摘要
近日,交通运输部印发《交通运输数据安全管理办法》(简称《办法》),自 2026 年 7 月 1 日起正式实施。作为行业首部数据安全管理制度,《办法》标志着交通运输数据治理进入体系化、规范化新阶段。
《办法》共 7 章 41 条,涵盖总则、分类分级、全生命周期管理、风险评估、监测预警及责任追究等核心内容,旨在落实国家法律法规,规范数据处理活动,释放数据价值。
核心要点:
- 数据分类分级:将交通数据划分为核心、重要、一般(分 3 级)三个级别。数据属性变化需及时变更级别,涉及核心及重要数据变更须在 30 日内报告。
- 风险评估机制:重要数据、核心数据处理者及处理 1000 万人以上个人信息者,须每年开展风险评估并报送报告,报告至少保存 3 年。
- 监测与应急:建立部省两级风险监测预警机制。数据安全事件分为特别重大、重大、较大和一般四个等级,实行分级处置。
政策全文
交通运输部关于印发《交通运输数据安全管理办法》的通知
交科技规〔2026〕3 号
各省、自治区、直辖市、新疆生产建设兵团及计划单列市交通运输厅(局、委),国家铁路局、中国民用航空局、国家邮政局,相关中央企业及关键信息基础设施运营者:
现将《交通运输数据安全管理办法》印发给你们,请认真贯彻执行。
交通运输部
2026 年 6 月 18 日
(此件公开发布)
交通运输数据安全管理办法
第一章 总则
第一条 为规范交通运输数据处理活动,保障数据安全,维护国家安全和社会公共利益,依据《数据安全法》《网络安全法》《个人信息保护法》等法律法规,制定本办法。
第二条 交通运输数据安全工作坚持“谁管业务、谁管数据、谁管安全”及“属地管理”原则,实行分级管理与分工负责。
第三条 交通运输部负责综合交通及公路、水路领域数据安全监管;国家铁路局、民航局、邮政局分别负责各自领域监管。省级主管部门负责本地区监管及指导工作。
第四条 数据处理者承担主体责任,须建立健全管理制度,采取技术措施防止数据篡改、泄露或非法利用。
第五条 鼓励数据依法开放共享、授权运营及交易流通,促进数据要素安全高效利用。
第二章 数据分类分级保护
第六条 交通运输部指导行业数据分类分级,确定重要数据目录。数据处理者应建立规程,定期更新目录并申报重要数据。
第七条 根据危害程度,交通数据分为核心数据、重要数据、一般数据(细分为一般 3 级、2 级、1 级)。
第八条 数据属性变化导致级别不适用的,应及时变更。涉及核心及重要数据级别或信息变更的,须重新开展分类分级工作,并在 30 日内报告。
第三章 数据全生命周期安全管理
第九条 建立全生命周期安全管理制度,对重要及核心数据实施全过程监测,采用商用密码技术保障安全。
第十条 加强人员培训。重要数据处理者须明确安全负责人(由管理层担任);核心数据处理者须对相关人员进行背景审查。
第十一条 合法正当收集数据。收集个人信息须告知并取得同意,敏感个人信息需单独同意。间接收集须确保来源可信。
第十二条 境内存储原则。关键信息基础设施运营者收集的个人信息和重要数据须在境内存储。重要数据存储需满足等保三级要求,核心数据需满足四级或关基保护要求。
第十三条 严格访问控制。使用加工重要及核心数据须建立日志审计、风险监测及溯源体系。
第十四条 传输一般 3 级及以上数据,须采取校验、加密或安全通道等保护措施。
第十五条 数据提供遵循最小必要原则。提供敏感信息须脱敏;提供重要及核心数据须核验接收方能力并签订协议。
第十六条 规范数据公开。除政务数据依法公开外,不得公开个人信息(获单独同意除外)。
第十七条 建立数据删除制度。删除重要及核心数据前须制定方案、评估风险并报告。
第十八条 机构变更涉及数据转移的,须明确方案并确保接收方承接安全义务。涉及重要数据或千万级以上个人信息的,须提前报告。
第十九条 委托处理数据不免除主体责任。受托方不得违规转供、加工或分析数据。
第二十条 数据出境须遵守国家跨境规定,履行评估及审批义务,不得规避监管。
第二十一条 利用人工智能处理数据,须评估算法合理性、伦理风险及语料库安全性。
第二十二条 留存网络日志。一般日志不少于 6 个月,重要数据安全事件日志不少于 1 年,核心数据相关记录不少于 3 年。
第四章 数据安全风险评估
第二十三条 重要数据、核心数据处理者及处理千万人以上个人信息者,每年须开展风险评估并报送报告。鼓励一般数据处理者每 3 年开展一次。
第二十四条 发生重大事件、系统重大变更、向境外提供数据等情形时,必须开展风险评估。
第二十五条 可自行或委托具备资质的第三方机构开展评估。
第二十六条 评估报告至少保存 3 年,作为监督检查依据。
第二十七条 及时整改评估发现的问题,发现重大风险须立即报告。
第二十八条 定期开展个人信息保护合规审计。
第五章 数据安全监测预警与应急处置
第二十九条 建立部省两级监测预警机制,实现部门间信息共享。数据安全事件分为特别重大、重大、较大、一般四级。
第三十条 制定应急预案并定期演练。重要及核心数据处理者每年至少开展一次应急演练。
第三十一条 发生危害权益事件须通知利害关系人,涉嫌犯罪的须报案并配合调查。
第三十二条 事件处置结束后须进行调查评估并落实改进措施。
第六章 监督检查与责任追究
第三十三条 主管部门定期开展检查,数据处理者须配合整改。
第三十四条 监督检查不得收费,不得获取无关信息。发现较大风险可责令暂停服务。
第三十五条 加强协同配合,避免重复检查。
第三十六条 各类安全检查中涉及数据安全的内容,结果可互相采信。
第三十七条 违反本办法规定的,依法给予处分或处罚;构成犯罪的,追究刑事责任。
第七章 附则
第三十八条 相关报告须经省级主管部门审核后报部,部属单位及央企可直接报送。
第三十九条 涉及国家秘密的数据处理按国家有关规定执行。
第四十条 本办法由交通运输部解释。
第四十一条 本办法自 2026 年 7 月 1 日起施行。
文章来源:交通运输部、中国水运网
运营编辑:杨倩
审核校对:洪雨、王卫伟

