专家解读 | 筑牢政务系统第三方运维中的数据安全防线

作者:公安部网安局 发布:2026-09-21 16:38 收录:2026-09-21 20:16 2 次阅读 约 1896 字
摘要:2026年,公安机关深入开展“护网—2026”专项工作,围绕网络安全、数据安全、信息安全重点任务,依托国家网络与信息安全信息通报机制,扎实推进网络空间安全保护和综合治理体系建设,集中整治一批突出风险问题,发现清理一批漏洞隐患,侦办一批不履行保护义务的行政案件,有力维护了关键信息基础设施、重要网络系统和数据安全。…
推荐理由:本文涵盖「数据安全」、「公安机关」、「网络安全」等多个主题,重点关注 数据安全。

2026年,公安机关深入开展“护网—2026”专项工作,围绕网络安全、数据安全、信息安全重点任务,依托国家网络与信息安全信息通报机制,扎实推进网络空间安全保护和综合治理体系建设,集中整治一批突出风险问题,发现清理一批漏洞隐患,侦办一批不履行保护义务的行政案件,有力维护了关键信息基础设施、重要网络系统和数据安全。2026年9月17日,公安部网安局公布10起“护网—2026”专项工作中的网络安全行政执法典型案例。(公安机关深入开展“护网—2026”专项工作 全力强化网络空间安全保护和综合治理)本期邀请中国法学会网络与信息法学研究会常务副秘书长周辉解读案例十“宁夏某科技公司不履行数据安全保护义务案”。

基本案情



2026年7月,宁夏公安机关工作发现,某全球开源代码托管平台上存在用户以公开仓库形式,完整上传敏感数据的情况。经查,2025年4月,宁夏某科技公司员工张某在负责某系统运维期间,为方便项目组内部协作和工作对接,私自将该系统的敏感信息上传至该托管平台个人仓库,造成张某负责运维系统的网络架构、安全防护体系、单位内部人员信息暴露。目前,属地公安机关已依法对该公司和张某予以行政处罚。



本案属于政务系统第三方运维中较为常见的一类数据安全案件。GitHub等境外代码托管和协作平台在软件开发中使用较为普遍,国内技术开发人员也可能形成日常使用习惯。但在政务系统运维场景中,对于系统代码、测试数据、网络架构、安全配置和内部人员信息等敏感资料,未经授权不得上传至境外平台,也不可能因工作协作需要或者仓库未公开而例外。本案中,员工将系统敏感数据上传至个人公开仓库,反映出运维管理在协作工具管理、权限控制、制度执行和人员合规意识培训等方面存在系统性不足。

第三方运维是政务系统供应链安全的重要环节。委托单位对受托方负有管理和监督责任,运维企业则应当对受托处理数据的全过程采取安全保护措施。《数据安全法》第二十七条要求开展数据处理活动的主体建立健全全流程数据安全管理制度,组织开展安全教育培训,并采取相应的技术措施;第四十条进一步规定,国家机关委托他人建设、维护电子政务系统,应当监督受托方履行数据安全保护义务,受托方不得擅自留存、使用、泄露或者向他人提供政务数据。对不履行第二十七条保护义务的行为,第四十五条设置相应行政责任。《网络数据安全管理条例》政务数据委托运维场景作出细化规范,第十五条明确国家机关委托他人建设、运行、维护电子政务系统,存储、加工政务数据,应当按照国家有关规定经过严格的批准程序,明确受托方的网络数据处理权限、保护责任等,监督受托方履行网络数据安全保护义务;第十六条进一步压实受托方责任,要求其依照法律、法规的规定和合同约定履行网络数据安全保护义务,提供安全、稳定、持续的服务,并且未经委托方同意,不得访问、获取、留存、使用、泄露或者向他人提供网络数据,不得对网络数据进行关联分析。对委托方的违法行为,该条例第五十五条设置相应行政责任。

人员在日常工作中可能出现判断偏差和操作疏漏,数据安全保障应当建立在清晰、可执行、可检查的管理程序之上。通过规范协作环境、控制高风险权限、记录关键操作并及时发现和纠正问题,可以减少对个人自觉和经验的依赖,将人员操作可能带来的风险限制在可控范围内。

针对本案的经验教训,委托单位与运维企业应当重点做好以下工作:

一是加强对第三方运维的管理和监督。国家机关委托开展政务系统运维,应当明确受托方可以处理的数据范围、使用方式和保护责任,并将有关要求落实到合同管理和履约检查中。对于代码托管、系统测试和远程运维等容易产生数据外流的环节,应当掌握受托方实际使用的技术工具和协作方式,及时发现并纠正超出授权范围的数据处理活动。

二是将内部安全制度落实到具体业务场景。运维企业应当围绕代码开发、系统测试、文件共享和项目协作明确数据存储与使用规则,为工作人员提供统一管理的工作环境,并对个人仓库、网盘及其他外部协作工具进行必要管理。同时,应当结合真实工作场景开展安全培训,使人员准确理解不同操作可能带来的数据泄露风险。

三是完善权限管理和数据流转控制。委托单位应当按照运维任务确定授权范围,运维企业应当据此配置内部岗位权限,并将系统访问权限与数据复制、导出和对外上传权限分别管理。对于系统架构、安全配置和测试数据等资料,还应当明确允许使用的环境和流转范围,通过操作记录、异常告警等措施及时发现风险。

四是建立供应链安全事件协同处置制度。委托单位与运维企业应当事先明确事件通报渠道和处置分工。发现项目资料被公开或者异常外传后,应当及时控制传播、核查泄露范围并依法报告。对于已经暴露了网络架构和数据资料的,还应当重新评估安全风险,必要时调整相关配置和防护措施,防止数据泄露进一步转化为网络攻击和系统运行风险。

数据安全保障需要建立在规范、可执行的管理程序之上,将安全要求落实到具体流程,并通过必要的技术控制、定期自查等及时发现、纠正问题,才能切实降低数据泄露风险。




作者:周辉 中国法学会网络与信息法学研究会常务副秘书长

来源:“公安三所网络安全法律研究中心”微信公众号

转载声明:本文转载自原发布平台 (作者:公安部网安局), 原文标题《专家解读 | 筑牢政务系统第三方运维中的数据安全防线》, 查看原文。 版权归原作者及原发布平台所有,本站仅作收录与展示,未对正文内容作实质性修改; 若涉及侵权请联系本站处理。