تم إنشاء هذه المقالة بواسطة الذكاء الاصطناعي. يرجى التحقق من المعلومات المهمة بشكل مستقل.

ما هو KII: البنية التحتية الحيوية في الصين

Crypto Wiki|Sep 29, 2026|★★★★★★4.5 (500 تقييمات)
ملخص الذكاء الاصطناعي

Learn what KII (Key Information Infrastructure) is, how China's cybersecurity framework works, and compliance obligations for operators in critical se...

إخلاء مسؤولية: هذا المقال مخصص للأغراض المعلوماتية فقط ولا يشكل نصيحة قانونية. إن تصنيف البنية التحتية للمعلومات الحيوية (KII) والتزامات الامتثال هي أمور تعتمد بشكل كبير على الوقائع المحددة، وتتوقف على القطاع ونوع البنية التحتية والتفسير التنظيمي الذي يتطور مع ممارسات الإنفاذ. يجب على المنظمات استشارة مستشار قانوني مؤهل وخبير في قوانين الأمن السيبراني الصينية قبل اتخاذ قرارات تتعلق بالامتثال أو دخول السوق بناءً على هذا المحتوى. يعكس هذا المقال الإطار التنظيمي اعتباراً من 1 سبتمبر 2021 (تاريخ دخول لائحة حماية أمن البنية التحتية للمعلومات الحيوية RSPCII حيز التنفيذ) والتدابير التنفيذية اللاحقة حتى عام 2022.

مقدمة: لماذا تهم KII مؤسستك

وصلت مذكرة تشير إلى "KII". تعمل شركتك في الصين، أو تخطط للعمل هناك، ويحتاج فريقك القانوني إلى معرفة ما إذا كان هذا التصنيف التنظيمي ينطبق عليكم قبل دورة التدقيق القادمة. يُعد مصطلح "KII" هو التسمية القانونية في الصين للبنية التحتية الأكثر حيوية للشبكات في البلاد. وتواجه المنظمات التي تستوفي هذه المعايير عبء امتثال أثقل بكثير من الشركات العامة العاملة هناك.

إذا كنت على دراية باللائحة العامة لحماية البيانات (GDPR)، فاعتبر البنية التحتية للمعلومات الأساسية (KII) بمثابة المكافئ الصيني للالتزامات المشددة التي تُطبق على مشغلي الأنظمة الأكثر حساسية، ولكنها تأتي بهيكل تنظيمي صيني متميز، وتصنيفات تحددها الحكومة، ومتطلبات إلزامية لتوطين البيانات لا يوجد لها نظير مباشر في اللائحة العامة لحماية البيانات.

يتناول هذا المقال الأسئلة العشرة الأكثر شيوعاً حول البنية التحتية للمعلومات الحيوية. وبنهايته، ستتمكن من تعريف البنية التحتية للمعلومات الحيوية بدقة، وتقييم ما إذا كان قطاعك مشمولاً، وفهم التزامات الامتثال الأساسية التي تنطبق على المشغلين المعينين، ووضع البنية التحتية للمعلومات الحيوية ضمن إطار حوكمة البيانات الأوسع في الصين إلى جانب قانون حماية المعلومات الشخصية وقانون أمن البيانات.

في هذا المقال:

ما هو KII؟ التعريف الأساسي

نظرة سريعة على البنية التحتية للمعلومات الحيوية (KII)

المصطلح الكامل: البنية التحتية للمعلومات الحيوية (Key Information Infrastructure - KII، 关键信息基础设施، Guānjiàn Xìnxī Jīchǔ Shèshī)

التعريف بلغة مبسطة: مرافق الشبكات وأنظمة المعلومات في قطاعات حيوية محددة، والتي قد يؤدي تضررها أو تعطل وظائفها أو تسريب بياناتها إلى تعريض الأمن القومي أو الاقتصاد الوطني أو معيشة الناس أو المصلحة العامة لخطر جسيم.

المصدر القانوني: قانون الأمن السيبراني الصيني (CSL)، المادة 31 (2017)؛ المادة 2 من لائحة حماية أمن البنية التحتية للمعلومات الحيوية (RSPCII) (2021)

ثلاث كلمات: حيوية. محددة. خاضعة للتنظيم.

ملاحظة توضيحية: يحمل الاختصار KII معانٍ عدة بناءً على السياق. ففي التحليل الاستخباراتي والعسكري، يرمز KII إلى مؤشرات الاستخبارات الرئيسية (Key Intelligence Indicators). وفي قياس الأبحاث الأكاديمية، يشير إلى مؤشر ابتكار المعرفة (Knowledge Innovation Index). كما أن شركة Kii هي شركة يابانية. أما في سياق الأمن السيبراني والامتثال التنظيمي في الصين، وهو موضوع هذا المقال، فيرمز KII إلى البنية التحتية للمعلومات الحيوية (Key Information Infrastructure).

التعريف القانوني: ما ينص عليه القانون الصيني

البنية التحتية المعلوماتية الرئيسية (KII) هو التصنيف القانوني الصيني لمرافق الشبكة وأنظمة المعلومات في القطاعات الحيوية، التي يشكل اختراقها تهديداً خطيراً للأمن القومي، والاقتصاد الوطني، وسبل عيش الناس، أو المصلحة العامة.

بموجب المادة 31 من قانون الأمن السيبراني الصيني (CSL)، الساري منذ 1 يونيو 2017، توفر الدولة حماية خاصة للبنية التحتية للمعلومات الحيوية في قطاعات تشمل الاتصالات العامة، وخدمات المعلومات، والطاقة، والنقل، والموارد المائية، والتمويل، والخدمات العامة، والحكومة الإلكترونية. وقد قامت لائحة RSPCII (المُعرفة في القسم التالي) بتنقيح وتفعيل هذا التعريف في عام 2021 من خلال تحديد اختبار تأهيل يتكون من جزأين.

للتأهل بصفتها KII، يجب على المؤسسة استيفاء كلا المعيارين في وقت واحد. أولاً، يجب أن تقدم خدمات أو تشغل أنظمة في أحد القطاعات الحيوية المحددة. ثانيًا، يجب أن يكون الحادث الأمني الهام الذي يؤثر على أنظمتها قادرًا على التسبب في ضرر جسيم لأحد المصالح المحمية الأربعة على الأقل: الأمن القومي، الاقتصاد الوطني، سبل عيش الأفراد، أو المصلحة العامة. مجرد العمل في قطاع مشمول لا يجعل المؤسسة مشغلاً لـ KII.

مثال توضيحي مفيد: شبكة معالجة المدفوعات الأساسية لبنك حكومي رئيسي تستوفي المعيارين على الأرجح. قد تعمل شركة ناشئة إقليمية في مجال التكنولوجيا المالية تدير تطبيق مدفوعات عبر الهاتف المحمول في القطاع المالي، لكنها قد لا تتجاوز حد "الضرر الجسيم". يقع القرار النهائي دائمًا على عاتق الجهة التنظيمية المختصة بالقطاع، وليس مع المنظمة نفسها.

البنية التحتية المعلوماتية الرئيسية مقابل مشغلي الشبكات العامة: تمييز حاسم

تُخضع جميع المنظمات التي تمتلك أو تدير شبكات في الصين للتنظيم بصفتها "مشغلي شبكات" (网络运营者) بموجب قانون الأمن السيبراني (CSL)، إلا أن مشغلي البنية التحتية المعلوماتية الحيوية (CIIOs) يواجهون مجموعة من الالتزامات المختلفة جوهرياً والأكثر صرامة. وتتمثل البنية التحتية المعلوماتية الحيوية (KII) في البنية التحتية نفسها؛ بينما يُعد مشغل البنية التحتية المعلوماتية الحيوية (CIIO) هو المنظمة التي تمتلك تلك البنية التحتية أو تشغلها.

على غرار التمييز الذي تضعه اللائحة العامة لحماية البيانات (GDPR) بين مراقبي البيانات ومعالجي البيانات، ينشئ إطار الأمن السيبراني في الصين تصنيفاً للمشغلين على مستويات متعددة. يجب على مشغلي الشبكات العامين استيفاء معايير الأمن الأساسية بموجب نظام الحماية متعدد المستويات للأمن السيبراني (الموضح أدناه). ويواجه مشغلو البنية التحتية للمعلومات الحيوية (CIIOs) نفس تلك المتطلبات الأساسية بالإضافة إلى طبقة إضافية جوهرية تشمل: تقييمات أمنية سنوية إلزامية، وتوطين البيانات، وموافقات تديرها الحكومة لنقل البيانات عبر الحدود، وفحص سلسلة التوريد، والتحقق من الخلفيات الشخصية للموظفين، ومتطلبات وجود فرق مخصصة للأمن السيبراني. وعلى عكس اللائحة العامة لحماية البيانات، فإن تصنيف مشغلي البنية التحتية للمعلومات الحيوية يتم تعيينه من قبل الدولة، حيث لا يمكن للمؤسسات تصنيف نفسها ذاتياً، ولا تُنشر قائمة التصنيفات علنًا.

الإطار القانوني: من قانون الأمن السيبراني لعام 2017 إلى RSPCII لعام 2021

لم تنبثق البنية التحتية المعلوماتية الحيوية (KII) من تشريع واحد، بل صاغ الإطار التنظيمي للأمن السيبراني في الصين هذا المفهوم عبر صكين قانونيين: قانون الأمن السيبراني لعام 2017، الذي أوجد الفئة القانونية، ولوائح حماية أمن البنية التحتية المعلوماتية الحيوية (RSPCII) لعام 2021، التي جعلتها قابلة للتنفيذ.

المعالم التنظيمية الرئيسية

  1. 1 يونيو 2017: يبدأ سريان قانون الأمن السيبراني الصيني (CSL). تنص المادة 31 على اعتبار البنية التحتية للمعلومات الحيوية (KII) فئة قانونية وتحدد القطاعات المشمولة. يتم تحديد التزامات الامتثال لمشغلي البنية التحتية للمعلومات الحيوية (KII) بعبارات عامة؛ وتُترك التفاصيل التنفيذية للوائح اللاحقة.

  2. 1 سبتمبر 2021: تدخل لوائح حماية الأمن للبنية التحتية للمعلومات الحيوية (RSPCII)، وهي أمر مجلس الدولة رقم 745، حيز التنفيذ. تقوم لوائح حماية الأمن للبنية التحتية للمعلومات الحيوية (RSPCII) بتفعيل البنية التحتية للمعلومات الحيوية (KII) من خلال عملية تسمية محددة، والتزامات تشغيلية محددة، وآليات إنفاذ، ودور المنظمين القطاعيين. هذه هي الوثيقة التشغيلية للامتثال للبنية التحتية للمعلومات الحيوية (KII) اليوم.

  3. 1 نوفمبر 2021: يبدأ سريان قانون حماية المعلومات الشخصية الصيني (PIPL)، مما يضيف طبقة لحماية المعلومات الشخصية تنطبق بصرامة خاصة على مشغلي البنية التحتية للمعلومات الحيوية (KII).

  4. 15 فبراير 2022 فصاعدًا: تبدأ الجهات التنظيمية القطاعية في إصدار القواعد التنفيذية. تحدد تدابير المراجعة الأمنية إجراءات مراجعة المشتريات الملزمة لمراجعة الأمن لمشغلي البنية التحتية للمعلومات الحيوية (KII). يستمر الإطار التنظيمي في التطور.

قانون الأمن السيبراني لعام 2017: تأسيس مفهوم البنية التحتية للمعلومات الحيوية (KII)

أرسى قانون الأمن السيبراني في الصين (中华人民共和国网络安全法)، الذي أقرته اللجنة الدائمة للمجلس الوطني لنواب الشعب وبدأ سريانه في 1 يونيو 2017، البنية التحتية للمعلومات الحيوية (KII) كفئة تنظيمية رسمية بموجب المادة 31. وحدد قانون الأمن السيبراني القطاعات الخاضعة لتصنيف البنية التحتية للمعلومات الحيوية، كما وضع التزام الحماية الأساسي. وتحدد المواد من 31 إلى 39 الالتزامات التي تنطبق على مشغلي البنية التحتية للمعلومات الحيوية، بما في ذلك واجبات الحماية الأمنية، والإبلاغ عن الحوادث، وتوطين البيانات (المادة 37).

ما تركه CSL غير محدد كان جوهريًا من منظور تخطيط الامتثال: المعايير الدقيقة لتحديد أي منظمات محددة ضمن تلك القطاعات مؤهلة كجهات تشغيل KII، عملية التعيين خطوة بخطوة، والتزامات الامتثال التفصيلية بما يتجاوز الإطار القانوني العام. تطلبت هذه الفجوات من RSPCII ملؤها.

RSPCII لعام 2021: تفعيل CNI

تُعد "لوائح حماية أمن البنية التحتية للمعلومات الحيوية" (关键信息基础设施安全保护条例، RSPCII، مع الـ Title الصيني المختصر الرسمي 关基条例 Guān Jī Tiáolì)، الصادرة عن مجلس الدولة الصيني بموجب الأمر رقم 745 والسارية اعتباراً من 1 سبتمبر 2021، هي الوثيقة التنفيذية التي يجب على المؤسسات الخاضعة لـ KII العمل بموجبها اليوم. وقد حلت RSPCII محل مسودات توجيهية سابقة وتمثل المعيار القانوني الحالي.

أضافت لوائح RSPCII ما عجز عنه قانون الأمن السيبراني (CSL): عملية محددة لتحديد وتصنيف البنية التحتية (الفصل 2، المواد من 8 إلى 15)، والتزامات محددة لكل فئة امتثال (الفصل 3)، وآليات الإنفاذ وأحكام العقوبات (الفصل 5)، وتحديداً واضحاً للمسؤولية التنظيمية. وتعمل إدارة الفضاء السيبراني في الصين (CAC، 国家互联网信息办公室، Guójiā Hùliánwǎng Xìnxī Bàngōngshì) كمنسق وطني رئيسي لتنظيم الأمن السيبراني، بينما تتولى الجهات التنظيمية الخاصة بكل قطاع تفعيل حماية البنية التحتية للمعلومات الحيوية (KII) داخل قطاعاتها. الموقع الرسمي لإدارة الفضاء السيبراني في الصين{:target="_blank" rel="noopener noreferrer

إذا كان المستشار القانوني أو فريق الامتثال الخاص بكم يعملون بناءً على مواد ما قبل سبتمبر 2021، فقد لا تعكس توجيهاتهم الإطار التشغيلي الحالي. قدمت RSPCII متطلبات لم تكن موجودة أو لم يتم تحديدها بموجب CSL وحدها. النص الكامل لـ RSPCII بالترجمة الإنجليزية (DigiChina، Stanford) (https://digichina.stanford.edu/work/translation-critical-information-infrastructure-security-protection-regulations-2021/){:target="_blank" rel="noopener noreferrer)

ما هي القطاعات التي تندرج تحت KII؟

تحدد RSPCII (المادة 2) ثمانية قطاعات رئيسية خاضعة لتعيين KII، مع فئة تاسعة مفتوحة تسمح لمجلس الدولة بتوسيع نطاق التغطية حسب الاقتضاء. ### القطاعات المعينة التسعة لـ KII

القطاعالسلطة المختصةأمثلة للأنظمة
خدمات الاتصالات والمعلومات العامةوزارة الصناعة وتكنولوجيا المعلومات (MIIT)شبكات الاتصالات، بنية تحتية لخدمات الإنترنت، منصات سحابية
الطاقةالإدارة الوطنية للطاقة (NEA)أنظمة التحكم في توليد الطاقة، إدارة خطوط أنابيب النفط والغاز، توزيع شبكة الكهرباء
النقلوزارة النقل (MOT)أنظمة الطيران المدني، التحكم في شبكة السكك الحديدية، إدارة لوجستيات الموانئ
حفظ المياهوزارة الموارد المائيةأنظمة مكافحة الفيضانات، إدارة شبكات إمدادات المياه، مراقبة السدود
الماليةبنك الشعب الصيني (PBOC)شبكات معالجة مدفوعات البنوك، بنية تحتية لتداول البورصة، تسوية المعاملات المالية
الخدمات العامةاللجنة الوطنية للصحة (NHC) وجهات أخرىأنظمة المعلومات بالمستشفيات، شبكات مراقبة الأمراض، منصات الاستجابة للطوارئ
الحكومة الإلكترونيةالهيئات الحكومية (مختلفة)شبكات الشؤون الحكومية، أنظمة البيانات الإدارية، منصات الأمن العام
علوم الدفاع الوطنية والتكنولوجيا والصناعةالسلطات الدفاعية ذات الصلةأنظمة المعلومات للبحث والإنتاج الدفاعي
مرافق الشبكات الهامة الأخرى وأنظمة المعلوماتحسب ما يحدده مجلس الدولةقطاعات إضافية يتم تحديدها حسب الاقتضاء

المادة 31 من CSL؛ المادة 2 من RSPCII. عبارة "وغيرها" تعني أن هذه القائمة ليست شاملة.

كيف تتم عملية التعيين

إن تصنيف البنية التحتية المعلوماتية الحيوية (KII) لا يتم بناءً على إقرار ذاتي ولا يعد علنياً، بل يتم تحديده من قبل المنظم القطاعي المعني وفقاً لعملية تقييم محددة بموجب الفصل الثاني من ضوابط (RSPCII) (المواد من 8 إلى 15).

  1. التحديد: تطبق السلطة المختصة معايير المادة 2 من لوائح RSPCII لتحديد المشغلين المرشحين ضمن قطاعها، وتقييم ما إذا كان حادث أمني يؤثر على تلك الأنظمة سيفي بعتبة "الضرر الجسيم".
  2. الإخطار: تصدر السلطة المختصة إخطاراً رسمياً مكتوباً للمنظمة. تحتفظ الجهات التنظيمية القطاعية بقوائم التعيين ولا تنشرها علناً.
  3. التسجيل: يسجل المشغل المعين لدى وزارة الأمن العام (MPS) بصفته مشغل بنية تحتية حيوية (CIIO).
  4. بدء الالتزام: تسري جميع التزامات الامتثال لمشغلي البنية التحتية الحيوية (CIIO) بموجب قانون الأمن السيبراني (CSL) ولوائح RSPCII من نقطة التعيين. لا تحدد لوائح RSPCII أي فترة سماح.

ماذا يعني هذا لمؤسستك

إن العمل في قطاع مرتبط بالبنية التحتية المعلوماتية الحيوية (KII) يعد أمراً ضرورياً ولكنه غير كافٍ لتصنيفك كجهة مشغلة للبنية التحتية المعلوماتية الحيوية (CIIO). يجب على المؤسسات في القطاعات التسعة المشمولة التي تدير بنية تحتية على نطاق واسع إجراء تقييم استباقي لمدى انطباق هذه المعايير عليها بدلاً من انتظار تواصل الجهات التنظيمية. لقد قامت الجهات التنظيمية للقطاعات بتصنيف مؤسسات دون سابق إنذار. إن الاستعداد المبكر أقل إرباكاً بشكل ملموس من الامتثال كرد فعل.

من هو مشغل البنية التحتية المعلوماتية الحيوية (CIIO)؟

يُعرف مشغل البنية التحتية المعلوماتية الحيوية (KII)، والمصنف رسميًا باسم مشغل البنية التحتية المعلوماتية الحيوية (CIIO)، بأنه أي منظمة تملك أو تشغل مرافق شبكات أو أنظمة معلومات قد يؤدي تعرضها للتلف أو فقدان وظائفها أو تسريب بياناتها إلى إلحاق ضرر جسيم بالأمن الوطني، أو الاقتصاد الوطني، أو سبل عيش المواطنين، أو المصلحة العامة.

تعتبر KII هي البنية التحتية؛ بينما CIIO هي المنظمة التي تقوم بتشغيلها. هذان المصطلحان مرتبطان ولكنهما متميزان. ويعد فهم هذا التمييز أمراً بالغ الأهمية لأن كل التزام امتثال في إطار الأمن السيبراني في الصين يرتبط بمسمى CIIO، وليس بفئة البنية التحتية نفسها.

إطار التقييم الذاتي لمشغلي البنية التحتية للمعلومات الحيوية (CIIO)

قبل التعيين الرسمي، يمكن للمنظمات تقييم مدى تعرضها المحتمل باستخدام ثلاثة أسئلة مستمدة من المادة 2 من RSPCII:

السؤال 1: هل تمتلك منظمتك أو تشغل مرافق شبكة أو أنظمة معلومات تقدم خدمات في أحد قطاعات البنية التحتية للمعلومات الحيوية (KII) التسعة المعينة؟

السؤال 2: هل سيؤدي حادث أمني خطير يؤثر على أنظمتكم إلى ضرر جسيم بالأمن القومي أو الاقتصاد الوطني أو سبل عيش الناس أو المصلحة العامة، بالنظر إلى حجم وأهمية عملياتكم والتبعيات النهائية لها؟

السؤال 3: هل تلقيت، أو هل تتوقع بشكل معقول أن تتلقى، إشعارًا رسميًا بتعيين البنية التحتية للمعلومات الحيوية (KII) من الجهة التنظيمية لقطاعك؟

إذا كانت إجاباتك على السؤالين 1 و 2 هي نعم، فتواصل فورًا مع مستشار قانوني مؤهل في قانون الأمن السيبراني الصيني لإجراء تقييم رسمي لمدى انطباق البنية التحتية للمعلومات الحيوية (KII). لا تنتظر الإشعار الرسمي.

ماذا يعني هذا لمؤسستك

إذا كنت تعمل في قطاع مشمول، فإن التقييم الاستباقي أمر ضروري. إن قائمة التصنيفات ليست علنية، وقد تكون مؤسستك بالفعل قيد المراجعة من قبل الجهة التنظيمية للقطاع التابعة لها دون أن يتم أي تواصل رسمي حتى الآن.

التزامات الامتثال الأساسية لمشغلي البنية التحتية المعلوماتية الحيوية (KII)

بمجرد تصنيفها كـ CIIO، تتحمل المنظمة طبقة مميزة وجوهرية من التزامات الامتثال تتجاوز بكثير ما تفرضه CSL على مشغلي الشبكات العامة. يُلزم القانون CIIOs بما يلي:

الالتزامالأساس القانونيالمعنى العملي
1. شهادة MLPS 2.0 (المستوى 3 كحد أدنى)المادة 21 من قانون الأمن السيبراني (CSL)؛ المعيار GB/T 22239-2019تقييم أمني من طرف ثالث، وتسجيل لدى وزارة الأمن العام (MPS)، وضوابط فنية وفقاً للمعيار الوطني
2. تقييمات أمنية سنويةالمواد 16-17 من لائحة حماية أمن البنية التحتية المعلوماتية الحيوية (RSPCII)تقييم مخاطر داخلي بالإضافة إلى تقييم من طرف ثالث يُرفع للجهة التنظيمية للقطاع
3. اختبار اختراق سنويالمواد 16-17 من لائحة حماية أمن البنية التحتية المعلوماتية الحيوية (RSPCII)اختبار اختراق سنوي إلزامي من قِبل منظمات مؤهلة؛ مع إبلاغ النتائج للجهة التنظيمية
4. الإبلاغ عن الحوادثالمادة 42 من قانون الأمن السيبراني (CSL)؛ المادة 23 من لائحة حماية أمن البنية التحتية المعلوماتية الحيوية (RSPCII)إخطار فوري للجهة التنظيمية للقطاع وإدارة الفضاء السيبراني في الصين (CAC) بالحوادث السيبرانية الجسيمة
5. فحص أمن سلسلة التوريدالمادة 33 من لائحة حماية أمن البنية التحتية المعلوماتية الحيوية (RSPCII)تقييم أمني لمنتجات وخدمات الشبكة التي يتم شراؤها لأنظمة البنية التحتية المعلوماتية الحيوية (KII)
6. التحقق من خلفية الأفرادالمادة 20 من لائحة حماية أمن البنية التحتية المعلوماتية الحيوية (RSPCII)التحقق من خلفية الموظفين في مناصب الأمن السيبراني الرئيسية
7. فريق أمن سيبراني متخصصالفصل 3 من لائحة حماية أمن البنية التحتية المعلوماتية الحيوية (RSPCII)مسؤول أمن سيبراني معين وموظفو أمن متخصصون
8. توطين البياناتالمادة 37 من قانون الأمن السيبراني (CSL)؛ المادة 40 من قانون حماية المعلومات الشخصية (PIPL)تخزين البيانات الهامة والمعلومات الشخصية التي تم جمعها في الصين على خوادم داخل الصين

شهادة MLPS 2.0: الأساس التقني

يُعد نظام الحماية متعدد المستويات للأمن السيبراني 2.0 (网络安全等级保护2.0، MLPS 2.0)، الذي تم تحديثه في عام 2019 بموجب المعيار الوطني GB/T 22239-2019 وتديره وزارة الأمن العام (MPS)، هو المعيار الوطني لتصنيف الأمن السيبراني في الصين. وهو يحدد الحد الأدنى التقني للامتثال لحماية البنية التحتية للمعلومات الحيوية (KII)، وليس الحد الأقصى.

يصنف نظام حماية المعلومات متعدد المستويات (MLPS 2.0) أنظمة المعلومات وفق مقياس من خمسة مستويات. يمثل المستوى 1 أدنى متطلبات الحماية؛ بينما يُخصص المستوى 5 للأنظمة التي تؤثر بشكل مباشر على السيادة الوطنية والأمن الوطني. يجب أن تحقق أنظمة البنية التحتية للمعلومات الحيوية (KII) المستوى 3 كحد أدنى. وقد يُطلب من الأنظمة في القطاعات الأكثر حساسية أو ذات التأثير المجتمعي الأوسع استيفاء متطلبات المستوى 4.

يتطلب الحصول على شهادة المستوى 3 ثلاث خطوات ملموسة: التسجيل لدى مكتب الأمن العام المحلي، وإجراء تقييم أمني من طرف ثالث بواسطة منظمة اختبار معتمدة من وزارة الأمن العام (MPS)، وتنفيذ ضوابط تقنية محددة محددة في المعيار الوطني. يُعد الامتثال لمعيار MLPS 2.0 بمثابة متطلب أساسي مسبق، وليس بديلاً عن المجموعة الكاملة من التزامات البنية التحتية المعلوماتية الحيوية (KII). إن مشغل البنية التحتية المعلوماتية الحيوية (CIIO) الذي يحصل على المستوى 3 من MLPS يكون قد استوفى الحد الأدنى من المتطلبات التقنية، ولكنه لم يستوفِ متطلبات توطين البيانات، أو ضوابط النقل عبر الحدود، أو فحص سلسلة التوريد، أو متطلبات الموظفين المخصصين التي لا يغطيها معيار MLPS.

ما يعنيه هذا لمؤسستك

شهادة MLPS 2.0 المستوى 3 هي نقطة البداية للامتثال الفني لـ KII، وليست خط النهاية. المنظمات التي تعامل شهادة MLPS كمعلم الامتثال الأساسي لها تقلل من شأن النطاق الكامل لالتزامات CIIO. خصص ميزانية لتكاليف شهادة MLPS (رسوم تقييم الطرف الثالث بالإضافة إلى تسجيل MPS) كبند واحد في برنامج امتثال KII أوسع.

تقييمات الأمان، واختبار الاختراق، والإبلاغ عن الحوادث

يواجه مشغلو البنية التحتية للمعلومات الحيوية (CIIOs) فئتين متميزتين من تقييمات الأمن الإلزامية بموجب لائحة حماية أمن البنية التحتية للمعلومات الحيوية (RSPCII)، ويجب عدم الخلط بينهما.

الأول هو التقييم السنوي للأمن الداخلي. فبموجب المادتين 16 و17 من RSPCII، يجب على مشغلي البنية التحتية المعلوماتية الحيوية (CIIOs) إجراء تقييمات للمخاطر الأمنية لأنظمة البنية التحتية المعلوماتية الأساسية (KII) الخاصة بهم سنوياً على الأقل، بما في ذلك اختبارات الاختراق الإلزامية. ويجب تقديم النتائج إلى الجهة التنظيمية المختصة بالقطاع خلال الإطار الزمني المحدد.

والثاني هو التقييم الأمني الذي تديره إدارة الفضاء السيبراني الصينية (CAC) والمطلوب قبل أي عملية نقل للبيانات عبر الحدود تتضمن بيانات مهمة أو معلومات شخصية. هذا التقييم تديره الحكومة، وليس تقييماً ذاتي الاعتماد، ويتم تناوله في قسم عمليات نقل البيانات عبر الحدود أدناه.

يجب على مشغلي البنية التحتية للمعلومات الحيوية (CIIOs) الإبلاغ عن حوادث الأمن السيبراني الجسيمة إلى السلطة المختصة فور اكتشافها (المادة 42 من قانون الأمن السيبراني؛ المادة 23 من لوائح حماية أمن البنية التحتية للمعلومات الحيوية). الجداول الزمنية للإخطار قصيرة، ويمتد الالتزام ليشمل كلاً من الجهة التنظيمية للقطاع، وإدارة الفضاء السيبراني الصينية (CAC) بالنسبة للحوادث التي تستوفي معايير معينة. ولا تحدد لوائح حماية أمن البنية التحتية للمعلومات الحيوية عدداً ثابتاً من الساعات في جميع الحالات؛ حيث قد يتم تفصيل المتطلبات بموجب القواعد التنفيذية الخاصة بكل قطاع.

ما يعنيه هذا لمؤسستك

تتطلب تقييمات الأمان السنوية واختبارات الاختراق منظمات اختبار خارجية مؤهلة مرخصة بموجب إطار عمل MPS. ينبغي للمنظمات أن تأخذ مهل شراء الاختبارات في الاعتبار ضمن تقويمات الامتثال السنوية الخاصة بها. لا تترك جداول الإبلاغ عن الحوادث مجالاً للمداولات الداخلية قبل حدوث الإشعار.

متطلبات أمان سلسلة التوريد

تتطلب المادة 33 من لائحة حماية أمن البنية التحتية المعلوماتية الحيوية (RSPCII) من مشغلي البنية التحتية المعلوماتية الحيوية (CIIOs) إعطاء الأولوية لمنتجات وخدمات الشبكة "الآمنة والموثوقة" عند الشراء لأنظمة البنية التحتية المعلوماتية الحيوية (KII). قد يؤدي شراء منتجات أو خدمات الشبكة التي قد تؤثر على الأمن القومي إلى استدعاء مراجعة إلزامية للأمن السيبراني (网络安全审查)، يتولى إدارتها مكتب مراجعة الأمن السيبراني (网络安全审查办公室) التابع لإدارة الفضاء السيبراني في الصين (CAC)، بمشاركة 12 هيئة حكومية أخرى.

تُعد مراجعة الأمن السيبراني هذه آلية رسمية منفصلة عن تقييمات الأمن السنوية التي تجريها منظمات البنية التحتية الحيوية (CIIOs) بنفسها. يمكن للمراجعة أن تؤخر قرارات المشتريات ولا يتم الكشف عن نتائجها علنًا. العناية الواجبة التجارية القياسية للموردين غير كافية لأنظمة البنية التحتية الحيوية (KII)؛ ويتطلب بروتوكول أمن سلسلة توريد خاص بالصين.

ماذا يعني هذا لمؤسستك

تتطلب قرارات اختيار الموردين، وترخيص البرمجيات، والخدمات السحابية، وشراء الأجهزة لأنظمة البنية التحتية للمعلومات الحيوية (KII) إجراءات عناية واجبة أمنية تتجاوز المعايير التجارية العادية. يجب على المؤسسات وضع عملية مراجعة للمشتريات خاصة بالصين قبل حصولها على تصنيف البنية التحتية للمعلومات الحيوية، وليس بعده.

متطلبات الأمن للأفراد والمؤسسات

تتطلب المادة 20 من RSPCII من CIIOs إجراء فحوصات خلفية للموظفين في المناصب السيبرانية الرئيسية وتطبيق بروتوكولات إدارة أمن الأفراد. يخضع الرعايا الأجانب في أدوار رئيسية معينة لتدقيق إضافي. يجب على CIIOs أيضًا إنشاء فريق سيبراني مخصص وتعيين مسؤول أمن رفيع المستوى يتمتع بمسؤوليات محددة بموجب إطار عمل RSPCII.

توطين البيانات

يجب على مشغلي البنية التحتية للمعلومات الحيوية (CIIOs) تخزين البيانات المهمة (重要数据) والمعلومات الشخصية (个人信息، كما هو محدد في المادة 4 من قانون حماية المعلومات الشخصية PIPL) التي يتم جمعها أو إنشاؤها داخل الصين على خوادم موجودة في الصين. يستند هذا الالتزام إلى المادة 37 من قانون الأمن السيبراني (CSL) وتؤكده المادة 40 من قانون حماية المعلومات الشخصية (PIPL) وقانون أمن البيانات (DSL). لا يمكن للمنظمات متعددة الجنسيات توجيه البيانات التي تم جمعها في الصين إلى مراكز البيانات العالمية دون تفعيل هذا المتطلب. يتناول قسم نقل البيانات عبر الحدود أدناه ما يحدث عندما يجب نقل البيانات خارج الصين.

فريق متخصص في الأمن السيبراني

يجب على مشغلي البنية التحتية للمعلومات الحيوية (CIIOs) إنشاء وظيفة مخصصة للأمن السيبراني مع تعيين مسؤول أمن أول. ينطبق هذا المتطلب بغض النظر عن حجم المؤسسة ضمن القطاع المحدد. توضح أحكام الفصل 3 من RSPCII أن الأمن السيبراني لا يمكن إدارته كمسؤولية بدوام جزئي لأحد فرق تكنولوجيا المعلومات الحالية.

قائمة التحقق من امتثال مشغل البنية التحتية للمعلومات الحيوية (KII)

  • الحصول على شهادة MLPS 2.0 من المستوى 3 (أو أعلى) وهي سارية المفعول حالياً
  • إجراء تقييم سنوي للمخاطر الأمنية وتقديمه إلى الجهة التنظيمية للقطاع
  • إكمال اختبار الاختراق السنوي من قبل منظمة مؤهلة
  • وضع بروتوكولات للإبلاغ عن الحوادث مع الجهة التنظيمية للقطاع وإدارة الفضاء السيبراني في الصين (CAC)
  • تنفيذ بروتوكول فحص أمن سلسلة التوريد لمشتريات نظام البنية التحتية للمعلومات الحيوية (KII)
  • إكمال فحوصات خلفية الموظفين للأدوار الرئيسية في الأمن السيبراني
  • إنشاء فريق متخصص للأمن السيبراني وتعيين مسؤول أمن أول
  • تأكيد البنية التحتية لتوطين البيانات: يتم تخزين البيانات الهامة والمعلومات الشخصية على خوادم مقرها الصين

ماذا يعني ذلك لمؤسستك

يتطلب الامتثال لمعايير البنية التحتية المعلوماتية الحيوية (KII) موارد مكثفة قبل صدور التصنيف الرسمي. وينبغي للمؤسسات التي تتوقع تصنيفها ضمن القطاعات المشمولة تخصيص ميزانية لكل من: مستشار قانوني صيني مؤهل في الأمن السيبراني، وتكاليف الحصول على شهادة MLPS 2.0، وموظفين متخصصين في الأمن السيبراني، وبنية تحتية للخوادم مقرها الصين لتوطين البيانات، وتكاليف التقييم والاختبار السنوية المستمرة. كما أن قرارات استضافة السحابة وتخزين البيانات يصعب التراجع عنها بشكل كبير بعد صدور التصنيف مقارنة بما قبله.


عمليات نقل البيانات عبر الحدود في إطار KII: ما يجب أن تعرفه

يجب على مشغلي البنية التحتية للمعلومات الحيوية (KII) تخزين البيانات الهامة والمعلومات الشخصية التي تم جمعها أو إنشاؤها داخل الصين على خوادم تقع في الصين. أي نقل لتلك البيانات خارج الصين يتطلب إجراء تقييم أمني تديره إدارة الفضاء السيبراني (CAC) قبل حدوثه.

يُعد هذا الالتزام المكون من جزأين من أكثر الجوانب إرباكاً للعمليات التشغيلية في سياق الامتثال للبنية التحتية للمعلومات الحيوية (KII) للمنظمات متعددة الجنسيات. وتستند متطلبات توطين البيانات إلى المادة 37 من قانون الأمن السيبراني (CSL)، وتتعزز بالمادة 40 من قانون حماية المعلومات الشخصية (PIPL) وقانون أمن البيانات (DSL، 数据安全法، المعمول به اعتباراً من 1 سبتمبر 2021). كما يتم تفعيل قيود النقل عبر الحدود بموجب المادة 36 من لائحة حماية أمن البنية التحتية للمعلومات الحيوية (RSPCII) وتدابير إدارة الفضاء السيبراني الصينية (CAC) لتقييم أمن نقل البيانات عبر الحدود (المعمول بها اعتباراً من 1 سبتمبر 2022).

تُعد "البيانات المهمة" فئة وضعها قانون أمن البيانات (DSL) تشير إلى البيانات التي قد تضر بالأمن القومي، أو المصالح العامة، أو حقوق الأفراد والمنظمات في حال التلاعب بها، أو تدميرها، أو تسريبها، أو الحصول عليها أو استخدامها بشكل غير قانوني. ولا يزال التعريف الدقيق خاصاً بكل قطاع ويتم تقنينه من خلال القواعد التنفيذية على مستوى القطاعات، مما يخلق حالة من عدم اليقين العملي للمنظمات عند تحديد مجموعات البيانات التي تستوجب التوطين.

يختلف مسار تقييم التحويل عبر الحدود عن آليات التحويل الخاصة باللائحة العامة لحماية البيانات (GDPR) بشكل جوهري. فبموجب اللائحة العامة لحماية البيانات (GDPR)، يمكن للمؤسسات نقل البيانات الشخصية إلى دول ثالثة من خلال آليات ذاتية الإدارة مثل البنود التعاقدية القياسية (SCCs) أو قرارات الكفاية. أما بالنسبة للجهات السيبرانية الهامة (CIIOs)، فإن تقييم الأمان تديره الحكومة عن طريق اللجنة الوطنية للأمن السيبراني (CAC) ولا يتم التصديق عليه ذاتيًا. لا يوجد مسار لقرارات الكفاية متاح للتحويلات عبر الحدود للبيانات المهمة أو المعلومات الشخصية. ولا يتم الكشف علنًا عن نتيجة التقييم.

يطبق قانون حماية المعلومات الشخصية (PIPL، 个人信息保护法، الساري اعتباراً من 1 نوفمبر 2021) التزاماته الخاصة بنقل البيانات عبر الحدود على مشغلي البنية التحتية المعلوماتية الحيوية (CIIOs) وتحديداً من خلال المادة 40. ويجب على مشغلي البنية التحتية المعلوماتية الحيوية (CIIOs) الذين ينقلون معلومات شخصية خارج الصين إجراء تقييم أمني تنظمه الهيئة الوطنية للفضاء السيبراني قبل إجراء عملية النقل. يتداخل هذا الالتزام الوارد في قانون PIPL مع متطلبات التقييم الخاصة بالبنية التحتية المعلوماتية الحيوية (KII) بموجب لوائح RSPCII، ولكنه ليس مطابقاً لها.

شجرة قرارات نقل البيانات عبر الحدود لمشغلي البنية التحتية للمعلومات الحيوية (CIIOs)

الخطوة 1: هل تُصنف البيانات على أنها "بيانات مهمة" بموجب قانون أمن البيانات (DSL)، أو كـ "معلومات شخصية" بموجب قانون حماية المعلومات الشخصية (PIPL)؟

الخطوة 2: هل يتم نقل هذه البيانات إلى خوادم أو أنظمة أو كيانات تقع خارج بر الصين الرئيسي؟

الخطوة 3: إذا كانت الإجابة بنعم على كليهما، فيلزم إجراء تقييم أمني تحت إشراف إدارة الفضاء السيبراني في الصين (CAC) قبل إجراء عملية النقل. استعن بمستشار قانوني مؤهل لبدء عملية التقييم.

ما يعنيه هذا لمؤسستك

معماريات البيانات العالمية المصممة للبيئات التنظيمية الأخرى لا تعمل عادةً مع عمليات CIIO في الصين. منصات البرمجيات كخدمة (SaaS) المستضافة خارج الصين، وأنظمة تخطيط موارد المؤسسات (ERP) العالمية التي توجه البيانات إلى خوادم خارجية، وخطوط أنابيب البيانات التي تغذي مستودعات البيانات المركزية في ولايات قضائية أخرى، قد تؤدي جميعها إلى التزامات تتعلق بتوطين البيانات وتقييم نقلها. تتطلب قرارات البنية هذه مراجعة قانونية وتقنية خاصة بالصين قبل النشر، وليس بعده.

هل ينطبق KII على الشركات الأجنبية العاملة في الصين؟

نعم. تنطبق التزامات البنية التحتية المعلوماتية الحيوية (KII) على أي منظمة تشغل بنية تحتية مؤهلة في الصين، بغض النظر عما إذا كانت تلك المنظمة مملوكة محلياً أو أجنبياً.

لا يميز RSPCII على أساس جنسية المشغل أو هيكل ملكيته النهائي. تواجه المؤسسة المملوكة بالكامل للأجانب (WFOE) أو المشروع المشترك ذو الملكية الأجنبية الكبيرة، والذي تم تعيينه رسمياً كـ CIIO، نفس التزامات الامتثال التي تواجهها المؤسسة الصينية المملوكة للدولة بنفس التصنيف. تواجه المنظمات التي تعمل من خلال هياكل كيانات الاهتمام المتغير (VIE) تعقيداً إضافياً، حيث تتطلب العلاقة بين الكيان الخاضع للسيطرة التعاقدية والمستثمر الأجنبي تحليلاً قانونياً دقيقاً لتحديد مكان ارتباط التزامات KII. يعمل KII على أساس الأنظمة التي تشغلها المنظمة في الصين، وليس من يمتلك المنظمة في نهاية المطاف.

على غرار اللائحة العامة لحماية البيانات (GDPR)، التي تنطبق على أي منظمة تعالج بيانات شخصية للاتحاد الأوروبي بغض النظر عن مقرها الرئيسي، فإن قانون أمن المعلومات الرئيسي (KII) ينطبق على أي منظمة تدير بنية تحتية حيوية محددة في الصين، بغض النظر عن بلدها الأم. المنطق الإقليمي قابل للمقارنة. الالتزامات المحددة المفروضة أكثر شمولاً.

عادةً ما تواجه الشركات الأجنبية ثلاثة مجالات من التعقيدات الإضافية التي لا تواجهها الشركات الصينية المحلية بنفس القدر.

تمثل قيود المشتريات الطبقة الأولى من الصعوبة. فعندما يقوم مشغل البنية التحتية المعلوماتية الحيوية (CIIO) بتوريد منتجات أو خدمات الشبكات التي قد تؤثر على الأمن القومي، فقد يتم تفعيل مراجعة للأمن السيبراني. تنطبق هذه المراجعة على توريد التقنيات المطورة خارجياً لاستخدامها في أنظمة البنية التحتية المعلوماتية الأساسية (KII)، مما يفرض قيوداً على البرمجيات والأجهزة والخدمات السحابية غير الصينية ضمن البنية التحتية المحددة كبنية تحتية معلوماتية أساسية. يمكن لعملية المراجعة أن تؤخر الجداول الزمنية للمشتريات لعدة أشهر، دون الإفصاح عن النتائج علناً.

يمثل التدقيق في شؤون الموظفين مجالًا ثانيًا من التعقيد. يواجه الرعايا الأجانب في المناصب الرئيسية للأمن السيبراني لدى مشغلي البنية التحتية للمعلومات الحيوية (CIIOs) متطلبات إضافية لفحص الخلفية بموجب المادة 20 من لوائح حماية الأمن السيبراني للبنية التحتية للمعلومات الحيوية (RSPCII). وهذا له آثار على كيفية قيام الشركات متعددة الجنسيات بتعيين الموظفين في وظائف الأمن السيبراني الخاصة بها في الصين وما إذا كانت مناصب أمنية رفيعة معينة يمكن أن تُنفذ بواسطة غير الصينيين.

تُمثّل التعارضات في بنية البيانات العالمية المنطقة الثالثة. فعادةً ما تتعارض بنية البيانات العالمية الموحدة للشركات متعددة الجنسيات، والمبنية حول بنية تحتية سحابية مركزية وأدوات البرمجيات كخدمة (SaaS) المتاحة عالمياً، بشكل مباشر مع متطلبات توطين بيانات البنية التحتية المعلوماتية الحيوية (KII) ونقلها عبر الحدود. ويتطلب حل هذا التعارض اتخاذ قرارات بشأن البنية التحتية الخاصة بالصين، وهي قرارات لا يمكن اتخاذها دون توجيه قانوني.

للمنظمات التي تخطط لدخول السوق في قطاع مجاور للبنية التحتية المعلوماتية الحيوية (KII): يجب إجراء تقييم لمدى انطباق معايير البنية التحتية المعلوماتية الحيوية قبل دخول السوق. إن قرارات هيكل الامتثال، بما في ذلك بنية البيانات التحتية، واختيار الموردين، وتوظيف الموظفين، والهيكل المؤسسي، تكون أسهل بكثير في التصميم الصحيح منذ البداية مقارنة بتعديلها بعد بدء العمليات.

ماذا يعني هذا لمؤسستك

يجب على الشركات متعددة الجنسيات التي لديها عمليات حالية في الصين في قطاعات مجاورة لـ KII أن تعامل هذه المقالة كنقطة انطلاق لتقييم رسمي لمدى انطباقها مع مستشار متخصص في الأمن السيبراني في الصين. يجب على الشركات متعددة الجنسيات التي تخطط لدخول السوق الصيني في القطاعات المشمولة إجراء هذا التقييم قبل الانتهاء من هندسة دخول السوق والتزامات الموردين. يتوقف مدى تعلق التزامات KII بكيفية عمل مؤسستك وكيفية هيكلة برامج الامتثال، سواء كنت تعمل من خلال كيان مملوك بالكامل (WFOE)، أو مشروع مشترك، أو هيكل VIE.

يصف التحليل المذكور أعلاه الإطار التنظيمي ولا يُعتبر تحديدا لمدى انطباقه على أي منظمة محددة.

KII ضمن إطار حوكمة البيانات الأوسع في الصين: CSL وPIPL وDSL

يرتكز إطار حوكمة البيانات في الصين على ثلاثة قوانين متداخلة: قانون الأمن السيبراني (CSL، 2017)، وقانون أمن البيانات (DSL، 数据安全法، ساري المفعول منذ 1 سبتمبر 2021)، وقانون حماية المعلومات الشخصية (PIPL، 个人信息保护法، ساري المفعول منذ 1 نوفمبر 2021). بالنسبة لمشغلي البنية التحتية للمعلومات الحيوية (CIIOs)، تنطبق القوانين الثلاثة جميعها في وقت واحد، ولا يمكن إدارة أي منها بمعزل عن الآخر.

فكر في CSL على أنه قانون أمن البنية التحتية، وDSL على أنه قانون تصنيف البيانات والأمن القومي، وPIPL على أنه قانون حماية البيانات الشخصية. كل منها يحكم بُعدًا مختلفًا لبيئة البيانات. بالنسبة لمسؤول المعلومات الرئيسي (CIIO)، فإن الطبقات الثلاث كلها تتكامل مع بعضها البعض بدلاً من أن تحل محل بعضها البعض.

الإطار القانوني الثلاثي: مرجع سريع

الالتزامقانون أمن المعلومات الصيني (CSL) / لائحة حماية البنية التحتية المعلوماتية الحيوية (KII)قانون أمن البيانات (DSL)قانون حماية المعلومات الشخصية (PIPL)هل ينطبق على جميع مشغلي الشبكات؟هل تم تشديده لمشغلي البنية التحتية المعلوماتية الحيوية (CIIOs)؟
الخط الأساسي لأمن الشبكةالمواد 21-22——نعمنعم (المستوى 3+ من MLPS)
توطين البياناتالمادة 37المادة 31المادة 40لا (مشغلو KII فقط)نعم
قيود نقل البيانات عبر الحدودالمادة 36 من RSPCIIالمادة 31المادة 40لانعم (يتطلب تقييماً حكومياً)
تصنيف البيانات—المادتان 21، 27—جزئينعم (التزامات الفئة الأعلى)
حماية المعلومات الشخصية——المادتان 4، 40جزئينعم (أشد الالتزامات)
الإبلاغ عن الحوادثالمادة 42المادة 29المادة 57نعمنعم (جداول زمنية مضغوطة، إبلاغ مزدوج)
مراجعة الأمن السيبراني (المشتريات)المادة 33 من RSPCII——لانعم
أمن سلسلة التوريدالمادة 33 من RSPCII——لانعم

يؤسس قانون DSL نظامًا لتصنيف البيانات يشمل البيانات العامة، والبيانات الهامة (重要数据)، والبيانات الأساسية (核心数据). تخضع الكيانات التي تتعامل مع البيانات الهامة أو البيانات الأساسية لأشد الالتزامات المتعلقة بالحماية وتقييد التصدير والنقل عبر الحدود بموجب المادتين 21 و 27 من قانون DSL.

بموجب قانون حماية المعلومات الشخصية (PIPL)، يواجه مشغلو البنية التحتية للمعلومات الحيوية (CIIOs) الذين يعالجون المعلومات الشخصية أكثر الالتزامات صرامة في إطار حماية البيانات في الصين: التخزين المحلي الإلزامي، والتقييم الأمني الإلزامي الذي تديره الحكومة قبل أي نقل عبر الحدود، ومتطلبات موافقة ومعالجة أكثر صرامة من تلك المطبقة على جهات المعالجة غير التابعة للبنية التحتية للمعلومات الحيوية (non-KII). ويُعد قانون PIPL المكافئ الوظيفي الأقرب في الصين للائحة العامة لحماية البيانات (GDPR). وبخلاف اللائحة العامة لحماية البيانات، فإنه لا يوفر مساراً للبنود التعاقدية القياسية (SCC) أو قرار الكفاية لمشغلي البنية التحتية للمعلومات الحيوية (CIIOs).

يجب أن يكون المشغلون في قطاعات KII الحكومية أو المرتبطة بالدفاع على دراية أيضًا بالالتزامات المتداخلة بموجب قانون الأسرار الحكومية الصيني (保守国家秘密法، تم تعديله عام 2010)، والذي يحكم التعامل مع المعلومات السرية وقد ينطبق على فئات معينة من البيانات ضمن أنظمة KII.

ما يعنيه هذا لمنظمتك

إن إدارة الامتثال لقوانين CSL وDSL وPIPL كمسارات عمل منفصلة لا تعد خياراً قابلاً للتطبيق لمشغلي البنية التحتية للمعلومات الحيوية (CIIOs). فأي عملية نقل بيانات تستوجب التزام تقييم نقل البيانات عبر الحدود بموجب لائحة RSPCII ستؤدي في الوقت نفسه إلى تفعيل متطلبات المادة 40 من قانون PIPL، وربما التزامات تصدير البيانات بموجب المادة 31 من قانون DSL. تتطلب برامج الامتثال في الصين للمنظمات المصنفة كمشغلي CIIO استراتيجية موحدة لحوكمة البيانات، بدلاً من أن تكون مجزأة حسب كل قانون.

KII في سياق عالمي: مقارنة إطار عمل الصين بأساليب الولايات المتحدة والاتحاد الأوروبي

سيجد متخصصو الامتثال المطلعون على إطار عمل البنية التحتية الحيوية الخاص بـ CISA في الولايات المتحدة أو توجيه NIS2 الخاص بالاتحاد الأوروبي أن مفهوم البنية التحتية المعلوماتية الحيوية (KII) مألوف، ولكنه أكثر صرامة بشكل ملحوظ في التنفيذ.

البعدالصين KIIإطار عمل CISA الأمريكيتوجيه NIS2 للاتحاد الأوروبي
الأساس القانونيقانون الأمن السيبراني (2017) + RSPCII (2021): قانون وطني ولائحة مجلس الدولةتوجيه السياسة الرئاسية 21 + قوانين خاصة بالقطاعاتالتوجيه (الاتحاد الأوروبي) 2022/2555: تنفذه الدول الأعضاء
كيفية تعيين المشغلينمعين من قبل الجهة التنظيمية القطاعية؛ ليس إعلانًا ذاتيًاتحديد القطاع من خلال توجيه السياسة؛ إطار تنسيق طوعيالتقييم الذاتي مقابل معايير القطاع والحجم؛ تأكيد تنظيمي
من يقوم بالتعيينالسلطات المختصة الخاصة بالقطاع (PBOC، MIIT، NEA، NHC، MOT، إلخ)CISA بالتنسيق مع وكالات إدارة مخاطر القطاعالسلطات المختصة الوطنية في كل دولة عضو
متطلبات توطين البياناتإلزامي: يجب تخزين البيانات الهامة والمعلومات الشخصية في الصينلا يوجدلا يوجد
ضوابط التحويل عبر الحدودإلزامي: تقييم أمني تديره الحكومة قبل التحويللا يوجدلا يوجد كمتطلب عام لتوجيه NIS2
التقييم الأمني السنويإلزامي: تقييم سنوي واختبار اختراق؛ تقديم النتائج للجهة التنظيميةطوعي (توجد متطلبات إلزامية خاصة بالقطاع في بعض القطاعات)إلزامي للكيانات الأساسية؛ تحدد الجداول الزمنية الدول الأعضاء
هيكل العقوباتغرامات تنظيمية، مسؤولية شخصية على التنفيذيين، تعليق العملياتخاص بالقطاع؛ يختلف حسب القانونما يصل إلى 10 ملايين يورو أو 2% من إجمالي دوران الشركة للكيانات الأساسية

*تحدد CISA الأمريكية قطاعات البنية التحتية الحيوية الـ 16 التابعة لـ CISA{:target="_blank" rel="noopener noreferrer

يعد تصنيف البنية التحتية المعلوماتية الحيوية (KII) مبادرة حكومية وإلزامية، مما يفرض التزامات ملزمة قانوناً قد تصل في أقصى حالاتها إلى التعرض للمسؤولية الجنائية. وفي المقابل، يمثل إطار عمل وكالة الأمن السيبراني وأمن البنية التحتية (CISA) الأمريكية في الغالب هيكلاً للتعاون الطوعي وتبادل المعلومات. أما توجيه الأمن السيبراني الثاني (NIS2) للاتحاد الأوروبي، فيحدد ما يسمى بـ "الكيانات الجوهرية" (وهو مصطلح NIS2 الذي حل محل مصطلح "مشغلي الخدمات الأساسية" في توجيه NIS1 السابق) مع فرض متطلبات إلزامية للأمن السيبراني والتزامات بالإبلاغ عن الحوادث، مما يجعله الإطار الأكثر تشابهاً من الناحية الهيكلية مع نظام KII. ومع ذلك، لا تواجه الكيانات الجوهرية في توجيه NIS2 متطلبات توطين البيانات أو تقييمات نقل البيانات عبر الحدود التي تديرها الحكومة؛ إذ تُعد هذه الميزات فريدة لنظام KII في الصين.

تعد اللائحة العامة لحماية البيانات (GDPR) لائحة لحماية البيانات وليست إطار عمل لأمن البنية التحتية الحيوية. ويُعد التشبيه بـ GDPR مفيداً لفهم قانون حماية المعلومات الشخصية (PIPL) (الذي ينظم البيانات الشخصية في الصين تماماً كما تفعل اللائحة العامة لحماية البيانات في الاتحاد الأوروبي) ولكن لا ينبغي استخدامه لتحديد التزامات البنية التحتية المعلوماتية الحيوية (KII)، التي تركز على الجوانب الأمنية بدلاً من الخصوصية.

الإنفاذ، والعقوبات، والتبعات التجارية لعدم الامتثال لـ KII

عند التعيين الرسمي كـ CIIO، تتعهد الشركة فورًا بجميع التزامات الامتثال بموجب CSL و RSPCII. ما يعنيه هذا عمليًا: يجب على المؤسسة البدء في الوفاء بالتزامات الامتثال لـ KII (شهادة MLPS 2.0، تقييمات أمنية سنوية، توطين البيانات، الإبلاغ عن الحوادث، فحص سلسلة التوريد، موظفو الأمن السيبراني المتخصصون) من نقطة التعيين. الفشل في الوفاء بتلك الالتزامات يعرض المؤسسة ومديريها التنفيذيين المسؤولين لمجموعة متدرجة من العقوبات التنظيمية.

يعمل هيكل العقوبات بموجب نظام الأمن السيبراني (CSL) (المواد من 59 إلى 75) وRSPCII وفق أربعة مستويات:

المستوى الأول: أمر التحذير والتصحيح. تصدر الجهة التنظيمية تحذيراً رسمياً وتطلب من مشغل البنية التحتية للمعلومات الحيوية (CIIO) تصحيح أوجه القصور المحددة خلال فترة زمنية محددة. ويعد هذا الإجراء هو الاستجابة الأولية المعيارية لثغرات الامتثال التي لا تنطوي على ضرر فعلي.

المستوى الثاني: الغرامات الإدارية. تُفرض الغرامات على المنظمة وقد تُفرض أيضاً على الأفراد المسؤولين (المديرين التنفيذيين والمسؤولين). يحدد قانون الأمن السيبراني (CSL) نطاقات الغرامات لمخالفات محددة؛ وتخول المادة 59 فرض غرامات نتيجة عدم الوفاء بالتزامات حماية أمن الشبكة. ورغم أن مبالغ الغرامات بالقيمة المطلقة لليوان الصيني (RMB) أقل عموماً من سقف الـ 4% من إجمالي الإيرادات العالمية المعتمد في اللائحة العامة لحماية البيانات (GDPR)، فإن هيكل العقوبات يتضمن المسؤولية الشخصية للأفراد المسؤولين، وهو ما لا يوجد له مكافئ مباشر في اللائحة العامة لحماية البيانات في مرحلة الإنفاذ.

المستوى الثالث: تعليق الأعمال، سحب الترخيص، أو تقييد الوصول إلى السوق. تتمتع الجهات التنظيمية بسلطة إصدار أوامر بتعليق عمليات تجارية محددة، أو سحب تراخيص التشغيل، أو تقييد الوصول إلى السوق للمشغلين الذين يفشلون في المعالجة بعد إجراءات المستوى الأول والثاني. بالنسبة للمنظمات التي تشكل عملياتها في الصين جزءًا جوهريًا من أعمالها العالمية، فإن هذه هي نتيجة الإنفاذ الأكثر خطورة.

المستوى الرابع: الإحالة الجنائية. في الحالات الشديدة، وخاصة تلك التي تنطوي على خرق متعمد أو ضرر للأمن القومي، قد تحيل السلطات التنظيمية القضايا إلى أجهزة الأمن العام لإجراء تحقيق جنائي. يتضمن كل من RSPCII و CSL المساءلة الجنائية لأخطر الانتهاكات.

كثفت الصين من بيئة إنفاذ البنية التحتية المعلوماتية الحيوية (KII) منذ دخول لوائح حماية أمن البنية التحتية المعلوماتية الحيوية (RSPCII) حيز التنفيذ في سبتمبر 2021، بناءً على التوجيهات التنظيمية المتاحة للجمهور و الإعلانات الصادرة عن الجهات التنظيمية في القطاع. ويتم التعامل مع إجراءات الإنفاذ الخاصة بكل قطاع من قبل السلطات المختصة التي لا يتم الكشف عن قراراتها علنًا دائمًا. ويعد سجل الإنفاذ أقل شفافية من إنفاذ اللائحة العامة لحماية البيانات (GDPR) في الاتحاد الأوروبي. ويجب على المؤسسات مراقبة التطورات التنظيمية من خلال مستشارين قانونيين مؤهلين في مجال الأمن السيبراني في الصين.

ما يعنيه ذلك لمؤسستك

تشهد بيئة إنفاذ الأنظمة تشديداً مستمراً. لذا، ينبغي على المؤسسات العاملة في القطاعات المرتبطة بالبنية التحتية المعلوماتية الحيوية (KII) التعامل مع تقييم مدى انطباق معايير هذه البنية كأولوية تشغيلية على المدى القريب. إن تكاليف عدم الامتثال، بما في ذلك مخاطر تعليق الأعمال والمسؤولية الشخصية للمسؤولين التنفيذيين المعنيين، ليست مجرد احتمالات نظرية بالنسبة للمؤسسات التي تعمل بنطاق واسع في القطاعات المشمولة.


الأسئلة الشائعة حول KII

تتناول هذه الأسئلة العشرة أكثر نقاط اللبس شيوعاً حول الامتثال لمتطلبات KII. كل إجابة مستقلة بذاتها؛ ولا تحتاج إلى قراءة المقال كاملاً لاستخدام هذا القسم.

ماذا يرمز الاختصار KII؟

تشير KII إلى البنية التحتية للمعلومات الرئيسية (关键信息基础设施، Guānjiàn Xìnxī Jīchǔ Shèshī)، وهي التسمية القانونية في الصين لمرافق الشبكات وأنظمة المعلومات في القطاعات الحيوية. بموجب قانون الأمن السيبراني الصيني (CSL، المادة 31، 2017) وRSPCII (سارية المفعول في عام 2021)، تشير KII إلى البنية التحتية التي من شأنها أن تعرض الأمن القومي، أو الاقتصاد، أو سبل عيش الناس، أو المصلحة العامة للخطر بشكل خطير في حال تعرضها للتلف، أو فقدان وظيفتها، أو تسرب بياناتها.

ما هي القطاعات التي تشملها KII في الصين؟

يحدد قانون RSPCII الصيني (المادة 2، ساري المفعول في 1 سبتمبر 2021) تسعة قطاعات: الاتصالات العامة وخدمات المعلومات، الطاقة، النقل، حفظ المياه، التمويل، الخدمات العامة، الحكومة الإلكترونية، صناعة علوم وتكنولوجيا الدفاع الوطني، وغيرها من مرافق الشبكات الهامة حسب ما يحددها مجلس الدولة. الفئة التاسعة تعني أن القائمة ليست شاملة.

من يُعتبر مشغل KII؟

مشغل البنية التحتية الحيوية للمعلومات (KII)، ويُسمى رسميًا مشغل البنية التحتية الحيوية للمعلومات (CIIO)، هو أي منظمة يتم تعيينها رسميًا من قبل جهة تنظيمية قطاعية باعتبارها مشغلًا للبنية التحتية الحيوية للمعلومات. يتم الإصدار من قبل السلطة القطاعية المسؤولة (مثل بنك الشعب الصيني للقطاع المالي، أو وزارة الصناعة وتكنولوجيا المعلومات (MIIT) لقطاع الاتصالات) بعد تقييم ما إذا كانت أنظمة المنظمة تلبي عتبة "الضرر الجسيم" بموجب المادة 2 من لائحة حماية البنية التحتية الحيوية للمعلومات (RSPCII). لا تعلن المنظمات عن صفة مشغل البنية التحتية الحيوية للمعلومات (CIIO) ذاتيًا؛ بل يأتي التعيين من خلال إخطار تنظيمي رسمي.

ما هي التزامات مشغل البنية التحتية الحيوية للمعلومات؟

يجب على مشغلي البنية التحتية الحيوية (CIIOs) الحصول على شهادة المستوى 3 من MLPS 2.0 كحد أدنى؛ وإجراء تقييمات أمنية سنوية واختبارات اختراق مع تقديم النتائج للجهة التنظيمية القطاعية؛ والإبلاغ الفوري عن حوادث الأمن السيبراني إلى CAC والجهة التنظيمية القطاعية؛ وتخزين البيانات الهامة والمعلومات الشخصية على خوادم مقرها في الصين؛ وإكمال تقييم أمني تديره CAC قبل أي نقل للبيانات عبر الحدود؛ وفحص المنتجات والخدمات الشبكية التي يتم شراؤها لأنظمة KII؛ وإجراء فحوصات خلفية للموظفين؛ والحفاظ على فريق متخصص في الأمن السيبراني.

كيف يختلف KII عن مشغل شبكة عادي في الصين؟

ينظم قانون الأمن السيبراني في الصين جميع المؤسسات التي تمتلك أو تدير الشبكات بصفتها "مشغلي شبكات" مع التزامات أمنية أساسية. ويعد مشغلو البنية التحتية المعلوماتية الحيوية (CIIOs) مجموعة فرعية محددة تم تحديدها رسميًا بأنها تشغل بنية تحتية حيوية. يواجه مشغلو البنية التحتية المعلوماتية الحيوية (CIIOs) متطلبات أكثر صرامة بشكل جوهري: تقييمات أمنية سنوية إلزامية واختبارات اختراق، وتوطين البيانات، وموافقات حكومية لنقل البيانات عبر الحدود، وفحص أمني لسلسلة التوريد، والمسؤولية الشخصية للمسؤولين التنفيذيين. ولا تنطبق هذه الالتزامات تلقائيًا على مشغلي الشبكات العامين.

كيف ترتبط البنية التحتية المعلوماتية الرئيسية (KII) بقانون حماية المعلومات الشخصية (PIPL) وقانون أمن البيانات (DSL)؟

يتناول قانون الأمن السيبراني (CSL) البنية التحتية المعلوماتية الحيوية (KII) وأمن البنية التحتية. ينظم قانون أمن البيانات (DSL، ساري المفعول في 1 سبتمبر 2021) تصنيف البيانات وأمنها عبر جميع الصناعات، مع أشد الالتزامات على مشغلي البنية التحتية المعلوماتية الحيوية (CIIOs) الذين يتعاملون مع البيانات المهمة والبيانات الأساسية. ينظم قانون حماية المعلومات الشخصية (PIPL، ساري المفعول في 1 نوفمبر 2021) معالجة المعلومات الشخصية ويطبق متطلباته الأكثر صرامة على مشغلي البنية التحتية المعلوماتية الحيوية. بالنسبة لمشغلي البنية التحتية المعلوماتية الحيوية المعينين، تنطبق القوانين الثلاثة في وقت واحد، مما يخلق التزامات امتثال تراكمية.

هل ينطبق مفهوم البنية التحتية المعلوماتية الحيوية (KII) على الشركات الأجنبية العاملة في الصين؟

نعم. تنطبق التزامات البنية التحتية المعلوماتية الحيوية (KII) بناءً على طبيعة البنية التحتية التي يتم تشغيلها في الصين، وليس على جنسية المشغل أو هيكل الملكية. تواجه الشركة المملوكة لأجانب والمصنفة رسميًا كمشغل للبنية التحتية المعلوماتية الحيوية (CIIO) نفس التزامات الامتثال الأساسية التي تواجهها الشركة المحلية الصينية التي تحمل نفس التصنيف. تواجه الشركات الأجنبية تعقيدات إضافية تتعلق بقيود المشتريات، والتدقيق الأمني على الموظفين من الرعايا الأجانب في الأدوار الرئيسية، والتعارضات بين معماريات البيانات العالمية ومتطلبات توطين البيانات في الصين.

ماذا يحدث إذا تم تصنيف شركة على أنها بنية تحتية معلوماتية حيوية (KII)؟

عند التعيين الرسمي، تصبح الشركة مشغلاً للبنية التحتية المعلوماتية الحيوية (CIIO) ويجب عليها البدء فوراً في الوفاء بالتزامات الامتثال للبنية التحتية المعلوماتية الحيوية (KII): الحصول على شهادة نظام حماية الأمن متعدد المستويات (MLPS 2.0)، والتسجيل لدى وزارة الأمن العام، وإجراء تقييمات أمنية، وإنشاء بنية تحتية لتوطين البيانات، وتنفيذ بروتوكولات الإبلاغ عن الحوادث، وفحص مشتريات سلاسل التوريد، وتأسيس وظيفة مخصصة للأمن السيبراني. ويؤدي عدم الامتثال بعد التعيين إلى تفعيل هيكل العقوبات المتدرج بموجب المواد من 59 إلى 75 من قانون الأمن السيبراني (CSL)، بما في ذلك تعليق الأعمال والإحالة الجنائية.

كيف يتم تحديد أو تعيين البنية التحتية المعلوماتية الحيوية (KII) في الصين؟

يتبع تصنيف البنية التحتية للمعلومات الحيوية (KII) عملية قطاعية بموجب الفصل الثاني من لائحة حماية أمن البنية التحتية للمعلومات الحيوية (RSPCII) (المواد من 8 إلى 15). وتقوم السلطة المختصة في كل قطاع بتطبيق معايير المادة 2 من لائحة (RSPCII) لتحديد المشغلين المرشحين، وتقييم ما إذا كانت أنظمة هؤلاء المشغلين تستوفي عتبة "الضرر الجسيم"، وإصدار إخطار كتابي رسمي للمشغلين المصنفين. بعد ذلك، يقوم المشغلون المصنفون بالتسجيل لدى وزارة الأمن العام. لا تُنشر قائمة التصنيف علنًا؛ حيث لا تعلم المنظمات بتصنيفها إلا من خلال الإخطار التنظيمي الرسمي فقط.

ما هي عقوبة عدم الامتثال لالتزامات البنية التحتية للمعلومات الحيوية (KII)؟

تتدرج العقوبات عبر أربعة مستويات بموجب CSL (المواد 59 إلى 75) و RSPCII. يشمل المستوى الأول الإنذارات وأوامر التصحيح الإلزامية. يشمل المستوى الثاني الغرامات الإدارية على المنظمة والأفراد المسؤولين. يشمل المستوى الثالث تعليق الأعمال، أو سحب الترخيص، أو تقييد الوصول إلى السوق. أما المستوى الرابع، الخاص بالانتهاكات الأكثر خطورة، فيشمل الإحالة الجنائية إلى أجهزة الأمن العام. المسؤولية التنفيذية الشخصية وسلطات تعليق العمليات تجعل إنفاذ KII ذا عواقب تتجاوز العقوبات المالية وحدها.

الخلاصة: امتثال KII وخطواتك التالية

أهم النقاط المستفادة من هذا المقال:

  • KII هو تصنيف رسمي حكومي يفرض التزامات امتثال كبيرة على مشغلي البنية التحتية الحيوية في الصين، ويشمل ثمانية قطاعات محددة بالإضافة إلى فئة تاسعة تقديرية.
  • التصنيف مبادر به من الحكومة وخاص بقطاع معين، ولكن لا ينبغي للمنظمات في القطاعات المشمولة انتظار إشعار رسمي لتقييم مدى تعرضها.
  • يتقاطع امتثال KII بشكل مباشر مع أطر قانون أمن البيانات (DSL) وقانون حماية المعلومات الشخصية (PIPL) في الصين ولا يمكن إدارته كبرنامج مستقل للأمن السيبراني.
  • الالتزامات، بما في ذلك شهادة MLPS 2.0، وتوطين البيانات، وتقييمات الأمان السنوية، وضوابط نقل البيانات عبر الحدود، ذات أهمية تشغيلية وتتطلب موارد مكثفة.
  • تواجه الشركات الأجنبية نفس الالتزامات الأساسية مثل المشغلين المحليين، مع تعقيد إضافي فيما يتعلق بالمشتريات والموظفين وقرارات بنية البيانات العالمية.

خمس إجراءات يجب اتخاذها الآن:

  1. فحص القطاع: حدد ما إذا كانت مؤسستك تمتلك أو تشغل مرافق شبكة أو أنظمة معلومات في أحد القطاعات التسعة المحددة في RSPCII.
  2. تقييم العتبة: طبق إطار التقييم الذاتي المكون من ثلاثة أسئلة من قسم CIIO أعلاه لقياس تعرضك المحتمل مقابل عتبة "الضرر الجسيم".
  3. المشاركة القانونية: إذا كانت إجاباتك تشير إلى احتمالية التعرض لـ CIIO، فاستعن بمستشار قانوني مؤهل في قانون الأمن السيبراني الصيني لإجراء تقييم رسمي لمخاطر KII.
  4. مراجعة البنية التحتية: دقق في البنية التحتية لبياناتك في الصين مقابل متطلبات توطين بيانات KII. تتطلب كل من استضافة السحابة، واختيار موردي SaaS، وهندسة مسارات البيانات المراجعة.
  5. المراقبة التنظيمية: تتبع الإعلانات من الموقع الرسمي لإدارة الفضاء السيبراني في الصين (CAC){:target="_blank" rel="noopener noreferrer

لا يعد الامتثال لمعايير البنية التحتية للمعلومات الحيوية (KII) مسألة مؤجلة للمؤسسات التي تعمل بنطاق جوهري في القطاعات المشمولة في الصين؛ فالإطار التنظيمي مفعل، وعمليات الإنفاذ تزداد صرامة، وقرارات بنية الامتثال التي يسهل إتقانها هي تلك التي تُتخذ قبل التصنيف الرسمي.

موارد للقراءة الإضافية

إشعار قانوني

هذا المقال مخصص لأغراض المعلومات العامة والأغراض التعليمية فقط. ولا يشكل مشورة قانونية ولا ينشئ علاقة بين محامٍ وموكل. إن تصنيف البنية التحتية للمعلومات الحيوية (KII) والتزامات الامتثال هي أمور تعتمد بشكل كبير على الوقائع، وتعتمد على تصنيف القطاع، ونوع البنية التحتية، وهيكل الملكية، والتفسير التنظيمي الذي يتطور مع ممارسات التنفيذ. يعكس التحليل المقدم الإطار التنظيمي اعتباراً من تاريخ دخول لائحة حماية أمن البنية التحتية للمعلومات الحيوية (RSPCII) حيز التنفيذ (1 سبتمبر 2021) والتدابير التنفيذية اللاحقة حتى عام 2022. يجب على المؤسسات استشارة مستشار قانوني مؤهل لديه خبرة في قانون الأمن السيبراني الصيني قبل اتخاذ أي قرارات تتعلق بالامتثال أو دخول السوق بناءً على هذا المحتوى.