织密网络数据安全的“防护网”
日前,国家网信办、工业和信息化部、公安部联合公布《网络数据安全风险评估办法》,自2026年8月20日起施行。
这是继《数据安全法》《网络数据安全管理条例》等法律法规之后,我国数据安全治理领域又一重磅制度落地。如果说上位法搭建了数据安全保护的“四梁八柱”,那么《办法》就是为网络数据安全织就了一张细密可操作的“防护网”,让风险评估从原则倡导走向刚性执行,让数据安全治理从“大写意”迈向“工笔画”。
这是落实法律法规的“施工图”。《数据安全法》要求重要数据处理者定期开展风险评估,《网络数据安全管理条例》作出了原则性规定,但“怎么评、谁来评、评完怎么办”始终缺少系统性的操作指引。《办法》以二十五条条文,将上位法要求转化为可执行的具体规则。有了这张“施工图”,企业不再无所适从,监管也不再无法可依。
这是风险防控的“前哨站”。数据安全风险往往隐藏在数据流向不清、权限配置不当、系统变更未评估等具体环节中。《办法》将风险控制的端口前移,通过系统化、常态化的风险识别与研判,推动数据安全治理从事后补救转向事前预防、事中控制。
这是数字经济的“稳定器”。数据要流动、要开发利用,前提是安全可信。《办法》通过明确的风险评估路径,让企业在梳理数据资产和处理活动的过程中明确风险边界与责任边界。安全要求转化为可执行的评估路径,数据依法有序流动和有效利用也就获得了更稳定的制度支撑。
织密这张“防护网”,《办法》在制度设计上亮点纷呈。“防护网”已经织就,下一步关键在落实。各方当各司其职、协同发力。
政府部门要当好“织网人”与“守门人”。有关主管部门应当按照“谁管业务、谁管业务数据、谁管数据安全”的原则,定期组织本行业、本领域风险评估。同时要加快细化重要数据识别和重大变化触发评估的规则,避免企业因识别困难而漏评、迟评。对于拒不整改或整改不到位的企业,要有刚性约束。
网络数据处理者要变“被动合规”为“主动防护”。风险评估不是应付检查的“作业”,而是发现自身安全短板的有效工具。企业应当通过评估准确辨识不同数据处理环节面临何种类型、何种等级的安全威胁,进而设置针对性的技术措施与管理流程。从“外部约束”到“内生需求”,这才是评估制度的深层价值。
评估机构要守住“独立客观”的生命线。评估机构的价值不只在于提供报告,更在于提供客观、专业、可信的外部判断。要严守保密义务,不得泄露评估中获得的数据和商业秘密。唯有如此,评估结果才能真正为监管和企业提供可靠的决策参考。
数据安全无小事。从《数据安全法》到《网络数据安全管理条例》再到此次《办法》,我国数据安全制度体系日益完善。这张“防护网”织得越密、扎得越牢,数据要素就越能安全有序地流动,数字经济就越能行稳致远。期待各方以《办法》施行为契机,真正将风险评估转化为守护网络数据安全的坚实屏障。(吴笛)