网络数据处理者要落实网络数据安全风险评估工作,关键在于做好以下工作。
(一)牢牢把握网络数据安全风险评估工作的性质
网络数据安全风险评估有别于网络安全等级保护测评、云计算服务安全评估等符合性测评门类,本质上是一种风险评价活动,是对网络数据安全风险进行识别、分析、评价的有机结合。开展网络数据安全风险评估的总目标,是基于对网络数据安全风险客观规律的认识,通过科学的评估方法,回答好“本单位的网络数据和网络数据处理活动有没有风险、风险是什么、风险在哪里、风险有多大”等问题,为本单位决策层和行业主管监管部门做好风险管理提供参考依据。
(二)深化对数据安全风险特点的认识
数据具有复制成本低、易扩散、非独占等特点,这决定了网络数据安全风险评估的范围应包括本单位所有承载数据副本的信息系统;承载数据的信息系统自身的网络安全风险可能带来的数据泄露、篡改、破坏等风险;数据聚合分析、开源数据泄露等数据公开环节的典型风险;人工智能技术的应用带来过度海量采集、数据投毒污染、模型记忆与隐私泄露等新的风险;数据的委托处理、共同处理等形式将受托方、共同处理者引入风险范围以及保护责任义务边界问题等。
(三)掌握科学的评估方法
《办法》规定“风险评估工作应当按照《中华人民共和国数据安全法》、《网络数据安全管理条例》有关要求,参照数据安全风险评估有关国家标准开展”。目前,我国已经发布国家标准《数据安全技术 数据安全风险评估方法》(GB/T 45577-2025)作为数据安全风险评估的通用方法。另外,数据安全风险又与行业的业务场景关联紧密,具有很强的行业特征。故《办法》又规定“有关主管部门对本行业、本领域风险评估工作有规定的,从其规定”,充分考虑采用灵活方法适用于不同行业特征下的网络数据安全风险评估工作。