近日,公安部正式公布《公安机关网络空间安全监督检查办法》(公安部令第 176 号),将于2026 年 10 月 1 日实施,同步废止旧 151 号令。新规将监管范围拓展至完整网络空间,允许开展远程漏洞探测、渗透性实战检测,网络运营者、建设方、软硬件厂商、服务商全部纳入监管链条。 对于正在快速推进的信创产业而言,这不仅仅是一次网络安全监管政策更新,更是一道分水岭:信创产业正式进入功能兼容 + 安全可靠双底线时代。
一、176 号令核心变化,直击信创行业痛点
相比于旧规,本次新规有三大关键调整,直接影响所有信创项目参与方:
1.监管范围扩容,责任链条向上追溯
监管对象不再局限互联网运营单位,新增网络建设者、维护者、网络产品与服务提供者。也就是说:信创硬件厂商、基础软件厂商、应用软件厂商、集成商,一旦项目上线后暴露出重大安全风险,监管可沿着项目链路追溯责任。
2.检查模式由 “书面核查” 转向实战检验
以往监管以现场核查资料为主;新规明确公安机关可采取线上巡查、远程漏洞扫描、渗透性测试。等保测评报告、项目验收材料不再是 “免检通行证”。系统真实运行状态、原生安全能力、国产化环境配置水平,将直接接受实战检测。
3.三合一监管:网络安全 + 数据安全 + 信息安全同步核查
信创改造不能割裂业务迁移与安全建设。新建、存量信创系统,必须同步考虑权限管控、日志审计、数据防护、国产化环境基线配置,安全后置整改的成本将大幅抬升。
二、对信创上下游的深远影响
上游,基础软硬件厂商(CPU、服务器、操作系统、数据库、中间件)
安全能力成为硬性选型门槛,过去客户选型优先关注适配清单、价格;后续央国企、政务项目招标,会重点考察产品原生安全机制、漏洞响应能力、持续补丁迭代、国密适配能力。生态完善、安全基线健全的头部国产软硬件优势持续扩大,缺乏安全运维能力的小众产品竞争压力加剧。
产品全生命周期安全管理要求提高,厂商需要持续输出国产化安全配置规范、漏洞通告、加固方案。只保证功能可用、忽视安全能力建设的产品,在实战检测中极易暴露出风险,拖累集成商与甲方项目验收。
中游,ISV 应用软件厂商、系统集成总包商
长期以来大量信创项目停留在功能迁移层面:业务软件完成基础兼容即交付,普遍存在弱口令、日志缺失、明文传输、权限混乱等问题。 新规落地之后风险凸显:
1.项目交付≠合规终点,上线之后长期处于监管检查范围内;
2.集成商作为项目总包,需要对整体国产化环境安全配置、应用兼容风险承担主体责任;
3.存量信创系统迎来集中整改窗口期,大量早年仅完成替换、缺少安全加固的项目需要优化升级。
市场趋势清晰,未来信创项目招标,会逐步将国产化环境风险排查、应用兼容优化、安全基线部署纳入常态化实施内容。
下游,政务、央国企等信创最终用户
1.信息化预算结构调整:硬件采购增速趋于平稳,技术服务、系统优化、常态化风险治理预算持续增加;
2.项目建设节奏趋于理性:激进大规模替换减少,更多单位优先试点验证软硬件稳定性与安全性,成熟之后分批推广;
3.招标评审标准升级:投标方的国产化环境实施能力、安全落地方案,将成为核心评审指标。
三、行业大势:信创正式告别 “形式化替代”
一轮政策组合之下,信创产业底层逻辑正在切换: 第一阶段:追求 “能用”,优先完成国外软硬件替换,满足国产化指标; 第二阶段:追求 “好用 + 安全”,兼顾业务稳定性、生态兼容性、网络安全合规。
低质量、拼价格、只做表面迁移的项目模式将逐步出清。未来具备两大能力的市场主体才能站稳脚跟: 一是兼顾国产化兼容实施与安全基线落地的技术实施能力; 二是能够提供贯穿项目前期选型、中期部署、后期持续优化的全周期技术支撑能力。
四、行业参与者落地应对建议
1、软硬件厂商
完善产品安全白皮书、国产化加固基线;建立常态化漏洞修复机制;主动联合生态伙伴开展联合兼容与安全验证,完善互认清单。
2、系统集成商、总包单位
项目方案阶段同步规划安全实施内容;交付标准增加国产化环境安全自查、应用兼容优化相关交付物;建立供应链安全风险评估机制。
3、信创技术服务商
打造标准化服务包:国产化适配实施、业务系统兼容调试、信创环境配置咨询、项目技术方案支撑;面向集成商、ISV 开展前置配套合作,深度嵌入信创项目建设流程。
4、甲方建设单位
梳理存量信创系统风险清单;新建信创项目坚持 “适配与安全同步设计、同步部署、同步验收”;建立常态化国产化环境风险自查机制。
结尾结语
176 号令落地,不是行业监管收紧,而是推动信创产业走向高质量发展。国产化自主可控,最终目标不只是替换硬件与软件,而是构建一套稳定、安全、可持续运行的信息技术底座。 未来一段时间,信创生态融合、兼容优化、安全落地的市场需求将持续释放。
热门跟贴