本文批判当前数据安全风险评估行业存在的粗制滥造、低价竞争和形式合规问题,指出低价导致质量低下,损害国家安全与公共利益。作者对未来数据安全风险评估走向表示悲观,担忧其重蹈传统安全评估覆辙,演变为形式主义。
从等级保护测评、信息安全风险评估、商用密码应用安全性评估等各类安全评估实践现状来看,很多评估测评类工作陷入一种粗制滥造的泥泞中,备受社会各方质疑,演变成所谓形式合规、纸面合规,造成资金浪费而于业务系统无益的尴尬局面,同时劣币逐良币的氛围下,各方一方面把价格战作为武器,一方面将质量低下归结为价格太低。结合现状,未来数据安全风险评估将走向何方?对此,个人并不乐观。据说,一上市公司在某地一个数据安全风险评估已经杀到3-5万,从数据安全风险评估复杂度看,如果真实开展工作这报价在成本内,那么这样的上市公司将如何开展这个项目呢?在实践中,见过某上市安全企业,为客户出具的数据安全风险评估报告惨不忍睹,只能说有叫做“数据安全风险评估报告”的几张纸装订在一起了一起,这样的报告值多少钱?于合规有何裨益呢?我常说他们这种风险评估对得起“风险”,对不起“评估”,为责任单位引入“合规”“业务安全”等各类风险,而对于“评估”的概念根本不搭边。高溢价不代表高质量,但是高质量肯定需要高成本来支撑,而低价低质量的啮噬这个市场,最终损害的是国家安全和公共秩序、公共利益,也同时为责任单位挖出“假合规”的坑,埋下“伪合规”的雷。所以,这类公司无论大小都该尽快倒闭,才能换来网络数据安全的健康发展。
基于已经暴露出来的乱象,结合以往其他评估类工作情况。不难想象,未来数据安全风险评估确实存在一定程度上演变为形式主义、报告质量参差不齐甚至弄虚作假的风险。这种担忧并非对制度本身的否定,而是基于我国安全合规市场长期发展过程中所暴露出的现实问题的一种直觉。任何一项安全评估制度在建立初期,都面临着监管要求快速释放、市场需求急剧增长与专业能力供给不足之间的矛盾,数据安全风险评估同样难以完全避免这一发展规律。
从需求侧来看,当风险评估由企业自主行为转变为法定义务后,部分单位关注的重点往往不再是通过评估发现和解决风险,而是如何取得一份能够满足监管检查要求的评估报告。在这种情况下,风险评估容易异化为一种合规证明材料。既然是异化,则不是一种健康态。实践中,一些单位更关心“有没有报告”,而不是“报告是否真实反映风险”;更关注“是否能够通过检查”,而不是“是否真正提升安全水平”。如果这种导向得不到有效纠正,数据安全风险评估也可能重蹈部分传统安全评估“重报告、轻整改”的覆辙。
与此同时,数据安全风险评估本身具有比等级保护测评更高的复杂性和专业门槛。等级保护测评主要围绕技术控制措施开展验证,评估对象相对明确,评价标准较为统一。而数据安全风险评估不仅涉及技术系统,还涉及业务流程、数据分类分级、数据流转路径、共享开放机制、第三方合作关系以及人工智能应用场景等复杂内容。本质上,评估的是数据处理活动所产生的风险,而非单纯的信息系统安全状态。意味着评估人员不仅需要具备网络安全技术能力,还需要掌握法律合规、数据治理、行业业务等多领域知识。当前市场上真正具备这种复合型能力的人才仍较为稀缺,在需求快速增长的背景下,评估质量不均衡的问题很可能逐步显现。
从行业发展规律来看,随着制度全面落地,大量评估机构进入市场几乎是必然趋势。在市场扩张初期,专业机构数量有限,服务质量相对较高;但随着竞争加剧,低价竞争和同质化竞争现象可能逐渐出现。一些机构为了争夺市场份额,可能采用标准化模板、复制粘贴式报告甚至简化评估流程等方式降低成本,导致评估结果难以真实反映数据安全状况。特别是在部分单位将评估报告视为行政合规材料的情况下,市场容易形成“谁发现问题少、谁更容易中标”的逆向选择机制,从而挤压高质量评估机构的生存空间。
更值得关注的是,数据安全风险评估还存在被“技术化”和“形式化”的倾向。数据安全风险的核心往往来源于数据治理和业务管理环节,例如重要数据识别不准确、数据共享机制失控、权限管理失当、数据出境风险失察、人工智能训练数据滥用等问题。这些风险通常难以通过自动化工具发现,需要深入理解业务场景和数据流转过程。然而在实践中,一些机构可能倾向于采用熟悉的网络安全检查思路,将数据安全风险评估简单等同于漏洞扫描、配置核查和安全产品检查,使其逐渐演变为另一种形式的技术测评。这不仅难以发现真正的数据安全风险,也会削弱制度设计的初衷和价值。
不过,与以往部分安全评估制度相比,《网络数据安全风险评估办法》已经在制度设计层面预留了一定的防范机制。例如,要求评估机构保持独立性,限制同一机构长期连续承担同一单位评估工作;赋予监管部门对风险评估报告真实性和准确性进行核验的权力;鼓励建立评估机构认证制度;强调风险整改闭环管理,而非单纯提交报告。这些制度安排表明,监管部门已经意识到形式主义和利益绑定可能带来的风险,并试图通过制度约束提高评估质量和公信力。
总体来看,未来数据安全风险评估领域出现报告质量下降、模板化泛滥甚至个别造假行为的可能性客观存在,但其发展方向最终取决于监管力度和市场成熟程度。如果监管部门仅关注报告数量而忽视过程核验和整改落实,那么形式主义现象可能难以避免;反之,如果能够建立评估过程抽查、整改效果验证、机构能力认证和责任追究等机制,数据安全风险评估有望逐步从单纯的合规活动发展为真正支撑数据治理和风险管理的重要工具。从长远看,数据安全风险评估的价值不应体现在形成多少份报告上,而应体现在是否能够帮助组织准确识别风险、优化数据治理体系并提升数据安全保护能力。
对责任单位,可以说一个不能反映责任单位实际情况的数据安全风险评估报告,在法律上不具备合规效力,不能被视为履行了法律要求的风险评估义务,且会给责任单位带来严重的法律与运营风险。机构该如何对报告的真实性、有效性、完整性负责,失实的报告意味着责任单位需要承担行政处罚、民事责任与赔偿风险,甚至面临刑事处罚,同时如果监管部门认真负责,则责任单位丧失监管部门信任,被纳入重点监管对象。
往期回顾
等保、关保、数保、个保,网络安全与数据治理“四位一体”的体系化制度框架
网络安全等保系列
等级保护建设参考系列
关基保护系列
数据安全系列
结构化数据(Structured Data)与非结构化数据(Unstructured Data)
医疗机构数据安全和个人信息保护自查简表(基于最新医疗机构管理办法)
个人信息保护系列
原文始发于微信公众号(豫说网数安):数据安全风险评估能否避免粗制滥造
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-


评论