网信办首份操作口径落地:个人信息出境认证,跨境企业的第三条合规通道怎么走

信源:国家互联网信息办公室《数据出境安全管理政策法规问答(2026 年 9 月)》(2026-09-11,cac.gov.cn);《个人信息出境认证办法》(国家网信办、市场监管总局第 20 号令,2026-01-01 施行);GB/T 35273、GB/T 46068 标准公开信息

数据出境合规有三条通道:申报安全评估、签订标准合同、通过个人信息保护认证。其中认证通道长期处于"有办法、缺口径"的状态——《个人信息出境认证办法》今年 1 月 1 日施行后,不少跨境企业的第一反应是观望。9 月 11 日,国家网信办发布《数据出境安全管理政策法规问答(2026 年 9 月)》,用三个问答给出了首份操作口径,认证通道的适用边界第一次被划清楚了。

三个问答划出的边界

  1. 谁能走认证通道。非关键信息基础设施运营者,自当年 1 月 1 日起累计向境外提供 10 万人以上、不满 100 万人个人信息(不含敏感个人信息),或不满 1 万人敏感个人信息,且不涉及重要数据的——可以通过认证方式履行出境合规义务。与标准合同通道相比,认证通道对非敏感个人信息的容量上限更宽(99 万人),中间规模的跨境业务多了一个选项;
  2. 与安全评估怎么衔接。已通过认证但出境规模增长触及评估门槛的,应转为申报安全评估;申报时认证情况可作为个人信息保护水平的说明材料附后,网信部门在评估中予以参考——认证不是"终点站",而是合规阶梯上的一级;
  3. 红线在哪。问答明确:不得采取数量拆分等手段,把依法应走安全评估的出境数据伪装成认证方式出境。按月度、按业务线、按接收方拆分数额的"技术处理",监管已经点名。

这张证书对企业的实际价值

值得注意的是,问答同时明确:不论出境规模大小,任何存在个人信息出境行为的企业都可以自愿申请认证,证明其符合 GB/T 35273《个人信息安全规范》、GB/T 46068《个人信息跨境处理活动安全认证要求》。对跨国经营的企业,这张国家层面的认证证书的价值不限于境内合规——境外总部的数据尽调、海外客户的供应商审计、跨境投标的资质文件里,一份第三方认证比一叠自评材料有说服力得多。认证背后需要的是实打实的体系能力:告知同意机制、个人信息保护影响评估(PIA)、跨境处理活动的内控与留痕——这些恰恰是个人信息保护管理体系建设的核心内容。

 

来源:国家网信办《数据出境安全管理政策法规问答(2026 年 9 月)》综合整理

首页    行业动态    网信办首份操作口径落地:个人信息出境认证,跨境企业的第三条合规通道怎么走