近期,天津网信系统认真贯彻落实《网络安全法》《数据安全法》《个人信息保护法》《网络数据安全管理条例》等法律规定,深入开展“海河安澜2026”网络执法专项行动,持续加大网络安全、数据安全、个人信息保护等领域执法力度,依法查处一批涉不履行网络安全保护义务、数据泄露风险、违法处理个人信息、新技术新应用未经评估上线提供服务等典型案件。现将相关案例通报如下。

1.某科技发展有限公司不履行网络安全保护义务案。网信部门核查发现,该企业网站系统存在远程代码执行、任意文件读取等漏洞和弱口令问题,具有网页篡改、数据泄露等风险。该企业未依法履行网络安全保护义务,内部安全管理制度不健全,未制定网络安全应急预案并定期组织开展应急演练,未采取技术措施和其他必要措施保障网络安全,违反《网络安全法》等法律规定。河北区网信办已依法责令其改正,予以警告处罚。

2.某科技有限公司未按规定处置、告知、报告安全风险案。网信部门核查发现,该企业主要经营互联网数据中心业务,为用户提供主机托管、互联网接入等服务,收到网信部门的网络安全漏洞通报后,在反馈的整改报告中谎报瞒报涉事系统、数据的相关情况。该企业发现其网络产品、服务存在安全缺陷、漏洞等风险后,既未立即采取有效补救措施,也未按照规定告知其用户并向网信部门报告相关情况,导致大量用户数据长期存在泄露风险,违反《网络安全法》等法律规定。西青区网信办已依法责令其改正,予以警告处罚。

3.某测试中心数据泄露风险案。网信部门核查发现,该单位运营的“实验室信息管理系统”开放非必要端口,存在未授权访问漏洞和弱口令问题,导致检测报告等业务数据存在泄露风险。该单位未依法履行网络安全和数据安全保护义务,相关安全管理制度不健全,未采取技术措施和其他必要措施保障网络安全、数据安全,未按规定留存相关网络日志,违反《网络安全法》《数据安全法》等法律规定。天津经济技术开发区网信办已依法责令其改正,予以警告处罚。

4.某文化旅游有限公司数据泄露风险案。网信部门核查发现,该企业运营的“票务管理系统”9200端口的ES数据库服务存在未授权访问漏洞,导致大量票务信息等业务数据存在泄露风险。该企业未依法履行网络安全和数据安全保护义务,未制定相关安全管理制度和操作规程,未采取技术措施和其他必要措施保障网络安全、数据安全,未按规定留存相关网络日志,违反《网络安全法》《数据安全法》等法律规定。北辰区网信办已依法责令其改正,予以警告处罚。

5.某医疗供应链管理服务公司数据泄露风险案。网信部门核查发现,该企业运营的“销售数据透视系统”存在任意文件上传、远程代码执行等漏洞和弱口令问题,导致医疗物资采购、仓储、配送等业务数据存在泄露风险。该企业未依法履行网络安全和数据安全保护义务,未采取技术措施和其他必要措施保障网络安全、数据安全,未按规定留存相关网络日志,违反《网络安全法》《数据安全法》等法律规定。武清区网信办已依法责令其改正,予以警告处罚。

6.某科技有限公司违法处理个人信息案。网信部门核查发现,该企业运营的体检系统为医院提供在线体检预约、健康管理等服务,存在身份认证绕过、接口未授权访问等漏洞,导致大量体检报告等敏感个人信息存在泄露风险。其在接受某医院委托处理个人信息的过程中,违反双方约定擅自将该医院的个人信息用于其他系统测试。该企业未依法履行网络安全和个人信息保护义务,未采取技术措施和其他必要措施保障网络安全、个人信息安全;作为受托方超出双方约定的目的、方式处理个人信息,违反《网络安全法》《个人信息保护法》《网络数据安全管理条例》等法律规定。市网信办已依法责令其改正,予以警告、罚款处罚。

7.某健康管理有限公司个人信息泄露风险案。网信部门核查发现,该企业运营的某“医生端”系统提供在线问诊等服务,存在横向越权漏洞和弱口令问题,导致大量电子处方等敏感个人信息存在泄露风险。该企业未依法履行网络安全和个人信息保护义务,未采取技术措施和其他必要措施保障网络安全、个人信息安全,违反《网络安全法》《个人信息保护法》等法律规定。和平区网信办已依法责令其改正,予以警告处罚。

8.某科技有限公司个人信息泄露风险案。网信部门核查发现,该企业运营的体检系统提供职业病体检预约服务,存在硬编码密钥、接口未授权访问、SQL注入等漏洞和弱口令问题,导致大量体检报告等敏感个人信息存在泄露风险。该企业未依法履行网络安全和个人信息保护义务,未采取技术措施和其他必要措施保障网络安全、个人信息安全,违反《网络安全法》《个人信息保护法》等法律规定。河东区网信办已依法责令其改正,予以警告处罚。

9.某科技有限公司个人信息泄露风险案。网信部门核查发现,该企业运营的代驾里程计价系统存在身份认证绕过、越权访问、任意文件上传等漏洞,导致司乘人员的行踪轨迹、支付账户等敏感个人信息存在泄露风险,企业及个人账户资金存在被盗刷窃取风险。该企业未依法履行网络安全和个人信息保护义务,未采取技术措施和其他必要措施保障网络安全、个人信息安全,未按规定留存相关网络日志,违反《网络安全法》《个人信息保护法》等法律规定。红桥区网信办已依法责令其改正,予以警告处罚。

10.某科技有限公司提供生成式人工智能服务未按规定进行安全评估案。网信部门核查发现,该企业运营的“AI创作平台”调用大模型产品接口向用户提供对话、问答等服务,未按规定开展安全评估工作,存在内容安全风险,违反《生成式人工智能服务管理暂行办法》《具有舆论属性或社会动员能力的互联网信息服务安全评估规定》等法律规定。南开区网信办已依法责令下线该平台。

网信部门提示,相关单位和企业要严格落实法律法规要求,切实履行主体责任,筑牢网络空间安全屏障。天津网信部门将持续加大相关执法工作力度,坚决查处各类突出违法违规问题,维护国家安全、社会公共利益和人民群众合法权益,以高质量网络执法护航高质量发展。

素材整理:施娇娇、胡佳琪

声明:本文来自网信天津,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。