新闻中心

NEWS

首页 - 新闻中心 -

《网络数据安全风险评估办法》8月20日施行,企业如何应对数据安全合规新要求?

发布时间: 2026-08-20 10:29

2026618日,国家互联网信息办公室、工业和信息化部、公安部三部门联合公布《网络数据安全风险评估办法》(以下简称《办法》),自2026820日起正式施行。这是我国首部专门针对网络数据安全风险评估的部门规章,标志着数据安全风险评估工作从原则性要求正式迈向制度化、规范化、常态化的新阶段。

 

 

作为以密码全能力和可信数据治理为核心的新一代领军安全企业,海泰方圆依托二十余年密码技术积淀和丰富的工程实践经验,已为政务、医疗、金融、军工等多个行业客户提供从数据资产梳理、分类分级到风险评估、整改闭环的全流程数据安全服务。本文将对《办法》核心要点进行解读,并结合海泰方圆的实践积累,为企业应对合规新要求提供路径参考。

一、《办法》出台背景

随着数字政务与数字化业务的持续推进,数据处理活动的规模化、链条化与复杂化,使得数据泄露、非法篡改、违规滥用等安全风险更具隐蔽性与外溢性,传统的事后补救模式已难以应对。

在此背景下,《办法》的出台是落实党中央、国务院关于数据安全治理部署的必然举措。一方面,它是落实《数据安全法》与《网络数据安全管理条例》中关于“重要数据处理者定期开展风险评估”等原则性规定的关键配套制度,旨在解决企业“谁来评、怎么评、结果如何用”的实践难题;另一方面,这也是落实《中华人民共和国国民经济和社会发展第十五个五年规划纲要》中“实施数据分类分级管理,提升数据安全保护能力”要求的重要抓手。通过建立常态化、系统化的风险评估机制,国家正推动数据安全防护关口前移,以高水平安全护航数字经济的高质量发展。

二、《办法》核心要点解读

(一)评估主体与频次

《办法》明确了差异化评估义务:重要数据处理者应当每年度开展风险评估,重要数据安全状态发生重大变化的还应及时评估变化部分;鼓励一般数据处理者至少每3年开展一次风险评估。风险评估覆盖数据采集、存储、使用、加工、传输、提供到删除的全生命周期。

(二)评估方式与机构管理

网络数据处理者可自行或委托第三方评估机构开展风险评估。评估机构需对报告的真实性、有效性、完整性负责,不得转委托,且同一评估机构及其关联机构不得连续3次以上对同一处理者开展年度风险评估,通过禁止转委托与强制更换防范利益绑定,确保评估独立客观。

(三)报告编制与报送

重要数据处理者应依法编制风险评估报告,至少保存3年,并在年度风险评估完成后20个工作日内报送主管部门。省级以上网信部门、电信主管部门、公安机关等可对报告真实性、准确性进行检查核验。未按规定开展风险评估的,将依据《数据安全法》《网络数据安全管理条例》处理。

(四)密评衔接要求

《办法》第二十三条特别指出,涉及重要数据加密等技术措施的,应当按照国家密码相关法律、行政法规要求开展商用密码应用安全性评估(即密评)。这意味着使用密码技术保护重要数据的处理者,在开展数据安全风险评估的同时,还需同步满足密评合规要求,两套评估需统筹推进。

 

三、企业面临的四大合规挑战

挑战一:数据资产底数不清,分类分级难以落地

风险评估的前提是摸清家底。大量企业面临数据资产分散、多源异构、流动路径复杂等问题,难以全面梳理数据资产清单并完成分类分级。没有准确的分类分级,就无法识别哪些属于重要数据,评估义务主体和频次的判定也就无从谈起。

挑战二:评估专业能力不足,人才缺口显著

国家互联网应急中心有关专家指出,当前专业的评估人才和机构严重不足。评估人员需要同时具备网络安全评估能力和业务应用理解能力,涉及数据安全管理、数据处理活动、个人信息保护、数据安全技术等多维度风险识别,对企业自行评估或选择合适的评估机构提出了较高门槛。

挑战三:密码应用合规要求叠加,密评衔接复杂

《办法》第二十三条将密评纳入数据安全风险评估的衔接框架。密码应用安全性评估涉及物理环境、网络通信、设备计算、应用数据四个层面,需按GB/T 39786-2021等标准进行系统化改造和测评,技术复杂度高、实施周期长。

挑战四:整改闭环难以形成,评估流于形式

《办法》要求对风险评估中发现的问题进行整改,并在15个工作日内报送整改情况报告。然而,不少企业完成评估后缺乏技术能力整改,或整改措施与评估发现脱节,导致评估整改防护的闭环无法形成。

四、海泰方圆数据安全风险评估全栈能力

海泰方圆以(密码+数据+信创)×AI+抗量子)为战略定位,构建了覆盖数据安全全生命周期的产品与服务体系。面对《办法》带来的合规新要求,海泰方圆依托密境数据安全品牌和深厚的密码技术底蕴,能够为企业提供从评估准备到整改闭环的一站式数据安全风险评估服务。

 

 

(一)数据资产梳理与分类分级——夯实评估基础

海泰方圆提供专业的数据资产梳理与数据分类分级服务,帮助企业全面盘点数据资产,建立数据资产目录,按照国家标准完成数据分类分级标识。依托兰犀数擎多模态数据治理平台,支持结构化、半结构化和非结构化数据的自动化发现与分类分级,有效解决数据资产看不见、摸不清、管不住的难题,为风险评估奠定坚实的数据底座。

(二)数据安全风险评估——对标国标,专业规范

海泰方圆密境数据安全服务明确涵盖数据安全风险评估,参照GB/T 31509-2015及数据安全风险评估相关国家标准,围绕数据安全管理、数据处理活动、个人信息保护、数据安全技术等维度开展系统性风险识别与分析。评估团队结合在政务、医疗、金融、军工等行业的深厚积累,能够深入理解不同业务场景下的数据处理特征,输出规范专业的风险评估报告。

(三)商用密码应用安全性评估——密改密建专家,护航密评合规

《办法》第二十三条将密评与数据安全风险评估进行制度衔接,对密码应用合规提出了明确要求。海泰方圆作为密改密建专家,深耕密码领域二十三年,提供从规划、建设到运维的一站式密码服务,积累了深厚的密改密建经验,已帮助党政、金融、央企、医疗、公安、交通等众多行业用户系统化开展密码应用改造,助力用户顺利通过密评。在《办法》施行后,海泰方圆能够帮助企业统筹推进数据安全风险评估与密评两套合规要求,实现一次改造、双重达标,避免重复建设与资源浪费。

(四)数据全生命周期安全防护——产品支撑,技术兜底

《办法》要求的风险评估覆盖数据处理全生命周期,海泰方圆密境数据安全系列产品提供了全生命周期的技术防护能力,为评估中发现的安全问题提供产品级解决方案:数据传输与存储加密保障机密性与完整性;数据安全沙箱实现数据可用不可见、结果可控可计量隐私计算服务平台在保护隐私前提下实现数据价值协同挖掘;数据可控使用安全平台确保使用行为可追溯、可审计;国密区块链节点机为数据确权、存证提供可信基础设施。

(五)可信数据空间——从评估到治理的体系化升级

海泰方圆密境可信数据空间解决方案“1+1+1+N”架构为核心,即1套安全底座、1批可信数据源、1套数据空间管理平台、N个场景安全应用支撑,构建起从数据采集、存储、使用、共享到销毁的全生命周期安全管理体系。这一方案不仅满足《办法》对数据全生命周期安全评估的要求,更帮助企业从被动合规升级为主动治理,实现数据安全与数据价值的双向平衡。

 

四、结语:以评促建,筑牢数据安全底座

《网络数据安全风险评估办法》的施行,标志着我国数据安全治理从有法可依迈向有章可循。企业应将风险评估作为数据安全能力建设的抓手,以评促建、以评促改,实现数据安全从外部约束内生需求的根本转变。

海泰方圆以让信息世界充满信任为使命,依托密码全能力与可信数据治理体系,愿与广大企业携手,以专业能力护航数据安全,以技术信任释放数据价值。

 

海泰方圆提供数据安全风险评估免费咨询,可针对您的行业与业务场景,量身定制合规路径图。 欢迎联系海泰方圆,抢占合规先机,让数据安全从"被动应对"变为"主动掌控"

 

售前工作日8:30-17:30
010-59790009转8055

售后24小时服务热线
400-601-9696

-->