香港關鍵基建網絡安全條例要求什麼?

香港的關鍵基礎設施網絡安全立法針對八個指明界別的營運者,要求設立安全管理單位、定期進行風險評估及審核,並在事故發生後按法定時限通報。以下按條文結構說明實際要準備甚麼。

立法針對誰

《保護關鍵基礎設施(電腦系統)條例草案》的規管對象不是所有企業,而是被當局指定的「關鍵基礎設施營運者」,以及其被指定的「關鍵電腦系統」。草案附表1列出八個指明界別:能源、資訊科技、銀行及金融服務、航空運輸、陸路運輸、海上運輸、醫護服務,以及電訊及廣播服務。

流程上分三步:當局先確定某項設施是否屬關鍵基礎設施,再指定營運者,最後指定該營運者旗下哪些電腦系統屬關鍵電腦系統。換言之,同一間公司可能只有部分系統受規管,因此資產邊界的界定是首要工作。草案亦設有專員及界別指定當局的架構,並可發出指示與實務守則,日常合規細節多會落在守則層面。

設施層面

由當局確定關鍵基礎設施,並非機構自行申報,界別涵蓋公共服務及主要商業運作。

營運者層面

被指定的營運者須在香港持續設有辦事處,並在營運者變更時通知規管當局。

系統層面

只有被指定的關鍵電腦系統受相關責任約束,重大變更亦須通知,故資產清單必須準確。

法定責任與周期一覽

草案條文責任時間要求
第19、20條在香港持續設有辦事處、通知營運者變更持續責任,變更時通知
第21條設立並維持電腦系統安全管理單位持續責任
第22條就關鍵電腦系統的重大變化通知當局發生指明事件時通知
第23條提交及實施電腦系統安全管理計劃按當局指定期限提交並落實
第24條進行電腦系統安全風險評估指定日後12個月內首次,其後至少每12個月一次
第25條安排進行電腦系統安全審核至少每24個月一次
第26、27條參與安全演習、提交及實行應急計劃按當局安排參與,計劃須維持有效
第28條通報電腦系統安全事故影響核心功能者12小時內,其他情況48小時內

值得留意的是第24條除了規定評估周期,亦要求在評估期限屆滿後的3個月內向規管當局提交報告,並可在有合理理由時申請延期。事故通報方面,首次通知後另有48小時提交補充資料的要求,以及知悉事故當日後14日內的進一步報告。以上為草案文本內容,最終適用細節以通過後的條例及規管當局指示為準。

罰則的結構

草案對不同責任分級處理罰款,而非單一金額。較重的違規在循簡易程序定罪可處罰款3,000,000元,循公訴程序定罪可處罰款5,000,000元,屬持續罪行者另可就每一日加處罰款;部分責任的級別為300,000元及500,000元,持續罪行的每日加罰亦相應較低。此外,草案設有涉及提供資料的罪行條文,處理拒絕或提供虛假資料的情況。

從管理角度看,這種分級意味著風險不只集中在「發生事故」一刻。日常未提交計劃、未按期完成評估、未通知系統重大變更,同樣構成違規;而持續罪行的每日加罰設計,會令拖延處理的成本隨時間上升。合規因此屬於營運節奏問題,而非一次性項目。

香港機構的落地考慮

香港不少受影響機構的系統橫跨自建機房、租用數據中心及境外雲端,而營運及維修往往由多家承包商分擔。實務上第一個難題是資產歸屬:升降機監控、樓宇管理系統、閉路電視及門禁與核心業務系統共用同一機房或同一網段時,界定哪些屬關鍵電腦系統需要工程與IT雙方共同確認。把弱電系統與業務網絡分段,並以文件記錄每個網段的用途與負責人,可令界定工作明確得多。

第二個難題是通報能力。要在12小時內判斷事故是否干擾核心功能,前提是有集中日誌、時間同步及值班聯絡機制;若各系統時間不一致,事故時序無法還原,通報內容亦難以準確。第三是供應商配合:香港市場慣以外包方式維修弱電及IT系統,合約應加入事故通知時限、日誌保留期、遠端接入方式及配合審核的條款,否則法定時限與外包合約會出現落差。

對於未被指定的中小企,法定責任並不適用,但作為受規管機構的供應商,資產清單、變更記錄與事故應對流程很可能被寫入採購要求。提早建立這些基礎,同時亦有助處理一般網絡安全風險,屬合理投資。

合規準備步驟

  1. 界定範圍——列出所有支撐核心功能的系統,標示位置、託管方式及負責人,作為判斷關鍵電腦系統的基礎。
  2. 設立管理單位——明確安全管理單位的職權、匯報路線及與外包商的分工,避免責任懸空。
  3. 撰寫安全管理計劃——涵蓋存取控制、修補、備份、供應鏈及變更管理,並確保寫入的做法能實際執行。
  4. 建立評估與審核節奏——把12個月風險評估及24個月審核排入年度日程,預留報告撰寫及提交時間。
  5. 打通通報鏈——設定集中日誌與時間同步,訂立值班判斷準則,令12小時與48小時時限可落實。
  6. 演練應急計劃——透過桌面演習及技術演練驗證隔離、還原及對外通報步驟是否可行。
  7. 更新供應商合約——把通知時限、日誌保留、審核配合及變更通報責任寫入服務協議。

不確定如何應用於實際環境?我們的工程師可按現場情況提供建議,免費解答及報價。

WhatsApp 即時查詢

常見問題

哪些界別會被納入關鍵基礎設施範圍?
《保護關鍵基礎設施(電腦系統)條例草案》附表1列出八個指明界別:能源、資訊科技、銀行及金融服務、航空運輸、陸路運輸、海上運輸、醫護服務,以及電訊及廣播服務。是否受規管並非按公司規模自動判定,而是由當局確定某項基礎設施屬關鍵基礎設施,再指定營運者及其關鍵電腦系統。
被指定為關鍵基礎設施營運者後有甚麼組織上的責任?
草案第4部第1分部要求營運者在香港持續設有辦事處、在營運者出現變更時作出通知,並設立及持續維持電腦系統安全管理單位,負責統籌關鍵電腦系統的安全事宜。這意味著保安責任必須有常設團隊承擔,不能只靠臨時項目人員或全數外包而無內部對應。
風險評估及安全審核的周期是多久?
按草案第24條,首次電腦系統安全風險評估須在指定日之後的12個月內完成,其後至少每12個月進行一次,並在規定期限內向規管當局提交報告;第25條則要求安排電腦系統安全審核,周期為至少每24個月一次。實際安排以最終通過的條文及規管當局指示為準。
事故通報時限是多少小時?
草案附表列明第28條的通知時限:若事故已經、正在或相當可能干擾關鍵基礎設施的核心功能,須在營運者知悉事故後12小時內通知;其他情況為48小時內。首次通知後另有48小時的補充資料時限,以及在知悉事故當日後14日內提交進一步報告的要求。
違規的罰則有多重?
草案對不同責任訂出分級罰款,較重的違規在循簡易程序定罪可處罰款300萬元,循公訴程序定罪可處罰款500萬元,持續罪行另按日加處罰款;部分責任的罰款級別為30萬元及50萬元。由於罰則按條文區分,機構應逐項責任對照自身流程,而非只看最高金額。
未被指定的公司需要做甚麼?
未被指定的機構不受法定責任約束,但若為受規管營運者提供系統、維修或託管服務,客戶會把資產清單、變更通知、事故協助及審核配合等要求寫入合約。提早建立資產登記、日誌保留及事故應對程序,可減少日後配合客戶合規時的返工。

需要協助梳理系統資產與網絡分段?

我們提供網絡架構檢視、弱電與業務網絡分段設計、集中日誌與時間同步部署,以及設備清單與竣工文件整理,協助機構為合規審核及事故通報打好基礎。

WhatsApp 免費報價

權威參考來源

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡系統工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。