國家網信辦通報十起網絡與數據執法典型案例
國家網信辦近日通報近期網絡安全、數據安全、個人信息保護等領域執法典型案例。近段時間以來,全國網信系統認真貫徹落實《網絡安全法》《數據安全法》《個人信息保護法》《網絡數據安全管理條例》等法律規定,持續加大網絡安全、數據安全、個人信息保護等領域執法力度,依法查處一批涉網頁篡改、設置惡意程序、數據泄露、個人信息泄露、違法出境個人信息、未落實人工智能生成合成內容標識要求、新技術新應用未經評估上線提供服務等典型案件,並於近日通報相關案例。
網頁篡改惡意程序類 涉案企業均被處罰
在上海某電子有限公司網頁篡改案中,網信部門核查發現,該企業2020年以來長期忽視門戶網站後台系統管理員賬號弱口令問題,未及時監測處置安全風險,後台系統今年4月遭攻擊,網站源文件被植入惡意代碼,通過搜索引擎檢索網站相關內容出現大量嚴重違法和不良信息。屬地網信辦已依法責令其改正,予以罰款處罰。
在北京某網絡科技有限公司設置惡意程序案中,該企業運營的用戶數量約35萬的應用程序遭離職員工植入惡意程序以獲取推廣費用,用戶安裝後使用瀏覽器首頁、搜索引擎、書籤等功能時頁面跳轉至推廣鏈接。屬地網信辦已依法責令其改正,予以罰款處罰,並將劉某涉嫌違法犯罪問題移送公安機關。
數據泄露個人信息違規 七案涵蓋多領域
安徽某數據產業有限公司在開發數字檔案管理系統過程中,使用存在未授權訪問漏洞的開源版本,且測試數據未及時刪除,導致2400餘份審計報告、合同、會議紀要等內部文件被竊取;河南某醫院體檢系統存在弱口令漏洞,全面整改後安全設備仍因授權過期失效,網絡系統終端存在700個安全漏洞,其中73個可被利用的高危漏洞,數據泄露風險仍未消除。兩地網信辦均依法處罰,並將醫院案情況通報衞生健康部門。
廣東某軟件公司開發的硬件產品存在未授權訪問漏洞,用戶個人信息傳輸均未採取加密措施;浙江某信息科技公司運營的運動管理App以防止作弊為由,強制要求用戶一次性授予定位、電話、存儲等多種權限;重慶某置業公司在辦公場所安裝10餘處圖像採集設備,收集存儲客戶人臉信息5000餘條用於匹配營銷,且未取得客戶單獨同意;上海某科技公司持續超範圍收集用戶信息,並在未依法申報數據出境安全評估情況下將個人信息傳輸至境外數據中心。屬地網信辦分別依法予以警告、罰款等處罰。
人工智能領域執法 填補標識評估短板
四川某科技公司運營的微信小程序提供AI文本對話、圖片生成等服務,但未對人工智能生成合成內容添加顯式標識和隱式標識,導出功能亦未落實標識要求,網信部門已依法責令下線該小程序。江蘇某科技股份有限公司運營2個網站,以「API中轉站」方式調用多個大模型產品接口提供對話、問答等服務,未按規定開展安全評估工作,屬地網信辦已依法責令其改正、從嚴處理責任人,予以警告處罰。
國家網信辦有關負責人表示,網絡安全、數據安全、個人信息保護事關國家安全、社會公共利益和人民羣眾合法權益,相關單位和企業要嚴格落實法律法規要求,切實履行主體責任,築牢網絡空間安全屏障。網信部門將持續加大相關執法工作力度,堅決查處各類突出違法違規問題,以高質效網絡執法護航網信事業高質量發展。(府右新聞記者艾平平)