返回博客

派拓被启动网络安全审查:这套制度依据哪部法,和你有什么关系

大隐法考2026年8月7日阅读约 10 分钟

2026年8月6日,网络安全审查办公室发布公告,对派拓公司(Palo Alto Networks)在华销售的产品启动网络安全审查

公告不长,但每一句都踩在法条上:为保障关键信息基础设施安全稳定运行,防范网络安全风险隐患,维护国家安全,依据《中华人民共和国国家安全法》《中华人民共和国网络安全法》,按照《网络安全审查办法》实施审查。

很多人扫一眼就划走了——"美国公司的事,跟我有啥关系?"

还真有关系。这套制度背后的那几部法,恰恰是眼下管着你手机里那些个人信息、也管着你所在公司数据合规的同一套法。而且它们已经连着三年出现在法考卷子上了。

📌 一、网络安全审查是什么:不是处罚,是"上牌照前的体检"

先纠正一个普遍误解。

"启动网络安全审查"不等于"认定它违法",更不等于罚款或封杀。它在法律性质上更接近一次"强制体检"——先查,查完再定结论。这一点在写法上其实很明白:公告用的是"启动"和"实施",不是"查处"。

派拓这家公司总部在美国加州圣克拉拉,主营网络安全平台,具体产品包括下一代防火墙、云安全服务、基于AI的安全运营平台、威胁情报与事件响应等等。说白了,就是替别人守大门的那类企业。

守门人自己是谁、有没有留后门,这件事本身就构成安全问题。这也是审查的逻辑起点。

📌 二、法律依据链条:国家安全法、网络安全法、数据安全法怎么串起来

这是最值得法考生抄下来的部分。整个制度是三层结构:

第一层,《国家安全法》第五十九条——总闸门。

《中华人民共和国国家安全法》第五十九条:国家建立国家安全审查和监管的制度和机制,对影响或者可能影响国家安全的外商投资、特定物项和关键技术、网络信息技术产品和服务、涉及国家安全事项的建设项目,以及其他重大事项和活动,进行国家安全审查,有效预防和化解国家安全风险。

注意里面那七个字:"网络信息技术产品和服务"。派拓卖的正好是这个。

第二层,《网络安全法》——关键信息基础设施的专门规则。现行《网络安全法》已于2025年10月28日经全国人大常委会决定修改,自2026年1月1日起施行。修改后一个很硬的变化是:关键信息基础设施运营者相关违法行为的罚款上限,从原来的一百万元大幅提高到一千万元。

什么叫关键信息基础设施?电力、交通、水利、金融、公共通信、电子政务、国防科工这些领域,一旦被破坏、丧失功能或数据泄露,可能严重危害国家安全、国计民生、公共利益的网络设施和信息系统。你交电费、坐高铁、刷医保,背后跑的都是它。

第三层,《数据安全法》第二十四条——把"数据处理活动"也纳进来了。

《中华人民共和国数据安全法》第二十四条:国家建立数据安全审查制度,对影响或者可能影响国家安全的数据处理活动进行国家安全审查。
依法作出的安全审查决定为最终决定。

最后这八个字——"安全审查决定为最终决定"——是全文含金量最高的地方,一会儿讲考点时再展开,先记住。

📌 三、《网络安全审查办法》:审什么、审多久、谁能发起

具体操作规则在《网络安全审查办法》里。这部规章2021年11月16日审议通过,自2022年2月15日起施行。

第一个关键点:这次不是企业自己申报的。

通常路径是关键信息基础设施运营者采购产品前主动申报。但《办法》第十六条另开了一条口子:网络安全审查工作机制成员单位认为网络产品和服务、数据处理活动影响或者可能影响国家安全的,由网络安全审查办公室按程序报中央网络安全和信息化委员会批准后,依照《办法》规定进行审查。

这叫依职权启动。不用等企业申报,官方可以自己发起。这次公告的表述方式,指向的正是这一条。

第二个关键点:审查到底看哪些因素。《办法》第十条列了六项国家安全风险因素,我给你翻译成人话:

① 用了这产品,关键设施会不会被人远程控制、干扰、破坏;
② 万一它哪天断供了,业务能不能接着跑;
③ 产品安不安全、透不透明、来源多不多元,会不会因为政治、外交、贸易原因被掐断供应;
④ 供应商守不守中国的法律、行政法规和部门规章;
⑤ 核心数据、重要数据或大量个人信息会不会被窃取、泄露、毁损、非法利用、非法出境;
⑥ 上市带来的相关信息被外国政府影响、控制、恶意利用的风险。

第③项和第⑤项,基本就是本次事件的核心落点。

第三个关键点:要审多久。普通程序有明确期限;如果进入特别审查程序,按《办法》规定一般应当在九十个工作日内完成,情况复杂的可以延长。而且审查办公室要求补充材料的,当事人应当配合,补材料的时间不计入审查期限。所以实际拉长到半年以上,一点都不奇怪。

📌 四、和普通人有什么关系:个人信息被泄露,你能告谁

讲到这儿该落地了。

安全审查是国家层面的事,但它防的那个风险——大量个人信息被窃取、泄露、非法利用——落到每个人身上,就是你突然接到"知道你姓名、住址、刚下单商品"的诈骗电话。

这时候法律给你的武器,是《个人信息保护法》。

最有用的是第六十九条的"过错推定":处理个人信息侵害个人信息权益造成损害,处理者不能证明自己没有过错的,应当承担损害赔偿等侵权责任。

这一条厉害在哪?举证责任反过来了。不需要你去证明平台有错——是平台自己得证明"我没错",证不出来就得赔。普通侵权可不是这个待遇。

赔多少?该条同时规定,赔偿责任按照个人因此受到的损失或者处理者因此获得的利益确定;难以确定的,由人民法院根据实际情况确定。

发现信息被泄露,三步走:

第一步,固证。骚扰电话录音、短信截图、诈骗话术里提到的你的订单号或住址——这些是证明"泄露源在哪"的关键。截图要带时间,别只截内容。

第二步,找平台。依据《个人信息保护法》第四十五条、第四十七条,你有权要求查阅、复制自己的个人信息,要求删除。书面提出,留痕。平台拒绝行使权利请求的,按第五十条你可以直接向法院起诉。

第三步,投诉+报案两条腿。向履行个人信息保护职责的部门举报,同时如果怀疑涉及犯罪就向公安机关报案。行政线走得快,民事索赔那条线慢但能拿钱。

📌 五、法考考点拆解:商经法和刑法各藏了几个雷

这个热点,我建议至少往三张卷子上对:

考点一(商经法):网安、数安、个保"三法"体系。重点记住分工——《网络安全法》管网络运行安全和关键信息基础设施,《数据安全法》管数据分类分级和数据安全审查,《个人信息保护法》管自然人的个人信息权益。三部法容易串,串了就丢分。

考点二(行政法·最容易挖坑的一个):安全审查决定能不能起诉?

回到刚才让你记住的那八个字——《数据安全法》第二十四条第二款"依法作出的安全审查决定为最终决定"。这是行政诉讼受案范围的一个法定排除。依法作出的安全审查决定具有终局性,不是所有行政决定都能一告到底,这就是活生生的例子。命题人特别爱在这种"看着能诉、其实不能"的地方设选项。

考点三(刑法·计算机与信息类犯罪):把这一组条文放一起背——

《刑法》第二百八十五条:非法侵入计算机信息系统罪;非法获取计算机信息系统数据、非法控制计算机信息系统罪;提供侵入、非法控制计算机信息系统程序、工具罪。
第二百八十六条:破坏计算机信息系统罪。
第二百八十六条之一:拒不履行信息网络安全管理义务罪。
第二百五十三条之一:侵犯公民个人信息罪。

最容易错的两个点:第一,第二百八十五条第一款的非法侵入罪,对象限于国家事务、国防建设、尖端科学技术领域的计算机信息系统,普通商业系统不适用第一款;第二,第二百八十六条之一是纯正不作为犯,且要"经监管部门责令采取改正措施而拒不改正"才成立,这个前置条件几乎年年被拿来做干扰项。

这几组条文在大隐法考的题库里都有专项练习,商经法的"三法"对比和刑法计算机犯罪罪名辨析是两个独立模块,刷错了AI会直接告诉你错在哪一个构成要件上,比自己翻书快很多。想练的话,点本公众号底部菜单栏即可使用。

📌 写在最后

一句话总结这件事:数据主权不是抽象概念,它的最小单位就是你的手机号、住址和人脸。

国家层面在审网络安全,个人层面你也可以审一审:那些非要你人脸识别才能进的小区门禁、非要通讯录权限才能用的APP、办张会员卡就要身份证复印件的商家——按《个人信息保护法》的"最小必要"原则,很多都站不住脚。你有权说不。

💬 评论区聊聊:你有没有遇到过刚在某个平台下单,转头就接到精准诈骗电话的情况?当时你是直接拉黑了事,还是去找平台要过说法?

另外想问一句:如果个人信息被泄露、损失只有几百块,你会花时间去起诉吗?

📌 文里的《个人信息保护法》维权三步和刑法那组条文,觉得有用就收藏,方便以后查。

读热点,更要练真题

把今天的考点变成你的得分。大隐法考提供 5000+ 客观题智能练习、主观题 AI 批改与全真模考——注册即可免费体验一道真题。