2026 年 1 月 1 日施行的修正后《网络安全法》对邮件系统提出了哪些义务?条号有何变化?
中国人大网 2025 年 10 月 28 日报道:十四届全国人大常委会第十八次会议表决通过关于修改网络安全法的决定,自 2026 年 1 月 1 日起施行;此次修改「适应网络安全新形势新要求,重点强化网络安全法律责任,加强与相关法律的衔接协调」。修正后的法律标注为「2016 年 11 月 7 日第十二届全国人民代表大会常务委员会第二十四次会议通过,根据 2025 年 10 月 28 日第十四届全国人民代表大会常务委员会第十八次会议《关于修改〈中华人民共和国网络安全法〉的决定》修正」,现行全文共 81 条,仍保留七章结构。
由于总则新增第三条、第二章新增人工智能条款(现行第二十条),其后条文序号整体后移。运维文档、制度模板、审计底稿中沿用旧条号会直接指错依据。核心对照如下:
- 网络安全等级保护制度与五项安全保护义务:原第二十一条 → 现行第二十三条。
- 网络产品、服务应符合国家标准强制性要求、不得设置恶意程序:原第二十二条 → 现行第二十四条。
- 网络安全事件应急预案:原第二十五条 → 现行第二十七条。
- 个人信息收集使用规则与泄露报告:原第四十一、四十二条 → 现行第四十三、四十四条。
- 网络运营者对用户发布信息的管理:原第四十七条 → 现行第四十九条。
- 电子信息发送服务提供者的安全管理义务:原第四十八条 → 现行第五十条。
第二十三条规定网络运营者按等级保护制度要求履行五项义务:(一)制定内部安全管理制度和操作规程,确定网络安全负责人,落实网络安全保护责任;(二)采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施;(三)采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月;(四)采取数据分类、重要数据备份和加密等措施;(五)法律、行政法规规定的其他义务。落到邮件即:管理制度与责任人、反病毒反攻击、投递与登录日志留存六个月以上、邮件数据分类与备份加密。
第五十条是邮件最贴身的条款:第一款规定任何个人和组织发送的电子信息、提供的应用软件,不得设置恶意程序,不得含有法律、行政法规禁止发布或者传输的信息;第二款规定电子信息发送服务提供者和应用软件下载服务提供者应当履行安全管理义务,知道其用户有前款行为的,应当停止提供服务,采取消除等处置措施,保存有关记录,并向有关主管部门报告。此外第二十七条要求制定应急预案并在事件发生时启动、补救、报告;第四十四条要求采取技术措施保障个人信息安全,发生或可能发生泄露、毁损、丢失时立即补救、及时告知用户并向有关主管部门报告。
修正后第六十一条规定:网络运营者不履行第二十三条、第二十七条义务的,责令改正、给予警告,可以处一万元以上五万元以下罚款;拒不改正或者导致危害网络安全等后果的,处五万元以上五十万元以下罚款,对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款;造成大量数据泄露、关键信息基础设施丧失局部功能等严重后果的,处五十万元以上二百万元以下罚款;造成关键信息基础设施丧失主要功能等特别严重后果的,处二百万元以上一千万元以下罚款。
第六十九条第三款明确:电子信息发送服务提供者、应用软件下载服务提供者不履行第五十条第二款规定的安全管理义务的,依照该条前两款规定处罚——即最高可达二百万元以上一千万元以下罚款,并可责令暂停相关业务、停业整顿、吊销相关业务许可证或者营业执照。第六十二条则针对设置恶意程序、漏洞未及时补救告知、擅自终止安全维护等行为规定五万元以上五十万元以下罚款。对邮件平台与代发服务方而言,「知道用户违规而不处置」已是明码标价的高风险行为。
参考:《中华人民共和国网络安全法》(2016 年 11 月 7 日第十二届全国人民代表大会常务委员会第二十四次会议通过,根据 2025 年 10 月 28 日第十四届全国人民代表大会常务委员会第十八次会议《关于修改〈中华人民共和国网络安全法〉的决定》修正),现行全文共 81 条,中央网络安全和信息化委员会办公室转载中国人大网文本,https://www.cac.gov.cn/2025-12/29/c_1768735112911946.htm ;全国人大常委会《关于修改〈中华人民共和国网络安全法〉的决定》公布日期 2025-10-28、施行日期 2026-01-01,中国人大网 http://www.npc.gov.cn/c2/c30834/202510/t20251028_449076.html
