?国家互联网信息办公室、工业和信息化部、公安部联合公布的《网络数据安全风险评估办法》(第24号令),已于2026年8月20日起正式施行。这是我国首部专门针对数据安全风险评估活动的部门联合规章,标志着数据安全风险评估从法律原则走向操作落地。
一、《办法》核心制度解读
??◆分层分类的评估义务体系
??重要数据处理者:应当每年度开展风险评估。重要数据安全状态发生重大变化的,应当及时开展专项评估。一般数据处理者:鼓励至少每3年开展一次风险评估。监管强制评估:省级以上网信、电信、公安等部门在三种情形下可要求处理者委托通过认证的评估机构开展评估。
??◆评估方式双轨制
??可自行开展评估(须指定专人负责),也可委托第三方评估机构开展(须通过合同明确双方权利义务)。
??◆评估机构红线
??禁止转委托(第十一条):直指当前安全评估市场“层层转包”的乱象。评估轮换制度(第十二条):同一评估机构及其关联机构不得连续3次以上对同一网络数据处理者开展年度风险评估。鼓励机构认证(第八条):鼓励评估机构通过认证。保密与数据删除义务(第十四条):评估结束后须及时删除或妥善处置所获数据。
??◆报告报送与法律责任
??风险评估报告至少保存3年(第十五条)重要数据处理者应在评估完成后20个工作日内报送(第十六条)被要求整改的应在整改完成后15个工作日内报送整改情况(第十八条)。
二、新规之下,企业的四大合规刚需
??◆刚需一:识别是否为重要数据处理者
??准确识别重要数据是履行义务的前置条件。企业须依据行业主管部门发布的重要数据识别指南进行识别并申报。
??◆刚需二:掌握国家标准评估方法
??《办法》要求风险评估工作应当参照数据安全风险评估有关国家标准开展,企业须具备依据GB/T 45577-2025开展评估的能力。
??◆刚需三:具备自行评估的专业人才
??《办法》允许企业自行评估,但须指定专人负责。企业没有持证的专业评估人员,自行评估将面临“不会做、做不好”的困境。
??◆刚需四:应对监管强制评估与检查
??主管部门有权对重要数据处理者开展风险评估情况进行检查,企业须确保评估工作经得起监管核查。
三、CCRC-DSA精准回应企业四大刚需
??◆回应一:建立重要数据识别能力
??准系统讲解GB/T 43697《数据安全技术 数据分类分级规则》,教授如何依据国标对企业全量数据进行盘点、分类,并科学定级。
??◆回应二:掌握国家标准评估方法论
??以GB/T 45577-2025为核心,完整讲解五阶段评估流程与四大评估维度(401项核心评估点),同步覆盖GB/T 41479、GB/T 46068、GB/T 46903、GA/T 2380等最新标准
??◆回应三:培养能独立开展评估专人
??持证人员证明已具备从事数据安全评估检测和数据安全技术咨询服务的知识和技能。课程采用“法规解读+方法论+沙盘演练+互采信实战”四位一体教学模式,学员基于真实企业场景完成从数据识别到风险评估报告的完整任务链。
??◆回应四:报告编制与合规报送全流程
??详解评估报告编制规范、报送流程与整改时限要求(20个工作日报送、15个工作日整改报送),帮助学员系统掌握从评估实施到报告报送的完整合规闭环。
CCRC-DSA课程核心模块全景
??依据中国网络安全审查认证和市场监管大数据中心确定的“数据安全评估师”考试大纲要求,设置了四大课程模块,通过专家讲解、案例研讨、小组实战与沙盘演练相结合的方式展开。
模 块 | 核心内容 |
模块一:政策解读 | 《网络数据安全风险评估办法》25条核心条款精读;重要数据处理者与一般数据处理者角色判定;评估频次、评估方式、机构要求、报告报送、法律责任 |
模块二:评估实务 | GB/T45577-2025五阶段评估流程;评估目标设定、范围确定、团队组建、方案编制;四类评估手段详解;评估报告编制规范与报送流程 |
模块三:风险深度精讲 | 安全管理、安全技术、数据处理活动全生命周期评估;数据流转图风险识别演练;风险清单与报告输出 |
模块四:互采信与综合实战 | 个人信息保护评估;DSM认证/个保审计/等保密评互采信;基于真实企业案例编制互采信协同方案与风险评估报告 |
一、时间安排
??培训:8月29-30日、9月5-6日
??考试:9月7日
二、课程费用
??培训费:6700元/人
??考试认证费:2100元/人(认证系统在线缴纳)
三、报名方式
??扫描下方二维码,即可快速报名参加8月份CCRC-DSA认证及考试:
四、联系方式
??中国通信企业协会部,010-88259629
