2025年10月28日,《网络安全法》修订案正式落地,并将于2026年1月1日起施行。本次修改涵盖十四条内容,从确立党的领导根本原则到强化法律责任体系,展现了我国网络安全治理的全面升级。修改重点聚焦人工智能监管、个人信息保护法律衔接、网络安全责任落实等核心领域,建立了更严格的监管制度和处罚标准,标志着我国网络安全治理进入”强监管”新阶段,对各类网络运营者提出了全新的要求。
此次修订绝非小修小补,而是对企业网络安全与数据合规责任的全面加码。本文总结了《网络安全法》新修订稿,企业需要关注的以下核心变化:
变化一
首次纳入人工智能
鼓励发展与强化监管并行
新法将“人工智能”写入法律条文,明确国家支持AI技术研发与基础设施建设,这意味着AI赛道将继续获得政策红利。但同时,该条也要求完善AI伦理规范,并加强风险监测与安全监管,虽未构成强制性法律义务,但这表明人工智能的安全与发展正式成为法律关注、支持和监管的对象,此后人工智能技术链全要素可能被逐步纳入法律规制范围内。
对AI企业和研发机构而言,从研发到基础设施都将获得更多政策支持。但同时,也必须高度重视合规要求,特别是伦理审查和风险自评估。
对网络运营者而言,当企业运用AI技术进行经营活动或进行网络安全管理时,必须确保其AI应用符合伦理规范,利用AI进行自动化决策(如用户画像、精准营销等)也将面临更严格的监管。
变化二
法律责任大幅加重
罚款金额“阶梯式”跃升
这是本次修订中,与企业“钱袋子”关系最紧密的部分:
第一,普通违规,罚款翻倍。如网络运营者未履行基本网络安全保护义务,最高罚款额度从10万元大幅提升至50万元。
第二,关键信息基础设施运营者,责任更重。对于电力、交通、金融等重要行业的CII运营者,若因违规导致严重网络安全事件,罚款上限由100万元跃升为1000万元。
同时,缩小“只罚公司、不罚个人”或“只罚直接主管、不罚其他责任人”的避责空间:直接负责的主管人员与其他责任人员在所有情况下连带惩罚,对个人的罚款最高达100万。
新法极大提高了网络安全的违法成本,要求企业排查其制度、记录、报告等是否完备齐全,并在日常经营活动中做好风险预警和危机解决模拟演练,建立并明确企业负责人责任的范围、做好相关合规培训。
变化三
针对数据设施设备安全的几类行为
处罚措施更明确
第一,对“设置恶意程序”和“未补救安全漏洞”两类行为,如造成严重后果,最高罚款由50万元升格至1000万元。
对网络产品和服务提供者而言,这是一记极其严厉的警钟。企业应当绝对禁止任何在产品中故意设置恶意程序的行为,建立并严格执行漏洞发现、响应、修补和报告的应急流程。对于重大漏洞,反应迟缓可能不再仅仅是技术问题,而是直接的法律责任问题。
第二,对销售或提供未经安全认证/检测的网络关键设备和网络安全专用产品的行为,设置了明确的处罚措施和严厉的罚则。其中:
针对销售不合规网络产品、CII运营者采购未通过安全审查的服务等行为,处罚与“违法所得”挂钩,最高可处1至10倍的罚款。上不封顶,惩戒力度空前。
而对“情节严重”的,可以叫停涉事产品,甚至可以终结企业整体的经营资格,对其进行市场清退。
对设备制造商和销售商而言,企业须主动识别、确认产品是否属于国家规定的关键设备或专用产品目录;在销售前送交资质机构进行安全认证或检测并获取合格证明;将安全审查环节嵌入研发和上市的关键流程中。
对采购和使用方而言,广大网络运营者,尤其是关键信息基础设施运营者,在采购设备时也必须履行审慎义务,优先采购并强制要求供应商提供有效的安全认证或检测证明,否则自身也可能因使用不合格产品而承担连带责任。
第三,网络安全认证、检测、风险评估、网络安全信息发布等活动,其结论和信息的准确性直接影响广大用户和网络运营者的安全判断与决策。违规开展该类行为,最高处罚数额上限提升至100万元,倒逼相关从业者秉持专业和审慎原则。
变化四
明确可适用从轻、减轻或不予处罚规定
体现过罚相当原则
新法明确指示,对于违反本法的行为,若其情形符合《行政处罚法》的规定,就应当适用相应的从宽处理。
而依据《行政处罚法》,主动消除或者减轻违法行为危害后果、受胁迫诱骗违法、立功等情形,应当从轻或者减轻行政处罚。
此条修改为涉嫌违法的网络运营者提供了补救和申辩的路径,鼓励企业主动负责、积极整改。如果企业发生网络安全事件或违规行为,可以通过立即采取补救措施、主动报告、积极配合调查、证明自身无主观过错等方式,争取从轻、减轻甚至免于处罚。
企业建立完善的内部合规机制和应急响应预案,有利于在出现问题时能够迅速行动,满足“主动消除、减轻危害后果”等法定从轻条件。
变化五
个人信息保护要求再强调
多法联动成常态
修订后,法律明确要求处理个人信息需同时遵守《网络安全法》《民法典》及《个人信息保护法》。此外,以“等法律、行政法规”结尾,为其他非法律位阶的行政法规留下适用空间。
这提醒企业,数据合规不再是满足单一法律即可,必须建立“多法联动”的合规体系,重视数据全生命周期合规,避免“按下葫芦浮起瓢”。
变化六
“应用程序”纳入执法范围
适应移动互联网时代执法需求
随着移动互联网的飞速发展,大量的网络服务,特别是社交、电商、金融等核心应用的主要载体和入口已经变成了独立的“应用程序”。新法将“应用程序”纳入执法范围,适应移动互联网时代的执法需求。
对APP运营者而言,过去可能存在的“重网站合规、轻APP合规”的侥幸心理必须彻底消除。对于任何需要用户实名注册的业务,APP端必须与网站端一样,严格落实实名制要求。否则,面临的不仅仅是罚款,更是其核心业务载体被直接下架或关闭的风险。
对应用商店分发平台而言,此条款也间接加强了对各大应用商店等分发平台的要求。当监管部门依法要求对某个APP进行“关闭”处置时,应用商店需要积极配合执行下架。
距离新法施行仅剩几个月,合规准备刻不容缓。我们建议企业立即着手:
-
对标自查:尽快对照新法条款,全面评估自身在数据安全、个人信息保护、网络管理制度等方面的合规差距。
-
更新制度协议:立即着手修订内部的隐私政策、数据安全管理制度以及与第三方的合作协议。
-
强化员工意识:对技术、运营、管理等重点岗位员工开展新法培训,筑牢内部防线。
-
评估供应链风险:对相关产品的合作供应商和服务提供商进行网络安全审查,防范连带责任。