文章总结: 2026年上半年网安执法呈现五大特点:差异化执法机制成型,数据安全成为核心监管抓手,整改落实不到位问题突出,医疗与金融行业重点监管,紧盯新型与跨境风险。新修订《网络安全法》实施后,执法力度加大,数据出境出现千万级处罚,AI内容治理成为新增重点。建议企业加强数据全生命周期管理,落实整改闭环,关注跨境合规。 综合评分: 85 文章分类: 政策法规,数据安全,网络安全,应急响应,安全运营
2026年上半年网安执法趋势深度盘点
小编 小编
虎符智库
2026年7月31日 18:43 北京
在小说阅读器读本章
去阅读
2026年1月1日,新修订的《网络安全法》正式施行,国家网信、公安、金融监管等部门以新法为遵循,聚焦关键信息基础设施、重要数据及新兴技术应用,全面加大监管执法力度。
我们梳理了2026年上半年典型执法案例30余起,覆盖传统互联网企业、金融、医疗、工业制造、地方国有企业、支付机构、AI内容平台等多个行业领域。
从案件分布看,网络安全类案例数量最多,占比接近半数;数据安全类位列第二;个人信息保护、AI生成内容治理已成为监管新增重点。
结合上半年公开案例系统梳理,本次执法主要呈现五大特点。
一、宽严相济:差异化执法机制成型
在持续强化执法威慑的同时,监管部门逐步建立差异化执法机制,在严格惩治严重违法行为的基础上,对轻微违法及首次违规行为依法减轻处罚,推动形成分层分类的执法结构。一方面,对平台型企业及涉及数据安全、内容安全的严重违法行为依法实施高额处罚乃至顶格惩戒,抬高违法成本、强化执法震慑。例如,快手平台因系统性内容与安全管理缺陷被处以1.191亿元罚款,上海携程因违法出境个人信息被重罚1000万元,体现出对重大违法行为的从严治理导向。另一方面,对于首次发生、危害后果较轻且能够及时完成整改的主体,监管部门多采用免罚、从轻处罚方式,并结合责令整改、约谈等手段督促纠偏,引导主体提升合规水平,精准治理导向更加明确。总体来看,该机制与顶格惩戒形成互补,共同构成以风险分级为基础的结构化执法体系,体现出执法从单一惩罚导向向精准治理与分类施策并重的演进趋势。
二、数据安全:核心监管抓手
数据安全已从单纯技术问题升级为执法核心领域,企业数据安全落实成效,成为评判其网络安全合规水平与风险管控能力的关键标准。上半年案件中,数据安全类违规问题占比第二高,且呈现治理深化态势。各行业数据违规行为表现形式各异,但根源均为企业数据治理能力薄弱,核心症结在于数据全生命周期保护机制缺位。此外,监管视线还从企业内部延伸至外部生态。如泉州银行违规点在于”第三方合作数据安全风险管控不到位”;网易支付则因业务数据全生命周期管控不力受罚。从执法情况看,数据安全风险在医疗、金融等高敏感行业尤为突出。医疗领域中,包头某医院信息系统存在未授权访问漏洞,造成用户信息泄露,医院及第三方运维单位均未依法履行数据安全保护义务。金融领域内,数据安全已深度融入监管处罚体系,并与机构经营合规考核深度挂钩。北京农村商业银行因数据全生命周期管理存在系统性漏洞,未落实数据安全主体责任,被罚款100万元;湖北银行、重庆九龙坡民泰村镇银行等案例也印证,数据安全表现已成为评估金融机构风险治理能力的重要维度。上半年执法实践清晰表明:数据安全的监管定位已发生实质转变,它不再只是网络安全框架下的细分技术板块,而是当前网络安全执法体系中规则最完善、监管力度最强的核心环节。
三、「整改落实不到位」与「带病运行」
多起案件反映出,各类主体、基层单位普遍存在安全隐患整改滞后、执行不力等问题。具体来看,这一问题并不局限于单一行业,而是广泛分布于医疗、工业企业及地方单位等多个领域,主要表现为收到通报后拒不整改、接到风险提示拖延处置、信息系统长期”带病运行”等。从执法过程看,部分单位已在前期检查或巡查中被发现存在高危漏洞或安全隐患,并收到整改要求,但在后续”回头看”或复查过程中,仍未完成有效修复,甚至长期维持不安全运行状态。例如,湖南怀化两家医疗机构在此前已被通报存在网络安全漏洞的情况下,未按要求落实整改措施,业务系统持续”带病运行”;山东枣庄某化工企业收到风险提示函后,未彻底修复网站漏洞,导致隐患长期存在并被依法处理;浙江苍南某单位多次检出中高危漏洞仍未完成整改,且存在安全设备维护不到位、病毒库未更新等问题,反映出其整体安全管理体系失效。
这一现象表明当前网络安全执法正强化”闭环治理”导向,即从”发现问题”转向”整改落实”,从”风险提示”延伸至”结果验证”。”整改不到位”不仅是高频违规表现,更是当前执法体系推动责任落实的重要切入点。
四、医疗与金融:高敏感行业重点监管
医疗与金融作为汇聚海量高敏感、高价值数据的民生支柱行业,在上半年公开案例中占比接近半数,惩戒力度显著高于其他传统行业。医疗领域案件涉及山南、焦作、包头、湖南怀化等地多家医疗机构;金融领域覆盖国有及股份制银行、村镇银行、支付机构等业态,涉及邢台银行、北京农村商业银行、湖北银行、重庆九龙坡民泰村镇银行、山东运达支付等主体。针对两大行业的查处频次、处罚金额均显著高于一般企业,金融领域惩戒力度尤为突出。
此举体现监管资源持续向高敏感数据行业倾斜。医疗行业汇聚海量健康数据、诊疗信息、生物特征及个人身份信息,但普遍存在信息化基础薄弱、安全运维能力不足等短板,属于网络安全高风险领域。随着数字金融快速发展,网络安全、数据安全与反洗钱、消费者权益保护、金融稳定深度融合,监管对金融机构安全治理的标准持续提升。
五、紧盯新型与跨境风险
随着新修订《网络安全法》的深入实施,监管行动加速向新技术、跨域场景拓展。执法部门通过专项行动与典型案件相结合的方式,全面覆盖跨境网络攻击、数据违规流转、AI内容生态三大新型领域,强化对新型风险的快速处置能力,展现出适配技术发展、预判新兴风险的灵活性与前瞻性。
监管范围已从传统的深度伪造、虚假信息管控,全面延伸至对AI批量生成低质内容的常态化治理。在”清朗·2026″专项行动期间,执法部门严厉打击利用AI批量制作、传播低俗违规内容的”数字泔水”及恶意引流乱象,集中处置违规账号3.9万个、清理违法违规信息70.8万条,实现对新技术滥用风险的快速识别与精准阻断。
数据出境首次出现”千万级”处罚。跨境风险不再作为独立执法板块,而是全面融入网络攻击防护、数据安全治理、平台生态监管全流程。上半年具有代表性的风向标事件是上海携程因未落实数据出境安全评估、违法出境个人信息被处以1000万元罚款,标志着国内数据跨境监管已全面进入”实质性重罚”阶段。
结合境外典型案例(如欧盟对Yango违规跨境输俄罚款8.01亿元、韩国电商Coupang泄露国民信息罚款27.86亿元、通用汽车违规售卖驾驶数据等),国内外监管均对”未经授权采集、违法跨境传输、侵害消费者隐私”等行为进行顶格惩处,境内外联动合规已成为出海及跨国企业的必修内容。
附:2026年上半年网络安全等领域执法主要案例
执法案例主要包括网络安全领域、数据安全领域、个人信息保护领域以及人工智能内容生成领域。
网络安全领域
⑴ 邢台银行股份有限公司因信息安全管理不到位被罚30万元。
2026年1月,国家金融监督管理总局河北监管局发布行政处罚公开信息,对邢台银行股份有限公司信息安全管理违规问题作出监管处罚。经查,邢台银行在日常经营过程中存在信息安全管理不到位问题,导致银行业务系统、客户信息及金融交易数据面临非法访问、信息泄露、系统受损等多重安全风险。依据相关法律法规,国家金融监督管理总局河北监管局对邢台银行股份有限公司处以30万元罚款,对负有管理责任的郑永给予警告的行政处罚。该违规行为违反《中华人民共和国网络安全法》第二十一条关于网络运营者应当落实安全管理制度、技术防护措施等网络安全保护义务的规定,以及《中华人民共和国银行业监督管理法》中金融机构需遵守审慎经营规则的相关条款。
⑵ 山南市某医院因不履行网络安全保护义务被约谈。
2026年1月,山南市委网信办、山南市公安局针对山南市某医院网络安全违规问题开展专项处置,依法对该院网络安全责任人实施行政约谈。经查,该医院未严格落实网络安全主体责任,其运营的小程序存在网络安全漏洞且未按要求完成隐患整改,未落实必要的网络安全技术防护措施,同时未依法履行公安机关网络安全备案义务,存在多项网络安全管理漏洞,易引发系统入侵、数据泄露、非法访问等网络安全风险,严重威胁医疗数据及患者个人信息安全。依据相关法律法规,监管部门对该院网络安全负责人开展约谈普法,督促其限期整改。该违规行为违反《中华人民共和国网络安全法》第二十一条、第二十五条关于网络运营者落实网络安全管理制度、技术防护措施、做好网络安全运维管理的义务规定。
⑶ 重庆九龙坡民泰村镇银行因多项违规被罚113.8万元并追责相关负责人。
2026年1月,中国人民银行重庆市分行公示行政处罚决定信息。经查,该行存在违反金融统计管理规定、违反账户管理规定、违反网络安全管理规定、违反数据安全管理规定等问题,造成网络安全、数据安全、个人信用信息保护及反洗钱风控等多重安全隐患。依据相关法律法规,中国人民银行重庆市分行对重庆九龙坡民泰村镇银行股份有限公司作出警告、罚款113.8万元的行政处罚;同时对相关责任人予以追责,其中时任市场管理部副总经理(主持工作)黄某莹、市场管理部业务发展管理岗员工曾某分别被罚款1.1万元,时任风险合规部(原风险管理部)总经理常某兰被罚款1.3万元。该行上述行为分别违反《中华人民共和国网络安全法》第二十一条关于网络运营者安全防护义务的规定、《中华人民共和国数据安全法》第二十七条关于全流程数据安全管理义务的规定,未严格落实金融机构合规经营、网络安全、数据安全及信用信息保护的主体责任。
⑷ 枣庄某化工厂因未彻底整改安全漏洞被警告并限期改正。
2026年1月披露,当地公安机关对山东枣庄市峄城区某化工企业网络安全违规问题作出监管处罚。经查,该化工企业官方网站长期存在网络安全漏洞,在公安机关下发风险提示函后仍消极应对、未彻底完成隐患整改;同时未建立健全网络安全管理制度,未常态化开展网络漏洞扫描工作,未依法落实防范计算机病毒、网络攻击、网络侵入等网络安全防护技术措施,长期放任安全隐患留存,存在较高的数据泄露风险。依据相关规定,当地公安机关依法责令该企业限期整改,并予以警告的行政处罚。该违规行为违反《中华人民共和国网络安全法》第二十一条关于网络运营者应当制定网络安全管理制度、落实安全防护技术措施、主动排查整改网络安全漏洞的义务规定,未切实履行企业网络安全主体责任。
⑸ 浙江乐清某企业因未处置系统漏洞被约谈并限期改正。
2026年1月,乐清市网信办根据网络巡查线索发现,属地某企业所属网站子页面遭非法篡改,被植入非法借贷广告内容,造成不良网络影响。经查,该企业未严格履行网络安全保护主体责任,存在系统漏洞未及时排查处置、未部署有效防护手段防范网络攻击等问题,因安全防护缺位导致网站被非法入侵篡改。依据相关规定,乐清市网信办对该企业负责人开展约谈,并责令其限期完成全面整改,彻底修复安全漏洞。该违规行为违反《中华人民共和国网络安全法》第二十一条关于网络运营者应当落实网络安全管理制度、及时处置系统漏洞、采取技术措施防范网络攻击与非法入侵的义务规定未得到有效执行,企业网络安全主体责任落实不到位。
⑹ 重庆长寿某国有企业网络安全履职不到位被依法警告处罚。
2026年1月,在市级网信部门指导下,重庆市长寿区网信办依法查处属地某国有企业网络安全违规案件。经查,该企业未严格履行网络安全保护主体责任,其建设运营的信息系统存在多项安全隐患:系统存在弱口令漏洞,网络日志留存不符合法律法规要求,防火墙访问控制策略未严格遵循最小化访问原则,整体网络安全防护与运维管理不规范,安全管控存在明显漏洞,易引发非法访问、数据泄露等网络安全风险。长寿区网信办依法对该企业作出责令限期整改、给予警告的行政处罚。该行为违反《中华人民共和国网络安全法》第二十三条关于网络运营者应当按照网络安全等级保护制度要求履行安全保护义务、落实安全管理制度与技术防护措施的规定,同时违反第六十一条关于网络运营者不落实网络安全防护义务的行政处罚条款,未切实落实企业网络安全常态化防护与合规管理主体责任。
⑺ 浙江苍南某单位网络防护履职不到位被约谈并限期整改。
2026年2月,苍南县网信办依托网络安全巡查线索排查发现,属地某单位所属信息系统多次检出中高危安全漏洞,网络安全风险隐患突出。经查,该单位未严格履行网络安全保护主体责任,网络安全管理制度落实流于形式,安全防护体系建设不完善,存在安全设备维保过期、未及时更新病毒库及防护规则库等问题,无法有效抵御网络攻击、防范系统安全风险,导致系统长期存在中高危漏洞且未及时整改,严重影响信息系统安全稳定运行。依据相关规定,苍南县网信办对该单位相关负责人进行约谈,并责令其限期完成全面整改。该行为违反《中华人民共和国网络安全法》第二十一条关于网络运营者应当建立健全网络安全管理制度、落实安全防护技术措施、常态化开展安全运维与风险排查的义务规定,未切实落实单位网络安全主体责任。
⑻ 焦作市某医院未履行数据安全保护义务,因存在多项安全隐患被处罚。
2026年2月,焦作市互联网信息办公室发布处罚公示,对辖区内某医院数据安全与网络安全违规问题作出监管处罚。经查,该医院未严格履行数据安全保护义务,其运营的信息系统存在高危安全漏洞,造成个人健康医疗数据暴露;同时未按规定留存网络运行日志,未采取有效技术防护措施抵御网络攻击,致使院内终端计算机感染远控木马病毒,存在严重的数据泄露、系统被非法控制等多重安全风险,严重危害患者医疗隐私与数据安全。依据《中华人民共和国数据安全法》相关规定,焦作市互联网信息办公室依法对该医院作出责令改正、给予警告并罚款的行政处罚。该行为违反《中华人民共和国数据安全法》第二十七条关于数据处理者应当建立健全全流程数据安全管理制度、落实安全保护技术措施以保障数据安全的义务规定,未切实履行医疗机构数据安全与网络安全主体责任。
⑼ 快手平台因直播内容违规及履职不到位被罚1.191亿元并追责相关人员。
2026年2月披露,北京市互联网信息办公室依法对快手平台网络安全及内容合规违规问题立案查处。经查,快手平台未严格履行网络运营主体责任与网络安全保护义务,平台内长期存在大量色情低俗直播违规内容,社会影响恶劣;同时平台安全运维管理存在严重漏洞,未及时排查处置系统安全风险,未建立健全有效的内容巡查与处置机制,对用户发布的违法违规内容未第一时间采取停止传输、清除等管控措施,违规情节严重,严重扰乱网络传播秩序、破坏清朗网络生态。依据《中华人民共和国网络安全法》《中华人民共和国行政处罚法》等相关法律法规,北京市互联网信息办公室依法对快手公司作出警告、罚款1.191亿元的行政处罚。同时责令其限期全面整改,依规处置违规账号,并对相关责任人从严追责问责。该违规行为违反《中华人民共和国网络安全法》关于网络运营者应当落实网络安全保护义务、及时消除系统安全隐患、有效管控处置违法违规信息的相关规定,充分暴露出平台合规管理体系不完善、安全防护机制不健全、内容审核管控缺位,未切实履行网络内容管理与网络安全主体责任。
⑽ 西安某公司遭境外恶意地址攻击被罚款,法定代表人被约谈。
2026年3月,西安市网信部门对西安某电子科技有限公司数据安全违规问题作出行政处罚及监管处置。经查,该公司未严格履行数据安全保护义务,在系统上线调试阶段未采取有效的安全防护与加固措施,致使系统存在未授权访问漏洞,遭到境外恶意网络地址攻击,产生数据泄露隐患,对企业数据安全及相关用户权益造成安全威胁。依据相关规定,西安市网信部门依法对该公司作出警告并处罚款的行政处罚,同时对公司法定代表人开展执法约谈,责令其限期完成全面整改,彻底消除安全隐患。该违规行为违反《中华人民共和国数据安全法》第二十七条关于数据处理者应当建立健全全流程数据安全管理制度、采取相应技术措施保障数据安全的义务规定,未切实落实企业数据安全主体责任。
⑾ 湖南怀化两医疗机构”带病运行”被处罚并限期改正。
2026年3月,怀化沅陵县公安局网安大队在网络安全隐患整改”回头看”专项检查中,查处辖区两家医疗机构网络安全违规案件。经查,两家医疗机构在前期被通报存在网络安全漏洞后,消极应付隐患整改工作,长期拖延拒不落实整改措施,相关业务系统持续”带病运行”,始终存在患者隐私信息泄露的安全隐患,严重威胁患者个人隐私安全与医疗数据安全。依据相关规定,沅陵县公安局网安大队对两家涉事医疗机构作出行政处罚,责令其立即停止违规行为,限期完成全面整改,彻底清除安全隐患。该违规行为违反《计算机信息系统安全保护条例》第二十条第四项关于主体接到公安机关安全整改通知后需按期完成安全隐患整改、保障信息系统安全运行的规定,属于拒不落实网络安全整改要求、危害计算机信息系统安全的违规情形,未切实履行医疗机构网络安全主体责任。
⑿ 鄂尔多斯某煤矿因企业网站遭恶意篡改被当地网信办处罚。
2026年6月17日,鄂尔多斯市互联网信息办公室发布执法处置结果,对属地一家煤矿企业作出行政警告行政处罚。此前检查发现该企业官网遭网络攻击篡改,访问时自动跳转至色情页面;经立案勘验、问询查实,企业未履行网络安全保护义务,网站存在高危文件上传漏洞,缺失防入侵、防篡改防护措施,服务器日志留存不足六个月,运维管理疏漏导致后台被植入恶意代码。上述行为违反《中华人民共和国网络安全法》第二十三条、第四十九条。鄂尔多斯市网信办依据《网络安全法》《互联网信息服务管理办法》对企业予以警告;执法部门同步约谈企业负责人与运维人员,下达《责令改正通知书》,要求清除违规链接、修复系统漏洞、完善长效网络安全管理机制并按期提交整改复核材料。(来源:网信鄂尔多斯)
⒀ 河南某网络科技公司内容管控失职被郑州网信办约谈整改、关停网站。
2026年6月18日,网信郑州发布”清朗·利剑”网络执法专项行动典型案例,对河南某网络科技有限公司依法开展执法处置。在”清朗·利剑”网络执法专项行动中发现,该企业网络安全主体意识薄弱,未严格履行网络信息内容管理主体责任,运营的网站平台内容审核管控机制落实不到位,致使平台注册账号违规发布有害信息。该行为违反《中华人民共和国网络安全法》《网络信息内容生态治理规定》《互联网信息服务管理办法》相关内容管控与平台治理规定。郑州市网信办依法对该公司进行约谈、责令限期改正,并依法关停涉事网站。
⒁ 郑州某咨询管理公司因多项网络数据安全问题被网信办处罚。
2026年6月18日,网信郑州通报”清朗·利剑”网络执法专项行动典型案例,其中,郑州市互联网信息办公室对郑州某咨询管理有限公司作出行政处罚。在”清朗·利剑”网络执法专项行动中发现,该企业网络安全意识薄弱,内部系统存在弱口令漏洞未及时排查处置,同时未落实数据分类、重要数据备份与加密等安全防护措施,监管部门对其予以警告并处罚款。该企业上述行为违反《中华人民共和国网络安全法》关于网络运营者履行网络与数据安全保护义务的相关规定,郑州市网信办结合”清朗·利剑”专项行动执法要求作出本次处罚。(来源:网信郑州)
⒂ 江苏太仓农村商业银行多项违规被罚款164.83万元,相关责任人同步追责。
2026年4月27日,中国人民银行苏州市分行发布行政处罚信息,对江苏太仓农村商业银行股份有限公司及两名部门时任负责人作出行政处罚,处罚信息公示期限为五年。经查,江苏太仓农村商业银行股份有限公司存在违反网络安全管理规定、违反数据安全管理规定等十项违法违规行为。针对上述多项违规问题,中国人民银行苏州市分行依法对该行给予警告,并处164.83万元罚款。时任该行科技信息部秦某,对机构违反网络安全管理规定行为负有责任,被罚款1.5万元。该机构上述行为违反《网络安全法》《数据安全法》《中国人民银行法》及金融统计、征信、支付结算相关监管规定。(来源:中国人民银行苏州市分行)
⒃ 中国建设银行股份有限公司南通分行多项违规被警告通报、没收违法所得并罚款。
2026年4月22日,中国人民银行南通市分行发布行政处罚信息,对中国建设银行股份有限公司南通分行作出行政处罚,处罚信息公示期限为五年。经查,中国建设银行股份有限公司南通分行存在违反网络安全管理规定等九项违法违规行为。针对上述多项违规问题,中国人民银行南通市分行依法对该行予以警告、通报批评,没收违法所得13561.27元,并处139.78万元罚款。该机构上述行为违反《网络安全法》《中国人民银行法》相关监管规定。(来源:中国人民银行南通市分行)
数据安全领域
⑴ 包头某医院数据存在泄露风险,被警告并限期改正。
2026年1月,当地网信部门披露行政处罚相关情况,针对包头某医院及合作科技企业网络与数据安全违规问题作出监管处置。经查,该医院运营的信息系统存在未授权访问漏洞,致使用户个人信息暴露于互联网,存在极大的信息泄露安全风险。涉事医院信息系统由内蒙古某科技有限责任公司负责开发运维,系统源代码存在逻辑缺陷,且涉事医院及运维企业均未严格履行网络安全、数据安全保护主体责任,未采取必要有效的技术防护措施保障系统运行与数据安全,持续存在敏感个人信息泄露隐患。依据相关法律法规,当地网信部门依法对涉事医院及运维企业作出责令改正、给予警告的行政处罚。该违规行为违反了《中华人民共和国网络安全法》第二十一条关于网络运营者需落实网络安全防护管理义务、防范未授权访问风险的相关规定,以及《中华人民共和国数据安全法》第二十七条关于数据处理者建立全流程数据安全管理制度、落实安全保护技术措施的义务规定,未切实落实医疗行业网络与数据安全主体责任。
⑵ 青岛网络运营者不履行数据安全保护义务被行政处罚。
2026年1月媒体披露,胶州市公安局在”冬季守护”专项巡查整治工作中,查处一起网络运营者不履行数据安全保护义务的违法案件。经查,涉事某技术公司作为网络数据处理主体,在为合作单位提供系统运行及运维服务期间,未严格按照法律法规及合同约定落实数据安全保护责任,在数据处理全流程中未采取必要、有效的技术防护措施,致使系统数据长期存在泄露风险,无法保障数据处理活动安全合规开展。依据相关规定,胶州市公安局对该技术公司作出行政处罚,并责令其限期完成全面整改,彻底消除数据安全隐患。该违规行为违反《网络数据安全管理条例》关于网络数据处理者应当落实安全防护措施、规范开展数据处理活动、全面履行数据安全保护义务的相关规定,未切实落实企业数据安全运营与合规管理主体责任。
⑶ 湖南某公司数据库暴露公网被罚15万元并追责两名负责人。
2026年1月,湖南省网信部门对湖南某信息公司网络安全与数据安全违规问题作出行政处罚。经查,该公司未依法履行网络安全和数据安全保护义务,内部网络安全和数据安全管理制度不健全;相关工作人员为图工作便利,违规开启公司ES数据库公共互联网访问端口且未及时关闭,导致数据库数据暴露于公网并造成部分数据泄露;同时,该公司未按法定期限留存网络日志、未落实有效的安全防护措施,形成持续性数据泄露风险,严重危害网络数据安全。依据相关规定,湖南省网信办对该公司作出警告处罚,并处以15万元罚款,对主管人员处以2万元罚款,对直接责任人员处以1万元罚款。该违规行为违反《中华人民共和国数据安全法》第二十七条关于数据处理者应当建立健全全流程数据安全管理制度、落实安全保护技术措施的义务规定,以及《湖南省网络安全和信息化条例》第二十六条关于网络运营者落实数据安全保护、规范网络端口管理、留存网络日志的相关要求,未切实落实企业网络与数据安全主体责任。
⑷ 湖南某科技公司违规分包数据且监督缺位被依法处罚。
2026年1月,网信湖南通报湖南省首例依据《网络数据安全管理条例》查处的数据安全典型违法案件。经查,属地某科技公司作为数据处理主体,未严格履行网络数据安全保护与委托管理主体责任,在未经委托方同意的情况下擅自开展数据分包业务,私自向合作信息公司流转、提供用户个人信息数据;同时,未对接收方的数据安全防护能力、数据处理合规情况开展持续性监督核查,分包数据安全管控流于形式,存在极大个人信息泄露与数据滥用风险,严重违反数据委托处理与分包管理合规要求。依据相关规定,湖南省网信办对该涉事科技公司作出警告行政处罚,并处以30万元罚款,对主管人员处以3万元罚款。该案件为湖南省网信办落地《网络数据安全管理条例》的首例典型案例。该违规行为违反《网络数据安全管理条例》关于数据处理者委托、分包数据处理业务的合规管理规定,未落实数据流转全流程安全管控与监督义务,未切实履行企业网络数据安全主体责任。
⑸ 北京农村商业银行数据安全违规被罚100万元并追责两名负责人。
2026年2月,中国人民银行北京市分行发布行政处罚公开信息,对北京农村商业银行股份有限公司数据安全管理违规问题作出监管处罚。经查,北京农村商业银行在内部管理与执行环节存在明显短板,数据全生命周期安全保护存在漏洞,未严格落实数据安全主体责任,存在数据安全管理不合规问题,极易引发数据泄露、数据滥用、数据损毁等安全风险。依据相关法律法规,中国人民银行北京市分行对北京农村商业银行股份有限公司处以100万元罚款,对该违规行为负有直接责任的两名相关负责人分别给予14万元罚款的行政处罚。该违规行为违反《中华人民共和国数据安全法》关于数据处理者应当建立健全全流程数据安全管理制度、落实数据安全保护义务的相关规定,以及金融行业数据安全审慎监管相关管理要求。
⑹ 山东运达支付有限公司因多项违规被罚45万元 涉数据安全管理违规。
2026年2月,据移动支付网消息,中国人民银行山东省分行公示行政处罚,对山东运达支付有限公司作出行政处罚决定,就其多项违法违规经营行为实施监管处罚。经查,该支付机构合规管理体系不健全,日常业务运营管控存在漏洞,存在多项违规问题,具体包括违反数据安全管理规定、数据安全管控缺位,扰乱支付行业合规经营秩序与数据安全管理秩序。依据相关法律法规,中国人民银行山东省分行依法对山东运达支付有限公司予以警告,没收违法所得343.15元,并处45万元罚款。该公司上述行为违反《中华人民共和国数据安全法》及支付清算、特约商户管理等金融监管相关规定,未严格落实支付机构合规经营、业务风控及数据安全保护主体责任。
⑺ 湖北银行股份有限公司因多项违规行为被警告并罚款249.9万元。
2026年3月,中国人民银行湖北省分行发布行政处罚公示,对湖北银行股份有限公司多项违法违规行为实施监管处罚。经查,该行存在违反网络安全、数据安全管理相关规定,未落实安全管理主体责任等多项违规问题。依据相关法律法规,中国人民银行湖北省分行依法对湖北银行股份有限公司作出警告并罚款249.9万元的行政处罚。该行上述行为分别违反《中华人民共和国网络安全法》《中华人民共和国数据安全法》等相关规定,未严格落实金融机构合规经营、风险防控、网络数据安全及信用信息保护主体责任。
⑻ 泉州银行股份有限公司因数据安全风险被处罚625万元罚款。
2026年5月11日,国家金融监督管理总局泉州监管分局发布行政处罚公示信息,对泉州银行股份有限公司及相关责任人作出行政处罚。因该行存在第三方合作数据安全风险管控不到位等八项违法违规行为,监管部门对机构合计处以625万元罚款;同步落实”双罚制”,林堃铭被终身禁业,杨伟、骆雪如、陈晓春三人分别被警告并各罚款5万元。其中,第三方合作数据安全管控缺位行为违反《银行保险机构数据安全管理办法》《银行保险机构信息科技外包风险监管办法》中关于金融机构第三方合作数据安全主体责任的相关规定,监管部门依据银行业监管相关法规作出本次处罚。(来源:国家金融监督管理总局)
⑼ 福建仙游农村商业银行股份有限公司遭80.5万元行政处罚。
2026年5月12日,中国人民银行莆田市分行公示行政处罚信息,对福建仙游农村商业银行股份有限公司作出行政处罚。经查,该机构存在违反信用信息管理、金融统计、账户管理、数据安全管理规定,未落实客户尽职调查、可疑交易报告义务,为身份不明客户提供服务等七项违法违规行为,监管部门对其予以警告,并处80.5万元罚款。其中,违反数据安全管理规定行为违反《中国人民银行业务领域数据安全管理办法》相关要求,中国人民银行莆田市分行依据《数据安全法》作出本次处罚。(来源:中国人民银行福建省分行)
⑽ 网易支付(杭州)有限公司因数据安全违规遭中国人民银行浙江省分行220.4万元处罚。
2026年6月2日,中国人民银行浙江省分行对网易支付(杭州)有限公司及相关责任人余某作出行政处罚。因网易支付存在违反账户管理规定、违反清算管理规定、违反数据安全管理规定、未按规定开展客户尽职调查四类违规行为,监管部门对机构予以警告并罚款220.4万元;技术中心员工余某因对公司数据安全违规负有责任,被罚款4.5万元。该行为违反《中国人民银行业务领域数据安全管理办法》中关于支付机构业务数据全生命周期安全管控的相关规定,同时违背《非银行支付机构监督管理条例》《数据安全法》对金融个人信息保护的法定要求。
⑾ 云霄县农村信用合作联社遭77.15万元行政处罚。
2026年6月8日,中国人民银行漳州市分行公示行政处罚信息,对云霄县农村信用合作联社作出处罚。因该机构存在违反金融统计、账户管理、收单业务、数据安全管理、人民币流通、反假货币、信用信息采集管理规定,以及未按规定开展客户尽职调查等八项违法违规行为,监管部门对其予以警告,并处77.15万元罚款。其中,违反数据安全管理规定的行为违反《中国人民银行业务领域数据安全管理办法》相关要求,中国人民银行漳州市分行依据《数据安全法》《中国人民银行法》《反洗钱法》等法规作出本次处罚。(来源:中国人民银行福建省分行)
⑿ 上饶余干某企业遭上饶市网信办数据安全行政处罚。
2026年6月12日,上饶市互联网信息办公室(网信上饶)发布通报,对余干县存在网络数据安全违法行为的一家企业实施行政处罚。该企业未依法履行数据安全保护义务、未落实网络安全等级保护制度,存在敏感信息明文存储、服务器日志留存周期不足六个月等多项违规问题,监管部门对其作出警告并处罚款的处理。上述行为违反《中华人民共和国数据安全法》第二十七条、第二十九条相关规定,上饶市网信办依据《中华人民共和国数据安全法》第四十五条作出本次行政处罚。(来源:网信上饶)
个人信息保护领域
⑴ 山东荣成某加油站未履行个人信息保护义务被处罚。
2026年2月披露,当地公安机关查处山东荣成市某加油站个人信息保护违规案件。经查,该加油站在上线运营”智慧油站”应用程序期间,未依法履行个人信息保护义务,存在未经授权擅自收集、存储用户个人信息的违规行为,同时未落实加密、去标识化等必要的数据安全技术防护措施,无法有效防范用户个人信息泄露风险,侵害用户个人信息合法权益。依据相关规定,当地公安机关依法对该加油站的违法违规行为作出行政处罚。该违规行为违反《中华人民共和国个人信息保护法》关于个人信息处理者应当合规收集、存储个人信息,落实安全防护技术措施、保障个人信息安全的义务要求,未切实履行个人信息保护主体责任。
⑵ 泉州某单位停车管理系统疏于个人信息防护遭公安网安部门处罚。
2026年6月12日,公安部网安局发布”护网—2026″专项行动案例,披露福建泉州网安部门查处一起停车管理系统数据安全违法案件。涉事单位运营停车管理系统,存储处理车主手机号、车牌、身份证号等大量个人信息,但未建立个人信息内部管理制度、未实施加密与去标识化等安全防护技术措施,存在公民个人信息泄露、被窃取的重大安全风险。属地公安机关依据《个人信息保护法》对该单位作出行政处罚。该单位行为违反《中华人民共和国个人信息保护法》第五十一条、第五十七条关于个人信息处理者安全保障、安全事件应急处置的法定要求,公安部门结合”护网”专项行动开展执法查处。(来源:公安部网安局)
⑶ 上海携程商务有限公司因违反个人信息保护法被处罚1000万元。
2026年6月13日,网信上海发布通报,在国家网信办指导下,上海市网信办对上海携程商务有限公司作出行政处罚。因该公司未落实数据出境安全评估要求、违法出境个人信息,监管部门对其处以1000万元罚款,并责令限期改正。涉事企业收到处罚后积极配合,全面推进整改工作。该行为违反《中华人民共和国个人信息保护法》中个人信息跨境传输、出境安全评估相关规定,上海市网信办依据《个人信息保护法》对应条款作出本次处罚。(来源:网信上海)
人工智能生成合成领域
⑴ AI生成传播”数字泔水”干扰网络生态 近4万账号被处置。
2026年3月披露,中央网信办组织开展”清朗·2026年营造喜庆祥和春节网络环境”专项行动,集中整治网络生态突出乱象,着力规范网络传播秩序、净化节日网络环境。经查,网络平台部分账号存在利用AI技术批量生成、传播逻辑混乱、价值空洞、同质化严重的低质”数字泔水”内容,同时伴随恶意挑动负面情绪、炮制发布不实信息、为各类违法违规活动引流等违规行为,严重扰乱正常网络传播秩序,破坏清朗网络生态环境。针对上述网络乱象,中央网信办组织开展专项清理整治,全面排查处置违规账号与不良信息。截至通报时点,已依法依约处置违规账号3.9万余个,清理各类违法违规信息70.8万余条,有效整治AI乱象、遏制不良网络内容传播蔓延。该类行为违反网络生态治理相关法律法规及互联网信息服务管理规定,违背网络内容真实、合法、健康的发布传播要求,扰乱公共网络秩序,相关主体未依法履行网络内容合规发布、维护良好网络生态的责任。
境外重点案例
⑴ 韩国乐天信用卡违反个人信息保护规定,被处罚超4400万元。
2026年3月,韩国个人信息保护委员会(PIPC)依法对乐天信用卡作出重大行政处罚,针对其个人信息保护履职不到位、引发大规模用户信息泄露的违规行为予以严惩,合计罚款96.2亿韩元(约合人民币4425.6万元),并下达整改命令与公开披露命令,责令企业全面整改个人信息保护体系。2025年9月,韩国金融监督院通报乐天信用卡存在个人信用信息泄露问题。经核查,该企业运营的在线简易支付系统遭受黑客攻击,造成297万名用户个人信用信息泄露,其中包含45万条用户居民注册号码(等同于国内居民身份证号)等核心敏感个人信息。依据韩国《个人信息保护法》相关规定,韩国个人信息保护委员会对乐天信用卡作出高额罚款及附加罚金的处罚,并要求其全面复盘个人信息处理全流程,优化个人信息保护体系,强化首席隐私官履职独立性与效能。
⑵ 打车应用Yango运营企业跨境违规传输用户数据,遭欧盟监管约8.01亿元重罚。
2026年5月9日,安全内参编译通报,由荷兰数据保护局牵头、芬兰与挪威监管机构联合开展调查,对打车应用Yango所属运营主体MLU B.V.处以1亿欧元(折合人民币约8.01亿元)罚款。经查,该企业在未达到《欧盟通用数据保护条例》法定防护标准、无法证明俄方机构不能接触欧盟用户信息的前提下,将欧洲乘客、司机的个人数据违规传输至俄罗斯。监管部门认为俄罗斯本地法律的数据保护水平不及欧盟,存在用户信息被不当调取的重大风险,同步责令企业立即终止向俄罗斯跨境传输欧洲用户数据。企业上述跨境数据处理行为违反《欧盟通用数据保护条例》中个人信息跨境传输安全评估、等效保护的强制性规定,本次处罚也是欧盟首起针对向俄罗斯传输用户数据作出的联合处罚裁决。
⑶ 通用汽车违规采集售卖用户驾驶位置数据,与加州监管和解被罚约8664万元。
2026年5月11日消息,跨国车企通用汽车与美国加州监管机构达成和解,同意支付1275万美元(折合人民币约8664万元),了结侵犯消费者隐私相关指控。经查,2020至2024年间,通用汽车依托OnStar车载服务,在未告知、未取得数百万消费者明确授权的前提下,收集用户精准定位、驾驶行为、姓名联系方式等敏感信息,并长期出售给Verisk、LexisNexis两家数据经纪商牟利;同时企业虚假承诺不对外售卖驾驶数据,存储用户信息远超业务必要期限,违背数据最小化、知情同意的法定要求。该行为违反《加州消费者隐私法案》关于数据收集告知、使用边界、存储时限、第三方数据传输授权的相关规定,本次和解为该法案落地五年多以来金额最高的处罚。
⑷ 韩国电商Coupang泄露全国超七成民众信息,合计被罚近28亿元。
2026年6月12日,韩国个人信息保护委员会对电商巨头Coupang Corp.开出合计6247亿韩元(约人民币27.86亿元)的史上最高单笔罚款。经查,该企业安全防护体系存在重大缺陷,仅遭遇简单黑客攻击即导致3750万名用户个人信息泄露,覆盖韩国总人口的72.67%,泄露内容包括姓名、手机号、配送地址等敏感信息,且事发六个月后才迟报泄露事故;同时,该企业未经授权采集千万级用户网络浏览行为数据,对违规广告合作方疏于管控,因多项违规行为叠加被分档处罚。此外,监管部门就其妨碍调查行为提起控告,并对其物流子公司追加隐私违规罚款。该企业上述行为违反《韩国个人信息保护法》中关于个人信息安全防护、泄露及时上报、用户授权采集、第三方合作管控等法定要求,监管部门依据该法按企业年度销售额比例核算并作出高额处罚。
新修订的《网络安全法》正式施行,推动网络安全执法进入全新阶段。当前,监管部门构建起宽严相济的差异化执法模式,坚持顶格惩戒与容错纠偏并举;数据安全已跃升为核心监管抓手,成为衡量企业风险治理能力的关键指标。针对隐患整改流于形式、系统”带病运行”等顽疾,监管部门持续强化闭环治理;执法资源重点向医疗、金融等高敏感行业倾斜,查处力度显著加大。与此同时,监管部门快速响应境外网络攻击、AI内容乱象等新型安全风险,监管前瞻性持续增强。
END
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:虎符智库 小编 小编《2026年上半年网安执法趋势深度盘点》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论