大数跨境

网络数据安全新规今日施行!你的个人信息多了一道“防护门”!

网络数据安全新规今日施行!你的个人信息多了一道“防护门”! Ai全域数字化圈
2026-08-20
6

今日起,由国家互联网信息办公室、工业和信息化部、公安部三部门制定的《网络数据安全风险评估办法》(以下简称《办法》)正式施行。

为什么要开展网络数据安全风险评估?有哪些具体要求?

当前,随着我国数字经济蓬勃发展,网络数据规模持续增长,但数据安全风险也呈现出更强隐蔽性。

网络数据安全风险评估,就是对网络数据和网络数据处理活动的安全风险进行识别、分析和评价。重点回答“有没有风险、风险是什么、风险在哪里、风险有多大”这些问题,为做好风险管理提供参考依据。

北京邮电大学计算机学院教授 欧中洪:简单说,网络数据安全风险评估就相当于给企业、平台手里的数据做定期体检。数据用得越多,泄露、滥用的风险也就越大。开展风险评估就是把风险前移,防患于未然,既保障国家重要数据安全,也守护普通老百姓的个人信息安全

《网络数据安全风险评估办法》规定,重要数据处理者应当每年度开展风险评估。重要数据安全状态发生重大变化可能对数据安全造成不利影响的,应当及时对发生变化及其影响的部分开展风险评估。鼓励一般数据处理者至少每3年开展一次风险评估。

中国人民大学法学院副院长 教授 丁晓东:我们国家一直强调统筹安全与发展。《办法》的出台,有利于建设有安全保障的数据要素体系,通过网络数据安全风险评估可以确保我国的重要数据、核心数据安全,在安全的前提下,让数据流通起来、利用起来,更好发展数字经济。

建立专项工作机制监督风险评估

《网络数据安全风险评估办法》施行后,我国的数据安全保障将得到怎样加强?

存在危害国家安全的数据风险时,如何处置?

网络数据安全风险评估涉及部门、行业广泛,需要统筹协调,以更好保障数据安全。

《办法》明确提出“在国家数据安全工作协调机制指导下,国家网信部门会同国务院电信、公安等有关部门建立网络数据安全风险评估专项工作机制,指导、监督风险评估工作”。

中国人民大学法学院副院长 教授 丁晓东:数据安全领域,过去多头监管、重复检查的问题在实践中较为突出。《办法》施行后,建立跨部门专项工作机制,有关主管部门按照谁管业务、谁管业务数据、谁管数据安全的原则,组织开展本行业、本领域风险评估及相应检查,从监管体制上,推动了统筹协调与效能提升。同时《办法》规定对同一风险不得重复评估,从制度层面化解多头监管、重复检查问题,实现监管资源集约化配置,保障企业的正常发展经营。

《办法》规定,网络数据处理者既可以自行开展风险评估,也可以委托第三方评估机构开展风险评估。但是,当出现网络数据处理活动存在较大安全风险,可能危害国家安全、公共利益;发生网络数据安全事件,导致重要数据或者大规模个人信息泄露、被窃取等情况时,有关部门可以要求网络数据处理者委托通过认证的评估机构开展风险评估。

中国政法大学数据法学院教授 王立梅:当风险已经上升到可能危害国家安全、公共利益的高度时,仅靠企业自评估可能不够,个别企业在利益驱动下可能存在“报喜不报忧”倾向,此时引入外部独立力量才能进行客观判断。其次,要求评估机构通过认证,是为了确保评估的专业性、权威性和一致性,防止评估流于形式或者标准不一。将第三方专业评估机构作为监管部门介入的补充和支撑,既保障了评估质量,也体现了程序正当性。

个人信息保护将得到进一步加强

如今,大家的生活已经和网络密不可分,衣食住行产生的大量个人数据也都被各类平台收集、存储。

《网络数据安全风险评估办法》施行后,个人信息会更加安全吗?

中国人民大学法学院副院长 教授 丁晓东:会的,个人信息属于网络数据的核心组成部分,《办法》要求对网络数据安全进行评估,实际上涵盖了个人信息从收集、存储、使用,到加工、传输、提供、公开、删除等全链条,这样个人信息处理环节中的每个节点所可能产生的风险,都能得到有效管控。

专家也提醒,个人信息保护涉及多领域、多部门,是一项系统工程,还需要各方协同发力。

中国政法大学数据法学院教授 王立梅:个人信息保护仅靠风险评估是不够的。它需要与告知同意、最小必要、匿名化、跨境传输规则等制度协同发力,也需要技术手段、行业自律和公众意识共同提升。风险评估加固了个人信息保护的一道重要防线,但后续执行、监督和救济同样不可或缺。


网络数据安全风险评估办法

第一条 为了规范网络数据安全风险评估活动,保障网络数据安全,促进网络数据依法合理有效利用,根据《中华人民共和国数据安全法》、《中华人民共和国网络安全法》、《网络数据安全管理条例》等法律法规,制定本办法。

第二条 在中华人民共和国境内开展网络数据安全风险评估,应当遵守本办法。

本办法所称网络数据安全风险评估(以下简称风险评估),是指对网络数据和网络数据处理活动安全进行的风险识别、风险分析和风险评价等活动。

第三条 在国家数据安全工作协调机制指导下,国家网信部门会同国务院电信、公安等有关部门建立网络数据安全风险评估专项工作机制,指导、监督风险评估工作。

第四条 有关主管部门应当按照谁管业务、谁管业务数据、谁管数据安全的原则,定期组织开展本行业、本领域风险评估,根据工作需要对本行业、本领域处理重要数据的网络数据处理者(以下简称重要数据处理者)开展风险评估情况进行检查,并于每年1月底前将年度风险评估检查计划报送国家网信部门。国家网信部门通过国家数据安全工作协调机制将计划与国务院电信、公安、国家安全等有关部门共享并进行协调,避免不必要的检查和交叉重复检查。

有关主管部门开展检查不得向被检查的重要数据处理者收取费用。

第五条 重要数据处理者应当每年度开展风险评估。

重要数据安全状态发生重大变化可能对数据安全造成不利影响的,应当及时对发生变化及其影响的部分开展风险评估。

鼓励处理一般数据的网络数据处理者(以下简称一般数据处理者)至少每3年开展一次风险评估。

第六条 风险评估工作应当按照《中华人民共和国数据安全法》、《网络数据安全管理条例》有关要求,参照数据安全风险评估有关国家标准开展。有关主管部门对本行业、本领域风险评估工作另有规定的,从其规定。

第七条 网络数据处理者可以自行或者委托第三方评估机构(以下简称评估机构)开展风险评估。

网络数据处理者自行开展风险评估,应当指定专人负责。网络数据处理者委托评估机构开展风险评估,应当通过订立合同或者其他具有法律效力的文件等方式明确双方的权利、义务等。

第八条 鼓励相关评估机构通过认证。评估机构的认证按照《中华人民共和国认证认可条例》的有关规定执行。

第九条 在国家数据安全工作协调机制指导下,国家网信部门和国务院电信、公安等有关部门积极促进网络数据安全风险评估服务的发展,培育评估机构。

第十条 评估机构开展风险评估应当遵守法律法规,公正客观地作出风险判断,并对所出具的风险评估报告真实性、有效性、完整性负责。

第十一条 评估机构不得转委托其他机构开展风险评估。

第十二条 同一评估机构及其关联机构不得连续3次以上对同一网络数据处理者开展年度风险评估。

第十三条 评估机构在风险评估过程中发现网络数据处理活动存在重大数据安全风险的,应当及时通知网络数据处理者。

第十四条 评估机构及其工作人员应当对在风险评估过程中获得的数据、商业秘密、保密商务信息等依法予以保密,不得泄露或者非法向他人提供,在风险评估结束后及时删除或者按照合同约定妥善处置相关信息。

第十五条 重要数据处理者开展年度风险评估,应当依法按照有关主管部门规定编制风险评估报告。有关主管部门对风险评估报告没有规定的,可以参照数据安全风险评估有关国家标准编制风险评估报告。风险评估报告至少保存3年。

一般数据处理者可以参照前款要求编制风险评估报告。

第十六条 重要数据处理者应当在年度风险评估完成后的20个工作日内按照有关主管部门要求向其报送风险评估报告。主管部门不明确的,向省级网信部门或者国家网信部门报送。

有关主管部门应当公开风险评估报告报送渠道和联系方式,及时接收重要数据处理者报送的风险评估报告,自收到风险评估报告之日起的10个工作日内将报告通报同级网信部门。国家网信部门汇总相关报告,并与国务院电信、公安、国家安全等有关部门共享。

省级以上网信部门、电信主管部门、公安机关、国家安全机关和其他有关部门可以对重要数据处理者的风险评估报告真实性、准确性进行检查核验,重要数据处理者应当配合开展检查核验。

第十七条 省级以上网信部门、电信主管部门、公安机关和其他有关部门在风险评估报告核验、监督检查等工作中发现网络数据处理者有以下情形之一的,可以要求其委托通过认证的评估机构开展风险评估:

(一)网络数据处理活动存在较大安全风险,可能危害国家安全、公共利益的;

(二)发生网络数据安全事件,导致重要数据或者大规模个人信息泄露、被窃取的;

(三)有关部门规定的其他情形。

对同一网络数据安全事件或者风险,不得重复要求网络数据处理者委托评估机构开展风险评估。

第十八条 网络数据处理者按照有关部门要求委托评估机构开展风险评估的,应当履行下列义务:

(一)为评估机构开展风险评估提供必要支持,包括为风险评估人员提供必要的访问网络数据设施、网络数据、系统及操作日志记录权限等;

(二)在限定时间内完成风险评估,情况复杂的,报有关部门批准后可以适当延长;

(三)在完成风险评估后将评估机构出具的风险评估报告报送有关部门,风险评估报告应当由评估机构主要负责人、风险评估负责人签字并加盖机构公章;

(四)按照有关部门要求对风险评估中发现的问题进行整改,在整改完成后15个工作日内,向有关部门报送整改情况报告。

网络数据处理者不得以任何方式要求或者示意评估机构出具不实或者不当的风险评估报告。

第十九条 有关部门在组织开展风险评估中发现重要数据处理者的重要数据处理活动可能危害国家安全、公共利益的,应当依据职责责令重要数据处理者进行整改;对拒不整改或者未达到整改要求的重要数据处理者,可以采取要求其停止处理重要数据等措施。

第二十条 有关主管部门应当加强风险信息共享和协同处置,及时处置风险评估中发现的安全风险和问题,并按照有关规定及时报告。

第二十一条 任何组织、个人有权对风险评估中的违法活动向有关部门进行投诉、举报,收到投诉、举报的部门应当依法及时处理。

第二十二条 省级以上网信部门、电信主管部门、公安机关、国家安全机关或者其他有关部门发现网络数据处理者未按规定开展风险评估的,应当依据《中华人民共和国数据安全法》、《网络数据安全管理条例》等有关法律、行政法规予以处理。

发现评估机构违反本办法开展风险评估的,有关部门应当依法予以处理。

第二十三条 处理核心数据的网络数据处理者的风险评估,按照国家有关规定执行。

涉及重要数据加密等技术措施的,应当按照国家密码相关法律、行政法规要求开展商用密码应用安全性评估。

第二十四条 开展涉及国家秘密、工作秘密的风险评估活动,按照《中华人民共和国保守国家秘密法》等法律、行政法规及国家保密规定执行。

第二十五条 本办法自2026年8月20日起施行。(整理/ResGov人工智能治理研究中心)

ResGov人工智能治理研究中心致力于以”责任为导向,伦理为底线,安全为基石“构建中国AI治理新范式”。ResGov以‘R-E-S’为核心准则,提供负责任(Responsible)的价值引导、合伦理(Ethical)的合规框架以及强安全(Secure)的风险管控,三位一体的治理模型(Governance),帮助企业与机构在飞速发展的AI时代,拥抱技术创新,守住合规底线,共同践行具有中国特色的AI善治之道。

编辑:数字菁英网;投稿邮箱serv@digitalelite.cn

声明:刊载或转载此文出于传递更多信息之目的,并不意味着赞同其观点或证实其描述,文章内容仅供参考,如有侵权或违反公众平台运营规范,请联系serv@digitalelite.cn删除。

数字菁英网为数字中国的设计者和建设者服务。数字菁英网下有Ai全域数字化圈、智能体Pro、首席数据官GOVCDO、RESGOV人工智能、数据发展大讲堂GOVCDO等媒体矩阵,金英专栏、李正观点等专栏,服务数据要素、人工智能、全域数字化转型等新业态。

#网络数据安全 #数据安全风险评估 #重要数据 #个人信息保护 #数据合规 #数据要素 #数字经济 #数据处理 #第三方评估 #数据安全监管 #网络安全 #数据风险 #数据治理 #数字菁英 #ResGov #GOVCDO #数据合规师 #人工智能合规师

【声明】内容源于网络
0
0
Ai全域数字化圈
Ai全域数字化是由数字菁英网推出的新媒体栏目。关注我,第一时间获得数据要素、人工智能、全域数字化转型资讯。
内容 4696
粉丝 1
Ai全域数字化圈 Ai全域数字化是由数字菁英网推出的新媒体栏目。关注我,第一时间获得数据要素、人工智能、全域数字化转型资讯。
总阅读26.7k
粉丝1
内容4.7k