渗透测试成为法定监管手段:公安部新规下企业如何依托AI“自检”?

时间:2026-08-26 作者:奇安信集团

分享到:

    近日,公安部正式发布《公安机关网络空间安全监督检查办法》(公安部令第176号),将于2026年10月1日起正式施行。其中最值得企业高度关注的一项变化是:176号令第四条明确规定,设区的市级以上公安机关可以通过漏洞探测、渗透性测试等方式,对本辖区范围内关键信息基础设施以外的网络设施、信息系统进行远程检测。这意味着渗透测试正式从安全厂商的“可选服务”升级为公安机关的“法定检查手段”。

渗透测试成为法定监管手段:公安部新规下企业如何依托AI“自检”?

    奇安信安全专家认为,这一变化释放了一个清晰的信号:网络安全监管正在从“清单式检查”加速走向“实战检验”。企业不能再靠一份自查表、一套制度文件来应对检查,真实的网络防御能力将成为合规评判的核心依据。因此,渗透测试类产品将迎来新的一轮需求浪潮。

    1

    渗透测试被重点提及,折射监管逻辑之变

    深入解读176号令中关于渗透测试的条款,可以发现三个层面的制度设计:

    第一,检查权限实质性扩大,标准更加严苛。

    过去公安机关的监督检查主要依赖企业自行提交的书面材料——等保报告、日志记录、制度文件等,属于“你报我查”的模式。新规之下,公安机关可以主动发起漏洞探测和渗透测试,相当于对企业的网络防线进行一次“模拟攻击”式的实战检验。这意味着任何高危端口、弱口令、未修复的已知漏洞都将无所遁形。

    第二,程序约束同样严格,避免被过度滥用。

    第四条在授权的同时,也设定了严格的程序边界:开展远程检测应当提前三个工作日告知被检查对象检查时间、范围等事项;检测活动不得干扰、破坏被检查对象网络设施和信息系统的正常运行。这种“有权限、有边界”的制度设计,既保障了监管的有效性,也保护了企业正常经营的权益。

    第三,“实战检验”成为监管常态,告别“应付检查”。

    176号令建立了线上巡查、线下核查、日常检查、专项检查相结合的动态监管体系。第六条还明确,对曾发生网络安全、数据安全等事件,或者因未履行法定义务被行政处罚且未按要求整改的,应当重点开展监督检查。这意味着渗透测试不是一次性的“抽检”,而会成为常态化监管手段。

    值得特别指出的是,176号令全文并未禁止企业自行开展渗透测试,恰恰相反——当公安机关将渗透测试作为法定检查手段时,企业通过自行或委托第三方开展渗透测试、提前发现并修复漏洞,反而成为满足新规“真实防护能力”要求的必要举措。

    2

    企业如何补齐短板,拥抱“实战检验”新时代

    奇安信安全专家建议,面对176号令带来的监管升级,企业亟需从以下几个维度系统性地提升自身安全能力:

    第一,转变安全建设理念。

    过去不少企业将合规等同于“通过检查”,安全建设停留在“买设备、过测评”的层面,大量设备上线后便无人问津,无法发挥实战价值。176号令实施的“实战检验”彻底终结了这种“纸面合规”模式——公安机关的渗透测试不会提前告知你“哪里是考点”,而是模拟真实攻击者的路径寻找一切可利用的弱点。企业的安全防御必须从“应付检查”转向“经得起攻击”。

    第二,建立常态化“自检”机制。

    新规明确要求企业对网络安全等级保护定级备案及测评、防范计算机病毒和网络攻击的技术措施等承担责任。企业应主动、定期地开展自我检查:

    一是资产清查。全面梳理所有联网的硬件设备、业务系统、应用接口和数据资产,建立动态更新的资产台账。许多企业被攻破的起点,恰恰是那些“被遗忘的”测试环境、老旧系统或未备案的API接口。

    二是漏洞扫描。利用专业工具对内外网系统进行周期性扫描,及时发现并修复已知漏洞。漏洞从发现到修复的时间窗口越短,被攻击者利用的风险就越低。

    三是常态化渗透测试。自行或委托第三方安全机构,以攻击者视角对系统进行模拟攻击。这不仅是验证漏洞是否真实可被利用的手段,更是检验现有防御体系是否有效的“试金石”。176号令明确公安机关可以开展渗透测试后,企业若等到被检查时才第一次面对渗透测试,风险将难以估量。

    第三,建立整改闭环机制。

    176号令明确要求对检查发现的问题实行隐患台账闭环管理——下达整改要求、复查、拒不整改依法处罚。企业应主动建立内部的对标机制:从资产发现、风险评估、漏洞修复到复测验证,形成完整的整改闭环。所有发现的问题应当有记录、有跟踪、有验证,确保每项整改都可追溯、可检查。

    3

    AI赋能:企业应对“实战检验”的破局关键

    常态化渗透测试的需求,对企业提出了新的挑战:传统渗透测试高度依赖人工,周期长、成本高、覆盖面有限,难以满足“随时可能被检查”的实战化要求。尤其是大量中小企业,既没有自建安全团队的能力,也难以承担高频次外聘渗透测试的费用。

渗透测试成为法定监管手段:公安部新规下企业如何依托AI“自检”?

    以奇安信AI加特林为代表的全流程自动化渗透测试智能体,正在改变这一局面。它将渗透测试从高度依赖人工的“手工作坊”模式,升级为智能化、自动化的高效流程。

    AI加特林内置了“任务规划—攻击执行—自主反思—报告生成”四大核心智能体。它能够像人类安全专家一样自主规划攻击路径、执行测试、分析结果并生成报告。在效率层面,AI渗透测试能将漏洞验证从“天级”压缩到“小时级”,极大缩短风险暴露时间。在能力层面,AI能够模拟攻击者的最新战术、技术和流程,帮助企业发现未知风险,真正实现“以攻促防”。

渗透测试成为法定监管手段:公安部新规下企业如何依托AI“自检”?

    对于正在为176号令合规做准备的企业而言,AI渗透测试的核心价值在于三点:

    首先是实现常态化自检。传统渗透测试一年做一两次已是极限,而AI可以将测试频率提升到每周甚至每日,真正实现持续监控、持续验证。

    其次是降低专业门槛。AI的引入降低了高水平渗透测试的人才依赖,使更多企业有能力开展常态化的自我检查。

    最后是应对实战考验。公安机关的渗透测试是“真人实战”,企业只有通过同样实战化的自检,才能在真正的监管检查中从容应对。

    目前,AI加特林已在金融、能源、运营商、政府等19个核心行业实现规模化落地。以某大型国有银行为例,在部署AI加特林后,该行形成了“发现-整改-复测”的自动化闭环,累计扫描IP超过150万,发现并闭环管理高中危漏洞2000余个,内网安全防护水平得到跨越式提升。

    4

    结语

    公安部176号令将渗透测试纳入法定监管手段,标志着中国网络安全治理从“纸面合规”迈向“实战检验”的关键转折。这对所有企业而言,既是挑战,也是推动安全体系升级的契机。那些能够主动转变建设理念、建立常态化自检机制、善用AI等智能化工具的企业,将在这次监管升级中占据主动;而那些仍在观望、仍停留在“迎检式”安全建设的企业,将在实战化的监管面前暴露风险。

    2026年10月1日,176号令将正式施行,合规的窗口期正在快速收窄。企业唯有从现在开始,以实战标准要求自己,才能在新的监管时代行稳致远。

奇安信 95015网络安全服务热线

95015网络安全服务热线

扫一扫关注

奇安信 在线客服 奇安信 95015

您对奇安信的任何疑问可用以下方式告诉我们

将您对奇安信的任何疑问

用以下方式告诉我们