结论先行:向公众提供WiFi上网服务的经营单位,属于《网络安全法》下的网络运营者,需落实实名认证、上网日志留存(不少于六个月)、安全审计与配合监督检查等义务;具体留存期限与技术指标以属地公安机关要求为准。东创云提供从认证接入到日志审计的全托管技术服务。
凡向不特定公众提供无线或有线上网服务的经营场所,通常都需落实上网日志留存与安全审计要求,常见包括:酒店/宾馆、商场/购物中心、餐饮门店与咖啡厅、汽车展厅/4S店、政务大厅/医院、文体场馆、培训机构、连锁门店等。
网络运营者应采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月。
要求互联网服务提供者、联网使用单位落实安全保护技术措施,记录并留存用户注册信息、登录与退出时间、账号、网络地址或域名等信息,并按规定期限留存、配合追溯。
日志采集遵循最小必要与告知同意原则,数据加密存储、权限分级、限期保存,不得超范围使用或对外提供;数据处理活动应建立管理制度并采取相应的安全技术措施。
面向政务、医院、金融、连锁等场景,网络运营者通常还需按等级保护要求开展定级备案、建设整改与测评;安全审计与日志留存是等保“安全区域边界”“安全计算环境”层面的通用要求,可与公共上网场所的日志审计一并建设,避免重复投入。
法规体系三层结构:法律层——《网络安全法》《数据安全法》《个人信息保护法》《刑法》第二百八十六条之一;公安部门规章层——《互联网安全保护技术措施规定》(公安部令第82号)、《计算机信息网络国际联网安全保护管理办法》(公安部令第33号);标准层——网络安全等级保护相关标准(GB/T 22239-2019 等)。网吧等互联网上网服务营业场所另适用《互联网上网服务营业场所管理条例》,其登记与记录备份要求(不少于60日)与一般公共上网场所的六个月网络日志留存要求不同,需分别落实。
延伸阅读:法规依据总览 网络安全法专页(第23/26/30条) 公安部令第82号专页
提示:不同地区、不同行业的主管要求可能细化,实际执行以属地公安机关与行业主管部门的最新要求为准。
| 类别 | 典型字段 | 用途 |
|---|---|---|
| 身份信息 | 认证账号、手机号、证件类型(视认证方式) | 实名追溯 |
| 时间信息 | 上线时间、下线时间、在线时长 | 行为时间线还原 |
| 网络信息 | 源IP与端口、目的IP与端口、访问域名/URL | 访问行为审计 |
| 终端信息 | 终端标识、设备类型、接入AP/SSID | 定位接入位置 |
| 流量信息 | 上下行流量、会话数 | 异常行为发现 |
留存期限:不少于180天(六个月),加密存储并支持按时间、账号、终端等条件检索与导出。
依据《网络安全法》第二十三条,相关网络日志留存不少于六个月;公共上网场所通常按不少于180天执行,以属地公安机关要求为准。
多数情况需要增加认证网关与日志审计能力。可先由工程师现场评估,能兼容的设备尽量保留,只补充合规必需部分。
遵循最小必要原则采集,加密存储、权限分级,仅用于合规与审计追溯,不对外提供或商用。