2025年10月28日,全国人大常委会表决通过修改《网络安全法》的决定,新法自2026年1月1日起施行。这次修订的核心信号只有一个:罚则大幅升级。而就在新网安法施行满九个月的当口,《公安机关网络空间安全监督检查办法》也从10月1日起施行——一个管"怎么罚",一个管"怎么查",在同一年配齐。对企业来说,网络安全合规从"要不要做"变成了"必须做,而且要留痕"。
一、罚则怎么升级:顶格从100万到1000万,分了三档
修订前,不履行网络安全保护义务的顶格罚款是100万元;修订后提高到1000万元。更重要的是处罚结构变成了阶梯式,不同情形对应不同档位:
| 违法情形 | 处罚档位 |
|---|---|
| 一般性违法(未造成危害后果) | 责令改正、警告,可并处1万–5万元罚款 |
| 拒不改正或情节严重 | 5万–50万元罚款,直接负责的主管人员一并处罚 |
| 造成特别严重影响 | 罚款最高可达1000万元 |
对这张表的正确读法是:过去"先责令整改、不改才罚"的缓冲空间在收窄,造成实际危害后果的违法行为会直接进入高额区间。"没出事就没事"的侥幸心理,在新法面前不再成立。
二、AI安全首次入法:用AI办公的企业要留意
本次修订新增了人工智能相关条款,方向是"促进发展和依法治理并重"。对企业办公场景的实际含义是:用AI提效没有问题(写公文、做表格、做纪要都是好工具),但要守住边界——敏感数据、客户隐私、内部文档不要随意投喂给公有云AI服务,涉及重要数据的场景优先考虑私有化部署或本地化方案。AI用得越深,这条越值得写进制度。
三、对中小企业的三个实际影响
- 1投标门槛变硬:政企、医院供应链招标里,等保备案证明、安全整改记录正在从加分项变成门槛项——罚则升级后,采购方连带责任意识会传导给供应商
- 2监管检查变实:10月1日施行的公安监督检查办法明确线上巡查+漏洞探测等"技术实测"手段,系统有没有漏洞,探测一下就知道,纸面制度糊弄不过去
- 3出事定责变清:发生安全事件后,"是否履行法定义务"直接对照你的等保状态、整改记录、日志留存——做没做,一查便知,罚多罚少由此分档
四、中小企业合规自查清单:花小钱办大事的5件事
- 1摸底定级:梳理对外服务和核心业务系统,关键系统从等保二级做起,涉及大量个人信息或交易的评估三级;先定级备案,再谈建设整改
- 2漏洞管理常态化:每年至少一次授权漏洞扫描,高危漏洞限期修复并保留整改记录——这在"技术实测"时代就是你的护身符
- 3日志留存不少于6个月:网安法的硬要求,也是事件追溯的唯一证据,别等检查时拿不出来
- 4应急预案+年度演练:写成文件只是第一步,每年至少演练一次并留记录
- 5明确责任人:指定网络安全负责人,对接监管检查、提示函回复、整改反馈都有人接
五、我们的判断
罚则升级不是让中小企业恐慌,而是把安全投入从"可选项"变成"必选项"。好消息是,绝大多数企业把三件事做扎实就覆盖了主要风险面:等保二级备案、漏洞定期扫描整改、日志留存。这三件事在成都本地的市场价远低于一次事件的损失(罚金+停业整顿+商誉),越早做越主动。
🛡️ 惠丰启阳等保合规与安全服务
我们是国家高新技术企业,ISO27001/ISO20000双认证,16项软著,9年+服务成都的医院、学校、政府与中小企业(西南脑科医院、四川肛肠医院、四川省交通医院等)。提供:等保测评辅导与整改陪跑、授权漏洞扫描、安全加固、日志审计与制度补全,帮您在新法施行后把合规做扎实、把风险清在前。
电话/微信:17394994086
相关阅读
- 《公安机关网络空间安全监督检查办法》10月1日施行:医院/政企信息科该准备什么(见本站行业资讯)
- 等保二级和三级有什么区别?2026年企业到底该做哪个等级(见本站行业资讯)
- 遭勒索病毒怎么办?企业/医院应急恢复流程与预防清单(见本站行业资讯)