随着技术的快速发展和网络攻击手段的不断升级,数据泄露和安全威胁事件屡见不鲜,给相关主体带来了巨大的经济损失和其他风险。因此,进行数据安全风险评估变得尤为重要。本文旨在通过问答形式,深入探讨数据安全风险评估的关键要素,帮助读者更好地理解和开展数据安全风险评估工作。
一、什么是数据安全风险评估?
根据相关标准和规定,数据安全风险评估是指对数据和数据处理活动安全进行信息调研、风险识别、风险分析和风险评价的整个过程。
数据安全风险评估是一个系统性的审查过程,覆盖了所有数据及其处理活动。该评估主要是识别和分析可能影响数据保密性、完整性、可用性以及数据处理合理性的风险因素。通过这一过程,企业能够全面了解其数据安全状况,发现潜在的安全漏洞,针对性地提出数据安全管理策略和技术防护方案,以强化数据的安全保障。
二、 数据安全风险评估的法律依据是什么?
在法律层面,《数据安全法》明确提出“国家建立集中统一、高效权威的数据安全风险评估、报告、信息共享、监测预警机制” 的要求,并规定重要数据处理者应对其数据处理活动定期开展风险评估,并向相关部门报送评估报告。
为了进一步规范数据处理活动,防范数据安全风险,国家网信办、工业和信息化部等部门也发布了相关规定,要求数据处理者建立健全数据安全风险评估机制,开展风险评估工作。例如,《网络数据安全管理条例(征求意见稿)》第三十二条要求处理重要数据或者赴境外上市的数据处理者应定期进行数据安全评估。2023年10月9日,工业和信息化部发布了《工业和信息化领域数据安全风险评估实施细则(试行)(征求意见稿)》,细化了重要数据和核心数据处理者的评估义务和评估内容,为相关主体履行风险评估义务提供了明确的指导。
同时,各地也积极响应数据安全风险评估工作的开展。上海、深圳、厦门、天津等地已经通过颁布数据条例和管理办法,如《天津市数据安全管理办法(暂行)》、《上海市数据条例》等,强调数据安全风险评估的必要性,要求数据处理者定期进行风险评估,以提高风险识别和应对能力。
三、哪些主体应定期开展数据安全评估工作?
依据现行法律法规及标准,下列主体应每年至少进行一次数据安全风险评估:
1. 重要数据处理者。根据《数据安全法》和《网络数据安全管理条例(征求意见稿)》的规定,重要数据处理者应当自行或者委托数据安全服务机构,每年开展一次数据安全评估,并将上一年度数据安全评估报告报设区的市级网信部门。
2. 关键信息基础设施运营者。《关键信息基础设施安全保护条例》第十七条规定,关键信息基础设施运营者应当自行或者委托网络安全服务机构,每年至少进行一次网络安全检测和风险评估,对发现的安全问题及时整改,并按照保护工作部门要求报送情况。
3. 赴境外上市的数据处理者。根据《网络数据安全管理条例(征求意见稿)》第三十二条,赴境外上市的数据处理者应当围绕数据处理情况、数据安全管理制度、安全防护措施等方面开展数据安全评估工作。
此外,根据《信息安全技术数据安全风险评估方法》征求意见稿,处理超过100万人个人信息的个人信息处理者、大型互联网平台运营者、党政机关以及网络安全等级保护三级及以上的运营者,也应每年进行一次数据安全风险评估。
四、哪些情形需开展风险评估工作?
序号 | 具体场景 |
1 | 数据处理者在重要数据共享、交易、委托处理或向境外提供前,应开展数据安全风险评估。 |
2 | 数据处理者开展高风险数据处理活动前,宜开展数据安全风险评估,高风险数据处理活动包括但不限于: 1)重要数据和个人信息处理者合并、分立、解散、被宣告破产进行数据转移。 2)承载重要数据处理活动的信息系统发生架构调整、下线等重大变更。 3)数据处理者利用生物特征进行个人身份认证。 4)基于不同业务目的的数据汇聚融合。 5)委托处理、向他人提供未成年人、老年人数据。 6)新技术应用可能带来数据安全风险的。 7)法律法规或有关部门规定要评估的情形。 8)其他可能直接危害国家安全、公共利益或者大量个人、组织合法权益的数据处理活动。 |
3 | 对于已经评估过数据安全风险评估的数据处理活动,当数据范围、数据处理活动、环境、相关方等发生重大变更时,需重新开展数据安全风险评估 |
4 | 重要系统上线前,可根据实际需要开展数据安全风险评估 |
5 | 当被评估对象的政策环境、外部威胁环境、业务目标、安全目标等发生重大变化时,应重新开展风险评估 |
五、 风险评估的具体流程是怎样的?

根据《信息安全技术数据安全风险评估方法》征求意见稿和《网络安全标准实践指南—网络数据安全风险评估实施指引》的规定,数据安全风险评估流程主要包括评估准备、信息调研、风险识别、综合分析和评估总结五个阶段。
(一)评估准备
数据处理者应根据自身业务特点和评估目标,确定数据安全评估的对象、范围和边界。如果选择对特定的业务、信息系统或部门的数据和数据处理活动进行评估,可以通过摸排方式选择重点评估对象,也可以将涉及的全部数据和数据处理活动纳入评估范围。在准备阶段,数据处理者应根据相关情况准备评估工具、选择评估方式、组建评估团队,并制定评估计划。
(二)信息调研
在开展数据安全风险评估时,评估团队可通过人员访谈和文档审查等方法,深入了解数据处理者的基本情况,如单位性质、所处行业、核心业务领域等。这一过程与常规风险评估相似,但数据安全风险评估的核心在于“数据”。因此,评估团队在信息调研阶段需特别关注数据资产的详细情况,包括数据的来源、用途以及数据在各个环节的流转情况。同时,评估团队还需调研数据处理者已采取的安全防护措施情况,这包括但不限于网络安全等级保护(等保)测评情况、防火墙配置状态、用户账号口令管理策略等。通过调研,评估团队能够构建出包括业务流程清单、信息系统清单、数据资产清单以及数据处理活动清单在内的重要材料,这些资料为后续的风险评估和安全处置方案制定提供了必要的支持。
(三)风险识别
在风险识别阶段,评估团队将针对特定的评估对象,从数据安全管理、数据处理流程、技术防护措施以及个人信息保护等多个维度,深入分析和识别潜在的数据安全风险。若被评估对象涉及数据出境的,还应按照国家相关法规、国家标准要求进行数据出境相关评估、认证、备案等工作,如未按要求开展相关工作的,将被直接判定存在安全风险。
(四)综合分析
在综合分析阶段,评估团队将从数据保密性、完整性、可用性以及数据处理的合理性等多个角度,分析评估各项风险源可能引发的安全风险,同时考量风险的危害程度及其发生的可能性。评估团队应遵循“就高从严、整体分析”的原则,从数据价值、数据重要性、风险源严重程度三个要素出发,对风险危害程度进行系统分析。关于风险发生可能性,主要考虑风险源发生频率、安全措施有效性和完备性、以及风险源之间的关联性,可参考下表进行分析。

(来源:《信息安全技术数据安全风险评估方法》征求意见稿)
(五)总结分析
在评估工作的最后阶段,评估团队应根据所得评估结果,编制数据安全风险评估报告,并据此可操作性的整改措施对策建议。被评估方应制定风险处置方案,采取缩小数据处理范围、加强员工安全培训、完善内部管理制度、采取数据匿名化等预防措施,以避免安全事件的发生。根据《信息安全技术数据安全风险评估方法》征求意见稿,评估人员还需对数据处理者采取的风险处置措施的有效性及可能残余的风险进行预测,并形成详细记录。整改措施实施后,评估团队可进行复评,重点关注残余风险及采取额外控制措施可能带来的次生风险等方面。
六、数据安全风险评估的主要内容是什么?
(一)数据安全管理
根据《网络数据安全风险评估实施指引》的规定,数据安全管理风险评估应涵盖以下关键领域:(1)数据安全管理制度;(2)安全组织机构;(3)分类分级管理;(4)合作外包管理;(5)安全威胁和应急管理;(5)开发运维管理;(6)云数据安全等。在实际操作中,许多数据处理者因未能履行数据安全管理职责而面临处罚。如下表所示,这些案例反映了具体违法情形及其后果。
序号 | 被罚主体 | 违法行为概述 | 处罚依据 | 处罚结果 |
1 | 违法行为人潍某 | 未建立健全全流程数据安全管理制度;未组织开展数据安全教育培训;未按照规定对其数据处理活动定期开展风险评估,并向有关主管部门报送风险评估报告 | 《数据安全法》第二十七条、第二十九条、第三十条、第四十五条第一款 | 警告并罚款5万元 |
2 | 成都某科技有限公司 | 未建立健全全流程数据安全管理制度;私自将客户30余万条运营数据上传至互联网,未对其数据处理活动开展风险监测 | 《数据安全法》第四十五条 | 警告并处罚款5万元 |
3 | 太湖县某房地产公司 | 未建立数据安全管理制度和操作规程,未对员工开展数据安全教育培训,未明确数据安全负责人和管理机构,未履行数据安全保护义务 | 《数据安全法》 | 警告并对直接责任人员处罚款1万元 |
4 | 邵东市辖区内两家单位 | 没有制定数据安全管理制度和操作规程,没有对员工开展数据安全教育培训,没有采取任何防篡改等技术措施,用户数据存在泄露风险 | 《数据安全法》第二十七条、第四十五 | 约谈并予以行政警告处罚 |
(二)数据处理活动
在进行数据安全风险评估时,评估团队应对数据处理活动进行深入分析。这涉及对数据的收集、存储、传输、使用与加工、提供、公开、删除,以及特定情境下的处理操作等各个环节的审查。评估团队还可结合具体的业务环境制定数据处理活动清单,并构建数据流图,更全面地分析和预测在数据流动过程中可能出现的各种风险。
以收集环节的评估工作为例,评估团队需重点关注数据收集的合法性和正当性,检查是否存在窃取、超范围收集、未经合法授权收集或以其他非法方式获取数据的情况。在(2022)粤民终4541号案中,被告公司未经许可抓取、存储并出售原告运营平台上的数据,其数量超出了正常业务所需,侵犯了原告的合法权益。被告通过技术手段获取并利用本无权调用的数据,违反了公平和诚信原则,扰乱了市场竞争秩序,构成不正当竞争。最终,根据相关法律规定,法院判令被告赔偿原告经济损失,数额为2000万元。
(三)数据安全技术
针对数据安全技术风险的评估,《信息技术安全数据安全风险评估办法》(征求意见稿)提出了一个明确的评估框架,主要涵盖以下几个方面:(1)网络安全防护;(2)身份鉴别与访问控制;(3)检测预警;(4)数据脱敏;(5)数据防泄漏;(6)数据接口安全;(7)备份与恢复;(8)安全审计等。实务中,数据安全技术措施的充分落实是防范数据安全风险的关键。如果这些措施未能得到有效执行,可能会造成潜在的数据安全隐患。相关的监管处罚案例可参考下表。
序号 | 被罚主体 | 违法行为概述 | 处罚依据 | 处罚结果 |
1 | 湘潭市某商旅服务公司票务系统 | 票务系统中存有大量敏感数据,服务器内安装的ElasticSearch软件使得他人无需账号密码即可直接访问系统内敏感数据。 | 《数据安全法》第二十七条、第四十五条第一款 | 警告,并责令限期改正 |
2 | 永州市某小区物业公司 | 人脸识别系统、车辆管理系统均存在登录账号弱口令问题;账号未设置权限管理;存放用户数据的办公电脑使用远程控制软件进行操作,且未采取任何安全防护措施 | 《数据安全法》第二十七条、第四十五条第一款 | 警告,并责令限期改正 |
3 | 怀化市某燃气公司 | 公司办公电脑未设置开机密码,缴费系统账号密码均为弱口令 | 《数据安全法》第二十七条、第四十五条第一款 | 警告,并责令限期改正 |
4 | 山东某信息科技有限公司 | 主机 3306 端口开放 Mysql 数据库服务,存在未授权访问漏洞,导致数据库被拖库,查明该公司存在未采取防范网络攻击、网络侵入等危害网络安全行为的技术措施,未留存监测、记录网络运行状态的网络日志信息 | 《数据安全法》 | 对该公司及具体运维人员予以行政处罚 |
5 | 中山市某科技公司 | 对存储的公民敏感信息数据未采取去标识化和加密保护;公司用于存储公民敏感信息的服务器存在未授权访问的漏洞。 | 《数据安全法》第二十七条、第四十五条。 | 对涉案公司予以警告,并处罚款5万元,对公司负责人处罚款1万元 |
(四)个人信息保护
如被评估范围涉及个人信息处理,还应从个人信息处理基本原则、个人信息告知同意、个人信息处理、敏感个人信息处理、个人信息主体权利、个人信息安全义务、个人信息投诉举报、大型网络平台个人信息保护等方面识别个人信息保护风险。评估团队可依据《信息安全技术个人信息安全影响评估指南》(GB/T 39335—2020)对个人信息保护风险进行评估。
七、数据安全风险评估与个人信息保护影响评估有什么区别?
数据安全风险评估与个人信息保护影响评估(PIA)主要体现在以下几点:
1. 触发条件不同。个人信息保护影响评估通常是在《个人信息保护法》第55条规定的特定情形下进行,例如,处理敏感个人信息、利用个人信息进行自动化决策、委托处理个人信息、向其他个人信息处理者提供个人信息等。相比之下,数据安全风险评估可能由多种因素触发,例如涉及重要数据处理、开展高风险数据处理活动等。
2. 评估范围不同。数据安全风险评估的范围相比个人信息保护影响评估更为广泛,涵盖了个人信息保护之外的数据安全管理、数据处理活动以及数据安全技术等多个方面。个人信息保护影响评估(PIA)则专注于个人信息的处理活动,主要评估这些活动可能对个人信息主体合法权益造成的风险以及采取的保护措施的有效性,不涉及对其他类型数据的评估。
3. 评估维度不同。数据安全风险评估着眼于数据的保密性、完整性、可用性和数据处理的合理性,通过识别和分析潜在的安全威胁和漏洞,对风险发生可能性和潜在影响进行评估。而个人信息保护影响评估则专注于个人信息处理的合法性、合规性以及这些活动对个人权益的影响。
八、未依法开展风险评估工作将承担什么法律责任?
根据《数据安全法》第四十五条规定,开展数据处理活动的组织、个人未依法开展风险评估工作的,由有关主管部门责令改正,给予警告,可以并处5万元以上50万元以下罚款,对直接负责的主管人员和其他直接责任人员可以处1万元以上10万元以下罚款;拒不改正或者造成大量数据泄露等严重后果的,处50万元以上200万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照,对直接负责的主管人员和其他直接责任人员处5万元以上20万元以下罚款。
