导语
近期全球网络攻击态势持续升级,AI技术的普及更是大幅降低了攻击门槛,各国监管层正在加快推出针对性的网络安全监管框架,引导企业提升安全韧性。英国政府最新推出的《网络韧性承诺》就是典型代表,而头部云服务商Cloudflare作为首批签署方加入的动作,更是引发了全球科技圈对云厂商区域合规布局的关注。
事实综述
2026年7月7日,英国科学、创新与技术部(DSIT)联合国家网络安全中心(NCSC)正式推出《网络韧性承诺》自愿合规框架,核心包含三大要求:一是将网络安全治理提升至董事会问责级别,要求企业管理层将安全韧性作为核心业务优先级;二是覆盖全链路供应链安全,要求上下游供应商满足统一的安全基线;三是技术层面符合英国《Cyber Essentials》认证的五大核心控制要求(防火墙、安全配置、用户访问控制、恶意软件防护、补丁管理)。
Cloudflare是该框架的首批创始签署方之一,其官方公告指出,该框架的核心要求与Cloudflare成立十余年来的安全理念高度契合,并非需要额外适配的新规则,而是对其现有安全实践的官方认可。
从公开的威胁数据来看,英国当前的网络安全压力持续攀升:2025年底的数据显示,英国已经成为全球第六大DDoS攻击目标,攻击重点集中在金融服务、航空、地方政府基础设施等领域的应用层服务;英国官方的网络安全事件调查显示,过去一年有43%的受访英国企业、28%的慈善机构遭遇过网络安全事件。而AI技术的普及正在进一步加剧风险,自动化漏洞扫描、高仿真钓鱼攻击的门槛持续降低,企业安全防护的压力不断加大。
为适配框架要求,Cloudflare披露了其已经落地的对应实践:在董事会治理层面,公司董事会每季度都会听取首席安全官的安全风险简报,审计委员会也会每季度专门评审网络风险管控情况;在供应链安全层面,核心供应商必须通过ISO 27001、SOC 2 Type II等国际安全认证,等效满足《Cyber Essentials》的要求,同时采用风险导向的评估方法,对英国本土供应商会采用官方推出的供应商检查工具进行验证,对国际供应商则认可等效的国际认证,避免重复合规成本;在技术实践层面,Cloudflare一直践行“安全默认而非付费增值”的理念,免费向所有用户提供SSL证书、不限量DDoS防护等基础安全能力,同时通过全球13000+对等网络的威胁情报共享,实现全球范围内的秒级威胁响应,且所有安全产品都先在内部落地验证后再向客户开放。
网络韧性不是一次性的承诺,而是持续建设可安全失效、快速恢复、持续迭代的系统的长期实践。——Cloudflare 2026年7月官方公告
解读与评价
这一事件的核心价值远不止Cloudflare加入一个区域合规框架这么简单,它标志着全球云服务的合规逻辑正在发生明显变化:此前云厂商的合规布局主要聚焦GDPR、ISO27001等通用国际标准,而现在各国正在推出越来越多具备区域特色的监管要求,头部云厂商已经从被动合规转向主动参与区域监管框架的共建,提前卡位获得官方背书。
对中国开发者而言,这一事件的影响可以从三个维度来看:首先,面向英国市场出海的开发者,需要尽快调整合规思路,除了满足GDPR等通用要求外,还要将网络韧性、董事会安全问责、供应链安全纳入考量,即使当前框架是自愿性质,但后续很可能会成为政府采购、金融等重点行业的准入门槛,提前布局可以避免后续业务受限;其次,对于使用Cloudflare服务的中小开发者而言,Cloudflare已经适配了该框架的核心要求,其普惠的安全能力可以帮助中小团队以极低的成本满足合规要求,降低出海英国的门槛;第三,对于国内云厂商、安全厂商出海而言,Cloudflare的路径值得参考:主动参与区域监管框架的共建,成为首批签署方,可以快速获得区域官方的信任背书,降低市场拓展的阻力。
同时也要警惕相关风险:目前该框架虽然是自愿性质,但从欧盟NIS2指令等过往监管的演进路径来看,大概率会在2-3年内逐步转为强制要求,未达标企业可能会面临罚款、业务限制等处罚;此外,供应链等效认证的规则也存在调整可能,如果后续英国要求所有供应商必须持有本土的《Cyber Essentials》认证,将会大幅提升跨国企业的合规成本。