2026年8月20日,由国家互联网信息办公室、工业和信息化部、公安部三部门联合制定的《网络数据安全风险评估办法》(以下简称《办法》)正式施行。

这是继《数据安全法》《网络数据安全管理条例》之后,第一部专门针对“数据安全风险评估”的部门规章,这标志着数据安全风险评估从法律原则走向操作落地。
本文将从制度设计逻辑、核心机制、关键问题三个维度,对《办法》做一次系统梳理。
制度出台背景
《网络数据安全风险评估办法》的直接上位法依据是《数据安全法》第三十条和《网络数据安全管理条例》第三十三条。《数据安全法》第三十条规定,重要数据的处理者应当定期开展风险评估并向主管部门报送报告;《网络数据安全管理条例》第三十三条进一步明确了“每年度”的频次要求。
但上位法的规定是原则性的,而“谁来评、怎么评、评什么、评完怎么办”,这些操作层面的问题在《办法》出台之前并没有统一的答案。《办法》共25条,以“规范评估活动、保障数据安全、促进数据利用”为目标,构建了“分层分类义务—多元评估主体—强制触发机制—跨部门协同监督—法律责任兜底”的完整制度链条。
从制度设计看,它的实质增量不在新增一句“应当评估”,而在把原则拆成了可执行、可检查、可追责的有关“如何评估”的动作项。
制度设计的核心逻辑
《办法》第二条将网络数据安全风险评估定义为“对网络数据和网络数据处理活动安全进行的风险识别、风险分析和风险评价等活动”。这个定义有两个关键词:网络数据和网络数据处理活动。
“网络数据”的覆盖范围比“个人信息”宽得多,包括研发数据、生产数据、经营数据等各类企业数据。“网络数据处理活动”则指向一个更深层的逻辑变化:数据安全风险往往不是静态数据本身带来的,而是取决于数据在什么场景下被处理、由谁处理、如何流转。
这意味着评估不能停留在“盘一盘有哪些数据、存于何处”的层面。一份有效的数据安全风险评估报告,需要回答的是“数据怎么动、谁在动”的问题。
《办法》第五条确立了分层义务体系:
重要数据处理者:应当每年度开展风险评估。重要数据安全状态发生重大变化可能对数据安全造成不利影响的,还应当及时对变化部分开展评估。
一般数据处理者:鼓励至少每3年开展一次风险评估。
这种设计没有简单地把所有主体纳入同一强度的合规要求,而是根据风险程度配置不同义务。对重要数据处理者而言,这是刚性义务——年度评估加动态评估,双重约束。对一般数据处理者而言,则是引导性规范。
需要特别注意的是,“重要数据安全状态发生重大变化”的触发条件,涵盖数据量级骤增、处理目的变更、跨境传输场景变化、新技术应用(如引入AI模型训练)等多种情形。这意味着重要数据处理者的评估义务不是每年一次就结束了,而是一个持续监测、动态响应的过程。
《办法》第七条规定,网络数据处理者可以自行开展评估,也可以委托第三方评估机构开展。自行开展的应当指定专人负责,委托第三方的应当通过合同等法律文件明确双方权利义务。
这一设计的立法意图在于赋予企业选择最适宜自身评估路径的自主权,避免强制引入第三方机构给中小微企业带来过高的合规成本。但需要提醒的是,“自行开展”不等于“随便做做”——评估结论需要有据可依,报告需要有可追溯的事实支撑。
《办法》的一个容易被忽视但非常关键的制度设计,是跨部门的统筹协调机制。
《办法》第三条、第四条明确,在国家数据安全工作协调机制指导下,国家网信部门会同国务院电信、公安等有关部门建立专项工作机制。有关主管部门于每年1月底前将年度检查计划报送国家网信部门进行协调。对同一网络数据安全事件或者风险,不得重复要求委托评估机构开展风险评估。
这一机制的目的在于将原本分散、平行的评估监管要求整合为“一评多用”的协同作业。企业不再需要就同一数据处理活动按照不同部门的要求反复填报、重复测评。制度性交易成本的降低,是这一机制最直接的制度红利。
落地执行中的关键问题
从行业实践来看,以下几个问题值得特别关注。
准确判断自身是否属于重要数据处理者,是履行《办法》义务的前提。但重要数据的识别本身并非易事——它需要放在数据分类分级、行业规则和国家标准的框架下进行。具体的重要数据目录由各地区、各部门按照国家有关要求确定。
目前部分行业已发布重要数据识别指南,包括工业领域的《工业领域重要数据识别指南》、电信领域的《电信领域重要数据识别指南》等。企业需要主动关注所在行业主管部门发布的相关标准,尽早完成数据资产梳理、数据分类分级、重要数据识别、重要数据目录形成等前置工作。
《办法》所要求的评估,实际上涵盖了两个层面:一是数据资产本身的盘点,二是数据处理活动的全流程审查。从实际落地情况来看,不少评估的重心偏向前者——梳理数据清单、明确存储位置,这部分工作相对清晰可操作。但对于数据具体经由哪些系统流转、哪些岗位的人员可以访问、在哪些节点被调用或导出,往往着墨不多。数据清单提供的是静态视图,而安全风险大多暴露在数据流动的过程中。
将评估维度从数据资产延伸到处理流程,关注权限配置、接口调用链路和操作日志,是对《办法》要求的更充分回应。
《办法》规定了报告报送时限和保存期限,这些制度安排隐含了对持续改进的预期——评估的价值不仅在于当期发现问题,还在于推动后续的整改和提升。
但在实践中,评估报告提交之后,整改进度缺乏有效跟踪的情况并不少见。评估结论如果只是作为档案留存,而没有纳入日常的风险处置流程,那么评估工作和后续的安全运营之间就缺少了衔接。一次评估投入的资源,如果未能切实转化为安全防护能力的改进,其价值就打了折扣。让评估发现的问题有人跟进、有方案落实、有结果复核,可能比报告本身更值得重视。
实务建议
《办法》已经正式施行。对企业而言,以下几项动作可以考虑优先推进:
■ 第一,确认自身定位。 依据所在行业的数据分类分级规则,完成数据资产梳理和数据分类分级,识别是否属于重要数据处理者。这是判断合规义务边界的第一步。
■ 第二,建立内部评估机制。 风险评估的价值不止于出具一份报告。通过系统性的风险识别,企业可以看清自身数据安全体系的薄弱环节。建议将评估发现纳入统一的问题台账,明确责任、时限与复核机制,让评估真正融入日常的数据安全管理流程。
■ 第三,关注行业特别规定。 部分行业主管部门可能对评估频次、内容、报送方式有更具体的要求,企业需要及时关注并对照执行。
《办法》的出台,意味着数据安全风险评估从“阶段性专项检查”升级为制度化、周期化的日常机制。对企业而言,这既是一项合规要求,也是一次重新审视自身数据安全体系的契机。