引言
本期聚焦数据安全治理。近期多起监管执法表明,数据泄露规模、数据敏感程度和实际后果仍然是责任判断与处罚的重要因素,但监管审查正在进一步向事件发生前后的治理过程延伸:企业是否配置了与风险相匹配的身份认证、权限控制、日志监测和漏洞管理等安全控制措施,是否能够及时发现异常并有效响应,以及事故发生后是否依法完成通知、整改和持续验证,正越来越成为判断安全义务是否真正落实的重要因素。
合规导读
本期尤其值得处理较大规模用户、客户、商家、员工、候选人或合作伙伴数据的企业关注,包括平台型企业、通信与互联网服务商、金融科技公司、物流与零售企业、云服务商、AI服务商以及关键基础设施相关企业。对于开展全球数字化经营的企业而言,数据安全已经很难被视为单纯“网络安全团队的技术问题”。一旦发生安全事件,监管机构往往会同时审查技术措施、组织管理、事件响应、通知情况以及整改效果等,安全治理由此成为企业整体合规治理能力能否被外部验证的重要部分。
从法国Free、France Travail、英国South Staffordshire以及韩国Coupang等案件可以看到,监管机构并未因为企业遭受的是外部攻击就当然减轻其安全责任,而是进一步追问攻击为何能够成功、异常为何长期未被发现、已被评估到的风险为何没有真实控制、权限为何超出必要范围,以及事故发生后企业是否及时、准确地完成通知和整改。数据安全执法在关注泄露规模和损害后果之外,进一步延伸至关注事前预防、事中监测和事后响应。
代表性规则及执法事件
(一)中国大陆
1. 修订后的《网络安全法》施行:严重安全后果与前置安全义务进一步衔接
2025年10月28日,全国人大常委会通过关于修改《中华人民共和国网络安全法》的决定,修订后的《网络安全法》自2026年1月1日起施行。本次修改一方面新增人工智能发展与安全治理条款,明确加强人工智能风险监测评估和安全监管;另一方面进一步完善网络安全法律责任体系。现行法继续要求网络运营者落实等级保护制度下的内部安全管理、网络攻击防护、网络运行和安全事件监测记录、数据分类以及重要数据备份和加密等义务,并在发生安全事件时启动应急预案、采取补救措施并依法报告。
值得关注的是,修订后的法律责任条款进一步将“严重后果”与安全义务违反相衔接:网络运营者或关键信息基础设施运营者未履行相应网络安全保护义务,并造成大量数据泄露等严重危害网络安全后果的,可能适用更高罚款;造成关键信息基础设施丧失主要功能等特别严重后果的,罚款上限可达1000万元,并可对直接负责的主管人员和其他直接责任人员处20万元至100万元等高额个人处罚。该制度变化并不意味着只有发生泄露结果才承担责任,而是说明企业既需要持续履行前置安全保护义务,也需要认识到一旦控制失效造成严重后果,责任强度将显著上升。建议企业合规重点放在将等级保护、日志留存、漏洞修复、应急响应等法定义务落实到具体系统和实际运行记录,而不是仅停留在制度文件层面。
(二)欧盟:法国CNIL连续处罚数据泄露案件
1. Free Mobile / Free:远程访问认证和异常检测不足,叠加泄露通知不完整
2024年10月,Free Mobile SAS(Free Mobile)和Free SAS(Free)的信息系统遭到攻击,攻击者获取了涉及约2400万份用户合同的个人数据;部分同时使用两家公司服务的用户,其泄露信息还包括IBAN等银行账户信息。事件发生后,法国国家信息与自由委员会(Commission nationale de l'informatique et des libertés,CNIL)收到超过2500件投诉并开展调查。2026年1月,CNIL分别对Free Mobile和Free 处以2700万欧元和1500万欧元罚款。调查显示,两家公司不仅发生了大规模数据泄露,其事前安全控制和事后处置也存在缺陷,包括员工远程接入的虚拟专用网络(Virtual Private Network,VPN)认证措施不足、异常行为监测能力不充分,以及向受影响用户发送的数据泄露通知未完整说明《通用数据保护条例》(General Data Protection Regulation,GDPR)第34条要求的信息;Free Mobile还存在部分原订户数据保存期限过长的问题。
该案的重点并不只是泄露规模本身,还包括CNIL进一步审查了企业在事件发生前是否采取了与风险相适应的安全措施,以及泄露发生后是否履行了完整、有效的通知义务。对于拥有大量用户数据并开放员工远程访问的企业,GDPR第32条下的安全义务需要落实到身份认证、远程接入、异常行为监测和事件告警等具体控制,并能够证明相关措施实际有效;发生高风险数据泄露后,还应向受影响个人清楚说明事件性质、可能后果及可采取的保护措施。因此,数据安全合规不仅要求企业建立安全制度,还要求企业能够证明关键技术控制和事件响应机制在真实环境中有效运行。
2. France Travail:风险已经被识别,但未真正实施控制仍可能构成安全义务违反
2024年第一季度,攻击者通过社会工程手段劫持CAP EMPLOI就业顾问账户(即法国残障人士就业服务机构CAP EMPLOI的顾问用于访问相关求职者信息系统和档案的工作账户),进入法国公共就业服务机构France Travail信息系统,并访问了过去20年曾登记的求职者以及拥有候选人账户人员的相关数据,包括社会保障号码、电子邮箱、邮寄地址和电话号码等;官方同时明确,攻击者并未访问可能包含健康数据的完整求职者档案。2026年1月22日,CNIL以未充分保障求职者数据安全为由,对France Travail处以500万欧元罚款,并要求其按照明确时间表证明整改措施的落实情况。
CNIL认定的主要问题包括:CAP EMPLOI就业顾问账户认证程序不够稳健;日志措施不足,难以及时发现异常行为;就业顾问账户访问授权范围过宽,使其能够访问并非由其实际服务的人员数据。尤其值得注意的是,CNIL指出, France Travail此前的影响评估中已经识别出多数理应实施的适当安全措施,但这些措施并未真正实施。该事实非常直接地说明,完成风险评估或安全方案设计本身并不等于履行了安全义务;企业需要进一步形成“风险识别—控制实施—运行验证—持续整改”的闭环,并通过配置记录、测试结果、告警处置和权限审查记录等证明控制已经实际落地。
(三)英国:South Staffordshire长期未发现入侵事件
英国公用事业集团South Staffordshire Plc的网络攻击可追溯至2020年9月:员工打开一封钓鱼邮件附件后,攻击者得以安装恶意软件,并在系统内约20个月未被发现。2022年5月,攻击者进一步在网络中横向移动并取得域管理员权限;直到2022年7月IT性能异常触发内部调查,事件才被发现。最终,633,887名客户和员工的个人信息被窃取并被发布至暗网,涉及身份和联系方式、部分员工人事信息、客户账户和银行信息,以及少量可推断残障情况的信息。2026年5月,英国信息专员办公室(Information Commissioner's Office,ICO)对South Staffordshire Plc及其供水子公司South Staffordshire Water Plc处以963,900英镑罚款;该金额是在公司承认违法并达成自愿和解后,按40%的减幅确定。
ICO将责任重点放在一系列已经成熟且普遍可实施的基础控制上:攻击者在取得初始立足点后能够升级至管理员权限;当时仅约5%的IT环境纳入监控和日志覆盖;部分设备仍使用包括Windows Server 2003在内的过时且不再受支持的软件;漏洞管理也存在明显不足,包括关键系统未及时修补以及缺少常规内部或外部安全扫描。该案最典型的地方是攻击持续近两年本身成为“监测能力是否有效”的重要事实背景。对于企业而言,日志和监控的关键不是“是否部署了工具”,而是覆盖范围是否足以发现高风险活动、告警是否有人响应、特权升级和横向移动是否能够被识别,以及遗留系统和漏洞是否有明确的淘汰或补救计划。
(四)韩国:Coupang大规模个人信息泄露及关联违法
韩国大型电子商务平台Coupang Inc.(Coupang)大规模个人信息泄露事件始于2025年的大规模异常访问。韩国科学技术信息通信部(Ministry of Science and ICT,MSIT)调查显示,一名前Coupang用户认证系统开发人员利用认证系统漏洞,在2025年4月至11月间异常访问大量用户账户;调查发现,Coupang在该人员离职后未及时使相关认证签名密钥失效,认证系统亦缺乏对伪造访问凭证的有效验证,且此前模拟攻击中识别的部分安全漏洞未得到充分整改。
韩国个人信息保护委员会(Personal Information Protection Commission,PIPC)最终认定,认证签名密钥管理、访问控制等基本安全管理体系不足导致约3755万人的个人信息泄露。
2026年6月,PIPC就Coupang的安全措施义务违反、无合法依据收集个人信息等多项违法行为,决定处以6246.81亿韩元行政课征金(과징금)及1680万韩元过怠金(과태료),并作出整改、公开等命令;同时,对关联公司Coupang Fulfillment Services(CFS)的个人信息收集利用及敏感信息处理违法另处2.48亿韩元行政课证金。就泄露事件本身,PIPC除认定基本安全措施不足外,还确认存在泄露通知、个人信息删除、个人信息保护负责人(CPO)独立性保障以及妨碍调查等问题。因此,监管在一次重大事件调查中将同时审查安全控制、事故后义务、组织治理以及其他独立的数据处理违法。对大型平台而言,事前预防措施、事中监测、事件响应机制、CPO实际履职空间,以及监管调查期间的数据和证据保存,都应成为安全治理的一部分。
综合上述规则和案件,监管在泄露规模、数据敏感性和实际后果之外,越来越系统地追溯企业在事前预防、事中监测和事后响应各阶段是否履行了与风险相匹配的安全义务。身份认证是否足够稳健、权限是否符合最小必要原则、日志是否覆盖关键环境、漏洞是否得到持续修复、已经识别的风险是否真正落实整改、泄露通知是否完整,以及治理负责人是否能够实际履职,都可能成为监管判断安全责任的重要事实。
合规行动建议
第一,将安全治理从“制度是否存在”进一步转向“关键控制是否有效”。企业可以围绕身份认证和特权账户、权限管理、日志与异常监测、补丁和漏洞管理、端点与网络防护、备份恢复、远程访问以及第三方接入等关键领域建立可验证的控制清单。指标不必为了“量化”而量化,但应能够回答覆盖范围、执行频率、异常处置、整改时限和复核责任等问题,并留存相应运行证据。Free、France Travail和South Staffordshire案件共同说明,监管关心的不只是企业是否配置某项制度或工具,而是控制是否与风险相匹配并在实际环境中运行。
第二,把身份、权限和社会工程风险作为高优先级治理对象。近期多起案件的初始突破点并非复杂的漏洞,而是弱认证、被劫持的业务账户、钓鱼和社会工程、过宽权限或未及时回收的密钥。对于跨境运营、多外包、多代理商或采用统一后台的企业,应重点治理多因素认证、高权限账户、共享账号、外包远程访问、离职人员账号和密钥回收、邮箱安全以及反钓鱼演练,并定期验证高权限账户是否仍具有业务必要性。
第三,把风险评估、整改和日志监测真正连接起来。France Travail案最值得关注的是其已在影响评估中识别出多数适当安全措施,却没有全部落地。企业因此需要建立从风险识别到控制实施的责任追踪机制:每一项高风险发现应明确责任人、整改期限、验证方式和例外批准;对于关键系统,应持续检查日志覆盖率、漏洞修复时效、遗留软件风险和异常告警处置结果,避免评估报告与系统实际状态长期脱节。
第四,将数据泄露通知、证据保存和监管沟通纳入事件响应主流程。Free案表明,向监管机构和受影响个人发出通知不仅要“及时”,还要包含法律要求的完整信息;Coupang事件则进一步提示,泄露通知、数据和日志保存、配合监管调查以及治理负责人履职都可能在重大事件中被一并审查。企业应预先建立事实确认、分级报告、证据保全、监管通知、数据主体告知和对外沟通流程,避免在事件高压阶段临时决定。
第五,将安全治理的持续证明纳入管理层监督。对于数据量大、业务连续性要求高或存在关键系统的企业,建议定期向高级管理层汇报重大安全风险、关键整改闭环、重要漏洞处理时长、日志与监控覆盖、特权账户审查、第三方安全评估以及重大演练结果。这里的重点不是机械形成“董事会材料”,而是确保高风险事项能够被适当层级知悉、获得资源支持并持续跟踪,同时在发生监管调查时能够提供连续的治理记录。
监管趋势研判
未来一段时期,数据安全执法预计将继续呈现三个较为清晰的方向。
其一,泄露规模、数据敏感性和实际损害仍将影响案件严重程度和处罚,但监管预计可能更系统地回溯安全事件发生前企业是否采取了与风险相匹配的技术和组织措施,以及已经识别的风险是否真正被整改控制。
其二,安全义务将进一步与个人信息保护、供应商和平台治理、AI系统安全以及事件报告机制交叉,单纯由IT或安全部门独立完成的“技术整改”越来越难覆盖全部责任链条。
其三,对于处理大量数据、承担公共服务或基础设施功能、处于供应链关键位置的平台和服务商,监管预计更可能要求其证明关键安全控制能够持续有效运行,因为一旦控制失效,其影响范围通常更大。
对开展全球数字化经营的企业而言,建议建立与自身风险相匹配、能够被持续验证的安全治理体系:事前能够识别并降低风险,事中能够及时发现和限制事件扩散,事后能够准确报告、保护受影响人员并验证整改效果。这样的安全能力既是合规要求,也逐渐成为支撑全球业务连续性和客户信任的基础能力。
系列研究·下篇预告
以上为“全球数据合规与AI治理专题研究”系列第03篇。
后续我们将继续围绕欧盟Digital Omnibus、数据商业化、透明度义务、数字营销、儿童在线保护及员工数据保护等重点议题展开分析。
下一篇将聚焦“欧盟Digital Omnibus”,观察欧盟如何推进数字监管规则简化和协调立法。
参考文献(滑动查看):
https://www.cac.gov.cn/2025-12/29/c_1768735112911946.htm
https://www.cac.gov.cn/2026-01/02/c_1769093523876899.htm
https://www.cnil.fr/en/sanction-free-2026
https://www.cnil.fr/en/data-breach-5million-fine-france-travail
https://ico.org.uk/about-the-ico/media-centre/news-and-blogs/2026/05/fine-of-nearly-1m-issued-against-south-staffordshire-plc-and-south-staffordshire-water-plc/
https://ico.org.uk/media2/xdrfahsw/south-staffordshire-plc-and-south-staffordshire-water-plc-monetary-penalty-notice.pdf
https://pipc.go.kr/np/cop/bbs/selectBoardArticle.do?bbsId=BS074&mCode=C020010000&nttId=12171
https://www.msit.go.kr/eng/bbs/view.do?bbsSeqNo=42&mId=4&mPid=2&nttSeqNo=1221&sCode=eng
刘念
欢迎加入我们的出海合规实务社群
声明:以上所刊登的文章仅代表作者本人观点,仅对相关法律政策与案例进行分析,不构成任何具体操作建议或法律合规意见。如有相关业务需求,欢迎随时联系本律师团队(邮箱:liunian@weihenglaw.com; 电话:18826100095)。

