三法怎么考:网安法 · 数安法 · 个保法
开场:第 23 课 §八还剩「法条」这一块
第 23 课 §八把冲刺缺口排在法律法规: 《网络安全法》《数据安全法》《个人信息保护法》。 教材第 1 章只点名网安法,等保五环节已在 第 12 课 / 第 18 章讲过——本课不重复定级备案测评细节,只钉 法律依据 + 三法分工 + 高频义务。
零、先复习再开新
一、先分家:题干该引哪部法
三部法同时有效,不是互相替代。机考先看保护对象:网络与运行 → 网安法;数据作为生产要素 / 重要数据 → 数安法;识别到自然人 → 个保法。同一案例可以三部一起点名,但关键词不能张冠李戴。
| 法律 | 管什么(秒判) | 题干关键词 | 别选成 |
|---|---|---|---|
| 《网络安全法》 | 网络运行安全、等保、关基、日志、实名 | 网络运营者、等级保护、关基、日志六个月 | 把「病历单独同意」只写成网安法 |
| 《数据安全法》 | 数据处理活动、分类分级、重要数据 / 核心数据 | 分类分级、重要数据目录、核心数据 | 把「人脸识别单独同意」只写成数安法 |
| 《个人信息保护法》 | 个人信息处理、同意、敏感个人信息 | 告知同意、单独同意、生物识别、不满十四周岁 | 把「等保日志留存」只写成个保法 |
二、网安法:运营者义务 + 等保 / 关基
网络运营者 = 网络的所有者、管理者和网络服务提供者(现行第 78 条用语)。 对考试最有用的是第 23 条五类义务——这是下午卷「合规一句」的底座。
| 项 | 义务(现行第 23 条) | 答题关键词 |
|---|---|---|
| (一) | 制定内部安全管理制度和操作规程,确定网络安全负责人,落实责任 | 制度 + 负责人 |
| (二) | 防范计算机病毒和网络攻击、网络侵入等危害网络安全行为 | 防病毒、防攻击 |
| (三) | 监测、记录网络运行状态和网络安全事件,留存相关网络日志不少于六个月 | 日志 ≥ 6 个月 |
| (四) | 采取数据分类、重要数据备份和加密等措施 | 分类、备份、加密 |
| (五) | 法律、行政法规规定的其他义务 | 兜底,不必展开 |
同章还常考:第 26 条真实身份信息;第 27 条应急预案、及时处置并按规定报告。不履行第 23、27 条义务,对应法律责任在现行第 61 条(修正决定把罚款上限大幅提高,关基特别严重危害可处二百万元以上一千万元以下罚款)。
等保是基础,关基是重点保护
| 等级保护 | 关键信息基础设施 | |
|---|---|---|
| 法律定位 | 国家实行网络安全等级保护制度(现行第 23 条) | 在等保基础上实行重点保护(现行第 33 条;2017 文本常见第 31 条) |
| 范围口诀 | 原则上覆盖网络运营者 | 公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等;一旦破坏、丧失功能或数据泄露可能严重危害国家安全、国计民生、公共利益 |
| 额外义务(现行第 36 条等) | 第 23 条五类 | 专门机构与负责人并做背景审查;培训考核;重要系统与数据库容灾备份;应急预案并定期演练;采购可能影响国家安全的产品服务须安全审查(第 37 条);境内个人信息和重要数据原则上境内存储(第 39 条);每年至少一次检测评估(第 40 条) |
2026 修订:考试够用的四条
- 新增第 3 条:网络安全工作坚持中国共产党的领导,贯彻总体国家安全观。
- 新增第 20 条:支持人工智能基础研究与关键技术,加强风险监测评估和安全监管;也支持用人工智能提升网络安全保护水平。
- 现行第 42 条第二款:网络运营者处理个人信息,应当遵守本法及《民法典》《个人信息保护法》等规定(修正决定:原第 40 条改第 42 条并增加该款)。
- 法律责任罚款上限提高(现行第 61 条等):关基相关严重 / 特别严重后果,罚款可到二百万元以上一千万元以下量级——下午卷写「依法追究法律责任、罚款上限已提高」即可,不要默写未核对的旧罚则数字。
三、数安法:分类分级与重要数据
《数据安全法》管的是数据处理活动(收集、存储、使用、加工、传输、提供、公开等),不限于个人信息。 高频条是第 21 条(分类分级;此部法律 2021 年文本,条号未因网安法修订而改)。
| 考点 | 现行表述(第 21、27、30、31 条) | 答题写法 |
|---|---|---|
| 分类分级 | 按数据重要程度,以及一旦遭到篡改、破坏、泄露或非法获取、非法利用造成的危害程度,实行分类分级保护 | 先分类、再分级、按级保护 |
| 国家核心数据 | 关系国家安全、国民经济命脉、重要民生、重大公共利益等数据,实行更加严格的管理制度 | 核心数据 ≠ 普通业务数据 |
| 重要数据 | 重要数据目录由协调机制统筹、各地区各部门确定具体目录并重点保护 | 进目录的才按重要数据重点保护 |
| 网络上的数据处理 | 利用互联网等信息网络开展数据处理活动,应当在网络安全等级保护制度的基础上履行数据安全保护义务(第 27 条) | 数安法不取消等保 |
| 重要数据处理者 | 明确数据安全负责人和管理机构(第 27 条);定期开展风险评估并报送报告(第 30 条) | 负责人 + 机构 + 定期评估 |
| 重要数据出境 | 关基运营者适用《网络安全法》;其他处理者由国家网信部门会同有关部门制定办法(第 31 条) | 关基出境先找网安法 |
四、个保法:同意、最小必要、敏感信息
个人信息 = 与已识别或可识别自然人有关的各种信息,不包括匿名化处理后的信息(第 4 条)。 处理包括收集、存储、使用、加工、传输、提供、公开、删除等。
| 原则(第 5–9 条) | 一句话 |
|---|---|
| 合法、正当、必要和诚信 | 不得误导、欺诈、胁迫(第 5 条) |
| 目的明确、最小影响、最小范围 | 不得过度收集(第 6 条) |
| 公开、透明 | 公开规则,明示目的、方式和范围(第 7 条) |
| 保证质量 | 避免不准确、不完整损害权益(第 8 条) |
| 处理者负责 | 采取必要措施保障安全(第 9 条) |
第 13 条:取得个人同意是处理合法性的第一项;合同履行、法定义务、突发公共卫生、合理范围内的新闻报道、已合法公开信息等情形,不需取得同意。 基于同意时,须充分知情前提下自愿、明确作出(第 14 条);个人有权撤回同意(第 15 条)。
| 敏感个人信息(第 28 条) | 处理规则 |
|---|---|
| 生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等,以及不满十四周岁未成年人的个人信息 | 须有特定目的和充分必要性,并采取严格保护措施;应当取得单独同意(第 29 条;法律、行政法规要求书面同意的,从其规定) |
向他人提供个人信息原则上也要单独同意(第 23 条)。公开个人信息原则上须单独同意(第 25 条)。 不满十四周岁:还须取得父母或其他监护人同意,并制定专门处理规则(第 31 条)。
五、下午卷:合规一句怎么写
题干出现「依法合规 / 法律法规依据」,按对象各写一行,先点法律名称,再写义务关键词。不要默写未核对的罚款数字,也不要编造条号。
- 网络侧:依据《网络安全法》落实网络安全等级保护;制定制度并确定负责人;网络日志按规定留存不少于六个月。
- 关基侧(题干有能源/金融/交通/电子政务等关键行业):在等保基础上实行重点保护;重要数据和个人信息原则上境内存储;每年至少一次检测评估。
- 数据侧:依据《数据安全法》对数据分类分级;重要数据明确负责人和管理机构,定期开展风险评估。
- 个人侧:依据《个人信息保护法》遵循合法正当必要;告知并取得同意;病历、人脸、行踪等按敏感个人信息单独同意处理。
六、动手练一练
附加题(下午卷风格)· 点击展开答案
某市三级医院信息系统接入互联网预约挂号,保存患者病历与检验结果,并被认定为关键信息基础设施。请写出四条「合规一句」(法律名称 + 义务关键词)。不要编造未核对的罚款数字。
② 关基:在等保基础上实行重点保护;设置专门安全管理机构;重要系统与数据库容灾备份;原则上境内存储个人信息和重要数据;每年至少一次检测评估。
③ 数据:依据《数据安全法》对医疗数据分类分级;重要数据明确负责人和管理机构,定期风险评估并报送。
④ 个人信息:依据《个人信息保护法》告知并取得同意;病历、检验结果属医疗健康类敏感个人信息,须单独同意并采取严格保护措施。
⑤ 不要写「关基替代等保」或「一次概括勾选等于单独同意」。等保测评是符合性检查,不等于风险评估。
七、今日任务(约 35 分钟)
- 精读入门 + 等保定位(15 分钟):阅读 第 1 章 1.7 法律法规 和 第 18 章 等级保护(只复习法律依据,五环节细节已在第 12 课), 对照 三法速查卡。 条号有疑义时打开 国家法律法规数据库 或 网安法修正后全文。
- 口述自测(10 分钟):不看笔记,说出三法各管什么;第 23 条五类义务(含日志半年);等保 vs 关基;核心数据 vs 重要数据;敏感个人信息七类(含不满十四周岁);现行第 23 条 vs 教材第 21 条。
- 睡前回忆(5 分钟):按考点背——① 三法分工秒判:网安法管网络运行和等保关基,数安法管数据分类分级和重要数据,个保法管个人同意和敏感信息;② 网安法运营者核心义务:定制度、定负责人,防病毒、防攻击,日志至少留半年,数据分类备份再加密;③ 等级保护现行条号:现行法写在第二十三条,教材真题常写第二十一条;义务没变,条号要分清;④ 等保与关基重点保护:等保是全国网络的基础制度,关基在等保之上再做重点保护;⑤ 数安法分类分级:先分类再分级,核心数据管最严,重要数据进目录、要有负责人和定期评估;⑥ 个保法同意规则:普通个人信息要知情同意,敏感个人信息还要单独同意;⑦ 敏感个人信息范围:生物识别、宗教信仰、特定身份,医疗健康、金融账户、行踪轨迹,不满十四周岁也算敏感;⑧ 下午卷合规一句:先点法律名称,再写义务关键词,日志半年、分类分级、单独同意各占一行;⑨ 非对称密钥方向:公钥加密私钥解保密,私钥签名公钥验认证;⑩ 等保测评与风险评估:测评看符合性,评估看风险,两套不是同一件事。
八、本课知识从哪来
- 《信息安全工程师教程(第 2 版)》第 1 章 1.7(入门点名)· 第 18 章 等级保护(流程见第 12 课,本课只钉法律依据)· 清华大学出版社
- 现行全文核查入口:国家法律法规数据库
- 《网络安全法》修正决定(2025-10-28 通过,2026-01-01 施行): 中央网信办转载
- 修正后重新公布全文(本课第 23、26、27、33、36、39、40、42、61、78 条据此核对): 中央网信办 · 来源中国人大网
- 《数据安全法》全文(第 21、27、30、31 条): 中央网信办
- 《个人信息保护法》全文(第 4–9、13–15、23、25、28–29、31 条): 中央网信办
- 速查:三法速查 · 第 27 课口诀 · 等保速查