倒计时!《网络数据安全风险评估办法》8月20日施行,您的企业准备好了吗?

时间:2026-07-28

来源:北京康瑞律师事务所

作者:赵啸宇

类型:其他


涉及国家/地区:中国

发布时间:2026-07-28

技术领域:{{fyxType}}

《网络数据安全风险评估办法》

网络数据处理者实操指南

一、制定背景

《网络数据安全风险评估办法》(以下简称《办法》)于2026年6月18日发布,自2026年8月20日起施行。

《办法》在《数据安全法》《网络安全法》《网络数据安全管理条例》等上位法的基础上,进一步细化了网络数据安全风险评估工作的方式方法与程序流程,目的在于通过具有可实操性的风险评估机制,推动网络数据处理者实施数据分类分级管理,提升数据安全保障与保护能力。


二、哪些主体需要开展风险评估

根据《办法》,开展风险评估的主体及其义务有所区别:

1、核心数据处理者:其风险评估按照国家有关规定执行,不直接适用本办法的一般程序。

2、重要数据处理者:负有强制性义务,应当每年度开展风险评估;当重要数据安全状态发生重大变化、可能对数据安全造成不利影响时,应当及时对发生变化及其影响的部分开展风险评估。

3、一般数据处理者:《办法》鼓励其至少每3年开展一次风险评估。


三、重要数据与一般数据的界定

准确判断自身所处理数据的类别,是确定评估义务的前提。结合相关法律法规,三类数据的含义如下:

1.png

*具体的重要数据目录由各地区、各部门按照国家有关要求确定。网络数据处理者应主动跟踪本行业、本领域主管部门发布的目录与认定标准,据此判定自身是否属于重要数据处理者。


四、什么是网络数据安全风险评估

《办法》所称网络数据安全风险评估,是指对网络数据和网络数据处理活动安全进行的风险识别、风险分析和风险评价等活动。其主要工作包括:

风险识别:识别网络数据及其处理活动中存在的安全风险来源与风险点;

风险分析:分析风险发生的可能性及其可能造成的影响;

风险评价:在分析基础上对风险等级作出判断,并提出处置建议。

可以参照的国家标准

风险评估工作应当按照《数据安全法》《网络数据安全管理条例》有关要求,参照数据安全风险评估有关国家标准开展。当前可重点参照两项推荐性国家标准:《数据安全技术 数据安全风险评估方法》(GB/T 45577-2025以及《数据安全技术 数据安全评估机构能力要求》(GB/T 45389-2025

需要注意:主管部门没有专门规定的,可参照上述国家标准开展风险评估、建设相应能力。主管部门另有规定的,应当从其规定,按照相关规定参照本行业、本领域的标准规范开展风险评估。


五、自行开展还是委托第三方

网络数据处理者可以自行开展,也可以委托第三方评估机构开展风险评估。具体情形如下:

2.png

六、被要求委托评估时的处理者义务

当按有关部门要求委托评估机构开展风险评估时,网络数据处理者应当履行下列义务:

1、为评估机构提供必要支持,包括为评估人员提供必要的访问网络数据设施、网络数据、系统及操作日志记录的权限等;

2、在限定时间内完成风险评估;情况复杂的,报有关部门批准后可以适当延长;

3、完成评估后,将评估机构出具的风险评估报告报送有关部门,报告应当由评估机构主要负责人、风险评估负责人签字并加盖机构公章;

4、按照有关部门要求对评估中发现的问题进行整改,并在整改完成后15个工作日内向有关部门报送整改情况报告。


七、关键动作与时限速查表

下表汇总《办法》项下网络数据处理者及相关主体的主要动作与时间限制,供企业快速对照执行:

3.png



x
{{message}} 忘记密码? 免费注册
{{message}} 已有账号? 返回登录

注册完成