9月15日,国家网信办通过“网信中国”微信公众号通报了一批网络安全、数据安全及个人信息保护领域的执法典型案例。此次通报共涉及十起案件,覆盖网页篡改、恶意程序植入、数据窃取、个人信息泄露、违法收集使用个人信息、违规数据出境、AI生成合成内容标识缺失以及新技术新应用未经安全评估上线等多项违法违规行为。涉案主体涵盖电子制造、网络科技、数据服务、医疗机构、软件技术、房地产及人工智能服务等多个行业。
通报显示,全国网信系统近期持续加大在网络安全、数据安全和个人信息保护领域的执法力度,依据《网络安全法》《数据安全法》《个人信息保护法》《网络数据安全管理条例》等法律法规,对相关责任单位及直接负责的主管人员实施了责令改正、警告、罚款等行政处罚,部分涉嫌违法犯罪的人员已被移送公安机关。
在网络安全保护义务履行方面,上海某电子有限公司因长期忽视门户网站后台系统的管理员账号弱口令问题,未及时监测处置暴力破解等安全风险,导致网站源文件被植入恶意代码,通过搜索引擎检索时出现大量违法和不良信息。属地网信办已依法责令其改正并予以罚款。北京某网络科技有限公司运营的“某助手”应用程序拥有约35万用户,因疏于对应用程序及员工的管理,一名离职员工在离职前向该应用植入恶意程序,导致用户使用浏览器首页、搜索引擎及书签等功能时页面跳转至推广链接。属地网信办已对该企业予以罚款,并将涉案人员刘某涉嫌违法犯罪问题移送公安机关。
数据安全领域的两起案件涉及数据窃取与泄露风险。安徽某数据产业有限公司在开发“数字档案管理系统”过程中,使用存在未授权访问漏洞的ES开源版本,且开发测试完成后未及时删除测试数据,导致存储的2400余份审计报告、合同、会议纪要等内部文件被窃取,其中包含网络安全等级保护测评报告、立项及概算批复文件等敏感内容。属地网信办对该企业予以警告、罚款,并对直接负责的主管人员予以罚款。河南某医院体检系统因存在弱口令漏洞,经责令整改后复核发现,其网络防火墙、入侵防御系统、漏洞扫描工具、日志审计系统、数据库审计系统、堡垒机等安全设备均因授权过期而失效,网络系统终端仍存在700个安全漏洞,其中包括73个可被利用的高危漏洞,数据泄露风险未消除。属地网信办对该医院予以警告、罚款,并对直接负责的主管人员予以罚款,同时将相关情况通报属地卫生健康部门。
个人信息保护方面,多起案件涉及不同场景下的违规行为。广东某软件技术有限公司开发的“某盒子”硬件产品存在未授权访问漏洞,可在不经登录验证的情况下通过网页访问其4000端口控制台业务,查看车辆状态信息;用户绑定微信公众号后,其产品向公众号传输个人信息及查询车辆状态信息的过程中均未采取加密措施。属地网信办已依法责令其改正并予以警告。浙江某信息科技有限公司运营的某运动管理App在用户开启跑步功能时,以“防止作弊”为由强制要求一次性授予定位、电话、存储等多种权限,若用户不同意则拒绝提供跑步相关功能,未向不同场景用户提供差异化功能选择。属地网信办已责令其改正并予以警告。重庆某置业有限公司在办公场所安装10余处图像采集设备,收集、存储客户人脸信息5000余条,用于客户身份识别及与中介机构的匹配营销,但未真实、准确、完整告知客户收集目的、方式、用途,也未取得客户单独同意。属地网信办已责令其改正,予以警告、罚款处罚。
数据出境方面,上海某科技有限公司自2022年以来持续通过其Windows端应用程序,超范围收集用户使用其硬件产品的主机配置、使用时长、用户系统等信息,并将上述信息与用户注册时填写的姓名、手机号、邮箱、生日、密码等信息一并传输至境外数据中心。该企业在未依法申报数据出境安全评估的情况下向境外传输个人信息,违反《个人信息保护法》《促进和规范数据跨境流动规定》等法律规定。属地网信办已责令其改正并予以罚款。
人工智能领域的两起案件反映了监管对生成式AI服务合规性的关注。四川某科技有限公司运营的微信小程序提供AI文本对话、图片生成等服务,但未对生成合成内容添加显式标识,未在文件元数据中添加包含属性信息、服务提供者名称或编码、内容编号等制作要素信息的隐式标识,未在提供导出功能时添加显式标识,同时未按规定落实安全评估要求。网信部门已依法责令下线该小程序。江苏某科技股份有限公司运营的2个网站以“API中转站”方式调用多个大模型产品接口,提供对话、问答等服务,未按规定开展安全评估工作,存在内容安全风险。属地网信办已责令其改正、从严处理责任人,并予以警告处罚。
国家网信办有关负责人表示,网络安全、数据安全、个人信息保护事关国家安全、社会公共利益和人民群众合法权益,相关单位和企业要严格落实法律法规要求,切实履行主体责任,筑牢网络空间安全屏障。网信部门将持续加大相关执法工作力度,坚决查处各类突出违法违规问题,以高质效网络执法护航网信事业高质量发展。
此次通报的十起案件覆盖了从传统网络安全防护到AI内容标识、数据跨境流动等新兴合规领域,显示出监管执法正向技术应用的前沿场景延伸。对于企业服务领域的厂商而言,无论是提供SaaS、PaaS还是AI服务,均需在数据安全、个人信息处理及内容合规方面建立系统性的治理机制,以应对日益细化的监管要求。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。