2026年8月20日,《网络数据安全风险评估办法》(以下简称《办法》)正式施行。这是继《数据安全法》《网络数据安全管理条例》之后,我国在数据安全治理领域落下的又一颗关键棋子——数据安全,从此从"出事再补"走向"年年体检"。
由中央网信办、工业和信息化部、公安部三部门联合公布,《办法》以专门规章的形式,把"网络数据安全风险评估"这件事的谁来做、怎么做、做完怎么办讲清楚了。对企业而言,这不是一份"参考文件",而是一条有牙齿的合规红线。
过去谈数据安全,很多企业的动作是"被动式"的:不出事,就当没事;监管来查,才补材料。
但趋势已经变了。
一方面,数据早已成为生产要素,重要数据一旦泄露,波及的不再是一家企业的商誉,而是国家安全和公共利益。另一方面,AI 的爆发让数据风险被成倍放大——训练数据污染、模型越权调取、智能体"越权"批量读取数据,都在把数据安全从"边缘议题"推向"核心命题"。
正是在这个背景下,《办法》应运而生。它要解决的核心问题只有一个:让数据安全风险,被看见、被度量、被定期处置。
一份25条的规章,信息量不小。我们把它拆成四个企业最关心的问题。
01 谁要评?
——重要数据"年年必评",一般数据"鼓励三年一评"
《办法》第五条明确:处理重要数据的网络数据处理者,应当每年度开展风险评估;重要数据安全状态发生重大变化、可能对数据安全造成不利影响的,还应当及时对变化部分开展评估。
同时,鼓励处理一般数据的网络数据处理者,至少每 3 年开展一次风险评估。
一句话:重要数据处理者是"强制年检",一般数据处理者是"建议定期体检"。
02 怎么评?
——可自行开展,也可委托第三方,但都要"担责"
《办法》第七条给出两条路径:可以自行开展,也可以委托第三方评估机构。自行开展,要指定专人负责;委托第三方,则要通过合同等具有法律效力的文件,把双方权利义务写清楚。
如果走委托这条路,第十至十四条还专门给评估机构立了规矩,企业同样要心里有数:评估机构不得转委托;同一机构及其关联机构也不得连续 3 次以上为同一企业做年度评估——意在避免长期绑定、让评估流于形式;评估中发现重大数据安全风险,机构必须及时告知企业;机构及其工作人员对评估中接触的数据、商业秘密负有保密义务,评估结束还要及时删除或妥善处置。此外,评估机构要对报告的真实性、有效性、完整性负责,报告失实是要担责的。
03 评完做什么?
——报告至少存三年,还要按时报送
风险评估不是评完就完。根据《办法》第十五、十六条:
重要数据处理者的年度风险评估报告,至少保存 3 年;
年度风险评估完成后,应当在 20 个工作日内按照主管部门要求报送报告;
主管部门不明确的,向省级网信部门或国家网信部门报送。
这意味着,评估报告既是合规凭证,也是日后监管检查、数据安全事件溯源的关键材料。
04 不评、不报、不改,会怎样?
——责令整改,直至停止处理
《办法》第十九条、第二十二条给出了明确的处置链条:
发现重要数据处理活动可能危害国家安全、公共利益的,主管部门可责令整改;
拒不整改或整改不到位的,可以要求其停止处理重要数据;
未按规定开展风险评估的,将依据《数据安全法》《网络数据安全管理条例》等依法予以处理。
很多企业把风险评估理解成"交一份报告"。但回到条文会发现,《办法》赋予它的,是一套环环相扣的合规要求:
换句话说,风险评估不是企业自说自话的"走过场",而是一项必须向监管交付、且经得起核验的法定义务。与其临阵应对,不如提前把功课做扎实。企业真正要做的,是三件事:
数据分类分级是评估的地基——数据在哪、哪些是重要数据、在怎么流动,说不清楚,评估就无从谈起,面对核验时也难以自圆其说。
不要等报送节点才突击。把风险识别、分析、评价嵌入日常运营,让"自评估"常态化,报送时自然从容。
报告要保存至少 3 年,还要经得起核验。每一次评估、每一项整改都留好记录,既是自我负责,也是从容应对监管的底气。
亚信安全对企业在《办法》之下的落地路径有三点观察与建议:
以评估为镜,校准安全管理体系。 风险评估的价值,不止于"出具一份报告",更在于它提供了一套标准化的审视框架——通过系统的风险识别、分析与评价,帮助企业看清自身数据安全体系的盲区与薄弱环节。建议企业将评估视为一次体系级的"体检",用评估结论反哺制度建设与资源配置。
把自评估嵌入常态化运营。 与其在报送节点集中突击,不如将风险识别与评价纳入日常安全运营流程,形成"识别—评估—整改—复核"的闭环,让风险状态持续可见、动态可控。这既满足合规要求,也降低了突发风险带来的被动。
以能力建设支撑评估质量。 评估结论的可信度,最终取决于底层安全能力的完备程度——数据分类分级是否清晰、风险监测是否持续、事件处置是否闭环。能力短板不补,评估终难经得起核验。建议企业围绕这些基础能力系统投入,让"合规"与"能力"同步提升。
未来,亚信安全将继续以长期沉淀的安全方法论与实战经验,在企业自评估机制建设、能力缺口诊断与安全体系完善等方面提供专业支持,助力企业将合规要求内化为长期竞争力。