
2025年4月25日,國(guó)家市場(chǎng)監(jiān)督管理總局發(fā)布《GB/T 45577-2025 數(shù)據(jù)安全技術(shù) 數(shù)據(jù)安全風(fēng)險(xiǎn)評(píng)估方法》(下文簡(jiǎn)稱《方法》),并將于11月1日正式實(shí)施,文件適用于指導(dǎo)數(shù)據(jù)處理者、第三方評(píng)估機(jī)構(gòu)開展數(shù)據(jù)安全風(fēng)險(xiǎn)評(píng)估,也可供有關(guān)主管監(jiān)管部門實(shí)施數(shù)據(jù)安全檢查評(píng)估時(shí)參考。作為我國(guó)數(shù)據(jù)安全領(lǐng)域的重要國(guó)家標(biāo)準(zhǔn),它為企事業(yè)單位數(shù)據(jù)安全風(fēng)險(xiǎn)評(píng)估提供了全流程指南,從合規(guī)的要求到技術(shù)落地,從風(fēng)險(xiǎn)識(shí)別到整改處置的要求,全面覆蓋了數(shù)據(jù)的全部生命周期。
《方法》規(guī)定,數(shù)據(jù)安全風(fēng)險(xiǎn)評(píng)估主要圍繞數(shù)據(jù)和數(shù)據(jù)處理活動(dòng),聚焦可能影響數(shù)據(jù)的保密性、完整性、可用性和數(shù)據(jù)處理活動(dòng)合理性的安全風(fēng)險(xiǎn),掌握數(shù)據(jù)安全總體狀況,發(fā)現(xiàn)數(shù)據(jù)安全隱患,提出數(shù)據(jù)安全管理和技術(shù)防護(hù)措施建議,提升數(shù)據(jù)安全防攻擊、防破壞、防竊取、防泄露、防濫用能力。
風(fēng)險(xiǎn)評(píng)估過程中,首先通過信息調(diào)研識(shí)別數(shù)據(jù)處理者、業(yè)務(wù)和信息系統(tǒng)、數(shù)據(jù)、數(shù)據(jù)處理活動(dòng)、安全措施等相關(guān)要素,然后從數(shù)據(jù)安全管理、數(shù)據(jù)處理活動(dòng)、數(shù)據(jù)安全技術(shù)、個(gè)人信息保護(hù)等方面識(shí)別風(fēng)險(xiǎn),最后梳理風(fēng)險(xiǎn)源清單,分析數(shù)據(jù)安全風(fēng)險(xiǎn)、視情評(píng)價(jià)數(shù)據(jù)安全風(fēng)險(xiǎn),并給出整改建議。數(shù)據(jù)安全風(fēng)險(xiǎn)評(píng)估的方式,主要包括自評(píng)估、委托第三方評(píng)估和檢查評(píng)估。
該標(biāo)準(zhǔn)對(duì)于處理重要數(shù)據(jù)和個(gè)人信息的機(jī)構(gòu)而言提出了較為嚴(yán)格的要求,它明確規(guī)定了4類應(yīng)開展評(píng)估的剛性場(chǎng)景:
1.關(guān)鍵數(shù)據(jù)處理者(機(jī)構(gòu)或企業(yè)):重要數(shù)據(jù)/核心數(shù)據(jù)處理者、處理超1000萬個(gè)人信息的數(shù)據(jù)處理者,每年必須開展評(píng)估;
2.高風(fēng)險(xiǎn)數(shù)據(jù)活動(dòng):提供/委托/共同處理重要數(shù)據(jù)前、數(shù)據(jù)出境、系統(tǒng)重大變更(如并購、系統(tǒng)下線)時(shí);
3.特殊主體:大型網(wǎng)絡(luò)平臺(tái)、政務(wù)數(shù)據(jù)處理者、境外上市企業(yè),需額外關(guān)注供應(yīng)鏈數(shù)據(jù)安全和跨境流動(dòng)的合規(guī)性;
4.法律強(qiáng)制場(chǎng)景:違反數(shù)據(jù)安全法、個(gè)人信息保護(hù)法等規(guī)定時(shí),評(píng)估將成為整改必備環(huán)節(jié);
其中,高校目前在新技術(shù)應(yīng)用(如生成式AI、物聯(lián)網(wǎng))、日常業(yè)務(wù)開展以及重要系統(tǒng)上線前,雖目前未被強(qiáng)制要求,但主動(dòng)評(píng)估可以提前規(guī)避風(fēng)險(xiǎn),逐步完善自身的數(shù)據(jù)安全合規(guī)和風(fēng)險(xiǎn)管控能力。

該評(píng)估方法對(duì)四個(gè)核心維度的嚴(yán)格把控,即“管理、技術(shù)、活動(dòng)、個(gè)人信息保護(hù)”。
對(duì)于數(shù)據(jù)處理者(企業(yè)/機(jī)構(gòu))應(yīng)滿足的義務(wù),要求其技術(shù)與管理雙面驅(qū)動(dòng),切實(shí)提高安全防護(hù)能力。標(biāo)準(zhǔn)提供了風(fēng)險(xiǎn)危害程度(5個(gè)級(jí)別)、發(fā)生可能性(3個(gè)級(jí)別)的定性和定量分析方法,科學(xué)評(píng)估風(fēng)險(xiǎn)優(yōu)先級(jí)。同時(shí),提出了企業(yè)或機(jī)構(gòu)需要明確的網(wǎng)絡(luò)安全防護(hù)、數(shù)據(jù)脫敏、防泄漏、行為審計(jì)等技術(shù)要求,并且要求建立數(shù)據(jù)安全組織架構(gòu)、人員培訓(xùn)、應(yīng)急預(yù)案等制度。
對(duì)于“數(shù)據(jù)處理活動(dòng)”(明確定義了處理活動(dòng)包括:收集、存儲(chǔ)、傳輸、使用和加工、共享、公開、刪除、出境),從數(shù)據(jù)收集到刪除的每個(gè)環(huán)節(jié),都是評(píng)估的重點(diǎn)。 例如,收集環(huán)節(jié)的正當(dāng)性、合法性,是否存在竊取和超范圍收集,標(biāo)準(zhǔn)也將重點(diǎn)評(píng)估從外部機(jī)構(gòu)收集數(shù)據(jù)的安全情況。
對(duì)于“個(gè)人信息保護(hù)”,該標(biāo)準(zhǔn)明確設(shè)定了“紅線”:隱私政策是否清晰告知收集目的,撤回是否便捷。對(duì)于“敏感個(gè)人信息”,例如,生物特征數(shù)據(jù)(如人臉、指紋)使用權(quán)限的等問題都被著重要求。
GB/T 45577-2025的落地,標(biāo)志著數(shù)據(jù)安全從“粗放管理”轉(zhuǎn)向“精準(zhǔn)治理”。對(duì)于高校而言,主動(dòng)應(yīng)對(duì)《方法》的要求意味著更早的進(jìn)入安全護(hù)航環(huán)節(jié),通過數(shù)據(jù)安全評(píng)估,及時(shí)自查自檢,形成安全處理技術(shù)規(guī)范和數(shù)據(jù)治理優(yōu)化升級(jí),應(yīng)對(duì)數(shù)據(jù)安全風(fēng)險(xiǎn),推動(dòng)形成安全與發(fā)展相互促進(jìn)的良性循環(huán)。