logo logo

产品&服务解决方案
网络数据安全风险评估

网络数据安全风险评估

2026年6月18日,国家网信办、工信部、公安部联合发布《网络数据安全风险评估办法》(以下简称《办法》),将于2026年8月20日正式施行。《办法》承接《数据安全法》《网络数据安全管理条例》法定要求,把长期原则性规定细化为标准化、可核验、强监管的落地规则,标志国内数据安全风险评估工作全面进入规范化阶段。时代新威结合多年数据安全评估、等保测评、商用密码评估实战经验,为企业梳理核心合规义务、监管红线、落地路径。


一、《办法》核心定位

《办法》不是新增合规义务,而是对现行法律中“数据安全风险评估”要求的标准化落地。

明确:网络数据安全风险评估=对网络数据+数据全生命周期处理活动开展风险识别、分析、评价。评估范围不再局限静态数据资产,覆盖采集、存储、使用、加工、传输、提供、公开全部业务场景。


二、企业首要分清:你属于哪一类主体?

重要数据处理者【强制性义务】

1.每年必须开展一次风险评估;

2.当数据安全状态发生重大变化,需及时开展专项风险评估;

3.评估完成后20个工作日内向主管部门报送评估报告;

4.评估报告至少留存3年备查。

● 一般数据处理者【倡导性要求】

鼓励至少每3年开展一次风险评估,无强制报送要求。

时代新威提示:

企业首要工作:先完成重要数据识别、数据分类分级。无法界定自身是否涉及重要数据,建议尽早开展专项梳理,避免遗漏法定责任。


三、两种评估模式:自主评估VS委托第三方评估

《办法》明确企业二选一:自行组织评估/委托第三方合规评估机构

1.自主评估

企业内部具备专业团队可自主实施,但全套评估文档、风险记录、整改资料完整存档,监管部门随时可核验真实性;

2.委托第三方机构评估

️重点监管红线(企业合作第三方务必留意)

①同一评估机构及其关联方不得连续3次以上承接同一家单位年度风险评估;

②评估机构严禁转包评估项目;

③监管核查发现企业存在重大安全风险、发生数据泄露事件时,主管部门可强制要求企业委托具备资质第三方机构开展评估;

④正式报告需要机构负责人、项目负责人签字并加盖公章。


四、哪些场景会被监管要求强制启动第三方评估?

出现以下情形,监管可责令企业委托第三方机构开展评估:

1.数据处理活动存在较大安全风险,可能危害国家安全、公共利益;

2.发生安全事件,造成重要数据、大规模个人信息泄露、窃取;

3.法律法规规定其他情形。

重点:同一风险事件,监管不得重复要求企业多次委托评估,避免企业重复负担。


五、风险评估,重点评估哪些内容?

结合法规与国标GB/T45577-2025,评估核心覆盖:

1.数据资产清单、重要数据分布、流转路径梳理;

2.数据安全管理制度、人员责任体系落地情况;

3.访问控制、加密、备份、日志审计等技术防护有效性;

4.数据共享、对外提供、跨境传输环节风险;

5.已发生安全事件处置、隐患整改闭环情况;

6.数据应急响应、应急预案完备性。


六、企业落地行动清单(建议立刻启动)

阶段1(即日起至8月20日前置自查)

1.开展数据资产盘点,完成重要数据识别;

2.对照《办法》梳理现有风险评估机制,补齐制度文件;

3.自查历史数据安全隐患、过往安全事件台账。

阶段2(正式实施后常态化)

1.重要数据处理单位建立年度风险评估计划;

2.建立风险发现→整改→复测闭环管理;

3.规范评估报告归档,做好迎接监管核验准备。


七、时代新威配套合规服务

作为专业网络安全TIC第三方机构,北京时代新威可提供一站式支撑:

· 重要数据识别与数据分类分级咨询

· 《网络数据安全风险评估办法》合规对标评估

· 数据安全风险评估、出具符合监管规范的评估报告

· 结合等保测评、商用密码应用安全性评估,实现多合规项目一体化实施

· 数据安全管理制度建设、安全培训、漏洞风险自查服务


如贵单位计划筹备数据安全风险评估、不确定自身合规边界,欢迎随时联系时代新威获取专业咨询,咨询热线:400-788-5839。


已复制微信号!