Pulse · Documents · Китай · Управление по киберпространству КНР
Notice of the Cyberspace Administration of China on Public Consultation on the Draft Measures for Network Data Security Risk Assessment
国家互联网信息办公室关于《网络数据安全风险评估办法(征求意见稿)》公开征求意见的通知
为规范网络数据安全风险评估活动,保障网络数据安全,促进网络数据依法合理有效利用,根据《中华人民共和国数据安全法》《网络数据安全管理条例》等法律法规,国家互联网信息办公室起草了《网络数据安全风险评估办法(征求意见稿)》,现向社会公开征求意见。公众可以通过以下途径和方式提出反馈意见:
1.登录中国网信网(www.cac.gov.cn),进入首页“网信要闻”查看文稿。
2.通过电子邮件方式发送至:shujuju@cac.gov.cn。
3.通过信函方式将意见寄至:北京市海淀区阜成路15号国家互联网信息办公室网络数据管理局,邮编100048,并在信封上注明“网络数据安全风险评估办法征求意见”。
意见反馈截止时间为2026年1月5日。
附件:网络数据安全风险评估办法(征求意见稿)
国家互联网信息办公室
2025年12月6日
网络数据安全风险评估办法
(征求意见稿)
第一条
为了规范网络数据安全风险评估活动,保障网络数据安全,促进网络数据依法合理有效利用,根据《中华人民共和国数据安全法》、《中华人民共和国网络安全法》、《网络数据安全管理条例》等法律法规,制定本办法。
第二条
在中华人民共和国境内开展网络数据安全风险评估,应当遵守本办法。法律、行政法规、部门规章另有规定的,依照其规定。
本办法所称网络数据安全风险评估(以下简称风险评估),是指对网络数据和网络数据处理活动安全进行的风险识别、风险分析和风险评价等活动。
第三条
国家网信部门在国家数据安全工作协调机制指导下,统筹各地区、各部门开展风险评估,加强工作协调、信息共享。
第四条
各有关主管部门应当按照“谁管业务、谁管业务数据、谁管数据安全”的原则,定期组织开展本行业、本领域风险评估,可以根据工作需要对本行业、本领域的重要数据处理者开展风险评估情况进行检查,并于每年1月底前向国家网信部门报送年度风险评估及检查计划。
省级网信部门统筹省级有关部门制定本行政区域年度风险评估及检查计划,按照前款要求报送国家网信部门。
第五条
国家网信部门在国家数据安全工作协调机制指导下,统筹有关主管部门和省级网信部门报送的年度风险评估及检查计划,避免重复评估、重复检查。
各有关部门开展检查不得向被检查的网络数据处理者收取费用。
第六条
处理重要数据的网络数据处理者(以下简称重要数据处理者)应当每年度对其网络数据处理活动开展风险评估。重要数据安全状态发生重大变化可能对数据安全造成不利影响的,应及时对发生变化及其影响的部分开展风险评估。
鼓励处理一般数据的网络数据处理者(以下简称一般数据处理者)至少每3年开展一次风险评估。
第七条
风险评估工作应当按照《网络数据安全管理条例》有关要求和《数据安全技术 数据安全风险评估方法》(GB/T 45577)等有关国家标准开展。有关主管部门对本行业、本领域风险评估工作另有规定的,从其规定。
第八条
网络数据处理者可以自行或者委托第三方评估机构(以下简称评估机构)开展风险评估。
网络数据处理者自行开展风险评估,应当指定专人负责。网络数据处理者委托评估机构开展风险评估,应当优先选择通过认证的评估机构,并通过订立合同或者其他具有法律效力的文件等方式明确双方的权利、责任和保密义务等。
第九条
经国务院认证认可监督管理部门依法批准的具有数据安全服务认证资质的认证机构,可按照《数据安全技术 数据安全评估机构能力要求》(GB/T 45389)等有关国家标准、行业标准对评估机构开展认证。
第十条
评估机构开展风险评估应当遵守法律法规,公正客观地作出风险判断,并对所出具的风险评估报告真实性、有效性、完整性负责,不得再委托其他机构开展风险评估。
第十一条
同一评估机构及其关联机构不得连续3次以上对同一网络数据处理者开展风险评估。
第十二条
评估机构在风险评估过程中发现网络数据处理活动存在重大数据安全风险的,应当及时通报网络数据处理者,并按照有关规定向省级以上网信部门、有关主管部门报告。
评估机构及其工作人员应当对在风险评估过程中获得的数据、商业秘密、保密商务信息等依法予以保密,不得泄露或者非法向他人提供,在风险评估工作结束后及时删除相关信息。
第十三条
重要数据处理者开展年度风险评估应当按照本办法附件模板编制评估报告,一般数据处理者可以参照本办法附件模板编制评估报告。有关主管部门对风险评估报告模板另有规定的,从其规定。
风险评估报告至少保存3年。
第十四条
重要数据处理者应当在年度风险评估完成后的10个工作日内按照有关主管部门要求报送评估报告。主管部门不明确的,向省级网信部门或者国家网信部门报送。
有关主管部门应当公开评估报告报送渠道和联系方式,及时接收重要数据处理者报送的评估报告,自收到评估报告之日起的10个工作日内将报告通报同级网信部门。国家网信部门汇总相关报告并报送国家数据安全工作协调机制。
省级以上网信部门和有关部门可对网络数据处理者的评估报告真实性、准确性进行抽查核验,网络数据处理者应当配合开展抽查核验。
第十五条
省级以上网信部门和有关部门在风险评估报告核验、监督检查等工作中发现网络数据处理者有以下情形之一的,应当要求其委托通过认证的评估机构开展风险评估:
(一)网络数据处理活动存在较大安全风险的;
(二)发生网络数据安全事件,导致重要数据或者大规模个人信息泄露、被窃取的;
(三)网络数据处理活动可能危害国家安全、公共利益的;
(四)国家网信部门或者有关部门规定的其他情形。
对同一网络数据安全事件或者风险,不得重复要求网络数据处理者委托评估机构开展风险评估。
第十六条
网络数据处理者按照有关部门要求委托评估机构开展风险评估的,应当履行下列义务:
(一)为评估机构开展风险评估工作提供必要支持,包括为风险评估人员提供访问网络数据设施、网络数据、系统及操作日志记录权限等;
(二)在限定时间内完成风险评估,承担评估费用,情况复杂的,报有关部门批准后可以适当延长;
(三)在完成风险评估后将评估机构出具的评估报告报送有关部门,评估报告应当由评估机构主要负责人、风险评估负责人签字并加盖机构公章;
(四)按照有关部门要求对风险评估中发现的问题进行整改,在整改完成后15个工作日内,向有关部门报送整改情况报告。
网络数据处理者不得以任何方式要求或者示意评估机构出具不实或者不当的评估报告。
第十七条
有关部门在组织风险评估工作中发现存在可能危害国家安全、公共利益的网络数据处理活动,应当责令网络数据处理者进行整改;对整改不到位、拒不整改的网络数据处理者,可以采取要求其停止处理重要数据等措施。
第十八条
各地区、各部门应当加强风险信息共享和协同处置,及时处置风险评估工作中发现的安全风险和问题,并按照有关规定及时报告。
省级网信部门统筹协调本行政区域内风险信息共享和协同处置工作,于每年3月底前向国家网信部门报送上一年度风险信息处置情况,国家网信部门汇总相关情况报送国家数据安全工作协调机制。
第十九条
任何组织、个人有权对风险评估中的违法违规活动向有关部门进行投诉、举报,收到投诉、举报的部门应当依法及时处理。
第二十条
省级以上网信部门和有关部门发现网络数据处理者未按规定开展风险评估的,应当依据《中华人民共和国数据安全法》等法律法规予以处置处罚。
发现评估机构违反本办法开展风险评估的,省级以上网信部门和有关部门应当责令其进行整改;情节严重的,可以限制或者禁止其开展风险评估活动,追究相关人员责任,并予公布;构成犯罪的,依法追究刑事责任。
第二十一条
风险评估、网络安全等级保护测评、数据安全管理认证、个人信息保护合规审计、商用密码应用安全性评估等内容重合的,相关结果可以互相采信,避免重复评估、审计、认证。
第二十二条
重要数据处理者提供、委托处理、共同处理重要数据前进行风险评估,可以参照本办法有关规定执行。
第二十三条
核心数据处理者的风险评估,按照国家有关规定执行。
第二十四条
开展涉及国家秘密、工作秘密的风险评估活动,按照《中华人民共和国保守国家秘密法》等法律、行政法规及国家保密规定执行。
第二十五条
本办法自 年 月 日起生效。
网络数据安全风险评估报告
Машинный черновик — GigaChat-2-Max, 10.09.2026. Экспертом ещё не проверен: даты, адреса норм и санкции сверяйте с текстом.
Паспорт акта
- Юрисдикция
- Китай
- Официальное наименование
- 国家互联网信息办公室关于《网络数据安全风险评估办法(征求意见稿)》公开征求意见的通知
- Рабочее название
- Проект "Методы оценки рисков безопасности сетевых данных"
- Вид и уровень акта
- законопроект
- Дата принятия
- 2025-12-06
- Статус
- законопроект: на рассмотрении
- Регулятор
- Управление по киберпространству КНР
- Связанные акты
- Закон о безопасности данных КНР, Регламент управления безопасностью сетевых данных
Предмет и цель
- Проблема
- Обеспечение безопасности сетевых данных и защита их от угроз
- Цель
- Установить порядок проведения оценок рисков безопасности сетевых данных
- Сфера действия
- Оценка рисков безопасности сетевых данных в Китае
- Исключения
- Специальные правила для обработки ядерных данных и секретной информации
Субъекты
| Роль | Кто именно | Критерии отнесения | Оценка числа адресатов |
|---|---|---|---|
| поставщик | Сетевой обработчик важных данных (重要数据处理者) | Обработка важных данных | нет данных |
| поставщик | Сетевой обработчик общих данных (一般数据处理者) | Обработка общих данных | нет данных |
| разработчик | Третий независимый институт оценки (评估机构) | Сертифицирован Управлением по сертификации и аккредитации Госсовета Китая | нет данных |
Нормы 13
Каждая строка — одна норма: кто что должен, через что она меняет поведение, во что обходится и чем подкреплена.
-
ст. 4 обязанность госорган
Госорганы должны регулярно проводить оценку рисков безопасности данных своей отрасли
- Механизм воздействия
- оперативные издержки
- Издержки: канал
- административные
- Издержки: характер
- регулярные
- Событие-триггер
- ежегодно
- Форма исполнения
- цифровая
- Российский аналог
- требует проверки
-
ст. 6 обязанность поставщик
Важные данные должны быть подвергнуты ежегодному анализу рисков
- Механизм воздействия
- операционные издержки
- Издержки: канал
- административные
- Издержки: характер
- регулярные
- Событие-триггер
- ежегодно
- Форма исполнения
- цифровая
- Российский аналог
- Федеральный закон №152-ФЗ "О персональных данных" предусматривает проведение аудита информационной безопасности операторов персональных данных, но без требования ежегодности и детализации процедуры анализа рисков.
-
ст. 8 право поставщик
Поставщики могут самостоятельно оценивать риски либо привлекать сертифицированные институты оценки
- Механизм воздействия
- нет прямых издержек
- Издержки: канал
- нет прямых издержек
- Издержки: характер
- разовые
- Событие-триггер
- при проведении оценки
- Форма исполнения
- цифровая
- Российский аналог
- требуется проверка
-
ст. 9 обязательство разработчик
Институты оценки должны пройти сертификацию
- Механизм воздействия
- барьер входа
- Издержки: канал
- административный
- Издержки: характер
- разовый
- Событие-триггер
- до начала деятельности
- Санкция
- Запрет на деятельность без сертификата
- Отсылка к иным актам
- ГОСТ GB/T 45389
- Форма исполнения
- цифровая
- Российский аналог
- Требования сертификации аудиторов информационной безопасности существуют, но процедура и критерии отличаются.
-
ст. 10 обязанность разработчик
Институты оценки обязаны соблюдать объективность и конфиденциальность
- Механизм воздействия
- ограничение модели
- Издержки: канал
- содержательный
- Издержки: характер
- постоянные
- Событие-триггер
- постоянно
- Санкция
- Ограничение или запрет на деятельность
- Форма исполнения
- цифровая
- Российский аналог
- аналогичные требования содержатся в законодательстве РФ, например, в Федеральном законе №152-ФЗ "О персональных данных".
-
ст. 11 ограничение разработчик
Один институт оценки не может трижды подряд проверять одного поставщика
- Механизм воздействия
- ограничение модели
- Издержки: канал
- административные
- Издержки: характер
- регулярный
- Событие-триггер
- при оценке
- Форма исполнения
- цифровая
- Российский аналог
- отсутствует прямое соответствие
-
ст. 12 обязанность разработчик
При выявлении серьезных рисков оценка должна сообщаться поставщику и регулятору
- Механизм воздействия
- информирование
- Издержки: канал
- информационные
- Издержки: характер
- по событию
- Событие-триггер
- выявление серьезного риска
- Форма исполнения
- цифровая
- Российский аналог
- Федеральный закон №152-ФЗ содержит схожее положение о сообщении регуляторам о нарушениях безопасности данных.
-
ст. 13 обязанность поставщик
Отчет об оценке рисков должен храниться минимум три года
- Механизм воздействия
- операционные издержки
- Издержки: канал
- административные
- Издержки: характер
- регулярные
- Событие-триггер
- после завершения оценки
- Форма исполнения
- цифровая
- Российский аналог
- хранение отчетов предусмотрено законодательством РФ, но конкретные сроки хранения различаются.
-
ст. 14 обязанность поставщик
Важно данные должны представить отчет об оценке рисков в течение десяти рабочих дней
- Механизм воздействия
- операционные издержки
- Издержки: канал
- административные
- Издержки: характер
- разовые
- Событие-триггер
- завершение оценки
- Форма исполнения
- цифровая
- Российский аналог
- аналогичный механизм предусмотрен Федеральным законом №152-ФЗ, однако сроки подачи отчета различны.
-
ст. 15 обязанность поставщик
В случае выявления значительных рисков поставщик обязан провести дополнительную оценку через аккредитованный институт
- Механизм воздействия
- операционные издержки
- Издержки: канал
- прямые платежи
- Издержки: характер
- разовые
- Событие-триггер
- обнаружение крупных рисков
- Форма исполнения
- цифровая
- Российский аналог
- сходные положения имеются в ФЗ №152-ФЗ относительно мер реагирования на инциденты безопасности данных.
-
ст. 16 обязанность поставщик
Поставщик обязан предоставить доступ к данным и инфраструктуре для оценки рисков
- Механизм воздействия
- операционные издержки
- Издержки: канал
- административные
- Издержки: характер
- разовые
- Событие-триггер
- начало оценки
- Форма исполнения
- цифровая
- Российский аналог
- подобные обязательства предусмотрены российским законодательством, включая ФЗ №152-ФЗ.
-
ст. 17 полномочие госорган
Рискованные операции с данными требуют исправления со стороны поставщиков
- Механизм воздействия
- ограничение модели
- Издержки: канал
- административные
- Издержки: характер
- разовые
- Событие-триггер
- выявление нарушений
- Форма исполнения
- цифровая
- Российский аналог
- аналогичное регулирование содержится в ФЗ №152-ФЗ.
-
ст. 20 ответственность поставщик, разработчик
Нарушение правил оценки влечет за собой штрафы и другие меры наказания
- Механизм воздействия
- прямой платеж
- Издержки: канал
- прямой платеж
- Издержки: характер
- разовые
- Событие-триггер
- нарушение требований закона
- Санкция
- Штрафы согласно Закону о безопасности данных КНР
- Отсылка к иным актам
- Закон о безопасности данных КНР
- Форма исполнения
- цифровая
- Российский аналог
- аналогичные механизмы предусмотрены в КоАП РФ и других актах России.
Details
| Country | Китай |
| Body | Управление по киберпространству КНР |
| Type | law / bill |
| Language | zh |
| Document date | 2025-12-06 |
| Size | 3 348 знаков |
| Versions | 1 |
| First seen | 2026-09-08 |
| Last checked | 2026-09-17 02:29 |
| organ | 国家互联网信息办公室 |
| kind | 征求意见稿 |
| channel | A093802 |
| draft | True |
Topics
Why this document is in the base
Selection matched on the following, total weight 70.
-
数据安全
название
Personal data
…国家互联网信息办公室关于《网络数据安全风险评估办法(征求意见稿)》公开征求意见的通知…
-
数据安全
текст
Personal data
…为规范网络数据安全风险评估活动,保障网络数据安全,促进网络数据依法合理有效利用,根据《中华人民共和国数据安全法》《网络数据安全管理条例》等法律法规,国家互联网信息办公室起草了《网络数据安全风险评估办…
-
数据安全
текст
Personal data
…为规范网络数据安全风险评估活动,保障网络数据安全,促进网络数据依法合理有效利用,根据《中华人民共和国数据安全法》《网络数据安全管理条例》等法律法规,国家互联网信息办公室起草了《网络数据安全风险评估办法(征求意见稿)》,现向社会公…
-
网络数据
текст
Personal data
…为规范网络数据安全风险评估活动,保障网络数据安全,促进网络数据依法合理有效利用,根据《中华人民共和国数据安全法》《网络数据安全管理条例》等法律法规,国家互联网信息办公室起草了《网络数据安全风险评估办法(征求意见稿)》,现向社会公开征求意见。公…
-
数据安全
текст
Personal data
…为规范网络数据安全风险评估活动,保障网络数据安全,促进网络数据依法合理有效利用,根据《中华人民共和国数据安全法》《网络数据安全管理条例》等法律法规,国家互联网信息办公室起草了《网络数据安全风险评估办法(征求意见稿)》,现向社会公开征求意见。公众可以通过以下途径和方式提出反馈意见: 1.登…
-
数据安全
текст
Personal data
…为规范网络数据安全风险评估活动,保障网络数据安全,促进网络数据依法合理有效利用,根据《中华人民共和国数据安全法》《网络数据安全管理条例》等法律法规,国家互联网信息办公室起草了《网络数据安全风险评估办法(征求意见稿)》,现向社会公开征求意见。公众可以通过以下途径和方式提出反馈意见: 1.登录中国网信网(ww…
-
数据安全
текст
Personal data
…为规范网络数据安全风险评估活动,保障网络数据安全,促进网络数据依法合理有效利用,根据《中华人民共和国数据安全法》《网络数据安全管理条例》等法律法规,国家互联网信息办公室起草了《网络数据安全风险评估办法(征求意见稿)》,现向社会公开征求意见。公众可以通过以下途径和方式提出反馈意见: 1.登录中国网信网(www.cac.gov.cn),进入首页“网信要闻”查看文稿。 2…
-
国家互联网信息办公室
орган
Cybersecurity
…国家互联网信息办公室关于《网络数据安全风险评估办法(征求意见稿)》公开征求意见的通知 为规范网络数据安全风险评估活动,保障网络数据安全,促进网络数据依法合理有效利用,根据《中华人民共和国数据安全法》《…
Dropped as boilerplate or single passing mentions: 网络安全网络安全
Summary
The Cyberspace Administration of China has opened public consultation on draft Measures for Network Data Security Risk Assessment. The rules set how network operators in China must conduct and control risk assessments under data protection and cybersecurity laws. Important data processors must perform an annual assessment and submit a report to regulators; general data processors are encouraged to do so at least once every three years. Assessments may be done in-house or via accredited entities, while regulator inspections cannot charge fees. Non-compliance can trigger measures up to suspension of important data processing and liability under law.