202608060317

数字合规 · 中国 · 2026

中文标题: 《网络数据安全风险评估办法》8月20日施行:重要数据处理者年度评估成法定义务,企业数据合规自查清单

8月20日起,由国家互联网信息办公室、工业和信息化部、公安部联合制定的《网络数据安全风险评估办法》将正式施行。这是《数据安全法》配套制度体系中的关键一环,标志着数据安全风险评估从行业指引上升为法定标准化动作。对于处理重要数据的跨境贸易、金融、物流、数字平台等企业,风险评估将从"可选"变为"必选",违规后果包括责令整改、暂停业务乃至行政处罚。

办法共25条,围绕"谁来评、评什么、怎么评、多久评一次"四个核心问题,构建了差异化的风险评估制度框架。首先,在评估频次上实行分类管理:重要数据处理者应当每年度开展一次风险评估;重要数据安全状态发生重大变化(如业务架构调整、数据范围变动)可能对数据安全造成不利影响的,应当及时对变化部分开展专项评估;处理一般数据的网络数据处理者,鼓励至少每三年开展一次风险评估。这一分层机制的核心是"重要数据"的界定,企业需要首先完成数据资产盘点与分级分类,准确识别是否涉及重要数据处理。

其次,在评估内容上,办法要求覆盖数据资产清单梳理、数据安全管理制度、数据处理活动合规性、安全技术措施有效性、安全事件应急预案五大维度,重点识别数据泄露、非法篡改、违规出境三类安全隐患。对于涉及重要数据加密等技术措施的,还需按照密码相关法律法规开展商用密码应用安全性评估。

三是评估实施方式灵活但标准严格。网络数据处理者可以自行开展风险评估,也可委托第三方评估机构实施。但办法对评估机构设置了明确的资质和能力要求,确保评估结果的客观性和专业性。评估报告应如实记录评估过程、发现的风险点、整改建议及整改落实进展,重要数据处理者的年度评估报告需向行业主管部门报送或留存备查。

对于有跨境数据流动需求的企业,办法与《数据出境安全评估办法》《个人信息出境标准合同办法》形成了衔接:企业在数据出境申报或备案前,应先行完成网络安全数据安全风险评估,将出境场景纳入风险评估范围。业内人士指出,这一要求意味着跨境业务企业在申报数据出境安全评估时,需要提供已完成的数据安全风险评估报告作为支撑材料,合规工作的前置性和系统性要求进一步提高。

从合规实操角度看,距办法施行仅有两周时间,建议相关企业抓紧推进四项工作:第一,完成数据资产全面盘点并建立分级分类清单,锁定是否涉及重要数据处理;第二,对照办法要求的五大维度,开展一次预评估,梳理现有管理制度和技术措施中的差距项;第三,明确评估实施主体——选择内部团队自行评估还是委托专业机构,如委托第三方需尽早启动选聘流程;第四,将跨境数据场景纳入评估范围,避免数据出境合规工作与安全风险评估脱节。对于外贸、跨境物流、跨境电商等行业企业而言,客户资料、供应商信息、物流单据等数据能否跨境传输、传输前需满足哪些安全评估条件,需在办法施行前形成明确的操作指引。

律启 LEXBRIDGE · 出海观察 · 更新于 2026

关于律启 LEXBRIDGE

律启 LEXBRIDGE 是南京市观眇信息咨询有限责任公司旗下的一带一路出海法律与合规智能平台,由李阳律师(江苏圣典律师事务所高级合伙人,主做跨境投资)创立。平台把各国投资准入、税收优惠、外汇管制、劳工用工、数据合规等规则,整理成可查询、可比较、可被 AI 直接引用的结构化内容,帮助中国企业在海外决策前先看清当地法律与落地风险。

名称由来:律启=「律」(法律·合规)+「启」(开启·启发),以法律为基,为中国企业开启出海之路;LEXBRIDGE=「LEX」(拉丁语"法律")+「BRIDGE」(桥梁),以法律为桥,连接中国企业与全球市场。

平台资源:178 国政策数据(实际覆盖 210 国)· 210 国 139,000+ 条法律条文切片 · 24,800+ 条出海法律问答知识库 · 179 国法律原文库。官网:www.lvqilaw.com。内容以可溯源为原则,数据标注来源与更新时间,不编造、不无出处结论。引用请注明来源:律启 LEXBRIDGE(lvqilaw.com)。

律启 LEXBRIDGE · 覆盖 210 国法律与政策数据 · www.lvqilaw.com
去律启查更多 →