文章总结: 《网络数据安全风险评估办法》于2026年8月20日施行,标志着风险评估从原则性要求走向制度化、周期化和协同化。办法明确重要数据处理者需每年开展评估,一般数据处理者鼓励每3年一次。企业可自评或委托第三方评估,报告至少保存3年。评估发现重大风险需及时整改,拒不整改可能被要求停止处理重要数据。企业应建立持续的数据安全运营机制,将评估纳入日常管理。 综合评分: 89 文章分类: 政策法规,数据安全,安全运营,解决方案
《网络数据安全风险评估办法》解读:风险评估走向常态化
网御星云
2026年8月25日 17:20 北京
在小说阅读器读本章
去阅读
2026年6月18日,国家互联网信息办公室会同工业和信息化部、公安部发布《网络数据安全风险评估办法》(以下简称《办法》)(国家互联网信息办公室、工业和信息化部、公安部令第24号),自2026年8月20日起施行。
这意味着,网络数据安全风险评估从原则性要求走向制度化、周期化和协同化。对于网络数据处理者、评估服务机构以及网络安全从业人员而言,风险评估将不再只是专项检查或项目验收中的阶段性工作,而会逐步成为数据安全运营体系中的固定机制。
本文依据政策原文,对《办法》的重点内容和实践影响进行梳理。文中“政策原文”均保持条文原意和原文表述,“解读分析”用于说明实际执行中的关注重点。
图 1 《办法》解读一张图
(ai生成)
适用范围:
网络数据和处理活动须评估
政策原文
第二条
在中华人民共和国境内开展网络数据安全风险评估,应当遵守本办法。
本办法所称网络数据安全风险评估(以下简称风险评估),是指对网络数据和网络数据处理活动安全进行的风险识别、风险分析和风险评价等活动。
解读分析
条文明确了两个基本问题:适用地域和评估对象。只要在中国境内开展网络数据安全风险评估,就应当遵守本办法;评估对象也不只是数据本身,还包括数据由谁、通过什么系统、以什么方式进行处理。
对企业而言,评估范围应当从数据清单延伸到处理流程、系统权限、接口调用、日志记录和安全管理措施。既要确认数据存储环节的安全性,也要说明数据如何流转、谁可以使用以及发生问题后能否追溯。
评估频次:
重要数据处理者每年必须开展
政策原文
第五条
重要数据处理者应当每年度开展风险评估。
重要数据安全状态发生重大变化可能对数据安全造成不利影响的,应当及时对发生变化及其影响的部分开展风险评估。
鼓励处理一般数据的网络数据处理者(以下简称一般数据处理者)至少每3年开展一次风险评估。
解读分析
条文对不同数据处理者提出了不同频次要求:重要数据处理者每年开展风险评估;重要数据安全状态发生重大变化时,应及时评估相关变化及其影响;一般数据处理者则鼓励其至少每3年开展一次评估。
结合上述要求,企业在落地时应注意:年度评估不宜在年底临时准备,应提前安排计划,持续留存评估证据,并在发生重大变化时及时启动专项评估。以下情况尤其需要重点研判:
- 重要数据目录、范围或处理规模发生较大变化;
- 新增重要数据处理系统、云平台或跨组织数据接口;
- 业务流程、系统架构或权限体系发生重大调整;
- 发生数据安全事件、异常访问或大规模泄露风险;
- 引入人工智能、大数据分析等新的数据处理场景。
监管机制:
行业主管部门承担组织检查职责
政策原文
第四条
有关主管部门应当按照谁管业务、谁管业务数据、谁管数据安全的原则,定期组织开展本行业、本领域风险评估,根据工作需要对本行业、本领域处理重要数据的网络数据处理者(以下简称重要数据处理者)开展风险评估情况进行检查,并于每年1月底前将年度风险评估检查计划报送国家网信部门。国家网信部门通过国家数据安全工作协调机制将计划与国务院电信、公安、国家安全等有关部门共享并进行协调,避免不必要的检查和交叉重复检查。
有关主管部门开展检查不得向被检查的重要数据处理者收取费用。
解读分析
该条按照“谁管业务、谁管业务数据、谁管数据安全”的原则明确监管分工,并要求相关部门共享、协调检查计划,减少不必要的交叉检查。对企业而言,行业主管部门的具体要求将成为评估工作的重要依据。
企业应明确所属行业主管部门,持续关注其评估、报送和检查要求,统一维护数据清单、评估报告及整改证据。同时,主管部门开展检查不得向被检查的重要数据处理者收费。
评估方式:
自评和第三方评估均被认可
政策原文
第七条
网络数据处理者可以自行或者委托第三方评估机构(以下简称评估机构)开展风险评估。
网络数据处理者自行开展风险评估,应当指定专人负责。网络数据处理者委托评估机构开展风险评估,应当通过订立合同或者其他具有法律效力的文件等方式明确双方的权利、义务等。
第八条
鼓励相关评估机构通过认证。评估机构的认证按照《中华人民共和国认证认可条例》的有关规定执行。
解读分析
条文允许网络数据处理者自行评估,也允许委托第三方评估,并未要求所有企业统一采用某一种方式。企业选择自评,就应指定专人负责组织、取证、风险判断和整改跟踪;选择第三方,则应通过合同明确双方的工作范围、配合事项和责任边界。
政策同时鼓励评估机构通过认证。认证可以作为选择机构的重要参考,但企业还应结合机构的行业经验、技术验证能力和保密管理能力进行综合判断。
评估机构责任:
必须保证报告真实、有效、完整
政策原文
第十条
评估机构开展风险评估应当遵守法律法规,公正客观地作出风险判断,并对所出具的风险评估报告真实性、有效性、完整性负责。
第十一条
评估机构不得转委托其他机构开展风险评估。
第十二条
同一评估机构及其关联机构不得连续3次以上对同一网络数据处理者开展年度风险评估。
第十三条
评估机构在风险评估过程中发现网络数据处理活动存在重大数据安全风险的,应当及时通知网络数据处理者。
解读分析
这几条分别强调了评估机构的客观性、报告责任、项目独立性和风险告知义务。评估机构不能只依据制度文件和截图编制报告,还应结合访谈、配置核查、日志抽查等方式验证实际情况;发现重大数据安全风险时,应及时通知网络数据处理者。
同一机构及其关联机构不得连续3次以上承担同一处理者的年度评估,企业因此需要关注评估机构的连续服务次数,并提前做好项目安排和独立性审查。
报告和报送:
形成可追溯的合规档案
政策原文
第十五条
重要数据处理者开展年度风险评估,应当依法按照有关主管部门规定编制风险评估报告。有关主管部门对风险评估报告没有规定的,可以参照数据安全风险评估有关国家标准编制风险评估报告。风险评估报告至少保存3年。
一般数据处理者可以参照前款要求编制风险评估报告。
第十六条
重要数据处理者应当在年度风险评估完成后的20个工作日内按照有关主管部门要求向其报送风险评估报告。主管部门不明确的,向省级网信部门或者国家网信部门报送。
解读分析
第十五条明确了报告编制依据和保存期限,第十六条明确了报告报送时限和报送对象。重要数据处理者应优先遵守有关主管部门的报告要求;没有明确要求时,可以参照数据安全风险评估有关国家标准编制,报告至少保存3年。
年度评估完成后,企业应按20个工作日的时限倒排工作安排。报告不应仅呈现结论,还应保留数据范围、风险证据、控制措施和整改计划,确保后续检查核验时能够说明评估结论的依据。
被要求开展评估时:
企业必须配合并完成整改
政策原文
第十八条
网络数据处理者按照有关部门要求委托评估机构开展风险评估的,应当履行下列义务:
(一)为评估机构开展风险评估提供必要支持,包括为风险评估人员提供必要的访问网络数据设施、网络数据、系统及操作日志记录权限等;
(二)在限定时间内完成风险评估,情况复杂的,报有关部门批准后可以适当延长;
(三)在完成风险评估后将评估机构出具的风险评估报告报送有关部门,风险评估报告应当由评估机构主要负责人、风险评估负责人签字并加盖机构公章;
(四)按照有关部门要求对风险评估中发现的问题进行整改,在整改完成后15个工作日内,向有关部门报送整改情况报告。
网络数据处理者不得以任何方式要求或者示意评估机构出具不实或者不当的风险评估报告。
解读分析
该条明确了企业在被要求委托评估时的配合义务:提供必要的设施、数据、系统和日志访问权限,在规定期限内完成评估,按要求报送正式报告,并在整改完成后15个工作日内提交整改情况报告。
为保证评估顺利开展,企业应提前准备访问审批、数据脱敏和保密安排,避免内部流程影响评估进度。整改报告应写清问题原因、责任部门、完成时间和复核结果,不能以“已完成”一笔带过;企业也不得要求或暗示机构出具不实、不当报告。
高风险情形:
可能触发强制评估和监管处置
政策原文
第十七条
省级以上网信部门、电信主管部门、公安机关和其他有关部门在风险评估报告核验、监督检查等工作中发现网络数据处理者有以下情形之一的,可以要求其委托通过认证的评估机构开展风险评估:
(一)网络数据处理活动存在较大安全风险,可能危害国家安全、公共利益的;
(二)发生网络数据安全事件,导致重要数据或者大规模个人信息泄露、被窃取的;
(三)有关部门规定的其他情形。
对同一网络数据安全事件或者风险,不得重复要求网络数据处理者委托评估机构开展风险评估。
第十九条
有关部门在组织开展风险评估中发现重要数据处理者的重要数据处理活动可能危害国家安全、公共利益的,应当依据职责责令重要数据处理者进行整改;对拒不整改或者未达到整改要求的重要数据处理者,可以采取要求其停止处理重要数据等措施。
解读分析
第十七条明确了可能被要求委托通过认证的评估机构开展评估的情形,包括网络数据处理活动存在较大安全风险、可能危害国家安全或公共利益,以及发生重要数据或大规模个人信息泄露、被窃取等事件。第十九条进一步规定,对可能危害国家安全、公共利益的重要数据处理活动,监管部门可以责令整改;拒不整改或未达到整改要求的,可能被要求停止处理重要数据。
因此,企业应将异常数据流转、权限滥用、重大漏洞和疑似泄露纳入风险升级流程,及时判断是否需要开展专项评估并配合监管沟通。同时,同一网络数据安全事件或风险不得被重复要求委托评估。
网络数据安全运营者的落地清单建议
- 明确重要数据识别与目录维护责任,指定归口责任人;
- 制定年度风险评估计划,预留整改和报告报送时间;
- 建立自评与第三方评估的选择标准;
- 完善数据资产、权限、日志、接口和供应链台账;
- 将评估证据纳入统一档案,报告至少保存3年;
- 建立重大风险通知、升级和专项评估流程;
- 对评估发现的问题实行闭环整改和复核验证;
- 加强评估过程中的数据脱敏、访问控制和保密管理;
- 关注行业主管部门发布的报告模板、报送渠道和专项要求;
- 对处理核心数据、涉及商用密码或国家秘密的场景,衔接执行相关专项规定。
结语:
从一次评估走向持续运营
《网络数据安全风险评估办法》将风险评估纳入网络数据安全治理的日常机制,既明确了评估、报告和报送要求,也规定了风险发现后的整改和监管处置安排。
对网络数据处理者而言,合规重点不在于临近检查时临时整理材料,而在于持续掌握重要数据处理情况、及时识别安全风险,并推动问题整改到位。
对评估服务机构而言,专业能力、独立判断、报告质量和保密责任将成为长期竞争力。
对网络安全从业人员而言,风险评估也将成为连接数据治理、技术防护和监管协同的重要工作。
注:本文基于公开法规文件进行学习性梳理,仅供学习参考交流,具体条款的理解与执行请以官方发布的法规原文为准。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网御星云 《《网络数据安全风险评估办法》解读:风险评估走向常态化》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论