行业动态 › 正文

2026-09-19数据安全 · 执法动态

数据泄露这一年:41,644 起、2,120 家企业——六成案件,源头在单位自己的内网

据数世咨询与零零信安 2025 年度统计:全年有效数据泄露事件 41,644 起,同比上升 10.83%。但比数量更值得看的,是这些事件从哪里漏出来的——六成起于内网与内部人员,2026 年 9 月 15 日国家网信办公开的四起典型案例,三起是「自家系统」失守。

先看总量。据数世咨询与零零信安发布的年度统计,2025 年全网监测到有效数据泄露事件 41,644 起,同比上升 10.83%,波及 2,120 家企业;全年相关情报达 7.67 亿条。进入 2026 年,上半年已记录 23,645 起,涉及 3,426 家企业,月均较 2025 年下半年再升约 7%。行业分布上,银行业连续三年居风险榜首,泛金融板块(银行、消费金融、支付、证券)在前五高风险行业中占四席。Forrester 的统计显示,2025 年全球十大泄露事件中六起发生在亚太地区,其中涉及中国约 67 亿条记录。

比数量更值得看的,是这些事件从哪里漏出来。同一口径的统计显示:2025 年约 60% 的数据泄露事件源于内网,约 10% 与内部人员相关。泄露渠道则高度集中在匿名群聊与暗网,合计占比 88.77%——数据在自家机房里漏出去,最后大多流到了暗网上。

9 月 15 日,网信办公开的四起典型案例:三起是「自家系统」

2026 年 9 月 15 日,国家网信办集中发布近期网络安全、数据安全、个人信息保护领域的执法典型案例。据央视新闻报道,涉数据泄露的有四起,值得逐条对照自己的系统看一遍:

  • 安徽·档案系统某数据产业公司在开发「数字档案管理系统」时,使用了存在未授权访问漏洞的 ES 开源版本,开发测试完成后又未及时删除测试数据——2,400 余份审计报告、合同、会议纪要等内部文件被窃取,其中含网络安全等级保护测评报告、立项及概算批复文件等敏感内容。
  • 河南·医院某医院体检系统存在弱口令漏洞,可获取就诊病例等数据;整改复核时又发现防火墙、入侵防御、漏洞扫描、日志审计等安全设备因授权过期失效,终端仍存在 700 个安全漏洞(含 73 个可被利用的高危漏洞),泄露风险未消除。
  • 广东·软件公司某软件公司开发的硬件产品存在未授权访问漏洞:不经登录验证,通过网页即可访问其 4000 端口控制台查看车辆状态信息;用户绑定微信公众号后的信息传输全程未加密。
  • 北京·离职员工某网络科技公司一名员工离职前向运营中的应用植入恶意程序,用户约 35 万,安装后浏览器首页、搜索引擎、书签被跳转至推广链接。

四起案例放在一起看,共性很清晰:漏洞本身都不难防——开源组件默认配置、弱口令、未加密传输、离职权限不收。难的是把这些当成「日常动作」做掉,而不是等整改通知来了再补。

司法侧也在加码:泄露之后,判了几年

2026 年 5 月 8 日,最高人民法院发布侵犯公民个人信息犯罪及关联犯罪典型案例,三起与单位数据管理直接相关:

  • 「开盒」网暴案林某某、王某某 2023–2025 年间非法获取公民个人信息数据 9 亿余条出售牟利,并搭建「社工库」网站非法提供数据 1,300 余次;法院对林某某数罪并罚,决定执行有期徒刑七年。
  • HPV 疫苗预约信息被告人利用木马程序获取 29 万余条注射 HPV 疫苗的女性信息,用于精准实施电信诈骗。
  • 医院外包人员某医院外包公司人员非法窃取患者信息 287 万余条,主犯获刑五年六个月。

行业侧的代价也在累积:仅 2026 年 1–5 月,银行业涉数据安全罚单总额已突破 7,000 万元,接近 2025 全年(3,700 万元)的两倍;国家卫健委等 14 部门则把「严守医疗数据安全」列为 2026 年独立任务,严禁泄露、倒卖及非授权使用医疗数据。

对您的单位意味着什么

把这些数字放在一起,结论并不复杂:数据泄露的主战场不在墙外,而在单位自己的内网里——开源组件的默认配置、忘删的测试数据、过期的授权、没收回的离职权限、没加密的接口。外部攻击是「有没有」的问题,内网管理是「做没做」的问题。把这三道闸做扎实——摸清家底、边界管控、权限与审计——大多数「自家系统」失守的案例,在发生之前就能被拦住。

机悟的解读只做一件事:把公开事实摆出来,不预设任何厂商的法律定性。数据放在哪里、谁能碰到,最终由部署方式决定。

机悟的观点:三道闸

九成泄露与「外部攻击」无关,三道闸分别对准「谁的数据、放在哪、谁能碰」。

  • 摸清家底:先答出三个问题——我们有哪些数据、存在哪台机器/哪个系统、哪些是敏感级(卷宗、病历、客户、员工、财务);家底不清,等保测评与安全整改都是「盲改」。
  • 边界管控:测试数据用完即删、开源组件(如 ES)默认端口与弱口令先堵、对外接口强制登录与加密传输;对外依赖的每个 API,都要有「它挂了怎么办」的预案。
  • 权限与审计:离职即收权、最高权限留痕、异常访问(深夜批量导出、越权查询)能发现、能回溯——最高法「开盒」案与 HPV 疫苗案,漏的多是权限与内鬼,不是墙外。

来源:数世咨询 & 零零信安 2025 年度数据泄露统计;国家网信办 2026-09-15 执法典型案例(据央视新闻报道);最高人民法院 2026-05-08 侵犯公民个人信息犯罪典型案例(据央视新闻报道);Forrester 2025 全球十大数据泄露报告。

41,644 起里,有多少起可以提前拦住?

先摸清家底,再把边界管控与权限审计两道闸做扎实。一次 40 分钟免费评估,现有设备能跑什么、缺什么、多少钱、多久能用——白纸黑字,不满意不立项。