2026年8月20日,国家互联网信息办公室(CAC)发布《网络数据安全风险评估办法》实施有关事项答记者问,明确该办法自当日起施行后,处理"重要数据"的运营者须履行的两项核心义务。自今日起,重要数据处理者须完成年度网络数据安全风险评估,并在评估完成后20个工作日内向主管部门报送报告;评估机构可通过三家已备案的认证机构申请服务认证。该答记者问刊登于中国网信网,是办法如何落实2025年《网络数据安全管理条例》(国务院令第790号)的首份操作性解读。

该办法位于上述行政法规之下、《网络安全法》《数据安全法》《个人信息保护法》三部上位法之上,将《条例》的一般性风险评估义务转化为具体、有期限的程序:由谁评估、由谁认证评估机构、主管部门不明确时报告报送何处。因此,已在2025年《条例》框架下建立合规流程的运营者,须自今日起将风险评估程序对齐至本办法的具体要求。

哪些主体须开展评估,报告须在何时报送?

办法第十六条规定,"重要数据处理者"(重要数据处理者)须每年开展网络数据安全风险评估,并在评估完成后20个工作日内向主管部门报送风险评估报告。20个工作日的起算点为评估完成之时,而非固定日历日期,因此已启动2026年度评估周期的处理者须将该期限对接到内部日程。

"重要数据"依《数据安全法》的分类分级制度及《网络数据安全管理条例》的目录义务界定:汽车、云计算、金融科技、医药等由行业监管部门标注为重要数据的领域均落入范围。向中国市场销售的境外运营者,包括智能网联汽车制造商、云平台服务商和跨境支付机构,与境内主体适用同一义务。

主管部门不明确时,运营者应向何处报送?

第十六条预见了主管部门并非总可一目了然,尤其对于横跨多个受监管行业的运营者。此时报告报送至省级网信部门,或国家网信部门。答记者问公布了国家和省级网信部门联系电话表,便于处理者在期限届满前、而非届满后确认报送渠道。

评估机构如何取得服务认证?

办法第八条鼓励评估机构通过认证,认证依据《中华人民共和国认证认可条例》执行。已有三家认证机构向国家认证认可监督管理委员会(CNCA)备案《数据安全风险评估服务认证规则》:国家网信办数据与技术保障中心、公安部第三研究所、泰尔认证中心有限公司。评估机构可向上述任一机构提出认证申请,认证依备案规则及有关标准规范实施。

对运营者而言,实际效果是获认可评估机构池扩大,采购外部评估服务时可将认证状态作为筛选条件;对评估机构而言,认证成为本办法下公信力的成文路径,而非自证能力声明。

本办法在中国现行数据安全框架中处于何种位置?

下表将新办法与所落实的规则及仍在施行的相邻制度对照。

文件层级状态作用
《网络数据安全风险评估办法》部门规章2026年8月20日起施行设定年度评估、20个工作日报送及评估机构认证程序
《网络数据安全管理条例》(国务院令第790号)行政法规2025年1月1日起施行办法所落实的上位条例;网络数据处理、重要数据、平台义务
《数据安全法》人大常委会法律2021年9月1日起施行数据分类分级、重要数据管控、出口接口
《网络安全法》/《个人信息保护法》人大常委会法律2017年、2021年施行网络安全基线与个人信息处理义务

把这条实时监测收为己用

中国人工智能与数据治理:AI法、生成式AI、算法和跨境数据规则实时
为AI、数据及数字治理行业监测中华人民共和国人工智能和数据监管体系,管辖区域为中国。
每小时 Email 30+ 条新闻
您正在阅读的这条新闻,正是这条实时监测任务捕捉到的。
立即免费开启此监测

后续行动:确认本企业是否处理被行业目录标注为"重要"的数据;如是,立即启动年度评估,并自评估完成日起安排20个工作日报送窗口;确定主管部门,或依答记者问联系电话表报送至省级或国家网信部门;若委托外部评估机构,核实其已取得或正依据备案规则申请认证。Obsidian 的按司法辖区监控在文件发布时即追踪此类文件,而非等到下一次季度复盘。