2026年9月15日, 国家网信办集中通报网络安全、数据安全、个人信息保护领域十起执法典型案例。我们将逐一拆解, 本篇为第五篇。
一、案情速览
广东某软件技术有限公司开发的"某盒子"硬件产品存在未授权访问漏洞, 可在不经登录验证的情况下, 通过网页访问其4000端口控制台业务, 查看车辆状态信息。用户绑定微信公众号后, 在盒子产品向公众号传输个人信息、通过公众号查询车辆状态信息等过程中, 均未对信息采取加密措施。该企业未依法履行网络安全与个人信息保护义务, 未采取身份认证、数据传输加密等必要技术措施保障用户个人信息安全。属地网信办责令其改正, 予以警告处罚。
总结而言: 硬件产品的控制台存在严重漏洞、传输通道明文, 造成违规。
二、企业常见误区
误区一: “内网传输不需要加密。”用户终端、家庭网络、公共Wi-Fi都是不可信环境; 明文传输等于把个人信息"送"到攻击者面前。
误区二: “硬件产品不是App, 不适用个人信息保护法。”凡涉及处理个人信息的活动均受《个人信息保护法》规制, 硬件产品收集、传输、存储个人信息的, 均须落实安全保障。
三、合规建议
1.默认安全配置: 出厂默认关闭非必要端口、默认启用身份认证; 调试端口须有临时开启机制与超时关闭。
2.全链路加密: 个人信息在采集、传输、存储各环节均应采取加密、签名等保护措施。
3.个人信息影响评估: 涉及个人信息处理的新产品、新功能上线前应开展个人信息保护影响评估(PIA)。
4.漏洞响应机制: 建立产品漏洞监测、补丁推送、用户告知机制, 把"应急响应"嵌入产品生命周期。
四、处罚的法律依据
本案同时违反《网络安全法》《个人信息保护法》《网络数据安全管理条例》:
《网络安全法》第二十三条: 网络运营者须采取防范网络攻击、网络侵入等技术措施, 监测、记录网络运行状态。4000端口控制台无登录验证即可访问, 直接违反本条。
《个人信息保护法》第五十一条: 个人信息处理者应当根据处理目的、处理方式、种类、敏感程度等, 采取相应的加密等安全技术措施; 应当确保个人信息处理活动符合法律、行政法规的规定, 并防止未经授权的访问。
《个人信息保护法》第五十七条: 在发生个人信息泄露、篡改、丢失时, 个人信息处理者应当立即采取补救措施, 并通知履行个人信息保护职责的部门和个人。
《网络数据安全管理条例》对网络数据处理者的安全保障义务作出系统性规定。
依据《个人信息保护法》第六十六条、《网络安全法》第六十一条等, 可对单位及直接负责的主管人员、其他直接责任人员予以罚款, 情节严重的可责令暂停相关业务、吊销许可证等。本案给予警告处罚, 情节与整改配合度直接相关。
结语
硬件与软件只是产品形态的差别, 对用户而言企业都是"个人信息处理者"。安全设计应当作为产品需求而非上线后补丁。
鉴于本次通报的十大典型案例在企业法务、数据合规与个人信息保护领域引发广泛关注, 我们将联合学界权威人士、知名企业DPO(数据保护官)、专业律师, 于国庆假期后择期举办线下专题交流活动, 围绕系列十案所涉合规痛点、合规红线与最佳实践要求、典型场景应对等议题展开深度讨论。届时将邀请企业法务、合规及信息安全负责人参与, 活动安排与报名通道另行发布, 敬请关注。
参考来源
国家网信办2026年9月15日通报《近期网络安全、数据安全、个人信息保护等领域执法典型案例》; 《中华人民共和国个人信息保护法》《中华人民共和国网络安全法》《网络数据安全管理条例》。
十起典型案例快评 —— 4000端口"裸奔", 车辆状态信息明文传输: 广东某软件技术公司案
作者:朱晓阳 邓梓珊来源:通力律师

2026年9月15日, 国家网信办集中通报网络安全、数据安全、个人信息保护领域十起执法典型案例。我们将逐一拆解, 本篇为第五篇。