Skip to content
World Watch/China/网络安全

网络安全 · China

网络安全 — China (2026)

综合法国家索引 81 · B+

中国实施着全球最为全面和规范的网络安全制度之一,该制度以《网络安全法》《数据安全法》和《个人信息保护法》这“三部曲”为基础,由国家互联网信息办公室联合公安部及各行业监管机构共同执行。 《网络安全法》于2025年10月进行了实质性修订(2026年1月1日生效),旨在加重处罚力度、扩大域外执法范围,并增设人工智能治理专章; 统一的国家网络安全事件报告制度于2025年11月1日生效,规定了严格的短期报告时限。 关键信息基础设施运营者(CIIOs)、根据《多级保护方案》(MLPS 2.0)分级的网络运营商以及个人信息处理者需履行多层次义务,包括数据本地化、安全评估和跨境转移管控。

主要框架《网络安全法》(CSL,2017年;修订版自2026年1月1日起施行), 《数据安全法》(DSL,2021年)和《个人信息保护法》(PIPL,2021年),主要由中国国家互联网信息办公室(CAC)负责监管,并配有关于关键信息基础设施(CII)保护、MLPS 2.0、跨境数据流动及安全事件报告的配套规则。

核心要点

《网络安全法》修正案将于2026年生效

2025年10月,全国人民代表大会常务委员会通过了《计算机安全法》修正案,该修正案于2026年1月1日生效,内容包括调整处罚标准、使责任规定与《数据安全法》和《个人信息保护法》保持一致、扩大域外执法范围,并新增第20条以支持人工智能的研发和治理。

统一事件报告制度(2025年11月)

国家互联网信息办公室(CAC)颁布的《国家网络安全事件上报管理规定》于2025年11月1日正式生效,要求普通网络运营商须在4小时内上报符合条件的事件,关键信息基础设施(CIIO)运营商则须在1小时内上报; 行业监管机构必须在30分钟内将“重大”或“特别重大”事件上报至国家网络安全局和公安部,并在30天内提交完整的处置报告。

关键信息基础设施与MLPS 2.0

根据《重要信息基础设施保护条例》由行业监管机构指定的重要信息基础设施运营者(CIIO),必须将个人信息和重要数据本地化至中国境内,设立专门的安全机构,并通过中国网络安全局(CAC)对跨境传输的安全审查。 与此同时,《MLPS 2.0》(自2019年12月起生效)将系统分为1至5级,要求2级及以上系统进行备案,3级及以上系统需获得第三方认证(并进行年度重新评估)。

《个人信息保护法》的执行

《个人信息保护法》(PIPL)由中国国家互联网信息办公室(CAC)负责执行,规定最高可处以5000万元人民币或上一年营业额5%的行政罚款。 国家市场监督管理总局《个人信息保护合规审计管理办法》于2025年5月1日生效,2025年发生了多起备受瞩目的跨境数据传输执法行动,其中包括2025年9月针对某欧洲奢侈品牌上海子公司因非法向法国出口客户数据而采取的执法行动。

跨境数据传输制度

2024年3月颁布的《关于促进和规范跨境数据流动的规定》放宽了门槛,但保留了三条路径:国家互联网信息办公室(CAC)安全评估(适用于“重要数据”、关键信息基础设施运营者或大规模个人信息转移的情形,属强制要求)、向国家互联网信息办公室备案的标准合同,以及个人信息保护认证。 由国家互联网信息办公室(CAC)和国家市场监管总局(SAMR)联合制定的《跨境个人信息转移认证管理办法》已于2026年1月1日生效,从而完善了相关框架。

《数据安全法》与“重要数据”

《数据安全法》(2021年9月生效)确立了一套分级数据分类体系(一般/重要/核心/国家核心数据),对“重要数据”处理者规定了特殊保护义务,包括风险评估以及出口前的CAC安全评估,并禁止未经中国政府批准向外国司法或执法机构提供存储在中国境内的数据。

阅读英文版的完整简介、地图和时间轴

本页面仅为方便起见而提供的译文;英文版本为权威版本,且不构成法律建议。