6月18日,国家网信办、工信部、公安部联合发布第24号令,《网络数据安全风险评估办法》(以下简称《办法》)正式公布,2026年8月20日起施行。
《办法》虽然只有25条,但每个条款都是冲着解决实际问题去的。
第一块:定位与工作机制(第1-4条)
法律依据:《数据安全法》《网络安全法》《网络数据安全管理条例》三部上位法。适用范围:境内所有网络数据安全风险评估活动。核心定义:风险评估 = 风险识别 + 风险分析 + 风险评价(与 GB/T 45577 的定义完全对齐)。
工作机制:"谁管业务、谁管业务数据、谁管数据安全"——各行业主管部门负责本行业评估检查和监督。主管部门每年1月底前报送年度检查计划,由国家网信部门统筹协调,避免交叉重复检查,检查不收费。
第二块:谁该评、多久评一次(第5条)
| 主体类型 | 评估频次 | 特别说明 |
|---|---|---|
| 重要数据处理者 |
|
|
| 一般数据处理者 |
|
|
第三块:怎么评(第6-9条)
评估依据:按照上位法和国家标准的有关要求(GB/T 45577 就是核心参照标准)。评估方式:可自行开展(须指定专人负责),也可委托第三方机构。评估机构:鼓励通过认证,国家层面积极培育评估服务市场。
第四块:评估机构怎么管(第10-14条)
· 公正客观,对报告真实性、有效性、完整性负责
·不得转委托其他机构
· 同一机构及关联机构不得连续3次以上评估同一对象
· 发现重大风险须及时通知处理者
· 严格保密,评估结束须及时删除获取的数据
第五块:报告怎么办、出事了怎么罚(第15-25条)
| 环节 | 核心要求 |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
2026年8月20日 |

海纳百川,追求卓越
开明睿智,大气谦和
上海金融信息行业协会
官网:http://sfia.org.cn/
欢迎大家猛戳二维码,关注我们

