《网络数据安全风险评估办法》施行:重要数据处理者的年度评估与报送

作者:北京雷腾律师事务所 靳江山


处理重要数据的企业分布在多个行业。智能网联汽车企业采集的车外影像含有人脸和车牌信息,第三方医学检验机构保存着成规模的检验报告和基因测序数据,工业互联网平台汇聚了产线设备的运行参数,地图和出行平台掌握着高精度地理信息和位置轨迹。这些企业每年都要做一次风险评估,并向主管部门报送报告。

但评估由谁实施、评估机构受什么约束、报告在多长时间内报送、主管部门不明确时报给谁,此前并无统一规则。2026年8月20日施行的《网络数据安全风险评估办法》(国家互联网信息办公室、工业和信息化部、公安部令第24号)对上述流程作出了统一规定,具体如下。

◇  ◇  ◇

一、义务主体:重要数据处理者的认定

年度评估是否是企业的强制性义务,取决于所处理的数据中有无重要数据。办法第五条规定,重要数据处理者应当每年度开展风险评估;重要数据安全状态发生重大变化可能对数据安全造成不利影响的,还应当及时对发生变化及其影响的部分开展风险评估。至于处理一般数据的企业,同条用的则是“鼓励”二字,鼓励其至少每3年评估一次。可见强制义务与倡导性要求在这一条里已经分开,判断本企业属于哪一类,是后续所有安排的前提。

重要数据的范围由条例第六十二条第(四)项界定:“特定领域、特定群体、特定区域或者达到一定精度和规模,一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全的数据。”这一定义指向的是数据失控之后的公共性后果,而与该数据对企业自身的商业价值无关。因此,企业视为核心资产的经营数据未必属于重要数据;反过来,一些本身不直接产生收益的数据,却可能因精度和规模落入重要数据的范围。

至于具体哪些数据被认定为重要数据,条例第二十九条设计的是一套双向机制:一方面,各地区、各部门确定本地区、本部门以及相关行业、领域的重要数据具体目录;另一方面,网络数据处理者应当按照国家有关规定识别、申报重要数据,对确认为重要数据的,相关地区、部门应当及时向网络数据处理者告知或者公开发布。也就是说,识别与申报本身即是企业的义务,而非等待监管部门告知。正因如此,尚未收到告知的企业,仍应对照本行业的识别规则自查,否则可能被认定为未履行识别申报义务。

通用定义之外,各行业还有更具体的识别规则,其中汽车领域最明确。《汽车数据安全管理若干规定(试行)》(国家互联网信息办公室、国家发展和改革委员会、工业和信息化部、公安部、交通运输部令第7号)第三条列举了六类重要数据:军事管理区、国防科工单位以及县级以上党政机关等重要敏感区域的地理信息、人员流量、车辆流量等数据;反映经济运行情况的车辆流量、物流等数据;汽车充电网的运行数据;包含人脸信息、车牌信息等的车外视频、图像数据;涉及个人信息主体超过10万人的个人信息;以及有关部门确定的其他数据。工业和信息化领域、自然资源领域、金融领域也已出台各自的管理办法和识别规则。

不是每个行业都有可以直接对照的清单。卫生健康行业的数据分类分级指南2023年6月已经印发,全文却未公开发布;截至目前,也未见公开发布的全国统一重要数据目录。在此情形下,识别主要依据国家标准:《数据安全技术 数据分类分级规则》(GB/T 43697-2024)的规范性附录G《重要数据识别指南》逐项列举了识别因素并配有示例,国家网信办2025年4月的数据出境安全管理政策问答,也指引数据处理者依该附录识别重要数据。

需要澄清的是,用户规模大并不当然构成重要数据处理者。条例第二十八条规定,处理1000万人以上个人信息的,还应当遵守条例第三十条、第三十二条对重要数据处理者作出的规定,即明确网络数据安全负责人和管理机构,以及在合并、分立、解散、破产时报告数据处置方案。但该条列举的义务中并不包含年度风险评估。消费互联网企业容易在此处误判,将用户规模超过千万直接理解为负有年度评估义务;反过来,此类企业所处理的数据一旦被行业目录纳入重要数据,年度评估义务同样随之成立。

◇  ◇  ◇

二、评估方式:自行评估与委托评估

义务主体确定之后,接下来是评估的实施方式。办法第七条规定,网络数据处理者可以自行或者委托第三方评估机构开展风险评估;自行评估的应当指定专人负责,委托评估的则应当通过订立合同或者其他具有法律效力的文件明确双方的权利、义务。也就是说,常规年度评估采用何种方式由企业自行决定,监管并未强制委托第三方。

关于评估内容,办法第六条没有列出事项清单,只规定按照《数据安全法》《网络数据安全管理条例》有关要求,参照数据安全风险评估有关国家标准开展,行业主管部门另有规定的从其规定。据此,行业规定优先于国标,例如工业和信息化领域已有《工业和信息化领域数据安全风险评估实施细则(试行)》(工信部网安〔2024〕82号)。行业无专门规定的,则参照办法公布当日答记者问所指明的国家标准,即2025年11月1日实施的《数据安全技术 数据安全风险评估方法》(GB/T 45577-2025),该标准明确了评估的实施流程、评估内容、分析评价方法和报告模板。国标虽为推荐性,但对行业无专门规定的企业而言,可供参照的只有该标准。

需要注意的是,年度评估不能替代交易环节的事前评估。条例第三十一条规定,重要数据的处理者提供、委托处理、共同处理重要数据前,应当进行风险评估,属于履行法定职责或者法定义务的除外;重点评估的六项内容中,第一项即是提供、委托处理、共同处理网络数据,以及网络数据接收方处理网络数据的目的、方式、范围等是否合法、正当、必要。可见这一项针对的是单次数据流转,与第三十三条的年度评估并行存在。所以企业即便已完成本年度评估,年中将一批重要数据交由合作方处理的,仍须就该次交付单独评估。

选择委托评估的,办法对评估机构设定的几项规定会直接影响合同条款。其一,第十一条规定评估机构不得转委托,合同中出现转委托安排的即与该条抵触;其二,第十二条规定同一评估机构及其关联机构不得连续3次以上对同一处理者开展年度评估,因此多年期框架协议须将轮换节点一并排入。

除机构资格外,评估过程中的两项义务同样应当写入合同。一是第十三条规定评估机构发现重大数据安全风险的,应当及时通知处理者;企业收到通知后未作处置的,责任便回到自身。二是第十四条要求评估机构及其工作人员对评估中获得的数据、商业秘密、保密商务信息等保密,不得泄露或者非法向他人提供,评估结束后及时删除或者按照合同约定妥善处置;由于该条允许“按照合同约定”,数据处置条款就须按本企业的数据敏感程度写实,套用格式条款难以覆盖实际风险。

◇  ◇  ◇

三、报告的编制与报送

评估完成后形成风险评估报告,其内容由条例列明,并非由企业自定。条例第三十三条共列举七项,前六项为实体内容:企业基本信息、网络数据安全管理机构信息、负责人姓名和联系方式;处理重要数据的目的、种类、数量、方式、范围、存储期限、存储地点等处理活动情况,条文特别注明不包括网络数据内容本身;管理制度和加密、备份、访问控制等技术措施及其有效性;发现的安全风险和发生的安全事件处置情况;提供、委托处理、共同处理重要数据的评估情况;数据出境情况。第七项则是有关主管部门规定的其他报告内容。

此外,处理重要数据的大型网络平台服务提供者,还应说明关键业务和供应链的数据安全情况。这份清单逐项对应企业全年的数据安全工作,任何一项未实际开展,报告中都无从填报。

报告编制完成后,报送时限自评估完成之日起算。办法第十六条规定,重要数据处理者应当在年度风险评估完成后的20个工作日内按照有关主管部门要求向其报送风险评估报告,主管部门不明确的,向省级网信部门或者国家网信部门报送。这里的起算点与自然年年底无关。需要提示的是,工业和信息化领域另有规定,前引工信部网安〔2024〕82号细则要求评估完成后10个工作日内向本地区行业监管部门报送;两套时限并行,工信领域企业若按20个工作日排期即会逾期。至于报告本身,办法第十五条要求至少保存3年,这一期限对应的正是主管部门事后核验的时间窗口。

报告报送之后,还要在监管体系内流转。同条规定,有关主管部门自收到报告之日起10个工作日内将报告通报同级网信部门,国家网信部门汇总后与国务院电信、公安、国家安全等有关部门共享;省级以上网信部门、电信主管部门、公安机关、国家安全机关和其他有关部门均可以对报告的真实性、准确性进行检查核验,重要数据处理者应当配合。也就是说,一份报告面对的是多个部门各自角度的交叉核验:披露不足经不起核验,披露过度则可能引来额外检查。

上述都是企业自主评估的情形。而在特定情形下,企业不能再自行决定评估方式:办法第十七条规定,省级以上网信部门、电信主管部门、公安机关和其他有关部门在核验、监督检查中发现网络数据处理活动存在较大安全风险可能危害国家安全、公共利益的,或者发生网络数据安全事件导致重要数据或者大规模个人信息泄露、被窃取的,以及有关部门规定的其他情形,可以要求处理者委托通过认证的评估机构开展风险评估。不过同条也为企业留了边界:对同一起网络数据安全事件或者同一项风险,不得重复要求企业委托评估机构评估。

一旦被指定评估,企业还须按第十八条承担四项义务:提供访问网络数据设施、网络数据、系统及操作日志记录的必要权限;在限定时间内完成评估,情况复杂的可以报有关部门批准后适当延长;报送经评估机构主要负责人和风险评估负责人签字并加盖评估机构公章的报告;整改完成后15个工作日内报送整改情况报告。同条末款还单独写明,网络数据处理者不得以任何方式要求或者示意评估机构出具不实或者不当的风险评估报告。实践中“沟通报告口径”的做法,责任因此落在企业一方。

◇  ◇  ◇

四、未依规评估的后果

以上是义务的具体要求,未依规履行的法律后果则规定在《数据安全法》《网络数据安全管理条例》等法律、行政法规之中。办法第二十二条本身不设罚则,只规定有关部门发现网络数据处理者未按规定开展风险评估的,依照上述法律、行政法规处理。年度评估义务出自《数据安全法》第三十条,对应的罚则是同法第四十五条第一款。

该款规定,不履行第三十条义务的,由有关主管部门责令改正,给予警告,可以并处五万元以上五十万元以下罚款,对直接负责的主管人员和其他直接责任人员可以处一万元以上十万元以下罚款;拒不改正或者造成大量数据泄露等严重后果的,处五十万元以上二百万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照,对直接负责的主管人员和其他直接责任人员处五万元以上二十万元以下罚款。可见罚款之外,责令暂停业务、停业整顿以及吊销证照影响的是业务本身;对责任人员的罚款分为两档,严重情形下个人罚至二十万元。

除行政处罚之外,有关部门如果在风险评估中查出问题的,有权直接停止企业的重要数据处理。办法第十九条规定,有关部门在组织开展风险评估中发现重要数据处理活动可能危害国家安全、公共利益的,应当依据职责责令整改;对拒不整改或者未达到整改要求的,可以采取要求其停止处理重要数据等措施。对以数据为核心业务的企业而言,停止处理重要数据即意味着相关业务停摆,将会产生极大的影响。并且,目前已有执法部门对企业未履行数据安全相关义务的行为做出过处罚的案例,在2025年9月16日国家网信办公布的数据安全执法典型案例中,山东某医学检验有限公司因涉事系统存在目录遍历和未授权访问漏洞、未正确配置防火墙入侵防护策略、未按规定留存相关网络日志,被责令改正并予以警告、罚款;同批还有多起数据被窃取、泄露案件,处罚同为责令改正、警告和罚款。这几起案件的事由是技术措施和日志留存,与年度风险评估分属不同义务,但都属于《数据安全法》和条例项下的义务性要求,处罚路径一致。

从识别重要数据、选定评估方式,到编制报告、按期报送,这套流程横跨数据分类分级、评估程序和报告核验三层规则,其中多处判断没有现成清单可以对照:重要数据的识别要依国家标准逐项比对,行业另有规定的还要与通用规则衔接,报告的披露尺度既要经得起多个部门的交叉核验,又不宜引来额外检查。企业在评估方案定型和报告报送之前完成这些判断,必要时借助熟悉数据安全监管的专业支持,成本远低于报告失当之后再去应对核验和整改。


本文为实务分析,不构成任何个案的法律意见。案例细节已作脱敏处理。


◇  ◇  ◇

雷腾律师——TMT领域专业律所

北京雷腾律师事务所是TMT(电信、互联网、文化传媒与高科技)数字领域法律服务的开拓者与引领者,秉持“深耕细分商业领域,打造专业的产业律师服务团队”的发展理念,致力于为客户提供更专业、更务实、更高效的法律服务。法治日报等媒体曾以北京雷腾律师事务所为蓝本专版介绍TMT律师,充分肯定雷腾律所在该领域的成就与影响。

雷腾律所的法律服务涵盖电信、互联网、文化出版、广电视听、数据产业及高新科技六大细分领域。服务范围包括常年法律顾问、刑事辩护与刑事控告、企业合规、行政许可、知识产权、诉讼仲裁、行政案件、并购融资、破产清算等。

雷腾律所具有“产业+法律”的复合专业优势,团队律师均具备TMT行业背景,熟悉产业政策、商业模式及技术逻辑,能将法律条款与商业场景深度融合,真正实现“通法律、懂业务、知技术”的产业律师发展路径。

雷腾律所主编出版了《电信行业法律合规手册》,系统梳理了电信领域合规要点;编写北京市数字编辑资格考试指导用书《数字编辑基础》《数字编辑实务》法律部分;参与编写《企业个人信息保护合规管理体系指南》团体标准;深度参与数字经济、广播电视等领域诸多法律立法过程中。

雷腾律所“电信企业专项法律服务项目”“网络安全与数据合规专项法律服务”入选北京市公共法律服务项目,“电信企业专项法律服务项目”成为唯一入选的律师事务所。2019年,雷腾律所入选新中国70华诞暨中国律师制度恢复重建40周年《中国法律年鉴》优秀律师事务所。

咨询电话:010-88829390

咨询邮箱:zixun@linktocn.com

办公地址:北京市西城区

北京雷腾律师事务所    雷腾法评    靳江山    《网络数据安全风险评估办法》施行:重要数据处理者的年度评估与报送