? 导读
2026年7月1日《能源行业数据安全管理办法(试行)》和《能源行业数据分类分级指南(2026年版)》正式施行。本文重点梳理该法规及其核心指南的其定位、内容概览、核心内容和合规启示,为能源企业的数字化运营提供专业参考。
| 一 | 立法背景和主要框架 |
为规范能源行业数据处理活动,强化行业数据安全管理和防范各类数据安全风险,推动数据开发利用进程,2025年12月8日国家能源局发布了《能源行业数据安全管理办法(试行)》(以下简称《管理办法》)——首个能源行业的数据安全管理规范性文件。《管理办法》共六章37条,聚焦能源行业重要数据、核心数据提出全生命周期的安全管理要求,整体内容框架如下图示:

| 二 | 适用范围 |
本办法的适用行业、企业主体和数据处理活动如下图示:

| 三 | 核心内容 |
(一)建立能源行业数据的分级分类机制
《管理办法》以重要性、精度、规模、安全风险等维度作为分级标准,将能源行业数据分为一般、重要、核心三个等级。数据分级《管理办法》落地的重要基础,以此划分主体义务和责任。
【律师提示】该行业的主管部门能源局已出台数据分类分级的规范配套性落地文件——《能源行业数据分类分级指南(2026年版)》,以便能源数据处理者落地本办法第九条的编制重要数据目录和报送义务以及第三章不同级别数据的安全要求。
(二)明确能源行业数据安全基本职责
《管理办法》建立自上而下的职权划分机制,形成国家能源局、省级能源主管部门、能源央企、能源行业协会、能源数据处理者三级管理责任体系。

备注:
(1)国家能源局负责能源行业数据安全监管,督促省级能源主管部门、能源央企和能源行业协会开展相应的工作。
(2)省级能源主管部门负责督促本地区能源数据处理者依法履行数据安全保护责任义务,实现自上而下的能源数据处理保护。
(3)能源行业企业为数据处理活动的过程的安全保护责任主体,肩负最基础和主要的安全保护义务。
此外,能源央企背负额外对下属子公司和控股企业的能源数据安全落地的监督责任,具体如下:
序号 | 条款 | 具体监督义务 |
1 | 第十条 | 汇总下属公司的重要数据目录并向国家能源局进行报送 |
2 | 办法第十四条 | 督促下属公司开展数据安全风险评估并向国家能源局进行报送 |
3 | 第二十九条至三十一条 | 安全事件应急响应处置和报送能源局 |
(三)建立数据目录报送机制。
能源数据处理者应按照能源行业数据分级分类标准识别并编制能源行业重要数据目录,并按照省级能源主管部门要求报送重要数据目录。具体的报送要求内容有了较为细致的字段信息要求。
《管理办法》明确目录更新机制,当能源行业重要数据、核心数据的级别、责任主体情况、数据处理情况、数据安全情况等内容发生重大变化时,能源数据处理者应在3个月内重新报送重要数据目录。
(四)明确数据安全保护要求
《管理办法》根据不同数据等级分别提出数据全生命周期的安全管理措施及安全技术措施要求,重点突出重要数据和核心数据安全保护的要求。
数据类型 | 安全保护要求 |
一般数据 | 1)第十二条能源数据的安全管理责任 ①建立健全制度,明确管理要求; ②定期开展教育培训。 2)第十三条:落实网络安全等级保护、关基设施保护和密码保护和保密等要求。 |
重要数据 | 前述一般数据需履行的义务,此外还需落实: 1)第十三条:3级等保基本要求:存储重要数据的信息网络落实等保3级及以上的网络安全保护要求。 2)第十四条:数据安全安全风险评估和报送要求:重要数据处理者自行或委外每年至少开展一次风险评估并向省级主管部门进行报送。 3)第十六条:采取安全技术手段保障重要数据全生命周期的安全。 4)第十七条:落实最小必要的权限管理。 5)第十八条:强化重要数据的共享、调用的安全管控,包括部署技术安全保护措施定期检测并强化其他管理侧的保护措施。 6)第十九条:强化重要数据的委托处理和共同处理的安全,强调委托人主要责任、对受托方的监督责任和合同约束义务,同时限制转包、转委托等处理。 7)第二十条:信息系统建设和运维项目不得转包、分包,外包人员不得处理重要数据。 8)第二十一条:重要数据处理活动日志保存期限不得少于1年,提供、委托、共同处理重要数据的,日志留存期限不得少于3年,以支撑回溯检查、审计等活动。 9)第二十二条:重要数据转移、销毁的,应保障安全的情况下并事前向省级能源主管部门报告处置方案,有重要数据目录变化的,应进行报备。 10)第二十三条:重要数据境内存储为原则,出境的应当依法落实数据出境安全评估和和申报。 |
核心数据 | 前述一般数据、重要数据需履行的义务,此外还需落实: 1)第十二条:4级等保要求:存储核心数据信息网络(含关键基础设施CIIO)落实等保4级的网络安全保护要求。 2)第二十四条:核心数据跨不同法人主体的提供、转移和共享保障安全的情况下,分类分级保护持续延续,并按以下总量阈值分级评估和汇报机制: A. ≥30%静态总量(比对前1年度),应经国家能源局报有关部门组织风险评估。 B. <30%静态总量(比对前1年度),由省级能源主管部门初评,报国家能源局开展评估。 3)第二十五条:核心数据特殊安全管理:除前述重要数据的保护措施都适用外,可选择强化的安全保障措施,包括: A. 商用密码保护; B. 安全可信产品或服务(*要信创); C. 第三方开展风险评估; D. 日志(核心数据安全事件处置、溯源)留存不少于3年; E. 核心岗位、系统建设或运维有外包的,要开展安全背调。 |
备注: | 1)不同级别数据同时处理且难分级的,就高不就低原则进行保护; 2)涉个人信息的,应遵守《个人信息保护法》等可适用的法规。 |
(五)构建安全监测预警和应急处置机制
省级能源主管部门与能源央企需加强本地区、本企业数据安全监测预警和应急处置能力建设,能源数据处理者发现数据安全风险或事件时应立即处置并按要求报告;发生重大或特别重大数据安全风险、事件的,省级能源主管部门与能源央企需自发现或接到报告之日起【1个工作日】内报国家能源局并按要求续报,应急处置完成后还需按规定提交相关报告。
| 四 | 合规建议 |
首先,强化法规适用检查,对企业内部的能源行业数据处理活动情况开展评估和排查,重点聚焦重要数据、核心数据“分级标识、权限管控、风险评估”,建立数据处理映射图、一览表或处理台账,明确数据活动目的、责任人、系统、工具安全措施等详细情况,为重要数据、核心数据的目录编制和报送做好前置工作,确保安全监管不缺位;
其次,有序开展制度制定和安全能力建设工作,对照办法要求和有关数据分类分级指引、开展数据资产盘点、数据管理制度修订、数据分类分级落地、明确责任组织及从业人员职责、升级安全技术防护手段和管理措施,特别是针对重要数据和核心数据全生命周期的风险管控措施,同时制定安全事件应急预案并组织演练,提升自主合规能力和安全风险应对能力。
最后,着手开展数据安全宣传教育和培训工作,通过核心法规、指引和案例解读,开展线上线下培训,强化能源行业数据安全从业人员(包括增删改查权限核心人员和数据使用部门等人员)的数据安全意识,提升风险识别与应急处置能力,减少因管理漏洞、操作不当引发的安全风险。
结语:《管理办法》是聚焦于能源行业落地数据安全管理的首部专门性法规,其意义重大,该办法以能源行业数据分级分类为核心,以数据全生命周期安全管理为基础,构建能源行业数据处理活动及安全监督管理体系,予以能源行业数据的规范处理和风险防范清晰的指引。
![]() | 许瑞凤 律师 北京市隆安(深圳)律师事务所 12年企业合规经验,专注数据合规与AI合规,服务200+企业。 CIPP/E · CISA · PIPE · 深圳涉外律师人才库新锐人才 微信:15099963001(与电话同号) |
— END —
本文仅供交流学习,不构成法律意见。具体合规问题请咨询专业律师。
© 许瑞凤律师 | 数据合规观察 | 转载请注明出处
