邮件系统的日志要留多久?合规上有哪些硬性要求和边界?

1 邮件系统的日志要留多久?合规上有哪些硬性要求和边界?
硬性下限:不少于六个月,且条文序号已在 2025 年修正中调整

邮件系统的日志留存首先要满足网络安全法的等级保护义务。这里有一个必须先说清楚的变化:该法在 2025 年经过修正,条文顺序作了调整。

《全国人民代表大会常务委员会关于修改〈中华人民共和国网络安全法〉的决定》于 2025 年 10 月 28 日由第十四届全国人民代表大会常务委员会第十八次会议通过,以中华人民共和国主席令第六十一号公布,自 2026 年 1 月 1 日起施行。修正后的条文顺序作相应调整并重新公布。

结果是:原第二十一条的网络安全等级保护义务,在修正后为第二十三条。该条要求网络运营者按照网络安全等级保护制度的要求履行安全保护义务,其中第(三)项为:采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月。

相应地,罚则条款也作了调整——原第五十九条改为第六十一条,对不履行第二十三条、第二十七条规定的网络安全保护义务的情形规定了责令改正、警告及罚款等处罚。

实务提醒:内部制度文件、等保测评材料、合同附件中若引用了「网络安全法第二十一条」来指代日志留存义务,应当核对并更新为第二十三条。引用过时条号虽不改变义务实质,但在检查与举证场合会带来不必要的解释成本。

六个月是下限,不是目标值

「不少于六个月」是法定下限。实际保留期应当由几个因素共同决定,而不是照抄下限:

  • 事件发现的滞后性。邮件类事件——账号失陷、长期潜伏的窃密、回复链劫持——往往在发生后很久才被察觉。若日志刚好只留六个月,事件被发现时最关键的初始入侵证据可能已被清理。取证需要覆盖从入侵到发现的完整跨度。
  • 行业与业务要求。金融、医疗、政务等领域可能有更长的专门要求;诉讼保全、审计要求也可能要求更长的保留。
  • 关键信息基础设施的额外义务。被认定为关键信息基础设施的运营者,除一般义务外还需履行专门规定的义务,须单独评估。
  • 数据分类分级。数据安全法确立了数据分类分级保护制度。不同类别的邮件日志(连接元数据、认证记录、内容检测结果)敏感度不同,其保留期与保护措施应当区别对待,而不是一刀切。

合理做法是分层设定:连接与认证类元数据保留较长时间以支持追溯;含个人信息较多的详细记录保留较短时间;再按业务需要对特定范围单独延长。

另一个方向的约束:不能想留多久就留多久

这是合规推理中最容易失衡的一点。留存义务只规定了下限,个人信息保护法则从另一个方向施加了上限约束。邮件日志几乎必然包含个人信息——收发件人地址可识别到具体自然人,连接记录可反映其行为轨迹与时间规律。

需要同时满足的要求包括:

  • 最小必要原则。个人信息保护法确立了处理个人信息应当遵循合法、正当、必要与诚信原则,不得过度收集。为了「以后可能有用」而记录全部邮件正文,很难通过必要性论证。
  • 存储期限最小化。该法要求个人信息的保存期限应当为实现处理目的所必要的最短时间,法律、行政法规另有规定的除外。正是这个「另有规定」的除外条款,为网络安全法的六个月留存义务提供了合法性基础——但它的射程仅限于该义务所要求的范围,不能被扩张解释为「所有邮件数据都可以无限期保存」。
  • 安全事件的告知义务。发生或可能发生个人信息泄露、篡改、丢失时,处理者应当立即采取补救措施并按规定通知履行个人信息保护职责的部门和个人。邮箱失陷往往同时构成个人信息安全事件,响应流程必须把这一条纳入。

由此得到判定框架:留存期的下限由网络安全法给出,上限由个人信息保护法的必要性给出,中间区间由业务与风险决定,且每一层都要能说明理由。

邮件系统应当记录什么

法条要求的是「监测、记录网络运行状态、网络安全事件」,并未逐项列举字段。对邮件系统而言,以下几类是支撑追溯与取证的基础,同时也相对可控:

  1. SMTP 会话元数据:时间、源地址、目标主机、信封发件人与收件人、报文标识、会话结果与状态码、报文大小。这一类信息量小、留存成本低、追溯价值最高,应当优先保障其完整性与保留期。
  2. 认证与访问记录:登录时间、来源地址、认证方式、成败结果、客户端标识。账号失陷类事件的溯源几乎完全依赖这一类记录,缺失则无法判定失陷时间点与影响范围。
  3. 安全判定记录:认证结果、策略命中、拦截与放行动作及其依据。这类记录用于回答「当时为什么放行了这封邮件」。
  4. 配置与权限变更记录:邮箱规则变更、转发设置变更、委托权限授予、策略调整。攻击者在取得访问权后常设置隐蔽转发规则,这类变更记录是发现持久化手段的关键。
  5. 邮件内容:这一类需要单独论证。内容留存的必要性、范围与期限应有明确依据,并采取相应的访问控制与审批流程。不要把「归档全部邮件」与「日志留存义务」混为一谈,二者的法律依据与约束条件不同。
落地要点
  • 先写清楚每一类日志的依据。形成一份对照表:日志类别、记录字段、保留期、法律或业务依据、访问权限、销毁方式。说不清依据的字段,就是应当考虑不记录的字段。
  • 保证日志本身的完整性。留存义务的意义在于日志可信。应采取措施防止日志被篡改或删除,包括集中收集、写入后不可修改的存储、以及对日志访问行为本身的审计。攻击者的常规动作之一就是清理日志,本地留存的日志在取证上价值有限。
  • 严格控制访问。邮件日志可还原出组织的通信网络与个人行为轨迹,属于高敏感数据。应实行最小权限、访问留痕、必要时审批。
  • 到期真正销毁。保留期到了却仍留在备份、归档、离线介质与测试环境中,等同于没有保留期。销毁流程必须覆盖全部副本,并留下销毁记录。
  • 把留存与响应流程对接。日志的价值在事件响应中兑现。NIST SP 800-61 Rev. 3 提供了事件响应的框架性建议,可用于设计从检测、分析到处置的流程,确保需要时能在保留期内快速取到所需记录。
  • 定期演练取证。定期抽取一个历史时间点,验证是否真能取到完整记录。很多组织直到真正需要时才发现日志有缺口——采集中断、字段被裁剪、或某个组件的日志从未被纳入收集范围。

参考:《中华人民共和国网络安全法》第二十三条(2016 年 11 月 7 日第十二届全国人民代表大会常务委员会第二十四次会议通过;根据 2025 年 10 月 28 日第十四届全国人民代表大会常务委员会第十八次会议《全国人民代表大会常务委员会关于修改〈中华人民共和国网络安全法〉的决定》修正,中华人民共和国主席令第六十一号,自 2026 年 1 月 1 日起施行),国家法律法规数据库,https://flk.npc.gov.cn/ ;《中华人民共和国个人信息保护法》第六条、第十九条、第五十一条,2021 年 8 月 20 日第十三届全国人民代表大会常务委员会第三十次会议通过,国家法律法规数据库,https://flk.npc.gov.cn/ ;《中华人民共和国数据安全法》,2021 年 6 月 10 日第十三届全国人民代表大会常务委员会第二十九次会议通过,国家法律法规数据库,https://flk.npc.gov.cn/ ;GB/T 35273-2020《信息安全技术 个人信息安全规范》,国家标准全文公开系统,https://openstd.samr.gov.cn/ ;NIST SP 800-61 Rev. 3《Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile》,2025 年 4 月,DOI 10.6028/NIST.SP.800-61r3,https://csrc.nist.gov/pubs/sp/800/61/r3/final