先看一个再普通不过的场景。
一家国内公司在东南亚设了子公司,当地工程师需要连回国内总部的研发系统取图纸、调数据;国内的技术团队则通过远程会议,给海外团队做技术指导。为了让这条链路跑得顺,IT 部门拉了条跨境线路,配好账号,事情就算办完了——在很多公司里,这被当成一件纯粹的 IT 工程。
但从 2026 年 7 月 1 日起,这件事多了一重身份:它可能同时是一个合规问题。
变化来自《国务院关于对外投资的规定》(国务院令第 837 号)。这部法规于 2026 年 6 月 1 日公布、7 月 1 日起施行,是我国首部专门规范对外投资的行政法规。它带来的转变,可以概括成一句话:企业"走出去"的合规审查,正从"资本能不能出境",延伸到"数据和技术能不能出境"。
新规落地至今已经一个多月,但不少出海企业的注意力还停留在发改、商务、外汇这些传统备案环节。真正容易被忽略的那条红线,藏在一个很少被 IT 部门关注的条款里。
这篇文章讲清楚三件事:新规到底新在哪、为什么跨境组网被卷了进来、以及在技术层面能做些什么。
一、837 号令第十三条:一个全新的条款
837 号令共 34 条,和跨境网络关系最直接的是第十三条。
这是一个在旧规体系里没有对应规定的全新条款。过去,商务部 3 号令只笼统禁止"出口国家禁止出口的产品和技术",发改委 11 号令则完全没涉及出口管制内容。第十三条第一次在对外投资管理法规里,系统性地堵住了"以对外投资为名规避出口管制"的口子。
它的原文明确了两层意思:
第一层,投资者开展对外投资活动,不得出口、使用国家禁止出口的货物、技术、服务及相关数据,或者未经许可出口、使用国家限制出口的上述内容。
第二层,也是更值得注意的一层——不得以跨境派遣技术人员、组织人员赴境外工作、跨境提供技术指导、安排人员跨境培训等方式,向境外转移国家禁止出口的货物、技术、服务及相关数据,或未经许可转移限制出口的上述内容。
请注意这里的三处扩展:管控对象从"货物"扩展到了"技术、服务及相关数据";管控方式从"实物出口"扩展到了"人员流动与远程指导";而这一切,被明确纳入了对外投资的监管视野。
律师界在解读时点出的典型高风险场景,读起来会让很多出海企业的 IT 负责人心里一紧:
- 境内研发团队向境外子公司提供远程技术指导
- 安排境外员工来华培训核心技术
- 将境内客户数据传至境外数据中心
这三条里,有两条是通过网络发生的。
这里必须说准一点,避免误读: 第十三条管的不是"所有跨境数据",而是国家禁止或限制出口的技术、服务及相关数据。如果你传输的内容不涉及管制清单,这一条并不适用。它真正的意义在于:过去被认为"只是远程连一下"的技术动作,现在被明确认定为一种可能的技术转移方式——形式变了,监管的实质判断不变。
二、另一条线:数据出境本身也有一整套规则
除了出口管制这条线,跨境网络还撞上另一套独立的规则体系——数据出境合规。
这套体系由《网络安全法》《数据安全法》《个人信息保护法》以及《数据出境安全评估办法》《个人信息出境标准合同办法》《促进和规范数据跨境流动规定》《个人信息出境认证办法》等一系列法规规章构成,近年一直在细化。
举个具体的门槛感受一下:根据网信办的政策问答,关键信息基础设施运营者以外的数据处理者,自当年 1 月 1 日起累计向境外提供 10 万人以上、不满 100 万人个人信息(不含敏感个人信息),或者不满 1 万人敏感个人信息的,可以通过订立个人信息出境标准合同或个人信息出境认证的方式出境。
好消息是,监管也在给便利。数据出境负面清单试点已在上海、北京、河套深港、天津、海南等地落地,覆盖生物医药、集成电路、金融、商贸等 17 个重点行业。2026 年 6 月,上海静安区落地了全市首单负面清单备案案例,某企业的亚太会员信息出境由安全评估简化为标准合同备案;河套深港合作区则推行"先用后报"的轻量化监管。
两条线在同一个技术场景上交汇了: 出口管制关心"你有没有把管制技术传出去",数据出境关心"你有没有把个人信息和重要数据合规地送出去"。而它们共同指向的那个动作,就是——跨境的远程访问与数据传输。
三、为什么"拉根线就完事"的做法不够用了
监管视角变了,技术方案也得跟着变。过去很多出海企业的跨境网络是这么搭的:
做法一:用公网 + 通用远程工具。 便宜、快、能连上。但数据在公网上跑,链路不可控、路径不明确;更麻烦的是,谁在什么时间访问了什么、传了多少,基本没有可靠记录。一旦需要自证合规,拿不出任何东西。
做法二:权限一给到底。 为了让海外团队"用着方便",直接给一整个网段的访问权,能连 ERP 也能连研发服务器。这在监管强调"最小必要"的语境下,是明显的暴露面。律师在分析投后运营风险时特别指出,境外主体对境内系统的长期持续远程访问是最容易被低估的一类风险,建议按最小必要原则设置独立权限管控,并定期复核必要性。
做法三:用来路不明的工具打通。 有的团队图省事,用个人级的翻墙或加速工具承载企业跨境访问。这类工具本身处在监管灰色地带,稳定性没有任何保障,更谈不上权限管理和日志留痕——对一家要长期经营、还要接受审计的出海企业来说,这是把业务架在流沙上。
共同的问题是:这些做法都只解决了"通不通",没解决"清不清楚"。 而合规审查要的恰恰是后者——数据走了哪条路、谁访问了什么、权限是否必要、有没有记录可查。
四、技术层面能做什么
需要先说明:具体某项数据、某项技术是否属于管制范围,是否需要申报,这是法律判断,应当由企业的法务和专业律师来做。 网络服务商能做的,是在技术层面把"路"修得清楚、可控、可证明。大致有这么几件事:
1. 让数据走可控的专线,而不是公网。 使用国际专线一类的方案,数据在专有链路上传输、不经过公共互联网,路径明确、质量稳定。这既解决了跨境访问的速度和稳定性,也让"数据走了哪条路"这个问题有了确定的答案。
2. 按最小必要原则做访问控制。 用零信任的思路替代"连上内网就都能看":默认不信任任何接入者,基于身份认证授权到具体的应用和资源,而不是整个网段。海外团队需要访问哪个系统就开哪个,不多给一寸。这正好对应监管强调的最小必要与独立权限管控。
3. 留下可审计的记录。 谁、在什么时间、访问了哪个系统、持续多久——这些日志平时无人问津,但在需要自证合规时,是唯一能拿得出手的东西。
4. 定期复核,而不是一次性配置。 项目整合期开的临时权限,常态运营后是否还必要?人员离职、业务调整后,那些账号是否还开着?权限的定期复核,和防火墙规则的定期更新一样,属于日常运维而非一次性工程。
5. 用合规、可管理的企业级服务。 这一点是前提。企业级的跨境网络服务,提供的是统一的账号权限管理、可追溯的日志、明确的服务责任——这些恰恰是个人级工具永远给不了的。
五、选跨境网络方案时,该问服务商这几个问题
- 是否具备正规的跨境网络服务资质? 能否清楚说明与个人翻墙工具的本质区别。这是出海企业的一票否决项。
- 数据传输走什么链路?是否经过公共互联网? 路径是否明确、可说明。
- 能否做到应用级、身份级的访问控制? 而不是给一整个网段的权限。
- 有没有完整的访问日志和审计能力? 能否导出、保留多久。
- 权限的调整和回收是否方便? 增减人员、复核权限的操作成本有多高。
- 多地分支、多云环境能否统一管理? 避免每个点各配一套、各管各的。
六、写在最后
837 号令带来的转变,本质上是一次视角升级:企业出海不再只是"人和钱走出去",技术、数据、能力的跨境流动,同样被纳入了监管视野。
对出海企业来说,这未必是坏消息。规则清晰,反而比模糊地带更好经营——你知道边界在哪,就知道怎么把业务安全地做下去。真正麻烦的是那种"以为只是 IT 小事"的惯性:一条随手拉起的跨境链路,权限给得随意、日志一片空白,平时相安无事,真要自证时才发现什么都拿不出来。
网络这件事,过去衡量它的标准是"快不快、稳不稳"。现在要多加一条:清不清楚。 数据走哪条路、谁能访问什么、有没有记录——这些问题的答案,应该在被问到之前就已经准备好。
如果你的企业正在出海,或者已经有海外团队在远程访问国内系统,而这条链路的合规性让你心里没底,欢迎和我们聊聊。我们提供的是技术层面的解决方案——把跨境这条"路"修得又快又清楚;至于具体的合规认定,建议同步咨询专业法务。让专业的人做专业的事,你才好专注把生意做大。
