文章总结: 《网络数据安全风险评估办法》于2026年8月20日正式施行,作为三法一条例的配套规章,将数据安全风险评估原则转化为具体规则。核心要求是重要数据处理者每年开展一次评估,一般数据处理者鼓励至少每3年一次。评估需参照GB/T45577-2025等国家标准开展,报告至少保存3年并在完成后20个工作日内报送。企业可自行评估或委托第三方,建议提前准备以将合规压力转化为数据安全治理能力。 综合评分: 84 文章分类: 数据安全,政策法规,技术标准,安全建设,解决方案
《网络数据安全风险评估办法》七问七答!理清合规要点与标准体系!
可信安全
2026年8月26日 17:00 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
2026年8月20日,由国家互联网信息办公室、公安部、工业和信息化部三部委联合发布的《网络数据安全风险评估办法》(以下简称《办法》)正式施行。作为《网络安全法》《数据安全法》《个人信息保护法》《网络数据安全管理条例》”三法一条例”的配套规章,《办法》将数据安全风险评估的原则性要求转化为可操作的具体规则,形成了”法律—行政法规—部门规章”的完整制度链条,标志着我国数据安全法律制度从原则规定走向具体实施。
Q1:谁需要开展数据安全风险评估?
《办法》的核心要求是:重要数据处理者应当每年度开展风险评估,一般数据处理者鼓励至少每3年开展一次。
“重要数据处理者应当每年度开展风险评估。”
“鼓励处理一般数据的网络数据处理者(以下简称一般数据处理者)至少每3年开展一次风险评估。”
——《网络数据安全风险评估办法》第五条
因此,所有数据处理者都可能涉及评估义务,重要数据处理者是要求性的,每年至少一次;一般数据处理者是鼓励性的,至少每3年一次。
除了年度评估,《办法》第五条还规定了触发式评估:重要数据安全状态发生重大变化,可能对数据安全造成不利影响的,应当及时对发生变化及其影响的部分开展风险评估。
Q2:谁是”重要数据处理者”?
“重要数据处理者”并非单一概念,是经“三法一条例”形成的复合判定。判断一个数据处理者是否属于“重要数据处理者”,可对照以下三项依据识别:
依据一:所处理的数据是否属于重要数据,看其处理数据是否符合《网络数据安全管理条例》中关于重要数据的定义。
“重要数据,是指特定领域、特定群体、特定区域或者达到一定精度和规模,一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全的数据。”
——《网络数据安全管理条例》第六十二条
依据二:个人信息处理规模是否足够大,处理1000万人以上个人信息的数据处理者,被视同重要数据处理者,承担同等法律义务。
“网络数据处理者处理1000万人以上个人信息的,还应当遵守本条例第三十条、第三十二条对处理重要数据的网络数据处理者(以下简称重要数据的处理者)作出的规定。”
——《网络数据安全管理条例》第二十八条
依据三:所处理的数据被纳入本地区、本部门以及相关行业、领域的重要数据具体目录。
“国家数据安全工作协调机制统筹协调有关部门制定重要数据目录,加强对重要数据的保护。各地区、各部门应当按照数据分类分级保护制度,确定本地区、本部门以及相关行业、领域的重要数据具体目录,对列入目录的数据进行重点保护。”
——《数据安全法》第二十一条
此外,若涉及数据委托处理,委托方为重要数据处理者的,受托方同样按照重要数据处理者进行监管。
Q3:怎么判断所处理的数据是否属于”重要数据”?
《网络数据安全管理条例》第六十二条:
“重要数据是指特定领域、特定群体、特定区域或者达到一定精度和规模,一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全的数据。”
——《网络数据安全管理条例》第六十二条
依据国家标准GB/T 43697-2024《数据安全技术 数据分类分级规则》开展识别工作。该标准在6.5 b)和附录G中列出了重要数据以及18项重要数据识别因素,分别对应国家安全、经济运行、社会稳定、公共健康和安全等方向,数据只要命中条目,就应将该其纳入重要数据范围。
GB/T 43697-2024提供了通用的重要数据识别框架,在具体行业落地时,各行业还制定了行业层面的重要数据识别指南。企业做判断时,可优先对照本行业的识别指南,若行业指南未覆盖,则使用GB/T 43697-2024识别。
电信领域依据YD/T 3867-2024《电信领域重要数据识别指南》(含第1号修改单)
工业领域依据YD/T 4981-2024《工业领域重要数据识别指南》。
随着业务拓展、数据规模增长或技术环境变化,企业应定期审视数据资产,动态调整重要数据目录。
Q4:评估依据什么标准开展?
《办法》第六条要求,风险评估工作应当按照《数据安全法》《网络数据安全管理条例》有关要求,参照数据安全风险评估有关国家标准开展。有关主管部门对本行业、本领域风险评估工作另有规定的,从其规定。
企业依据GB/T 45577-2025《数据安全技术 数据安全风险评估方法》开展评估。该标准从评估原则、评估对象、评估指标到评估流程和报告格式都给出了具体可操作的技术规范。
此外,不同行业还有行业层面的评估规范作为配套。
电信领域:YD/T 3956-2024《电信领域数据安全风险评估规范》
工业领域:YD/T 6415-2025《工业领域数据安全风险评估规范》
两项行业标准与GB/T 45577-2025的基本架构一致——评估流程、方法和评分规则保持统一,但在风险源拆解方式、安全影响研判标准和领域专属检查项上各有侧重。电信标准向通信网络可靠性和业务系统安全方向延伸,工业标准则更侧重供应链安全、工控系统防护和生产设备管控。
Q5:评估报告有什么具体要求?
《办法》规定了三项核心要求:
编制:重要数据处理者应当依法按照有关主管部门规定编制风险评估报告;主管部门未明确的,可以参照数据安全风险评估有关国家标准编制(第十五条)。
留存:风险评估报告至少保存3年(第十五条)。
报送:在年度风险评估完成后的20个工作日内,按主管部门要求报送。主管部门不明确的,向省级或国家网信部门报送。(点击查询 https://www.cac.gov.cn/2026-08/20/c_1788889498173657.htm)主管部门自收到报告之日起10个工作日内通报同级网信部门(第十六条)。
报告的具体内容结构(数据处理者基本情况、数据处理活动分析、合规性评估、安全风险分析、评估结论及应对措施等)可参照GB/T 45577-2025及各行业评估规范的要求编制。
Q6:评估可以自己做吗?还是必须找第三方?
两种方式均可。《办法》允许网络数据处理者自行开展风险评估,也可以委托第三方评估机构开展。
如果选择自行评估,企业需要掌握GB/T 45577-2025的评估框架和方法论,具备相应的技术能力。如果选择委托第三方,建议选择通过认证的评估机构。
“鼓励相关评估机构通过认证。评估机构的认证按照《中华人民共和国认证认可条例》的有关规定执行。”
——《网络数据安全风险评估办法》第八条
Q7:想寻求专业帮助,可以找谁?
企业无论选择自行评估还是委托第三方,都需要开展前置准备工作。中国信通院可以提供以下支持:
咨询服务
政策解读:系统解读《办法》的适用范围、核心要求、评估频次、报告编制等关键条款
重要数据处理者识别指导:依据GB/T 43697-2024《数据安全技术 数据分类分级规则》、YD/T 3867-2024《电信领域重要数据识别指南》(电信领域使用)或YD/T 4981-2024《工业领域重要数据识别指南》(工业领域使用)标准指导工业或电信领域企业对照18项识别因素完成自我识别。
评估方法论指导:依据GB/T 45577-2025指导企业掌握评估框架、流程和方法。电信领域企业则依据YD/T 3956-2024《电信领域数据安全风险评估规范》开展,工业领域企业则依据YD/T 6415-2025《工业领域数据安全风险评估规范》开展。
评估报告编制指导:指导报告编制。
评估服务
对于希望由第三方专业机构开展评估的企业,中国信通院可直接提供网络数据安全风险评估服务。
无论是选择自行开展评估还是委托第三方机构,提前准备、主动应对都是最优策略,企业应尽早建立评估能力,将合规压力转化为数据安全治理的核心能力。
详情垂询:
吴倩琳 | 开源与智能安全部
云计算与数字化研究所 | 中国信息通信研究院
邮箱:[email protected]
电话:13436559311
吴诗浩 | 开源与智能安全部
云计算与数字化研究所 | 中国信息通信研究院
邮箱:[email protected]
电话:18513205393
长按二维码关注
链接云端,可信而安
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:可信安全 《《网络数据安全风险评估办法》七问七答!理清合规要点与标准体系!》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论