《网络安全法》2025 年修正、自
2026-01-01 施行。等级保护 + 日志不少于六个月:
现行第 23 条;教材 / 真题常见写法仍是
原第 21 条。
复核入口:
国家法律法规数据库 ·
修正后全文。
一、三法分工
| 法律 | 选 | 别选 |
| 《网络安全法》 | 等保、关基、日志六个月、实名、应急 | 单独同意、核心数据目录 |
| 《数据安全法》 | 分类分级、重要数据、核心数据 | 人脸单独同意、等保五环节细节 |
| 《个人信息保护法》 | 告知同意、敏感个人信息、不满十四周岁 | 网络日志留存期限 |
三法分工秒判:网安法管网络运行和等保关基,数安法管数据分类分级和重要数据,个保法管个人同意和敏感信息。
二、网安法运营者义务(现行第 23 条)
| 项 | 关键词 |
| (一) | 制度、操作规程、网络安全负责人 |
| (二) | 防病毒、防攻击、防侵入 |
| (三) | 网络日志不少于六个月 |
| (四) | 数据分类、重要数据备份和加密 |
| (五) | 其他法定义务 |
网安法运营者核心义务:定制度、定负责人,防病毒、防攻击,日志至少留半年,数据分类备份再加密。
等级保护现行条号:现行法写在第二十三条,教材真题常写第二十一条;义务没变,条号要分清。
- 第 26 条:真实身份信息
- 第 27 条:应急预案、处置并报告
- 第 61 条:不履行第 23、27 条义务的法律责任(罚款上限已提高,关基特别严重危害可到二百万元以上一千万元以下)
三、等保 vs 关基
| 等保 | 关基 |
| 定位 | 基础制度(现行第 23 条) | 在等保基础上重点保护(现行第 33 条) |
| 旧条号 | 教材常见第 21 条 | 教材常见第 31 条 |
| 额外点 | 五类义务 | 专门机构与背景审查、培训、容灾备份、预案演练、安全审查、境内存储、每年至少一测 |
等保与关基重点保护:等保是全国网络的基础制度,关基在等保之上再做重点保护。
四、2026 修订四个钉
- 新增第 3 条:党的领导、总体国家安全观
- 新增第 20 条:人工智能支持与安全监管
- 第 42 条:处理个人信息衔接民法典、个保法
- 法律责任罚款上限提高(关基相关)
五、数安法分类分级
| 概念 | 记 |
| 分类分级(第 21 条) | 按重要程度 + 危害程度保护 |
| 国家核心数据 | 国家安全、国民经济命脉、重要民生、重大公共利益;更严管理 |
| 重要数据 | 进目录、重点保护;处理者要有负责人 / 机构;定期风险评估(第 27、30 条) |
| 网络数据处理 | 在等保基础上履行数据安全义务(第 27 条) |
| 重要数据出境 | 关基适用网安法(第 31 条) |
数安法分类分级:先分类再分级,核心数据管最严,重要数据进目录、要有负责人和定期评估。
六、个保法原则 / 敏感信息
| 条 | 记 |
| 第 5–9 条 | 合法正当必要诚信;最小范围;公开透明;质量;处理者负责 |
| 第 13–15 条 | 同意是合法性之一;须自愿明确;可撤回。合同 / 法定义务等可不经同意 |
| 第 28 条 | 生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹;不满十四周岁 |
| 第 29 条 | 单独同意(法律要求书面同意的从其规定) |
个保法同意规则:普通个人信息要知情同意,敏感个人信息还要单独同意。
敏感个人信息范围:生物识别、宗教信仰、特定身份,医疗健康、金融账户、行踪轨迹,不满十四周岁也算敏感。
七、下午卷模板
先点法律名称 → 再写义务关键词:日志半年 / 关基重点保护 / 分类分级 / 单独同意,各占一行。不要编造条号和旧罚则。
下午卷合规一句:先点法律名称,再写义务关键词,日志半年、分类分级、单独同意各占一行。
八、易错陷阱
- 现行第 23 条 ≠ 教材第 21 条的「另一条义务」——同一条,条号变了
- 关基 ≠ 替代等保;等保测评 ≠ 风险评估
- 核心数据 ≠ 敏感个人信息;病历走个保法敏感信息 + 数安法分类分级
- 概括勾选 ≠ 单独同意;匿名化除外,假脱敏仍算个人信息
- 日志六个月在网安法,不在个保法
九、英文词汇
Cybersecurity Law · Data Security Law · Personal Information Protection Law ·
Network operator · Classified / grade protection · Critical information infrastructure (CII) ·
Network logs (no less than six months) · Separate consent · Sensitive personal information