数据合规 · 深度剖析
《网络数据安全风险评估办法》深度剖析:重要数据"年度体检"落地,企业合规如何接招?
本文从出台背景与制度定位、重要数据处理者认定标准、办法主要内容、正式稿关键变化、各地方网信办实际动作,到企业合规应对,做一次系统梳理,供企业法务、合规与数据安全负责人参考。
一、出台背景与制度定位:从"原则性义务"到"可执行制度"
《办法》第一条开宗明义,其立法依据是《数据安全法》《网络安全法》《网络数据安全管理条例》。要理解它的分量,得先看清它在数据安全法律体系中的坐标:
《数据安全法》第三十条:重要数据的处理者应当定期开展风险评估,并向有关主管部门报送风险评估报告(报告应包含重要数据种类、数量、处理活动情况、面临风险及应对措施等)。
《网络数据安全管理条例》第三十三条:重要数据的处理者应当每年度对其网络数据处理活动开展风险评估,并向省级以上有关主管部门报送报告(报告应含七项内容)。
《网络数据安全管理条例》第三十一条:重要数据处理者提供、委托处理、共同处理重要数据前,应当进行风险评估(单次数据流转的事前评估)。
也就是说,《办法》是把上位法里"定期开展风险评估"这句原则性规定,拆解成"谁来做、做什么、怎么做、报给谁、不做的后果"的一套完整操作规程。正如国家互联网应急中心专家在"网信中国"专家解读中所言,《办法》推动形成了"评估发现风险—报告呈现风险—整改化解风险"的治理闭环,将风险防控关口前移。
需要厘清一个常见误区:网络数据安全风险评估 ≠ 网络安全等级保护测评,也 ≠ 个人信息保护影响评估(PIA)。它的本质是"风险评价"——回答本单位"有没有风险、风险是什么、在哪里、有多大";PIA针对的是个人信息权益,等保针对网络系统安全底座,密评针对密码应用,数据出境安全评估针对跨境流动。多项制度并行,企业不能互相替代。
二、重要数据处理者怎么认定
《办法》的义务主体是"二分法"——重要数据处理者强制年度评估,一般数据处理者鼓励评估。因此,第一步不是研究怎么评估,而是先定性:本企业到底算不算重要数据处理者。这直接决定《办法》义务是否落在自己头上。下文先给认定标准与自查方法,再展开办法的具体制度。
1. 法定定义
重要数据(《网络数据安全管理条例》第六十二条):特定领域、特定群体、特定区域或者达到一定精度和规模,一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全的数据。
网络数据处理者:在网络数据处理活动中自主决定处理目的和处理方式的个人、组织。
重要数据处理者 = 处理上述"重要数据"的网络数据处理者。
核心判断锚点是"数据失控后的公共性后果",与企业自身商业价值无关——企业的核心经营数据未必是重要数据,某些不产生直接收益的数据却可能因精度和规模落入重要数据范围。
图:数据处理主体概念关系(《网络数据安全管理条例》框架)
|
|
重要数据的处理者(重要数据处理者)第四章加重义务(第29–33条) |
|
|
|
① 处理≥1000万个人信息(第28条)→ 类推适用重要数据处理者义务(第30、32条),数据性质仍属个人信息。
② 重要数据出境(第37条)→ 数据出境安全评估;未被告知/发布为重要数据的,不需作为重要数据申报。
※ 关基运营者(《网络安全法》维度)与"重要数据"是不同制度,常重叠但非同一概念。
2. 认定机制:目录制 + 自我识别申报
《条例》第二十九条确立两层逻辑:
目录由官方制定:国家数据安全工作协调机制统筹制定重要数据目录;各地区、各部门确定本地区/本部门/相关行业、领域的重要数据具体目录,列入目录的实行重点保护。
企业负识别、申报义务:网络数据处理者应当识别、申报重要数据;对确认为重要数据的,相关地区、部门应当及时告知或公开发布。
识别方法依据 GB/T 43697-2024《数据安全技术 数据分类分级规则》附录G《重要数据识别指南》(目前最权威的操作标准)。
3. 具体哪些领域/行业容易落入
权威分类(与官方口径一致)覆盖七大类重要数据:
未公开的政务数据、工作秘密、情报和执法司法数据;
出口管制数据(核心技术、设计方案、生产工艺等);
国家法律规定需保护/控制传播的经济运行数据、重要行业业务数据、统计数据;
工业、电信、能源、交通、水利、金融、国防科技工业、海关、税务等重点行业安全生产/运行数据,关键系统组件、设备供应链数据;
达到规定规模/精度的基因、地理、矿产、气象等人口健康、自然资源与环境国家基础数据;
国家基础设施、关键信息基础设施建设运行及其安全数据;国防设施、军事管理区、国防科研生产单位等重要敏感区域地理位置、安保数据;
其他可能影响政治、国土、军事、经济、文化、社会、科技、生态、资源、核、海外利益、生物、太空、极地、深海等安全的数据。
行业细化示例(参考天津自贸试验区企业数据分类分级规范十三大类):战略物资和大宗商品、自然资源和环境、工业(钢铁/稀土/化工/电力/电子信息/民用核设施/智能汽车等)、国防科技工业、电信、广电视听传媒、金融、交通运输、卫生健康和食品药品、公共安全、互联网服务和电子商务、科学技术等。
定量门槛(辅助判断,各地/各行业有差异,示例):
天津自贸试验区:掌握 1000万人以上个人信息 / 100万人以上个人敏感信息 / 10万人以上含银行账户·诊疗数据等的个人敏感信息,或关基运营者掌握的个人信息;
卫健行业口径:涉及100万人以上个人信息或10万人以上敏感个人信息、全国性业务数据如涉及10万人群体健康生理状况数据等,原则上纳入重要数据建议范围。
4. 推定/触发情形
这几类即使没被"点名",也直接触发重要数据处理者义务:
处理 1000万人以上个人信息(《条例》第二十八条)→ 适用重要数据处理者义务(第三十条、第三十二条)。注意:数据性质仍是个人信息,不是"重要数据",但义务对齐。
大型网络平台(注册用户5000万以上或月活1000万以上)→ 额外平台义务(社会责任报告、防差别待遇等)。
关键信息基础设施运营者(关基)处理的数据,往往同时构成重要数据,但"关基"(《网络安全法》概念)与"重要数据"是两个不同维度的制度,不能画等号。
另有出境端关键豁免:《促进和规范数据跨境流动规定》明确,未被相关部门、地区告知或公开发布为重要数据的,不需要作为重要数据申报数据出境安全评估。 但这只豁免"出境评估申报",不豁免识别义务本身——企业仍要做内部识别、建清单。
5. 给客户的实操认定五步法
查行业目录:先看客户所属行业的主管部门(工信、金融、卫健、自然资源、交通、能源、海关、税务、国防科工等)是否已发布本行业重要数据识别规则/目录。有就按行业目录定。
无行业目录时:用 GB/T 43697-2024 附录G 作方法,辅以地方/自贸区负面清单(如北京自贸区医药清单、天津自贸区标准规范)辅助判断。
定性:套第六十二条定义——泄露/篡改后是否危害国家安全、公共利益?仅影响自身或个人的,一般不算。
定量:核对规模门槛(如≥100万个人信息、≥1000万强推定、特定规模基因/地理/健康数据等)。
申报与等待告知:识别后应按规定申报;若主管部门已告知/公开发布其为重要数据,直接认定。
6. 四个常见误区
误区一:"我是大公司所以就是重要数据处理者" → 错,看数据不看体量(1000万个人信息是特例推定)。
误区二:"没收到通知就不是" → 部分错,出境可豁免申报,但识别、内部清单、风险自评估仍要做。
误区三:"重要数据处理者=关基运营者" → 错,两套制度,概念不同。
误区四:"重要网络数据处理者"是法定概念 → 错。现行法只有"网络数据处理者"与"重要数据处理者(即处理重要数据的网络数据处理者)"两个法定术语;"重要网络数据处理者"是部分地方工作文件的习惯表述,并非《网络数据安全管理条例》第六十二条的法定术语。
7. 落到《办法》:认定结果决定年度风险评估义务
被认定为重要数据处理者 → 必须每年一次风险评估,完成后20个工作日内报送报告;重大变化及时补评。
仅处理一般数据 → 鼓励至少每3年一次(非法定义务)。
处理1000万以上个人信息 → 同样要年度评估(义务对齐重要数据)。
三、主要内容拆解:五个核心制度
1. 义务主体"二分法":强制 vs 倡导
《办法》第五条是关键:
重要数据处理者(处理重要数据的网络数据处理者):应当每年度开展风险评估。重要数据安全状态发生重大变化、可能对数据安全造成不利影响的,应当及时对变化及其影响的部分开展专项评估。
一般数据处理者:《办法》用的是"鼓励"——鼓励其至少每3年开展一次风险评估。
强制义务与倡导性要求在此一刀切开。判断本企业属于哪一类,是后续所有安排的前提——而"是否属于重要数据处理者"的认定标准与自查方法,本文第二章已专章详述,建议先完成定性,再回来对应下列制度。
2. 评估依据:行业优先,国标兜底
《办法》第六条明确:风险评估工作应当按照《数据安全法》《网络数据安全管理条例》有关要求,参照数据安全风险评估有关国家标准开展;有关主管部门对本行业、本领域另有规定的,从其规定。
目前最核心的通用标准是:
GB/T 45577-2025《数据安全技术 数据安全风险评估方法》(2025年11月1日实施):明确评估实施流程、评估内容、分析评价方法与报告模板,是行业无专门规定时的"兜底教科书"。
GB/T 45389-2025《数据安全技术 数据安全评估机构能力要求》(2025年10月1日实施):明确评估机构的基础条件、管理/技术/人力资源能力、场所与设备资源能力等。
行业有特别规则的,优先适用行业规则。例如工业和信息化领域已有《工业和信息化领域数据安全风险评估实施细则(试行)》(工信部网安〔2024〕82号),其报送时限(评估完成后10个工作日)就严于《办法》的20个工作日。
3. 实施方式:自行 or 委托,监管不强制第三方
《办法》第七条给了企业选择权:
自行评估:应当指定专人负责。
委托第三方评估机构:应当通过订立合同或其他具有法律效力的文件,明确双方权利、义务(含保密)。
也就是说,常规年度评估采用何种方式由企业自定,监管并未强制委托第三方。但《办法》对评估机构设了一整套硬约束,直接影响委托合同条款:
评估机构不得转委托(第十一条);
同一评估机构及其关联机构不得连续3次以上对同一处理者开展年度评估(第十二条)——多年期框架协议须把轮换节点排入;
发现重大数据安全风险的,应当及时通知网络数据处理者(第十三条);
对在评估中获得的数据、商业秘密、保密商务信息等依法保密,评估结束后及时删除或按合同约定妥善处置(第十四条);
对出具的报告真实性、有效性、完整性负责(第十条)。
4. 报告编制与报送:闭环与交叉核验
报告内容由《网络数据安全管理条例》第三十三条列明(七项:处理者基本信息与安全管理机构、重要数据处理活动情况、制度与技术措施及有效性、风险与事件处置、提供/委托/共同处理评估情况、数据出境情况,以及主管部门规定的其他内容)。这不是企业自定模板,而是逐项对应全年数据安全工作的"答卷"。
关键时限与流转(《办法》第十五条、第十六条):
报告至少保存3年(对应监管事后核验窗口);
重要数据处理者应当在年度评估完成后的20个工作日内报送(注意起算点是"评估完成",与自然年年底无关);
主管部门不明确的,向省级网信部门或者国家网信部门报送;
主管部门收到后10个工作日内通报同级网信部门,国家网信部门汇总并与电信、公安、国家安全等部门共享;省级以上多部门均可对报告真实性、准确性检查核验。
这意味着一份报告要面对多部门各自角度的交叉核验:披露不足经不起核验,披露过度又可能引来额外检查——分寸感是实务难点。
5. 监管闭环与法律责任:本身不设罚则,转致上位法
《办法》第二十二条明确:本身不单独设定行政处罚,发现未按规定开展风险评估的,依据《数据安全法》《网络数据安全管理条例》等处理。核心后果链路:
《数据安全法》第四十五条第一款:重要数据处理者未按规定开展风险评估、未报送报告的,由有关主管部门责令改正、给予警告,可以并处5万元以上50万元以下罚款;对直接负责的主管人员和其他责任人员可以处1万元以上10万元以下罚款;拒不改正或造成大量数据泄露等严重后果的,处50万元以上200万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或营业执照,对责任人员处5万元以上20万元以下罚款。
《办法》第十九条:有关部门在评估中发现重要数据处理活动可能危害国家安全、公共利益的,应责令整改;对拒不整改或未达到整改要求的,可以采取要求其停止处理重要数据等措施——对以数据为核心业务的企业,这等同于相关业务停摆。
此外,《办法》第十七条还创设了"指定委托评估"机制:省级以上有关部门在核验、检查中发现存在较大安全风险可能危害国家安全公共利益,或发生数据安全事件导致重要数据/大规模个人信息泄露被窃取的,可要求企业委托通过认证的评估机构开展评估(且对同一事件不得重复要求)。
四、正式稿相较征求意见稿的关键变化
对比2025年12月的征求意见稿与2026年6月的正式稿,有几处对企业影响直接的调整,专业读者值得关注:
| 事项 | 征求意见稿 | 正式稿 |
|---|---|---|
|
|
|
|
|
|
|
|
|
|
|
正式稿删去该条 |
|
|
|
|
|
|
|
|
|
|
|
|
其中"结果互认"条款被删除值得企业特别留意:正式稿未再写入"一次评估、多处通用"的便利化安排,企业不能当然期待风险评估结果被等保、密评、PIA等其他制度直接采信,各项评估仍应按各自规则分别开展(除非行业主管部门另有明确规定)。
五、各省份网信办目前的实际动作盘点
《办法》2026年8月20日才刚施行(截至本文撰写仅十余日),因此公开渠道尚未见任何省份出台本《办法》的省级专门"实施细则/实施办法"。地方层面的实际动作,大致可分为以下几类:
1. 国家层面:把省级网信办定为"统一报送/咨询渠道"
2026年8月20日施行的"答记者问"中,国家网信办公布了全国31个省级网信部门的联系电话,明确:"主管部门不明确的重要数据处理者,向省级网信部门或者国家网信部门报送"评估报告。这等于把省级网信办摆到了"兜底接收方+咨询窗口"的位置。
对安徽企业尤其相关:安徽省互联网信息办公室咨询电话为 (0551) 62606014。本地企业在判断"主管部门不明确"时,可直接联系咨询报送事宜。
此外,安徽省数据资源管理局(省数据局)此前已建立数据安全风险评估检查常态化机制,依托"督办单、预警单、指引单、通告单"四单机制开展定期评估检查与限期闭环整改。新《办法》落地后,将与这一既有监管基础衔接——安徽企业不宜抱有"从零开始、可暂缓"的预期,涉重要数据的国企、政务数据相关企业、平台企业尤应把年度评估当作确定性义务提前排期。
配套认证体系也已就位:国家网信办数据与技术保障中心、公安部第三研究所、泰尔认证中心有限公司等认证机构,已向国家认证认可监督管理委员会备案《数据安全风险评估服务认证规则》。
2. 北京市经信局:目前已最具体的市级落地"工作提示"
北京市经济和信息化局是地方动作中最靠前的一个:
2026年5月20日发布《关于做好工业领域网络和数据安全工作的提示》,要求工业企业报送重要数据目录、提交数据安全风险评估报告(可自建团队或委托第三方),并计划2026年12月启动全市工业领域安全典型案例征集;
2026年8月26日又发布《北京市工业领域网络数据安全风险评估工作提示》,直接对接《办法》施行,明确:重要数据处理者每年评估、一般数据处理者至少每三年;违规可责令整改乃至暂停重要数据处理;参照 YD/T 6415-2025《工业领域数据安全风险评估规范》;报告在完成后20个工作日内报送北京市经信局;评估须覆盖数据全生命周期。
这份"工作提示"堪称市级层面把《办法》操作化的范本,其他工业比重大的省市有望跟进。
3. 上海:执法前沿,企业更需绷紧神经
上海虽未就《办法》单独发文,但一直是我国数据执法最活跃的地区之一。典型案例是2026年6月13日上海市网信办通报:上海携程商务有限公司因未落实数据出境安全评估要求、违法出境个人信息,被依据《个人信息保护法》处以1000万元罚款并责令限期改正。通报指出企业存在"网络数据安全主体责任履行不到位、安全管理防护措施缺失、后端处理数据合规能力不足、数据出境合规审计不严"等问题。该案提醒企业:风险评估与出境合规审计绝非走过场,监管已在实质执法。
4. 各省网信办普遍"转发宣贯"
广东(广东网信网全文转载)、江苏("网信江苏")、湖南("网信湖南")、陕西(陕西省网络举报中心)、广州(广州市委网信办)、广西网信等,均已通过公众号转发《办法》全文及答记者问,进入"广而告之、引导合规"阶段。
5. 行业主管部门的"特别法"才是真正的落地主力
对绝大多数企业而言,《办法》之外,本行业的专门规章才是日常合规的硬约束。代表性规则包括但不限于:
| 行业/领域 | 文件 | 与《办法》衔接要点 |
|---|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
特别法优先、就高不就低:行业规章要求严于《办法》的,执行更高标准;《办法》作为一般法,对无行业特别规定的领域直接兜底。
六、对企业合规的影响与应对清单
结合上述分析,建议企业(尤其是可能被认定为重要数据处理者的)按以下清单逐项落地:
先定性:是否为重要数据处理者。 认定标准与自查五步法详见本文第二章;核心是对照本行业识别规则 + GB/T 43697-2024《数据分类分级规则》附录G《重要数据识别指南》+ 各地区/部门已发布的重要数据目录,主动识别与申报,不要等监管通知。若企业已被监管纳入风险排查或重点企业名单,应通过排查自评确认身份,以识别/申报结论作为是否触发强制年度评估义务的依据,不宜直接推定"已被认定"。
建机制:年度评估常态化。 指定专人负责(自行)或遴选通过认证的评估机构(委托);委托务必签合同,把"禁止转委托、连续3次轮换、保密、重大风险通知、数据处置"写进条款。
对标准:行业优先,国标兜底。 查本行业有无专门实施细则(如工信10日报送、YD/T 6415-2025);无规定的,严格按 GB/T 45577-2025 开展。
编报告、按时报、留痕三年。 按条例第三十三条七项内容编制;完成后20个工作日内报送(工信等领域注意更严时限);主管部门不明确的,联系省级网信办(安徽:(0551) 62606014)。
分清"年度评估"与"交易前评估"。 年中若发生提供、委托处理、共同处理重要数据,须就该次流转单独做条例第三十一条项下的事前评估,不能用年度评估替代。
闭环整改,重大变化即专项评估。 对评估发现问题及时整改;重要数据安全状态重大变化及时做专项评估。
守住红线:不得要求评估机构出"不实/不当报告"。 《办法》第十八条末款明确,责任在企业一方。
关注本地落地节奏。 安徽及各地企业可主动对接本省网信办与行业主管部门,留意后续是否出台本地"工作提示"或实施细则(北京已出范本)。
结语
《网络数据安全风险评估办法》的施行,标志着我国数据安全风险治理从"被动应对"转向"主动防控"、从"分散管理"转向"系统治理"。对处理重要数据的企业而言,年度风险评估已不是"做不做"的选择题,而是"怎么做扎实"的必答题。早识别、早评估、早整改,既是对监管要求的回应,更是企业数据资产保值与业务连续性的内在需要。
本文为合规科普与实务梳理,不构成针对具体事项的正式法律意见。企业在落地过程中,建议结合自身行业属性与数据现状,必要时寻求专业数据合规律师的支持。
作者简介
鲍玉婷 律师 | 北京君泽君(合肥)律师事务所,数据合规专委会 副主任 · 合规专家
联系电话:13739234270 | 北京君泽君(合肥)律师事务所 | 企业合规与数据保护团队
参考来源(公开信息)
· 国家互联网信息办公室等三部门《网络数据安全风险评估办法》(令第24号,2026-06-18公布,2026-08-20施行)
· 《网络数据安全管理条例》(国务院令第790号,2025-01-01施行)第二十九、三十、三十三、六十二条
· GB/T 43697-2024《数据安全技术 数据分类分级规则》附录G《重要数据识别指南》
· 《网络数据安全风险评估办法》答记者问(中国网信网,2026-06-18 / 2026-08-20)
· 北京市经济和信息化局《北京市工业领域网络数据安全风险评估工作提示》(2026-08-26)
· 上海市网信办关于上海携程商务有限公司数据出境违规案通报(2026-06-13)
↓↓↓ 点击“阅读原文”了解更多资讯

