2026 年 3 月 27 日,天津市十八届人大常委会第二十四次会议表决通过《天津市网络安全和信息化条例》(以下简称《条例》),自 2026 年 5 月 1 日起施行。《条例》共 7 章 53 条,依次为总则、网络运行安全、网络信息安全、信息化发展、保障措施、法律责任、附则。

一、把等保义务写实。第十一条明确,本市按照国家规定实行网络安全等级保护制度,网络运营者应当按照等级保护制度的要求履行安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改,并加强对其用户发布信息的管理。第十四、十五条进一步规定:在等级保护制度的基础上,对未列入关键信息基础设施的重要信息基础设施加强保护,由市网信部门会同行业主管部门制定认定规则与安全保护办法,并统筹建立信息共享机制、对安全风险开展抽查检测

二、人工智能新技术被纳入监管。第十三条要求,网络运营者部署使用人工智能等新技术新应用,应当做好安全测试和评估;新技术新应用服务提供者应当提供安全、稳定、持续的服务,保障用户正常使用。同时鼓励采用安全可信的芯片、软件、工具、算力和数据资源。

三、监测预警与应急报告。第十六、十七条要求建立健全网络安全监测预警、信息通报与应急工作机制,制定网络安全事件应急预案并定期组织演练;网络运营者应当及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险,发生危害网络安全的事件时立即启动预案、采取补救措施、消除安全隐患。发生较大以上网络安全事件的,应当按照有关规定向网信、公安等部门报告。

四、数据安全与个人信息保护。第二十一条明确,任何组织和个人不得利用网络数据从事非法活动,不得窃取或以其他非法方式获取网络数据、非法出售或非法向他人提供网络数据。网络数据处理者应当建立健全网络数据安全管理制度,对所处理网络数据的安全承担主体责任;向境外提供数据的,应当采取技术措施和其他必要措施,保障数据出境安全。第二十四条要求利用网络处理个人信息遵循合法、正当、必要和诚信原则,具有明确、合理的目的并与之直接相关,采取对个人权益影响最小的方式,收集限于实现处理目的的最小范围,不得过度收集,并依法取得同意。第二十五条要求发生或可能发生个人信息泄露、篡改、丢失时立即采取补救措施、告知个人并向有关部门报告,同时定期自行或委托专业机构开展个人信息保护合规审计

五、生成式人工智能的专门要求。第二十八条、第二十九条明确,生成式人工智能服务提供者应当依法承担网络信息内容生产者责任,履行网络信息安全义务;涉及个人信息的,依法承担个人信息处理者责任。提供生成式人工智能服务的网络数据处理者,应当加强对训练数据和训练数据处理活动的安全管理,采取有效措施防范和处置网络数据安全风险。

六、区域协同与信息化发展。第七条提出加强本市与北京市、河北省在信息化发展领域的合作,在网络互通、资源共享、服务协同等方面开展协同联动,加强网络安全和工业互联网等重点产业链分工协作。第四章围绕信息基础设施、关键核心技术攻关、场景培育开放、数字化绿色化协同转型等作出安排;第五章从资金、标准、知识产权、学科建设与人才引进等方面给出保障措施。

对运营者的实务提示。《条例》把等保、密评、数据分类分级、个人信息合规审计几条线做了本地化衔接,建议重点做四件事:①已在等保范围内的系统,核对是否落入「重要信息基础设施」范围;②上马大模型等 AI 应用前,把安全测试与评估作为上线前置条件并留档;③个人信息处理者把年度合规审计排入计划;④发生较大以上安全事件时的报告义务已由地方性法规明确,应急预案与报告流程需同步落地。