《公安机关网络空间安全监督检查办法》解读
新《办法》共23条, 在《网络安全法》《数据安全法》《个人信息保护法》等法律基础上,进一步规范公安机关在网络安全、信息安全、数据安全领域的监督检查工作。与旧版《规定》相比,监管对象由“互联网服务提供者和联网使用单位”扩展至网络运营者、数据处理者、个人信息处理者等主体;监督内容由网络安全进一步延伸至数据安全、信息安全,并完善了线上巡查、远程检测、现场检查、风险提示、通报和约谈等监管机制。
明确检查对象:覆盖网络运营者、数据处理者、个人信息处理者、关键信息基础设施运营者以及网络产品和服务提供者等主体;
明确检查重点:重点核验联网备案、管理制度和操作规程、用户注册信息及网络日志留存、等保和关保义务、技术防护与漏洞整改、违法信息治理,以及依法适用的数据安全、个人信息保护和算法安全义务;
规范检查方式:公安机关可以依法采取线上巡查、远程检测和现场检查,并可开展信息审核能力测试、漏洞探测和渗透性测试;
突出重点监管:等保三级及以上网络运营者和关基运营者每年开展一次日常现场检查;国家重大安全保卫任务期间,可以开展专项检查;
完善风险处置:对发现的风险隐患,可以采取督促整改、公安提示函、部门通报和约谈等措施;发现违法行为的,依法追究法律责任;
约束检查行为:要求跨部门协调并复用已有检查结果,同时明确检查人员、通知、记录、保密、第三方管理,以及其他执法要求。
A. 监管范围扩大
-
从“互联网安全”走向“网络空间安全”,监管逻辑变化:从网络安全检查升级为网络空间安全综合监管,明确检查范围覆盖网络安全、数据安全、信息安全三大领域;
-
监管适用对象范围扩大:适用对象从传统互联网服务提供者和联网使用单位,延展至互联网服务提供者,公共上网服务提供者,网络运营者及其建设者、维护者,关键信息基础设施运营者及其建设者、维护者,网络产品、服务提供者;数据处理者及个人信息处理者,以及其他依法可以监督检查的对象。
B. 检查模式完善
|
|
|
|
|
信息审核能力测试 漏洞扫描等 |
|
|
|
|
|
问询人员 查阅、复制资料 查看技术措施运行情况并开展技术检测 |
- 对线上巡查、远程检测发现的风险隐患可以通过线下核查进行进一步核查;
- 公安机关可委托专业机构或人员提供技术支持,在警察指挥下参与监督检查,进一步提升检查的专业化、技术化水平。
同时,《办法》明确规定了信息审核能力测试和特定远程检测原则上应提前三个工作日告知企业检查时间、范围等事项,并及时通报网信部门及其他行业主管部门。
C. 监管重点明确
重点检查:
- 曾发生网络安全、数据安全等事件的主体
- 曾被处罚且未按要求整改的主体
- 国家重大安全保卫任务涉及的相关主体
年度日常检查:
-
等保三级及以上网络运营者 - 关键信息基础设施运营者
对网络安全等级保护第三级(含)以上的网络运营者、关键信息基础设施运营者,每年开展一次日常性的现场检查;本年度其他主管部门已经开展的现场检查,公安机关复用相关检查结果,不再重复开展现场检查。
D. 检查内容增加
检查内容已覆盖企业主要安全合规领域
公安机关监督检查不再只是传统网络安全技术检查,在联网备案、网络日志、安全管理制度、技术防护措施等传统检查事项的基础上,新增或者进一步明确:
- 网络安全等级保护定级备案、等级测评、建设整改和自查
- 关键信息基础设施安全保护
- 网络安全漏洞和风险隐患整改
- 数据安全和个人信息保护
- 算法安全主体责任及算法推荐管理措施
- 国家重大安全保卫任务期间的风险评估、应急演练和事件报告
E. 多部门协同管理
强化公安、网信及行业主管部门之间的协同监管
- 日常检查:加强检查统筹,合理确定频次、范围和方式,避免重复检查、交叉检查,最大程度减少企业负担;
- 重点行业:电信、能源、交通、水利、金融等行业检查,提前通知网信及行业主管部门,必要时组织联合检查;
- 结果通报:现场检查情况及时通报同级网信部门、相关行业主管部门。
F. 体系化风险处置
现场检查情况及时通报同级网信部门、相关行业主管部门
- 风险发现:线上巡查、远程检测或现场检查发现风险隐患
- 整改督促:督促整改;必要时发放公安提示函
- 提示通报:重大风险通报行业主管部门、网信部门或报告政府
- 约谈:存在较大风险或发生安全事件时依法约谈
- 追责:存在违法情形的,依据相关法律法规追究责任
管理层责任提示:出现较大安全风险或安全事件时,法定代表人、主要负责人及相关责任人可能成为约谈对象。
|
|
类型 |
《规定》 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
重点 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
措施 |
|
|
|
|
|
|
|
|
|
|
|
|
|
- 新《办法》将网络安全、数据安全、个人信息保护、算法安全等相关责任进一步纳入网络空间安全监督检查范围;
- 网络安全、数据安全、个人信息保护及算法安全等工作通常涉及多个部门协同,企业需进一步明确各领域的责任分工及协作机制。
合规建议:
完善信息系统数据处理、个人信息处理及算法应用场景的全面梳理,识别适用要求;
针对算法应用场景,明确算法安全主体责任、管理制度及技术控制要求,并结合具体业务核验是否存在进一步专项合规义务;
建立新业务、新系统上线前的安全合规评估机制,将相关要求前置纳入业务及系统生命周期。
- 新《办法》明确公安机关可通过线上巡查、远程检测、现场检查等方式主动发现安全风险,监管由被动检查向持续监督转变;
- 等保三级及以上网络运营者、关键信息基础设施运营者纳入年度现场检查范围。
合规建议:
建立专项合规义务清单,结合业务适用性识别网络数据安全风险评估、个人信息保护合规审计、算法备案等专项要求,明确适用范围、实施周期及责任主体;
根据业务及监管要求动态更新自查范围和检查重点,及时识别新增或变化的合规要求,并纳入日常安全管理。
- 新办法进一步明确公安机关可开展漏洞扫描、漏洞探测、渗透性测试等技术检测方式,监管关注点由制度合规进一步延伸至实际安全防护能力;
- 企业网络设施和信息;
- 系统可能面临更加直接的技术验证。
合规建议:
针对高风险漏洞及时制定整改计划,完成修复验证并保留过程记录;
对重点系统提前开展安全检查,降低技术检测及现场检查风险。
- 新办法进一步完善风险处置机制,针对发现的安全风险,可采取整改督促、公安提示函、部门通报、负责人约谈等不同层级措施;
- 网络安全风险可能进一步影响企业监管评价及管理层责任履行。
合规建议:
将监管要求融入日常安全管理流程,识别风险隐患并推动整改闭环;
建立安全监管迎检流程,明确统筹协调、材料归集、现场配合、问题整改、监管沟通及管理层升级路径,提升监管响应效率。
- 网络安全、数据安全、信息安全与个人信息保护将更深度地融入公安机关网络空间安全监督检查体系
- 企业应以可核验的制度、技术、记录和证据,支撑持续合规
- 多领域安全要求高度交叉融合,统一治理框架有助于降低重复投入,提升整体安全治理效率
建议行动清单
1. 核验法规正式文本与适用性
2. 梳理重点监管对象
3. 开展信息系统安全合规差距评估
4. 建立检查资料清单和迎检预案
5. 统筹多领域安全合规治理,纳入年度安全治理规划

本网站信息来源于网络,如有侵权,请联系删除。
本网站不保证信息真实性、有效性,仅供参考。请以最新法律法规和相关标准要求为准。