大数跨境

监管动态 | 国家网信办发布网络安全、数据安全、个人信息保护执法典型案例

监管动态 | 国家网信办发布网络安全、数据安全、个人信息保护执法典型案例 AI与数据合规出海实操
2026-09-16
15
导读:提示:完整原文可在文章末。尾"阅读原文"处获取。2026年国家网络安全宣传周于9月14日在济南开幕。
提示:完整原文可在文章末。尾"阅读原文"处获取。


2026年国家网络安全宣传周于9月14日在济南开幕。9月15日,国家网信办集中发布网络安全、数据安全、个人信息保护领域执法典型案例,共计10件,覆盖网页篡改、设置恶意程序、数据窃取泄露、违规收集个人信息、违法数据出境、AI深度合成服务不合规、API中转服务未开展安全评估等高频违法场景。

本次通报案例均来自全国网信系统近期查办的真实案件,既包含传统网络安全运维漏洞问题,也重点曝光AI新技术应用、硬件产品安全、生物信息采集、数据跨境流动等新业态合规风险。本文完整梳理全部10件案件,拆解违法要点、法律依据以及企业实操风险提示,供各行业企业对照自查。




 ▍ 一、本次通报案例概览



本次通报案例共10件,分为四大类别:网络安全防护与恶意程序、数据泄露窃取风险、个人信息违规处理、AI新技术新应用合规问题

类别一:网络安全防护不到位、恶意程序、数据窃取泄露

案例1:上海某电子有限公司网页篡改案

网信部门核查发现,该企业2020年以来,长期忽视门户网站后台系统存在的管理员账号弱口令问题,未及时监测处置相关系统遭暴力破解等安全风险,该后台系统2026年4月遭攻击,网站源文件被植入恶意代码,通过搜索引擎检索网站相关内容,结果出现大量严重违法和不良信息。该企业未依法履行网络安全保护义务,发生网络安全事件时未及时启动应急预案并采取补救措施,未及时向有关主管部门报告。

处罚:责令改正,予以罚款。

违反:《网络安全法》网络安全保护义务、安全事件处置上报义务。

案例2:北京某网络科技有限公司设置恶意程序案

网信部门核查发现,该企业运营“某助手”应用程序,用户数量约35万。该企业员工刘某在职期间曾参与该应用程序开发,后因劳动合同续签问题心生不满,离职前向该应用程序植入恶意程序以获取推广费用。用户安装该应用程序后,使用浏览器首页及搜索引擎、书签等功能时,页面跳转至推广链接。该企业未依法履行网络安全保护义务,疏于对所运营应用程序以及员工的管理,未及时发现相关问题并采取补救措施。

处罚:责令改正,予以罚款;涉事员工涉嫌违法犯罪线索移送公安机关。

违反:《网络安全法》网络安全保护义务。

案例3:安徽某数据产业有限公司数据被窃取案

网信部门核查发现,该企业在开发“数字档案管理系统”过程中,使用存在未授权访问漏洞的ES开源版本,且在开发测试完成后未及时将测试数据删除,导致其中存储的2400余份审计报告、合同、会议纪要等企业内部文件被窃取。

处罚:责令改正,警告、罚款,同时对直接负责主管人员予以罚款。

违反:《网络安全法》《数据安全法》《网络数据安全管理条例》,未落实网络与数据安全防护义务。

案例4:河南某医院数据泄露风险案

网信部门核查发现,该医院体检系统存在弱口令漏洞,通过该漏洞能获取就诊病例等数据,属地网信办责令医院全面整改后复核发现,该医院网络防火墙、入侵防御系统、漏洞扫描工具、日志审计系统、数据库审计系统、堡垒机等安全设备因授权过期导致失效,网络系统终端仍然存在700个安全漏洞,包括73个可被利用的高危漏洞,数据泄露风险仍未消除。

处罚:责令改正,警告、罚款,处罚直接负责主管人员,同步通报属地卫生健康部门。

提示:医疗机构属于重要数据处理主体,安全设备不能只部署不运维,设备过期失效等同于安全防护缺位。

案例5:广东某软件技术有限公司个人信息泄露风险案

网信部门核查发现,该企业开发的“某盒子”硬件产品存在未授权访问漏洞,可在不经登录验证的情况下,通过网页访问其4000端口控制台业务,查看车辆状态信息。用户绑定微信公众号后,在其盒子产品向公众号传输个人信息、通过公众号查询车辆状态信息等的过程中,均未对信息采取加密措施。该企业未依法履行个人信息保护等义务,未采取身份认证、数据传输加密等必要技术措施保障用户个人信息安全。

处罚:责令改正,予以警告。

提示:物联网硬件产品同样需要落实个人信息保护,不能重功能、轻安全。

类别二:个人信息违规收集、强制索取权限、人脸采集、违法数据出境

案例6:浙江某信息科技有限公司强制收集使用非必要个人信息案

网信部门核查发现,该企业运营的某运动管理App在用户开启跑步功能时,以“防止作弊”为由强制要求一次性授予定位权限、电话权限、存储权限等多种权限,若用户不同意授权,则以用户拒绝提供全部权限为由拒绝提供跑步相关功能。该企业未向不同场景用户提供差异化功能选择,一次性强制索取多个权限,且在有其他替代方式实现处理目的情况下,超范围收集使用非必要个人信息。

处罚:责令改正,予以警告。

提示:App权限索取应当遵循最小必要,不得“一揽子强制授权”。

案例7:重庆某置业有限公司违法收集人脸信息案

网信部门核查发现,该企业在办公场所安装10余处图像采集设备,收集、存储客户人脸信息5000余条,用于客户身份信息识别以及与中介机构等的匹配营销。该企业未真实、准确、完整向客户告知收集人脸信息的目的、方式、用途,在未取得客户单独同意的情况下,收集、存储、使用客户人脸信息。

处罚:责令改正,警告并罚款。

提示:人脸属于敏感个人信息,线下场景抓拍采集,必须做到充分告知+单独同意,禁止静默采集。

案例8:上海某科技有限公司超范围收集并违法出境个人信息案

网信部门核查发现,该企业自2022年以来,持续通过其Windows端应用程序,超范围收集用户使用其硬件产品的主机配置、使用时长、用户系统等信息,并将上述信息和用户注册其相关程序时填写的姓名、手机号、邮箱、生日、密码等信息,传输至境外有关数据中心。该企业超出实现处理目的最小范围收集用户个人信息,且在未依法申报数据出境安全评估情况下,向境外传输个人信息。

处罚:责令改正,予以罚款。

要点:收集个人信息恪守最小必要原则;向境外传输个人信息,必须履行数据出境法定程序,禁止私自直传境外。

类别三:AI深度合成、生成式AI服务合规问题

案例9:四川某科技有限公司运营的小程序未落实生成合成内容标识要求案

网信部门核查发现,该企业运营的微信小程序提供AI文本对话、图片生成等服务,但未对人工智能生成合成内容添加显式标识,未在文件元数据中添加包含属性信息、服务提供者名称或者编码、内容编号等制作要素信息的隐式标识,未在提供导出功能时对生成合成内容添加显式标识,同时未按规定落实安全评估要求,存在内容安全风险。

处罚:责令小程序下线。

法律依据:《互联网信息服务深度合成管理规定》《人工智能生成合成内容标识办法》。

重点提示:AI生成内容显式+隐式双重标识属于强制性义务,不是可选功能,提供AI服务必须落实安全评估。

案例10:江苏某科技股份有限公司提供生成式人工智能服务未按规定进行安全评估案

网信部门核查发现,该企业运营的2个网站以“API中转站”方式调用多个大模型产品接口,提供对话、问答等服务,未按规定开展安全评估工作,存在内容安全风险。

处罚:责令改正,警告,从严处理相关责任人。

高频踩坑提醒:很多企业误以为“底层大模型已经备案,做API中转就无需评估”,API聚合、中转服务商自身仍要履行安全评估义务,不得转嫁合规责任。

 ▍ 二、本次通报释放的监管信号



1.网络安全不只看设备采购,重在运维与事件处置

不少企业配齐防火墙、堡垒机等安全设备,但授权过期、弱口令、测试数据未清理、漏洞不修复,依然会被认定未履行安全义务。发生安全事件后,应急预案、及时上报是硬性法定义务。

2.个人信息保护监管穿透硬件、App、线下实体场景

 App禁止强制一揽子索取权限,后台不得超范围采集;

 人脸等敏感生物信息,线下采集必须履行告知+单独同意;

 物联网硬件产品同样需要落实数据加密、访问控制,不能重业务轻安全。

3.数据出境监管红线清晰,严禁私自传输境外

未经安全评估直接将用户个人信息传输境外服务器属于明确违法行为;超范围收集叠加违法出境,会从重处罚。

4.AI新业态合规进入强监管落地阶段

 AI生成图文视频,显式+元数据隐式双重标识必须全部落实,不达标会直接下线产品

 API中转、模型聚合服务商,不能依靠上游模型备案豁免自身安全评估义务;

 提供舆论属性的AI服务,上线前必须完成安全评估。

 ▍ 三、企业对照自查清单



网络安全层面

1.核查系统账号口令,清理弱口令,定期做漏洞扫描;

2.核查防火墙、审计、堡垒机等安全设备授权有效期,避免设备失效;

3.完善网络安全事件应急预案,明确事件上报流程;

4.开发测试环境,上线前彻底清理测试数据。

5.物联网硬件产品核查访问控制、数据传输加密机制。

个人信息保护层面

1.人脸、生物识别采集:确认做到充分告知+单独同意,杜绝静默采集;

2.App权限:禁止强制一揽子授权,提供差异化功能,删除非必要收集字段;

3.梳理用户收集数据,落实最小必要原则;

4.存在向境外传输数据业务:核查是否完成数据出境安全评估/标准合同/认证,严禁私自直传境外。

AI深度合成业务层面

1.AI生成图文视频:检查是否同时实现显式标识+元数据隐式标识,导出文件同样需要标识;

2.API中转、模型聚合服务:核查是否完成安全评估;

3.具备舆论属性的AI服务,确认上线前完成安全评估。



本次网安周发布的执法案例,是监管面向全社会的以案释法。不少企业认为合规只是“做一份制度文档”,但本次通报大量案件显示:制度不落地、安全设备不运维、AI标识流于形式、数据出境图省事绕过法定流程,都会触发行政处罚甚至产品下架

企业需要跳出“纸面合规”思维,把网络安全、个人信息保护落实到系统运维、产品功能、业务流程中,及时完成内部自查,规避合规风险。









作者简介


马军


 
行业领域:电信、互联网与高科技;新材料;医药与健康;

业务领域:人工智能与数据合规、竞争法、企业出海;

扫描二维码

了解作者详情


图片

【声明】内容源于网络
0
0
AI与数据合规出海实操
宁人(北京)律师事务所主任;专注AI&数据合规、企业出海等赛道; 钱伯斯、LEGALBAND、ALB“网络安全与数据合规”上榜律师; 致力于打造一家最懂AI与数据合规的律师事务所,现服务智谱、联想等20余家高科技企业。
内容 196
粉丝 0
AI与数据合规出海实操 宁人(北京)律师事务所主任;专注AI&数据合规、企业出海等赛道; 钱伯斯、LEGALBAND、ALB“网络安全与数据合规”上榜律师; 致力于打造一家最懂AI与数据合规的律师事务所,现服务智谱、联想等20余家高科技企业。
总阅读13.9k
粉丝0
内容196