门出台的分级指南;二是对照 GB/T 45577-2025 的全生命周期口径,把评估流程、模板、记录清单拉一遍;三是提前盘点现有评估机构合同关系,别等到第三个年度才发现踩了连续3次的硬线;四是把”20个工作日报送”和”3年保存”这两条硬指标直接写进合规日历和文档管理流程。

更深一层的问题是,从去年底的 GB/T 45577、GB/T 45389,到今年的商用密码应用安全性评估要求,再叠加这次的《办法》,”数据安全合规”已经形成一个有节奏、有清单的制度包——不再是单独某项点的合规,而是一条”年度评估 + 触发评估 + 报送报告 + 整改闭环”的完整通路。谁先把这条通路在企业内部跑顺了,谁的合规成本就越可控;反过来每次政策变动都会变成临时突击。

《办法》施行后,对未按规定开展风险评估或评估机构违反《办法》规定开展评估的,将依据《数据安全法》《网络数据安全管理条例》等法律法规予以处理——重要数据处理者大概率是首批重点监管对象。

信息来源:央视网(《朝闻天下》

本公众号发布的文章均转载自互联网或经作者投稿授权的原创,文末已注明出处,其内容和图片版权归原网站或作者本人所有,并不代表安世加的观点,若有无意侵权或转载不当之处请联系我们处理!

安世加为出海企业提供SOC 2、ISO 体系、PCI DSS认证咨询服务(点击图片可详细查看)


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安世加 《数据安全风险评估今起施行》

数据安全风险评估今起施行 网络安全文章

数据安全风险评估今起施行

文章总结: 《网络数据安全风险评估办法》施行,要求重要数据处理者每年开展评估并按时报送,一般数据处理者鼓励每三年一次,且限制第三方机构连续三次评估。建议企业立即
评论:0   参与:  0