DataAigis
Back to Insights
数据安全 · 重要数据2026-05-18

《网络数据安全管理条例》落地一年观察:6 类企业的实操合规缺口

条例自 2025 年 1 月 1 日施行至今,配套国标与行业指引陆续出台。本文从「重要数据识别」「数据处理者义务分层」「年度风险评估报告」「跨部门协同」四个维度,梳理目前监管检查中最高频出现的 6 类合规缺口,并给出可操作的整改路径。

《网络数据安全管理条例》落地一年观察:6 类企业的实操合规缺口

《网络数据安全管理条例》落地一年观察:6 类企业的实操合规缺口

国务院《网络数据安全管理条例》(以下简称"条例")自 2025 年 1 月 1 日起施行,至今近一年半。条例首次将《网络安全法》《数据安全法》《个人信息保护法》三法的实施要求落地为统一的行政法规,并明确了网络数据处理者的分级义务体系。

随着 2025 下半年以来公安、网信办、行业主管部门的联合检查渐次铺开,企业侧暴露的合规缺口呈现高度集中态势。本文按检查通报中出现频次排序,梳理 6 类实操缺口。

一、重要数据识别"做了等于没做"

条例第 19 条要求处理重要数据的处理者建立重要数据目录。但实操中,约 70% 的被检企业存在以下三类问题:

  1. 照搬模版未结合业务:直接套用《重要数据识别指南》(GB/T 43697-2024)中的示例条目,但企业实际处理的数据类型与之差异显著
  2. 目录与数据资产清单脱节:重要数据目录孤立存在,未与数据分类分级清单、数据流图建立映射关系
  3. 缺少季度更新机制:目录建成后未设立动态维护机制,新业务、新数据未及时纳入

整改路径

  • 以《数据分类分级指南》(GB/T 43697)为底层方法论,自下而上盘点而非自上而下套模板
  • 在数据资产管理平台中将"重要数据"作为一级标签,强制与数据流向、责任人字段绑定
  • 制度上明确"季度盘点 + 重大业务变更触发"的双重更新机制

二、数据处理者义务分层错位

条例对"一般数据处理者"、"重要数据处理者"、"关键信息基础设施运营者"三类主体规定了差异化义务。约 40% 的企业出现自我定位错位

错误定位典型表现风险
低估自身义务处理大量个人信息的互联网企业未识别为"重要数据处理者"未尽到年度风险评估、合规负责人配备等义务
高估自身义务一般企业自我定位为 CIIO,承担不必要的过度合规成本资源错配,关键义务反而落空
三层混用集团下属子公司义务定位不清晰,制度文件相互引用矛盾检查时无法说清义务边界

整改建议

  • 严格按条例第 8、19、26 条分别匹配自身处理活动
  • CIIO 的认定以行业主管部门通知为准,不能自我宣称
  • 集团企业应在《数据安全管理办法》中明确每个法人主体的定位

三、年度数据安全风险评估流于形式

条例第 27 条要求重要数据处理者每年自行或委托开展数据安全风险评估,并向主管部门报送。检查中暴露的问题:

  • 评估报告通用化严重:照搬通用风险评估模板,缺少对自身业务场景的针对性
  • 风险项与控制措施"两张皮":识别出的风险未对应到具体的技术 / 管理控制措施,整改未跟踪闭环
  • 报送时点错位:未按主管部门要求的时间窗口(一般为次年 1-3 月)报送

关键提示:2026 年起,金融、能源、电信等重点行业的主管部门已开始对评估报告进行实质性审查,而非形式收讫。报告质量直接影响监管评级。

四、跨部门协同机制缺失

条例落地的特殊性在于跨监管口径:网信办管个人信息出境、公安管网络数据安全、行业主管管行业数据。但企业内部往往:

  • 法务管合同审查、IT 安全管技术控制、业务管数据使用,三者沟通断裂
  • 数据出境申报由法务负责,但安全评估材料由 IT 安全部门准备,版本不一致
  • 数据共享给第三方时,业务部门绕过法务直接签约

组织建议:设立数据合规委员会,由 CDO 或法务总监牵头,IT 安全、业务代表、风控参与,每季度议事一次。重大事项(出境、共享、并购)必须经委员会决议。

五、第三方数据共享场景管理缺失

条例第 13 条对个人信息向第三方提供作出明确要求,但企业常忽略非个人信息的数据共享(如运营数据、设备数据、聚合数据)也需要合同与安全评估。

常见漏洞

  • 营销外包合同未约定数据安全条款
  • API 开放给合作方未做权限分级与审计
  • SaaS 工具采购未评估第三方数据存储位置

整改要点

  • 建立《第三方数据合作清单》,分级管理(高 / 中 / 低风险)
  • 高风险合作必须签署 DPA 或数据安全协议
  • 季度复盘第三方访问日志

六、数据安全事件应急响应"有预案无演练"

条例第 30 条要求建立数据安全事件应急预案。实操中:

  • 预案文档存在但内部知晓率低
  • 未明确事件分级与上报阈值(《国家网络安全事件应急预案》对应级别)
  • 缺少桌面推演(Tabletop Exercise)

最低标准:每年至少 1 次完整桌面演练 + 关键岗位轮训。预案应明确事件 1 小时内通报至 CISO、4 小时内决策是否对外披露、24 小时内向主管部门报告的时点。

结语

《网络数据安全管理条例》的核心不是新增义务,而是将《数据安全法》的原则性条文落地为可检查、可考评的具体要求。2026 年下半年起的常态化检查中,"形式合规"将不再被接受。企业应以条例为抓手,重新审视自身合规体系的实操性。

如需就贵司具体场景获取整改方案,可联系 DataAigis 团队进行差距分析。