Lesson 27 · 约 18 分钟 · 冲刺补缺

三法怎么考:网安法 · 数安法 · 个保法

本课目标:秒判题干该引哪部法;写出网安法运营者核心义务(含日志不少于六个月);分清等保与关基;数安法分类分级 / 重要数据;个保法同意与敏感个人信息单独同意;下午卷能写「合规一句」。

开场:第 23 课 §八还剩「法条」这一块

第 23 课 §八把冲刺缺口排在法律法规: 《网络安全法》《数据安全法》《个人信息保护法》。 教材第 1 章只点名网安法,等保五环节已在 第 12 课 / 第 18 章讲过——本课不重复定级备案测评细节,只钉 法律依据 + 三法分工 + 高频义务

第 26 课结业测 7/7。本课把「合规」从口号补成能写进答题卡的句子。
条号铁律:2017 年施行文本里「国家实行网络安全等级保护制度」多写为第 21 条; 2025 年修正、自 2026-01-01 施行的重新公布文本,该条为第 23 条(日志留存不少于六个月仍在该条第三项)。 本课条号已对照 中央网信办公布的修正后全文 (来源标注中国人大网)和 修正决定。 答题时:现行法写第 23 条;看见教材/旧题「第 21 条」知道是同一条义务的旧条号。不要背错成关基专条。

零、先复习再开新

R1 · 等保等级测评与网络安全风险评估是同一件事吗?
答案 B。等保测评 = 符合性判定;风险评估 = R=f(资产,威胁,脆弱性)。第 18 课易错点。
R2 · 数字签名的密钥方向,正确的是?
答案 B。公钥加密 → 私钥解密;私钥签名 → 公钥验签。第 3–4 课持续复习点。

一、先分家:题干该引哪部法

三部法同时有效,不是互相替代。机考先看保护对象:网络与运行 → 网安法;数据作为生产要素 / 重要数据 → 数安法;识别到自然人 → 个保法。同一案例可以三部一起点名,但关键词不能张冠李戴。

法律管什么(秒判)题干关键词别选成
《网络安全法》 网络运行安全、等保、关基、日志、实名 网络运营者、等级保护、关基、日志六个月 把「病历单独同意」只写成网安法
《数据安全法》 数据处理活动、分类分级、重要数据 / 核心数据 分类分级、重要数据目录、核心数据 把「人脸识别单独同意」只写成数安法
《个人信息保护法》 个人信息处理、同意、敏感个人信息 告知同意、单独同意、生物识别、不满十四周岁 把「等保日志留存」只写成个保法
口诀(三法分工秒判):网安法管网络运行和等保关基,数安法管数据分类分级和重要数据,个保法管个人同意和敏感信息

施行时间只作背景,不替义务:网安法 2017-06-01 施行、修正决定 2026-01-01 施行; 数安法 2021-09-01 施行;个保法 2021-11-01 施行。全文入口: 国家法律法规数据库

二、网安法:运营者义务 + 等保 / 关基

网络运营者 = 网络的所有者、管理者和网络服务提供者(现行第 78 条用语)。 对考试最有用的是第 23 条五类义务——这是下午卷「合规一句」的底座。

义务(现行第 23 条)答题关键词
(一)制定内部安全管理制度和操作规程,确定网络安全负责人,落实责任制度 + 负责人
(二)防范计算机病毒和网络攻击、网络侵入等危害网络安全行为防病毒、防攻击
(三)监测、记录网络运行状态和网络安全事件,留存相关网络日志不少于六个月日志 ≥ 6 个月
(四)采取数据分类、重要数据备份和加密等措施分类、备份、加密
(五)法律、行政法规规定的其他义务兜底,不必展开

同章还常考:第 26 条真实身份信息;第 27 条应急预案、及时处置并按规定报告。不履行第 23、27 条义务,对应法律责任在现行第 61 条(修正决定把罚款上限大幅提高,关基特别严重危害可处二百万元以上一千万元以下罚款)。

口诀(网安法运营者核心义务):定制度、定负责人,防病毒、防攻击,日志至少留半年,数据分类备份再加密
口诀(等级保护现行条号):现行法写在第二十三条,教材真题常写第二十一条;义务没变,条号要分清

等保是基础,关基是重点保护

等级保护关键信息基础设施
法律定位 国家实行网络安全等级保护制度(现行第 23 条) 在等保基础上实行重点保护(现行第 33 条;2017 文本常见第 31 条)
范围口诀 原则上覆盖网络运营者 公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等;一旦破坏、丧失功能或数据泄露可能严重危害国家安全、国计民生、公共利益
额外义务(现行第 36 条等) 第 23 条五类 专门机构与负责人并做背景审查;培训考核;重要系统与数据库容灾备份;应急预案并定期演练;采购可能影响国家安全的产品服务须安全审查(第 37 条);境内个人信息和重要数据原则上境内存储(第 39 条);每年至少一次检测评估(第 40 条)
口诀(等保与关基重点保护):等保是全国网络的基础制度,关基在等保之上再做重点保护
易错:关基不是替代等保。列入关基仍要落实等保,再叠加重点保护。等保测评仍不等于风险评估。

2026 修订:考试够用的四条

三、数安法:分类分级与重要数据

《数据安全法》管的是数据处理活动(收集、存储、使用、加工、传输、提供、公开等),不限于个人信息。 高频条是第 21 条(分类分级;此部法律 2021 年文本,条号未因网安法修订而改)。

考点现行表述(第 21、27、30、31 条)答题写法
分类分级 按数据重要程度,以及一旦遭到篡改、破坏、泄露或非法获取、非法利用造成的危害程度,实行分类分级保护 先分类、再分级、按级保护
国家核心数据 关系国家安全、国民经济命脉、重要民生、重大公共利益等数据,实行更加严格的管理制度 核心数据 ≠ 普通业务数据
重要数据 重要数据目录由协调机制统筹、各地区各部门确定具体目录并重点保护 进目录的才按重要数据重点保护
网络上的数据处理 利用互联网等信息网络开展数据处理活动,应当在网络安全等级保护制度的基础上履行数据安全保护义务(第 27 条) 数安法不取消等保
重要数据处理者 明确数据安全负责人和管理机构(第 27 条);定期开展风险评估并报送报告(第 30 条) 负责人 + 机构 + 定期评估
重要数据出境 关基运营者适用《网络安全法》;其他处理者由国家网信部门会同有关部门制定办法(第 31 条) 关基出境先找网安法
口诀(数安法分类分级):先分类再分级,核心数据管最严,重要数据进目录、要有负责人和定期评估

四、个保法:同意、最小必要、敏感信息

个人信息 = 与已识别或可识别自然人有关的各种信息,不包括匿名化处理后的信息(第 4 条)。 处理包括收集、存储、使用、加工、传输、提供、公开、删除等。

原则(第 5–9 条)一句话
合法、正当、必要和诚信不得误导、欺诈、胁迫(第 5 条)
目的明确、最小影响、最小范围不得过度收集(第 6 条)
公开、透明公开规则,明示目的、方式和范围(第 7 条)
保证质量避免不准确、不完整损害权益(第 8 条)
处理者负责采取必要措施保障安全(第 9 条)

第 13 条:取得个人同意是处理合法性的第一项;合同履行、法定义务、突发公共卫生、合理范围内的新闻报道、已合法公开信息等情形,不需取得同意。 基于同意时,须充分知情前提下自愿、明确作出(第 14 条);个人有权撤回同意(第 15 条)。

敏感个人信息(第 28 条)处理规则
生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等,以及不满十四周岁未成年人的个人信息 须有特定目的和充分必要性,并采取严格保护措施;应当取得单独同意(第 29 条;法律、行政法规要求书面同意的,从其规定)

向他人提供个人信息原则上也要单独同意(第 23 条)。公开个人信息原则上须单独同意(第 25 条)。 不满十四周岁:还须取得父母或其他监护人同意,并制定专门处理规则(第 31 条)。

口诀(个保法同意规则):普通个人信息要知情同意,敏感个人信息还要单独同意
口诀(敏感个人信息范围):生物识别、宗教信仰、特定身份,医疗健康、金融账户、行踪轨迹,不满十四周岁也算敏感
易错:姓名、手机号一般是个人信息,但不在第 28 条列举的敏感类型里(除非同时属于行踪等)。 「打包勾选隐私政策」≠ 单独同意。匿名化后不再适用个保法对「个人信息」的定义,但假脱敏、能复原的仍算个人信息。

五、下午卷:合规一句怎么写

题干出现「依法合规 / 法律法规依据」,按对象各写一行,先点法律名称,再写义务关键词。不要默写未核对的罚款数字,也不要编造条号。

  1. 网络侧:依据《网络安全法》落实网络安全等级保护;制定制度并确定负责人;网络日志按规定留存不少于六个月
  2. 关基侧(题干有能源/金融/交通/电子政务等关键行业):在等保基础上实行重点保护;重要数据和个人信息原则上境内存储;每年至少一次检测评估。
  3. 数据侧:依据《数据安全法》对数据分类分级;重要数据明确负责人和管理机构,定期开展风险评估。
  4. 个人侧:依据《个人信息保护法》遵循合法正当必要;告知并取得同意;病历、人脸、行踪等按敏感个人信息单独同意处理。
口诀(下午卷合规一句):先点法律名称,再写义务关键词,日志半年、分类分级、单独同意各占一行

需求 → 技术 → 理由之外,合规题多一行「法律名称 + 义务」。等保测评仍是符合性检查,不等于风险评估。

六、动手练一练

Q1 · 题干写「网络日志留存不少于六个月」,应优先引用哪部法的运营者义务?
答案 B。日志不少于六个月在现行《网络安全法》第 23 条第三项(2017 文本常见写法为第 21 条第三项)。数安法管分类分级,个保法管同意。
Q2 · 「国家实行网络安全等级保护制度」在现行《网络安全法》中的条号是?
答案 B。修正后全文第 23 条;教材/真题常见原第 21 条。第 33 条是关基重点保护,第 42 条衔接个保法/民法典。
Q3 · 关键信息基础设施与等级保护的关系,正确的是?
答案 B。现行第 33 条:在网络安全等级保护制度的基础上实行重点保护。关基叠加义务,不替代等保。
Q4 · 《数据安全法》所称「国家核心数据」是指哪一类?
答案 B。数安法第 21 条第二款。核心数据实行更加严格的管理制度;不等于普通客户名单,也不等于个保法上的敏感个人信息。
Q5 · 处理指纹、人脸等生物识别信息,原则上还应当怎么做?
答案 B。个保法第 28 条将生物识别列为敏感个人信息;第 29 条要求单独同意,法律、行政法规要求书面同意的从其规定。
Q6 · Under the Cybersecurity Law, network operators shall retain relevant network logs for no less than:
答案 B。现行《网络安全法》第 23 条第三项:留存相关的网络日志不少于六个月。英文:classified protection / grade protection;network logs ≥ six months。
Q7 · 医院处理患者病历(医疗健康)并做数据分类分级,合规表述应同时点到?
答案 C。病历是敏感个人信息(个保法第 28 条)须单独同意;分类分级走数安法第 21 条。网络侧若问日志/等保,再补网安法。不要把病历当成「只是日志」。
附加题(下午卷风格)· 点击展开答案

某市三级医院信息系统接入互联网预约挂号,保存患者病历与检验结果,并被认定为关键信息基础设施。请写出四条「合规一句」(法律名称 + 义务关键词)。不要编造未核对的罚款数字。

网络 / 等保:依据《网络安全法》落实网络安全等级保护;确定网络安全负责人;网络日志按规定留存不少于六个月(现行第 23 条;教材常见原第 21 条)。
关基:在等保基础上实行重点保护;设置专门安全管理机构;重要系统与数据库容灾备份;原则上境内存储个人信息和重要数据;每年至少一次检测评估。
数据:依据《数据安全法》对医疗数据分类分级;重要数据明确负责人和管理机构,定期风险评估并报送。
个人信息:依据《个人信息保护法》告知并取得同意;病历、检验结果属医疗健康类敏感个人信息,须单独同意并采取严格保护措施。
⑤ 不要写「关基替代等保」或「一次概括勾选等于单独同意」。等保测评是符合性检查,不等于风险评估。

七、今日任务(约 35 分钟)

  1. 精读入门 + 等保定位(15 分钟):阅读 第 1 章 1.7 法律法规第 18 章 等级保护(只复习法律依据,五环节细节已在第 12 课), 对照 三法速查卡。 条号有疑义时打开 国家法律法规数据库网安法修正后全文
  2. 口述自测(10 分钟):不看笔记,说出三法各管什么;第 23 条五类义务(含日志半年);等保 vs 关基;核心数据 vs 重要数据;敏感个人信息七类(含不满十四周岁);现行第 23 条 vs 教材第 21 条。
  3. 睡前回忆(5 分钟):按考点背——① 三法分工秒判:网安法管网络运行和等保关基,数安法管数据分类分级和重要数据,个保法管个人同意和敏感信息;② 网安法运营者核心义务:定制度、定负责人,防病毒、防攻击,日志至少留半年,数据分类备份再加密;③ 等级保护现行条号:现行法写在第二十三条,教材真题常写第二十一条;义务没变,条号要分清;④ 等保与关基重点保护:等保是全国网络的基础制度,关基在等保之上再做重点保护;⑤ 数安法分类分级:先分类再分级,核心数据管最严,重要数据进目录、要有负责人和定期评估;⑥ 个保法同意规则:普通个人信息要知情同意,敏感个人信息还要单独同意;⑦ 敏感个人信息范围:生物识别、宗教信仰、特定身份,医疗健康、金融账户、行踪轨迹,不满十四周岁也算敏感;⑧ 下午卷合规一句:先点法律名称,再写义务关键词,日志半年、分类分级、单独同意各占一行;⑨ 非对称密钥方向:公钥加密私钥解保密,私钥签名公钥验认证;⑩ 等保测评与风险评估:测评看符合性,评估看风险,两套不是同一件事。

八、本课知识从哪来