数据安全风险评估新规施行:这几种企业必须做评估,上 AI 前先自查三件事
《网络数据安全风险评估办法》已于 2026 年 8 月 20 日起施行。公安部会同中央网信办、工信部在国家数据安全工作协调机制下建立专项工作机制:重要数据处理者必须按规定开展风险评估,公安机关还要对评估报告的真实性、准确性进行"检查核验"。
谁必须做:重要数据处理者
义务主体是"重要数据处理者"——处理涉及国家安全、经济运行、公共利益的数据,或手握大规模个人信息的企业和机构。政务、国企、医疗、制造、金融单位最容易踩线:健康档案、地理信息、批量客户资料,都在"重要数据"的常见范围里。
做不到会怎样:不只是罚款
存在较大风险或发生数据安全事件的,会被督促委托通过认证的第三方评估机构再评估;拒不整改的,可以责令停止处理重要数据——业务系统直接停摆,比罚款更疼。而目前备案认证规则的评估机构全国只有 3 家(国家网信办数据与技术保障中心、公安部第三研究所、泰尔认证中心),稀缺程度可想而知。
AI 时代,这事为什么更紧迫
企业上大模型,第一件事是喂数据:客户档案、图纸、合同工单全往模型里放。数据进了 AI 处理链路,暴露面和流转路径同步放大,评估义务与泄露风险一起涨。AI 立项时,数据合规自查应当与算力选型同步做,而不是出事后再补课。
对贵州企业意味着什么
一是涉重要数据的单位,把评估排进日程:贵州的政务、国企、医疗、制造客户不少都带"重要数据"属性,与其等核验上门,不如先自查三件事——数据存在哪(资产清单)、谁能看(权限分级)、丢了怎么办(备份恢复演练)。
二是准备上 AI 的企业,先打数据底座:评估的前置动作就是数据资产梳理、分类分级、访问控制与离线备份。底座打牢,评估是顺手交作业;底座没打,AI 喂数据越多,风险敞口越大。
贵州诚鑫致达科技为企业提供数据资产梳理、分类分级与备份容灾建设,帮黔企把合规动作做在评估前面。
(法规资讯:口径截至发稿日,办法 2026-08-20 起施行,执行细则以主管部门最新发布为准。)
信息来源:新华网(公安部负责人答记者问,2026-08-20)