政策法规要闻

梳理本月值得管理层重点关注的政策与监管动向。

CORE SUMMARY

核心摘要

中国6月份各项政策的底层逻辑,在于全面推动网络安全与数据治理从宏观的“战略宣贯”向“具体生产业务的深度嵌入”转变。国家正在通过精准的规则构建,将安全义务转化为各垂直行业、各企业在日常运营中不可逆、不可跳过的刚性流程。

美国6月份政策的底层逻辑,在于全面清理繁琐的评估程序,将网络空间安全提升至“地缘政治对抗与绝对军事压制”的实质备战高度。白宫与国防部密集出台带有强力行政约束的指令,抢占代际安全压制权,包括军事 AI 采购去官僚化、后量子密码强制合规,以及敏感系统防御。

欧洲6月份政策的战略实质是“减负”与“划界”。面对在全球 AI 竞争中全面落后的焦虑,欧洲议会通过对核心法案的精准修正,在保持数字世界道德旗帜的同时,实质性调低本土科技企业所承受的合规摩擦力。

01

工信部印发《“人工智能 + 信息通信”创新发展实施意见(2026—2028年)》

6月3日,工信部正式印发本文件,围绕四大维度部署17项重点任务,明确2028、2030两阶段发展目标。到2028年,实现通信网络高等级自智,打造30个以上 AI 高价值场景,城域算力1毫秒时延圈覆盖率不低于75%;2030年完成通感算智一体化体系建设。

安全层面提出多项硬性要求,针对5G-A、光网、智能设备存在的高级网络攻击、数据无序流转风险,推动 AI 安全专项技术攻关;要求搭建通信领域安全数据集,常态化开展 AI 安全实效测评;建立网络智能体全流程验证机制,同时运用 AI 技术打击电信诈骗、骚扰短信等民生类网络侵害。文件同步布局400G骨干网、三级算力节点底座建设,兼顾产业创新与网络安全双重需求,为通信行业 AI 落地划定安全合规底线。

(来源:工业和信息化部)

合规提示:运营商、设备厂商和通信平台型企业需同步完善 AI 全生命周期安全管控、智能体验证和行业安全数据集建设能力。

02

国家数据局出台行业高质量数据集建设实施方案

6月8日,国家数据局印发《关于推进行业高质量数据集建设行动的实施方案》,部署六大专项行动,锚定2028年底建成多领域标准化行业数据集的总体目标。文件明确数据安全贯穿数据集全流程管理,要求依托隐私计算、可信数据空间技术实现数据集约化存储与流通,严防数据投毒、泄露、篡改风险。

方案覆盖制造、医疗、教育、低空经济等近20个重点领域,鼓励链主企业、科研院所共建共享合规数据集,同步规范公共数据与行业数据融合使用规则;在跨境数据方面建立安全有序流动机制,配套完善数据权益、数据伦理相关制度,既补齐 AI 训练高质量数据供给短板,也通过全链条安全机制筑牢数据合规屏障。

(来源:国家数据局)

合规提示:涉及训练数据、行业数据流通和跨境协同的企业,应将数据投毒防护、可信流通和质量测评纳入常态治理。

03

全国网安标委征求教育、医疗两大行业 AI 安全指引意见

6月10日,全国网络安全标准化技术委员会公开征求《人工智能应用安全指引 教育行业》《人工智能应用安全指引 卫生健康》两项实践指南意见,意见征集截止至6月24日。两份文件分别针对教育与医疗民生行业 AI 场景定制专属安全规范。

教育领域覆盖智慧课堂、AI 学伴、校园数据采集等场景,明确学生个人信息分级保护、算法偏见防控、内容审核机制;医疗领域聚焦 AI 辅助诊断、患者健康数据建模、智能诊疗设备,划定病历、影像等敏感医疗数据使用红线。文件填补垂直行业 AI 细分安全标准空白,为学校、医疗机构 AI 产品落地提供标准化合规依据。

(来源:全国网安标委)

合规提示:教育、医疗机构需提前准备算法上线前安全评估、权限管控和敏感数据分级保护能力,以应对后续监管自查与行业检查。

04

六部门印发《金融信息服务数据分类分级指南》

6月13日,国家网信办联合央行、金监总局、证监会等六部门联合发布指南,专门规范金融信息服务机构数据管理。指南建立三级分类、四级分级体系:按业务属性划分为业务、用户、企业3大类,细分9个二级、67个三级数据;依据泄露危害程度分为核心、重要、敏感一般、常规一般四级。

文件要求机构完成数据清单梳理、重要数据备案并动态更新,区分普通数据与高敏感金融数据防护措施,强化投资者、企业经营隐私保护,防范市场数据泄露引发金融波动。统一金融信息行业数据合规口径,补齐资管、行情资讯、投研平台等机构的数据安全制度短板。

(来源:国家网信办等六部门)

合规提示:金融信息服务机构应立即开展数据清单映射、重要数据备案和分级防护策略复核,避免在监管核查中出现口径不一致。

05

住建部、国家数据局出台房屋建筑统一代码制度通知

6月17日,两部委联合发文全面推行房屋建筑唯一身份编码制度,设定2027、2030两阶段落地节点:2027年新建房屋赋码全覆盖、实现全生命周期一码贯通;2030年建成房屋建筑高质量空间数据集。

安全合规为核心配套要求之一,依托 CIM 城市信息模型平台统一归集房屋数据,建立加密、脱敏、分级访问的数据安全管控机制,完善房屋图纸、产权、安全隐患等全流程数字化档案安全管理;明确跨部门数据共享权限边界,防止房屋产权、住户信息泄露。赋码延伸至单套住宅,打通交易、运维、老旧改造、社区治理多场景数据互通。

(来源:住房和城乡建设部、国家数据局)

合规提示:涉及不动产、住户信息和城市治理平台的单位,应同步建立脱敏、授权、共享边界和长期留存安全机制。

06

5项网络安全国标公开征求意见,覆盖零信任、未成年人 AI 安全等

6月17日,全国网安标委发布5项国家标准征求意见稿,意见征集截止至8月16日,覆盖零信任、关键信息基础设施、网络数据采集、个人信息、未成年人 AI 五大核心领域。标准清单包含《零信任能力成熟度模型》《关键信息基础设施安全检测评估方法》《自动化工具收集网络数据技术要求》《个人信息安全规范(修订)》《人工智能技术涉及未成年人应用安全指南》。

其中未成年人 AI 安全指南为新增重点标准,专门规范面向青少年的大模型、智能终端内容审核与隐私收集限制;修订版个保规范细化 APP 与行业平台最小必要原则;零信任标准建立分级成熟度评价体系,为政企零信任改造提供量化指标。整套标准将成为政企安全建设和监管执法的重要依据。

(来源:全国网安标委)

合规提示:企业应提前关注零信任成熟度、未成年人场景和数据采集合规新要求,避免标准生效后被动整改。

07

三部门发布《网络数据安全风险评估办法》

6月18日,国家网信办、工信部、公安部联合公布办法,8月20日正式施行,建立全国统一数据安全风险评估监管机制。核心硬性要求包括:重要数据处理主体每年必须开展一次全面风险评估,数据安全发生重大变动需即时专项评估;一般数据处理主体建议每3年评估一次。

企业可自主评估或委托第三方机构,同时规范第三方机构准入、连续评估限制和重大风险即时上报义务;主管部门统筹年度检查计划,评估报告需按期报送网信主管部门并留存3年。办法统一评估流程、报告模板与判定标准,形成“自查 + 第三方评估 + 政府抽查”三层风险防控体系。

(来源:国家网信办、工信部、公安部)

合规提示:处理重要数据的企业需尽快建立年度评估台账、重大变更触发机制和第三方评估管理制度。

08

国家金监总局发布银行业保险业 AI 安全指导意见

6月18日,国家金融监督管理总局出台行业专项 AI 安全32条指导意见,覆盖治理、数据、算力、风控全链条,要求金融机构将 AI 风险纳入全面风险管理体系。明确高风险 AI 场景实施准入制,关键业务必须设置人工复核干预机制;规范生成式 AI 外部引入备案流程,严控客户身份证、银行卡等隐私数据用于模型训练。

文件同步要求搭建行业高质量金融数据集,自主可控建设算力底座,完善供应链、开源组件安全审查机制;建立算法透明度、可解释性强制规范,强化反诈、虚假信息生成等 AI 风险管控,配套全流程审计留痕要求,为银行、保险机构落地大模型划定清晰红线。

(来源:国家金融监督管理总局)

合规提示:金融机构需将 AI 模型准入、人工复核、训练数据限制和全流程审计纳入统一治理框架。

09

消费类摄像头安全指南与网络安全标识制度同步落地

6月18日,两项配套政策同步落地:一是全国网安标委发布《网络安全标识 消费类网联摄像头安全要求》;二是网信、工信、公安三部门印发首批网络安全标识产品目录及实施规则,仅覆盖民用消费摄像头,公共安防设备不在范围内。

文件将设备安全划分为基础、增强、领先三级,从硬件、系统、通信、数据、运维五大维度设置分级检测标准;实行自愿备案制度,标识包含厂商、等级、备案二维码,扫码可查验检测报告。重点整治家用摄像头偷拍、数据泄露等风险,建立民用物联网设备分级安全管理机制。

(来源:全国网安标委、国家网信办、工信部、公安部)

合规提示:消费 IoT 厂商应尽快对照星级要求补齐设备硬件、通信与运维安全能力,避免产品准入受限。

10

分布式数字身份管理规定公开征求意见

6月18日,国家网信办起草《促进分布式数字身份互通互认应用规定(征求意见稿)》对外征求意见,截止7月18日。文件依托国家区块链身份链搭建统一可信底座,覆盖个人、企事业单位、工业设备、境外主体四大身份类型。

核心安全规则包括:遵循最小信息披露原则,用户自主选择凭证出示范围;接入机构必须备案,建立完整数据留存与审计机制,未成年人申领需监护人同意;推动身份体系与税务、海关、金融、交通互通互认,支持跨境合规身份核验。同时明确密码、数据安全配套要求,减少平台集中存储隐私数据的泄露风险。

(来源:国家网信办)

合规提示:涉及数字身份、实名认证、跨境认证的机构应提前评估最小披露、凭证留存和审计合规能力。

11

美国发布 NSPM-11 备忘录,加速军事情报 AI 部署

6月5日,特朗普签署第11号国家安全总统备忘录,替代往届 AI 管控政策,以“采纳、适配、保障、问责”四大支柱重构美军和情报机构 AI 应用规则。政策破除采购壁垒,允许快速引入商业与开源大模型,授权军方定制专用 AI 系统。

文件强制合同条款保障美方对 AI 系统永久控制权,划定禁止非法监控本国公民和植入算法偏见的红线,并要求90天内更新自主武器系统指令、120天内搭建 AI 战略人才储备库。其核心目标是维持美方军事 AI 技术代差优势并强化供应链自主可控。

(来源:美国白宫)

影响分析:军工、涉密供应链与国际业务企业应关注美方 AI 控制权条款和盟国协同要求对合作与采购规则的外溢影响。

12

欧盟议会通过《AI 法案》修正案,放宽合规期限并严打 AI 色情工具

6月16日,欧洲议会投票通过《AI 法案》修订案,兼顾产业减负与数字人格保护。合规时限全面延后:独立高风险 AI 系统推迟至2027年12月实施,嵌入型高风险系统宽限至2028年8月,AI 生成内容水印义务推迟至2026年底;同时删除工业机械领域重复监管条款,简化中型企业合规成本。

与此相对,监管红线大幅收紧,明文禁止未经许可生成“AI 脱衣”、儿童色情图像工具,相关产品不得投放欧盟市场;统一通用 AI 执法权限至欧盟 AI 办公室,减少各国监管冲突。整体平衡 AI 产业发展与隐私、未成年人权益保护,对全球 AI 内容治理具有示范效应。

(来源:欧洲议会)

影响分析:面向欧盟市场的 AI 企业需同步评估时间宽限与内容治理红线,不要误判“延期”等于“放松”。

13

美国 NSPM-12 出台,强化国家安全系统网络安全

6月12日,特朗普签署第12号国家安全总统备忘录,针对涉密军事、情报核心系统重塑网络安全治理架构,时隔35年升级国家安全系统委员会权责。备忘录设立政策协调委员会,由国家安全局局长兼任国家网络管理者,统筹密码、跨域安全、云安全全领域工作。

文件要求30天修订管理流程、60天更新事件上报标准、120天出台涉密云安全配置规范;明确全政府统一安全基线,要求民事涉密系统对标军方防护标准,并建立全系统安全年度盘点与问责机制,重点防范敌对势力针对美国机密系统的入侵与窃密行为。

(来源:美国白宫)

影响分析:涉美项目、涉密合作与国际云服务供应商需关注美国国家安全系统安全基线升级对技术接口和审计要求的传导。

14

美国连发两道后量子密码顶层文件,强制全行业迁移

6月22日、23日,美国先后发布第14409总统行政令、国防部后量子密码战略,全面启动联邦、军工系统抗量子加密改造。统一硬性时间节点为2030年底完成密钥体系后量子迁移,2031年底全部系统替换抗量子签名算法;国防部额外要求涉密系统2030年前全面支持 CNSA 2.0 加密套件。

文件明确禁止量子密钥分发作为官方安全方案,划定就地改造、平台重构、系统退役三类迁移路径;建立跨部门协调机制,简化密码模块认证流程,将后量子合规纳入联邦采购强制条款,并要求国防工业同步完成改造,覆盖卫星、战术通信、武器指挥等高价值涉密系统。

(来源:美国白宫、美国国防部)

影响分析:拥有长期系统生命周期、跨境密码产品或涉美供应链业务的企业,应尽快启动后量子密码迁移盘点和路线规划。