News
国家网信办、工业和信息化部、公安部日前联合发布的《网络数据安全风险评估办法》(以下简称《办法》),于2026年8月20日起正式生效施行。
本次办法最大的变化:把数据风险评估从“建议做”变成了“法定必须做”,明确了周期、场景、报送、存档、第三方管理全套规则。不再是大企业专属合规动作,只要处理重要数据,全部纳入强制监管范围。
一、《办法》要点解读
01什么是风险评估?适用范围是什么?
《办法》第二条规定,网络数据安全风险评估(以下简称“风险评估”),是指对网络数据和网络数据处理活动安全进行的风险识别、风险分析和风险评价等活动。
在中华人民共和国境内开展风险评估,应当遵守本办法。
02评估怎么组织——协调机制与部门职责
《办法》构建了“国家统筹—行业主管—协调共享”的三层管理架构:

03多久评一次——分层分类的评估义务
《办法》第五条按照数据重要程度,确立了差异化的评估周期:

04按什么评、怎么评——评估依据与形式
评估依据:风险评估工作应当按照《数据安全法》《网络数据安全管理条例》有关要求,参照数据安全风险评估有关国家标准开展。有关主管部门对本行业、本领域风险评估工作另有规定的,从其规定。
评估形式:网络数据处理者可以自行或委托第三方评估机构开展风险评估。
▪ 自行评估:应当指定专人负责。
▪ 委托评估:应当通过订立合同或其他具有法律效力的文件等方式,明确双方的权利、义务等。
05评估机构的“六条红线”
《办法》用大量篇幅规范评估机构行为,核心约束如下:

06评完怎么办——报告编制、报送与核验
报告编制:
▪ 重要数据处理者按主管部门规定编制报告;主管部门无规定的,可参照国家标准编制
▪ 风险评估报告至少保存3年
▪ 一般数据处理者可参照上述要求编制报告
报告报送与流转:
重要数据处理者在年度评估完成后 20个工作日内向主管部门报送报告(主管部门不明确的,向省级或国家网信部门报送)
→ 主管部门收到后10个工作日内通报同级网信部门
→ 国家网信部门汇总并与国务院电信、公安、国家安全等部门共享
报告核验:
省级以上网信部门、电信主管部门、公安机关、国家安全机关和其他有关部门可对报告的真实性、准确性进行检查核验,重要数据处理者应当配合。
07什么情况下会被要求强制委托评估
《办法》第十七条规定,省级以上网信、电信、公安等部门在报告核验、监督检查中发现以下三种情形之一的,可要求处理者委托通过认证的评估机构开展风险评估:
1. 数据处理活动存在较大安全风险,可能危害国家安全、公共利益的
2. 发生网络数据安全事件,导致重要数据或大规模个人信息泄露、被窃取的
3. 有关部门规定的其他情形
关键限制:对同一网络数据安全事件或者风险,不得重复要求处理者委托评估机构开展风险评估。
被要求委托评估的处理者须履行以下义务:
▪ 为评估机构提供必要支持,包括访问网络数据设施、网络数据、系统及操作日志记录权限等
▪ 在限定时间内完成评估(情况复杂的,报有关部门批准后可适当延长)
▪ 报送由评估机构主要负责人、风险评估负责人签字并加盖公章的报告
▪ 按要求整改,在整改完成后15个工作日内报送整改情况报告
同时明确:处理者不得以任何方式要求或示意评估机构出具不实或不当的风险评估报告。
08不按规定评估有什么后果——监督管理与法律责任
渐进式执法:
▪ 发现重要数据处理活动可能危害国家安全、公共利益的 → 责令整改
▪ 拒不整改或未达整改要求的 → 可采取要求停止处理重要数据等措施
社会监督:
任何组织、个人有权对风险评估中的违法活动向有关部门投诉、举报,收到投诉、举报的部门应当依法及时处理。
法律责任:
▪ 未按规定开展风险评估的 → 依据《数据安全法》《网络数据安全管理条例》等法律法规处理
▪ 评估机构违反本办法开展风险评估的 → 有关部门依法予以处理
09特殊情形的衔接规定

二、合规落地,专业资质成服务商选型关键
在政策要求加快落地的背景下,专业评估机构的能力建设和资质建设,将成为企业选择数据安全服务合作伙伴的重要参考。
道普信息拥有数据安全风险评估服务核心团队,面向金融、医疗、教育、政务、交通、电信、工业等行业领域,定制适配业务实际的数据安全风险评估解决方案,助力客户平衡数据安全合规建设与业务高质量发展,为国内数据安全产业建设贡献专业力量。
面对日趋严格的数据安全监管要求,各数据处理主体需尽快对照新规梳理自身数据资产,补齐风险评估合规短板。道普信息将持续紧跟政策更新迭代,以专业技术能力助力广大市场主体筑牢数据安全防线,实现合规建设与业务创新双向并进。
热点新闻
-
2026-08-28
-
2026-06-12
-
2026-05-22
-
2026-05-15
-
2026-04-28
-
2026-04-16
