政策趋势
一、63项网络安全国家标准复审结论正式公布
根据《国家标准化管理委员会关于开展2026年推荐性国家标准复审工作的通知》和《全国网络安全标准化技术委员会标准复审工作程序》相关要求,63项网络安全国家标准的复审工作已经完成,其中50项继续有效、13项修订,全国网络安全标准化技术委员会近期公布了复审结论清单。
![]()
![]()
![]()
![]()
![]()
![]()
二、《网络安全标准实践指南——网络数据安全风险评估采信指南(征求意见稿)》公开征求意见
为指导网络数据处理者、第三方机构在开展网络数据安全风险评估等工作过程中,与其他评估、审计、认证结果的互相采信,全国网络安全标准化技术委员会秘书处组织编制了《网络安全标准实践指南——网络数据安全风险评估采信指南(征求意见稿)》,现根据《全国网络安全标准化技术委员会<网络安全标准实践指南>文件管理办法》要求,组织对《网络安全标准实践指南——网络数据安全风险评估采信指南(征求意见稿)》面向社会公开征求意见。
![]()
制定本《指南》,旨在落实《中华人民共和国网络安全法》《中华人民共和国数据安全法》《网络数据安全管理条例》及相关标准规范中,关于数据安全管理认证、数据出境安全评估、个人信息保护认证、个人信息保护合规审计、网络安全等级保护测评和商用密码应用安全性评估内容重合的结果可互相采信要求,推动相关机构互认互信、协同共治,提升网络数据安全治理效能。
《指南》明确了网络数据安全风险评估工作过程中采信数据安全管理认证、数据出境安全评估、个人信息保护认证、个人信息保护合规审计、网络安全等级保护测评和商用密码应用安全性评估相关结果时应遵循的基本原则、规范性审核和采信内容等,以及在开展上述评估、审计、认证活动工作过程中采信网络数据安全风险评估的基本原则、相关要求和内容,为各方建立独立、客观、有效的结果采信体系提供操作指引,助力实现对网络数据安全风险的合理判断、有序传递和协同应对,保障网络数据安全风险管理的整体效能与数据要素的安全有序流通。
三、财政部明确数据资产分类和登记流程
近日,财政部官网发布了两项数据资产国标《资产管理 数据资产分类与代码》)(GB/T 47949-2026)和《资产管理 数据资产登记指南》(GB/T 47950-2026)。
![]()
这两项标准由财政部组织起草,为推进数据资产嵌入资产管理信息化流程,规范有序开展数据资产管理提供了操作指引。其中数据资产分类明确将数据资产分为结构化数据、半结构化数据、非结构化数据三类,以及16项具体细类,并按大类、中类、小类逐级细分,兼顾分类粒度与实用性。数据资产登记指南明确了数据资产登记实施方、登记内容、登记流程和要求,重点围绕数据资产初始、变更和注销登记三个环节,提出资产台账登记和会计账簿登记的具体要求,形成岗位职责清晰、流程规范的数据资产登记管理体系。
四、北京市发展改革委等联合印发《北京市关于加快智能体引领发展的若干措施》
为贯彻落实党中央、国务院关于发展人工智能的决策部署,推动智能体创新引领发展,率先培育智能经济新形态,加快建设全球人工智能创新高地。市发展改革委、市委网信办、市科委中关村管委会、市经济和信息化局联合制定了《北京市关于加快智能体引领发展的若干措施》,经市政府同意,近期正式印发实施。
《措施》要求全面提升安全治理能力。探索建立智能体分级分类监管机制,完善与创新发展相适应的科学监管方式。引导行业加强自律自治,开展人工智能和智能体技术恶意滥用常态化整治,防范滥用市场优势地位,促进行业健康有序发展。加快推动人工智能产业立法,营造鼓励创新、规范发展的法治环境。加快智能体安全基础设施建设,支持创新主体建设智能体安全服务平台,搭建靶场环境和可信沙箱,开发安全大模型提升“以模治模”能力,开放智能体漏洞扫描、安全检测、攻防对抗、安全认证等共性服务。
监管动态
一、国家网络与信息安全信息通报中心通报35款违法违规收集使用个人信息的移动应用
据国家网络与信息安全信息通报中心通报,根据中央网信办、工业和信息化部、公安部联合发布的《关于开展2026年个人信息保护系列专项行动的公告》,依据《网络安全法》《个人信息保护法》《网络数据安全管理条例》《App违法违规收集使用个人信息行为认定方法》等法律法规和有关规定,经公安部计算机信息系统安全产品质量监督检验中心检测,35款移动应用存在一项或者多项违法违规收集使用个人信息情况:
1、未公开个人信息收集使用规则。涉及《松果出行》(支付宝小程序)、《粤巴士》(微信小程序)、《运德出行》(微信小程序)等9款移动应用。
2、处理不满十四周岁未成年人个人信息,未制定专门的个人信息处理规则,未取得未成年人父母或其他监护人的同意。涉及《壹行天下汽车票》(微信小程序)、《新粤出行》(微信小程序)、《泰禾出行》(微信小程序)等5款移动应用。
3、未经用户同意收集使用个人信息。涉及《格瓦拉生活》(版本9.15.1,华为应用市场)、《壹行天下》(版本3.2.6,vivo应用商店)、《松果出行》(支付宝小程序)等23款移动应用。
4、未完整准确告知收集使用个人信息情况,或告知收集使用个人信息目的、方式、范围与实际收集使用情况不一致。涉及《格瓦拉生活》(版本9.15.1,华为应用市场)、《iMuseum》(版本0.6.1,应用宝)2款移动应用。
5、在申请打开可收集个人信息的权限或申请收集用户等个人敏感信息时,未同步告知用户其目的。涉及《空港巴士快线》(微信小程序)、《豫州行》(支付宝小程序)、《依畅出行汽车票快车预定》(支付宝小程序)等15款移动应用。
6、强制用户同意收集非必要个人信息。涉及《火车订票助手》(版本1.0.17,应用宝)1款移动应用。
7、超出必要范围收集使用个人信息,在无关场景收集位置、通讯录、短信等个人信息。涉及《泰禾出行》(微信小程序)、《巴士管家订汽车票火车票机票拼包车》(微信小程序)、《车巴达汽车票火车票预订》(微信小程序)6款移动应用。
8、未提供有效注销用户账号功能。涉及《小鹅优享》(版本1.00.02,小米应用商店)、《榕享购》(版本1.00.03,小米应用商店)、《iMuseum》(版本0.6.1,应用宝)5款移动应用。
9、未建立、公布个人信息安全投诉举报渠道等。涉及《小鹅优享》(版本1.00.02,小米应用商店)、《榕享购》(版本1.00.03,小米应用商店)、《iMuseum》(版本0.6.1,应用宝)3款移动应用。
10、未向用户提供行使更正、删除、拒绝处理个人信息等权利的便捷渠道,相关功能不完善不健全。涉及《船货之家》(版本2.7.0.1,华为应用市场)1款移动应用。
11、未对个人信息采取加密、去标识化等安全技术措施。涉及《船货之家》(版本2.7.0.1,华为应用市场)1款移动应用。
二、万州区网信办依法对属地一企业作出行政处罚
近日,在市网信办的指导下,万州区网信办联合区公安局对属地一家企业履行数据安全保护义务不到位的行为开展联合执法,依法作出行政处罚。
经查,该公司开发并运营的平台服务在没有网络安全等级保护制度的基础上,利用互联网信息网络开展数据处理活动;业务系统存在弱口令等安全漏洞,数据存储量较大,未对敏感个人信息和数据采取去标识化处理和加密存储,未建立健全全流程数据安全管理制度,未组织开展数据安全教育培训,未开展风险评估。其行为违反了《中华人民共和国数据安全法》第二十七条、第三十条的规定。
万州区网信办根据《中华人民共和国数据安全法》第四十五条之规定,责令该公司改正,给予该公司警告并处罚款五万元的行政处罚。目前,该公司已足额缴纳罚款并积极推进整改。
三、江西赣州一公司违规收集处理个人信息被查
据网信赣州近日报道,赣州市网信办接群众反映,章贡区某公司在提供网络服务中,存在违规收集、处理个人信息的行为。
赣州市网信办接到反映后,第一时间赴该公司开展实地监督检查。经查,该公司在提供相关网络服务过程中,存在未明确告知用户收集个人信息的目的、使用范围及保存期限,未落实个人信息加密、脱敏及访问审计措施等问题。
赣州市网信办依据《中华人民共和国网络安全法》《中华人民共和国个人信息保护法》相关规定,向该公司下达《责令限期改正通知书》,责令该公司按要求抓好问题整改。
四、雅诗兰黛因Oracle漏洞遭数据泄露
近日,全球化妆品企业雅诗兰黛(Estée Lauder)披露一起数据泄露事件,攻击者利用Oracle E-Business Suite(EBS)中的高危漏洞获取企业人力资源系统访问权限,并窃取部分员工敏感信息。
调查显示,攻击活动发生于2025年8月左右,攻击者利用Oracle EBS漏洞CVE-2025-61882实施未授权远程代码执行,随后访问存储于HR系统中的数据。此次泄露信息包括:姓名、地址、出生日期、社会安全号码、护照信息、银行账户信息、健康数据及雇佣相关记录等。目前,该公司正与网络安全专家合作处理此事,并已采取额外的安全措施。
安全研究人员指出,该事件与Cl0p勒索组织针对Oracle EBS开展的数据窃取活动高度相关,该组织此前曾利用相关漏洞攻击多家企业并实施勒索。雅诗兰黛目前已启动受影响人员通知,并提供身份监控服务,同时加强系统安全防护措施。该公司还通过Kroll提供24个月的免费身份监控服务。
五、韩国外交院网站遭黑客入侵 一万条个人信息恐外泄
据韩国外交部近日消息,韩国外交部旗下国立外交院培训网站服务器遭黑客攻击,外交系统全体人员的个人信息或被泄露,涉案信息最多可达1万条。
外交部前一天发布新闻稿称,已确认国立外交院培训网站遭不明攻击者入侵,导致2025年4月至2026年2月外交部总部及驻外使领馆前任、现任工作人员,以及其他人员的个人信息被泄露。据悉,该系统储存外交部总部工作人员、驻外使领馆公务员、行政人员及驻外机构派驻人员等的信息,包括姓名、用户名、电子邮箱地址、经加密处理的密码,以及职务和所属部门等。考虑到驻外使领馆除外交官外,还有情报、安全等其他部门派驻人员,其个人信息也很可能遭泄露。
外交部官员当天表示,该系统储存约1万条数据,但其中不包括身份证号、手机号、住址等敏感个人信息。该官员还表示,所谓“1万条信息外泄”是假设最坏情况下的规模,是否存在重复人员有待进一步调查,因此很难断言该服务器储存的全部数据遭泄露,但此事国家安全并非毫无关联,同时不排除其他国家幕后黑客组织实施攻击的可能性。
六、英国医疗技术公司Craneware数据泄露影响多家医院
英国医疗技术公司Craneware近日披露遭遇网络攻击,部分客户和员工数据被窃取。该公司通过Trisus云平台为美国医疗机构提供财务、计费等软件服务,客户覆盖大量医院、诊所及药房。此次事件再次凸显医疗行业供应链中第三方软件供应商面临的网络安全风险。
Craneware表示,攻击者获取并外传了部分数据环境中的文件信息,包括大量文件名称以及部分员工、合作伙伴相关记录。公司称,大部分受影响数据为非敏感信息或公开监管信息,目前尚未发现服务中断或核心运营系统受到影响。Craneware已启动事件调查,并与FBI、英国监管机构及外部网络安全专家合作。
医疗软件供应商已成为攻击者的重要目标。随着医院越来越依赖云平台、SaaS应用和外部技术服务,攻击者无需直接突破医院网络,即可通过供应链获取大量患者和业务数据。近年来,多起医疗数据泄露事件均涉及为医院提供软件、账单处理或数据服务的第三方企业。
安全专家指出,医疗机构和技术供应商需要加强第三方风险管理,包括严格控制供应商访问权限、部署multi-factor authentication、持续开展漏洞管理和数据访问审计。同时,企业应减少长期保存不必要数据,降低供应链攻击造成的大规模泄露风险。
七、麦迪逊广场花园遭黑客攻击 大量客户及VIP数据泄露
美国媒体WIRED披露,Madison Square Garden(MSG)内部一套VIP数据库因黑客组织ShinyHunters泄露而曝光。数据库包含39539条记录,对约400名名人、政客及公众人物设置了“low risk”“medium risk”“DO NOT HOST”等风险标签,并记录“LGBTQIA”等个人属性、社交媒体动态及与MSG相关的备注,引发企业过度监控和隐私保护争议。
报道称,该数据库自2020年开始维护,MSG安全团队会持续监测公众人物的社交媒体内容,并依据其对MSG或其所有者James Dolan的公开评价调整风险等级。一名知情人士称,被标记风险通常意味着相关言论已引起内部安全部门关注,而真正涉及人身安全威胁的信息则保存在另一套独立数据库中。
此次泄露还涉及一套规模更大的Salesforce客户管理数据库,包含超过1050万条记录,其中包括978万余个电子邮箱、282万余个电话号码及部分出生日期等个人信息。ShinyHunters共公开约45GB数据。安全研究人员指出,该组织近年来持续利用针对Salesforce环境的“vishing”(Voice Phishing,语音钓鱼)攻击获取企业访问权限,美国FBI及Google Threat Intelligence此前均已发布相关预警,并建议企业加强身份认证及限制自助密码重置功能。
事件再次引发外界对MSG长期部署Facial Recognition(面部识别)系统及数据治理能力的关注。法律人士认为,大规模收集并长期保存敏感个人信息,在数据泄露后将显著放大隐私和安全风险,也凸显企业在客户数据最小化管理及网络安全防护方面存在不足。
八、Anubis 勒索软件攻击可口可乐旗下 Fairlife,加密 Nutanix 基础设施并窃取 1TB 企业数据
近日报道,勒索即服务(RaaS)组织 Anubis 宣称对可口可乐旗下乳制品子品牌 Fairlife 实施网络攻击,并将企业信息上架暗网泄露站点,限期企业本周内谈判赎金,否则公开全部窃取数据。美国厂区生产全面暂停,加拿大产线维持运转,企业已启动应急响应与业务连续性预案,称产品质量安全未受影响,但未披露数据泄露、勒索诉求与攻击团伙信息。
Anubis 表示在企业对外公告一周前完成入侵,全面加密其 Nutanix 虚拟化集群,声称无私钥无法自主恢复系统;攻击者外传约 1TB 企业机密数据,指责受害企业未按网络内勒索指令协商便直接对外披露事件。媒体暂无法独立验证加密、数据窃取规模等团伙单方说辞,可口可乐方面未对此作出回应。
该团伙 2024 年 12 月出现,采用加密文件 + 窃取数据双重勒索模式,为提升施压能力还新增数据擦除组件,可永久销毁受害企业本地文件。团伙面向全球多行业开展攻击,以泄露商业数据逼迫企业支付加密货币赎金。
安全行业提示,食品加工行业虚拟化基础设施频繁成为勒索攻击目标,企业需完善虚拟化备份隔离机制,提前制定勒索事件处置流程,避免因仓促对外披露激化攻击者,加剧数据泄露风险。
九、日本快递企业佐川急便泄露7万用户隐私
近日,日本大型物流企业佐川急便承认,由于日前在修复系统故障时出现失误,享受其会员服务的约7万名用户信息遭泄露。佐川急便的声明称,本次我司运营的会员线上服务平台“Smart Club”发生系统故障,部分配送预约通知邮件中,错误显示了其他客户的姓名、邮箱地址、查询运单号。
经调查核实,该问题由系统故障引发,并非第三方非法入侵或网络攻击所致。经排查,本次事件可能波及约 7 万名客户的个人信息(姓名、邮箱地址、查询运单号)。该公司在发现问题后已第一时间开展修复工作,目前服务已恢复正常使用。
该公司强调泄露信息范围不含住址、信用卡相关信息。将陆续向可能受影响的客户发送致歉邮件,同步告知本次事件相关详情。同时,公司将针对故障根源落实整改举措,全力杜绝同类问题再次发生。
个人信息泄露在日本时有发生。日本方面消息6月披露,北海道一家废弃物处理公司因对废弃硬盘处理不当,导致当地两家医疗机构的患者和职员信息遭到泄露,最多可能波及51万人。2023年5月,日本丰田汽车公司承认,由于云服务平台设置错误,其日本车主数据库在近10年间“门户大开”,约215万日本用户的车辆数据蒙受泄露风险。同年3月,日本移动通信运营商都科摩通信公司多达529万名用户的个人数据疑遭泄露,责任方是该公司的一个外包服务商。此类数据泄露事件引发了公众对企业如何管理和保护客户信息的广泛担忧。
业界之声
一、国家数据局数字经济司2026年课题委托研究征集公告正式发布
为深入学习贯彻习近平总书记关于数据发展和安全的重要论述,全面贯彻党的二十大和二十届历次全会精神,深入落实中央经济工作会议和全国两会决策部署,按照2026年数字经济、数字社会工作部署安排,聚焦关键性、前瞻性问题,充分调动各方力量开展集中研究,国家数据局现向社会公开征集课题研究承担单位。研究题目及要点:
1.数字社会领域国民基础福利数字账户应用探索研究。研究国民基础福利数字账户的内涵和特征,梳理国内外利用个人账户开展的数据融合创新实践,识别面临的机遇和挑战,重点围绕社保、养老、教育等领域基础福利申领发放高频事项,研究个人数字账户的统一身份、数据归集、服务申办、权益管理、精准推送等机制和功能,提出建立国民基础福利数字账户的主要思路、推进路径和政策建议。
2.深化城市全域数字化转型场景价值释放路径研究。深入研究城市高效治理、数字公共服务、产城融合等重点领域应用场景,分析其大规模应用的影响因素和作用机制,研究“数据换数、模型换数、订单换数”等新模式下,数据赋能城市价值场景的内在逻辑,提出释放城市全域数字化转型场景价值的总体思路、策略举措和实施路径。
3.我国数字化发展理念演进脉络和实践要求研究。系统梳理我国数字化发展理念从地方探索到国家战略的演进脉络,追溯“数字福建”“数字浙江”等实践根基,厘清思想理论迭代与战略升级的内在逻辑。紧扣实数融合、数字产业化、产业数字化、智慧城市建设等方向,总结数字化发展在数字基础设施、产业转型升级、治理效能提升等领域的阶段性实践成果。深入剖析数字化理念对数字经济顶层设计、政策供给与高质量发展的指导价值,提炼建设经验与发展规律,为数字经济提质增效提供理论支撑与实践参考。
4.数据要素赋能“六张网”融合促进智能经济高质量发展研究。数据是驱动智能经济发展的关键生产要素,“六张网”作为国家“十五五”规划重点布局的战略性基础设施体系,是推动数字经济与智能经济协同发展的重要载体。紧扣数字经济发展重点任务,以深化数据要素市场化配置改革为抓手,厘清数据要素赋能“六张网”融合、互联互通的内在机理;梳理打通数据流通渠道联动各类产业资源、破解当前跨领域数据协同存在的主要问题,研究数据要素赋能“六张网”基础设施智能迭代升级、赋能智能经济提质增效的实施路径,谋划重点改革任务,提出落地实施举措。
5.数字经济领域重大场景建设培育路径研究。围绕落实国务院关于加快场景培育和开放、推动新场景大规模应用有关部署,适应数字经济进入智能经济新阶段的新趋势新特点,围绕释放数据要素价值,聚焦科技创新、产业发展、消费促进、经济运行、民生服务、社会治理、国际合作等重要领域,基于综合性重大场景、行业集成式场景、高价值小切口场景等多视角,系统研究基于数字技术、数据要素驱动的重大场景建设培育路径,提出场景开放、监管治理等方面适应性改革举措,以及财税、金融、数据、人才等综合性支持政策建议。
6.“十五五”数据领域投资实施路径研究。落实“十五五”规划《纲要》关于深入推进数字中国建设等重点任务及109项重大工程总体部署,立足扩大数据领域有效投资、激发民间投资活力目标,围绕数智化推动“六张网”建设、产业数智化转型、城市数字更新等“十五五”重点,研究“十五五”数据领域投资实施路径,包括投向领域、规模测算、组织方式等具体内容,同步提出与支持投向相适配的投资政策支持方式、标准规范和可持续运营等举措建议。
7.数智赋能“医康养”协同创新模式与对策研究。深入研究数据要素和人工智能赋能医疗、健康、养老服务深度融合的内在逻辑与实施路径,梳理总结各地数智赋能医康养服务创新模式和实践经验,剖析当前医康养服务割裂、数据开发利用不足等问题,重点围绕居家、社区、机构养老领域,研究构建多元联动数智化场景,深化数据流通利用机制,提出可落地、针对性强的对策建议,为推动医康养服务数智化发展提供支撑。
8.数智化转型价值共创机制与对策研究。党中央、国务院高度重视数字经济高质量发展。当前,数智化转型存在传统行业企业不敢转、数据赋能服务企业承担较高信用成本、数据开发利用深度不足等现实问题,开展数智化转型价值共创,可有效降低风险、提升效益,实现“价值共创、风险共担、利益共享”。通过广泛调研分析,明确数智化转型价值共创对于促进数字经济发展的重大意义;梳理国内外数智化转型价值共创应用模式及实践案例,总结各模式成效、差异与发展瓶颈;分析当前推进数智化转型价值共创的可行路径;提出推动数智化转型价值共创规范化发展的针对性举措建议。
二、《高质量数据集 生产加工平台技术架构》技术文件研讨会在京召开
近日,《高质量数据集 生产加工平台技术架构》技术文件研讨会在北京召开。
会上,与会代表围绕《高质量数据集 生产加工平台技术架构》技术文件的结构体系、关键技术及落地实践等进行了深入研讨。会议认为,该文件系统涵盖了平台架构、交互关系、业务流程和安全要求等关键内容,为高质量数据集规模化、智能化、标准化生产提供清晰技术指引,有助于推动数据要素市场化发展。
下一步,全国数标委秘书处将组织技术文件编制组,根据本次研讨会收集的意见建议,进一步修改完善技术文件内容,加快推进面向社会公开征求意见,切实发挥技术文件对平台建设与运营的指导规范作用。
![]()
![]()
![]()
![]()
关于数安行
北京数安行科技有限公司以数据运营安全为理念,以AI人工智能技术为核心驱动,聚焦数据运营安全,助力数字化转型,致力于让用户的数据安全地创造价值。公司以承载和保护每一个用户的数据运营安全为愿景,持续创新,合作共赢,成就用户。公司核心团队拥有十余年网络安全与数据安全经验,服务于政府、军工、金融、运营商、互联网、教育、高端制造等各行业客户。
关于数据运营安全
数据运营安全(DataSecOps)核心是在数据运营中内嵌数据安全属性,解决数据运营过程中的数据安全问题,以一个产品或平台的方式运行。其目标是在不影响数据业务流程正常运行的情况下更有效的保护组织内的敏感数据资产,对敏感数据的扩散及滥用风险进行快速响应,将数据安全防护策略传递至参与数据运营的所有人员。
![]()
![]()
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.