文章总结: 公安部公布10起网络安全行政执法典型案例,覆盖不履行网络安全、数据安全及个人信息保护义务三类违法行为,涉事企业及个人均受行政处罚。执法趋势显示不履行义务即罚,不以后果论,且个人亦需担责。文章提供企业自查清单,建议加强安全制度、技术措施、培训及应急响应机制建设,防范数据泄露与合规风险。
综合评分: 85
文章分类: 政策法规,数据安全,网络安全,应用安全,安全意识
公安部公布10起网络安全行政执法典型案例:不履行保护义务就要挨罚
零日手记
零日手记
随笔漫记安全路
2026年9月21日 08:50
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
网络安全宣传周,公安部公布了10起网络安全行政执法典型案例。
不是刑事案件,是行政执法——企业”没尽到保护义务”就被罚。这10起案例覆盖了三类违法行为:不履行网络安全保护义务、不履行数据安全保护义务、不履行个人信息保护义务。
先看一组数字:”护网-2026″专项工作以来,公安机关累计排查网络和数据安全隐患7900余次,发现整改安全隐患和漏洞3.8万个,公开曝光违规收集个人信息的移动应用652款,侦办不履行保护义务类行政案件3.8万起。
3.8万起。执法力度空前。
10起案例分类
| 类型 | 案例编号 | 地区 | 违法主体 |
| — | — | — | — |
| 数据安全保护义务 | 案例1 | 江苏宿迁 | 某服务平台建设运维公司 |
| 网络安全保护义务 | 案例2 | 安徽芜湖 | 某单位 |
| 网络安全保护义务 | 案例3 | 江西南昌 | 某信用中心 |
| 数据安全保护义务 | 案例4 | 山东济南 | 某科技公司 |
| 网络安全保护义务 | 案例5 | 山东青岛 | 某科技公司 |
| 个人信息保护义务 | 案例6 | 广西钦州 | 某运输集团 |
| 三项全违反 | 案例7 | 四川宜宾 | 某旅游开发公司 |
| 非法获取/控制数据 | 案例8 | 云南昆明 | 个人刘某 |
| 个人信息保护义务 | 案例9 | 甘肃 | 某游乐园 |
| 数据安全保护义务 | 案例10 | 宁夏 | 某科技公司 |
逐案拆解
案例一(江苏宿迁):数据接口漏洞+员工擅自下载数据
平台建设运维方未采取数据传输和存储保护措施,发现安全漏洞未彻底整改。更严重的是——员工擅自访问并下载测评数据用于分析。处罚:行政处罚+监督销毁擅自留存的个人信息。
问题核心:数据安全管理制度缺失,数据访问无管控。
案例二(安徽芜湖):路由器漏洞+管理端口开放
某单位IP地址的路由器存在漏洞且开放管理端口,被恶意软件控制。因处置及时未造成严重后果。处罚:责令改正。
问题核心:网络设备漏洞不及时修复,管理端口暴露。
案例三(江西南昌):短信接口被利用发14万条涉赌短信
某信用中心小程序短信接口被不法分子利用,向7万余个手机号发送14万余条涉赌违法短信。该中心未启动应急预案,未按规定向主管部门报告。处罚:对单位和主管人员行政处罚。
问题核心:接口安全缺失+应急响应机制缺失+未按规定上报。
案例四(山东济南):小程序后台数据泄露
科技公司运营的微信小程序后台数据被泄露。未建立安全管理制度,未开展数据安全教育培训,未采取技术措施保障数据安全。处罚:行政处罚。
问题核心:数据安全三项全缺——制度、培训、技术措施。
案例五(山东青岛):平台被入侵变诈骗工具
科技公司运营的平台被不法分子控制,通过该平台外拨诈骗电话。系统未部署防火墙和入侵检测设备,未按规定留存网络日志,管理员账号存在漏洞。处罚:行政处罚。
问题核心:基本安全防护设备缺失+日志留存不合规+账号安全漏洞。平台被入侵后成了电信诈骗工具。
案例六(广西钦州):运输集团小程序不履行个人信息保护义务
未制定内部管理制度和操作规程,未对存储的用户信息采取安全技术措施,未定期对从业人员进行安全教育培训。处罚:行政处罚。
问题核心:个人信息保护三项全缺——制度、技术措施、培训。
案例七(四川宜宾):票务系统被植后门,三项义务全违反
旅游开发公司票务系统云服务器被植入后门管理账户,数据被批量导出且长期未被发现。网络安全管理制度不完善,未建立安全管理制度,采集存储处理个人信息未履行告知义务且未采取保护措施。处罚:行政处罚。
问题核心:网络安全+数据安全+个人信息保护三项义务全违反。后门长期未发现说明安全监控也是空白。
案例八(云南昆明):个人编写自动化脚本批量攻击服务器
刘某获悉某品牌服务器存在高危漏洞后,批量获取服务器IP地址,编写自动化攻击脚本,非法获取他人设备信息。处罚:行政处罚。
问题核心:个人非法获取和控制计算机信息系统数据。注意这是行政处罚不是刑事——说明危害程度或数额未到刑事立案标准。
案例九(甘肃):游乐园强制人脸识别
游乐园智能储物柜和入园闸机仅支持人脸识别一种认证方式,未提供替代方案。采集人脸信息时未向顾客履行告知义务,采集行为不具备特定目的和充分必要性,未落实安全技术措施。处罚:行政处罚+监督销毁擅自留存的人脸信息。
问题核心:强制唯一人脸识别+未告知+无必要性+无技术保护。这是《个人信息保护法》实施以来的典型执法案例——生物识别信息采集必须有替代方案。
案例十(宁夏):员工将敏感信息上传至公开代码仓库
科技公司员工张某为方便内部协作,私自将系统敏感信息上传至全球开源代码托管平台个人仓库,导致网络架构、安全防护体系、人员信息暴露。处罚:对公司和张某行政处罚。
问题核心:代码仓库泄露敏感信息。员工安全意识缺失,企业数据管控失效。
从这10起案例看执法趋势
1. “不履行义务”就要罚,不要求造成严重后果
多个案例中”因处置及时未造成严重后果”或数据泄露范围未明确——但企业还是被罚了。法律逻辑是:违反保护义务本身就是违法行为,不以后果论。
2. 三项法律一并执法
《网络安全法》《数据安全法》《个人信息保护法》三部法律配套使用。案例七中企业三项义务全违反被一并处罚。
3. 个人也要担责
案例八中个人刘某被行政处罚,案例十中员工张某与公司一同被罚。不只是企业的事。
4. 人脸识别执法趋严
案例九明确传递信号:强制唯一人脸识别不合规,必须提供替代方案。这个案例对所有使用人脸识别的公共场所都有警示意义。
5. 代码仓库泄露是新型执法点
案例十针对的是员工将敏感信息上传到公开代码仓库——这在开发团队中极其常见。企业需要关注代码仓库的数据安全管控。
企业该怎么做
对照10起案例,自查清单:
- 网络安全管理制度是否建立并落实(案例2、5、7)
- 数据安全管理制度+培训+技术措施三项是否齐全(案例1、4、7、10)
- 个人信息处理是否履行告知义务(案例7、9)
- 人脸识别等生物信息采集是否提供替代方案(案例9)
- 应急预案是否建立、是否按规定上报(案例3)
- 网络设备漏洞是否及时修复、管理端口是否暴露(案例2)
- 防火墙/入侵检测等安全设备是否部署(案例5)
- 网络日志是否按规定留存(案例5)
- 数据访问权限是否管控(案例1)
- 代码仓库中是否有敏感信息泄露(案例10)
3.8万起案件。执法不是运动式整治,是常态化。不履行义务,下一个被公布的案例可能就是你。
参考来源
- 公安部官方发布(微信公众号”MPSNewsMedia”)
- “护网-2026″专项工作
- 《网络安全法》《数据安全法》《个人信息保护法》
- 《公安机关网络空间安全监督检查办法》
- 《网络数据安全风险评估办法》《网络安全标识管理办法》
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:随笔漫记安全路 零日手记
零日手记《公安部公布10起网络安全行政执法典型案例:不履行保护义务就要挨罚》