下月起,公安机关对渗透测试划定的新边界正式生效!这三类人需注意!
#政策解读 ·2026-09-09 16:47:52
根据近期公安部令第176号可知,《公安机关网络空间安全监督检查办法》将于下个月就正式生效了,同时施行之日2018年的151号令也相应废止。
对此,我们必须注意这八年一次的换轨,这次换轨把公安机关的监督检查从管网站时代带进了网络安全法、数据安全法、个人信息保护法的三法叠加时代,而整份办法最值得琢磨的地方,恰恰是公安机关自己拿起了渗透测试这把刀!

176号令的第四条明确表明,设区的市级以上公安机关可以对关键信息基础设施以外的网络设施、信息系统开展漏洞探测和渗透性测试。程序上套着三层约束,即提前三个工作日告知检查时间和范围,不得干扰破坏系统正常运行,同时还要通报同级网信部门和行业主管部门。
这对渗透测试行业来说,相当于划出了清晰的边界。176号令的第十三条允许公安委托网络安全服务机构提供技术支持,前提是在人民警察指挥下开展,签保密承诺书,接受背景审查和全流程安全管理;第二十二条紧接着就是,受委托机构非法侵入网络、干扰正常功能、窃取数据的依法处罚,构成犯罪的追究刑责。其实,合法与越界的分界线就藏在这两条组合里,授权、告知、监督缺一样,测试就将滑向违法。

对于176号令,企业安全负责人要盯的是第七条的11项检查内容,联网备案、管理制度、日志留存、等保定级测评整改、关基保护、防攻击技术措施、漏洞整改、违法信息防范、算法安全责任、数据与个人信息保护、协助义务,这份清单基本是三法义务的执法版汇编。算法安全首次出现在公安检查项里,做推荐类产品的企业要补的课不少,检查还延伸到了线上,网络信息巡查、信息审核能力测试都会不定期落到头上,事前防御的价值被抬到了新高度。
而检查频次同样有章法,等保三级及以上和关基运营者每年现场检查一次,本年度其他部门查过的,公安复用结果不再重复查。第九条白纸黑字写着避免重复检查、最大程度减少被检查对象负担,多头执法的老大难在部门规章层面有了正面回应。处置手段也分了梯度,风险隐患不构成违法的,县级公安发提示函督促整改,省级以上可向社会发通告,较大风险或出安全事件的,约谈法定代表人或主要负责人,一纸约谈写进规章,企业出了事,先被约谈的将是主要负责人本人。

备考网安认证的人也值得把这份办法通读一遍,对照检查清单里的等保、关基、数据安全、算法治理就能知道,这恰好是CISP、CISAW等认证的核心知识域。政策落地等于宣告企业侧需要真正吃透这套体系的人,考试的知识域和监管的检查项高度重合,这层关联客观存在,看懂的人自然会提前下功夫。
总之,新边界生效的深层含义是执法的技术化转身,监管者不再只翻备案材料和制度上墙,而是直接用技术手段验证安全水位。