一、先回答最关键的问题:谁必须做,谁只是鼓励做
《办法》把网络数据处理者分成了两个与本文直接相关的口径。
1. 重要数据处理者:每年度必须评估
重要数据处理者应当每年度开展风险评估。评估完成后,应在 20 个工作日内按主管部门要求报送风险评估报告;主管部门不明确的,向省级网信部门或者国家网信部门报送。
如果重要数据安全状态发生重大变化,并且可能对数据安全造成不利影响,还应及时对发生变化及其影响部分开展风险评估。这意味着年度评估不是“做完一次,全年不管”,重大架构、数据或合作变化可能触发局部重新评估。
2. 一般数据处理者:鼓励至少每 3 年评估一次
《办法》使用的是“鼓励”,不是“应当”。仅按该条规定,一般数据处理者并没有被统一要求每年评估、每年报送。
但是,企业还可能同时受到个人信息保护合规审计、网络安全等级保护、行业数据安全规则、数据出境、关键信息基础设施或合同审计等要求约束。不能只因为不属于重要数据处理者,就断言所有安全评估都不需要做。
3. 处理核心数据、国家秘密等:另有更严格规则
《办法》明确,处理核心数据的风险评估按照国家有关规定执行;涉及重要数据加密等技术措施的,还应依照密码相关法律法规开展商用密码应用安全性评估;涉及国家秘密、工作秘密的,按保密法律法规和规定执行。
因此,老板首先要确认的不是“买哪家测评服务”,而是本企业的数据分类、行业规则和主体身份。
二、什么是“重要数据处理者”:不能只凭数据库大小猜
《网络数据安全管理条例》把重要数据定义为:特定领域、特定群体、特定区域,或者达到一定精度和规模,一旦被篡改、破坏、泄露、非法获取或非法利用,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全的数据。
这与“商业上很重要的数据”不是同一个概念。客户名单、报价单、内部财务数据对企业当然重要,但是否属于法规意义上的“重要数据”,要看国家、地区、部门及相关行业领域的重要数据目录、识别申报和确认情况,不能由软件供应商凭经验一句话认定。
《条例》第二十九条要求网络数据处理者按国家有关规定识别、申报重要数据;对确认为重要数据的,相关地区、部门应及时告知处理者或者公开发布。
企业可以按下面的顺序核对:
- 所在行业是否已经公布重要数据识别规则或具体目录;
- 所在地区、主管部门是否发布补充口径或报送通知;
- 企业是否收到过主管部门告知、确认或备案反馈;
- 已申报的数据类别、规模、处理活动是否发生变化;
- 集团内不同主体是否分别决定数据处理目的和方式;
- 合作方声称某批数据是重要数据时,是否有可核验依据。
特别要避免两个极端:一是为了省事,把所有数据都认定为一般数据;二是为了显得重视,把所有敏感商业资料都直接标成法规意义上的重要数据。前者可能漏掉法定义务,后者则会让范围、报告和控制措施失去准确性。
三、这几类系统应优先建立证据链
这里说“应优先”,是工程和管理层面的风险排序,并不等于仅凭系统名称就自动触发法定义务。最终仍要以重要数据目录、主管部门认定和具体处理活动为准。
第一类:承载已确认重要数据的系统
例如企业已被告知某类数据属于重要数据,相关数据存储在生产、经营、科研、交通、能源、金融或其他业务系统中。这类系统应能说明数据在哪里、谁能访问、怎样流动、采取了什么保护措施,以及风险如何发现和整改。
不能只在制度里写“加强保护”,却不知道重要数据具体落在哪些数据库、文件、接口和备份中。
第二类:向外提供、委托处理或共同处理重要数据的系统
《网络数据安全管理条例》第三十一条要求,重要数据处理者在提供、委托处理、共同处理重要数据前进行风险评估。云服务、外包运维、联合分析、集团共享和供应链协同,都可能涉及数据接收方、合同责任和访问边界。
应提前保留处理目的、范围、接收方、合同、安全措施、权限、传输记录和监督证据,而不是等年度报告时再回忆“去年给过谁”。
第三类:近期发生重大变化的系统
如果重要数据从本地迁到云端,更换核心供应商,新增大规模接口,调整跨区域架构,合并多个数据库,改变处理目的、规模或存储地点,都可能让原有风险判断失效。
是否构成《办法》所称“重要数据安全状态发生重大变化”,需要结合影响判断;但项目立项时就做变更前评估和证据归档,比上线后再争论更稳妥。
第四类:发生过事件或暴露较大风险的系统
当网络数据处理活动存在较大安全风险,可能危害国家安全、公共利益,或者发生事件导致重要数据、大规模个人信息泄露或被窃取时,有关部门可以要求企业委托通过认证的评估机构开展风险评估。
这类系统若没有日志、资产清单、备份、处置时间线和访问记录,不仅难以评估,也很难解释事件影响和整改效果。
第五类:关键数据流长期“不透明”的系统
企业可能尚未被认定为重要数据处理者,但如果存在“数据从哪里来没人知道、接口给了谁查不到、离职账号仍能访问、备份从未恢复验证”等问题,仍应先建立基础证据链。这是降低经营风险,也为未来行业目录、客户审计或监管要求预留基础。
四、“留证”到底留什么:不是把截图塞进一个文件夹
真正有用的证据,应能够支持三个判断:处理了什么数据,风险控制是否实际运行,发现问题后是否完成闭环。
1. 组织与责任证据
- 网络数据安全管理制度和操作规程;
- 数据安全负责人、管理机构及职责;
- 关键岗位授权、培训和保密要求;
- 重大事项的决策、审批和责任记录;
- 事件应急预案、演练记录和改进项。
重要数据处理者还应结合《网络数据安全管理条例》第三十条核对安全负责人和管理机构要求。负责人不应只是挂名联系人,而要能够推动风险处置并向管理层或有关部门报告。
2. 数据资产与处理活动证据
- 数据类别、数量或规模、来源和用途;
- 收集、存储、使用、加工、传输、提供、公开、删除等活动;
- 存储地点、保存期限和销毁方式;
- 业务系统、数据库、文件、备份和接口映射;
- 数据分类分级、重要数据识别和申报记录;
- 主体、系统、数据集和责任人的对应关系。
评估报告通常需要描述种类、数量、方式、范围等,不代表要把重要数据内容本身复制进报告。证据留存也应遵循最小必要和访问控制,避免为了证明合规制造新的敏感数据副本。
3. 技术措施有效性证据
- 身份认证、权限审批和定期复核;
- 加密、密钥、备份和恢复测试;
- 数据标签、脱敏、导出和防泄漏控制;
- 操作日志、安全日志和告警处置;
- 漏洞、配置、补丁和安全测试;
- 容灾、连续性和应急切换验证。
重点不只是“装了什么产品”,而是措施是否覆盖目标数据、是否持续运行、异常是否有人处理。例如有备份策略却从未恢复过,无法充分证明恢复能力有效。
4. 第三方与数据流转证据
- 数据接收方或受托方尽调;
- 合同中的目的、方式、范围和安全义务;
- 账号、接口、传输与调用记录;
- 分包、人员访问和远程运维管理;
- 委托结束后的返还、删除或妥善处置证明;
- 数据出境场景、路径和适用程序。
5. 风险、事件和整改闭环证据
- 风险发现时间、来源、等级和影响;
- 责任人、计划、完成期限和资源;
- 修复前后配置、测试或复核结果;
- 数据安全事件的处置时间线;
- 未关闭问题、残余风险和管理层接受记录;
- 年度报告、报送回执与后续沟通。
一张“已整改”截图不如完整闭环有价值。检查者真正需要知道的是问题是什么、为什么发生、怎样修复、如何证明不再重复。
五、年度风险评估报告至少要覆盖哪些内容
《网络数据安全管理条例》第三十三条已经给出重要数据处理者年度报告的核心框架,通常包括:
- 企业基本信息、安全管理机构和负责人信息;
- 处理重要数据的目的、种类、数量、方式、范围、保存期限和地点;
- 数据处理活动情况,但不包括重要数据内容本身;
- 制度实施情况,以及加密、备份、标签、访问控制、安全认证等措施及有效性;
- 已发现的数据安全风险、发生的事件和处置情况;
- 提供、委托处理、共同处理重要数据的风险评估情况;
- 数据出境情况;
- 主管部门规定的其他内容。
《办法》第十五条进一步要求,重要数据处理者依法按照有关主管部门规定编制;主管部门没有规定的,可以参照数据安全风险评估相关国家标准。报告至少保存 3 年。
相关国家标准包括现行的 GB/T 45577—2025《数据安全技术 数据安全风险评估方法》。但国家标准是方法参考,行业主管部门另有规定时仍应从其规定。企业不应只套一份通用模板就认定完成合规。
六、20 个工作日从什么时候算:不要误读成固定年度截止日
《办法》规定的是:重要数据处理者在“年度风险评估完成后”的 20 个工作日内报送。这不是给所有企业设定同一个每年 12 月 31 日截止日。
企业需要做的是:
- 向主管部门确认年度周期、渠道、格式和签章要求;
- 在内部计划中预留评估、整改、复核和审批时间;
- 明确什么节点算“评估完成”;
- 保留提交时间、版本、回执和补充材料记录;
- 若主管部门不明确,依法确认向省级网信部门或国家网信部门报送的渠道。
不要把第 20 个工作日当作开始准备的日子。报告中的资产、日志和整改证据通常来自日常运行,无法在最后两周可靠补齐。
七、可以自己评估,还是必须找第三方
《办法》第七条明确,网络数据处理者可以自行评估,也可以委托第三方评估机构。自行评估要指定专人负责;委托第三方,要通过合同或其他有法律效力的文件明确双方权利义务。
所以,“新规一实施,所有企业必须购买认证测评”是不准确的。
但在特定情形下,有关部门可以要求网络数据处理者委托通过认证的评估机构,例如存在较大安全风险、可能危害国家安全或公共利益,或者发生导致重要数据、大规模个人信息泄露、被窃取的事件。
如果选择第三方,还应注意:
- 评估机构不得转委托其他机构开展评估;
- 同一评估机构及其关联机构不得连续 3 次以上为同一处理者开展年度评估;
- 机构对报告真实性、有效性、完整性负责;
- 评估中获得的数据、商业秘密和保密商务信息应依法保密;
- 评估结束后,相关信息应及时删除或按合同妥善处置。
企业不能把主体责任一起外包。第三方可以提供方法和独立判断,但数据清单、系统事实、整改资源和最终管理决策仍来自企业。
八、如果被要求做第三方评估,企业要承担什么配合义务
《办法》第十八条列出的义务很具体。企业应向评估人员提供必要支持,包括访问网络数据设施、网络数据、系统及操作日志记录的必要权限;在限定时间内完成评估;完成后报送经签字盖章的报告;并按要求整改。
整改完成后 15 个工作日内,还要向有关部门报送整改情况报告。
这里存在一个现实矛盾:评估需要访问真实系统和证据,但访问本身也可能增加泄露风险。企业应通过受控账号、最小权限、脱敏样本、操作审计、专用环境和资料交接清单管理,而不是把生产管理员密码、完整数据库和日志压缩包直接交给第三方。
“配合评估”不等于取消内部安全边界。
九、与等保、个人信息审计、出境评估是什么关系
这些制度关注点不同,不能互相简单替代:
- 网络安全等级保护更侧重网络和信息系统安全保护;
- 个人信息保护合规审计关注个人信息处理是否合法合规;
- 重要数据风险评估关注重要数据处理活动及安全风险;
- 数据出境安全评估关注特定跨境提供活动;
- 商用密码应用安全性评估关注密码应用合规性与有效性。
《网络数据安全管理条例》第五十二条要求加强制度衔接、避免重复评估审计,并明确重要数据风险评估和等级测评内容重合时,相关结果可以互相采信。
“可以互相采信”不等于自动等同。企业更好的做法是建立一套统一证据底座:数据资产、系统边界、人员权限、第三方、日志、风险和整改只维护一个真实来源,再根据不同制度生成对应材料。
十、老板现在可以安排的 30 天准备清单
第 1 周:确认责任和适用范围
- 指定法务、数据安全、IT 和核心业务负责人;
- 收集行业重要数据目录、主管部门通知和历史申报材料;
- 确认集团内实际承担处理者责任的主体;
- 列出可能承载重要数据的系统和数据集;
- 记录仍需主管部门或专业人员确认的问题。
第 2 周:画出数据和系统地图
- 识别来源、用途、规模、存储位置和保存期限;
- 标注系统、数据库、接口、备份和外部接收方;
- 核对提供、委托、共同处理和出境场景;
- 抽查离职账号、共享账号和高权限账户;
- 给每类数据和系统指定责任人。
第 3 周:做证据差距检查
- 制度是否与真实操作一致;
- 权限审批和复核记录是否完整;
- 备份是否做过恢复测试;
- 接口合同与实际数据范围是否一致;
- 日志能否关联到用户、时间和关键操作;
- 事件和漏洞是否有完整整改闭环。
第 4 周:形成计划而不是仓促“补材料”
- 区分立即修复、限期整改和残余风险;
- 确定自行评估还是采购第三方;
- 与主管部门核对报告格式、渠道和周期;
- 规划评估、复核、管理层审批和报送;
- 建立至少 3 年的报告与证据保存机制。
这份清单不是统一法定期限,而是帮助企业从零启动的内部管理建议。如果已经收到主管部门通知,应以通知要求和期限为准。
十一、采购“风险评估系统”前,先问供应商 10 个问题
- 系统支持的是资产管理、评估工作流,还是能代替专业判断?
- 重要数据目录和行业规则由谁维护、如何更新?
- 能否记录数据处理活动与系统、接口、责任人的关系?
- 权限、日志、备份等证据能否自动采集,采集范围是否安全?
- 是否支持报告版本、审批、报送和整改闭环?
- 原始证据、报告和配置是否可以完整导出?
- 敏感证据是否加密,谁可以查看和下载?
- 第三方评估机构通过什么受控方式访问材料?
- 平台停止服务后,三年保存要求怎样继续满足?
- 供应商提供的是工具、咨询还是认证评估,责任边界是什么?
任何系统都不能凭一个“合规”按钮自动判断企业是否属于重要数据处理者,更不能替主管部门确认重要数据。软件的作用是帮助事实可见、过程可追踪、证据可复用。
常见问题
普通中小企业今年必须向网信部门报送风险评估报告吗?
不能只按企业规模判断。按《办法》,年度评估和完成后 20 个工作日内报送的主体是重要数据处理者;一般数据处理者被鼓励至少每 3 年评估一次。企业还需核对行业、地区及其他制度是否另有要求。
没有收到重要数据告知,就可以完全不识别吗?
不可以简单这样理解。《网络数据安全管理条例》要求网络数据处理者按国家有关规定识别、申报重要数据;对确认为重要数据的,相关地区、部门应及时告知或公开发布。企业应主动对照适用目录和规则,保留识别过程,并就不确定事项咨询主管部门或专业人员。
评估报告必须交原始数据吗?
《网络数据安全管理条例》列举的报告内容明确不包括重要数据内容本身。报告要描述处理目的、种类、数量、方式、范围等。若评估过程需要查看原始数据,应采用必要、受控的访问方式,并遵守保密和安全要求。
找了第三方,企业是不是就没有责任了?
不是。第三方对其报告承担相应责任,企业仍是数据处理主体,要提供真实信息、配合评估、推动整改,并对自身数据安全保护负责。
报告保存 3 年,只保留 PDF 可以吗?
PDF 报告是必要成果,但很难单独证明技术措施持续有效。建议连同版本审批、资产清单、日志摘要、测试记录、整改证据和报送回执按受控方式关联保存,同时避免无必要复制敏感数据。
参考来源
结语:真正要提前准备的,不是一份报告,而是一条可信证据链
新规没有要求所有企业每年统一报送,但它把重要数据处理者的年度评估、报告保存、完成后报送和特殊情形下的第三方评估进一步说清楚了。
对于老板来说,最务实的第一步不是恐慌式采购,而是确认主体和数据范围;第二步是把系统、接口、权限、合同、日志和整改串起来;第三步才是选择自评、第三方服务或工具平台。
当日常管理已经留下真实证据,年度报告只是对事实的整理。等到检查、事件或报送期限临近才开始找截图,才是最昂贵的合规方式。
如果你的企业正在梳理数据系统、权限、接口与审计留痕,可以查看华茂思捷的企业软件、系统集成与数据治理相关服务,或通过联系页面说明现有系统和行业情况。技术团队可以协助盘点系统事实、改进日志和整改闭环;法规适用和报告结论仍应由企业法务、数据安全负责人及合格专业机构确认。

