2026年8月20日,《网络数据安全风险评估办法》(以下简称《办法》)正式施行。该《办法》由国家互联网信息办公室会同工业和信息化部、公安部以第24号令联合公布,是我国专门规范网络数据安全风险评估活动的部门联合规章,标志着我国相关工作迈入有章可循、有标可依、有责可究的新阶段。
锚定数据安全战略方位,筑牢风险评估法治根基。从“十五五”规划纲要明确实施数据分类分级管理、提升数据安全保护能力,到《数据安全法》第三十条确立重要数据处理者定期开展风险评估并报送报告的法定义务,再到《网络数据安全管理条例》第三十三条、第四十八条细化年度评估要求与部门监管职责,《办法》的出台进一步承接战略部署、贯通法律要求、细化制度安排,推动网络数据安全风险评估由原则性要求向规范化、可操作的制度机制转化,以制度刚性保障数据要素依法有序流动和开发利用。
构建全链条评估制度框架,提升数据安全治理效能。《办法》共25条,以“规范评估活动、保障数据安全、促进数据利用”为立法宗旨,围绕组织实施、主体责任、机构管理、报告报送、结果运用、监督处置等关键环节作出系统规定,进一步明确责任主体、规范评估程序、强化结果运用、健全监督机制,推动形成权责清晰、程序规范、协同有序、监管有力的风险评估制度框架。
一是强化统筹协同,明晰监管职责。在国家数据安全工作协调机制指导下,国家网信部门会同电信、公安等部门建立专项工作机制,按照“谁管业务、谁管业务数据、谁管数据安全”原则组织实施,统筹推进风险评估工作,避免不必要的检查和交叉重复检查。
二是坚持分类施策,实施差异化评估。重要数据处理者须每年度开展风险评估,安全状态发生重大变化可能影响数据安全时及时补充评估;一般数据处理者鼓励至少每3年开展一次风险评估,进一步提升监管资源配置与风险等级的匹配度。
三是规范评估管理,保障客观公正。网络数据处理者可以自行开展评估,也可以委托专业机构开展评估。评估机构不得转委托,同一机构及其关联机构不得连续3次以上对同一处理者开展年度风险评估,并对评估报告的真实性、有效性、完整性负责,进一步规范评估活动,保障评估工作的独立性和公正性。
四是健全报送机制,强化信息共享。重要数据处理者应在年度评估完成后20个工作日内报送评估报告,主管部门自收到之日起10个工作日内通报同级网信部门;国家网信部门汇总后,与电信、公安、国家安全等部门共享相关情况,省级以上有关部门可以对评估报告的真实性、准确性进行检查核验,进一步强化跨部门信息协同和监督联动。
五是强化结果运用,守牢安全底线。发现重要数据处理活动危害国家安全、公共利益的,应当责令整改;对拒不整改或者整改后仍未达到要求的,可以依法采取要求停止处理重要数据等措施,进一步强化风险评估结果的监督约束作用,以刚性监管守牢数据安全底线。
一图胜千言。立足国家数据安全治理需求,炼石本次对《网络数据安全风险评估办法》解读,进一步聚焦政府、金融、交通、电信、医疗、教育、工业等重点行业,图解GB/T45577-2025《数据安全技术数据安全风险评估方法》、工业和信息化领域数据安全风险评估、电信行业数据安全风险评估,交通领域JT/T1547-2025《交通运输数据安全风险评估指南》,金融行业数据安全风险评估、政务行业数据安全风险评估、《教育部机关及直属事业单位教育数据管理办法》《“十四五”全民健康信息化规划》等18项政策、标准。由于作者水平有限,欢迎业界同仁共同探讨完善。
关注炼石的本公众号(或从微信中搜索公众号:炼石网络CipherGateway)并后台回复关键词“炼石就是数据安全235”,即可打包下载炼石600页PPT图解三部门《网络数据安全风险评估办法》完整PDF版及政策原文文件。
由于篇幅限制,仅截取部分内容展示,完整版请后台回复关键词下载。
注:全部内容请进入“公众号:炼石网络CipherGateway”查看或下载