2026年10月1日起《公安机关网络空间安全监督检查办法》施行,网络、数据、个人信息安全监管持续趋严。很多企业主问:我们公司网站很小,也要做等保吗?客户信息怎么存才合规?本文以问答形式把高频问题一次讲清。
一、我们只是个小公司,也要承担网络安全义务吗?
是的。无论企业规模大小,只要通过网络开展业务(网站、小程序、App、管理后台、数据存储等),都属于网络运营者范畴,应当履行法定的网络安全保护义务、数据安全义务和个人信息保护义务。义务大小与业务类型、数据规模相关,但“小公司”不是免责理由。
二、网络安全等级保护一定要做吗?
按《网络安全法》要求,网络运营者应落实网络安全等级保护制度。实践中,二级及以上系统通常需要备案与测评,具体级别由定级评估确定。未按要求开展等保的,可能面临整改、罚款等处罚。建议企业尽快对信息系统开展定级工作。
三、收集用户信息要注意什么?
- 收集前取得用户明确同意,告知目的、方式与范围;
- 遵循“最小必要”原则,不超范围收集;
- 敏感个人信息(如生物识别、健康信息等)须单独同意并加强保护;
- 建立访问权限控制与数据加密措施,防止泄露。
四、发生了网络安全事件怎么办?
应当立即启动应急预案,采取补救措施控制影响范围,并按规定向主管部门报告。同时保存事件日志、处置记录等证据,配合后续调查。瞒报、迟报可能导致加重处罚。
五、怎么建立长效机制?
建议企业建立“三件套”:一是指定网络安全负责人;二是制定并落地管理制度与操作规程;三是定期开展自查与培训。数字化程度较高的企业,可引入专业网络安全服务机构提供咨询、测评与应急支持。
上海聚儒提供公司注册、公司变更及代理记账等服务,欢迎致电+86 21-68881812咨询。
更多企业合规问答,欢迎访问聚儒资讯中心。
上海聚儒投资管理有限公司提供相关咨询。总部上海市浦东新区张杨路188号汤臣中心B栋305、308、310、312室,电话+86 21-68881812、+86 21-68881813。具体路径与结果以主管部门审核为准。