前言
2026年6月18日,国家互联网信息办公室、工业和信息化部、公安部联合发布《网络数据安全风险评估办法》,自今日(2026年8月20日)起施行。《网络数据安全风险评估办法》细化了《数据安全法》《网络数据安全管理条例》关于风险评估的原则性规定,明确了评估主体、方式、内容、周期、报告编制与报送等要求,为网络数据处理者提供了清晰的合规路径。本文将从出台背景、核心内容解读与企业合规建议三个维度展开分析,以期为相关企业的合规实践提供参考。
一、出台背景
《中华人民共和国国民经济和社会发展第十五个五年规划纲要》提出,实施数据分类分级管理,提升数据安全保护能力。《数据安全法》第三十条规定,重要数据的处理者应当按照规定对其数据处理活动定期开展风险评估,并向有关主管部门报送风险评估报告。《网络数据安全管理条例》(以下简称《网数条例》)第三十三条规定,重要数据的处理者应当每年度对其网络数据处理活动开展风险评估。第四十八条规定,各有关主管部门承担本行业、本领域网络数据安全监督管理职责,定期组织开展本行业、本领域网络数据安全风险评估。
然而,风险评估究竟谁来评、怎么评、评完怎么办,上述法律法规并未给出明确答案。
在此背景下,国家网信办于2025年12月6日发布《网络数据安全风险评估办法(征求意见稿)》(以下简称“征求意见稿”)向社会公开征求意见。2026年6月18日,国家网信办在此基础上会同工业和信息化部、公安部联合发布《网络数据安全风险评估办法》(以下简称《办法》),自2026年8月20日起施行,适用于在中华人民共和国境内开展网络数据安全风险评估。
需要强调的是,《办法》并非为网络数据处理者创设新的义务,而是对上位法既有的数据安全风险评估要求的细化与落实。
二、 核心内容解读
(一) 谁需要风险评估
1. 重要数据处理者
《办法》第五条规定,重要数据处理者应当每年度开展风险评估;重要数据安全状态发生重大变化可能对数据安全造成不利影响的,还应当及时对发生变化及其影响的部分开展风险评估。
可见,重要数据处理者的评估义务包括常态化的年度评估与重大变化触发的专项评估两类:前者是整体性、周期性的“全面体检”,后者则是针对变化及其影响部分的“专项检查”。
企业判断自身是否需要按照重要数据处理者履行相关义务,主要可以从以下两个维度考察:
(1) 是否被认定为处理重要数据处理者范畴
《网数条例》第六十二条[1]规定对重要数据进行定义,该定义以数据遭到破坏后的危害后果为判断核心,原则性较强,企业仅凭定义自我判断存在难度。对此,《网数条例》第二十九条确立了“目录管理+识别申报”的双轨认定机制:一方面,各地区、各部门按照数据分类分级保护制度确定本地区、本部门以及相关行业、领域的重要数据具体目录;另一方面,网络数据处理者应当识别、申报重要数据,对确认为重要数据的,相关地区、部门应当及时告知或者公开发布。根据国家网信办发布的政策问答,对于本行业尚未发布数据分类分级标准规范和重要数据识别申报规则、也未被有关部门告知应当进行重要数据识别申报的,即使未开展识别申报、未对相关数据进行重点保护,也不会因此被认定为违反重要数据保护相关规定而受到行政处罚[2]。
上述表态在一定程度上缓解了企业的合规焦虑,但从长远看,主动开展数据分类分级、对照国家标准与本行业识别规则梳理数据资产、跟踪重要数据目录的发布动态,仍是企业无法回避的基础性工作。一旦被确认为重要数据处理者,年度风险评估等一系列法定义务即被触发。
(2) 是否因处理1000万人以上个人信息而适用部分重要数据处理者义务
《网数条例》第二十八条规定,网络数据处理者处理1000万人以上个人信息的,还应当遵守《网数条例》第三十条、第三十二条对重要数据处理者作出的规定。其中,第三十条要求重要数据处理者明确网络数据安全负责人、网络数据安全管理机构,定期组织开展网络数据安全风险评估等活动;第三十二条则规定了重要数据处理者因合并、分立、解散、破产等可能影响重要数据安全时的报告义务。
需要提示的是,《网数条例》第二十八条的“视同”条款在文义上仅指向第三十条、第三十二条,并未直接援引第三十三条的年度评估与报告义务。但鉴于第三十条已将定期组织风险评估纳入网络数据安全管理机构的法定职责,《办法》实施后,建议处理1000万人以上个人信息的企业按照审慎原则,将年度风险评估纳入合规计划,并关注主管部门的进一步指引。
2. 一般数据处理者
对于未被认定为重要数据处理者、且不属于处理1000万人以上个人信息情形的一般数据处理者,《办法》第五条第三款规定,鼓励一般数据处理者至少每3年开展一次风险评估。该规定采用“鼓励”这一倡导性表述,不构成强制义务,但这并不意味着一般数据处理者无需关注风险评估。一方面,周期性评估是企业自查数据资产、校准自身义务定位的有效工具——部分企业在完成数据分类分级之前,可能并不清楚自己已经落入重要数据处理者的范围,通过评估可以及时发现数据类型、规模与流向的变化,更为准确地识别自身的数据处理者角色以及相应合规义务。另一方面,一旦企业发生网络数据安全事件或者被监管部门发现其数据处理活动存在较大安全风险,即可能被要求委托通过认证的评估机构开展评估,前置的周期性评估不仅有助于企业了解自身数据处理活动的潜在风险,也可成为企业积极践行数据保护的佐证。
就此而言,三年一次的评估虽属倡导,却可能逐渐成为一般数据处理者开展数据安全管理的常规合规措施。
(二) 谁来风险评估
《办法》第七条规定,网络数据处理者可以自行或者委托第三方评估机构开展风险评估。
1. 自行开展评估
企业可以选择自行开展评估。《办法》第七条规定,企业自行开展评估的,应当指定专人负责评估工作。
2. 委托评估机构开展评估
企业也可以选择委托评估机构开展评估。《办法》第七条规定,企业应当通过订立合同或者其他具有法律效力的文件等方式,明确双方的权利、义务等内容。委托评估包括企业自愿委托与监管部门要求委托两种形式。
(1) 自愿委托
与征求意见稿相比,《办法》删除了自愿委托时“优先选择通过认证的评估机构”的表述,仅在被监管部门要求委托时才以“通过认证”作为硬性条件。但从控制评估质量与信息安全风险的角度,企业宜选择具备相应能力与良好执业记录的机构,是否通过认证仍是企业委托评估时的重要考量。
《办法》对评估机构设定了行为规范,可概括如下:

其中,“连续3次”的限制是《办法》的亮点条款之一,其立法目的在于通过强制轮换保持评估的独立性,避免评估机构与被评估企业形成利益绑定,防止评估流于形式。对企业而言,这意味着应当提前规划评估机构的选聘与轮换安排,避免年度评估工作因机构轮换而衔接不畅。
值得注意的是,征求意见稿曾要求评估机构发现重大数据安全风险时向省级以上网信部门、有关主管部门报告,《办法》将其简化为仅通知网络数据处理者,在减轻评估机构报告负担的同时,也更加依赖企业的自觉整改与监管部门的后续核验。
(2) 监管部门要求委托
监管部门要求的委托是一种具有强制性的监管措施。根据《办法》第十七条,省级以上的网信部门、电信主管部门、公安机关和其他有关部门在评估报告核验、监督检查等工作中,发现网络数据处理活动存在较大安全风险可能危害国家安全、公共利益,或者发生网络数据安全事件导致重要数据、大规模个人信息泄露、被窃取等情形的,可以要求企业委托通过认证的评估机构开展评估。并且强调,对同一网络数据安全事件或者风险,不得重复要求委托评估。
《办法》第十八条第一款规定,企业按照有关部门要求委托评估机构开展评估的,应当履行下列义务:

《办法》第十八条第二款同时规定,网络数据处理者不得以任何方式要求或者示意评估机构出具不实或者不当的风险评估报告。结合评估机构应当对报告真实性、有效性、完整性负责的规定,《办法》在委托双方之间构建了相互制约的责任结构,旨在防止“花钱买报告”式的虚假评估。
(三) 怎么风险评估
《办法》第六条规定,风险评估工作应当按照《数据安全法》《网数条例》有关要求,参照数据安全风险评估有关国家标准开展;有关主管部门对本行业、本领域风险评估工作另有规定的,从其规定[4]。根据国家网信办的说明,这里的国家标准主要指的是2025年11月1日实施的推荐性国家标准《数据安全技术 数据安全风险评估方法》(GB/T 45577-2025),以及2025年10月1日实施的《数据安全技术 数据安全评估机构能力要求》(GB/T 45389-2025)[5]。
根据GB/T 45577-2025,数据安全风险评估通常包括评估准备、信息调研、风险识别、风险分析与评价、评估总结五个阶段,各阶段的主要工作与产出物可概括如下:

(四) 评估什么风险
GB/T 45577-2025确立的评估内容框架以信息调研为基础,覆盖数据安全管理、数据处理活动安全、数据安全技术、个人信息保护四个方面。各方面的评估要点以及可采取评估手段可概括如下:

(五) 风险评估报告如何编制与报送
1. 风险评估报告的编制
《办法》第十五条规定,重要数据处理者开展年度风险评估,应依法按照有关主管部门的规定编制报告;主管部门未有规定的,可参照数据安全风险评估相关国家标准(如GB/T 45577-2025)编制,报告保存期限至少为3年。一般数据处理者可参照上述要求执行。
由此可见,现行规则已转为优先遵循行业主管部门的具体规定,仅在无相关规定时方参照国家标准。这意味着不同行业的风险评估报告要求不再适用“一刀切”模板,各行业主管部门可根据自身数据特征和风险态势,制定更有针对性的评估模板。
2. 风险评估报告的报送
《办法》第十六条规定,重要数据处理者应当在年度风险评估完成后的20个工作日内按照有关主管部门要求向其报送风险评估报告。主管部门不明确的,向省级网信部门或者国家网信部门报送[6]。根据目前规定,一般数据处理者暂不负有法定的报送义务。
报告报送并不意味着评估工作的完结。《办法》建立了报告的共享、核验机制,其第十六条规定,主管部门应当公开报告报送渠道和联系方式,自收到报告之日起10个工作日内将报告通报同级网信部门,国家网信部门汇总相关报告并与国务院电信、公安、国家安全等有关部门共享;省级以上网信部门、电信主管部门、公安机关、国家安全机关和其他有关部门可以对报告的真实性、准确性进行检查核验,企业应当予以配合。《办法》第二十条也规定,有关主管部门应当加强风险信息共享和协同处置,及时处置风险评估中发现的安全风险和问题,并按照有关规定及时报告。由此可见,评估报告不再是单一部门的内部文件,而是跨部门监管的信息基础。
从结果上看,《办法》第十九条规定,有关部门在组织开展风险评估中发现重要数据处理活动可能危害国家安全、公共利益的,应当依职责责令整改;对拒不整改或者未达到整改要求的,可以采取要求其停止处理重要数据等措施。这意味着评估报告不仅是企业合规答卷,更是监管部门发现风险、启动调查的入口文件。报告质量质量越高、越能体现治理态度,越可能降低被重点核查的概率;若报告流于形式或隐瞒风险,一旦在核验中被发现,可能直接触发责令整改乃至停止业务的严厉后果。
(六) 风险评估是否可以与其他合规工作互认
对于已经开展网络安全等级保护测评、个人信息保护合规审计、数据出境安全评估、商用密码应用安全性评估等工作的企业,最关心的问题莫过于已做的风险评估是否可以互认。事实上,目前制度层面已为各项合规工作的衔接预留了空间,但具体规则有待细化。
1. 《网数条例》确立了结果互认原则
《网数条例》第五十二条规定,有关主管部门在开展网络数据安全监督检查时,应当加强协同配合、信息沟通,合理确定检查频次和检查方式,避免不必要的检查和交叉重复检查。个人信息保护合规审计、重要数据风险评估、重要数据出境安全评估等应当加强衔接,避免重复评估、审计。重要数据风险评估和网络安全等级测评的内容重合的,相关结果可以互相采信。
2. 《办法》强调统筹协调
《办法》第三条、第四条建立了由专项工作机制统筹、检查计划报送共享的监管协调安排:国家网信部门会同有关部门建立网络数据安全风险评估专项工作机制,有关主管部门应将年度风险评估检查计划报送国家网信部门,相关部门共享协调,避免不必要的检查和交叉重复检查。
官方专家解读指出,这一安排的意图在于通过监管端的协同联动,将原本分散、平行的评估监管要求整合为协同作业,企业不再需要就同一网络数据处理活动按照不同部门的要求反复填报、重复测评,既节约行政资源,也降低企业的制度性交易成本,评估机制的严肃性与权威性反而因统筹协调而得以提升[7]。
3. 标准层面提供了可操作的采信路径
GB/T 45577-2025明确,被评估方已经完成重要数据出境安全评估、网络安全等级保护测评、个人信息保护合规审计等专项工作的,风险评估实施过程中对相应重合模块不再重复核查,可以直接采信在有效期内的评估结论,从标准层面落实了“不重复评估、结果互通”的要求。
4. 结果互认的落地仍有待明确
征求意见稿第二十一条曾专条规定,风险评估、网络安全等级保护测评、数据安全管理认证、个人信息保护合规审计、商用密码应用安全性评估等内容重合的,相关结果可以互相采信,避免重复评估、审计、认证。但《办法》最终未保留该条款。此外,《办法》第二十三条还专门划清了与特殊制度的边界:处理核心数据的风险评估,按照国家有关规定执行;涉及重要数据加密等技术措施的,仍应当按照国家密码相关法律、行政法规要求开展商用密码应用安全性评估。
从实践角度看,不排除未来可围绕评估对象一致性、评估时间有效性、评估方法可比性以及证明材料可追溯性等因素,逐步建立更加具体的衔接规则。企业如希望在网络数据安全风险评估中引用已有合规评估成果,应注意留存相关评估报告、工作底稿及证明材料,以便在监管核验时说明不同评估之间的对应关系。
三、 企业合规建议
(一) 以数据分类分级为前提,锚定自身的义务定位
风险评估义务的有无与轻重,取决于企业处理数据的类型与规模。建议企业尽快开展或完善数据分类分级工作:全面梳理数据资产,形成数据清单;对照国家标准与本行业、本领域的分类分级规则、重要数据识别指南等,识别是否涉及重要数据并按规定申报;同时核实个人信息处理规模是否达到1000万人量级。在此基础上,明确自身属于重要数据处理者、被视同管理的大规模个人信息处理者还是一般数据处理者,据此确定年度评估、专项评估或三年评估的合规基线。对于业务多元、横跨多个行业的集团企业,还应当关注不同业务条线对应的主管部门及其评估、报送要求,避免漏评、迟评。
(二) 结合自身实际,选择适当的评估方式
评估方式的选择应当综合考虑企业的数据规模、业务复杂度与内部专业能力。具备数据安全团队与评估能力的企业,可以指定专人牵头自行评估,建立覆盖评估准备、信息调研、风险识别、风险分析与评价、评估总结的内部流程与文档体系,并按照主管部门要求或参照国家标准规范报告的编制、报送与保存。选择委托评估的,可以参照GB/T 45389-2025重点考察评估机构是否通过认证、是否具备与评估对象相匹配的人员与技术能力,并且通过合同明确评估范围、双方权利义务、保密责任以及评估结束后相关信息的处置安排,并提前规划机构选聘与轮换,以符合“连续3次”的限制要求。
无论采取何种方式,企业都应当为年度评估预留充足时间,统筹评估完成、报告报送(完成后20个工作日内)、问题整改及整改情况报告(整改完成后15个工作日内)等关键节点,避免将评估拖至年末集中突击。
(三) 统筹衔接各类合规评估,构建综合的数据合规管理体系
如前所述,风险评估与等级保护测评、个人信息保护合规审计、数据出境安全评估、密评等工作在内容上存在大量交叉。建议企业以综合数据合规管理体系为框架,统一规划各类评估审计工作:其一,在合规日历中统筹安排各项评估的时点与范围,尽量实现一次调研、多项复用,减少重复投入;其二,建立统一的评估底稿与证据留存机制,使既有评估结论在互认采信时具备可追溯性;其三,在委托外部机构时统筹考虑相关评估需求,降低沟通与时间成本。
考虑到结果互认的具体规则尚待明确,企业在援引既有评估结论时应当保持审慎,重点留存能够证明评估对象一致、评估时间有效、方法标准可比、证据材料可追溯的文件记录,而不宜简单地以既往报告直接替代新一轮评估。
注释:
[1] 《网数条例》第六十二条规定,重要数据是指特定领域、特定群体、特定区域或者达到一定精度和规模,一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全的数据。
[2] 国家网信办:《数据出境安全管理政策问答(2025年5月)》,https://www.cac.gov.cn/2025-05/30/c_1750315283722063.htm,最后访问时间为2026年8月11日。
[3] 国家网信办数据与技术保障中心、公安部第三研究所、泰尔认证中心有限公司等认证机构,已向国家认证认可监督管理委员会备案《数据安全风险评估服务认证规则》,相关认证机构将依据认证规则和有关标准规范实施认证。评估机构可向上述认证机构申请服务认证。国家网信办:《〈网络数据安全风险评估办法〉实施有关事项答记者问》,https://mp.weixin.qq.com/s/egA1aT69x014H_Y3rrzmUw,最后访问时间为2026年8月20日。
[4] 例如在工业和信息化领域,《工业和信息化领域数据安全风险评估实施细则(试行)》规定:重要数据和核心数据处理者每年至少开展一次数据安全风险评估,评估结果有效期为一年,以评估报告首次出具日期计算。评估报告应当包括数据处理者基本情况、评估团队基本情况、重要数据的种类和数量、开展数据处理活动的情况、数据安全风险评估环境,以及数据处理活动分析、合规性评估、安全风险分析、评估结论及应对措施等。重要数据和核心数据处理者应当在评估工作完成后的10个工作日内,向本地区行业监管部门报送评估报告。中央企业督促指导所属企业履行属地数据安全风险评估及评估报告报送要求,并将梳理汇总的企业集团本部、所属公司的评估报告报送工业和信息化部。地方行业监管部门将本地区本领域重要数据和核心数据处理者的评估结果报送工业和信息化部。
[5] 国家网信办:《〈网络数据安全风险评估办法〉答记者问》,https://www.cac.gov.cn/2025-05/30/c_1750315283722063.htm,最后访问时间为2026年8月11日。
[6] 主管部门不明确的重要数据处理者可通过链接中的国家和省级网信部门联系电话咨询报送事宜。国家网信办:《〈网络数据安全风险评估办法〉实施有关事项答记者问》,https://mp.weixin.qq.com/s/egA1aT69x014H_Y3rrzmUw,最后访问时间为2026年8月20日。
[7] 国家网信办:《专家解读|以风险评估为制度牵引 构建数据安全治理新格局》,https://mp.weixin.qq.com/s/GM6saiN1FQlRMTRdU_KVZA,最后访问时间:2026年8月12日。
特别声明:本文仅供参考,不构成律师的正式意见,不应被看作是采取任何法律行动或进行法律决策的依据。文中所述仅代表作者个人观点,并不反映作者所服务的任何机构或客户的立场。
相关人士
专业领域
相关推荐