香港關鍵基建網絡安全條例要求什麼?
香港的關鍵基礎設施網絡安全立法針對八個指明界別的營運者,要求設立安全管理單位、定期進行風險評估及審核,並在事故發生後按法定時限通報。以下按條文結構說明實際要準備甚麼。
立法針對誰
《保護關鍵基礎設施(電腦系統)條例草案》的規管對象不是所有企業,而是被當局指定的「關鍵基礎設施營運者」,以及其被指定的「關鍵電腦系統」。草案附表1列出八個指明界別:能源、資訊科技、銀行及金融服務、航空運輸、陸路運輸、海上運輸、醫護服務,以及電訊及廣播服務。
流程上分三步:當局先確定某項設施是否屬關鍵基礎設施,再指定營運者,最後指定該營運者旗下哪些電腦系統屬關鍵電腦系統。換言之,同一間公司可能只有部分系統受規管,因此資產邊界的界定是首要工作。草案亦設有專員及界別指定當局的架構,並可發出指示與實務守則,日常合規細節多會落在守則層面。
設施層面
由當局確定關鍵基礎設施,並非機構自行申報,界別涵蓋公共服務及主要商業運作。
營運者層面
被指定的營運者須在香港持續設有辦事處,並在營運者變更時通知規管當局。
系統層面
只有被指定的關鍵電腦系統受相關責任約束,重大變更亦須通知,故資產清單必須準確。
法定責任與周期一覽
| 草案條文 | 責任 | 時間要求 |
|---|
| 第19、20條 | 在香港持續設有辦事處、通知營運者變更 | 持續責任,變更時通知 |
| 第21條 | 設立並維持電腦系統安全管理單位 | 持續責任 |
| 第22條 | 就關鍵電腦系統的重大變化通知當局 | 發生指明事件時通知 |
| 第23條 | 提交及實施電腦系統安全管理計劃 | 按當局指定期限提交並落實 |
| 第24條 | 進行電腦系統安全風險評估 | 指定日後12個月內首次,其後至少每12個月一次 |
| 第25條 | 安排進行電腦系統安全審核 | 至少每24個月一次 |
| 第26、27條 | 參與安全演習、提交及實行應急計劃 | 按當局安排參與,計劃須維持有效 |
| 第28條 | 通報電腦系統安全事故 | 影響核心功能者12小時內,其他情況48小時內 |
值得留意的是第24條除了規定評估周期,亦要求在評估期限屆滿後的3個月內向規管當局提交報告,並可在有合理理由時申請延期。事故通報方面,首次通知後另有48小時提交補充資料的要求,以及知悉事故當日後14日內的進一步報告。以上為草案文本內容,最終適用細節以通過後的條例及規管當局指示為準。
罰則的結構
草案對不同責任分級處理罰款,而非單一金額。較重的違規在循簡易程序定罪可處罰款3,000,000元,循公訴程序定罪可處罰款5,000,000元,屬持續罪行者另可就每一日加處罰款;部分責任的級別為300,000元及500,000元,持續罪行的每日加罰亦相應較低。此外,草案設有涉及提供資料的罪行條文,處理拒絕或提供虛假資料的情況。
從管理角度看,這種分級意味著風險不只集中在「發生事故」一刻。日常未提交計劃、未按期完成評估、未通知系統重大變更,同樣構成違規;而持續罪行的每日加罰設計,會令拖延處理的成本隨時間上升。合規因此屬於營運節奏問題,而非一次性項目。
香港機構的落地考慮
香港不少受影響機構的系統橫跨自建機房、租用數據中心及境外雲端,而營運及維修往往由多家承包商分擔。實務上第一個難題是資產歸屬:升降機監控、樓宇管理系統、閉路電視及門禁與核心業務系統共用同一機房或同一網段時,界定哪些屬關鍵電腦系統需要工程與IT雙方共同確認。把弱電系統與業務網絡分段,並以文件記錄每個網段的用途與負責人,可令界定工作明確得多。
第二個難題是通報能力。要在12小時內判斷事故是否干擾核心功能,前提是有集中日誌、時間同步及值班聯絡機制;若各系統時間不一致,事故時序無法還原,通報內容亦難以準確。第三是供應商配合:香港市場慣以外包方式維修弱電及IT系統,合約應加入事故通知時限、日誌保留期、遠端接入方式及配合審核的條款,否則法定時限與外包合約會出現落差。
對於未被指定的中小企,法定責任並不適用,但作為受規管機構的供應商,資產清單、變更記錄與事故應對流程很可能被寫入採購要求。提早建立這些基礎,同時亦有助處理一般網絡安全風險,屬合理投資。