
一、立法背景与制度定位
《网络数据安全风险评估办法》(以下简称《办法》)由国家互联网信息办公室、工业和信息化部、公安部三部门于2026年6月18日联合公布,自2026年8月20日起施行。《办法》共25条,是我国首部专门规范网络数据安全风险评估活动的部门规章,填补了数据安全风险评估长期缺乏专门操作性规范的制度空白。
《办法》出台的深层逻辑有三:其一,数据已成为关键生产要素,但数据泄露、滥用等安全事件频发,风险评估长期停留在原则性宣导层面;其二,《数据安全法》《网络数据安全管理条例》确立的风险评估义务需要细化为可操作、可检查、可处罚的具体制度;其三,监管部门需要一套统一的评估框架,将评估从企业"自愿动作"升级为"硬性义务",同时为数据安全服务产业打开市场空间。
制度定位:《办法》是将上位法原则性要求转化为可操作制度的"落地细则",标志着网络数据安全风险评估从"鼓励性动作"进入"制度化、规范化、常态化"阶段。
二、核心制度框架:围绕"谁来评、评什么、怎么评、怎么管"
《办法》围绕四大核心问题构建了完整的制度框架:
(一)适用范围与评估定义
• 适用范围:中华人民共和国境内开展的网络数据安全风险评估活动
• 评估定义:对网络数据和网络数据处理活动安全进行的风险识别、风险分析和风险评价等活动,覆盖数据处理全生命周期
• 上位依据:按照《数据安全法》《网络数据安全管理条例》要求,参照国家标准GB/T 45577-2025《数据安全技术 数据安全风险评估方法》开展
(二)工作机制:多部门协同
在国家数据安全工作协调机制指导下,国家网信部门会同国务院电信、公安等有关部门建立网络数据安全风险评估专项工作机制。有关主管部门按照"谁管业务、谁管业务数据、谁管数据安全"原则,定期组织本行业、本领域风险评估。这一机制设计旨在破解此前"九龙治水"的监管困境。
(三)评估义务主体与频次(差异化分级)
| 主体类型 | 评估频次 | 触发条件 |
|---|---|---|
所谓"重要数据",依据《网络数据安全管理条例》定义:特定领域、特定群体、特定区域或者达到一定精度和规模,一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全的数据。重要数据的识别依赖行业数据分类分级指南和重要数据目录。
(四)评估方式与第三方机构管理
• 两种方式:自行评估(指定专人负责)或委托第三方评估机构
• 机构认证:鼓励评估机构通过认证,省级以上部门可要求委托通过认证的机构
• 从业红线:评估机构不得转委托;同一机构及其关联机构不得连续3次以上对同一数据处理者开展年度评估;须严格履行保密义务
• 重大风险通知:评估机构发现重大数据安全风险的,应当及时通知网络数据处理者
• 独立客观:评估机构应公正客观作出风险判断,对报告真实性、有效性、完整性负责
这一制度设计从源头防范利益冲突(强制轮换机制),确保评估活动的独立性与客观性,也让评估机构真正成为数据安全治理体系中的专业支撑力量。
(五)报告编制与报送
• 报告编制:按有关主管部门规定编制;无规定的,参照国家标准GB/T 45577-2025编制
• 保存期限:风险评估报告及相关材料至少保存3年
• 报送时限:重要数据处理者应在年度评估完成后20个工作日内报送风险评估报告
• 报送路径:向有关主管部门报送,主管部门通报同级网信部门;国家网信部门汇总并共享至电信、公安、国家安全等部门
• 检查核验:省级以上有关部门可对报告真实性、准确性进行检查核验
(六)监督管理与法律责任
• 责令整改:发现重要数据处理活动可能危害国家安全、公共利益的,依职责责令整改
• 强制措施:拒不整改或未达整改要求的,可要求其停止处理重要数据
• 投诉举报:任何组织、个人有权对评估中的违法活动向有关部门投诉、举报
• 处罚衔接:未按规定开展风险评估的,依据《数据安全法》等法律法规追究责任
三、强制评估场景与评估维度
(一)触发强制评估的典型主体/场景
| 序号 | 场景/主体 | 说明 |
|---|---|---|
(二)八大评估维度(覆盖数据全生命周期)
| 维度 | 评估要点 |
|---|---|
四、结果互认与制度衔接(重点亮点)
《办法》落实《网络数据安全管理条例》关于结果互认的衔接要求,是一大制度亮点:
• 个人信息保护合规审计、重要数据风险评估、重要数据出境安全评估应加强衔接,避免重复评估、审计
• 重要数据风险评估与网络安全等级测评内容重合的,相关结果可以互相采信
• 监管部门加强年度检查计划、风险评估报告和风险信息的多部门共享,避免重复检查、多头检查
这一机制对企业的直接价值在于降低合规成本——已完成等保测评或个保审计的企业,重合部分不必重复评估,可大大节省时间和费用。
五、对企业的影响与合规落地要点
(一)合规影响评估
• 评估从"自愿"变"强制":凡处理重要数据的企业(金融、能源、交通、医疗、政务、大型平台等)须建立常态化年度评估机制
• 时间窗口刚性强:年度评估 + 报告编制 + 20个工作日报送,企业需在固定年度窗口内完成完整评估与整改
• 供应链责任延伸:第三方服务商、受托机构纳入评估范围,云服务商、SaaS提供商需重新评估数据存储架构
• 监管抓手明确:报告报送、核验、整改、停止处理等梯度监管工具齐全
(二)企业合规落地路径建议
| 步骤 | 动作 | 要点 |
|---|---|---|
六、对律师及数据合规服务机构的机遇分析
《办法》施行对数据合规法律服务市场是显著利好,将对整个律师行业的数据合规业务格局产生深远影响,具体机遇包括:
(一)风险评估专项法律服务
• 为重要数据处理者提供年度风险评估专项服务(自行评估+第三方评估双轨中的专业支持)
• 协助企业完成数据分类分级、重要数据目录编制——这是评估的前提,也是律师的核心价值点
• 评估报告的编制、审核与报送辅导
(二)与个保审计、数据出境业务的协同
• 个人信息保护合规审计、重要数据风险评估、出境安全评估三者衔接,可打包为企业提供一体化合规方案
• 《办法》强制场景中的"百万级个人信息处理者""大型互联网平台"与个保审计目标客户高度重合,可交叉营销
• 结果互认机制下,律师可为企业设计"一次评估、多制度复用"的成本优化方案
(三)监管沟通与应急服务
• 协助企业应对监管部门检查核验、责令整改、停止处理等监管程序
• 重大数据安全事件后的专项评估与危机应对
(四)对律师行业的业务发展建议
• 产品化:将风险评估与个保审计、PIA打包为标准化法律服务产品,形成可复制、可推广的服务模式,降低单案边际成本
• 客户画像:优先锁定金融、能源、交通、医疗、政务、大型互联网平台类企业作为重点拓展方向,此类主体强制评估义务明确、预算充足
• 技术协同:推动"法律分析+技术检测"一体化交付能力建设,律师团队与技术检测机构形成协作机制,提升专业服务壁垒
• 宣传窗口:《办法》8月20日施行,各律所可借此热点发布解读文章与实务指引,抢占市场认知先机
七、风险提示与展望
需提示的是,《办法》施行初期,重要数据的识别标准、评估机构认证机制、报告核验尺度等配套细则仍可能逐步完善,企业和服务机构应动态跟踪。行业主管部门若有专项规定的,从其规定,需按行业逐一确认适用要求。
展望未来,风险评估与等保测评、个保审计、数据出境评估等制度的衔接将更加紧密,动态风险评估可能成为趋势;人工智能场景下的数据安全风险评估方法也在探索之中,这些都可能成为下一轮制度红利。对数据合规服务机构而言,抓住《办法》施行窗口期,尽快形成标准化、可复制的服务产品,是抢占市场先机的关键。
(本报告基于《办法》公开文本及权威解读整理,仅供合规研究参考。具体适用请以正式文件及主管部门解释为准。)
§作者介绍

林杨 执行主任、高级合伙人
手机:15828538518
邮箱:lycd2005@163.com
个人简介:
擅长银行金融,企业数据合规、个人信息保护、公司治理与法律风险控制,股权激励与股权架构,特别在快消品企业法律风险防控及商业模式合规等业务领域拥有丰富的经验。
主要社会职务与资质:
四川省首批数据合规专项服务团成员、四川省天府中央法务区法律服务团成员、四川省大数据发展研究会专家委员会委员、资阳市数据专家库专家、中国(四川)知识产权保护中心知识产权纠纷调解专家、天府新区知识产权专家库成员、成都市律师协会数据合规和网络安全专业委员会主任(拟任)、四川省涉外法律服务后备人才库成员、成都市涉外商事与法律服务中心调解专家、德阳仲裁委员会仲裁员、自贡仲裁委员会仲裁员、四川省律师协会专业委员会委员、上海对外经贸大学法律硕士研究生校外导师、上海政法学院兼职教授(聘)、注册个人信息保护专业人员(CISP-PIP)、数据合规官、企业合规师。


蒲芝良 实习律师
手机:19212801844
邮箱:kddi1453@foxmail.com
个人简介:
曾任互联网企业数据运营,深耕数据处理;后取得法律职业资格,兼具技术实操与合规视野,精通数据治理与合规协同。


