中国网络安全支出占IT总支出仅1.87%,与美国的20.39%相差逾十倍。等保2.0、数据安全法等政策法规的落地,正在以合规强制力重塑政企客户的网络安全支出结构,有望推动这一占比向发达国家水平逐步收敛——但这一进程的节奏,取决于政策执行力度能否真正改变政企长期“低投入”的惯性。

合规驱动:从“可选项”到“必答题”

网络安全行业本质上是一个“半合规驱动型”行业。与全球平均3.74%的网安支出占比相比,中国1.87%的水平仅为一半,差距背后是过去政企客户对安全投入的重视不足。要改变这一现状,法律法规是最关键的强制刺激因素。

近年来,我国网络安全领域的基础法规架构已初步构建完成。《网络安全法》从根本上填补了综合性网络信息安全基本法的空白;等保2.0(《信息安全技术网络安全等级保护基本要求》)则明确了等级保护定级标准,尤其针对云计算、物联网和工业控制系统提出了安全扩展要求;《数据安全法》的施行则为数据处理安全提供了上位法依据。这些法规以强制性方式督促政企客户进行网络安全建设,将安全支出从预算中的“可选项”变为“必答题”。

政策落地如何传导至支出结构

合规驱动的逻辑在于:法规明确安全建设的最低标准,客户为满足合规要求必须采购相应产品和服务,从而直接抬升网络安全支出占IT总预算的比例。从下游结构看,政府、电信、金融三大行业合计占市场总营收的64%,这类客户对合规要求最为敏感,也是政策传导的主要路径。

值得注意的是,HW行动等实战攻防演练自实施以来,证明了网络安全行业不仅是合规驱动,更是实际安全需求驱动——当安全事件真实暴露后,客户会从“为合规而买”转向“为安全而买”,进而推动整体投入水平的提升。IDC预测,中国网络安全市场规模到2026年将达到318.6亿美元,五年复合增速接近全球增速的两倍,这一增速若兑现,将显著缩小与发达国家在支出占比上的差距。

常见问题

等保2.0与等保1.0的核心区别是什么?

等保2.0(《信息安全技术网络安全等级保护基本要求》)最大的变化在于扩展了保护范围,明确了云计算、物联网和工业控制系统的安全扩展要求。这意味着安全建设的边界从传统IT系统延伸至新型基础设施,合规需求覆盖面更广,对政企客户的支出结构影响也更为深远。

1.87%的占比差距能否在短期内快速收敛?

短期内快速收敛存在难度。网络安全支出受政企预算体制制约,客户通常上半年做预算管理、下半年采购付款,收入确认呈现明显的季节性。但政策法规的密集出台正在改变长期预期——随着合规要求从“基本合规”向“深度防御”演进,叠加HW行动等实战演练暴露出的真实安全需求,政企客户的投入意愿正在结构性提升。

政策执行对行业竞争格局有何影响?

政策趋严正在推动市场集中度提升。网络安全行业过去因细分程度高、下游分散招标而格局分散,2021年CR10合计市占率仅46.8%。但随着合规要求趋于综合化、一体化,下游客户对厂商的综合实力要求提升,开始转向头部厂商寻求整体解决方案,头部企业的收入增速高于行业平均,市场集中度整体呈上升趋势。