中国网络安全行业的关键拐点,可以从一组支出数据说起:2020年,中国网络安全支出占信息市场比重仅为1.87%,而全球平均水平为3.74%,中国投入力度仅约为全球一半。正是这种差距,叠加一系列重大安全事件的催化,推动了中国网络安全法规从无到有、从框架到细化的密集落地。行业由此经历了从“被动应对”到“合规驱动”、再到“实战需求驱动”的转变,核心拐点包括2013年斯诺登事件、2017年《网络安全法》施行、2019年等保2.0落地,以及2021年数据安全法规体系的补全

从战略觉醒到法规补全:四个关键拐点

2013年斯诺登事件是第一个关键拐点。事件之后,我国首次将网络安全上升至国家战略高度,并在此后陆续出台《国家安全法》等法律,将维护网络安全主权上升至国家战略和法律层面。

2017年《网络安全法》施行是第二个拐点。该法从根本上填补了我国综合性网络信息安全基本大法、核心的网络信息安全法和专门法律的三大空白,为行业提供了顶层法律依据。

2019年等保2.0落地是第三个拐点。这一版《信息安全技术网络安全等级保护基本要求》明确了网络系统的等级保护定级标准,尤其明确了云计算、物联网和工业控制系统的安全扩展要求,将合规边界从传统IT扩展到新兴业态。

2021年数据安全法规密集出台是第四个拐点。随着《数据安全法》《网络安全审查办法》等法规相继施行,数据治理权力与国家数据安全监管声明有了上位法依据,合规要求进一步细化。

合规驱动下的市场空间

这一系列法规的密集落地,本质上是将“大安全”事件转化为强制性的建设要求。IDC预测,到2026年中国网络安全市场规模将达到318.6亿美元,五年复合增长率约21.2%,接近全球增速(五年复合增长率11.3%)的两倍。从市场结构看,安全硬件仍是主流选择,2021年占比49%,安全服务占29%,安全软件占22%;下游需求以政府、电信、金融为主,三者合计占市场总营收的64%。

常见问题

为什么说网络安全是“半合规驱动型”行业?

合规/法律往往承接“大安全”事件的发生,以强制性方式督促网络安全建设。例如斯诺登事件后《国家安全法》《网络安全法》相继出台,滴滴事件后又推出《网络安全审查办法》《个人信息保护法》等,法规持续加码推动行业扩容。

等保2.0与旧版相比,核心变化是什么?

等保2.0明确了网络系统的等级保护定级标准,并特别增加了云计算、物联网和工业控制系统的安全扩展要求,将保护范围从传统信息系统拓展至新型数字化基础设施。

中国网络安全市场为什么集中度较低?

2021年行业CR10合计市占率仅46.8%。一方面因为行业细分程度高、产品线分散,赛道壁垒阻碍了“胜者全得”;另一方面下游客户多采用分散招标,难以形成整体服务优势。不过随着头部厂商产品线完善和客户转向一体化解决方案,市场集中度正呈上升趋势。

延伸阅读