
一、核心结论速览
- 「安全」是 AI 从工具变成基础设施的「强制门票」。
2026 年全球监管同时收紧:EU AI Act 高风险条款于 2026.8.2全面适用,中国新修订《网络安全法》(2026.1 施行)首次明确 AI 安全规范,《人工智能拟人化互动服务管理暂行办法》于 2026.7.15正式生效。 - 需求侧双重驱动:
一是生成式 AI 带来的新攻击面(提示注入、模型投毒、深度伪造诈骗、Agent 自主权滥用);二是 AI 赋能安全(AI for Security)使检测效率跃升。两者叠加,使「AI 安全」成为网络安全板块中增速最快的子赛道。 - 市场口径极度分裂(已用 ⚠ 框强制警示,不可相加):
全球 AI 安全(网络安全口径)2026 年约 246–404 亿美元;中国 AI 安全 2026 年约 260 亿元,而广义「网络安全」市场则达 1500 亿元量级。口径差异来自是否含硬件、传统网络安全、数据安全与合规咨询。 - 商业兑现已验证于美股:
CrowdStrike 27 财年 Q1(截至 2026.4)总 ARR 达 55.1 亿美元(+24%),Palo Alto NGS ARR 81 亿美元(+60%),2026 年以来两家股价分别上涨约 92% 与 110%——市场为「AI+安全平台」战略投票。 - 中国厂商仍处「投入期」:
奇安信、启明星辰、天融信、亚信安全等头部公司 2026Q1 净利润普遍亏损,但 AI 安全(API 审计、内容智能管控、智算云安全)已开始出现规模化在途订单,估值显著低于海外龙头(天融信 PS 约 2.5x vs 海外 14–24x)。
二、⚠ 市场规模:多口径并存,严禁相加
口径提示:「AI 安全」在不同报告里指代差异巨大——有的仅算「AI 用于网络安全」的软件,有的含传统网安整体,有的含数据安全和合规咨询。下列所有数字来自不同机构、不同定义,不可横向相加或取平均当作「真实总量」。投资判断时请以单一可比口径为准。
2.1 全球口径(均为「AI in Cybersecurity / AI Security」)
| $25.53B | |||||
| $24.6B | |||||
| $34.7B | |||||
| 403.9 亿$ |
细分赛道补充:自动化安全运营(Autonomous SOC)2026 年约 $10.41B → 2031 年 $31.48B(CAGR 24.77%);AI 系统安全(AISS,保护 AI 模型/智能体本身)预计 2030 年扩张至近 $80 亿(从几乎为零起步)。
2.2 中国口径
| 260 亿元+ | |||||
| 1500 亿元 | |||||
北京数字安全产业规模已超千亿元,居全国首位;国资委数据显示央企已在工业、能源、智驾等领域打造超 1000 个 AI 应用场景,催生配套安全需求。


4.1 欧盟 AI Act:全球首部综合性 AI 法
- 风险四级:
不可接受风险(禁止,如社会评分、公共场所实时生物识别)→ 高风险(医疗/教育/关键基础设施/就业/执法等,须风险管理、技术文档、人工监督、合规评估)→ 透明风险(聊天机器人须告知、深度伪造须标注)→ 最小风险(自由)。 - 关键节点:
禁止类(2025.2.2 已适用)、GPAI 通用模型与罚则(2025.8.2)、高风险系统义务(2026.8.2 全面适用)、各成员国须建成 AI 监管沙盒(2026.8.2 运营)。 - 2026.5.7 Omnibus VII 临时协议:
对部分义务重新排序、分阶段——AI 内容标识/水印(2026.12.2)、部分 Annex III 高风险(2027.12.2)、嵌入产品的安全组件(2028.8.2),并收窄「Safety Component」认定范围,避免「带 AI 即高风险」。 - 罚则:
违规最高 3500 万欧元或全球年营业额 7%。
4.2 中国:备案 + 评估 + 标识的「组合拳」
- 《生成式人工智能服务管理暂行办法》
(2023.8.15 施行):要求训练数据合法来源、防歧视、内容标识、安全评估与算法备案。 - 新修订《网络安全法》
(2026.1 施行):首次明确 AI 安全规范。 - 《人工智能生成合成内容标识办法》+ 配套强制性标准
:落实显式/隐式标识互识互认。 - 《人工智能拟人化互动服务管理暂行办法》
(2026.7.15 生效):针对情感陪伴/虚拟伴侣,要求安全评估(注册用户 100 万或月活 10 万以上须评估)、算法备案、未成年人/老年⼈保护、连续使用超 2 小时提醒。 - 「清朗·整治 AI 应用乱象」专项行动
(2026.5–8):分两阶段整治「应备未备」、语料安全、AI 数据投毒、标识落实不到位、滥用 AI 违法违规。 - 标准建设:
2026.7.15《网络安全技术 人工智能应用安全分类分级方法》等 4 项国标公开征求意见;中国信通院已开展「大模型安全围栏能力评估」(格尔软件首批获「优秀级」)。

红队评测工具生态(2026):Adversa AI、Mindgard(DAST-AI,MITRE ATLAS 对齐)、HiddenLayer、Garak(NVIDIA 开源)、PyRIT(Microsoft 开源)、Promptfoo、Lakera(被 Check Point 收购)、DeepTeam、Protect AI、Cracken AI。行业 ROI 基准:持续红队使安全事件减少 67%、单次参与平均避免 240 万美元违规损失;但仅 26% 的组织开展主动 AI 专项安全测试。

数据来源:A 股行情接口(2026-07-22 收盘)、南方财富网概念榜、上市公司财报。港/美股龙头 PS 14–24x,A 股网安普遍 PS 个位数,存在估值差但业绩兑现尚早。
七、细分赛道拆解
7.1 内容风控(最先规模化变现)
第三方大模型内容风控市场 2025 年约 24.8 亿元(2023 年 11.8 亿),预计 2030 年达 93.7 亿元(CAGR 30%+)。网易智企-易盾以约 43.7% 份额居首,已服务 100+ AIGC 客户(智谱、Kimi、MiniMax、天工等)。能力从「事后审核」走向「训练期语料安全 + 上线期合规备案 + 运营期动态御敌」的全链路。深度伪造识别、AIGC 溯源、多模态融合成为新刚需。
7.2 大模型安全围栏 / 对齐
针对提示注入、越狱、角色扮演、数据泄露等对抗风险,形成「规则+语义双引擎」的安全护栏。格尔软件「AI 大模型应用安全护栏系统」首批通过中国信通院「大模型安全围栏能力评估」优秀级,覆盖输入防护、输出约束、调用安全、治理合规、自适应优化五大方向。华为、阿里、百度、腾讯云等综合云厂商以配套能力切入。
7.3 红队测试 / 自动化评估
AI 红队从「专家服务」走向「平台化自动化」。企业采用率仍低(仅 26% 主动测试),但 hyperscaler 已机构化。关键指标:持续红队较基础测试减少 60% AI 相关安全事件;自动化红队较人工多识别 37% 独特漏洞。Gray Swan 为英国 AI 安全研究所运营的 Agentic 红队挑战赛,22 个 LLM、180 万次尝试、6.2 万次成功越狱,成为最大公开评测。
7.4 隐私计算 / 数据安全(底层底座)
联邦学习、多方安全计算推动「数据可用不可见」,是医疗、金融数据要素流通的核心技术。IDC 预计中国数据安全投资 2027 年达 205 亿元。抗量子密码(PQC)作为前瞻防线被格尔等厂商提前布局。

九、核心风险
- 政策落地节奏风险:
EU AI Act Omnibus VII 临时协议使部分义务延后(至 2027–2028),全球合规需求释放节奏可能慢于预期;中国「清朗」等专项行动为阶段性,预算具周期性。 - 业绩兑现风险:
中国网安公司 2026Q1 普遍亏损,AI 安全新业务尚未形成规模收入,报表修复需时间。 - 估值风险:
美股安全龙头已计入高成长预期(PS 14–24x),若 ARR 增速回落将承压;A 股虽便宜但缺乏催化。 - 技术对抗风险:
攻击侧进化快于防御(OpenAI 内部 GPT-Red 攻击成功率 84%、模型互 jailbreak 达 97%),安全产品需持续迭代。 - 合规自身风险:
跨境企业须同时满足 EU AI Act、中国算法备案/标识、美国 CISA 强制令(拟发布)等多套体系,合规成本陡增。
十、数据来源与口径说明
本报告市场规模多口径并存,已在第二节以 ⚠ 框明确标注,严禁跨口径相加。来源中:政府/监管官网(cac.gov.cn、mofcom.gov.cn、artificialintelligenceact.eu)为权威一手;市场研究机构(MarketsandMarkets、TBRC/gii.tw、Intel Market Research、Stratistics MRC、艾瑞咨询、中研)为付费报告摘要,方法论未公开,仅作量级参考;财经媒体(腾讯新闻、南方财富网、163 等)多为转载,财务数据以交易所/公司财报为准;行业博客(mend.io、aisecurityintelligence.com、appsecsanta.com)含厂商自述,已标注「厂商口径」。


