文章总结: 护网2026执法逻辑转向过程义务责任,九成罚单针对该防未防单位。三法落地后执法尺度明确:未造成损害也罚,双罚到人,外包不转移法定义务。建议单位留痕义务履行证据、实名授权主管人员、将第三方及员工通道纳入统一管控。
综合评分: 85
文章分类: 政策法规,安全建设,解决方案,安全意识,安全运营
护网—2026 的罚单:九成开给”该防没防”的单位
xiadai
xiadai
殷数数据
2026年9月20日 11:31
河南
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
护网—2026 的罚单:
九成开给”该防没防”的单位
公安部公布 10 起网络安全行政执法典型案例。把它们放进三法框架读,更像一张执法尺度的”刻度表”。
9月17日,网络安全宣传周。公安部公布了两份名单:10起打击整治网络违法犯罪典型案例、10起网络安全行政执法典型案例。本文聚焦后一份——网络安全行政执法 10 起典型案例。
这 10 起不是随机挑的”反面教材”,而是一次执法立场的完整声明,更像三法落地之后,执法尺度的一张”刻度表”:它清楚告诉所有企事业单位,哪些没做会被罚、罚到什么程度、连谁一起罚。
一、执法逻辑变了:从”出事才查”到”该做没做就罚”
先说最容易被忽略的一点。这 10 起里,有好几起并没有造成实际损害后果:
安徽芜湖某单位,路由器存在漏洞且开放管理端口,被恶意软件控制,但”由于处置及时,未造成严重后果”,仍然被责令整改
甘肃某游乐园,只是入园闸机和储物柜只支持人脸识别这一种方式
江西南昌某信用中心,短信接口被不法分子利用发出 14 万余条涉赌短信,中心和主管人员依然被行政处罚
这说明执法逻辑已经从前些年的”结果责任”转向了”过程义务责任”——义务履行是持续性、过程性的,不是”没出事就算安全”。你该建的制度没建、该留的日志没留、该告知用户的没告知,哪怕没酿成事故,也构成”不履行保护义务”。
更关键的是量级。公安部披露:2026 年”护网—2026″专项工作累计开展网络和数据安全隐患排查 7900 余次,发现整改隐患和漏洞 3.8 万个,公开曝光违规收集个人信息的移动应用 652 款,侦办不履行网络安全、数据安全、个人信息保护义务类行政案件 3.8 万起。
| | |
| — | — |
| 7900余次 网络和数据安全隐患排查 | 3.8万个 整改隐患和漏洞 |
| 652款 公开曝光违规收集个人信息 App | 3.8万起 不履行保护义务类行政案件 |
3.8 万起行政案件,是常态化机制,不是运动式清理。检查(《公安机关网络空间安全监督检查办法》)、风险评估(《网络数据安全风险评估办法》)、处罚(三法授权)均已就位,链条闭合之后,护网已是一张常态运行的行政执法台账。
二、三法在真实执法里,到底罚的是什么
把 10 起案例按被法律归类,边界其实相当清楚(注:多数案例同时违反多重义务,此处按主要被法条归类,并非一案只对应一法):
《网络安全法》· 基础防护义务
罚的是:未部署防护设备、未留存日志、未处置隐患、未报告
对应:芜湖(路由器被控)、青岛(平台被控拨诈骗电话)、南昌(短信接口被利用且未报告)
《数据安全法》· 数据保护义务
罚的是:未加密存储传输、未整改测评漏洞、员工擅自下载、敏感数据外泄
对应:宿迁(数据接口漏洞+员工下载)、济南(小程序后台泄露)、宁夏(员工上传公开仓库)、宜宾(云服务器后门)
《个人信息保护法》· 处理合规义务
罚的是:未加密去标识化、未履行告知、不具备充分必要性、未建制度
对应:钦州(运输集团小程序)、甘肃(游乐园人脸识别)、宜宾(票务采集,同时违反三法)
这张表的价值在于:它把”高高在上的法”落到了”具体被罚的某一行行为”。比如个保法里那句”具有特定目的和充分必要性”,第一次在行政执法里被具象——甘肃那家游乐园,刷脸是唯一通道、不给替代方案,就被认定违法,最后还被监督销毁了擅自留存的人脸信息。法条从纸面走到了现场。
三、被罚的不是技术缺漏,是治理体系缺位
再把 10 起案例的”违法事实”逐条拆开,会看到一个高频词反复出现:
“未建立安全管理制度”
“未组织开展安全教育培训”
“未采取相应技术措施”
“未履行告知义务”
这很重要。它说明被处罚的绝大多数,不是某个工程师把防火墙配置错了,而是组织层面没有把安全当成一项治理职能来建设。制度是空白的,培训是不存在的,技术措施是没有的——这种”三不”状态,在监管眼里就是”未履行保护义务”的全部构成要件。
唯一的例外是云南昆明的刘某案:个人编写自动化脚本,批量攻击某品牌服务器,被以非法获取计算机信息系统数据行政处罚。这是 10 起里唯一一个”攻击者视角”。但它恰恰反衬出另一面——被攻击方的高危漏洞是现成的,攻击脚本也是现成的。当攻击门槛因为工具化、自动化而持续走低,防守方连最基础的防护(补丁、认证、最小暴露面)都没做,代价就被成倍放大了。
四、刻度表往下推了一格:从”罚单位”到”罚到人”
把 10 起案例的处罚对象单独拎出来看,藏着一个比”被罚多少”更关键的变化:执法尺度开始穿透组织的面纱,落到具体的人。
双罚条款其实早就写在法里。《个人信息保护法》第 66 条、《数据安全法》第 45 条都明确了对”直接负责的主管人员和其他责任人员”可以单处或并处罚款(两法均以”情节严重”为对个人罚款的前提,一般情节下个人责任更多体现为约谈、通报、责令整改)。但过去很长一段时间,行政执法习惯把板子打在”单位”身上——公司交一笔罚款,事情就过去,签字的人几乎无感。
南昌信用中心那起改变了这个惯性:处罚书写的是”该中心和主管人员”。需要说明的是,公开通报未细化对个人的具体处罚形式(是罚款还是其他不可确认),但”主管人员”并列写入处罚决定本身,已是双罚条款落地的明确信号——执法开始把”责任到人”从制度文件的装饰性落款,变成有法律重量的实名追责。
治理含义:从”公司买单”到”签字担责”
过去:安全投入能拖就拖,成本由公司消化,与个人无关
现在:签字的人自己承担法律风险,甲方必须先让”直接负责的主管人员”实名化、授权化、可被追责化
五、刻度表往外推了一格:责任不随资产”出门”
另一格延伸,指向云化和外包时代的普遍错觉:活外包出去了,责任是不是也跟着出门了?
法律给出的答案是否定的。网络安全、数据安全、个人信息保护这三条线上的义务主体,是”网络运营者””数据处理者””个人信息处理者”——在绝大多数项目里,这个主体就是甲方。这是法定义务,只能由法律设定的责任主体承担,不能靠一纸服务合同转嫁到乙方头上。
对监管:法定义务,不可转移
甲乙双方之间:合同义务,可约定违约责任,但只在彼此之间有效——乙方没做好,甲方先挨罚,再按合同追偿
宿迁(运维公司)、宁夏(员工个人代码仓库)、宜宾(云服务器后门)三起,根源都在同一处:甲方把技术活交出去了,却没有把监督责任一起交出去、也没能力收回。外包和上云从来不是合规避风港,反而是把”边界管控”这道考题的难度拉高了——你能不能管住建设方、运营方、外包方、甚至员工个人的通道,决定了罚单最终落在谁头上。
最后:刻度已经画好,下一步看您如何对齐
回头把四道刻度拼起来看,护网—2026 给出的其实不是十个孤立的案子,而是一把已经刻好刻度的尺子:第一道标的是”该做没做就罚”,第二道标的是”具体哪一行行为触法”,第三道标的是”签字的人也要担责”,第四道标的是”外包上云不转移法定义务”。
网络安全合规,早已不再是”怎么做都行”的模糊地带——该建的制度、该留的日志、该告知的用户、该管住的边界,每一项都被监管逐一标定了”没做就罚”的线。真正的拐点不在安全预算,而在组织定位:安全不是可外包、可拖延、可只写在制度扉页的职能,而是必须落到”谁负责、留什么证、边界在哪”的治理命题。监管已经把尺子递到手里,剩下只是您愿不愿意现在就对齐——本周就能动手的三件事:义务履行证据是否留痕、直接负责的主管人员是否实名授权、第三方与员工个人通道是否纳入统一管控。
参考来源
人民网《公安部公布网络安全行政执法10起典型案例》(2026-09-17)
贵单位是否已明确直接负责的主管人员,并落实了授权与追责机制?欢迎在评论区聊聊你们怎么落地的。
觉得有用,点个”在看”,转给负责合规与安全建设的同事。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:殷数数据 xiadai
xiadai《护网—2026 的罚单:九成开给”该防没防”的单位》