文章总结: 2026年8月20日《网络数据安全风险评估办法》(24号令)正式实施,强制要求重要数据处理者每年开展风险评估并报送报告,评估档案需留存3年以上,违规可直接叫停业务。新规将加密防护与商用密码评估绑定,企业需落实数据分级、全链路加密、密钥管理及身份管控,建议立即启动自查与整改以规避合规风险。 综合评分: 85 文章分类: 政策法规,数据安全,安全建设,解决方案,安全运营
2026 | 8 月 20 日正式落地!24 号令新规来袭,数据评估不合格直接叫停业务
天億网络安全
2026年8月20日 14:44 北京
在小说阅读器读本章
去阅读
前言
点击下方 “天億网络安全“公众号关注, 设为星标。有用的话请点赞、收藏备查。
施行倒计时 2 天!8 月 20 日,由国家网信办、工信部、公安部联合发布的《网络数据安全风险评估办法》(24 号令)即将落地实施。新规明确,重要数据处理者必须完成年度风险评估,评估档案留存不少于 3 年,评估结束后 20 个工作日内完成报告报送;如果企业采用加密手段保护重要数据,还需要遵循密码相关法规完成商用密码应用安全性评估。你的数据防护体系,能否扛住首轮监管评估检验?
一、24 号令约束哪些主体?
2026 年 6 月 18 日三部门正式对外发布《网络数据安全风险评估办法》(第 24 号令),生效时间为 2026 年 8 月 20 日。该规章是落实《数据安全法》《网络数据安全管理条例》的实操细则,约束范围覆盖全部开展网络数据处理业务的企业,其中重要数据处理者是监管的重点对象。
| 法规 / 标准 | 发布单位 | 生效状态 | 核心管辖内容 | | — | — | — | — | | 网络数据安全风险评估办法(24 号令) | 网信办、工信部、公安部 | 2026‑08‑20 施行 | 年度风险评估、报告报送、监管核查 | | 数据安全法 | 全国人大 | 现行有效 | 数据安全顶层基础制度 | | 网络数据安全管理条例 | 国务院 | 现行有效 | 网络数据处理全流程细则 | | 商用密码应用安全性评估规范 | 国家密码管理局 | 配套执行 | 重要数据加密技术的密码合规校验 |
简单总结:年度强制评估、报告留痕归档、加密防护绑定密评三大核心要求。
二、新旧规则对比:从原则倡导转向刚性执行
在《数据安全法》阶段,风险评估更多属于原则性指引;而 24 号令把抽象条文转化为可核查、具备处罚效力的硬性条款,变化如下:
| 对比维度 | 过去(原则指引阶段) | 24 号令新规落地 | 带来的实际影响 | | — | — | — | — | | 评估义务 | 原则性倡导要求 | 重要数据处理者强制每年评估 | 从建议变为法定责任 | | 评估频次 | 无全国统一标准 | 一年一次 | 评估周期明确固化 | | 报告留存 | 无明文规定 | 档案至少保存 3 年 | 完整留痕,随时接受检查 | | 报告报送 | 无报送时限 | 评估完成后 20 个工作日内报送主管部门 | 超时即合规风险 | | 监管检查模式 | 多部门分散监管 | 主管部门制定年度检查计划 | 监管检查常态化开展 | | 处置措施 | 缺少明确处置手段 | 可责令停止重要数据处理业务 | 违规可直接叫停相关数据业务 |
划重点:新规不再是 “建议企业开展评估”,而是必须做、按时做、做完留存证据。其中 “停止处理重要数据” 这一项处罚,对于依赖数据开展业务的机构,等同于直接关停对应数据业务。
三、影响企业整改的三大核心变化
变化 1:年度评估成为法定强制义务
重要数据处理者每年必须开展一轮完整风险评估;若重要数据安全状态发生重大变动,有可能引发安全风险的,需要针对变动部分开展补充专项评估。 针对仅处理一般数据的主体,政策建议至少每 3 年开展一次评估。这意味着风险评估不能临时突击,需要纳入企业常态化年度工作规划。
变化 2:评估报告报送、存档设置硬性时间红线
评估相关报告资料归档保存期限不得少于 3 年;年度评估全部完成后,需要在 20 个工作日内,按照主管部门要求提交评估报告。监管层面同样有时间要求,各主管部门每年 1 月底前,要提交本年度风险评估检查工作计划,监管核查已经排上日程。
变化 3:重要数据加密措施,必须联动商用密码评估
办法明确规定:企业使用加密技术保护重要数据的场景,需要按照国家密码相关法律法规完成商用密码应用安全性评估。 换言之,加密手段是否落地、加密方案选型、密码体系是否合规,全部纳入风险评估核查项。如果重要数据依旧明文存储,首轮评估就会判定为高风险问题。
四、合规落地实操:评估要求逐条拆解
落地要点 1:识别梳理重要数据,确认自身评估义务
企业首要工作,判断自己是否属于重要数据处理者,厘清内部哪些数据归类为重要数据,否则无法确定自身需要承担的合规义务。
| 常见误区 | 正确做法 | | — | — | | 凭主观经验判定数据等级 | 依据对应行业数据分类分级规范完成识别定级 | | 分级做一次就永久有效 | 持续更新维护数据资产清单 |
落地要点 2:完善数据加密技术防护
存储加密、传输加密、敏感字段加密,是本次评估与密评共同重点核查的内容。
| 常见误区 | 正确做法 | | — | — | | 只加密数据库就满足合规 | 数据库、文件、业务敏感字段实现加密全覆盖 | | 认为加密改造必须大规模改动业务系统 | 选用透明加密方案,做到业务侧零改造 |
技术方案参考: TDE 透明加密:数据库、文件层面实现透明加密,上层业务无需改造; DBG 数据库加密网关:面向字段级加密,对业务敏感字段做统一安全收口; KADP 应用加密 SDK:支持保留格式加密,加密后字段格式不变,不影响原有查询逻辑。
落地要点 3:密钥全生命周期管理,落实密码合规
仅仅部署加密工具远远不够,密钥存放方式、密码算法合规性,是风险评估和密评的硬性考核指标。
| 常见误区 | 正确做法 | | — | — | | 密钥直接存放在配置文件中 | 密钥集中统一管理,密钥不离开硬件安全载体 | | 部署加密产品即代表密评通过 | 算法选型、密钥管理、密码硬件设备全部需要满足密评标准 |
技术方案参考:KSP 密钥管理系统,搭建三级密钥管理体系,覆盖密钥从生成到销毁全生命周期,支持对接密评,完整留存审计日志。
落地要点 4:账号凭据与身份访问权限管控
评估同样覆盖访问控制场景:弱口令、多人共用账号、离职人员账号未及时注销,都会直接扣减评估得分。
| 常见误区 | 正确做法 | | — | — | | 账号数量多难以管理 | 凭据集中纳管,实现凭据自动轮换 | | 账号开通即可访问数据 | 落实最小权限原则,强化身份认证能力 |
技术方案参考:SMS 凭据管理系统,统一管理静态、动态凭据;ASP 身份认证平台,实现统一身份认证和访问权限管控。
落地要点 5:评估报告编制,做好举证留痕
评估报告不能照搬模板应付,同时要准备好全套佐证材料;加密配置、密钥台账、各类审计日志,都是监管核查需要出示的举证材料。
| 常见误区 | 正确做法 | | — | — | | 直接套用网上模板撰写报告 | 基于企业真实评估过程如实撰写报告 | | 检查到来才临时调取日志证据 | 日常持续留存日志快照,随时可以调取举证 |
技术方案参考:TDE、KSP 等产品输出审计日志、配置快照、密钥台账,形成完整可核验证据链。
五、合规整体架构:三层能力支撑年度风险评估
数据安全风险评估整体支撑体系
├─数据加密层:TDE透明加密 + DBG加密网关 + KADP加密SDK
│ ↳ 补齐加密技术防护,满足评估对加密措施的核查
├─密钥管理层:KSP密钥管理系统
│ ↳ 密钥全生命周期管控,适配密评、留存审计证据
└─凭据身份层:SMS凭据管理 + ASP身份认证平台
↳ 账号访问权限管控,补齐访问控制评估项
闭环流程:开展年度评估 → 编制评估报告 → 按时报送主管部门 → 资料归档备查
一句话概括记忆:三层技术支撑,一套完整合规闭环。
| 落地模块 | 对应技术产品 | 覆盖评估核查项 | | — | — | — | | 数据加密防护 | TDE / DBG / KADP | 数据加密技术措施核查 | | 密钥密码合规 | KSP 密钥管理系统 | 密钥管理、商用密码密评相关要求 | | 账号身份管控 | SMS 凭据管理、ASP 身份认证平台 | 访问控制权限核查 |
六、落地执行三步走路径
| 阶段 | 主要工作内容 | 预估周期 | 阶段输出成果 | | — | — | — | — | | 第一步 | 识别企业内部重要数据,明确自身合规评估义务 | 1 周以内 | 重要数据资产清单 | | 第二步 | 补齐数据加密部署、完成密钥集中管控整改 | 2‑4 周 | 加密部署实施记录 | | 第三步 | 编制风险评估报告,按照监管节点完成报送 | 跟随年度评估周期 | 风险评估报告 + 全套举证材料 |
评估虽然属于年度工作,但是合规准备工作建议即刻启动。
七、企业自查清单|对照 24 号令逐项自检
第一类:评估义务与频次
☐ 已完成重要数据识别、分级定级,输出正式清单
达标条件:落地行业分级分类规则;举证材料:重要数据台账 ☐ 明确年度风险评估负责人,确定自评或者委托第三方评估模式 达标条件:责任人落实到位、评估模式明确;举证材料:年度评估计划文件
第二类:数据加密技术防护
☐ 重要数据的存储、传输环节加密措施已经部署生效
达标条件:数据库、文件、传输链路加密生效;举证材料:加密配置文档、功能测试记录 ☐ 业务敏感字段完成字段级加密覆盖 达标条件:敏感字段以密文形式存储;举证材料:敏感字段加密清单
第三类:密钥与商用密码合规
☐ 密钥实现集中纳管,全生命周期安全受控
达标条件:密钥不出硬件载体,操作全程审计;举证材料:密钥台账、审计日志 ☐ 重要数据加密相关系统落实商用密码评估相关要求 达标条件:密码算法、密码硬件设备符合密评规范;举证材料:密评对接相关记录
第四类:报告归档与报送
☐ 评估报告完成归档,可实现至少 3 年留存
达标条件:报告完整存档可查阅;举证材料:档案留存记录 ☐ 保障评估结束后 20 个工作日内完成报告报送 达标条件:按时提交、留存报送回执;举证材料:报送回执凭证
自查结果分级与建议
- ✅8 项全部达标:基础合规到位,纳入企业常态化年度合规工作
- ⚠️缺 1‑2 项:存在合规风险,优先补齐加密、密钥管理短板
- 🔴缺 3‑4 项:高风险,立刻启动专项整改
- 🚨缺 5 项及以上:严重不合规风险,不要等待监管检查,立即开展整改
#
写在最后
从《数据安全法》到本次 24 号令落地,国内数据安全监管已经完成从原则条文向实操细则的过渡。风险评估不再是企业可选的安全动作,而是需要每年落实、按时报送、留存证据的法定责任。数据加密也从加分项,转变为评估必查内容,同时和商用密码评估深度绑定。
朋友都在看
▶️3保1评 | 分保、等保、关保、密评联系与区别
▶️等保2.0丨2021 必须了解的40个问题
▶️等保2.0 三级 拓扑图+设备套餐+详解
▶️等保2.0 二级 拓扑图+设备套餐+详解
▶️等保2.0 测评 二级系统和三级系统多长时间测评一次?
▶️等保2.0系列安全计算环境之数据完整性、保密性测评
▶️等保医疗|全国二级、三乙、三甲医院信息系统安全防护设备汇总
▶️国务院:不符合网络安全要求的政务信息系统未来将不给经费
▶️等级保护、风险评估和安全测评三者的区别
▶️分保、等保、关保、密码应用对比详解
▶️汇总 | 2020年发布的最重要网络安全标准(下载)
▶️2022版 | 全国网络安全常用标准(下载)
欢迎扫描关注【天億网络安全】公众号,及时了解更多网络安全知识
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:天億网络安全 《2026 | 8 月 20 日正式落地!24 号令新规来袭,数据评估不合格直接叫停业务》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论