2026年8月6日,公安部公布《公安机关网络空间安全监督检查办法》(公安部令第176号,以下简称《办法》)。《办法》将于2026年10月1日起施行,2018年发布的《公安机关互联网安全监督检查规定》(公安部令第151号)届时同时废止。
从“互联网安全”到“网络空间安全”,变化不只体现在名称。《办法》明确,网络空间安全包括网络安全、数据安全和信息安全;监督检查对象覆盖网络运营者、数据处理者、个人信息处理者、网络产品和服务提供者等依法负有相关义务的主体;检查方式也进一步形成线上巡查、远程检测、现场检查和特定场景专项检查相衔接的机制。
对企业而言,真正需要改变的,不是等收到通知后临时补材料,而是让制度、资产、技术措施、运营记录和整改结果在日常状态下持续可见、可查、可追溯。
从“互联网安全”到“网络空间安全”
三方面变化值得关注
《办法》第二条、第六条明确,公安机关依法对网络运营者、数据处理者、个人信息处理者等履行网络安全、数据安全、信息安全义务的情况开展监督检查。具体对象还包括互联网服务提供者、公共上网服务提供者、关键信息基础设施运营者及其建设者、维护者,以及网络产品和服务提供者等。
这意味着,企业判断自身是否需要准备,不能只看“是不是互联网企业”,而应结合自身在网络运营、数据处理、个人信息处理、网络产品和服务提供等活动中的实际角色,识别适用义务与责任边界。
《办法》第七条列出十一项重点检查内容,既包括联网单位备案、管理制度、用户注册信息和上网日志留存、网络安全等级保护、关键信息基础设施保护,也包括病毒与攻击防护、漏洞隐患整改、公共信息服务内容防范、算法安全主体责任、数据安全和个人信息保护,以及依法提供技术支持和协助等事项。
需要注意的是,“重点检查”并不等于只有这些事项。企业仍应根据自身主体身份、业务类型和适用法律法规,完整梳理相关义务。
《办法》第四条规定,公安机关可以通过网络信息巡查、信息审核能力测试、漏洞扫描等方式开展线上巡查;设区的市级以上公安机关可以在法定条件和程序下,对关键信息基础设施以外的网络设施、信息系统开展漏洞探测、渗透性测试等远程检测。
其中,信息审核能力测试和规定范围内的远程检测均有相应提前告知要求;远程检测还应当遵守不得干扰、破坏正常运行等边界。线上巡查、远程检测发现风险隐患后,应当进行核查,必要时可通过现场检查开展线下核查。
同时,《办法》明确,对网络安全等级保护第三级及以上网络运营者、关键信息基础设施运营者,每年开展一次日常性的现场检查;如本年度其他主管部门已经开展现场检查,公安机关复用相关结果,不再重复开展日常性的现场检查。这里的“每年一次”有明确适用对象,不能泛化为所有企业。
结合《办法》条款,企业可以将准备工作归纳为四类治理结果。以下“四类”属于文章对企业行动的提炼,并非《办法》原有分类。
企业需要明确网络安全、数据安全和信息安全责任体系,核对联网单位备案、等级保护、关键信息基础设施保护等工作状态,并将制度要求落实到岗位、流程和日常操作中。对于涉及算法推荐、数据处理和个人信息处理的业务,还应根据具体适用规则梳理相应管理制度与技术措施。
防范计算机病毒、网络攻击和网络侵入,不能只停留在产品部署清单。企业需要能够说明资产是否纳管、策略是否生效、漏洞是否发现、风险是否分级、问题是否修复、修复后是否复核,以及异常行为能否被持续监测和及时处置。
制度文件、资产台账、用户注册信息和上网日志、等级保护材料、漏洞扫描与复测记录、风险评估报告、数据和个人信息保护材料、应急预案与演练记录等,应当按照适用要求持续形成、妥善留存并能够快速调取。
“做过”不等于“可证明”。只有责任人、执行时间、操作记录、问题清单、整改状态和验证结果能够对应起来,安全建设才真正具备检查响应和审计追溯能力。
《办法》明确,发现风险隐患后,公安机关应当督促指导被检查对象采取措施消除风险,并在监督检查记录中注明;对不依法履行相关义务的,依法追究责任。对于尚不构成违法犯罪的风险隐患,还可以依法采取提示函、通告等措施;在符合条文规定的情况下,可以开展约谈。
因此,企业需要把问题发现、责任分派、整改执行、复测验证和复盘改进串联起来,避免风险长期搁置或同类问题反复出现。
真正的准备,不是一摞材料
而是一套持续运行的治理机制
从企业视角看,《办法》带来的挑战可以集中为四个问题:
底数是否清楚:网络设施、信息系统、互联网暴露资产、数据资产、个人信息处理活动和关键业务是否有完整台账,变化能否及时同步?
风险是否闭环:漏洞、弱口令、恶意代码、异常访问和数据安全风险能否及时发现、分级处置、复核销项?
证据是否完整:制度、配置、日志、告警、工单、报告、演练和整改记录能否相互印证,并按需快速调取?
协同是否顺畅:安全、IT、数据、法务合规和业务部门能否在检查、事件处置和整改过程中形成统一接口?
如果这些问题只在检查前集中处理,企业往往会陷入“临时找资产、临时补制度、临时导日志、临时催整改”的被动局面。更稳妥的路径,是将检查要求转化为日常治理动作,让安全状态随时可看、风险过程随时可查、整改结果随时可证。
亚信安全:以“事前摸底—事中运营—事后闭环”支撑持续治理
政策要求不等于单一产品清单。企业应结合自身主体身份、业务范围、网络等级、数据处理活动和现有安全基础,选择适配的管理、技术和运营措施。
围绕《办法》关注的资产、漏洞、防护、监测、日志、数据、应急和整改等环节,亚信安全可通过“咨询评估+技术平台+运营服务”形成三段式支撑路径。
通过资产调查、基线核查、漏洞扫描和外部攻击面识别等方式,帮助企业梳理网络与信息系统边界,发现互联网暴露资产、影子资产、漏洞和配置风险,并结合适用条款建立主体、资产、制度、技术措施和证据材料之间的对应关系。
在相关场景中,可按需采用亚信安全外部攻击面管理平台EASM、漏洞扫描系统SpiderScan及专项安全服务,支持资产发现、风险识别、任务跟踪与复核验证。
针对终端、云主机、网络、身份、日志和数据等分散环节,企业需要将单点告警转化为可研判、可处置的安全事件。亚信安全可结合联动防御系统AI XDR、新一代终端安全TrustOne、DS云主机安全,以及身份访问、日志审计和数据安全等能力,按现有环境进行组合,支撑多源安全信息汇聚、关联分析、威胁发现和协同响应。
这一阶段的目标不是简单增加设备,而是让资产状态、策略运行、风险告警、处置动作与责任人形成持续关联。
通过风险评估、技术检测、应急演练、整改加固、复测验证和持续运营服务,帮助企业建立从问题发现到闭环销项的工作链,并在过程中沉淀资产台账、检测报告、告警记录、处置工单、审计日志、演练材料和整改结果。
亚信安全“智能安服”可结合企业实际,协助开展检查前自查、重点风险排查、整改路径设计和持续安全运营,提升企业对风险和证据的响应效率。具体产品、服务范围和技术边界,应以实际版本、部署环境及项目约定为准。
《办法》同时明确,公安机关开展监督检查不得向被检查对象收取费用,不得要求其购买、使用指定产品和服务。这也意味着,企业安全建设的出发点不应是为某次检查临时采购,而应是基于自身风险与法定义务,建立长期有效的治理机制。
从资产识别、风险发现,到监测处置、整改复核,再到证据沉淀和持续运营,真正有价值的安全能力,是让管理要求能够落到系统、流程和日常动作中。
从“临时迎检”转向“持续可证”,不仅是应对监督检查的准备,更是企业提升网络空间安全治理韧性的必经之路。
资料来源:公安部《公安机关网络空间安全监督检查办法(公安部令第176号)》