行业动态 › 正文

2026-09-23法规 · 关联解读

新版《网络安全法》已施行:新增人工智能条款,特别严重后果的罚款上限提到 1000 万元

2026 年 1 月 1 日起,修订后的《网络安全法》正式施行,这是这部基础性法律 2017 年以来的首次重大修订:新增人工智能相关条款,罚则分三档,特别严重后果的罚款上限提高到一千万元,直接责任人也从十万元提到一百万元。

2025 年 10 月 28 日,十四届全国人大常委会第十八次会议通过关于修改《中华人民共和国网络安全法》的决定,自 2026 年 1 月 1 日起正式施行。这次修订有三条与政企上 AI 直接相关:

  • 新增条款人工智能被写进法条。新修改的法律新增一条作为第二十条,聚焦人工智能安全监管与创新发展的统筹协调:国家支持人工智能基础理论研究和算法等关键技术研发,同时完善伦理规范、加强风险监测评估。
  • 罚则分档最高一千万元。针对网络运营者不履行安全保护义务,区分一般情形、严重后果、特别严重后果三个层级;造成关键信息基础设施丧失主要功能等特别严重后果的,处二百万元以上一千万元以下罚款,对直接负责的主管人员和其他直接责任人员处二十万元以上一百万元以下罚款。
  • 责任到人不只是单位罚,人也要罚。直接负责的主管人员与其他直接责任人员的罚款上限,从原来的十万元提高到一百万元;采购未经安全审查的网络产品或者服务,也要被追责。

这三条合起来传递的信号很清楚:数据安全不再只是技术问题,而是一条要留证据的合规红线。一旦出事,「我们用的是某某家的 AI」不能免责;能不能拿出当天的操作记录、数据流向、版本与权限清单,才是单位真正要面对的东西。

对准备上大模型的单位,这意味着什么

罚款上限、责任到人,最后都指向同一件事——证据要留得住。而这恰好是「公有 API 思路」最给不出的一环:请求走别人的机房,日志在别人手里,数据流向由别人决定。机悟·政企超脑的四个约束,就是围绕这一点设计的:

  • 物理上不出门——大模型离线部署在单位自己的机房,断网可用、不联外网。
  • 凭证不落地——账号、密钥、内网权限留在单位边界内。
  • 全程可审计——每次提问、每份引用、每步操作留痕,可回放、可追责。
  • 合规是底线——网络边界、日志、权限、模型调用、第三方组件、更新方式逐项写进方案书。

一句话:法律问的是「你当时怎么管的、证据在哪」——这套证据只能长在您自己的机房里。

机悟的建议:把「留证据」变成日常动作

不等出事才补材料,三件事现在就能做。

  • 画边界:把单位在用的每一个 AI 入口列出来(网页、App、编码助手、Agent),逐个确认请求终止在谁的机房,看不懂的向供应商要书面数据流向说明。
  • 定分级:哪些数据绝不出门(卷宗、病历、图纸、凭证、客户信息),先把这条线画出来,再谈用什么 AI。
  • 留记录:内网部署的每一次提问、引用与操作都要可回放;版本冻结在验收那一版,更新走审批。

来源:IT之家《划清 AI 安全底线:我国新网络安全法施行,罚款上限提至千万》,2026-01-01(引央视新闻);天津网信网《新版网络安全法施行 这些行为将被依法严惩》,2026-01-12(转新华网、中国人大网);天津滨海高新技术产业开发区政务网同题转载,2026-01-06(来源新华社)。条文表述以法律正式文本为准。

责任既然落到人,证据就要留得住

把 AI 放进自己的机房,日志、权限、版本、数据流向都留在自己的边界内——一次 40 分钟免费评估,白纸黑字,不满意不立项。