打开网易新闻 查看精彩图片

导读

2026年10月1日,公安部第176号令《公安机关网络空间安全监督检查办法》正式施行。与此同时,实施近8年的公安部第151号令《公安机关互联网安全监督检查规定》同步废止。

如果只看名称,很容易把它理解成一次常规修订。但把新旧两份规定放在一起看,会发现公安机关网络安全监督检查的对象、内容、技术手段和结果运用都进一步被展开。制度、台账、等保报告依然重要;与此同时,线上巡查、漏洞扫描、漏洞探测、渗透性测试以及现场查看技术措施运行情况,被更明确地写进了监督检查流程。

所以,“从查材料转向打实战”并不是说今后不看材料,也不是说过去完全没有技术检测,而是说:合规证明正在越来越需要由真实运行状态来支撑。材料回答“做没做”,技术验证进一步回答“有没有效”。

先把一个容易写错的点说清楚

2018年的151号令第十三条、第十六条已经规定可以采取远程检测方式,并可远程检测是否存在网络安全漏洞。176号令真正的变化,应理解为“在既有基础上的扩展、细化与闭环化”,而不是“第一次可以做技术检测”。

一、从“互联网安全”到“网络空间安全”:监管对象和范围明显扩展

151号令的适用对象,主要是互联网服务提供者和联网使用单位;176号令第二条则把网络运营者、数据处理者、个人信息处理者等明确纳入监督检查对象,并明确“网络空间安全”包括网络安全、数据安全、信息安全。

这意味着,监督检查不再只围绕传统的网络边界、主机、网站和互联网服务展开。数据安全、个人信息保护、算法安全主体责任,也都进入了同一套监督检查框架。对政企单位来说,安全工作越来越难再被切割成“网络归安全部门、数据归业务部门、个人信息归法务”。监管看到的是一个完整责任主体。

打开网易新闻 查看精彩图片

图1 151号令与176号令:范围、手段与治理逻辑的变化

二、为什么说检查正在更靠近“真实系统”?

176号令第四条是理解这次变化的关键。办法明确,公安机关可以通过网络信息巡查、信息审核能力测试、漏洞扫描等方式开展线上巡查;设区的市级以上公安机关,还可以对关键信息基础设施以外的网络设施、信息系统开展漏洞探测、渗透性测试等远程检测。

而且,线上巡查、远程检测发现的风险隐患需要核查;必要时还可以进一步通过现场检查进行线下核查。到了现场,第十二条又明确,可以查看安全保护技术措施运行情况,并开展漏洞探测、渗透性测试等技术检测。

这就把检查从“制度是否存在、材料是否齐全”,进一步推向“技术措施现在是否真的在运行、真实风险有没有被发现”。当然,这不意味着所有检查都会变成红队攻防,但监管手段和真实系统之间的距离,确实更近了。

打开网易新闻 查看精彩图片

图2 176号令下的典型监督检查链条(依据第4条、第12条等整理)

三、“查材料”不会消失,但只靠材料越来越不够

很多企业面对安全检查,第一反应仍然是准备制度、台账、等保备案、测评报告、漏洞整改记录、应急预案和培训材料。这些材料当然仍然重要,它们是证明责任落实的重要证据。

问题在于,一套材料齐全,不代表系统今天仍然安全。比如制度里写着“定期扫描漏洞”,生产系统可能还有半年未修复的高危漏洞;报告里写着“严格控制权限”,实际环境里可能仍然有共享账号、弱口令和长期不回收的管理员权限;一次等级测评通过后,系统版本升级、云资源变化、新接口上线,又可能产生新的攻击面。

因此,真正值得关注的变化是:监督检查开始更强调“安全措施是否有效运行”。这会让“节点式合规”逐步向“持续性安全”靠拢。

打开网易新闻 查看精彩图片

图3 材料合规与技术验证:两层证据、一个目标

四、等级保护没有弱化,反而被放进更完整的持续治理链条

176号令第七条仍然把等级保护定级备案、等级测评、建设整改、自查等列为重点检查内容。第九条进一步规定,对网络安全等级保护第三级(含)以上的网络运营者、关键信息基础设施运营者,每年开展一次日常性的现场检查;同年度其他主管部门已经开展现场检查的,公安机关复用相关结果,不再重复检查。

这释放出两个信号:一是等保仍然是网络安全治理的重要基础;二是“做完一次测评就结束”的思路更难成立。定级、建设、测评、自查、运行维护、漏洞整改、监督检查,本来就应该是一条持续链条。

五、数据安全、个人信息、算法安全也进入重点检查

176号令第七条列出的重点检查内容中,除了等级保护、关键信息基础设施保护、网络攻击和入侵防护,还明确包括:是否针对网络安全漏洞、隐患采取整改措施;是否落实算法安全主体责任;是否履行数据安全、个人信息保护义务。

这对很多组织内部的职责划分会带来直接影响。一次数据泄露,背后可能同时牵涉网络边界失守、权限管理不当、数据分类分级不到位、个人信息保护措施不足、日志缺失等多种问题。监管视角会越来越强调整体责任,而不是企业内部的部门边界。

六、有漏洞不等于自动违法,关键看风险治理能力

现实世界的软件和系统不可能做到“永远没有漏洞”。所以,176号令的重点并不是追求不现实的“零漏洞”。第七条明确要求检查是否针对网络安全漏洞、隐患采取相应整改措施;第十六条则规定,发现风险隐患后,应督促指导被检查对象采取措施消除风险,并记录在监督检查记录中。

因此,对企业真正重要的是建立一条可证明、可追溯的风险治理链:能发现风险,知道谁负责,有明确整改时限,修复后能够复核,重大风险可以升级处置。比“从来没有漏洞”更现实、更重要的,是“有没有持续治理漏洞的能力”。

七、发现风险以后:从整改到提示、通报、约谈和追责

176号令把检查结果的运用进一步制度化。对于尚不构成违法犯罪的安全风险,可以发放公安提示函;行业层面的风险可以向行业主管部门提示;较大范围风险可以通过公安通告进行风险提示。

对三级以上网络、关键信息基础设施、重要数据存在重大安全风险隐患的,还应及时通报行业主管部门、网信部门。第十九条则明确了约谈机制:在网络安全、信息安全方面,省级以上公安机关在符合条件时可以约谈网络运营者法定代表人或者主要负责人;数据安全、个人信息安全方面,县级以上公安机关发现较大风险或者发生相关安全事件时,可以对有关组织、个人进行约谈。

由此形成的,是一条比过去更清晰的风险处置链:发现风险—整改—记录—提示/通报—约谈—依法追责。

打开网易新闻 查看精彩图片

图4 风险发现后的处置闭环(依据第16—19条整理)

八、这是不是意味着公安机关可以随意做渗透测试?不是。

176号令在强化技术检查的同时,也明确了程序边界。比如,对关键信息基础设施以外的网络设施、信息系统开展漏洞探测、渗透性测试等远程检测,由设区的市级以上公安机关实施,并应提前三个工作日告知被检查对象检查时间和范围,不得干扰、破坏系统正常运行,同时通报同级网信部门、行业主管部门。

现场检查同样需要满足程序要求:人民警察不得少于两人,并应出示人民警察证和县级以上公安机关出具的监督检查通知书。委托第三方提供技术支持的,需要备案;参与漏洞探测、渗透性测试的服务机构及其工作人员,还需要接受背景审查和全流程安全管理。

办法同时明确,监督检查不得向被检查对象收费,也不得要求被检查对象购买、使用指定产品和服务。这些内容说明,技术检查更实战化,并不等于执法边界可以被随意扩大。

九、对政企单位:真正需要改变的是准备检查的思路

如果把176号令翻译成企业内部能执行的语言,我认为最值得做的不是“临时再补一套材料”,而是提前把自己的真实环境跑一遍。至少可以从下面这些问题开始:

  • 互联网暴露资产是否完整,是否存在业务部门私自上线但安全部门不知道的资产;
  • 高危漏洞是否超过整改周期,关键系统是否存在长期带病运行;
  • VPN、运维平台、管理后台是否仍存在弱口令、默认口令、共享账号;
  • 安全设备是不是“装了但没开”、日志是不是“有但用不了”;
  • 数据访问权限是否符合最小权限原则,离职、调岗人员权限是否及时回收;
  • 应急预案是否真正演练过,出现安全事件后能不能快速定位、隔离和恢复。

企业真正要准备的,不只是“检查材料包”

更应该准备一张真实的风险地图:有哪些资产、有哪些高风险、哪些已经整改、哪些还在暴露、谁负责、何时闭环。

十、对安全厂商:市场逻辑会从“功能有没有”进一步转向“能力有没有效”

如果监督检查越来越强调安全措施的实际运行效果,单纯依赖一次性合规建设的项目逻辑会越来越不够。更有长期价值的,可能是能够帮助用户持续发现、验证和降低风险的能力:资产发现、攻击面管理、漏洞管理、安全运营、威胁检测、日志审计、应急响应、数据安全治理以及持续安全验证等。

密码产品也是一样。部署一台服务器密码机,并不自动等于数据已经安全;发了数字证书,也不自动等于身份体系就没有弱点。真正要看的是:密钥是否正确管理、接口是否正确调用、敏感数据是否真正加密、权限能不能绕开密码保护链、日志和审计能不能发现异常。最终都会回到同一个问题——安全能力是否实际有效。

十一、从151号令到176号令,真正改变的是什么?

如果一定要把变化压缩成一句话,我认为不是“过去查材料,现在做渗透”。更准确的说法是:我国网络空间安全监督检查正在从以互联网和网络安全义务为核心的监督模式,进一步走向覆盖网络安全、数据安全、个人信息和算法安全,并强化技术验证、持续整改和风险闭环的综合监管体系。

材料不会消失。制度、台账、测评报告、整改记录仍然是证明安全责任落实的重要证据。但只靠材料越来越不够。今后真正经得住检查的安全体系,至少需要同时回答三个问题:有没有制度?有没有落实?系统现在到底安不安全?

176号令不会让所有网络安全检查一夜之间全部变成“红队攻防”,也不应该被解读成公安机关以后可以随意对企业开展渗透测试。

但方向已经很清楚:监督检查正在越来越靠近真实系统、真实风险和真实运行状态。过去我们常说“合规不等于安全”。176号令之后,也许还应该补上一句:未来的合规,正在越来越需要用真实的安全能力来证明。

这可能才是176号令最值得政企安全负责人认真关注的地方。

初审丨邵虹烨

复审丨常皓

终审丨张朋宇