夜雨聆风学习资料网

ARTICLE · 1091841

从App通报到法人获刑,最近这波网安动作,每个企业和个人都该看看

从App通报到法人获刑,最近这波网安动作,每个企业和个人都该看看

诚信、合规、安全——这三件事正在被重新定义。

最近一周(9月20日—9月28日),从中央网信办到公安部网安局,从移动应用通报到刑事判决,网络信息安全领域密集释放了一批强信号。我们梳理了这段时间最值得关注的几条要闻,也附上了对企业和个人的实际提醒。

一、82款App被通报,上期28款整改不到位直接下架

9月22日,国家网络安全通报中心发布通报:经国家计算机病毒应急处理中心检测,82款移动应用存在一项或多项违法违规收集使用个人信息问题。检测时间为2026年7月29日至9月4日,覆盖应用商店、微信小程序、支付宝小程序、百度小程序及微信服务号等多种载体。

问题集中在四个方面:

  • 告知同意不规范
    :20款App首次运行未弹窗提示隐私政策,或以默认同意等非明示方式征得同意;49款隐私政策未逐一列出收集使用个人信息的目的、方式、范围;11款向第三方提供个人信息未告知接收方并取得单独同意;另有4款无隐私政策。
  • 强制收集用户信息
    :3款在用户拒绝后仍收集信息,或频繁征求同意干扰正常使用。
  • 用户权利保障不足
    :7款未提供撤回同意途径;2款未提供有效更正、删除、注销功能;4款通过自动化决策推送商业营销,未提供便捷拒绝方式。
  • 个人信息安全保护缺位
    :13款未采取有效安全技术措施防止未授权访问及信息泄露、篡改、丢失;3款处理不满十四周岁未成年人个人信息,未制定专门处理规则。

特别值得注意的一点:上期通报的75款应用中,经复测仍有28款存在问题,相关应用分发平台已予以下架。这意味着"通报—整改—复查—下架"正在形成闭环,敷衍整改的代价正在变高。

给企业的提醒:个人信息合规不是一次性动作。隐私政策的"逐项列明"、第三方SDK的告知、注销通道的可用性,都是高频抽查项。


二、拒不履行信息网络安全管理义务,两公司法人获刑

9月28日,公安部网安局公布2起拒不履行信息网络安全管理义务罪典型案例,涉事企业法定代表人均被判处有期徒刑八个月、缓刑一年,并处罚金。这两起案件的共同点是:被行政处罚并责令限期整改后,仍未按要求整改,最终造成实际后果。

案例一(江苏盐城):某公司在未履行身份信息核验义务的情况下对外提供服务器租赁服务。被处罚后仍未整改,致使多人被骗,且导致刑事案件证据灭失。公司法定代表人卢某斌因犯拒不履行信息网络安全管理义务罪,被判处有期徒刑八个月,缓刑一年,并处罚金一万元。

案例二(河南三门峡):某网络技术服务有限公司被诈骗团伙雇佣,多次发布违法有害信息。被处罚后仍未整改,致使人民群众财产被骗。公司法定代表人张某东因同罪获刑八个月、缓刑一年,并处罚金3000元。

法律依据是《中华人民共和国刑法》第二百八十六条之一。公安机关明确提示:网络空间不是法外之地,法律责任不容推卸。

给企业的提醒:行政处罚不是终点。收到责令整改通知后"拖一拖、缓一缓",一旦造成后果,责任会从"行政"直接跨到"刑事"。


三、4000余万条个人信息被倒卖,28人落网

同样是9月28日,公安部网安局披露:山东枣庄公安网安部门侦破一起侵犯公民个人信息案,2个犯罪团伙共28名涉案人员落网,查获非法获取、倒卖的公民个人信息4000余万条,查明涉案金额600余万元。

案件起于今年5月,网民马某某长期通过非法渠道大量购买公民个人信息,批量用于贷款业务电话推销。经查,马某某组织大批人员规模化非法获取、倒卖个人信息,搭建起"获取—整理—分销—变现"的完整黑色产业链条。

警方提醒:个人信息泄露易引发电信诈骗、精准骚扰、网络敲诈等犯罪。


四、国家网信办通报执法典型案例:三个"不起眼"的失误,代价不小

近期国家网信办发布网络安全、数据安全、个人信息保护领域执法典型案例,几起案件暴露出的问题都非常"日常":

  • 弱口令之痛
    :上海某电子企业自2020年以来长期忽视门户网站后台管理员账号弱口令问题,未及时监测处置暴力破解风险。2026年4月系统遭攻击,网站源文件被植入恶意代码,通过搜索引擎检索出现大量严重违法和不良信息。企业被罚款。
  • 离职员工的"报复埋雷"
    :北京某网络科技公司员工刘某因劳动合同续签问题心生不满,离职前向公司运营的App(用户约35万)植入恶意程序以获取推广费用,导致用户浏览器首页、搜索引擎、书签被劫持跳转。企业因疏于管理和未履行网络安全保护义务被罚款,刘某涉嫌违法犯罪问题被移送公安机关。
  • 测试数据没删干净
    :安徽某数据产业公司开发"数字档案管理系统"时使用存在未授权访问漏洞的ES开源版本,开发测试完成后未及时删除测试数据,导致存储的2400余份审计报告、合同、会议纪要等内部文件被窃取,其中包含网络安全等级保护测评报告、立项及概算批复文件等敏感内容。企业被警告、罚款,直接负责的主管人员也被罚款。

给企业的提醒:这三个案例几乎覆盖了最常见的三类失守点——弱口令、人(离职管理)、测试环境数据。安全能力不看"配了多少设备",而看"一个人出错之后,还有多少道检查能拦住损失"。


五、政策背景:2026年国家网络安全宣传周

9月14日至20日,以"网络安全为人民,网络安全靠人民——智能时代 网安护航"为主题的2026年国家网络安全宣传周在全国开展,由中央宣传部、中央网信办、教育部、工业和信息化部、公安部、中国人民银行等十部门联合举办。

宣传周期间的几个重要信号:

  • 《人工智能安全治理框架3.0》发布
    ,首次将智能体(Agent)风险单独列出。框架延续"风险分类、技术应对、综合治理"的逻辑,更新风险分类,优化技术应对与综合治理措施。
  • 专家指出,人工智能正从"回答问题"走向"执行任务"。工具一旦获准读取文件、调用系统,就必须检查授权范围——效率提升不等于权限放开。
  • 人工智能供应链安全
    成为焦点议题。中国工程院院士云晓春指出,AI供应链涵盖数据、模型、软件、算力、平台、工具、服务7类相互依赖的资产,任何一类发生来源变更或版本迭代都可能改变最终安全状态,需要通过持续的配置与行为管理来保障。
  • 同期,工信部等发布的三项电子产品信息清除相关实践指南,涉及清除日志、回收管理和验证要求,填补了办公设备"退役环节"的规范空白。

【一图总结:企业该做的5件事】

动作

具体要点

查口令

全面排查弱口令,尤其后台管理系统;启用多因素认证

查权限

定期复核账号权限、第三方SDK、测试环境数据留存

查整改

收到责令整改通知即刻闭环,留存整改记录备查

查退出

员工离职当日回收账号、设备、权限,交接清单留痕

查AI

明确AI工具可访问的数据范围与授权边界,建立使用规范


【给个人的3条实用提醒】

  1. 谨慎授权App权限
    。避免授予非必要权限(通讯录、定位、麦克风等),定期在系统设置中检查权限管理,关闭长期未使用或权限异常的App授权。
  1. 认准官方渠道下载
    。避免通过第三方链接或非正规渠道下载App,防范"山寨"App和钓鱼软件;不随意点击"领红包""中奖"等诱导性链接。
  1. 发现泄露及时举报
    。妥善保管个人隐私信息,不随意泄露;发现信息泄露或相关违法线索,及时向公安机关举报。

网络空间已经成为继陆、海、空、外太空之后的"第五疆域"。 没有网络安全就没有国家安全。无论是82款App的通报,还是两位法人的判决,都在传递同一个信号:合规不再是选答题,而是必答题。

把安全做在前面,比事后补救便宜得多。


【说明】本文所引信息均来自中央网信办、公安部网安局、国家网络安全通报中心等官方公开发布及央视新闻、新华社、人民网等公开报道。

相关学习资料