![]()
2026年9月11日,国家互联网信息办公室发布《数据出境安全管理政策法规问答(2026年9月)》,一共答复了3个问题,全部指向个人信息出境认证。这是《个人信息出境认证办法》施行以来,网信办给出的第一份操作口径。《个人信息出境认证办法》由国家网信办和国家市场监督管理总局以第20号令联合发布,2026年1月1日起施行。办法落地后,不少企业的第一反应是观望:认证这条路,到底怎么走?和已经用熟的标准合同、安全评估是什么关系?
这份问答给出了相对明确的答案。对正在安排跨境数据流动的企业来说,有几点值得逐条看。
◇ ◇ ◇
认证的适用边界:三条门槛与一条红线
问答的第一个问题回应了认证的适用情形。个人信息出境认证的法律依据是《个人信息保护法》第三十八条第一款第二项,由取得资质的专业认证机构开展合格评定。走认证路径出境个人信息,需要同时满足三个条件:处理者不是关键信息基础设施运营者;自当年1月1日起,累计向境外提供的个人信息在10万人以上、不满100万人,且不含敏感个人信息,或者不满1万人的敏感个人信息;不涉及重要数据。
这三个条件划出的空间值得留意。与标准合同相比,认证路径把敏感个人信息的容量放宽了——标准合同路径只允许不满1万人的敏感个人信息出境,认证路径同样是1万人的上限,但非敏感个人信息可以做到99万人。也就是说,跨境业务规模处于中间地带的企业,认证比标准合同能承载更大的出境量。
问答同时明确了一条红线:不得采取数量拆分等手段,把依法应当通过安全评估的个人信息,伪装成认证方式出境。这条针对的是实务中已经出现的规避动作——按月度、按业务线、按接收方拆分数额,让每一笔都落在阈值之下。数量按自然人计、自当年1月1日起累计,监管的算法是清楚的,拆分节省下来的合规成本,迟早要在评估环节连本带利补回来。
还有一点容易被忽略:认证对任何规模的出境都是开放的。问答明确,不论出境规模大小,任何存在个人信息出境行为的处理者都可以自愿申请认证,证明其符合GB/T 35273《信息安全技术 个人信息安全规范》和GB/T 46068《数据安全技术 个人信息跨境处理活动安全认证要求》。对跨国集团而言,这张证书的实际价值不限于国内合规——境外总部做数据尽调、客户做供应商审计时,一份国家层面的认证证书比一叠自评材料有说服力得多。不少外资企业中国区合规团队目前的痛点,正是向总部解释"为什么中国公司没拿到任何官方认可的数据保护资质",认证恰好补上了这个缺口。
◇ ◇ ◇
认证与评估的衔接:路径是动态的,证书不会白做
问答的第二个问题回答了一个此前悬而未决的情形:企业已经通过认证,之后业务放量,累计出境人数越过了评估阈值,怎么办?
答案是应当通过所在地省级网信部门向国家网信部门申报数据出境安全评估。申报时,可以把通过认证的有关情况附后,用来说明处理者和境外接收方的个人信息保护水平、权益保障情况,网信部门在安全评估中会予以参考。
这个衔接规则的信号意义大于操作意义。2026年1月,网信办问答已经明确了标准合同和认证"升级评估"的规则——超过阈值须申报评估,并将超出部分纳入评估范围。本次9月问答进一步确认了认证材料在评估中的参考地位。换句话说,认证不是一锤子买卖,也不是做完就可以不管的静态资质。出境路径本身是流动的:年初走认证,年中业务扩张触线,就要切换到评估;反过来,评估不可能一直做,企业也要为路径转换预留时间和材料。
实务上这意味着企业至少要做两件事。一是建立个人信息出境人数台账,按自然人数、自当年1月1日起累计统计,区分敏感与非敏感,不能等到年报或者检查时才回头数。二是在台账上设预警线,比如非敏感个人信息达到80万人、敏感个人信息达到8000人时启动内部复核,评估申报本身有周期,触线之后再动手,出境业务大概率要停下来等。
◇ ◇ ◇
申请程序:告知、单独同意、影响评估一个不能少
问答的第三个问题讲程序。申请认证前,处理者应当履行告知义务,取得个人的单独同意,开展个人信息保护影响评估。这三项是《个人信息保护法》下的既有义务,不是认证机构加设的门槛,但申请材料里都会被逐一核查。
认证机构目前有三家已备案:中国网络安全审查认证和市场监管大数据中心、中央网信办数据与技术保障中心、北京赛西认证有限责任公司,企业可以向其中任一家申请。三家机构的审查尺度是否存在差异,目前还没有足够的实操样本,企业在选择时不妨先与机构做申请前沟通,把影响评估报告和出境场景材料准备扎实再正式提交。
证书的存续同样有要求。《个人信息出境认证办法》规定认证证书有效期3年,到期需要继续使用的,应当在届满前6个月提出申请。获证之后,出境情况与认证范围不一致的,认证机构应当暂停直至撤销证书。省级以上网信部门发现较大风险或者安全事件的,可以约谈。证书不是拿了就一劳永逸,获证后的持续合规义务与认证时点同等重要,境外接收方变更、出境场景扩展,都需要回到证书范围内检视。
◇ ◇ ◇
分层建议:不同规模企业的路径选择
把三条路径和豁免情形放在一起看,企业的选择其实可以按规模分层。
出境量很小,自当年1月1日起不满10万人非敏感个人信息或者不满1万人敏感个人信息的,标准合同和认证都可以走,标准合同成本低、周期短,认证则额外提供一份对外可展示的资质,取舍看业务需要。中间规模,10万人以上不满100万人非敏感或者不满1万人敏感个人信息,认证是主要路径。触及100万人非敏感或者1万人敏感,以及关键信息基础设施运营者、涉及重要数据的情形,安全评估没有选择余地。此外,《促进和规范数据跨境流动规定》还规定了若干豁免情形,符合条件的不需要走上述任何一条路径,这部分经常被企业漏算,白做了一次申报。
存量已走标准合同的企业,建议对照新问答做一次盘点:如果业务量增长在即,提前测算触线时间,评估是年内切换认证还是直接备战评估。跨国集团有境外总部尽调需求的,即使出境量小,也可以考虑申请认证,把合规投入转化为可在集团内部复用的证明材料。
数据跨境监管从2024年《促进和规范数据跨境流动规定》放宽口径,到2026年认证办法和两轮问答细化操作,方向一直是降低合规成本、明确规则边界。9月这份问答把认证从纸面制度推成了可用工具,接下来就看企业自己会不会用。
需要说明的是,上述分析基于已公开发布的政策文件和问答内容,具体项目的合规安排,建议以主管部门的正式答复和意见为准。
北京雷腾律师事务所
◆ TMT律师——电信、互联网、传媒娱乐及高科技领域专业律师 ◆
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.