上周徐汇有家单位,财务系统拿了等保三级,老板挺得意。结果行业主管部门一纸函来,让交"网络数据安全风险评估报告"。老板电话打我这儿,懵了——"我等保不是都做完了嘛,这又来个啥"。
哎,这事儿我今年见太多。
太多人把等保测评和网络数据安全风险评估当成一码事。说白了两样东西。等保测的是你系统有没有按标准管好,身份鉴别访问控制安全审计那套(GB/T 22239-2019 控制项),这套叫系统达标。办法管的是你处理数据活动里,有没有数据安全风险——数据从哪来,往哪流,谁能动,漏了咋办。一套管系统,一套管数据流动,别自己混。
我打个比方你秒懂。等保像给你房子装门锁监控,达标了说明锁装得合规。数据风险评估像查你家里金银细软都登记没,谁碰过有记录没,丢了能不能追。锁装再好,东西乱放照样丢。两件事,都躲不掉。
这个办法全名叫《网络数据安全风险评估办法》,国家网信办、工信部、公安部三家令 第24号,2026-08-20 就施行。今天7月29,满打满算二十二天。我先把谁要动,怎么动,坑在哪说清楚。
谁要动。办法第五条写得明:重要数据处理者,每年度必须开展风险评估。一般数据处理者,鼓励至少每三年一次。关键卡在前半句——你得先认清楚自己是不是重要数据处理者。这又绕回数据分类分级(GB/T 43697-2024)。巧了,沪等保办〔2026〕6号那张数据摸底表六,本来就让上海单位先把重要数据认一遍。好多单位表六填得了草,重要数据漏认,等到这办法真落地,自己到底要不要每年评都说不清。
还有个点得提醒,重要数据不是你自己封的。行业主管部门有目录,按 GB/T 43697 附录那18类识别因素来定。你拍胸脯说"我们没重要数据",主管部门不认,照样给你列上。杨浦有家就栽这——
怎么动。办法第七条,自己搞或者委托第三方评估机构都行。自己搞得指定专人负责。委托得签合同把权利义务写明白。报告不是随便写写,第十八条要求评估机构主要负责人、风险评估负责人签字再加盖章。我见闵行有家单位,去年自己捣鼓了份评估报告,既没签字也没章,真要按这办法交,直接不合规。
机构轮换坑。第十二条,同一家评估机构及其关联机构,不得连续三次以上对同一家做年度评估。陆家嘴有家金融单位,连着三年找同一家评,明年就得换人了,不换违法。这坑提前排,别到时候抓瞎。
报告和报送。第十五条,风险评估报告至少保存三年。第十六条,重要数据那家,年度评估完二十个工作日内得报送,主管部门不明的往省级网信或者国家网信报。注意是工作日,不是自然日,别算错。
还有个细节,办法第二十三条说,涉及重要数据加密这类技术措施的,得按密码相关法律做商用密码应用安全性评估。这是法规白纸黑字要求,跟等保里那个密码技术应用控制项(双因子加密传输,GB/T 22239-2019 8.1.4)不是一回事,本篇不展开,别自己混成一团。
再说几个真事,都是这两年踩出来。
徐汇那家,等保三级拿完以为数据就安全,被主管部门问评估当场卡壳——典型把两件事当一件。
杨浦有家,压根没做数据分类分级,拍胸脯"我们没重要数据"。后来一梳理,客户交易记录加员工身份证号,按 GB/T 43697 妥妥重要数据,评估义务直接洛头上,荒了。
陆家嘴那家金融机构,同一评估机构连做三年,刚说第二十三条?不,是第十二条轮换——明年必须换,提前半年就该动。
这些都不是我编的,行业里天天上演。纸面整改骗得过报告,骗不过真出事那一下,这话放这办法上也灵。
离8月20号就二十二天,别等。三件事现在排:
第一,翻沪等保办6号表六,看自己重要数据认全没。没认全赶紧补,这是判断要不要每年评前提。
第二,认全了就排期。重要数据那家每年一次是硬义务,今年第一次做,越早排越主动。自己有能力就指定专人搞,没把握就委托有认证第三方。
第三,报告模板和报送渠道先问主管部门问清楚。别等做完了才发现渠道不对格式不认。
本机构这边信息安全风险评估服务(就是6项主营里那项)能接这块活,上海本地测评师上门,重要数据识别到评估报告一条龙。当然你自行评估也行,第七条允许的。我只是提醒,这办法真查起来,报告不规范一样挨罚。
网安法2025修正第23条本来就有等保义务,第42条管个人信息。数据安全法上位法也摆着。等保做完了,数据这道关才刚立规矩。别等监管上门,那会儿就不只是测评费那点事了
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……




还没有评论,来说两句吧...