Este artículo fue generado por IA. Por favor, verifique la información importante de forma independiente.

¿Qué es la KII?: La infraestructura crítica de China

Crypto Wiki|Sep 29, 2026|★★★★★★4.5 (500 valoraciones)
Resumen de IA

Learn what KII (Key Information Infrastructure) is, how China's cybersecurity framework works, and compliance obligations for operators in critical se...

Descargo de responsabilidad: Este artículo tiene fines meramente informativos y no constituye asesoramiento jurídico. La designación como IIC (Infraestructura de Información Crítica) y las obligaciones de cumplimiento dependen de hechos específicos y varían según el sector, el tipo de infraestructura y la interpretación regulatoria, la cual evoluciona con la práctica de las autoridades competentes. Las organizaciones deben consultar a asesores legales cualificados con experiencia en la legislación china sobre ciberseguridad antes de tomar decisiones de cumplimiento o de entrada en el mercado basadas en este contenido. Este artículo refleja el marco regulatorio vigente a 1 de septiembre de 2021 (fecha de entrada en vigor del RSPCII) y las medidas de implementación posteriores hasta 2022.

--- ## Introducción: ¿Por qué KII es importante para su organización?

Llega un memorando que hace referencia a "KII". Su empresa opera en China, o está planeando hacerlo, y su equipo legal necesita saber si esta clasificación regulatoria se aplica antes del próximo ciclo de auditoría. KII es la designación legal de China para la infraestructura de red más crítica del país. Las organizaciones que cumplen los requisitos se enfrentan a una carga de cumplimiento sustancialmente mayor que las empresas generales que operan allí.

Si está familiarizado con el RGPD, considere la IIC (Infraestructura de Información Clave) como el equivalente chino de las obligaciones reforzadas que se aplican a los operadores de los sistemas más sensibles, pero con una arquitectura regulatoria propiamente china, una designación asignada por el gobierno y requisitos obligatorios de localización de datos que no tienen un paralelo directo en el RGPD.

Este artículo aborda las diez preguntas más frecuentes sobre la Infraestructura de Información Clave (KII). Al finalizar, podrá definir con precisión qué es la KII, evaluar si su sector está incluido, comprender las obligaciones de cumplimiento fundamentales que se aplican a los operadores designados y situar la KII dentro del marco de gobernanza de datos más amplio de China, junto con la Ley de Protección de Información Personal y la Ley de Seguridad de Datos.

En este artículo:

¿Qué es KII? La Definición Central

KII de un vistazo

Término completo: Infraestructura Crítica de Información (KII, 关键信息基础设施, Guānjiàn Xìnxī Jīchǔ Shèshī)

Definición en lenguaje sencillo: Instalaciones de red y sistemas de información en sectores críticos designados cuyo daño, pérdida de función o filtración de datos pondrían gravemente en peligro la seguridad nacional, la economía nacional, los medios de vida de las personas o el interés público.

Fuente legal: Ley de Ciberseguridad de China (CSL), Artículo 31 (2017); RSPCII Artículo 2 (2021)

Tres palabras: Crítica. Designada. Regulada.

Nota de desambiguación: La abreviatura KII tiene varios significados según el contexto. En el análisis militar y de inteligencia, KII significa Indicadores Clave de Inteligencia. En la medición de la investigación académica, se refiere al Índice de Innovación del Conocimiento. Kii Corporation también es una empresa japonesa. En el contexto de la ciberseguridad y el cumplimiento normativo en China, tema central de este artículo, KII significa Infraestructura de Información Clave.

La Infraestructura de Información Crítica (KII) es la designación legal de China para las instalaciones de red y los sistemas de información en sectores críticos cuya vulneración pondría en grave peligro la seguridad nacional, la economía nacional, el sustento de la población o el interés público.

Según el artículo 31 de la Ley de Ciberseguridad de China (CSL), en vigor el 1 de junio de 2017, el Estado otorga protección especial a la infraestructura crítica de información en sectores que incluyen comunicaciones públicas, servicios de información, energía, transporte, recursos hídricos, finanzas, servicios públicos y administración electrónica. El RSPCII (definido en la siguiente sección) refinó y operacionalizó esta definición en 2021 especificando una prueba de calificación de dos partes.

Para ser calificada como IIC (Infraestructura de Información Clave), una organización debe cumplir ambos criterios simultáneamente. En primer lugar, debe prestar servicios u operar sistemas en uno de los sectores críticos designados. En segundo lugar, un incidente de seguridad significativo que afecte a sus sistemas debe ser capaz de causar daños graves a al menos uno de los cuatro intereses protegidos: la seguridad nacional, la economía nacional, el sustento de la población o el interés público. Operar únicamente en un sector cubierto no convierte a una organización en un operador de IIC.

Un ejemplo ilustrativo: la red principal de procesamiento de pagos de un gran banco estatal cumple casi con total seguridad ambos criterios. Una startup fintech regional que opere una aplicación de pagos móviles podría desarrollar su actividad en el sector financiero, pero es posible que no alcance el umbral de "daño grave". La determinación final siempre recae en el regulador sectorial pertinente, no en la propia organización.

KII frente a operadores de redes generales: una distinción crítica

Todas las organizaciones que poseen o gestionan redes en China están reguladas como "operadores de red" (网络运营者) bajo la CSL, pero los Operadores de Infraestructuras Críticas de Información (OICI) se enfrentan a un conjunto de obligaciones fundamentalmente diferente y más estricto. La Infraestructura Crítica de Información (ICI) es la infraestructura; un OICI es la organización que posee u opera dicha infraestructura.

Al igual que la distinción de la GDPR entre responsables del tratamiento y encargados del tratamiento, el marco de ciberseguridad de China crea una clasificación de operadores por niveles. Los operadores de redes generales deben cumplir los estándares de seguridad básicos bajo el Esquema de Protección Multinivel de Ciberseguridad (que se aborda a continuación). Los CIIO (Operadores de Infraestructura Crítica de Información) se enfrentan a esos mismos requisitos básicos más una capa adicional sustancial: evaluaciones de seguridad anuales obligatorias, localización de datos, aprobaciones gubernamentales para la transferencia transfronteriza de datos, verificación de la cadena de suministro, verificación de antecedentes del personal y requisitos de un equipo de ciberseguridad dedicado. A diferencia de la GDPR, la clasificación de CIIO es asignada por el Estado. Las organizaciones no pueden autodenominarse, y la lista de designaciones no se publica públicamente.

La IIC no surgió de una única disposición legislativa. El marco regulador de la ciberseguridad de China desarrolló el concepto a través de dos instrumentos: la Ley de Ciberseguridad de 2017, que creó la categoría legal, y el RSPCII de 2021, que lo hizo aplicable.

Hitos Regulatorios Clave

  1. 1 de junio de 2017: Entra en vigor la Ley de Ciberseguridad de China (CSL). El Artículo 31 establece la Infraestructura Crítica de Información (IIC) como categoría legal e identifica los sectores cubiertos. Las obligaciones de cumplimiento para los operadores de IIC se expresan en términos generales; los detalles de implementación se dejan a la normativa posterior.

  2. 1 de septiembre de 2021: Entran en vigor el Reglamento sobre la Protección de la Seguridad de Infraestructuras Críticas de Información (RSPCII), Orden del Consejo de Estado n.º 745. El RSPCII pone en funcionamiento la IIC con un proceso de designación definido, obligaciones específicas del operador, mecanismos de aplicación y el papel de los reguladores sectoriales. Este es el documento operativo para el cumplimiento de la IIC hoy en día.

  3. 1 de noviembre de 2021: Entra en vigor la Ley de Protección de Datos Personales de China (PIPL), añadiendo una capa de protección de datos personales que se aplica con especial rigor a los operadores de IIC.

  4. A partir del 15 de febrero de 2022: Los reguladores sectoriales comienzan a emitir normas de desarrollo. Las Medidas de Revisión de Ciberseguridad formalizan las revisiones de seguridad desencadenadas por la adquisición para los operadores de IIC. El marco regulatorio continúa desarrollándose.

La Ley de Ciberseguridad de 2017: Establecimiento del Concepto de IIC

La Ley de Ciberseguridad de China (中华人民共和国网络安全法), aprobada por el Comité Permanente de la Asamblea Popular Nacional y vigente desde el 1 de junio de 2017, estableció las IIC (Infraestructuras de Información Crítica) como una categoría regulatoria formal en virtud del Artículo 31. La CSL designó los sectores sujetos a la calificación de IIC y creó la obligación de protección fundamental. Los Artículos 31 al 39 establecen las obligaciones aplicables a los operadores de IIC, incluidos los deberes de protección de seguridad, la notificación de incidentes y la localización de datos (Artículo 37).

Lo que el CSL dejó sin definir era sustancial desde la perspectiva de la planificación del cumplimiento: los criterios precisos para identificar qué organizaciones específicas dentro de esos sectores se cualificaban como operadores de KII, el proceso de designación paso a paso y las obligaciones de cumplimiento detalladas más allá del marco estatutario general. Estas lagunas requerían ser solventadas por el RSPCII.

El RSPCII de 2021: Operacionalización de KII

El Reglamento sobre la Protección de la Seguridad de la Infraestructura Crítica de Información (关键信息基础设施安全保护条例, RSPCII, con el título oficial chino corto 关基条例 Guān Jī Tiáolì), emitido por el Consejo de Estado de China como Orden No. 745 y con vigencia el 1 de septiembre de 2021, es el documento operativo del que deben partir hoy las organizaciones sujetas a KII. El RSPCII reemplazó la guía preliminar anterior y representa el estándar legal actual.

El RSPCII añadió lo que el CSL no pudo: un proceso definido de identificación y designación (Capítulo 2, Artículos 8 a 15), obligaciones específicas para cada categoría de cumplimiento (Capítulo 3), mecanismos de aplicación y disposiciones de penalización (Capítulo 5), y una clara delimitación de la responsabilidad regulatoria. La Administración del Ciberespacio de China (CAC, 国家互联网信息办公室, Guójiā Hùliánwǎng Xìnxī Bàngōngshì) actúa como el principal coordinador nacional para la regulación de la ciberseguridad, mientras que los reguladores sectoriales específicos operacionalizan las KII dentro de sus industrias. El sitio web oficial de la CAC{:target="_blank" rel="noopener noreferrer"}

Si su asesoría legal o equipo de cumplimiento está trabajando con materiales anteriores a septiembre de 2021, su asesoramiento podría no reflejar el marco operativo actual. El RSPCII introdujo requisitos que no existían o no estaban especificados solo bajo el CSL. El texto completo del RSPCII en traducción al inglés (DigiChina, Stanford){:target="_blank" rel="noopener noreferrer)


¿Qué sectores forman parte de KII?

El RSPCII (Artículo 2) identifica ocho sectores principales sujetos a la designación como IIC, con una novena categoría abierta que permite al Consejo de Estado ampliar la cobertura según sea necesario.

Los nueve sectores de IIC designados

SectorAutoridad CompetenteSistemas de Ejemplo
Servicios públicos de comunicaciones e informaciónMinisterio de Industria y Tecnología de la Información (MIIT)Redes de telecomunicaciones, infraestructura de servicios de internet, plataformas en la nube
EnergíaAdministración Nacional de Energía (NEA)Sistemas de control de generación de energía, gestión de oleoductos y gasoductos, despacho de la red eléctrica
TransporteMinisterio de Transporte (MOT)Sistemas de aviación civil, control de redes ferroviarias, gestión logística portuaria
Conservación de aguasMinisterio de Recursos HídricosSistemas de control de inundaciones, gestión de redes de suministro de agua, monitorización de presas
FinanzasBanco Popular de China (PBOC)Redes de procesamiento de pagos bancarios, infraestructura de negociación bursátil, compensación financiera
Servicios públicosComisión Nacional de Salud (NHC) y otrosSistemas de información hospitalaria, redes de vigilancia de enfermedades, plataformas de respuesta a emergencias
Gobierno electrónicoÓrganos estatales (varios)Redes de asuntos gubernamentales, sistemas de datos administrativos, plataformas de seguridad pública
Ciencia, tecnología e industria de defensa nacionalAutoridades de defensa pertinentesSistemas de información de investigación y producción de defensa
Otras instalaciones de red y sistemas de información importantesSegún lo determine el Consejo de EstadoSectores adicionales designados según corresponda

Fuente: Artículo 31 CSL; Artículo 2 RSPCII. La cláusula "y otros" significa que esta lista no es exhaustiva.

Cómo Funciona el Proceso de Designación

La designación KII no es autodeclarada ni pública. Es asignada por el regulador sectorial pertinente siguiendo un proceso de evaluación definido según el Capítulo 2 de la RSPCII (artículos 8 a 15).

  1. Identificación: La autoridad competente aplica los criterios del Artículo 2 de la RSPCII para identificar a los operadores candidatos dentro de su sector, evaluando si un incidente de seguridad que afecte a esos sistemas alcanzaría el umbral de "daño grave".
  2. Notificación: La autoridad competente emite una notificación formal por escrito a la organización. Las listas de designación son mantenidas por los reguladores sectoriales y no se publican públicamente.
  3. Registro: El operador designado se registra ante el Ministerio de Seguridad Pública (MPS) como un CIIO.
  4. Inicio de obligaciones: Todas las obligaciones de cumplimiento de los CIIO bajo la CSL y la RSPCII se adjuntan desde el momento de la designación. La RSPCII no especifica ningún período de gracia.

Lo que esto significa para su organización

Operar en un sector adyacente a las KII (Infraestructuras de Información Clave) es necesario, pero no suficiente, para la designación como CIIO (Operador de Infraestructura de Información Crítica). Las organizaciones de los nueve sectores cubiertos que operan infraestructuras a una escala significativa deben realizar una evaluación proactiva de aplicabilidad en lugar de esperar el contacto del regulador. Los reguladores sectoriales han designado organizaciones sin previo aviso. La preparación temprana es materialmente menos disruptiva que el cumplimiento reactivo.


¿Quién es un operador KII (CIIO)?

Un operador KII, designado formalmente como Operador de Infraestructura Crítica de Información (CIIO), es cualquier organización que posea u opere instalaciones de red o sistemas de información cuyo daño, pérdida de función o fuga de datos afectaría gravemente a la seguridad nacional, la economía nacional, el sustento de las personas o el interés público.

El KII es la infraestructura; el CIIO es la organización que la opera. Los términos están relacionados pero son distintos. Comprender esta distinción es importante porque cada obligación de cumplimiento en el marco de ciberseguridad de China se aplica a la designación de CIIO, no a la categoría de infraestructura en sí.

Marco de Autoevaluación de CIIO

Antes de la designación formal, las organizaciones pueden evaluar su exposición potencial utilizando tres preguntas extraídas del Artículo 2 del RSPCII:

Pregunta 1: ¿Su organización posee u opera instalaciones de red o sistemas de información que proporcionan servicios en uno de los nueve sectores KII designados?

Pregunta 2: ¿Un incidente de seguridad importante que afecte a sus sistemas podría, de manera plausible, causar graves daños a la seguridad nacional, la economía nacional, los medios de subsistencia de las personas o el interés público, dada la escala y criticidad de sus operaciones y sus dependencias posteriores?

Pregunta 3: ¿Ha recibido, o tiene motivos para prever que recibirá, una notificación formal de designación KII de su regulador sectorial?

Si sus respuestas a las Preguntas 1 y 2 son ambas sí, póngase en contacto inmediatamente con un abogado cualificado en derecho de ciberseguridad de China para realizar una evaluación formal de aplicabilidad KII. No espere a la notificación oficial.

Qué significa esto para su organización

Si opera en un sector cubierto, la evaluación proactiva es esencial. La lista de designaciones no es pública. Su organización ya podría estar siendo revisada por el regulador de su sector sin que aún se haya producido ninguna comunicación formal.

Obligaciones Clave de Cumplimiento para Operadores KII

Una vez designada como CIIO, una organización asume un conjunto distinto y sustancial de obligaciones de cumplimiento que van mucho más allá de lo que la CSL impone a los operadores de redes generales. Las CIIO están obligadas por ley a:

### Certificación MLPS 2.0: La Base Técnica
ObligaciónBase LegalSignificado Práctico
  1. Certificación MLPS 2.0 (mínimo Nivel 3)
CSL Art. 21; GB/T 22239-2019Evaluación de seguridad por un Tercero, registro MPS, controles técnicos según norma nacional
  1. Evaluaciones de seguridad anuales
RSPCII Arts. 16–17Evaluación de riesgos interna más evaluación por un Tercero presentada al regulador del sector
  1. Pruebas de penetración anuales
RSPCII Arts. 16–17Pruebas de penetración anuales obligatorias por organizaciones cualificadas; resultados comunicados al regulador
  1. Notificación de incidentes
CSL Art. 42; RSPCII Art. 23Notificación inmediata al regulador del sector y a la CAC de incidentes de ciberseguridad significativos
  1. Verificación de seguridad de la cadena de suministro
RSPCII Art. 33Evaluación de seguridad de productos y servicios de red adquiridos para sistemas KII
  1. Verificación de antecedentes del personal
RSPCII Art. 20Verificación de antecedentes para el personal en puestos clave de ciberseguridad
  1. Equipo de ciberseguridad dedicado
RSPCII Chapter 3Oficial de ciberseguridad designado y personal de seguridad dedicado
  1. Localización de datos
CSL Art. 37; PIPL Art. 40Datos importantes e información personal recopilados en China almacenados en servidores ubicados en China

El Esquema de Protección de Ciberseguridad Multinivel 2.0 (网络安全等级保护2.0, MLPS 2.0), actualizado en 2019 bajo el estándar nacional GB/T 22239-2019 y administrado por el Ministerio de Seguridad Pública (MPS), es el estándar nacional de clasificación de ciberseguridad de China. Establece el nivel técnico mínimo para el cumplimiento de las KII, no el máximo.

MLPS 2.0 clasifica los sistemas de información en una escala de cinco niveles. El Nivel 1 representa el requisito de protección más bajo; el Nivel 5 está reservado para sistemas que afectan directamente a la soberanía y la seguridad nacional. Los sistemas KII deben alcanzar como mínimo el Nivel 3. Los sistemas en los sectores más sensibles o con el impacto social más amplio podrían requerir el cumplimiento del Nivel 4.

La certificación de Nivel 3 requiere tres pasos concretos: el registro ante la oficina de seguridad pública local, una evaluación de seguridad realizada por un tercero llevada a cabo por una organización de pruebas autorizada por el MPS y la implementación de controles técnicos específicos definidos en el estándar nacional. El cumplimiento de MLPS 2.0 es un requisito básico previo, no un sustituto del conjunto completo de obligaciones de KII. Un CIIO que alcanza el Nivel 3 de MLPS ha cumplido con el nivel técnico mínimo. No ha cumplido con la localización de datos, los controles de transferencia transfronteriza, la evaluación de la cadena de suministro ni los requisitos de personal dedicado que el MLPS no cubre.

Qué significa esto para su organización

La certificación MLPS 2.0 de nivel 3 es el punto de partida para el cumplimiento técnico de KII, no la meta. Las organizaciones que consideran la certificación MLPS como su principal hito de cumplimiento están subestimando el alcance total de las obligaciones de CIIO. Presupueste los costes de la certificación MLPS (tasas de evaluación de Terceros más el registro en el MPS) como una partida dentro de un programa de cumplimiento de KII más amplio.

Evaluaciones de seguridad, pruebas de penetración e informes de incidentes

Los OIIC se enfrentan a dos categorías distintas de evaluación de seguridad obligatoria en virtud del RSPCII, y estas no deben confundirse entre sí.

La primera es la evaluación de seguridad interna anual. Según los artículos 16 y 17 del RSPCII, los CIIO deben realizar evaluaciones de riesgos de seguridad de sus sistemas de IIC al menos una vez al año, lo que incluye pruebas de penetración obligatorias. Los resultados deben enviarse al regulador sectorial pertinente dentro del plazo establecido.

La segunda es la evaluación de seguridad administrada por la CAC, obligatoria antes de cualquier transferencia transfronteriza de datos que incluya datos importantes o información personal. Esta evaluación es de administración gubernamental, no autocertificada, y se aborda en la sección de transferencias transfronterizas de datos a continuación.

Los CIIO deben notificar los incidentes de ciberseguridad significativos a su autoridad competente con prontitud tras su detección (Art. 42 de la CSL; Art. 23 del RSPCII). Los plazos de notificación son reducidos y la obligación se extiende tanto al regulador sectorial como, para incidentes que alcancen ciertos umbrales, a la CAC. El RSPCII no especifica un número fijo de horas en todos los casos; los requisitos pueden definirse mediante normas de aplicación específicas de cada sector.

Lo que esto significa para su organización

Las evaluaciones anuales de seguridad y las pruebas de penetración requieren organizaciones de pruebas externas cualificadas y autorizadas según el marco MPS. Las organizaciones deben tener en cuenta los plazos de adquisición de las pruebas en sus calendarios anuales de cumplimiento. Los plazos de notificación de incidentes no dejan margen para la deliberación interna antes de que se produzca la notificación.

Requisitos de seguridad de la cadena de suministro

El Artículo 33 del RSPCII exige que los CIIO prioricen los productos y servicios de red «seguros y de confianza» al realizar adquisiciones para sistemas KII. La adquisición de productos o servicios de red que puedan afectar a la seguridad nacional puede activar una Revisión de Ciberseguridad (网络安全审查) obligatoria, administrada por la Oficina de Revisión de Ciberseguridad (网络安全审查办公室) dependiente de la CAC, con la participación de otros 12 organismos gubernamentales.

Esta Revisión de Ciberseguridad es un mecanismo formal distinto, separado de las evaluaciones de seguridad anuales que las CIIO realizan por sí mismas. La revisión puede retrasar las decisiones de adquisición y sus resultados no se divulgan públicamente. La diligencia debida comercial estándar de los proveedores es insuficiente para los sistemas KII; se requiere un protocolo de seguridad de la cadena de suministro específico para China.

Qué significa esto para su organización

La selección de proveedores, la concesión de licencias de software, los servicios en la nube y las decisiones de adquisición de hardware para los sistemas KII requieren diligencia debida en materia de seguridad más allá de los estándares comerciales normales. Las organizaciones deberían establecer un proceso de revisión de adquisiciones específico para China antes de que reciban una designación KII, y no después.

Requisitos de seguridad de personal y organizacionales

El Artículo 20 del RSPCII exige que los CIIO realicen verificaciones de antecedentes del personal en puestos clave de ciberseguridad e implementen protocolos de gestión de seguridad del personal. Los ciudadanos extranjeros en determinados puestos clave se enfrentan a un escrutinio adicional. Los CIIO también deben establecer un equipo de ciberseguridad dedicado y designar a un responsable de seguridad de alto nivel con responsabilidades definidas bajo el marco del RSPCII.

Localización de datos

Los OICI (Operadores de Infraestructura Crítica de Información) deben almacenar datos importantes (重要数据) e información personal (个人信息, según se define en el Artículo 4 de la PIPL) recopilados o generados dentro de China en servidores ubicados en China. Esta obligación se basa en el Artículo 37 de la CSL y se ve reforzada por el Artículo 40 de la PIPL y la Ley de Seguridad de Datos (DSL). Las organizaciones multinacionales no pueden dirigir los datos recopilados en China a centros de datos globales sin activar este requisito. La sección de transferencias transfronterizas de datos a continuación aborda lo que sucede cuando los datos deben trasladarse fuera de China.

Equipo Dedicado de Ciberseguridad

Los CIIO deben establecer una función de ciberseguridad dedicada con un responsable de seguridad de alto nivel designado. Este requisito se aplica independientemente del tamaño de la organización dentro del sector designado. Las disposiciones del Capítulo 3 del RSPCII dejan claro que la ciberseguridad no puede gestionarse como una responsabilidad a tiempo parcial de un equipo de TI existente.

Lista de verificación de cumplimiento del operador KII

  • Certificación MLPS 2.0 Nivel 3 (o superior) obtenida y vigente
  • Evaluación anual de riesgos de seguridad realizada y presentada al regulador del sector
  • Pruebas de penetración anuales completadas por una organización cualificada
  • Protocolos de notificación de incidentes establecidos con el regulador del sector y el CAC
  • Protocolo de verificación de seguridad de la cadena de suministro implementado para la adquisición de sistemas KII
  • Verificación de antecedentes del personal completada para puestos clave de ciberseguridad
  • Equipo de ciberseguridad dedicado establecido; oficial de seguridad principal designado
  • Infraestructura de localización de datos confirmada: datos importantes e información personal almacenados en servidores ubicados en China

Qué significa esto para su organización

El cumplimiento de la normativa sobre Infraestructuras de Información Crítica (KII) requiere una gran cantidad de recursos antes de que se produzca la designación. Las organizaciones que prevean ser designadas en un sector cubierto deben presupuestar: asesoramiento jurídico cualificado en materia de ciberseguridad en China, costes de certificación MLPS 2.0, personal dedicado a la ciberseguridad, infraestructura de servidores ubicada en China para la localización de datos y costes anuales recurrentes de evaluación y pruebas. Las decisiones relativas al alojamiento en la nube y al almacenamiento de datos son significativamente más difíciles de revertir después de la designación que antes.


Transferencias transfronterizas de datos bajo KII: Lo que debe saber

Los operadores KII deben almacenar datos importantes e información personal recopilados o generados dentro de China en servidores ubicados en China. Cualquier transferencia de esos datos fuera de China requiere una evaluación de seguridad administrada por la CAC antes de que se produzca.

Esta obligación en dos partes se encuentra entre los aspectos más disruptivos operativamente del cumplimiento de KII para organizaciones multinacionales. El requisito de localización de datos se basa en el Artículo 37 de la CSL y reforzado por el Artículo 40 de la PIPL y la Ley de Seguridad de Datos (DSL, 数据安全法, con entrada en vigor el 1 de septiembre de 2021). La restricción de transferencia transfronteriza se implementa mediante el Artículo 36 de la RSPCII y las Medidas del CAC para la Evaluación de Seguridad de Transferencias de Datos Transfronterizas (con entrada en vigor el 1 de septiembre de 2022).

"Datos importantes" es una categoría establecida por el DSL que se refiere a aquellos datos que, si son manipulados, destruidos, filtrados o adquiridos o utilizados ilegalmente, podrían perjudicar la seguridad nacional, los intereses públicos o los derechos de personas y organizaciones. La definición precisa es específica de cada sector y aún se está codificando a través de normas de aplicación a nivel sectorial, lo que crea incertidumbre práctica para las organizaciones a la hora de determinar qué conjuntos de datos activan la localización.

La vía de evaluación de transferencias transfronterizas difiere de los mecanismos de transferencia del RGPD de manera sustancial. En virtud del RGPD, las organizaciones pueden transferir datos personales a terceros países mediante mecanismos autogestionados, como las Cláusulas Contractuales Tipo (CCT) o las decisiones de adecuación. Para los OIIC, la evaluación de seguridad está administrada por el gobierno a través de la CAC y no es autocertificada. No existe una vía de decisión de adecuación disponible para las transferencias transfronterizas de datos importantes o información personal. El resultado de la evaluación no se divulga públicamente.

La Ley de Protección de Datos Personales (PIPL, 个人信息保护法, en vigor el 1 de noviembre de 2021) aplica sus propias obligaciones de transferencia transfronteriza a los Operadores de Infraestructuras Críticas de Información (OICI) específicamente a través del Artículo 40. Los OICI que transfieran información personal fuera de China deben realizar una evaluación de seguridad organizada por la autoridad nacional del ciberespacio antes de que se produzca la transferencia. Esta obligación de la PIPL se solapa con, pero no es idéntica a, el requisito de evaluación específico para las Infraestructuras Clave de Información (ICI) según el RSPCII.

Árbol de decisión de transferencia transfronteriza para CIIOs

Paso 1: ¿Califican los datos como "datos importantes" según la DSL o como "información personal" según la PIPL?

Paso 2: ¿Se están transfiriendo estos datos a servidores, sistemas o entidades ubicados fuera de la China continental?

Paso 3: Si la respuesta a ambas es afirmativa, se requiere una evaluación de seguridad administrada por la CAC antes de que se produzca la transferencia. Contrate a un asesor cualificado para iniciar el proceso de evaluación.

Qué significa esto para su organización

Las arquitecturas de datos globales diseñadas para otros entornos normativos no suelen funcionar para las operaciones de CIIO en China. Las plataformas SaaS alojadas fuera de China, los sistemas ERP globales que enrutan datos a servidores en el extranjero y los flujos de datos que alimentan almacenes de datos centrales en otras jurisdicciones pueden activar obligaciones de localización y de evaluación de transferencias. Estas decisiones de arquitectura requieren una revisión técnica y legal específica para China antes de su implementación, no después.

¿Se aplica la KII a las empresas extranjeras que operan en China?

Sí. Las obligaciones de KII se aplican a cualquier organización que opere infraestructura cualificada en China, independientemente de si esa organización es de propiedad nacional o extranjera.

El RSPCII no hace distinción por nacionalidad ni por la estructura de propiedad final del operador. Una empresa de propiedad totalmente extranjera (WFOE) o una empresa conjunta con una participación extranjera significativa que sea designada formalmente como CIIO se enfrenta a las mismas obligaciones de cumplimiento que una empresa estatal china con la misma designación. Las organizaciones que operan a través de estructuras de entidad de interés variable (VIE) se enfrentan a una complejidad adicional, ya que la relación entre la entidad controlada contractualmente y el inversor extranjero requiere un análisis legal cuidadoso para determinar dónde recaen las obligaciones KII. Las KII operan en función de los sistemas que la organización ejecuta en China, no de quién posee finalmente la organización.

Al igual que el RGPD, que se aplica a cualquier organización que procesa datos personales de la UE independientemente de dónde tenga su sede dicha organización, la KII se aplica a cualquier organización que opera infraestructura crítica designada en China, sin importar su país de origen. La lógica territorial es comparable. Las obligaciones específicas impuestas son más extensas.

Las empresas extranjeras suelen encontrarse con tres áreas de complejidad adicional a las que las organizaciones nacionales chinas no se enfrentan en la misma medida.

Las restricciones de adquisición presentan la primera capa de dificultad. Cuando una CIIO adquiere productos o servicios de red que puedan afectar la seguridad nacional, puede desencadenarse una Revisión de Ciberseguridad. Esta revisión se aplica a la adquisición de tecnología desarrollada en el extranjero para su uso en sistemas KII, creando restricciones para software, hardware y servicios en la nube no chinos dentro de la infraestructura designada como KII. El proceso de revisión puede retrasar los plazos de adquisición en meses, y sus resultados no se divulgan públicamente.

El escrutinio del personal genera una segunda área de complejidad. Los ciudadanos extranjeros en puestos clave de ciberseguridad en los CIIO se enfrentan a requisitos adicionales de verificación de antecedentes en virtud del artículo 20 del RSPCII. Esto tiene implicaciones en la forma en que las multinacionales dotan de personal a sus funciones de ciberseguridad en China y en si ciertos puestos de seguridad de alto nivel pueden ser ejecutados por ciudadanos no chinos.

Los conflictos de arquitectura de datos global constituyen la tercera área. La arquitectura de datos global estándar de una multinacional, basada en una infraestructura de nube centralizada y herramientas SaaS accesibles globalmente, suele entrar en conflicto directo con los requisitos de localización de datos KII y de transferencia transfronteriza. La resolución de este conflicto requiere decisiones de infraestructura específicas para China que no pueden tomarse sin asesoramiento legal.

Para las organizaciones que planean entrar en un sector adyacente a KII: la evaluación de la aplicabilidad de KII debería realizarse antes de entrar en el mercado. Las decisiones sobre la arquitectura de cumplimiento normativo, incluida la infraestructura de datos, la selección de proveedores, la contratación de personal y la estructura corporativa, son sustancialmente más fáciles de diseñar correctamente desde el principio que de adaptar posteriormente una vez iniciadas las operaciones.

Qué significa esto para su organización

Las multinacionales con operaciones actuales en China en sectores adyacentes a las IIC (Infraestructuras de Información Críticas) deben considerar este artículo como un punto de partida para una evaluación formal de aplicabilidad con asesores expertos en ciberseguridad en China. Las multinacionales que planeen entrar en el mercado chino en los sectores cubiertos deben realizar dicha evaluación antes de finalizar la arquitectura de entrada al mercado y los compromisos con proveedores. El hecho de que su organización opere a través de una WFOE, una empresa conjunta o una estructura VIE afecta a la forma en que se aplican las obligaciones relativas a las IIC y a cómo deben estructurarse los programas de cumplimiento.

El análisis anterior describe el marco regulatorio y no constituye una determinación de aplicabilidad para ninguna organización específica.

KII Dentro del Marco de Gobernanza de Datos más Amplio de China: CSL, PIPL y DSL

El marco de gobernanza de datos de China se basa en tres leyes interconectadas: la Ley de Ciberseguridad (CSL, 2017), la Ley de Seguridad de Datos (DSL, 数据安全法, en vigor desde el 1 de septiembre de 2021) y la Ley de Protección de la Información Personal (PIPL, 个人信息保护法, en vigor desde el 1 de noviembre de 2021). Para los CIIO, las tres se aplican simultáneamente y ninguna puede gestionarse de forma aislada.

Piense en la CSL como la ley de seguridad de infraestructuras, en la DSL como la ley de clasificación de datos y seguridad nacional, y en la PIPL como la ley de protección de datos personales. Cada una regula una dimensión diferente del entorno de datos. Para un CIIO, las tres capas se acumulan en lugar de sustituirse entre sí.

El marco de las tres leyes: una referencia rápida

ObligaciónCSL / KIIDSLPIPL¿Se aplica a todos los operadores de red?¿Agravado para CIIOs?
Base de seguridad de redArt. 21–22——SíSí (MLPS Nivel 3+)
Localización de datosArt. 37Art. 31Art. 40No (solo operadores KII)Sí
Restricción de transferencia de datos transfronterizaRSPCII Art. 36Art. 31Art. 40NoSí (se requiere evaluación gubernamental)
Clasificación de datos—Arts. 21, 27—ParcialSí (obligaciones de nivel superior)
Protección de datos personales——Arts. 4, 40ParcialSí (obligaciones más estrictas)
Notificación de incidentesArt. 42Art. 29Art. 57SíSí (plazos reducidos, doble notificación)
Revisión de ciberseguridad (adquisición)RSPCII Art. 33——NoSí
Seguridad de la cadena de suministroRSPCII Art. 33——NoSí

La DSL establece un sistema de clasificación de datos que abarca datos generales, datos importantes (重要数据) y datos centrales (核心数据). Las CIIO que manejan datos importantes o datos centrales se enfrentan a las obligaciones de protección, restricción a la exportación y transferencia transfronteriza más estrictas en virtud de los artículos 21 y 27 de la DSL.

Según la PIPL, los operadores de infraestructura crítica de información (CIIO) que procesan información personal se enfrentan a las obligaciones más estrictas del marco de protección de datos de China: almacenamiento nacional obligatorio, evaluación de seguridad obligatoria administrada por el gobierno antes de cualquier transferencia transfronteriza y requisitos de consentimiento y procesamiento más estrictos que los aplicables a los procesadores no KII. La PIPL es el equivalente funcional más cercano de China al RGPD. A diferencia del RGPD, no proporciona una vía de Cláusulas Contractuales Estándar (SCC) ni de decisión de adecuación para los CIIO.

Los operadores de IIC en sectores gubernamentales o vinculados a la defensa también deben ser conscientes de las obligaciones concurrentes bajo la Ley de Secretos de Estado de China (保守国家秘密法, enmendada en 2010), que regula el manejo de la información clasificada y puede aplicarse a ciertas categorías de datos dentro de los sistemas de IIC.

Lo que esto significa para su organización

La gestión del cumplimiento de la CSL, la DSL y la PIPL como flujos de trabajo independientes no es viable para los OICI. Una transferencia de datos que active la obligación de evaluación transfronteriza de la RSPCII implicará simultáneamente los requisitos del Artículo 40 de la PIPL y, potencialmente, las obligaciones de exportación de datos del Artículo 31 de la DSL. Los programas de cumplimiento en China para organizaciones designadas como OICI requieren una estrategia unificada de gobernanza de datos, no fragmentada por normativa.

KII en un contexto global: comparativa del marco de China con los enfoques de EE. UU. y la UE

Los profesionales del cumplimiento normativo familiarizados con el marco de infraestructura crítica de CISA de EE. UU. o la Directiva NIS2 de la UE encontrarán KII reconocible en concepto, pero significativamente más estricto en su ejecución.

DimensiónCII de ChinaMarco CISA de EE. UU.Directiva NIS2 de la UE
Base legalLey de Ciberseguridad (2017) + RSPCII (2021): estatuto nacional y regulación del Consejo de EstadoDirectiva de Política Presidencial 21 + estatutos específicos del sectorDirectiva (UE) 2022/2555: implementada por los Estados miembros
Cómo se designan los operadoresAsignados por el gobierno mediante el regulador del sector; no autodeclaradosIdentificación del sector por directiva de política; marco de coordinación voluntariaAutoevaluación frente a umbrales de sector y tamaño; confirmación regulatoria
Quién designaAutoridades competentes específicas del sector (PBOC, MIIT, NEA, NHC, MOT, etc.)CISA en coordinación con las Agencias de Gestión de Riesgos del SectorAutoridades nacionales competentes en cada Estado miembro
Requisitos de localización de datosObligatorio: los datos importantes y la información personal deben almacenarse en ChinaNingunoNinguno
Controles de transferencia transfronterizaEvaluación de seguridad obligatoria administrada por el gobierno antes de la transferenciaNingunoNinguno como requisito general de la NIS2
Evaluación de seguridad anualObligatorio: evaluación anual y pruebas de penetración; resultados presentados al reguladorVoluntario (existen requisitos obligatorios específicos del sector en algunos sectores)Obligatorio para entidades esenciales; plazos establecidos por los Estados miembros
Estructura de sancionesMultas organizativas, responsabilidad personal para directivos, suspensión operativaEspecífica del sector; varía según el estatutoHasta 10 millones de euros o el 2 % del volumen de negocios global para entidades esenciales

*La CISA de EE. UU. designa los 16 sectores de infraestructuras críticas de la CISA{:target="_blank" rel="noopener noreferrer

La designación de KII es de carácter obligatorio e iniciada por el gobierno, lo que genera obligaciones legalmente vinculantes con exposición a responsabilidad penal en los casos más graves. El marco de la CISA de EE. UU. es predominantemente una estructura de colaboración voluntaria y de intercambio de información. La Directiva NIS2 de la UE designa "entidades esenciales" (el término de la NIS2 que sustituye al término anterior de la NIS1 "operadores de servicios esenciales") con requisitos obligatorios de ciberseguridad y obligaciones de notificación de incidentes, lo que lo convierte en el marco estructuralmente más comparable al de las KII. No obstante, las entidades esenciales de la NIS2 no se enfrentan a la localización de datos ni a evaluaciones de transferencia transfronteriza administradas por el gobierno. Estas son características exclusivas del régimen de KII de China.

El RGPD es un reglamento de protección de datos, no un marco de seguridad para infraestructuras críticas. La analogía del RGPD es útil para entender la PIPL (que regula los datos personales en China de forma similar a como lo hace el RGPD en la UE), pero no debe utilizarse para mapear las obligaciones de las KII, que están orientadas a la seguridad en lugar de a la privacidad.

--- ## Aplicación, Sanciones y Consecuencias para el Negocio del Incumplimiento de KII

Tras la designación formal como CIIO, una empresa asume inmediatamente todas las obligaciones de cumplimiento bajo la CSL y RSPCII. Lo que esto significa en la práctica: la organización debe empezar a cumplir las obligaciones de cumplimiento de KII (certificación MLPS 2.0, evaluaciones de seguridad anuales, localización de datos, informes de incidentes, verificación de la cadena de suministro, personal dedicado a la ciberseguridad) desde el momento de la designación. El incumplimiento de dichas obligaciones expone entonces a la organización y a sus directivos responsables a una gama graduada de sanciones regulatorias.

El régimen sancionador bajo la CSL (artículos 59 a 75) y el RSPCII opera en cuatro niveles:

Nivel 1: Advertencia y orden de subsanación. El regulador emite una advertencia formal y requiere al CIIO que corrija las deficiencias identificadas dentro de un plazo especificado. Esta es la respuesta inicial estándar ante incumplimientos que no implican daño activo.

Nivel 2: Multas administrativas. Las multas se imponen a la organización y también pueden recaer sobre las personas responsables (directivos y altos cargos). La CSL establece rangos de multas para infracciones específicas; el Artículo 59 autoriza multas por el incumplimiento de las obligaciones de protección de la seguridad de la red. Aunque los importes de las multas en términos absolutos de RMB son generalmente inferiores al límite máximo del 4 % del volumen de negocios global del RGPD, la estructura de las sanciones incluye la responsabilidad personal de las personas responsables, lo cual no tiene un equivalente directo en el RGPD en la fase de ejecución.

Nivel 3: Suspensión de la actividad, revocación de licencias o restricción de acceso al mercado. Los organismos reguladores tienen autoridad para ordenar la suspensión de operaciones comerciales específicas, la revocación de las licencias de explotación o la restricción del acceso al mercado para los operadores que no subsanen los incumplimientos tras las acciones de Nivel 1 y Nivel 2. Para las organizaciones cuyas operaciones en China constituyan una parte material de su negocio global, este es el resultado de ejecución más trascendental.

Nivel 4: Referencia penal. En casos graves, especialmente aquellos que implican una infracción intencionada o un perjuicio a la seguridad nacional, las autoridades reguladoras pueden remitir los casos a los órganos de seguridad pública para su investigación penal. El RSPCII y el CSL ambos contemplan la responsabilidad penal para las infracciones más graves.

El entorno de aplicación de la normativa KII en China se ha intensificado desde que el RSPCII entró en vigor en septiembre de 2021, basándose en la orientación regulatoria disponible públicamente y en los anuncios de los reguladores del sector. Las acciones de cumplimiento específicas del sector son gestionadas por las autoridades competentes, cuyas decisiones no siempre se divulgan públicamente. El historial de aplicación es menos transparente que la aplicación del RGPD en la UE. Las organizaciones deben supervisar las novedades regulatorias a través de asesores expertos en ciberseguridad en China.

Lo que esto significa para su organización

El entorno de cumplimiento se está endureciendo. Las organizaciones que operan en sectores vinculados a las IIC (Infraestructuras de Información Crítica) deben tratar la evaluación de aplicabilidad de las IIC como una prioridad operativa a corto plazo. Los costes del incumplimiento, incluidos el riesgo de suspensión de la actividad comercial y la responsabilidad personal de los directivos responsables, no son teóricos para las organizaciones que operan a una escala significativa en los sectores cubiertos.

--- ## Preguntas Frecuentes Sobre KII

Estas diez preguntas abordan los puntos de confusión más habituales sobre el cumplimiento de KII. Cada respuesta es independiente; no es necesario haber leído el artículo completo para utilizar esta sección.

¿Qué significan las siglas KII?

KII significa Infraestructura Crítica de Información (关键信息基础设施, Guānjiàn Xìnxī Jīchǔ Shèshī), la designación legal de China para las instalaciones de red y los sistemas de información en sectores críticos. Según la Ley de Ciberseguridad de China (CSL, Artículo 31, 2017) y el RSPCII (en vigor en 2021), KII se refiere a la infraestructura cuyo daño, pérdida de función o filtración de datos pondría seriamente en peligro la seguridad nacional, la economía, el sustento de las personas o el interés público.

¿Qué sectores cubre el KII en China?

La RSPCII de China (Artículo 2, en vigor desde el 1 de septiembre de 2021) designa nueve sectores: servicios públicos de comunicaciones e información, energía, transporte, conservación de aguas, finanzas, servicios públicos, gobierno electrónico, industria de ciencia y tecnología de defensa nacional, y otras instalaciones de red importantes según lo determine el Consejo de Estado. La novena categoría implica que la lista no es exhaustiva.

¿Quién se considera un operador de KII?

Un operador de KII, denominado formalmente Operador de Infraestructura Crítica de Información (CIIO), es cualquier organización designada formalmente por un regulador sectorial como operadora de Infraestructura Crítica de Información. La designación es emitida por la autoridad sectorial responsable (como el Banco Popular de China para el sector financiero o el MIIT para las telecomunicaciones) tras evaluar si los sistemas de la organización cumplen el umbral de "daño grave" según el Artículo 2 de RSPCII. Las organizaciones no se autodeclaran como CIIO; la designación se obtiene mediante notificación regulatoria formal.

¿Cuáles son las obligaciones de un operador de KII?

Los operadores KII (CIOs) deben obtener como mínimo la certificación Nivel 3 de MLPS 2.0; realizar evaluaciones de seguridad anuales y pruebas de penetración cuyos resultados se presentarán al regulador sectorial; informar con prontitud sobre incidentes de ciberseguridad al CAC y al regulador sectorial; almacenar datos importantes e información personal en servidores ubicados en China; completar una evaluación de seguridad administrada por el CAC antes de cualquier transferencia transfronteriza de datos; verificar los productos y servicios de red adquiridos para los sistemas KII; realizar comprobaciones de antecedentes del personal; y mantener un equipo dedicado a la ciberseguridad.

¿En qué se diferencia KII de un operador de red normal en China?

La Ley de Ciberseguridad de China regula a todas las organizaciones que poseen o gestionan redes como "operadores de red" con obligaciones de seguridad básicas. Los CIIO son un subconjunto definido que ha sido identificado formalmente como operadores de infraestructuras críticas. Los CIIO se enfrentan a requisitos sustancialmente más estrictos: evaluaciones de seguridad y pruebas de penetración anuales obligatorias, localización de datos, aprobaciones de transferencias transfronterizas administradas por el gobierno, control de seguridad de la cadena de suministro y responsabilidad personal para los ejecutivos responsables. Estas obligaciones no se aplican automáticamente a los operadores de red generales.

¿Qué relación tiene la KII con la PIPL y la DSL?

La KII (según la CSL) aborda la seguridad de la infraestructura. La Ley de Seguridad de Datos (DSL, efectiva el 1 de septiembre de 2021) regula la clasificación y seguridad de los datos en todas las industrias, con las obligaciones más estrictas para los CIIO que manejan datos importantes y datos centrales. La Ley de Protección de Información Personal (PIPL, efectiva el 1 de noviembre de 2021) regula el procesamiento de información personal y aplica sus requisitos más rigurosos a los CIIO. Para los operadores designados de KII, las tres leyes se aplican simultáneamente, creando obligaciones de cumplimiento acumulativas.

¿Se aplica la KII a las empresas extranjeras que operan en China?

Sí. Las obligaciones de KII se aplican en función de la naturaleza de la infraestructura operada en China, no de la nacionalidad o la estructura de propiedad del operador. Una empresa de capital extranjero designada formalmente como CIIO se enfrenta a las mismas obligaciones básicas de cumplimiento que una empresa nacional china con la misma designación. Las empresas extranjeras afrontan una complejidad adicional en relación con las restricciones de adquisición, el escrutinio de seguridad del personal para ciudadanos extranjeros en puestos clave y los conflictos entre las arquitecturas de datos globales y los requisitos de localización de datos de China.

¿Qué sucede si una empresa es designada como KII?

Tras la designación formal, la empresa se convierte en un CIIO y debe comenzar de inmediato a cumplir las obligaciones de cumplimiento de KII: certificación MLPS 2.0, registro ante el Ministerio de Seguridad Pública, realización de evaluaciones de seguridad, establecimiento de una infraestructura de localización de datos, implementación de protocolos de notificación de incidentes, revisión de las adquisiciones de la cadena de suministro y establecimiento de una función de ciberseguridad dedicada. El incumplimiento tras la designación activa la estructura de sanciones graduales en virtud de los artículos 59 a 75 de la CSL, que incluye hasta la suspensión de la actividad y la referencia penal.

¿Cómo se identifica o designa la KII en China?

La designación KII sigue un proceso sectorial según el Capítulo 2 de RSPCII (Artículos 8 a 15). Cada autoridad competente del sector aplica los criterios del Artículo 2 de RSPCII para identificar operadores candidatos, evalúa si los sistemas de dichos operadores cumplen el umbral de "daño grave" y emite una notificación formal por escrito a los operadores designados. Los operadores designados se registran posteriormente en el Ministerio de Seguridad Pública. La lista de designaciones no se publica públicamente; las organizaciones conocen su designación únicamente a través de la notificación regulatoria formal.

¿Cuál es la sanción por incumplimiento de las obligaciones KII?

Las sanciones se gradúan en cuatro niveles conforme a la CSL (artículos 59 a 75) y al RSPCII. El Nivel 1 abarca advertencias y órdenes de rectificación obligatorias. El Nivel 2 contempla multas administrativas contra la organización y las personas responsables. El Nivel 3 incluye la suspensión de actividades, la revocación de licencias o la restricción de acceso al mercado. El Nivel 4, para las infracciones más graves, contempla la referencia penal a los órganos de seguridad pública. La responsabilidad personal de los directivos y las facultades de suspensión operativa hacen que el cumplimiento de las KII tenga consecuencias que van más allá de las meras sanciones económicas.

--- ## Conclusión: Cumplimiento de KII y sus Próximos Pasos

Puntos clave de este artículo:

  • KII es una designación gubernamental formal que impone obligaciones de cumplimiento sustanciales a los operadores de infraestructura crítica en China, abarcando ocho sectores designados y una novena categoría discrecional.
  • La designación se inicia por el gobierno y es específica de sector, pero las organizaciones en los sectores cubiertos no deben esperar la notificación oficial para evaluar su exposición.
  • El cumplimiento de KII interactúa directamente con los marcos DSL y PIPL de China y no puede gestionarse como un programa de ciberseguridad independiente.
  • Las obligaciones, que incluyen la certificación MLPS 2.0, la localización de datos, las evaluaciones de seguridad anuales y los controles de transferencia transfronteriza, son operativamente significativas y requieren muchos recursos.
  • Las empresas extranjeras se enfrentan a las mismas obligaciones principales que los operadores nacionales, con complejidad adicional en torno a la adquisición, el personal y las decisiones sobre arquitectura de datos global.

Cinco acciones a realizar ahora:

  1. Comprobación sectorial: Determine si su organización posee u opera instalaciones de red o sistemas de información en uno de los nueve sectores designados por RSPCII.
  2. Evaluación del umbral: Aplique el marco de autoevaluación de tres preguntas de la sección CIIO anterior para medir su posible exposición frente al umbral de "daño grave".
  3. Asesoramiento legal: Si sus respuestas sugieren una posible exposición a CIIO, contacte a un abogado cualificado en ciberseguridad de China para una evaluación formal del riesgo KII.
  4. Revisión de la arquitectura: Audite su infraestructura de datos en China según los requisitos de localización de datos KII. El alojamiento en la nube, la selección de proveedores SaaS y la arquitectura del pipeline de datos requieren revisión.
  5. Seguimiento normativo: Realice un seguimiento de los Anuncios del sitio web oficial de la Administración del Ciberespacio de China (CAC){:target="_blank" rel="noopener noreferrer"}

El cumplimiento de KII no es una consideración de futuro para las organizaciones que operan a gran escala en los sectores cubiertos en China. El marco normativo está activo, la aplicación se está endureciendo, y las decisiones sobre la arquitectura de cumplimiento que son más fáciles de acertar son aquellas que se toman antes de la designación.

Recursos adicionales

Este artículo tiene únicamente fines informativos y educativos generales. No constituye asesoramiento legal ni crea una relación abogado-cliente. La designación de IIC (Infraestructura de Información Crítica) y las obligaciones de cumplimiento dependen en gran medida de los hechos específicos y de la clasificación del sector, el tipo de infraestructura, la estructura de propiedad y la interpretación regulatoria que evoluciona con la práctica de aplicación de la ley. El análisis presentado refleja el marco regulatorio a partir de la fecha de entrada en vigor del RSPCII (1 de septiembre de 2021) y las medidas de implementación posteriores hasta 2022. Las organizaciones deben consultar a asesores legales cualificados expertos en la legislación de ciberseguridad china antes de tomar cualquier decisión de cumplimiento o de entrada en el mercado basada en este contenido.