在外同胞 · 全球商业杂志 🇰🇷 KR🇨🇳 中🇺🇸 EN🇻🇳 VI
포커스기업소식FOCUS BUSINESS MAGAZINE
连接全球在外同胞与韩人企业的商务·生活杂志
专题 · 中国政策

《网络数据安全风险评估办法》8月20日施行 — 重要数据处理者须年度评估并报送

《网络数据安全风险评估办法》自2026年8月20日起施行。处理重要数据的企业应当每年度开展风险评估,并在完成后20个工作日内向有关主管部门报送风险评估报告。未按规定开展风险评估的,将依据《数据安全法》等法律法规处理。

《网络数据安全风险评估办法》施行时间示意图
▲《网络数据安全风险评估办法》主要时间节点(制图:포커스기업소식 · 来源:国家网信办等三部门令第24号,2026-06-18公布)

在中国经营的企业,又多了一条需要先确认“是否适用于本公司”的规定。由国家互联网信息办公室、工业和信息化部、公安部联合公布的令第24号《网络数据安全风险评估办法》,自2026年8月20日起施行。

该办法已经2026年6月1日国家互联网信息办公室2026年第12次室务会会议审议通过,并经工业和信息化部、公安部同意,于6月18日公布。制定依据为《中华人民共和国数据安全法》《中华人民共和国网络安全法》以及自2025年1月1日起施行的《网络数据安全管理条例》。与其说是新设义务,不如说是把上位法中已有的风险评估要求,在周期、程序与报送方式上作了具体化的实施规则。

谁做、多久做一次

核心是第五条:重要数据处理者应当每年度开展风险评估。重要数据安全状态发生重大变化、可能对数据安全造成不利影响的,应当及时对发生变化及其影响的部分开展风险评估。处理一般数据的网络数据处理者虽无强制义务,但鼓励至少每3年开展一次风险评估。

评估可以自行开展,也可以委托第三方评估机构(第七条)。自行开展的,应当指定专人负责;委托开展的,应当通过订立合同或者其他具有法律效力的文件明确双方的权利、义务。评估工作应当按照《数据安全法》《网络数据安全管理条例》有关要求,参照数据安全风险评估有关国家标准开展。

核心义务一览

名称
《网络数据安全风险评估办法》(国家网信办·工信部·公安部令第24号)
公布 / 施行
2026年6月18日公布 · 2026年8月20日施行
评估周期
重要数据处理者=每年度一次(发生重大变化时及时补充评估)/一般数据处理者=鼓励每3年一次
实施方式
自行评估(指定专人负责)或委托第三方评估机构
报送时限
年度评估完成后20个工作日内报送。主管部门不明确的,向省级网信部门或国家网信部门报送
报告保存
至少3年
整改报告
按要求整改完成后15个工作日内报送整改情况报告
未履行后果
依据《数据安全法》《网络数据安全管理条例》等处理

报送与核验 — 留痕的制度设计

第十六条在实务上压力最大。重要数据处理者应当在年度风险评估完成后20个工作日内,按照有关主管部门要求报送风险评估报告;主管部门不明确的,向省级网信部门或者国家网信部门报送。有关主管部门应当自收到报告之日起10个工作日内将报告通报同级网信部门,国家网信部门汇总后与电信、公安、国家安全等有关部门共享。

报送并非终点。省级以上网信部门、电信主管部门、公安机关、国家安全机关和其他有关部门可以对报告的真实性、准确性进行检查核验,重要数据处理者应当配合。风险评估报告至少保存3年(第十五条)。这意味着仅在形式上交一份报告很难过关。

当风险被判定较大时,监管介入的层级会提高。第十七条规定,出现下列情形之一的,有关部门可以要求网络数据处理者委托通过认证的评估机构开展风险评估:一是网络数据处理活动存在较大安全风险,可能危害国家安全、公共利益;二是发生网络数据安全事件,导致重要数据或者大规模个人信息泄露、被窃取。不过,对同一事件或风险不得重复要求委托评估。

按要求委托评估的企业,应当为评估机构提供必要支持,包括访问网络数据设施、数据、系统及操作日志记录的权限,并在限定时间内完成评估(第十八条)。报送的报告应当由评估机构主要负责人、风险评估负责人签字并加盖机构公章。对评估中发现的问题应当整改,并在整改完成后15个工作日内报送整改情况报告。企业不得以任何方式要求或者示意评估机构出具不实、不当的报告。

对拒不整改或者未达到整改要求的重要数据处理者,有关部门可以采取要求其停止处理重要数据等措施(第十九条)。发现未按规定开展风险评估的,依据《数据安全法》《网络数据安全管理条例》等法律、行政法规处理(第二十二条)。

对评估机构也划了红线

受托方同样受到约束。评估机构不得转委托其他机构开展风险评估(第十一条);同一评估机构及其关联机构不得连续3次以上对同一网络数据处理者开展年度风险评估(第十二条)。长期固定委托同一家机构的企业,宜提前检视合同续签节点。

评估机构在评估过程中发现重大数据安全风险的,应当及时通知网络数据处理者(第十三条);对评估中获得的数据、商业秘密、保密商务信息应当依法保密,评估结束后及时删除或按合同约定妥善处置(第十四条)。通过认证属于鼓励事项而非强制(第八条),但前述第十七条中由主管部门指定的委托评估,须由通过认证的机构承担。

对主管部门一侧也有规范。有关主管部门应当于每年1月底前将年度风险评估检查计划报送国家网信部门,由国家网信部门与电信、公安、国家安全等部门共享协调,避免不必要的检查和交叉重复检查;开展检查不得向被检查企业收取费用(第四条)。

天津·华北韩人企业当下应确认的事项

该办法并非对所有韩人企业一体适用。义务强度的分水岭在于本公司是否属于“重要数据处理者”。是否构成重要数据,按《网络数据安全管理条例》的制度安排,取决于各地区、各行业主管部门确定的目录与告知,因此以所在地主管部门的公告为准最为稳妥。汽车零部件、化工、医疗、物流、通信等大量处理产业数据的行业,尤其需要确认。

实务上,可按以下顺序推进。

第一,先做数据台账。把中国法人收集、存储、使用的数据按业务梳理成清单,标注存储位置、访问权限、是否出境。要判断是否属于重要数据,这份材料是前提。

第二,先定人。选择自行评估的,指定专人负责是办法的明文要求;即便由行政或IT人员兼任,也宜在文件上落实。

第三,提前确认报送对象。20个工作日的时限并不宽裕,评估做完再去找报送渠道就晚了。行业主管部门不明确的,宜提前确认省级网信部门的报送路径。

第四,建立报告归档机制。考虑到至少3年的保存要求和真实性核验,建议把评估依据材料一并留存。

办法全文已通过国家网信办官方渠道公开。个别企业是否适用及具体履行范围因情形而异,实际应对建议经中国本地法律与合规专业人士确认。

参考资料

规定全文
《网络数据安全风险评估办法》全文(中国新闻网转载,来源:“网信中国”微信公众号,2026-06-18)
公布机关
国家互联网信息办公室 · 工业和信息化部 · 公安部(令第24号)
上位法
《数据安全法》·《网络安全法》·《网络数据安全管理条例》(2025年1月1日施行)
主管机关
中央网络安全和信息化委员会办公室(cac.gov.cn)

※ 本文根据中国国家网信办等三部门令第24号《网络数据安全风险评估办法》原文(中国新闻网2026-06-18转载)自动生成初稿,刊发前需经编辑确认。

← 返回列表