数据安全风险评估新规8月落地:国家三部门联合公布《网络数据安全风险评估办法》 电力行业合规应对全解


2026年6月18日,国家网信办、工业和信息化部、公安部三部门联合公布《网络数据安全风险评估办法》(第24号令,以下简称《办法》),自2026年8月20日起施行。这是我国首部专门针对数据安全风险评估活动的联合部门规章,标志着数据安全风险评估从法律条文中的“原则性要求”正式转化为“可操作规程”。
对电力行业而言,《办法》的落地意味着:7月1日《能源行业数据安全管理办法(试行)》刚刚施行,8月20日风险评估新规紧随其后,加上6月1日实施的GA/T 2380等保数据安全新规、7月1日实施的GM/T 0031密码标准,电力关键信息基础设施运营者正面临“等保+密评+数据安全评估”三线并行的合规叠加期。
一、新规核心要点:三级评估义务与机构管理
1. 三级评估义务体系
《办法》第五条按数据分级建立差异化评估义务,与《中华人民共和国数据安全法》分类分级制度一脉相承:
数据级别 |
评估频率 |
触发条件 |
法律效力 |
|---|---|---|---|
重要数据 |
每年度1次 |
常态化年度评估 |
强制义务 |
重要数据(状态重大变化) |
及时开展 |
数据量级骤增/处理目的变更/跨境传输变化/新技术应用等 |
专项评估义务 |
一般数据 |
至少每3年1次 |
鼓励性要求 |
非强制 |
其中,“安全状态发生重大变化”的触发条件尤其值得电力企业关注,引入AI模型训练处理用电数据、调度数据跨境传输场景变更、用电信息采集系统数据量因新能源接入骤增等情形,均可能触发专项评估义务。
2. 评估机构管理“四道红线”
《办法》对评估机构的管理设定了四项核心制度:
禁转委托(第十一条):评估机构不得转委托其他机构开展评估,直指当前评估市场“层层转包”乱象;
轮换制度(第十二条):同一评估机构及其关联机构不得连续3次以上对同一处理者开展年度风险评估,借鉴审计轮换制度防止利益固化;
认证鼓励(第八条):鼓励评估机构通过认证,按照《中华人民共和国认证认可条例》执行;
保密与数据删除(第十四条):评估结束后须及时删除或按合同约定处置所获数据,这对涉及电力调度核心系统、用电数据等敏感信息的评估尤为关键。
3. 报告流转机制
《办法》第十六条构建了“纵向报送+横向通报+中央汇总”的三级信息流转架构:
重要数据处理者 →(20个工作日内)→ 主管部门→(10个工作日内)→ 同级网信部门;国家网信部门 → 汇总并与国务院电信、公安、国安等部门共享
省级以上网信部门、电信主管部门、公安机关、国家安全机关和其他有关部门有权对评估报告的“真实性、准确性”进行检查核验——这意味着电力企业在报送能源主管部门的同时,报告还将同步流转至网信、公安等部门接受交叉审查。
二、电力行业影响:三评叠加与互认采信
1. 三套评估体系的叠加与衔接
当前,电力关键信息基础设施运营者同时面临三套评估义务:
评估类型 |
法规依据 |
评估频率 |
核心关注 |
|---|---|---|---|
数据安全风险评估 |
《网络数据安全风险评估办法》+《能源行业数据安全管理办法》 |
每年1次 |
数据处理活动安全性、重要数据保护 |
网络安全等级保护测评 |
GA/T 2380-2026 + 等保2.0 |
三级每年1次/四级半年1次 |
信息系统安全防护能力 |
商用密码应用安全性评估 |
GM/T 0031-2025 + 《关基商密使用管理规定》 |
每年1次 |
密码算法/密钥管理/密码产品合规 |
三套评估在技术层面存在显著交叉——等保测评中的“数据安全”控制点、密评中的“数据传输加密”环节、数据安全评估中的“技术防护能力”部分,往往指向同一批安全措施。
2. 与《能源行业数据安全管理办法》的衔接
《能源行业数据安全管理办法》第十五条已明确要求重要数据处理者每年至少开展一次风险评估,并规定了十项重点评估内容(涵盖数据识别认定、处理活动合法性、安全负责人履职、全流程管理制度、人员管理、分类分级落实、技术防护、事件处置、数据共享安全等)。
《办法》的出台为这十项内容的评估提供了统一的程序规范和标准依据——评估流程参照GB/T 45577-2025《数据安全技术 数据安全风险评估方法》,评估报告按主管部门要求编制并报送。
3. 电力行业评估重点项
结合《能源行业数据安全管理办法》第十五条十项要求,电力企业评估应重点关注以下高发风险点:
重要数据识别遗漏:1000万以上电力用户用电原始数据、750kV以上变电站地理坐标(≤100m精度)、调度实时控制指令等是否已纳入重要数据目录并报送;
跨主体流转风险:数据共享、委托处理场景中,是否按要求进行安全评估并签订保护协议,受托方数据安全能力是否完成核验;
全生命周期管控断点:数据采集环节是否符合最小必要原则、传输环节是否加密、存储环节是否分级隔离、销毁环节是否做到不可恢复;
云平台合规性:使用云服务处理重要数据的,云平台是否通过云计算服务安全评估,数据载体所在地是否明确;
密码措施合规:重要数据加密是否采用国密算法(SM2/SM3/SM4),密钥管理是否通过密评,密码产品是否持有有效商用密码产品认证证书。
三、合规建议:8月20日前的准备清单
《办法》8月20日施行在即,电力企业应在不到30天的窗口期内完成以下准备:
第一,确认评估主体与报送渠道。梳理本单位重要数据目录,确认主管部门(省级能源主管部门或能源央企总部),摸清报送渠道和联系方式。能源央企各级子公司须注意“双报送”要求——按数据载体所在地向省级能源主管部门和央企总部分别报送。
第二,建立评估机制与工具链。组建评估团队(自行评估)或启动评估机构选型(委托评估),完成数据资产盘点工具、风险评估平台的部署或采购。若选择自行评估,须指定专人负责,评估人员应具备数据安全风险评估相关资质。
第三,规划评估机构轮换策略。若采用第三方评估,需制定不低于3年的机构轮换计划,避免连续3次委托同一机构或其关联机构。
第四,打通三评互认接口。梳理等保测评、密评、数据安全评估三套评估的交叉项,建立互认映射表,在等保测评报告和密评报告中明确可用于数据安全评估采信的结论部分,减少重复工作量。
第五,预留整改窗口。《办法》第十八条规定,监管强制评估中发现的整改问题须在完成整改后15个工作日内报送整改报告。企业应在首次评估中预留至少20天以上整改窗口,避免因整改不及时触发“停止处理重要数据”的执法措施。
8月20日不是一个孤立的合规节点,而是电力行业数据安全治理从“制度构建”迈向“常态执行”的转折点。三评叠加看似加重了合规负担,但互认采信机制为降低重复成本提供了制度空间——关键在于企业能否在8月20日前打通三套评估的数据接口与流程闭环。提前布局者,将在下半年的执法窗口中从容应对;临时抱佛脚者,恐将面临“停止处理重要数据”的实质风险。


京公安备11010802034101号

