2025年,全省網(wǎng)信系統(tǒng)認真貫徹落實《網(wǎng)絡(luò)安全法》《數(shù)據(jù)安全法》《個人信息保護法》《網(wǎng)絡(luò)數(shù)據(jù)安全管理條例》等法律法規(guī),加大網(wǎng)絡(luò)安全、數(shù)據(jù)安全、個人信息保護相關(guān)執(zhí)法工作力度,查處一批涉網(wǎng)頁篡改、數(shù)據(jù)泄露、違法違規(guī)處理個人信息、新技術(shù)新應(yīng)用未經(jīng)評估上線等違法違規(guī)案件,現(xiàn)將典型案例發(fā)布如下:
1.徐州某網(wǎng)絡(luò)科技有限公司網(wǎng)頁篡改案。網(wǎng)信部門工作發(fā)現(xiàn),該企業(yè)提供售后服務(wù)的網(wǎng)站頁面被篡改為違法有害內(nèi)容。經(jīng)查,該企業(yè)缺乏有效防范計算機病毒和網(wǎng)絡(luò)攻擊、網(wǎng)絡(luò)侵入等危害網(wǎng)絡(luò)安全行為的技術(shù)措施,內(nèi)部安全管理制度和操作規(guī)程不健全,未依法履行網(wǎng)絡(luò)安全保護義務(wù),違反《網(wǎng)絡(luò)安全法》相關(guān)規(guī)定。屬地網(wǎng)信辦已依法責(zé)令其改正,并予以警告、罰款處罰。
2.常州某裝備制造公司網(wǎng)頁篡改案。網(wǎng)信部門工作發(fā)現(xiàn),該企業(yè)的網(wǎng)絡(luò)智能辦公系統(tǒng)登錄頁面被篡改為違法有害內(nèi)容。經(jīng)查,該企業(yè)未依法履行網(wǎng)絡(luò)安全保護義務(wù),未采取必要技術(shù)措施保障網(wǎng)絡(luò)安全,未及時修復(fù)相關(guān)信息系統(tǒng)的漏洞,導(dǎo)致網(wǎng)頁被篡改,植入違法有害內(nèi)容,違反《網(wǎng)絡(luò)安全法》相關(guān)規(guī)定。屬地網(wǎng)信辦已依法責(zé)令其改正,并予以警告、罰款處罰。
3.鎮(zhèn)江某科技股份有限公司網(wǎng)頁篡改案。網(wǎng)信部門工作發(fā)現(xiàn),該企業(yè)網(wǎng)站頁面被篡改為違法有害內(nèi)容。經(jīng)查,該企業(yè)服務(wù)器存在任意文件上傳漏洞,攻擊者通過文件上傳漏洞獲取服務(wù)器權(quán)限,篡改IIS中間件的默認圖片。該企業(yè)未依法履行網(wǎng)絡(luò)安全保護義務(wù),未采取必要技術(shù)措施保障網(wǎng)絡(luò)安全,未及時修復(fù)系統(tǒng)漏洞,造成網(wǎng)頁篡改后果,違反《網(wǎng)絡(luò)安全法》相關(guān)規(guī)定。屬地網(wǎng)信部門已依法責(zé)令其改正,并予以警告、罰款處罰。
4.南京某科技有限公司運營的APP超范圍收集個人信息案。網(wǎng)信部門工作發(fā)現(xiàn),該企業(yè)運營的APP超范圍收集個人信息。經(jīng)查,該公司運營的APP天氣功能以“提供精準定位的天氣服務(wù)”為由索要位置權(quán)限,且在后臺靜默期間也調(diào)用用戶位置信息,超范圍獲取個人信息。相關(guān)行為超出實現(xiàn)個人信息處理目的最小必要范圍,違反《網(wǎng)絡(luò)安全法》《個人信息保護法》《網(wǎng)絡(luò)數(shù)據(jù)安全管理條例》等法律法規(guī)規(guī)定。屬地網(wǎng)信辦已依法責(zé)令其改正,并予以警告處罰。
5.無錫市某科技公司存在數(shù)據(jù)泄露安全風(fēng)險案。網(wǎng)信部門工作發(fā)現(xiàn),該企業(yè)某系統(tǒng)相關(guān)數(shù)據(jù)存在泄露安全風(fēng)險。經(jīng)查,該企業(yè)涉事服務(wù)器存在接口邏輯漏洞,在進行涉敏感個人信息字段數(shù)據(jù)處理時未進行脫敏加密處理,未依法留存相關(guān)網(wǎng)絡(luò)日志。該企業(yè)未依法履行網(wǎng)絡(luò)安全、數(shù)據(jù)安全保護義務(wù),違反《網(wǎng)絡(luò)安全法》《數(shù)據(jù)安全法》《個人信息保護法》等法律法規(guī)規(guī)定。屬地網(wǎng)信辦已依法責(zé)令其改正,并予以警告、罰款處罰。
6.蘇州某科技股份有限公司存在數(shù)據(jù)泄露安全風(fēng)險案。網(wǎng)信部門工作發(fā)現(xiàn),該企業(yè)服務(wù)器相關(guān)數(shù)據(jù)存在泄露安全風(fēng)險。經(jīng)查,該企業(yè)租用的服務(wù)器存在未授權(quán)訪問漏洞,導(dǎo)致服務(wù)器內(nèi)存儲大量用戶使用產(chǎn)品產(chǎn)生的數(shù)據(jù)信息存在泄露風(fēng)險。該企業(yè)未依法履行網(wǎng)絡(luò)安全、數(shù)據(jù)安全保護義務(wù),未嚴格落實網(wǎng)絡(luò)安全和數(shù)據(jù)安全管理制度,涉事系統(tǒng)未采取技術(shù)措施和其他必要措施保障數(shù)據(jù)安全,存在數(shù)據(jù)泄露安全風(fēng)險,違反《網(wǎng)絡(luò)安全法》《數(shù)據(jù)安全法》相關(guān)規(guī)定。屬地網(wǎng)信辦已依法責(zé)令其改正,并予以警告處罰。
7.淮安某單位未依法履行網(wǎng)絡(luò)安全保護義務(wù)案。網(wǎng)信部門工作發(fā)現(xiàn),該單位存在數(shù)據(jù)違規(guī)出境情況。經(jīng)查,該單位防火墻、日志分析管理系統(tǒng)等網(wǎng)絡(luò)安全設(shè)備網(wǎng)絡(luò)會話日志缺失,機房管理混亂,導(dǎo)致內(nèi)部網(wǎng)絡(luò)被作為數(shù)據(jù)違規(guī)出境的通道。該單位未依法履行網(wǎng)絡(luò)安全保護義務(wù),網(wǎng)絡(luò)安全管理制度不完善,違反《網(wǎng)絡(luò)安全法》相關(guān)規(guī)定。屬地網(wǎng)信辦已依法責(zé)令其改正,并予以警告處罰。
8.泰州某公司網(wǎng)上商城數(shù)據(jù)被竊取案。網(wǎng)信部門工作發(fā)現(xiàn),該企業(yè)電商平臺的用戶個人信息相關(guān)數(shù)據(jù)被竊取。經(jīng)查,該企業(yè)網(wǎng)絡(luò)安全管理制度不健全,運營的網(wǎng)上商城存在弱口令漏洞,未開啟數(shù)據(jù)庫日志記錄功能,導(dǎo)致用戶個人信息被竊取。該企業(yè)未依法履行網(wǎng)絡(luò)安全、數(shù)據(jù)安全保護義務(wù),涉事平臺未采取技術(shù)措施和其他必要措施保障數(shù)據(jù)安全,造成數(shù)據(jù)被竊取后果,違反《網(wǎng)絡(luò)安全法》《數(shù)據(jù)安全法》《網(wǎng)絡(luò)數(shù)據(jù)安全管理條例》等法律法規(guī)規(guī)定。屬地網(wǎng)信辦已依法責(zé)令其改正,并予以罰款處罰。
9.鎮(zhèn)江某信息科技有限公司運營的微信小程序違法違規(guī)收集個人信息案。網(wǎng)信部門工作發(fā)現(xiàn),該企業(yè)運營的微信小程序存在違法違規(guī)收集個人信息等問題。經(jīng)查,該企業(yè)存在未經(jīng)學(xué)校允許,且在未明確告知的情況下收集學(xué)生的姓名、手機號、學(xué)號等個人信息問題,同時系統(tǒng)存在敏感數(shù)據(jù)泄露漏洞,違反《網(wǎng)絡(luò)安全法》《個人信息保護法》《網(wǎng)絡(luò)數(shù)據(jù)安全管理條例》等法律法規(guī)規(guī)定。屬地網(wǎng)信和公安部門已依法責(zé)令其改正。
10.徐州某廣告設(shè)計工作室網(wǎng)站深度合成服務(wù)未按規(guī)定進行安全評估。網(wǎng)信部門工作發(fā)現(xiàn),該企業(yè)運營的微信公眾號及小程序內(nèi),提供AI配音、聲音克隆、AI寫作、AI繪畫等服務(wù)未按規(guī)定進行安全評估。相關(guān)服務(wù)未以顯著方式告知技術(shù)支持者與使用者應(yīng)承擔(dān)的信息安全義務(wù),未設(shè)置便捷的用戶申訴和公眾投訴舉報入口,在提供人聲等生物識別信息編輯功能時,未依法提示使用者履行告知并取得被編輯者單獨同意的義務(wù),違反《互聯(lián)網(wǎng)信息服務(wù)深度合成管理規(guī)定》等規(guī)定。屬地網(wǎng)信辦依法責(zé)令其整改。
