政策趋势
一、3项网络安全推荐性国家标准计划正式下达
近日,国家标准化管理委员会下达《网络安全技术 信息安全服务能力评估准则》等3项推荐性国家标准计划。
二、四部门印发《2026年提升全民数字素养与技能工作要点》
近日,中央网信办、教育部、工业和信息化部、人力资源社会保障部联合印发《2026年提升全民数字素养与技能工作要点》。
《要点》部署了6个方面15项重点任务。一是完善数字素养培育体系,包括强化数字资源供给开放、拓宽数字素养提升渠道。二是深化数字应用场景建设,包括提升数字生活品质、提升数字工作能力、激发数字创新活力。三是提升全民人工智能素养,包括强化人工智能赋能教育、加快人工智能人才培育、深化人工智能普及应用。四是促进数字普惠包容发展,包括深化信息无障碍环境建设、打造数字助老惠民公益项目。五是营造安全有序网络空间,包括引导全民文明依法上网用网、筑牢全民网络安全防护意识、促进人工智能安全规范发展。六是健全协同联动工作机制,包括完善多方协作机制、深化国际交流合作。
三、五部门联合公布《互联网信息内容多渠道分发服务管理规定》
近日,国家网信办、公安部、文化和旅游部、市场监管总局、广电总局联合公布《互联网信息内容多渠道分发服务管理规定》,自2026年9月1日起施行。
《规定》提出,互联网信息内容多渠道分发服务机构应当依法核实互联网用户公众账号生产运营者身份,依法依约履行信息安全管理义务,协助并督促互联网用户公众账号生产运营者遵守信息安全管理要求。《规定》鼓励生产传播正能量信息内容,规定违法和不良信息管理义务,明确禁止实施混淆视听、误导公众等行为,扰乱互联网信息服务秩序或者谋取不正当利益;加强未成年人网络保护,明确不得为未满十六周岁的未成年人提供网络直播发布相关服务;加强网络直播营销活动管理,要求建立规范的直播商品选品机制、纠错机制等。此外,《规定》还明确了相关违法行为的法律责任等。
四、数据、算法正式纳入商业秘密保护范畴,6月1日起施行
市场监管总局《商业秘密保护规定》于2026年6月1日起正式施行。
《规定》立足数字经济发展实际,对商业秘密保护制度进行了系统完善,特别是在部门规章层面首次明确将数据、算法、计算机程序、代码等数字化要素纳入商业秘密保护体系,为数字时代企业核心技术成果和数字资产保护提供了更加明确的制度依据,也标志着我国商业秘密保护制度开始全面适应数字经济和人工智能时代的发展需求。
此次修订将数据和算法明确写入保护范围,标志着商业秘密保护对象已从传统工业时代的技术秘密,拓展至数字经济时代的核心生产要素,为企业保护数字资产提供了更清晰的法律依据。需要注意的是,数据和算法被纳入保护范围,并不意味着它们天然构成商业秘密。根据《规定》第六条、第七条和第九条,相关数据和算法须同时满足“不为公众所知悉”“具有商业价值”“已采取相应保密措施”三项条件,才能依法获得保护。
《规定》明确,商业价值包括现实价值和潜在价值。只要能为权利人带来资产增长、收入提升、成本降低、研发周期缩短、用户增加、交易机会增多或竞争优势增强等利益,即可认定具有商业价值。权利人应根据商业秘密的性质、价值及载体特征采取合理保密措施。针对数字环境下的保护需求,《规定》新增了权限分级、数据脱敏、操作日志留痕等技术手段,并将远程办公、跨境协作等场景纳入保护范围。
相比数据资源,算法更直接地体现企业的技术创新能力和核心竞争力。算法研发通常需要长期投入大量资金、人才和技术资源,其形成过程伴随着复杂的模型设计、训练优化和持续迭代,具有较高的知识密集度与技术门槛。
《规定》首次将算法明确列为商业秘密保护对象,标志着算法商业秘密保护正式获得部门规章层面的制度确认。对人工智能企业、互联网平台、金融科技企业及高端制造企业而言,这一变化具有重要的现实意义。
五、《民用无人驾驶航空器数据链路网络安全要求》强制性国家标准公开征求意见
根据国家标准化管理委员会标准制修订计划,由工业和信息化部组织,委托全国网络安全标准化技术委员会开展的《民用无人驾驶航空器数据链路网络安全要求》强制性国家标准已形成征求意见稿,现公开征求意见。
监管动态
一、国家网络与信息安全信息通报中心通报71款违法违规收集使用个人信息的移动应
据国家网络与信息安全信息通报中心通报,根据中央网信办、工业和信息化部、公安部联合发布的《关于开展2026年个人信息保护系列专项行动的公告》,依据《网络安全法》《个人信息保护法》《网络数据安全管理条例》《App违法违规收集使用个人信息行为认定方法》等法律法规和有关规定,经国家计算机病毒应急处理中心检测,以下71款移动应用存在一项或者多项违法违规收集使用个人信息情况:
1、在App首次运行时未通过弹窗等明显方式提示用户阅读隐私政策等收集使用规则;以默认选择同意隐私政策等非明示方式征求用户同意;隐私政策难以访问;个人信息处理者在处理个人信息前,未以显著方式、清晰易懂的语言真实、准确、完整地向个人告知个人信息处理者的名称或者姓名、联系方式、个人信息的保存期限等。涉及《墨香经典阅读》(微信小程序)、《宜昇医疗》(微信小程序)、《微议HD》(版本V2.2.11,华为应用市场IdeaHub专区)等26款移动应用。
2、隐私政策未逐一列出App(包括委托的第三方或嵌入的第三方代码、插件)收集使用个人信息的目的、方式、范围等。涉及《普通话水平测试》(版本2.2.6,PP助手)、《宜享花》(版本V6.32.0,vivo应用商店)、《乙方宝招标》(版本V2.5.5,vivo应用商店)等41款移动应用。
3、个人信息处理者向其他个人信息处理者提供其处理的个人信息的,未向个人告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类,并取得个人的单独同意;App客户端向第三方提供个人信息,未经用户同意,未做匿名化处理。涉及《普通话水平测试》(版本2.2.6,PP助手)、《维词》(版本4.7.7,PP助手)、《中国国际航空》(微信小程序)等14款移动应用。
4、未在征得用户同意后才开始收集个人信息或打开可收集个人信息的权限。涉及《微议HD》(版本V2.2.11,华为应用市场IdeaHub专区)、《固生堂中医i》(微信小程序)2款移动应用。
5、未提供有效的更正、删除个人信息及注销用户账号功能;为更正、删除个人信息或注销用户账号设置不必要或不合理条件;虽提供了更正、删除个人信息及注销用户账号功能,但未及时响应用户相应操作,需人工处理的,未在承诺时限内完成核查和处理。涉及《微议HD》(版本V2.2.11,华为应用市场IdeaHub专区)、《小智环保》(微信小程序)、《板凳音乐》(版本8.3.5,搜狗下载)等5款移动应用。
6、个人信息处理者未建立便捷的个人行使权利的申请受理和处理机制。涉及《微议HD》(版本V2.2.11,华为应用市场IdeaHub专区)1款移动应用。
7、未向用户提供撤回同意收集个人信息的途径、方式;个人信息处理者未提供便捷的撤回同意的方式。涉及《普通话水平测试》(版本2.2.6,PP助手)、《乙方宝招标》(版本V2.5.5,vivo应用商店)、《疯狂背单词》(版本2.13.0,应用宝)等20款移动应用。
8、个人信息处理者处理不满十四周岁未成年人个人信息的,未制定专门的个人信息处理规则;收集未成年人信息未取得监护人单独同意。涉及《微议HD》(版本V2.2.11,华为应用市场IdeaHub专区)、《桂林银行信用卡》(云闪付小程序)、《指南者留学》(版本4.0.5,应用宝)等4款移动应用。
9、未采取相应的加密、去标识化等安全技术措施。涉及《米画师》(版本8.7.0,华为应用市场)、《友邻优课》(版本5.9.0,vivo应用商店)、《e充电》(微信小程序)等13款移动应用。
10、实现相同目的或者达到同等业务要求,存在其他非人脸识别技术方式的,将人脸识别技术作为唯一验证方式。个人不同意通过人脸信息进行身份验证的,未提供其他合理、便捷的方式。涉及《咪鸭》(版本1.7.76,小米应用商店)1款移动应用。
11、无隐私政策。涉及《赢众海外》(百度小程序)、《竹篱书会》(微信小程序)、《小丑鱼游世界》(百度小程序)等6款移动应用。
二、川渝通报5款违规APP及小程序
近日,重庆市通信管理局官网通报川渝两地侵害用户权益APP名单(2026年第四期),共有5款APP和小程序在名单中。
通报称,根据中央网信办、工业和信息化部、公安部、市场监管总局等四部门联合发布的《关于开展2026年个人信息保护系列专项行动的公告》,依据个人信息保护法、网络安全法、电信条例、电信和互联网用户个人信息保护规定等法律法规,重庆市通信管理局和四川省通信管理局组织第三方检测机构,对川渝两地主流应用商店移动互联网应用程序(APP/小程序)进行了检查。截至目前,仍有5款APP和小程序未按要求完成整改,包括千维计算器6.9.4版本、铭医堂医生端3.1.26版本、AK加速器1.7.0版本、微健1.12.56_build2605061725版本、龙翼王者微信小程序。它们存在的主要问题是:违规收集个人信息,违规使用个人信息。
三、福建仙游农商行因违反“违反数据安全管理规定”等被罚80.5万
近日,中国人民银行莆田市分行行政处罚决定信息公示表显示,福建仙游农村商业银行股份有限公司的主要违法违规事实包括:违反信用信息采集、提供、查询及相关管理规定;违反金融统计相关规定;违反账户管理规定;违反数据安全管理规定;未按照规定开展客户尽职调查;未按照规定报告可疑交易;为身份不明的客户提供服务、与其进行交易。针对这些行为,中国人民银行莆田市分行对其警告,并处罚款80.5万元。
四、华夏银行因“数据安全”等问题被罚
近日,中国人民银行丽水市分行发布的行政处罚信息显示,华夏银行丽水分行因“违反金融统计管理规定;违反数据安全管理规定;违反网络安全管理规定”等3项违法行为,被警告,并被罚款38.35万元。同时,行内1人被罚。华夏银行丽水分行综合管理部林某对“违反数据安全管理规定”负有责任,被罚款1.5万元。
在该罚单中,华夏银行丽水分行同时涉及数据安全管理问题和网络安全管理问题。而对于数据安全相关违法行为,此次为“双罚”。
五、韩国OTT平台Tving确认发生会员个人信息泄露事件
近日,韩国OTT平台Tving确认发生会员个人信息泄露事件。Tving在官网发布公告称,经确认,6月2日存储用户个人信息的数据库遭未授权访问,导致会员个人信息泄露。
Tving表示,公司判断为不明身份黑客入侵相关数据库后,将个人信息文件外传至境外。此次泄露的信息包括账号、姓名、出生日期、性别、居民识别码(CI)、重复注册识别信息(DI)、手机号、电子邮箱、退款账户信息及密码等。其中,手机号后四位、邮箱账号部分信息、退款账户信息及密码虽经加密处理,仍在泄露范围内。对于具体泄露规模,公司尚未披露。
Tving表示,在发现信息泄露后,公司已第一时间封禁相关IP访问,并调整云访问控制策略和数据库监控策略。Tving方面就此次事件引发用户担忧表示歉意,并称后续将另行公布损害救济流程等措施。
六、荷兰多家酒店遭遇数据泄露 至少100家酒店受到影响
近日,荷兰广播公司(NOS)报道,荷兰多家酒店近日遭遇数据泄露事件,客户个人资料及预订信息被不法分子窃取,目前漏洞的具体位置及影响范围仍在调查之中。
据悉,部分已预订酒店房间的客户收到了要求确认预订并完成付款的消息。然而,这些信息可能与此次数据泄露事件有关。目前尚不清楚漏洞究竟存在于哪个系统,以及究竟有多少数据受到影响。
此次事件由酒店运营及行业服务公司 Hospecs 于当天对外公布。Hospecs董事总经理蒂姆·维瑟斯(Tim Vissers)表示:“相关报告正源源不断地涌入。”他说,“仅在荷兰,至少已有100家酒店受到影响。我们也陆续收到来自比利时和爱尔兰的报告。”
七、《GTA5》外挂商家被黑 多达6万以上顾客玩家信息泄露
日前据外媒报道,一家玩家幕后相当出名的游戏作弊软件提供商惨遭被黑,居然有多达6.4万件顾客玩家个人信息泄露,其他玩家表示不知还赞还是该谴责。
Atlas Menu是一家部分不差钱玩家很熟悉的游戏作弊软件提供商,主要售卖包括《GTA5》为主的多个游戏大作的作弊软件,如今若不是被黑事件曝光,估计没人能够想到这幕后黑产市场规模如此之大。
虽然作弊行为不论游戏发行商还是正常玩家都深恶痛绝,但是总是有想花钱获得特别优待的玩家想要体验,根据2024年的专项调查,整体作弊软件从业者的年收入预计约为1280万~7320万美元之间,本次被黑惨剧某种意义上来说,更多的玩家却都是幸灾乐祸的。
八、ShinyHunters 泄露 Charter 数据,近 500 万用户信息遭曝光
近日,知名网络犯罪组织 ShinyHunters 公开泄露美国大型电信运营商 Charter Communications 的用户数据,事件源于勒索失败,约 490 万用户受影响。
Charter 以 Spectrum 品牌提供互联网、有线电视等服务,用户规模庞大。本次泄露事件涉及其销售系统数据,含约 4200 万条客户记录。据数据泄露监测平台 HaveIBeenPwned 统计,实际唯一受影响用户约 490 万,泄露信息含姓名、邮箱、电话、住址,另有约 8.5 万条员工信息含职位。
Charter 已确认事件,启动安全预案并配合调查,否认敏感个人信息及客户专有网络信息(CPNI)泄露。ShinyHunters 隶属于松散黑客组织 “The Com”,惯用社会工程学(尤其语音钓鱼)窃取凭证,入侵 Salesforce、Okta、Microsoft365 等 SaaS 平台,曾攻击欧盟委员会、7Eleven、Rockstar 等机构企业。
业界之声
一、网络安全国际标准研究组(SG1)第二次全体会议在北京召开
近日,全国网络安全标准化技术委员会网络安全国际标准研究组(SG1)在京召开第二次全体会议。
会议围绕拓展国际联络组织、畅通快速提案通道、前沿重点领域提案布局、完善工作细则等议题进行深入讨论,形成了一系列务实成果。一是研究提出了可考虑推荐成为ISO/IEC JTC 1/SC 27或SC 44联络组织的相关组织;二是研究网络安全国际标准化工作所需支持事项,如JTC1导则的研究、协助相关材料证明等;三是讨论我国通过快速程序提出国际标准提案的路径和机制;四是围绕人工智能生成内容标识、电子产品信息清除等重点方向,研究我国提案布局和推进策略;五是讨论SG1工作细则,重点围绕国际标准提案研究与培育、国际标准提案答复研究等内容提出了许多建设性意见和建议。
二、可信数据空间试点,已进入运行运营期
近日,安徽省数据资源管理局公示了可信数据空间创新发展试点结果,共有27家试点单位入选,其中10家纳入运行运营类试点,17家纳入建设培育类试点。是全国首次明确提出可信数据空间运行运营类试点,也意味着可信数据空间的发展由初始建设期开始转入运营期。
2024年12月,国家数据局发布《可信数据空间发展行动计划(2024—2028年)》,提出到2028 年建成100个可信数据空间。
2025年4月,国家数据局综合司发布《关于组织开展2025年可信数据空间创新发展试点工作的通知》,明确试点工作聚焦企业、行业、城市三大方向推进可信数据空间试点。2025年7月,国家数据局综合司正式公布可信数据空间试点名单,共63个试点项目。其中,城市项目13个,行业项目22个,企业项目28个。
经过近一年的探索实践,一批试点项目已陆续进入运营阶段,数据供给规模显著提升,多元化商业模式取得突破,形成了一批高价值场景和数据产品服务。今年4月,在第九届数字中国建设峰会“可信数据空间分论坛”上,13个可信数据空间创新发展试点正式上线发布。此外,上海市数据局于2026年1月正式发布《可信数据空间建设运营指南》,是国内首个系统指导可信数据空间建设运营的地方性技术文件。
关于数安行
北京数安行科技有限公司以数据运营安全为理念,以AI人工智能技术为核心驱动,聚焦数据运营安全,助力数字化转型,致力于让用户的数据安全地创造价值。公司以承载和保护每一个用户的数据运营安全为愿景,持续创新,合作共赢,成就用户。公司核心团队拥有十余年网络安全与数据安全经验,服务于政府、军工、金融、运营商、互联网、教育、高端制造等各行业客户。
关于数据运营安全
数据运营安全(DataSecOps)核心是在数据运营中内嵌数据安全属性,解决数据运营过程中的数据安全问题,以一个产品或平台的方式运行。其目标是在不影响数据业务流程正常运行的情况下更有效的保护组织内的敏感数据资产,对敏感数据的扩散及滥用风险进行快速响应,将数据安全防护策略传递至参与数据运营的所有人员。
热门跟贴