香港的關鍵基礎設施網絡安全制度對你的業務有何影響?
簡介
香港法例第653章《保護關鍵基礎設施(電腦系統)條例》(「該條例」)及其相關的《實務守則》已於2026年1月1日正式生效,就香港的關鍵基礎設施營運者建立了一套專有的法定網絡安全規範。在此框架下,香港的網絡安全由原本自願管控變為具法律約束力的責任,涵蓋必要服務所需的關鍵電腦系統的管治、技術保障及事故應變等方面。請參閱我們2025年3月〈《保護關鍵基礎設施(電腦系統)條例草案》的主要條文概覽〉一文對該條例草案的介紹。
該條例的目標
該條例的主要目標是減少因關鍵電腦系統受到網絡攻擊以致必要服務受到干擾、進而影響香港社會日常運作的風險。在該條例下,指定的關鍵基礎設施運營者(「關鍵基礎設施運營者」)負有法定責任,須就其涵蓋的系統採用適當的架構、預防及事故應變措施,以達成上述目標。
該條例由保安局轄下的關鍵基礎設施(電腦系統安全)專員(「專員」)監督,並由通訊事務管理局(「通訊局」)及香港金融管理局(「金管局」)等指定機構就其職權範圍提供支援。
適用範圍
此制度聚焦於為香港提供必要服務的「關鍵基礎設施」,包括能源、資訊科技、海陸空交通運輸、金融、醫療及電訊和廣播,亦涵蓋大型體育及表演場地以及研發園區,反映有關設施在經濟及社會層面有廣泛的重要性。
在上述行業,特定營運者可能被指定為關鍵基礎設施運營者,並須遵守該條例及《實務守則》下的責任。即使沒有被正式指定為關鍵基礎設施運營者的機構,當局也鼓勵他們以《實務守則》為基準,加強自身的網絡安全及應變能力。
三類法定責任
在該條例下,關鍵基礎設施運營者的責任分為三類:
第1類責任(架構):包括在香港持續設有辦事處;就關鍵基礎設施營運者的變更(例如擁有權變更)作出通知;及設立專用的電腦系統安全管理單位,由合資格的人員監督。
第2類責任(預防):包括通報關鍵電腦系統的重大變更;制定及實施正式的電腦系統安全管理計劃;定期進行安全風險評估及系統安全審核。
第3類責任(事故通報及應對):包括參與電腦系統安全演習;維持及實施應急計劃;以及在指定時限內向專員報告符合指明條件的電腦系統安全事故。
不遵守上述法定責任或專員發出的指示屬刑事罪行,可被判處30萬至500萬港元不等的巨額罰款,另加持續違規期間每日罰款。
《實務守則》的作用及地位
專員已根據該條例第8條制定《實務守則》,就關鍵基礎設施營運者如何具體履行第1、2及3類責任提供實務指引。雖然《實務守則》並非附屬法例,不遵守不會構成刑事罪行,但會成為監管要求及執法指示的重要參考依據。
通訊局及金管局等指定機構可在其各自行業正式採納《實務守則》的第1及第2類責任,並可發布行業專用的附加守則,按照特定風險狀況調整規定。實際上,關鍵基礎設施運營者在評估其政策、管控措施及事故應變能力時,應以《實務守則》為基準。
何謂「關鍵電腦系統」
凡關鍵基礎設施運營者可在香港接達或可從香港接達、而在指定關鍵基礎設施的核心功能方面擔當重要角色的電腦系統,均可被指定為「關鍵電腦系統」。《實務守則》提供了多項評估參考指標,包括系統對於必要服務的重要性、系統如受到擾亂將造成的影響的嚴重程度、系統是否處理敏感數碼資料,以及系統與其他關鍵基礎設施運營者或其他關鍵電腦系統的依賴程度。
《實務守則》清楚指出,監控及資料收集系統(SCADA)、分配監控系統(DCS)及可編程邏輯控制器(PLC)等營運科技(OT)亦被視為電腦系統,因此可被指定為關鍵電腦系統。資訊科技基礎設施,例如網絡設備、作業平台、中介軟件、物聯網(IoT)裝置及後備電源系統,也可能被監管機構視為電腦系統的一部分。
管治、規劃及供應商管理
在機構組織方面,《實務守則》澄清,在香港設有辦事處的意思是指在香港有實質業務運營,而不只是設有通訊地址。安全管理部門的主管人員必須具備與關鍵電腦系統風險狀況相符的電腦系統安全專業資格和經驗。
在預防控制方面,關鍵基礎設施運營者必須制定全面的安全管理計劃,其中應涵蓋機構管治、政策和標準、風險管理、存取控制、供應商及雲端服務合約以及員工培訓等事項。有關計劃必須經董事會或同等的高級管理層批准,並至少每兩年一次或在發生重大變更後進行檢討。安全風險評估通常須每年進行一次,系統安全審核須每兩年進行一次。
《實務守則》特別強調供應鏈及雲端安全,要求關鍵基礎設施運營者確保供應商及雲端服務供應商遵守合約規定的安全要求,包括保密規定及清楚界定關鍵電腦系統安全方面的共同責任。
事故通報及演習
一旦關鍵電腦系統受到網絡安全事故影響,關鍵基礎設施運營者必須在嚴格的時限內通知專員。已經、正在或相當可能干擾關鍵基礎設施核心功能的嚴重事故,必須在關鍵基礎設施運營者知悉事故後 12 小時內通報;其他應通報事故則須在48小時內通報。
雖然強制通報的時間緊迫,但並非所有影響關鍵電腦系統的事故均須通報。《實務守則》說明,當關鍵基礎設施運營者有相當程度的把握確定電腦系統安全事故已發生,即被視為「已知悉」該電腦系統安全事故。《實務守則》也澄清,某些事故,例如因純技術故障、天災、大規模停電或因人為錯誤而導致個人資料外洩,並不構成須通報的電腦系統安全事故。此外,關鍵基礎設施運營者也應參與專員舉辦的安全演習,以測試應急計劃是否有效及員工的準備狀態,但不會在真實環境的關鍵電腦系統進行測試。
對機構的實際影響
對於已經或可能被指定為關鍵基礎設施運營者的機構,該條例及《實務守則》要求設立結構完善、資源充足的合規計劃,而非臨時採取的網絡安全措施。這通常包括建立或提升管治架構、描繪及指定關鍵電腦系統、制定正式的安全管理計劃和應急計劃,以及將定期風險評估、審核及演習融入日常業務運作。
即使是不在正式適用範圍內的實體,尤其是為關鍵基礎設施運營者提供服務的供應商及雲端服務供應商,也可能因為合約要求及網絡安全標準和事故處理的期望提高而受到影響。因此,機構應審視其現有安排是否符合《實務守則》,並在有需要的情況下徵詢法律及技術意見,以確保就香港新的關鍵基礎設施網絡安全制度下的監管審查做好準備。
|
如有查詢,歡迎與我們聯絡: |
|
E: technology@onc.hk T: (852) 2810 1212 香港中環康樂廣場8號交易廣場第三期19樓 |
|
注意:以上內容涉及十分專門和複雜的法律知識及法律程序。本篇文章僅是對有關題目的一般概述,只供參考,不能構成任何個別個案的法律意見。如需進一步的法律諮詢或協助,請聯絡我們的律師。 |
|
ONC柯伍陳律師事務所發行 © 2026 |




