重要数据风险评估完成后20个工作日内报送:先定主体和完成日
这是一篇百家号稿件。为便于检索、归档与阅读,收录于“公开发声”。
《网络数据安全风险评估办法》施行后,重要数据处理者应在年度风险评估完成后的20个工作日内按要求报送报告;这不是所有网络数据处理者的统一期限,关键要先核对主体、评估完成日和报送部门。
《网络数据安全风险评估办法》施行后,企业最容易记住的是“20个工作日”,却忽略了这个期限并不是所有网络数据处理者的统一倒计时。
先给结论:对于重要数据处理者,年度风险评估完成后,应在20个工作日内按照有关主管部门要求报送风险评估报告。有关主管部门不明确时,向省级网信部门或者国家网信部门报送。判断具体项目时,先核对主体资格,再固定评估完成日,最后确认报送对象和要求。
规则从什么时候施行
《网络数据安全风险评估办法》自2026年8月20日起施行。这个施行日是规则开始适用的时间信息,但不是所有企业统一的报告截止日。具体项目的时间节点仍然要和年度风险评估完成这一事件联系起来。
20个工作日从哪一天开始算
规则关注的是“年度风险评估完成后”的20个工作日,而不是办法施行日之后统一加20个工作日,也不是看到报告草稿、收到评估机构交付件或项目启动就自动开始计算。
在企业自己的项目档案中,应先固定能够说明年度评估何时完成的记录,再按有关主管部门要求确定报送动作。报告草稿形成、机构交付和最终完成之间如果不是同一时间,不能不加核对地互相替代。
这里还要区分“工作日”和自然日。内部台账应记录起算事实及后续报送日期,避免只写一个模糊的“8月完成”而无法复核。
先确认是不是适用主体
20个工作日的报送节点,针对的是重要数据处理者。不能因为企业处理网络数据,就直接把这一期限套用到企业全部网络数据处理活动,也不能仅凭一份报告模板或项目名称认定企业当然属于重要数据处理者。
企业需要结合具体数据处理项目、重要数据识别结果和主管部门要求核对主体范围。主体判断还没有完成时,先把它标记为待核实事项,不要在制度或对外说明中直接写成确定结论。
报送给谁,认证是不是前置条件
先按照有关主管部门的要求确定报送对象。主管部门不明确时,向省级网信部门或者国家网信部门报送。
官方答记者问还说明,相关评估机构通过认证属于鼓励事项。它不能被改写成企业办理评估时一律必须满足的法定前置条件。企业应把“报告报送对象”“评估机构选择”和“认证状态”作为不同问题分别核对。
另外,报送风险评估报告不等于风险评估结论必然通过,也不替代其他网络数据、重要数据或个人信息合规判断。
企业可以建立一张四步台账
第一步,记录项目是否涉及重要数据以及判断依据;第二步,固定年度风险评估完成日和对应证据;第三步,确认有关主管部门及其报送要求;第四步,按20个工作日节点记录报送、补正和留痕情况。
四步中的任何一项尚未核实,都不宜仅凭施行日直接算出一个对所有项目适用的截止日。
常见误区
办法自8月20日施行,所以所有企业都要在之后20个工作日内报送?不是,20个工作日与年度风险评估完成事件相连,适用对象也不是所有网络数据处理者。
报告交付日就是评估完成日?不能当然等同,具体项目应以能够说明评估完成的事实和材料核对。
评估机构必须通过认证才能办理?官方答记者问将通过认证列为鼓励事项,不能写成一律强制前置条件。
吕箐翎律师建议,企业先把“主体—完成日—主管部门—20个工作日”四个字段补齐,再生成报送日历。这样才能避免把一个通用期限,误读成某家企业已经确定的个案结论。
必要来源:国家互联网信息办公室《〈网络数据安全风险评估办法〉实施有关事项答记者问》(2026年8月20日):https://www.cac.gov.cn/2026-08/20/c_1788889498173657.htm