2026年8月20日,由国家互联网信息办公室、工业和信息化部、公安部联合制定的《网络数据安全风险评估办法》(三部门令第24号)正式施行。这份规章改变的不只是评估机构的生意,还有每一个处理重要数据企业的合规节奏。
01 谁必须评估?——年度评估是法定义务
办法明确:重要数据处理者应当每年度开展网络数据安全风险评估;重要数据安全状态发生重大变化、可能影响数据安全的,还要及时对变化部分开展评估。处理一般数据的,鼓励至少每3年开展一次。
一句话:涉及重要数据的企业,“做不做评估”已经不是选择题。

02 怎么做评估?——自评、委托都行,认证是分水岭
网络数据处理者可以自行开展评估,也可以委托第三方评估机构。办法明确鼓励相关评估机构通过认证,认证按照《中华人民共和国认证认可条例》执行。
目前,中央网信办数据与技术保障中心、公安部第三研究所、泰尔认证中心、中国网络安全审查认证和市场监管大数据中心(CCRC)等认证机构均已受理数据安全风险评估服务认证。对评估机构而言,认证正在成为行业的分水岭。
03 什么情况下会被要求委托“持证机构”?
出现以下情形,监管部门可以要求数据处理者委托通过认证的评估机构开展风险评估:
数据处理活动存在较大安全风险,可能危害国家安全、公共利益的;
发生网络数据安全事件,导致重要数据或者大规模个人信息泄露、被窃取的;
有关部门规定的其他情形。
也就是说,“持证”不仅影响评估机构的获客能力,还可能直接决定它能否进入某些监管场景。
04 评估机构的红线,一条都不能碰
不得转委托其他机构开展评估;
同一评估机构及其关联机构不得连续3次以上对同一数据处理者开展年度评估;
发现重大数据安全风险应及时通知数据处理者;
对评估中获取的数据、商业秘密等依法保密,评估结束后及时删除或按约处置;
对所出具的风险评估报告的真实性、有效性、完整性负责。
05 评估报告怎么交?——保存3年,20个工作日报送
重要数据处理者应当在年度评估完成后20个工作日内,按照主管部门要求报送风险评估报告;报告至少保存3年。委托第三方评估的报告,应当由评估机构主要负责人、风险评估负责人签字并加盖机构公章。
06 政策背后的“人员账”:认证要拼人
政策落地带来三层连锁反应:数据处理者合规投入增加,评估机构市场空间扩大且开始拼资质,支撑评估业务的人员能力证书需求集中释放。
无论选择四家认证机构中的哪一家,人员都是硬指标:GB/T 45389-2025要求评估团队不少于10人获得数据安全、数据安全评估、信息安全等相关资质证书。各家口径略有差异——数保中心、泰尔认证的操作文件把“个人信息保护合规审计人员能力评价证书”列为评估员资质选项之一,并要求专职人员中含高级职称;公安部第三研究所的规则已备案但全文未公开。
在CCRC体系内,与这一需求最对口的正是三张人员能力证书:CCRC-PIPP(个人信息保护专业人员,管体系)、CCRC-PIPA(个人信息保护评估师,做评估)、CCRC-PIPCA(个人信息保护合规审计师,出报告),均依据国家标准GB/T 42446实施,由CCRC统一颁发,可计入CCRC认证的10人持证配置(具体以受理审核认定为准)。
如果你正在规划评估业务、准备申请认证,或想为团队补充人员证书,欢迎联系交流:13522094648(丁老师)
