酒店越智能,要回答的合规问题越多:WiFi实名、上网日志、联网备案是网安检查的基本项;客控、IPTV等入网设备要落实防攻击防病毒措施;监控只能装在公共区域并显著提示;客房智能设备采集的数据要最小化。本文把酒店的网络安全合规拆成四块画出一张责任边界图。
缘起:一份酒店要填的合规答卷
酒店把网络、电视、客控、监控交给不同供应商施工的当天,"谁对安全负责"这个问题就被拆散了。网安检查找的是酒店,设备找不到人,条款对不上号。把酒店的网络安全合规拆成四块来看,每一块管什么、依据什么、由谁落地,就清楚了。
第一块:面向上住客上网服务——网安检查的基本项
- 实名认证:向住客提供公共上网服务,须落实用户真实身份信息核验(网络安全法第26条)。住客上网与入住登记打通、访客单独核验,是酒店场景推荐的落法;
- 日志留存:网络日志留存不少于六个月(网络安全法第23条,行业实践普遍按180天执行),实名、终端、访问三者能对账,可随时按公安格式导出;
- 联网备案:网络正式联通后30日内办理联网单位备案(公安部令第33号),备案信息与现网一致。
这三项对应公安网安检查(151号令)查的备案、实名、日志,是酒店"被查先失分"的高频点,也是大多数酒店的当务之急。
第二块:联网设备与系统安全——从"实名"走向"防护"
- 客控主机、IPTV终端、门禁道闸等入网设备,属于网络运营者应落实安全保护技术措施的范围:防攻击、防病毒、防入侵(网络安全法第21条,151号令检查口径);
- 落地动作很具体:修改默认口令、管理后台不暴露公网、设备网与客房WiFi划分VLAN、固件按厂商公告升级、管理操作留痕;
- 再往上一步是网络安全等级保护:酒店自建网络与业务系统是定级评估对象,是否需正式定级备案测评,以属地网安部门与行业主管要求为准——连锁集团的总部系统与会员数据平台,普遍比单店门店更需要按等保口径评估。
一句话:第一块回答"谁在上网",第二块回答"这张网安不安全"。
第三块:图像采集——隐私区是红线
- 公共场所安装图像采集、个人身份识别设备,应当为维护公共安全所必需、遵守国家有关规定、设置显著提示标识(个人信息保护法第26条);
- 客房、卫生间、更衣室等隐私区域禁止安装图像采集设备;
- 公共区域录像存储周期、调阅权限有制度约束,调阅留痕,录像不商用不外泄。
第四块:客房智能化数据——最少收集、随时能交代
- 客控采集灯光、空调、窗帘运行状态用于场景联动;带语音的方案涉及语音指令,带人体感应/门磁的方案涉及房间活动状态;
- 原则两条:数据按最少必要收集,账号按最小授权分配;住客退房后本地关联数据可清除;
- 向供应商问清三个问题再签约:数据存在哪里、谁能看、保留多久。
一张酒店合规责任边界速查
- 住客/访客WiFi:实名认证 + 日志留存≥180天 + 联网备案(酒店必做,东创云全托管);
- 客房有线上网口:同样纳入上网实名与审计,不设绕过认证的盲点;
- 客控/IPTV等设备网:口令管理、VLAN隔离、固件升级、操作留痕(设备与网络安全同源交付);
- 监控点位:仅公共安全必需区域,隐私区禁装,显著提示(点位图先过合规);
- 业务系统与数据:总部系统按等保口径评估,住客与房间数据最小化收集、最小授权。
自查清单
- WiFi实名是否与入住登记打通,访客是否单独核验?
- 日志是否留存≥180天、公安格式能否当天导出?
- 联网备案是否已办、信息与现网是否一致?
- 客控/IPTV网关是否改了默认口令、管理后台是否暴露公网?
- 监控点位图是否排除了客房、卫生间、更衣室?
- 智能设备收集的数据,是否明确"存哪、谁能看、留多久"?
参考与声明
相关条文与解读详见本站「行业规范」栏目:网络安全法(2025修正)第23/26条、公安部令第82/151/33号、个人信息保护法第26条、数据安全法;等保标准见GB/T 22239-2019条目。本文为东创伟业整理的行业落地解读,具体合规口径以属地监管部门要求与现行有效规定为准。
东创云将"网络+实名+日志+客控/IPTV交付"作为一个整体实施:一个团队管设备与合规,检查材料全托管。需要先做一次免费合规体检的酒店朋友,欢迎致电 400-666-8372 / 微信 15034166688。