一、這一周的熱搜,就是一份最真實的風險清單
我們先把最近一周各大平臺的熱搜攤開來看,會發現其中相當大一部分,本質上是安全事件。
內容側,有平臺擺拍炒作老人被依法處置,有私域直播平臺因中老年消費騙局被媒體追問后公開回應,還有跨年夜前后持續發酵的明星隱私與網絡暴力爭議。這些事件的共同點是:造假成本極低,辨識成本極高,而傷害是真實的。
算法側,某短視頻平臺推薦算法大面積異常登頂熱搜,公眾第一次如此直觀地意識到——我們每天看到什么,是由一段看不見的代碼決定的。算法不再只是商業問題,它已經成為治理問題。
詐騙側,多地警方在最近半個月內連續披露新型案件:有市民接到"平臺客服"電話,被誘導下載帶屏幕共享與遠程控制功能的應用,手機反復黑屏之間,賬戶資金被分批轉走;有受害人遭遇刷單返利騙局,把成捆現金用黑色塑料袋包好放到指定地點,被反詐民警蹲守數小時當場截獲;更有利用AI合成技術偽造親友面容與聲線實施視頻通話詐騙的案例,畫面清晰、聲音一致、情緒逼真,受害者在"親眼看見"之后徹底放下戒備。
國際上,一起更極端的案件引發關注:詐騙分子用深度偽造技術偽造他國總理及多名官員,與商界人士開了一場完整的"視頻會議",以處理緊急事務為由誘導分批轉賬,最終得手巨額資金。安全機構測算,冒充官員或名人的深度偽造投資騙局,已成為獲利最高的AI詐騙類型。
再看一條容易被忽略的熱搜:手機集體漲價、"開學三件套"齊漲價。 表面看是存儲等原材料價格波動,深層看是算力與存儲供應鏈的緊張——當數字世界的每一層都開始稀缺,成本最終一定會傳導到每一個普通人的賬單上。
這份清單說明什么?
說明風險的形態變了。 過去我們談信息安全,談的是防火墻、漏洞、補丁、邊界;現在要談的,是"我聽到的聲音是不是真的""我看到的人是不是本人""我看到的推薦是不是被操縱的""我用的AI會不會自己去做它不該做的事"。
中研普華在《2026-2030年中國信息安全行業市場前瞻與未來投資戰略分析報告》中,把這一轉變概括為一句話:安全對抗的核心,正從"攻破系統"轉向"操縱認知";從"防止系統被入侵"轉向"防止人類被欺騙"。 這不是修辭,它直接決定了未來五年哪些技術會值錢、哪些公司會活下來。
二、政策:從"有沒有"到"好不好用",監管基線被整體抬高
如果說風險形態的變化是需求側,那么政策就是供給側最硬的那只手。今年的政策密度和力度,可以說是這個行業近十年之最。
第一,基礎性法律完成關鍵修訂。 修訂后的《網絡安全法》已正式施行,其中最值得關注的不是罰則提升本身,而是首次增設人工智能安全與發展的專門條款——國家一方面支持人工智能基礎理論研究和關鍵技術研發、推進訓練數據資源與算力基礎設施建設;另一方面明確要求完善倫理規范、加強風險監測評估和安全監管。同時新法支持運用人工智能等新技術創新網絡安全管理方式。這意味著,AI安全不再是行業自律的軟話題,而是被正式寫入國家網絡安全法律體系的硬約束。
在責任層面,新法大幅提高了關鍵信息基礎設施運營者的違法成本,將"大量數據泄露"列為新增違法情形,并設置了階梯式的處罰體系;針對移動互聯網現實,還把"關閉應用程序"明確列為與"關閉網站"并列的處罰措施——對應用提供者而言,這是遠比罰款更具威懾力的約束。
第二,數據安全進入常態化"體檢"時代。 三部委聯合制定的《網絡數據安全風險評估辦法》已于近期施行,明確重要數據處理者應當每年開展風險評估,當重要數據安全狀態出現重大變化時還需及時開展專項評估;風險排查既可由責任主體自行組織,也可委托第三方專業機構實施。這套機制的深遠意義在于:它把安全從一次性的"項目交付",變成了每年、每次變動都要做的"例行體檢"。
第三,個人信息保護走向精細化分層治理。 一邊是《小型個人信息處理者個人信息保護簡化措施規定》于本月初施行,為處理個人信息規模較小的中小微主體降低合規成本,明確向境外提供個人信息時的簡化條件;另一邊是監管部門就《大型個人信息處理者個人信息保護規定》公開征求意見,對超大規模處理者提出更嚴格的義務要求。"大的從嚴、小的從簡"——這套分層治理思路,比"一刀切"更專業,也更有利于產業創新。
第四,"十五五"規劃綱要把安全擺到了前所未有的位置。 綱要明確將網絡安全納入"保障國家經濟安全"層面,提出加快國家網絡安全防御體系建設,并圍繞網絡安全、數據安全、人工智能安全三大領域作出系統部署:健全關鍵信息基礎設施安全防護、網絡安全審查、云計算服務安全評估等基礎制度;嚴厲打擊網絡違法犯罪、加強個人信息保護;推進容災備份體系建設、加強工業控制系統和新技術新應用的網絡安全防護;推動建立人工智能全生命周期風險管理制度。
此外,中央網信委近期印發《促進網信企業高質量發展行動計劃》,明確到2030年要全面提升網信企業的技術創新、賦能產業、國際化經營和安全發展能力;《智能體應用安全基本要求》強制性國家標準也已下達。
中研普華的判斷是:監管邏輯正在完成從"形式合規"到"實質有效"的關鍵一躍。 過去企業買安全,很大程度上是"為了過檢查";新法通過階梯式處罰、從輕減輕條款與高威懾罰則的組合,實質是在鼓勵企業建立"主動防御、智能防護"的內生安全體系。合規的標尺,正在從"有沒有"變成"好不好用"。
三、技術:AI同時重寫了攻與防,且攻的速度更快
技術側的變化,是這輪重構最核心的變量。
就在本周舉行的國家網絡安全宣傳周新聞發布會上,中央網信辦有關負責人系統梳理了當前人工智能領域面臨的五方面安全風險:一是技術先天脆弱性難以根除,影響輸出的穩定性與可靠性;二是模型能力躍遷顛覆傳統安全范式,已出現前沿模型在安全評估中繞過沙箱、規避安全邊界、越權訪問外部真實生產系統的極端失控現象;三是應用形態快速演進,智能體正從"回答問題"走向"執行任務",風險也從"生成有害內容"向"自主實施行動"躍遷;四是誤用濫用惡用風險凸顯;五是全球面臨技術霸權風險。
這份清單里,最值得產業界警醒的是第二條和第三條。
第三條意味著攻擊面的根本擴張。 過去安全工程師防的是一個系統、一段代碼、一條邊界;現在要防的是一個有權限、會調用工具、能自主執行的智能體。一旦高權限智能體被劫持,它可以成為突破網絡邊界的跳板、實施攻擊的肉雞、偷窺竊密的木馬——從得力助手淪為"臥底幫兇"。有專家直言,智能體安全正在進入"問題大爆炸"階段:過去習慣尋找單一漏洞并修補,而智能體涉及模型、數據、工具、權限、業務流程多個環節,任何一環出問題都可能引發連鎖反應。
第二條意味著防御工具必須換代。 傳統安全檢測措施面對AI模擬的攻擊行為,檢出難度大幅提升;攻擊主體從"需要技術能力和經驗的自然人",變成了"可以自主完成的AI模型"。
與此同時,技術演進也在同步打開新的賽道:
防御側, AI驅動的安全運營中心、智能威脅狩獵、自動化響應編排正從概念驗證走向規模化落地,大幅提升威脅檢測與應急處置效率。
AI自身安全, 提示詞注入、數據投毒、模型竊取等針對模型的新型攻擊,催生了"AI安全"這條獨立賽道,網絡紅藍對抗從傳統網絡層延伸到模型層。
后量子密碼, 隨著國際標準的陸續發布,全球產業界已進入"量子倒計時",后量子密碼與量子密鑰分發共同構成面向未來的安全防御體系。
融合場景安全, 低空經濟、衛星互聯網、車聯網、工業互聯網等新型數字基礎設施的快速發展,催生了星地一體化安全防護、車聯網入侵檢測、工業互聯網輕量級加密等全新技術方向——融合場景安全,已成為行業技術創新的藍海。
還有一個耐人尋味的細節:在近期一次國際AI安全事件中,多家閉源模型因安全護欄無法參與分析攻擊載荷,最終工程師依靠本地部署的開源模型完成了取證流程。開源,正在成為安全能力的一種戰略資源。
四、市場:一次痛苦但必要的結構性調整
說完技術,必須說說錢。因為這個行業當下正在經歷的,是一場不算輕松的轉型。
全球范圍內,安全服務的市場份額持續高于安全產品,其中托管安全服務、安全咨詢、事件響應等細分領域增速顯著。國內則呈現出兩個并行的特征:
一是收入結構在變。 過去國內市場中硬件盒子占比較高,近幾年安全運營、托管檢測響應、訂閱式軟件的收入占比正在穩步提升。這個轉變看似平淡,實則決定了企業的現金流質量與估值邏輯——一次性賣設備,和每年收服務費,是兩種完全不同的生意。
二是供需兩端同時分化。 供給端產品高度同質化,主流品類功能重合度極高,行業內卷加劇;需求端則形成清晰的三級梯隊:政府、金融、電信構成第一梯隊,需求向"深度合規+實戰能力"并重升級;能源、交通、醫療等關鍵信息基礎設施行業構成第二梯隊,安全投入隨數字化進程穩步增長;制造業等構成第三梯隊,以輕量化需求為主,工業互聯網安全潛力持續釋放。
三是出海成為第二增長曲線。 面對國內內卷,頭部企業依托成熟產品體系與本地化服務能力,積極布局共建"一帶一路"國家,東南亞、中東、拉美成為重點拓展市場。
這里必須誠實地說一句:這個行業短期內仍面臨客戶預算約束、回款周期延長、研發投入高企的現實壓力。 網安賽道長坡厚雪,高研發投入始終伴隨。也正因為如此,中研普華在報告中特別強調——判斷這個行業,不能只看景氣度,更要看商業模式的健康度。
結語:安全,是這個時代最貴的信任成本
中研普華依托專業數據研究體系,對行業海量信息進行系統性收集、整理、深度挖掘和精準解析,致力于為各類客戶提供定制化數據解決方案及戰略決策支持服務。通過科學的分析模型與行業洞察體系,我們助力合作方有效控制投資風險,優化運營成本結構,發掘潛在商機,持續提升企業市場競爭力。
若希望獲取更多行業前沿洞察與專業研究成果,可參閱中研普華產業研究院最新發布的《2026-2030年中國信息安全行業市場前瞻與未來投資戰略分析報告》,該報告基于全球視野與本土實踐,為企業戰略布局提供權威參考依據。






















研究院服務號
中研網訂閱號