《公安机关网络空间安全监督检查办法》解读

背景简介 

2026年8月7日,公安部发布《公安机关网络空间安全监督检查办法》(以下简称“《办法》”),将于2026年10月1日起施行;此《办法》将替代2018年实施的《公安机关互联网安全监督检查规定》(以下简称“《规定》”)。

新《办法》共23条, 在《网络安全法》《数据安全法》《个人信息保护法》等法律基础上,进一步规范公安机关在网络安全、信息安全、数据安全领域的监督检查工作。与旧版《规定》相比,监管对象由“互联网服务提供者和联网使用单位”扩展至网络运营者、数据处理者、个人信息处理者等主体;监督内容由网络安全进一步延伸至数据安全、信息安全,并完善了线上巡查、远程检测、现场检查、风险提示、通报和约谈等监管机制。

法规主要内容与重点变化

1、法规主要内容

《公安机关网络空间安全监督检查办法》将公安机关监管由“互联网安全检查”升级为覆盖网络安全、数据安全、信息安全及个人信息保护的综合监督检查:

明确检查对象:覆盖网络运营者、数据处理者、个人信息处理者、关键信息基础设施运营者以及网络产品和服务提供者等主体;

明确检查重点:重点核验联网备案、管理制度和操作规程、用户注册信息及网络日志留存、等保和关保义务、技术防护与漏洞整改、违法信息治理,以及依法适用的数据安全、个人信息保护和算法安全义务;

规范检查方式:公安机关可以依法采取线上巡查、远程检测和现场检查,并可开展信息审核能力测试、漏洞探测和渗透性测试;

突出重点监管:等保三级及以上网络运营者和关基运营者每年开展一次日常现场检查;国家重大安全保卫任务期间,可以开展专项检查;

完善风险处置:对发现的风险隐患,可以采取督促整改、公安提示函、部门通报和约谈等措施;发现违法行为的,依法追究法律责任;

约束检查行为:要求跨部门协调并复用已有检查结果,同时明确检查人员、通知、记录、保密、第三方管理,以及其他执法要求。

2、法规重点变化

A. 监管范围扩大

  • 从“互联网安全”走向“网络空间安全”,监管逻辑变化:从网络安全检查升级为网络空间安全综合监管,明确检查范围覆盖络安全、数据安全、信息安全三大领域;

  • 监管适用对象范围扩大:适用对象从传统互联网服务提供者和联网使用单位,延展至互联网服务提供者,公共上网服务提供者,网络运营者及其建设者、维护者,关键信息基础设施运营者及其建设者、维护者,网络产品、服务提供者;数据处理者及个人信息处理者,以及其他依法可以监督检查的对象。

B. 检查模式完善

检查方式

内容

线上巡查

网络信息巡查

信息审核能力测试

漏洞扫描等

远程监测

漏洞探测、渗透性测试等

 现场检查

 进入营业场所、机房和工作场所

问询人员

查阅、复制资料

查看技术措施运行情况并开展技术检测

  • 对线上巡查、远程检测发现的风险隐患可以通过线下核查进行进一步核查;
  • 公安机关可委托专业机构或人员提供技术支持,在警察指挥下参与监督检查,进一步提升检查的专业化、技术化水平。

同时,《办法》明确规定了信息审核能力测试和特定远程检测原则上应提前三个工作日告知企业检查时间、范围等事项,并及时通报网信部门及其他行业主管部门。

C. 监管重点明确

重点检查:

  • 曾发生网络安全、数据安全等事件的主体
  • 曾被处罚且未按要求整改的主体
  • 国家重大安全保卫任务涉及的相关主体

年度日常检查:

  • 等保三级及以上网络运营者

  • 关键信息基础设施运营者

对网络安全等级保护第三级(含)以上的网络运营者、关键信息基础设施运营者,每年开展一次日常性的现场检查;本年度其他主管部门已经开展的现场检查,公安机关复用相关检查结果,不再重复开展现场检查。

D. 检查内容增加

检查内容已覆盖企业主要安全合规领域

公安机关监督检查不再只是传统网络安全技术检查,在联网备案、网络日志、安全管理制度、技术防护措施等传统检查事项的基础上,新增或者进一步明确:

  • 网络安全等级保护定级备案、等级测评、建设整改和自查
  • 关键信息基础设施安全保护
  • 网络安全漏洞和风险隐患整改
  • 数据安全和个人信息保护
  • 算法安全主体责任及算法推荐管理措施
  • 国家重大安全保卫任务期间的风险评估、应急演练和事件报告

E. 多部门协同管理

强化公安、网信及行业主管部门之间的协同监管

  • 日常检查:加强检查统筹,合理确定频次、范围和方式,避免重复检查、交叉检查,最大程度减少企业负担;
  • 重点行业:电信、能源、交通、水利、金融等行业检查,提前通知网信及行业主管部门,必要时组织联合检查;
  • 结果通报:现场检查情况及时通报同级网信部门、相关行业主管部门。

F. 体系化风险处置

现场检查情况及时通报同级网信部门、相关行业主管部门

  • 风险发现:线上巡查、远程检测或现场检查发现风险隐患
  • 整改督促:督促整改;必要时发放公安提示函
  • 提示通报:重大风险通报行业主管部门、网信部门或报告政府
  • 约谈:存在较大风险或发生安全事件时依法约谈
  • 追责:存在违法情形的,依据相关法律法规追究责任

管理层责任提示:出现较大安全风险或安全事件时,法定代表人、主要负责人及相关责任人可能成为约谈对象。

3、修订条文对比

新版《办法》并非是针对旧《规定》的逐条修订,而是在延续原有监管框架的基础上,对监管对象、检查范围、检查方式及风险处置机制等进行了系统扩展与完善。下表列示主要实质性变化:

变化项

变化

类型

2018版

《规定》

2026版《办法》(变化内容为粉色字体)

法律依据

扩增

《中华人民共和国人民警察法》《中华人民共和国网络安全法》

《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《关键信息基础设施安全保护条例》

监管对象

扩增

互联网服务提供者、联网使用单位

 

明确增加网络运营者、关键信息基础设施运营者、网络产品和服务提供者、数据处理者、个人信息处理者等,并对重点监督检查对象予以规定

监管领域

扩增

网络安全

网络安全、数据安全、信息安全

线上巡查

新增

未单独建立线上巡查机制

新增线上巡查机制:可通过网络信息巡查、信息审核能力测试、漏洞扫描等方式发现风险

远程监测

细化

可采用技术手段开展远程检测,并提前告知

细化远程检测机制,明确可开展漏洞探测、渗透性测试,并规范提前告知及安全实施要求

日常检查

重点

扩增

主要包括联网备案、制度、日志、技术防护、等保等网络安全要求

在原有联网备案、制度、日志、技术防护、等保等网络安全要求基础上新增关基保护、漏洞整改、算法安全、数据安全、个人信息保护等检查事项

等级保护

细化

仅关注是否履行法律、行政法规规定的网络安全等级保护等义务

细化要求检查等保定级备案、等级测评、建设整改、自查等全流程

重大网络安全保卫任务

扩增

重大网络安全保卫任务期间,重点检查网络安全保障措施

检查网络安全、数据安全和信息安全风险评估、应急演练及事件报告

现场检查频次和结果复用

新增

无单独要求

明确等保三级及以上网络运营者、关键信息基础设施运营者每年开展一次日常现场检查;要求复用其他主管部门当年度检查结果,避免重复检查和交叉检查。

现场检查

措施

细化

可以进入场所、问询人员、查阅资料、查看技术措施,并委托网络安全服务机构提供技术支持

增加现场开展漏洞探测、渗透性测试;技术支持主体扩展至专门人员,并增加备案、保密承诺、背景审查及全流程安全管理

跨部门和重点行业检查

新增

无直接对应条款

规定涉及多行业、多部门的日常检查审批程序;明确数据安全、网络意识形态等事项的统筹机制;对电信、能源、交通、水利、金融等行业检查,应提前通知并视情况联合开展

风险处置

细化

发现隐患后责令采取措施消除;存在违法行为的依法处理

新增/细化分层处置工具:公安提示函、行业主管部门提示、社会公安通告、重大风险通报及负责人约谈等

对企业的影响与合规建议

1、监管对象及范围扩大,企业需加强跨领域治理与责任协同

  • 新《办法》将网络安全、数据安全、个人信息保护、算法安全等相关责任进一步纳入网络空间安全监督检查范围;
  • 网络安全、数据安全、个人信息保护及算法安全等工作通常涉及多个部门协同,企业需进一步明确各领域的责任分工及协作机制。

合规建议:

建立覆盖网络安全、数据安全、个人信息保护及算法安全等主题的治理框架,明确各领域责任部门及跨部门协同机制;

完善信息系统数据处理、个人信息处理及算法应用场景的全面梳理,识别适用要求;

针对算法应用场景,明确算法安全主体责任、管理制度及技术控制要求,并结合具体业务核验是否存在进一步专项合规义务;

建立新业务、新系统上线前的安全合规评估机制,将相关要求前置纳入业务及系统生命周期。

2、监管检查趋于常态化,企业需建立持续合规自查机制

  • 新《办法》明确公安机关可通过线上巡查、远程检测、现场检查等方式主动发现安全风险,监管由被动检查向持续监督转变;
  • 等保三级及以上网络运营者、关键信息基础设施运营者纳入年度现场检查范围。

合规建议:

常态化安全合规自查机制,参考新《办法》第七条重点检查内容,定期开展网络安全、数据安全及个人信息保护义务自查;

 

建立专项合规义务清单,结合业务适用性识别网络数据安全风险评估、个人信息保护合规审计、算法备案等专项要求,明确适用范围、实施周期及责任主体;

根据业务及监管要求动态更新自查范围和检查重点,及时识别新增或变化的合规要求,并纳入日常安全管理。

3、技术检查能力增强,企业需强化安全风险发现整改能力

  • 新办法进一步明确公安机关可开展漏洞扫描、漏洞探测、渗透性测试等技术检测方式,监管关注点由制度合规进一步延伸至实际安全防护能力;
  • 企业网络设施和信息;
  • 系统可能面临更加直接的技术验证。

合规建议:

建立规范化漏洞管理机制,定期开展漏洞扫描、安全测试及风险评估;

针对高风险漏洞及时制定整改计划,完成修复验证并保留过程记录;

对重点系统提前开展安全检查,降低技术检测及现场检查风险。

4

风险处置机制完善,企业需规范迎检及安全响应流程

  • 新办法进一步完善风险处置机制,针对发现的安全风险,可采取整改督促、公安提示函、部门通报、负责人约谈等不同层级措施;
  • 网络安全风险可能进一步影响企业监管评价及管理层责任履行。

合规建议:

建立网络安全监督检查证据库,围绕网络安全、数据安全等重点检查事项,持续沉淀制度文件、技术措施、运营记录及整改材料;

 

将监管要求融入日常安全管理流程,识别风险隐患并推动整改闭环;

建立安全监管迎检流程,明确统筹协调、材料归集、现场配合、问题整改、监管沟通及管理层升级路径,提升监管响应效率。

总结 

  • 网络安全、数据安全、信息安全与个人信息保护将更深度地融入公安机关网络空间安全监督检查体系
  • 企业应以可核验的制度、技术、记录和证据,支撑持续合规
  • 多领域安全要求高度交叉融合,统一治理框架有助于降低重复投入,提升整体安全治理效率

建议行动清单

1. 核验法规正式文本与适用性

2. 梳理重点监管对象

3. 开展信息系统安全合规差距评估

4. 建立检查资料清单和迎检预案

5. 统筹多领域安全合规治理,纳入年度安全治理规划