大数跨境

《网络数据安全风险评估办法》解读:特定企业处理数据时,风险评估成为法定义务

《网络数据安全风险评估办法》解读:特定企业处理数据时,风险评估成为法定义务 律动网商
2026-07-21
3
导读:2026年6月18日,国家相关公布《网络数据安全风险评估办法》。电商企业有必要根据相关法律法规完成数据梳理自身业务场景中涉及的个人敏感信息、规模化交易数据及行业经营大数据等网络数据,明确企业是否属于《


《网络数据安全风险评估办法》解读:特定企业处理数据时,风险评估成为法定义务


2026年6月18日,国家互联网信息办公室、工业和信息化部、公安部联合发布第24号令,公布《网络数据安全风险评估办法》(以下简称“《办法》”)。《办法》将于2026年8月20日起施行。

《办法》围绕网络数据安全风险评估建立了主体识别、评估实施、报告报送、检查核验、风险整改和责任追究制度。重要数据的网络数据处理者需要建立年度评估机制;一般数据的网络数据处理者也被鼓励定期开展评估。企业的数据分类分级结果将直接影响评估频率、报告义务和监管风险。

《数据安全法》第三条规定:“本法所称数据,是指任何以电子或者其他方式对信息的记录”;《网络数据安全管理条例》第六十二条规定:“网络数据,是指通过网络处理和产生的各种电子数据”。电商日常处理的各类数据,最常见的如消费者身份、手机号、收货地址、身份证、支付银行卡、订单交易流水;用户的消费画像,其平台浏览、购买轨迹、地域消费分布数据等等;在运营管理层面,商家的经营数据、供应链进销存、区域销量统计、行业价格大数据等,以上数据均可能落入前述法律法规所规定的数据/网络数据范畴。

因此,电商企业有必要根据相关法律法规完成数据梳理自身业务场景中涉及的个人敏感信息、规模化交易数据及行业经营大数据等网络数据,明确企业是否属于《办法》中所涉及的数据处理者,从而匹配对应的风险评估合规要求。



一、《办法》的制度背景与法律定位



(一)细化重要数据风险评估的法定义务

《数据安全法》规定,重要数据处理者应当按照规定对其数据处理活动定期开展风险评估,并向有关主管部门报送风险评估报告。同时进一步要求重要数据处理者每年度开展风险评估、有关主管部门定期组织本行业、本领域的网络数据安全风险评估。

(二)建立多部门协同监管机制

《办法》规定,国家网信部门会同国务院电信、公安等有关部门建立专项工作机制。

各主管部门组织本行业、本领域的风险评估及检查,并于每年1月底前将年度检查计划报送国家网信部门。相关计划还将与电信、公安、国家安全等部门共享协调。

主管部门开展检查不得向被检查的重要数据处理者收取费用。对同一网络数据安全事件或者风险,有关部门也不得重复要求网络数据处理者委托评估机构开展评估。



二、《办法》的核心制度内容



(一)根据数据级别确定评估义务

重要数据处理者应当每年度开展风险评估。年度强制评估义务以处理重要数据为前提,企业需要先完成数据分类分级和重要数据识别。

重要数据安全状态发生重大变化,并且相关变化可能对数据安全造成不利影响的,重要数据处理者还应当及时对发生变化及其影响部分开展专项评估。相关情形可能包括数据处理目的、处理方式、业务系统、技术架构、共享范围以及受托处理关系发生重大调整。

一般数据处理者至少每3年开展一次风险评估属于鼓励性要求。企业仍需结合数据规模、敏感程度、业务风险和行业监管规定确定实际评估频率。

核心数据处理者的风险评估按照国家有关规定执行。企业处理的数据涉及核心数据时,应当另行核对核心数据管理制度,不能直接以《办法》规定的普通年度评估替代其他监管要求。

图1  不同数据处理者的风险评估义务


(二)评估可以自行开展或者委托第三方开展

网络数据处理者可以根据自身能力选择自行评估或者委托第三方评估机构。

企业自行开展评估时,应当指定专人负责。相关负责人需要统筹数据资产梳理、风险识别、技术检测、制度核查、报告编制和整改跟踪。企业内部缺少相应技术能力或者评估独立性不足时,可以委托第三方机构。

委托第三方开展评估时,双方应当通过合同或者其他具有法律效力的文件明确权利义务。合同内容应覆盖评估范围、人员权限、数据访问方式、保密责任、成果归属、风险通知、数据删除、违约责任和监管配合等事项。

《办法》鼓励评估机构通过认证。企业在监管部门要求开展指定评估时,则可能需要委托已经通过认证的评估机构。

(三)评估应当参照国家标准和行业规定

风险评估应当按照《数据安全法》《网络数据安全管理条例》的要求,参照数据安全风险评估有关国家标准开展。有关主管部门已经制定行业规定的,企业还应当遵守相应行业要求。

国家网信办答记者问明确提及两项推荐性国家标准。《数据安全技术 数据安全风险评估方法》(GB/T 45577-2025)规定风险评估实施流程、评估内容、分析评价方法和报告模板。《数据安全技术 数据安全评估机构能力要求》(GB/T 45389-2025)规定评估机构在管理、技术、人力资源、场所和设备等方面的能力要求。

企业可以依据国家标准建立数据资产识别、威胁识别、脆弱性分析、风险计算、风险评价和整改复核流程。金融、工业和信息化等行业已有专门评估规定的,还需将行业规则纳入评估依据。

(四)建立评估报告编制、保存和报送制度

重要数据处理者应当按照有关主管部门规定编制年度风险评估报告。主管部门没有规定报告格式和内容的,可以参照数据安全风险评估国家标准编制。

评估报告至少保存3年。一般数据处理者可以参照该要求编制和保存报告。

重要数据处理者应当在年度评估完成后的20个工作日内,按照主管部门要求报送报告。主管部门不明确的,应当向省级网信部门或者国家网信部门报送。

主管部门收到报告后,应当在10个工作日内将报告通报同级网信部门。省级以上网信部门、电信主管部门、公安机关、国家安全机关及其他有关部门可以检查核验报告的真实性和准确性,重要数据处理者应当配合。

企业还需保存数据清单、系统清单、访谈记录、测试记录、日志材料、风险认定依据和整改证明,以便应对真实性、准确性核验。

(五)第三方评估机构受到独立性和保密义务约束

评估机构应当公正客观地作出风险判断,并对报告的真实性、有效性和完整性负责。

《办法》禁止评估机构转委托其他机构开展评估。同一评估机构及其关联机构不得连续3次以上对同一网络数据处理者开展年度风险评估。企业需要建立评估机构关联关系核查和轮换机制。

评估机构发现重大数据安全风险时,应当及时通知网络数据处理者。评估过程中接触的数据、商业秘密和保密商务信息应当依法保密,并在评估结束后及时删除或者按照合同约定妥善处置。

企业委托评估机构不影响自身的数据安全主体责任。企业还应当控制第三方人员的数据访问权限,记录访问行为,并对评估数据的复制、下载、传输和删除进行全过程管理。

(六)特定风险情形可能触发指定评估

有关部门在报告核验或者监督检查中发现网络数据处理活动存在较大安全风险、可能危害国家安全或公共利益,或者发生导致重要数据或者大规模个人信息泄露、被窃取的网络数据安全事件,可以要求网络数据处理者委托通过认证的评估机构开展评估。有关部门规定的其他情形也可能触发指定评估。

网络数据处理者接受指定评估时,应当向评估人员提供必要的设施、数据、系统和操作日志访问权限,在限定时间内完成评估,并提交由评估机构主要负责人、风险评估负责人签字并加盖公章的评估报告。

企业还应当按照主管部门要求完成整改,并在整改完成后15个工作日内报送整改情况报告。企业不得要求或者示意评估机构出具不实或者不当的报告。

图2  网络数据安全风险评估、报告与整改闭环


(七)评估结果将直接影响重要数据处理活动

有关部门发现重要数据处理活动可能危害国家安全、公共利益时,可以责令重要数据处理者整改。对拒不整改或者整改未达到要求的,可以采取要求停止处理重要数据等措施。

网络数据处理者未按规定开展风险评估的,省级以上网信部门、电信主管部门、公安机关、国家安全机关或者其他有关部门将依据《数据安全法》《网络数据安全管理条例》等规定处理。评估机构违反《办法》的,也将依法承担相应责任。

涉及重要数据加密等技术措施的,企业还需按照密码法律法规开展商用密码应用安全性评估。评估活动涉及国家秘密、工作秘密的,应当同时遵守保密法律法规和国家保密规定。



三、企业合规建议



(一)尽快确认企业的数据级别和主体身份

企业应当梳理数据来源、处理目的、数据规模、覆盖范围、存储位置、共享对象和业务用途,对照行业重要数据目录及主管部门要求开展分类分级。

尚未明确是否处理重要数据的企业,应当形成书面识别过程和判断依据,并持续关注本行业重要数据目录、告知认定和监管要求。

(二)建立年度评估和重大变化触发机制

重要数据处理者应当将风险评估纳入年度合规计划,明确牵头部门、参与部门、完成时间、报告报送时间和整改期限。

企业还应当设置重大变化识别程序。涉及系统迁移、业务重组、算法调整、数据汇聚、第三方共享、委托处理、跨境传输或者重大安全事件时,应及时判断是否需要对变化部分开展专项评估。

(三)完善评估证据和报告档案

企业应当统一保存评估方案、数据资产清单、系统架构、权限记录、日志材料、测试结果、风险清单、整改记录和复核结论。

年度风险评估报告及相关支撑材料建议按照不少于3年的期限保存。涉及长期整改、重大安全事件或者监管检查的材料,可以结合诉讼时效、行政执法和内部审计需要延长保存期限。

(四)加强第三方评估机构管理

企业选择评估机构时,应核查其认证情况、专业能力、人员配置、关联关系、既往服务次数和保密管理能力。

评估合同应当限制数据使用目的和访问范围,明确重大风险通知时限、报告质量责任、数据返还删除要求以及配合监管检查的义务。企业还需保留机构选聘、尽职调查、权限审批和成果验收记录。

(五)建立风险整改流程

评估发现的问题应当明确风险等级、责任部门、整改措施、完成期限和复核标准。重大风险需要及时升级至企业管理层和数据安全负责人。

企业应当将评估结果与数据分类分级、权限管理、供应商管理、应急响应、系统开发和业务审批衔接,确保风险评估结论能够落实到具体业务流程。



四、结语



《办法》建立了覆盖评估、报告、核验、整改和责任追究的网络数据安全风险管理机制。重要数据处理者应在2026年8月20日前完成主体身份确认、评估制度建设、责任人员配置和年度计划安排。一般数据处理者也可结合国家标准开展周期性评估,为后续数据分类分级、监管检查和安全事件处置形成完整的合规基础。


— END —

【声明】内容源于网络
0
0
律动网商
1234
内容 146
粉丝 0
律动网商 1234
总阅读16
粉丝0
内容146