**摘要:**2026年10月1日,第176号令《网络空间安全监督检查办法》将正式实施,废止沿用多年的151号令,监管从传统互联网安全升级为全域网络空间安全监管,将密评、个人信息保护合规审计、数据安全风险评估三大合规工作纳入常态化监督检查范畴。监管模式由事后处罚转向事前核查、常态化巡检,企业"临检突击整改"模式不再适用。本文结合176号令监管要点,拆解三项评估审计工作的新规变化,分享数达安全一体化合规解决方案,助力企业窗口期完成前置整改,从容应对监管核查。

前言
2026年8月6日176号令正式发布,10月1日起全面落地执行,标志国内网络、数据、个人信息监管进入全新阶段。对比旧规,本次办法最大变革是监管范围从互联网服务,扩展至网络安全、数据安全、信息安全三位一体的网络空间安全,内网业务系统、内部数据仓库、个人信息存储系统全部纳入检查范围,不上互联网不等于免于监管。
检查对象扩充至八大类,网络运营者、关键信息基础设施运营者、数据处理者、个人信息处理者均属于监管对象;对于发生过安全事件、被行政处罚未完成整改的企业,列为重点检查对象,检查频次显著提升。同时新规明确开展线上巡查、远程技术检测、现场核查相结合的监管方式,等保、密评、数据安全、个人信息保护义务将在一次检查中同步核验,企业过往碎片化、分头开展合规工作的模式,已经难以适配新监管要求。
密评(商用密码应用安全性评估)、(个保审计)个人信息保护合规审计、数评(数据安全风险评估),是落实《密码法》《数据安全法》《个人信息保护法》的法定抓手。在176号令框架下,这三项工作不再只是企业内部合规动作,评估报告、整改记录、落地成效将直接作为监督检查的核验材料。距离正式实施仅剩一个多月,企业需要厘清新规带来的变化,提前完成评估与整改闭环,规避监管风险。
一、176号令下,密评的合规新变化
密评是关键信息基础设施、重要数据处理系统的法定义务,核心核查系统密码算法、密钥管理、密码应用、密码管理体系是否符合GB/T39786国家标准要求。在176号令实施之后,密评工作迎来三方面显著变化:
1 **、密评结果纳入监督检查核验清单,**不再仅为密码管理部门单独核查事项176号令第七条明确将履行网络安全、数据安全法定义务作为重点检查内容,而密码应用安全是网络与重要数据防护的底层技术底座。尤其处理重要数据的业务系统,开展数据安全风险评估时,若使用加密技术保护重要数据,法规要求同步落实密评工作,检查时会交叉核验密评报告、密码整改落地情况,只做评估不落地整改,会被认定为未履行安全义务。过往部分企业"只拿密评报告、不做密码改造"的方式,将面临监管风险。
2 **、覆盖范围扩大,**非互联网内网系统同样需要落实密码合规旧监管模式下,很多企业认为仅对外互联网业务系统才需要密评。176号令明确网络空间安全包含内网信息系统,企业内部业务平台、数据库、重要数据存储集群,即便不对外联网,只要处理重要数据、属于关基相关系统,密码应用情况均在检查范围内。不少制造、政务、医疗机构的内网业务系统,长期缺失密码防护,将成为新规落地后的高频风险点。
3 **、密评强调全生命周期闭环,**评估‑整改‑复测‑持续自查完整留痕新规监管逻辑从重报告、轻整改,转向重实际落地效果。检查不仅核查密评报告,还会核查密码整改方案、改造实施记录、复测材料、日常密码运维自查台账。一次性评估完成不等于合规,企业需要建立常态化密码自查机制,密码设备变更、系统版本迭代、业务扩容之后,需要及时复核密码应用风险,留存全套文档,以备监督检查调取。
企业普遍现存痛点:密码现状摸排不清,分不清哪些系统需要密评;国密改造业务改造成本高、担心业务中断;密评发现问题后缺少落地整改能力;评估、整改、运维割裂,无法形成完整闭环材料。
数达安全密评+密改一站式解决方案数达安全提供密评前期摸排、现状评估、风险分析、密改方案设计、国密改造实施、复测验收、合规文档输出全链条闭环服务。
- 前期开展全域系统密码现状调研,梳理需要密评的系统清单,输出差距分析报告,区分高、中、低风险项,区分紧急整改项和优化项,帮助企业充分利用窗口期分批落地;
- 国密改造支持数据库透明加密、应用层密码改造、密钥管理体系建设,自研加密组件兼容SM2/SM3/SM4国密算法,支持信创环境,尽可能降低业务改造量,减少业务停机风险;
- 完整输出密评全套交付物:评估报告、整改实施方案、整改记录、复测材料、密码管理制度流程,全部文档可直接用于密码主管部门、176号令监督检查调取;
- 提供密评常态化运维服务,系统迭代变更后协助开展密码复核,帮助企业建立持续自查机制,告别"一次评估万事大吉"。
二、176号令下,个人信息保护合规审计的合规新变化
《个人信息保护法》要求处理个人信息达到规定规模的个人信息处理者,定期开展个人信息保护合规审计。176号令实施之后,个人信息保护义务正式纳入常态化检查,个保审计的合规要求进一步强化,核心变化体现在三点:
1 **、个人信息处理主体全部纳入监管,**审计情况成为重点检查项176号令专门将个人信息处理者列为独立的监督检查对象,不管是互联网平台、政务服务系统,还是线下收集客户手机号、身份信息的传统企业,只要处理个人信息,就属于监管范畴。开展检查时,会核验企业是否按要求开展个人信息保护合规审计、审计发现问题是否完成整改、个人信息保护管理制度是否落地执行,审计报告、整改记录是核心检查材料。
2 **、审计不再只走纸面流程,**重点核查业务实际执行情况过去部分企业的个保审计停留在文档层面,制度写完整,但实际业务中存在超范围收集个人信息、未经授权共享、敏感个人信息防护不足、删除注销机制缺失等现实风险。176号令监管结合线上巡查、远程检测,会穿透核查业务实际行为,重点校验:个人信息收集必要性、告知同意落实、敏感个人信息防护、个人主体权利响应流程、个人信息对外共享流转管控、个人信息保护负责人履职情况等实际落地效果,仅有审计报告但业务未整改,会被判定不合规。
3 **、高风险企业会被重点关注,**审计发现隐患必须闭环整改发生过个人信息泄露事件、收到过用户大量投诉、曾经被行政处罚的企业,会被标记为重点检查对象。个保审计发现的风险点,必须形成整改闭环,不能搁置。如果审计发现重大风险却长期不处置,在176号令的监督检查中,会触发约谈、责令整改等处置措施。
企业普遍现存痛点:不清楚自身是否需要开展个保审计;业务系统多,个人信息资产底数不清;审计完成后,业务整改缺少落地路径;审计材料零散,无法满足监管调取要求。
数达安全一站式个人信息保护合规审计解决方案数达安全个保审计服务覆盖资产梳理‑合规审计‑风险整改‑制度体系建设‑报告交付完整流程。
- 个人信息资产盘点:梳理全业务链路个人信息采集、存储、传输、共享、删除全生命周期,识别敏感个人信息分布,摸清资产底数;
- 合规审计实施:对照《个人信息保护法》《个人信息保护合规审计管理办法》开展审计,覆盖告知同意、最小必要、主体权利、对外共享、安全防护、负责人履职等全部审计要点,输出真实客观的风险清单,区分风险等级;
- 整改落地支撑:针对审计问题输出可落地的业务、技术、管理整改建议,协助企业优化隐私政策、业务流程、权限策略,补齐个人信息保护相关管理制度;
- 输出正式个保审计报告、整改台账、整改验证记录,整套材料可直接用于监管检查;
- 支持年度常态化审计咨询,帮助企业持续跟踪业务迭代带来的个人信息新增风险。
三、176号令下,数据安全风险评估的合规新变化
结合《网络数据安全风险评估办法》要求,重要数据处理者应当每年开展数据安全风险评估,一般数据处理者鼓励至少每3年开展一次风险评估中国政府网。176号令的落地,把数据安全风险评估从网信的法定要求,纳入监督检查体系,带来三大关键变化:
1 **、核验风险评估真实性、整改落地成效,**评估不能流于形式新规实施后,在监督检查工作中,会核验企业数据安全风险评估开展情况,核查评估报告真实性,重点检查评估发现的风险隐患是否完成整改。企业自行评估或者第三方评估走过场、风险识别不全、只评估不整改,会被责令重新开展评估,拒不整改将依法处置。重要数据处理者未按年度开展风险评估,将成为明确的执法核查点。
2 、评估范围覆盖全部数据处理活动,内网重要数据同样纳入检查不再只针对对外提供服务的线上业务,企业内网的重要数据存储、数据分析、数据导出、数据共享活动,全部纳入评估和检查范围。很多企业忽视内部数据流转风险,内部越权访问、违规导出重要数据,将成为高频检查风险点。同时,当重要数据的处理范围、处理方式发生重大变化时,需要及时开展专项风险评估。
3 **、推动三项评估审计联动,**避免重复工作176号令支持多部门联合检查,鼓励采信企业已完成的合规成果。处理重要数据的企业,数据安全风险评估、密评、个保审计存在大量重叠的资产对象,过去企业分头找不同机构实施,重复盘点、重复测评,成本高、周期长。新规导向下,企业可以采用一体化评估模式,一次资产梳理,同步支撑三项合规工作,降低重复工作量,实现一套材料多部门可用。
企业普遍现存痛点:重要数据识别困难,数据资产底数不清;风险评估和实际技术整改脱节;密评、个保审计、数据风险评估分头实施,重复工作,成本高;缺少完整的评估整改闭环文档。
数达安全数据安全风险评估一体化解决方案数达安全提供数据资产梳理、重要数据识别、风险评估、整改加固、报告输出全流程服务,并且可与密评、个保审计做一体化实施,减少企业重复投入。
- 借助自研数据资产管理工具,自动扫描全域数据库、文件、接口,完成数据资产盘点,识别重要数据、敏感个人信息,输出重要数据目录,夯实评估基础;
- 严格按照《网络数据安全风险评估办法》开展风险评估,覆盖数据采集、存储、传输、使用、共享、销毁全生命周期,识别制度、技术、人员层面风险,输出分级风险清单;
- 针对风险输出可落地的整改方案,包含数据分类分级、访问权限管控、脱敏、加密、审计、备份恢复等技术和管理措施;
- 输出正式风险评估报告、风险整改台账、整改验证记录,满足监管材料报送、现场调取要求;
- 支持一体化联合实施:将密评、个保审计、数据安全风险评估三项工作统筹开展,统一做资产盘点,统一风险闭环,一套资产底座支撑三份合规成果,缩短项目周期,降低企业整体合规成本。
四、面向176号令,企业合规落地整体建议
距离10月1日正式实施窗口期有限,结合密评、个保审计、数据安全风险评估三项核心工作,数达安全建议企业分四步完成前置合规准备:
1 **、全面摸排资产底数梳理所有业务系统,**区分关基系统、处理重要数据系统、大规模处理个人信息系统,明确哪些系统需要开展密评,哪些主体需要做个保审计,哪些业务需要开展数据安全风险评估,建立合规工作清单。重点不要遗漏内网、非互联网业务系统。
2 **、统筹规划评估审计工作,**优先高风险业务优先保障关键信息基础设施、承载重要数据、大规模个人信息的业务,可选择一体化模式统筹密评、个保审计、数据安全风险评估,避免分头实施造成重复投入。充分利用窗口期,先完成评估,识别风险,区分紧急整改项与中长期优化项。
3 **、坚持"评估‑整改‑验证‑留痕"闭环,**拒绝纸面合规176号令监管核心是核查实际安全能力,仅有报告不足以应对检查。评估发现风险之后,落实技术整改、制度补齐,完成整改复测,完整留存评估报告、整改方案、实施记录、复测材料,全套文档归档,随时可提供监管调取。
4 **、建立常态化自查机制,**告别"迎检式合规"新规监管是常态化巡检,不是一次性检查。企业需要建立定期自查机制,当业务系统迭代、数据处理范围变更时,及时复核密码安全、个人信息保护、数据安全风险,把合规融入系统建设运维全生命周期,而不是监管来临才临时补救。
五、结语
176号令的施行,标志我国网络空间安全监管进入常态化、体系化新阶段。监管逻辑从"出事之后处罚"转变为"事前评估、事中检查、事后处置",密评、个人信息保护合规审计、数据安全风险评估不再是可选的加分项,而是企业必须落实的法定义务。
监管的本质不是处罚企业,而是推动企业识别数据安全风险,守住网络与数据安全底线。留给企业的整改窗口期已经十分紧张,企业应当主动行动,提前完成评估、风险整改与材料闭环,避免新规落地之后面临监管核查压力。
数达安全深耕密评密改、个人信息保护合规审计、数据安全风险评估领域,面向政务、能源、运营商、医疗、金融等行业,提供三项评估审计一体化合规服务,从资产梳理、风险评估、方案设计、技术整改到报告交付全流程落地,帮助企业高效完成176号令新规适配,筑牢网络与数据安全防线。