《能源行业数据安全管理办法(试行)》
发布单位:国家能源局
查看或下载法规全文
http://www.csrcare.com/Law/LawShow?id=235535
核心导读:《能源行业数据安全管理办法(试行)》(下称《办法》)内容概览、核心合规义务梳理、合规建议板块,为能源企业的数字化运营提供专业参考。
一、新规主要内容和架构
为规范能源行业数据处理活动,强化行业数据安全管理、防范各类数据安全风险,推动数据开发利用进程。2025年12月8日国家能源局发布了能源行业落实《中华人民共和国数据安全法》的首个规范性文件——《能源行业数据安全管理办法(试行)》(以下简称《管理办法》)。该办法共六章37条,主要聚焦能源行业重要数据、核心数据,提出全生命周期的安全管理要求。
【图示《能源行业数据安全管理办法(试行)》内容架构】
二、适用范围所涉主体和角色分工
序号 |
适用范围 |
内容 |
场景举例/律师提示 |
1 |
地域范围 |
中国境内 |
该办法无长臂管辖效力。 |
2 |
行为/业务范围 |
在中华人民共和国境内开展能源行业数据处理活动及其安全监督管理 |
1.适用范围: (1)如煤、油、气、电(火电、水电、风电、光伏、生物发电、储能)、核电、新能源等能源相关规划、设计、建设、生产、储运、消费、科研等有关活动收集和产生的数据+能源行业企业对数据的收集、存储、使用、加工、传输、提供、公开、删除等全生命周期的处理行为。 (2)仅适用于国家能源局管辖范围内的能源活动,例如能源生产、主干管网、发电、输电、储备、重大项目或行业规划。 2.不适用范围 (1)涉国家秘密或属国家秘密事项,遵守《中华人民共和国保守国家秘密法》等。 (2)国家能源局管辖范围之外其他能源行业数据处理行为,例如与城市燃气、集中供热、加油站、充电桩、等与终端能源消费或用能、市政能源服务、能源环保、能源消费价格这类由住建部、商务部、交通运输部、市场监管总局、生态环境部、应急管理部等部门负责的能源类活动,其数据处理活动遵照对应主管部门的有关规定执行。 3.特殊情况:同一能源企业涉多类业务属不同部门分管的,需按业务场景和数据类型进行区分,属国家能源局管辖范畴的能源数据处理活动才遵照本办法。 |
3 |
义务主体 |
能源数据处理者——开展能源行业数据处理活动的能源行业各类单位 |
能源行业数据处理者举例: (1)国资委管理的能源企业——能源央企(如中国电网、国家能源集团、中广核、中石油、中海油、中煤集团等) (2)地方国有能源企业 (如省级能源/电力集团、地方煤炭、煤电一体化国企、省级天然气管网、长输企业) (3)民营能源企业 (如上游油气、炼化、煤化工企业、民营发电、新能源电站) (4)细分专业企业 (如上游能源勘探开采、能源储备调峰类企业) |
4 |
监管主体 |
1.行业主要监管部门——国家能源局 2.地方监管——省级能源主管部门 3.上级监管——能源央企 4.其他监管——全国性能源行业协会(如中国电力企业联合会、中国电力发展促进会、中国煤炭工业协会、中国核能行业协会、中国光伏行业协会等) |
三、核心内容
《管理办法》核心内容如下:
(一)建立能源行业数据的分级分类机制
能源行业数据等级 |
定义 |
重要数据 |
指特定领域、特定群体、特定区域或达到一定精度和规模的能源行业数据,一旦被泄露或篡改、损毁,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全。仅影响组织自身或公民个体的能源行业数据,一般不作为能源行业重要数据。 |
核心数据 |
指对领域、群体、区域具有较高覆盖度或达到较高精度、较大规模、一定深度的能源行业重要数据,一旦被非法使用或共享,可能直接影响政治安全。主要包括:关系国家安全重点领域的数据,关系国民经济命脉、重要民生和重大公共利益的数据,经评估确定的其他能源行业数据。 |
一般数据 |
指能源行业重要数据、能源行业核心数据之外的其他能源行业数据。 |
《管理办法》以重要性、精度、规模、安全风险等维度作为分级标准,一般、重要、核心三个等级区分能源源行业数据并给出关键的定义。数据分级是《管理办法》落地的重要基础,以此划分主体义务和责任。
【律师提示】数据分类分级参考《能源行业数据分类分级指南(2026年版)》开展,国家能源局牵头省级能源主管部门和全国性行业协会,进一步出台更具操作性的数据分类分级的规范等配套性落地文件,并施行动态式的管理,以便能源数据处理者对落地本办法第九条的编制重要数据目录和报送、更新和报送等义务。
(二)明确能源行业数据安全基本职责
《管理办法》建立自上而下的职权划分机制,形成国家能源局、省级能源主管部门、能源央企、能源行业协会、能源数据处理者三级管理责任体系。
【图示能源数据处理活动三级管理责任体系】
(1)国家能源局负责能源行业数据安全监管,督促省级能源主管部门、能源央企和能源行业协会开展相应的工作。
(2)省级能源主管部门负责督促本地区能源数据处理者依法履行数据安全保护责任义务,实现自上而下的能源数据处理保护。
(3)能源行业企业为数据处理活动的过程的安全保护责任主体,肩负最基础和主要的安全保护义务。能源行业企业中的能源央企还背负额外对下属子公司和控股企业的能源数据安全落地的监督责任,包括:
序号 |
条款 |
具体监督义务 |
1 |
第十条 |
汇总下属公司的重要数据目录并进行报送 |
2 |
办法第十四条 |
督促下属公司开展数据安全风险评估并向国家能源局进行报送 |
3 |
第二十九条至三十一条 |
安全事件应急响应处置和报送能源局 |
(三)建立数据目录报送机制
能源数据处理者应按照能源行业数据分级分类标准识别并编制能源行业重要数据目录,并按照省级能源主管部门要求报送重要数据目录。具体的报送要求内容有了较为细致的字段信息要求。
《管理办法》明确目录更新机制,当能源行业重要数据、核心数据的级别、责任主体情况、数据处理情况、数据安全情况等内容发生重大变化时,能源数据处理者应在3个月内重新报送重要数据目录。
【图示能源行业重要数据识别、编制、报送、汇总、认定流程】
(四)明确数据安全保护要求
《管理办法》根据不同数据等级分别提出数据全生命周期的安全管理措施及安全技术措施要求,重点突出重要数据和核心数据安全保护的要求。
数据类型 |
安全保护要求 |
一般数据 |
1)第十二条能源数据的安全管理责任 ①建立健全制度,明确管理要求; ②定期开展教育培训。 2)第十三条:落实网络安全等级保护、关基设施保护和密码保护和保密等要求。 |
重要数据 |
前述一般数据需履行的义务,此外还需落实: 1)第十三条:3级等保基本要求:存储重要数据的信息网络落实等保3级及以上的网络安全保护要求; 2)第十四条:数据安全安全风险评估和报送要求:重要数据处理者自行或委外每年至少开展一次风险评估并向省级主管部门进行报送; 3)第十六条:采取安全技术手段保障重要数据全生命周期的安全; 4)第十七条:落实最小必要的权限管理; 5)第十八条:强化重要数据的共享、调用的安全管控,包括部署技术安全保护措施定期检测并强化其他管理侧的保护措施; 6)第十九条:强化重要数据的委托处理和共同处理的安全,强调委托人主要责任、对受托方的监督责任和合同约束义务,同时限制转包、转委托等处理; 7)第二十条:信息系统建设和运维项目不得转包、分包,外包人员不得处理重要数据; 8)第二十一条:重要数据处理活动日志保存期限不得少于1年,提供、委托、共同处理重要数据的日志留存期限不得少于3年,已支撑回溯检查、审计等活动; 9)第二十二条:重要数据转移、销毁的,应保障安全的情况下并事前向省级能源主管部门报告处置方案,有重要数据目录变化的,也也一并报备; 10)第二十三条:重要数据境内存储为原则,出境的应当依法落实数据出境安全评估和和申报。 |
核心数据 |
前述一般数据、重要数据需履行的义务,此外还需落实: 1)第十二条:4级等保要求:存储核心数据信息网络(含关键基础设施CIIO)落实等保4级的网络安全保护要求; 2)第二十四条:核心数据跨不同法人主体的提供、转移和共享保障安全的情况下,分类分级保护持续延续,并按以下总量阈值分级评估和汇报机制: A. ≥30%静态总量(比对前1年度),应经国家能源局报有关部门组织风险评估; B. <30%静态总量(比对前1年度),由省级能源主管部门初评,报国家能源局开展评估。 3)第二十五条:核心数据特殊安全管理:除前述重要数据的保护措施都适用外,可选择强化的安全保障措施,包括: A. 商用密码保护; B. 安全可信产品或服务(*要信创); C. 第三方开展风险评估; D. 日志(核心数据安全事件处置、溯源)留存不少于3年; E. 核心岗位、系统建设或运维有外包的,要开展安全背调。 |
备注 |
1. 不同级别数据同时处理难分级的就高不就低原则进行保护。 2. 涉及个人信息的应遵守《个人信息保护法》等可适用的法规。 |
(五)构建安全监测预警和应急处置机制
省级能源主管部门与能源央企需加强本地区、本企业数据安全监测预警和应急处置能力建设,能源数据处理者发现数据安全风险或事件时应立即采取应急补救措施处置并按要求及时告知用户并报告属地省级能源主管部门或上级央企。发生重大或特别重大数据安全风险、事件的,省级能源主管部门与能源央企需自发现或接到报告之日起2个工作日内报国家能源局,应急处置完成后还需按规定提交相关报告。
四、合规建议
本办法已正式实施,建议企业未雨绸缪,开展前瞻性的合规工作:
✅ 首先,强化法规适用检查
对企业内部的能源行业数据处理活动情况开展评估和排查,重点聚焦重要数据、核心数据"分级标识、权限管控、风险评估",建立数据处理映射图、一览表或处理台账,明确数据活动目的、责任人、系统、工具安全措施等详细情况,为重要数据、核心数据的目录编制和报送做好前置工作,确保安全监管不缺位。
✅ 其次,落地关键且已较为清晰的合规义务
对照办法要求修订内部数据管理制度,明确责任人员及组织的具体职责、升级安全技术防护手段和管理措施,特别是针对重要数据和核心数据全生命周期的风险管控措施,同时制定安全事件应急预案并组织演练,提升自主合规能力和安全风险应对能力。
✅ 最后,着手开展数据安全宣传培训
通过核心法规和案例解读,开展线上线下培训,强化能源行业数据安全从业人员(包括增删改查权限核心人员和数据使用部门等人员)的数据安全意识,提升风险识别与应急处置能力,减少因管理漏洞、操作不当引发的安全风险。
结语:《管理办法》是聚焦于能源行业落地数据安全管理的首部专门性法规,意义重大,该办法以能源行业数据分级分类为核心,以数据全生命周期安全管理为基础,构建能源行业数据处理活动及安全监督管理体系,予以能源行业数据的规范处理和风险防范清晰的指引。
查看或下载法规全文
http://www.csrcare.com/Law/LawShow?id=235535
来源:能源合规;作者:许瑞凤
联系我们
上海总部
联系方式:136 8176 4864 鲍女士
地址:上海市长宁区金钟路658号10号楼312室(东华大学国家大学科技园)
华南办公室
联系方式:186 2093 2693 李女士
地址:广州市天河区棠下涌西路35号天辉商业大厦508室
END
csrcare| 合规网
推荐阅读


