网络数据安全管理条例解读|国务院 790 号令企业数据合规自查指南
《网络数据安全管理条例》政策解读:企业数据合规义务全景指南
国务院《网络数据安全管理条例》(国务院令第790号)已于 2025 年 1 月 1 日正式施行。作为《网络安全法》《数据安全法》《个人信息保护法》三大上位法的配套行政法规,条例把企业数据合规义务落到了"可执行、可处罚"的层面:所有在境内开展数据收集、存储、使用、传输等活动的企业,都必须完成数据分类分级、落实安全保护主体责任、做到全流程留痕可查,违规最高可处 1000 万元罚款并吊销许可证。本文逐条对照条例原文与白话解读,帮您快速搞清"企业到底要做什么"。
关键词:网络数据安全管理条例 · 企业数据合规 · 数据分类分级 · 个人信息保护 · 数据出境 · ICP许可证 · EDI许可证 · 增值电信业务经营许可证
条例速览:一张表看懂"管什么、管谁、何时生效"
| 政策名称 | 《网络数据安全管理条例》—— 企业数据合规领域现行核心行政法规 |
|---|---|
| 发文机关 | 国务院(国务院令第 790 号,总理签署公布) |
| 生效日期 | 2025 年 1 月 1 日施行(2024 年 9 月 24 日公布,现行有效) |
| 适用对象 | 境内"网络数据处理者":开展数据收集、存储、使用、加工、传输、提供、公开、删除等活动的各类企业;境外处理境内自然人个人信息、符合《个人信息保护法》第三条第二款情形的,同样适用 |
| 效力位阶 | 行政法规 · 九章六十四条,依据《网络安全法》《数据安全法》《个人信息保护法》制定 |
| 核心要义 | 分类分级 · 主体责任 · 全程留痕 · 分级处罚(义务随数据规模与重要程度递增) |
核心要义:企业数据合规四个关键词
对于正在办理或已持有 ICP 许可证、EDI 许可证、SP 证等增值电信业务经营许可证的企业来说,条例的影响最为直接——经营性互联网信息服务本身就是典型的"网络数据处理活动"。理解条例,抓住四个关键词就够了:
分类分级
数据分为一般、重要、核心三级,重要数据须识别、申报并重点保护
主体责任
制度 + 技术(加密、备份、访问控制、安全认证)双落位,出事企业自担
全程留痕
共享记录留 3 年、漏洞 24 小时报告、事件及时通知并报告主管部门
分级处罚
最高 1000 万元罚款,可吊销业务许可证或营业执照
逐条原文与白话解读对照(企业义务清单)
左为条例原文摘录(标注条号),右为白话解读 + 对企业的影响 + 建议应对动作。"强制性义务"为条文使用"应当"的必尽义务,"条件性义务"为满足特定规模 / 情形时触发。
网络数据处理者应当依照法律、行政法规的规定和国家标准的强制性要求,在网络安全等级保护的基础上,加强网络数据安全防护,建立健全网络数据安全管理制度,采取加密、备份、访问控制、安全认证等技术措施和其他必要措施,保护网络数据免遭篡改、破坏、泄露或者非法获取、非法利用,处置网络数据安全事件,防范针对和利用网络数据实施的违法犯罪活动,并对所处理网络数据的安全承担主体责任。
数据安全是企业的主体责任,制度(管理制度)+ 技术(加密、备份、访问控制、安全认证)两手都要硬,且要建在"等保"基础之上。
没有数据安全制度、无备份无权限管控的企业属于直接违规;等保定级备案成为事实上的前置基线。
制定数据安全管理制度并经管理层发布;对照等保要求完成定级备案与测评;落加密、备份、最小权限三类基础措施。
网络数据处理者提供的网络产品、服务应当符合相关国家标准的强制性要求;发现网络产品、服务存在安全缺陷、漏洞等风险时,应当立即采取补救措施,按照规定及时告知用户并向有关主管部门报告;涉及危害国家安全、公共利益的,网络数据处理者还应当在24小时内向有关主管部门报告。
自家产品、网站、App 出了漏洞:一要立即修,二要告知用户并报告主管部门;风险涉及国家安全、公共利益的,有 24 小时硬时限。
"发现漏洞先捂着"不再可行;需要明确的漏洞分级标准与内部报告链路。
建立漏洞管理 SOP(发现→评估→修复→告知→报告);明确 24 小时报告触发情形与责任人;定期渗透测试与漏洞扫描。
网络数据处理者应当建立健全网络数据安全事件应急预案,发生网络数据安全事件时,应当立即启动预案,采取措施防止危害扩大,消除安全隐患,并按照规定向有关主管部门报告。
网络数据安全事件对个人、组织合法权益造成危害的,网络数据处理者应当及时将安全事件和风险情况、危害后果、已经采取的补救措施等,以电话、短信、即时通信工具、电子邮件或者公告等方式通知利害关系人;法律、行政法规规定可以不通知的,从其规定。……
出事三步走:启动预案止损 → 按规定报主管部门 → 及时通知受影响的用户和单位,"及时"是硬要求。
事后补预案、通知拖延将成为处罚的重要情形;危机公关与合规通报需双线并行。
编制应急预案并每年至少演练一次;预设通知模板与渠道清单;明确内部上报时限。
网络数据处理者向其他网络数据处理者提供、委托处理个人信息和重要数据的,应当通过合同等与网络数据接收方约定处理目的、方式、范围以及安全保护义务等,并对网络数据接收方履行义务的情况进行监督。向其他网络数据处理者提供、委托处理个人信息和重要数据的处理情况记录,应当至少保存3年。……
把数据给第三方(外包、共享、云服务都要管):合同写清目的、方式、范围、安全义务,还要盯住对方执行;每次提供/委托都要留记录、至少存 3 年。
现有供应商合同普遍缺数据处理条款(DPA);"签了合同就不管"不再免责。
盘点数据类供应商并统一补签 DPA;建立提供/委托处理台账(≥3 年);关键供应商年度安全审查。
第二十条 面向社会提供产品、服务的网络数据处理者应当接受社会监督,建立便捷的网络数据安全投诉、举报渠道,公布投诉、举报方式等信息,及时受理并处理网络数据安全投诉、举报。
第二十一条(节选) ……个人信息处理规则应当集中公开展示、易于访问并置于醒目位置,内容明确具体、清晰易懂……网络数据处理者按照前款规定向个人告知收集和向其他网络数据处理者提供个人信息的目的、方式、种类以及网络数据接收方信息的,应当以清单等形式予以列明。网络数据处理者处理不满十四周岁未成年人个人信息的,还应当制定专门的个人信息处理规则。
面向公众的企业必须开投诉举报入口并公示;隐私政策不能"藏在角落",要集中公开、醒目易达,收集了什么、给了谁都要清单列明;涉及 14 岁以下未成年人须有专门规则。
隐私政策需按"清单化"标准重写;App/网站需新增投诉入口;涉未成年业务改造工作量明显。
改版隐私政策为"目的/方式/种类/接收方"清单结构;上线投诉通道并公示时限;涉未成年业务单独制定儿童个人信息规则。
网络数据处理者基于个人同意处理个人信息的,应当遵守下列规定:
(一)收集个人信息为提供产品或者服务所必需,不得超范围收集个人信息,不得通过误导、欺诈、胁迫等方式取得个人同意;
(二)处理生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等敏感个人信息的,应当取得个人的单独同意;
(三)处理不满十四周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的同意;
(四)不得超出个人同意的个人信息处理目的、方式、种类、保存期限处理个人信息;
(五)不得在个人明确表示不同意处理其个人信息后,频繁征求同意;
(六)个人信息的处理目的、方式、种类发生变更的,应当重新取得个人同意。
六条红线:不能超范围收、不能骗着收;敏感信息要单独同意;孩子数据要监护人同意;拿到的只能按说好的用;用户拒绝了不许反复弹窗;用途变了要重新征得同意。
表单、SDK、埋点的采集字段需逐一"必要性审查";"一揽子授权、永久通用"模式必须下线。
出具采集字段必要性清单并下线冗余字段;敏感字段单独弹窗同意;建立同意记录留痕与变更重新授权流程。
第二十七条 网络数据处理者应当定期自行或者委托专业机构对其处理个人信息遵守法律、行政法规的情况进行合规审计。
第二十八条 网络数据处理者处理1000万人以上个人信息的,还应当遵守本条例第三十条、第三十二条对处理重要数据的网络数据处理者(以下简称重要数据的处理者)作出的规定。
所有企业都要定期做个人信息合规审计;个人信息覆盖 1000 万人以上,就直接"升级"比照重要数据处理者管理。
合规审计从"监管可查"变为"企业必做";临近 1000 万门槛的企业需提前搭建管理架构。
把合规审计纳入年度合规计划;监测用户规模,达标前完成安全负责人任命与制度升级。
第二十九条(第二款) 网络数据处理者应当按照国家有关规定识别、申报重要数据。对确认为重要数据的,相关地区、部门应当及时向网络数据处理者告知或者公开发布。网络数据处理者应当履行网络数据安全保护责任。
第三十条 重要数据的处理者应当明确网络数据安全负责人和网络数据安全管理机构。……网络数据安全负责人应当具备网络数据安全专业知识和相关管理工作经历,由网络数据处理者管理层成员担任,有权直接向有关主管部门报告网络数据安全情况。……
企业要主动识别、申报重要数据;被认定后必须任命安全负责人——由管理层成员担任、懂专业,有权直接向主管部门报告。
数据资产盘点与分类分级是第一道功课;"负责人挂名 IT 经理"可能不满足双重要求。
完成数据资产盘点与分级目录,按行业要求识别申报;由分管副总/CIO 级别出任并书面授权;关键岗位背景审查与培训。
重要数据的处理者应当每年度对其网络数据处理活动开展风险评估,并向省级以上有关主管部门报送风险评估报告。风险评估报告应当包括下列内容:(一)网络数据处理者基本信息、网络数据安全管理机构信息、网络数据安全负责人姓名和联系方式等;(二)处理重要数据的目的、种类、数量、方式、范围、存储期限、存储地点等……(三)网络数据安全管理制度及实施情况,加密、备份、标签标识、访问控制、安全认证等技术措施和其他必要措施及其有效性;(四)发现的网络数据安全风险,发生的网络数据安全事件及处置情况;(五)提供、委托处理、共同处理重要数据的风险评估情况;(六)网络数据出境情况;……
重要数据处理者每年要交一份"体检报告":管什么数据、措施是否有效、出过什么事、给谁共享过、有没有出境——一项不能少。
年度风险评估成为法定"年检";报告横跨管理、技术、出境多领域,需多部门协同编写。
建立年度风险评估模板与分工表;按七项要素沉淀过程证据;明确报送窗口与责任人。
符合下列条件之一的,网络数据处理者可以向境外提供个人信息:
(一)通过国家网信部门组织的数据出境安全评估;
(二)按照国家网信部门的规定经专业机构进行个人信息保护认证;
(三)符合国家网信部门制定的关于个人信息出境标准合同的规定;
(四)为订立、履行个人作为一方当事人的合同,确需向境外提供个人信息;
(五)按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理,确需向境外提供员工个人信息;
(六)为履行法定职责或者法定义务,确需向境外提供个人信息;
(七)紧急情况下为保护自然人的生命健康和财产安全,确需向境外提供个人信息;
(八)法律、行政法规或者国家网信部门规定的其他条件。
数据出境不是"一刀切禁止",但必须走 八条合法通道之一:安全评估 / 保护认证 / 标准合同三条"正道",加上履行合同必需、跨境用工、法定义务、紧急救援等豁免情形。
跨国集团内部系统(CRM、HR、邮件)同步数据至境外服务器同样属于"出境",需逐项归通道管理。
梳理全部出境场景并归入八类通道;豁免情形留存论证记录;标准合同路径完成备案;建立出境台账。
违规成本:罚则一览
违反第十二条、第十六条至第二十条、第二十二条等规定的,责令改正、警告、没收违法所得;拒不改正或情节严重的,处 100 万元以下罚款,可责令暂停相关业务、停业整顿、吊销许可证或营业执照,直接责任人可处 1 万至 10 万元罚款。
违反第十三条(影响国家安全未按要求接受国家安全审查)的,责令改正、警告,可并处 10 万至 100 万元罚款;拒不改正或情节严重的,处 100 万至 1000 万元罚款,并可吊销许可证或营业执照。
违反第二十九条第二款、第三十条、第三十一条、第三十二条等规定的,责令改正、警告,可并处 5 万至 50 万元罚款;拒不改正或造成大量数据泄露等严重后果的,处 50 万至 200 万元罚款。
※ 主动消除或减轻危害后果、初次违法且危害轻微并及时改正的,依《行政处罚法》可从轻、减轻或不予处罚(第五十九条)。—— 罚则条文引自《人民日报》2024年10月10日刊发的条例全文(第八章)。
值得企业特别注意的是:条例处罚可"双罚"——既罚企业也罚直接责任人;吊销许可证的处罚对持有 ICP 许可证、EDI 许可证等增值电信业务经营许可证的企业而言,意味着核心经营资质的丧失,后果远重于罚款本身。
重点变化:新规与此前监管框架对比
对照此前上位法确立的监管框架,梳理《条例》带来的关键增量要求(解读性归纳,供参考)。
上位法对漏洞处置与事件报告作了原则性要求,但未统一规定具体报告时限,执行口径不一。
第十条明确:立即补救、告知用户并报告主管部门;涉及危害国家安全、公共利益的,24 小时内报告。
《个人信息保护法》要求委托处理须约定并监督,但记录留存未作统一要求。
第十二条明确:合同约定 + 监督履行;处理情况记录至少保存 3 年;共同处理者须约定各自权利义务。
《个人信息保护法》确立"知情—同意"与敏感信息"单独同意"原则,具体边界散见于部门规章与执法案例。
第二十二条列举六项红线:不得超范围收集、不得误导欺诈胁迫取权、敏感信息单独同意、未成年人须监护人同意、不得频繁骚扰式征求、用途变更须重新取得同意。
《个人信息保护法》规定监管部门可以委托专业机构审计,属于监管侧检查手段。
第二十七条明确:企业应当定期自行或者委托专业机构开展个人信息合规审计。
按数据重要程度设置义务,未就个人信息处理人数规模设置统一升级门槛。
第二十八条明确:处理 1000 万人以上个人信息的,比照重要数据处理者履行额外义务。
《个人信息保护法》确立出境三路径:安全评估、保护认证、标准合同,轻量场景缺少灵活通道。
第三十五条列明八类情形:新增履行合同必需、跨境人力资源管理、履行法定职责义务、紧急情况等豁免情形。
企业数据合规自查清单(可勾选)
建议企业对照逐项自查,点击勾选可实时统计完成进度(状态仅保存在当前页面)。
关键时间线
《中华人民共和国数据安全法》施行
确立数据分类分级保护、重要数据目录等基础制度。
《中华人民共和国个人信息保护法》施行
确立"告知—同意"、敏感信息单独同意、数据出境三路径等规则。
《网络数据安全管理条例(征求意见稿)》公开征求意见
国家互联网信息办公室就征求意见稿向社会公开征求意见。
国务院第 40 次常务会议审议通过
《网络数据安全管理条例(草案)》经国务院常务会议审议通过。
国务院令第 790 号签署公布
国务院总理签署国务院令,正式公布条例。
《网络数据安全管理条例》正式施行(现行有效)
全文九章六十四条生效,企业数据合规义务自此适用,企业应尽快完成制度、技术、流程三线改造。
配套细则持续推进
各行业主管部门依据《条例》陆续推进本行业数据分类分级、出境管理等配套规则,建议持续跟踪所属行业的细化要求。
常见问题 FAQ
Q1《网络数据安全管理条例》什么时候开始施行?
《网络数据安全管理条例》(国务院令第790号)于 2024 年 9 月 24 日公布,2025 年 1 月 1 日正式施行,现行有效。企业不存在"过渡期观望"的空间,合规义务已即时适用。
Q2所有企业都适用《网络数据安全管理条例》吗?小微企业也要管数据合规吗?
是的。只要企业在中国境内开展网络数据处理活动(收集、存储、使用、加工、传输、提供、公开、删除数据等),都属于条例所称"网络数据处理者",无论规模大小均适用。区别在于义务递增:处理 1000 万人以上个人信息的企业,还需比照重要数据处理者履行设安全负责人、年度评估报送等额外义务。
Q3企业违反条例会被罚多少钱?会不会吊销 ICP 许可证?
根据条例第五十五条至第五十七条:一般违规拒不改正或情节严重的可处 100 万元以下罚款;重要数据违规造成大量数据泄露等严重后果的可处 50 万至 200 万元罚款;拒不开展国家安全审查且情节严重的最高可处 100 万至 1000 万元罚款。上述处罚均可吊销相关业务许可证或营业执照——对持有 ICP 许可证、EDI 许可证的企业,意味着核心经营资质的丧失,同时还会对直接责任人罚款。
Q4企业数据合规第一步应该做什么?和 ICP 许可证有什么关系?
建议的第一步是数据资产盘点与分类分级:先弄清自己有哪些数据、哪些可能构成重要数据,再建立数据安全管理制度并落实加密、备份、访问控制等技术措施,同步梳理对外提供数据的合同与台账。经营性互联网信息服务、在线数据处理与交易等业务本身就需要 ICP 许可证、EDI 许可证等增值电信业务经营许可证,而数据合规改造与电信业务年检、许可延续中对安全能力的要求一脉相承,建议统筹推进。
Q5把用户数据同步到境外服务器,算是"数据出境"吗?
算。只要个人信息或重要数据被传输至境外(包括跨国集团内部系统同步),就属于数据出境活动,必须符合条例第三十五条列举的八类合法通道之一:数据出境安全评估、个人信息保护认证、标准合同备案,或履行合同必需、跨境人力资源管理、法定义务、紧急情况等豁免情形,并留存相应论证记录。
数据合规改造,从资质合规开始
《网络数据安全管理条例》对经营性互联网信息服务、在线交易处理等业务提出了更高要求。企咨宝提供ICP 许可证、EDI 许可证、SP 证等增值电信业务经营许可证的咨询代办服务,并同步提供数据合规整改建议,帮助企业一次到位、合规经营。
※ 服务范围与办理流程请以企咨宝官网各栏目页为准;本页内容为政策解读与参考建议,不构成法律意见。