O que é KII: Infraestrutura Crítica da China
Learn what KII (Key Information Infrastructure) is, how China's cybersecurity framework works, and compliance obligations for operators in critical se...
Aviso Legal: Este artigo serve apenas para fins informativos e não constitui aconselhamento jurídico. A designação de KII e as obrigações de conformidade são altamente específicas aos factos e dependem do setor, do tipo de infraestrutura e da interpretação regulatória que evolui com a prática de fiscalização. As organizações devem consultar aconselhamento jurídico qualificado com especialização na lei de cibersegurança chinesa antes de tomarem decisões de conformidade ou de entrada no mercado com base neste conteúdo. Este artigo reflete o quadro regulamentar à data de 1 de setembro de 2021 (data de entrada em vigor do RSPCII) e as medidas de implementação subsequentes até 2022.
Introdução: Porque é que o KII é importante para a sua organização
Chega um memorando referente a "KII". A sua empresa opera na China, ou está a planear fazê-lo, e a sua equipa jurídica precisa de saber se esta classificação regulamentar se aplica antes do próximo ciclo de auditoria. KII é a designação legal da China para a infraestrutura de rede mais crítica no país. As organizações que se qualificam enfrentam um encargo de conformidade substancialmente maior do que as empresas gerais que operam nesse local.
Se estiver familiarizado com o RGPD, pense na KII como o equivalente da China às obrigações acrescidas que se aplicam aos operadores dos sistemas mais sensíveis, mas com uma arquitetura regulatória distintamente chinesa, uma designação atribuída pelo governo e requisitos obrigatórios de localização de dados que não têm um paralelo direto no RGPD.
Este artigo aborda as dez questões mais frequentes sobre Infraestruturas Críticas de Informação (KII). No final, será capaz de definir KII com precisão, avaliar se o seu setor está abrangido, compreender as principais obrigações de conformidade aplicáveis aos operadores designados e enquadrar a KII no quadro mais amplo de governação de dados da China, juntamente com a Lei de Proteção de Dados Pessoais e a Lei de Segurança de Dados.
Neste artigo:
- O Que É KII? A Definição Central
- O Quadro Legal: CSL e RSPCII
- Que Setores Estão Abrangidos Pela KII?
- Quem É um Operador KII (CIIO)?
- Obrigações de Conformidade Principais
- Transferências de Dados Transfronteiriças
- A KII Aplica-se a Empresas Estrangeiras?
- KII e o Quadro Geral de Governação de Dados da China
- KII vs. Quadros dos EUA e da UE
- Aplicação e Penalidades
- Perguntas Frequentes
- Os Seus Próximos Passos
O que é KII? A Definição Central
A KII num Relance
Termo completo: Infraestrutura de Informação Crítica (KII, Key Information Infrastructure, 关键信息基础设施, Guānjiàn Xìnxī Jīchǔ Shèshī)
Definição em linguagem simples: Instalações de rede e sistemas de informação em setores críticos designados cuja danificação, perda de função ou fuga de dados colocaria seriamente em perigo a segurança nacional, a economia nacional, o sustento da população ou o interesse público.
Fonte jurídica: Lei de Cibersegurança da China (CSL), Artigo 31 (2017); RSPCII Artigo 2 (2021)
Três palavras: Crítica. Designada. Regulada.
Nota de desambiguação: A abreviatura KII tem vários significados, dependendo do contexto. Na análise militar e de informações, KII significa Key Intelligence Indicators (Indicadores Chave de Inteligência). Na medição de investigação académica, refere-se ao Knowledge Innovation Index (Índice de Inovação do Conhecimento). A Kii Corporation é também uma empresa japonesa. No contexto da cibersegurança e da conformidade regulamentar na China, o tema deste artigo, KII significa Key Information Infrastructure (Infraestruturas de Informação Chave).
A Definição Estatutária: O que a Lei Chinesa Diz
Infraestrutura de Informação Crítica (IIC) é a designação legal atribuída pela China a instalações de rede e sistemas de informação em setores vitais, cujo comprometimento representaria um grave perigo para a segurança nacional, a economia nacional, os meios de subsistência da população ou o interesse público.
Ao abrigo do Artigo 31.º da Lei de Cibersegurança da China (CSL), com entrada em vigor a 1 de junho de 2017, o Estado confere proteção especial à infraestrutura crítica de informação em setores como comunicações públicas, serviços de informação, energia, transportes, recursos hídricos, finanças, serviços públicos e e-governo. O RSPCII (definido na próxima secção) refinou e operacionalizou esta definição em 2021, especificando um teste de qualificação em duas partes.
Para se qualificar como KII, uma organização deve cumprir ambos os critérios em simultâneo. Primeiro, deve prestar serviços ou operar sistemas num dos setores críticos designados. Segundo, um incidente de segurança significativo que afete os seus sistemas deve ser capaz de causar danos graves a pelo menos um de quatro interesses protegidos: a segurança nacional, a economia nacional, os meios de subsistência das pessoas ou o interesse público. Operar apenas num setor abrangido não torna uma organização um operador KII.
Uma ilustração útil: a rede principal de processamento de pagamentos de um grande banco estatal cumpre quase certamente ambos os critérios. Uma startup fintech regional a operar uma aplicação de pagamentos móveis poderá operar no setor financeiro, mas poderá não ultrapassar o limiar de "danos graves". A determinação final cabe sempre ao regulador setorial relevante, e não à organização em si.
KII vs. Operadores de Rede Gerais: Uma Distinção Crítica
Todas as organizações que detêm ou gerem redes na China são regulamentadas como "operadores de rede" (网络运营者) ao abrigo da CSL, mas os Operadores de Infraestruturas Críticas de Informação (CIIOs) enfrentam um conjunto de obrigações fundamentalmente diferente e mais rigoroso. A KII é a infraestrutura; um CIIO é a organização que detém ou opera essa infraestrutura.
À semelhança da distinção do RGPD entre responsáveis pelo tratamento e subcontratantes, o enquadramento de cibersegurança da China estabelece uma classificação de operadores por níveis. Os operadores de rede gerais devem cumprir normas de segurança de base ao abrigo do Esquema de Proteção de Cibersegurança em Vários Níveis (mencionado abaixo). Os CIIO enfrentam esses mesmos requisitos de base, acrescidos de uma camada adicional substancial: avaliações de segurança anuais obrigatórias, localização de dados, aprovações governamentais para transferências transfronteiriças de dados, verificação da cadeia de abastecimento, verificações de antecedentes do pessoal e requisitos para equipas de cibersegurança dedicadas. Ao contrário do RGPD, a classificação de CIIO é atribuída pelo Estado. As organizações não se podem autodesignar e a lista de designação não é publicada publicamente.
O Enquadramento Legal: Da Lei de Cibersegurança de 2017 ao RSPCII de 2021
O KII não nasceu de uma única peça legislativa. O quadro regulamentar de cibersegurança da China desenvolveu o conceito em dois instrumentos: a Lei de Cibersegurança de 2017, que criou a categoria jurídica, e a RSPCII de 2021, que a tornou acionável.
Marcos Regulatórios Principais
1 de junho de 2017: Entra em vigor a Lei de Cibersegurança da China (CSL). O Artigo 31 estabelece a KII como uma categoria jurídica e identifica os setores abrangidos. As obrigações de conformidade para os operadores de KII são enunciadas em termos gerais; os pormenores de implementação são remetidos para regulamentação posterior.
1 de setembro de 2021: Entram em vigor os Regulamentos sobre a Proteção da Segurança das Infraestruturas Críticas de Informação (RSPCII), Ordem do Conselho de Estado n.º 745. Os RSPCII operacionalizam a KII com um processo de designação definido, obrigações específicas para os operadores, mecanismos de execução e o papel dos reguladores setoriais. Este é o documento operativo para a conformidade com a KII na atualidade.
1 de novembro de 2021: Entra em vigor a Lei de Proteção de Informações Pessoais da China (PIPL), acrescentando uma camada de proteção de informações pessoais que se aplica com especial rigor aos operadores de KII.
A partir de 15 de fevereiro de 2022: Os reguladores setoriais começam a emitir regras de implementação. As Medidas de Revisão da Cibersegurança formalizam as revisões de segurança desencadeadas por aquisições para operadores de KII. O quadro regulatório continua a desenvolver-se.
A Lei de Cibersegurança de 2017: Estabelecendo o Conceito de KII
A Lei de Cibersegurança da China (中华人民共和国网络安全法), aprovada pelo Comité Permanente da Assembleia Popular Nacional e em vigor desde 1 de junho de 2017, estabeleceu a KII como uma categoria regulamentar formal ao abrigo do Artigo 31. A CSL nomeou os setores sujeitos à designação de KII e criou a obrigação central de proteção. Os Artigos 31 a 39 definem as obrigações aplicáveis aos operadores de KII, incluindo deveres de proteção de segurança, notificação de incidentes e localização de dados (Artigo 37).
O que a CSL deixou por definir era substancial do ponto de vista do planeamento de conformidade: os critérios precisos para identificar que organizações específicas dentro desses setores se qualificavam como operadores de IIC, o processo de designação passo a passo e as obrigações de conformidade detalhadas para além do quadro legislativo geral. Estas lacunas tiveram de ser colmatadas pelo RSPCII.
O RSPCII de 2021: Operacionalizar as IIC
Os Regulamentos sobre a Proteção de Segurança da Infraestrutura Crítica de Informação (关键信息基础设施安全保护条例, RSPCII, com o título oficial curto chinês 关基条例 Guān Jī Tiáolì), emitidos pelo Conselho de Estado da China como a Ordem n.º 745 e com entrada em vigor a 1 de setembro de 2021, são o documento operacional de que as organizações sujeitas a KII devem partir hoje. O RSPCII suplantou orientações preliminares anteriores e representa o padrão legal atual.
O RSPCII acrescentou o que o CSL não conseguia: um processo definido de identificação e designação (Capítulo 2, Artigos 8.º a 15.º), obrigações específicas para cada categoria de conformidade (Capítulo 3), mecanismos de fiscalização e disposições relativas a sanções (Capítulo 5), e uma clara delimitação da responsabilidade regulamentar. A Administração do Ciberespaço da China (CAC, 国家互联网信息办公室, Guójiā Hùliánwǎng Xìnxī Bàngōngshì) serve como coordenadora nacional principal para a regulação da cibersegurança, enquanto os reguladores setoriais operacionalizam KII nas suas indústrias. O sítio oficial da CAC{:target="_blank" rel="noopener noreferrer"}
Se a vossa assessoria jurídica ou equipa de compliance estiver a trabalhar com materiais anteriores a setembro de 2021, as suas orientações podem não refletir o quadro operacional atual. A RSPCII introduziu requisitos que não existiam ou não estavam especificados apenas no âmbito do CSL. O Texto completo da RSPCII em tradução inglesa (DigiChina, Stanford){:target="_blank" rel="noopener noreferrer)
Quais são os Setores Abrangidos por KII?
O RSPCII (Artigo 2) identifica oito setores primários sujeitos à designação KII, com uma nona categoria aberta permitindo que o Conselho de Estado estenda a cobertura conforme necessário.
Os Nove Setores KII Designados
| Setor | Autoridade Competente | Exemplos de Sistemas |
|---|---|---|
| Comunicações públicas e serviços de informação | Ministério da Indústria e Tecnologia da Informação (MIIT) | Redes de telecomunicações, infraestrutura de serviços de internet, plataformas de nuvem |
| Energia | Administração Nacional de Energia (NEA) | Sistemas de controlo de produção de energia, gestão de gasodutos e oleodutos, despacho da electricity Grid |
| Transportes | Ministério dos Transportes (MOT) | Sistemas de aviação civil, controlo da rede ferroviária, gestão logística portuária |
| Recursos hídricos | Ministério dos Recursos Hídricos | Sistemas de controlo de cheias, gestão da rede de abastecimento de água, monitorização de barragens |
| Finanças | Banco Popular da China (PBOC) | Redes de processamento de pagamentos bancários, infraestrutura de negociação de bolsas de valores, compensação financeira |
| Serviços públicos | Comissão Nacional de Saúde (NHC) e outros | Sistemas de informação hospitalar, redes de vigilância de doenças, plataformas de resposta a emergências |
| E-governo | Órgãos do Estado (vários) | Redes de assuntos governamentais, sistemas de dados administrativos, plataformas de segurança pública |
| Ciência, tecnologia e indústria de defesa nacional | Autoridades de defesa relevantes | Sistemas de informação de investigação e produção de defesa |
| Outras instalações de rede e sistemas de informação importantes | Conforme determinado pelo Conselho de Estado | Setores adicionais designados conforme justificado |
Fonte: Artigo 31.º da CSL; Artigo 2.º do RSPCII. A cláusula "e outros" significa que esta lista não é exaustiva.
Como funciona o processo de designação
A designação KII não é autodeclarada nem pública. É atribuída pelo regulador setorial relevante na sequência de um processo de avaliação definido ao abrigo do Capítulo 2 do RSPCII (Artigos 8.º a 15.º).
- Identificação: A autoridade competente aplica os critérios do Artigo 2.º do RSPCII para identificar operadores candidatos no seu setor, avaliando se um incidente de segurança que afete esses sistemas atingiria o limiar de «danos graves».
- Notificação: A autoridade competente emite uma notificação formal por escrito à organização. As listas de designação são mantidas pelos reguladores setoriais e não são publicadas publicamente.
- Registo: O operador designado regista-se no Ministério da Segurança Pública (MPS) como um CIIO.
- Início das obrigações: Todas as obrigações de conformidade de CIIO ao abrigo da CSL e do RSPCII aplicam-se a partir do momento da designação. O RSPCII não especifica qualquer período de carência.
O que isto significa para a sua organização
Operar num setor adjacente a KII (Key Information Infrastructure) é necessário, mas não suficiente para a designação como CIIO (Critical Information Infrastructure Operator). As organizações nos nove setores abrangidos que operam infraestruturas a uma escala significativa devem realizar uma avaliação de aplicabilidade proativa, em vez de aguardarem pelo contacto do regulador. Os reguladores setoriais têm designado organizações sem aviso prévio. A preparação antecipada é substancialmente menos disruptiva do que a conformidade reativa.
Quem é um Operador KII (CIIO)?
Um operador de KII, formalmente designado como Operador de Infraestruturas de Informação Críticas (OIIC), é qualquer organização que possua ou opere instalações de rede ou sistemas de informação cujo dano, perda de funcionalidade ou fuga de dados prejudique gravemente a segurança nacional, a economia nacional, a subsistência das populações ou o interesse público.
KII é a infraestrutura; CIIO é a organização que a opera. Os termos estão relacionados, mas são distintos. Compreender esta distinção é importante porque todas as obrigações de conformidade no quadro de cibersegurança da China se aplicam à designação de CIIO, e não à categoria da infraestrutura propriamente dita.
Estrutura de Autoavaliação de CIIO
Antes da designação formal, as organizações podem avaliar a sua potencial exposição utilizando três questões extraídas do Artigo 2.º do RSPCII:
Questão 1: A sua organização detém ou opera instalações de rede ou sistemas de informação que prestam serviços num dos nove setores designados de KII?
Questão 2: Poderia um incidente de segurança significativo que afetasse os seus sistemas causar plausivelmente danos graves à segurança nacional, à economia nacional, à subsistência das populações ou ao interesse público, dada a escala e a criticidade das suas operações e as suas dependências a jusante?
Questão 3: Recebeu, ou tem razões para prever que venha a receber, uma notificação formal de designação como KII por parte do regulador do seu setor?
Se as suas respostas às Questões 1 e 2 forem ambas afirmativas, contrate imediatamente aconselhamento jurídico qualificado em legislação de cibersegurança da China para realizar uma avaliação formal de aplicabilidade de KII. Não aguarde pela notificação oficial.
O que isto significa para a sua organização
Se opera num setor abrangido, a avaliação proativa é essencial. A lista de designação não é pública. A sua organização poderá já estar sob análise pelo regulador do respetivo setor, sem que tenha ocorrido ainda qualquer comunicação formal.
Principais Obrigações de Conformidade para Operadores de KII
Uma vez designada como CIIO, uma organização assume um nível distinto e substancial de obrigações de conformidade que vai muito além do que a CSL impõe aos operadores de redes em geral. Os CIIOs são obrigados por lei a:
| Obrigação | Base Legal | Significado Prático |
|---|---|---|
| Art. 21 CSL; GB/T 22239-2019 | Avaliação de segurança por terceiros, registo MPS, controlos técnicos de acordo com a norma nacional |
| Arts. 16–17 RSPCII | Avaliação de risco interna mais avaliação por terceiros submetida à entidade reguladora do setor |
| Arts. 16–17 RSPCII | Testes de penetração anuais obrigatórios por organizações qualificadas; resultados comunicados à entidade reguladora |
| Art. 42 CSL; Art. 23 RSPCII | Notificação célere à entidade reguladora do setor e à CAC de incidentes de cibersegurança significativos |
| Art. 33 RSPCII | Avaliação de segurança de produtos e serviços de rede adquiridos para sistemas KII |
| Art. 20 RSPCII | Verificação de antecedentes do pessoal em posições chave de cibersegurança |
| Capítulo 3 RSPCII | Oficial de cibersegurança designado e pessoal de segurança dedicado |
| Art. 37 CSL; Art. 40 PIPL | Dados importantes e informações pessoais recolhidos na China armazenados em servidores na China |
Certificação MLPS 2.0: A Base Técnica
O Esquema de Proteção Multinível de Cibersegurança 2.0 (网络安全等级保护2.0, MLPS 2.0), atualizado em 2019 sob a norma nacional GB/T 22239-2019 e administrado pelo Ministério da Segurança Pública (MPS), é o padrão nacional chinês de classificação de cibersegurança. Define o nível técnico mínimo para a conformidade KII, não o máximo.
O MLPS 2.0 classifica os sistemas de informação numa escala de cinco níveis. O Nível 1 representa o requisito de proteção mais baixo; o Nível 5 é reservado para sistemas que afetam diretamente a soberania e segurança nacionais. Os sistemas KII devem atingir, no mínimo, o Nível 3. Os sistemas nos setores mais sensíveis ou com o maior impacto social poderão ser obrigados a cumprir o Nível 4.
A certificação de Nível 3 requer três passos concretos: o registo junto do gabinete de segurança pública local, uma avaliação de segurança por terceiros realizada por uma organização de testes autorizada pelo MPS e a implementação de controlos técnicos específicos definidos na norma nacional. A conformidade com o MLPS 2.0 é uma base de referência pré-requisita, não um substituto para o conjunto completo de obrigações de KII. Um CIIO que atinja o Nível 3 do MLPS atingiu o patamar técnico mínimo. Não cumpriu a localização de dados, os controlos de transferência transfronteiriça, a verificação da cadeia de abastecimento ou os requisitos de pessoal dedicado que o MLPS não abrange.
O que isto significa para a sua organização
A certificação MLPS 2.0 Nível 3 é o ponto de partida para a conformidade técnica KII, não a linha de chegada. As organizações que tratam a certificação MLPS como o seu principal marco de conformidade estão a subestimar o âmbito total das obrigações CIIO. Orçamente os custos de certificação MLPS (taxas de avaliação de Terceiros mais registo MPS) como um Item num programa de conformidade KII mais abrangente.
Avaliações de Segurança, Testes de Penetração e Relatórios de Incidentes
Os CIIOs enfrentam duas categorias distintas de avaliação de segurança obrigatória ao abrigo do RSPCII, e estas não devem ser confundidas uma com a outra.
A primeira é a avaliação anual de segurança interna. Ao abrigo dos Artigos 16.º e 17.º do RSPCII, os CIIOs devem realizar, no mínimo, avaliações anuais de riscos de segurança nos seus sistemas KII, incluindo testes de intrusão obrigatórios. Os resultados devem ser submetidos ao regulador setorial relevante dentro do prazo estabelecido.
O segundo ponto é a avaliação de segurança administrada pelo CAC, exigida antes de qualquer transferência de dados transfronteiriça que envolva dados importantes ou informações pessoais. Esta avaliação é administrada pelo governo, não por autodeclaração, e é abordada na secção sobre transferências de dados transfronteiriças, mais abaixo.
Os CIIOs devem reportar incidentes de cibersegurança significativos à sua autoridade competente prontamente após a deteção (Artigo 42.º da CSL; Artigo 23.º da RSPCII). Os prazos de notificação são reduzidos, e a obrigação aplica-se tanto ao regulador do setor como, para incidentes que cumpram determinados limiares, à CAC. A RSPCII não especifica um número fixo de horas em todos os casos; os requisitos podem ser refinados por regras de execução específicas do setor.
O que isto significa para a sua organização
As avaliações anuais de segurança e os testes de penetração exigem organizações externas de testes qualificadas, autorizadas ao abrigo do quadro MPS. As organizações devem ter em conta os prazos de aquisição dos testes nos seus calendários de conformidade anuais. Os prazos de comunicação de incidentes não deixam margem para deliberação interna antes de ocorrer a notificação.
Requisitos de Segurança da Cadeia de Abastecimento
O Artigo 33 da RSPCII exige que as CIIOs priorizem produtos e serviços de rede "seguros e confiáveis" ao adquirir para sistemas de IIC. A aquisição de produtos ou serviços de rede que possam afetar a segurança nacional pode desencadear uma Revisão de Cibersegurança (网络安全审查), administrada pelo Gabinete de Revisão de Cibersegurança (网络安全审查办公室) sob a CAC, com a participação de outros 12 organismos governamentais.
Esta Revisão de Cibersegurança é um mecanismo formal distinto, separado das avaliações de segurança anuais que os CIIOs realizam. A revisão pode atrasar as decisões de aquisição e os seus resultados não são divulgados publicamente. A devida diligência padrão de fornecedores comerciais é insuficiente para sistemas KII; é necessário um protocolo de segurança da cadeia de abastecimento específico para a China.
O que isto significa para a sua organização
A seleção de fornecedores, licenciamento de software, serviços na nuvem e decisões de aquisição de hardware para sistemas KII exigem diligência de segurança para além dos padrões comerciais normais. As organizações devem estabelecer um processo de revisão de aquisições específico para a China antes de receberem uma designação KII, e não depois.
Requisitos de Segurança do Pessoal e Organizacionais
O Artigo 20.º do RSPCII exige que os CIIO realizem verificações de antecedentes do pessoal em posições chave de cibersegurança e implementem protocolos de gestão da segurança do pessoal. Nacionais estrangeiros em certas funções chave estão sujeitos a escrutínio adicional. Os CIIO devem também estabelecer uma equipa dedicada de cibersegurança e designar um oficial de segurança sénior com responsabilidades definidas no âmbito do quadro RSPCII.
Localização de Dados
Os CIIOs devem armazenar dados importantes (重要数据) e informações pessoais (个人信息, conforme definido no Artigo 4.º da PIPL) recolhidos ou gerados na China em servidores localizados na China. Esta obrigação baseia-se no Artigo 37.º da CSL e é reforçada pelo Artigo 40.º da PIPL e pela Lei de Segurança de Dados (DSL). As organizações multinacionais não podem encaminhar dados recolhidos na China para centros de dados globais sem ativar este requisito. A secção de transferências transfronteiriças de dados abaixo aborda o que acontece quando os dados têm de ser movidos para fora da China.
Equipa de Cibersegurança Dedicada
Os CIIOs devem estabelecer uma função dedicada à cibersegurança com um oficial de segurança sénior designado. Este requisito aplica-se independentemente da dimensão da organização dentro do setor designado. As disposições do Capítulo 3 do RSPCII deixam claro que a cibersegurança não pode ser gerida como uma responsabilidade a tempo parcial de uma equipa de TI existente.
Lista de Verificação de Conformidade do Operador KII
- Certificação MLPS 2.0 Nível 3 (ou superior) obtida e atualizada
- Avaliação anual de risco de segurança realizada e submetida à entidade reguladora do setor
- Testes anuais de penetração concluídos por organização qualificada
- Protocolos de comunicação de incidentes estabelecidos com a entidade reguladora do setor e o CAC
- Protocolo de verificação de segurança da cadeia de abastecimento implementado para a aquisição de sistemas KII
- Verificações de antecedentes do pessoal concluídas para funções-chave de cibersegurança
- Equipa de cibersegurança dedicada estabelecida; oficial de segurança sénior designado
- Infraestrutura de localização de dados confirmada: dados importantes e informações pessoais armazenados em servidores baseados na China
O que isto significa para a sua Organização
A conformidade com KII exige muitos recursos antes de a designação ser concedida. As organizações que antecipam a designação num setor abrangido devem prever um orçamento para: consultoria jurídica qualificada em cibersegurança na China, custos de certificação MLPS 2.0, pessoal de cibersegurança dedicado, infraestrutura de servidores sediada na China para a localização de dados, e custos anuais contínuos de avaliação e testes. As decisões relativas à computação em nuvem (cloud hosting) e ao armazenamento de dados são significativamente mais difíceis de reverter após a designação do que antes.
Transferências de Dados Transfronteiriças ao abrigo da KII: O Que Precisa de Saber
Os operadores KII devem armazenar dados importantes e informações pessoais recolhidos ou gerados na China em servidores localizados na China. Qualquer transferência desses dados para fora da China requer uma avaliação de segurança administrada pela CAC antes de ocorrer.
Esta obrigação em duas partes é um dos aspetos com maior impacto operacional na conformidade com a regulamentação KII para organizações multinacionais. O requisito de localização de dados assenta no Artigo 37.º da CSL e é reforçado pelo Artigo 40.º da PIPL e pela Lei de Segurança de Dados (DSL, 数据安全法, com entrada em vigor a 1 de setembro de 2021). A restrição à transferência transfronteiriça de dados é operacionalizada pelo Artigo 36.º das RSPCII e pelas Medidas da CAC para a Avaliação de Segurança de Transferências de Dados Transfronteiriças (com entrada em vigor a 1 de setembro de 2022).
"Dados importantes" é uma categoria estabelecida pelo DSL, que se refere a dados que, se adulterados, destruídos, divulgados, adquiridos ou utilizados ilegalmente, possam prejudicar a segurança nacional, os interesses públicos ou os direitos de indivíduos e organizações. A definição precisa é específica do setor e está ainda a ser codificada através de regras de implementação a nível setorial, gerando incerteza prática para as organizações na determinação de quais conjuntos de dados desencadeiam a localização.
O percurso de avaliação de transferências transfronteiriças difere significativamente dos mecanismos de transferência do RGPD. Ao abrigo do RGPD, as organizações podem transferir dados pessoais para países terceiros através de mecanismos de autoaplicação, como Cláusulas Contratuais-Tipo (CCTs) ou decisões de adequação. Para as CIIOs, a avaliação de segurança é administrada pelo governo pela CAC e não é auto-certificada. Não existe um percurso de decisão de adequação disponível para transferências transfronteiriças de dados importantes ou informações pessoais. O resultado da avaliação não é divulgado publicamente.
A Lei de Proteção de Informações Pessoais (PIPL, 个人信息保护法, em vigor desde 1 de novembro de 2021) aplica as suas próprias obrigações de transferência transfronteiriça a CIIOs, especificamente através do Artigo 40.º. Os CIIOs que transfiram informações pessoais para fora da China devem realizar uma avaliação de segurança organizada pela autoridade nacional do ciberespaço antes de a transferência ocorrer. Esta obrigação da PIPL sobrepõe-se, mas não é idêntica ao requisito de avaliação específico para KII ao abrigo do RSPCII.
Árvore de Decisão para Transferências Transfronteiriças para CIIOs
Passo 1: Os dados qualificam-se como "dados importantes" ao abrigo da DSL ou como "informações pessoais" ao abrigo da PIPL?
Passo 2: Estes dados estão a ser transferidos para servidores, sistemas ou entidades localizados fora da China continental?
Passo 3: Se a resposta for sim a ambos, é necessária uma avaliação de segurança administrada pela CAC antes que a transferência ocorra. Contrate um consultor qualificado para iniciar o processo de avaliação.
O que isto significa para a sua organização
As arquiteturas de dados globais construídas para outros ambientes regulatórios normalmente não funcionam para as operações de CIIO na China. As plataformas SaaS alojadas fora da China, os sistemas ERP globais que encaminham dados para servidores offshore e os pipelines de dados que alimentam armazéns de dados centrais noutras jurisdições podem todos desencadear obrigações de localização e de avaliação de transferência. Estas decisões de arquitetura exigem uma revisão jurídica e técnica específica para a China antes da implementação, e não depois.
O KII aplica-se a empresas estrangeiras a operar na China?
Sim. As obrigações de IIC aplicam-se a qualquer organização que opere infraestrutura qualificada na China, independentemente de essa organização ser de propriedade nacional ou estrangeira.
O RSPCII não faz distinção com base na nacionalidade ou na estrutura de propriedade final do operador. Uma empresa de capital totalmente estrangeiro (WFOE) ou uma joint venture com participação estrangeira significativa que seja formalmente designada como um Operador de Infraestruturas de Informação Críticas (CIIO) enfrenta as mesmas obrigações de conformidade que uma empresa estatal chinesa com a mesma designação. As organizações que operam através de estruturas de entidades de interesse variável (VIE) enfrentam uma complexidade adicional, uma vez que a relação entre a entidade controlada contratualmente e o investidor estrangeiro exige uma análise jurídica cuidadosa para determinar onde se aplicam as obrigações de Infraestruturas de Informação Chave (KII). As KII operam com base nos sistemas que a organização gere na China, e não em quem detém, em última instância, a propriedade da organização.
Tal como o RGPD, que se aplica a qualquer organização que processe dados pessoais da UE independentemente de onde essa organização esteja sediada, a KII aplica-se a qualquer organização que opere infraestruturas críticas designadas na China, independentemente do seu país de origem. A lógica territorial é comparável. As obrigações específicas impostas são mais extensas.
As empresas estrangeiras deparam-se habitualmente com três áreas de complexidade adicional que as organizações chinesas nacionais não enfrentam no mesmo grau.
As restrições de aquisição constituem a primeira camada de dificuldade. Quando um CIIO adquire produtos ou serviços de rede que possam afetar a segurança nacional, pode ser desencadeada uma Revisão de Cibersegurança. Esta revisão aplica-se à aquisição de tecnologia desenvolvida no estrangeiro para utilização em sistemas KII, criando restrições a software, hardware e serviços cloud não chineses em infraestruturas designadas como KII. O processo de revisão pode atrasar os prazos de aquisição em meses, e os resultados não são divulgados publicamente.
A verificação de pessoal cria uma segunda área de complexidade. Cidadãos estrangeiros em funções-chave de cibersegurança em CIIOs enfrentam requisitos adicionais de verificação de antecedentes ao abrigo do Artigo 20.º do RSPCII. Isto tem implicações para a forma como as multinacionais preenchem as suas funções de cibersegurança na China e se certas funções de segurança séniores podem ser preenchidas por nacionais não chineses.
Os conflitos na arquitetura de dados global constituem a terceira área. A arquitetura de dados global padrão de uma multinacional, construída em torno de uma infraestrutura de nuvem centralizada e ferramentas SaaS acessíveis globalmente, entra normalmente em conflito direto com os requisitos de localização de dados KII e de transferência transfronteiriça. A resolução deste conflito exige decisões de infraestrutura específicas para a China que não podem ser tomadas sem orientação jurídica.
Para organizações que planeiam a entrada no mercado num setor adjacente às KII: a avaliação de aplicabilidade das KII deve ser realizada antes da entrada no mercado. As decisões relativas à arquitetura de conformidade, incluindo a infraestrutura de dados, a seleção de fornecedores, a contratação de pessoal e a estrutura corporativa, são substancialmente mais fáceis de conceber corretamente desde o início do que de adaptar após o início das operações.
O Que Isto Significa Para a Sua Organização
Multinacionais com operações existentes na China em setores adjacentes a KII devem tratar este artigo como um ponto de partida para uma avaliação formal de aplicabilidade com aconselhamento qualificado em cibersegurança na China. Multinacionais que planeiam entrar no mercado chinês em setores abrangidos devem realizar essa avaliação antes de finalizar a arquitetura de entrada no mercado e os compromissos com fornecedores. Se a sua organização opera através de uma estrutura WFOE, joint venture ou VIE, afeta como as obrigações KII se aplicam e como os programas de conformidade devem ser estruturados.
A análise acima descreve o quadro regulamentar e não constitui uma determinação de aplicabilidade para qualquer organização específica.
KII no Âmbito do Quadro Mais Abrangente de Governação de Dados da China: CSL, PIPL e DSL
O quadro de governação de dados da China assenta em três leis interligadas: a Lei da Cibersegurança (CSL, 2017), a Lei da Segurança de Dados (DSL, 数据安全法, em vigor a 1 de setembro de 2021) e a Lei de Proteção de Dados Pessoais (PIPL, 个人信息保护法, em vigor a 1 de novembro de 2021). Para as CIIOs, as três aplicam-se simultaneamente, e nenhuma pode ser gerida isoladamente.
Pense na CSL como a lei de segurança de infraestruturas, na DSL como a lei de classificação de dados e segurança nacional, e na PIPL como a lei de proteção de dados pessoais. Cada uma regula uma dimensão diferente do ambiente de dados. Para um CIIO (Operador de Infraestruturas de Informação Críticas), as três camadas acumulam-se em vez de se substituírem mutuamente.
O Quadro das Três Leis: Uma Referência Rápida
| Obrigação | CSL / KII | DSL | PIPL | Aplica-se a Todos os Operadores de Rede? | Agravado para CIIOs? |
|---|---|---|---|---|---|
| Base de segurança da rede | Art. 21–22 | — | — | Sim | Sim (MLPS Nível 3+) |
| Localização de dados | Art. 37 | Art. 31 | Art. 40 | Não (apenas operadores KII) | Sim |
| Restrição à transferência de dados transfronteiriça | RSPCII Art. 36 | Art. 31 | Art. 40 | Não | Sim (avaliação governamental necessária) |
| Classificação de dados | — | Arts. 21, 27 | — | Parcial | Sim (obrigações de nível mais elevado) |
| Proteção de informações pessoais | — | — | Arts. 4, 40 | Parcial | Sim (obrigações mais rigorosas) |
| Relatório de incidentes | Art. 42 | Art. 29 | Art. 57 | Sim | Sim (prazos reduzidos, dupla comunicação) |
| Revisão de cibersegurança (aquisição) | RSPCII Art. 33 | — | — | Não | Sim |
| Segurança da cadeia de fornecimento | RSPCII Art. 33 | — | — | Não | Sim |
A LSD estabelece um sistema de classificação de dados que abrange dados gerais, dados importantes (重要数据) e dados essenciais (核心数据). Os OIIC que tratam dados importantes ou dados essenciais estão sujeitos às mais rigorosas obrigações de proteção, restrição de exportação e transferência transfronteiriça, nos termos dos Artigos 21.º e 27.º da LSD.
Sob a PIPL, os Operadores de Infraestruturas Críticas de Informação (CIIOs) que processam dados pessoais enfrentam as obrigações mais rigorosas no quadro de proteção de dados da China: armazenamento doméstico obrigatório, avaliação de segurança obrigatória administrada pelo governo antes de qualquer transferência transfronteiriça e requisitos de consentimento e processamento mais rigorosos do que os aplicáveis a processadores não-KII. A PIPL é o equivalente funcional mais próximo da China ao RGPD. Ao contrário do RGPD, não prevê uma via de Acordos Contratuais Padrão (SCC) ou de decisão de adequação para CIIOs.
Os operadores KII em setores governamentais ou adjacentes à defesa devem também ter em conta as obrigações que se sobrepõem ao abrigo da Lei de Segredos de Estado da China (保守国家秘密法, alterada em 2010), a qual rege o tratamento de informações classificadas e pode aplicar-se a certas categorias de dados nos sistemas KII.
O que isto significa para a sua organização
Gerir a conformidade com a CSL, DSL e PIPL como fluxos de trabalho separados não é viável para as CIIO. Uma transferência de dados que desencadeie a obrigação de avaliação transfronteiriça da RSPCII irá simultaneamente acionar os requisitos do Artigo 40 da PIPL e, potencialmente, as obrigações de exportação de dados do Artigo 31 da DSL. Os programas de conformidade com a China para organizações designadas como CIIO exigem uma estratégia unificada de governação de dados, não fragmentada por estatuto.
KII num Contexto Global: Comparação do Enquadramento da China com as Abordagens dos EUA e da UE
Os profissionais de conformidade familiarizados com o quadro de infraestruturas críticas da CISA dos EUA ou com a Diretiva NIS2 da UE acharão as KII reconhecíveis em termos de conceito, mas significativamente mais rigorosas na execução.
| Dimensão | China KII | Quadro CISA dos EUA | Diretiva NIS2 da UE |
|---|---|---|---|
| Base legal | Lei de Cibersegurança (2017) + RSPCII (2021): estatuto nacional e regulamentação do Conselho de Estado | Diretiva de Política Presidencial 21 + estatutos específicos do setor | Diretiva (UE) 2022/2555: implementada pelos estados-membros |
| Como os operadores são designados | Atribuídos pelo governo através do regulador do setor; não autodeclarados | Identificação do setor por diretiva de política; quadro de coordenação voluntário | Autoavaliação face a limiares de setor e dimensão; confirmação regulatória |
| Quem designa | Autoridades competentes específicas do setor (PBOC, MIIT, NEA, NHC, MOT, etc.) | CISA em coordenação com Agências de Gestão de Risco do Setor | Autoridades competentes nacionais em cada estado-membro |
| Requisitos de localização de dados | Obrigatório: dados importantes e informações pessoais devem ser armazenados na China | Nenhum | Nenhum |
| Controlos de transferência transfronteiriça | Avaliação de segurança obrigatória administrada pelo governo antes da transferência | Nenhum | Nenhum como requisito geral da NIS2 |
| Avaliação de segurança anual | Obrigatória: avaliação anual e testes de intrusão; resultados submetidos ao regulador | Voluntária (existem requisitos obrigatórios específicos em alguns setores) | Obrigatória para entidades essenciais; calendários definidos pelos estados-membros |
| Estrutura de sanções | Coimas organizacionais, responsabilidade pessoal para executivos, suspensão operacional | Específica do setor; varia consoante o estatuto | Até 10 milhões de euros ou 2% do volume de negócios global para entidades essenciais |
- A CISA dos EUA designa os 16 setores de infraestruturas críticas da CISA{:target="_blank" rel="noopener noreferrer
A designação KII é iniciada pelo governo e obrigatória, criando obrigações juridicamente vinculativas com exposição a responsabilidade criminal no nível mais grave. A estrutura da CISA dos EUA é predominantemente uma estrutura de colaboração voluntária e de partilha de informações. A Diretiva NIS2 da UE designa "entidades essenciais" (o termo da NIS2, que substitui o termo anterior da NIS1 "operadores de serviços essenciais") com requisitos obrigatórios de cibersegurança e obrigações de reporte de incidentes, tornando-a a estrutura mais comparável a nível estrutural à KII. As entidades essenciais da NIS2 não enfrentam, contudo, a localização de dados ou avaliações de transferência transfronteiriça administradas pelo governo. Estas são características exclusivas do regime KII da China.
O RGPD é um regulamento de proteção de dados, e não um quadro de segurança de infraestruturas críticas. A analogia com o RGPD é útil para compreender o PIPL (que rege os dados pessoais na China tal como o RGPD o faz na UE), mas não deve ser utilizada para mapear obrigações KII, que são orientadas para a segurança em vez de orientadas para a privacidade.
Aplicação, Sanções e Consequências de Negócio do Incumprimento de KII
Após a designação oficial como CIIO, uma empresa assume imediatamente todas as obrigações de conformidade ao abrigo da CSL e do RSPCII. O que isto significa na prática: a organização deve começar a cumprir as obrigações de conformidade de KII (certificação MLPS 2.0, avaliações de segurança anuais, localização de dados, comunicação de incidentes, verificação da cadeia de abastecimento, pessoal de cibersegurança dedicado) a partir do momento da designação. O incumprimento dessas obrigações expõe então a organização e os seus executivos responsáveis a uma gama progressiva de sanções regulatórias.
A estrutura de sanções ao abrigo do CSL (Artigos 59.º a 75.º) e do RSPCII opera em quatro escalões:
Nível 1: Ordem de advertência e rectificação. A entidade reguladora emite uma advertência formal e exige que a CIIO rectifique as deficiências identificadas num prazo especificado. Esta é a resposta inicial padrão para lacunas de conformidade que não envolvam danos ativos.
Nível 2: Coimas administrativas. As coimas são impostas à organização e podem também ser aplicadas a indivíduos responsáveis (executivos e gestores). A CSL estabelece intervalos de coimas para violações específicas; o Artigo 59 autoriza coimas por incumprimento das obrigações de proteção da segurança da rede. Embora os montantes das coimas em termos absolutos de RMB sejam geralmente inferiores ao limite de 4% do volume de negócios global do RGPD, a estrutura de penalização inclui responsabilidade pessoal para os indivíduos responsáveis, o que não tem um equivalente direto no RGPD na fase de aplicação.
Nível 3: Suspensão de atividades comerciais, revogação de licença ou restrição de acesso ao mercado. Os reguladores têm autoridade para ordenar a suspensão de operações comerciais específicas, a revogação de licenças operacionais ou a restrição de acesso ao mercado para operadores que não procederem à remediação após ações de Nível 1 e Nível 2. Para as organizações cujas operações na China constituem uma parte substancial do seu negócio global, este é o resultado de execução mais significativo.
Nível 4: Convite criminal. Em casos graves, particularmente aqueles que envolvem a violação intencional ou danos à segurança nacional, as autoridades reguladoras podem remeter casos para órgãos de segurança pública para investigação criminal. Tanto o RSPCII como a CSL contemplam a responsabilidade criminal para as violações mais graves.
O ambiente de fiscalização de KII da China intensificou-se desde que o RSPCII entrou em vigor em setembro de 2021, com base em orientações regulatórias publicamente disponíveis e comunicados dos reguladores setoriais. As ações de fiscalização específicas do setor são tratadas por autoridades competentes cujas decisões nem sempre são divulgadas publicamente. O registo de fiscalização é menos transparente do que a fiscalização do RGPD na UE. As organizações devem monitorizar as evoluções regulatórias através de consultores qualificados em cibersegurança na China.
O que isto significa para a sua organização
O ambiente de fiscalização está a ficar mais rigoroso. As organizações que operam em setores adjacentes a KII devem tratar a avaliação de aplicabilidade de KII como uma prioridade operacional a curto prazo. Os custos de incumprimento, incluindo o risco de suspensão da atividade comercial e a responsabilidade pessoal dos executivos responsáveis, não são teóricos para as organizações que operam em larga escala em setores abrangidos.
Perguntas Frequentes sobre a KII
Estas dez perguntas abordam os pontos de confusão mais comuns sobre a conformidade KII. Cada resposta é autónoma; não precisa de ter lido o artigo completo para usar esta secção. ### O que significa KII?
KII significa Key Information Infrastructure (关键信息基础设施, Guānjiàn Xìnxī Jīchǔ Shèshī), a designação legal da China para instalações de rede e sistemas de informação em setores críticos. Ao abrigo da Lei de Cibersegurança da China (CSL, Artigo 31, 2017) e do RSPCII (em vigor em 2021), KII refere-se a infraestruturas cujo dano, perda de funcionalidade ou fuga de dados ameaçariam seriamente a segurança nacional, a economia, os meios de subsistência das pessoas ou o interesse público.
Que setores estão abrangidos pela KII na China?
O RSPCII da China (Artigo 2.º, em vigor desde 1 de setembro de 2021) designa nove setores: serviços públicos de comunicações e de informação, energia, transportes, conservação da água, finanças, serviços públicos, administração eletrónica, indústria de ciência e tecnologia de defesa nacional e outras infraestruturas de rede importantes conforme determinado pelo Conselho de Estado. A nona categoria significa que a lista não é exaustiva.
Quem é considerado um operador de IIC?
Um operador KII, formalmente denominado Operador de Infraestrutura Crítica de Informação (CIIO), é qualquer organização formalmente designada por um regulador setorial como operadora de Infraestrutura Crítica de Informação (KII). A designação é emitida pela autoridade setorial responsável (como o Banco Popular da China para o setor financeiro, ou o MIIT para telecomunicações) após avaliar se os sistemas da organização cumprem o limiar de "prejuízo grave" ao abrigo do Artigo 2.º da RSPCII. As organizações não se autodeclaram como CIIO; a designação advém de notificação regulatória formal.
Quais são as obrigações de um operador KII?
Os operadores de KII (CIIOs) devem obter, no mínimo, a certificação MLPS 2.0 Nível 3; realizar avaliações de segurança e testes de penetração anuais, enviando os resultados ao regulador do setor; comunicar prontamente incidentes de cibersegurança à CAC e ao regulador do setor; armazenar dados importantes e informações pessoais em servidores sediados na China; concluir uma avaliação de segurança administrada pela CAC antes de qualquer transferência de dados transfronteiriça; examinar produtos e serviços de rede adquiridos para sistemas KII; realizar verificações de antecedentes do pessoal; e manter uma equipa de cibersegurança dedicada.
Como é que a KII se diferencia de um operador de rede comum na China?
A Lei de Cibersegurança da China regula todas as organizações que detêm ou gerem redes como "operadores de rede" com obrigações básicas de segurança. Os CIIOs são um subconjunto definido que foi formalmente identificado como operando infraestruturas críticas. Os CIIOs enfrentam requisitos substancialmente mais rigorosos: avaliações de segurança anuais obrigatórias e testes de intrusão, localização de dados, aprovações de transferências transfronteiriças administradas pelo governo, verificação de segurança da cadeia de abastecimento e responsabilidade pessoal dos executivos responsáveis. Estas obrigações não se aplicam automaticamente aos operadores de rede gerais.
Como é que a KII se relaciona com a PIPL e a DSL?
A KII (ao abrigo da LSC) aborda a segurança das infraestruturas. A Lei de Segurança de Dados (LSD, com entrada em vigor a 1 de setembro de 2021) rege a classificação e segurança de dados em todas as indústrias, com as obrigações mais rigorosas para os Operadores de Infraestruturas Críticas de Informação (OICI) que tratam dados importantes e dados essenciais. A Lei de Proteção de Dados Pessoais (LPDP, com entrada em vigor a 1 de novembro de 2021) rege o processamento de dados pessoais e aplica os seus requisitos mais rigorosos aos OICI. Para os operadores de KII designados, todas as três leis aplicam-se simultaneamente, criando obrigações de conformidade cumulativas.
A KII aplica-se a empresas estrangeiras que operam na China?
Sim. As obrigações KII aplicam-se com base na natureza da infraestrutura operada na China, e não na nacionalidade ou estrutura de propriedade do operador. Uma empresa de capital estrangeiro formalmente designada como CIIO enfrenta as mesmas obrigações de conformidade principais que uma empresa doméstica chinesa com a mesma designação. As empresas estrangeiras enfrentam complexidades adicionais em torno de restrições de aquisição, escrutínio de segurança de pessoal para nacionais estrangeiros em funções-chave e conflitos entre arquiteturas de dados globais e os requisitos de localização de dados da China.
O que acontece se uma empresa for designada como KII?
Após a designação formal, a empresa torna-se uma CIIO e deve começar imediatamente a cumprir as obrigações de conformidade KII: certificação MLPS 2.0, registo junto do Ministério da Segurança Pública, realização de avaliações de segurança, estabelecimento de infraestrutura de localização de dados, implementação de protocolos de reporte de incidentes, verificação de aquisições na cadeia de abastecimento e estabelecimento de uma função dedicada à cibersegurança. A não conformidade após a designação desencadeia a estrutura de penalidade graduada ao abrigo dos Artigos 59 a 75 do CSL, até à suspensão do negócio e convite criminal.
Como é que a KII é identificada ou designada na China?
A designação KII segue um processo setorial ao abrigo do Capítulo 2 da RSPCII (Artigos 8.º a 15.º). A autoridade competente de cada setor aplica os critérios do Artigo 2.º da RSPCII para identificar operadores candidatos, avalia se os sistemas desses operadores cumprem o limiar de "graves danos", e emite uma notificação formal por escrito aos operadores designados. Os operadores designados registam-se depois junto do Ministério da Segurança Pública. A lista de designações não é publicada publicamente; as organizações tomam conhecimento da sua designação apenas através de notificação regulamentar formal.
Qual é a sanção pelo incumprimento das obrigações KII?
As sanções são graduadas em quatro níveis ao abrigo do CSL (Artigos 59 a 75) e do RSPCII. O Nível 1 abrange avisos e ordens de retificação obrigatória. O Nível 2 abrange multas administrativas contra a organização e os indivíduos responsáveis. O Nível 3 abrange a suspensão de atividade, a revogação da licença ou a restrição de acesso ao mercado. O Nível 4, para as violações mais graves, abrange o encaminhamento criminal para os órgãos de segurança pública. A responsabilidade executiva pessoal e os poderes de suspensão operacional tornam a aplicação do KII consequente para além das meras sanções financeiras.
Conclusão: Conformidade KII e os seus Próximos Passos
Principais conclusões deste artigo:
- O KII é uma designação governamental formal que impõe obrigações de conformidade substanciais aos operadores de infraestruturas críticas na China, abrangendo oito setores designados, além de uma nona categoria discricionária.
- A designação é iniciada pelo governo e específica de cada setor, mas as organizações nos setores abrangidos não devem aguardar por uma notificação oficial para avaliar a sua exposição.
- A conformidade com o KII cruza-se diretamente com os enquadramentos da DSL e da PIPL da China e não pode ser gerida como um programa de cibersegurança isolado.
- As obrigações, incluindo a certificação MLPS 2.0, a localização de dados, as avaliações de segurança anuais e os controlos de transferência transfronteiriça, são operacionalmente significativas e exigentes em termos de recursos.
- As empresas estrangeiras enfrentam as mesmas obrigações fundamentais que os operadores nacionais, com uma complexidade adicional relativa a aprovisionamento, pessoal e decisões de arquitetura de dados globais.
Cinco ações a tomar agora:
- Verificação de setor: Determine se a sua organização detém ou opera instalações de rede ou sistemas de informação num dos nove setores designados RSPCII.
- Avaliação de limiar: Aplique a estrutura de autoavaliação de três perguntas da secção CIIO acima para aferir a sua exposição potencial face ao limiar de "danos graves".
- Envolvimento jurídico: Se as suas respostas sugerirem uma exposição CIIO plausível, contrate consultoria jurídica qualificada em legislação de cibersegurança da China para uma avaliação formal de riscos KII.
- Revisão da arquitetura: Audite a sua infraestrutura de dados na China face aos requisitos de localização de dados KII. O alojamento na nuvem, a seleção de fornecedores SaaS e a arquitetura de fluxos de dados requerem todos revisão.
- Monitorização regulamentar: Acompanhe os comunicados do website oficial da Cyberspace Administration of China (CAC){:target="_blank" rel="noopener noreferrer
A conformidade com as IIC (Infraestruturas de Informação Críticas) não é uma consideração futura para organizações que operam a uma escala significativa em setores abrangidos na China. O quadro regulamentar está ativo, a fiscalização está a intensificar-se e as decisões de arquitetura de conformidade mais fáceis de implementar corretamente são aquelas tomadas antes da designação.
Recursos para leitura adicional
- Texto completo do RSPCII traduzido para inglês (DigiChina, Stanford){:target="_blank" rel="noopener noreferrer
- Site oficial da Administração do Ciberespaço da China (CAC){:target="_blank" rel="noopener noreferrer
- Os 16 setores de infraestruturas críticas da CISA{:target="_blank" rel="noopener noreferrer
- Texto oficial da Diretiva (UE) 2022/2555 NIS2{:target="_blank" rel="noopener noreferrer
Aviso Legal
Este artigo destina-se apenas a fins informativos e educativos gerais. Não constitui aconselhamento jurídico nem cria uma relação advogado-cliente. A designação de KII e as obrigações de conformidade são altamente específicas de cada caso e dependem da classificação do setor, do tipo de infraestrutura, da estrutura de propriedade e da interpretação regulamentar que evolui com a prática de aplicação da lei. A análise apresentada reflete o quadro regulamentar à data de entrada em vigor do RSPCII (1 de setembro de 2021) e as respetivas medidas de implementação até 2022. As organizações devem consultar aconselhamento jurídico qualificado com especialização na legislação de cibersegurança chinesa antes de tomarem quaisquer decisões de conformidade ou de entrada no mercado com base neste conteúdo.