DCCOM数据合规与跨境研究

全球资讯

展示最新 20 条 · 完整资讯请进入数据库查询

最新资讯(前 10 条)
中国国际合作教育2026-09-15
2026上海合作组织数字经济论坛开幕
2026 年 9 月 15 日,国家数据局官网「媒体声音」栏目汇集刊发多家中央媒体对 2026 上海合作组织数字经济论坛开幕的报道。 核心内容: - 报道来源:包括《新闻联播》「2026 上合组织数字经济论坛举行」、央视新闻「2026 上合组织数字经济论坛开幕 合作清单涵盖十余个领域」、新闻直播间「围绕数智化转型等 2026 上合组织数字经济论坛今天开幕」「探索数字经济合作新模式」「推动数字经济相关政策规划交流对接」、朝闻天下「国家数据局 教育部 四方面举措加快数字经济复合型人才培养」等 6 条官方媒体内容; - 核心信息:论坛在上合组织框架下围绕数智化转型展开,国家数据局提出探索数字经济合作新模式、推动数字经济相关政策规划交流对接,合作清单涵盖十余个领域;国家数据局与教育部以四方面举措加快数字经济复合型人才培养; - 发布形式:以国家数据局官网「媒体声音」栏目为汇聚入口,逐条链接各媒体原始报道。 关键影响:本条为 09-14 部长级闭门会与《上合组织数字经济领域重点合作事项和意向清单(2026—2027)》在国家级媒体端的集中呈现,反映数字经济发展(含数据要素与数据治理议题)已成为上合组织区域合作的重点方向,且人才培养被同步纳入合作框架。 意义与后续关注:本条与 09-15 国家数据局「2026上海合作组织数字经济部长级闭门会」条目属同一系列会议的官方媒体报道聚合,日期与载体不同;后续关注合作清单项目的落地机制与数字经济人才联合培养安排。
官方来源:https://www.nda.gov.cn/sjj/swdt/mtsy/0915/20260915200600984201243_pc.html
中国执法与案例互联网2026-09-14
国家网信办发布近期网络安全、数据安全、个人信息保护等领域执法典型案例
背景:国家网信办于 2026 年 9 月 15 日 17:00 在官网「网信要闻」发布近期执法典型案例通报(来源:中国网信网),依据《网络安全法》《数据安全法》《个人信息保护法》《网络数据安全管理条例》等法律规范,集中通报全国网信系统近期查处的一批典型案件。 核心内容: - 案件覆盖面:涉及网页篡改、设置恶意程序、数据泄露、个人信息泄露、违法收集使用个人信息、违法出境个人信息、未落实人工智能生成合成内容标识要求、新技术新应用未经评估上线提供服务等类型。 - 上海某电子有限公司网页篡改案:门户网站后台长期存在管理员账号弱口令,未及时监测处置暴力破解风险;2026 年 4 月遭攻击,网站源文件被植入恶意代码,搜索引擎检索结果出现大量违法和不良信息;未及时启动应急预案、未及时报告,被责令改正并罚款。 - 北京某网络科技有限公司设置恶意程序案:运营约 35 万用户的「某助手」App,离职员工刘某植入恶意程序劫持浏览器首页与搜索引擎跳转以获取推广费用;企业未尽网络安全保护义务,被责令改正并罚款,刘某涉嫌违法犯罪问题移送公安机关。 - 安徽某数据产业有限公司数据被窃取案:开发「数字档案管理系统」使用存在未授权访问漏洞的 ES 开源版本,开发测试完成后未删除测试数据,导致 2400 余份审计报告、合同、会议纪要等内部文件被窃取(含等保测评报告、立项及概算批复),被责令改正、警告、罚款,并对直接负责的主管人员罚款。 - 河南某医院数据泄露风险案:体检系统存在弱口令漏洞可获取就诊病例数据;整改复核发现防火墙、入侵防御、漏洞扫描、日志审计、数据库审计、堡垒机等设备因授权过期失效,仍存在 700 个安全漏洞(含 73 个高危可利用漏洞),被警告、罚款并对主管人员罚款,同时通报卫生健康部门。 - 广东某软件技术有限公司个人信息泄露风险案:车载「某盒子」硬件存在未授权访问漏洞,可未经登录访问 4000 端口控制台查看车辆状态信息,向微信公众号传输个人信息未加密、未采取身份认证措施,被责令改正并警告。 - 浙江某信息科技有限公司强制收集使用非必要个人信息案:运动管理 App 以「防止作弊」为由一次性强制索取定位、电话、存储等多项权限,不同意即拒绝提供跑步功能,未提供差异化选择、超范围收集非必要个人信息,被责令改正并警告。 - 重庆某置业有限公司违法收集人脸信息案:办公场所安装 10 余处图像采集设备,收集存储客户人脸信息 5000 余条用于身份识别及与中介机构匹配营销,未真实准确完整告知且未取得单独同意,被责令改正并处罚。 - 其他案件:官方通报共 10 起,另含上海某科技公司超范围收集个人信息并未申报数据出境安全评估即向境外传输、四川某小程序运营者未落实人工智能生成合成内容标识要求被责令下线、江苏「API 中转站」提供生成式 AI 服务未经安全评估上线等类型。 关键影响:本次通报是《网络数据安全管理条例》施行后网信部门集中披露的执法样本,处罚要点集中在三类共性缺陷:弱口令与未授权访问等技术防护缺位、安全设备授权过期导致的防护失效、以及权限与个人信息收集的「一次性打包索取」。同时,「未落实 AI 生成合成内容标识要求」「新技术新应用未经评估上线提供服务」「未申报数据出境安全评估」已明确进入执法范围。 意义与后续关注:人脸信息单独同意、非必要权限强制索取、车载硬件数据传输加密是三个可直接对照自查的高频风险点;后续关注网信部门是否就 AI 标识与新技术新应用评估出台配套执法指引。
官方来源:https://www.cac.gov.cn/2026-09/15/c_1790876152357946.htm
欧洲执法与案例通用2026-09-14
列支敦士登DSS发布相关判例更新第5期
背景:列支敦士登数据保护局(Datenschutzstelle Liechtenstein,DSS)于 2026 年 9 月 15 日在官网「Aktuelles」栏目发布《Relevante Rechtsprechung – Update #5》,即「相关判例更新」系列第 5 期。 核心内容: - 内容性质:定期汇编与列支敦士登数据保护实践相关的欧洲法院与监管机构判例、决定,属监管指引类出版物。 - 引用依据:条目援引 EDPB《关于依 GDPR 计算罚款的指南》(04/2022,版本 2.1,2023 年 5 月 24 日通过)第 123 段,以及 EDPB《关于 GDPR 中「控制者」与「处理者」概念的指南》(07/2020,版本 2.0,2021 年 7 月 7 日通过)第 19 段。 - 配套资源:DSS 提示可在其「判例概览(Judikaturspiegel)」中检索更完整的判例汇编;文中另附与摄像头、行车记录仪、野生动物摄影机等视频监控相关的说明。 关键影响:列支敦士登属 EEA 成员,GDPR 直接适用,其监管机构发布的判例汇编对在列支敦士登及 EEA 经营的企业具有直接参考价值;第 5 期重点关注 GDPR 罚款计算方法与「控制者/处理者」角色界定两个高频争议问题。 意义与后续关注:该系列已连续发布 5 期,可作为追踪 EEA 小国监管机构执法口径的低成本信息源;后续关注更新中是否纳入针对视频监控与图像处理的具体处罚案例。
官方来源:https://www.datenschutzstelle.li/aktuelles/relevante-rechtsprechung-update-5
欧洲执法与案例金融2026-09-14
波兰UODO个体经营者个人数据处理立场获最高行政法院支持
背景:波兰个人数据保护办公室(UODO)于 2026 年 9 月 15 日在官网「Aktualności」栏目公告,波兰最高行政法院(NSA)在 2026 年 9 月 2 日第 III OSK 252/24 号案件中,驳回 PKO BP S.A. 与 BIK(信贷信息局)针对 UODO 主席决定提起的复审之诉(skargi kasacyjne),支持 UODO 主席关于「自然人」概念的一贯立场。 核心内容: - 争议焦点:《银行法》第 105a 条第 2、3 款中「自然人(osoba fizyczna)」的范围——银行业此前主张该条仅适用于消费者,不适用于从事经营活动的自然人(个体经营者)。 - 条款含义:依《银行法》第 105a 条第 2 款,债务消灭后需取得自然人同意方可处理其个人数据;依第 105a 条第 3 款,如自然人未履行对银行的义务或逾期超过 60 天,在有效告知其拟不经同意处理数据且告知满 30 天后,银行及金融机构可不经同意处理其个人数据(例如录入 BIK 征信信息),满足条件时最长可延续至债务消灭后 5 年。 - 裁判结果:NSA 认可 UODO 主席立场,即个体经营者同样可援引上述条款对抗银行与金融机构对其个人数据的处理;银行业「仅限消费者」的既有做法未获支持。 关键影响:判决确认了波兰金融行业在债务人信息处理(征信、逾期记录)上的合规边界——个体经营者(自然人经营者)在银行与征信机构处理其个人数据时享有与消费者相同的同意与告知保护,银行及征信机构既有的存量处理逻辑需重新评估合法性基础。 意义与后续关注:此类「自然人是否等于消费者」的界定问题在中东欧其他司法辖区同样存在;后续关注 UODO 是否发布配套指引,以及 BIK 类征信机构的数据留存期限调整。
官方来源:https://uodo.gov.pl/pl/138/4569
欧洲网络安全互联网2026-09-14
捷克NÚKIB发布2026年8月网络与信息安全事件月度报告
背景:捷克国家网络与信息安全局(NÚKIB)于 2026 年 9 月 15 日通过官网「Infoservis › Aktuality」发布 2026 年 8 月网络安全事件月度概览(同时提供 PDF 报告),属该机构按《网络安全法》定义开展的常态化事件统计。 核心内容: - 事件总量:2026 年 8 月共记录 28 起网络安全事件,为过去一年中第二高月度数量。 - 严重程度:其中 9 起被评定为「重要(významné)」事件,为过去 12 个月最高;其余 19 起为「较不重要」事件。 - 事件类型:占比最大的是「入侵(Průnik)」类,超过全部登记事件的三分之二。 - 受影响主体:以公共行政部门、教育部门和医疗卫生部门为主。 - 其他情况:另记录数起对信息安全有影响的孤立事件,以及欺诈或入侵未遂案件;未记录任何 DDoS 攻击或影响服务可用性的事件;另有 2 起「网络安全事件(událost)」。 - 漏洞提示渠道:政府 CERT 通过 X(原 Twitter)账号发布当前漏洞提示。 关键影响:报告显示捷克 8 月威胁形态与近期欧洲整体趋势一致——勒索与数据窃取型的「入侵」占据主导,公共部门、教育与医疗三个掌握大量个人数据和关键公共服务的主体成为主要受害面;缺乏 DDoS 攻击表明攻击重心持续从可用性破坏转向数据窃取与横向渗透。 意义与后续关注:NÚKIB 月度概览是欧洲发布节奏最稳定的国家层面事件统计之一,可作为观察中东欧威胁态势的基准;后续关注 PDF 报告中对具体行业入侵路径与 CVE 的披露。
官方来源:https://nukib.gov.cz/cs/infoservis/aktuality/2458-vydali-jsme-prehled-kybernetickych-incidentu-za-srpen-2026
中国网络安全互联网2026-09-14
第23届中国网络安全年会暨国家网络安全宣传周网络安全协同防御论坛在济南召开
背景:2026 年 9 月 15 日至 16 日,第 23 届中国网络安全年会暨国家网络安全宣传周网络安全协同防御论坛在济南召开。会议由国家计算机网络应急技术处理协调中心(CNCERT/CC)主办,中央网信办副主任、国家网信办副主任王京涛出席会议并发言。 核心内容: - 王京涛三点建议:一是以智对智,全链赋能,推动网络安全防御智能升级;二是紧盯前沿,科学治理,加强智能体、具身智能新型风险防范;三是产业驱动,生态培育,壮大 AI 安全产业发展新动能。 - 大会主题:「智联·共御——智能体时代网络安全协同防御新范式」。 - 其他发言与分享:工业和信息化部网络安全管理局、公安部网络安全保卫局有关负责同志,中关村实验室首席科学家、中国工程院院士云晓春作主题发言;香港网络安全事故协调中心(HKCERT)、部分企业负责人和专家学者围绕主题分享观点。 - 发布与表彰:大会发布网络安全能力共享平台及生态合作模式,为第十一届 CNCERT 网络安全应急服务甲级支撑单位授牌,并表扬国家信息安全漏洞共享平台(CNVD)、中国互联网网络安全威胁治理联盟、中国反网络病毒联盟的优秀单位(个人)。 - 历史沿革:中国网络安全年会自 2004 年首次举办以来已连续举办 22 届。 关键影响:会议把「智能体、具身智能新型风险防范」列为网络安全治理前沿议题,并发布网络安全能力共享平台与生态合作模式,标志国内网络安全协同防御体系开始针对智能体时代做能力与机制层面的升级。 意义与后续关注:与 09-14 国家网络安全宣传周开幕式、技术高峰论坛相比,本届年会更侧重应急协同与生态机制建设(共享平台、支撑单位授牌、联盟表彰);后续关注网络安全能力共享平台的接入机制,以及智能体安全治理是否形成专门标准或管理办法。
官方来源:https://www.cert.org.cn/publish/main/49/2026/20260915231431517108111/20260915231431517108111_.html
大洋洲个人信息保护互联网2026-09-14
澳大利亚OAIC发布隐私专员三场演讲文本
背景:澳大利亚信息专员办公室(OAIC)于 2026 年 9 月 15 日在其官网「News › Speeches」栏目集中发布澳大利亚隐私专员 Carly Kind 的三场演讲准备稿文本。 核心内容: - 《Australian Insurance Law Association webinar speech》(澳大利亚保险法协会网络研讨会演讲):面向保险行业听众的隐私议题演讲,本条主链接指向该篇。 - 《AFIA Risk Summit》(澳大利亚保险与金融协会风险峰会主旨演讲,活动日期 2026 年 6 月 23 日)。 - 《Privacy Interagency Forum》(隐私机构间论坛主旨演讲,活动日期 2026 年 6 月 18 日)。 - 发布性质:三篇均为 OAIC 按惯例在活动后公布的演讲准备稿(prepared address/prepared keynote),是监管机构阐释其隐私执法优先级与合规预期的正式渠道。 关键影响:隐私专员演讲通常是 OAIC 执法重点、行业合规期望与后续执法动向的先行信号;金融与保险是澳大利亚隐私改革(Privacy Act Review)落地后 OAIC 明确关注的高风险行业之一。三篇文本同时公开发布,便于企业合规团队直接对照监管口径。 意义与后续关注:后续关注 OAIC 是否就保险行业个人信息处理(尤其定价、理赔与数据共享场景)出台专项指引或执法行动。
官方来源:https://www.oaic.gov.au/news/speeches/australian-insurance-law-association-webinar-speech
中国国际合作医疗健康2026-09-14
国家数据局召开2026上海合作组织数字经济部长级闭门会
背景:2026 年 9 月 14 日下午,国家数据局在 2026 上合组织数字经济论坛前夕,于新疆乌鲁木齐组织召开 2026 上海合作组织数字经济部长级闭门会;国家数据局官网「领导活动」栏目 9 月 15 日刊发。 核心内容: - 会议主题与议题:以「开展对话交流、共商合作重点」为主题,围绕数字基础设施建设、数据价值释放、产业数字化转型、数据治理等议题开展交流,旨在加强上合组织国家数字经济领域政策沟通、需求对接和务实合作。 - 中方立场:落实《上海合作组织成员国元首理事会关于加强数字经济发展的声明》,推动元首共识转化为合作行动;一年来汇集形成 200 余项数字经济合作案例、梳理 150 余项重点合作需求。 - 成果文件:经多轮磋商,白俄罗斯、伊朗、哈萨克斯坦、中国、吉尔吉斯斯坦、巴基斯坦、俄罗斯、塔吉克斯坦、乌兹别克斯坦等成员国就《2026 上海合作组织数字经济部长声明》达成一致,形成《上合组织数字经济领域重点合作事项和意向清单(2026—2027)》,覆盖数字基础设施、农业、制造业、能源、交通物流、防灾减灾、教育医疗、能力建设等 10 多个领域,近 20 项合作意向。 - 与会人员:国家数据局局长刘烈宏主持会议并致辞,副局长余英分享中国数字经济发展经验;上合组织副秘书长索海尔·汗致辞;巴基斯坦、伊朗、吉尔吉斯斯坦、乌兹别克斯坦、柬埔寨、老挝、马尔代夫、哈萨克斯坦、阿塞拜疆、埃及等 10 国数字经济主管部门负责人及高级别代表出席并发言。 - 各国共识:呼吁建立数字经济领域常态化对话机制,聚焦数字基础建设、产业数字化、数据资源开发利用、人工智能等领域加快实施具体合作项目。 关键影响:本次闭门会形成可落地的合作清单与部长声明,是中国在上合框架下推进数据治理与数据资源开发利用国际协调的制度化动作,对跨境数据合作机制、数据领域国际规则对接具有直接参考价值。 意义与后续关注:后续关注《2026 上海合作组织数字经济部长声明》全文发布情况,以及清单中数字基础设施与数据治理类合作项目的具体落地安排。
官方来源:https://www.nda.gov.cn/sjj/jgsz/jld/llh/llhldhd/0915/20260915162452502674385_pc.html
中国行业数据治理互联网2026-09-14
全国网安标委发布《网络安全标准实践指南——座舱数据处理安全要求》
背景:全国信息安全标准化技术委员会(TC260)秘书处于 2026 年 9 月 15 日发布网安秘字〔2026〕112 号通知,正式发布《网络安全标准实践指南——座舱数据处理安全要求》。 核心内容: - 制定目的:指导座舱数据处理者规范开展座舱数据处理活动,保护个人信息主体权益。 - 文件结构:给出座舱数据处理安全要求,包括安全基本要求、安全技术要求、安全管理要求三部分。 - 适用范围:适用于座舱数据处理活动,也可为汽车座舱功能设计研发提供参考。 - 配套形式:以「网络安全标准实践指南」形式发布,随文附标准文本 PDF。 关键影响:智能座舱是车内摄像头、麦克风、生物特征与位置轨迹等高敏感个人信息的高度汇聚场景,此前主要依赖《汽车数据安全管理若干规定(试行)》与个保法一般规则。本次实践指南把要求细化到座舱这一具体场景的「基本—技术—管理」三层,为车企与座舱软件供应商提供了可直接对照的自查与设计依据。 意义与后续关注:后续关注该指南在车企数据合规审计、座舱功能上市前评估中的实际采用情况,以及是否与智能网联汽车数据出境、重要数据识别规则进一步衔接。
官方来源:https://www.tc260.org.cn/tc260/tzgg/202609/4a537d5ca4d548ec9e2a000bad2e895d.shtml
中国网络安全互联网2026-09-13
2026年国家网络安全宣传周网络安全技术高峰论坛在济南举行
背景:2026 年 9 月 14 日,2026 年国家网络安全宣传周网络安全技术高峰论坛在山东国际会展中心举行。中央网信办副主任、国家网信办副主任王京涛,山东省委副书记、济南市委书记刘强出席并致辞,济南市委副书记、市长于海田主持,网络空间部队信息工程大学校长蒋猛出席。 核心内容(监管表态要点): - 形势判断:全球进入「人机物」三元融合的万物智能互联时代,AI 驱动的网络攻击呈现智能化、自动化、隐蔽化特征,成为影响国家网络安全的关键变量; - 四项要求:① 坚持智能驱动,加快升级以 AI 为核心的国家网络安全防御体系,实现「一点发现、全网防御」;② 坚持安全护航,大力提升人工智能基础能力和安全防护水平;③ 坚持精准施策,建立健全人工智能技术监测、风险预警、应急响应、安全测评体系,创新人工智能安全治理;④ 坚持梯度培育,壮大高水平基础人才、实战人才和领军人才队伍; - 主旨演讲议题:中国科学院院士王小云(密码技术与人工智能安全)、中关村实验室首席科学家云晓春(AI 供应链安全形势及挑战)、中国南方电网总经理季明彬(人工智能赋能关基保护工作实践),以及公安部有关负责同志、香港数字政策专员、企业负责人等; - 配套成果:共青团中央相关部门介绍《青少年发展蓝皮书:全国未成年人互联网使用情况调查报告》基本情况。 - 参会规模:相关政府部门、专家学者、企业机构代表和媒体记者等 1100 余人。 关键影响:论坛给出「AI 供应链安全」「AI 赋能关基保护」「AI 安全测评与风险预警体系」三个监管技术焦点,并要求以 AI 技术监测、风险预警、应急响应、安全测评构成治理闭环,为关基运营者和 AI 供应链企业提示了合规与安全建设重点。 意义与后续关注:后续关注 AI 供应链安全(模型、算力、开源组件)相关标准与测评制度的落地,以及未成年人网络使用调查结论与后续监管动作的衔接。
官方来源:https://www.cac.gov.cn/2026-09/14/c_1791137129321291.htm
更多资讯(第 11–20 条 · 悬停展开)
欧洲执法与案例汽车2026-09-13
罗马尼亚ANSPDCP发布2025年度工作报告
背景:罗马尼亚个人数据处理国家监管局(Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal,ANSPDCP)于 2026 年 9 月 14 日发布 2025 年度活动报告(Raport de activitate al ANSPDCP pe 2025),以新闻公报形式在官网公开,并列入官网「年度报告」资源栏位。 核心内容: - 文件性质:监管机构年度活动报告,系统回顾 2025 年度 GDPR 与国内个保法(含第 190/2018 号法)的执行情况。 - 发布渠道:dataprotection.ro 官网新闻公报(Comunicat_Presa_14_09_2026),并纳入「Rapoarte anuale(年度报告)」栏目。 - 报告维度:按该机构既往年报体例,通常涵盖投诉与申诉处理、控制(检查)行动、行政处罚与罚款统计、数据泄露通报处理、跨境协作(EDPB 一致性机制与联合行动)以及公众宣传与指引工作。 - 同期执法脉络:该机构 2025 年执法通报节奏稳定,公开典型案例覆盖数据泄露、直销营销、汽车与电信行业等;2026 年 9 月 8 日另有一起 GDPR 罚款公报。 关键影响:年度报告是判断成员国监管机构执法重心、处罚强度与资源投入的一手材料,对在罗马尼亚有业务或雇员的跨国企业评估当地个保合规风险具有直接参考价值;报告同时反映该机构在 EDPB 跨境协作中的参与程度。 意义与后续关注:后续关注 ANSPDCP 是否将年报中揭示的执法重点转化为 2026 年专项检查方向,以及年度处罚总额与案均罚款相对 2024 年的变化趋势。
官方来源:https://www.dataprotection.ro/?page=Comunicat_Presa_14_09_2026&lang=ro
亚洲个人信息保护互联网2026-09-13
韩国PIPC发布机器人吸尘器个人信息处理实态点检结果并作出整改劝告
背景:韩国个人信息保护委员会(PIPC,委员长宋庆熙)依据《个人信息保护法》第 63 条之 2 的事前实态点检制度(预防个人信息侵害风险的检查制度,发现违法事项时作出整改劝告),对韩国国内销售的主要机器人吸尘器品牌开展个人信息处理实态点检。 核心内容: - 点检对象:罗博洛克(Roborock)、三星电子、LG电子、科沃斯(Ecovacs)、小米 5 个主要品牌,以 2025 年 3 月基准最新机型为对象; - 点检范围:机器人吸尘器、手机 App、服务器三端在影像、语音、照片、地图信息等数据的收集、传输、存储、利用全过程,重点核查是否存在个人信息侵害风险(机器人吸尘器通过摄像头、麦克风、传感器采集家庭内部影像、语音及空间地图信息,并具备 App 远程控制、障碍物识别、影像查看、语音指令等功能); - 总体结论:相关影像、语音、地图信息在收集与传输过程中整体上得到安全管理; - 发现不足:在个人信息收集利用及取得同意的方式、国境外转移的告知与说明、国内代理人指定、安全措施等《个人信息保护法》要求的义务方面,发现部分不完善案例; - 处理方式:点检过程中引导企业自主改进,大部分已完成或正在改进;尚未完成改进的事项,经 2026 年 9 月 9 日第 19 次全体会议决议作出整改劝告。 关键影响:本次点检把智能家居设备(含影像、语音、室内地图等高度敏感的生活空间信息)纳入常态化监管视野,明确了「设备—App—服务器」三端的检查路径,并指向同意机制、跨境转移告知、国内代理人、安全措施四类高频缺陷,对智能家居与消费 IoT 企业的合规自查具有直接参照价值。 意义与后续关注:PIPC 已就智能家居类产品确立事后监管范式;后续关注 5 家品牌的整改完成情况与是否延伸至其他消费 IoT 品类(如智能音箱、家用摄像头)。
官方来源:https://www.pipc.go.kr/np/cop/bbs/selectBoardArticle.do?bbsId=BS074&mCode=C020010000&nttId=12470
中国网络安全互联网2026-09-13
2026年国家网络安全宣传周开幕式在山东济南举行
背景:2026 年 9 月 14 日,2026 年国家网络安全宣传周开幕式在山东省济南市举行。中央宣传部副部长、中央网信办主任、国家网信办主任庄荣文出席并讲话,山东省委书记林武致辞,共青团中央书记处第一书记阿东出席并讲话,山东省委副书记、济南市委书记刘强主持。 核心内容(监管表态要点): - 形势判断:信息化迈向数字化、网络化、智能化全面跃升的新阶段,人工智能蓬勃发展,深刻重塑网络安全体系和治理格局; - 风险意识:强调习近平总书记「要高度重视人工智能引发的各类内生和衍生风险」的重要论述,要求把握智能趋势、创新理念方法,加快推进国家网络安全体系和能力现代化; - 防御范式:着眼智能高效,升级防御范式,建强国家网络安全防御体系; - 底线思维:保障关键信息基础设施等重点防护对象安全,提升安全韧性,防范化解重大安全风险; - 安全可控:完善分级分类的安全监管机制,推进人工智能赋能网络安全,强化人工智能应用自身安全防护,促进人工智能健康发展; - 发展根基:探索校企联合培养人才机制,加强网络安全领域技术攻关,强化宣传教育。 - 地方层面:山东提出聚力提升防护水平,不断加强网信基础设施、数据资源和个人信息保护,推动网络安全防护能力与数字经济发展水平同步跃升。 关键影响:开幕式讲话明确了下一阶段「人工智能 + 网络安全」双线推进的监管取向,并首次在该场合系统提出对 AI 内生与衍生风险的防范要求,对关基运营者、AI 服务提供者的安全责任建设具有指引意义;《人工智能安全治理框架3.0》即在本次开幕式上发布。 意义与后续关注:宣传周期间同步举办技术高峰论坛等活动;后续关注围绕 AI 驱动防御体系、分级分类安全监管机制出台的配套规则。
官方来源:https://www.cac.gov.cn/2026-09/14/c_1791137133265127.htm
北美漏洞与安全预警互联网2026-09-13
美国CISA将思科安全邮件网关SQL注入漏洞纳入KEV目录
背景:美国网络安全与基础设施安全局(CISA)基于「有实际利用证据」的标准,将新漏洞纳入「已知被利用漏洞目录」(Known Exploited Vulnerabilities,KEV)。 核心内容: - 新增漏洞:CVE-2026-76461,思科(Cisco)Secure Email Gateway(SEG)——适用于 Cisco Secure Email Gateway 的 AsyncOS 软件存在 SQL 注入漏洞(CWE-89); - 风险描述:未经认证的远程攻击者可利用该漏洞,在底层操作系统上以 root 权限执行任意命令; - 纳入日期:2026 年 9 月 14 日(KEV JSON catalogVersion 2026.09.14); - 整改截止:2026-09-17(按 CISA BOD 26-04 指令「基于风险确定安全更新优先级」要求); - 其他属性:已知勒索软件利用情况为「Unknown」;法证三角(Forensic Triage)要求为「Yes」; - 厂商公告:Cisco Security Advisory cisco-sa-esa-inj-2bLVGmhX。 关键影响:邮件安全网关属于企业邮件流量的核心节点,root 权限远程命令执行叠加「已实际被利用」与短整改期限(3 天),意味着暴露在互联网的邮件网关需要立即核查版本并打补丁;BOD 26-04 还要求评估资产互联网暴露面并执行法证三角要求。 意义与后续关注:本次为 9 月中旬 KEV 目录连续更新中的一条(9 月 11 日曾新增 4 条);后续关注 Cisco 补丁覆盖率及是否有勒索软件组织跟进利用。
官方来源:https://www.cisa.gov/news-events/alerts/2026/09/14/cisa-adds-one-known-exploited-vulnerability-catalog
中国网络安全互联网2026-09-12
国家网信办刊发我国网络安全工作建设发展述评
背景:人工智能等新兴技术深度重构国家安全边界,「十五五」开局之年,统筹发展和安全成为网络安全工作的核心命题。 核心内容:2026 年 9 月 13 日,中央网信办(国家网信办)在「网信要闻」刊发《智启新潮护安澜——我国网络安全工作建设发展述评》,来源为《中国网信》2026 年第 8 期。文章系统梳理新时代网络安全工作的部署与进展,要点包括: 1. 立法层面:2025 年 10 月 28 日全国人大常委会通过关于修改《中华人民共和国网络安全法》的决定,为施行八年来首次重大修改,首次在法律层面确立人工智能安全与发展的基本框架,明确国家支持人工智能基础理论研究和算法等关键技术研发,要求完善人工智能伦理规范、加强风险监测评估和安全监管。 2. 关键信息基础设施保护:以《网络安全法》专章、《关键信息基础设施安全保护条例》、《信息安全技术 关键信息基础设施安全保护要求》构建综合保护责任体系,修订后加大对运营者不履行法定义务的处罚力度;同步印发《国家网络安全事件应急预案》、发布《国家网络安全事件报告管理办法》,建立应急协调和通报机制。 3. 数据安全与个人信息保护:随着数据要素价值凸显,数据泄露、非法数据跨境传输、个人信息过度采集滥用等风险同步攀升;文章以 2025 年 5 月某跨国时尚品牌将海量中国消费者个人信息传输至境外总部为例,说明数据跨境场景下的个人信息保护隐忧,并列举《数据安全法》《个人信息保护法》《数据出境安全评估办法》《促进和规范数据跨境流动规定》等制度。 4. 技术赋能与产业:电力、金融、通信等行业以人工智能强化安全防护能力,网络安全教育、技术和产业体系持续完善。 关键影响:作为国家网信办官方渠道发布的阶段性述评,其对「AI 安全法律框架已确立」「数据跨境与个保合规风险突出」「关基保护处罚力度加大」的定调,可作为企业评估网络安全与数据合规监管方向的权威参考。 意义与后续关注:关注新修订《网络安全法》配套规则、人工智能安全监管细则,以及数据跨境流动便利化措施与个人信息保护执法之间的衔接。
官方来源:https://www.cac.gov.cn/2026-09/13/c_1790876172055373.htm
中国数据要素与产权互联网2026-09-11
国家数据局转发国务院常务会关于算力网建设的部署
背景:2026 年 9 月 12 日,国家数据局官网「新闻动态 > 新闻发布」栏目转发中国政府网关于国务院常务会议部署算力网建设的内容,将算力网定位为人工智能发展的基础支撑。 核心内容: 1. 总体要求:坚持合理布局、规范有序,进一步完善算力基础设施,积极推进关键技术和装备研发应用,构建多层次网络化算力体系。 2. 算电协同与算网融合:推动算电协同、算网融合,加强算力资源监测调度和骨干光纤网络建设,强化算电设施规划衔接,加快绿电直连、源网荷储等项目落地。 3. 市场机制:更好发挥市场机制作用,支持企业开展科技创新、资源整合和应用推广,促进供需更好匹配。 关键影响:算力网被明确为人工智能发展的基础支撑并上升至国务院常务会议部署层面,算力基础设施、算网融合、算电协同、算力资源监测调度成为下一阶段重点,与数据基础设施、数据要素市场培育方向相互衔接,对数据中心/云服务、电信运营商、能源与算力协同项目的投资节奏与合规安排具有指向意义。 后续关注:算力网相关专项规划与配套政策、算力资源监测调度机制的落地形式、绿电直连与源网荷储等项目配套规则,以及国家数据局在算力与数据基础设施方面的后续文件。
官方来源:https://www.nda.gov.cn/sjj/swdt/xwfb/0912/20260912153754624614528_pc.html
中国国际合作互联网2026-09-11
国家数据局上合组织数字经济(部长级)研讨班在京开班
背景:2026 年 9 月 12 日,国家数据局发布《上合组织数字经济(部长级)研讨班在京开班》,介绍上海合作组织框架下数字经济能力建设活动。 核心内容: 1. 基本情况:9 月 11 日下午,上合组织数字经济(部长级)研讨班在北京开班,国家数据局党组成员、副局长余英主持开班式;国家国际发展合作署国际合作司司长汤瑛、商务部国际商务官员研修学院副院长陈润云出席并致辞;老挝技术与通讯部、柬埔寨邮电部、马尔代夫经济发展、交通与贸易部等外宾出席。 2. 参与范围:来自老挝、柬埔寨、马尔代夫、埃及、沙特阿拉伯、尼泊尔、白俄罗斯、蒙古、亚美尼亚、乌兹别克斯坦、吉尔吉斯斯坦等 11 个国家的 24 名学员参加,为期 7 天,在北京、乌鲁木齐两地以「理论授课+实地考察+互动研讨」形式开展。 3. 课程议题:围绕公共数据应用及数字政府建设、数字化大模型场景应用、城市全域数字化转型设置专题课程,并就数字基础设施建设、产业数字化转型、人工智能、数据要素市场培育等领域的中国实践开展交流。 关键影响:公共数据应用、数据要素市场培育与人工智能场景应用被纳入上合组织数字经济合作的能力建设议程,属数据领域国际合作方向的官方动态;对国家数据局推进数据要素国际合作、数字基础设施与发展中国家对接具有信号意义。 后续关注:上合组织框架下数据要素、公共数据、人工智能领域后续合作文件与项目,以及国家数据局国际合作司相关课题与活动安排。
官方来源:https://www.nda.gov.cn/sjj/jgsz/jld/yuying/yyldhd/0912/20260912135619574202764_pc.html
北美漏洞与安全预警互联网2026-09-10
美国CISA将4个新被利用漏洞纳入KEV目录(ConnectWise ScreenConnect / JFrog Artifactory / GitLab)
背景:美国网络安全与基础设施安全局(CISA)于 2026 年 9 月 11 日分两批发布公告,基于已遭实际利用的证据,将 4 个漏洞新增至已知被利用漏洞(KEV)目录(官方公告页 "CISA Adds Three Known Exploited Vulnerabilities to Catalog" 与 "CISA Adds One Known Exploited Vulnerability to Catalog",KEV JSON dateAdded=2026-09-11 共 4 条,catalogVersion 2026.09.11,双重核验一致)。 核心内容:新增的四项漏洞分别为——(1)CVE-2026-84869,ConnectWise ScreenConnect 权限管理不当(CWE-269)与缺失授权(CWE-862),攻击者可在未经授权或未获主机确认的情况下,通过活跃远程会话实现文件传输与执行,厂商安全公告日期为 2026-09-08,法证三角(forensic triage)标记为 Yes,BOD 26-04 处置截止日为 2026-09-14;(2)CVE-2026-42016,JFrog Artifactory 授权不正确(CWE-863),因其仅校验令牌签名/签发者而未校验令牌作用域(scope),可导致权限提升,处置截止日 2026-09-25;(3)CVE-2026-42018,JFrog Artifactory 认证不当(CWE-287),在匿名访问已关闭的情况下仍可能向未认证调用方返回内部匿名用户令牌,从而暴露敏感资源,处置截止日 2026-09-25;(4)CVE-2026-85706,GitLab 社区版与企业版路径穿越(CWE-35),因路径限制不当及仓库提交 API 缺失认证强制,未认证用户可读取任意文件,厂商补丁版本为 GitLab 19.3.2,法证三角标记 Yes,处置截止日 2026-09-14。四项目标漏洞的已知勒索软件利用情况官方均标注为 Unknown(未确认在勒索软件攻击中被利用)。 关键影响:四项漏洞全部落在企业研发与运维基础设施链路上——ScreenConnect 为广泛使用的远程支持与远程控制工具(可被用于初始访问与横向移动)、JFrog Artifactory 为软件供应链制品库(凭据与作用域缺陷可导致制品与依赖被篡改)、GitLab 为代码托管平台(任意文件读取可暴露密钥、令牌与源码)。这类资产一旦暴露于互联网,属于典型的供应链与运维链路高风险面,且 CVE-2026-84869 与 CVE-2026-85706 被要求做法证三角,意味着 CISA 认为可能已存在需要排查的入侵痕迹。 意义与后续关注:按 BOD 26-04《基于风险优先安全更新》,2026-09-14 与 2026-09-25 两个截止日前相关主体的修补与缓解进展值得跟踪;对涉及数据处理活动的企业而言,制品库、代码托管与远程运维工具是数据安全与个人信息保护合规评估的常见控制点,需同步纳入漏洞管理台账与互联网暴露面排查。
官方来源:https://www.cisa.gov/news-events/alerts/2026/09/11/cisa-adds-three-known-exploited-vulnerabilities-catalog
欧洲网络安全互联网2026-09-10
欧盟ENISA启动《网络韧性法》(CRA)统一报告平台(SRP)初始运行能力
背景:欧盟《网络韧性法》(Cyber Resilience Act,CRA)为含数字元素的产品设定了网络安全要求,并对"已遭实际利用的漏洞"与"严重事件"创设了强制性报告义务。为使制造商与开源软件管理者(open-source software stewards)能够履行上述报告义务,欧盟网络安全局(ENISA)负责开发、运营和维护统一报告平台(Single Reporting Platform,SRP)。 核心内容:据 ENISA 2026 年 9 月 11 日新闻稿,ENISA 已部署 SRP 的初始运行能力(initial operating capability)。该在线工具允许用户"一次报告",并将相关信息同时传达至所有相关主管机关,用于支持欧盟范围内有效的漏洞管理。ENISA 表示,平台第一阶段的上线是 CRA 实施进程中的重要里程碑,有助于形成更协调的欧盟层面网络安全风险报告与处置方法。ENISA 执行主任 Juhan Lepassaar 表示,数字产品中的漏洞常被威胁行为者用于破坏医疗、能源、交通、电信等关键服务,对被实际利用漏洞与严重事件的简化报告与信息共享有助于构建更具韧性的数字单一市场。 关键影响:CRA 报告义务的履行从"纸面规则"进入"可操作平台"阶段,制造商与开源软件管理者需要据此建立内部漏洞与事件发现、定级、上报流程,并明确向 ENISA 与成员国主管机关的报告路径。对在欧盟市场投放含数字元素产品的企业(含非欧盟企业)而言,SRP 上线意味着 CRA 合规准备工作的时间窗进一步收窄,需要同步梳理产品范围、漏洞监测能力与跨境报告责任分工。 意义与后续关注:建议后续关注 SRP 后续阶段的完整功能上线时间表、CRA 报告义务的正式适用日期与配套实施细则、ENISA 发布的操作指引与常见问答,以及各成员国对 CRA 报告机制的本国衔接安排。
官方来源:https://www.enisa.europa.eu/news/the-cra-single-reporting-platform-is-launched
亚洲数据泄露与安全事件互联网2026-09-10
日本数字厅通报政府解决方案服务(GSS)遭未授权访问,约24.6万条个人信息可能泄露
背景:日本数字厅(デジタル庁)2026 年 9 月 11 日发布报道发表,通报其运营的政府解决方案服务(Government Solution Service,GSS)因遭受来自外部的未授权访问,平台上处理的含个人信息文件的一部分可能已泄露至外部。 核心内容:事件时间线为——令和 8 年(2026 年)6 月 25 日,检测到有人利用负责维护运用人员的账号访问服务器上的大量文件,随即启动调查;7 月 9 日查明第三方利用网络连接设备(VPN)的漏洞侵入系统并实施未授权访问,同日停用该维护运用人员账号,并切断受侵设备与外部的通信,阻止了后续未授权访问。经外部专业机构协助调查,确认存在个人信息可能外泄的情况。可能泄露的个人信息约 24.6 万条,涉及 GSS 利用机关(各府省厅等)的职员、参与 GSS 利用机关业务的公务员等,以及参与 GSS 利用机关业务的经营者及个人;其中利用机关职员及参与业务公务员等信息约 18.9 万条,参与业务的经营者及个人信息约 5.7 万条。属性(存在重复)包括姓名约 23.6 万条、邮箱约 23.1 万条、电话约 9.4 万条、地址约 0.1 万条等。数字厅确认,泄露信息中不含个人编号(My Number)、金融机构账户信息、养老金编号等,也不含一般公众的个人信息。截至发布时未确认发生二次被害(信息被滥用)。数字厅将逐一联系受影响对象,并已开设专用咨询窗口;同时表示将重新审视漏洞管理方法与外部连接方式,强化安全措施并防止再发。 关键影响:这是日本中央政府数字基础设施运营机构在窗口期内的重大个人信息安全事件通报,涉及范围覆盖多个府省厅及相关承包商,具备典型的"供应链+跨境承包商"特征。对在日本承接政府项目的企业而言,该事件将直接影响其安全管理体制审查要求;对其他国家而言,是政府共享服务平台在 VPN 边界设备漏洞治理上的实例警示。数字厅同时提示受影响人群警惕冒充数字厅及相关机关的钓鱼邮件、电话与短信。 意义与后续关注:建议跟踪数字厅后续的详细调查报告、再发防止措施落实、个人情报保护委员会(PPC)是否据此启动监督或行政指导,以及相关 VPN 设备漏洞的披露与修补情况;关联数据合规关注点为政府公共部门处理者义务与跨境/外包场景下的安全管理措施。
官方来源:https://www.digital.go.jp/news/2026-0911-01
进入数据库查询 →