前言
于2026年8月20日正式施行的《网络数据安全风险评估办法》(三部委令第24号),是《数据安全法》《网络数据安全管理条例》落地的核心配套规章,标志着我国网络数据安全风险评估工作正式迈入常态化、制度化、强制化监管新阶段。
该办法面向境内全部数据处理主体,明确差异化合规要求,彻底厘清了数据安全风险评估的适用场景、实施标准与监管边界,打破了过往企业合规认知模糊、评估流程不规范、责任界定不清晰的行业痛点,是当前各行业企业梳理数据资产、排查安全隐患、规避合规风险的核心合规依据,同时也为监管部门常态化监督执法提供了明确准则。
一、概述
数据安全风险评估是数据安全合规管理的常态化核心工作,旨在落实主体责任、防范安全风险。其围绕数据全生命周期,系统梳理资产底数、分类分级、流转路径及第三方合作,排查合规缺陷、管控漏洞、泄露篡改滥用及跨境传输等风险。依据《网络数据安全风险评估办法》,企业需对重要数据实施年度评估与动态专项评估,识别风险等级,制定整改方案,形成识别、定级、整改、报备的闭环管理体系。此举可化解合规风险、补齐短板、完善制度,既满足监管要求,又从源头保障数据处理活动安全可控。
二、数据安全风险评估模型
基于上述实施痛点,本文依据GB/T 45577-2025《数据安全技术 数据安全风险评估方法》主要围绕数据处理者的数据和数据处理活动,对可能影响数据和数据处理活动的安全风险进行分析和评价。
评估模型如图.1所示:

图.1 数据安全风险评估服务模型
数据安全风险评估模型中各阶段的主要工作内容如下:
- 风险识别阶段:
基于信息调研情况,从数据安全管理、数据处理活动安全、数据安全技术、个人信息保护等方面进行数据安全风险识别,识别评估对象现有安全措施完备性并对其有效性进行验证,形成数据安全风险识别工作记录(也称为“评估底稿”)。
- 风险分析阶段:
基于风险识别情况,通过对数据安全风险归类分析,梳理数据安全风险源清单,并开展数据安全风险危害程度、数据安全风险发生可能性分析。
结合数据安全识别工作记录,分析梳理风险源清单,进行数据安全风险归类分析。归类分析时,可基于一项风险源,也可综合多项风险源分析可能引发的数据安全风险。
结合数据价值和风险源严重程度,分析数据安全风险危害程度。分析风险可能对国家、社会公共利益、组织或个人合法权益造成的危害。
结合风险源发生频率、安全措施有效性和完备性,分析数据安全风险发生可能性。
- 风险评价阶段:
针对风险源清单,结合风险危害程度和风险发生可能性,逐项评价数据安全风险级别,梳理形成数据安全风险清单。
三、数据安全风险评估内容框架
依据GB/T45577—2025国家标准,在信息调研基础上围绕数据安全管理、数据处理活动安全、数据安全技术、个人信息保护等方面开展评估。
数据安全风险评估内容框架如图.2所示:

图.2 数据安全风险评估内容框架
数据安全管理包括,数据安全管理制度、安全组织机构、分类分级管理、合作外包管理、安全威胁和应急管理、开发运维管理、云数据安全等。
数据处理活动安全包括,数据收集、存储、传输、使用和加工、提供、公开、删除等。
数据安全技术包括,网络安全防护、身份鉴别与访问控制、监测预警、数据脱敏、数据防泄露、数据接口安全、数据备份与恢复、安全审计等。
个人信息保护包括,个人信息处理基本原则、个人信息告知同意、个人信息处理、敏感个人信息处理、个人信息主体权利、个人信息保护义务、个人信息投诉举报、大型网络平台个人信息保护等。
四、数据安全风险评估实施流程
数据安全风险评估流程主要包括评估准备、信息调研、风险识别、风险分析与评价、评估总结等五个阶段内容。
详细实施流程图如图.3所示:

图.3 数据安全风险评估服务流程
五、总结
近期个人接触了较多关于数据安全风险评估的项目,本次先做一期关于数据安全风险评估的全流程介绍,并附上一份《数据安全风险评估服务方案》,后续会继续更新实操过程中遇到的一些注意事项及模板文件。




