2026年06月12日08:34 來源:經濟日報
222
訂閱取消訂閱已收藏
收藏
大字號
點擊播報本文,約
網絡安全事關國家安全和社會穩定,直接關系每一位網民的切身利益。從個人隱私泄露到網絡詐騙,從數據丟失到系統癱瘓,網絡風險無處不在。“十五五”規劃綱要圍繞“提升網絡安全保障能力”作出具體部署,提出“健全關鍵信息基礎設施安全防護、網絡安全審查、雲計算服務安全評估等基礎制度,完善互聯網內容管理、網絡平台治理等法規”。如何不斷筑牢防線、守護網絡安全?本期特邀專家圍繞相關問題進行研討。
強化關鍵信息基礎設施安全防護
為什麼要推進關鍵信息基礎設施安全防護?其他國家和地區採取了哪些舉措?
王超(中國電子信息產業發展研究院網絡安全研究所副所長):網絡安全牽一發而動全身,沒有網絡安全就沒有國家安全。金融、能源、電力、通信、交通等領域的關鍵信息基礎設施是經濟社會運行的神經中樞,是網絡安全的重中之重,也是可能遭到重點攻擊的目標。當前,境外高級持續性威脅(APT)組織、國家級黑客力量頻繁對我國發起攻擊,攻擊目標向金融、能源、交通等關鍵信息基礎設施全面拓展,攻擊手法持續升級,危害程度不斷加深。據國家互聯網應急中心監測發現,2024年境外國家級APT組織對我重要單位實施網絡攻擊事件超600起,涉及多家黨政機關、高校和科研院所、重要行業企事業單位等。重大活動期間境外機構對我國關鍵信息基礎設施攻擊高發。中國國家計算機病毒應急處理中心監測數據顯示,2025年哈爾濱亞洲冬季運動會期間,賽事信息系統遭境外網絡攻擊超27萬次。
我國重點行業領域關鍵信息基礎設施面臨網絡安全嚴峻挑戰。如,在能源領域,針對性攻擊呈現系統性、長期性特征。2025年,國家互聯網應急中心發布調查報告,公布美國對我國某智慧能源和數字信息大型高科技企業的網絡攻擊詳情,攻擊者利用微軟郵件服務器漏洞入侵,植入僅運行在內存中的隱蔽木馬,以郵件服務器為跳板對內網重要設備發起攻擊,竊取核心網絡設備賬號及配置信息、項目管理文件和敏感郵件數據。又如,在交通領域,智能網聯技術發展推高安全風險。當前,智能網聯技術與交通領域深度融合,在提升出行效率、保障交通安全及優化能源利用等方面發揮著重要作用,同時也不可避免擴大了網絡威脅攻擊面。如果存在安全漏洞,黑客便能追蹤公交實時位置,對門控、發動機啟動、空調乃至剎車系統發出遠程指令。
世界各國高度重視關鍵信息基礎設施安全,美歐等通過立法或發布政策文件將關鍵基礎設施的網絡安全保護提升到國家安全戰略層面,主要採取了以下舉措加強關鍵信息基礎設施安全防護。
一是界定關鍵信息基礎設施安全防護的對象范圍。關鍵信息基礎設施的概念是從關鍵基礎設施發展而來,國際上對於關鍵基礎設施的范圍界定逐漸趨同。2023年,歐盟將關鍵基礎設施的認定范圍擴大到能源、交通、金融、醫療、飲用水、數字基礎設施、太空、食品、制造等18個行業。2024年,美國白宮發布《關於關鍵基礎設施安全和彈性的國家安全備忘錄》,進一步明確美國關鍵基礎設施行業及其對應的部門風險管理機構,涵蓋通信、制造、能源、金融、化工、交通等16個關鍵基礎設施行業。
二是建立關鍵信息基礎設施安全防護的組織管理體系。關鍵信息基礎設施保護涉及不同的行業和部門,需要充分調動利益相關方的積極性,明確管理組織機構及其責任。美國採取“政府—企業動態聯盟”的分散式治理模式,由國土安全部下屬的網絡安全和基礎設施安全局統籌負責,微軟、谷歌等科技巨頭深度參與政策制定。歐盟採取“超國家+國家”雙層治理架構,歐盟網絡安全局負責技術指導、政策協調和能力評估,各成員國配備計算機安全事件響應小組、主管國家網絡和信息系統機構,加強所有成員國之間的合作,支持和促進成員國之間的戰略合作和信息交流。
三是明確關鍵信息基礎設施安全防護的標准要求。美國商務部國家標准與技術研究院發布《提升關鍵基礎設施網絡安全的框架》,其框架包括識別、保護、檢測、響應和恢復5個部分。歐盟立法通過《關於在整個歐盟實現高度統一網絡安全措施的指令》,涵蓋治理、技術與運營層面,包括風險分析與信息安全政策、事件處理與響應機制、業務連續性與災難恢復、供應鏈安全管理、安全開發與漏洞披露、有效性評估機制、網絡衛生與安全培訓、加密與密碼管理、人員與訪問控制策略、多因素認証與安全通信等內容。
關鍵信息基礎設施是國家重要的戰略資源,具有基礎性、支撐性、全局性作用,保護關鍵信息基礎設施安全是國家網絡安全工作的重要內容。要深刻認識關鍵信息基礎設施安全防護工作的重要性,嚴格落實安全主體責任,扎實做好網絡安全威脅監測與處置、網絡安全審查等相關工作。匯聚全社會力量開展網絡安全關鍵技術攻關,積極利用雲計算、大數據、人工智能等技術提升態勢感知、漏洞挖掘等技術支撐手段,強化網絡安全保障能力。常態化開展場景式、專題化、聯合型關鍵信息基礎設施安全應急演練,全面提升網絡與數據安全防護和應急處置能力。
規范AI內容標識引導智能向善
當前,網絡詐騙手法不斷翻新,對人工智能生成合成內容,如何整治亂象、規范使用?
郝春亮(中國電子技術標准化研究院網絡安全研究中心人工智能安全部主任):當前,人工智能產業已步入快速增長階段,2025年我國人工智能核心產業規模超過1.2萬億元,企業數量超過6200家,應用場景持續拓寬,展現出蓬勃的創新活力與廣闊的應用前景。人工智能技術在賦能經濟社會發展的同時,也帶來了新的風險挑戰。2025年第一季度,全國AI換臉、擬聲詐騙案件數量環比激增高達45%。在人工智能深度融入社會運行的當下,網絡空間的安全挑戰正從傳統的代碼對抗升級為新型的智能化、算法化博弈。如何在促進創新發展與防范安全風險之間取得平衡,成為人工智能時代提升網絡安全保障能力必須回答的問題。
以人工智能生成合成內容為例,近年來,隨著生成合成技術的迅猛發展,普通公眾有時難以分辨接收到的網絡內容是由真實世界產生的還是由人工智能生成合成的。同時,詐騙手段從傳統電信詐騙演化為換臉換聲等新型模式,利用大模型技術制作虛假音視頻,當“眼見”不再“為實”,網絡空間生態面臨極大挑戰。
針對這一難題,我國已探索形成顯隱雙軌的人工智能生成合成內容標識技術方案。顯式標識面向公眾,重點解決“看得見”的問題。文字內容可以在起始、末尾或適當位置添加提示,音頻可以通過語音提示或節奏提示,圖片、視頻、虛擬場景可以通過顯著角標、畫面提示、播放周邊提示等方式降低公眾混淆誤認風險。隱式標識面向機器識別和責任追溯,重點解決“查得到”的問題,通過文件元數據記錄生成合成屬性、服務提供者名稱或編碼、內容編號等制作要素,在傳播環節,還可寫入傳播平台名稱或編碼、內容編號等傳播要素。顯式標識保護公眾知情權,隱式標識支撐平台治理,兩者共同構成AI內容治理的基礎坐標系。
當前,我國已構建起技管結合、逐層細化的人工智能生成合成內容標識制度體系,即“一部規范性文件、一項強制性國家標准、一套實踐指南”的“1+1+N”標識體系。
第一個“1”是國家網信辦、工信部等部門印發的《人工智能生成合成內容標識辦法》(以下簡稱《標識辦法》),從管理層面提出要求,明確生成合成內容制作傳播各主體的責任義務,推動由生成合成到傳播各環節的全流程安全管理,把“看得見的提醒”和“查得到的來源”結合起來,使普通用戶獲得辨別提示,使平台和部門具備核驗、處置和追溯依據。
第二個“1”是配套《標識辦法》的強制性國家標准《網絡安全技術 人工智能生成合成內容標識方法》(以下簡稱《標識方法》)。如果說《標識辦法》解決“應當做什麼”,那麼《標識方法》就是解決“具體怎麼做”。《標識方法》把制度語言轉化為技術語言,提出了標識具體實施方式和操作方法,指導相關主體規范開展標識活動,對文本、圖片、音頻、視頻、虛擬場景等不同模態分別規定顯式標識方式,對文件元數據隱式標識的要素、格式和預留字段作出安排,從而避免各平台各做一套、互不兼容。
“N”則是圍繞《標識辦法》和《標識方法》形成的配套生態。全國網絡安全標准化技術委員會已發布7項網絡安全標准實踐指南,覆蓋服務提供者編碼、元數據安全防護指南、生成合成內容檢測,以及文本、圖片、音頻、視頻等內容的文件元數據隱式標識方法,為生成合成服務提供者和內容傳播服務提供者提供參考。此外,與標識系列工作配套的人工智能生成合成內容標識服務平台開放了服務提供者編碼、編碼規則校驗和多模態標識合規性檢測等功能,為標准落地提供工具化支撐。以更廣的視角來看,“N”是一個持續擴展的實施網絡,哪裡有新場景、新風險、新技術,哪裡就可以形成新的指南、工具和實踐。
“1+1+N”標識體系的意義,不只是給生成合成內容貼標簽,而是為人工智能時代的網絡空間建立一套可識別、可核驗、可追溯的信任機制。標識體系把政策法規、標准規范、工程工具和社會共治連接起來,既回應了普通公眾對辨別生成合成內容的需求,也為人工智能產業健康發展劃定了清晰邊界。智能向善不能隻靠道德呼吁,更需要制度、標准和實踐共同發力。人工智能生成合成內容標識,正是把“向善”落實到網絡安全治理中的一項基礎工程。
有效的人工智能安全治理不能僅靠單一主體或單一手段,需推動多元主體協同發力。政府部門持續完善配套法律法規,提供制度保障。企業主動承擔主體責任,嚴守安全底線,確保產品與服務安全可用。公眾主動學習人工智能安全知識,形成“看標識、辨來源”的網絡素養,不隨意泄露人臉、聲音等信息,不惡意使用人工智能工具。此外,產學研用各方加強合作,推動標准迭代與技術創新同步,持續開展人工智能安全標准宣傳與技能培訓,提升全社會的人工智能安全意識與使用素養。
合力保衛家庭網絡和數據安全
隨著智能家居、物聯網、車聯網的普及,與家庭隱私緊密相關的設備產品存在哪些網絡安全風險?如何避免?
楊韜(國家信息技術安全研究中心副總工程師):伴隨信息技術的發展,科技范式正在發生深刻變革,網絡系統和產品的數字化、網絡化、智能化水平不斷增強,功能不斷豐富拓展。近年來,在智能家居、物聯網設備方面,用戶規模逐年增多,細分品類層出不窮,持續優化改善了居民生活體驗。在其他垂直領域方面,以智能網聯汽車為代表的新產業新業態涌現,重塑著生產生活方式。與此同時,上述網絡系統和產品的升級迭代,由於其聯網需求、數據收集使用、智能技術應用等多種客觀原因,引發或加劇了新型網絡和數據安全風險隱患,主要體現在以下方面。
一是系統安全能力不健全,易引發網絡攻擊。以智能家居為代表的智能終端產品制造成本低、更新迭代快,生產過程中的安全機制設計不足、安全檢測不充分,部分產品的嵌入式操作系統版本老舊、功能單一,硬件安全能力缺失,難以支持權限管控、加密保護等安全措施。同時,智能終端產品、智能網聯汽車擁有復雜龐大的軟硬件供應鏈,原始設備供應商安全能力參差不齊,部分功能模塊、組件器件的安全水平堪憂,安全補丁的更新發布滯后。針對智能終端產品、物聯網設備的網絡攻擊可以通過安全漏洞、弱口令等,遠程侵入聯網設備,進而實施數據竊取、設備控制等非法、高危操作。
二是數據收集使用不規范,易泄露敏感信息。當前,智能家居、物聯網設備等實質上已經具備直接收集使用個人信息的客觀條件,部分數據處理活動可能是其實現業務功能所必需的,但仍存在不規范、非必要的數據收集使用行為。在數據收集方面,部分智能終端、智能網聯汽車存在預裝大量應用的情況,部分終端預裝應用高達數十款甚至上百款,其中既存在用戶難以卸載的應用,也存在后台收集使用個人信息的應用,還存在無隱私政策的應用,用戶對其收集使用個人信息的行為無感知,甚至部分應用收集的個人信息並非實現其基本功能服務所必需。在數據使用方面,智能終端、智能網聯汽車的數據業態鏈條長、生態復雜,從用戶側收集的數據往往會流經不同類型的數據處理者,安全能力良莠不齊,數據的提供、委托處理、共同處理權責劃分不清晰,部分存在與數據收集目的無關的數據使用場景。
三是智能技術應用不完善,易產生決策偏差。以生成式人工智能技術為代表的新技術飛速發展,網絡系統和產品的智能化進程加快,但由於目前人工智能在倫理、技術方面還存在若干瓶頸問題,其直接應用於復雜決策處置還需審慎。如,部分智能終端缺乏信息校驗機制,直接將網絡內容反饋給用戶,其中不乏虛假、違規信息。又如,人工智能技術的“黑箱”特性增大了事件溯源的難度,幻覺問題易導致生成錯誤知識和決策,普通用戶可能難以甄別。上述問題在智能終端、智能網聯汽車應用場景下同樣存在,且風險可能被進一步放大。
近年來,隨著網絡安全法、數據安全法、個人信息保護法以及《網絡數據安全管理條例》等法律法規的頒布實施,國家網絡和數據安全的頂層設計日趨完善,國家網信辦等有關部門持續加大個人信息保護等工作力度,開展系列專項行動,切實維護了人民群眾的合法權益。2026年4月,國家網信辦等部門發布《網絡安全標識管理辦法》,5月,國家網信辦就《消費類網聯攝像頭網絡安全標識實施規則》及相關標准公開征求意見,推動網絡產品網絡安全管理體系化、標識化、規范化。
還要看到,智能家居、物理聯網設備、智能網聯汽車等網絡系統和產品,由於其產業生態復雜、品類多、用戶廣等特點,客觀上大幅增加了網絡和數據安全監管治理的難度。為破解此難題,促進智能終端產業高質量發展和高水平安全良性互動,需要政產研用各方形成合力,共同筑牢家庭網絡和數據安全防線。
加強指導監督。圍繞智能終端、智能網聯汽車的業務鏈、供應鏈特點,強化產業梳理、標准規范制定和專項行動實施,針對性督促指導相關網絡運營者、網絡產品和服務提供者、數據處理者,特別是生態鏈上的中小型企業,不斷提升安全能力及合規水平。
壓實主體責任。對於智能終端、智能網聯汽車生態鏈上的各類經營主體,嚴格依法落實安全責任,高度重視網絡安全防護和數據安全保護能力建設,增強安全機制和措施建設應用的適應性、有效性,加強人工智能技術安全性研發與風險防控。
增強安全意識。對於購買智能終端、智能網聯汽車的用戶,加強案例和技術學習,在可行前提下修改默認口令、採用復雜口令,及時更新升級設備,嘗試修改默認不安全配置、管理系統權限使用,降低遭受網絡攻擊風險。在法律允許的范圍內靈活運用各種維權方式,對於發現的違法違規收集使用個人信息行為,可根據實際情況考慮拒絕、投訴、舉報等操作。
個人信息保護重在防治結合
面對手機APP過度索權、平台違規收集信息或泄露,如何確保個人信息安全?
李慈強(華東政法大學經濟法學院副教授):加強個人信息保護是網絡安全建設的重要議題,也是老百姓關心關注的話題。個人信息涵蓋姓名、身份識別代碼、聯絡方式、財產狀況、行蹤軌跡等內容,具備極強的私密性與人身依附性,直接關系公民的生活安寧與權益保障。
現實生活中,手機APP過度索權、平台違規收集信息、數據泄露事件頻發,個人信息被違規收集或泄露,極易誘發電信詐騙、網絡盜刷、惡意騷擾等違法犯罪行為,威脅群眾人身與財產安全。此外,復雜的隱私政策和維權的高門檻,使得普通人在面對平台時常處弱勢。造成個人信息侵權頻發的原因是多方面的。例如,公民缺乏應有的信息安全防范意識,易遭遇釣魚詐騙﹔企業為牟取不當商業利益違規超范圍收集或處理個人信息,導致用戶信息被不當披露或者泄露﹔大數據平台未盡安全保障義務,由此產生的信息安全風險,在平台“風險積聚效應”和“風險漣漪效應”的加持下被無限放大。
保護個人信息,是守護公民合法權益、維護社會秩序穩定的重要舉措。於個體而言,防范個人信息侵權能夠有效保護個人隱私與人格尊嚴,避免生活軌跡、消費習慣等被過度採集和濫用,遏制大數據殺熟等亂象。同時,還可防止他人冒名頂替進行違法犯罪活動,避免卷入不必要的法律糾紛。於社會而言,規范網絡運營主體的信息處理行為可以遏制信息倒賣黑色產業鏈的滋生蔓延,淨化網絡空間生態,促進數字產業的健康發展與社會長治久安。
個人信息保護重在防治結合。為應對頻發侵權事件,不能僅依賴特定主體、單一手段來加強個人信息保護,必須樹立整體性思維,從防范與治理兩方面著手,為個人信息保護筑起法治防線。
從防范的角度來看,公民要強化個人信息保護意識,主動學習侵權防范技巧,警惕各類主體以業務需要為名違規超范圍收集個人信息,提升風險識別能力,筑牢自我防護屏障。企業應堅持合法、正當、必要、誠信的原則,遵守個人信息收集與處理的法定邊界,依法公示隱私政策及權限授權規則,健全內部信息管控與流程約束機制,從源頭上規避個人信息泄露、篡改及毀損風險。大數據平台需建立完備的個人信息分級分類管理體系,嚴格落實加密存儲、去標識化等技術性防護措施,建立常態化合規管理與動態風險排查機制,落實個人信息全生命周期安全防護。國家機關尤其是網信部門應履行法定監管職責,積極開展個人信息保護法治宣傳教育,提升全社會信息安全防護素養﹔嚴厲打擊違規收集、非法處置及不當披露個人信息等違法行為,通過加強監管來確保個人信息安全。
從治理的角度來看,當前個人信息侵權行為呈現出隱蔽化、規模化、產業化的特征,傳統的單一規制模式難以滿足復合型風險治理需求,需要確立多元協同的系統治理理念,構建企業自治、行業自律、行政監管與司法救濟相結合的共治格局。
在企業自治層面,企業在依法享有數據持有、使用和經營權益的同時,也要自覺承擔起信息保護的主體責任,健全內部風險排查、權限管控與應急處置機制,從事前防范、事中管控到事后救濟,全流程筑牢個人信息安全防線。
在行業自律層面,可借鑒上海市互聯網行業個人信息保護自律聯盟的有益經驗,由行業聯盟牽頭制定統一的自律公約,形成行業內部自我約束、自我規范、自我監督的治理體系。
在行政監管層面,針對監管職權分散、權責交叉等問題,可依托專項治理統籌機制,組建跨部門的個人信息保護專項工作組,統一執法尺度、協同處置跨領域案件。對大量或高頻處理敏感個人信息的主體實行備案准入,強化過程管理,從源頭上壓實主體責任。
在司法救濟層面,針對算法黑箱導致的舉証困難,應適度推行舉証責任倒置,權利人初步証明損害事實即可推定因果關系,信息處理者則需舉証免責事由﹔完善公益訴訟機制,規范個人信息保護公益訴訟案件辦理,履行好公益訴訟檢察的法定職責,彌補個體維權乏力的短板。
未來,亟須加強風險預防、健全多元主體協同共治體系,推動個人信息保護向事前防范、事中管控到事后救濟全流程發展。在守住個人信息安全底線的同時,統籌兼顧數據要素合規流通與價值釋放,實現權利保障、安全規制與產業發展的深度耦合與動態均衡。

微信“掃一掃”添加“學習大國”