

技术部为了赶项目进度,临时把核心数据库端口开放到公网,想着上线后再补安全配置;业务部谈妥了合作方,直接把客户数据导给对方对接业务,没顾上核查对方安全能力……这些不少人习以为常的操作,却存在着安全隐患。2026年8月20日起,由国家网信办、工信部、公安部联合发布的《网络数据安全风险评估办法》正式施行。
数字经济时代,数据早已成为核心生产要素。小到一家门店的会员信息,大到政务系统、工业平台的重要数据,一旦泄露、篡改、损毁,不仅会造成经济损失,还可能危害公共利益与国家安全。以往不少单位对数据安全风险评估存在认知误区,要么觉得“这是大厂才要做的事”,要么当成“应付检查的纸面报告”,重事后补救、轻事前排查。
《网络数据安全风险评估办法》正式施行,将《中华人民共和国数据安全法》规定的风险评估义务细化为可落地、可执行的标准化制度,相当于给各类数据处理主体定下了一套规范的“数据安全体检标准”。各级网信部门也将统筹推进新规落地,既严格监督执法,也做好政策指导与科普服务,帮助企业把合规要求融入日常工作。本期《护航支点网安知行》,我们学习法条,用工作中常见的场景为切入口,拆解新规的核心要求、红线边界与正确做法,结合真实案例讲清违规后果,让大家都能看得懂、会落实。

一、场景拆解:评估不止年度任务,业务场景要对标落实
有些单位将风险评估简单理解成一年一度的报告撰写。依据《网络数据安全风险评估办法》,风险评估覆盖业务运行全周期。下面梳理四大高频业务场景,通过“现实常见做法(误区)→新规红线→正确实操指引”的模式,方便各单位对照自身业务开展自查,把合规要求落地到日常岗位工作中。

场景1:日常运营——“我们公司小,没什么重要数据,不用做评估吧?”
现实常见误区:很多中小企业、初创团队觉得“我们不是大厂,没人盯上,没必要花钱做评估”,长期不排查数据安全隐患,密码几年不换、敏感数据明文存储、权限管理混乱。
新规红线:①处理重要数据、核心数据的主体,属于法定强制评估对象,每年至少开展1次全面风险评估;②仅处理普通个人信息的一般主体,虽无强制年度要求,但国家鼓励至少每3年开展1次评估,或每年做简易自查;③重要数据不是只有大厂才有,医疗、教育、物流、电商、政务服务等行业的大量业务数据,都可能属于重要数据范畴,不能自行“降格”认定。
正确实操指引:先做一次数据家底盘点,对照重要数据识别标准判断自身属性;确认属于强制评估主体的,严格落实年度评估;普通数据主体建议每3年开展1次全面评估做基础自查,补齐弱口令、明文存储、权限混乱等基础短板。

场景2:第三方合作——“一直合作的机构靠谱,年年用他家省事又省钱”
现实常见误区:新规规定数据处理者可自行开展评估,也可委托具备能力的第三方机构实施,但有的企业为了省事、压成本,企业长期固定同一家第三方评估机构,甚至默许对方把业务转包给小团队,也不约定保密和数据销毁条款。
新规红线:第三方评估机构有三条刚性禁令:①不得转包评估业务;②同一家机构不得连续3年为同一单位提供年度评估服务;③对评估材料承担永久保密义务,评估结束后必须销毁企业业务原始数据,不得私自留存。
正确实操指引:建立第三方服务商台账,记录合作年限,满2年就启动招标更换,规避“连续3年”禁令;合同里明确写入禁止转包、保密义务、数据销毁条款,约定虚假评估的追责机制;优先选择同时具备行业合规资质、专业技术能力的机构,不单纯以低价为标准。

场景3:评估收尾——“出完报告就完事了,整改慢慢再说”
现实常见误区:有些企业把评估等同于“出一份报告”,查出的漏洞、风险堆在一边没人管,报告交差就万事大吉,隐患依然存在。
新规红线:①评估结束3日内要划分高、中、低风险等级,高风险事项立即处置;②重大风险整改完毕后15日内,要向监管部门报送整改情况;③评估完成后20个工作日内,按要求向主管部门报送风险评估报告,主管部门不明确的,向省级或国家网信部门报送;④全套评估资料(方案、底稿、报告、整改记录)保存期限不少于3年,金融、医疗等重点行业按规定延长。
正确实操指引:建立“评估-分级-整改-复核-报送-归档”全闭环流程;高风险每周督办、中风险月度跟进,整改完成后专人复核验收,杜绝“只评不改”。

场景4:突发状况——“数据出事先捂着,自己悄悄解决就行”
现实常见误区:遇到系统漏洞、数据泄露、监管风险提示,部分企业第一反应是瞒报,私下处理,不启动专项评估,也不按规定上报,最终小问题拖成大事故。
新规红线:出现以下四类情况,要立即启动专项风险评估:①发生数据泄露、篡改、损毁等安全事件;②系统、业务发生重大改版调整;③开展大规模数据对外共享、跨境传输;④收到监管部门下发的风险提示。属于重大安全风险的,要按规定及时向网信、公安及行业主管部门报告。
正确实操指引:制定数据安全应急预案,明确事件触发后的评估、上报流程;不瞒报、不漏报,第一时间处置风险,同步启动专项评估复盘原因、补齐短板。
二、以案说法:评估绝非纸面作业,合规缺位将依法追责

案例1:日常运营缺位:未开展风险评估,企业被罚5万元
重庆法制报曾报道重庆万州某企业存储大量敏感个人信息,长期未依法开展数据安全风险评估,系统存在弱口令、敏感信息明文存储等问题,数据安全管理制度完全缺失。属地网信办依据《中华人民共和国数据安全法》责令整改,给予警告并处5万元罚款。
网信提示:不少中小企业误以为“不出事就不用评估”,新规下只要处理重要数据,年度评估属于法定义务,只写报告不改隐患等同于未履行义务。

案例2:技术配置失管:FTP匿名开放,数据面临窃取风险
中国网信网曾发布浙江某科技公司为内部协作便利,将FTP系统设置为匿名对外开放,云服务器安全组配置失效,形成高危未授权访问漏洞。企业未通过风险评估发现配置缺陷,缺少常态化自查机制,被网信部门责令整改并处罚。
网信提示:很多安全风险不是来自黑客攻击,而是内部运维图省事留下漏洞,日常自查、评估可以提前识别这类高危配置缺陷。

案例3:前置评估缺失:系统漏洞未排查,用户信息被批量爬取
公安部曾通报安徽某电商企业业务接口存在安全漏洞,未在系统迭代时开展前置风险评估,漏洞长期未处置,导致大量旅客购票个人信息被黑客批量爬取泄露。在公安部“护网-2025”专项行动中被查实,企业受到行政处罚。
网信提示:风险评估不是“做一次就一劳永逸”,系统、业务发生变化,就要重新审视数据安全风险。
公众和企业发现数据安全违法违规行为,可向行业主管部门或属地网信、公安部门举报,共同参与网络空间治理。

数据安全没有“一劳永逸”的防护,只有常态化的风险排查与持续优化。《网络数据安全风险评估办法》的施行,标志着我国数据安全治理从“原则性要求”走向“标准化落地”,既是合规红线,也是各类主体守护自身数字资产的实用指引。
对企业而言,做好风险评估不是一份应付检查的报告,而是嵌入每一个业务场景的安全防线,是给自己的数据资产做一次全面“健康体检”,把隐患化解在萌芽阶段,避免小漏洞酿成大损失。网信部门也将持续做好监管与服务两篇文章,推动数据安全理念深入人心,护航数字经济健康有序发展。
指导单位:湖北省委网信办
出品单位:荆楚网(湖北日报网)
策划:王舒娴 刘文颖
主创:郭菁
设计:吴雨馨
Copyright © 2001-2026 湖北荆楚网络科技股份有限公司 All Rights Reserved
互联网新闻信息许可证 4212025003 -
增值电信业务经营许可证 鄂B2-20231273 -
广播电视节目制作经营许可证(鄂)字第00011号
信息网络传播视听节目许可证 1706144 -
互联网出版许可证 (鄂)字3号 -
营业执照
鄂ICP备 13000573号-1
鄂公网安备 42010602000206号
版权为 荆楚网 www.cnhubei.com 所有 未经同意不得复制或镜像