恒盛注册观法
数据与人工智能法丨10月1日生效!公安新规的“网络空间安全监管”到底是什么?
作者:admin 2026-08-13

0813发.jpg


前言


2026年8月7日,公安部正式发布《公安机关网络空间安全监督检查办法》(公安部令第176号,以下简称“新规”),自2026年10月1日起施行,同时废止2018年施行的《公安机关互联网安全监督检查规定》(公安部令第151号)。新规共23条,从监督检查对象、方式、内容、机制、结果运用及法律责任六个方面重构了公安机关网络空间安全监督检查制度体系。


从“互联网安全”到“网络空间安全”,一词之差,规范意涵却有实质分野。旧规的检查对象主要限定于互联网服务提供者和联网使用单位,检查内容围绕联网备案、日志留存、等级保护等传统网络安全义务展开。而新规在立法依据层面扩容至《数据安全法》《个人信息保护法》《关键信息基础设施安全保护条例》《网络数据安全管理条例》等,检查对象延伸至网络运营者、数据处理者、个人信息处理者、关键信息基础设施运营者等多元主体,检查内容穿透至数据安全保护义务、个人信息保护义务乃至算法安全主体责任。同时,检查方式从以现场检查为主发展为线上巡查、远程检测、现场检查相结合的多维模式。


这一监管范式的转型,意味着网络空间合规已从IT部门的技术性事务,演变为涉及公司治理架构、业务流程重构和全栈技术体系的系统性工程。对于企业而言,公安机关网络空间安全监督检查正在从相对偶发的执法活动,逐步转变为企业合规治理体系中的一项常态化监管要求。


然而,新规条文相对原则,诸多制度创新在实务操作层面仍存在解释空间和不确定性。企业普遍面临着一系列核心困惑:我的企业是否属于检查对象?检查的内容边界在哪里?检查的程序如何展开?检查结果会带来什么法律后果?为此,本文以问答形式,聚焦企业在适用新规过程中最关切的11个实务问题,结合条文文义、规范逻辑和执法趋势,逐一进行分析与解读,旨在为企业法务、合规官及IT负责人提供一份具有操作参考价值的实务指引。


说明:本文所涉分析基于新规条文文义及公开解读材料,部分问题在配套规定或执法实践进一步明确前,尚存在解释空间,建议企业结合自身实际情况持续关注后续动态。


Q1 新规从“互联网安全”升级为“网络空间安全”,一词之差背后的规范意涵究竟是什么?


2018年《公安机关互联网安全监督检查规定》的检查对象仅限于“互联网服务提供者和联网使用单位”,而新规第2条明确将“网络空间安全”界定为网络安全、数据安全、信息安全三者的统合。这一表述扩容的实质意义在于,公安机关的监督检查权从“管网站”拓展到“管一切参与网络空间活动的主体”。

 

Q2 公安机关是否获得比网信、工信等部门更宽泛的执法权限?


公安机关的监督检查权限并未超越网信、工信等部门,而是在“网信统筹协调、各部门各司其职”的基本格局下运行。新规的实质性变化在于,公安机关的监督检查从过去的“互联网安全”单项检查,升级为覆盖“网络安全、数据安全、信息安全”的一体化综合检查。这并非权限范围的横向扩张,而是检查维度的纵向深化和检查方式的集约化整合。

 

各部门之间的监管边界,在关键信息基础设施保护、漏洞管理、数据安全、网络犯罪防治等具体领域已有相对明确的分工,但实践中的衔接机制和操作细则仍有待进一步明确。例如,(1)新规第3条确立了“对日常性的现场检查,有行业主管部门的,原则上以行业主管部门开展现场检查为主”的原则,明确将行业主管部门的日常检查置于优先位置,公安机关的现场检查起到补充和协同作用。但“例外”的具体触发条件未作明确规定。(2)新规要求建立协作配合机制、避免重复检查,但“联合检查”如何启动、各部门检查重点如何分工、企业是否有权请求联合检查等程序性规则尚不明确。

 

Q3 公安检查哪些主体?非互联网企业也可能被检查吗?


新规第6条明确列举了以下7类对象可以被检查,并以“其他依法可以监督检查的对象”作为兜底。

 

· 互联网服务提供者

· 公共上网服务提供者

· 网络运营者及其建设者维护者对于使用外包运维服务的企业而言,不能仅关注自身的合规建设,还需关注外包服务商的安全能力和合规水平。运营者对外包服务商负有安全管理义务——选择具备相应安全能力的外包商、在合同中约定安全责任、对外包服务进行安全监督等,这些本身可能就是公安机关检查的内容之一。

· 关键信息基础设施运营者及其建设者维护者

· 网络产品和服务提供者

· 数据处理者

· 个人信息处理者

 

Q4 检查哪些内容?与2018年规则相比增加了什么?


新规第7条列明11项重点检查内容。联网备案、安全制度、日志留存、等保、网络攻击防护、违法信息防范和技术协助等原有事项仍在;新增内容主要包括:

 

1.关键信息基础设施安全保护义务,对应关键信息基础设施安全保护条例第14-22条;

2.网络安全漏洞和隐患整改

3.算法安全主体责任,包括算法推荐管理制度和技术措施;

4.数据安全和个人信息保护义务,对应《数据安全法》《个人信息保护法》。

 

平台、电商、内容服务和使用人工智能技术的企业,需要核对算法备案、安全评估、内容审核等安排是否适用并已落实。检查范围也由网络安全延展至网络、数据、信息、算法和个人信息。

 

Q5 公安如何检查?线上巡查和渗透测试分别指什么?


第176号令列出线上巡查、远程检测、线下核查、日常检查和专项检查等方式。


· 线上巡查:第4条规定,线上巡查属于非侵入式监管,可包括网络信息巡查、信息审核能力测试和漏洞扫描。其中,信息审核能力测试须提前3个工作日告知企业。

· 远程检测:第4条第2款所称远程检测包括漏洞探测、渗透性测试,由设区的市级以上公安机关实施,仅针对关键信息基础设施以外的系统,并须提前告知;关键信息基础设施应进行线下现场检查。

· 线下核查:公安机关可对线上发现的风险进行现场核实。

· 年度现场检查第9条规定,网络安全等级保护第三级及以上网络运营者、关键信息基础设施运营者接受每年一次日常性现场检查。

 

检查可能包括制度文件审阅,也可能对系统安全状况进行验证。企业准备材料时,应同步关注互联网暴露面、漏洞、弱口令、网络边界和系统配置等技术风险。

 

Q6 哪些既有做法有调整?


新旧规则对照后,主要变化包括:

 

• 轻微违法限期整改和3日内复查的具体程序被取消。旧规第19条中的责令限期整改、提前复查、3日反馈等流程未被保留。新规侧重发现风险后的督促整改,以及不履责时的责任追究。

• 联合检查和结果复用有了明确依据。本年度其他主管部门已经完成现场检查的,公安机关可以复用结果,减少重复检查。

• 日常现场检查频次更清晰。网络安全等级保护第三级及以上网络运营者和关键信息基础设施运营者,适用每年一次的日常性现场检查安排。

• 企业可依法拒绝不当要求。第14条规定,检查不得收费,不得要求企业购买、使用指定的产品和服务。遇到以检查名义强制搭售安全产品的情形,企业可以提出异议。

 

Q7 哪些合规事项需要补齐?


对应新增检查内容,企业可优先核查以下事项:

 

• 算法安全:算法备案、算法安全责任制度、推荐管理制度、技术措施、风险监测和事件处置;涉及推荐算法、深度合成或生成式人工智能的业务,应重点核对。

• 数据安全:数据资产梳理、分类分级、重要数据识别、风险评估、事件处置和整改记录。

• 个人信息保护:制度规定应与实际处理活动一致,并留存能够证明执行情况的材料。

• 漏洞管理:形成发现、评估、修复、验证、留痕和上报国家平台的完整记录。

• 等保整改和自查:第7条将等保相关事项细化为定级备案、等级测评、建设整改和自查。测评后的整改与自查也应纳入工作计划。

• 三级以上网络安全等级保护和关键信息基础设施:将每年一次的公安现场检查纳入年度合规日历,预留技术和材料准备时间。

 

Q8 公安到场检查时,企业如何应对?


企业可建立标准化的应对程序:

 

1.身份核验:核验人民警察证,现场检查人员不得少于两人,并确认县级以上公安机关出具的监督检查通知书。

2.范围确认:明确检查属于日常检查、专项检查、现场核查还是技术检测。漏洞探测、渗透性测试等技术检测应另行确认系统范围和安排。

3.统一对接:由法务或合规团队牵头,协调网络安全、IT、数据保护和业务部门,统一对外口径。

4.资料与系统访问管理:对信息提供、系统访问和数据复制设置审批与留痕要求。

5.检查记录复核:签署监督检查记录前核对内容;发现事实错误时及时说明。企业拒绝签名的,民警会在记录中注明,但不影响企业提出异议。

 

第14条还规定了被检查方的配合义务。企业履行协助责任时,也应做好数据访问控制和第三方人员权限管理。

 

Q9 检查发现问题后,会有哪些后果?


处理方式会随风险程度逐步加重:

 

• 督促整改:发现风险隐患后,公安机关督促、指导企业消除风险,并在检查记录中注明。

• 公安提示函或通告:县级以上公安机关可向企业发函;市级以上公安机关可向行业主管部门发函;省级以上公安机关可向社会发布不指向具体对象的通告。

• 重大风险通报:网络安全等级保护第三级及以上网络、关键信息基础设施或重要数据存在重大风险的,公安机关可通报网信部门和行业主管部门;严重威胁国家安全的,按规定上报人民政府和上级公安机关。

• 约谈:省级以上公安机关可约谈企业法定代表人或主要负责人,涉及网络安全、信息安全;县级以上公安机关可约谈数据、个人信息处理负责人。

 

法律责任采用概括式引用,企业可能同时面对《网络安全法》《数据安全法》《个人信息保护法》及关键信息基础设施安全保护条例等法律法规项下的责任。发生过安全事件或受过处罚的企业,可能被列为重点检查对象,历史合规记录会影响后续检查的频率和深度。

 

Q10 检查中的数据和商业秘密如何保护?


新规强化了检查活动中的保密要求,企业可据此安排资料和系统访问管理。

 

• 保密范围:第20条涵盖国家秘密、工作秘密、商业秘密、个人隐私和个人信息。

• 技术支持机构管理:公安机关委托网络安全服务机构提供技术支持的,应向上一级公安机关备案,由人民警察指挥开展工作,签订保密承诺书、接受背景审查,并实行全流程安全管理;检查结束后,相关信息资料交回公安机关或按要求销毁。

• 使用目的限制:检查中获取的信息只能用于维护网络空间安全,不得用于其他用途,不得向其他组织、个人提供。

 

企业可事先区分生产系统和测试系统,识别核心业务、第三方系统、个人信息和重要数据,明确测试权限、操作留痕和异常处置流程。对境外云服务、集团共享系统、第三方SaaS和跨境数据处理,还应预先厘清企业的实际控制范围。

 

Q11 从现在到10月1日,企业优先做什么?


距离施行不足两个月,建议由法务牵头推进以下事项:

 

1.身份识别:对照第6条8类对象,判断企业属于哪些主体,并梳理关联公司、子公司和外包商的覆盖情况。

2.专项自查:以第7条11项检查内容为基准,围绕网络安全、数据安全、个人信息保护和算法安全逐项核查;网络安全等级保护第三级和关键信息基础设施运营者可增加专项检查。

3.备查材料:归集网络安全制度、等保定级备案与测评整改材料、漏洞扫描和渗透测试报告、应急预案及演练记录、数据资产清单和分类分级材料、个保影响评估、算法备案等文件,便于说明已采取的合规措施。

4.检查应对程序:明确责任人、信息提供流程、系统访问审批和检查记录复核机制。

5.技术风险排查:重点检查外部暴露面、高危漏洞、弱口令、高危端口、安全设备有效性,以及历史问题的整改情况。

 

总结


《公安机关网络空间安全监督检查办法》的出台,标志着我国网络空间安全监管从“分领域单兵突进”迈入“网络安全、数据安全、信息安全一体化闭环监管”的新阶段。以问答形式梳理上述问题,可以归纳出以下几条核心判断:


第一,监管逻辑从“各管一段”走向“三合一”统筹。新规第2条首次明确定义网络空间安全包括网络安全、数据安全、信息安全三个维度。过去等级保护检查、数据安全检查、个人信息保护检查可能由不同队伍、不同标准分别实施;新规实施后,公安机关一次监督检查即可同步核验三类合规义务。对企业而言,“等保过关但数据防护薄弱”或“数据合规但网络基础失守”的碎片化合规策略将难以为继。


第二,监管对象从“管网站”走向“管一切参与网络空间活动的主体”。新规第6条将检查对象从互联网服务提供者扩展至数据处理者、个人信息处理者、网络运营者及其建设者维护者等八类主体。企业亟需完成的认知转换是:判断的标准不再是“我是不是互联网服务提供者”,而是“我是不是网络空间安全相关主体”。传统制造、零售、医药、汽车等非互联网企业,只要运营网络、处理数据或处理个人信息,同样可能落入检查范围。


第三,检查方式从“看台账”走向“实战化检验”。新规第4条明确,设区的市级以上公安机关可以通过漏洞探测、渗透性测试等方式进行远程检测。监管重心正在从传统纸质台账审核,转向实战化技术能力核验。企业的网络防线将直接面对“模拟攻击”的考验,任何高危端口、弱口令、未修复的已知漏洞都将无所遁形。“清单式应付检查”的模式将被“真刀真枪”的安全能力所取代。


第四,执法程序从“粗放”走向“规范化”。新规对检查主体、检查权限、提前告知义务、第三方技术支持管理等作出了程序性规定。例如,开展信息审核能力测试和远程检测均需提前三个工作日告知;现场检查不得少于二人并出示执法证件;公安机关对工作中知悉的商业秘密负有保密责任。这些程序性约束既是对企业权益的保护,也是对执法行为的规范。


第五,合规性质从“技术性事务”走向“系统性治理工程”。新规所构建的监管体系覆盖了联网备案、等级保护、日志留存、病毒防护、漏洞整改、关键信息基础设施保护、数据安全、个人信息保护、算法安全等全方位的合规义务。企业已无法将网络安全合规局限于IT部门的技术性工作,而必须将其上升为涉及法务、合规、业务、IT等多部门协同的公司治理议题。

距离新规2026年10月1日正式施行尚有时间窗口。建议企业把握这一过渡期,完成以下基础性工作:

 

一是进行“身份识别”,厘清自身属于哪一类检查对象以及对应的法定义务;

二是对照新规第7条11项重点检查内容开展系统性自查;

三是建立健全网络安全、数据安全、信息安全管理制度和操作规程;

四是关注后续配套规定和执法实践,持续动态调整合规策略。

 

唯有将合规从被动应对转化为内生治理能力,方能在这场监管范式转型中占据主动。


* 实习生陈奕帆对本文亦有贡献。

联系我们

北京 

北京市朝阳区东三环中路5号财富金融中心35-36层  

电话:+86 10 8587 9199 

上海 

上海市长宁区长宁路1133号长宁来福士广场T1办公楼37层

电话:+86 21 6289 8808 

深圳

广东省深圳市福田区金田路荣超经贸中心4801  

电话:+86 755 8273 0104

香港

香港中環皇后大道中16–18號新世界大廈1座17樓1710–1711室

电话:+852 2114 2208

天津 

天津市河西区郁江道14号观塘大厦1号楼17层

电话:+86 22 8756 0066

南京

江苏省南京市江宁区秣周东路12号7号楼知识产权大厦10层1006-1008室

电话:+86 25 8370 8988

郑州 

河南省郑州市金水区金融岛华仕中心B座2楼

电话:+86 371 8895 8789

呼和浩特

内蒙古呼和浩特市赛罕区绿地腾飞大厦B座15层

电话:+86 471 3910 106

昆明

云南省昆明市盘龙区恒隆广场11楼1106室

电话:+86 871 6330 6330

西安

陕西省西安市雁塔区翠华路500号佳和商务大厦A座26层07室

电话:+86 29 8931 3353

杭州 

浙江省杭州市西湖区学院路77号黄龙国际中心B座11层 

电话:+86 571 8673 8786

重庆

重庆市两江新区庆云路2号国金中心T6写字楼8层8-8

电话:+86 23 6752 8936

海口 

海南省海口市龙华区玉沙路5号国贸中心11楼

电话:+86 898 6850 8795

日本东京

日本国东京都港区虎之门一丁目1番18号HULIC TORANOMON BLDG.

电话:0081 3 3591 3796

加拿大爱德华王子岛省

加拿大爱德华王子岛省夏洛特顿市皇后街160号B座

电话:001 902 518 2988

阿联酋迪拜

阿联酋迪拜伊玛尔商业园1号楼505号

电话:971 52 8372673

  • 首页
  • 电话
  • 返回顶部