為規(guī)范網(wǎng)絡(luò)數(shù)據(jù)安全風險評估活動,保障網(wǎng)絡(luò)數(shù)據(jù)安全,促進網(wǎng)絡(luò)數(shù)據(jù)依法合理有效利用,根據(jù)《中華人民共和國數(shù)據(jù)安全法》《網(wǎng)絡(luò)數(shù)據(jù)安全管理條例》等法律法規(guī),國家互聯(lián)網(wǎng)信息辦公室起草了《">

欧美精品成人a在线观看_无码无遮挡av毛片内射亚洲_涩涩免费无码视频在线观看_国产AV一区二区大屁屁

首頁  ?  新聞頻道  ?  國內(nèi)新聞

網(wǎng)絡(luò)數(shù)據(jù)安全風險評估辦法向社會公開征求意見

2025-12-06 16:06:04

來源:“網(wǎng)信中國”微信公眾號

  為規(guī)范網(wǎng)絡(luò)數(shù)據(jù)安全風險評估活動,保障網(wǎng)絡(luò)數(shù)據(jù)安全,促進網(wǎng)絡(luò)數(shù)據(jù)依法合理有效利用,根據(jù)《中華人民共和國數(shù)據(jù)安全法》《網(wǎng)絡(luò)數(shù)據(jù)安全管理條例》等法律法規(guī),國家互聯(lián)網(wǎng)信息辦公室起草了《網(wǎng)絡(luò)數(shù)據(jù)安全風險評估辦法(征求意見稿)》,現(xiàn)向社會公開征求意見。公眾可以通過以下途徑和方式提出反饋意見:

  1.登錄中國網(wǎng)信網(wǎng)(www.cac.gov.cn),進入首頁“網(wǎng)信要聞”查看文稿。

  2.通過電子郵件方式發(fā)送至:shujuju@cac.gov.cn。

  3.通過信函方式將意見寄至:北京市海淀區(qū)阜成路15號國家互聯(lián)網(wǎng)信息辦公室網(wǎng)絡(luò)數(shù)據(jù)管理局,郵編100048,并在信封上注明“網(wǎng)絡(luò)數(shù)據(jù)安全風險評估辦法征求意見”。

  意見反饋截止時間為2026年1月5日。

  附件:網(wǎng)絡(luò)數(shù)據(jù)安全風險評估辦法(征求意見稿)

國家互聯(lián)網(wǎng)信息辦公室

2025年12月6日

網(wǎng)絡(luò)數(shù)據(jù)安全風險評估辦法

(征求意見稿)

  第一條為了規(guī)范網(wǎng)絡(luò)數(shù)據(jù)安全風險評估活動,保障網(wǎng)絡(luò)數(shù)據(jù)安全,促進網(wǎng)絡(luò)數(shù)據(jù)依法合理有效利用,根據(jù)《中華人民共和國數(shù)據(jù)安全法》、《中華人民共和國網(wǎng)絡(luò)安全法》、《網(wǎng)絡(luò)數(shù)據(jù)安全管理條例》等法律法規(guī),制定本辦法。

  第二條在中華人民共和國境內(nèi)開展網(wǎng)絡(luò)數(shù)據(jù)安全風險評估,應(yīng)當遵守本辦法。法律、行政法規(guī)、部門規(guī)章另有規(guī)定的,依照其規(guī)定。

  本辦法所稱網(wǎng)絡(luò)數(shù)據(jù)安全風險評估(以下簡稱風險評估),是指對網(wǎng)絡(luò)數(shù)據(jù)和網(wǎng)絡(luò)數(shù)據(jù)處理活動安全進行的風險識別、風險分析和風險評價等活動。

  第三條國家網(wǎng)信部門在國家數(shù)據(jù)安全工作協(xié)調(diào)機制指導下,統(tǒng)籌各地區(qū)、各部門開展風險評估,加強工作協(xié)調(diào)、信息共享。

  第四條各有關(guān)主管部門應(yīng)當按照“誰管業(yè)務(wù)、誰管業(yè)務(wù)數(shù)據(jù)、誰管數(shù)據(jù)安全”的原則,定期組織開展本行業(yè)、本領(lǐng)域風險評估,可以根據(jù)工作需要對本行業(yè)、本領(lǐng)域的重要數(shù)據(jù)處理者開展風險評估情況進行檢查,并于每年1月底前向國家網(wǎng)信部門報送年度風險評估及檢查計劃。

  省級網(wǎng)信部門統(tǒng)籌省級有關(guān)部門制定本行政區(qū)域年度風險評估及檢查計劃,按照前款要求報送國家網(wǎng)信部門。

  第五條國家網(wǎng)信部門在國家數(shù)據(jù)安全工作協(xié)調(diào)機制指導下,統(tǒng)籌有關(guān)主管部門和省級網(wǎng)信部門報送的年度風險評估及檢查計劃,避免重復(fù)評估、重復(fù)檢查。

  各有關(guān)部門開展檢查不得向被檢查的網(wǎng)絡(luò)數(shù)據(jù)處理者收取費用。

  第六條處理重要數(shù)據(jù)的網(wǎng)絡(luò)數(shù)據(jù)處理者(以下簡稱重要數(shù)據(jù)處理者)應(yīng)當每年度對其網(wǎng)絡(luò)數(shù)據(jù)處理活動開展風險評估。重要數(shù)據(jù)安全狀態(tài)發(fā)生重大變化可能對數(shù)據(jù)安全造成不利影響的,應(yīng)及時對發(fā)生變化及其影響的部分開展風險評估。

  鼓勵處理一般數(shù)據(jù)的網(wǎng)絡(luò)數(shù)據(jù)處理者(以下簡稱一般數(shù)據(jù)處理者)至少每3年開展一次風險評估。

  第七條風險評估工作應(yīng)當按照《網(wǎng)絡(luò)數(shù)據(jù)安全管理條例》有關(guān)要求和《數(shù)據(jù)安全技術(shù) 數(shù)據(jù)安全風險評估方法》(GB/T 45577)等有關(guān)國家標準開展。有關(guān)主管部門對本行業(yè)、本領(lǐng)域風險評估工作另有規(guī)定的,從其規(guī)定。

  第八條網(wǎng)絡(luò)數(shù)據(jù)處理者可以自行或者委托第三方評估機構(gòu)(以下簡稱評估機構(gòu))開展風險評估。

  網(wǎng)絡(luò)數(shù)據(jù)處理者自行開展風險評估,應(yīng)當指定專人負責。網(wǎng)絡(luò)數(shù)據(jù)處理者委托評估機構(gòu)開展風險評估,應(yīng)當優(yōu)先選擇通過認證的評估機構(gòu),并通過訂立合同或者其他具有法律效力的文件等方式明確雙方的權(quán)利、責任和保密義務(wù)等。

  第九條經(jīng)國務(wù)院認證認可監(jiān)督管理部門依法批準的具有數(shù)據(jù)安全服務(wù)認證資質(zhì)的認證機構(gòu),可按照《數(shù)據(jù)安全技術(shù) 數(shù)據(jù)安全評估機構(gòu)能力要求》(GB/T 45389)等有關(guān)國家標準、行業(yè)標準對評估機構(gòu)開展認證。

  第十條評估機構(gòu)開展風險評估應(yīng)當遵守法律法規(guī),公正客觀地作出風險判斷,并對所出具的風險評估報告真實性、有效性、完整性負責,不得再委托其他機構(gòu)開展風險評估。

  第十一條同一評估機構(gòu)及其關(guān)聯(lián)機構(gòu)不得連續(xù)3次以上對同一網(wǎng)絡(luò)數(shù)據(jù)處理者開展風險評估。

  第十二條評估機構(gòu)在風險評估過程中發(fā)現(xiàn)網(wǎng)絡(luò)數(shù)據(jù)處理活動存在重大數(shù)據(jù)安全風險的,應(yīng)當及時通報網(wǎng)絡(luò)數(shù)據(jù)處理者,并按照有關(guān)規(guī)定向省級以上網(wǎng)信部門、有關(guān)主管部門報告。

  評估機構(gòu)及其工作人員應(yīng)當對在風險評估過程中獲得的數(shù)據(jù)、商業(yè)秘密、保密商務(wù)信息等依法予以保密,不得泄露或者非法向他人提供,在風險評估工作結(jié)束后及時刪除相關(guān)信息。

  第十三條重要數(shù)據(jù)處理者開展年度風險評估應(yīng)當按照本辦法附件模板編制評估報告,一般數(shù)據(jù)處理者可以參照本辦法附件模板編制評估報告。有關(guān)主管部門對風險評估報告模板另有規(guī)定的,從其規(guī)定。

  風險評估報告至少保存3年。

  第十四條重要數(shù)據(jù)處理者應(yīng)當在年度風險評估完成后的10個工作日內(nèi)按照有關(guān)主管部門要求報送評估報告。主管部門不明確的,向省級網(wǎng)信部門或者國家網(wǎng)信部門報送。

  有關(guān)主管部門應(yīng)當公開評估報告報送渠道和聯(lián)系方式,及時接收重要數(shù)據(jù)處理者報送的評估報告,自收到評估報告之日起的10個工作日內(nèi)將報告通報同級網(wǎng)信部門。國家網(wǎng)信部門匯總相關(guān)報告并報送國家數(shù)據(jù)安全工作協(xié)調(diào)機制。

  省級以上網(wǎng)信部門和有關(guān)部門可對網(wǎng)絡(luò)數(shù)據(jù)處理者的評估報告真實性、準確性進行抽查核驗,網(wǎng)絡(luò)數(shù)據(jù)處理者應(yīng)當配合開展抽查核驗。

  第十五條省級以上網(wǎng)信部門和有關(guān)部門在風險評估報告核驗、監(jiān)督檢查等工作中發(fā)現(xiàn)網(wǎng)絡(luò)數(shù)據(jù)處理者有以下情形之一的,應(yīng)當要求其委托通過認證的評估機構(gòu)開展風險評估:

  (一)網(wǎng)絡(luò)數(shù)據(jù)處理活動存在較大安全風險的;

  (二)發(fā)生網(wǎng)絡(luò)數(shù)據(jù)安全事件,導致重要數(shù)據(jù)或者大規(guī)模個人信息泄露、被竊取的;

  (三)網(wǎng)絡(luò)數(shù)據(jù)處理活動可能危害國家安全、公共利益的;

  (四)國家網(wǎng)信部門或者有關(guān)部門規(guī)定的其他情形。

  對同一網(wǎng)絡(luò)數(shù)據(jù)安全事件或者風險,不得重復(fù)要求網(wǎng)絡(luò)數(shù)據(jù)處理者委托評估機構(gòu)開展風險評估。

  第十六條網(wǎng)絡(luò)數(shù)據(jù)處理者按照有關(guān)部門要求委托評估機構(gòu)開展風險評估的,應(yīng)當履行下列義務(wù):

  (一)為評估機構(gòu)開展風險評估工作提供必要支持,包括為風險評估人員提供訪問網(wǎng)絡(luò)數(shù)據(jù)設(shè)施、網(wǎng)絡(luò)數(shù)據(jù)、系統(tǒng)及操作日志記錄權(quán)限等;

  (二)在限定時間內(nèi)完成風險評估,承擔評估費用,情況復(fù)雜的,報有關(guān)部門批準后可以適當延長;

  (三)在完成風險評估后將評估機構(gòu)出具的評估報告報送有關(guān)部門,評估報告應(yīng)當由評估機構(gòu)主要負責人、風險評估負責人簽字并加蓋機構(gòu)公章;

  (四)按照有關(guān)部門要求對風險評估中發(fā)現(xiàn)的問題進行整改,在整改完成后15個工作日內(nèi),向有關(guān)部門報送整改情況報告。

  網(wǎng)絡(luò)數(shù)據(jù)處理者不得以任何方式要求或者示意評估機構(gòu)出具不實或者不當?shù)脑u估報告。

  第十七條有關(guān)部門在組織風險評估工作中發(fā)現(xiàn)存在可能危害國家安全、公共利益的網(wǎng)絡(luò)數(shù)據(jù)處理活動,應(yīng)當責令網(wǎng)絡(luò)數(shù)據(jù)處理者進行整改;對整改不到位、拒不整改的網(wǎng)絡(luò)數(shù)據(jù)處理者,可以采取要求其停止處理重要數(shù)據(jù)等措施。

  第十八條各地區(qū)、各部門應(yīng)當加強風險信息共享和協(xié)同處置,及時處置風險評估工作中發(fā)現(xiàn)的安全風險和問題,并按照有關(guān)規(guī)定及時報告。

  省級網(wǎng)信部門統(tǒng)籌協(xié)調(diào)本行政區(qū)域內(nèi)風險信息共享和協(xié)同處置工作,于每年3月底前向國家網(wǎng)信部門報送上一年度風險信息處置情況,國家網(wǎng)信部門匯總相關(guān)情況報送國家數(shù)據(jù)安全工作協(xié)調(diào)機制。

  第十九條任何組織、個人有權(quán)對風險評估中的違法違規(guī)活動向有關(guān)部門進行投訴、舉報,收到投訴、舉報的部門應(yīng)當依法及時處理。

  第二十條省級以上網(wǎng)信部門和有關(guān)部門發(fā)現(xiàn)網(wǎng)絡(luò)數(shù)據(jù)處理者未按規(guī)定開展風險評估的,應(yīng)當依據(jù)《中華人民共和國數(shù)據(jù)安全法》等法律法規(guī)予以處置處罰。

  發(fā)現(xiàn)評估機構(gòu)違反本辦法開展風險評估的,省級以上網(wǎng)信部門和有關(guān)部門應(yīng)當責令其進行整改;情節(jié)嚴重的,可以限制或者禁止其開展風險評估活動,追究相關(guān)人員責任,并予公布;構(gòu)成犯罪的,依法追究刑事責任。

  第二十一條風險評估、網(wǎng)絡(luò)安全等級保護測評、數(shù)據(jù)安全管理認證、個人信息保護合規(guī)審計、商用密碼應(yīng)用安全性評估等內(nèi)容重合的,相關(guān)結(jié)果可以互相采信,避免重復(fù)評估、審計、認證。

  第二十二條重要數(shù)據(jù)處理者提供、委托處理、共同處理重要數(shù)據(jù)前進行風險評估,可以參照本辦法有關(guān)規(guī)定執(zhí)行。

  第二十三條核心數(shù)據(jù)處理者的風險評估,按照國家有關(guān)規(guī)定執(zhí)行。

  第二十四條開展涉及國家秘密、工作秘密的風險評估活動,按照《中華人民共和國保守國家秘密法》等法律、行政法規(guī)及國家保密規(guī)定執(zhí)行。

  第二十五條本辦法自 年 月 日起生效。

免責聲明:本網(wǎng)對文中陳述、觀點判斷保持中立,不對所包含內(nèi)容的準確性、可靠性或完整性提供任何明示或暗示的保證。請讀者僅作參考,并請自行承擔全部責任。 本網(wǎng)站轉(zhuǎn)載圖片、文字之類版權(quán)申明,本網(wǎng)站無法鑒別所上傳圖片或文字的知識版權(quán),如果侵犯,請及時通知我們,本網(wǎng)站將在第一時間及時刪除。