短信被利用、人脸信息乱采……公安部公布网络安全行政执法10起典型案例

  2026年 ,公安机关深入开展“护网—2026 ”专项工作,围绕网络安全、数据安全 、信息安全重点任务,依托国家网络与信息安全信息通报机制 ,扎实推进网络空间安全保护和综合治理体系建设,集中整治一批突出风险问题,发现清理一批漏洞隐患 ,侦办一批不履行保护义务的行政案件 ,有力维护了关键信息基础设施、重要网络系统和数据安全 。

短信被利用、人脸信息乱采……公安部公布网络安全行政执法10起典型案例-第1张图片

  公安机关联合有关行业部门针对App违法违规收集使用个人信息问题 、重点领域数据防护措施落实不到位等突出问题开展集中整治,累计开展网络和数据安全隐患排查7900余次,发现整改各类安全隐患和漏洞3.8万个 ,公开曝光违规收集个人信息的移动应用652款,侦办不履行网络安全、数据安全、个人信息保护义务类行政案件3.8万起。

短信被利用	、人脸信息乱采……公安部公布网络安全行政执法10起典型案例-第2张图片

  典型案例

  〖One〗 、 江苏某公司不履行数据安全保护义务案。2025年11月,江苏宿迁公安机关接有关部门线索通报 ,辖区某服务平台数据接口存在访问漏洞 。经查,平台建设运维方江苏某公司在开发运维过程中,未采取数据传输及存储保护措施 ,对发现的安全漏洞未彻底整改,员工擅自访问并下载测评数据用于分析。近来 ,属地公安机关已依法对该公司予以行政处罚 ,并监督其销毁擅自留存的个人信息。

  〖Two〗、 安徽芜湖某单位不履行网络安全保护义务案 。2026年4月,安徽芜湖公安机关接有关部门线索通报,辖区某IP地址存在异常和安全隐患 。经查 ,该IP地址系当地某单位独立使用的通信组网IP。因该IP地址使用的路由器存在漏洞且设备同时开放管理端口等功能 ,导致被恶意软件控制。由于处置及时,未造成严重后果 。近来 ,属地公安机关已依法责令该单位改正。

  〖Three〗、 江西南昌某信用中心不履行网络安全保护义务案。2026年1月 ,江西南昌公安机关工作发现,辖区某中心的短信平台对外发送大量违法短信 。经查,该中心运营的某小程序短信接口被不法分子利用 ,共向7万余个手机号码发送14万余条涉赌违法短信。但该中心未启动应急预案,也未按规定向有关主管部门报告。近来 ,属地公安机关已依法对该中心和主管人员予以行政处罚 。

  〖Four〗 、 山东济南某科技公司不履行数据安全保护义务案。2026年6月 ,山东济南公安机关接有关部门线索通报,辖区某科技公司运营的一款微信小程序后台存储数据被泄露。经查,该公司作为建设、运营单位 ,依托该小程序开展数据处理活动,但未建立相关安全管理制度,未组织开展数据安全教育培训 ,未采取相应的技术措施和其他必要措施保障数据安全 。近来 ,属地公安机关已依法对该公司予以行政处罚。

  〖Five〗、 山东青岛某科技公司不履行网络安全保护义务案。2026年4月,山东青岛公安机关工作发现,辖区某科技公司的某平台被不法分子非法控制 ,通过该平台向外拨打诈骗电话 。经查,该公司在运营平台期间存在多项违法行为:系统未部署防火墙 、入侵检测等安全防护设备;未按规定留存网络日志;管理员账号存在漏洞等 。上述问题被不法分子利用,造成平台被入侵控制并成为实施电信诈骗的工具。近来  ,属地公安机关已依法对该公司予以行政处罚。

  〖Six〗、 广西钦州某运输集团不履行个人信息保护义务案 。2026年7月,广西钦州公安机关工作发现,钦州某运输集团运营的一款微信小程序存在不履行个人信息保护义务的行为。经查 ,该集团在处理个人信息过程中存在多项违法行为:未制定内部管理制度和操作规程;对存储的用户信息未采取安全技术措施;未定期对从业人员进行安全教育和培训。近来 ,属地公安机关已依法对该集团予以行政处罚 。

  〖Seven〗、 四川宜宾某旅游开发公司不履行网络安全 、数据安全、个人信息保护义务案。2026年7月,四川宜宾公安机关接线索通报 ,兴文县某旅游开发公司的票务系统异常传输数据。经查,该公司票务系统云服务器被植入后门管理账户,导致数据被批量导出 ,且长期未被发现 。经进一步调查 ,该公司存在多项违法行为:网络安全管理制度不完善,关键共用终端管理不规范,保护措施不到位;未建立相关安全管理制度;采集、存储 、处理个人信息未履行告知义务 ,且未采取个人信息保护措施。近来 ,属地公安机关已依法对该公司予以行政处罚。

  〖Eight〗、 云南昆明刘某非法获取计算机信息系统数据、控制计算机信息系统案 。2026年4月,云南昆明西山公安机关接群众报警称 ,家中搭建的某品牌服务器出现严重网络堵塞,无法正常访问,疑遭网络攻击。经查 ,攻击该群众服务器的IP地址为刘某的个人家庭宽带。2026年2月初,刘某获悉该品牌服务器存在高危漏洞后,批量获取服务器IP地址 ,并编写自动化攻击脚本,非法获取他人设备中的信息 。近来 ,属地公安机关已依法对刘某予以行政处罚 。

  〖Nine〗 、 甘肃某游乐园不履行个人信息保护义务案。2026年7月 ,甘肃公安机关在开展个人信息保护专项执法检查时发现 ,辖区某游乐园运维管理的智能储物柜 、入园闸机仅支持人脸识别一种认证方式,未提供其他替代通行方案。经进一步核查,该游乐园作为个人信息处理者 ,存在多项违法行为:采集人脸信息时未向顾客履行告知义务;采集行为不具备特定目的和充分必要性;未落实安全技术措施 。近来 ,属地公安机关已依法对该公司予以行政处罚,并监督其销毁擅自留存的人脸信息。

  〖Ten〗、 宁夏某科技公司不履行数据安全保护义务案。2026年7月 ,宁夏公安机关工作发现,某全球开源代码托管平台上存在用户以公开仓库形式,完整上传敏感数据的情况 。经查 ,2025年4月,宁夏某科技公司员工张某在负责某系统运维期间,为方便项目组内部协作和工作对接 ,私自将该系统的敏感信息上传至该托管平台个人仓库,造成张某负责运维系统的网络架构、安全防护体系 、单位内部人员信息暴露。近来 ,属地公安机关已依法对该公司和张某予以行政处罚。

  (总台央视记者 陈昱)