《网络数据安全风险评估办法》正式施行,梆梆安全对标新规,五步闭环,护航数据安全

新闻
14天前

2026年8月20日,由国家互联网信息办公室、工业和信息化部、公安部联合制定的《网络数据安全风险评估办法》(以下简称《办法》)正式施行。《办法》明确要求,重要数据处理者应当每年度开展风险评估,鼓励一般数据处理者至少每3年开展一次。与此同时,国家标准《数据安全技术 数据安全风险评估方法》(GB/T 45577-2025)已于2025年11月1日正式实施,为风险评估提供了标准化的技术方法和实施路径。


作为深耕移动安全与数据安全领域十余年的专业服务机构,梆梆安全严格对标《办法》与GB/T 45577-2025国家标准,形成了“评估准备 → 信息调研 → 风险识别 → 风险分析与评价 → 评估总结”五阶段闭环风险评估体系,助力企业全面落实数据安全风险评估合规要求,构建数据安全治理新格局。


阶段一:评估准备


定目标


明确评估核心目标——摸清数据底数与处理活动,识别可能影响国家安全、公共利益以及个人、组织合法权益的数据安全风险,促进完善数据安全保护措施,提升数据安全防护能力。


定范围


聚焦“数据和数据处理活动”这一核心评估对象。全量数据按“全面摸排、重点评估”原则推进——个人信息、重要数据、核心数据全部纳入评估范围,一般数据抽样选择典型对象;尚未开展数据分类分级的,从核心业务或重要信息系统切入。


组团队


自评估由数据安全负责人牵头,业务、安全、法务、运维、研发等多部门协同参与。委托第三方评估时,评估机构须签署保密协议,评估中获取的信息仅限用于评估目的。梆梆安全作为首批数据安全产业研究工作组成员单位,配备专业评估团队,可为企业提供一站式风险评估服务。


出方案


编制涵盖评估目标、范围、内容方法、人员分工、进度安排及技术测试方案的评估方案,经专家评议风险管控与可操作性后组织实施。


阶段二:信息调研


信息调研是风险评估的数据基础,旨在全面识别数据处理者的基本情况。梆梆安全通过系统化的调研方法,帮助企业摸清以下五大类信息:


- 数据处理者情况:单位性质、所属行业、资本组成、境外上市情况等;

- 业务与信息系统:网络拓扑、App及小程序、云平台使用、第三方SDK接入等;

- 数据资产:结构化与非结构化数据资产、分类分级情况,特别是个人信息、重要数据、核心数据的标注与目录;

- 数据处理活动:覆盖数据收集、存储、传输、使用加工、提供、公开、删除、出境等全生命周期环节;

- 安全防护措施:等保测评、密评、安全事件、加密脱敏等技术与管理措施。


在此基础上,输出数据资产清单、数据处理活动清单,并绘制数据流图,清晰描述数据在各流转环节涉及的相关方、信息系统及数据类型。


阶段三:风险识别


风险识别阶段针对各个评估对象,从四大维度排查数据安全风险隐患:


① 数据安全管理:涵盖安全制度体系、组织架构、分类分级管理、人员安全、合作外包、应急管理、开发运维、云数据安全等;

② 数据处理活动安全:覆盖数据收集、存储、传输、使用加工、提供、公开、删除等各环节安全;

③ 数据安全技术:包括网络安全防护、身份鉴别与访问控制、监测预警、数据脱敏、防泄露、接口安全、备份恢复、安全审计等;

④ 个人信息保护(涉及个人信息处理时必做):涵盖处理基本原则、告知同意、个人信息处理、敏感信息处理、主体权利保障、安全义务、投诉举报、大型平台保护等。


评估手段综合运用人员访谈、文档查验、安全核查、技术测试四种方式。梆梆安全凭借在移动安全领域的技术积累,以“自动化检测+人工审查”形式,全面识别风险隐患。对于已开展的等保测评、密评、个人信息保护合规审计、数据出境安全评估等有效结论直接采纳,避免重复评估;未按要求开展法定测评的,直接判定为安全风险。


阶段四:风险分析与评价


归类分析:梳理风险源清单,明确风险类型、风险描述、风险源描述、涉及数据及级别、涉及数据处理活动等关键信息。


定级评价:从两个维度综合判定风险等级

- 危害程度(5级:很低→很高):综合数据价值(数据级别、规模、种类)与风险源严重程度;

- 发生可能性(3级:低/中/高):综合风险源发生频率、安全措施有效性与完备性、风险源关联性。


通过风险评价矩阵,最终得出重大/高/中/低/轻微五级风险等级,形成完整的数据安全风险清单。


阶段五:评估总结


编制评估报告:按照《办法》及GB/T 45577-2025要求,编制数据安全风险评估报告,涵盖数据处理者基本信息、评估概述、信息调研情况、风险识别结果、风险分析与评价、整改建议及风险源清单等核心内容。重要数据处理者的风险评估报告至少保存3年。


风险处置与闭环:针对发现的风险提出可操作的整改措施建议,指导企业制定风险处置方案并限期整改。整改完成后,开展残余风险分析与复评,形成完整的风险处置闭环。


各阶段核心交付物


评估准备


评估方案、调研表模板


信息调研


数据资产清单、处理活动清单、数据流图、防护措施台账


风险识别


风险识别工作底稿(评估底稿)


风险分析与评价


风险源清单、数据安全风险清单(含风险等级)


评估总结


数据安全风险评估报告、整改情况报告

当前,数据安全已从“可选项”变为“必答题”。《办法》的施行标志着数据安全风险评估进入制度化、常态化新阶段。梆梆安全将以国家标准为指引,以专业能力为支撑,助力广大网络数据处理者高质量开展数据安全风险评估,筑牢数字时代的数据安全防线。