新技术新业务安全评估(双新评估)是电信业务经营者在开展新业务、上线新功能、应用新技术前须履行的网络与信息安全义务,重点评估业务可能引发的信息内容安全风险以及经营者的安全管理制度与技术保障能力。本文梳理双新评估的制度依据、适用场景、评估内容与实施路径,并说明其与通保、数据安全风险评估、个人信息保护合规审计等制度的衔接关系,为企业建立业务上线安全把关机制提供技术参考。
一、制度沿革与监管定位
“双新”即新技术、新业务。在工业和信息化部监管体系内,电信业务经营者开展互联网新业务时须进行安全评估,这一机制在电信业务管理中已有多年实践。2017年,工业和信息化部发布《互联网新业务安全评估管理办法(征求意见稿)》,进一步明确了“新业务上线前评估、评估结果备案”的制度方向;现行《电信业务经营许可管理办法》亦要求电信业务经营者建立健全网络与信息安全管理制度和技术保障措施,安全评估机制是其中的重要组成部分。
需注意区分的是,国家互联网信息办公室体系另有“互联网新闻信息服务新技术新应用安全评估”,专门针对新闻信息服务提供者,其监管主体和适用范围与本文所述双新评估不同。企业在通信管理局报审语境下所提及的“双新评估”,通常指工信部体系内针对电信业务经营者的新技术新业务安全评估。
2026年以来,该项制度的重要性进一步凸显。一方面,生成式人工智能等新技术大规模进入业务场景,新业态的安全评估需求快速增长;另一方面,《网络数据安全风险评估办法》(国家互联网信息办公室、工业和信息化部、公安部令第24号,2026年8月20日起施行)正式落地,将数据安全风险评估的频次与报告要求制度化。双新评估与数据安全风险评估形成互补,共同构成业务上线前的安全把关机制。
二、适用业务场景判定
并非所有功能改动均需触发评估,但以下情形通常构成评估的启动条件。
新业务上线场景,即企业推出新的信息服务平台或新的业务类型,应在业务上线前完成评估并留存报告。
新功能新增场景,即在既有产品中新增信息发布、社交互动、直播、个性化推荐等功能,凡改变信息传播形态或交互方式的功能均需纳入评估。
新技术应用场景,即应用生成式人工智能、深度合成、区块链、大数据画像等技术,若该等技术本身具有内容安全或数据安全属性,应触发评估。
业务模式调整场景,即从工具型服务转向平台型、社区型服务,涉及舆论属性或社会动员能力发生实质性变化时,应当评估。
在判断是否需要评估时,可把握三个技术维度:业务是否改变信息的生产、传播或组织形态;业务是否具有舆论属性或社会动员能力;业务是否引入新的数据处理方式和数据类型。凡满足三者之一,即应纳入评估范围。
三、评估核心内容与技术维度
双新评估通常围绕三个层面展开,分别对应业务属性、技术实现和管理能力。
业务与功能安全属性层面,主要关注业务形态、用户规模、信息发布与传播机制、账号管理体系、内容审核机制的完备性。常见证明材料包括业务功能说明文档和产品设计规格书。
技术实现与数据处理层面,重点关注系统架构设计、数据采集范围与边界、数据存储位置(是否涉及跨境传输)、算法推荐机制逻辑、日志留存策略与期限。常见证明材料包括技术方案、数据流说明及系统架构图。
安全管理制度与保障措施层面,侧重审查安全管理制度体系的完整性、人员职责分工、应急处置预案的有效性、内容安全审核能力以及投诉举报渠道的畅通性。常见证明材料包括制度汇编、应急预案文本及审核机制说明。
评估的核心目标在于:判断业务上线后可能产生的信息内容安全风险等级,并核验经营者是否具备将风险控制在可接受范围内的技术能力与管理措施。评估报告应客观、完整地记录评估过程、风险分析结论及相应的风险缓释措施。
四、实施路径与操作流程
双新评估的实施遵循“先评估、后上线、再复评”的闭环逻辑,具体可分解为以下六个环节。
第一,立项评估环节。在新业务、新功能立项阶段,将安全评估纳入开发计划,明确评估责任人和时间节点,确保安全评估与产品开发同步推进。
第二,开展评估环节。由企业内部安全团队自行组织,或委托具备相应能力的专业机构实施。评估应结合业务实际,覆盖全部风险点,避免形式化。
第三,形成报告环节。编制安全评估报告,内容须涵盖业务描述、风险分析、评估结论及整改措施,报告应具备可追溯性和可验证性。
第四,落实整改环节。对评估发现的安全风险逐项制定整改方案并限期落实,整改情况应有完整的验证记录。
第五,报送或留存环节。根据通信管理局具体要求,将评估报告按规定报送备案,或作为备查材料妥善留存。凡有明确报送要求的,应在规定时限内完成提交。
第六,动态复评环节。当业务发生重大变化、功能发生实质性调整或适用政策发生变化时,应重新开展安全评估,确保评估结论与业务实际状态相符。
五、与相邻合规制度的衔接关系
企业在实际合规工作中,易将双新评估与以下几项制度混淆或遗漏,须统筹安排、协同推进。
通保(通信网络安全防护)由通信管理局监管,侧重网络与系统安全防护,其定级备案及定期评测评估与双新评估形成互补。双新评估侧重业务安全属性,两者关注维度不同,不可相互替代。
网络安全等级保护(等保)由公安机关监管,覆盖全系统的安全能力要求,与通保并行运行。等保测评侧重于信息系统的整体安全防护水平,而双新评估聚焦具体业务功能的上线前安全把关。
网络数据安全风险评估依据《网络数据安全风险评估办法》,由网信、工信、公安等部门联合监管,重要数据处理者须每年度开展一次,侧重数据处理活动的风险识别,与双新评估在数据维度上形成互补。
个人信息保护合规审计由网信部门等监管,处理超过1000万人个人信息的处理者每两年至少开展一次审计,侧重于个人信息处理全流程的合规性审查。当业务涉及大规模个人信息处理时,该审计要求亦需同步落实。
建议企业建立统一的“业务上线安全评估清单”,将双新评估、网络数据安全风险评估、个人信息保护合规审计等要求统合纳入业务上线流程及年度合规计划,避免因遗漏导致合规缺口。
六、实务常见问题辨析
问:双新评估与网信办的新技术新应用安全评估是否为同一制度?
答:并非同一制度。网信办体系内的评估针对互联网新闻信息服务提供者,依据《互联网新闻信息服务新技术新应用安全评估管理规定》;本文所述双新评估属于工信部体系内针对电信业务经营者的新技术新业务安全评估。企业应根据自身业务性质及许可证类型对应适用,若同时涉及新闻信息服务,须同步关注网信办的专门要求。
问:业务上线前未开展评估,可能面临何种后果?
答:未按要求开展安全评估属于网络与信息安全保障义务履行不到位。监管部门在监督检查或许可证续期审查中,可据此认定企业安全管理制度不健全,责令限期整改;情节严重的,可依法予以行政处罚。
问:评估是否必须委托第三方专业机构?
答:并非强制。具备安全评估能力的企业可自行组织内部评估,但须保证评估的独立性、客观性,确保报告内容真实完整。对于涉及重大业务或自身技术能力不足的情形,委托专业机构开展评估更为稳妥。
问:评估报告是否需要报送通信管理局?
答:视业务性质及属地监管要求而定。部分情形下须按规定报送备案,部分情形下留存备查即可。企业应密切关注属地通信管理局的具体要求,做到应报尽报、应存尽存,避免因报送义务不明导致违规。
问:生成式人工智能业务是否属于双新评估范围?
答:生成式人工智能属于典型的新技术应用,其内容生成能力带来较高的信息内容安全风险,实践中普遍纳入双新评估范围。涉及深度合成、生成式AI服务的,还应同步关注算法备案、生成式人工智能服务管理等专项合规要求。
新技术新业务安全评估的价值,不仅在于满足通信主管部门报审要求,更在于将安全能力建设前移至产品设计阶段,从源头降低业务安全风险。极创信息团队核心成员在国产化适配与信息安全领域拥有多年深厚技术积累,熟悉通信监管框架下的安全评估标准与实施方法,可为企业提供新技术新业务安全评估、网络数据安全风险评估等专业咨询技术服务,助力企业在业务创新与合规治理之间实现平衡。
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.