你没被黑客攻破,也可能先收到一张罚单——护网-2026正在严查不加密的个人信息
8月这半个月,网络安全圈里有两条消息挺扎心。一是湖南永州、郴州和福建泉州,接连有企业因为"没把用户信息加密、没建安全制度",被公安网安部门按《个人信息保护法》开出了行政处罚。这些公司既没被黑客攻破,也没中勒索病毒,纯粹是"该做的没做",就先吃到了罚单。二是国家网信办8月12日刚发布的《个人信息保护政策法规问答》里,把话挑得很直白:导致个人信息泄露的头号原因,就是明文存储和传输、没有采取加密和去标识化措施。
误区:防火墙买了,数据就安全了?
很多老板心里有个误区:防火墙买了、杀毒软件装了、等保测评过了,觉得"安全这块算交差了"。可回头一看,数据库里躺着的身份证号、手机号、客户资料,全都是明文。一旦哪天被拖库——不管黑客是从哪个缝钻进来的——他拿到的就是能直接用的真实信息,而不是一堆乱码。加密这层没做,前面那些防护相当于把门上了锁,却把钥匙挂在门口。
还有更隐蔽的风险在内部。运维一条 select * 就能把整张客户表导出来,开发测试库直接复制生产数据,外包人员顺手拷走几万条联系方式。为什么这么容易?因为数据是明文摆着的,又没有权限管控和审计留痕,出了问题连谁拿的都查不清。
法律不是吓唬人,罚单已经落地
《个人信息保护法》第51条写得很清楚:处理者要对个人信息分类管理,采取加密、去标识化等安全技术措施;第66条更狠,情节严重的,罚到上一年度营业额的百分之五,直接责任人个人也要被罚十万到一百万。今年的"护网-2026"专项行动,就是奔着这些"裸奔"的个人信息来的,湖南、福建已经有一批企业实实在在挨了罚。别等到执法人员上门,才想起数据库里还是明文。
五步走,把明文这道坎迈过去
第一步,先盘家底。把公司数据做分类分级:哪些是个人的、哪些是敏感的、哪些能公开。别胡子眉毛一把抓,先搞清楚要保护的是什么。
第二步,对敏感个人信息加密和去标识化。存储环节加密,让数据库里是密文;传输环节走加密通道;能脱敏的就用脱敏,比如手机号中间打星号。
第三步,落到文件层面。客户名单、合同、设计图纸,在员工电脑上创建的那一刻就自动加密。上邦的透明加密能做到员工几乎无感,在公司内部正常编辑流转,可一旦文件离开受控环境,拿到的就是打不开的乱码。
第四步,权限最小化加全程审计。谁能看什么、导出了什么、什么时间操作的,全部留痕。真出事,能定位到人。
第五步,建制度和应急预案。流程写下来,员工培训做起来,事发有预案,别等出事了才手忙脚乱。
说到底,合规是给企业自己保命
说句实在话,合规不是应付检查,是给企业自己保命。被罚是眼前的疼,被拖库是灭顶的灾。先把"明文存储"这道坎迈过去,老板晚上才睡得着觉。
做企业的都不容易,合规这事儿最怕一个"拖"字。我们上邦做了十几年数据安全,见过太多"早知今日"的遗憾——其实技术不复杂,关键是别等罚单到了门口才重视。要是哪块拿不准,随时来找我们聊聊,先把风险点理清楚,比什么都强。