政策趋势
一、8月20日起,《网络数据安全风险评估办法》正式施行
国家网信办、工业和信息化部、公安部近日联合公布《网络数据安全风险评估办法》,自2026年8月20日起施行。
《办法》根据《中华人民共和国数据安全法》、《中华人民共和国网络安全法》、《网络数据安全管理条例》等法律法规制定,旨在规范网络数据安全风险评估活动,完善数据安全管理体制机制,以数据安全保障数据开发利用和产业发展。
在中华人民共和国境内开展网络数据安全风险评估,应当遵守本办法。本办法所称网络数据安全风险评估,是指对网络数据和网络数据处理活动安全进行的风险识别、风险分析和风险评价等活动。
在国家数据安全工作协调机制指导下,国家网信部门会同国务院电信、公安等有关部门建立网络数据安全风险评估专项工作机制,指导、监督风险评估工作。
二、《网络安全标准实践指南——智能体交互安全要求(征求意见稿)》等2项网络安全标准实践指南公开征求意见
为帮助智能体相关服务提供者提升安全水平,防范化解智能体快速发展应用带来的新风险、新挑战,全国网络安全标准化技术委员会秘书处组织编制了《智能体交互安全要求》《AI浏览器安全实践指南》等2项网络安全标准实践指南征求意见稿,现根据《全国网络安全标准化技术委员会<网络安全标准实践指南>文件管理办法》要求,对《智能体交互安全要求》《AI浏览器安全实践指南》等2项网络安全标准实践指南面向社会公开征求意见。
三、《中华人民共和国反网络暴力法(征求意见稿)》公开征求意见
为了预防、制止和惩治网络暴力,加强反网络暴力工作,保护个人、组织的合法权益,维护国家安全和社会公共利益,按照有关立法规划计划安排,国家互联网信息办公室会同有关部门起草了《中华人民共和国反网络暴力法(征求意见稿)》,现向社会公开征求意见。
《办法》强调,网络服务提供者应当依法履行网络信息安全管理义务,采取安全措施,防范网络暴力信息发布、传播;发现网络暴力信息的,应当立即停止传输,采取删除、屏蔽、断开链接、限制账号功能及其营利权限、关闭账号等处置措施,保存相关记录,并向网信等有关部门报告。
网络服务提供者发现、处置网络暴力信息和相关网络账号的,应当及时保存网络暴力信息内容、浏览评论转发数量等数据,在显著位置向用户提供网络暴力快捷取证等功能,为用户依法维权提供便利。
网络服务提供者应当建立健全用户账号分类分级管理制度,将涉及网络暴力违法违规活动相关情形纳入信用等级评价体系,依法依约降低相关账号信用等级,并据以提供相应的服务。
四、国家网信办、公安部联合公布《小型个人信息处理者个人信息保护简化措施规定》
近日,国家网信办、公安部联合发布《小型个人信息处理者个人信息保护简化措施规定》,文件将于 2026 年 9 月 1 日正式落地实施。
《规定》依据《个人信息保护法》相关要求制定,核心目标是守住个人信息安全底线,同时降低中小微主体合规成本,为小微企业创新提供法治支撑。《规定》划定适用主体:境内处理个人信息数量不满 10 万人的机构,均属于小型个人信息处理者,可匹配自身规模、能力适用简化合规举措。
新规多维度简化合规义务:简化信息处理规则公示、用户告知、授权同意、用户权利响应、信息删除等流程;符合条件的主体向境外传输个人信息,可豁免数据出境安全评估、标准合同签订、个人信息保护认证三类流程。
在合规管理层面,简化个人信息保护影响评估、内部管理制度搭建、安全事件处置告知等要求;已完成个人信息保护认证且在有效期内的主体,可免做合规审计。文件配套提供自查表、影响评估表两类标准化附件,方便企业自主完成合规自查。
监管层面明确差异化处置规则,划定不予处罚、从轻或减轻处罚适用情形,鼓励行业机构帮扶小微企业提升数据保护能力。网信、公安等部门可开展常态化监督检查,违规主体将承担对应法律责任。
五、国家标准《网络安全技术 信息安全风险评估实施指南》试点验证工作顺利完成
按照全国网络安全标准化技术委员会工作要求,在专家组技术指导下,2026年6月-7月,国家信息中心组织开展了国家标准《网络安全技术 信息安全风险评估实施指南》(GB/T 31509)试点验证工作。
此次标准试点验证工作选取了通信、邮政、政务、交通等行业的核心业务系统与数字底座,覆盖云计算、人工智能等新技术新应用,聚焦资产识别、脆弱性识别、威胁识别、风险分析等方面,就标准的实施步骤、操作要求等内容的科学性、可行性等进行试点验证,严格落实了网安标委标准修订相关要求。后续,标准编制工作组将进一步聚焦人工智能等新技术领域的风险评估研究和探索工作,解决当前新技术新应用的突出安全问题和需求,推进相关标准不断完善,助力行业数字化转型高质量发展。
六、央行、国家数据局等九部门开展科技金融可信数据空间创新发展试点
央行官网近日消息,中国人民银行、国家发展改革委、科技部、工业和信息化部、海关总署、市场监管总局、金融监管总局、国家知识产权局、国家数据局等九部门联合印发《关于加强科技金融领域数据开发利用的通知》,坚持加强科技金融领域数据开放共享和融合运用,将为加快高水平科技自立自强提供更有力的数据支撑和金融支持。
《通知》提到开展科技金融可信数据空间创新发展试点,鼓励有条件的地区加强企业收支流水数据开放利用,搭建行业研究信息交流平台,实现科技金融领域数据资源跨域共享和高效对接。
《通知》支持各地形成具有区域特色的科技金融数据开发利用清单,建设省级科技金融领域数据开发利用配套信息设施,加强现有信息系统资源互联互通,促进数据信息归集共享。坚持统筹发展与安全,规范科技公共数据开发利用,加强全过程安全管理,切实防范各种数据风险。
《通知》坚持加强科技金融领域数据开放共享和融合运用,支持科技信息使用机构规范运用科技公共数据,鼓励地方向科技型企业提供授权开放信息渠道,推广信息查询、联合建模等模式。
七、航领域数据安全风险评估指南(征求意见稿)公开征求意见
近日,民航局航空器适航审定司就《民航旅客行李全流程跟踪系统 第5部分:信息服务规范(征求意见稿)》《民航旅客行李全流程跟踪系统服务能力评价(征求意见稿)》和《民航领域数据安全风险评估指南(征求意见稿)》三项民航行业标准公开征求意见。
我国高度重视数据安全工作,先后出台《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》等法律法规,民航行业也形成了“1+3+7”数据安全管理体系。与此同时,数据安全风险和违法违规问题依然严峻,国家数据安全、企业商业秘密和公民个人信息安全防护需求迫切。
此三项标准的编制,旨在规范民用航空领域数据安全风险评估工作,明确数据安全风险评估流程、评估准备、信息调研、风险识别、分析和评价、评估总结等内容,为民用航空行业数据处理者和第三方评估机构开展数据安全风险评估工作,以及行业各级管理部门开展数据安全检查提供依据。
监管动态
一、上海市网信办关于属地App个人信息收集使用问题的通报(2026年第四批-酒店住宿专项)
根据中央网信办、工业和信息化部、公安部联合发布《关于开展2026年个人信息保护系列专项行动的公告》,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《中华人民共和国未成年人保护法》《网络数据安全管理条例》《App违法违规收集使用个人信息行为认定方法》等法律法规和有关规定,上海市网信办组织对属地App、小程序等服务产品收集使用个人信息行为进行检测,并对有关问题予以通报:
二、英国两大政务系统接连泄露,ExfilSquad 同时盯上教育与警务数据库
近日消息,勒索组织 ExfilSquad 入侵英国教育部(DfE)系统并窃取数据,以此索要赎金威胁公开信息,本次攻击未对系统进行加密。
黑客宣称窃取超 60 万条数据,涵盖姓名、邮箱、手机号;教育部澄清该数字为数据条目,不等于受影响人数。受波及系统为 DfE Help Desk Self-Service Portal、Turing Scheme Portal,泄露内容仅为服务联络信息,官方评估民众个人风险较低,已快速处置控制事件扩散。
同期,英国警察全国法律数据库(PNLD)同步发生泄露,约 13.5 万条涉警务人员身份、所属单位、工作邮箱的数据外泄,不含案件调查与证人涉密资料。英国内政部未对此置评,英国国家网络安全中心(NCSC)正配合执法部门开展处置。
英国政府明确政策禁止支付勒索金,且已推进立法,拟强制公共部门、关键基础设施企业不得向勒索团伙交付赎金,以此打击勒索黑产。
据英国隐私监管机构数据,近年英国中央政府勒索攻击数量明显回落:2023 年共 11 起,后续两年仅上报 4 起。教育部表示自身具备完善信息防护流程,本次仅有限客服联络信息被访问,未出现其他敏感数据泄露。
三、FTC 联合两州起诉 Hims & Hers:谎称隐私安全,违规向广告平台泄露患者敏感医疗数据
近日,美国联邦贸易委员会(FTC)联合加利福尼亚州、犹他州,对远程医疗服务商 Hims & Hers 提起诉讼,指控企业存在隐私欺诈、违规泄露用户医疗信息等多项违规行为。
总部位于旧金山的 Hims & Hers 主营线上性健康、心理健康等敏感诊疗服务,用户需提交健康问诊资料获取处方药。平台对外宣传全程私密安全,承诺仅医护人员可查阅病历与敏感健康数据,但 FTC 调查显示,企业通过客户名单推送、网站第三方追踪工具两类渠道,将用户疾病信息批量共享至 Snap、Meta 等广告平台。
监管机构认定,该行为违反 FTC 法案中禁止不公平、欺诈性商业行为的条款。除此之外,诉状还指出平台设置复杂流程阻碍用户取消订阅,在计费规则上误导消费者,企业为扩张营收刻意违背隐私承诺。
针对指控,Hims & Hers 发布声明予以反驳,称三年调查期间已向 FTC 提交大量佐证材料,监管方曲解行业法规与现有证据,本次诉讼更偏向舆论造势;企业同时表示隐私政策已开放用户信息管控权限,可保障用户自主决策。
本案聚焦线上医疗场景敏感个人信息合规问题,为远程医疗行业的数据采集、第三方数据共享、隐私公示等合规环节提供监管警示。
四、Claude共享聊天记录可被Google搜索到,敏感信息暴露
近日,Reddit 用户披露 Anthropic 旗下 Claude 存在隐私漏洞,用户主动分享的对话链接可被 Google 搜索引擎抓取检索,大量会话敏感数据对外暴露,目前该索引问题已由厂商修复,但已生成的分享链接仍可正常访问,Bing 依旧能够检索相关内容。
风险源头为 Claude 的 Share 功能,用户开启分享后系统会生成公开网页快照,包含对话内容与 Claude Artifacts 交互文档、应用等产物。泄露数据涵盖加密钱包密钥、姓名、住址、工作文档,以及违反平台规范的对话记录。
该缺陷并非个例,此前 Grok、Meta AI、ChatGPT 均出现过分享会话被搜索引擎收录的同类隐私事故。Anthropic 表示 Claude 对话默认私有,仅用户手动分享的内容受影响,但事件凸显 AI 分享按钮等同于公开发布内容,搜索引擎收录权限难以管控。
五、供应链入侵占泄露事件 48%,网络安全行业亟需转向协同处置
Verizon 最新数据泄露调查报告显示,当前 48% 的数据安全泄露事件源头均为供应链第三方。二十余年里,企业持续投入资源搭建第三方风险管理体系,落地供应商安全评估、安全问卷、合规审查与持续监测工具,但防护成效未达预期,现行供应链安全治理模式存在根本性缺陷。
行业现存痛点并非风险可视能力不足,而是落地执行环节全线缺位。多数企业仅搭建风险识别工具,仅能产出漏洞告警、生成安全报告,缺少完整闭环机制:漏洞下发至供应商后,权责划分、整改资源、进度追踪、结果核验均无标准化流程,大量风险仅停留在 “发现” 阶段,无法完成修复闭环。
现有治理体系还存在重复建设、覆盖范围狭窄问题。各企业独立开展供应商测评、风险排查,重复劳动加重服务商负担;管控仅聚焦直接合作第三方,忽视云服务商、底层软件组件、分包商等多层级下游依赖,通用软件漏洞、身份服务商失陷等系统性风险难以提前预警。
供应链属于共享互联生态,风险具备传导性,单一企业独立管控无法抵御全域系统性威胁。网络安全领域已有威胁情报共享、行业信息共享中心等协同防御实践,供应链安全应借鉴同类模式。
供应链安全治理已历经评估、监测两代发展,第三代核心方向为协同执行。行业需搭建共享运营基础设施,统一风险流转、整改协同、事件联动机制,依靠全行业协同处置替代企业单独管控,才能遏制供应链泄露持续攀升的态势。
六、ShinyHunters 宣称供应链攻击入侵 EY,限期 7 月 31 日索要赎金否则泄露数据
近日,勒索犯罪团伙 ShinyHunters 公开认领 Ernst & Young(EY)此前披露的数据泄露事件,宣称依靠供应链攻击窃取系统凭证实施入侵,并发布勒索通牒。
EY 于本月初对外披露安全事件,企业 IT 运维使用的第三方 IT 服务管理工单平台遭入侵,攻击者在 3 月 28 日至 4 月 12 日期间非法访问平台并批量下载工单文件,4 月 23 日企业监测到异常访问行为。工单内包含客户报税相关个人、财务敏感信息,但 EY 未披露涉事第三方平台名称、泄露信息明细与受影响人员规模。
ShinyHunters 将 EY 列入其数据泄露暗网站点,要求企业在 2026 年 7 月 31 日前主动接洽谈判,逾期将完整外泄窃取数据并发动配套网络攻击。团伙透露,通过供应链漏洞获取凭证后,横向渗透入侵 EY 的 Jira、GitHub、Azure 多套业务环境,声称泄露范围超出 EY 官方披露内容,目前该说法暂无法独立核验,EY 也未确认团伙身份。
事件发生后,EY 已切断非法访问通道、加固系统并上报执法机构,为受波及客户提供 24 个月 Experian 身份监测与修复服务。此次攻击再次印证供应链第三方平台是企业数据泄露高危入口,外部服务商权限管控、凭证防护存在显著安全短板。
七、美国牙科服务商 DentaQuest 遭勒索攻击,海量医保与儿童隐私数据外泄
近日,美国头部牙科福利管理机构 DentaQuest 披露大规模数据泄露事件,受影响人数超 2340 万,勒索团伙 ShinyHunters 认领本次攻击。
DentaQuest 隶属于 Sun Life U.S. Dental,覆盖全美 50 州,主营医疗补助、儿童医保牙科福利业务。攻击者在 2026 年 5 月 17 日至 5 月 20 日非法入侵企业内网,平台于 5 月 20 日发现异常后立即切断入侵通道、上报执法机构,并聘请第三方安全厂商 Kroll 全面排查泄露范围。
外泄数据包含用户姓名、住址、社保号、Medicaid/Medicare 医保编号,以及牙科诊疗记录、诊断方案、账单等健康隐私信息,覆盖最早至 2009 年的海量档案。暗网流出 234GB 数据包,其中包含 260 万条独立邮箱、170 余万条社保号,大量信息归属得克萨斯州儿童。
团伙称谈判赎金失败后将完整数据上传暗网泄露站点,第三方平台 Have I Been Pwned 已核验部分泄露样本。此前 HIPAA Journal 预估受害人数为 1500 万,实际受影响规模远超该数值。
企业为全部涉事用户提供 24 个月免费信用监控、反诈及身份修复服务。本次事件暴露医疗福利机构存储海量高敏感个人数据,极易成为勒索团伙重点目标,医疗行业需强化内网边界防护与敏感数据分级管控。
八、梵蒂冈官方祈祷应用 Click To Pray 存在越权访问漏洞,近 72 万用户数据可被批量爬取
近日消息,梵蒂冈官方全球祈祷应用 Click To Pray 曝出不安全直接对象引用(IDOR)高危漏洞,可被攻击者批量获取平台全部用户隐私数据,平台累计注册用户达 719517 人。
该漏洞由安全研究员发现,其于当年 1 月 3 日向厂商提交漏洞报告,但长达六个月未收到任何修复反馈。Click To Pray 覆盖 iOS、Android 与网页端,支持 7 种语言,用于用户协同为教皇发起祈祷。
漏洞根源为服务端未校验访问权限:平台为每位用户分配连续五位数数字 ID,攻击者仅需替换请求内 ID 值,即可无限制遍历全部账号,获取姓名、邮箱、国籍、出生日期、账号注销状态等完整信息。无访问频次限制机制,黑产可一键爬取全库数据。
应用还存在注册逻辑缺陷,接口会返回账号核验密钥,攻击者可冒用他人邮箱提前完成注册验证;配套验证邮件缺少域名身份校验,钓鱼仿冒邮件极易骗取老年用户信任,攻击者可利用泄露信息伪造梵蒂冈官方钓鱼信函实施诈骗。
安全建议:企业开发需做好接口访问鉴权,禁止使用连续自增数字 ID;针对用户隐私接口增加访问频率限制;邮件系统配置域名认证防伪造;第三方安全漏洞报送需建立快速响应修复流程。
业界之声
一、国家互联网信息办公室发布《国家信息化发展报告(2025年)》
近日,国家互联网信息办公室发布《国家信息化发展报告(2025 年)》。该报告由网信办联合多部门梳理全年信息化建设成果、开展发展水平评估后编制完成。
报告指出,2025 年作为 “十四五” 收官之年,《“十四五” 国家信息化规划》全部目标任务顺利落地。全年网信领域实现多点突破:网信科技创新持续迭代,数字基础设施支撑能力升级,数字产业生态持续完善,信息化场景应用落地见效,网络法治体系持续完善,网络国际合作稳步拓展,我国信息化发展实现从单点突破向全域赋能转变。
报告研判,“十五五” 是网络强国建设关键蓄力阶段,行业将迈入数字化、网络化、智能化同步跃升周期,数字转型、跨域协同、智能改造全面提速,信息化对经济高质量发展的放大作用持续增强。报告明确下一阶段发展思路,统筹发展与安全,以科技创新、产业生态、基础设施、法律法规为抓手,系统化推进 “十五五” 信息化建设,夯实网络强国发展根基。
二、算电协同、人工智能等前沿成果将亮相2026数博会
近日,国家数据局表示,2026中国国际大数据产业博览会将于8月28日在贵州省贵阳市召开,本届数博会上将有一批算电协同、数据流通、人工智能等前沿成果集中亮相。
据介绍,本届数博会将围绕算力底座、数据供给、模型驱动、安全护航、智能体验5大主题板块,布展6万平方米,汇聚300余家参展企业,配套主宾省展区、文体旅商数智融合展区、国际数据交流展区等,并打造国内首个专门服务“一人公司”科创主体的人工智能大模型市集。多家头部企业、行业协会还将发布算电协同、数据流通、生成式人工智能等方面的40余项最新成果。
活动期间,国家数据局将集中发布制度规范、行业标准及实践案例集等20余项重要成果。同时,数博会将围绕发展数据产业、高质量数据集和数据标注、数据基础设施和数据标准化建设、深化数字经济国际合作、聚力场景建设释放数据价值5大主线,举办“数据产业与人工智能协同发展”“高质量数据集和数据标注”“中泰数字经济合作”等20余场行业交流活动,以及7场行业创新赛事和众多行业商贸对接活动。
关于数安行
北京数安行科技有限公司以数据运营安全为理念,以AI人工智能技术为核心驱动,聚焦数据运营安全,助力数字化转型,致力于让用户的数据安全地创造价值。公司以承载和保护每一个用户的数据运营安全为愿景,持续创新,合作共赢,成就用户。公司核心团队拥有十余年网络安全与数据安全经验,服务于政府、军工、金融、运营商、互联网、教育、高端制造等各行业客户。
关于数据运营安全
数据运营安全(DataSecOps)核心是在数据运营中内嵌数据安全属性,解决数据运营过程中的数据安全问题,以一个产品或平台的方式运行。其目标是在不影响数据业务流程正常运行的情况下更有效的保护组织内的敏感数据资产,对敏感数据的扩散及滥用风险进行快速响应,将数据安全防护策略传递至参与数据运营的所有人员。
热门跟贴