重要数据年度风险评估完成后,20个工作日内报告交给谁?
这是一篇微信公众号稿件。为便于检索、归档与阅读,收录于“公开发声”。
重要数据处理者完成年度风险评估后,20个工作日内应按主管部门要求报送报告;主管部门不明确时,向省级网信部门或者国家网信部门报送。
如果企业刚完成一次年度网络数据安全风险评估,合规负责人最容易先问两个问题:20个工作日从哪一天算?报告到底交给哪个机关?
先给结论:这个期限和收件机关规则,针对的是“重要数据处理者”,不是所有网络数据处理者的普遍义务。属于这一主体的,年度风险评估完成后,应当在20个工作日内,按照有关主管部门的要求,向其报送风险评估报告;如果主管部门不明确,则向省级网信部门或者国家网信部门报送。
一、先确认主体,再谈20个工作日
“做过年度风险评估”本身,并不等于当然适用这条报送规则。企业第一步不是马上倒推日期,也不是看到“网络数据”几个字就把自己归入重要数据处理者,而是先把主体资格核对清楚。
这一步之所以排在期限前面,是因为主体不同,适用的报送规则可能不同。当前材料不能替任何具体企业判断其当然属于重要数据处理者,也不能判断某类数据当然属于重要数据,因此不能在无个案材料时直接给出某企业的具体截止日。
二、收件机关不是“任选一个网信部门”
确认属于重要数据处理者后,第二步才是判断报告交给谁。规则有一个明确的先后顺序:先看有关主管部门是否已经明确,以及该主管部门对报送方式、材料要求等有何要求;明确的,就按照其要求向其报送。
只有在主管部门不明确时,才进入替代路径——向省级网信部门或者国家网信部门报送。不能把规则改写成“任选一个政府部门提交”,也不能在已有主管部门要求时自行更换收件机关。
因此,企业最好把主管部门判断单独留痕:依据什么材料认定其已明确,或为什么认定目前并不明确。主管部门不明确时,可以联系国家和省级网信部门咨询报送事宜;咨询不能替代报送凭证,但能减少收件机关判断错误。
三、起算点不能凭感觉,三类材料要对上
“20个工作日”不能脱离事实单独套用。个案中至少先固定三件事:企业是否属于重要数据处理者、年度风险评估何时完成、主管部门是否明确及其报送要求。
其中,最容易被忽略的是“评估完成”的证据。报告草稿形成、评估机构交付、企业内部审阅或整改完成,是否等同于评估完成,不能仅凭文件名称判断。稳妥做法是固定能说明完成状态的文件版本、完成时间和内部确认记录,再核对期限。
报送时,不要只保存“已经发出”的口头说明,应将最终报告版本、报送对象、报送时间与接收或系统提交凭证对应起来。这样是为了在期限争议中说明企业何时、向谁、按什么要求提交了哪一版报告,并不意味着监管认可。
依据与边界
国家互联网信息办公室 2026 年 8 月 20 日发布的《网络数据安全风险评估办法》实施有关事项答记者问明确,《网络数据安全风险评估办法》自 2026 年 8 月 20 日起施行,并引用办法第十六条规定:重要数据处理者应当在年度风险评估完成后的20个工作日内,按照有关主管部门要求向其报送风险评估报告;主管部门不明确的,向省级网信部门或者国家网信部门报送。
这条规则回答的是期限和报送对象,不等于评估结论通过、取得监管认可或免除其他网络数据安全义务。评估机构认证是否强制是另一项独立问题。对具体企业,最后仍应核对:主体资格、评估完成日证据,以及主管部门及其报送要求是否明确。