
중국에서 「네트워크 데이터 안전 위험평가방법」이 2026년 8월 20일부터 시행됐다. 국가인터넷정보판공실과 공업정보화부, 공안부가 공동으로 마련한 이 규정은 중국 내에서 네트워크 데이터를 처리하는 조직이 데이터 유출과 훼손, 오남용 등의 위험을 체계적으로 확인하도록 하는 제도다.
위험평가는 기업과 기관이 어떤 데이터를 보유하고 있는지 확인하는 것에서 시작한다. 데이터의 종류와 수량, 민감도, 저장위치, 처리목적과 이용범위를 파악한 뒤 데이터가 수집·저장·이용·전송·제공·삭제되는 전체 과정에서 발생할 수 있는 위험을 분석해야 한다.
특히 개인정보와 중요데이터를 처리하는 사업자에게는 더욱 엄격한 관리가 요구된다. 개인정보는 개인을 식별하거나 개인의 행동과 생활을 파악할 수 있는 정보이며, 중요데이터는 유출이나 훼손 시 국가안보와 경제운영, 공공이익 등에 영향을 줄 수 있는 데이터를 의미한다.
평가에서는 기술적 보안만 확인해서는 안 된다. 기업 내부의 책임체계와 담당자 지정, 접근권한, 위탁업체 관리, 사고 대응계획, 직원교육도 함께 살펴야 한다. 강력한 보안프로그램을 설치했더라도 권한이 없는 직원이 데이터에 접근하거나 외부업체가 정보를 부적절하게 관리한다면 위험이 남기 때문이다.
AI 서비스 기업에는 데이터의 출처와 학습·활용 과정이 중요한 평가대상이 될 수 있다. 생성형 AI와 추천 알고리즘은 대량의 데이터를 이용하므로 불필요한 개인정보가 포함돼 있지 않은지, 데이터 사용에 적절한 근거가 있는지, 결과물에서 민감한 정보가 노출될 가능성은 없는지를 점검해야 한다.
중국에 진출한 한국 기업도 적용 가능성을 검토해야 한다. 중국 현지법인과 온라인서비스, 전자상거래, 교육·여행 플랫폼이 중국 이용자의 정보를 처리한다면 데이터가 어디에 저장되고 누구에게 제공되는지 확인해야 한다. 본사와 중국법인 사이의 데이터 이동도 별도의 국외이전 규정과 연결될 수 있다.
교육기관도 예외가 아니다. 학교와 교육기업은 학생의 이름과 연락처, 성적, 학습기록, 음성과 영상 등을 보유한다. 특히 미성년자의 개인정보는 보호 필요성이 높다. AI 학습서비스를 사용할 때는 어떤 정보가 외부 서버로 전송되고 얼마나 오래 저장되는지 확인해야 한다.
위험평가는 한 번 작성하고 끝나는 서류가 아니다. 사업방식이나 정보시스템, 데이터 종류, 위탁업체가 달라지면 위험도 함께 변한다. 대규모 서비스 개편이나 보안사고가 발생했을 때는 평가내용을 다시 검토하고 보호조치를 수정해야 한다.
기업 입장에서는 새로운 규제가 비용으로 느껴질 수 있다. 그러나 보유 데이터와 이동경로를 정확히 파악하면 불필요하게 저장된 정보를 줄이고 사고 발생 시 대응시간을 단축할 수 있다. 위험평가는 규제 대응인 동시에 데이터 관리체계를 정비하는 과정이 될 수 있다.
중국의 데이터 규제는 데이터의 활용을 중단시키기보다 법에 따라 안전하게 이용하도록 하는 데 초점을 맞추고 있다. 앞으로 중국 관련 사업을 운영하는 기업은 데이터 수집 단계에서부터 필요한 정보만 확보하고, 저장과 공유, 삭제까지 증명할 수 있는 체계를 갖춰야 한다. 데이터 안전은 정보기술 부서만의 업무가 아니라 경영과 법무, 인사, 교육을 포함한 조직 전체의 책임으로 확대되고 있다.
참고자료·출처
- 중국 국가인터넷정보판공실·공업정보화부·공안부, 「네트워크 데이터 안전 위험평가방법」, 2026년 6월 18일 공포, 8월 20일 시행.
- 중국 국무원 공보 제24호, 「네트워크 데이터 안전 위험평가방법」 수록, 2026년 8월 30일.
[중역] 中国实施网络数据安全风险评估制度
8月20日起施行,进一步加强个人信息和重要数据管理
《网络数据安全风险评估办法》从2026年8月20日起施行。该办法由国家互联网信息办公室、工业和信息化部、公安部共同制定,要求在中国境内处理网络数据的组织系统识别数据泄露、损坏和不当使用等风险。
风险评估首先需要确认企业和机构拥有哪些数据。企业应了解数据的种类、数量、敏感程度、保存地点、处理目的和使用范围,并分析数据在收集、存储、使用、传输、提供和删除全过程中可能出现的风险。
处理个人信息和重要数据的组织需要采取更加严格的管理措施。个人信息可以用于识别个人或了解个人行为和生活。重要数据一旦泄露或被破坏,可能影响国家安全、经济运行和公共利益。
评估不能只检查技术安全。企业还应检查内部责任制度、负责人、访问权限、外部服务商管理、事故应对计划和员工培训。即使安装了安全软件,如果无关人员能够接触数据,风险仍然存在。
对人工智能企业来说,数据来源和训练过程可能成为重要评估内容。企业需要检查训练数据是否包含不必要的个人信息,使用数据是否具有适当依据,以及生成内容是否可能泄露敏感信息。
在中国经营的韩国企业也需要确认该办法是否适用于自身业务。如果中国法人、电商平台、教育或旅游服务处理中国用户信息,就要了解数据保存在哪里、由谁使用,以及向哪些机构提供。
教育机构同样需要重视。学校和教育企业保存学生姓名、联系方式、成绩、学习记录、声音和图像。使用人工智能学习服务时,应确认哪些信息被传输到外部服务器以及保存多长时间。
风险评估不是一次完成的文件。当企业业务、信息系统、数据种类和外部服务商发生变化时,风险也会改变。服务进行重大调整或发生安全事故后,应重新检查并修改保护措施。
虽然风险评估会增加部分管理成本,但它也能帮助企业减少不必要的数据,并在事故发生时更快采取措施。数据安全已经不只是信息技术部门的工作,而是管理、法律、人事和教育等部门共同承担的责任。











