2025年10月28日,十四届全国人大常委会第十八次会议表决通过《关于修改<中华人民共和国网络安全法>的决定》,修订后的《网络安全法》将于2026年1 月1日正式施行。本次修订立足于网络安全新形势、新挑战,重点强化了网络安全法律责任,不仅大幅提高违法成本,首次将人工智能纳入规制范围,更构建了阶梯式惩戒体系与全链条责任体系。
![]()
对企业而言,网络安全已从可选项变为必选项,合规成本与风险将显著上升。本文将结合此次核心修订要点,分析立法思路转变,揭示企业可能忽视的风险,并提供合规建议,助您提前布局,从容应对新法实施。
MORE&WIN
一、修订背景与立法逻辑
原《网络安全法》自2017年施行以来,在维护网络空间主权、保障关键信息基础设施安全等方面发挥了重要作用。但随着人工智能等新技术的爆发式发展、数据泄露事件频发及跨境网络攻击加剧,原有制度逐渐显现适配性不足。
此次修订秉持统筹发展和安全的核心逻辑,确立三大立法目标:一是强化党对网络安全工作的领导,将总体国家安全观融入法律实施全过程;二是回应技术发展需求,既支持人工智能等新技术研发,又筑牢安全防线;三是构建阶梯式责任体系,实现违法成本与危害后果相匹配。最终实现安全为发展护航、发展为安全赋能的立法目标。
MORE&WIN
二、核心修订要点与新旧对比
本次修订共涉及14项具体调整,涵盖立法宗旨、技术规制、法律责任、监管范围等关键领域,核心变化可归纳为五大维度:
(一)立法宗旨升级:确立顶层指导原则
修订后的《网络安全法》新增第三条作为基础性原则条款,"网络安全工作坚持中国共产党的领导,贯彻总体国家安全观,统筹发展和安全,推进网络强国建设。" 这一修改并非简单的政治表述,而是为网络安全工作提供了根本遵循,解决了原法中安全与发展平衡不足的问题,为后续制度设计奠定了价值基础。
(二)新兴技术规制:首次纳入人工智能治理
针对AI技术带来的安全挑战,新增一条,作为第二十条构建了支持与监管的双重框架,一方面明确国家支持AI基础理论研究、训练数据资源建设等发展举措;另一方面要求完善伦理规范、加强风险监测评估,同时鼓励运用AI技术提升网络安全保护水平。这一规定填补了原法对新兴技术规制的空白,实现了技术发展与安全可控的立法平衡。
“国家支持人工智能基础理论研究和算法等关键技术研发,推进训练数据资源、算力等基础设施建设,完善人工智能伦理规范,加强风险监测评估和安全监管,促进人工智能应用和健康发展。”
“国家支持创新网络安全管理方式,运用人工智能等新技术,提升网络安全保护水平。”
(三)法律责任重构:构建阶梯式惩戒体系
法律责任部分是此次修订的重中之重,核心特征可概括为提高基数、细化梯度、扩大范围,实现了惩戒力度的系统性升级。具体对比分析如下:
首先,普遍提高处罚基数,显著提升违法成本。本次修订将第五十九条改为第六十一条,调整了处罚流程,对未履行网络安全义务的处罚机制进行了细化和加强。
其次,针对关键信息基础设施(CII)运营者,增设前置罚款,强化基础义务约束。修订前,对CII运营者的处罚流程与网络运营者类似,以“警告-拒不改正-罚款”为主线。本次修订则对CII运营者未履行网络安全保护义务的,增设了前置罚款并提高了处罚下限。这一变化凸显了法律对关乎国计民生的关键信息基础设施施以最严格监管的决心,从事后追责转向事前事中的强力威慑。
![]()
再者,系统细化处罚梯度,填补了严重后果的处罚空白。原《网络安全法》对“造成严重后果”的违法行为缺乏明确、独立的罚则,导致执法实践中可能出现裁量空间过大的问题。
本次修订精准地增设了两个独立的处罚层级,并对责任人处以高额罚款“造成大量数据泄露、关键信息基础设施丧失局部功能等严重危害网络安全后果的,由有关主管部门处五十万元以上二百万元以下罚款”“造成关键信息基础设施丧失主要功能等特别严重危害网络安全后果的,处二百万元以上一千万元以下罚款”。“对直接负责的主管人员和其他直接责任人员处二十万元以上一百万元以下罚款。”这种阶梯式、精细化的设计,使得处罚与违法行为的危害程度精确匹配,形成了强有力的法律威慑体系。
最后,有效扩大责任范围,将网络产品供应商等供应链主体纳入监管。修订前的法律对销售未经安全认证的关键网络专用设备等行为缺乏明确的罚则。本次修订新增针对网络产品供应商的法律责任条款,延伸至产品和服务的供应端,从源头抓起,体现了全链条、系统化的治理新思维。“没收违法所得;没有违法所得或者违法所得不足十万元的,并处二万元以上十万元以下罚款;违法所得十万元以上的,并处违法所得一倍以上五倍以下罚款;情节严重的,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照。法律、行政法规另有规定的,依照其规定。
![]()
(四)法律衔接强化:形成制度协同效应
为解决诸法适用冲突问题,修订案从两方面完善衔接机制:
1.明确个人信息保护衔接规则:将第四十条改为第四十二条,增加一款,作为第二款:“网络运营者处理个人信息,应当遵守本法和《中华人民共和国民法典》、《中华人民共和国个人信息保护法》等法律、行政法规的规定。”避免了原法与后续专门立法的适用冲突。
2.建立处罚援引机制:将发布违禁信息、侵害个人信息权益等三类行为,明确规定"依照有关法律、行政法规的规定处理",实现与专门立法的无缝对接。当行为同时触及《网络安全法(2025 修正)》与《个人信息保护法》《数据安全法》时,遵循专门法优先于基础法、特别条款优先于一般条款,如个人信息泄露优先适用《个人信息保护法》的处罚标准,网络基础设施安全漏洞优先适用新法的安全义务条款,这种特别规定+一般援引的模式,既保持了《网络安全法》的基础性地位,又尊重了专门立法的专业性,形成了网络安全治理的制度合力。
(五)监管范围拓展:适配数字生态新形态
针对移动互联网时代的监管需求,修订案作出两项重要调整:
1.扩大处置措施范围:将原法中"关闭网站" 的处罚措施修改为 "关闭网站或者应用程序",填补了对小程序、APP 等移动应用的监管空白。
2.强化跨境监管力度:将第七十五条改为第七十七条,新增"冻结财产" 等制裁措施,针对境外主体危害我国网络安全的行为形成更具操作性的惩戒手段。
![]()
MORE&WIN
三、对企业合规的实务建议
面对《网络安全法(2025修正)》带来的变化,企业特别是网络运营者和关键信息基础设施运营者应当尽早布局,系统评估现有合规体系与本次修订要求的差距,制定详细的合规升级路径。以下结合修订主要内容,为企业提供以下几点合规建议:
1.一般网络运营者(如电商、APP开发商)
需建立基础防护+定期自查机制,重点落实漏洞修复、日志留存等义务。对中小运营者而言,可借助SaaS化安全工具降低合规成本,建立发现-整改-报告的柔性合规体系。(报告义务主要针对发现重大网络安全漏洞、数据泄露等违规情形,常规自查整改无需书面报告;但需留存电子或纸质整改记录至少6个月,以备核查,向监管部门书面说明整改情况。)
2.CII 运营者(如金融、能源企业)
作为监管核心对象,需投入资源构建纵深防御体系。在产品采购方面,应在合同中明确供应商的安全认证义务;在应急处置方面,需修订应急预案,对CII局部功能丧失、主要功能丧失等不同后果制定差异化响应流程,避免因处置不当触发顶格处罚。
3.AI 相关企业
需将安全要求嵌入研发全流程,重点做好训练数据合规性审查、算法安全评估等工作,同时建立AI 风险动态监测系统,按要求向监管部门报送风险信息。(注:报送要求需参照网信部门、行业主管部门发布的《人工智能算法安全评估管理办法》等配套文件,核心聚焦训练数据合规性、算法安全风险、用户信息保护情况,并非所有AI 企业均需定期报送,仅涉及敏感领域(如金融、医疗)或大规模用户数据的企业需重点关注。)
《中华人民共和国网络安全法(2025修正)》,是我国网络空间法治化进程中的重要里程碑。它传递出一个明确信号:网络安全与数据保护已成为企业运营不可逾越的“高压线”。网络安全无小事,法治建设无止境,此次修法不仅完善了网络安全的法律保障,更为数字经济的健康发展奠定了制度基础。对企业而言,这既是严峻的合规挑战,也是重塑内部治理结构、提升核心竞争力的重要机遇。
尽早理解新变化、主动适应新规,方能在未来的数字竞争中行稳致远。
*本文仅为解读性内容,不构成法律意见,若您需要进一步梳理企业网络安全合规检查清单,或解读具体业务场景的合规方案,欢迎联系文章末尾二维码咨询,我们将为您提供专业法律服务。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.