2026年6月18日,国家网信办、工业和信息化部、公安部三部门联合公布《网络数据安全风险评估办法》(第24号令),自8月20日起施行。核心信号只有一个:从"你应该做"到"你必须做,不做就罚"。

《办法》核心义务与罚则梳理如下,企业可逐条对照:
|
红线 |
条款依据 |
具体要求 |
违规后果 |
|
强制评估 |
《办法》第六条 |
重要数据处理者每年1次,完成后20个工作日内报送报告 |
未做或未报送:企业罚10万-100万 |
|
天价罚单 |
《数据安全法》第四十五条 |
拒不改正或造成数据泄露的,加重处罚 |
企业罚100万-500万,可并处停业整顿、吊销执照 |
|
停业整顿 |
《办法》第十九条 |
拒不整改或未达要求 |
可责令停止处理重要数据,业务直接停摆 |
|
个人追责 |
《数据安全法》第四十五条 |
数据安全负责人必须是管理层成员 |
责任人罚10万-100万,报告造假纳入信用记录 |
级别不同,义务天差地别。判定不难,但门槛比绝大多数企业预想的低得多。
|
对比项 |
重要数据处理者 |
一般数据处理者 |
|
评估频次 |
每年1次(强制) |
至少每3年1次(鼓励) |
|
报送要求 |
完成后20个工作日内报送报告 |
可参照编制报告 |
|
重大变化 |
及时开展专项评估 |
无强制要求 |
|
处罚力度 |
10万-500万+停业整顿 |
参照执行 |
第一步:查行业目录——各行业均有公开的重要数据识别指南(金融、电信、能源、医疗等)。
第二步:对标GB/T 35273及行业重要数据目录,确定数据级别。
第三步:对照以下阈值,判断是否触及重要数据门槛。
|
数据情形 |
可能级别 |
|
处理10万人以上个人信息 |
重要数据 |
|
1万条以上敏感个人信息 |
重要数据 |
|
涉及关键业务运行的核心生产数据 |
重要数据 |
|
精确地理信息、大规模用户画像 |
重要数据 |
|
部分省份:1万条以上个人信息 |
重要数据 |
对号入座:一个注册用户5万的APP,已超部分省份1万条阈值,大概率是重要数据处理者;一个内部OA系统仅800名员工且不含敏感信息,通常属于一般数据处理者。
特别提醒:数据是动态变化的,今天是一般数据处理者,业务增长后随时可能跨过阈值。企业不能做一次性判断,需要持续监测。另,《办法》第二十三条明确:处理核心数据的按国家有关规定执行,不适用本办法——合规要求是叠加的,不是替代的。
|
困境 |
核心痛点 |
|
身份认定模糊 |
各行业目录、地方标准不一致,部分省份1万条即纳入重要数据,企业无法准确判断自身监管层级,且缺乏动态监测手段 |
|
数据资产盘不清 |
多数企业只盘了数据库结构化数据,共享盘、员工电脑、云文档中的非结构化数据是盲区,也是泄露重灾区 |
|
专业人才不足 |
评估需IT、法务、业务三方协同,但多数企业连专职负责人都没有,跨部门语言不通,评估沦为IT独角戏 |
|
等保不等于合规 |
等保2.0管网络与系统安全,数据安全评估管数据本身及处理活动,两套体系不能互相替代,必须都做 |
面对上述困境,企业需要的是一套能落地、能持续运营的合规能力体系。和中科技秉持"以防为主,攻防结合、以攻促防"的发展理念,以三大产品直击合规痛点。
通过"主动扫描+被动监听",覆盖200多种硬件资产、4000多种应用资产、20多种主流数据库资产,实现资产拓扑可视、攻击面可视、风险可视。直接对应《办法》要求的"数据资产盘点→风险识别→评估报告"全流程,为评估提供可靠数据底座。
以攻击者视角主动模拟攻击链,内置等保2.0三级/四级、DSMM等标准检查项,每项结果自动映射合规条款,输出《合规差距分析+整改路线图》。企业在正式评估前就能主动发现隐患,提前完成整改。
提供漏洞管理与风险评估、等保合规整改、应急响应等专项服务,安服团队多次在国内网络安全比赛拔得头筹,系统全部自主开发、符合信创要求。从资产盘点到报告编制与整改落地,端到端专业支撑,底稿全部留痕。
8月20日不是截止日期,是起跑线。从这天起,数据安全风险评估成为年度常规动作,每年必做、每年必报。处罚越来越落到个人头上,数据安全与信用挂钩,影响招投标、资质申请和融资。
和中科技创立十年来始终致力于网络信息安全领域科技创新,产品均通过国家相关部门检测并取得销售许可,符合涉密分保、安全等保、关基保护和密评(3保1评)二级以上要求。
安全没有终点,攻防永无止境。和中科技愿意与您协同发展、共同成长,做万物互联数智化时代的忠诚卫士。