大数跨境

金监局就网络安全办法征求意见、上海启动网络和数据安全检查、7项网络安全国标发布|一周合规大事

金监局就网络安全办法征求意见、上海启动网络和数据安全检查、7项网络安全国标发布|一周合规大事 合规社
2026-07-13
5

图片点击  "合规社"  > 点击右上角“···” > 设为星标⭐


聚焦监管动态,追踪合规风向。合规社梳理本周网络与数据领域重要政策、标准及行业资讯,助力企业把握合规脉络。


一、法规动态


1.国家金融监督管理总局就《银行业保险业网络安全管理办法(征求意见稿)》公开征求意见

7月10日,国家金融监督管理总局发布《银行业保险业网络安全管理办法(征求意见稿)》,面向社会公开征求意见,意见反馈截止时间为2026年8月10日。该办法旨在加强银行业金融机构、保险业金融机构和金融控股公司网络安全管理,防范化解银行业保险业网络安全风险。征求意见稿明确了金融机构在网络安全管理方面的主体责任,涵盖网络安全治理架构、安全管理制度、技术防护措施、数据安全保护、个人信息保护、供应链安全管理、网络安全事件应急处置等方面的要求。此前央行三部门已于7月3日就《金融业网络安全管理办法(征求意见稿)》公开征求意见,两份办法分别从金融业全局和银行业保险业专项两个维度覆盖网络安全合规要求,形成“一总一专”的金融网络安全制度框架。

参考来源:国家金融监管总局https://www.nfra.gov.cn/cn/view/pages/ItemDetail.html?docId=1264207&itemId=951

合规社简评: 银行保险机构此前参照《网络安全法》《数据安全法》等通用法律开展网络安全工作,缺少行业专项规章。该办法将上述法律中的原则性要求转化为银行业保险业的可操作规范,明确了金融机构在网络安全治理架构、技术防护、数据保护、供应链安全等方面的具体义务。

2. 人力资源社会保障部等四部门印发《关于加快推进“人工智能+人社”应用发展的实施意见》

7月8日,人力资源社会保障部、国家发展改革委、工业和信息化部、国家数据局联合印发《关于加快推进“人工智能+人社”应用发展的实施意见》。《实施意见》提出5年建设目标:2026年建设“人工智能+人社”应用基础设施,打造20个基于行业大模型建设的应用场景及相应高质量数据集;2027年普及应用一批人社行业大模型和智能体,探索50个左右高价值应用场景赋能路径;2030年形成人社行业领域人工智能普遍应用的创新局面。《实施意见》从6个方面打造人社人工智能重大场景,包括发展数智就业、深化智慧社会保险、加强人才精准培养使用、深化智慧劳动关系、开拓智慧人力资源服务、构建人社智慧治理模式,共67个细分场景。
参考来源:人力资源和社会保障https://mp.weixin.qq.com/s/RIO_oDnuP8ufZooUf3sW4w
合规社简评:人社领域67个细分场景覆盖就业、社保、人才、劳动关系等核心业务。“高质量数据集”被单独列为2026年的基础建设目标之一,意味着人社领域的数据治理和标准化工作将同步加速推进。


二、标准动态


1. 7项网络安全国家标准获批发布


7月7日,根据2026年7月2日国家市场监督管理总局、国家标准化管理委员会发布的中华人民共和国国家标准公告(2026年第30号),全国网络安全标准化技术委员会归口的7项国家标准正式发布。具体包括:《网络安全技术 网络安全产品互联互通 第4部分:威胁信息格式》(GB/T 44886.4-2026,代替GB/T 36643-2018);《网络安全技术 网络安全产品互联互通 第5部分:行为信息格式》(GB/T 44886.5-2026);《网络安全技术 电子邮件系统安全技术规范》(GB/T 37002-2026,代替GB/T 37002-2018);《网络安全技术 工业控制系统网络安全防护能力成熟度模型》(GB/T 41400-2026,代替GB/T 41400-2022);《网络安全技术 互联网恶意软件定义与描述格式》(GB/T 47744-2026);《网络安全技术 网络安全事件管理 第1部分:原理和过程》(GB/T 20985.1-2026,代替GB/T 20985.1-2017);《网络安全技术 网络安全事件管理 第2部分:事件响应规划和准备指南》(GB/T 20985.2-2026,代替GB/T 20985.2-2020)。
参考来源:全国网安标委https://mp.weixin.qq.com/s/K5q05LxTBG1sD2nfM2y7Hw
合规社简评:7项标准中,网络安全产品互联互通系列(第4、5部分)和工业控制系统网络安全防护能力成熟度模型均为首次发布的新标准。互联互通标准对安全产品之间的信息共享和协同联动提出了统一格式要求,工控安全成熟度模型则为工业企业评估自身安全能力提供了分级标尺。


三、行业要闻


1. 国家网信办发布2026年5月至6月生成式人工智能服务备案信息

7月10日,国家互联网信息办公室发布2026年5月至6月生成式人工智能服务备案信息。2026年5月至6月新增120款生成式人工智能服务在国家网信办完成备案,新增68款通过API接口或其他方式直接调用已备案模型能力的应用或功能完成登记。截至6月30日,累计有988款生成式人工智能服务完成备案,598款生成式人工智能应用或功能完成登记。提供具有舆论属性或者社会动员能力的生成式人工智能服务的,可通过属地网信部门履行备案或登记程序。已上线的生成式人工智能应用或功能,应在显著位置或产品详情页面公示所使用已备案或登记生成式人工智能服务情况,注明模型名称、备案号或上线编号。
参考来源:网信中国https://mp.weixin.qq.com/s/bFdhVp7pGkfmTujrUZ2zgg
合规社简评:备案过程中要求企业梳理数据来源、安全措施、内容审核机制,这些合规动作本身就在帮助企业建立基础的数据治理和安全防护能力。备案制度的间接价值可能比直接价值更大。

2. 上海市通信管理局开展“铸盾模都”2026年人工智能安全赋能专项行动

7月9日,上海市通信管理局印发《关于开展“铸盾模都”2026年人工智能安全赋能专项行动的通知》。专项行动重点对象为在上海市电信和互联网行业中提供人工智能服务的企业,包括自研和开发人工智能技术的企业(含大模型、智能体、具身智能等)、使用人工智能技术对外提供产品或解决方案的企业,以及上海市基础电信企业。主要任务涵盖13个方面:加强网络和数据安全管理组织建设、健全人工智能安全管理制度体系、明确责任主体、加强人工智能网络安全管理、数据安全管理、用户个人信息安全保护、业务与内容安全管理、供应链安全管理、智能体安全管理、具身智能安全管理、强化人工智能安全应急处置能力、加强人工智能安全风险监测与威胁信息共享,以及加强行业安全防护能力。企业需在8月31日前向市通管局备案重要数据目录。
参考来源:上海通管局https://mp.weixin.qq.com/s/Pd2Tn9E2tr3Ju2FIuj0VHQ
合规社简评:本次行动专门针对AI技术特性设置了智能体行为边界管控、具身智能物理安全等新要求。其中“智能体自主行为边界”和“具身智能硬件运动阈值与紧急制停机制”是区别于传统网络安全的新概念,反映了监管对AI物理世界安全风险的关注。

3. 上海市通信管理局开展2026年电信和互联网行业网络和数据安全检查

7月7日,上海市通信管理局发布通知,决定组织开展2026年电信和互联网行业网络和数据安全检查。检查对象为基础电信企业、增值电信企业、互联网企业(含云平台服务提供商、APP和小程序运营企业、车联网企业、工业互联网平台和标识解析企业等)、域名注册服务机构等。检查内容涵盖网络和数据安全保障体系建设、通信网络安全防护、网络数据安全保护、车联网安全、工业互联网安全、暴露面风险管理、网络安全威胁监测、网络和数据安全事件应急处置、互联网基础资源管理、个人信息和用户权益保护等10个方面。企业需在8月15日前完成自查自纠并报送相关材料。
参考来源:上海通管局https://mp.weixin.qq.com/s/5L6pgGrQrr32yUjlItz-lw
合规社简评:本次年度检查将车联网安全、工业互联网安全、暴露面风险管理、事件应急处置等纳入重点范围,监管覆盖面从传统互联网安全向工业互联网、车联网等新领域延伸。

4. 工信部NVDB发布关于防范AI编程工具Claude Code安全后门隐患的风险提示

7月8日,工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)监测发现,AI编程工具Claude Code存在安全后门隐患。Claude Code是美国Anthropic公司开发的AI编程工具,可根据文字需求自主完成代码编写、修复等工作。由于其内置了监控机制,未经用户同意即可向远程服务器回传用户地域、身份标识等敏感信息,受影响版本为Claude Code 2.1.91至2.1.196。
参考来源:网络安全威胁和漏洞信息共享平台https://mp.weixin.qq.com/s/IzFd60OzYm7QxfN2hxluHw
合规社简评:多家科技公司已将Claude Code等AI编程工具纳入开发流程,但其内置的数据回传机制可能在开发者不知情的情况下将代码片段、API密钥等敏感信息外传。

5.  国家计算机病毒应急处理中心发布关于仿冒教育培训类APP的手机木马病毒预警报告

7月10日,国家计算机病毒应急处理中心在我国境内捕获发现针对我国用户的仿冒教育培训类APP的安卓平台手机木马病毒。用户一旦安装运行,该APP会诱导用户授予后台运行和无障碍服务权限,在获取权限后恶意程序会在后台静默运行,具有拦截用户短信、窃取通讯录、窃取手机密码、开启摄像头、录屏、录音等多项恶意功能。当前正值暑假,犯罪分子很可能利用暑期培训等相关话题传播该木马病毒。
参考来源:https://mp.weixin.qq.com/s/uLzqofMLT7XUek7uBZS3qg
合规社简评:暑期是各类教育培训的高峰期,也是此类木马病毒的活跃期。该病毒专门针对我国用户设计,通过诱导用户开启“无障碍服务”权限来获得系统控制权,这种权限一旦被恶意利用,用户手机将被完全控制。

6. 中央网信办从严处置一批短视频内容标注不规范的账号和平台

7月10日,中央网信办公布了一批发布虚构演绎内容、未按规范进行内容标注的短视频账号处置案例。典型案例包括:未标注“演绎”利用残障人士形象卖惨消费同情心;以外卖员身份摆拍“单身父亲带娃送外卖”等场景虚构悲情故事;演绎婆媳争吵虚构彩礼纠纷、情感争夺等情节;虚构“宾利车主高速救助被弃新人”等见义勇为事迹以虚假正能量骗取公众好感。近两个月来,各重点网站平台已累计清理违反标注规定的短视频24.1万余条,处置账号2.1万余个,对错标漏标的短视频纠正或补标127.5万余次。
参考来源:网信中国https://mp.weixin.qq.com/s/5fJKVz8u5OdokjnKOMJFFQ
合规社简评:短视频内容标注已从“部署推进”进入“常态化执法”阶段。从通报案例来看,虚构内容未标注、AI生成内容未标识、利用残障等特殊群体形象卖惨是当前重点打击的违规类型。
四、行政处罚动态


1. 国家计算机病毒应急处理中心检测发现72款违法违规收集使用个人信息的移动应用

7月9日,国家计算机病毒应急处理中心经检测发现72款移动应用存在一项或者多项违法违规收集使用个人信息情况。主要问题类型涉及13类,包括:未通过弹窗提示用户阅读隐私政策等(24款);隐私政策未逐一列出收集使用个人信息的目的、方式、范围(37款);未经用户同意向第三方提供个人信息(14款);未提供有效的注销用户账号功能(5款);未提供撤回同意途径(13款);未采取加密、去标识化等安全技术措施(17款);处理不满十四周岁未成年人个人信息未制定专门规则(3款);向境外提供个人信息未告知并取得单独同意(1款)等。被通报的应用涉及《115生活》《艾米直播》《爱回收》《汇丰银行》《平安证券》《民生银行企业账户e+》《太仓农商行手机银行》等多款知名应用。上期通报的71款违法违规移动应用,经复测仍有28款存在问题,相关移动应用分发平台已予以下架。
参考来源:国家计算机病毒应急处理中心https://mp.weixin.qq.com/s/fdz9sgSDi_UA2ppQ2IeZMw
合规社简评:72款APP覆盖了隐私政策缺失、未经同意收集、SDK信息不透明、注销难、撤回同意难等13类常见违规情形,37款涉及“未逐一列出收集使用个人信息目的、方式、范围”是占比最高的违规类型,反映出大量APP在隐私政策中笼统表述、不透明披露的共性问题。

2. 岳阳查处一起三甲医院不履行网络安全保护义务案

7月9日,岳阳市公安机关通报查处一起三甲医院不履行网络安全保护义务案。2026年6月,岳阳公安网安部门发现犯罪分子在辖区内某三甲医院的弱电井房内加装VOIP设备,远程操控医院固话对外拨打诈骗电话。经核查,该医院对机房、弱电井房无巡查巡检制度,弱电井房未明确安全管理责任人且未上锁,未采取网络边界监测、线路异常通话监测等技术防护措施。岳阳市公安机关依据《网络安全法》对该医院处以罚款1万元、责令改正,并会同市委网信办、市卫健委召开医疗行业警示约谈会,要求全市各级医疗机构全面开展弱电井、通信机房安全自查。
参考来源:网信湖南https://mp.weixin.qq.com/s/YVeQCoGtmWxAjWH7stSxFQ
合规社简评:本案的典型性在于攻击者利用物理安防漏洞(弱电井未上锁、无巡检制度)实施网络犯罪,反映出物理安全与网络安全在现实中紧密交织的现实。近年来因弱电井房管理不严导致的案事件频发,通信线路、弱电井同样属于网络基础设施范畴。







「 合规社运营的安全合规社区,已运营第三年」

1380+已加入

⬇️⬇️⬇️


【声明】内容源于网络
0
0
合规社
数据安全与隐私保护新知分享平台
内容 634
粉丝 1
合规社 数据安全与隐私保护新知分享平台
总阅读1.6k
粉丝1
内容634