5万元,警告一次。这是重庆万州区网信办近期对一家属地企业开出的数据安全行政处罚单。金额不算大,却值得每一个仍在对数据安全"裸奔"的处理者认真读一遍——因为这家公司的每一项违规,都谈不上什么高明的攻击手法,全是本该做、却没做的事。
7月16日,网信万州发布通报:在重庆市网信办指导下,万州区网信办联合区公安局对属地一家企业履行数据安全保护义务不到位的行为开展联合执法,依法作出行政处罚。被罚企业开发并运营平台服务,利用互联网开展数据处理活动,且"数据存储量较大"。
这起案件最值得关注的,不是罚款数额,而是其典型性:它几乎把中小企业在数据合规上最容易犯的错误,集中演示了一遍。
被罚的到底是什么
通报列得很清楚。该公司的违法事实集中在七个方面:在没有网络安全等级保护制度的基础上开展数据处理活动;业务系统存在弱口令等安全漏洞;未对敏感个人信息和数据采取去标识化处理和加密存储;未建立健全全流程数据安全管理制度;未组织开展数据安全教育培训;未开展风险评估。
把这七条归纳一下,其实是三类缺失。
第一类是制度缺失。没有等级保护打底,没有全流程数据安全管理制度,没有教育培训,也没有风险评估。换句话说,这家公司从组织架构上就没有把"数据安全"当成一个需要负责任的职能来管。
第二类是技术缺失。弱口令等漏洞的存在,说明最基础的安全加固措施没有落地;敏感数据既不加密、也不去标识化,意味着即便无人恶意入侵,内部任何能触达数据库的人,看到的都是真人真信息。
第三类是认知缺失。一家"数据存储量较大"的平台企业,显然处理着相当规模的个人信息乃至重要数据,却连《数据安全法》设定的基本义务都未触及。问题不在能力,在意识。
这几类缺失叠加在一起,直接对应了《数据安全法》第二十七条与第三十条的规定。
弱口令与明文存储:最基础的失守
很多人看到"弱口令被罚",第一反应可能是不以为然——不就是密码简单点吗?
在安全事件的实际处置中,弱口令一直是最常被利用的入侵入口之一。设置"123456""admin"这类凭据,攻击者借助自动化工具批量扫描即可进入系统,连社会工程都不需要。一旦得手,明文躺着的敏感个人信息就是现成的数据池。
比弱口令更致命的,是这家公司"不加密、不去标识化"的存储方式。它意味着数据泄露的风险并不只来自外部的黑客——内部人员、运维、外包人员,只要有权限触达数据库,看到的便是完整的真实信息。数据安全的防线,从来是内外两面的事。
这里需要厘清一个常被混淆的概念:此次处罚针对的是"未履行保护义务",而非"发生了数据泄露事件"。监管的逻辑是,即便尚未出现实际泄露,只要该做的防护没做、该建的制度没建,违法状态就已经成立。这也是《数据安全法》的立法取向——把责任前置,而不是等出了事再追责。
5万元是起点,不是天花板
有必要给这个金额泼一点冷水。
《数据安全法》第四十五条规定,未履行第二十七条、第二十九条、第三十条义务的,由有关主管部门责令改正、给予警告,可以并处五万元以上五十万元以下罚款;对直接负责的主管人员和其他直接责任人员,可以处一万元以上十万元以下罚款。拒不改正或者造成大量数据泄露等严重后果的,处五十万元以上二百万元以下罚款,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照;对直接责任人员处五万元以上二十万元罚款。
万州这一单,警告加5万元,恰好落在罚则下限。合理的推断是:违法事实清楚,但后果尚属可控,企业配合整改、主动缴纳,执法上予以从宽。
但绝不能把"罚得轻"读成"没事"。5万元是下限,不是天花板。一旦后续发生数据泄露、或者拒不整改,处罚量级会直接跳到50万元起步、200万元封顶,并可能伴随停业整顿、吊销执照等资格罚。往上还有更重的阶梯:违反国家核心数据管理制度、危害国家主权安全和发展利益的,处200万元以上1000万元以下罚款。
这起案件更像一个预警,而非终点。
法条适用:义务与罚则的对应关系
把本案涉及的法条拆开看,逻辑其实很直接。
第二十七条要求,开展数据处理活动应当依照法律法规建立健全全流程数据安全管理制度,组织开展数据安全教育培训,采取相应技术措施和其他必要措施保障数据安全;利用互联网等信息网络开展数据处理活动的,还应当在网络安全等级保护制度的基础上履行上述义务。本案在等保、制度、培训、技术措施四个维度全部落空,精准命中这一条。
第三十条针对重要数据的处理者,要求定期开展风险评估并向主管部门报送评估报告。该公司"数据存储量较大",已具备触碰重要数据边界的可能,却从未开展风险评估,同样构成违法。
第四十五条则是上述义务的罚则落点。义务未履行,罚则即启动。法律要求的并非多么高明的防御体系,而是把"该做的"做了——等保备案、加密存储、去标识化、建制度、搞培训、做评估。没有一条是尖端技术,全是合规底线。
对企业合规的几点启示
这起案件对同类企业,尤其是中小平台型数据处理者,具有标本意义。落到可执行层面,有几点值得对照:
等保不是负担,是法定门槛。只要利用互联网开展数据处理活动,等级保护就是前置义务,而非可选项。定级、备案、建设,应当尽早纳入常规工作,而非等执法上门。
弱口令应当清零。admin、root、123456 这类凭据一律更换,推行口令复杂度策略,关键系统叠加双因子认证。这件事几乎零成本,却能在很大程度上堵住最普遍的入侵路径。
敏感数据必须加密与去标识化。个人信息、手机号、身份证件等字段,落库前应加密或脱敏,避免以明文形态长期留存。明文存储等于把钥匙挂在门上。
制度与培训要落到人。全流程数据安全管理制度不能停留在应付检查的文档,需要有明确的责任人、可执行的操作规范,以及真实开展的教育培训记录。
重要数据定期风险评估。对数据资产做一次清点与分级,识别重要数据范围,按法定期限开展风险评估并留存报告。一次评估,往往能提前排除多处看不见的隐患。
这起案件的标本意义
通报末尾,被罚企业负责人表示将按要求整改到位、做好等级保护、完善制度、加强培训。罚款已缴纳,姿态也已摆出。
真正要紧的问题是:这5万元,换来的是一次性的整改动作,还是一种长期的习惯?
监管环境正在发生变化。从国家到地方,网信与公安的联合执法频次在提高,执法依据从原则性条款走向具体适用。万州这5万元,只是《数据安全法》落地执行的一个小截面,但它释放的信号很明确——数据安全的违法成本,正在从纸面走进现实。
下一个被盯上的,会不会是那台还跑着"123456"的服务器?
信息来源:网信重庆、网信万州公众号
推荐阅读
2026-07-24
2026-07-23
2026-07-22
2026-07-15
2026-07-14
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……




还没有评论,来说两句吧...