O que é KII: Infraestrutura Crítica da China
Learn what KII (Key Information Infrastructure) is, how China's cybersecurity framework works, and compliance obligations for operators in critical se...
Aviso Legal: Este artigo destina-se apenas a fins informativos e não constitui aconselhamento jurídico. A designação KII e as obrigações de conformidade são altamente específicas para cada caso e dependem do setor, tipo de infraestrutura e interpretação regulatória que evolui com a prática de fiscalização. As organizações devem consultar advogados qualificados com especialização em direito de cibersegurança chinês antes de tomar decisões de conformidade ou de entrada no mercado com base neste conteúdo. Este artigo reflete o quadro regulatório a partir de 1º de setembro de 2021 (data de vigência do RSPCII) e as medidas de implementação subsequentes até 2022.
Introdução: Por que o KII é importante para sua organização
Um memorando chega referenciando "KII". Sua empresa opera na China, ou planeja operar, e sua equipe jurídica precisa saber se essa classificação regulatória se aplica antes do próximo ciclo de auditoria. KII é a designação legal da China para a infraestrutura de rede mais crítica do país. Organizações que se qualificam enfrentam um ônus de conformidade substancialmente maior do que empresas gerais que operam lá.
Se você estiver familiarizado com o GDPR, pense na KII como o equivalente chinês das obrigações reforçadas aplicáveis aos operadores dos sistemas mais sensíveis, mas com uma arquitetura regulatória distintamente chinesa, designação atribuída pelo governo e requisitos mandatórios de localização de dados que não possuem um paralelo direto no GDPR.
Este artigo aborda as dez perguntas mais frequentes sobre Infraestrutura de Informação Crítica (KII). Ao final, você será capaz de definir a KII com precisão, avaliar se o seu setor está abrangido, compreender as principais obrigações de conformidade que se aplicam aos operadores designados e situar a KII dentro da estrutura mais ampla de governança de dados da China, juntamente com a Lei de Proteção de Informações Pessoais e a Lei de Segurança de Dados.
Neste artigo:
- O que é IIC? A definição central
- O marco legal: CSL e RSPCII
- Quais setores se enquadram na IIC?
- Quem é um operador de IIC (CIIO)?
- Principais obrigações de conformidade
- Transferências transfronteiriças de dados
- A IIC se aplica a empresas estrangeiras?
- A IIC e o marco de governança de dados mais amplo da China
- IIC vs. marcos dos EUA e da UE
- Fiscalização e penalidades
- Perguntas frequentes
- Seus próximos passos
O que é KII? A Definição Central
KII em Resumo
Termo completo: Infraestrutura Crítica de Informação (KII, 关键信息基础设施, Guānjiàn Xìnxī Jīchǔ Shèshī)
Definição em linguagem simples: Instalações de rede e sistemas de informação em setores críticos designados cujo dano, perda de função ou vazamento de dados comprometeriam seriamente a segurança nacional, a economia nacional, o sustento das pessoas ou o interesse público.
Fonte legal: Lei de Cibersegurança da China (CSL), Artigo 31 (2017); RSPCII Artigo 2 (2021)
Três palavras: Crítica. Designada. Regulamentada.
Nota de desambiguação: A abreviação KII possui vários significados, dependendo do contexto. Em análises militar e de inteligência, KII significa Key Intelligence Indicators (Principais Indicadores de Inteligência). Em medições de pesquisa acadêmica, refere-se ao Knowledge Innovation Index (Índice de Inovação do Conhecimento). A Kii Corporation também é uma empresa japonesa. No contexto de cibersegurança e conformidade regulatória da China, o tema deste artigo, KII significa Key Information Infrastructure (Infraestrutura de Informação Chave).
A Definição Estatutária: O que a Lei Chinesa Diz
A Infraestrutura de Informações Chave (KII) é a designação legal da China para instalações de rede e sistemas de informação em setores críticos, cuja vulnerabilidade colocaria seriamente em perigo a segurança nacional, a economia nacional, o sustento da população ou o interesse público.
Nos termos do Artigo 31 da Lei de Cibersegurança da China (CSL), em vigor desde 1º de junho de 2017, o Estado concede proteção especial à infraestrutura crítica de informação em setores que incluem comunicações públicas, serviços de informação, energia, transporte, recursos hídricos, finanças, serviços públicos e e-government. O RSPCII (definido na próxima seção) refinou e operacionalizou essa definição em 2021 ao especificar um teste de qualificação composto por duas partes.
Para se qualificar como KII, uma organização deve atender a ambos os critérios simultaneamente. Primeiro, ela deve fornecer serviços ou operar sistemas em um dos setores críticos designados. Segundo, um incidente de segurança significativo que afete seus sistemas deve ser capaz de causar danos graves a pelo menos um dos quatro interesses protegidos: segurança nacional, economia nacional, meios de subsistência da população ou o interesse público. Operar apenas em um setor abrangido não torna uma organização uma operadora de KII.
Uma ilustração útil: a rede de processamento de pagamentos principal de um grande banco estatal quase certamente atende a ambos os critérios. Uma startup fintech regional operando um aplicativo de pagamentos móveis pode operar no setor financeiro, mas pode não atingir o limite de "dano sério". A determinação final cabe sempre ao regulador setorial relevante, e não à própria organização.
KII vs. Operadores de Rede Geral: Uma Distinção Crítica
Todas as organizações que possuem ou gerenciam redes na China são regulamentadas como "operadores de rede" (网络运营者) sob a CSL, mas os Operadores de Infraestrutura Crítica de Informação (CIIOs) enfrentam um conjunto de obrigações fundamentalmente diferente e mais rigoroso. KII é a infraestrutura; um CIIO é a organização que possui ou opera essa infraestrutura.
Assim como a distinção do RGPD entre controladores de dados e operadores de dados, a estrutura de cibersegurança da China cria uma classificação de operadores em níveis. Operadores de rede gerais devem atender aos padrões básicos de segurança sob o Esquema de Proteção Multinível de Cibersegurança (abordado abaixo). Os CIIOs enfrentam esses mesmos requisitos básicos, além de uma camada adicional substancial: avaliações de segurança anuais obrigatórias, localização de dados, aprovações de transferência de dados transfronteiriças administradas pelo governo, verificação da cadeia de suprimentos, verificações de antecedentes de pessoal e requisitos de equipes de cibersegurança dedicadas. Diferentemente do RGPD, a classificação de CIIO é atribuída pelo Estado. As organizações não podem se autodesignar, e a lista de designação não é publicada publicamente.
O Marco Legal: Da Lei de Cibersegurança de 2017 ao RSPCII de 2021
A KII não surgiu de uma única peça legislativa. O arcabouço regulatório de cibersegurança da China construiu o conceito por meio de dois instrumentos: a Lei de Cibersegurança de 2017, que criou a categoria jurídica, e o RSPCII de 2021, que o tornou aplicável.
Principais Marcos Regulatórios
1º de junho de 2017: A Lei de Cibersegurança da China (CSL) entra em vigor. O Artigo 31 estabelece a KII como uma categoria jurídica e identifica os setores abrangidos. As obrigações de conformidade para operadores de KII são declaradas em termos amplos; os detalhes de implementação são deixados para regulamentação posterior.
1º de setembro de 2021: O Regulamento sobre a Proteção de Segurança de Infraestruturas Críticas de Informação (RSPCII), Decreto do Conselho de Estado nº 745, entra em vigor. O RSPCII operacionaliza a KII com um processo de designação definido, obrigações específicas para operadores, mecanismos de fiscalização e o papel dos reguladores setoriais. Este é o documento operacional para a conformidade de KII hoje.
1º de novembro de 2021: A Lei de Proteção de Informações Pessoais da China (PIPL) entra em vigor, adicionando uma camada de proteção de informações pessoais que se aplica com rigor particular aos operadores de KII.
A partir de 15 de fevereiro de 2022: Os reguladores setoriais começam a emitir regras de implementação. As Medidas de Revisão de Cibersegurança formalizam as revisões de segurança acionadas por aquisições para operadores de KII. O quadro regulamentar continua a desenvolver-se.
A Lei de Cibersegurança de 2017: Estabelecendo o Conceito de KII
A Lei de Cibersegurança da China (中华人民共和国网络安全法), aprovada pelo Comitê Permanente do Congresso Nacional do Povo e com entrada em vigor em 1º de junho de 2017, estabeleceu a KII como uma categoria regulatória formal sob o Artigo 31. A CSL (Lei de Cibersegurança da China) nomeou os setores sujeitos à designação de KII e criou a obrigação de proteção central. Os Artigos 31 a 39 estabelecem as obrigações que se aplicam aos operadores de KII, incluindo deveres de proteção de segurança, relatórios de incidentes e localização de dados (Artigo 37).
O que o CSL deixou indefinido era substancial de uma perspectiva de planejamento de conformidade: os critérios precisos para identificar quais organizações específicas dentro desses setores se qualificavam como operadores KII, o processo de designação passo a passo e as obrigações de conformidade detalhadas além do amplo arcabouço legal. Essas lacunas exigiram que o RSPCII as preenchesse.
O RSPCII de 2021: Operacionalizando KII
Os Regulamentos sobre a Proteção de Segurança de Infraestruturas Críticas de Informação (关键信息基础设施安全保护条例, RSPCII, com o título oficial curto chinês 关基条例 Guān Jī Tiáolì), emitidos pelo Conselho de Estado da China como a Ordem nº 745 e com vigência em 1º de setembro de 2021, são o documento operacional que as organizações sujeitas a ICIs (Infraestruturas Críticas de Informação) devem seguir a partir de hoje. O RSPCII substituiu orientações preliminares anteriores e representa o padrão legal atual.
O RSPCII acrescentou o que o CSL não conseguiu: um processo definido de identificação e designação (Capítulo 2, Artigos 8 a 15), obrigações específicas para cada categoria de conformidade (Capítulo 3), mecanismos de fiscalização e disposições de penalidade (Capítulo 5), e uma clara delimitação da responsabilidade regulatória. A Administração do Ciberespaço da China (CAC, 国家互联网信息办公室, Guójiā Hùliánwǎng Xìnxī Bàngōngshì) atua como coordenadora nacional líder para a regulação de cibersegurança, enquanto reguladores setoriais operacionalizam KII dentro de suas indústrias. O site oficial da CAC{:target="_blank" rel="noopener noreferrer"}
Se o seu departamento jurídico ou equipe de compliance estiver trabalhando com materiais anteriores a setembro de 2021, as orientações deles podem não refletir o quadro operacional atual. O RSPCII introduziu requisitos que não existiam ou não eram especificados apenas sob o CSL. O texto completo do RSPCII em tradução para o inglês (DigiChina, Stanford){:target="_blank" rel="noopener noreferrer"
Quais setores se enquadram no KII?
O RSPCII (Artigo 2) identifica oito setores primários sujeitos à designação de ICI (Infraestrutura Crítica de Informação), com uma nona categoria em aberto que permite ao Conselho de Estado ampliar a cobertura conforme necessário.
Os Nove Setores de ICI Designados
| Setor | Autoridade Competente | Exemplos de Sistemas |
|---|---|---|
| Comunicações públicas e serviços de informação | Ministério da Indústria e Tecnologia da Informação (MIIT) | Redes de telecomunicações, infraestrutura de serviços de internet, plataformas de nuvem |
| Energia | Administração Nacional de Energia (NEA) | Sistemas de controle de geração de energia, gestão de oleodutos e gasodutos, despacho de Grid de eletricidade |
| Transporte | Ministério dos Transportes (MOT) | Sistemas de aviação civil, controle de malha ferroviária, gestão logística portuária |
| Conservação de água | Ministério dos Recursos Hídricos | Sistemas de controle de inundações, gestão de redes de abastecimento de água, monitoramento de barragens |
| Finanças | Banco Popular da China (PBOC) | Redes de processamento de pagamentos bancários, infraestrutura de negociação de bolsas de valores, compensação financeira |
| Serviços públicos | Comissão Nacional de Saúde (NHC) e outros | Sistemas de informação hospitalar, redes de vigilância de doenças, plataformas de resposta a emergências |
| Governo eletrônico | Órgãos estatais (diversos) | Redes de assuntos governamentais, sistemas de dados administrativos, plataformas de segurança pública |
| Ciência, tecnologia e indústria de defesa nacional | Autoridades de defesa relevantes | Sistemas de informação de pesquisa e produção de defesa |
| Outras instalações de rede e sistemas de informação importantes | Conforme determinado pelo Conselho de Estado | Setores adicionais designados conforme justificado |
Fonte: CSL Artigo 31; RSPCII Artigo 2. A cláusula "e outros" significa que esta lista não é exaustiva.
Como funciona o processo de designação
A designação KII não é autodeclarada nem pública. Ela é atribuída pelo regulador setorial competente seguindo um processo de avaliação definido no Capítulo 2 do RSPCII (Artigos 8 a 15).
- Identificação: A autoridade competente aplica os critérios do Artigo 2 do RSPCII para identificar operadores candidatos dentro de seu setor, avaliando se um incidente de segurança que afete esses sistemas atingiria o limiar de "dano grave".
- Notificação: A autoridade competente emite uma notificação formal por escrito para a organização. As listas de designação são mantidas pelos reguladores setoriais e não são publicadas publicamente.
- Registro: O operador designado registra-se no Ministério de Segurança Pública (MPS) como um CIIO.
- Início das obrigações: Todas as obrigações de conformidade do CIIO sob a CSL e o RSPCII aplicam-se a partir do momento da designação. O RSPCII não especifica nenhum período de carência.
O que isso significa para sua organização
Operar em um setor adjacente a KII é necessário, mas não suficiente para a designação CIIO. Organizações nos nove setores cobertos que operam infraestrutura em grande escala devem realizar uma avaliação proativa de aplicabilidade em vez de aguardar contato do regulador. Os reguladores setoriais designaram organizações sem aviso prévio. A preparação antecipada é materialmente menos disruptiva do que a conformidade reativa.
Quem é um Operador KII (CIIO)?
Um operador de KII, formalmente designado como um Operador de Infraestrutura Crítica de Informação (CIIO), é qualquer organização que possui ou opera instalações de rede ou sistemas de informação cujos danos, perda de função ou vazamento de dados prejudicariam seriamente a segurança nacional, a economia nacional, os meios de subsistência das pessoas ou o interesse público.
A KII é a infraestrutura; o CIIO é a organização que a opera. Os termos são relacionados, mas distintos. Compreender essa distinção é importante porque cada obrigação de conformidade na estrutura de cibersegurança da China se aplica à designação de CIIO, e não à categoria de infraestrutura em si.
Estrutura de Autoavaliação do CIIO
Antes da designação formal, as organizações podem avaliar sua exposição potencial usando três perguntas extraídas do Artigo 2 do RSPCII:
Pergunta 1: Sua organização possui ou opera instalações de rede ou sistemas de informação que fornecem serviços em um dos nove setores KII designados?
Pergunta 2: Um incidente de segurança significativo afetando seus sistemas causaria plausivelmente sérios danos à segurança nacional, à economia nacional, aos meios de subsistência das pessoas ou ao interesse público, dada a escala e a criticidade de suas operações e suas dependências downstream?
Pergunta 3: Você recebeu, ou tem motivos para antecipar o recebimento, de uma notificação formal de designação KII do seu regulador setorial?
Se suas respostas para as Perguntas 1 e 2 forem ambas sim, procure imediatamente um consultor qualificado em direito cibernético chinês para conduzir uma avaliação formal de aplicabilidade KII. Não espere pela notificação oficial.
O que isso significa para sua organização
Se você opera em um setor coberto, a avaliação proativa é essencial. A lista de designação não é pública. Sua organização pode já estar sob revisão por seu regulador setorial sem que nenhuma comunicação formal tenha ocorrido ainda.
Principais Obrigações de Conformidade para Operadores de KII
Uma vez designada como um CIIO, uma organização assume uma camada distinta e substancial de obrigações de conformidade que vão muito além do que a CSL impõe aos operadores de rede em geral. Os CIIOs são obrigados por lei a:
| Obrigação | Base Legal | Significado Prático |
|---|---|---|
| 1. Certificação MLPS 2.0 (Nível 3 mínimo) | CSL Art. 21; GB/T 22239-2019 | Avaliação de segurança por Terceiros, registro MPS, controles técnicos conforme norma nacional |
| 2. Avaliações de segurança anuais | RSPCII Arts. 16–17 | Avaliação interna de riscos mais avaliação por Terceiros enviada ao regulador do setor |
| 3. Teste de penetração anual | RSPCII Arts. 16–17 | Teste de invasão anual obrigatório por organizações qualificadas; resultados reportados ao regulador |
| 4. Relatório de incidentes | CSL Art. 42; RSPCII Art. 23 | Notificação imediata ao regulador do setor e à CAC sobre incidentes significativos de cibersegurança |
| 5. Verificação de segurança da cadeia de suprimentos | RSPCII Art. 33 | Avaliação de segurança de produtos e serviços de rede adquiridos para sistemas KII |
| 6. Verificação de antecedentes de pessoal | RSPCII Art. 20 | Verificação de antecedentes para pessoal em cargos cruciais de cibersegurança |
| 7. Equipe dedicada de cibersegurança | RSPCII Capítulo 3 | Oficial de cibersegurança designado e pessoal de segurança dedicado |
| 8. Localização de dados | CSL Art. 37; PIPL Art. 40 | Dados importantes e informações pessoais coletadas na China armazenados em servidores baseados na China |
Certificação MLPS 2.0: A Base Técnica
O Esquema de Proteção Multinível de Cibersegurança 2.0 (网络安全等级保护2.0, MLPS 2.0), atualizado em 2019 sob a norma nacional GB/T 22239-2019 e administrado pelo Ministério da Segurança Pública (MPS), é o padrão nacional de classificação de cibersegurança da China. Ele estabelece o patamar técnico mínimo para a conformidade de Infraestruturas de Informação Crítica (KII), não o máximo.
O MLPS 2.0 classifica os sistemas de informação em uma escala de cinco níveis. O Nível 1 representa o requisito de proteção mais baixo; o Nível 5 é reservado para sistemas que afetam diretamente a soberania e a segurança nacional. Os sistemas KII devem atingir, no mínimo, o Nível 3. Sistemas nos setores mais sensíveis ou com o impacto social mais amplo podem ser obrigados a cumprir o Nível 4.
A certificação de Nível 3 exige três etapas concretas: o registro no departamento local de segurança pública, uma avaliação de segurança por Terceiros conduzida por uma organização de testes autorizada pelo MPS e a implementação de controles técnicos específicos definidos na norma nacional. A conformidade com o MLPS 2.0 é um patamar de pré-requisito, não um substituto para o conjunto completo de obrigações de KII. Um CIIO que atinge o Nível 3 do MLPS atingiu o limite técnico mínimo. Ele não cumpriu a localização de dados, os controles de transferência transfronteiriça, a verificação da cadeia de suprimentos ou os requisitos de pessoal dedicado que o MLPS não abrange.
O que isso significa para sua organização
A certificação MLPS 2.0 Nível 3 é o ponto de partida para a conformidade técnica KII, não o ponto final. Organizações que tratam a certificação MLPS como seu principal marco de conformidade estão subestimando o escopo total das obrigações da CIIO. Orce os custos da certificação MLPS (taxas de avaliação de Terceiros mais registro do MPS) como um único item em um programa de conformidade KII mais amplo.
Avaliações de Segurança, Testes de Penetração e Relatório de Incidentes
Os CIIOs enfrentam duas categorias distintas de avaliação de segurança obrigatória sob o RSPCII, e estas não devem ser confundidas uma com a outra.
O primeiro é a avaliação interna anual de segurança. Sob os Artigos 16 e 17 do RSPCII, os CIIOs devem realizar pelo menos avaliações anuais de risco de segurança de seus sistemas KII, incluindo testes de penetração obrigatórios. Os resultados devem ser submetidos ao regulador setorial relevante dentro do prazo estabelecido.
O segundo é a avaliação de segurança administrada pelo CAC, exigida antes de qualquer transferência transfronteiriça de dados envolvendo dados importantes ou informações pessoais. Esta avaliação é administrada pelo governo, não autoatestada, e é abordada na seção sobre transferências transfronteiriças de dados abaixo.
Os CIIOs devem relatar incidentes de cibersegurança significativos à sua autoridade competente prontamente após a descoberta (Artigo 42 da CSL; Artigo 23 do RSPCII). Os prazos de notificação são reduzidos e a obrigação se estende tanto ao regulador do setor quanto, para incidentes que atinjam certos limites, à CAC. O RSPCII não especifica um número fixo de horas em todos os casos; os requisitos podem ser refinados por regras de implementação específicas do setor.
O que isso significa para sua organização
Avaliações anuais de segurança e testes de penetração exigem organizações de teste externas qualificadas autorizadas sob o framework MPS. As organizações devem considerar os prazos de aquisição de testes em seus calendários anuais de conformidade. Prazos para relatórios de incidentes não deixam margem para deliberação interna antes que a notificação ocorra.
Requisitos de Segurança da Cadeia de Suprimentos
O Artigo 33 da RSPCII exige que os Operadores de Infraestrutura Crítica de Informação (CIIOs) priorizem produtos e serviços de rede "seguros e confiáveis" ao adquirir para sistemas de Infraestrutura Crítica de Informação (KII). A aquisição de produtos ou serviços de rede que possam afetar a segurança nacional pode acionar uma Revisão de Segurança Cibernética (网络安全审查) obrigatória, administrada pelo Escritório de Revisão de Segurança Cibernética (网络安全审查办公室) sob o CAC, com a participação de outros 12 órgãos governamentais.
Esta Revisão de Cibersegurança é um mecanismo formal distinto, separado das avaliações de segurança anuais que os CIIOs realizam. A revisão pode atrasar decisões de aquisição e seus resultados não são divulgados publicamente. A diligência prévia padrão de fornecedores comerciais é insuficiente para sistemas KII; um protocolo de segurança da cadeia de suprimentos específico para a China é exigido.
O que isso significa para sua organização
A seleção de fornecedores, o licenciamento de software, os serviços em nuvem e as decisões de aquisição de hardware para sistemas KII exigem uma diligência prévia de segurança que vai além dos padrões comerciais normais. As organizações devem estabelecer um processo de revisão de aquisições específico para a China antes de receberem uma designação KII, e não depois.
Requisitos de Segurança Pessoal e Organizacional
O Artigo 20 do RSPCII exige que os CIIOs realizem verificações de antecedentes do pessoal em posições-chave de cibersegurança e implementem protocolos de gestão de segurança do pessoal. Cidadãos estrangeiros em certas funções-chave são submetidos a escrutínio adicional. Os CIIOs também devem estabelecer uma equipe dedicada de cibersegurança e designar um oficial de segurança sênior com responsabilidades definidas sob o escopo do RSPCII.
Localização de Dados
Os CIIOs devem armazenar dados importantes (重要数据) e informações pessoais (个人信息, conforme definido no Artigo 4 da PIPL) coletados ou gerados dentro da China em servidores localizados na China. Esta obrigação fundamenta-se no Artigo 37 da CSL e é reforçada pelo Artigo 40 da PIPL e pela Lei de Segurança de Dados (DSL). Organizações multinacionais não podem rotear dados coletados na China para centros de dados globais sem acionar este requisito. A seção de transferências de dados transfronteiriças abaixo aborda o que acontece quando os dados precisam ser movidos para fora da China.
Equipe de Cibersegurança Dedicada
Os CIIOs devem estabelecer uma função de cibersegurança dedicada com um responsável sênior de segurança designado. Este requisito se aplica independentemente do porte da organização dentro do setor designado. As disposições do Capítulo 3 do RSPCII deixam claro que a cibersegurança não pode ser gerenciada como uma responsabilidade de tempo parcial de uma equipe de TI existente.
Checklist de Conformidade do Operador KII
- Certificação MLPS 2.0 Nível 3 (ou superior) obtida e válida
- Avaliação anual de risco de segurança realizada e submetida ao regulador do setor
- Testes de penetração anuais concluídos por organização qualificada
- Protocolos de relato de incidentes estabelecidos com o regulador do setor e CAC
- Protocolo de verificação de segurança da cadeia de suprimentos implementado para aquisição de sistemas KII
- Verificação de antecedentes de pessoal concluída para funções-chave de cibersegurança
- Equipe dedicada de cibersegurança estabelecida; oficial sênior de segurança designado
- Infraestrutura de localização de dados confirmada: dados importantes e informações pessoais armazenados em servidores baseados na China
O que isso significa para sua organização
A conformidade com a KII exige muitos recursos antes que a designação ocorra. Organizações que preveem a designação em um setor abrangido devem prever no orçamento: consultoria jurídica qualificada em cibersegurança na China, custos de certificação MLPS 2.0, pessoal de cibersegurança dedicado, infraestrutura de servidores baseada na China para localização de dados e custos contínuos de avaliação e testes anuais. As decisões de hospedagem em nuvem e armazenamento de dados são significativamente mais difíceis de reverter após a designação do que antes.
Transferências de dados transfronteiriças sob a KII: O que você precisa saber
Operadores KII devem armazenar dados importantes e informações pessoais coletados ou gerados dentro da China em servidores localizados na China. Qualquer transferência desses dados para fora da China exige uma avaliação de segurança administrada pelo CAC antes que ocorra.
Esta obrigação de duas partes está entre os aspectos operacionalmente mais disruptivos da conformidade com a KII para organizações multinacionais. O requisito de localização de dados fundamenta-se no Artigo 37 da CSL e é reforçado pelo Artigo 40 da PIPL e pela Lei de Segurança de Dados (DSL, 数据安全法, em vigor desde 1º de setembro de 2021). A restrição de transferência transfronteiriça é operacionalizada pelo Artigo 36 do RSPCII e pelas Medidas da CAC para Avaliação de Segurança da Transferência de Dados Transfronteiriça (em vigor desde 1º de setembro de 2022).
"Dados importantes" é uma categoria estabelecida pela DSL (Lei de Segurança de Dados) que se refere a dados que, se adulterados, destruídos, vazados ou adquiridos ou utilizados ilegalmente, poderiam prejudicar a segurança nacional, o interesse público ou os direitos de indivíduos e organizações. A definição precisa é específica de cada setor e ainda está sendo codificada por meio de regras de implementação em nível setorial, criando incertezas práticas para as organizações ao determinarem quais conjuntos de dados acionam a localização.
O caminho de avaliação de transferência transfronteiriça difere dos mecanismos de transferência do GDPR de forma relevante. Sob o GDPR, as organizações podem transferir dados pessoais para países terceiros através de mecanismos autoadministrados, como Cláusulas Contratuais Padrão (SCCs) ou decisões de adequação. Para CIIOs, a avaliação de segurança é administrada pelo governo pela CAC e não é autocertificada. Não há um caminho de decisão de adequação disponível para transferências transfronteiriças de dados importantes ou informações pessoais. O resultado da avaliação não é divulgado publicamente.
A Lei de Proteção de Dados Pessoais (PIPL, 个人信息保护法, em vigor em 1º de novembro de 2021) aplica suas próprias obrigações de transferência transfronteiriça especificamente a CIIOs através do Artigo 40. CIIOs que transferem informações pessoais para fora da China devem realizar uma avaliação de segurança organizada pela autoridade nacional de ciberespaço antes que a transferência ocorra. Esta obrigação da PIPL se sobrepõe, mas não é idêntica ao requisito de avaliação específico para KII sob o RSPCII.
Árvore de Decisão de Transferência Transfronteiriça para CIIOs
Passo 1: Os dados se qualificam como "dados importantes" sob a DSL, ou como "informações pessoais" sob a PIPL?
Passo 2: Estes dados estão sendo transferidos para servidores, sistemas ou entidades localizados fora da China continental?
Passo 3: Se sim a ambos, uma avaliação de segurança administrada pelo CAC é exigida antes que a transferência ocorra. Contrate consultoria jurídica qualificada para iniciar o processo de avaliação.
O que isso significa para sua organização
Arquiteturas de dados globais criadas para outros ambientes regulatórios normalmente não funcionam para operações de CIIO na China. Plataformas SaaS hospedadas fora da China, sistemas ERP globais que roteiam dados para servidores offshore e pipelines de dados que alimentam armazéns de dados centrais em outras jurisdições podem todos desencadear obrigações de localização e avaliação de transferência. Essas decisões de arquitetura exigem revisão jurídica e técnica específica para a China antes da implementação, e não depois.
O KII se aplica a empresas estrangeiras que operam na China?
Sim. As obrigações de KII aplicam-se a qualquer organização que opere infraestrutura qualificada na China, independentemente de a organização ser de capital nacional ou estrangeiro.
O RSPCII não faz distinção com base na nacionalidade ou na estrutura de propriedade final do operador. Uma empresa de capital totalmente estrangeiro (WFOE) ou uma joint venture com participação estrangeira significativa que seja formalmente designada como uma CIIO enfrenta as mesmas obrigações de conformidade que uma empresa estatal chinesa com a mesma designação. Organizações que operam por meio de estruturas de entidade de interesse variável (VIE) enfrentam complexidade adicional, pois o relacionamento entre a entidade controlada contratualmente e o investidor estrangeiro exige uma análise jurídica cuidadosa para determinar onde as obrigações de KII se aplicam. A KII opera com base em quais sistemas a organização executa na China, e não em quem é o proprietário final da organização.
Assim como o GDPR, que se aplica a qualquer organização que processe dados pessoais da UE, independentemente de onde essa organização esteja sediada, a KII se aplica a qualquer organização que opere infraestrutura crítica designada na China, independentemente de seu país de origem. A lógica territorial é comparável. As obrigações específicas impostas são mais extensas.
Empresas estrangeiras tipicamente enfrentam três áreas de complexidade adicional que as organizações chinesas domésticas não enfrentam no mesmo grau.
Restrições de aquisição apresentam a primeira camada de dificuldade. Quando um CIIO adquire produtos ou serviços de rede que possam afetar a segurança nacional, uma Revisão de Cibersegurança pode ser acionada. Esta revisão aplica-se à aquisição de tecnologia desenvolvida no exterior para uso em sistemas KII, criando restrições a softwares, hardwares e serviços em nuvem não chineses dentro da infraestrutura designada como KII. O processo de revisão pode atrasar os cronogramas de aquisição em meses, com resultados não divulgados publicamente.
A análise de pessoal cria uma segunda área de complexidade. Cidadãos estrangeiros em funções-chave de cibersegurança em CIIOs enfrentam requisitos adicionais de verificação de antecedentes sob o Artigo 20 da RSPCII. Isso tem implicações sobre como as multinacionais preenchem suas funções de cibersegurança na China e se certas funções de segurança sênior podem ser Executadas por nacionais não chineses.
Conflitos de arquitetura de dados globais criam a terceira área. A arquitetura de dados global padrão de uma multinacional, construída em torno de uma infraestrutura de nuvem Centralizada e ferramentas SaaS acessíveis globalmente, normalmente entra em conflito direto com a localização de dados KII e os requisitos de transferência transfronteiriça. Resolver esse conflito requer decisões de infraestrutura específicas para a China que não podem ser tomadas sem orientação jurídica.
Para organizações que planejam a entrada no mercado em um setor adjacente à KII: a avaliação de aplicabilidade da KII deve ser realizada antes de entrar no mercado. As decisões de arquitetura de conformidade, incluindo infraestrutura de dados, seleção de fornecedores, contratação de pessoal e estrutura corporativa, são substancialmente mais fáceis de projetar corretamente desde o início do que adaptar após o início das operações.
O que isso significa para sua organização
Multinacionais com operações existentes na China em setores adjacentes à Infraestrutura Crítica de Informação (KII) devem tratar este artigo como um ponto de partida para uma avaliação formal de aplicabilidade com consultoria qualificada em cibersegurança da China. Multinacionais que planejam a entrada no mercado chinês em setores cobertos devem realizar essa avaliação antes de finalizar a arquitetura de entrada no mercado e os compromissos com fornecedores. Se sua organização opera por meio de uma estrutura WFOE (Empresa de Propriedade Integralmente Estrangeira), joint venture (empresa conjunta) ou VIE (Entidade de Intermediação de Variável) afeta como as obrigações de KII se aplicam e como os programas de conformidade devem ser estruturados.
A análise acima descreve o arcabouço regulatório e não constitui uma determinação de aplicabilidade para qualquer organização específica.
KII no Contexto da Estrutura de Governança de Dados Abrangente da China: CSL, PIPL e DSL
O arcabouço de governança de dados da China se baseia em três leis interligadas: a Lei de Segurança Cibernética (CSL, 2017), a Lei de Segurança de Dados (DSL, 数据安全法, em vigor a partir de 1º de setembro de 2021) e a Lei de Proteção de Informações Pessoais (PIPL, 个人信息保护法, em vigor a partir de 1º de novembro de 2021). Para CIIOs, as três se aplicam simultaneamente, e nenhuma pode ser gerenciada isoladamente.
Pense na CSL como a lei de segurança de infraestrutura, na DSL como a lei de classificação de dados e segurança nacional, e na PIPL como a lei de proteção de dados pessoais. Cada uma rege uma dimensão diferente do ambiente de dados. Para um CIIO, todas as três camadas se acumulam, em vez de se substituírem.
O Framework das Três Leis: Uma Referência Rápida
| Obrigação | CSL / KII | DSL | PIPL | Aplica-se a Todos os Operadores de Rede? | Reforçada para CIIOs? |
|---|---|---|---|---|---|
| Linha de base de segurança de rede | Art. 21–22 | — | — | Sim | Sim (MLPS Nível 3+) |
| Localização de dados | Art. 37 | Art. 31 | Art. 40 | Não (apenas operadores de KII) | Sim |
| Restrição de transferência transfronteiriça de dados | RSPCII Art. 36 | Art. 31 | Art. 40 | Não | Sim (avaliação governamental necessária) |
| Classificação de dados | — | Arts. 21, 27 | — | Parcial | Sim (obrigações de nível mais alto) |
| Proteção de informações pessoais | — | — | Arts. 4, 40 | Parcial | Sim (obrigações mais rigorosas) |
| Relato de incidentes | Art. 42 | Art. 29 | Art. 57 | Sim | Sim (prazos reduzidos, reporte duplo) |
| Revisão de cibersegurança (aquisição) | RSPCII Art. 33 | — | — | Não | Sim |
| Segurança da cadeia de suprimentos | RSPCII Art. 33 | — | — | Não | Sim |
A DSL estabelece um sistema de classificação de dados que abrange dados gerais, dados importantes (dados importantes) e dados principais (dados centrais). Os CIIOs que lidam com dados importantes ou dados centrais enfrentam as obrigações mais rigorosas de proteção, restrição de exportação e transferência transfronteiriça sob os Artigos 21 e 27 da DSL.
Sob a PIPL, os CIIOs que processam informações pessoais enfrentam as obrigações mais rigorosas dentro da estrutura de proteção de dados da China: armazenamento doméstico obrigatório, avaliação de segurança obrigatória administrada pelo governo antes de qualquer transferência transfronteiriça e requisitos de consentimento e processamento mais rígidos do que os aplicados a processadores que não operam em KII. A PIPL é o equivalente funcional mais próximo da China ao GDPR. Diferente do GDPR, ela não oferece um caminho de SCC ou de decisão de adequação para CIIOs.
Operadores de KII em setores governamentais ou adjacentes à defesa também devem estar cientes das obrigações interligadas sob a Lei de Segredos de Estado da China (保守国家秘密法, alterada em 2010), que rege o manuseio de informações classificadas e pode se aplicar a certas categorias de dados dentro de sistemas KII.
O que isso significa para sua organização
Gerenciar a conformidade com CSL, DSL e PIPL como fluxos de trabalho separados não é viável para CIIOs. Uma transferência de dados que aciona a obrigação de avaliação transfronteiriça da RSPCII envolverá simultaneamente os requisitos do Artigo 40 da PIPL e, potencialmente, as obrigações de exportação de dados do Artigo 31 da DSL. Programas de conformidade da China para organizações designadas como CIIO exigem uma estratégia unificada de governança de dados, não fragmentada por legislação.
KII em um Contexto Global: Comparando a Estrutura da China com as Abordagens dos EUA e da UE
Profissionais de conformidade familiarizados com a estrutura de infraestrutura crítica da CISA dos EUA ou com a Diretiva NIS2 da UE acharão o KII reconhecível em conceito, mas significativamente mais rigoroso na execução.
| Dimensão | KII da China | Framework CISA dos EUA | Diretiva NIS2 da UE |
|---|---|---|---|
| Base legal | Lei de Cibersegurança (2017) + RSPCII (2021): estatuto nacional e regulamento do Conselho de Estado | Diretiva de Política Presidencial 21 + estatutos setoriais | Diretiva (UE) 2022/2555: implementada pelos estados membros |
| Como os operadores são designados | Designado pelo governo por regulador setorial; não autodeclarado | Identificação setorial por diretiva de política; framework de coordenação voluntária | Autoavaliação contra limites setoriais e de tamanho; confirmação regulatória |
| Quem designa | Autoridades competentes setoriais (PBOC, MIIT, NEA, NHC, MOT, etc.) | CISA em coordenação com Agências de Gerenciamento de Risco Setorial | Autoridades competentes nacionais em cada estado membro |
| Requisitos de localização de dados | Obrigatório: dados importantes e informações pessoais devem ser armazenados na China | Nenhum | Nenhum |
| Controles de transferência transfronteiriça | Obrigatório: avaliação de segurança administrada pelo governo antes da transferência | Nenhum | Nenhum como requisito geral da NIS2 |
| Avaliação anual de segurança | Obrigatório: avaliação anual e testes de penetração; resultados submetidos ao regulador | Voluntário (requisitos obrigatórios setoriais específicos existem em alguns setores) | Obrigatório para entidades essenciais; prazos definidos pelos estados membros |
| Estrutura de penalidades | Multas organizacionais, responsabilidade pessoal para executivos, suspensão operacional | Setorial; varia por estatuto | Até €10 milhões ou 2% do volume de negócios global para entidades essenciais |
*A CISA dos EUA designa os 16 setores de infraestrutura crítica da CISA{:target="_blank" rel="noopener noreferrer
A designação de KII é iniciada pelo governo e obrigatória, criando obrigações legalmente vinculantes com exposição a responsabilidade criminal no nível mais severo. A estrutura da CISA dos EUA é predominantemente uma estrutura de colaboração voluntária e compartilhamento de informações. A Diretiva NIS2 da UE designa "entidades essenciais" (o termo da NIS2, substituindo o termo anterior da NIS1 "operadores de serviços essenciais") com requisitos obrigatórios de cibersegurança e obrigações de notificação de incidentes, tornando-a a estrutura estruturalmente mais comparável à KII. As entidades essenciais da NIS2 não enfrentam, no entanto, a localização de dados ou avaliações de transferência transfronteiriça administradas pelo governo. Estas são características exclusivas do regime de KII da China.
O GDPR é um regulamento de proteção de dados, não uma estrutura de segurança de infraestrutura crítica. A analogia com o GDPR é útil para entender a PIPL (que rege dados pessoais na China da mesma forma que o GDPR faz na UE), mas não deve ser usada para mapear as obrigações de KII, que são voltadas para a segurança em vez de voltadas para a privacidade.
Aplicação, Penalidades e Consequências Empresariais da Não Conformidade com KII
Ao ser formalmente designada como um CIIO (Operador de Infraestrutura de Informação Crítica), a empresa assume imediatamente todas as obrigações de conformidade sob a CSL (Lei de Cibersegurança) e o RSPCII (Regulamento de Proteção de Segurança de Infraestrutura de Informação Crítica). O que isso significa na prática: a organização deve começar a cumprir as obrigações de conformidade de KII (Infraestrutura de Informação Chave) — como certificação MLPS 2.0, avaliações anuais de segurança, localização de dados, notificação de incidentes, triagem da cadeia de suprimentos e pessoal dedicado à cibersegurança — a partir do momento da designação. O descumprimento dessas obrigações expõe a organização e seus executivos responsáveis a uma gama progressiva de penalidades regulatórias.
A estrutura de penalidades sob a CSL (Artigos 59 a 75) e a RSPCII opera em quatro níveis:
Nível 1: Advertência e ordem de retificação. O órgão regulador emite uma advertência formal e exige que o CIIO corrija as deficiências identificadas dentro de um prazo determinado. Esta é a resposta inicial padrão para falhas de conformidade que não envolvem danos ativos.
Nível 2: Multas administrativas. As multas são impostas à organização e também podem ser aplicadas a indivíduos responsáveis (executivos e diretores). A CSL (Lei de Segurança Cibernética) estabelece faixas de multas para violações específicas; o Artigo 59 autoriza multas por falha no cumprimento das obrigações de proteção da segurança da rede. Embora os valores das multas em termos absolutos de RMB sejam geralmente inferiores ao teto de 4% do faturamento global da GDPR, a estrutura de penalidades inclui responsabilidade pessoal para indivíduos responsáveis, o que não tem um equivalente direto na GDPR na fase de execução.
Nível 3: Suspensão de negócios, revogação de licença ou restrição de acesso ao mercado. Reguladores têm autoridade para ordenar a suspensão de operações comerciais específicas, a revogação de licenças operacionais ou a restrição de acesso ao mercado para operadores que falharem em corrigir irregularidades após ações de Nível 1 e Nível 2. Para organizações cujas operações na China constituem uma parte material de seus negócios globais, este é o resultado de fiscalização mais impactante.
Nível 4: Encaminhamento criminal. Em casos graves, especialmente aqueles que envolvem violação ou dano intencional à segurança nacional, as autoridades reguladoras podem encaminhar casos aos órgãos de segurança pública para investigação criminal. O RSPCII e o CSL contemplam a responsabilidade criminal para as violações mais graves.
O ambiente de fiscalização de Infraestrutura de Informação Crítica (KII) da China se intensificou desde que o Regulamento de Segurança de Proteção de Infraestrutura de Informação Crítica (RSPCII) entrou em vigor em setembro de 2021, com base em orientações regulatórias publicamente disponíveis e comunicados dos reguladores setoriais. As ações de fiscalização específicas por setor são tratadas por autoridades competentes, cujas decisões nem sempre são divulgadas publicamente. O histórico de fiscalização é menos transparente do que a fiscalização do GDPR na UE. As organizações devem monitorar os desenvolvimentos regulatórios por meio de consultoria qualificada em cibersegurança da China.
O que isso significa para a sua organização
O ambiente de fiscalização está se tornando mais rigoroso. Organizações que operam em setores adjacentes à KII devem tratar a avaliação de aplicabilidade da KII como uma prioridade operacional de curto prazo. Os custos da não conformidade, incluindo o risco de suspensão das atividades e a responsabilidade pessoal dos executivos responsáveis, não são teóricos para organizações que operam em escala significativa nos setores abrangidos.
Perguntas Frequentes Sobre KII
Estas dez perguntas abordam os pontos de confusão mais comuns sobre a conformidade KII. Cada resposta é independente; você não precisa ter lido o artigo completo para usar esta seção.
O que significa KII?
KII significa Infraestrutura Crítica de Informação (关键信息基础设施, Guānjiàn Xìnxī Jīchǔ Shèshī), a designação legal da China para instalações de rede e sistemas de informação em setores críticos. Sob a Lei de Cibersegurança da China (CSL, Artigo 31, 2017) e o RSPCII (em vigor desde 2021), a KII refere-se à infraestrutura cujos danos, perda de função ou vazamento de dados colocariam em sério risco a segurança nacional, a economia, a subsistência da população ou o interesse público.
Quais são os setores abrangidos pela KII na China?
A RSPCII da China (Artigo 2, com vigência em 1º de setembro de 2021) designa nove setores: serviços de comunicações públicas e de informação, energia, transporte, conservação de água, finanças, serviços públicos, e-governo, indústria de ciência e tecnologia de defesa nacional e outras instalações de rede importantes, conforme determinado pelo Conselho de Estado. A nona categoria significa que a lista não é exaustiva.
Quem é considerado um operador de KII?
Um operador de KII, formalmente chamado de Operador de Infraestrutura Crítica de Informação (CIIO), é qualquer organização formalmente designada por um regulador setorial como operadora de Infraestrutura de Informação Chave. A designação é emitida pela autoridade setorial responsável (como o Banco Popular da China para o setor financeiro, ou o MIIT para telecomunicações) após avaliar se os sistemas da organização atingem o limiar de "dano grave" sob o Artigo 2 do RSPCII. As organizações não autodeclaram o Status de CIIO; a designação ocorre por meio de notificação regulatória formal.
Quais são as obrigações de um operador de KII?
Operadores de KII (CIIOs) devem obter a certificação MLPS 2.0 Nível 3 no mínimo; realizar avaliações anuais de segurança e testes de penetração com os resultados submetidos ao regulador setorial; relatar incidentes de cibersegurança prontamente ao CAC e ao regulador setorial; armazenar dados importantes e informações pessoais em servidores baseados na China; completar uma avaliação de segurança administrada pelo CAC antes de qualquer transferência de dados transfronteiriça; verificar produtos e serviços de rede adquiridos para sistemas KII; realizar verificações de antecedentes de pessoal; e manter uma equipe dedicada de cibersegurança.
Como o KII se diferencia de um operador de rede comum na China?
A Lei de Segurança Cibernética da China regulamenta todas as organizações que possuem ou gerenciam redes como "operadores de rede" com obrigações básicas de segurança. Os CIIOs são um subconjunto definido que foi formalmente identificado como operando infraestrutura crítica. Os CIIOs enfrentam requisitos substancialmente mais rigorosos: avaliações de segurança e testes de intrusão anuais obrigatórios, localização de dados, aprovações de transferência transfronteiriça administradas pelo governo, verificação de segurança da cadeia de suprimentos e responsabilidade pessoal para os executivos responsáveis. Essas obrigações não se aplicam automaticamente aos operadores de rede gerais.
Como a KII se relaciona com a PIPL e a DSL?
KII (sob a CSL) trata da segurança da infraestrutura. A Lei de Segurança de Dados (DSL, em vigor em 1º de setembro de 2021) rege a classificação e a segurança de dados em todos os setores, com as obrigações mais rigorosas para CIIOs que lidam com dados importantes e dados essenciais. A Lei de Proteção de Informações Pessoais (PIPL, em vigor em 1º de novembro de 2021) rege o processamento de informações pessoais e aplica seus requisitos mais rigorosos a CIIOs. Para operadores KII designados, todas as três leis se aplicam simultaneamente, criando obrigações de conformidade cumulativas.
A KII se aplica a empresas estrangeiras operando na China?
Sim. As obrigações relativas à Infraestrutura de Informação Crítica (KII) aplicam-se com base na natureza da infraestrutura operada na China, não na nacionalidade ou estrutura de propriedade do operador. Uma empresa de capital estrangeiro formalmente designada como Operador de Infraestrutura Crítica de Informação (OICI) enfrenta as mesmas obrigações de conformidade centrais que uma empresa doméstica chinesa com a mesma designação. Empresas estrangeiras enfrentam complexidade adicional em torno de restrições de aquisição, escrutínio de segurança de pessoal para estrangeiros em cargos-chave e conflitos entre arquiteturas de dados globais e os requisitos de localização de dados da China.
O que acontece se uma empresa for designada como KII?
Com a designação formal, a empresa torna-se uma CIIO e deve imediatamente começar a cumprir as obrigações de conformidade de KII: certificação MLPS 2.0, registro junto ao Ministério da Segurança Pública, realização de avaliações de segurança, estabelecimento de infraestrutura de localização de dados, implementação de protocolos de relato de incidentes, verificação de aquisições da cadeia de suprimentos e estabelecimento de uma função dedicada de cibersegurança. O não cumprimento após a designação aciona a estrutura de penalidade graduada sob os Artigos 59 a 75 do CSL, até mesmo a suspensão dos negócios e encaminhamento convite.
A designação de KII segue um processo setorial sob o Capítulo 2 da RSPCII (Artigos 8 a 15). A autoridade competente de cada setor aplica os critérios do Artigo 2 da RSPCII para identificar operadoras candidatas, avalia se os sistemas dessas operadoras atendem ao limiar de "dano grave" e emite uma notificação formal por escrito para as operadoras designadas. As operadoras designadas se registram então no Ministério da Segurança Pública. A lista de designação não é publicada publicamente; as organizações tomam conhecimento de sua designação apenas por meio de notificação regulatória formal.
Qual é a penalidade por não cumprimento das obrigações de KII?
As penalidades são graduadas em quatro níveis sob a CSL (Artigos 59 a 75) e o RSPCII. O Nível 1 abrange advertências e ordens de retificação obrigatórias. O Nível 2 abrange multas administrativas contra a organização e os indivíduos responsáveis. O Nível 3 abrange a suspensão de negócios, revogação de licença ou restrição de acesso ao mercado. O Nível 4, para as violações mais graves, abrange o convite criminal a órgãos de segurança pública. A responsabilidade executiva pessoal e os poderes de suspensão operacional tornam a aplicação da KII consequente para além de apenas penalidades financeiras.
Conclusão: Conformidade KII e Seus Próximos Passos
Principais conclusões deste artigo:
- KII é uma designação governamental formal que impõe obrigações de conformidade substanciais aos operadores de infraestrutura crítica na China, abrangendo oito setores nomeados, além de uma nona categoria discricionária.
- A designação é iniciada pelo governo e específica por setor, mas as organizações nos setores abrangidos não devem esperar por uma notificação oficial para avaliar sua exposição.
- A conformidade com a KII cruza-se diretamente com as estruturas da DSL e da PIPL da China e não pode ser gerenciada como um programa de cibersegurança isolado.
- As obrigações, incluindo a certificação MLPS 2.0, a localização de dados, as avaliações anuais de segurança e os controles de transferência transfronteiriça, são operacionalmente significativas e exigem muitos recursos.
- As empresas estrangeiras enfrentam as mesmas obrigações fundamentais que os operadores domésticos, com complexidade adicional em torno de decisões de aquisição, pessoal e arquitetura global de dados.
Cinco ações para tomar agora:
- Verificação do setor: Determine se a sua organização possui ou opera instalações de rede ou sistemas de informação em um dos nove setores designados pela RSPCII.
- Avaliação de limite: Aplique a estrutura de autoavaliação de três perguntas da seção CIIO acima para medir sua exposição potencial em relação ao limite de "dano grave".
- Engajamento jurídico: Se as suas respostas sugerirem uma exposição plausível à CIIO, contrate um advogado qualificado em leis de cibersegurança da China para uma avaliação formal de risco de KII.
- Revisão de arquitetura: Audite sua infraestrutura de dados na China em relação aos requisitos de localização de dados de KII. A hospedagem em nuvem, a seleção de fornecedores de SaaS e a arquitetura de pipelines de dados exigem revisão.
- Monitoramento regulatório: Acompanhe os Comunicados no site oficial da Administração do Ciberespaço da China (CAC){:target="_blank" rel="noopener noreferrer"}
A conformidade com a KII não é uma consideração para o futuro de organizações que operam em grande escala em setores abrangidos na China. A estrutura regulatória está ativa, a fiscalização está se intensificando, e as decisões de arquitetura de conformidade que são mais fáceis de acertar são aquelas tomadas antes da designação.
Recursos para Leitura Adicional
- Texto completo do RSPCII traduzido para o inglês (DigiChina, Stanford){:target="_blank" rel="noopener noreferrer
- Site oficial da Administração do Ciberespaço da China (CAC){:target="_blank" rel="noopener noreferrer
- Os 16 setores de infraestrutura crítica da CISA{:target="_blank" rel="noopener noreferrer
- Texto oficial da Diretiva NIS2 (UE) 2022/2555{:target="_blank" rel="noopener noreferrer
Aviso Legal
Este artigo destina-se apenas a fins informativos e educacionais gerais. Ele não constitui aconselhamento jurídico e não cria uma relação advogado-cliente. A designação de IIC (Infraestrutura de Informação Crítica) e as obrigações de conformidade são altamente específicas para cada caso e dependem da classificação do setor, do tipo de infraestrutura, da estrutura de propriedade e da interpretação regulatória que evolui com a prática de fiscalização. A análise apresentada reflete a estrutura regulatória a partir da data de vigência do RSPCII (1º de setembro de 2021) e das medidas de implementação subsequentes até 2022. As organizações devem consultar um consultor jurídico qualificado com experiência em legislação de cibersegurança chinesa antes de tomar qualquer decisão de conformidade ou entrada no mercado baseada neste conteúdo.