

2026年8月20日,由国家互联网信息办公室、工业和信息化部、公安部三部门联合制定的《网络数据安全风险评估办法》(以下简称“《办法》”)正式施行。
该《办法》是国家互联网信息办公室、工业和信息化部、公安部第24号令,已经2026年6月1日国家互联网信息办公室2026年第12次室务会会议审议通过,并经工业和信息化部、公安部同意,于2026年6月18日公布,2026年8月20日施行(今日)。
《办法》共25条,是我国首部专门针对数据安全风险评估活动的部门联合规章,标志着数据安全风险评估从法律原则走向操作落地。作为继《网络安全法》《数据安全法》《个人信息保护法》《网络数据安全管理条例》之后数据安全治理体系中的又一重要制度性文件,《办法》的出台意味着我国数据安全治理从“原则性立法”向“操作性规程”迈出了关键一步。本文拟对《办法》的核心制度要点进行梳理,并提示企业关注的合规要点。
一、制度溯源:对既有法律要求的落地细化
需要首先明确的是,《办法》并非创设一项全新的合规义务,而是对《数据安全法》《网络数据安全管理条例》等法律法规已经确立的网络数据安全风险评估制度进行进一步落实和细化。《数据安全法》第三十条规定,重要数据的处理者应当按照规定对其数据处理活动定期开展风险评估,并向有关主管部门报送风险评估报告。《网络数据安全管理条例》第三十三条进一步明确,重要数据的处理者应当每年度对其网络数据处理活动开展风险评估。《办法》正是在上述法律框架下,将风险评估这一关键环节从一般性规范细化为可操作的实施细则。
二、核心制度要点解读
(一)分层分类的评估义务体系
《办法》第五条规定了三级评估义务架构:
第一,重要数据处理者的强制评估义务。 处理重要数据的网络数据处理者应当“每年度”开展一次风险评估;若重要数据安全状态发生重大变化可能对数据安全造成不利影响的,应当及时对发生变化及其影响的部分开展风险评估。
第二,一般数据处理者的鼓励性评估。 对于处理一般数据的网络数据处理者,《办法》采取鼓励性立场,鼓励其至少每3年开展一次风险评估。
第三,监管强制评估的触发机制。 《办法》第十七条赋予省级以上网信、电信、公安等部门在三种情形下要求处理者委托通过认证的评估机构开展风险评估的权力:一是数据处理活动存在较大安全风险,可能危害国家安全、公共利益的;二是发生数据安全事件,导致重要数据或大规模个人信息泄露、被窃取的;三是有关部门规定的其他情形。
此种分层设计与《数据安全法》的数据分类分级保护原则一脉相承,实现了监管资源与风险等级的精准匹配。
(二)评估方式与报告要求
在评估实施方式上,《办法》第七条规定,网络数据处理者可以自行开展风险评估,也可以委托第三方评估机构开展风险评估。自行开展评估的,应当指定专人负责;委托第三方评估机构开展的,应当通过订立合同或者其他具有法律效力的文件等方式明确双方的权利、义务。
关于评估报告,《办法》第十五条规定,重要数据处理者开展年度风险评估,应当依法按照有关主管部门规定编制风险评估报告;有关主管部门没有规定的,可以参照数据安全风险评估有关国家标准编制。风险评估报告至少保存3年。一般数据处理者可以参照前述要求编制风险评估报告。
关于报送时限,《办法》第十六条规定,重要数据处理者应当在年度风险评估完成后的20个工作日内按照有关主管部门要求向其报送风险评估报告;主管部门不明确的,向省级网信部门或者国家网信部门报送。
(三)评估机构的规范管理
《办法》对第三方评估机构设置了系统的规范要求:
一是鼓励认证。 第八条规定鼓励相关评估机构通过认证,认证按照《中华人民共和国认证认可条例》的有关规定执行。国家网信办数据与技术保障中心、公安部第三研究所、泰尔认证中心有限公司等认证机构已向国家认证认可监督管理委员会备案了《数据安全风险评估服务认证规则》。
二是禁止转委托。 第十一条明确禁止评估机构将承接的风险评估业务转委托给其他机构,旨在防止评估过程陷入层层转包、责任悬空的失范状态。
三是评估轮换制度。 第十二条规定,同一评估机构及其关联机构不得连续3次以上对同一网络数据处理者开展年度风险评估。这是审计轮换制度在数据安全风险评估领域的实务运用,旨在防止评估机构与企业形成利益共同体,确保评估的独立性和客观性。
四是保密与数据处置义务。 第十四条规定,评估机构及其工作人员应当对在风险评估过程中获得的数据、商业秘密、保密商务信息等依法予以保密,不得泄露或者非法向他人提供,在风险评估结束后及时删除或者按照合同约定妥善处置相关信息。
(四)跨部门协同与避免重复评估
《办法》在制度设计上着力破解多头监管、重复检查的痼疾。第三条规定,在国家数据安全工作协调机制指导下,国家网信部门会同国务院电信、公安等有关部门建立网络数据安全风险评估专项工作机制,指导、监督风险评估工作。第四条规定,有关主管部门应当按照谁管业务、谁管业务数据、谁管数据安全的原则,定期组织开展本行业、本领域风险评估;国家网信部门通过国家数据安全工作协调机制协调各部门检查计划,避免不必要的检查和交叉重复检查。同时,《办法》明确要求对同一网络数据安全事件或者风险,不得重复要求网络数据处理者委托评估机构开展风险评估。
三、企业合规关注要点
(一)准确识别重要数据是前置条件
准确识别重要数据是履行《办法》项下义务的前置条件。根据《数据安全法》及《网络数据安全管理条例》的规定,国家数据安全工作协调机制统筹协调有关部门制定重要数据目录,各地区、各部门应当按照数据分类分级保护制度确定重要数据具体目录。企业应关注所处行业主管部门公布的重要数据识别指南或标准,依法进行识别,并在识别后主动联系主管部门进行申报。
值得注意的是,国家网信办在相关答问中明确:未被有关部门告知应当进行重要数据识别申报,且相关行业、领域尚未发布数据分类分级标准规范和重要数据识别申报规则的,数据处理者未识别申报重要数据,不会被认定为违反重要数据保护相关规定。
(二)关注行业特别规定的衔接适用
《办法》第六条规定了“有关主管部门对本行业、本领域风险评估工作另有规定的,从其规定”的衔接原则。这意味着企业在履行风险评估义务时,须首先识别其所在行业是否存在更为具体或更为严格的评估规则。
目前已有多个行业主管部门出台了专门的数据安全风险评估规则。例如,工业和信息化领域有《工业和信息化领域数据安全风险评估实施细则(试行)》,银行保险领域有《银行保险机构数据安全管理办法》等。企业应当根据自身所属行业,全面梳理并遵守相应的行业特别规定。
(三)首次数评的时限安排
重要数据处理者的首次数评应当在何时完成?参考既往监管实践,主管部门通常要求企业在当年度12月中旬之前完成报送工作。据此,2026年度的数评报告应当在2026年12月中旬前完成,而非《办法》实施后满一年的2027年8月20日。建议相关企业及早启动评估准备工作。
(四)数评与其他合规评估的关系
企业需要明确的是,网络数据安全风险评估不等于网络安全等级保护测评。网络安全测评重点关注网络和信息系统是否达到相应等级的安全保护能力,而网络数据安全风险评估则更关注系统中处理了什么数据、数据如何流动、是否向第三方提供、是否出境等数据处理活动本身的风险。企业不能简单以已经完成等保测评等为由替代网络数据安全风险评估。
同时,已经开展了个人信息保护影响评估(PIA)或个人保护合规审计(PIPCA)的,并不能当然排除数评义务。数评的对象是网络数据,其中不仅包括个人信息,还可能包括研发数据、生产数据、经营数据、销售数据等其他网络数据。但在具体操作中,可以复用PIA、PIPCA相关的底稿或结论,在确保相关材料真实、准确且仍具有时效性的前提下,无需重复开展相同的信息收集和评估工作。
四、结语
《网络数据安全风险评估办法》的正式施行,标志着我国网络数据安全风险评估制度从原则性要求进入具体化、可操作化阶段。对重要数据处理者而言,年度风险评估已成为一项法定义务,须在明确时限内完成评估并报送报告;对一般数据处理者而言,虽属鼓励性规范,但建议至少每3年开展一次评估以防范风险。对企业而言,数据合规正在从“制度文本合规”进入“评估、审计、报告、整改和证据留痕”的可核验阶段。
本所数据合规团队将持续关注《办法》实施过程中的监管动态和实务发展,为企业提供专业的合规法律服务。
免责声明:本文仅为法律信息分享,不构成正式的法律意见。