第一条至第四条:明确本办法旨在规范网络数据安全风险评估活动,保障网络数据安全,促进网络数据依法合理有效利用。规定在中华人民共和国境内开展风险评估需遵守本办法,并定义了风险评估的概念。国家网信部门负责统筹各地区、各部门的风险评估工作,各主管部门按“谁管业务、谁管业务数据、谁管数据安全”原则定期开展评估,并向国家网信部门报送年度计划。
第五条至第六条:规定重要数据处理者应每年开展风险评估,一般数据处理者鼓励至少每3年开展一次。要求评估工作遵循相关国家标准,评估机构需通过认证,并明确评估机构的选择和责任。
第七条至第九条:规定评估机构需遵守法律法规,公正客观地作出风险判断,并对评估报告负责。同一评估机构及其关联机构不得连续3次以上对同一网络数据处理者开展评估。
第十条至第十二条:要求评估机构发现重大数据安全风险时及时通报并报告有关部门,并对评估过程中获得的信息保密。
第十三条至第十六条:规定重要数据处理者需在年度评估完成后10个工作日内报送评估报告,主管部门应公开报送渠道并及时接收报告。要求网络数据处理者配合抽查核验,并对未按规定开展评估的情形予以处罚。
第十七条至第十八条:规定有关部门发现可能危害国家安全、公共利益的网络数据处理活动时应责令整改,并可采取停止处理重要数据等措施。要求各地区、各部门加强风险信息共享和协同处置。
第十九条至第二十条:规定任何组织、个人有权投诉、举报违法违规活动,有关部门应依法处理。对未按规定开展评估的网络数据处理者和违反本办法的评估机构,应依法予以处置处罚。
第二十一条至第二十四条:规定风险评估、网络安全等级保护测评等内容重合时可互相采信,避免重复评估。重要数据处理者提供、委托处理、共同处理重要数据前可参照本办法执行。核心数据处理者的风险评估按国家有关规定执行。涉及国家秘密的风险评估活动按《中华人民共和国保守国家秘密法》等规定执行。
第二十五条:规定本办法的生效日期。