Що таке KII: Критична інфраструктура Китаю
Learn what KII (Key Information Infrastructure) is, how China's cybersecurity framework works, and compliance obligations for operators in critical se...
Застереження: Ця стаття має виключно інформаційний характер і не є юридичною консультацією. Визначення статусу об’єктів КІІ та зобов’язання щодо дотримання вимог законодавства суттєво залежать від конкретних обставин, галузі, типу інфраструктури та регуляторної інтерпретації, яка змінюється разом із практикою правозастосування. Організаціям слід проконсультуватися з кваліфікованими юридичними консультантами, які мають досвід у сфері законодавства Китаю про кібербезпеку, перш ніж приймати рішення щодо комплаєнсу або виходу на ринок на основі цього матеріалу. У цій статті відображено нормативно-правову базу станом на 1 вересня 2021 року (дата набрання чинності RSPCII) та подальші заходи з впровадження протягом 2022 року.
Вступ: чому KII має значення для вашої організації
Надходить службова записка з посиланням на «KII». Ваша компанія працює або планує працювати в Китаї, і вашій юридичній команді потрібно знати, чи застосовується ця регуляторна класифікація до наступного аудиторського циклу. KII – це юридичне визначення Китаю для найкритичнішої мережевої інфраструктури в країні. Організації, які підпадають під це визначення, стикаються зі значно більшим тягарем дотримання нормативних вимог, ніж загальні бізнеси, що працюють там.
Якщо ви знайомі з GDPR, вважайте КІІ (критично важливу інформаційну інфраструктуру) китайським еквівалентом підвищених зобов'язань, які застосовуються до операторів найбільш чутливих систем, але з виразно китайською регуляторною архітектурою, призначенням, наданим урядом, та обов'язковими вимогами щодо локалізації даних, які не мають прямого аналога в GDPR.
У цій статті розглядаються десять найпоширеніших запитань про критичну інформаційну інфраструктуру (KII). Прочитавши її, ви зможете точно визначити, що таке KII, оцінити, чи охоплює вона ваш сектор, зрозуміти основні зобов'язання щодо дотримання вимог, які поширюються на призначених операторів, а також визначити місце KII у ширшій структурі управління даними в Китаї поряд із Законом про захист особистої інформації та Законом про безпеку даних.
У цій статті:
- Що таке KII? Основне визначення
- Правова база: CSL та RSPCII
- Які сектори підпадають під дію KII?
- Хто є оператором KII (CIIO)?
- Основні зобов'язання щодо дотримання вимог
- Транскордонне передавання даних
- Чи застосовується KII до іноземних компаній?
- KII та ширша система управління даними Китаю
- KII проти рамок США та ЄС
- Виконання та штрафи
- FAQ
- Ваші наступні кроки
Що таке KII? Основне визначення
KII з першого погляду
Повний термін: Критична інформаційна інфраструктура (KII, 关键信息基础设施, Guānjiàn Xìnxī Jīchǔ Shèshī)
Просте визначення: Мережеві об'єкти та інформаційні системи у визначених критичних секторах, пошкодження, втрата функціональності або витік даних яких серйозно загрожували б національній безпеці, національній економіці, добробуту населення або суспільним інтересам.
Юридичне джерело: Закон КНР «Про кібербезпеку» (CSL), стаття 31 (2017); Регламент про охорону безпеки критичної інформаційної інфраструктури (RSPCII), стаття 2 (2021)
Три слова: Критична. Визначена. Регульована.
Примітка щодо неоднозначності: Абревіатура KII має кілька значень залежно від контексту. У розвідці та військовому аналізі KII розшифровується як Key Intelligence Indicators (ключові розвідувальні показники). У вимірюванні академічних досліджень вона стосується Knowledge Innovation Index (індекс інноваційних знань). Kii Corporation також є японською компанією. У контексті кібербезпеки та дотримання нормативних вимог Китаю, що є темою цієї статті, KII означає Key Information Infrastructure (критична інформаційна інфраструктура).
Законодавче визначення: що говорить китайське право
Ключова інформаційна інфраструктура (КІІ) — це китайське юридичне визначення мережевих об'єктів та інформаційних систем у критичних секторах, порушення яких серйозно загрожувало б національній безпеці, національній економіці, життєдіяльності населення або громадському інтересу.
Згідно зі статтею 31 Закону Китаю про кібербезпеку (CSL), який набрав чинності 1 червня 2017 року, держава надає особливий захист критичній інформаційній інфраструктурі в таких секторах, як громадські комунікації, інформаційні послуги, енергетика, транспорт, водні ресурси, фінанси, державні послуги та електронне урядування. RSPCII (визначений у наступному розділі) деталізував та впровадив це визначення у 2021 році, встановивши кваліфікаційний тест із двох частин.
Щоб відповідати критеріям КІІ, організація повинна одночасно задовольняти дві умови. По-перше, вона має надавати послуги або експлуатувати системи в одному з визначених критичних секторів. По-друге, значний інцидент безпеки, що впливає на її системи, повинен бути здатним завдати серйозної шкоди щонайменше одному з чотирьох захищених інтересів: національній безпеці, національній економіці, життєзабезпеченню населення або громадському інтересу. Сама лише діяльність у покритому секторі не робить організацію оператором КІІ.
Корисна ілюстрація: основна платіжна мережа великого державного банку майже напевно відповідає обом критеріям. Регіональний фінтех-стартап, що працює з мобільним платіжним додатком, може працювати у фінансовому секторі, але може не досягати порогу "серйозної шкоди". Остаточне рішення завжди залишається за відповідним галузевим регулятором, а не за самою організацією.
КІІ проти Операторів Загальних Мереж: Критична Відмінність
Усі організації, які володіють мережами або керують ними в Китаї, регулюються як «мережеві оператори» (网络运营者) згідно з CSL, але Оператори критичної інформаційної інфраструктури (ОКІІ) стикаються з принципово іншим і суворішим набором зобов'язань. КІІ — це інфраструктура; ОКІІ — це організація, яка володіє цією інфраструктурою або керує нею.
Подібно до відмінності GDPR між контролерами даних та обробниками даних, структура кібербезпеки Китаю створює багаторівневу класифікацію операторів. Загальні мережеві оператори повинні відповідати базовим стандартам безпеки згідно з Багаторівельною схемою захисту кібербезпеки (розглянуто нижче). Оператори критично важливих інформаційних інфраструктур (CIIO) стикаються з тими самими базовими вимогами, плюс суттєвий додатковий рівень: обов'язкові щорічні оцінки безпеки, локалізація даних, урядово-керовані дозволи на транскордонну передачу даних, перевірка ланцюга постачання, перевірка особистих даних персоналу та вимоги до виділеної команди кібербезпеки. На відміну від GDPR, класифікація CIIO призначається державою. Організації не можуть самостійно призначатися, і список призначень не публікується відкрито.
Законодавча база: від Закону про кібербезпеку 2017 року до RSPCII 2021 року
КІІ не виникла на основі одного законодавчого акта. Нормативно-правова база Китаю у сфері кібербезпеки сформувала цю концепцію за допомогою двох інструментів: Закону про кібербезпеку 2017 року, який створив юридичну категорію, та RSPCII 2021 року, який зробив її дієвою.
Ключові етапи регулювання
1 червня 2017 року: Набуває чинності Закон Китаю про кібербезпеку (CSL). Стаття 31 визначає КІІ (критичну інформаційну інфраструктуру) як юридичну категорію та ідентифікує охоплені сектори. Зобов'язання щодо дотримання вимог для операторів КІІ викладені в загальних рисах; деталі впровадження залишені для подальшого регулювання.
1 вересня 2021 року: Набувають чинності Правила захисту безпеки критичної інформаційної інфраструктури (RSPCII), Наказ Державної ради № 745. RSPCII впроваджує КІІ з визначеним процесом призначення, конкретними зобов'язаннями операторів, механізмами правозастосування та роллю галузевих регуляторів. Це основний документ для дотримання вимог КІІ на сьогодні.
1 листопада 2021 року: Набуває чинності Закон Китаю про захист особистої інформації (PIPL), додаючи рівень захисту персональних даних, який застосовується з особливою суворістю до операторів КІІ.
З 15 лютого 2022 року: Галузеві регулятори починають видавати правила впровадження. Заходи з перевірки кібербезпеки формалізують перевірки безпеки, що ініціюються закупівлями для операторів КІІ. Регуляторна база продовжує розвиватися.
Закон про кібербезпеку 2017 року: Створення концепції КІІ
Закон КНР «Про кібербезпеку» (中华人民共和国网络安全法), ухвалений Постійним комітетом Всекитайських зборів народних представників, який набрав чинності 1 червня 2017 року, встановив КІІ (критичну інформаційну інфраструктуру) як формальну регуляторну категорію згідно зі Статтею 31. ЗКБ визначив сектори, що підлягають визначенню як КІІ, та закріпив основне зобов’язання щодо захисту. Статті з 31 по 39 встановлюють зобов'язання, що застосовуються до операторів КІІ, зокрема обов'язки щодо забезпечення безпеки, звітність про інциденти та локалізацію даних (Стаття 37).
Те, що CSL залишила невизначеним, було суттєвим з точки зору планування відповідності: точні критерії для визначення того, які конкретні організації в цих секторах кваліфікуються як оператори KII, покроковий процес призначення та детальні зобов'язання щодо дотримання вимог, що виходять за межі широкої законодавчої бази. Ці прогалини мав заповнити RSPCII.
RSPCII 2021 року: Операціоналізація KII
Положення про захист безпеки критичної інформаційної інфраструктури (关键信息基础设施安全保护条例, RSPCII, з офіційною китайською короткою Title 关基条例 Guān Jī Tiáolì), видане Державною радою Китаю як Указ № 745 і чинне з 1 вересня 2021 року, є чинним документом, яким сьогодні повинні керуватися організації, що підпадають під дію KII. RSPCII замінило попередні проєкти настанов і є поточним правовим стандартом.
Регламент RSPCII додав те, чого не вистачало Закону про кібербезпеку (CSL): чітко визначений процес ідентифікації та призначення (Розділ 2, Статті з 8 по 15), конкретні зобов'язання для кожної категорії відповідності (Розділ 3), механізми забезпечення дотримання та положення про штрафні санкції (Розділ 5), а також чітке розмежування регуляторної відповідальності. Адміністрація кіберпростору Китаю (CAC, 国家互联网信息办公室, Guójiā Hùliánwǎng Xìnxī Bàngōngshì) виступає головним національним координатором з регулювання кібербезпеки, тоді як галузеві регулятори впроваджують заходи KII у своїх індустріях. Офіційний вебсайт CAC{:target="_blank" rel="noopener noreferrer"}
Якщо ваші юридичні консультанти або команда з комплаєнсу працюють із матеріалами, створеними до вересня 2021 року, їхні рекомендації можуть не відображати поточну чинну нормативну базу. RSPCII запровадив вимоги, які не існували або не були визначені лише в межах CSL. Повний текст RSPCII в англійському перекладі (DigiChina, Stanford){:target="_blank" rel="noopener noreferrer
Які сектори підпадають під KII?
RSPCII (Стаття 2) визначає вісім основних секторів, що підлягають позначенню як КІІ, з дев'ятою відкритою категорією, що дозволяє Державній Раді розширювати охоплення за необхідності.
Дев'ять позначених секторів КІІ
| Сектор | Компетентний орган | Приклади систем |
|---|---|---|
| Громадський зв'язок та інформаційні послуги | Міністерство промисловості та інформаційних технологій (MIIT) | Телекомунікаційні мережі, інфраструктура інтернет-послуг, хмарні платформи |
| Енергетика | Національне енергетичне управління (NEA) | Системи управління генерацією електроенергії, управління нафто- та газопроводами, диспетчеризація електромереж |
| Транспорт | Міністерство транспорту (MOT) | Системи цивільної авіації, управління залізничними мережами, управління логістикою портів |
| Водне господарство | Міністерство водних ресурсів | Системи боротьби з повенями, управління мережами водопостачання, моніторинг дамб |
| Фінанси | Народний банк Китаю (PBOC) | Мережі обробки банківських платежів, торгова інфраструктура фондових бірж, фінансовий кліринг |
| Державні послуги | Національна комісія з охорони здоров'я (NHC) та інші | Інформаційні системи лікарень, мережі спостереження за захворюваннями, платформи реагування на надзвичайні ситуації |
| Електронний уряд | Державні органи (різні) | Мережі державних справ, адміністративні системи даних, платформи громадської безпеки |
| Наука, технології та промисловість у сфері національної оборони | Відповідні органи оборони | Інформаційні системи оборонних досліджень та виробництва |
| Інші важливі мережеві об'єкти та інформаційні системи | Згідно з рішенням Державної ради | Додаткові сектори, визначені як необхідні |
Стаття 31 CSL; Стаття 2 RSPCII. Положення "та інші" означає, що цей перелік не є вичерпним.
Як працює процес призначення
Призначення KII не є самостійно заявленим і не є публічним. Воно присвоюється відповідним секторним регулятором згідно з визначеним процесом оцінки відповідно до Глави 2 RSPCII (Статті 8–15).
- Ідентифікація: Компетентний орган застосовує критерії Статті 2 RSPCII для ідентифікації потенційних операторів у своєму секторі, оцінюючи, чи інцидент безпеки, що впливає на ці системи, відповідатиме пороговому значенню "серйозної шкоди".
- Повідомлення: Компетентний орган видає офіційне письмове повідомлення організації. Списки призначення ведуться регуляторами сектору і не публікуються публічно.
- Реєстрація: Призначений оператор реєструється в Міністерстві громадської безпеки (MPS) як CIIO.
- Початок дії зобов'язань: Усі зобов'язання CIIO щодо дотримання вимог згідно з CSL та RSPCII виникають з моменту призначення. RSPCII не передбачає пільгового періоду.
Що це означає для вашої організації
Робота в секторі, суміжному з КІІ (Ключовою інформаційною інфраструктурою), є необхідною, але недостатньою для визнання КІІО (Оператором критичної інформаційної інфраструктури). Організації в дев'яти охоплених секторах, які експлуатують інфраструктуру значного масштабу, повинні провести проактивну оцінку відповідності, а не чекати контакту з регулятором. Регулятори сектору вже призначали організації без попереднього сповіщення. Рання підготовка є суттєво менш руйнівною, ніж реактивне дотримання вимог.
Хто такий оператор КІІ (CIIO)?
Оператор КІІ, формально визначений як Оператор Критичної Інформаційної Інфраструктури (ОКІІ), — це будь-яка організація, яка володіє або експлуатує мережеві об'єкти чи інформаційні системи, пошкодження, втрата функціональності або витік даних яких серйозно зашкодить національній безпеці, національній економіці, життєзабезпеченню населення або суспільним інтересам.
КІІ — це інфраструктура; CIIO — це організація, яка нею керує. Ці терміни пов'язані, але відмінні. Розуміння цієї відмінності має значення, оскільки кожне зобов'язання щодо дотримання нормативних вимог у китайській системі кібербезпеки прив'язується до позначення CIIO, а не до самої категорії інфраструктури.
Структура самооцінки ОКІІ
До офіційного визначення організації можуть оцінити свій потенційний ризик, скориставшись трьома запитаннями, що ґрунтуються на Статті 2 RSPCII:
Запитання 1: Чи є ваша організація власником або оператором мережевих потужностей чи інформаційних систем, які надають послуги в одному з дев’яти визначених секторів КІІ?
Запитання 2: Чи може значний інцидент безпеки, що стосується ваших систем, вірогідно завдати серйозної шкоди національній безпеці, національній економіці, життєзабезпеченню населення або суспільним інтересам, враховуючи масштаб і критичність ваших операцій та їхні похідні залежності?
Запитання 3: Чи отримували ви або чи маєте підстави очікувати на отримання офіційного повідомлення про визначення як об'єкта КІІ від вашого галузевого регулятора?
Якщо ваші відповіді на Запитання 1 та 2 є ствердними, негайно зверніться до кваліфікованого юриста з питань кібербезпеки Китаю для проведення формальної оцінки застосовності статусу КІІ. Не чекайте на офіційне повідомлення.
Що це означає для вашої організації
Якщо ви працюєте у сфері, що підпадає під дію правил, проактивна оцінка є надзвичайно важливою. Перелік визначених суб'єктів не є публічним. Ваша організація може вже перебувати під наглядом регулятора своєї галузі без попереднього офіційного повідомлення.
Ключові зобов'язання з дотримання вимог для операторів KII
З моменту визнання як CIIO, організація бере на себе чіткий та суттєвий рівень зобов'язань щодо відповідності нормативним вимогам, який значно перевищує те, що CSL накладає на загальних операторів мереж. CIIO зобов'язані за законом:
| Зобов’язання | Правова база | Практичне значення |
|---|---|---|
| 1. Сертифікація MLPS 2.0 (мінімум 3-й рівень) | Ст. 21 CSL; GB/T 22239-2019 | Сторонній аудит безпеки, реєстрація в MPS, технічні засоби контролю згідно з національним стандартом |
| 2. Щорічне оцінювання безпеки | Ст. 16–17 RSPCII | Внутрішнє оцінювання ризиків плюс сторонній аудит, що подається галузевому регулятору |
| 3. Щорічне тестування на проникнення | Ст. 16–17 RSPCII | Обов’язкове щорічне тестування на проникнення кваліфікованими організаціями; результати передаються регулятору |
| 4. Звітність про інциденти | Ст. 42 CSL; ст. 23 RSPCII | Своєчасне повідомлення галузевого регулятора та CAC про значні інциденти у сфері кібербезпеки |
| 5. Перевірка безпеки ланцюга постачання | Ст. 33 RSPCII | Оцінювання безпеки мережевих продуктів і послуг, придбаних для систем KII |
| 6. Перевірка біографічних даних персоналу | Ст. 20 RSPCII | Перевірка біографічних даних персоналу на ключових посадах у сфері кібербезпеки |
| 7. Спеціалізована команда з кібербезпеки | Розділ 3 RSPCII | Призначений співробітник з кібербезпеки та спеціальний персонал із безпеки |
| 8. Локалізація даних | Ст. 37 CSL; ст. 40 PIPL | Важливі дані та особиста інформація, зібрані в Китаї, зберігаються на серверах, розташованих у Китаї |
Сертифікація MLPS 2.0: Технічна база
Багаторівнева схема захисту кібербезпеки 2.0 (网络安全等级保护2.0, MLPS 2.0), оновлена у 2019 році відповідно до національного стандарту GB/T 22239-2019 та керована Міністерством громадської безпеки (MPS), є національним стандартом класифікації кібербезпеки Китаю. Вона встановлює технічний мінімум для дотримання вимог KII, а не максимум.
MLPS 2.0 класифікує інформаційні системи за п'ятирівневою шкалою. Рівень 1 відповідає найнижчим вимогам щодо захисту; Рівень 5 зарезервований для систем, що безпосередньо впливають на державний суверенітет і безпеку. Системи KII повинні відповідати щонайменше Рівню 3. Від систем у найбільш чутливих секторах або з найширшим суспільним впливом може вимагатися відповідність Рівню 4.
Сертифікація рівня 3 вимагає трьох конкретних кроків: реєстрація в місцевому бюро громадської безпеки, оцінка безпеки від сторонньої організації, проведена тестовою організацією, авторизованою MPS, та впровадження специфічних технічних засобів контролю, визначених у національному стандарті. Відповідність MLPS 2.0 є попередньою базою, а не заміною повного набору зобов'язань KII. CIIO, яка досягла MLPS рівня 3, виконала технічний мінімум. Вона не виконала вимоги щодо локалізації даних, контролю транскордонних передач, перевірки ланцюга поставок або виділеного персоналу, які MLPS не охоплює.
Що це означає для вашої організації
Сертифікація MLPS 2.0 рівня 3 — це початкова точка для технічної відповідності KII, а не фінішна пряма. Організації, які розглядають сертифікацію MLPS як свій основний етап відповідності, недооцінюють повний обсяг зобов'язань CIIO. Плануйте бюджет на витрати на сертифікацію MLPS (збори за оцінку сторонніх організацій плюс реєстрація MPS) як один із пунктів у ширшій програмі відповідності KII.
Оцінка безпеки, тестування на проникнення та звітування про інциденти
Оператори критичної інформаційної інфраструктури (ОКІІ) підпадають під дві окремі категорії обов'язкової оцінки безпеки згідно з RSPCII, і ці категорії не слід ототожнювати одна з одною.
Перше — це щорічна внутрішня оцінка безпеки. Згідно зі Статтями 16 та 17 RSPCII, CIIO повинні проводити щонайменше щорічні оцінки ризиків безпеки своїх систем KII, включаючи обов'язкове тестування на проникнення. Результати мають бути подані відповідному галузевому регулятору у встановлені терміни.
Другою є оцінка безпеки, що проводиться CAC, яка вимагається перед будь-якою транскордонною передачею даних, що включають важливі дані або персональну інформацію. Ця оцінка здійснюється державними органами, а не шляхом самостійної сертифікації, і розглядається в розділі про транскордонну передачу даних нижче.
Суб'єкти КІІ (CIIOs) повинні негайно після виявлення повідомляти про суттєві інциденти кібербезпеки до свого компетентного органу (Стаття 42 CSL; Стаття 23 RSPCII). Терміни повідомлення стислі, і зобов'язання поширюються як на галузевого регулятора, так і, для інцидентів, що відповідають певним пороговим значенням, на CAC. RSPCII не встановлює фіксованої кількості годин у всіх випадках; вимоги можуть бути уточнені секторальними імплементаційними правилами.
Що це означає для вашої організації
Щорічні оцінки безпеки та тестування на проникнення вимагають кваліфікованих зовнішніх організацій-тестувальників, авторизованих у рамках фреймворку MPS. Організаціям слід враховувати терміни закупівель для тестування під час планування щорічних календарів дотримання нормативних вимог. Терміни звітування про інциденти не залишають місця для внутрішніх обговорень перед надсиланням сповіщення.
Вимоги до безпеки ланцюга постачання
Стаття 33 RSPCII вимагає від операторів критичної інформаційної інфраструктури (CIIO) надавати пріоритет «безпечним та надійним» мережевим продуктам і послугам під час здійснення закупівель для систем КІІ. Закупівля мережевих продуктів або послуг, які можуть вплинути на національну безпеку, може ініціювати обов’язкову Перевірку кібербезпеки (网络安全审查), яку проводить Офіс з перевірки кібербезпеки (网络安全审查办公室) при CAC за участю 12 інших державних органів.
Цей Огляд кібербезпеки є окремим формальним механізмом, відмінним від щорічних оцінок безпеки, які CIIO проводять самостійно. Огляд може затримати прийняття рішень щодо закупівель, а його результати не оприлюднюються. Стандартної комерційної перевірки постачальників (due diligence) недостатньо для систем KII; потрібен протокол безпеки ланцюга постачання, розроблений спеціально для Китаю.
Що це означає для вашої організації
Вибір постачальників, ліцензування програмного забезпечення, хмарні послуги та рішення щодо закупівлі апаратного забезпечення для систем КІІ вимагають проведення належної перевірки безпеки (due diligence), що виходить за межі звичайних комерційних стандартів. Організаціям слід впровадити процес перегляду закупівель, орієнтований на Китай, до отримання статусу КІІ, а не після.
Вимоги до безпеки персоналу та організації
Стаття 20 RSPCII вимагає від CIIO проводити перевірку даних персоналу на ключових посадах у сфері кібербезпеки та впроваджувати протоколи управління безпекою персоналу. Іноземні громадяни на певних ключових посадах підлягають додатковій перевірці. CIIO також повинні створити спеціалізовану команду з кібербезпеки та призначити старшого офіцера безпеки з визначеними обов'язками в рамках RSPCII.
Локалізація даних
Оператори критично важливої інформаційної інфраструктури (CIIO) повинні зберігати важливі дані (重要数据) та персональні дані (个人信息, як визначено у статті 4 PIPL), зібрані або створені на території Китаю, на серверах, розташованих у Китаї. Це зобов'язання ґрунтується на статті 37 CSL та посилюється статтею 40 PIPL і Законом про безпеку даних (DSL). Багатонаціональні організації не можуть маршрутизувати дані, зібрані в Китаї, до глобальних центрів даних без активації цієї вимоги. Розділ нижче про транскордонну передачу даних розглядає, що відбувається, коли дані повинні бути передані за межі Китаю.
Спеціалізована команда з кібербезпеки
CIIOs повинні створити виділену функцію кібербезпеки з призначеним старшим співробітником з безпеки. Ця вимога застосовується незалежно від розміру організації в межах визначеного сектору. Положення глави 3 RSPCII чітко вказують, що кібербезпека не може управлятися як частково зайнята відповідальність наявної ІТ-команди.
Чек-лист відповідності оператора KII
- Сертифікація MLPS 2.0 рівня 3 (або вище) отримана та дійсна
- Щорічна оцінка ризиків безпеки проведена та подана регулятору сектору
- Щорічне тестування на проникнення завершене кваліфікованою організацією
- Протоколи звітності про інциденти встановлені з регулятором сектору та CAC
- Протокол перевірки безпеки ланцюга постачання впроваджений для закупівель систем KII
- Перевірка персоналу завершена для ключових посад у сфері кібербезпеки
- Створено спеціалізовану команду з кібербезпеки; призначено старшого офіцера з питань безпеки
- Підтверджено інфраструктуру локалізації даних: важливі дані та особиста інформація зберігаються на серверах, розташованих у Китаї
Що це означає для вашої організації
Дотримання вимог щодо КІІ (критичної інформаційної інфраструктури) потребує значних ресурсів ще до офіційного визначення статусу. Організаціям, які очікують на отримання такого статусу у відповідному секторі, слід передбачити в бюджеті витрати на: кваліфікованого юриста з питань кібербезпеки в Китаї, сертифікацію за стандартом MLPS 2.0, спеціалізований персонал із кібербезпеки, серверну інфраструктуру на базі Китаю для локалізації даних, а також регулярні щорічні витрати на оцінку та тестування. Рішення щодо хмарного хостингу та зберігання даних значно важче змінити після отримання статусу, ніж до нього.
Транскордонні передачі даних під KII: Що вам потрібно знати
Оператори КІІ повинні зберігати важливі дані та персональну інформацію, зібрану або створену в Китаї, на серверах, розташованих на території Китаю. Будь-яка передача цих даних за межі Китаю вимагає проведення оцінки безпеки під керівництвом CAC, перш ніж вона відбудеться.
Це зобов’язання, що складається з двох частин, є одним із найбільш обтяжливих для операційної діяльності аспектів дотримання вимог щодо KII для мультинаціональних організацій. Вимога щодо локалізації даних ґрунтується на статті 37 CSL і підкріплена статтею 40 PIPL та Законом про безпеку даних (DSL, 数据安全法, набув чинності 1 вересня 2021 року). Обмеження щодо транскордонної передачі реалізується статтею 36 RSPCII та Заходами CAC щодо оцінки безпеки транскордонної передачі даних (набули чинності 1 вересня 2022 року).
«Важливі дані» — це категорія, встановлена Законом про безпеку даних (DSL), що стосується даних, які в разі несанкціонованого втручання, знищення, витоку, незаконного отримання або використання можуть зашкодити національній безпеці, суспільним інтересам або правам фізичних та юридичних осіб. Точне визначення залежить від конкретної галузі та все ще перебуває в процесі закріплення в галузевих правилах впровадження, що створює практичну невизначеність для організацій, які визначають, які саме набори даних підпадають під вимоги щодо локалізації.
Шлях оцінки транскордонних передач суттєво відрізняється від механізмів передачі даних GDPR. Згідно з GDPR, організації можуть передавати персональні дані до третіх країн через самостійно адміністровані механізми, такі як Стандартні договірні умови (СДУ) або рішення про адекватність. Для CIIO оцінка безпеки адмініструється урядом (CAC) і не є самосертифікаційною. Для транскордонних передач важливих даних або особистої інформації шлях отримання рішення про адекватність недоступний. Результат оцінки не розголошується публічно.
Закон про захист персональних даних (PIPL, 个人信息保护法, набуває чинності 1 листопада 2021 року) встановлює власні зобов'язання щодо транскордонного передавання для операторів критично важливої інформаційної інфраструктури (CIIOs) зокрема через статтю 40. CIIOs, які передають персональні дані за межі Китаю, повинні провести оцінку безпеки, організовану національним органом кіберпростору, до здійснення такого передавання. Це зобов'язання PIPL перетинається, але не є тотожним вимозі щодо оцінки, специфічній для KII (Критично важливої інформаційної інфраструктури) згідно з RSPCII.
Дерево рішень щодо транскордонного передання для КІПЦ
Крок 1: Чи підпадають дані під визначення «важливих даних» згідно з DSL, або «персональних даних» згідно з PIPL?
Крок 2: Чи передаються ці дані на сервери, системи або до організацій, розташованих за межами материкового Китаю?
Крок 3: Якщо відповідь ствердна на обидва запитання, перед переданням даних вимагається проведення оцінки безпеки, адміністратором якої є CAC. Залучіть кваліфікованого юриста для ініціювання процесу оцінки.
Що це означає для вашої організації
Глобальні архітектури даних, побудовані для інших регуляторних середовищ, зазвичай не підходять для операцій CIIO (операторів критичної інформаційної інфраструктури) в Китаї. Платформи SaaS, розміщені за межами Китаю, глобальні системи ERP, які спрямовують дані на офшорні сервери, та конвеєри даних, що живлять центральні сховища даних в інших юрисдикціях, можуть спричинити виникнення зобов'язань щодо локалізації та оцінки передачі даних. Ці архітектурні рішення потребують юридичної та технічної перевірки з урахуванням специфіки Китаю до впровадження, а не після нього.
Чи застосовується KII до іноземних компаній, що працюють у Китаї?
Так. Зобов'язання щодо KII поширюються на будь-яку організацію, яка експлуатує відповідну інфраструктуру в Китаї, незалежно від того, чи є ця організація вітчизняною, чи іноземною.
RSPCII не робить розмежувань на основі національної приналежності або кінцевої структури власності оператора. Підприємство з повністю іноземним капіталом (WFOE) або спільне підприємство зі значною часткою іноземної власності, яке офіційно визначене як CIIO, несе такі ж зобов'язання щодо дотримання вимог, як і державне китайське підприємство з таким самим статусом. Організації, що працюють через структури зі змінною часткою участі (VIE), стикаються з додатковими складнощами, оскільки відносини між підконтрольною за контрактом організацією та іноземним інвестором потребують ретельного юридичного аналізу для визначення того, на кого покладаються зобов'язання щодо КІІ. КІІ базується на тому, які системи організація використовує в Китаї, а не на тому, хто є кінцевим власником організації.
Як і GDPR, що застосовується до будь-якої організації, яка обробляє персональні дані мешканців ЄС, незалежно від розташування її штаб-квартири, КІІ поширюється на будь-яку організацію, що експлуатує об'єкти визначеної критичної інфраструктури в Китаї, незалежно від країни її походження. Територіальна логіка є порівнянною. Конкретні покладені зобов'язання є більш розлогими.
Іноземні компанії, як правило, стикаються з трьома сферами додаткових складнощів, з якими вітчизняні китайські організації не стикаються в тій самій мірі.
Обмеження на закупівлі становлять перший рівень складнощів. Коли CIIO закуповує мережеві продукти чи послуги, які можуть вплинути на національну безпеку, може бути ініційовано Огляд кібербезпеки. Цей огляд застосовується до закупівель технологій іноземної розробки для використання в системах KII, створюючи обмеження на програмне забезпечення, апаратне забезпечення та хмарні послуги некитайського походження в інфраструктурі, призначеній для KII. Процес перевірки може затримувати терміни закупівлі на місяці, а її результати не розголошуються публічно.
Перевірка персоналу створює другу сферу складності. Іноземні громадяни, які обіймають ключові ролі в галузі кібербезпеки в CIIO, проходять додаткові перевірки біографічних даних відповідно до Статті 20 RSPCII. Це має наслідки для того, як транснаціональні компанії комплектують свої підрозділи кібербезпеки в Китаї, і чи можуть певні керівні посади в сфері безпеки бути Виконано некитайськими громадянами.
Глобальні конфлікти архітектури даних становлять третю сферу. Стандартна глобальна архітектура даних транснаціональної компанії, побудована навколо централізованої хмарної інфраструктури та глобально доступних інструментів SaaS, зазвичай прямо суперечить вимогам щодо локалізації даних КІІ та транскордонної передачі. Вирішення цього конфлікту вимагає прийняття специфічних для Китаю інфраструктурних рішень, які не можуть бути прийняті без юридичного супроводу.
Для організацій, які планують вихід на ринок у секторі, суміжному з KII: Оцінку застосовності KII слід проводити перед виходом на ринок. Рішення щодо архітектури комплаєнсу, включаючи інфраструктуру даних, вибір постачальників, найм персоналу та корпоративну структуру, значно легше розробити правильно з самого початку, ніж доопрацьовувати після початку операційної діяльності.
Що це означає для вашої організації
Мультинаціональні компанії, що вже здійснюють діяльність у Китаї в секторах, суміжних із КІІ (критичною інформаційною інфраструктурою), мають розглядати цю статтю як відправну точку для проведення формальної оцінки застосовності із залученням кваліфікованих консультантів із питань кібербезпеки в Китаї. Мультинаціональні компанії, що планують вихід на ринок Китаю у відповідних секторах, повинні провести таку оцінку до остаточного узгодження архітектури виходу на ринок та зобов'язань перед постачальниками. Те, чи працює ваша організація через структуру WFOE, спільне підприємство або структуру VIE, впливає на те, як саме виникають зобов'язання щодо КІІ та як мають бути побудовані програми комплаєнсу.
Наведений вище аналіз описує регуляторну базу і не є визначенням застосовності для будь-якої конкретної організації.
KII у ширшій китайській системі управління даними: CSL, PIPL та DSL
Нормативно-правова база Китаю у сфері управління даними базується на трьох взаємопов'язаних законах: Законі про кібербезпеку (CSL, 2017), Законі про безпеку даних (DSL, 数据安全法, набув чинності 1 вересня 2021 року) та Законі про захист особистої інформації (PIPL, 个人信息保护法, набув чинності 1 листопада 2021 року). Для операторів критичної інформаційної інфраструктури (CIIO) всі три закони застосовуються одночасно, і жоден із них не може розглядатися ізольовано.
Розглядайте CSL як закон про безпеку інфраструктури, DSL як закон про класифікацію даних та національну безпеку, а PIPL як закон про захист персональних даних. Кожен з них регулює різні аспекти середовища даних. Для керівника з інформаційної безпеки (CIIO) всі три рівні взаємно доповнюють один одного, а не замінюють.
Трирівнева система законів: Швидкий довідник
| Зобов'язання | CSL / KII | DSL | PIPL | Застосовується до всіх мережевих операторів? | Підсилено для CIIO? |
|---|---|---|---|---|---|
| Базовий рівень мережевої безпеки | Ст. 21–22 | — | — | Так | Так (MLPS Рівень 3+) |
| Локалізація даних | Ст. 37 | Ст. 31 | Ст. 40 | Ні (тільки оператори KII) | Так |
| Обмеження транскордонної передачі даних | RSPCII Ст. 36 | Ст. 31 | Ст. 40 | Ні | Так (потрібна оцінка уряду) |
| Класифікація даних | — | Ст. 21, 27 | — | Частково | Так (найвищі зобов'язання) |
| Захист персональної інформації | — | — | Ст. 4, 40 | Частково | Так (найсуворіші зобов'язання) |
| Звітність про інциденти | Ст. 42 | Ст. 29 | Ст. 57 | Так | Так (стислі терміни, подвійне звітування) |
| Огляд кібербезпеки (закупівлі) | RSPCII Ст. 33 | — | — | Ні | Так |
| Безпека ланцюга поставок | RSPCII Ст. 33 | — | — | Ні | Так |
Закон про безпеку даних (DSL) встановлює систему класифікації даних, яка охоплює загальні дані, важливі дані (重要数据) та основні дані (核心数据). Оператори критичної інформаційної інфраструктури (CIIO), які обробляють важливі або основні дані, стикаються з найсуворішими зобов'язаннями щодо захисту, обмеження експорту та транскордонної передачі відповідно до статей 21 та 27 DSL.
Відповідно до PIPL, на операторів критичної інформаційної інфраструктури (CIIO), які обробляють особисту інформацію, покладаються найсуворіші зобов'язання в рамках китайської системи захисту даних: обов'язкове зберігання даних всередині країни, обов'язкова оцінка безпеки державними органами перед будь-якою транскордонною передачею, а також суворіші вимоги щодо згоди та обробки, ніж ті, що застосовуються до обробників, які не належать до KII. PIPL є найближчим функціональним еквівалентом GDPR у Китаї. На відміну від GDPR, він не передбачає для CIIO можливості використання стандартних договірних умов (SCC) або механізму прийняття рішення про адекватність.
Оператори КІІ у державному або суміжному з оборонним секторах також мають бути обізнані про перехресні зобов'язання згідно із Законом КНР «Про охорону державної таємниці» (保守国家秘密法, у редакції 2010 року), який регулює поводження із секретною інформацією та може застосовуватися до певних категорій даних у системах КІІ.
Що це означає для вашої організації
Управління відповідністю CSL, DSL та PIPL як окремими напрямками роботи не є життєздатним для CIIO. Передача даних, яка спричиняє зобов'язання щодо транскордонної оцінки RSPCII, одночасно задіятиме вимоги статті 40 PIPL та потенційні зобов'язання щодо експорту даних за статтею 31 DSL. Програми відповідності Китаю для організацій, визначених як CIIO, вимагають єдиної стратегії управління даними, а не роздробленої за законодавством.
КІІ у глобальному контексті: порівняння нормативної бази Китаю з підходами США та ЄС
Фахівці з комплаєнсу, знайомі зі структурою критичної інфраструктури CISA (США) або Директивою ЄС NIS2, знайдуть КІІ впізнаваною за концепцією, але значно суворішою у виконанні.
| Вимір | КІІ Китаю | Фреймворк CISA США | Директива ЄС NIS2 |
|---|---|---|---|
| Правова основа | Закон про кібербезпеку (2017) + RSPCII (2021): державний статут та постанова Державної ради | Президентська політична директива 21 + галузеві статути | Директива (ЄС) 2022/2555: впроваджується країнами-членами |
| Як визначаються оператори | Призначаються урядом через галузевого регулятора; не шляхом самодекларування | Ідентифікація сектору згідно з політичною директивою; добровільна координаційна структура | Самооцінка на відповідність критеріям сектору та розміру; підтвердження регулятором |
| Хто призначає | Галузеві компетентні органи (PBOC, MIIT, NEA, NHC, MOT тощо) | CISA у координації з галузевими агентствами з управління ризиками | Національні компетентні органи в кожній країні-члені |
| Вимоги до локалізації даних | Обов'язково: важливі дані та персональна інформація повинні зберігатися в Китаї | Немає | Немає |
| Контроль за транскордонною передачею | Обов'язкова державна перевірка безпеки перед передачею | Немає | Немає як загальна вимога NIS2 |
| Щорічна оцінка безпеки | Обов'язково: щорічна оцінка та тестування на проникнення; результати подаються регулятору | Добровільно (в деяких секторах існують обов'язкові галузеві вимоги) | Обов'язково для основних суб'єктів; терміни встановлюються країнами-членами |
| Структура штрафів | Штрафи для організацій, персональна відповідальність керівників, призупинення діяльності | Галузеві; варіюються залежно від статуту | До 10 мільйонів євро або 2% від світового обороту для основних суб'єктів |
*CISA США призначає 16 критичних інфраструктурних секторів CISA{:target="_blank" rel="noopener noreferrer
Присвоєння статусу КІІ ініціюється урядом і є обов’язковим, що створює юридично обов’язкові зобов’язання з ризиком притягнення до кримінальної відповідальності в найсуворіших випадках. Структура CISA у США — це переважно модель добровільної співпраці та обміну інформацією. Директива ЄС NIS2 визначає «важливі суб’єкти» (термін NIS2, що замінює попередній термін NIS1 «оператори основних послуг») з обов’язковими вимогами щодо кібербезпеки та зобов’язаннями щодо повідомлення про інциденти, що робить її найбільш структурно подібною до системи КІІ. Однак важливі суб’єкти NIS2 не стикаються з локалізацією даних або оцінюванням транскордонної передачі даних з боку державних органів. Ці особливості притаманні лише режиму КІІ Китаю.
GDPR — це регламент про захист даних, а не структура безпеки критичної інфраструктури. Аналогія з GDPR є корисною для розуміння PIPL (який регулює персональні дані в Китаї подібно до того, як GDPR — в ЄС), але її не слід використовувати для визначення зобов'язань щодо КІІ, оскільки вони орієнтовані на безпеку, а не на приватність.
Застосування, штрафи та бізнес-наслідки у разі невідповідності KII
Після офіційного призначення як CIIO, компанія негайно бере на себе всі зобов'язання щодо дотримання вимог CSL та RSPCII. Що це означає на практиці: організація повинна почати виконувати зобов'язання щодо дотримання вимог KII (сертифікація MLPS 2.0, щорічні оцінки безпеки, локалізація даних, звітування про інциденти, перевірка ланцюга постачань, виділений персонал з кібербезпеки) з моменту призначення. Невиконання цих зобов'язань потім наражає організацію та її відповідальних керівників на спектр регуляторних санкцій, що зростає.
Структура штрафів згідно з CSL (статті 59–75) та RSPCII діє в чотирьох рівнях:
Рівень 1: Попередження та розпорядження про усунення порушень. Регулятор виносить офіційне попередження та вимагає від CIIO виправити виявлені недоліки у встановлений термін. Це стандартна первинна реакція на випадки недотримання вимог, які не пов'язані із заподіянням активної шкоди.
Рівень 2: Адміністративні штрафи. Штрафи накладаються на організацію, а також можуть бути стягнуті з відповідальних осіб (керівників і посадовців). CSL встановлює діапазони штрафів за конкретні порушення; Стаття 59 санкціонує штрафи за невиконання зобов'язань із забезпечення мережевої безпеки. Хоча суми штрафів в абсолютному вираженні в юанях (RMB), як правило, нижчі за встановлену GDPR межу у 4% від світового обороту, структура покарань включає особисту відповідальність для відповідальних осіб, що не має прямого еквівалента в GDPR на етапі правозастосування.
Рівень 3: Призупинення бізнес-діяльності, відкликання ліцензії або обмеження доступу до ринку. Регулятори мають повноваження наказувати призупинення конкретних видів бізнес-діяльності, відкликання операційних ліцензій або обмеження доступу до ринку для операторів, які не вжили заходів для усунення порушень після дій Рівня 1 та Рівня 2. Для організацій, чия діяльність у Китаї становить суттєву частину їхнього глобального бізнесу, це є найважливішим наслідком правозастосування.
Рівень 4: Кримінальне направлення. У серйозних випадках, особливо тих, що стосуються навмисного порушення або шкоди національній безпеці, регуляторні органи можуть передавати справи до органів державної безпеки для кримінального розслідування. RSPCII та CSL передбачають кримінальну відповідальність за найсерйозніші порушення.
Середовище примусового виконання KII в Китаї посилилося з моменту набрання чинності RSPCII у вересні 2021 року, згідно з загальнодоступними регуляторними вказівками та оголошеннями регуляторів галузі. Галузеві заходи примусового виконання здійснюються компетентними органами, рішення яких не завжди розкриваються публічно. Практика примусового виконання менш прозора, ніж примусове виконання GDPR в ЄС. Організації повинні відстежувати регуляторні розробки через кваліфікованих китайських радників з питань кібербезпеки.
Що це означає для вашої організації
Умови контролю за дотриманням вимог стають суворішими. Організації, що працюють у секторах, суміжних із критичною інформаційною інфраструктурою (КІІ), мають розглядати оцінку застосовності вимог КІІ як пріоритетне операційне завдання на найближчу перспективу. Наслідки недотримання вимог, включно з ризиком призупинення діяльності та особистою відповідальністю відповідальних керівників, не є теоретичними для організацій, що ведуть масштабну діяльність у відповідних секторах.
Поширені запитання про KII
Ці десять запитань розглядають найпоширеніші аспекти щодо відповідності вимогам KII, які викликають плутанину. Кожна відповідь є самостійною; вам не обов’язково читати всю статтю, щоб користуватися цим розділом.
Що означає абревіатура KII?
KII означає ключову інформаційну інфраструктуру (关键信息基础设施, Guānjiàn Xìnxī Jīchǔ Shèshī), що є юридичним терміном Китаю для позначення мережевих об'єктів та інформаційних систем у критично важливих секторах. Згідно із Законом Китаю про кібербезпеку (CSL, стаття 31, 2017 р.) та RSPCII (набрав чинності у 2021 р.), KII стосується інфраструктури, пошкодження, втрата функцій або витік даних якої серйозно загрожували б національній безпеці, економіці, добробуту людей або суспільним інтересам.
Які сектори охоплює KII в Китаї?
RSPCII Китаю (Стаття 2, набирає чинності 1 вересня 2021 року) визначає дев'ять секторів: громадські комунікації та інформаційні послуги, енергетика, транспорт, водні ресурси, фінанси, громадські послуги, електронний уряд, науково-технічна промисловість національної оборони та інші важливі мережеві об'єкти, визначені Державною Радою. Дев'ята категорія означає, що список не є вичерпним.
Хто вважається оператором КІІ?
Оператор КІІ, офіційно відомий як Оператор Критичної Інформаційної Інфраструктури (ОКІІ), — це будь-яка організація, офіційно визначена галузевим регулятором як така, що експлуатує Критичну Інформаційну Інфраструктуру. Призначення надається відповідальним галузевим органом (наприклад, Народним банком Китаю для фінансів або MIIT для телекомунікацій) після оцінки того, чи системи організації відповідають порогу "серйозної шкоди" згідно зі Статтею 2 RSPCII. Організації не можуть самостійно декларувати статус ОКІІ; призначення відбувається шляхом офіційного повідомлення регулятора.
Які зобов'язання має оператор КІІ?
Оператори КІІ (CIIO) повинні отримати сертифікацію MLPS 2.0 рівня 3 як мінімум; проводити щорічні оцінки безпеки та тестування на проникнення з поданням результатів галузевому регулятору; оперативно повідомляти про інциденти кібербезпеки в CAC та галузевому регулятору; зберігати важливі дані та персональну інформацію на серверах, розташованих у Китаї; проходити оцінку безпеки під керівництвом CAC перед будь-якою транскордонною передачею даних; перевіряти мережеві продукти та послуги, що закуповуються для систем КІІ; проводити перевірку персоналу; та утримувати спеціалізовану групу з кібербезпеки.
Чим КІІ відрізняється від звичайного мережевого оператора в Китаї?
Закон Китаю про кібербезпеку регулює всі організації, які володіють мережами або керують ними, як «мережевих операторів» з базовими зобов'язаннями з безпеки. Оператори критичної інформаційної інфраструктури (ОКІІ) – це визначена підмножина, яка була офіційно ідентифікована як оператори критичної інфраструктури. До ОКІІ застосовуються суттєво суворіші вимоги: обов'язкові щорічні оцінки безпеки та тестування на проникнення, локалізація даних, затвердження транскордонних передач, що адмініструються урядом, перевірка безпеки ланцюга постачання та особиста відповідальність відповідальних керівників. Ці зобов'язання не застосовуються автоматично до загальних мережевих операторів.
Як КІІ пов'язана з PIPL та DSL?
КІІ (згідно з CSL) регулює питання безпеки інфраструктури. Закон про безпеку даних (DSL, чинний з 1 вересня 2021 року) регулює класифікацію та безпеку даних у всіх галузях, встановлюючи найсуворіші зобов'язання для операторів КІІ (CIIOs), які обробляють важливі та ключові дані. Закон про захист особистої інформації (PIPL, чинний з 1 листопада 2021 року) регулює обробку особистої інформації та застосовує свої найсуворіші вимоги до операторів КІІ. Для визначених операторів КІІ всі три закони застосовуються одночасно, створюючи сукупні зобов'язання щодо відповідності (комплаєнсу).
Чи поширюється КІІ на іноземні компанії, що працюють у Китаї?
Так. Зобов’язання щодо КІІ застосовуються залежно від характеру інфраструктури, що експлуатується в Китаї, а не від національності оператора чи структури власності. Компанія з іноземним капіталом, офіційно визначена як CIIO, має такі ж основні зобов’язання щодо відповідності, як і китайська внутрішня компанія з аналогічним статусом. Іноземні компанії стикаються з додатковими складнощами, пов’язаними з обмеженнями на закупівлі, ретельною перевіркою безпеки персоналу щодо іноземних громадян на ключових посадах, а також суперечностями між глобальними архітектурами даних і вимогами Китаю щодо локалізації даних.
Що відбувається, якщо компанію визначають як КІІ?
Після офіційного призначення компанія стає CIIO і повинна негайно розпочати виконання зобов'язань щодо відповідності вимогам KII: сертифікація MLPS 2.0, реєстрація в Міністерстві громадської безпеки, проведення оцінок безпеки, створення інфраструктури локалізації даних, впровадження протоколів звітування про інциденти, перевірка закупівель у ланцюгу постачання та створення спеціалізованого підрозділу з кібербезпеки. Недотримання вимог після призначення тягне за собою застосування системи диференційованих санкцій згідно зі статтями 59–75 CSL, аж до призупинення діяльності та кримінального рефералу.
Як ідентифікується або призначається KII в Китаї?
Визначення об'єктів КІІ здійснюється за галузевим принципом відповідно до Розділу 2 RSPCII (статті 8–15). Компетентний орган кожної галузі застосовує критерії Статті 2 RSPCII для ідентифікації операторів-кандидатів, оцінює, чи відповідають системи цих операторів порогу «серйозної шкоди», і надсилає офіційне письмове повідомлення визначеним операторам. Після цього визначені оператори реєструються в Міністерстві громадської безпеки. Перелік визначених об'єктів не оприлюднюється; організації дізнаються про свій статус виключно через офіційне нормативне повідомлення.
Яке покарання передбачено за недотримання зобов'язань щодо КІІ?
Санкції градаються на чотири рівні згідно з CSL (статті 59-75) та RSPCII. Рівень 1 охоплює попередження та накази про обов'язкове виправлення. Рівень 2 охоплює адміністративні штрафи проти організації та відповідальних осіб. Рівень 3 охоплює призупинення діяльності, відкликання ліцензії або обмеження доступу до ринку. Рівень 4, для найсерйозніших порушень, передбачає кримінальний реферал до правоохоронних органів. Персональна відповідальність керівництва та повноваження щодо призупинення операційної діяльності роблять виконання рішень KII наслідковим, окрім самих лише фінансових санкцій.
Висновок: Відповідність KII та ваші наступні кроки
Ключові висновки з цієї статті:
- KII – це офіційне державне визначення, яке накладає суттєві зобов'язання щодо дотримання вимог на операторів критичної інфраструктури в Китаї, охоплюючи вісім зазначених секторів плюс дискреційну дев'яту категорію.
- Визначення ініціюється урядом і є специфічним для сектору, але організації в охоплених секторах не повинні чекати офіційного повідомлення, щоб оцінити свою вразливість.
- Дотримання вимог KII безпосередньо перетинається з китайськими рамковими документами DSL та PIPL і не може управлятися як окрема програма кібербезпеки.
- Зобов'язання, включаючи сертифікацію MLPS 2.0, локалізацію даних, щорічні оцінки безпеки та контроль транскордонних передач, є операційно значущими та ресурсомісткими.
- Іноземні компанії стикаються з такими ж основними зобов'язаннями, як і вітчизняні оператори, з додатковою складністю щодо закупівель, персоналу та рішень щодо глобальної архітектури даних.
П’ять дій, які слід виконати зараз:
- Перевірка сектору: визначте, чи володіє або чи експлуатує ваша організація мережеві об'єкти або інформаційні системи в одному з дев'яти секторів, визначених RSPCII.
- Оцінка порогу: застосуйте структуру самооцінки з трьох запитань із розділу CIIO вище, щоб оцінити вашу потенційну вразливість щодо порогу «серйозної шкоди».
- Залучення юристів: якщо ваші відповіді вказують на ймовірну вразливість CIIO, залучіть кваліфікованого юрисконсульта з питань законодавства Китаю про кібербезпеку для формальної оцінки ризиків KII.
- Огляд архітектури: проведіть аудит вашої інфраструктури даних у Китаї на відповідність вимогам локалізації даних KII. Хмарний хостинг, вибір постачальників SaaS та архітектура конвеєрів даних — усе це потребує перевірки.
- Регуляторний моніторинг: відстежуйте Оголошення на офіційному вебсайті Адміністрації кіберпростору Китаю (CAC){:target="_blank" rel="noopener noreferrer"
Дотримання вимог щодо КІІ не є питанням майбутнього для організацій, які здійснюють діяльність у значних масштабах у відповідних галузях Китаю. Нормативно-правова база вже діє, контроль за її виконанням посилюється, а рішення щодо архітектури відповідності найлегше реалізувати правильно ще до моменту офіційного визначення статусу.
Ресурси для подальшого ознайомлення
- Повний текст RSPCII в англійському перекладі (DigiChina, Stanford){:target="_blank" rel="noopener noreferrer
- Офіційний веб-сайт Адміністрації кіберпростору Китаю (CAC){:target="_blank" rel="noopener noreferrer
- 16 секторів критичної інфраструктури CISA{:target="_blank" rel="noopener noreferrer
- Офіційний текст Директиви NIS2 (ЄС) 2022/2555{:target="_blank" rel="noopener noreferrer
Правове повідомлення
Ця стаття призначена виключно для загальних інформаційних та освітніх цілей. Вона не є юридичною консультацією та не створює відносин "адвокат-клієнт". Призначення KII та зобов'язання щодо дотримання вимог є високо специфічними для кожного конкретного випадку та залежать від класифікації сектору, типу інфраструктури, структури власності та регуляторної інтерпретації, яка розвивається з практикою застосування. Представлений аналіз відображає регуляторну базу станом на дату набрання чинності RSPCII (1 вересня 2021 року) та подальші заходи з виконання станом на 2022 рік. Організації повинні проконсультуватися з кваліфікованим юристом, який має досвід у сфері китайського законодавства про кібербезпеку, перш ніж приймати будь-які рішення щодо дотримання вимог або виходу на ринок на основі цього контенту.