《网络数据安全管理条例》落地一年观察:6 类企业的实操合规缺口
国务院《网络数据安全管理条例》(以下简称"条例")自 2025 年 1 月 1 日起施行,至今近一年半。条例首次将《网络安全法》《数据安全法》《个人信息保护法》三法的实施要求落地为统一的行政法规,并明确了网络数据处理者的分级义务体系。
随着 2025 下半年以来公安、网信办、行业主管部门的联合检查渐次铺开,企业侧暴露的合规缺口呈现高度集中态势。本文按检查通报中出现频次排序,梳理 6 类实操缺口。
一、重要数据识别"做了等于没做"
条例第 19 条要求处理重要数据的处理者建立重要数据目录。但实操中,约 70% 的被检企业存在以下三类问题:
- 照搬模版未结合业务:直接套用《重要数据识别指南》(GB/T 43697-2024)中的示例条目,但企业实际处理的数据类型与之差异显著
- 目录与数据资产清单脱节:重要数据目录孤立存在,未与数据分类分级清单、数据流图建立映射关系
- 缺少季度更新机制:目录建成后未设立动态维护机制,新业务、新数据未及时纳入
整改路径:
- 以《数据分类分级指南》(GB/T 43697)为底层方法论,自下而上盘点而非自上而下套模板
- 在数据资产管理平台中将"重要数据"作为一级标签,强制与数据流向、责任人字段绑定
- 制度上明确"季度盘点 + 重大业务变更触发"的双重更新机制
二、数据处理者义务分层错位
条例对"一般数据处理者"、"重要数据处理者"、"关键信息基础设施运营者"三类主体规定了差异化义务。约 40% 的企业出现自我定位错位:
| 错误定位 | 典型表现 | 风险 |
|---|---|---|
| 低估自身义务 | 处理大量个人信息的互联网企业未识别为"重要数据处理者" | 未尽到年度风险评估、合规负责人配备等义务 |
| 高估自身义务 | 一般企业自我定位为 CIIO,承担不必要的过度合规成本 | 资源错配,关键义务反而落空 |
| 三层混用 | 集团下属子公司义务定位不清晰,制度文件相互引用矛盾 | 检查时无法说清义务边界 |
整改建议:
- 严格按条例第 8、19、26 条分别匹配自身处理活动
- CIIO 的认定以行业主管部门通知为准,不能自我宣称
- 集团企业应在《数据安全管理办法》中明确每个法人主体的定位
三、年度数据安全风险评估流于形式
条例第 27 条要求重要数据处理者每年自行或委托开展数据安全风险评估,并向主管部门报送。检查中暴露的问题:
- 评估报告通用化严重:照搬通用风险评估模板,缺少对自身业务场景的针对性
- 风险项与控制措施"两张皮":识别出的风险未对应到具体的技术 / 管理控制措施,整改未跟踪闭环
- 报送时点错位:未按主管部门要求的时间窗口(一般为次年 1-3 月)报送
关键提示:2026 年起,金融、能源、电信等重点行业的主管部门已开始对评估报告进行实质性审查,而非形式收讫。报告质量直接影响监管评级。
四、跨部门协同机制缺失
条例落地的特殊性在于跨监管口径:网信办管个人信息出境、公安管网络数据安全、行业主管管行业数据。但企业内部往往:
- 法务管合同审查、IT 安全管技术控制、业务管数据使用,三者沟通断裂
- 数据出境申报由法务负责,但安全评估材料由 IT 安全部门准备,版本不一致
- 数据共享给第三方时,业务部门绕过法务直接签约
组织建议:设立数据合规委员会,由 CDO 或法务总监牵头,IT 安全、业务代表、风控参与,每季度议事一次。重大事项(出境、共享、并购)必须经委员会决议。
五、第三方数据共享场景管理缺失
条例第 13 条对个人信息向第三方提供作出明确要求,但企业常忽略非个人信息的数据共享(如运营数据、设备数据、聚合数据)也需要合同与安全评估。
常见漏洞:
- 营销外包合同未约定数据安全条款
- API 开放给合作方未做权限分级与审计
- SaaS 工具采购未评估第三方数据存储位置
整改要点:
- 建立《第三方数据合作清单》,分级管理(高 / 中 / 低风险)
- 高风险合作必须签署 DPA 或数据安全协议
- 季度复盘第三方访问日志
六、数据安全事件应急响应"有预案无演练"
条例第 30 条要求建立数据安全事件应急预案。实操中:
- 预案文档存在但内部知晓率低
- 未明确事件分级与上报阈值(《国家网络安全事件应急预案》对应级别)
- 缺少桌面推演(Tabletop Exercise)
最低标准:每年至少 1 次完整桌面演练 + 关键岗位轮训。预案应明确事件 1 小时内通报至 CISO、4 小时内决策是否对外披露、24 小时内向主管部门报告的时点。
结语
《网络数据安全管理条例》的核心不是新增义务,而是将《数据安全法》的原则性条文落地为可检查、可考评的具体要求。2026 年下半年起的常态化检查中,"形式合规"将不再被接受。企业应以条例为抓手,重新审视自身合规体系的实操性。
如需就贵司具体场景获取整改方案,可联系 DataAigis 团队进行差距分析。



