文章总结: 本文解读《网络数据安全风险评估办法》落地要点,明确年度评估义务取决于是否属于重要数据处理者而非关基身份;报告报送主管部门不明确时向网信部门提交,20个工作日从评估完成日而非立项日起算;可自评或委托第三方但需关注机构认证与禁止转委托;报告需经得起核验,建议先建立重要数据识别台账。
综合评分: 85
文章分类: 数据安全,安全建设,政策法规
《年度数据安全风险评估:谁必须做、报告报给谁、20个工作日从哪天算》
原创
guowei
guowei
网络安全直通车
2026年9月19日 11:16
河北
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
《网络数据安全风险评估办法》(国家网信办、工信部、公安部令第24号)已于2026年6月18日公布、8月20日起施行。 对很多重要数据处理者来说,今年就是新规落地后的第一个“年度评估年”。但被问得最多的,往往不是“怎么评估”,而是三个更前置的问题:我司要不要做、做完报给谁、20个工作日从哪天算。
下面按企业合规视角拆一遍。
一、先别问“是不是关基”,先问“是不是重要数据”
判断年度风险评估义务,核心不是“是不是关键信息基础设施运营者”,而是“是不是重要数据处理者”。
《网络数据安全管理条例》对重要数据实行目录管理:重要数据指特定领域、特定群体、特定区域或达到一定精度、规模,一旦遭篡改、破坏、泄露、非法获取或非法利用,可能直接危害国家安全、经济运行、社会稳定、公共健康安全的数据。 各地区、各部门会制定具体重要数据目录,网络数据处理者负有识别、申报义务;对确认为重要数据的,相关地区、部门会告知或公开发布。
对应到《网络数据安全风险评估办法》:
重要数据处理者:应当每年度开展一次风险评估;
重要数据安全状态发生重大变化、可能影响数据安全的:及时对变化及影响部分补评;
一般数据处理者:鼓励至少每3年一次,不是强制年度动作。
所以第一步不是买工具、找机构,而是先把数据资产过一遍:哪些已在行业/地区重要数据目录内,哪些虽未入目录但按精度、规模、领域可能构成重要数据。没有这张底账,“要不要做”根本答不准。
二、报告报给谁、20个工作日从哪天算
《办法》第十六条写得很硬:重要数据处理者应当在年度风险评估完成后20个工作日内,按有关主管部门要求报送风险评估报告;主管部门不明确的,向省级网信部门或国家网信部门报送。
两个容易踩坑的点:
20个工作日起算点是“年度风险评估完成”,也就是评估报告定稿日,不是立项日、不是财年末、不是自然年12月31日。监管检查时会看评估过程记录、底稿、定稿时间,别把“开始做”当成“已完成”。
主管部门优先按行业归口。若企业自己都判断不出归哪个厅/局/司,再走省级网信或国家网信渠道;网信办施行当日答记者问公布了国家和省级网信咨询/报送电话,主管部门不明确的可以直接电话确认路径。
报告内容别写成工作总结。按条例要求,年度报告至少覆盖:处理者基本信息、安全负责人及管理机构;重要数据种类、数量、处理目的、方式、存储期限地点等(不含数据内容本身);制度与技术措施及有效性;已发现风险和安全事件处置;提供/委托/共同处理重要数据情况;数据出境情况;主管部门要求的其他内容。大型网络平台还要补充关键业务和供应链数据安全。
三、自己能做,还是必须找第三方?
可以自己做,也可以委托第三方。《办法》明确二选一:
自行开展:指定专人负责,按法律法规、参照国标执行;
委托第三方:签合同明确权利义务,机构对其报告真实性、有效性、完整性负责。
但两条会把你推向“通过认证的机构”:
能力边界:评估不是填表。可参照GB/T 45577-2025《数据安全技术 数据安全风险评估方法》、GB/T 45389-2025《数据安全技术 数据安全评估机构能力要求》走流程、出报告; 行业有专门规定的,按行业规定来。
监管指令:省级以上有关部门发现较大风险、发生安全事件等情形,可要求委托通过认证的第三方重做或补做。
选机构时重点看三件事:
是否通过数据安全风险评估服务认证。第八条鼓励机构认证,按《认证认可条例》执行;网信办数据与技术保障中心、公安部第三研究所、泰尔认证中心等已向国家认监委备案《数据安全风险评估服务认证规则》,评估机构可向这些机构申请认证。
是否转委托。《办法》禁止评估机构转委托;同一机构及关联机构不得连续3次以上对同一处理者做年度评估。 合同里写清“谁进场、谁出报告、谁签字”。
重大风险通知义务。评估中发现重大数据安全风险,机构应及时通知你;这条写进合同,比泛泛写“优质服务”有用。
四、报完不是结束,是进入“被核验”环节
很多企业把年度报告当交差材料,这个认知要改。
按办法和条例:主管部门收到报告后会通报同级网信、公安;国家网信汇总后与电信、公安、国家安全等部门共享;省级以上有关部门可对报告检查核验。 发现重要数据处理活动可能危害国家安全、公共利益的,可责令整改;拒不整改或达不到要求的,可停止其处理重要数据。
换句话说,报告要按“经得起第三方复核”的标准写:风险点有证据、整改措施有责任人有时间、历史事件有闭环、出境和委托处理有合同依据。临时补材料、只写“已加强管理”这类空话,后面会被打回。
五、本周可以先做的一件小事
如果团队现在只推进一件事,建议先做“重要数据识别台账”:
拉数据资产清单,按业务系统、数据类型、涉及人群/区域/精度、是否出境、是否委托第三方维度填;
对照行业和本地区重要数据目录,标“已确认/疑似/一般”;
疑似项主动和主管部门或省级网信确认报送路径;
确认属于重要数据后,再排年度评估计划、定自做或委托、锁报告定稿日,倒推20个工作日报送节点。
年度评估不是一次性项目,而是重要数据台账的年度更新动作。台账不清,后面所有合规都会反复返工。
参考依据:《网络数据安全风险评估办法》(2026-08-20施行、2026-06-18公布)第十六条、第八条;《网络数据安全管理条例》第三十三条、重要数据目录及识别规则;网信办/公安部施行答记者问;GB/T 45577-2025、GB/T 45389-2025。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全直通车 guowei
guowei《《年度数据安全风险评估:谁必须做、报告报给谁、20个工作日从哪天算》》