联合编制单位:贵州数据宝网络科技有限公司、上海合合信息科技股份有限公司、辽宁省数据集团有限责任公司、广西北部湾大数据交易中心有限公司、深圳数据交易所有限公司、中部数据服务(湖北)有限公司、北京国际大数据交易所有限责任公司、贵阳大数据交易所有限责任公司、广州数据交易所有限公司、陕西丝路数据交易有限公司、西部数据交易有限公司、山东数据交易有限公司、上海市数商协会、上海计算机软件技术开发中心、高颂数科(厦门)智能技术有限公司、宁波智源数学科技服务有限公司 一、编制目的与依据 (一)编制目的 贯彻落实《中共中央国务院关于构建数据基础制度更好发挥数据要素作用的意见》关于培育一批数据商和第三方专业服务机构,国家数据局等部门《关于培育数据流通服务机构加快推进数据要素市场化价值化的意见》关于建立数据流通服务机构发展评估评价体系相关部署,为各级管理部门、相关行业组织开展数据流通服务机构培育、引导数据商提升服务能力提供参考,助力建设开放共享安全的全国一体化数据市场,编制形成《数据流通服务机构(数据商)服务能力评价指南》 (二)规范性引用文件 1.法律法规 《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》 2.政策与规范性文件 《中共中央‧国务院关于构建数据基础制度更好发挥数据要素作用的意见》(“数据二十条”) 《关于培育数据流通服务机构加快推进数据要素市场化价值化的意见》(国数政策【2026」6号) 《关于促进数据产业高质量发展的指导意见》(发改数据【2024】1836号) 《数据领域名词解释(第一批)》(国家数据局)《数据领域名词解释(第二批)》(国家数据局) 3.国家标准 GB/T22239-2019《信息安全技术网络安全等级保护基本要求》 GB/T35273-2020《信息安全技术个人信息安全规范》 GB/T37988-2019《信息安全技术‧数据安全能力成熟度模型》 GB/T36073-2025《数据管理能力成熟度评估模型》 GB/T43697-2024《数据安全技术数据分类分级规则> GB/T20988-2025《网络安全技术信息系统灾难恢复规范》 GB/T37964-2019《信息安全技术‧个人信息去标识化指南》 GB/T42460-2023《信息安全技术个人信息去标识化效果评估指南》 二、适用范围与对象 本指南适用于对数据商的服务能力评价,适用对象为以数据为生产经营关键要素,依法通过采集、购实、授权使用、受托处理、合作开发等方式获取或控制数据资源,进行治理、加工、开发、运营,并对外提供相关数据产品或服务的经营主体。 三、核心概念解读 为统一对评价指标体系的理解,现对本指南涉及的核心概念解读如下。 (一)数据商 本指南所称数据商,是指以数据为生产经营关键要素,依法通过采集、购买、授权使用、受托处理、合作开发等方式获取并控制数据资源,进行治理、加工、开发、运营,并对外提供相关数据产品或服务的经营主体。 (二)数据产品与数据服务 数据产品是指基于数据加工形成的,可满足特定需求的数据加工品和数据服务,包括但不限于资源型(数据集、包含数据资源的数据库)、分析决策型(查询服务、接口服务、指数服务、咨询报告、终端服务)、智能生成型(大模型服务、智能体服务)等。指南中的“数据业务收入”,指数据商通过提供数据产品和数据服务取得的收入。 (三)数据第三方专业服务机构 数据第三方专业服务机构是指为促进数据交易活动合规高效开展,提供数据集成、质量评价、数据经纪、合规认证、安全审计、数据公证、数据保险、数据托管、资产评估、争议调解、风险评估、人才培训、咨询服务等第三方服务的专业化组织。 (四)数据专业人才 数据专业人才是指从事数据技术(包含合规、治理、市 场流通、安全等)岗位的人员。 (五)数据分类分级 数据分类分级是指依据数据的敏感程度、重要程度,以及数据遭到破坏后对国家安全、公共利益、个人或组织合法权益造成的危害程度,对数据进行分类和分级,并实施差异化保护的管理活动。分类分级结果是确定数据加密、访问控制、流通限制等保护措施的基础。 (六)个人信息保护影响评估(PIA) 个人信息保护影响评估是指针对个人信息处理活动,检验其合法合规程度,判断对个人信息主体合法权益造成损害的各种风险,并评估用于保护个人信息主体的各项措施有效性的过程。依据《中华人民共和国个人信息保护法》,处理敏感个人信息、利用个人信息进行自动化决策、委托处理个人信息、向其他个人信息处理者提供个人信息、公开个人信息、向境外提供个人信息等情形,应当事前开展个人信息保护影响评估,并对处理情况进行记录。 (七)恢复点目标(RPO)与恢复时间目标(RTO) 恢复点目标(RPO)是指灾难发生后,业务系统所能容忍的数据丢失量,通常表现为必须恢复到的历史时间点要求。它代表了业务系统在灾难中可接受的最大数据丢失时间窗口。RTO是指灾难发生后,信息系统或业务功能从停顿到必须恢复正常运行的最长可接受时间。它代表了业务中断后必须完成恢复的时间底线。 (八)去标识化与匿名化 去标识化是指个人信息经过处理,使其在不借助额外信息的情况下无法识别特定自然人的过程;名化是指个人信息经过处理无法识别特定自然人且不能复原的过程。 (九)数据全生命周期 数据全生命周期是指数据从产生到销毁的各种生存开态演变过程,包括数据采集、传输、存储、处理、流通和销毁六个阶段。 (十)核心技术 核心技术是指支撑数据产品和服务稳定运行所必需的关键技术组件。此类技术若过度依赖不可替代的外部供应,可能导致业务中断或数据安全风险。核心技术范围应贯穿数据全生命周期,至少应覆盖以下关键架构层级:数据采集层、数据存储与计算层、数据治理与管理层、数据分析与建模层、数据服务与交付层。 (十一)不可替代性 不可替代性是指组织依赖的核心技术或组件缺乏等效备选方案、难以平滑迁移或自主接管的高风险状态。其判定主要涵盖四个维度:市场上缺乏同等或更优的替代方案且迁移成本高昂;对外部单一供应商存在深度绑定且该供应商存在经营危机或断供风险;技术涉及境外司法管辖或安全后门引发合规阻断;以及组织自身未建立经演练验证的应急预案与自主技术储备。一旦陷入不可替代状态,外部技术供应的 任何中断将直接导致业务停顿或严重数据安全凤险。 (十二)商业模式创新 商业模式创新是指数据商在数据要素流通与价值转化过程中,突破传统业务形态,通过重构数据汇聚、采集、交换、交易、交付与收益分配等核心环节的运作机制,形成的新型价值创造与商业变现模式 四、评价指标概览 (一)基础支撑能力 评价数据商开展业务所需的基础性资源保障与技术服务支撑水平,包括人力、资金、基础设施、组织管理、数据质量五个方面。 1.1 人员配置与保障 1.1.1专业人才结构合理度 评价数据商专业人才队伍的结构合理性与稳定性,重点关注专业人才的学历层次结构、人员专业背景及从业经历与岗位职责的匹配程度、专业人才占比、专业人才持有权威职业资格证书或职称的情况,以及专业人才的留存稳定性。 1.1.2人才培养体系建设 评价数据商人才培养体系的健全性与运行有效性,重点关注培训管理制度对培训需求分析、计划制定、组织实施、档案管理和效果改进等环节的覆盖程度及其与能力模型、绩效管理和业务风险的联动情况,培训开展情况与专业人才覆盖程度及分层分类培训安排,以及关键岗位胜任力。 1.1.3 数据合规培训覆盖率 评价数据商面向全员及专业人才岗位开展数据合规与安全培训的机制建设与实施成效,重点关注培训制度、课程安排与考核机制的完善程度及课程内容随法律法规和业务发展的动态更新情况,培训开展情况与人员覆盖程度,以及培训效果评估机制,包括考核结果运用、未通过人员补训安 排和培训对风险问题改善的促进作用。 1.2资金与财务支撑 1,2.1 实缴资本与资产健康度 评价数据商的资本实力与资产结构健康状况,重点关注实缴资本规模对企业日常刚性支出的覆盖能力及出资的真实性、合规性,核实是否存在抽逃出资等异常情形,并以经审计的年度财务报告衡量企业资产负债水平与长期偿债能力。 1.2.2资金保障能力 评价数据商财务管理的规范性与持续资金保障能力,重点关注财务审计的合规记录,包括审计报告规范性、税务与财务处罚及失信记录和异常事项整改情况,重大债务风险状况,包括逾期债务、重大诉讼担保、偿债违约及债务集中到期对持续服务的影响和相应监测预警机制,以及流动性资金对短期偿付需求的保障程度。 1.2.3数据能力建设投入强度 评价数据商在数据能力建设方面的资源投入水平与投入结构完整性,重点关注数据采购、数据治理、安全合规、技术平台研发、人才培养等投入占营业收入的比重及其持续性,投入是否覆盖数据全生命周期各环节,以及各项投入是否明确预算安排、责任主体和产出目标。 1.2.4数据资产入表与价值管理 评价数据商对数据资源资产化确认的规范性及数据资 产价值转化能力。重点关注是否建立数据资源资产化识别标准与确认流程,数据资源确认为无形资产或存货等会计科目的判断依据是否充分合规,以及实现商业化变现的数据资产占总体数据资产的比例。 1.3 基础设施与运维 1.3.1技术基础设施保障能力 评价数据商技术基础设施对业务运行的支撑保障水平,重点关注计算、存储、网络等资源在日常运行与突发流量情形下的弹性伸缩与扩容能力,业务高峰期的性能亢余与突发流量承载能力,数据备份、异地容灾、恢复演练及多活部署等灾备能力,以及数据平台功能的完整性,包括数据采集、存储、管理、治理、分析、服务与审计等功能及数据质量、权限管控、血缘分析等能力。 1.3.2 业务连续性管理能力 评价数据商业务连续性管理体系的建设与目标达成情况,重点关注关键业务识别与影响分析的开展情况,灾备方案对人员、场所、系统、供应商等要素的覆盖程度及定期评审机制,以及恢复点自标与恢复时间自标的设定合理性、测试验证与实际达成情况。 1.4 组织运营管理 1.4.1 组织架构完善度 评价数据商组织架构对数据业务与安全合规管理的支撑程度,重点关注数据安全与数据合规职能的设置情况,包 括专职岗位或独立部门的设立,数据安全与数据合规专职负责人的任命及覆职评价机制,以及数据采集、加工、交易、审核等关键岗位的责任人明确程度、岗位相互备岗覆盖情况和岗位胜任力评估开展情况。 1.4.2企业资质认证覆盖度 评价数据商持有与数据业务相关资质认证的充分性与有效性,重点关注企业在数据安全、数据治理、信息安全管理等领域取得并保持有效的资质认证类型与覆盖范围,如信息安全管理体系认证、网络安全等级保护测评、数据管理能力成熟度评估等。 1.5数据质量与治理 1.5.1数据质量管理体系建设 评价数据商数据质量管理体系的制度完备性与责任落实情况,重点关注质量管理制度对质量规划、质量规则、质量监测、问题管理、变更管理与发布管理等环节的覆盖程度,质量责任体系中责任划分、审批体系与责任矩阵的建立情况及质量责任纳入绩效考核的情况,以及差异化数据质量标准的制定情况与核心数据的标准覆盖程度。 1.5.2数据质量问题追溯与改进机制 评价数据商对数据质量问题的定位追溯与闭环改进能力,重点关注质量问题定位至数据源、学段级血缘、版本及责任人的能力与跨系统端到端追溯能力,根因分析方法的应用、整改复测闭环管理、预防措施制定与问题按期关闭情况, 以及根因知识库建设与定期复盘机制的落实情况。 1.5.3 数据描述符合性 评价数据商对外提供数据产品描述信息与实际数据的一致性与可信程度,重点关注数据标签与对外文档、业务含义及实际内容的一致性,必填元数据的有效填写与完整程度,产品标注的更新时间、更新频率、数据量、覆盖范围与实际交付数据的一致性,以及合同约定的交付质量承诺的实际兑现情况。 1.5.4客户满意度 评价数据商数据产品与服务的客户认可程度与口碑表现,重点关注客户满意度调查的开展情况及有效样本对主要客户群体的覆