2026年第21周(5月17日–5月23日)|全球数据安全与AI法律通讯
2026年第21周全球数据安全、个人信息保护、人工智能与网络安全领域的重要立法、执法、司法及行业动态。
编者按
欢迎阅读全球数据安全与AI法律通讯。本通讯由AI辅助检索与人工复核相结合,精选全球数据安全、个人信息保护、人工智能及网络安全领域的核心资讯。每周更新,设置深度解读板块,为企业管理者提供可执行的合规指引。因各国时区与发布渠道差异,资讯日期可能略有出入,敬请知悉。
目录
本周焦点
1. 立法动态
境内:《人工智能应用伦理安全指引1.0》发布
境外:欧盟委员会发布高风险 AI 系统分类指南草案并征求意见
境外:美国州网络安全官员敦促国会续授权州和地方网络安全补助计划
境外:TAKE IT DOWN Act 民事义务生效,平台深度伪造与亲密图像下架责任加重
2. 执法动态
境内:未检索到
境外:FTC就“Active Listening”AI 营销服务与 Cox Media Group 等达成和解
境外:CNIL发布2025年度报告并宣布2026年将半数检查与执法投向数据安全
3. 司法动态
境内:未检索到
境外:欧盟电子证据规则适用期限临近,跨境数据调取响应时间将显著压缩
4. 行业动态
境内:2026年人工智能技术赋能网络安全应用测试公告发布
境内:中国网络社会组织联合会发布《中国网络诚信发展报告(2026)》
境内:CNCERT发布银狐木马风险提示,关注 AI 生成高仿真钓鱼网站攻击链
境外:未检索到
本周焦点
本期通讯显示,本周数据安全与人工智能治理继续沿着两条主线推进:一是以规则、指南和测试机制细化 AI 应用的风险分类、伦理安全和网络安全能力要求;二是以执法、报告和司法协作机制强化对个人信息、电子证据和平台内容治理的约束。境内方面,全国网安标委发布《人工智能应用伦理安全指引1.0》,中央网信办转载 AI 赋能网络安全应用测试公告,CNCERT 发布疑似 AI 生成钓鱼页面传播银狐木马的风险提示,显示 AI 安全从原则倡导转向可测试、可落地的场景治理。境外方面,欧盟委员会发布高风险 AI 系统分类指南草案并征求意见,美国围绕网络安全财政支持、深度伪造下架义务和 AI 营销欺诈开展立法与执法衔接,法国 CNIL 则明确 2026 年将把数据安全作为执法重点。企业应同步关注 AI 产品分类、数据安全控制、内容下架流程和跨境电子证据响应机制。
1. 立法动态
境内
【中国】《人工智能应用伦理安全指引1.0》发布(2026-05-22)
5月22日,中国网信网发布消息称,全国网络安全标准化技术委员会在2026年中国网络文明大会人工智能赋能网络文明建设分论坛上发布《人工智能应用伦理安全指引1.0》。该指引围绕人工智能应用开发、服务提供和应用使用等环节,提出以人为本、智能向善、安全可控、公平可信等伦理安全原则,旨在引导相关主体识别和应对 AI 应用活动中的伦理安全影响,推动技术应用在规范有序轨道上发展。
来源:中国网信网^([1])
深度解读:该指引虽不属于法律法规,但具有明显的标准化治理功能,对企业 AI 治理体系具有现实参考价值。对于模型开发者和应用服务提供者而言,合规重点不再停留在隐私政策或算法备案的单点要求,而是延伸到应用场景评估、伦理风险识别、用户权益保护、输出内容管控和持续监测。企业应将指引转化为上线前审查表和运行中复盘机制,尤其关注医疗、教育、就业、金融、公共服务等对个人权益影响较大的场景。
境外
【欧盟】欧盟委员会发布高风险 AI 系统分类指南草案并征求意见(2026-05-19)
欧盟委员会于5月19日发布《高风险 AI 系统分类指南》草案,并同步启动定向利益相关方咨询。指南旨在支持 AI 系统提供者、部署者和市场监管机关判断系统是否属于 AI Act 下的高风险类别,围绕第6条、附件I产品安全场景和附件III八类具体用途提供解释和示例。咨询开放至2026年6月23日,反馈将用于形成最终指南。
来源:欧盟委员会^([2]) | 欧盟委员会^([3])
深度解读:高风险分类是 AI Act 合规的入口问题,直接决定企业是否需要履行风险管理、数据治理、技术文档、日志记录、透明度、人类监督、准确性和网络安全等义务。草案用示例方式拆解附件I和附件III的适用边界,有助于企业进行产品矩阵盘点。对在欧盟提供或部署 AI 系统的企业而言,当前最重要的动作是建立分类判断底稿:记录系统用途、目标用户、影响人群、是否嵌入受监管产品、是否涉及就业教育执法等敏感场景,并在指南最终版发布后及时校准。
【美国】美国州网络安全官员敦促国会续授权州和地方网络安全补助计划(2026-05-22)
IAPP报道,美国州级网络安全官员在众议院国土安全委员会听证中呼吁国会续授权 State and Local Cybersecurity Grant Program,并加强 CISA 能力。相关官员指出,勒索软件、国际网络威胁和 AI 驱动攻击正加重地方政府防护压力,若联邦资助减少,州和地方公共服务系统、学校、医院等可能面临更高数据泄露和业务中断风险。
来源:IAPP^([4])
【美国】TAKE IT DOWN Act 民事义务生效,平台深度伪造与亲密图像下架责任加重(2026-05-19)
美国联邦贸易委员会5月19日发布 TAKE IT DOWN Act 执行说明,指出该法针对非自愿亲密图像及 AI 生成数字伪造内容建立新的平台合规要求。在线平台、网站、服务和应用若主要提供用户生成内容论坛,将面临通知、移除及合规流程要求。FTC提示平台应建立清晰的接收机制、及时移除流程和防止重复传播措施,该法将给社交媒体、消息、游戏、图片视频分享和论坛类服务带来更高内容治理压力。
来源:FTC^([5])
2. 执法动态
境内
(未检索到)
境外
【美国】FTC就“Active Listening”AI 营销服务与 Cox Media Group 等达成和解(2026-05-21)
美国联邦贸易委员会5月21日宣布与 Cox Media Group 及两家营销公司就“Active Listening”服务达成和解。该服务曾宣称可利用人工智能通过智能手机和智能音箱监听日常对话,以识别消费者购买意图并投放广告。FTC认为相关营销陈述涉嫌欺骗,三家公司合计需支付93万美元,并面临后续合规约束。
来源:FTC^([6])
深度解读:该案的合规意义不只在于广告法或消费者保护,也在于 AI 能力宣传与个人信息处理边界的交叉风险。若企业声称通过语音、传感器或其他敏感数据实现 AI 定向能力,监管机关会同时关注技术是否真实、用户是否被充分告知、同意是否有效、数据来源是否合法以及是否构成不公平或欺骗性行为。企业在宣传 AI 广告、用户画像、情绪识别和语音分析能力时,应建立法务、隐私、产品和市场部门联合审核机制,避免“技术夸大”反向触发隐私执法。
【法国】CNIL发布2025年度报告并宣布2026年将半数检查与执法投向数据安全(2026-05-19)
法国数据保护机构 CNIL 于5月19日发布2025年度报告。报告称,2025年 CNIL 收到20150件投诉,开展323次检查,作出259项纠正措施,其中包括83项制裁,罚款总额接近4.87亿欧元。CNIL同时指出,2025年收到6167起数据泄露通知,黑客攻击仍是最常见事件类型;2026年将把50%的检查和执法行动投入数据安全违规问题。
来源:CNIL^([7])
深度解读:CNIL将数据安全列为执法资源重点,意味着 GDPR 第32条下的安全保障义务将继续从抽象原则走向具体审查。企业在法国或面向法国用户处理数据时,应重点准备安全组织、访问控制、加密、日志、供应商管理、漏洞修复和事故响应材料。报告还特别提到数据泄露日益规模化、常涉及服务提供商,这提示企业不能只做内部安全检查,还应把云服务、外包运维、营销技术和数据处理方纳入同一套审计与应急体系。
3. 司法动态
境内
(未检索到)
境外
【欧盟】欧盟电子证据规则适用期限临近,跨境数据调取响应时间将显著压缩(2026-05-21)
IAPP于5月21日刊文提醒,欧盟电子证据规则将自2026年8月18日起适用。该制度引入欧洲出示令和欧洲保全令,使一成员国司法机关能够直接向另一成员国的服务提供者或其代表调取电子证据。文章指出,标准请求响应时间将从目前平均约120天缩短至最长10天,紧急情形下可能低至8小时,适用对象包括电子通信服务、域名和 IP 注册服务、社交媒体、在线市场、云服务等。
来源:IAPP^([8])
4. 行业动态
境内
【中国】2026年人工智能技术赋能网络安全应用测试公告发布(2026-05-18)
中央网信办转载国家互联网应急中心发布的2026年人工智能技术赋能网络安全应用测试公告。测试活动旨在推动 AI 技术在网络安全领域赋能应用,遴选高价值业务场景和优秀技术产品,提升重要行业领域网络安全防护水平。公告设置8个测试场景,包括 AI 驱动攻击的智能防御、漏洞智能挖掘、网络流量威胁检测、大模型安全护栏能力检测、AIGC 图片检测和智能体恶意操作行为检测等。
来源:中国网信网^([9])
【中国】中国网络社会组织联合会发布《中国网络诚信发展报告(2026)》(2026-05-22)
5月22日,中国网信网发布消息称,中国网络社会组织联合会在2026年中国网络文明大会互联网企业社会责任分论坛上发布《中国网络诚信发展报告(2026)》。报告总结2025年网络诚信建设成果,关注法规制度、主体实践、重点专题和发展建议,并将整治 AI 技术滥用、自媒体乱象、人脸识别技术应用安全等纳入网络诚信治理观察范围。
来源:中国网信网^([10]) | 中国网信网^([11])
【中国】CNCERT发布银狐木马风险提示,关注 AI 生成高仿真钓鱼网站攻击链(2026-05-22)
国家互联网应急中心5月22日发布风险提示称,近期监测发现银狐远控木马通过批量生成的高仿真钓鱼网站大规模传播。样本落地后会将 Shellcode 注入系统关键进程,与境外 C2 服务器建立持久连接并实现隐蔽控制。报告指出,黑产团伙疑似利用 AI 工具提升钓鱼页面制作效率,并结合域名批量注册、搜索引擎投递和访问流量监测形成完整攻击链。
来源:国家互联网应急中心^([12])
深度解读:该风险提示说明 AI 已不只是企业防御工具,也正在被黑产用于降低攻击内容生产成本。对企业而言,传统的钓鱼邮件培训和终端杀毒已经不足以覆盖搜索引擎投毒、仿冒下载站和 AI 生成页面带来的风险。建议将品牌仿冒监测、域名相似度监控、软件下载渠道治理、终端行为检测、DNS/代理日志分析和员工下载权限控制纳入统一防护方案;对金融、政务、能源、教育等高风险单位,还应把此类攻击链纳入应急演练场景。
境外
(未检索到)
引用链接
[1] 中国网信网: *https://www.cac.gov.cn/2026-05/22/c_1781191242686496.htm*\
[2] 欧盟委员会: *https://digital-strategy.ec.europa.eu/en/library/draft-commission-guidelines-classification-high-risk-ai-systems*\
[3] 欧盟委员会: *https://digital-strategy.ec.europa.eu/en/consultations/targeted-consultation-draft-guidelines-classification-high-risk-artificial-intelligence-systems*\
[4] IAPP: *https://iapp.org/news/a/us-states-urge-congress-to-renew-cybersecurity-grants*\
[5] FTC: *https://www.ftc.gov/business-guidance/blog/2026/05/take-it-down-act-enforcement-starts-now-what-know-about-ftc-tida*\
[6] FTC: *https://www.ftc.gov/news-events/news/press-releases/2026/05/ftc-require-cox-media-group-two-other-firms-pay-nearly-1-million-settle-charges-they-deceived*\
[7] CNIL: *https://www.cnil.fr/en/annual-report-2025*\
[8] IAPP: *https://iapp.org/news/a/a-view-from-brussels-e-evidence-implementation-deadline-looms*\
[9] 中国网信网: *https://www.cac.gov.cn/2026-05/18/c_1780846421726446.htm*\
[10] 中国网信网: *https://www.cac.gov.cn/2026-05/22/c_1780934265963919.htm*\
[11] 中国网信网: *https://www.cac.gov.cn/2026-05/22/c_1780934267673084.htm*\
[12] 国家互联网应急中心: *https://www.cert.org.cn/publish/main/10/2026/20260522113326926111046/20260522113326926111046_.html*\
