2026-07-10

网安资讯〡《交通运输数据安全管理办法》实施;《能源行业数据分类分级指南(2026年版)》实施

图片


、《国有文物资源数据管理办法》发布

7月6日,国家文物局发布的上述《办法》,自2026年11月1日起施行。《办法》提出,国家及区域存储中心应建立全流程数据管理制度,配备专业存储设施及安全管理措施,构建包括定期校验和修复、备份验证、用户验证和权限管理等功能的安全防护体系,确保数据的完整与安全;数据传输一般应采用线上方式,线上传输应通过国家安全管理认证的数据传输平台进行;数据传输量巨大、确需线下传输的,应采用加密存储载体专人送达,并做好交接记录;数据传输过程须提供数据校验和身份认证保障机制,确保数据完整和可追溯;线上传输须采用安全可靠的加密技术手段,保障数据安全。



、《数据产权登记工作指引(试行)》发布

7月4日,国家数据局发布的上述《指引》提出,数据处理者对其享有使用权的数据,在保护各方合法权益前提下,通过利用专业知识加工、建模分析、关键信息提取等方式实现数据内容、形式、结构等实质改变,从而显著提升数据价值,形成衍生数据的,可登记该衍生数据的持有权、使用权、经营权;登记机构应当在国家数据产权登记服务系统中对登记过程中的重要事项和登记结果进行存证,包括但不限于登记申请人数据基本情况等,确保登记信息不可篡改、登记过程可追溯、登记内容可查验;登记申请人可自愿提供数据水印、数据指纹等,供登记机构进行存证。登记事项自登记信息存证时完成登记。



、《金融业网络安全管理办法(征求意见稿)》公布

7月3日,中国人民银行等三部门就上述《办法》(征求意见稿)公开征求意见。该文件提出严格落实网络安全等级保护,核心系统全面采用商用密码加密防护;规范软硬件、云服务供应链安全审查,严控第三方外包风险;实施金融数据分类分级管控,客户身份、交易敏感信息重点防护,规范个人信息全生命周期处理,防范泄露、篡改、非法流转;要求AI、智能体等创新应用前置风险评估;手机银行、小程序常态化恶意代码检测,涉恶意程序立即下架并留存处置记录;应当按照关键信息基础设施商用密码使用管理相关规定,规范商用密码使用;应当对关键信息基础设施每年至少进行一次网络安全检测和风险评估。



、《交通运输数据安全管理办法》实施

7月1日,交通运输部发布的上述《办法》正式实施。《办法》提出,重要数据和核心数据应使用商用密码技术保障安全;交通运输数据处理者应当按照数据级别采取访问控制、数据防泄露、数据脱敏、操作审计等保护措施,确保数据使用和加工过程安全、合规、可控、可溯源;使用和加工重要数据和核心数据的,应当实施严格的访问控制,使用商用密码技术,建立健全数据可信可控、日志留存审计、风险监测评估、数据溯源等技术体系;传输一般数据、重要数据和核心数据的,应当采取校验技术、商用密码技术、安全传输通道或者安全传输协议等保护措施。



、密码合规政策重磅更新

7月1日,国密局6号令《电子认证服务使用密码管理办法》正式施行;20项GM/T密码行业标准同步实施,12项旧标准同步废止,这批新标准覆盖电子签章、射频识别、SM9标识密码算法、密码设备管理、协同签名、TEE、北斗短报文、证书注册、智能机器人、数字凭证、智能锁等多个领域,如《安全电子签章密码技术规范》《SM9标识密码算法 第2部分:数字签名算法》《基于SM2密码算法的协同签名技术规范》《证书注册子系统证书服务接口规范》等。



、TC260-PG-2026NA《网络安全标准实践指南——智能体部署使用安全指引》发布

7月1日,全国网络安全标准化技术委员会发布的上述《指引》要求,智能体部署前开展供应链安全核验、提示词注入、越权调用风险评估;遵循最小权限,隔离运行沙箱,完成漏洞检测与安全测试。运行管控方面,提出身份认证分级授权,限制网络暴露面;输入输出过滤,高危操作增设人工复核;全链路留存防篡改审计日志,对接监测预警体系。数据安全方面,提出智能体处理重要数据、核心数据落实加密、脱敏、境内存储,严控工具/插件数据调用边界。运维与停用方面,提出定期漏洞更新、应急演练;下线彻底清除智能体凭证、缓存、业务数据,留存处置记录备查。



七、《能源行业数据分类分级指南(2026年版)》实施

7月1日,国家能源局发布的上述《指南》正式实施。《指南》规范了能源非涉密数据分类分级,遵循依据明确、边界清晰、就高从严、动态更新四项原则,配套《能源行业数据安全管理办法(试行)》执行;划分一般、重要、核心数据三级分级,1000万及以上电力用户原始消费数据为重要数据,1亿及以上、特级用户年度消费数据为核心数据,设施坐标、调度控制指令纳入高等级管控;能源数据处理者承担分级识别、台账建档、分级防护主体责任,依据等级落实加密、访问管控、审计等安全措施。



图片


一、国家安全部:警惕“阅后即焚”加密软件泄密风险

7月3日,国家安全部发布提示指出,个别“阅后即焚”软件未实现全程端到端加密,不法分子可通过搭建虚拟公共无线网络、恶意路由节点,利用证书伪造、流量嗅探等手段,在用户连接网络发送“阅后即焚”信息时,拦截手机与服务器之间的传输数据包,完整窃取聊天记录、图片、文件等相关敏感信息,造成用户隐私泄露。另外,黑客还可通过接口漏洞入侵服务器,窃取个人隐私、商业秘密乃至国家秘密。国家安全部提醒用户严格落实“涉密不上网、上网不涉密”原则。



二、工业和信息化部:1—5月我国软件业务收入62451亿元

7月2日,工信部数据显示,前5个月,我国软件业务收入62451亿元,同比增长10.3%。软件业利润总额7173亿元,同比增长2.2%。软件业务出口276.5亿美元,同比增长12.8%。信息技术服务收入42761亿元,同比增长11.3%,占全行业收入的68.5%。其中,云计算、大数据服务共实现收入7032亿元,同比增长12.1%,占信息技术服务收入的16.4%。信息安全产品和服务收入1102亿元,同比增长6.5%。嵌入式系统软件收入4979亿元,同比增长12.5%。



三、中央网信办深入开展“清朗·整治AI应用乱象”专项行动第一阶段工作

近日,中央网信办开展的上述工作,累计处置违规网站、应用程序、智能体等AI产品1.4万余款,清理违法违规信息600余万条,处置账号2.6万余个,下架违规AI商品1300余个、违规开源数据集9个。据悉,各地网信部门认真履行属地管理责任,结合实际采取有效监督管理措施。如:北京网信办建立“平台自查+常态巡查+技术筛查+线索核查”联动工作机制,及时下架一批违规AI应用和运营账号;广东网信办建立属地多部门协调监管机制,综合运用技术巡查、人工复核、现场督导、约谈惩戒方式开展AI应用乱象全链条治理。下一步,中央网信办将加强AI应用重点环节管理,督促平台提升AI防治能力,着力维护清朗网络生态,推动人工智能向善向好。





图片






一、希腊网电表数据遭大规模非法篡改,损失逾7000万元

7月7日消息,希腊警方公布了一个犯罪组织的案件情况,该组织被指控通过大规模篡改全国大部分地区的模拟电表和数字电表,实施电力盗窃。根据希腊警方发布的声明,调查人员目前已确认606起非法篡改电表案件,其中涉及103起电力盗窃。预计造成的经济损失总额为9163354欧元(约合人民币7120万元),而该犯罪组织据称至少从其犯罪活动中获利37.1万欧元。警方表示,该组织还具备远程监控供电数据的能力,其成员可借此跟踪用电量、电表的启停状态,以及与篡改供电连接相关的其他技术信息。



二、首个AI勒索攻击曝光:从侦查入侵到数据加密,全程自主完成

7月6日消息,安全厂商Sysdig发现一起完全由AI智能体驱动的勒索软件攻击行动,其目标侦察、凭据窃取、横向移动、持久化建立、权限提升和数据加密环节均由智能体自主完成,能利用数个已知漏洞,并根据目标情况实时调整改进。尽管此次攻击存在些许瑕疵,如勒索加密密钥为随机生成且未回传给攻击者,勒索信的支付地址为示例地址等,但不影响其威胁性。Sysdig表示,该事件表明“智能体威胁行为者”时代已经到来,发动破坏性网络攻击所需的技术门槛正因此降低



三、美国管理与预算局发布关于量子安全新备忘录

近日消息,白宫美国管理与预算局(OMB)发布新备忘录,要求各联邦机构负责人在120天内出台向后量子密码学(PQC)机制迁移的计划。该备忘录的目标,是在2030年12月31日前尽可能消除量子风险。这些迁移计划须优先处理高影响系统、高价值资产及其它易受量子计算攻击的系统。这些计划将分五个阶段实施:2026年为规划和发现阶段,随后数年进行试点和早期迁移,2030年和2031年分别完成优先系统的密钥建立和数字签名迁移,2035年实现全面迁移。