新规今日施行|《网络数据安全风险评估办法》学习理解划重点

admin 2026-08-23 04:43:58 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 《网络数据安全风险评估办法》正式施行,其将上位法原则转化为落地操作。核心涵盖跨部门协同监管、分级分类常态化评估、第三方双轨制管理及全链条闭环监管。该办法推动评估向年度持续服务转变,建议企业尽快构建评估与整改二位一体的全栈合规能力以应对监管。 综合评分: 85 文章分类: 政策法规,数据安全,安全建设


新规今日施行 |《网络数据安全风险评估办法》学习理解划重点

绿盟君 绿盟君

NSFOCUS网络安全罗盘

2026年8月20日 17:17 北京

在小说阅读器读本章

去阅读

国家网信办、工业和信息化部、公安部日前联合发布的《网络数据安全风险评估办法》(以下简称《办法》),于今日(2026年8月20日)起正式生效施行。从合规角度来看,《办法》与现行法律法规有何具体衔接?正式发布版本有哪些重要变化?包含哪些核心规定?等等一系列问题,有必要强化学习理解。

法规衔接

《办法》是我国首部专门针对数据安全风险评估活动的部门联合规章。从网络数据安全法律法规体系上看,《办法》与《数据安全法》、《个人信息保护法》、《网络数据安全管理条例》等重要法律法规之间都存在密切关联。

一是《数据安全法》第三十条。该条对于重要数据处理者定期风险评估、报送报告等仅提出了原则要求;《办法》则统一明确评估周期、实施方式、报告模板、报送时限、档案留存、监管核查、罚则适用,把原则性规定转化为可落地操作流程。

二是《网络数据安全管理条例》第三十三条。条例规定重要数据处理者年度评估;《办法》细化动态触发专项评估、跨部门检查统筹、重复评估互认、第三方机构监管,完善了条例的实施细则。

三是与《个人信息保护法》的协同。按照《办法》有关规定,评估与个人信息保护影响评估(PIA)存在互通关系,如:同一业务同时处理重要数据+海量敏感个人信息时,评估内容则可合并开展、报告复用,无需进行两套独立评估。

重要变化

与2025年12月发布的《网络数据安全风险评估办法》(征求意见稿)相比,《办法》在实操层面进行了多处优化。主要包括监管协同、第三方机构管理、报送时限优化、评估结果互认规则等。具体内容变化和对比详见下表(表1)。

表1《办法》与《征求意见稿》变化比较

核心内容:构建分层分类的评估体系

《办法》共25条,重点围绕监管机构、监管对象和第三方评估机构等主体,建立健全相应的协同监管、常态化评估、全周期管理等重要机制和制度。

首先,构建评估工作的跨部门协同监管机制。网信、电信、公安等部门建立专项机制,统筹年度检查计划并共享信息,从顶层设计上打破多头监管壁垒,有效避免了不必要的交叉重复检查,减轻企业负担。

其次,建立了分级分类的常态化评估制度。重要数据处理者必须每年开展一次全面评估,遇重大变化需及时补充评估;一般数据处理者则鼓励至少每三年评估一次。这不仅体现了精准监管的思路,也同时兼顾了安全与行业发展。

再次,强化了第三方评估机构的管理制度。确立了“自评+第三方”双轨制,严禁转包,且同一机构不得连续三次以上为同一企业开展年度评估,同时强制要求保密和数据销毁。这旨在切断利益绑定,确保评估的独立与客观。

第四,完善了全链条闭环监管。重要数据处理者需在评估后20个工作日内报送报告并保存至少3年。监管部门有权抽查核验,发现重大风险可强制要求认证机构评估,对拒不整改者可采取停止处理重要数据等刚性措施,确保风险评估形成实质性治理闭环。

影响简析

《办法》的发布实施,不仅是对网络空间安全相关法律法规的落实和细化,更将通过规范网络数据安全风险评估活动、完善数据安全管理体制机制等举措,对提升网络数据安全市场容量、推进供给侧转型升级、强化风险防范能力等带来多方面的影响。

一是强化合规刚需,助推扩大市场容量。风险评估从“一次性合规项目”变为“年度持续性服务”,或将为网络空间安全厂商带来稳定、可预期的业务增量。同时,鼓励一般企业的“三年一次”评估,也可拉动潜在市场。

二是提高专业门槛,推进供给侧转型升级。《办法》第八条的“鼓励认证”、第十一条的“不得转委托”以及第十二条的“不得连续3次以上”等规定,实质上将加速淘汰单纯靠渠道关系、无核心技术的“中间商”,行业竞争或将转向评估方法体系、技术检测工具和人员专业程度等硬实力的比拼。

三是明确义务要求,提出全栈服务能力目标。《办法》第十七条和第十九条赋予监管方“责令委托认证机构评估”及“责令停止处理重要数据”的权力。这无疑将要求企业具备“评估+整改”二位一体的全面风险应对和处置能力。相应地,具备从监测发现问题到提出方案、再到协助整改以及支持验证等全链条能力的厂商将获得更多市场机会。

关于【网络安全罗盘】

“网络安全罗盘”是绿盟科技集团旗下的网络安全政策研究成果发布平台。聚焦国内外网络安全政策法规、热点事件、产业趋势跟踪,并从网络安全行业视角进行分析简评,敬请关注并提出宝贵意见建议。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:NSFOCUS网络安全罗盘 绿盟君 绿盟君《新规今日施行 |《网络数据安全风险评估办法》学习理解划重点》

评论:0   参与:  0