国家网信办于2026年9月15日公布网络安全、数据安全和个人信息保护领域执法典型案例。通报显示,安徽某数据产业有限公司开发“数字档案管理系统”时,使用了存在未授权访问漏洞的ES开源版本;开发测试完成后,系统内测试数据未及时删除,导致2400余份审计报告、合同、会议纪要等企业内部文件被窃,涉及网络安全等级保护测评报告、立项及概算批复文件等敏感内容。属地网信办已责令企业改正、予以警告和罚款,并对直接负责的主管人员予以罚款处罚。
执法通报列明了文件泄露的形成经过
国家网信办将该案列入近期网络安全、数据安全和个人信息保护执法案例。通报认定,涉事企业未依法履行网络安全和数据安全保护义务,未采取技术措施和其他必要措施保障网络安全、数据安全,违反《网络安全法》《数据安全法》《网络数据安全管理条例》等规定。通报使用匿名主体称谓,未披露企业全名。
同一批通报还列出网站后台弱口令遭攻击、硬件产品未授权访问、个人信息传输缺少加密及人脸信息收集使用等事项。各案事实与处理过程不同,行政处理依据各自案情作出。
测试环境留存数据会带来泄露风险
安徽案例中的文件是在开发测试阶段留在系统内的材料。测试结束后仍保留审计报告、合同、会议纪要等内容,使开发环境持续承载经营信息。若服务端存在未授权访问漏洞,文件访问控制和数据清理情况会共同影响泄露范围。
《网络数据安全管理条例》自2025年1月1日起施行。条例第九条规定,网络数据处理者应建立健全安全管理制度,采取加密、备份、访问控制、安全认证等技术措施和其他必要措施,并对所处理网络数据的安全承担主体责任。安徽案例显示,开发测试阶段的数据留存和访问漏洞可能共同形成安全事件;系统尚未面向客户交付,也不当然排除测试数据暴露的风险。
企业使用开源组件、外包开发或第三方云服务时,组件漏洞处置和权限配置会进入项目安全管理。合同约定服务商负责维护,本身不足以证明企业已履行自身的数据安全管理责任。项目验收、漏洞修复、测试数据删除和访问日志等记录,可以呈现测试环境在不同阶段的管理主体、数据状态及处理经过。
数据治理记录可以反映系统各阶段的管理情况
项目资料中的数据来源、使用目的、访问权限和保留期限,可以与开发任务单、测试环境清单和运维记录相互对应。测试结束后的数据清理记录能够反映处理范围和完成时间;确需保留的测试样本,则可与生产文件区分,并记录访问控制和脱敏处理情况。日志、漏洞扫描和授权有效期记录也能呈现安全措施的运行情况。
发生异常访问后,企业内部调查通常涉及文件目录、系统版本、账户权限、访问时间和修复操作。连续的资料记录有助于厘清事件范围、服务商与内部岗位的职责衔接,也能为主管部门核查和后续责任认定提供事实材料。国家网信办通报披露的是特定企业的调查结论,其他企业的责任仍取决于实际系统架构、数据种类、访问记录和处置经过。
该案涉及企业风险管理、数据合规和技术服务合同履行。本站律师服务页面公开介绍企业合规及信息网络与高新技术专业领域,可作为相关企业法律服务信息的延伸阅读。
相关报道
- 国家网信办发布近期网络安全、数据安全、个人信息保护等领域执法典型案例,国家互联网信息办公室,2026年9月15日。
- 网络数据安全管理条例,中国政府网,2024年9月30日。
- 国家网信办发布近期网络安全、数据安全、个人信息保护等领域执法典型案例,正义网,2026年9月15日。
说明:本站为一般性法律信息,不构成对个案的法律意见。法律适用、时效、管辖和证据判断应结合完整事实判断。法律法规会修订,请以现行有效的为准。