
2025年12月6日,国家互联网信息办公室正式发布《网络数据安全风险评估办法(征求意见稿)》(以下简称《办法》),向社会公开征求意见至2026年1月5日。作为《数据安全法》《网络数据安全管理条例》的关键配套文件,《办法》首次系统性界定了网络数据安全风险评估的全流程规范,从评估主体、频次要求到第三方机构管理,构建了“责任明确、流程清晰、结果可溯”的评估体系,直接关系到所有网络数据处理者的合规建设方向。
本文将结合《办法》全文及配套国家标准,从技术合规视角拆解核心条款,厘清不同类型数据处理者的义务边界,并给出落地执行建议,帮助技术团队提前布局风险评估工作。
什么是“重要数据”? 参照《网络数据分类分级指引》《重要数据识别指南》等行业标准,通常包括:
《办法》明确允许两种方式(第八条):
评估方式 | 核心要求 | 适用场景 |
|---|---|---|
自行评估 | 需指定专人负责,按附件模板编制报告,报告保存3年 | 数据处理规模较小、安全团队能力完备的一般数据处理者 |
委托评估 | 优先选择通过认证的机构,签订保密协议,明确权责;评估报告需机构负责人签字盖章 | 重要数据处理者、发生过安全事件的企业、自行评估能力不足的主体 |
注:
此外,评估方法需遵循国家标准:
即使你已自行完成年度评估,若出现以下情况,监管部门仍可责令你委托认证机构重新评估(第十五条):
但《办法》也强调:不得就同一事件重复要求评估,避免企业负担过重。
《办法》第二十条明确:
“省级以上网信部门和有关部门发现网络数据处理者未按规定开展风险评估的,应当依据《中华人民共和国数据安全法》等法律法规予以处置处罚。”
根据《数据安全法》第四十五条规定,拒不履行风险评估义务的,最高可处500万元罚款,并对直接责任人处10–100万元罚款。
此外,若评估机构出具虚假报告,将面临限制从业、公开通报甚至刑事责任(第二十条)。
《办法》第二十一条特别指出:
“风险评估、网络安全等级保护测评、数据安全管理认证、个人信息保护合规审计、商用密码应用安全性评估等内容重合的,相关结果可以互相采信,避免重复评估。”
这意味着: 如果你已完成等保测评或ISO 27001认证,其中涉及数据安全的部分,可作为风险评估的佐证材料,减少重复工作。
第六条:处理重要数据的网络数据处理者应当每年度对其网络数据处理活动开展风险评估…… 第八条:网络数据处理者可以自行或者委托第三方评估机构开展风险评估…… 第十四条:重要数据处理者应当在年度风险评估完成后的10个工作日内……报送评估报告。 第二十条:未按规定开展风险评估的,依据《数据安全法》等予以处罚。 第二十一条:风险评估与其他安全评估结果可互相采信,避免重复评估。
全文详见:网信中国(2025年12月6日发布)
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。