新规倒计时!《网络数据安全风险评估办法》8月20日施行
2026年08月10日 |
阅读次数:26
国家互联网信息办公室、工业和信息化部、公安部联合公布的《网络数据安全风险评估办法》(以下简称《办法》),将于2026年8月20日正式施行。常州常年法律顾问
作为《网络安全法》《数据安全法》《网络数据安全管理条例》的核心配套规章,新规首次统一了数据安全风险评估的全流程标准,既压实了企业的数据安全主体责任,也给企业合规自查提供了明确依据。
距离新法生效仅剩不到两周,本期文章为您拆解核心条款,梳理实操要点,帮助企业快速理解、从容应对。
哪些企业需要进行风险评估?
1.重要数据处理者(核心合规主体)
凡是处理重要数据的机关、企事业单位及社会组织,均属于法定重点对象。根据《办法》第五条规定,此类主体应当每年度开展风险评估。若重要数据安全状态发生重大变化且可能对数据安全造成不利影响,还应及时对变化部分开展评估。
常见场景包括:政务管理系统、民生服务平台、行业监管业务平台,以及汇聚大量自然人信息和经营主体信息的信息系统运营单位。常州企业常年法律顾问
2.一般数据处理者(鼓励主动评估)
不涉及重要数据处理的单位,虽无强制年度评估要求,但《办法》第五条明确鼓励此类主体至少每3年开展一次风险评估,以主动排查隐患,提升防护能力。

评估多久做一次?什么情况需要立即评估?
1.常规定期评估
重要数据处理者,每年必须至少开展一次全面的网络数据安全风险评估。
2.专项评估
出现以下5种情况,立即启动:
数据处理规模、数据类型发生重大调整;
数据收集、存储、共享、对外提供、销毁等处理方式发生重大变化;
信息系统架构、业务模式进行重大改造升级;
发生数据安全事件,或发现重大数据安全隐患;
法律法规、监管部门另有要求的其他情形;
评估方式企业自主选择,既可以由内部专业团队实施,也可以委托具备相应能力的第三方机构开展。
风险评估主要查什么?
很多企业存在误区,认为数据安全评估只是扫描服务器漏洞。实际上,《办法》规定的网络数据安全风险评估覆盖管理与技术两大维度,重点关注以下内容:
1. 摸清全部数据资产,完成重要数据识别与分类分级;
2. 检查管理制度,确认数据安全管理制度、岗位职责是否健全;
3. 核查技术防护,包括数据存储、访问控制、备份恢复、权限管理等技术手段;
4. 排查处理活动风险,重点审查数据采集、跨单位共享、对外提供数据中的合规风险;
5. 检验应急能力,确认数据安全应急预案、隐患整改机制是否可行。常州法律顾问服务

评估完成后还需要做哪些工作?
1.报告编制与留存
重要数据处理者应按规定编制报告;无规定的可参照国家标准。无论何种主体,《办法》第十五条明确要求:风险评估报告至少保存3年。
2.报送时限与渠道
《办法》第十六条划定期限:重要数据处理者应在年度风险评估完成后的20个工作日内报送报告。
报送对象:有关主管部门;主管部门不明确的,向省级网信部门或国家网信部门报送。
3.整改与核验
评估发现的问题必须逐项落实整改。若被监管部门要求委托机构评估(如发生数据泄露事件等情形,见《办法》第十七条),企业需在整改完成后15个工作日内报送整改情况报告(第十八条)。切勿“评而不改”,否则将面临第十九条规定的责令整改甚至停止处理重要数据等措施。

企业行动清单
1.数据资产盘点
对照行业标准,尽快完成重要数据识别,确定是否属于重要数据处理者。
2.制度对标自查
检查现有数据安全管理制度是否符合《网络数据安全风险评估办法》及上位法要求,特别是应急预案和岗位职责。
3.规划评估资源
重要数据处理者应提前联系具备能力的内部团队或通过认证的第三方机构(参考《办法》第八条),避免临期扎堆。
4.建立长效机制
将风险评估纳入年度合规计划,确保在数据架构调整或业务变更时,能及时触发专项评估。
数据安全风险评估,不是监管施加的经营负担,而是帮助企业认清自身数据安全状况、有的放矢地配置防护资源的有效工具。与其被动应付检查,不如主动通过评估发现隐患、补齐短板。如您的企业存在新规落地相关疑问,欢迎随时联系咨询。常州名气大的律师
作为《网络安全法》《数据安全法》《网络数据安全管理条例》的核心配套规章,新规首次统一了数据安全风险评估的全流程标准,既压实了企业的数据安全主体责任,也给企业合规自查提供了明确依据。
距离新法生效仅剩不到两周,本期文章为您拆解核心条款,梳理实操要点,帮助企业快速理解、从容应对。
哪些企业需要进行风险评估?
1.重要数据处理者(核心合规主体)
凡是处理重要数据的机关、企事业单位及社会组织,均属于法定重点对象。根据《办法》第五条规定,此类主体应当每年度开展风险评估。若重要数据安全状态发生重大变化且可能对数据安全造成不利影响,还应及时对变化部分开展评估。
常见场景包括:政务管理系统、民生服务平台、行业监管业务平台,以及汇聚大量自然人信息和经营主体信息的信息系统运营单位。常州企业常年法律顾问
2.一般数据处理者(鼓励主动评估)
不涉及重要数据处理的单位,虽无强制年度评估要求,但《办法》第五条明确鼓励此类主体至少每3年开展一次风险评估,以主动排查隐患,提升防护能力。

评估多久做一次?什么情况需要立即评估?
1.常规定期评估
重要数据处理者,每年必须至少开展一次全面的网络数据安全风险评估。
2.专项评估
出现以下5种情况,立即启动:
数据处理规模、数据类型发生重大调整;
数据收集、存储、共享、对外提供、销毁等处理方式发生重大变化;
信息系统架构、业务模式进行重大改造升级;
发生数据安全事件,或发现重大数据安全隐患;
法律法规、监管部门另有要求的其他情形;
评估方式企业自主选择,既可以由内部专业团队实施,也可以委托具备相应能力的第三方机构开展。
风险评估主要查什么?
很多企业存在误区,认为数据安全评估只是扫描服务器漏洞。实际上,《办法》规定的网络数据安全风险评估覆盖管理与技术两大维度,重点关注以下内容:
1. 摸清全部数据资产,完成重要数据识别与分类分级;
2. 检查管理制度,确认数据安全管理制度、岗位职责是否健全;
3. 核查技术防护,包括数据存储、访问控制、备份恢复、权限管理等技术手段;
4. 排查处理活动风险,重点审查数据采集、跨单位共享、对外提供数据中的合规风险;
5. 检验应急能力,确认数据安全应急预案、隐患整改机制是否可行。常州法律顾问服务

评估完成后还需要做哪些工作?
1.报告编制与留存
重要数据处理者应按规定编制报告;无规定的可参照国家标准。无论何种主体,《办法》第十五条明确要求:风险评估报告至少保存3年。
2.报送时限与渠道
《办法》第十六条划定期限:重要数据处理者应在年度风险评估完成后的20个工作日内报送报告。
报送对象:有关主管部门;主管部门不明确的,向省级网信部门或国家网信部门报送。
3.整改与核验
评估发现的问题必须逐项落实整改。若被监管部门要求委托机构评估(如发生数据泄露事件等情形,见《办法》第十七条),企业需在整改完成后15个工作日内报送整改情况报告(第十八条)。切勿“评而不改”,否则将面临第十九条规定的责令整改甚至停止处理重要数据等措施。

企业行动清单
1.数据资产盘点
对照行业标准,尽快完成重要数据识别,确定是否属于重要数据处理者。
2.制度对标自查
检查现有数据安全管理制度是否符合《网络数据安全风险评估办法》及上位法要求,特别是应急预案和岗位职责。
3.规划评估资源
重要数据处理者应提前联系具备能力的内部团队或通过认证的第三方机构(参考《办法》第八条),避免临期扎堆。
4.建立长效机制
将风险评估纳入年度合规计划,确保在数据架构调整或业务变更时,能及时触发专项评估。
数据安全风险评估,不是监管施加的经营负担,而是帮助企业认清自身数据安全状况、有的放矢地配置防护资源的有效工具。与其被动应付检查,不如主动通过评估发现隐患、补齐短板。如您的企业存在新规落地相关疑问,欢迎随时联系咨询。常州名气大的律师



