중국 데이터 리스크 평가, 8월 20일 시행 — 중요데이터 기업 연 1회 평가·보고 의무
중국의 「네트워크 데이터 안전 리스크 평가 방법(网络数据安全风险评估办法)」이 2026년 8월 20일부터 시행된다. 중요데이터를 다루는 기업은 매년 리스크 평가를 실시하고, 완료 후 20영업일 안에 주관부처에 보고서를 제출해야 한다. 평가를 하지 않으면 데이터안전법에 따라 처리된다.
중국에서 사업하는 기업이라면 ‘우리 회사도 해당되나’부터 확인해야 할 규정이 하나 더 늘었다. 국가인터넷정보판공실(国家互联网信息办公室)·공업정보화부·공안부가 공동으로 공포한 령 제24호 「네트워크 데이터 안전 리스크 평가 방법」이 2026년 8월 20일부터 시행된다.
이 규정은 2026년 6월 1일 국가인터넷정보판공실 제12차 실무회의에서 심의를 통과했고, 공업정보화부와 공안부의 동의를 거쳐 6월 18일 공포됐다. 근거 법령은 「데이터안전법」, 「네트워크안전법」, 그리고 2025년 1월 1일 시행된 「네트워크 데이터 안전관리 조례」다. 새로운 의무를 창설했다기보다, 이미 상위 법령에 있던 리스크 평가 의무의 주기·절차·보고 방식을 구체적으로 못 박은 시행 규칙으로 보는 편이 정확하다.
누가, 얼마나 자주 해야 하나
핵심은 제5조다. 중요데이터 처리자는 매년 리스크 평가를 실시해야 한다. 또 중요데이터의 안전 상태에 중대한 변화가 생겨 데이터 안전에 불리한 영향을 줄 수 있는 경우에는, 변화가 생긴 부분과 그 영향에 대해 즉시 평가를 해야 한다. 일반데이터를 처리하는 기업은 의무는 아니지만 최소 3년에 한 번 평가하도록 권장된다.
평가는 기업이 직접 해도 되고 제3자 평가기관에 맡겨도 된다(제7조). 자체적으로 할 경우에는 전담 책임자를 지정해야 하고, 위탁할 경우에는 계약이나 그에 준하는 법적 효력이 있는 문서로 양측의 권리·의무를 명확히 해야 한다. 평가 방식은 「데이터안전법」·「네트워크 데이터 안전관리 조례」의 요구에 따라 데이터 안전 리스크 평가 관련 국가표준을 참조해 진행한다.
한눈에 보는 핵심 의무
- 명칭
- 「네트워크 데이터 안전 리스크 평가 방법」 (국가인터넷정보판공실·공업정보화부·공안부 령 제24호)
- 공포 / 시행
- 2026년 6월 18일 공포 · 2026년 8월 20일 시행
- 평가 주기
- 중요데이터 처리자 = 매년 1회 (중대 변화 시 즉시 추가 평가) / 일반데이터 처리자 = 3년 1회 권장
- 수행 방식
- 자체 평가(전담자 지정) 또는 제3자 평가기관 위탁
- 보고 기한
- 연도 평가 완료 후 20영업일 이내 주관부처 제출. 주관부처가 불명확하면 성급 또는 국가 인터넷정보 부문에 제출
- 보고서 보관
- 최소 3년
- 시정 보고
- 당국 요구에 따른 시정 완료 후 15영업일 이내 시정 상황 보고서 제출
- 미이행 시
- 「데이터안전법」·「네트워크 데이터 안전관리 조례」 등에 따라 처리
보고와 검증 — 서류가 남는 구조
제16조가 실무적으로 가장 부담이 되는 조항이다. 중요데이터 처리자는 연도 평가를 마친 뒤 20영업일 안에 주관부처가 정한 방식으로 리스크 평가 보고서를 제출해야 한다. 주관부처가 명확하지 않으면 성급 인터넷정보 부문 또는 국가 인터넷정보 부문에 낸다. 접수한 주관부처는 10영업일 안에 같은 급의 인터넷정보 부문에 통보하고, 국가 인터넷정보 부문이 이를 취합해 통신·공안·국가안전 등 관련 부처와 공유한다.
제출로 끝나는 것도 아니다. 성급 이상의 인터넷정보 부문·통신 주관부처·공안기관·국가안전기관 등은 보고서의 진실성과 정확성을 검사·검증할 수 있고, 기업은 이에 협조해야 한다. 보고서는 최소 3년간 보관해야 한다(제15조). 형식만 갖춘 보고서를 내고 넘어가기 어려운 구조라는 뜻이다.
리스크가 크다고 판단되면 당국이 개입 수위를 올릴 수 있다. 제17조는 △네트워크 데이터 처리 활동에 비교적 큰 안전 리스크가 있어 국가안보·공공이익을 해칠 우려가 있는 경우 △데이터 안전 사고가 발생해 중요데이터나 대규모 개인정보가 유출·절취된 경우 등에는, 당국이 인증받은 평가기관에 위탁해 평가를 받도록 요구할 수 있다고 정했다. 다만 동일한 사고나 리스크에 대해 중복으로 위탁 평가를 요구하는 것은 금지된다.
당국 요구로 위탁 평가를 받는 기업은 평가 인력에게 네트워크 데이터 설비·데이터·시스템 및 운영 로그 접근 권한 등 필요한 지원을 제공해야 하고, 지정 기한 안에 평가를 마쳐야 한다(제18조). 제출하는 보고서에는 평가기관 주요 책임자와 평가 책임자의 서명, 기관 직인이 있어야 한다. 지적된 문제는 시정한 뒤 15영업일 안에 시정 상황 보고서를 내야 한다. 기업이 평가기관에 사실과 다른 보고서를 요구하거나 암시하는 행위는 금지된다.
시정을 거부하거나 시정이 미흡한 중요데이터 처리자에 대해서는, 당국이 중요데이터 처리 중지 등의 조치를 취할 수 있다(제19조). 리스크 평가를 아예 하지 않은 것이 확인되면 「데이터안전법」과 「네트워크 데이터 안전관리 조례」에 따라 처리된다(제22조).
평가기관 쪽에도 규칙이 생겼다
평가를 맡기는 쪽뿐 아니라 받는 쪽에도 제약이 붙었다. 평가기관은 다른 기관에 재위탁할 수 없고(제11조), 동일 평가기관과 그 관련 기관은 같은 기업에 대해 연속 3회를 초과해 연도 평가를 수행할 수 없다(제12조). 오랫동안 한 업체에 맡겨 온 기업이라면 계약 갱신 시점을 미리 점검해 둘 필요가 있다.
평가기관은 평가 과정에서 중대한 데이터 안전 리스크를 발견하면 즉시 기업에 통지해야 하며(제13조), 평가 과정에서 알게 된 데이터·영업비밀·기밀 상업정보를 법에 따라 비밀로 유지하고 평가 종료 후 즉시 삭제하거나 계약에 따라 처리해야 한다(제14조). 인증 취득은 의무가 아니라 ‘장려’ 사항이지만(제8조), 앞서 본 제17조의 당국 지정 위탁 평가는 인증받은 기관에 맡기도록 돼 있다.
주관부처 측 규율도 명시됐다. 각 부처는 매년 1월 말까지 연도 리스크 평가 검사 계획을 국가 인터넷정보 부문에 보고해야 하고, 국가 인터넷정보 부문이 이를 관련 부처와 공유해 불필요한 검사와 중복 검사를 피하도록 조정한다. 검사 과정에서 기업에 비용을 받는 것은 금지된다(제4조).
천진·화북 한인 기업이 지금 확인할 것
이 규정이 모든 한인 기업에 똑같이 적용되는 것은 아니다. 의무의 강도가 갈리는 지점은 자기 회사가 ‘중요데이터 처리자’에 해당하는지다. 중요데이터에 해당하는지 여부는 「네트워크 데이터 안전관리 조례」 체계에 따라 각 지역·업종 주관부처가 정하는 목록과 통지에 따르므로, 소재지 주관부처의 공지 내용을 직접 확인하는 것이 정확하다. 자동차부품·화공·의료·물류·통신처럼 산업 데이터를 대량으로 다루는 업종은 특히 확인이 필요하다.
실무적으로는 다음 순서가 현실적이다.
첫째, 데이터 목록부터 만든다. 중국 법인에서 수집·보관·이용하는 데이터를 업무별로 정리하고, 저장 위치·접근 권한·국외 이전 여부를 표로 남긴다. 중요데이터 해당 여부를 판단하려면 어차피 이 자료가 있어야 한다.
둘째, 담당자를 먼저 정한다. 자체 평가를 택할 경우 전담 책임자 지정은 규정상 요구 사항이다. 총무·IT 겸직이라도 문서상 지정해 두는 편이 낫다.
셋째, 주관부처를 확인해 둔다. 보고 기한이 20영업일로 짧기 때문에, 평가를 마친 뒤 어디에 낼지 찾기 시작하면 늦는다. 업종 주관부처가 불명확하다면 성급 인터넷정보 부문 경로를 미리 확인해 둔다.
넷째, 보고서 보관 체계를 잡는다. 최소 3년 보관과 진실성 검증 대응을 염두에 두면, 평가 근거 자료까지 함께 남겨 두는 편이 안전하다.
규정 원문은 국가인터넷정보판공실(网信中国) 공식 채널을 통해 공개돼 있다. 개별 기업의 해당 여부와 구체적인 이행 범위는 사안에 따라 달라지므로, 실제 대응은 중국 현지 법률·컴플라이언스 전문가의 확인을 거치는 것이 안전하다.
참고 자료
- 규정 원문
- 「网络数据安全风险评估办法」 전문 (中国新闻网 전재, 출처: ‘网信中国’ 위챗 공식계정, 2026-06-18)
- 공포 기관
- 국가인터넷정보판공실 · 공업정보화부 · 공안부 (령 제24호)
- 상위 법령
- 「데이터안전법」 · 「네트워크안전법」 · 「네트워크 데이터 안전관리 조례」(2025년 1월 1일 시행)
- 감독 기관 안내
- 중앙 네트워크안전·정보화위원회 판공실(cac.gov.cn)
※ 본 기사는 중국 국가인터넷정보판공실 등 3개 부처 령 제24호 「네트워크 데이터 안전 리스크 평가 방법」 원문(中国新闻网 2026-06-18 전재)을 바탕으로 자동 초안으로 작성되었습니다. 게재 전 편집 확인이 필요합니다.
← 목록으로 돌아가기