新规解析:网络安全监督检查进入“线上线下一体化、协同规范化”阶段
网络安全检查,正在从“临时应对”转向“持续合规”。
2026年8月6日,公安部发布第176号令,公布《公安机关网络空间安全监督检查办法》(以下简称《办法》),自2026年10月1日起施行,同时废止2018年发布的《公安机关互联网安全监督检查规定》。这意味着,网络运营者、数据处理者、个人信息处理者,以及关键信息基础设施相关单位,今后面对的网络安全监管将更加系统、规范,也更加贴近企业日常运营。
对于网络安全从业人员而言,《办法》提供了新的执法和检查框架;对于普通公众而言,它意味着更安全的网络服务、更可靠的数据处理与更有保障的个人信息权益。

图 1 政策解读一张图(AI技术生成)
《办法》主要解决什么问题?
【《办法》要点】
《办法》第一条明确,制定本办法的目的,是“维护国家安全和社会公共利益,保障公民、法人和其他组织合法权益,规范公安机关对网络空间安全的监督检查工作,防范、治理网络违法犯罪”。
第二条规定,本办法适用于公安机关依法对网络运营者、数据处理者、个人信息处理者等履行网络安全、数据安全、信息安全义务的情况开展监督检查。
《办法》还明确,网络空间安全包括网络安全、数据安全和信息安全。
【分析解读】
与2018年的原有规定相比,新《办法》的监管对象和监管范围明显扩大。过去,“互联网安全检查”更多让人联想到网站、网络服务和信息系统安全;现在,监管对象已经延伸至数据处理活动、个人信息处理活动、算法推荐以及为公安机关提供技术支持和协助等事项。
换言之,企业不宜再将网络安全简单等同于“部署防火墙、购买安全设备”。网络安全已经成为涵盖组织制度、技术防护、数据治理、个人信息保护和应急响应的综合性合规责任。
哪些企业可能被纳入监督检查?
【《办法》要点】
《办法》第六条明确,公安机关可以依法对以下对象开展监督检查:
1.提供互联网接入、数据中心、内容分发、域名服务、信息服务等的互联网服务提供者;
2.公共上网服务提供者;
3.网络运营者及其建设者、维护者;
4.关键信息基础设施运营者及其建设者、维护者;
5.网络产品、服务的提供者;
6.数据处理者;
7.个人信息处理者;
8.其他依法可以监督检查的对象。
对曾发生网络安全、数据安全等事件,或者因未履行法定网络安全、数据安全、信息安全义务被行政处罚且未按照要求整改的,应当重点开展监督检查。
【分析解读】
这里有一个重要信号:监管并不只针对大型互联网平台。
只要企业运营网络、处理数据、处理个人信息,或者提供网络产品和服务,就可能进入监管视野。制造业、金融、医疗、教育、交通、能源、零售以及各类平台型企业,都需要重新评估自身的适用范围和合规风险。
尤其是发生过安全事件、被处罚后整改不到位的企业,后续将被重点监督检查。企业不能把一次整改当作项目结项,而应当建立持续改进机制。
公安机关重点检查哪些内容?
【《办法》要点】
《办法》第七条规定,监督检查重点包括:
(一)是否依法办理联网单位备案手续,并报送接入单位和用户基本信息及变更情况;
(二)是否依法制定并落实网络安全、数据安全、信息安全管理制度和操作规程;
(三)是否依法记录并留存用户注册信息和上网日志信息;
(四)是否依法履行网络安全等级保护定级备案、等级测评、建设整改、自查等安全保护义务;
(五)是否依法履行关键信息基础设施安全保护义务;
(六)是否依法采取防范计算机病毒和网络攻击、网络侵入等技术措施;
(七)是否依法针对网络安全漏洞、隐患采取相应的整改措施,消除风险隐患;
(八)是否依法在公共信息服务中对法律、行政法规禁止发布或者传输的信息采取防范措施;
(九)是否依法落实算法安全主体责任,建立健全算法推荐管理制度和技术措施;
(十)是否依法履行数据安全、个人信息保护义务;
(十一)是否依法为公安机关维护国家安全、防范调查恐怖活动、侦查犯罪等提供技术支持和协助。
【分析解读】
这些检查内容覆盖了企业网络安全工作的完整链条。
从管理角度看,企业需要有清晰的责任体系、制度文件、操作流程和留痕记录;从技术角度看,需要具备身份认证、访问控制、日志审计、漏洞管理、恶意代码防护、入侵防范和应急处置等能力;从数据治理角度看,要能够说明数据从哪里来、由谁使用、保存多久、如何共享、如何删除。
值得注意的是,算法安全被明确纳入检查范围。对于拥有推荐、排序、画像、自动决策等功能的企业,算法治理已经不只是产品或业务问题,已成为网络空间安全合规的一部分。
检查方式发生了哪些变化?
【《办法》要点】
《办法》第四条规定,公安机关通过网络信息巡查、信息审核能力测试、漏洞扫描等不影响被检查对象正常业务运行和网络空间安全的方式,对本辖区范围内被检查对象的网络空间安全情况进行线上巡查,以发现风险隐患。开展信息审核能力测试的,应当提前三个工作日告知被检查对象巡查时间、巡查范围等事项。设区的市级以上公安机关可以通过漏洞探测、渗透性测试等方式,对本辖区范围内关键信息基础设施以外的网络设施、信息系统进行远程检测,但应当提前三个工作日告知被检查对象检查时间、检查范围等事项,不得干扰、破坏被检查对象网络设施、信息系统的正常运行,并通报同级网信部门、行业主管部门。对基础电信网络开展漏洞探测、渗透性测试等活动的,应当依照《关键信息基础设施安全保护条例》等有关规定进行。对线上巡查、远程检测发现的风险隐患,应当进行核查;必要时,通过现场检查等方式进行线下核查。
【分析解读】
《办法》构建了“线上发现风险、远程技术检测、现场核查处置”的检查路径。
对企业而言,相关变化在于:安全问题可在日常巡查或技术检测阶段即被发现;待进入现场检查环节,监管关注的重点或已由“是否存在问题”转向“能否证明已识别、整改并持续验证”。
同时,《办法》对检查程序作出明确约束,例如提前告知、人员数量、证件和通知书、检查记录等。这有助于提升监管的规范性,也便于企业依法配合、准确记录和提出异议。
检查频次和部门协同如何安排?
【《办法》要点】
《办法》第九条要求,公安机关开展网络空间安全日常性的现场检查,在国家网络安全、数据安全等机制统筹协调下进行,加强监督检查的协同配合、信息沟通,合理确定现场检查的频次、范围、方式,避免重复检查、交叉检查,最大程度减少被检查对象的负担。对网络安全等级保护第三级(含)以上的网络运营者、关键信息基础设施运营者,每年开展一次日常性的现场检查;本年度其他主管部门已经开展的现场检查,公安机关复用相关检查结果,不再重复开展现场检查。公安机关为调查处置网络空间安全案事件开展监督检查,或者为执行重大安全保卫任务等开展专项监督检查,应当及时依照法定职责、程序进行。
【分析解读】
这体现出网络安全监管正在走向跨部门协同。
企业应改变“按部门分别准备材料”的碎片化做法,转而建立统一的安全合规材料库,包括资产清单、系统架构、等级保护材料、漏洞整改记录、日志留存证明、应急演练记录、个人信息处理清单以及供应商安全管理材料等。
材料能够统一、准确、持续更新,可显著降低企业应对多部门监督检查时的沟通成本。
技术支持机构如何进行管理?
【《办法》要点】
《办法》第十三条规定,公安机关开展网络空间安全监督检查,可以委托具有相应技术能力的网络安全服务机构或者专门人员提供技术支持,并向上一级公安机关备案。网络安全服务机构或者专门人员应当在人民警察指挥下开展监督检查,并通过与被检查对象签订承诺书等方式,承诺对检查过程中知悉的商业秘密、个人隐私、个人信息等予以保密。
公安机关对关键信息基础设施开展监督检查,确因工作需要委托网络安全服务机构或者专门人员提供技术支持的,应当告知行业主管部门。
公安机关应当对参与漏洞探测、渗透性测试的网络安全服务机构及其工作人员开展背景审查,并进行全流程的安全管理。
《办法》第二十条进一步明确,公安机关及其工作人员和受委托提供技术支持的网络安全服务机构、专门人员,应当保守监督检查中知悉的国家秘密、工作秘密、商业秘密以及个人隐私、个人信息,不得泄露、出售或者非法向他人提供。在监督检查中获取的信息、资料,只能用于维护网络空间安全的需要,不得用于其他用途,不得非法提供给其他组织、个人。监督检查完毕后,参与监督检查的网络安全服务机构及其工作人员应当将获取的信息、资料交由公安机关保管,或者按照公安机关要求进行删除、销毁。
【分析解读】
这对网络安全服务机构提出了更高要求。
技术能力仅为基本门槛,项目管理、人员审查、权限控制、数据隔离、操作留痕和成果交付同样重要。参与监管检查的机构必须明确“能看什么、能测什么、能留什么、何时删除”,不宜以普通渗透测试项目的管理方式对待监督检查项目。
检查后发现问题,企业会面临怎样的处置?
【《办法》要点】
《办法》第十六条规定,公安机关在监督检查中发现被检查对象存在网络空间安全风险隐患的,应当督促指导其采取措施消除风险隐患,并在监督检查记录上注明。被检查对象存在不依法履行网络安全、数据安全、信息安全义务等情况的,公安机关依据职责按照《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《关键信息基础设施安全保护条例》《网络数据安全管理条例》《互联网信息服务管理办法》《计算机信息网络国际联网安全保护管理办法》等法律法规,追究其法律责任。
《办法》第十七条规定,公安机关在监督检查中,发现被检查对象存在网络空间安全风险隐患,尚不构成违法犯罪的,可以按照下列程序予以提示或者通告:
(一)由县级以上公安机关向被检查对象发放公安提示函,督促其采取安全防范措施;
(二)由设区的市级以上公安机关向同级行业主管部门发放公安提示函,督促其加强本行业网络安全、数据安全、信息安全监督管理;
(三)由省级以上公安机关向社会发布不指向具体被检查对象的公安通告,提示网络空间安全风险隐患,督促社会公众采取防范措施。
《办法》第十八条规定,公安机关在网络空间安全监督检查中,发现网络安全等级保护第三级(含)以上网络、关键信息基础设施、重要数据存在重大安全风险隐患的,应当及时通报行业主管部门、网信部门。
《办法》第十九条规定,省级以上公安机关在履行网络安全、信息安全监督管理职责中,发现存在较大安全风险或者发生安全事件的,可以对该网络运营者的法定代表人或者主要负责人进行约谈。
【分析解读】
《办法》并不是将所有检查问题都直接等同于行政处罚,而是建立了“发现隐患、督促整改、提示通告、部门通报、约谈问责、依法处罚”的分层处置机制。
从《办法》的处置逻辑看,企业不能把“检查结束”理解为监管事项结束。检查记录、公安提示函、整改报告、复测结果以及相关沟通材料,都可能成为后续监管判断的重要依据。
把监管要求转化为日常能力
《公安机关网络空间安全监督检查办法》的出台,并非单纯增设管理要求,而是推动网络安全责任从事后处置向常态化安全治理转变。
对企业而言,真正有效的合规,并非临时补备台账材料,亦非简单堆砌安全产品,而是让制度、人员、技术、数据和应急机制在日常运行中形成闭环。
自2026年10月1日起施行,网络空间安全监督检查将具备更加明确的制度依据。企业越早完成自查、整改和留痕,越能在监管检查、风险事件和业务发展中掌握主动。
注:本文基于公开法规文件进行学习性梳理,仅供学习参考交流,具体条款的理解与执行请以官方发布的法规原文为准。
下一个
下一页
