导读
2023年10月9日,工信部发布《工业和信息化领域数据安全风险评估实施细则(试行)(征求意见稿)》(以下简称“《风险评估细则》”),征求意见截至2023年11月8日。
《风险评估细则》就工信领域重要数据、核心数据处理者数据安全风险评估的对象、内容、评估机制、报送要求等进行了细化规定。待《风险评估细则》正式发布,该风险评估及报送义务也将随之落地。
我们梳理《风险评估细则》的核心要点如下,供企业参考。
01、 数据安全风险评估是否是强制性义务?
《数据安全法》第三十条、《工业和信息化领域数据安全管理办法(试行)》第三十一条明确,工业和信息化领域重要数据和核心数据处理者应当自行或委托第三方评估机构,每年对其数据处理活动至少开展一次风险评估,及时整改风险问题,并向本地区行业监管部门报送风险评估报告。据此,年度数据安全风险评估及报送为工信领域重要数据和核心数据处理者的法定强制性义务;一般数据处理者则可自行参照《风险评估细则》开展风险评估。如涉及军事、国家秘密信息等数据处理活动,则需遵循特定相关规定执行。
目前,《数据出境安全评估办法》《工业和信息化领域数据安全管理办法(试行)》就重要数据、核心数据的认定进行了概括式的描述[注],具体识别规则及目录仍有待出台。
注:
1.《数据出境安全评估办法》第十九条 本办法所称重要数据,是指一旦遭到篡改、破坏、泄露或者非法获取、非法利用等,可能危害国家安全、经济运行、社会稳定、公共健康和安全等的数据。
2.《工业和信息化领域数据安全管理办法(试行)》第十条危害程度符合下列条件之一的数据为重要数据:
(一)对政治、国土、军事、经济、文化、社会、科技、电磁、网络、生态、资源、核安全等构成威胁,影响海外利益、生物、太空、极地、深海、人工智能等与国家安全相关的重点领域;
(二)对工业和信息化领域发展、生产、运行和经济利益等造成严重影响;
(三)造成重大数据安全事件或生产安全事故,对公共利益或者个人、组织合法权益造成严重影响,社会负面影响大;
(四)引发的级联效应明显,影响范围涉及多个行业、区域或者行业内多个企业,或者影响持续时间长,对行业发展、技术进步和产业生态等造成严重影响;
(五)经工业和信息化部评估确定的其他重要数据。
3.《工业和信息化领域数据安全管理办法(试行)》第十一条危害程度符合下列条件之一的数据为核心数据:
(一)对政治、国土、军事、经济、文化、社会、科技、电磁、网络、生态、资源、核安全等构成严重威胁,严重影响海外利益、生物、太空、极地、深海、人工智能等与国家安全相关的重点领域;
(二)对工业和信息化领域及其重要骨干企业、关键信息基础设施、重要资源等造成重大影响;
(三)对工业生产运营、电信网络和互联网运行服务、无线电业务开展等造成重大损害,导致大范围停工停产、大面积无线电业务中断、大规模网络与服务瘫痪、大量业务处理能力丧失等;
(四)经工业和信息化部评估确定的其他核心数据。
02、 如何开展数据安全风险评估?
《风险评估细则》就开展数据安全风险评估明确了如下要求:
1.频率:至少每年一次;
2.方式:自行评估或委托具有经验的第三方评估;
3.评估组织建设与技术支持:建立至少包括组织管理、业务运营、技术保障、安全合规等人员的专业化评估团队,制定完备的评估工作方案,配备有效的技术评测工具;
4.有效期:自评估报告首次出具之日起一年;
5.评估内容:数据处理活动的目的和方式、业务场景、安全保障措施、风险影响等,重点评估:
a.数据处理目的、方式、范围是否合法、正当、必要;
b.数据安全管理制度、流程策略的制定和落实情况;
c.数据安全组织架构、岗位配备和职责履行情况;
d.数据安全技术防护能力建设及应用情况;
e.数据处理活动相关人员的数据安全意识、知识技能、从业背景情况;
f.发生数据遭到篡改、破坏、泄露、丢失或者被非法获取、非法利用等安全事件,对国家安全、公共利益的影响范围、程度等风险;
g.涉及数据提供、委托处理、转移的,数据提供方、接收方的安全保障能力、诚信守法和责任义务约束情况;
h.涉及国家法律法规中规定需要申报的数据出境安全评估情形,履行数据出境安全评估要求落实情况;已通过国家有关部门组织的数据出境安全评估且在有效期内的,实际数据出境的规模、范围、种类、敏感程度等要素与申报事项的符合情况。
6.及时采取适当措施消除或降低评估中发现的风险隐患;
7.重新评估触发条件及范围:有效期内(1)拟新增跨主体提供、委托处理、转移重要数据或者核心数据的;(2)重要数据、核心数据安全状态发生变化对数据安全造成不利影响的;(3)发生涉及重要数据、核心数据的安全事件的;(4)行业监管部门要求进行评估的,均需对发生变化及其影响的部分重新评估。
03 、如何报送数据安全风险评估报告?
根据《风险评估细则》,各重要数据、核心数据处理者需在评估完成后的10个工作日内向所属地所属行业主管部门(即地方工信主管部门、地方通管局、地方无线电管理机构)报送风险评估报告,并由地方行业主管部门根据工作需要报送工信部备案。央企所属企业除报送地方行业主管部门外,还需上报至央企,由央企汇总报送至工信部。
地方行业主管部门可根据管理需要,自行或委托专业机构对评估报告进行审核,并通知不符合国家及行业有关规定和标准的数据处理者改正。如涉及跨境提供、转移、委托处理重要数据和核心数据的,或者跨主体提供、转移、委托处理核心数据的,地方行业主管部门审核后还将报工信部按照国家有关规定进行复核。
具体报送流程如下图所示。

值得注意的是,《风险评估细则》同时明确,工信部及地方行业监管部门将建立数据安全风险评估支撑机构库,地方行业监管部门可委托库中机构对重要数据和核心数据处理者的数据处理活动开展专项风险评估,或对重要数据和核心数据处理者的风险评估工作落实情况进行监督检查。
2023年10月9日,工信部发布《工业和信息化领域数据安全风险评估实施细则(试行)(征求意见稿)》(以下简称“《风险评估细则》”),征求意见截至2023年11月8日。
《风险评估细则》就工信领域重要数据、核心数据处理者数据安全风险评估的对象、内容、评估机制、报送要求等进行了细化规定。待《风险评估细则》正式发布,该风险评估及报送义务也将随之落地。
我们梳理《风险评估细则》的核心要点如下,供企业参考。
01、 数据安全风险评估是否是强制性义务?
《数据安全法》第三十条、《工业和信息化领域数据安全管理办法(试行)》第三十一条明确,工业和信息化领域重要数据和核心数据处理者应当自行或委托第三方评估机构,每年对其数据处理活动至少开展一次风险评估,及时整改风险问题,并向本地区行业监管部门报送风险评估报告。据此,年度数据安全风险评估及报送为工信领域重要数据和核心数据处理者的法定强制性义务;一般数据处理者则可自行参照《风险评估细则》开展风险评估。如涉及军事、国家秘密信息等数据处理活动,则需遵循特定相关规定执行。
目前,《数据出境安全评估办法》《工业和信息化领域数据安全管理办法(试行)》就重要数据、核心数据的认定进行了概括式的描述[注],具体识别规则及目录仍有待出台。
注:
1.《数据出境安全评估办法》第十九条 本办法所称重要数据,是指一旦遭到篡改、破坏、泄露或者非法获取、非法利用等,可能危害国家安全、经济运行、社会稳定、公共健康和安全等的数据。
2.《工业和信息化领域数据安全管理办法(试行)》第十条危害程度符合下列条件之一的数据为重要数据:
(一)对政治、国土、军事、经济、文化、社会、科技、电磁、网络、生态、资源、核安全等构成威胁,影响海外利益、生物、太空、极地、深海、人工智能等与国家安全相关的重点领域;
(二)对工业和信息化领域发展、生产、运行和经济利益等造成严重影响;
(三)造成重大数据安全事件或生产安全事故,对公共利益或者个人、组织合法权益造成严重影响,社会负面影响大;
(四)引发的级联效应明显,影响范围涉及多个行业、区域或者行业内多个企业,或者影响持续时间长,对行业发展、技术进步和产业生态等造成严重影响;
(五)经工业和信息化部评估确定的其他重要数据。
3.《工业和信息化领域数据安全管理办法(试行)》第十一条危害程度符合下列条件之一的数据为核心数据:
(一)对政治、国土、军事、经济、文化、社会、科技、电磁、网络、生态、资源、核安全等构成严重威胁,严重影响海外利益、生物、太空、极地、深海、人工智能等与国家安全相关的重点领域;
(二)对工业和信息化领域及其重要骨干企业、关键信息基础设施、重要资源等造成重大影响;
(三)对工业生产运营、电信网络和互联网运行服务、无线电业务开展等造成重大损害,导致大范围停工停产、大面积无线电业务中断、大规模网络与服务瘫痪、大量业务处理能力丧失等;
(四)经工业和信息化部评估确定的其他核心数据。
02、 如何开展数据安全风险评估?
《风险评估细则》就开展数据安全风险评估明确了如下要求:
1.频率:至少每年一次;
2.方式:自行评估或委托具有经验的第三方评估;
3.评估组织建设与技术支持:建立至少包括组织管理、业务运营、技术保障、安全合规等人员的专业化评估团队,制定完备的评估工作方案,配备有效的技术评测工具;
4.有效期:自评估报告首次出具之日起一年;
5.评估内容:数据处理活动的目的和方式、业务场景、安全保障措施、风险影响等,重点评估:
a.数据处理目的、方式、范围是否合法、正当、必要;
b.数据安全管理制度、流程策略的制定和落实情况;
c.数据安全组织架构、岗位配备和职责履行情况;
d.数据安全技术防护能力建设及应用情况;
e.数据处理活动相关人员的数据安全意识、知识技能、从业背景情况;
f.发生数据遭到篡改、破坏、泄露、丢失或者被非法获取、非法利用等安全事件,对国家安全、公共利益的影响范围、程度等风险;
g.涉及数据提供、委托处理、转移的,数据提供方、接收方的安全保障能力、诚信守法和责任义务约束情况;
h.涉及国家法律法规中规定需要申报的数据出境安全评估情形,履行数据出境安全评估要求落实情况;已通过国家有关部门组织的数据出境安全评估且在有效期内的,实际数据出境的规模、范围、种类、敏感程度等要素与申报事项的符合情况。
6.及时采取适当措施消除或降低评估中发现的风险隐患;
7.重新评估触发条件及范围:有效期内(1)拟新增跨主体提供、委托处理、转移重要数据或者核心数据的;(2)重要数据、核心数据安全状态发生变化对数据安全造成不利影响的;(3)发生涉及重要数据、核心数据的安全事件的;(4)行业监管部门要求进行评估的,均需对发生变化及其影响的部分重新评估。
03 、如何报送数据安全风险评估报告?
根据《风险评估细则》,各重要数据、核心数据处理者需在评估完成后的10个工作日内向所属地所属行业主管部门(即地方工信主管部门、地方通管局、地方无线电管理机构)报送风险评估报告,并由地方行业主管部门根据工作需要报送工信部备案。央企所属企业除报送地方行业主管部门外,还需上报至央企,由央企汇总报送至工信部。
地方行业主管部门可根据管理需要,自行或委托专业机构对评估报告进行审核,并通知不符合国家及行业有关规定和标准的数据处理者改正。如涉及跨境提供、转移、委托处理重要数据和核心数据的,或者跨主体提供、转移、委托处理核心数据的,地方行业主管部门审核后还将报工信部按照国家有关规定进行复核。
具体报送流程如下图所示。

值得注意的是,《风险评估细则》同时明确,工信部及地方行业监管部门将建立数据安全风险评估支撑机构库,地方行业监管部门可委托库中机构对重要数据和核心数据处理者的数据处理活动开展专项风险评估,或对重要数据和核心数据处理者的风险评估工作落实情况进行监督检查。
