很多企业还觉得渗透测试是“可做可不做”的可选服务?那2026年10月1日公安部176号令正式施行之后,这个认知真的要改改了,现在渗透测试已经从安全厂商的“可选服务”变成了公安机关的法定检查手段,你不主动做,监管部门会直接上门给你做,查出来问题直接处罚。

渗透测试
2026年1月1日,新版《中华人民共和国网络安全法》正式施行,关键信息基础设施运营者的违法处罚上限提升至1000万元。渗透测试不再是“有条件就做、没条件就算了”的可选项目,而是落实法定安全义务的“必修课”。
《网络安全法》第二十一条明确规定,网络运营者应当按照网络安全等级保护制度的要求,“采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施”,并“及时处置系统漏洞”等安全风险。
第二十五条进一步要求,网络运营者应当“及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险”。第二十六条明确规定,“开展网络安全认证、检测、风险评估等活动,应当遵守国家有关规定”。
如果等保三级及以上系统未按要求开展渗透测试,不仅等保测评无法通过,还可能面临监管部门的行政处罚,新版《网络安全法》已将罚款上限提升至1000万元。
等保2.0(网络安全等级保护2.0)全面实施后,渗透测试的法定地位进一步明确。
三级及以上系统必须做渗透测试。等保三级明确要求进行渗透测试,每年至少一次,且应由专业第三方机构执行;等保四级要求更严,每半年至少一次,必须由专业第三方机构执行。三级及以上系统渗透测试是等保测评、验收通过的硬性指标,无合规渗透测试报告无法完成终审备案。
等保三级涉及渗透测试的核心条款包括:在“安全运维管理”中,要求“应定期开展安全测评,形成安全测评报告”,“应采取漏洞扫描、渗透测试等方式,发现可能存在的已知漏洞”。在“安全计算环境”中,要求“能发现可能存在的已知漏洞,并在经过充分测试评估后及时修补”。
测评机构在实际操作中,会核查渗透测试的记录和报告、测试范围是否覆盖核心业务系统、是否由有资质的第三方安全厂商执行、漏洞修复情况及报告质量。
《关键信息基础设施安全保护条例》第十七条要求,运营者应当自行或委托网络安全服务机构对关键信息基础设施(能源、交通、金融等领域)每年进行一次网络安全检测和风险评估。
第三十一条明确规定,未经批准,任何个人和组织不得对关键信息基础设施实施漏洞探测、渗透性测试等可能影响或者危害关键信息基础设施安全的活动。这意味着渗透测试不仅要“做”,还要由具备资质的机构依法合规地做。

《关键信息基础设施安全保护条例》
2026年8月6日,公安部发布《公安机关网络空间安全监督检查办法》(公安部令第176号),自2026年10月1日起施行。
176号令第四条明确规定,设区的市级以上公安机关可以通过漏洞探测、渗透性测试等方式,对本辖区范围内关键信息基础设施以外的网络设施、信息系统进行远程检测。渗透测试正式从安全厂商的“可选服务”升级为公安机关的“法定检查手段”。
三个层面的制度设计值得注意:
第一,检查权限实质性扩大。过去公安机关主要依赖企业自行提交的书面材料,属于“你报我查”的模式。新规之下,公安机关可以主动发起漏洞探测和渗透测试,任何高危端口、弱口令、未修复的已知漏洞都将无所遁形。
第二,程序约束同样严格。开展远程检测应当提前三个工作日告知被检查对象检查时间、范围等事项,检测活动不得干扰、破坏正常业务运行。
第三,“实战检验”成为监管常态。当公安机关将渗透测试作为法定检查手段时,企业通过自行或委托第三方提前开展渗透测试、提前发现并修复漏洞,反而成为满足新规“真实防护能力”要求的必要举措。

公安部176号令:渗透测试升级为法定检查手段
2026年3月,某省会三甲医院的互联网诊疗平台突然瘫痪,挂号、电子病历、处方系统全部停摆,屏幕上弹出勒索通知,攻击者利用的就是半年前测试报告里没写清楚的API越权漏洞,横向移动加密了核心病历库,停了48小时,直接损失超400万,患者投诉量激增,医院声誉受了很大影响。事后调查发现,之前的测试报告安全测试部分只有6页,API测试只写了“未发现高危漏洞”,没有具体的测试用例,也没覆盖医院特有的跨系统调用场景,这个漏洞其实渗透测试的时候很容易就能发现,就是因为测试不到位才埋了雷。
2025年贵州某单位的政务服务系统没做等保测评也没做渗透测试,被攻击者利用漏洞造成群众财产损失400多万,最后直接负责的主管人员被处分,系统承建方、运维方都被行政处罚。还有2024年枣庄的典型案例,某街道智慧平台存在未授权访问漏洞,差点泄露近4000名党员的个人信息,某国企缴费系统存在弱口令,1.6万用户的信息被窃取,攻击者还能直接操作退费、关停供暖,这些漏洞都是渗透测试能提前发现的,不做的话等被攻击了再补救,损失远比测试费用高得多。
这些案例有一个共同点:如果上线前做了渗透测试,这些漏洞大概率会被发现并提前修复。但现实是,很多企业直到被罚、被通报、被用户抛弃,才意识到一次渗透测试的钱,跟出事后付出的代价根本不是一个量级。
公安部176号令明确规定,公安机关可委托具备相应技术能力的机构提供支持。只有在合规框架下开展的渗透测试,报告才能在等保测评、监管检查、司法举证中真正站得住脚。
你的软件系统定级是几级?属于关键信息基础设施吗?如果是,建议尽快安排一次合规的渗透测试,等到被公安机关“抽检”才发现问题,代价就大了。
标签:渗透测试、网络安全法