KIIとは:中国の重要インフラ
Learn what KII (Key Information Infrastructure) is, how China's cybersecurity framework works, and compliance obligations for operators in critical se...
免責事項: 本記事は情報提供のみを目的としており、法的助言を構成するものではありません。KII(重要情報インフラ)指定およびコンプライアンス義務は、セクター、インフラの種類、および執行実務とともに進化する規制解釈によって、その適用が大きく左右される、極めて個別の事実に依存するものです。組織は、本書の内容に基づいてコンプライアンスまたは市場参入の決定を行う前に、中国サイバーセキュリティ法に専門知識を持つ有資格の法律顧問に相談すべきです。本書は、2021年9月1日(RSPCII施行日)時点の規制枠組み、および2022年までのその後の施行措置を反映しています。
はじめに:なぜKIIがお客様の組織にとって重要なのか
「KII」に言及したメモが届きました。貴社は中国で事業を展開しているか、または展開を計画しており、法務チームは次回の監査サイクルまでに、この規制分類が適用されるかどうかを知る必要があります。KIIは、中国国内で最も重要なネットワークインフラに対する法的呼称です。KIIに該当する組織は、現地で事業を行う一般的な企業と比較して、大幅に重いコンプライアンス上の負担を負うことになります。
GDPRに馴染みがある方であれば、KIIを、最も機密性の高いシステムの運用者に適用される強化された義務の中国版と考えることができます。ただし、これは明確に中国固有の規制アーキテクチャ、政府指定の名称、そしてGDPRに直接的な対応がない義務的なデータローカライゼーション要件を備えています。
本記事では、重要情報インフラ(KII)に関して最もよく寄せられる10の質問について解説します。読み終える頃には、KIIを正確に定義し、自社のセクターが対象に含まれるかどうかを判断し、指定運営者に適用される主要なコンプライアンス義務を理解できるようになります。また、個人情報保護法やデータセキュリティ法と並び、中国の広範なデータガバナンスの枠組みにおけるKIIの位置付けを把握することも可能です。
この記事の内容:
- KIIとは?中核定義
- 法的枠組み:CSLおよびRSPCII
- KIIの対象となるセクターは?
- KIIオペレーター(CIIO)とは?
- 中核的コンプライアンス義務
- 国境を越えるデータ移転
- KIIは外資系企業にも適用されますか?
- KIIと中国の広範なデータガバナンスフレームワーク
- KIIと米EUの枠組みの比較
- 施行および罰則
- よくある質問
- 次のステップ
KIIとは? コア定義
KIIの概要
正式名称: キー情報インフラストラクチャ(KII、关键信息基础设施、Guānjiàn Xìnxī Jīchǔ Shèshī)
わかりやすい定義: 国家安全保障、国民経済、国民生活、または公共の利益を著しく損なう可能性のある、指定された重要分野におけるネットワーク設備および情報システム。
法的根拠: 中国サイバーセキュリティ法(CSL)、第31条(2017年); RSPCII 第2条(2021年)
3つのキーワード: 重要。指定。規制対象。
注記:略語「KII」は文脈によって複数の意味を持ちます。インテリジェンスおよび軍事分析においては、KIIはKey Intelligence Indicators(主要情報指標)を意味します。学術研究測定においては、Knowledge Innovation Index(知識イノベーション指数)を指します。Kii Corporationは日本の企業でもあります。サイバーセキュリティおよび中国の規制遵守という本記事の主題の文脈では、KIIはKey Information Infrastructure(重要情報インフラ)を意味します。
法定定義:中国法における規定
重要情報基盤(KII)とは、中国において、国家安全保障、国民経済、国民生活、または公共の利益を深刻に危険にさらす可能性のある、重要分野におけるネットワーク設備および情報システムに対する法的な指定です。
2017年6月1日に施行された中国サイバーセキュリティ法(CSL)第31条に基づき、国は、公共通信、情報サービス、エネルギー、輸送、水資源、金融、公共サービス、および電子政府を含む分野の重要情報インフラストラクチャに対して特別な保護を提供しています。RSPCII(次節で定義)は、2021年に2部構成の適格性テストを規定することで、この定義を精緻化し、運用可能にしました。
KIIとして認定されるには、組織は2つの基準を同時に満たす必要があります。第一に、指定された重要セクターのいずれかでサービスを提供、またはシステムを運用していること。第二に、そのシステムに影響を及ぼす重大なセキュリティインシデントが、国家安全保障、国家経済、国民の生活、または公共の利益という4つの保護対象利益のうち少なくとも1つに対して深刻な被害をもたらす可能性があることです。対象セクターで事業を行っているというだけでは、その組織がKII事業者になるわけではありません。
わかりやすい例として、大手国有銀行の中核的な決済処理ネットワークは、ほぼ確実に両方の基準を満たすでしょう。地域的なフィンテックスタートアップがモバイル決済アプリを運営している場合、金融セクターで事業を行っている可能性はありますが、「重大な損害」のしきい値を超えることはないかもしれません。最終的な判断は、組織自体ではなく、常に管轄のセクター規制当局に委ねられます。
KII vs. 一般ネットワーク事業者:重要な区別
中国国内でネットワークを所有または管理するすべての組織は、サイバーセキュリティ法(CSL)に基づき「ネットワーク運営者」(网络运营者)として規制されますが、重要情報インフラ運営者(CIIO)には、根本的に異なるより厳格な義務が課されます。KIIはインフラそのものを指し、CIIOはそのインフラを所有または運営する組織を指します。
GDPRのデータ管理者とデータ処理者の区別のように、中国のサイバーセキュリティフレームワークは、階層化されたオペレーター分類を作成しています。一般的なネットワークオペレーターは、サイバーセキュリティ多層保護スキーム(以下で説明)の下で、ベースラインセキュリティ基準を満たす必要があります。CIIO(重要情報インフラ事業者)は、それらの同じベースライン要件に加えて、実質的な追加レイヤーに直面します。すなわち、義務的な年次セキュリティ評価、データローカライゼーション、政府管理の国境を越えたデータ移転承認、サプライチェーンの審査、人員バックグラウンドチェック、および専用サイバーセキュリティチームの要件です。GDPRとは異なり、CIIOの分類は国家によって割り当てられます。組織は自己指定できず、指定リストは公に公開されていません。
法的枠組み:2017年サイバーセキュリティ法から2021年RSPCIIまで
KII(重要情報インフラ)は、単一の法律から生まれたものではありません。中国のサイバーセキュリティ規制枠組みは、2つの法的文書を通じてこの概念を構築しました。一つは法的区分を創設した2017年の「サイバーセキュリティ法(網絡安全法)」、もう一つはそれを実行可能にした2021年の「重要情報インフラ安全保護条例(RSPCII)」です。
主要な規制上のマイルストーン
2017年6月1日: 中国のサイバーセキュリティ法(CSL)が施行される。第31条は、KII(重要情報インフラ)を法的なカテゴリーとして確立し、対象となるセクターを特定する。KII事業者のコンプライアンス義務は広範に規定されており、実施細則は後続の規制に委ねられている。
2021年9月1日: 国務院令第745号である「重要情報インフラの安全保護に関する条例(RSPCII)」が施行される。RSPCIIは、指定プロセス、特定の事業者義務、執行メカニズム、およびセクター規制当局の役割を定義することにより、KIIを具体化する。これが現在のKIIコンプライアンスにおける実務上の文書である。
2021年11月1日: 中国の個人情報保護法(PIPL)が施行され、特にKII事業者に対して厳格に適用される個人情報保護のレイヤーが追加される。
2022年2月15日以降: セクター規制当局が実施規則の発行を開始する。「サイバーセキュリティ審査措置」は、KII事業者に対する調達をトリガーとするセキュリティレビューを正式化する。規制の枠組みは引き続き発展している。
2017年サイバーセキュリティ法:KIIの概念の確立
全国人民代表大会常務委員会によって採択され、2017年6月1日に施行された中国のサイバーセキュリティ法(中華人民共和国網絡安全法)は、第31条において重要情報インフラ(KII)を正式な規制カテゴリとして確立しました。同法は、KII指定の対象となるセクターを明記し、中核となる保護義務を創設しました。第31条から第39条には、セキュリティ保護義務、インシデント報告、およびデータローカリゼーション(第37条)を含む、KII運営者に適用される義務が規定されています。
CSLがコンプライアンス計画の観点から定義を明確にしなかった、相当な点がありました。それは、それらのセクター内のどの特定の組織がKII事業者として適格かを特定するための正確な基準、段階的な指定プロセス、および広範な法的枠組みを超える詳細なコンプライアンス義務でした。これらのギャップをRSPCIIが埋める必要がありました。
2021年RSPCII:KIIの運用化
2021年9月1日に施行された中国国務院令第745号「重要情報インフラ安全保護条例」(关键信息基础设施安全保护条例、RSPCII、中国語の正式なショート・タイトルは「关基条例」)は、重要情報インフラ(KII)の対象組織が現在遵守すべき実務的な文書です。このRSPCIIは以前のガイドライン案に代わるものであり、現在の法的基準となっています。
RSPCIIは、CSLに欠けていたものを補完しました。具体的には、明確な識別・指定プロセス(第2章、第8条〜第15条)、各コンプライアンスカテゴリーに対する具体的な義務(第3章)、法執行メカニズムと罰則規定(第5章)、および規制責任の明確な区分です。中国国家インターネット情報弁公室(CAC、国家互联网信息办公室、Guójiā Hùliánwǎng Xìnxī Bàngōngshì)は、サイバーセキュリティ規制の国家調整役を担い、各分野の規制当局がそれぞれの業界内で重要情報インフラ(KII)を運用します。CAC公式サイト{:target="_blank" rel="noopener noreferrer"
貴社の法務顧問やコンプライアンスチームが2021年9月以前の資料に基づいて業務を行っている場合、その指針は現在の運用枠組みを反映していない可能性があります。RSPCIIは、CSL単体では存在しなかった、あるいは規定されていなかった要件を導入しました。RSPCII全文の英訳 (DigiChina, Stanford){:target="_blank" rel="noopener noreferrer
KIIにはどのセクターが含まれますか?
RSPCII(第2条)は、重要情報インフラ(KII)の指定対象となる8つの主要なセクターを特定しており、さらに国務院が必要に応じて対象範囲を拡大できる9番目の包括的なカテゴリーを設けています。
指定された9つのKIIセクター
| セクター | 主務官庁 | 対象システムの例 |
|---|---|---|
| 公衆通信および情報サービス | 工業情報化部 (MIIT) | 電気通信ネットワーク、インターネット・インフラ、クラウドプラットフォーム |
| エネルギー | 国家エネルギー局 (NEA) | 発電制御システム、石油・ガスパイプライン管理、電力網管理 |
| 運輸 | 交通運輸部 (MOT) | 民間航空システム、鉄道ネットワーク制御、港湾物流管理 |
| 水利 | 水利部 | 洪水制御システム、水道網管理、ダム監視 |
| 金融 | 中国人民銀行 (PBOC) | 銀行決済処理ネットワーク、証券取引所取引インフラ、金融清算 |
| 公的サービス | 国家衛生健康委員会 (NHC) 等 | 病院情報システム、疾病監視ネットワーク、緊急対応プラットフォーム |
| 電子政府 | 国家機関(各省庁) | 政務ネットワーク、行政データシステム、公安プラットフォーム |
| 国防科学技術工業 | 関連する国防当局 | 国防研究および生産情報システム |
| その他重要なネットワーク施設および情報システム | 国務院が決定するもの | 必要に応じて指定される追加セクター |
*CSL第31条、RSPCII第2条。「その他」条項は、このリストが網羅的ではないことを意味します。
指定プロセスの進め方
KII指定は自己申告ではなく、公開されていません。これは、RSPCII第2章(第8条~第15条)に基づく定められた評価プロセスを経て、関連するセクター規制当局によって付与されます。
- 特定: 主管部門は、RSPCII第2条の基準を適用して自セクター内の候補運営者を特定し、それらのシステムに影響を及ぼすセキュリティインシデントが「重大な被害」のしきい値に達するかどうかを評価します。
- 通知: 主管部門は、組織に対して正式な書面による通知を行います。指定リストはセクター規制当局によって管理され、公表はされません。
- 登録: 指定された運営者は、CIIOとして公安部(MPS)に登録します。
- 義務の開始: CSLおよびRSPCIIに基づくすべてのCIIOコンプライアンス義務は、指定の時点から適用されます。RSPCIIには猶予期間の規定はありません。
貴社組織への影響
KII関連分野での事業活動は、CIIO指定のための必要条件ではありますが、十分条件ではありません。対象となる9つのセクターで、大規模なインフラを運用する組織は、規制当局からの連絡を待つのではなく、積極的な適用性評価を実施すべきです。規制当局は、事前の警告なく組織を指定してきました。早期の準備は、事後対応型のコンプライアンスよりも、実質的に混乱が少なくなります。
KIIオペレーター(CIIO)とは?
KII運営者(正式名称:重要情報インフラ運営者、CIIO)とは、ネットワーク設備や情報システムを所有または運営する組織のうち、その損傷、機能不全、またはデータ漏えいが、国家安全保障、国民経済、国民の生活、または公共の利益を深刻に損なう可能性のある組織を指します。
KIIはインフラストラクチャを指し、CIIOはそれを運営する組織を指します。これらの用語は関連していますが、明確に区別されています。この区別を理解することが重要である理由は、中国のサイバーセキュリティ枠組みにおけるすべてのコンプライアンス義務が、インフラストラクチャのカテゴリ自体ではなく、CIIOとしての指定に紐付いているためです。
CIIO自己評価フレームワーク
正式な指定を受ける前に、組織は重要情報インフラ安全保護条例(RSPCII)第2条から引用した以下の3つの質問を用いて、自社が対象となる可能性を評価することができます。
質問1: 貴組織は、指定された9つの重要情報インフラ(KII)セクターのいずれかでサービスを提供するネットワーク設備または情報システムを所有または運営していますか?
質問2: 業務の規模や重要性、およびダウンストリームへの依存関係を考慮した際、貴組織のシステムに影響を及ぼす重大なセキュリティインシデントが発生した場合、国家安全保障、国民経済、国民の生活、または公共の利益に深刻な被害を及ぼす可能性があると考えられますか?
質問3: セクターの規制当局から重要情報インフラ(KII)指定の正式な通知を受け取りましたか、あるいは受け取ることが予想される正当な理由がありますか?
質問1と質問2の両方の回答が「はい」である場合は、直ちに中国のサイバーセキュリティ法に精通した弁護士に依頼し、正式なKII該当性評価を実施してください。公式な通知を待たないでください。
貴社にとっての意味
対象分野で事業を行っている場合、積極的な評価が不可欠です。指定リストは公開されていません。貴社は、正式な通知がないまま、すでにセクター規制当局による審査を受けている可能性があります。
KII事業者の主要なコンプライアンス義務
CIIO(重要情報インフラ運営者)に指定されると、組織は、サイバーセキュリティ法(CSL)が一般的なネットワーク運営者に課す義務を大幅に上回る、明確かつ重大なコンプライアンス義務を負うことになります。CIIOは法律により、以下を行うことが義務付けられています:
| 義務 | 法的根拠 | 実務上の意味 |
|---|---|---|
| 1. MLPS 2.0認証(レベル3以上) | CSL第21条; GB/T 22239-2019 | サードパーティによるセキュリティ評価、MPS登録、国家標準に基づく技術管理 |
| 2. 年次セキュリティ評価 | RSPCII第16~17条 | 内部リスク評価および管轄当局への提出を伴うサードパーティ評価 |
| 3. 年次ペネトレーションテスト | RSPCII第16~17条 | 資格のある組織による必須の年次ペネトレーションテスト。結果は規制当局に報告 |
| 4. インシデント報告 | CSL第42条; RSPCII第23条 | 重大なサイバーセキュリティインシデントの管轄当局およびCACへの迅速な通知 |
| 5. サプライチェーンセキュリティ審査 | RSPCII第33条 | KIIシステム用に調達されたネットワーク製品およびサービスのセキュリティ評価 |
| 6. 担当者バックグラウンドチェック | RSPCII第20条 | 主要なサイバーセキュリティ担当者のバックグラウンド検証 |
| 7. 専任サイバーセキュリティチーム | RSPCII第3章 | 指定されたサイバーセキュリティ責任者と専任のセキュリティ担当者 |
| 8. データローカライゼーション | CSL第37条; PIPL第40条 | 中国で収集された重要データおよび個人情報は、中国国内のサーバーに保存 |
MLPS 2.0認証:技術的ベースライン
サイバーセキュリティ等級保護制度2.0(网络安全等级保护2.0、MLPS 2.0)は、2019年に国家標準GB/T 22239-2019に基づき公安部(MPS)によって更新・管理されている、中国の国家サイバーセキュリティ評価基準です。これは、KII(重要情報インフラ)コンプライアンスにおける技術的な最低基準を設定するものであり、上限ではありません。
MLPS 2.0は、情報システムを5段階の尺度で分類します。レベル1は最低限の保護要件を示し、レベル5は国家主権および安全保障に直接影響を与えるシステムのために確保されています。KIIシステムは、最低でもレベル3を達成する必要があります。最も機密性の高い分野のシステム、または最も広範な社会的影響を持つシステムは、レベル4を満たすことが要求される場合があります。
レベル3認証には、以下の3つの具体的なステップが必要です。地元の公安局への登録、MPS(公安部)認可のテスト機関によるサードパーティのセキュリティ評価、および国家標準で定義された特定の技術管理策の導入です。MLPS 2.0への準拠は、前提となるベースラインであり、KII(重要情報インフラ)義務の全範囲の代替となるものではありません。MLPSレベル3を達成したCIIO(重要情報インフラ事業者)は、技術的な最低基準を満たしたことになります。MLPSがカバーしない、データローカライゼーション、越境移転管理、サプライチェーンの審査、または専任担当者の要件を満たしたわけではありません。
組織にとっての意味
MLPS 2.0 等級3の認証取得は、KII技術コンプライアンスの出発点に過ぎず、ゴールではありません。MLPS認証を主要なコンプライアンスのマイルストーンと見なしている組織は、CIIO義務の全範囲を過小評価しています。MLPS認証費用(サードパーティによる評価手数料およびMPS登録料)は、より広範なKIIコンプライアンスプログラムにおける1つの項目として予算を組んでください。
セキュリティ評価、ペネトレーションテスト、およびインシデント報告
CIIOは、RSPCIIの下で2つの異なる義務的なセキュリティ評価カテゴリーに直面しており、これらは互いに混同してはなりません。
1つ目は年次の内部セキュリティ評価です。RSPCII第16条および第17条に基づき、CIIOは、強制的なペネトレーションテストを含むKIIシステムのセキュリティリスク評価を、少なくとも年に1回実施しなければなりません。また、その結果を規定の期間内に所管のセクター規制当局へ提出する必要があります。
2つ目は、重要データまたは個人情報が関わる国境を越えるデータ移転の前に必須となる、CAC管理下のセキュリティ評価です。この評価は自己申告ではなく政府によって実施されるもので、詳細は後述の「国境を越えるデータ移転」のセクションで解説しています。
CIIO(重要情報インフラ運営者)は、重大なサイバーセキュリティ事案を発見後、速やかに主管官庁に報告しなければなりません(サイバーセキュリティ法第42条、重要情報インフラ安全保護条例第23条)。通報の期限は短縮されており、報告義務は部門規制当局と、一定の基準を満たす事案についてはCAC(中国国家インターネット情報弁公室)の両方に及びます。重要情報インフラ安全保護条例は、すべてのケースにおいて具体的な時間数を規定しているわけではなく、セクター別の実施規則によって要件が詳細化される場合があります。
貴社にとっての意味
年次セキュリティ評価およびペネトレーションテストには、MPSフレームワークの下で認可された資格のある外部テスト機関が必要です。組織は、テスト調達のリードタイムを年次コンプライアンスカレンダーに組み込む必要があります。インシデント報告のタイムラインでは、通知が行われる前に内部での検討の余地はありません。
サプライチェーンセキュリティ要件
RSPCII第33条は、CIIO(重要情報インフラ事業者)に対し、KII(重要情報インフラ)システムを調達する際に、「安全で信頼できる」ネットワーク製品およびサービスを優先するよう求めています。国家安全保障に影響を与える可能性のあるネットワーク製品またはサービスの調達は、CAC(サイバー空間管理局)傘下のサイバーセキュリティレビューオフィス(网络安全审查办公室)が管理し、他の12の政府機関が参加する、義務的なサイバーセキュリティレビュー(网络安全审查)の対象となる場合があります。
このサイバーセキュリティ審査は、CIIO(重要情報インフラ運営者)が自ら実施する年次のセキュリティ評価とは別の、独自の正式なメカニズムです。この審査によって調達の決定が遅れる可能性があり、その結果は公表されません。KII(重要情報インフラ)システムにおいては、標準的な商用ベンダーのデューデリジェンスでは不十分であり、中国独自のサプライチェーンセキュリティプロトコルが必要となります。
組織にとっての意味
KIIシステムにおけるベンダー選定、ソフトウェア・ライセンス、クラウドサービス、およびハードウェア調達の決定には、通常の商業基準を超えたセキュリティ・デューデリジェンスが必要です。組織は、KIIの指定を受ける前(受けた後ではなく)に、中国特有の調達審査プロセスを確立しておくべきです。
人員および組織のセキュリティ要件
RSPCII第20条は、CIIOに対し、サイバーセキュリティの重要ポストに就く人員の背景調査を実施し、人的セキュリティ管理プロトコルを導入することを規定しています。特定の重要な役割を担う外国籍の者は、追加の審査の対象となります。また、CIIOはサイバーセキュリティ専任チームを設置し、RSPCIIフレームワークの下で定義された責任を持つ上級セキュリティ責任者を指名しなければなりません。
データローカライゼーション
CIIOs(重要情報インフラ事業者)は、中国国内で収集または生成された重要データおよび個人情報(個人情報保護法第4条で定義)を、中国国内のサーバーに保管しなければなりません。この義務は、サイバーセキュリティ法第37条に根拠を持ち、個人情報保護法第40条およびデータセキュリティ法(DSL)によって強化されています。多国籍企業は、この要件を発動させることなく、中国で収集したデータをグローバルデータセンターにルーティングすることはできません。越境データ移転のセクションでは、データが中国国外へ移転する必要がある場合に何が起こるかについて説明します。
専用サイバーセキュリティチーム
重要インフラ事業者(CIIOs)は、専任のサイバーセキュリティ体制を設置し、指名された上級セキュリティ責任者(CSO)を置かなければなりません。この要件は、指定されたセクター内の組織の規模にかかわらず適用されます。RSPCII第3章の規定により、サイバーセキュリティは既存のITチームの兼務として管理することはできないことが明確にされています。
重要情報インフラ(KII)運営者コンプライアンス・チェックリスト
- MLPS 2.0 レベル3(またはそれ以上)の認定を取得済みであり、有効であること
- 年次のセキュリティリスク評価を実施し、業界規制当局に提出済みであること
- 資格を有する機関による年次のペネトレーションテストが完了していること
- 業界規制当局およびCAC(中国サイバースペース管理局)とのインシデント報告プロトコルが確立されていること
- KIIシステムの調達に関するサプライチェーン・セキュリティ審査プロトコルが導入されていること
- 主要なサイバーセキュリティ職務の担当者に対するバックグラウンドチェックが完了していること
- 専任のサイバーセキュリティチームが設置され、最高セキュリティ責任者が指名されていること
- データ・ローカライゼーションのインフラが確認されていること:重要データおよび個人情報が中国国内のサーバーに保存されていること
貴社への影響
指定(認定)を受ける前は、KIIコンプライアンスには多大なリソースが必要です。対象分野における指定が予想される組織は、以下の予算を計上する必要があります。中国のサイバーセキュリティに関する有資格弁護士、MLPS 2.0認証費用、専任のサイバーセキュリティ担当者、データローカライゼーションのための中国国内サーバーインフラ、および継続的な年次評価・テスト費用です。指定を受けた後では、クラウドホスティングおよびデータストレージの決定は、それ以前よりも大幅に回復が困難になります。
KIIにおける越境データ移転:知っておくべきこと
KII(重要情報インフラ)運営者は、中国国内で収集または生成された重要なデータおよび個人情報を、中国国内のサーバーに保存しなければなりません。当該データを中国国外へ移転する場合、事前に中国サイバースペース管理局(CAC)によるセキュリティ評価を受ける必要があります。
この二部構成の義務は、多国籍企業にとってKII(重要情報インフラ)コンプライアンスにおける運用上最も支障をきたす側面の一つです。データローカライゼーション要件は、CSL第37条に根拠を持ち、PIPL第40条および2021年9月1日施行のデータセキュリティ法(DSL、数据安全法)によって補強されています。越境移転制限は、RSPCII第36条および2022年9月1日施行の越境データ移転のセキュリティ評価に関するCAC措置によって運用されています。
「重要データ(Important data)」とは、データセキュリティ法(DSL)によって確立されたカテゴリーであり、改ざん、破壊、漏洩、あるいは不当な取得や使用がなされた場合に、国家安全保障、公共の利益、または個人や組織の権利を損なう恐れのあるデータを指します。その正確な定義はセクターごとに異なり、現在もセクターレベルの実施規則を通じて法制化が進められている段階であるため、どのデータセットがデータローカライゼーションの対象となるかを判断する組織にとって、実務上の不確実性が生じています。
国境を越える移転評価パスウェイは、GDPRの移転メカニズムとは重要な点で異なります。GDPRの下では、組織は標準契約条項(SCC)や十分性認定(adequacy decisions)のような自己管理型のメカニズムを通じて、個人データを第三国に移転できます。CIIO(重要情報インフラ運営者)については、セキュリティ評価はCACによって政府が管理するものであり、自己証明ではありません。重要なデータまたは個人情報の国境を越える移転には、十分性認定パスウェイは利用できません。評価結果は公表されません。
個人情報保護法(PIPL、个人信息保护法、2021年11月1日施行)は、第40条を通じて、重要情報インフラ運営者(CIIO)に対して独自の国外移転義務を適用しています。中国国外に個人情報を移転するCIIOは、移転を行う前に、国家インターネット情報局が組織するセキュリティ評価を受けなければなりません。このPIPL上の義務は、重要情報インフラ安全保護条例(RSPCII)に基づくKII固有の評価要件と重複しますが、同一ではありません。
CIIO(重要情報インフラ運営者)のためのクロスボーダー移転意思決定ツリー
ステップ 1: そのデータは、データ安全法(DSL)に基づく「重要データ」、または個人情報保護法(PIPL)に基づく「個人情報」に該当しますか?
ステップ 2: このデータは、中国本土以外のサーバー、システム、または事業体に転送されますか?
ステップ 3: 両方に当てはまる場合、移転を行う前に、国家インターネット情報弁公室(CAC)が管理するセキュリティ評価を受ける必要があります。資格を持つ法律顧問に依頼し、評価プロセスを開始してください。
組織への影響について
他の規制環境に合わせて構築されたグローバルなデータアーキテクチャは、通常、中国におけるCIIO(重要情報インフラ運営者)の業務には適応しません。中国国外でホストされているSaaSプラットフォーム、オフショアサーバーへデータをルーティングするグローバルERPシステム、および他の管轄区域にある中央データウェアハウスにデータを供給するデータパイプラインは、すべてローカライゼーションやデータ移転評価の義務を発生させる可能性があります。これらのアーキテクチャに関する決定は、導入後ではなく、導入前に中国固有の法的および技術的レビューを行う必要があります。
中国で事業を展開する外資系企業にKIIは適用されますか?
はい。KII(重要情報インフラ)の義務は、その組織が国内資本か外国資本かに関わらず、中国国内で該当するインフラを運営するすべての組織に適用されます。
RSPCIIは、運営者の国籍または最終的な所有構造に基づいて一切区別を行いません。正式にCIIOに指定された、完全外資系企業(WFOE)または外資比率の高い合弁事業は、同じ指定を受けた中国の国有企業と同様のコンプライアンス義務を負います。変動持分事業体(VIE)構造を通じて事業を行う組織は、契約により管理される事業体と外国投資家との関係が、KII義務がどこに帰属するかを判断するために慎重な法的分析を必要とするため、さらなる複雑性に直面します。KIIは、組織が中国でどのようなシステムを運用しているかに基づいて機能するのであり、組織の最終的な所有者が誰であるかに基づくのではありません。
GDPRがEUの個人データを処理する組織に対し、その本社所在地に関わらず適用されるのと同様に、KIIは中国で指定された重要インフラを運営する組織に対し、その母国に関わらず適用されます。適用範囲の論理は類似しており、課される特定の義務はより広範です。
外国企業は、通常、国内の中国企業が直面する程度とは異なる、3つの追加的な複雑性のある領域に直面します。
調達制限は、直面する第一の困難です。CIIO(重要情報インフラ運営者)が国家安全保障に影響を及ぼす可能性のあるネットワーク製品やサービスを調達する場合、サイバーセキュリティ審査が実施されることがあります。この審査は、KII(重要情報インフラ)システムで使用される国外開発の技術の調達に適用され、KII指定インフラにおける非中国製のソフトウェア、ハードウェア、クラウドサービスに対して制約を課します。この審査プロセスにより、調達スケジュールが数ヶ月遅延する可能性があり、その結果が公表されることはありません。
人材の精査は、第二の複雑な領域を生み出します。CIIOにおける主要なサイバーセキュリティの役割を担う外国人には、RSPCII第20条に基づき、追加の身元調査要件が課せられます。これは、多国籍企業が中国のサイバーセキュリティ機能をどのように人員配置するか、また特定のシニアセキュリティ職を中国籍以外の者が担当できるかどうかという点に影響を与えます。
第3の分野は、グローバルなデータ・アーキテクチャの矛盾です。集権型のクラウド・インフラストラクチャや世界中でアクセス可能なSaaSツールを中心に構築された多国籍企業の標準的なグローバル・データ・アーキテクチャは、通常、重要情報インフラ(KII)のデータ・ローカライゼーションおよび国境を越えた移転要件と直接矛盾します。この矛盾を解消するには、法的指導なしには下せない中国特有のインフラに関する決定が必要となります。
KII(重要情報インフラ)関連セクターへの市場参入を計画している組織の場合、参入前にKIIの適用性評価を実施する必要があります。データインフラ、ベンダー選定、人員採用、および法人構造を含むコンプライアンス・アーキテクチャに関する決定は、事業開始後に後付けするよりも、当初から正しく設計する方がはるかに容易です。
貴組織への影響
KII(重要情報インフラ)関連セクターにおいて既存の中国事業を有する多国籍企業は、本書を、適格な中国サイバーセキュリティ顧問による正式な適用可能性評価の出発点として活用すべきです。対象セクターでの中国市場参入を計画している多国籍企業は、市場参入のアーキテクチャおよびベンダーとの契約を最終決定する前に、当該評価を実施する必要があります。貴組織がWFOE(外商独資企業)、合弁事業、またはVIE構造のいずれを通じて事業を展開しているかによって、KII義務がどのように付随し、コンプライアンスプログラムをどのように構築すべきかが決まります。
上記の分析は規制の枠組みを説明するものであり、特定の組織に対する適用可能性の判断を構成するものではありません。
中国のより広範なデータガバナンスフレームワークにおけるKII:CSL、PIPL、およびDSL
中国のデータガバナンスフレームワークは、サイバーセキュリティ法(CSL、2017年)、データセキュリティ法(DSL、数据安全法、2021年9月1日施行)、および個人情報保護法(PIPL、个人信息保护法、2021年11月1日施行)という、相互に連動する3つの法律に基づいています。CIIO(重要情報インフラ事業者)にとっては、これら3つすべてが同時に適用され、いずれか一つを単独で管理することはできません。
CSLをインフラセキュリティ法、DSLをデータ分類・国家安全保障法、PIPLを個人データ保護法とします。それぞれがデータ環境の異なる側面を管轄しています。重要情報インフラ事業者(CIIO)にとって、これら3つのレイヤーは互いを代替するのではなく、積み重なります。
3法フレームワーク:クイックリファレンス
| 義務 | CSL / KII | DSL | PIPL | 全ネットワークオペレーターに適用? | CIIOs向けに強化? |
|---|---|---|---|---|---|
| ネットワークセキュリティベースライン | 第21-22条 | — | — | はい | はい (MLPSレベル3以上) |
| データ所在地 | 第37条 | 第31条 | 第40条 | いいえ(KIIオペレーターのみ) | はい |
| 国境を越えるデータ転送制限 | RSPCII 第36条 | 第31条 | 第40条 | いいえ | はい(政府の評価が必要) |
| データ分類 | — | 第21条、第27条 | — | 部分的 | はい(最上位ティアの義務) |
| 個人情報保護 | — | — | 第4条、第40条 | 部分的 | はい(最も厳格な義務) |
| インシデント報告 | 第42条 | 第29条 | 第57条 | はい | はい(圧縮されたタイムライン、二重報告) |
| サイバーセキュリティレビュー(調達) | RSPCII 第33条 | — | — | いいえ | はい |
| サプライチェーンセキュリティ | RSPCII 第33条 | — | — | いいえ | はい |
DSL(データセキュリティ法)は、一般データ、重要データ(重要数据)、および核心データ(核心数据)を網羅するデータ分類制度を確立しています。重要データまたは核心データを取り扱うCIIOは、DSL第21条および第27条に基づき、最も厳格な保護、輸出制限、およびクロスボーダー移転に関する義務を負います。
PIPL(個人情報保護法)の下で、個人情報を処理するCIIO(重要情報インフラ運営者)は、中国のデータ保護の枠組みにおいて最も厳格な義務を負います。具体的には、データの国内保存の義務化、国外への移転に先立つ政府主導のセキュリティ評価の義務化、および非KII処理者に適用されるものよりも厳格な同意・処理要件が挙げられます。PIPLは、機能的な面で中国においてGDPRに最も近い法律です。GDPRとは異なり、PIPLはCIIOに対してSCC(標準契約条項)や十分性認定といった経路を提供していません。
政府または防衛関連分野のKIIオペレーターは、機密情報の取り扱いを規定し、KIIシステム内の特定のデータカテゴリに適用される可能性のある、中国の国家機密法(保守国家秘密法、2010年改正)に基づく抵触する可能性のある義務についても認識しておく必要があります。
組織への影響
CIIO(重要情報インフラ運営者)にとって、CSL(サイバーセキュリティ法)、DSL(データセキュリティ法)、PIPL(個人情報保護法)のコンプライアンスを個別のワークストリームとして管理することは現実的ではありません。RSPCII(重要情報インフラ安全保護条例)に基づくクロスボーダー評価義務が発生するデータ移転は、同時にPIPL第40条の要件を伴い、さらにDSL第31条のデータ輸出義務が生じる可能性があります。CIIOに指定された組織の中国コンプライアンスプログラムには、法令ごとに分断されたものではなく、統一されたデータガバナンス戦略が求められます。
グローバルな文脈におけるKII:中国の枠組みと米国・EUのアプローチの比較
米国のCISA重要インフラフレームワーク、あるいはEUのNIS2指令に精通したコンプライアンス専門家は、KIIが概念としては認識できるものの、実行においてはかなり厳格であることを見出すでしょう。
| 区分 | 中国KII | 米国CISAフレームワーク | EU NIS2指令 |
|---|---|---|---|
| 法的根拠 | サイバーセキュリティ法(2017年)+ RSPCII(2021年):国家法令および国務院規則 | 大統領政策指令21号 + 業種別法規 | 指令(EU)2022/2555:加盟国により施行 |
| 運用者の指定方法 | 政府によるセクター規制当局からの割り当て;自己申告ではない | ポリシー指令によるセクター識別;自主的な連携フレームワーク | セクターおよび規模のしきい値に対する自己評価;規制当局による確認 |
| 指定主体 | 業種別管轄当局(PBOC、MIIT、NEA、NHC、MOTなど) | CISAとセクターリスク管理機関との連携 | 各加盟国の国内管轄当局 |
| データローカライゼーション要件 | 必須:重要データおよび個人情報は中国国内に保管する必要がある | なし | なし |
| 国境を越えるデータ移転管理 | 必須:移転前の政府管理によるセキュリティ評価 | なし | NIS2指令の一般的な要件としてはなし |
| 年次セキュリティ評価 | 必須:年次評価およびペネトレーションテスト;結果は規制当局に提出 | 自主的(一部のセクターでは業種別必須要件が存在) | 基幹事業体には必須;施行時期は加盟国が設定 |
| 罰則構造 | 組織的罰金、役員への個人責任、事業停止 | 業種別;法規により異なる | 基幹事業体には最大1,000万ユーロまたはグローバル売上高の2% |
*米CISAは、CISAの16の重要インフラセクター{:target="_blank" rel="noopener noreferrer"を指定しています。
KII(重要情報インフラ)の指定は政府主導で義務付けられており、法的拘束力のある義務を伴い、最も深刻な場合には刑事責任を問われる可能性があります。一方、米国のCISAの枠組みは、主に自発的な協力と情報共有の構造となっています。EUのNIS2指令は、「重要エンティティ(essential entities)」(前身のNIS1における「重要サービス事業者」に代わるNIS2の用語)を指定し、サイバーセキュリティ要件とインシデント報告の義務を課しており、構造面でKIIと最も比較可能な枠組みです。しかし、NIS2の重要エンティティには、データのローカライゼーション(国内保存)や政府による国外移転のアセスメントは課されていません。これらは中国のKII制度に特有の機能です。
GDPRはデータ保護規則であり、重要インフラのセキュリティ・フレームワークではありません。GDPRとの類似性は、PIPL(EUにおけるGDPRと同様に、中国における個人データを管理するもの)を理解する上では有用ですが、プライバシー重視ではなくセキュリティ重視であるKII(重要情報インフラ)の義務をマッピングするために使用すべきではありません。
KII不遵守に対する執行、罰則、および事業への影響
CIIOとして正式に指定された場合、企業は直ちにCSLおよびRSPCIIに基づくすべてのコンプライアンス義務を負います。実務上、これは、指定された時点から、組織がKIIコンプライアンス義務(MLPS 2.0認証、年次セキュリティ評価、データローカライゼーション、インシデント報告、サプライチェーンの審査、専任のサイバーセキュリティ担当者の配置)を満たし始める必要があることを意味します。これらの義務を怠った場合、組織とその責任者は段階的な規制罰の対象となります。
CSL(第59条から第75条)およびRSPCIIに基づく罰則構造は、4つの段階で運用されています。
ティア1:警告および是正命令。 規制当局は正式な警告を発し、CIIOに対して特定された不備を一定期間内に修正するよう求めます。これは、実質的な被害を伴わないコンプライアンス違反に対する標準的な初期対応です。
レベル2:行政罰。罰金は組織に課され、責任者(役員および幹部)にも科される可能性があります。CSLは特定の違反に対する罰金の範囲を定めており、第59条はネットワークセキュリティ保護義務の不履行に対する罰金を承認しています。絶対的な人民元建ての罰金額は、一般的にGDPRのグローバル売上高の4%上限よりも低いものの、その罰金制度には、執行段階においてGDPRに直接相当するものがない、責任ある個人に対する個人的責任が含まれています。
ティア3:業務停止、ライセンスの取り消し、または市場アクセスの制限。 規制当局は、ティア1およびティア2の措置後に改善が見られない事業者に対し、特定の業務の停止、運営ライセンスの取り消し、または市場アクセスの制限を命じる権限を有します。中国での事業がグローバルビジネスの重要な部分を占める組織にとって、これは最も重大な法執行の結果となります。
ティア4:刑事事件の送致。重大な事件、特に国家安全保障に対する意図的な違反または損害が関わる場合、規制当局は刑事捜査のために事件を公安機関に送致することがあります。RSPCIIおよびCSLはいずれも、最も重大な違反に対して刑事責任を規定しています。
公開されている規制ガイダンスやセクター規制当局のお知らせに基づくと、2021年9月に重要情報インフラ安全保護条例(RSPCII)が施行されて以来、中国の重要情報インフラ(KII)の執行環境は厳格化しています。セクター固有の執行措置は主管官庁によって取り扱われますが、その決定が常に公表されるわけではありません。執行記録の透明性は、EUにおけるGDPRの執行に比べて低くなっています。組織は、適格な中国のサイバーセキュリティ顧問弁護士を通じて、規制の動向を注視する必要があります。
貴社への影響
規制執行の環境が厳格化しています。KII関連分野で事業を行う組織は、KII適用の評価を短期的な運用上の優先事項とすべきです。事業停止リスクや責任ある役員の個人責任を含む、不遵守(非遵守)のコストは、対象分野で大規模に事業を展開する組織にとって、単なる理論上の話ではありません。
KIIに関するよくある質問
これらの10の質問は、KIIコンプライアンスに関する最も一般的な混乱点について解説しています。各回答は独立しているため、この記事の全文を読まなくても、このセクションのみで内容を理解できます。
KIIとは何の略ですか?
KIIは、重要情報インフラ(关键信息基础设施、Guānjiàn Xìnxī Jīchǔ Shèshī)の略称であり、重要分野におけるネットワーク設備および情報システムに対する中国の法的呼称です。中国のサイバーセキュリティ法(CSL、第31条、2017年)および重要情報インフラ安全保護条例(RSPCII、2021年施行)に基づき、KIIとは、その破壊、機能喪失、またはデータ漏洩が、国家安全保障、経済、国民生活、または公共の利益を深刻に脅かす恐れのあるインフラを指します。
中国においてKIIの対象となる分野は何ですか?
中国のRSPCII(2021年9月1日発効、第2条)は、公共通信・情報サービス、エネルギー、交通、水利、金融、公共サービス、電子政府、国防科学技術産業、および国務院が定めるその他の重要なネットワーク設備という9つのセクターを指定しています。9番目のカテゴリーは、このリストが網羅的ではないことを意味します。
KIIオペレーターとは誰ですか?
KIIオペレーター(正式名称は重要情報インフラ事業者:CIIO)とは、重要情報インフラを運営しているとして、セクター規制当局によって正式に指定された組織を指します。この指定は、組織のシステムが「重要情報インフラ安全保護条例(RSPCII)」第2条に基づく「重大な損害」の閾値を満たしているかどうかを評価した後、管轄のセクター当局(金融分野であれば中国人民銀行、電気通信分野であれば工業情報化部(MIIT)など)によって行われます。組織が自らCIIOステータスを宣言することはなく、当局からの正式な規制通知を通じて指定されます。
KIIオペレーターの義務とは?
重要情報インフラ事業者(CIIO)は、最低でもMLPS 2.0レベル3の認証を取得し、年次セキュリティ評価およびペネトレーションテストを実施してその結果をセクター規制当局に提出すること、サイバーセキュリティインシデントを速やかにCACおよびセクター規制当局に報告すること、重要なデータおよび個人情報を中国国内のサーバーに保存すること、国境を越えたデータ移転の前にCACが管理するセキュリティ評価を完了すること、KIIシステム向けに調達したネットワーク製品およびサービスを審査すること、人員に対する身元調査を実施すること、および専任のサイバーセキュリティチームを維持することが義務付けられています。
中国の通常のネットワーク事業者とKIIはどのように異なりますか?
中国のサイバーセキュリティ法は、ネットワークを所有または管理するすべての組織を「ネットワーク事業者」として、基本的なセキュリティ義務を課しています。CIIO(重要情報インフラ事業者)は、重要インフラを運用していると正式に特定された定義済みのサブセットであり、年次セキュリティ評価とペネトレーションテストの義務、データローカライゼーション、政府管理下の越境移転承認、サプライチェーンセキュリティの審査、および責任ある役員の個人責任といった、実質的にさらに厳しい要件に直面します。これらの義務は、一般的なネットワーク事業者には自動的に適用されません。
KIIはPIPLおよびDSLとどのように関係しますか?
KII(CSLの下)は、インフラストラクチャのセキュリティを扱います。データセキュリティ法(DSL、2021年9月1日施行)は、全ての産業にわたるデータ分類とセキュリティを規律し、重要データおよびコアデータを扱うCIIO(重要情報インフラ事業者)に最も厳格な義務を課しています。個人情報保護法(PIPL、2021年11月1日施行)は、個人情報の処理を規律し、CIIOに最も厳格な要件を適用します。指定されたKII事業者には、これら3つの法律が同時に適用され、累積的なコンプライアンス義務が生じます。
KIIは中国で事業を行う外国企業に適用されますか?
はい。KII(重要情報インフラ)への義務適用は、中国で運営されるインフラの性質に基づくものであり、運用者の国籍や所有構造によるものではありません。CIIO(重要情報インフラ事業者)として正式に指定された外資系企業は、同じ指定を受けた中国国内企業と同様の、中核となるコンプライアンス義務を負います。外国企業は、調達制限、主要な役職に就く外国人に対する人員のセキュリティ審査、およびグローバルなデータアーキテクチャと中国のデータローカライゼーション要件との間の競合といった、追加的な複雑さに直面します。
企業がKIIとして指定された場合、どうなりますか?
正式に指定されると、当社はCIIOとなり、MLPS 2.0認証、公安省への登録、セキュリティ評価の実施、データローカライゼーションインフラの構築、インシデント報告プロトコルの実施、サプライチェーン調達の審査、および専用のサイバーセキュリティ機能の確立といったKIIコンプライアンス義務を直ちに履行しなければなりません。指定後の不遵守は、CSL第59条から第75条に基づく段階的な罰則構造を発動させ、事業停止および刑事告発に至る可能性があります。
中国においてKIIはどのように特定または指定されますか?
KII指定は、RSPCII第2章(第8条から第15条)に基づき、セクターごとのプロセスに従います。各セクターの管轄当局は、RSPCII第2条の基準を適用して対象事業者を特定し、当該事業者のシステムが「重大な損害」の基準を満たすかを評価し、指定事業者に対し正式な書面通知を発行します。指定事業者はその後、公安省に登録します。指定リストは公表されず、組織は正式な規制当局からの通知のみを通じて指定を知ります。
KII義務への不遵守に対する罰則は何ですか?
CSL(第59条から第75条)およびRSPCIIでは、罰則は4段階に分かれています。第1段階は警告および是正命令を対象とします。第2段階は組織および責任者に対する行政罰金です。第3段階は事業停止、免許取消し、または市場アクセス制限です。最も重大な違反に対する第4段階は、公的治安機関への犯罪紹介(Referral)となります。個人執行責任および業務停止権限により、KIIの執行は財務罰金のみにとどまらない影響力があります。
まとめ:KIIコンプライアンスと今後の手順
この記事の要点:
- KIIは、中国における重要インフラ事業者に多大なコンプライアンス義務を課す正式な政府指定であり、8つの指定セクターと裁量による9番目のカテゴリーを対象としています。
- 指定は政府主導でセクター固有のものですが、対象セクターの組織は、影響度を評価するために公式通知を待つべきではありません。
- KIIコンプライアンスは、中国のDSLおよびPIPLフレームワークと直接交差するため、独立したサイバーセキュリティプログラムとして管理することはできません。
- MLPS 2.0認証、データローカライゼーション、年次セキュリティ評価、クロスボーダー移転管理などの義務は、運用上重要かつリソース集約的です。
- 外国企業は、国内事業者と同様のコア義務に直面しますが、調達、人員、グローバルデータアーキテクチャの決定に関して、さらなる複雑さが伴います。
今すぐ実行すべき5つのアクション:
- セクターチェック: 貴社が、9つのRSPCII指定セクターのいずれかにおいて、ネットワーク設備または情報システムを所有または運用しているかどうかを判断してください。
- 閾値評価: 上記CIIOセクションの3つの質問からなる自己評価フレームワークを適用し、「重大な損害」の閾値に対する潜在的なエクスポージャーを測定してください。
- 法務対応: 回答が、CIIOへの合理的なエクスポージャーを示唆する場合、正式なKIIリスク評価のために、資格のある中国サイバーセキュリティ法弁護士に相談してください。
- アーキテクチャレビュー: KIIのデータローカライゼーション要件に対して、中国のデータインフラストラクチャを監査してください。クラウドホスティング、SaaSベンダーの選定、データパイプラインのアーキテクチャはいずれもレビューが必要です。
- 規制監視: Cyberspace Administration of China (CAC) official website{:target="_blank" rel="noopener noreferrer"} からのお知らせを追跡してください。
中国の対象分野で相当な規模で事業を展開する組織にとって、KIIコンプライアンスは将来の検討事項ではありません。規制の枠組みはすでに施行されており、執行は強化されています。コンプライアンスアーキテクチャに関する、最も的確に判断できる決定は、指定を受ける前に行われたものです。
参考資料
- RSPCII 英語翻訳版全文 (DigiChina, Stanford){:target="_blank" rel="noopener noreferrer"
- 中国サイバー空間管理局 (CAC) 公式ウェブサイト{:target="_blank" rel="noopener noreferrer"
- CISAの16の重要インフラセクター{:target="_blank" rel="noopener noreferrer"
- NIS2指令 (EU) 2022/2555 正式テキスト{:target="_blank" rel="noopener noreferrer"
法的通知
本記事は、一般的な情報提供および教育目的のみを目的としています。法的助言を構成するものではなく、弁護士・依頼人関係を創設するものではありません。KII指定およびコンプライアンス義務は、非常に事実特異的であり、セクター分類、インフラストラクチャの種類、所有構造、および執行実務とともに進化する規制解釈に依存します。本分析は、RSPCII施行日(2021年9月1日)時点の規制フレームワークおよび2022年までのその後の実施措置を反映したものです。組織は、本コンテンツに基づいてコンプライアンスまたは市場参入の決定を行う前に、中国のサイバーセキュリティ法に精通した資格のある弁護士に相談することを推奨します。