重大黑客攻击事件2026

持续记录中。。。

2026年1月:Bluspark Global物流平台数据暴露
事件经过:1月14日安全研究员发现其Bluvoyix物流平台存在明文密码存储、未授权API接口漏洞,2007年以来的所有货运记录、客户核心数据直接暴露于互联网,攻击者可直接创建管理员账户操控数据;漏洞2025年10月已被发现,企业长期未采取修复措施。
攻击方式:漏洞利用、未授权访问、数据暴露
造成损失:影响数百家大型企业供应链数据安全,企业面临合规追责与客户流失风险,凸显物流行业云平台权限管控、漏洞响应及常态化安全审计的短板。

2026年1月:中央缅因医疗中心数据泄露
事件经过:1月13日披露,该中心2025年3月19日~6月1日遭黑客持续入侵超2个月,导致14.5万名患者的个人与医疗数据泄露,涵盖姓名、联系方式、诊疗记录等。
攻击方式:系统潜伏入侵、数据窃取。
损失影响:患者隐私暴露,面临身份盗用与医疗诈骗风险;医院需承担数据修复、合规处罚及声誉损失,倒逼医疗行业强化长期入侵检测能力。

2026年1月:欧洲铁路运营商Eurail数据泄露
事件经过:1月10日首次披露,泄露数据含用户姓名、出生日期、护照号等身份信息,通过DiscoverEU项目购票的用户还可能泄露身份证复印件、银行参考号及健康数据,暂未披露具体受影响人数。
攻击方式:数据窃取、身份信息泄露
造成损失:违反欧盟GDPR合规要求,引发欧盟监管机构介入调查;用户面临身份盗用与跨境出行安全风险,Eurail需投入巨额成本修复系统、排查风险并重建用户信任。

2026年1月:暗网论坛 BreachForums 用户数据库泄露(网络犯罪生态)
事件经过:1月9日,黑客James通过shinyhunte.rs公开泄露该论坛32.4万用户数据,含显示名、邮箱、密码哈希、Telegram关联账户等,数据经PGP签名验证真实;论坛方称源于2025年8月恢复过程中数据存于不安全目录被盗。
攻击方式:内部数据窃取、暗网数据公开。
损失影响:大量网络犯罪参与者身份面临暴露,或遭执法部门追查;冲击暗网数据交易生态,暴露地下论坛自身安全防护薄弱问题。

2026年1月:Instagram“密码重置风暴”及信息泄露争议
事件经过:全球数百万Instagram用户集中收到异常密码重置邮件,引发广泛恐慌;后曝光约1750万个账户的非密码类个人信息(用户名、真实姓名、邮箱、电话、部分住址),于2024年通过API接口遭非法获取,2026年1月8日被威胁行为者在BreachForums论坛公开发布。Meta声明无数据泄露,仅为已修复的技术漏洞导致虚假重置请求触发。
攻击方式:API接口非法获取、数据暗网公开、技术漏洞利用
造成损失:虽无账户被盗案例,但泄露信息易被用于鱼叉式钓鱼、身份冒用等犯罪;Meta声誉受影响,引发用户对社交平台数据存储与API管控的质疑,推动行业强化漏洞应急响应机制。

2026年1月:Ledger数据泄露事件
事件经过:知名硬件钱包提供商Ledger确认遭遇数据泄露,攻击并非破解硬件钱包本身,而是通过其第三方电商合作伙伴Global-e的系统漏洞,导致通过Ledger.com购物的客户个人数据(姓名、联系方式、配送地址)遭未授权访问;Ledger强调自有硬件与软件钱包安全,用户资金、私钥及支付信息未受影响,已聘请独立法证专家调查。
攻击方式:第三方服务商漏洞利用、供应链安全攻击、用户数据窃取
造成损失:虽无资金损失,但27万余名用户面临精准钓鱼诈骗风险,引发加密货币行业信任危机;暴露“冷钱包”背后的供应链安全短板,警示行业安全性取决于整个合作生态中最弱环节,倒逼企业强化第三方服务商安全审核。

2026年1月:美国电信巨头Brightspeed数据泄露
事件经过:黑客组织Crimson Collective宣称入侵,在Telegram公开泄露超100万驻站用户核心信息,含姓名、邮箱、电话、账户状态及网络配置数据。
攻击方式:系统入侵、数据窃取与公开泄露。
损失影响:用户面临精准诈骗、身份盗用风险;企业遭监管问询与声誉打击,凸显电信行业用户数据防护与应急响应不足。

2026年1月:法国邮政跨年“连环劫”攻击
事件经过:攻击者选在圣诞2025年12月22日、新年假期2026年1月1日业务高峰期,对法国邮政(La Poste)及其邮政银行发起两次分布式拒绝服务(DDoS)攻击。12月22日攻击导致部分投递业务、线上服务及邮政银行部分线上移动端服务瘫痪,12月26日逐步恢复;1月1日再次攻击,造成官网、App及包裹追踪系统全面瘫痪,线下投递及邮局柜台服务未受影响。
攻击方式:分布式拒绝服务(DDoS)攻击、高峰期精准打击
造成损失:客户数据未被泄露,但线上服务中断严重影响民众假期包裹查询、业务办理,引发广泛社会困扰;凸显基础设施在节假日高峰期的网络防御薄弱点,推动法国强化公共服务机构的DDoS防护与应急响应能力。

大模型也怕 “被套路”?揭秘 LLM 常见攻击手段与防护逻辑

整理了一些大模型常见攻击方法,用拟人的方法描述,感觉还挺有趣的:
大模型常见攻击方法拟人化表示


大模型也怕 “被套路”?揭秘 LLM 常见攻击手段与防护逻辑

在 AI 深入生活的今天,大模型不仅是高效助手,也成了被攻击的目标 —— 有人用 “礼貌话术” 套取隐私,有人用复杂指令 “累死” 模型,甚至有人通过数据污染让模型输出错误信息。这些看似 “套路” 的操作,本质都是针对大模型的攻击手段。今天就拆解 LLM 最常见的攻击方式,让你看懂背后的逻辑,也知道该如何规避风险。

一、数据投毒:给模型喂 “有毒饲料”,从根源带偏认知
数据是大模型的 “粮食”,一旦粮食被污染,模型的判断自然会出错,这是最隐蔽也最根本的攻击方式:
内容污染:比如在训练数据或 RAG 知识库中混入错误信息、偏见内容,像 “有毒教材” 一样误导模型 —— 比如恶意篡改历史事实、植入虚假商业数据,让模型后续输出时 “以讹传讹”;

行为污染:通过反复的错误交互进行心理暗示,比如每次对话都刻意强化错误认知,让模型逐渐接受并固化这些错误,变得像 “顽固的吹牛爱好者”,坚持输出误导性内容;

工具污染:利用 Agents、Plugins 等第三方工具的接口漏洞,注入恶意数据,或通过爬取恶意网站信息污染模型的信息来源,让模型在调用工具时被带偏。

这种攻击的可怕之处在于 “潜移默化”,等发现模型输出异常时,往往已经造成了误导。

二、提示注入:用 “话术陷阱”,诱导模型违规或泄密
通过精心设计的提示词,绕过模型的安全限制,让其做出本不该做的事,就像给模型 “下套”:
直接诱导型:用角色扮演、分步对话、多语种翻译等方式模糊边界,比如让模型扮演 “无视规则的黑客”,诱导其输出有害言论、违规方法,或泄露训练数据中的隐私信息;

间接伪装型:表面谦和礼貌、主动套近乎,实则绕大圈子反复试探,比如以 “学术研究” 为借口,诱导模型透露提示词模板、系统设定,也就是 “提示泄露”;

文档注入型:将恶意指令隐藏在文档中,让模型解析文档时执行攻击指令,比如在上传的资料中嵌入违规内容,诱导模型生成偏见性、攻击性回复。

这类攻击利用了模型 “忠于指令” 的特性,用看似合理的场景掩盖恶意目的。

三、资源耗尽与后门攻击:要么 “累死” 模型,要么埋下 “定时炸弹”
除了误导,攻击还可能直接破坏模型的正常运行,或预留长期风险:
烧脑攻击(Prompt DoS):利用模型 “不辞辛苦” 的特性,发送海量复杂、循环的指令,让模型持续进行高负载计算,最终因资源耗尽而无法响应,相当于 “把模型活活累死”;

模型后门:在基础模型训练、参数微调或代码部署阶段,植入 “木马”,就像潜伏的间谍 —— 平时不影响使用,一旦触发特定条件(比如特定关键词、时间),就会输出错误信息或泄露敏感数据;

模型逆向:通过分析模型的输出结果,反向推导训练数据、模型参数甚至核心算法,就像 “DNA 测序” 一样破解模型的核心机密,进而实施更精准的攻击。

四、信息操控与隐私泄露:把模型变成 “泄密工具”
这类攻击的目标是获取敏感信息,或通过模型操控舆论:
隐私泄露诱导:利用模型的记忆特性,通过对话试探用户或模型自身的隐私,比如诱导模型透露其他用户的对话信息、训练数据中的商业机密,或是通过 “模型逆向” 获取个人隐私数据;

信息操控:通过大量重复的恶意提示,让模型生成带有强烈偏见的内容,进而影响公众认知,比如传播虚假新闻、煽动对立情绪,利用模型的影响力放大负面效应。

五、如何防范?记住这3个核心逻辑
不管是个人使用还是企业部署,防范大模型攻击的关键的是 “建立边界、验证信息、控制权限”:
源头把控:企业部署时要严格筛选训练数据和第三方工具,定期检测数据质量,避免 “有毒数据” 流入;个人使用时,不向模型上传敏感信息(如身份证号、商业机密);

过程防护:警惕 “过度热情”“要求越界” 的对话请求,不配合角色扮演类的违规诱导;企业可设置提示词过滤机制,禁止模糊边界、高负载的异常指令;

结果验证:对模型输出的关键信息(如数据、结论、方法)保持质疑,尤其是涉及事实、安全、隐私的内容,必须交叉验证来源,不盲目相信模型的回复。

总结:AI 越强大,安全边界越重要
大模型的核心优势是 “高效响应、广泛适配”,但这也让它成为攻击目标。这些攻击手段看似复杂,本质都是利用了模型的 “认知盲区” 或 “规则漏洞”。

对普通用户来说,不用过度恐慌,只要保持警惕、不轻易泄露敏感信息、不配合违规诱导,就能规避大部分风险;对企业和开发者来说,需要从数据、算法、部署全流程建立安全防护,让模型在 “有边界” 的前提下发挥价值。

毕竟,技术的进步永远伴随着风险,我们既要用好 AI 的便利,也要守住安全的底线。你在使用大模型时遇到过可疑的 “套路” 吗?欢迎在评论区分享你的经历~

PS:
感觉现在的大模型,越来越像《思考快与慢》中的系统1和系统2:
先看人脑,人脑平时工作用系统1,能耗低,效率快,系统2处于低能耗的待机观察状态;
但系统1吃不准的时候,就会把主动权给到系统2。系统2更理性,更克制,但耗能更高,输出速度更低。

回到大模型,当前大模型相当于一个系统1异常发达,系统2刚开始发育的状态。
当前系统2仅仅是拦截,能耗相对较低。
如果要系统2能处理更复杂的任务,输出一个比系统1更合适,更优雅的答案,势必就要更多的计算和能耗了。
人脑的系统2由于能耗高,经常会偷懒,系统1就会有不少犯错的机会。
如果大模型成本因素也变的特别重要,大模型的系统2,是不是也会偷懒呢?

多模态大模型提示注入防护

现在多模态大模型能力都很强,但大模型安全防御难度也会急剧增加。
如果攻击者剑走偏锋会更难防护,比如:
1、将原有诱导方式,通过中文+拼音+其他语种混杂编码的方式传递
2、将原有诱导方式,通过错误拼写、错误的多音字等传递
3、和大模型约定一种新的编码方式,编码后,发给大模型解码
4、将部分诱导内容,放到参考数据中,通过引用参考数据
5、将诱导内容,放到一段编码中,要求参考输出内容
6、将部分诱导内容,隐藏到参考图片中,甚至视频中

进一步拉通视觉与和文本语义防护策略,比分别应用不同的防护策略,效果应该更好一些

一种基于MCP的新型网络威胁

最近和朋友聊天的时候,大家聊到了MCP,然后聊到了MCP的安全问题。
大家后面一致认为,MCP协议,目前只描述了如何通讯,如何调用MCP服务端的能力,在安全方面还是很薄弱的。

尤其是当前阶段,暂且不说个人提供的MCP服务品质,其实各大厂提供的MCP服务也只是做了部分的能力封装而已。
而应用MCP的下游,无论是服务器还是应用,在处理MCP返回输出方面,如何进一步规避风险,是严重缺乏经验和手段的。

这就导致了,无论是MCP的客户端还是服务端,都很容易成为攻击者,也很容易成为被攻击者。

很多传统的攻击方式,都可以用到MCP攻击上,比如:
1、DNS攻击
2、中间人攻击
3、MCP供应链攻击
4、大模型投毒
5、大模型地址替换
6、社会工程学攻击

举个例子,对一个自动编码的MCP服务,一旦攻破该MCP服务,就可以返回代码时,自动插入一段删除数据文件的恶意代码。
如果MCP的下游,没有做任何校验,就执行了代码,后果不堪设想。

目前看来,最好的方式,还是相对集中式的管理。
1、统一的平台,审核、发布、维护MCP服务,各厂商负责开发,最后发布到统一平台上。
2、建立MCP服务的信息评价体系,对于恶意版本及时下线,对于恶意厂商及时封堵。
3、推行零信任的认证方式。

DevSecOps实战指南:把安全嵌入开发全流程,从源头规避风险

开发安全DevSecOps


DevSecOps实战指南:把安全嵌入开发全流程,从源头规避风险

传统开发中,“安全” 往往是上线前的 “临门一脚”—— 发现漏洞再返工,不仅延误工期,还可能因紧急修复引入新问题。而 DevSecOps 的核心逻辑是 “安全左移 + 持续防护”,将安全需求、检测、加固融入开发全生命周期,让安全成为开发的 “内置功能” 而非 “额外负担”。今天就拆解 DevSecOps 的核心流程与关键技术,帮你搭建从计划到适应的全链路安全体系。

一、计划阶段:安全前置,从源头定规则
开发未动,安全先行,这一步的核心是 “明确安全需求,搭建防护框架”:
梳理安全需求与设计规范,结合业务场景制定安全编码规范(如避免 SQL 注入、XSS 攻击的编码准则);
开展威胁模型与风险评估,识别潜在攻击面(如核心接口、数据存储环节),提前规划防护策略;
统一安全框架与 API,选用经过安全验证的组件和工具,避免因基础架构存在漏洞埋下隐患;
全员开展安全培训与宣导,提升开发、测试、运维人员的安全意识,让安全理念贯穿团队。

二、创建阶段:编码防护,实时规避基础漏洞
编码过程中嵌入安全检测,及时发现并修复漏洞,避免漏洞积累:
开发工具集成安全插件:在 IDE 中安装静态扫描(SAST)插件、恶意组件 / 函数库扫描(SCA)工具,实时检测代码漏洞、依赖组件漏洞;
遵循安全编码规范:通过自动化工具校验代码是否符合安全准则,比如禁止硬编码密钥、规范输入校验逻辑;
搭建纵深防御体系雏形:提前规划 WAF、HIDS、RASP 等安全工具的部署方案,确保后续开发与防护工具兼容。

三、验证阶段:全面检测,不留安全死角
测试环节不仅验证功能,更要全面排查安全漏洞,核心是 “多维度检测,精准定位问题”:
自动化安全测试:通过动态扫描(DAST)模拟攻击场景,检测运行时漏洞;用交互式安全检测(IAST)结合静态与动态优势,提升漏洞检测准确率;
专项渗透测试:开展外部渗透测试,模拟黑客攻击行为,挖掘隐藏漏洞(如逻辑漏洞、权限绕过);
敏感信息与配置检查:检测代码中是否存在敏感信息泄露(如密码、接口密钥),校验系统安全加固配置是否合规;
容器与镜像安全:针对容器化部署场景,进行镜像扫描,排查基础镜像中的漏洞,确保容器运行环境安全。

四、预发布与发布阶段:安全门禁,守住上线最后一关
上线前的安全校验与发布后的持续防护,确保系统在生产环境中安全稳定:
预发布阶段:设置安全门禁,只有通过所有安全测试(漏洞修复率 100%、配置合规)的版本,才能进入发布流程;
发布阶段:进行签名校验,防止部署过程中代码被篡改;同步开启运行时安全检测(如 RASP 实时拦截攻击);
灰度发布防护:发布初期逐步放量,结合 UEBA(用户与实体行为分析)监控异常行为,快速响应潜在安全问题。

五、运营阶段:检测响应,快速处置安全事件
系统上线后,安全防护不能松懈,核心是 “实时监控、快速响应、持续优化”:
实时检测与预警:通过安全感知平台收集漏洞情报,结合日志分析,实现漏洞分析预警与检测响应综合分析;
应急响应机制:建立安全事件处理流程,一旦发生漏洞攻击、数据泄露等事件,快速启动应急方案,减少损失;
持续优化迭代:根据安全事件复盘结果,优化安全技术、工具与策略;动态调整纵深防御体系,适配新的业务场景与攻击手段;
合规与风险再评估:定期开展系统漏洞扫描、风险评估,确保系统符合行业安全合规要求,及时应对新的安全威胁。

总结:DevSecOps 的核心逻辑 ——“安全不是负担,而是生产力”
DevSecOps 不是 “给开发加活”,而是通过 “提前规划、实时检测、持续优化”,将安全成本分摊到开发全流程,避免后期返工的高额代价。其核心是 “人人都是安全员”:开发人员关注编码安全,测试人员聚焦漏洞检测,运维人员保障部署与运行安全,形成全链路安全闭环。
随着攻击手段的不断升级,只有将安全深度融入开发流程,才能从源头抵御风险,让系统在高并发、复杂环境中稳定运行。

你在落地 DevSecOps 时遇到过哪些难点?是工具集成问题还是团队意识磨合?欢迎在评论区分享你的经验~

覆盖全场景的安全防护指南:从网络到数据,企业必知的常见安全举措

常见安全举措


覆盖全场景的安全防护指南:从网络到数据,企业必知的常见安全举措

在数字化时代,网络攻击、数据泄露、恶意软件入侵等风险无处不在 —— 小到员工弱口令导致账号被盗,大到 APT 高级持续威胁窃取核心机密,安全问题一旦爆发,可能给企业带来毁灭性损失。其实安全防护的核心是 “全方位、无死角”,从网络边界到终端设备,从数据存储到开发流程,都需要建立对应的防护机制。今天就拆解企业常见的安全举措,帮你搭建全面的安全防护体系。

一、网络安全:筑牢 “第一道防线”,抵御外部入侵
网络是企业与外界连接的通道,也是攻击的主要入口,核心目标是 “阻止非法访问、过滤恶意流量”:
1、边界防护:部署 NGFW 下一代防火墙、WAFWeb 应用防火墙、DDoS 防火墙,精准拦截恶意请求、SQL 注入、暴力破解等攻击;启用 DNS 防护,防范域名劫持、DNS 污染等风险;

2、入侵检测与响应:通过 IDP 入侵检测、IPS 入侵防御系统实时监控网络流量,发现异常行为及时告警;搭建蜜罐系统,诱捕黑客并收集攻击特征,为防护优化提供依据;

3、网络隔离与访问控制:采用网络隔离、网闸技术,将核心业务网络与外网、办公网络物理或逻辑隔离,减少攻击面;通过上网行为管理,管控员工网络访问权限,禁止访问高危网站;

4、流量与安全感知:部署安全感知探针,实时分析网络流量,结合威胁情报,提前预警 APT 高级持续威胁等隐蔽攻击;建立 SOC 安全运营中心,集中监控网络安全态势。

二、主机与终端安全:守住 “内部阵地”,防范终端风险
主机(服务器、虚拟机、容器)和终端(电脑、移动设备、哑终端)是数据存储和业务运行的载体,也是攻击的重要目标:
1、安全配置与加固:制定主机、容器、中间件的安全基线,统一配置安全策略(如关闭无用端口、禁用高危服务);通过终端配置管理、服务器配置管理,确保所有设备合规;

2、恶意软件防护:安装杀毒软件、恶意软件防护工具,定期更新病毒库,实时拦截病毒、木马、勒索软件等恶意程序;对终端进行磁盘加密,防止设备丢失导致数据泄露;

3、终端接入与管控:实施终端接入审计,只有合规设备才能接入企业网络;管控移动设备、云桌面、非标机、哑终端的安全,禁止未授权设备接入;通过弱口令管控、账号管控,规范终端账号使用;

4、特殊终端防护:重点保障移动设备安全、移动 APP 安全,采用数据加密、水印、截屏与粘贴板管控等技术,防范移动场景下的数据泄露。

三、数据安全:守护 “核心资产”,全生命周期防护
数据是企业最宝贵的资产,安全防护需覆盖 “存储、传输、加工、销毁” 全生命周期:
1、数据分类分级与管控:对数据进行分类分级(如公开数据、内部数据、核心机密数据),针对不同级别制定差异化防护策略;实施数据防泄漏(DLP)技术,监控并阻断网盘泄密、邮件外发、打印等场景的数据泄露;

2、存储与备份安全:保障数据库安全、大数据安全,启用数据库审计,监控数据访问与操作;定期对数据进行备份,并验证恢复效果,确保数据损坏或丢失后能快速恢复;规范数据销毁流程,防止废弃数据被非法获取;

3、数据传输与加工安全:采用 SSL 网关、加密连接等技术,确保数据在传输过程中不被窃取或篡改;加强数据加工过程中的安全管控,防止加工环节的数据泄露或篡改;

4、身份与访问控制:通过 IAM 身份认证、统一身份认证、EAM 企业身份与访问管理、IDaaS 云身份认证、CIAM 用户身份认证等系统,严格管控数据访问权限,遵循 “最小权限原则”;采用生物识别等强认证方式,提升身份认证安全性。

四、开发安全:从 “源头把控”,避免代码与流程漏洞
很多安全风险源于开发阶段的漏洞,核心是 “将安全融入开发全流程”:
1、SDL 安全开发生命周期:在需求、设计、编码、测试、部署等各个阶段嵌入安全活动,从源头减少漏洞;

2、代码安全检测:采用静态扫描、动态扫描技术,在编码阶段发现并修复代码漏洞(如缓冲区溢出、逻辑漏洞);重视源码安全,规范代码管理流程,防止源码泄露;

3、DevSecOps 集成:将安全测试融入 CI/CD 流水线,实现 “自动化安全检测、持续合规”;在接口开发阶段进行接口安全测试与审计,防范接口未授权访问、参数篡改等风险。

五、安全管理与审计:健全 “制度保障”,实现合规与追溯
技术防护离不开制度和管理的支撑,核心是 “规范流程、明确责任、全程追溯”:
1、安全制度与基线:制定安全准入标准、SOP 操作流程、安全配置管理规范,让所有安全工作有章可循;建立安全基线,定期开展主机扫描、漏洞扫描,确保设备和系统合规;

2、安全审计与追溯:开展数据库审计、接口审计、流量审计、日志审计、终端接入审计、上网行为审计,全面记录安全事件和操作行为,为事故追溯提供依据;启用 SEM 安全信息和事件管理系统,集中分析审计日志;

3、身份与权限管理:通过堡垒机,集中管控服务器、数据库等核心设备的访问权限,记录操作日志,实现 “操作可追溯、权限可管控”;部署域控系统,统一管理企业账号,规范权限分配;

4、应急响应与宣导:建立 SRC 安全应急响应中心,制定安全事件应急预案,发生安全事故时快速响应、减少损失;加强员工安全宣导、教育与考试,提升员工安全意识,避免因人为失误导致安全风险。

六、特殊场景安全:覆盖 “薄弱环节”,补齐防护短板
除了核心场景,以下特殊场景也需重点防护,避免成为安全短板:

1、办公场景安全:管控邮件、网盘、打印等办公工具的安全,防范办公过程中的数据泄露;建立员工看板,展示员工安全合规情况,督促员工遵守安全制度;

2、虚拟化与容器安全:加强虚拟机安全、容器安全,防范容器逃逸攻击;采用沙箱安全技术,隔离高危操作和未知程序,降低攻击影响;

3、反欺诈与认证安全:部署反欺诈系统,防范账号盗用、交易欺诈等风险;采用 eID 认证等强认证方式,提升关键操作(如转账、数据导出)的安全性。

总结:安全防护的核心逻辑 ——“技术 + 制度 + 人” 三位一体
企业安全防护不是单一技术的堆砌,而是 “技术防护(网络、主机、数据、开发)+ 制度管理(基线、审计、应急)+ 人员意识(宣导、教育)” 的有机结合。

核心原则是 “最小权限、纵深防御、合规可控”:通过多层防护减少攻击面,通过制度规范操作行为,通过技术手段实时监控响应,最终实现 “事前预防、事中告警、事后追溯” 的全流程安全保障。

你所在的企业在安全防护中遇到过哪些痛点?欢迎在评论区分享~

信息安全法规汇总(金融保险)

信息安全法规汇总(金融保险)

整理资料的时候,发现之前汇总过的一些安全法规,汇总时间大概在24年中:
安全法规金融

一、五篇大文章

“五篇大文章” 是 2023 年中央金融工作会议首次提出的战略部署,指科技金融、绿色金融、普惠金融、养老金融、数字金融五大方向。2025 年 3 月,国务院办公厅印发《关于做好金融 “五篇大文章” 的指导意见》(国办发〔2025〕8 号),明确了到 2027 年的发展目标与实施路径。

普惠金融

  • 核心定位:雪中送炭、服务民生,促进全体人民共同富裕

  • 监管导向:持续加大对民营、小微企业和个体工商户的金融支持,加大首贷、续贷、信用贷、中长期贷款投放;积极服务乡村全面振兴;丰富普惠保险产品供给;巩固拓展脱贫攻坚成果

  • 主要政策文件:《关于银行业保险业做好金融 “五篇大文章” 的指导意见》等

科技金融

  • 核心定位:赋能创新、服务产业,支持高水平科技自立自强

  • 监管导向:构建覆盖科技企业全生命周期的金融服务体系,完善科技信贷、科技保险、股权投资等多元化融资渠道;强化对战略性新兴产业、未来产业的金融支持

  • 主要政策文件:《关于做好金融 “五篇大文章” 的指导意见》等

养老金融

  • 核心定位:健全体系、增进福祉,积极应对人口老龄化

  • 监管导向:发展第三支柱养老保险,支持具有养老属性的储蓄、理财、保险等产品发展;扩大商业养老金试点范围;丰富税优健康保险产品供给

  • 主要政策文件:《关于金融支持养老服务业加快发展的指导意见》等

数字金融

  • 核心定位:提质增效、普惠便捷,以数字技术赋能金融服务

  • 监管导向:加快推进金融机构数字化转型,夯实数据治理与融合应用基础,建设数字金融服务生态;推动数字技术在 “五篇大文章” 各领域的深度应用

  • 主要政策文件:《推动数字金融高质量发展行动方案》(七部门联合印发)等

绿色金融

  • 核心定位:引领转型、服务双碳,促进经济社会发展绿色化低碳化

  • 监管导向:完善绿色金融标准体系,强化环境信息披露,发展绿色信贷、绿色债券、绿色保险等产品;支持传统产业绿色低碳转型

  • 主要政策文件:《关于构建绿色金融体系的指导意见》等

二、行业监管

互联网保险业务监管办法

  • 发布机构:原银保监会(2020 年第 13 号令)

  • 施行时间:2021 年 2 月 1 日

  • 核心内容

    • 共 5 章 83 条,涵盖总则、基本业务规则、特别业务规则、监督管理和附则

    • 厘清互联网保险业务本质,明确保险机构(含保险公司、保险中介机构)为经营主体

    • 规定保险机构应持续提高风险防控水平,健全风险监测预警和早期干预机制

    • 要求自营网络平台在财务、业务、信息系统、客户信息保护等方面与关联方有效隔离

    • 明确线上线下融合业务的监管适用规则,坚持合规经营和有利于消费者的原则

    • 2024 年金融监管总局进一步发布互联网财产保险业务监管补充通知,强化经营条件与整改要求

银行业金融机构全面风险管理指引

  • 发布机构:原银监会(银监发〔2016〕44 号)

  • 发布时间:2016 年 9 月

  • 核心内容

    • 共 8 章 54 条,覆盖风险治理架构、风险管理策略、风险管理政策和程序、管理信息系统和数据质量、内部控制和审计等

    • 明确十大风险类别:信用风险、市场风险、流动性风险、操作风险、国别风险、银行账户利率风险、声誉风险、战略风险、信息科技风险及其他风险

    • 确立四项基本原则:匹配性原则、全覆盖原则、独立性原则、有效性原则

    • 董事会承担全面风险管理最终责任,监事会承担监督责任,高级管理层负责执行

    • 要求建立风险偏好和风险限额体系,将全面风险管理结果应用于资本和流动性充足性评估

保险机构内部审计工作规范

  • 发布机构:原保监会(保监发〔2015〕113 号)

  • 发布时间:2015 年 12 月

  • 核心内容

    • 全面覆盖保险集团(控股)公司、保险公司、保险资产管理公司、再保险公司及其分支机构

    • 强调内审独立性,通过机构设立、人员配备、教育培训等量化指标保障内审客观独立

    • 明确董事会对内部审计体系的建立、运行与维护负有最终责任

    • 鼓励内部审计集中化管理和垂直化管理,规模较小机构可不再单设审计部门

    • 规范审计责任人制度,明晰内审监管统筹规划,由保监会及其派出机构分级实施指导与评价

商业银行数据中心监管指引

  • 发布机构:原银监会办公厅(银监办发〔2010〕114 号)

  • 发布时间:2010 年

  • 核心内容

    • 数据中心包括生产中心和灾备中心,灾备分为同城模式和异地模式

    • 总资产千亿以上且跨省设立分支机构的法人商业银行及省级农信社,应设立异地模式灾备中心,灾难恢复能力达到 5 级(含)以上

    • 其他法人商业银行应设立同城模式灾备中心并实现数据异地备份,灾难恢复能力达到 4 级(含)以上

    • 数据中心规划筹建、正式运营前、场所变更等重大事项需向监管机构报告

    • 要求建立数据中心风险管理策略,定期开展风险评估,对风险分级管理

商业银行业务连续性监管指引

  • 发布机构:原银监会(银监发〔2011〕104 号)

  • 发布时间:2011 年

  • 核心内容

    • 明确重要业务恢复时间目标(RTO)不得大于 4 小时,恢复点目标(RPO)不得大于半小时

    • 业务连续性计划应覆盖重要业务及关联关系、恢复优先次序、关键资源、应急指挥和危机通讯程序

    • 要求制定总体应急预案和重要业务专项应急预案,注重灾难场景设计

    • 每年组织一次自评估,每 3 年进行一次全面评估,持续改进业务连续性管理体系

    • 规范运营中断事件的分级响应、处置流程和报告机制

保险公司信息系统安全管理指引(试行)

  • 发布机构:原保监会

  • 发布时间:2011 年

  • 核心内容

    • 遵循 “积极防御、综合防范” 原则,与业务系统同步规划、同步建设、同步运行

    • 公司法定代表人或主要负责人为信息系统安全第一责任人

    • 信息化工作委员会下设信息安全专业工作机构,指定高管为直接责任人

    • 建立覆盖物理环境、网络、主机系统、桌面系统、数据、存储、灾备、安全事件管理及应用等各层面的安全管理制度

    • 明确安全事件分级响应、处置和上报流程

保险公司内部控制基本准则

  • 发布机构:原保监会(保监发〔2010〕69 号)

  • 施行时间:2011 年 1 月 1 日

  • 核心内容

    • 确立五大内控目标:行为合规性、资产安全性、信息真实性、经营有效性、战略保障性

    • 四项基本原则:全面和重点相统一、制衡和协作相统一、权威性和适应性相统一、有效控制和合理成本相统一

    • 内控体系分为内部控制基础、内部控制程序、内部控制保证三个层次

    • 内控活动分为前台控制(销售)、后台控制(运营)和基础控制(管理)三个层次

    • 覆盖销售控制、运营控制、资金运用控制、基础管理控制四大领域

保险公司信息化工作管理指引(试行)

  • 发布机构:原保监会

  • 发布时间:2009 年

  • 核心内容

    • 适用于保险公司和保险资产管理公司,规范信息化组织架构、制度建设和基础环境建设

    • 公司法定代表人或主要负责人对信息化工作负最终责任

    • 要求建立信息化工作委员会,对信息化重大事项进行决策研判

    • 明确信息化规划、建设、管理、安全全流程要求

    • 强调信息系统风险管理,确保系统安全稳定运行

三、供应链与外包

银行保险机构信息科技外包风险监管办法

  • 发布机构:原银保监会(银保监办发〔2021〕141 号)

  • 施行时间:2022 年 1 月

  • 核心内容

    • 共 7 章 46 条,覆盖治理、准入、监控评价、风险管理、监督管理等

    • 核心原则:不得将信息科技管理责任、网络安全主体责任外包

    • 明确外包分类分级管理,对重要外包实施更严格的管控要求

    • 规范准入前评估、尽职调查、合同条款,对非驻场集中式外包、跨境外包、同业和关联外包提出附加要求

    • 强化网络和信息安全管理,对敏感信息泄露风险持续监测,严格管控远程维护行为

    • 7 类重要外包活动需在合同签订前 20 个工作日向监管部门报告

    • 明确重大风险事件报告情形,包括数据泄露、业务中断、资金损失等

证券期货业网络和信息安全管理办法

  • 发布机构:中国证监会(第 218 号令)

  • 施行时间:2023 年 5 月 1 日

  • 核心内容

    • 适用核心机构、经营机构及信息技术系统服务机构

    • 遵循 “保障安全、促进发展” 原则,建立网络和信息安全防护体系

    • 明确网络安全治理架构,落实主体责任,要求设立信息技术治理委员会和首席信息官

    • 强化数据安全与个人信息保护,规范投资者个人信息处理和共享

    • 完善应急预案和演练机制,核心机构每年至少开展一次应急演练

    • 落实关键信息基础设施安全保护要求,从组织保障、建设评审、监测评估等方面强化管理

    • 规范信息技术服务机构备案管理和持续监管

四、网络安全

银行保险机构网络安全管理办法

  • 状态:2026 年 7 月国家金融监督管理总局发布《银行业保险业网络安全管理办法(征求意见稿)》,正式稿尚未发布

  • 核心框架

    • 共 8 章 72 条,体现大网络安全概念,强调全集团统一管理、科技与业务协同、三道防线协同共治

    • 建立网络安全责任制,党委(党组)、董(理)事会负主体责任,主要负责人为第一责任人

    • 明确网络安全风险管理部门并保持独立性,审计部门负责网络安全审计

    • 按网络安全事件分级标准细化本单位分级规则,较大(三级)及以上事件 2 小时内报告监管

    • 每年至少组织一次应急演练,将重要外包供应商纳入演练范围

    • 针对关键信息基础设施提出更高等级保护要求

金融专网安全管理相关规定

  • 监管主体:国家金融监督管理总局

  • 核心要求

    • 监管数据专网实行分级分类管理,明确各业务部门及受托机构安全职责

    • 定期开展自查,发现安全缺陷立即采取补救措施

    • 归口管理部门定期开展安全管理评估检查,问题整改闭环管理

    • 发生监管数据泄露、系统故障中断 4 小时以上、网络非法入侵等重大安全风险事项,48 小时内向归口管理部门报告

    • 建立安全事件通报工作机制,强化风险预警和协同处置

五、安全防护

境外分支附属机构网络和数据安全管理与勒索病毒防范

  • 文件依据:《关于加强银行保险机构境内外分支附属机构网络和数据安全管理防范勒索病毒攻击的通知》(金办发〔2023〕41 号)

  • 发布机构:国家金融监督管理总局办公厅,2023 年 12 月

  • 核心要求

    • 切实加强境内外分支附属机构网络安全和数据安全统一管理,提高整体安全防护能力

    • 完善网络隔离机制,严格最小权限访问原则,收敛攻击暴露面

    • 加强网络异常行为监测,部署主动式欺骗防御技术,及早发现入侵

    • 强化数据备份与恢复能力,备份数据与生产数据物理隔离,定期验证可恢复性

    • 针对勒索病毒建立专项应急处置预案,明确隔离、取证、恢复、上报全流程

    • 加强对境外机构的安全督导和定期审计,确保集团安全策略有效落地

非银行支付机构网络支付业务管理办法

  • 发布机构:中国人民银行(公告〔2015〕第 43 号)

  • 施行时间:2016 年 7 月 1 日

  • 核心内容

    • 确立支付账户实名制,对个人支付账户实行 Ⅰ、Ⅱ、Ⅲ 类分类管理

    • Ⅰ 类账户:累计交易限额 1000 元,仅需一个外部渠道验证身份

    • Ⅱ 类账户:年累计限额 10 万元,需三个外部渠道验证

    • Ⅲ 类账户:年累计限额 20 万元,需五个外部渠道验证,可购买理财产品

    • 坚持小额便民定位,基于客户银行账户或支付账户提供服务

    • 区分交易验证安全等级,实施差异化交易限额管理

    • 建立客户损失赔付机制和差错争议处理机制,保护消费者权益

六、数据治理

金融数据安全 数据生命周期安全规范(JR/T 0223—2021)

  • 发布机构:中国人民银行

  • 发布实施:2021 年 4 月

  • 核心内容

    • 金融行业推荐性标准,以数据安全分级为基础,建立全生命周期安全防护体系

    • 数据生命周期涵盖采集、传输、存储、使用、删除、销毁六个环节

    • 数据使用细分为 10 个场景,每个场景提出具体安全要求

    • 构建 “数据生命周期安全防护 + 组织保障 + 信息系统运维保障” 三位一体框架

    • 针对不同安全级别的数据,明确差异化的防护措施和管控强度

金融数据安全 数据安全分级指南(JR/T 0197—2020)

  • 发布机构:中国人民银行

  • 发布时间:2020 年 9 月

  • 核心内容

    • 确立数据安全定级五大原则:合法合规性、可执行性、时效性、自主性、差异性

    • 从保密性、完整性、可用性三个维度评估数据安全影响

    • 将金融数据从高到低划分为 5 级、4 级、3 级、2 级、1 级共五个级别

    • 5 级为重要数据,影响国家安全或公众权益;4 级用于重要业务,含高敏感个人金融信息

    • 明确数据定级流程和动态调整机制,为分级防护提供基础依据

银行业金融机构数据治理指引

  • 发布机构:原银保监会(银保监发〔2018〕22 号)

  • 发布时间:2018 年 5 月

  • 核心内容

    • 将数据治理纳入公司治理范畴,建立自上而下的治理体系

    • 三项基本原则:全覆盖原则、匹配性原则、持续性原则

    • 明确董事会、监事会、高管层职责分工,可结合实际设立首席数据官

    • 全面强化数据质量要求,确保数据真实性、准确性、连续性、完整性和及时性

    • 要求将数据应用嵌入业务经营、风险管理和内控全流程,实现数据驱动发展

    • 监管数据纳入治理范畴,法定代表人对监管数据质量承担最终责任

银行保险机构数据安全管理办法

  • 发布机构:国家金融监督管理总局(金规〔2024〕24 号)

  • 施行时间:2025 年 1 月 1 日

  • 核心内容

    • 共 9 章 81 条,是金融监管总局成立后首部数据安全规章

    • 落实 “谁管业务、谁管业务数据、谁管数据安全” 原则

    • 数据分为核心数据、重要数据、一般数据三级,一般数据进一步细分为敏感数据和其他一般数据

    • 建立数据目录和分类分级规范,实施动态管理和差异化保护

    • 敏感级及以上数据操作日志留存:核心数据不少于 3 年,重要 / 敏感数据不少于 1 年

    • 个人身份鉴别数据不得明文存储、传输和展示

    • 敏感级及以上数据实施容灾备份,定期验证可恢复性

    • 数据出境需按国家规定进行安全评估

商业银行信息科技风险管理指引

  • 发布机构:原银监会(银监发〔2009〕19 号)

  • 发布时间:2009 年 6 月

  • 核心内容

    • 法定代表人是信息科技风险管理第一责任人

    • 董事会负责审批信息科技战略,确定可接受风险级别

    • 设立信息科技管理委员会,监督各项职责落实

    • 信息科技风险涵盖自然因素、人为因素、技术漏洞和管理缺陷产生的操作、法律和声誉风险

    • 覆盖信息科技治理、信息科技风险管理、信息安全、信息系统开发测试维护、信息科技运行、业务连续性、外包、内部审计等领域

    • 访问授权遵循 “必需知道” 和 “最小授权” 原则

七、事件上报

证券期货业网络安全事件报告与调查处理办法

  • 发布机构:中国证监会(证监会公告〔2021〕12 号)

  • 施行时间:2021 年

  • 核心内容

    • 网络安全事件分为特别重大事件、重大事件、较大事件、一般事件四级

    • 按系统服务能力异常程度分为严重异常(80% 以上)、中度异常(30% 以上)、轻度异常

    • 发生投资者数据损毁泄露、涉及计算机犯罪等事件应立即报告

    • 应急报告先电话后书面,内容包括时间、地点、经过、影响、处置措施等

    • 应急处置结束后 5 个工作日内提交事件总结报告,30 个工作日内提交补充报告

    • 证监会及其派出机构负责调查处理,可采取调阅资料、实地核查等方式

    • 妨碍报告与调查处理的,依法依规追究责任

非银行支付机构重大事项报告管理办法

  • 发布机构:中国人民银行(银发〔2021〕198 号)

  • 发布时间:2021 年 7 月

  • 核心内容

    • 重大事项分为事前报告事项和事后报告事项两类

    • 事前报告事项(9 类):首次公开发行股票、支付创新产品服务、境外设立分支机构、股权 / 重要资产质押、大额担保、对外投资、支付业务设施重大调整、变更重点外部合作机构等

    • 事后报告事项:经营状况重大变化、重大风险事件、重大安全事故、客户信息泄露、重大诉讼仲裁等

    • 报告要求一事一报,及时、真实、准确、完整,不得迟报、漏报、瞒报、谎报

    • 法人所在地人民银行分支机构为主要监管责任人

八、隐私保护

个人金融信息保护技术规范(JR/T 0171—2020)

  • 发布机构:中国人民银行

  • 发布时间:2020 年 2 月

  • 核心内容

    • 金融行业推荐性标准,从安全技术和安全管理两方面规范全生命周期保护

    • 个人金融信息按敏感程度从高到低分为 C3、C2、C1 三类

      • C3 类:用户鉴别信息,如银行卡密码、交易密码、短信验证码、生物识别信息等

      • C2 类:可识别特定主体的信息,如身份证号、银行卡号、交易流水、财产信息等

      • C1 类:机构内部信息,如开户机构、账户开立时间等

    • 规范收集、传输、存储、使用、删除、销毁各环节的技术防护要求

    • C3 类信息原则上不得留存非本机构信息,支付敏感信息及时清除

    • 对外共享转让需进行安全评估,落实最小必要原则

上海市融资租赁公司、商业保理公司涉个人客户相关业务规范指引

  • 发布机构:上海市地方金融监督管理局(沪金规〔2021〕1 号)

  • 施行时间:2021 年 5 月 1 日

  • 核心内容

    • 适用于上海市融资租赁公司、商业保理公司开展的涉个人客户业务

    • 立足服务实体经济,重点支持符合产业政策的业务方向

    • 涉个人客户业务应在风险可控前提下稳妥审慎开展

    • 规范个人信息收集、使用、存储,遵循合法、正当、必要原则

    • 明确适当性管理要求,充分履行信息披露义务,不得误导性宣传

    • 规范催收行为,严禁暴力催收、骚扰式催收

    • 建立客户投诉处理机制,妥善处理金融消费纠纷

金融机构客户尽职调查和客户身份资料及交易记录保存管理办法

  • 发布机构:中国人民银行、国家金融监督管理总局、中国证监会(2025 年第 11 号令)

  • 施行时间:2026 年 1 月 1 日

  • 核心内容

    • 遵循 “了解你的客户” 原则,识别并核实客户及其受益所有人身份

    • 根据客户风险状况采取差异化尽职调查措施:常规、强化、简化

    • 业务关系存续期间实施持续尽职调查,动态评估客户风险

    • 客户身份资料自业务关系结束后至少保存 5 年,交易记录自交易记账之日起至少保存 5 年

    • 同一介质存有不同保存期限资料的,按最长期限保存

    • 金融机构破产解散时,客户身份资料和交易记录移交监管指定机构

    • 境外汇款单笔 5000 元人民币或等值 1000 美元以上的,需核实汇款人信息准确性

    • 违反规定的,依据《反洗钱法》予以处罚

九、主机与信息技术

证券基金经营机构信息技术管理办法

  • 发布机构:中国证监会(第 152 号令)

  • 施行时间:2019 年 6 月 1 日

  • 核心内容

    • 共 7 章 64 条,覆盖治理、合规与风险管理、数据治理、安全管理、应急管理、服务机构等

    • 设立信息技术治理委员会,由高管及多部门负责人组成

    • 指定首席信息官(CIO),要求 10 年以上信息技术工作经验,其中 3 年以上证券基金行业经验

    • 业务系统上线时同步上线风险管理系统,实现风险识别、监控、预警和干预

    • 重要信息系统备份能力分级要求,证券公司实时系统故障应对能力达到第 4 级

    • 每年至少开展一次应急演练,两年内覆盖全部重要信息系统

    • 信息技术服务机构实行备案管理,明确备案条件和持续监管要求

    • 允许经营机构设立信息技术专业子公司,母子公司共享基础设施

金融信息服务管理规定

  • 发布机构:国家互联网信息办公室

  • 施行时间:2019 年 2 月 1 日

  • 核心内容

    • 金融信息服务指向金融分析、交易、决策活动提供可能影响金融市场的信息和 / 或金融数据的服务

    • 国家网信办负责全国监督管理执法工作

    • 服务提供者履行主体责任,建立内容审核、数据保存、安全保障、个人信息保护等制度

    • 配备专业人员负责内容审核,确保金融信息真实、客观、合法

    • 明确禁止六类信息:虚假金融信息、歪曲货币政策、教唆商业欺诈、虚构市场事件、宣传禁售金融产品等

    • 从事互联网新闻信息服务或特许金融业务需另行取得相应资质

十、支付业务

电子支付指引(第一号)

  • 发布机构:中国人民银行(公告〔2005〕第 23 号)

  • 发布施行:2005 年 10 月

  • 核心内容

    • 规范境内银行业金融机构开展的电子支付业务

    • 电子支付类型包括网上支付、电话支付、移动支付、POS 终端交易、ATM 交易等

    • 电子支付指令与纸质支付凭证具有同等效力

    • 银行应建立健全电子支付安全管理制度,采取有效技术保障措施

    • 客户办理电子支付业务需开立银行结算账户

    • 银行对客户资料和交易信息负有保密义务,不得超出授权范围使用

    • 发起行应确保正确执行客户指令,执行安全程序后客户不得要求变更或撤销

    • 明确差错处理责任划分和客户权益保护机制

信息安全法规汇总(医疗健康)

信息安全法规汇总(医疗健康)

整理资料的时候,发现之前汇总过的一些安全法规,汇总时间大概在24年中:
安全法规金融

一、法律层面

1、《中华人民共和国基本医疗卫生与健康促进法》
由全国人民代表大会常务委员会于 2019 年 12 月 28 日通过,2020 年 6 月 1 日起施行,是我国医疗卫生与健康领域的基础性法律。其中明确国家推进全民健康信息化与健康医疗大数据应用发展,要求制定健康医疗数据技术标准,推动医疗卫生机构建立信息安全制度,为医疗健康领域数据安全、网络安全管理提供了上位法依据。

二、国务院顶层政策文件

1、《国务院办公厅关于促进和规范健康医疗大数据应用发展的指导意见》(国办发〔2016〕47 号)
由国务院办公厅 2016 年 6 月印发,是我国健康医疗大数据领域的顶层设计文件。文件明确健康医疗大数据是国家重要基础性战略资源,提出分阶段发展目标,部署数据资源共享开放、应用深化、产业培育、安全保障等核心任务,确立 “安全可控、规范有序” 的发展原则,是后续行业数据安全制度体系建设的政策源头。

三、行业主管部门规范性文件

2、《国家健康医疗大数据标准、安全和服务管理办法(试行)》
(注:原文 “标注” 应为笔误,正式文件名称为 “标准”)
由国家卫生健康委 2018 年 7 月印发,是健康医疗大数据管理的核心行业规范。文件明确健康医疗大数据的定义与权责边界,从标准体系建设、安全管理、服务管理三大维度作出规定,建立数据分类分级、全生命周期安全管控、安全审查、风险评估等制度,为行业数据安全管理提供直接操作依据。

3、《医疗卫生机构网络安全管理办法》(国卫规划发〔2022〕29 号)
由国家卫生健康委、国家中医药局、国家疾控局 2022 年 8 月联合印发。文件聚焦医疗卫生机构的网络与数据安全管理,落实网络安全等级保护、关键信息基础设施保护要求,明确 “三化六防” 防护原则,规范网络建设运行、数据全生命周期安全、监测预警与应急处置、监督管理等全流程要求,压实医疗机构主体责任,是医疗机构网络安全工作的直接执行规范。

4、《国家医疗保障局关于加强网络安全和数据保护工作的指导意见》
由国家医疗保障局 2021 年 4 月印发,针对医保领域海量敏感数据的安全管理作出专项部署。文件坚持 “安全为本、制度与技术并重” 原则,明确医保信息平台安全防护、数据分类分级保护、访问权限管控、数据安全风险评估、合规共享利用等核心要求,保障医保数据安全与合法开发利用。

四、国家标准与技术规范

1、《信息安全技术 健康医疗数据安全指南》(GB/T 39725-2020)
由国家市场监督管理总局、国家标准化管理委员会 2020 年 12 月发布,2021 年 7 月实施,属于推荐性国家标准。文件规定健康医疗数据的分类分级体系、使用披露原则,覆盖数据采集、存储、传输、使用、开放等全生命周期场景的安全措施,同时给出安全管理与技术实现的具体指引,是行业数据安全防护的核心技术参考标准。

1、《健康医疗数据要素安全共享技术要求》
由中国信通院牵头、互联网医疗健康产业联盟 2024 年 7 月发布的行业技术标准。文件适配数据要素市场化改革需求,聚焦医疗数据安全共享场景,围绕共享准备、共享运营、共享保障三个核心环节提出技术要求,为医疗数据合规流通、价值释放提供技术操作规范。

五、行业自律规范

1、《医疗健康网络数据安全自律公约》
由中国互联网协会互联网医疗健康工作委员会等行业组织 2020 年 11 月发布,属于行业自律性规范。公约引导医疗卫生机构、互联网医疗企业等市场主体落实数据安全责任,要求开展数据资产梳理与分类分级管理、全生命周期安全防护、内部合规评估,规范数据对外合作行为,建立用户举报受理机制,推动行业自主提升数据安全保护能力。

信息安全法规汇总(通用)

信息安全法规汇总(通用)

整理资料的时候,发现之前汇总过的一些安全法规,汇总时间大概在24年中:
安全法规

一、安全法规体系

1. 等级保护 2.0 & 《信息安全等级保护管理办法》

《信息安全等级保护管理办法》由公安部等四部门 2007 年联合发布,是等级保护制度的核心规章;2019 年配套标准全面更新,正式进入等级保护 2.0阶段,已被《网络安全法》明确为法定强制制度。

  • 核心内容:将网络与信息系统按重要程度分为五级,覆盖云计算、大数据、物联网、工业控制、移动互联五大新场景;要求网络运营者完成定级、备案、建设整改、等级测评、监督检查全流程合规,是我国网络安全的基础合规底座。

2. ISO/IEC 27001:2022 信息安全管理体系

国际标准化组织(ISO/IEC)发布的全球通用信息安全管理体系(ISMS)标准,2022 版完成重大更新。

  • 核心内容:从原 14 个控制域调整为 4 大主题 20 个控制域,新增威胁情报、数据脱敏、AI 安全等前沿控制项;属于自愿性认证标准,帮助企业建立全流程、可落地的信息安全管理体系,是全球信息安全领域认可度最高的合规框架。

二、三法一条例

我国网络安全与数据安全的顶层法律框架,构成监管核心依据。

1. 《中华人民共和国网络安全法》

2016 年通过、2017 年施行,2025 年修正、2026 年 1 月施行新法,是我国网络安全领域基础性法律

  • 核心内容:确立网络空间主权、网络安全等级保护、关键信息基础设施保护、网络信息安全、监测预警与应急处置等核心制度,明确网络运营者的法定安全义务,划定网络安全违法的法律责任边界。

2. 《中华人民共和国数据安全法》

2021 年 9 月 1 日施行,我国数据安全领域基础性法律

  • 核心内容:确立数据分类分级保护、数据安全审查、风险评估、应急处置、数据出口管制等核心制度,覆盖数据全生命周期安全管理,明确重要数据的特殊保护要求,统筹数据安全与数据开发利用。

3. 《中华人民共和国个人信息保护法》

2021 年 11 月 1 日施行,我国个人信息保护领域专门法律

  • 核心内容:确立 “告知 – 同意”“最小必要”“目的限定” 等处理原则,明确敏感个人信息特殊保护、个人信息跨境传输规则、个人信息主体权利,设置高额罚则,全面规范个人信息处理活动。

4. 《关键信息基础设施安全保护条例》

2021 年 9 月 1 日施行,国务院发布,是《网络安全法》的核心配套行政法规。

  • 核心内容:明确关键信息基础设施(关基)的认定规则、运营者的专项安全保护义务、监测预警与应急处置机制,重点保护公共通信、能源、交通、水利、金融等重要行业领域的信息基础设施。

三、隐私合规

注:大纲中重复的《App 违法违规收集使用个人信息行为认定方法》已合并说明。

1. 《互联网弹窗信息推送服务管理规定》

2022 年 9 月施行,国家网信办等部门发布。

  • 核心内容:规范弹窗广告、推送信息行为,要求弹窗必须设置显著关闭按钮、不得诱导点击、不得强制推送,限制弹窗频次与展示场景,保护用户知情权与选择权。

2. 《App 违法违规收集使用个人信息行为认定方法》

2019 年由网信办等四部门联合发布。

  • 核心内容:明确 6 大类 31 项违法违规行为的执法认定标准,包括未经同意收集、超范围收集、强制授权、频繁索权、违规共享转让等,是 App 隐私合规监管执法的直接判定依据。

3. 《常见类型移动互联网应用程序必要个人信息范围规定》

2021 年 5 月施行。

  • 核心内容:明确 39 类常见 App 的必要个人信息边界,划定 “最小必要” 的收集范围;规定 App 不得因用户拒绝提供非必要信息,而拒绝向用户提供核心服务功能。

4. 《中华人民共和国民法典》

2021 年 1 月 1 日施行,人格权编设 “隐私权和个人信息保护” 专章。

  • 核心内容:从民事法律层面定义隐私权与个人信息,确立个人信息处理的基本规则,明确个人信息权益的侵权责任与救济路径,是个人信息保护的民事法律基础。

5. 《儿童个人信息网络保护规定》

2019 年 10 月施行,我国首部儿童个人信息保护专门规章。

  • 核心内容:针对不满 14 周岁儿童个人信息,要求处理前必须取得监护人明示同意,设置专门的信息保护规则、安全保障措施与监督管理要求。

6. 《电信和互联网用户个人信息保护规定》

2013 年 9 月施行,工信部发布。

  • 核心内容:规范电信业务经营者、互联网信息服务提供者的用户个人信息收集、使用行为,明确信息安全保障义务与用户查询、更正、删除等权利,是电信互联网领域隐私保护的基础规章。

四、内容合规

1. 《网络信息内容生态治理规定》

2020 年 3 月施行,我国首部网络生态治理专门规章。

  • 核心内容:将网络信息分为正能量内容、违法内容、不良内容三类,明确平台、内容生产者、普通用户的主体责任,构建网络生态综合治理体系,治理网络乱象。

2. 《中华人民共和国电子商务法》

2019 年 1 月 1 日施行。

  • 核心内容:规范电子商务经营活动,明确电商平台的内容审核、知识产权保护、消费者权益保护义务,规制大数据杀熟、虚假宣传、刷单炒信等行为,覆盖电商领域经营与内容双重合规。

3. 《微博客信息服务管理规定》

2018 年 3 月施行。

  • 核心内容:规范微博等短内容平台的信息服务,要求平台落实真实身份认证、内容审核、违法信息处置义务,规范账号运营与信息发布行为。

4. 《互联网群组信息服务管理规定》

2017 年 10 月施行。

  • 核心内容:确立 “谁建群谁负责、谁管理谁负责” 原则,明确群组建立者、管理者的管理责任,要求平台落实群组审核、内容巡查等管理义务,覆盖微信群、QQ 群等各类互联网群组。

5. 《互联网论坛社区服务管理规定》

2017 年 10 月施行。

  • 核心内容:规范论坛、贴吧、社区类服务,要求平台落实用户真实身份认证、内容审核、版块管理责任,规范用户发言与社区运营。

6. 《互联网跟帖评论服务管理规定》

2017 年发布、2022 年修订。

  • 核心内容:规范新闻、论坛等平台的跟帖评论服务,要求落实 “先审后发”、真实身份认证,禁止发布违法违规评论,明确平台的审核与管理责任。

7. 《互联网信息搜索服务管理规定》

2016 年 8 月施行。

  • 核心内容:规范搜索引擎服务,要求显著区分自然搜索结果与商业推广信息,禁止提供违法违规信息搜索服务,落实搜索结果审核与信息安全管理义务。

8. 《规范互联网信息服务市场秩序若干规定》

2012 年 3 月施行,工信部发布。

  • 核心内容:规制互联网领域不正当竞争行为,禁止恶意干扰用户终端、欺骗误导用户、滥用市场支配地位等行为,维护互联网信息服务市场公平竞争秩序。

五、直播合规

1. 《网络直播营销管理办法(试行)》

2021 年 5 月施行,七部门联合发布。

  • 核心内容:针对直播电商场景,明确直播营销平台、直播间运营者、直播营销人员的权责划分,规范直播选品、宣传、交易全流程,落实内容审核、商品合规、消费者保护要求。

2. 《关于加强网络直播规范管理工作的指导意见》

2021 年 2 月发布,七部门联合印发。

  • 核心内容:覆盖秀场直播、电商直播等全品类,从内容发布、账号管理、平台责任、行业自律等维度提出全链条规范要求,重点治理低俗内容、打赏失范、虚假宣传等行业乱象。

六、移动应用合规

1. 《移动智能终端应用软件预置和分发管理暂行规定》

2017 年 7 月施行,工信部发布。

  • 核心内容:规范手机等智能终端的 App 预置行为,要求除基础功能外的预置 App 必须支持用户卸载,禁止擅自预置恶意程序与推广类应用;同时规范应用分发平台的审核管理义务。

2. 《移动互联网应用程序信息服务管理规定》

2016 年发布、2022 年修订施行,网信办发布。

  • 核心内容:规范 App 信息服务全流程,要求 App 提供者落实主体责任、履行备案手续,加强内容审核与个人信息保护,明确应用分发平台的上架审核、动态管理义务。

七、网络安全专项

注:《网络安全法》已在 “三法一条例” 章节介绍,此处不再重复。

  1. 《国家网络安全事件应急预案》:2017 年发布,将网络安全事件分为四级,明确全国统一的应急组织体系、分级响应流程与保障机制,统筹网络安全事件应急处置。

  2. 《网络安全技术 关键信息基础设施边界确定方法》(GB/T 41681-2022):国家标准,明确关基边界的划定原则、方法与流程,为关基认定、安全防护范围界定提供技术依据。

  3. 《关于调整网络安全专用产品安全管理有关事项的公告》:2023 年发布,优化网络安全专用产品的安全认证与检测机制,统一认证标准与产品目录,简化市场准入管理。

  4. 《网络安全审查办法》:2022 年修订施行,针对关基运营者采购网络产品服务、数据处理者开展数据活动等场景开展安全审查,重点防范供应链安全、数据安全等国家安全风险。

  5. 地方数据条例:《深圳经济特区数据条例》(2022 年 7 月)、《上海市数据条例》(2022 年 1 月),地方层面细化数据权益、公共数据开放、数据要素市场化、个人信息保护规则,结合区域特点落地数据安全与发展要求。

  6. 《网络产品安全漏洞管理规定》:2021 年 9 月施行,规范漏洞发现、报告、修补、发布全流程;明确产品提供者的漏洞修复义务,禁止恶意利用、非法售卖漏洞信息,由网信、工信、公安三部门协同监管。

  7. 《公共互联网网络安全威胁监测与处置办法》:2018 年 1 月施行,工信部发布,建立公共互联网安全威胁监测预警与处置机制,明确基础电信企业、域名机构的监测处置责任。

  8. 《公共互联网网络安全突发事件应急预案》:工信部发布,针对公共互联网安全突发事件分级分类,明确应急响应流程与处置措施,保障公共互联网稳定运行。

  9. 《全国人民代表大会常务委员会关于加强网络信息保护的决定》:2012 年发布,我国首部网络信息保护专项立法文件,确立个人信息保护、垃圾信息治理、网络身份管理等基础规则,为后续网络立法奠定框架。

  10. 《通信网络安全防护管理办法》:2010 年 3 月施行,工信部发布,要求通信网络运营单位落实分级防护、风险评估、安全检测义务,保障通信网络安全稳定。

  11. 《计算机信息网络国际联网安全保护管理办法》:1997 年发布、2011 年修订,公安部发布,规范国际联网安全保护,明确联网单位与用户的安全责任,禁止利用国际联网从事违法犯罪活动。

八、主机安全

注:《关键信息基础设施安全保护条例》已在前文介绍,此处补充剩余两项。

  1. 《计算机病毒防治管理办法》:2000 年公安部发布,规范计算机病毒防治管理,禁止制作、传播计算机病毒,明确病毒防治产品的生产销售要求,落实单位与个人的病毒防治责任。

  2. 《计算机信息系统安全保护条例》:1994 年国务院发布、2011 年修订,我国计算机系统安全保护的基础性行政法规,确立计算机信息系统等级保护、安全监督等核心制度。

九、基础设施安全

  1. 《中华人民共和国密码法》:2020 年 1 月 1 日施行,我国密码领域基础性法律,将密码分为核心密码、普通密码、商用密码三类,确立分类管理、应用促进、安全保障制度。

  2. 《商用密码管理条例》:1999 年发布、2023 年修订施行,细化《密码法》要求,规范商用密码科研、生产、销售、服务、进出口全链条管理,推进商用密码应用创新。

  3. 《商用密码应用安全性评估办法》:国家密码管理局发布,规范商用密码应用安全性评估(密评)工作,明确评估范围、流程与标准;关基系统、等保三级以上系统需按要求开展密评。

  4. 《互联网用户账号信息管理规定》:2022 年 8 月施行,规范账号注册、使用与管理,要求账号信息真实合规,禁止假冒仿冒账号,落实账号实名制与信息展示要求。

  5. 《互联网用户公众账号信息服务管理规定》:2017 年发布、2021 年修订,规范公众号、短视频账号等公众账号服务,明确平台与运营者的内容审核、分类管理、实名认证责任。

  6. 《关于加强无线网络安全管理的通知》:规范公共场所、企事业单位的无线网络安全管理,要求落实安全防护技术措施,防范网络攻击与信息泄露。

  7. 《互联网域名管理办法》:2017 年 11 月施行,工信部发布,规范域名注册、解析、服务机构管理,落实域名实名制,保障域名系统安全稳定。

  8. 《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发〔2003〕27 号):2003 年发布,我国信息安全保障工作的纲领性文件,确立 “积极防御、综合防范” 方针,搭建国家信息安全保障体系顶层框架。

  9. 《互联网安全保护技术措施规定》:2006 年 3 月施行,公安部发布,明确互联网服务提供者、联网单位必须落实的安全技术措施,包括日志留存、有害信息防治、网络防护等。

  10. 《中华人民共和国电子签名法》:2005 年施行、2019 年修订,确立电子签名的法律效力,规范电子签名行为,保障电子交易安全。

  11. 《中华人民共和国电信条例》:2000 年发布、多次修订,电信行业基础性行政法规,规范电信市场秩序与服务,明确电信网络安全保护要求。

  12. 《互联网信息服务管理办法》:2000 年发布、多次修订,确立互联网信息服务分类许可制度(经营性 ICP 许可、非经营性 ICP 备案),明确服务提供者的内容安全与安全保护义务。

十、数据安全专项

注:《数据安全法》已在 “三法一条例” 章节介绍,此处补充剩余两项。

  1. 《数据出境安全评估办法》:2022 年 9 月施行,明确数据出境安全评估的适用场景、申报流程、评估内容与监管要求;关基运营者、处理大量个人信息的主体等,数据出境需通过国家网信部门安全评估。

  2. 《网络数据安全管理条例》:2025 年 1 月 1 日施行,国务院发布,衔接 “三法” 要求,细化网络数据分类分级、数据处理者安全义务、重要数据保护、数据跨境、监测预警等规则,是数据安全领域核心配套行政法规。

十一、AI 合规

  1. 《生成式人工智能服务管理暂行办法》:2023 年 8 月施行,我国首部生成式 AI 专门监管规章;确立生成式 AI 服务备案制度,规范训练数据、内容生成、算法安全、个人信息保护,实行分级分类监管。

  2. 《互联网信息服务算法推荐管理规定》:2022 年 3 月施行,规范算法推荐服务;要求提供者落实算法安全责任,保障用户知情权与选择权,禁止算法歧视、诱导沉迷等行为,明确算法备案要求。

  3. 《最高人民法院关于审理使用人脸识别技术处理个人信息相关民事案件适用法律若干问题的规定》:2021 年 8 月施行,针对人脸识别民事侵权纠纷,明确侵权认定标准、举证责任与责任承担,强化人脸信息司法保护。

十二、区块链合规

《区块链信息服务管理规定》

2019 年 2 月施行,网信办发布。

  • 核心内容:确立区块链信息服务备案制度,明确服务提供者的主体责任、内容审核义务与安全保障要求,禁止利用区块链从事违法违规活动,规范区块链信息服务健康发展。

从狼烟到5G:人类数据传输进化史,6大核心方式看懂信息传递的变迁

常见数据传输方式


从狼烟到5G:人类数据传输进化史,6大核心方式看懂信息传递的变迁

从古代的狼烟传警、旗语通讯,到如今的 5G 高速下载、卫星实时传输,数据传输的方式一直在迭代升级。本质上,人类的发展史就是一部 “让信息传递更快速、更精准、更遥远” 的进化史。今天就拆解常见的数据传输方式,看看我们是如何一步步打破空间限制,实现 “万物互联” 的。

一、传统原始传输:依赖自然与人力,传递简单信息
在技术落后的年代,数据传输只能借助自然现象或人力物力,核心是 “传递关键信号,而非复杂数据”:
视觉传输:最直观的原始方式,通过视觉信号传递信息。比如狼烟(边境告警)、旗语(战场或航海短距离通讯)、二维码(现代视觉延伸,快速存储并传递文本信息);
声音与震动传输:利用声波或机械振动传递信号,比如古代的号角、锣鼓(传递指令),现代的声波传输(近距离设备配对)、机械振动(特殊场景下的简单信号传递);
触觉与生物质传输:通过身体接触或生物信息传递,比如盲文(触觉识别文字)、气味 / 信息素(生物间的本能信号传递);
介质携带传输:靠实体介质承载信息,人力或物力传递,比如书本信件、竹简(古代文字记录与传递),这是早期 “数据存储 + 传输” 的结合形式。

二、有线传输:依托物理线路,稳定高效的 “信息通道”
工业革命后,有线传输技术出现,通过物理线路构建稳定的传输通道,成为现代通讯的基础:
传统有线:以电线、网线为载体,比如电话线(早期语音与低速数据传输)、网线(以太网传输,办公与家庭网络核心)、电力猫(借助电线实现数据传输,无需额外布线);
高速有线:为满足大容量、高速传输需求,出现光纤(利用光信号传输,带宽大、抗干扰,支撑互联网骨干网)、闭路电视线路(早期视频信号传输);
优势:传输稳定、抗干扰能力强、速度快(尤其是光纤);
适用场景:固定办公场景、家庭网络、互联网骨干网、长距离大容量数据传输(如企业数据中心互联)。

三、无线短距离传输:摆脱线路束缚,适配近距离互联
随着移动设备普及,无线短距离传输技术解决了 “设备间无绳连接” 的需求,核心是 “便捷、快速配对”:
代表技术:蓝牙(设备配对、文件传输,如耳机、音箱连接)、WIFI(局域网无线互联,家庭 / 办公场景高速上网)、NFC(近场通信,如手机支付、设备快速配对)、红外 IrDA(早期设备遥控,如电视遥控器)、超宽带 UWB(高精度定位 + 高速传输,如智能家居互联)、Zig-Bee(低功耗、低速率,适合物联网设备,如传感器通讯);
优势:无需布线、使用灵活、配对便捷;
适用场景:移动设备互联、智能家居、物联网感知层、近距离文件传输与遥控。

四、无线远距离传输:打破空间限制,实现全球互联
无线远距离传输技术让信息突破地域限制,从 “点对点” 走向 “点对面” 的广域覆盖:
蜂窝通讯:面向移动终端的广域无线传输,从 2G GSM(语音 + 短信)、2.5G Edge(低速数据)、3G CDMA(初步互联网访问)、4G LTE(高速移动上网、视频通话),到 5G(超高速、低延迟,支撑物联网与高清视频),持续迭代升级;
卫星通讯:通过卫星作为中继,实现全球无死角覆盖,比如远洋航行、偏远地区的通讯,以及灾害场景下的应急通讯;
物联网专用:针对物联网设备低功耗、广覆盖需求,出现 LoRaWAN、NB-IoT、SIGFOX 等技术,支撑海量传感器数据传输(如智慧农业、环境监测);
传统无线广播:如调频 FM、调幅 AM、电视及数据广播,属于 “一对多” 的单向远距离传输,主要用于信息发布。

五、现代介质传输:实体与数字结合,大容量数据迁移
虽然无线传输普及,但实体介质传输仍在特定场景发挥作用,核心是 “大容量、离线传输”:
代表介质:U 盘、硬盘、光盘(现代实体存储介质,用于离线数据拷贝、大容量文件迁移,如企业数据备份、影视文件传输);
优势:不依赖网络、传输容量大、安全性高(离线传输减少泄露风险);
适用场景:无网络环境下的数据迁移、大容量文件备份与传输、敏感数据的离线传递。

六、电磁波传输:无形的 “信息载体”,支撑无线通讯核心
无论是无线短距离还是远距离传输,核心载体都是电磁波:
电磁波作为无形的 “信息桥梁”,承载着无线电波、微波、红外光等信号,实现信号的远距离传播;
从早期的无线电广播,到如今的 5G、卫星通讯、WIFI,本质上都是通过调制电磁波的频率、振幅,携带数据信息并传输;
电磁波的特性(如频率、波长)决定了传输距离、带宽和抗干扰能力,不同场景下选择不同频段的电磁波适配需求。

总结:数据传输的进化逻辑 ——“更快、更远、更便捷、更海量”
从原始的狼烟旗语,到如今的 5G、卫星互联,数据传输的进化始终围绕一个核心:打破空间、速度、容量的限制。有线传输保障稳定与高速,无线传输提供灵活与广覆盖,实体介质传输补充离线与大容量场景。
未来,随着 6G、量子通讯等技术发展,数据传输将朝着 “超高速、超低延迟、全球无缝覆盖” 的方向演进,进一步支撑物联网、元宇宙、远程医疗等新兴场景。

你平时最常用哪种传输方式?有没有体验过特别便捷或印象深刻的传输技术?欢迎在评论区分享~