网络数据安全风险评估办法出台企业合规义务明确
SOURCE / 通商-动态 · 《网络数据安全风险评估办法》出台,企业合规义务几何? 232026/06/23
原文
《网络数据安全风险评估办法》出台,企业合规义务几何? 232026/06/23
完整原文
2026年6月18日,国家互联网信息办公室、工业和信息化部、公安部联合公布《网络数据安全风险评估办法》(以下简称“《办法》”),自2026年8月20日起施行。该《办法》的出台,标志着我国网络数据安全风险评估制度从原则性要求进入具体化、可操作化阶段。站在企业角度,该如何评估《办法》所引入的合规义务?又该如何恰当履行? 一、核心义务:频次、方式与流程 《办法》确立了以“重要数据处理者”为核心的网络数据安全风险强制评估义务体系。依据《办法》第五条规定,重要数据处理者应当“每年度”开展一次风险评估;若重要数据安全状态发生重大变化,则应当及时开展评估。对于一般数据处理者,《办法》采取鼓励性立场,鼓励其至少每三年开展一次风险评估。 关于评估方式,《办法》第七条明确,网络数据处理者可以自行开展评估,也可以委托第三方评估机构进行。评估完成后,数据处理者应当依据《办法》第八条形成评估报告,报告内容应当包括数据处理活动情况、发现的风险隐患及处置措施等。 值得特别关注的是,《办法》第六条确立了一项重要的衔接条款:“有关主管部门对本行业、本领域风险评估工作另有规定的,从其规定。”该条款为行业特别立法预留了空间,意味着企业在履行风险评估义务时,须首先识别其所在行业是否存在更为具体或更为严格的评估规则。 此外,《办法》第十七条亦规定了省级以上网信部门、电信主管部门、公安机关和其他有关部门可以主动要求网络数据处理者开展风险评估的情形,并明确规定对同一网络数据安全事件或者风险,不得重复要求网络数据处理者委托评估机构开展风险评估。 二、重要数据的识别规则与申报义务 准确识别重要数据是履行《办法》项下义务的前置条件。依据《数据安全法》第二十一条及《网络数据安全管理条例》第二十九条之规定,国家数据安全工作协调机制统筹协调有关部门制定重要数据目录,各地区、各部门应当按照数据分类分级保护制度,确定本地区、本部门以及相关行业、领域的重要数据具体目录。 但截至目前,并无公开的重要数据目录。对于判断自身掌握的数据是否为重要数据,国家网信办于2025年5月30日发布的《数据出境安全管理政策答问》中明确:各部门正在制定相关行业、领域的数据分类分级标准规范和重要数据识别申报规则。部分行业已公开发布相关规则,包括工业领域的《工业领域重要数据识别指南》、电信领域的《电信领域重要数据识别指南》、自然资源领域的《地理信息数据分类分级工作指南(试行)》以及统计领域的《统计数据安全管理办法》等。数据处理者应当按照相关标准规范、申报规则及有关主管部门的要求,及时做好重要数据识别、申报工作。相关行业主管部门对数据处理者申报的数据进行认定,对确认为重要数据的,将及时向数据处理者告知或者公开发布。 前述答问同时明确:未被有关部门告知应当进行重要数据识别申报,且相关行业、领域尚未发布数据分类分级标准规范和重要数据识别申报规则的,数据处理者未识别申报重要数据,不会被认定为违反重要数据保护相关规定,亦不会因此受到行政处罚。 因此,企业应关注所处行业主管部门公布的重要数据识别指南或标准、行业主管部门发布的重要数据识别和申报通知,依法进行识别,并在识别后主动联系主管部门进行申报。 三、行业特别规定的衔接适用 如前文所述,《办法》第六条规定了“另有规定从其规定”的衔接原则。经梳理,目前已有多个行业主管部门出台了专门的数据安全风险评估规则: (一)工业和信息化领域 工业和信息化部于2024年5月10日印发《工业和信息化领域数据安全风险评估实施细则(试行)》,自2024年6月1日起施行。该细则规定,工业和信息化领域重要数据和核心数据处理者应当每年至少开展一次数据安全风险评估,评估完成后十个工作日内向本地区行业监管部门报送评估报告。同时,该细则对评估内容、评估团队构成、委托评估要求及风险隐患处置等作出了细化规定。 (二)银行保险领域 国家金融监督管理总局于2024年12月27日发布《银行保险机构数据安全管理办法》,自公布之日起施行。该办法要求银行保险机构每年开展一次数据安全风险评估,并将数据安全风险纳入本机构全面风险管理体系。此外,在处理敏感级及以上数据,或开展数据委托处理、共同处理、转移、公开、共享等活动时,应当事先开展数据安全评估。 (三)卫生健康领域 国家卫生健康委等部门于2026年2月14日印发《医疗卫生机构数据安全和个人信息保护管理办法(试行)》。该办法规定,处理重要数据的医疗卫生机构应当每年度对其数据处理活动开展风险评估,并向省级及以上卫生健康行政部门报送风险评估报告;在提供、委托处理、共同处理重要数据前,应当进行风险评估(履行法定职责或法定义务的除外)。 四、总结:企业合规义务三步走 综上,为依法履行网络数据安全风险评估义务,企业应当: 首先,依据所在行业的数据分类分级规则识别并申报重要数据,确认自身是否属于重要数据处理者;如有不明确之处,及时与主管部门联系、沟通; 其次,确认自身系重要数据处理者的,按照《办法》及本行业特别规定的要求,建立年度风险评估机制,明确评估范围、评估流程及报告报送要求; 最后,组建评估团队,依法定期评估和上报风险评估报告。
归纳
《网络数据安全风险评估办法》正式发布,旨在规范网络数据处理活动,防范数据安全风险。该办法明确了企业开展数据安全风险评估的适用范围、评估内容、流程及报告要求,规定企业应定期对数据处理活动进行风险评估,并采取相应安全措施。办法还强调了企业在数据收集、存储、使用、加工、传输、提供、公开等环节的合规义务,要求建立数据安全管理制度和应急响应机制。违反规定的企业将面临行政处罚或刑事责任。该办法自发布之日起施行,为企业数据安全合规提供了具体指引。
点评
该办法将数据安全风险评估从原则性要求转化为具体操作规范,企业面临更明确的合规义务和法律责任。
法律视角点评
AI 生成 · 人工审核核心关切
该办法将数据安全风险评估从原则性要求转化为具体操作规范,企业面临更明确的合规义务和法律责任。
实务启示
企业应立即建立或完善数据安全风险评估机制,并注意与《数据安全法》《个人信息保护法》的衔接。