發(fā)文機(jī)關(guān)國家互聯(lián)網(wǎng)信息辦公室,工業(yè)和信息化部,公安部
發(fā)文日期2026年06月18日
時(shí)效性2026年08月20日生效
發(fā)文字號(hào)國家互聯(lián)網(wǎng)信息辦公室、工業(yè)和信息化部、公安部令第24號(hào)
施行日期2026年08月20日
效力級(jí)別部門規(guī)章
《網(wǎng)絡(luò)數(shù)據(jù)安全風(fēng)險(xiǎn)評估辦法》已經(jīng)2026年6月1日國家互聯(lián)網(wǎng)信息辦公室2026年第12次室務(wù)會(huì)會(huì)議審議通過,并經(jīng)中華人民共和國工業(yè)和信息化部、中華人民共和國公安部同意,現(xiàn)予公布,自2026年8月20日起施行。
國家互聯(lián)網(wǎng)信息辦公室主任 莊榮文
工業(yè)和信息化部部長 李樂成
公安部部長 王小洪
2026年6月18日
網(wǎng)絡(luò)數(shù)據(jù)安全風(fēng)險(xiǎn)評估辦法
第一章 總 則
第一條 為了規(guī)范網(wǎng)絡(luò)數(shù)據(jù)安全風(fēng)險(xiǎn)評估活動(dòng),保障網(wǎng)絡(luò)數(shù)據(jù)安全,促進(jìn)網(wǎng)絡(luò)數(shù)據(jù)依法合理有效利用,根據(jù)《中華人民共和國數(shù)據(jù)安全法》、《中華人民共和國網(wǎng)絡(luò)安全法》、《網(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例》等法律法規(guī),制定本辦法。
第二條 在中華人民共和國境內(nèi)開展網(wǎng)絡(luò)數(shù)據(jù)安全風(fēng)險(xiǎn)評估,應(yīng)當(dāng)遵守本辦法。
本辦法所稱網(wǎng)絡(luò)數(shù)據(jù)安全風(fēng)險(xiǎn)評估(以下簡稱風(fēng)險(xiǎn)評估),是指對網(wǎng)絡(luò)數(shù)據(jù)和網(wǎng)絡(luò)數(shù)據(jù)處理活動(dòng)安全進(jìn)行的風(fēng)險(xiǎn)識(shí)別、風(fēng)險(xiǎn)分析和風(fēng)險(xiǎn)評價(jià)等活動(dòng)。
第三條 在國家數(shù)據(jù)安全工作協(xié)調(diào)機(jī)制指導(dǎo)下,國家網(wǎng)信部門會(huì)同國務(wù)院電信、公安等有關(guān)部門建立網(wǎng)絡(luò)數(shù)據(jù)安全風(fēng)險(xiǎn)評估專項(xiàng)工作機(jī)制,指導(dǎo)、監(jiān)督風(fēng)險(xiǎn)評估工作。
第四條 有關(guān)主管部門應(yīng)當(dāng)按照誰管業(yè)務(wù)、誰管業(yè)務(wù)數(shù)據(jù)、誰管數(shù)據(jù)安全的原則,定期組織開展本行業(yè)、本領(lǐng)域風(fēng)險(xiǎn)評估,根據(jù)工作需要對本行業(yè)、本領(lǐng)域處理重要數(shù)據(jù)的網(wǎng)絡(luò)數(shù)據(jù)處理者(以下簡稱重要數(shù)據(jù)處理者)開展風(fēng)險(xiǎn)評估情況進(jìn)行檢查,并于每年1月底前將年度風(fēng)險(xiǎn)評估檢查計(jì)劃報(bào)送國家網(wǎng)信部門。國家網(wǎng)信部門通過國家數(shù)據(jù)安全工作協(xié)調(diào)機(jī)制將計(jì)劃與國務(wù)院電信、公安、國家安全等有關(guān)部門共享并進(jìn)行協(xié)調(diào),避免不必要的檢查和交叉重復(fù)檢查。
有關(guān)主管部門開展檢查不得向被檢查的重要數(shù)據(jù)處理者收取費(fèi)用。
第五條 重要數(shù)據(jù)處理者應(yīng)當(dāng)每年度開展風(fēng)險(xiǎn)評估。
重要數(shù)據(jù)安全狀態(tài)發(fā)生重大變化可能對數(shù)據(jù)安全造成不利影響的,應(yīng)當(dāng)及時(shí)對發(fā)生變化及其影響的部分開展風(fēng)險(xiǎn)評估。
鼓勵(lì)處理一般數(shù)據(jù)的網(wǎng)絡(luò)數(shù)據(jù)處理者(以下簡稱一般數(shù)據(jù)處理者)至少每3年開展一次風(fēng)險(xiǎn)評估。
第六條 風(fēng)險(xiǎn)評估工作應(yīng)當(dāng)按照《中華人民共和國數(shù)據(jù)安全法》、《網(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例》有關(guān)要求,參照數(shù)據(jù)安全風(fēng)險(xiǎn)評估有關(guān)國家標(biāo)準(zhǔn)開展。有關(guān)主管部門對本行業(yè)、本領(lǐng)域風(fēng)險(xiǎn)評估工作另有規(guī)定的,從其規(guī)定。
第七條 網(wǎng)絡(luò)數(shù)據(jù)處理者可以自行或者委托第三方評估機(jī)構(gòu)(以下簡稱評估機(jī)構(gòu))開展風(fēng)險(xiǎn)評估。
網(wǎng)絡(luò)數(shù)據(jù)處理者自行開展風(fēng)險(xiǎn)評估,應(yīng)當(dāng)指定專人負(fù)責(zé)。網(wǎng)絡(luò)數(shù)據(jù)處理者委托評估機(jī)構(gòu)開展風(fēng)險(xiǎn)評估,應(yīng)當(dāng)通過訂立合同或者其他具有法律效力的文件等方式明確雙方的權(quán)利、義務(wù)等。
第八條 鼓勵(lì)相關(guān)評估機(jī)構(gòu)通過認(rèn)證。評估機(jī)構(gòu)的認(rèn)證按照《中華人民共和國認(rèn)證認(rèn)可條例》的有關(guān)規(guī)定執(zhí)行。
第九條 在國家數(shù)據(jù)安全工作協(xié)調(diào)機(jī)制指導(dǎo)下,國家網(wǎng)信部門和國務(wù)院電信、公安等有關(guān)部門積極促進(jìn)網(wǎng)絡(luò)數(shù)據(jù)安全風(fēng)險(xiǎn)評估服務(wù)的發(fā)展,培育評估機(jī)構(gòu)。
第十條 評估機(jī)構(gòu)開展風(fēng)險(xiǎn)評估應(yīng)當(dāng)遵守法律法規(guī),公正客觀地作出風(fēng)險(xiǎn)判斷,并對所出具的風(fēng)險(xiǎn)評估報(bào)告真實(shí)性、有效性、完整性負(fù)責(zé)。
第十一條 評估機(jī)構(gòu)不得轉(zhuǎn)委托其他機(jī)構(gòu)開展風(fēng)險(xiǎn)評估。
第十二條 同一評估機(jī)構(gòu)及其關(guān)聯(lián)機(jī)構(gòu)不得連續(xù)3次以上對同一網(wǎng)絡(luò)數(shù)據(jù)處理者開展年度風(fēng)險(xiǎn)評估。
第十三條 評估機(jī)構(gòu)在風(fēng)險(xiǎn)評估過程中發(fā)現(xiàn)網(wǎng)絡(luò)數(shù)據(jù)處理活動(dòng)存在重大數(shù)據(jù)安全風(fēng)險(xiǎn)的,應(yīng)當(dāng)及時(shí)通知網(wǎng)絡(luò)數(shù)據(jù)處理者。
第十四條 評估機(jī)構(gòu)及其工作人員應(yīng)當(dāng)對在風(fēng)險(xiǎn)評估過程中獲得的數(shù)據(jù)、商業(yè)秘密、保密商務(wù)信息等依法予以保密,不得泄露或者非法向他人提供,在風(fēng)險(xiǎn)評估結(jié)束后及時(shí)刪除或者按照合同約定妥善處置相關(guān)信息。
第十五條 重要數(shù)據(jù)處理者開展年度風(fēng)險(xiǎn)評估,應(yīng)當(dāng)依法按照有關(guān)主管部門規(guī)定編制風(fēng)險(xiǎn)評估報(bào)告。有關(guān)主管部門對風(fēng)險(xiǎn)評估報(bào)告沒有規(guī)定的,可以參照數(shù)據(jù)安全風(fēng)險(xiǎn)評估有關(guān)國家標(biāo)準(zhǔn)編制風(fēng)險(xiǎn)評估報(bào)告。風(fēng)險(xiǎn)評估報(bào)告至少保存3年。
一般數(shù)據(jù)處理者可以參照前款要求編制風(fēng)險(xiǎn)評估報(bào)告。
第十六條 重要數(shù)據(jù)處理者應(yīng)當(dāng)在年度風(fēng)險(xiǎn)評估完成后的20個(gè)工作日內(nèi)按照有關(guān)主管部門要求向其報(bào)送風(fēng)險(xiǎn)評估報(bào)告。主管部門不明確的,向省級(jí)網(wǎng)信部門或者國家網(wǎng)信部門報(bào)送。
有關(guān)主管部門應(yīng)當(dāng)公開風(fēng)險(xiǎn)評估報(bào)告報(bào)送渠道和聯(lián)系方式,及時(shí)接收重要數(shù)據(jù)處理者報(bào)送的風(fēng)險(xiǎn)評估報(bào)告,自收到風(fēng)險(xiǎn)評估報(bào)告之日起的10個(gè)工作日內(nèi)將報(bào)告通報(bào)同級(jí)網(wǎng)信部門。國家網(wǎng)信部門匯總相關(guān)報(bào)告,并與國務(wù)院電信、公安、國家安全等有關(guān)部門共享。
省級(jí)以上網(wǎng)信部門、電信主管部門、公安機(jī)關(guān)、國家安全機(jī)關(guān)和其他有關(guān)部門可以對重要數(shù)據(jù)處理者的風(fēng)險(xiǎn)評估報(bào)告真實(shí)性、準(zhǔn)確性進(jìn)行檢查核驗(yàn),重要數(shù)據(jù)處理者應(yīng)當(dāng)配合開展檢查核驗(yàn)。
第十七條 省級(jí)以上網(wǎng)信部門、電信主管部門、公安機(jī)關(guān)和其他有關(guān)部門在風(fēng)險(xiǎn)評估報(bào)告核驗(yàn)、監(jiān)督檢查等工作中發(fā)現(xiàn)網(wǎng)絡(luò)數(shù)據(jù)處理者有以下情形之一的,可以要求其委托通過認(rèn)證的評估機(jī)構(gòu)開展風(fēng)險(xiǎn)評估:
(一)網(wǎng)絡(luò)數(shù)據(jù)處理活動(dòng)存在較大安全風(fēng)險(xiǎn),可能危害國家安全、公共利益的;
(二)發(fā)生網(wǎng)絡(luò)數(shù)據(jù)安全事件,導(dǎo)致重要數(shù)據(jù)或者大規(guī)模個(gè)人信息泄露、被竊取的;
(三)有關(guān)部門規(guī)定的其他情形。
對同一網(wǎng)絡(luò)數(shù)據(jù)安全事件或者風(fēng)險(xiǎn),不得重復(fù)要求網(wǎng)絡(luò)數(shù)據(jù)處理者委托評估機(jī)構(gòu)開展風(fēng)險(xiǎn)評估。
第十八條 網(wǎng)絡(luò)數(shù)據(jù)處理者按照有關(guān)部門要求委托評估機(jī)構(gòu)開展風(fēng)險(xiǎn)評估的,應(yīng)當(dāng)履行下列義務(wù):
(一)為評估機(jī)構(gòu)開展風(fēng)險(xiǎn)評估提供必要支持,包括為風(fēng)險(xiǎn)評估人員提供必要的訪問網(wǎng)絡(luò)數(shù)據(jù)設(shè)施、網(wǎng)絡(luò)數(shù)據(jù)、系統(tǒng)及操作日志記錄權(quán)限等;
(二)在限定時(shí)間內(nèi)完成風(fēng)險(xiǎn)評估,情況復(fù)雜的,報(bào)有關(guān)部門批準(zhǔn)后可以適當(dāng)延長;
(三)在完成風(fēng)險(xiǎn)評估后將評估機(jī)構(gòu)出具的風(fēng)險(xiǎn)評估報(bào)告報(bào)送有關(guān)部門,風(fēng)險(xiǎn)評估報(bào)告應(yīng)當(dāng)由評估機(jī)構(gòu)主要負(fù)責(zé)人、風(fēng)險(xiǎn)評估負(fù)責(zé)人簽字并加蓋機(jī)構(gòu)公章;
(四)按照有關(guān)部門要求對風(fēng)險(xiǎn)評估中發(fā)現(xiàn)的問題進(jìn)行整改,在整改完成后15個(gè)工作日內(nèi),向有關(guān)部門報(bào)送整改情況報(bào)告。
網(wǎng)絡(luò)數(shù)據(jù)處理者不得以任何方式要求或者示意評估機(jī)構(gòu)出具不實(shí)或者不當(dāng)?shù)娘L(fēng)險(xiǎn)評估報(bào)告。
第十九條 有關(guān)部門在組織開展風(fēng)險(xiǎn)評估中發(fā)現(xiàn)重要數(shù)據(jù)處理者的重要數(shù)據(jù)處理活動(dòng)可能危害國家安全、公共利益的,應(yīng)當(dāng)依據(jù)職責(zé)責(zé)令重要數(shù)據(jù)處理者進(jìn)行整改;對拒不整改或者未達(dá)到整改要求的重要數(shù)據(jù)處理者,可以采取要求其停止處理重要數(shù)據(jù)等措施。
第二十條 有關(guān)主管部門應(yīng)當(dāng)加強(qiáng)風(fēng)險(xiǎn)信息共享和協(xié)同處置,及時(shí)處置風(fēng)險(xiǎn)評估中發(fā)現(xiàn)的安全風(fēng)險(xiǎn)和問題,并按照有關(guān)規(guī)定及時(shí)報(bào)告。
第二十一條 任何組織、個(gè)人有權(quán)對風(fēng)險(xiǎn)評估中的違法活動(dòng)向有關(guān)部門進(jìn)行投訴、舉報(bào),收到投訴、舉報(bào)的部門應(yīng)當(dāng)依法及時(shí)處理。
第二十二條 省級(jí)以上網(wǎng)信部門、電信主管部門、公安機(jī)關(guān)、國家安全機(jī)關(guān)或者其他有關(guān)部門發(fā)現(xiàn)網(wǎng)絡(luò)數(shù)據(jù)處理者未按規(guī)定開展風(fēng)險(xiǎn)評估的,應(yīng)當(dāng)依據(jù)《中華人民共和國數(shù)據(jù)安全法》、《網(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例》等有關(guān)法律、行政法規(guī)予以處理。
發(fā)現(xiàn)評估機(jī)構(gòu)違反本辦法開展風(fēng)險(xiǎn)評估的,有關(guān)部門應(yīng)當(dāng)依法予以處理。
第二十三條 處理核心數(shù)據(jù)的網(wǎng)絡(luò)數(shù)據(jù)處理者的風(fēng)險(xiǎn)評估,按照國家有關(guān)規(guī)定執(zhí)行。
涉及重要數(shù)據(jù)加密等技術(shù)措施的,應(yīng)當(dāng)按照國家密碼相關(guān)法律、行政法規(guī)要求開展商用密碼應(yīng)用安全性評估。
第二十四條 開展涉及國家秘密、工作秘密的風(fēng)險(xiǎn)評估活動(dòng),按照《中華人民共和國保守國家秘密法》等法律、行政法規(guī)及國家保密規(guī)定執(zhí)行。
第二十五條 本辦法自2026年8月20日起施行。

