Bài viết này được tạo bởi AI. Vui lòng xác minh thông tin quan trọng một cách độc lập.

KII là gì: Hạ tầng thông tin trọng yếu của Trung Quốc

Crypto Wiki|Sep 29, 2026|★★★★★★4.5 (500 đánh giá)
Tóm tắt AI

Learn what KII (Key Information Infrastructure) is, how China's cybersecurity framework works, and compliance obligations for operators in critical se...

Tuyên bố miễn trừ trách nhiệm: Bài viết này chỉ mang tính chất tham khảo và không cấu thành lời khuyên pháp lý. Việc xác định KII và các nghĩa vụ tuân thủ mang tính đặc thù cao, phụ thuộc vào lĩnh vực, loại hình cơ sở hạ tầng và cách diễn giải quy định pháp luật của cơ quan quản lý, vốn thay đổi theo thực tiễn thực thi. Các tổ chức nên tham vấn luật sư có chuyên môn về luật an ninh mạng của Trung Quốc trước khi đưa ra các quyết định về tuân thủ hoặc gia nhập thị trường dựa trên nội dung này. Bài viết này phản ánh khuôn khổ pháp lý tính đến ngày 1 tháng 9 năm 2021 (ngày có hiệu lực của RSPCII) và các biện pháp thi hành tiếp theo cho đến hết năm 2022.

Giới thiệu: Tại sao KII lại quan trọng đối với Tổ chức của bạn

Một bản ghi nhớ được gửi đến có đề cập đến "KII". Công ty của bạn đang hoạt động hoặc đang có kế hoạch hoạt động tại Trung Quốc, và đội ngũ pháp lý của bạn cần biết liệu phân loại quy định này có được áp dụng hay không trước chu kỳ kiểm toán tiếp theo. KII là định danh pháp lý của Trung Quốc dành cho các cơ sở hạ tầng mạng quan trọng nhất tại quốc gia này. Các tổ chức đủ điều kiện phân loại này sẽ phải đối mặt với gánh nặng tuân thủ nặng nề hơn đáng kể so với các doanh nghiệp thông thường hoạt động tại đó.

Nếu bạn đã quen thuộc với GDPR, hãy coi KII là một khái niệm tương đương của Trung Quốc đối với các nghĩa vụ tăng cường áp dụng cho các đơn vị vận hành những hệ thống nhạy cảm nhất, nhưng với cấu trúc pháp lý đặc thù của Trung Quốc, sự định danh do chính phủ chỉ định và các yêu cầu bắt buộc về lưu trữ dữ liệu tại địa phương vốn không có sự tương đồng trực tiếp trong GDPR.

Bài viết này giải quyết mười câu hỏi thường gặp nhất về Cơ sở hạ tầng Thông tin Quan trọng (KII). Khi đọc xong, bạn sẽ có thể định nghĩa chính xác KII, đánh giá xem lĩnh vực của bạn có thuộc phạm vi điều chỉnh không, hiểu các nghĩa vụ tuân thủ cốt lõi áp dụng cho các đơn vị vận hành được chỉ định, và đặt KII vào khuôn khổ quản trị dữ liệu rộng lớn hơn của Trung Quốc cùng với Luật Bảo vệ Thông tin Cá nhân và Luật An ninh Dữ liệu.

Trong bài viết này:


KII là gì? Định nghĩa cốt lõi

Tổng quan về KII

Thuật ngữ đầy đủ: Cơ sở hạ tầng thông tin trọng yếu (KII, 关键信息基础设施, Guānjiàn Xìnxī Jīchǔ Shèshī)

Giải thích đơn giản: Các cơ sở hạ tầng mạng và hệ thống thông tin trong các lĩnh vực trọng yếu được chỉ định mà thiệt hại, mất chức năng hoặc rò rỉ dữ liệu của chúng sẽ gây nguy hiểm nghiêm trọng cho an ninh quốc gia, nền kinh tế quốc dân, sinh kế của người dân hoặc lợi ích công cộng.

Nguồn pháp lý: Luật An ninh mạng Trung Quốc (CSL), Điều 31 (2017); RSPCII Điều 2 (2021)

Ba từ khóa: Trọng yếu. Được chỉ định. Được điều chỉnh.

Lưu ý làm rõ nghĩa: Từ viết tắt KII mang nhiều ý nghĩa tùy thuộc vào ngữ cảnh. Trong phân tích tình báo và quân sự, KII là viết tắt của Key Intelligence Indicators (Chỉ số Tình báo Chính). Trong đo lường nghiên cứu học thuật, nó đề cập đến Knowledge Innovation Index (Chỉ số Đổi mới Tri thức). Kii Corporation cũng là một công ty Nhật Bản. Trong bối cảnh an ninh mạng và tuân thủ quy định của Trung Quốc, chủ đề của bài viết này, KII là viết tắt của Key Information Infrastructure (Cơ sở hạ tầng Thông tin Quan trọng).

Định nghĩa theo Luật định: Luật pháp Trung Quốc nói gì

Hạ tầng thông tin trọng yếu (KII) là định danh pháp lý của Trung Quốc dành cho các cơ sở mạng và hệ thống thông tin trong các lĩnh vực thiết yếu, mà nếu bị xâm phạm sẽ gây nguy hại nghiêm trọng đến an ninh quốc gia, nền kinh tế quốc dân, dân sinh hoặc lợi ích công cộng.

Theo Điều 31 của Luật An ninh mạng Trung Quốc (CSL), có hiệu lực từ ngày 1 tháng 6 năm 2017, nhà nước dành sự bảo vệ đặc biệt cho cơ sở hạ tầng thông tin trọng yếu trong các lĩnh vực bao gồm truyền thông công cộng, dịch vụ thông tin, năng lượng, giao thông vận tải, tài nguyên nước, tài chính, dịch vụ công và chính phủ điện tử. RSPCII (được định nghĩa trong phần tiếp theo) đã tinh chỉnh và cụ thể hóa việc triển khai định nghĩa này vào năm 2021 bằng cách quy định một bài kiểm tra đánh giá đủ điều kiện gồm hai phần.

Để đủ điều kiện là KII, một tổ chức phải đáp ứng đồng thời cả hai tiêu chí. Thứ nhất, tổ chức đó phải cung cấp dịch vụ hoặc vận hành hệ thống trong một trong các lĩnh vực trọng yếu được chỉ định. Thứ hai, một sự cố an ninh nghiêm trọng ảnh hưởng đến hệ thống của tổ chức đó phải có khả năng gây tổn hại nghiêm trọng đến ít nhất một trong bốn lợi ích được bảo vệ: an ninh quốc gia, nền kinh tế quốc dân, sinh kế của người dân, hoặc lợi ích công cộng. Việc chỉ hoạt động trong một lĩnh vực được đề cập không đủ để coi một tổ chức là nhà điều hành KII.

Một minh họa hữu ích: mạng lưới xử lý thanh toán cốt lõi của một ngân hàng lớn thuộc sở hữu nhà nước gần như chắc chắn đáp ứng cả hai tiêu chí. Một startup fintech khu vực đang vận hành một ứng dụng thanh toán di động có thể hoạt động trong lĩnh vực tài chính nhưng có thể không vượt qua ngưỡng "gây tổn hại nghiêm trọng". Quyết định cuối cùng luôn thuộc về cơ quan quản lý ngành liên quan, chứ không phải do chính tổ chức đó quyết định.

KII so với Nhà khai thác mạng chung: Một điểm khác biệt quan trọng

Tất cả các tổ chức sở hữu hoặc quản lý mạng tại Trung Quốc đều bị quy định là "nhà điều hành mạng" (网络运营者) theo Đạo luật An ninh Mạng (CSL), nhưng các Nhà điều hành Cơ sở hạ tầng Thông tin Quan trọng (CIIOs) phải đối mặt với một bộ nghĩa vụ cơ bản khác biệt và nghiêm ngặt hơn. Cơ sở hạ tầng thông tin quan trọng (CII) là cơ sở hạ tầng; một CIIO là tổ chức sở hữu hoặc vận hành cơ sở hạ tầng đó.

Giống như sự phân biệt của GDPR giữa bên kiểm soát dữ liệu và bên xử lý dữ liệu, khung an ninh mạng của Trung Quốc tạo ra một cơ chế phân loại nhà điều hành theo tầng. Các nhà điều hành mạng thông thường phải đáp ứng các tiêu chuẩn an ninh cơ bản theo Hệ thống Bảo vệ An ninh Mạng theo Cấp độ (được trình bày bên dưới). Các CIIO phải tuân thủ các yêu cầu cơ bản đó cùng với một lớp bổ sung đáng kể: đánh giá an ninh hàng năm bắt buộc, bản địa hóa dữ liệu, phê duyệt chuyển dữ liệu xuyên biên giới do chính phủ quản lý, kiểm tra chuỗi cung ứng, kiểm tra lý lịch nhân sự và các yêu cầu về đội ngũ an ninh mạng chuyên dụng. Khác với GDPR, việc phân loại CIIO là do nhà nước chỉ định. Các tổ chức không thể tự xác định và danh sách chỉ định không được công bố công khai.


Khung pháp lý: Từ Luật An ninh mạng năm 2017 đến RSPCII năm 2021

KII không xuất phát từ một văn bản pháp luật đơn lẻ. Khung pháp lý về an ninh mạng của Trung Quốc đã xây dựng khái niệm này thông qua hai văn bản: Luật An ninh mạng năm 2017, văn bản tạo ra danh mục pháp lý, và RSPCII năm 2021, văn bản giúp đưa khái niệm này vào thực thi.

Các mốc pháp lý quan trọng

  1. Ngày 1 tháng 6 năm 2017: Luật An ninh mạng (CSL) của Trung Quốc có hiệu lực. Điều 31 thiết lập Cơ sở hạ tầng thông tin quan trọng (KII) như một danh mục pháp lý và xác định các lĩnh vực được áp dụng. Các nghĩa vụ tuân thủ đối với nhà điều hành KII được nêu ở mức độ chung; chi tiết thực hiện được để lại cho quy định sau này.

  2. Ngày 1 tháng 9 năm 2021: Quy định về Bảo vệ An ninh Cơ sở hạ tầng Thông tin Quan trọng (RSPCII), Lệnh số 745 của Hội đồng Nhà nước, có hiệu lực. RSPCII đưa KII vào hoạt động với quy trình chỉ định được xác định rõ, các nghĩa vụ cụ thể của nhà điều hành, cơ chế thực thi và vai trò của các cơ quan quản lý ngành. Đây là văn bản áp dụng cho việc tuân thủ KII hiện nay.

  3. Ngày 1 tháng 11 năm 2021: Luật Bảo vệ Thông tin Cá nhân (PIPL) của Trung Quốc có hiệu lực, bổ sung thêm lớp bảo vệ thông tin cá nhân áp dụng với độ nghiêm ngặt đặc biệt đối với các nhà điều hành KII.

  4. Từ ngày 15 tháng 2 năm 2022 trở đi: Các cơ quan quản lý ngành bắt đầu ban hành các quy tắc thực thi. Các Biện pháp Đánh giá An ninh mạng chính thức hóa việc đánh giá an ninh theo yêu cầu mua sắm đối với các nhà điều hành KII. Khung pháp lý tiếp tục phát triển.

Luật An ninh mạng năm 2017: Thiết lập Khái niệm KII

Luật An ninh mạng của Trung Quốc (中华人民共和国网络安全法), được thông qua bởi Ủy ban Thường vụ Quốc hội và có hiệu lực từ ngày 1 tháng 6 năm 2017, đã thiết lập Cơ sở hạ tầng thông tin trọng yếu (CII) như một danh mục quản lý chính thức theo Điều 31. Luật An ninh mạng đã nêu tên các lĩnh vực thuộc đối tượng chỉ định là CII và tạo ra nghĩa vụ bảo vệ cốt lõi. Các điều từ 31 đến 39 quy định các nghĩa vụ áp dụng cho các nhà khai thác CII, bao gồm nghĩa vụ bảo vệ an ninh, báo cáo sự cố và nội địa hóa dữ liệu (Điều 37).

Những gì CSL bỏ trống là đáng kể từ góc độ lập kế hoạch tuân thủ: tiêu chí chính xác để xác định tổ chức cụ thể nào trong các lĩnh vực đó đủ điều kiện là nhà khai thác KII, quy trình chỉ định từng bước và các nghĩa vụ tuân thủ chi tiết ngoài khuôn khổ pháp lý chung. Những khoảng trống này đòi hỏi RSPCII phải lấp đầy.

RSPCII năm 2021: Vận hành KII

Quy định về Bảo vệ An ninh Cơ sở hạ tầng Thông tin Trọng yếu (关键信息基础设施安全保护条例, RSPCII, với tên gọi tắt tiếng Trung chính thức là 关基条例 Guān Jī Tiáolì), được Quốc vụ viện Trung Quốc ban hành theo Lệnh số 745 và có hiệu lực từ ngày 1 tháng 9 năm 2021, là văn bản hướng dẫn thực thi mà các tổ chức thuộc đối tượng KII phải tuân thủ hiện nay. RSPCII đã thay thế các bản dự thảo hướng dẫn trước đó và đại diện cho tiêu chuẩn pháp lý hiện hành.

RSPCII đã bổ sung những gì mà CSL còn thiếu: một quy trình xác định và chỉ định rõ ràng (Chương 2, Điều 8 đến 15), các nghĩa vụ cụ thể cho từng danh mục tuân thủ (Chương 3), các cơ chế thực thi và điều khoản xử phạt (Chương 5), và sự phân định rõ ràng về trách nhiệm quản lý. Cục Quản lý Không gian mạng Trung Quốc (CAC, 国家互联网信息办公室, Guójiā Hùliánwǎng Xìnxī Bàngōngshì) đóng vai trò là cơ quan điều phối quốc gia chính về quản lý an ninh mạng, trong khi các cơ quan quản lý chuyên ngành sẽ triển khai KII trong các ngành tương ứng của họ. Trang web chính thức của CAC{:target="_blank" rel="noopener noreferrer"}

Nếu cố vấn pháp lý hoặc đội ngũ tuân thủ của bạn đang làm việc với các tài liệu trước tháng 9 năm 2021, hướng dẫn của họ có thể không phản ánh khung pháp lý vận hành hiện tại. RSPCII đã đưa ra các yêu cầu không tồn tại hoặc không được quy định chỉ dưới CSL. Toàn văn RSPCII bản dịch tiếng Anh (DigiChina, Stanford){:target="_blank" rel="noopener noreferrer"

Những lĩnh vực nào thuộc KII?

RSPCII (Điều 2) xác định tám lĩnh vực chính thuộc đối tượng chỉ định KII, cùng với danh mục thứ chín để mở cho phép Quốc vụ viện mở rộng phạm vi áp dụng khi cần thiết.

Chín lĩnh vực KII được chỉ định

Lĩnh vựcCơ quan có thẩm quyềnVí dụ về hệ thống
Truyền thông công cộng và dịch vụ thông tinBộ Công nghiệp và Công nghệ Thông tin (MIIT)Mạng viễn thông, cơ sở hạ tầng dịch vụ internet, nền tảng đám mây
Năng lượngCục Năng lượng Quốc gia (NEA)Hệ thống điều khiển phát điện, quản lý đường ống dẫn dầu và khí đốt, điều độ lưới điện
Giao thông vận tảiBộ Giao thông Vận tải (MOT)Hệ thống hàng không dân dụng, điều khiển mạng lưới đường sắt, quản lý hậu cần cảng
Thủy lợiBộ Thủy lợiHệ thống kiểm soát lũ lụt, quản lý mạng lưới cấp nước, giám sát đập
Tài chínhNgân hàng Nhân dân Trung Quốc (PBOC)Mạng lưới xử lý thanh toán ngân hàng, cơ sở hạ tầng giao dịch chứng khoán, bù trừ tài chính
Dịch vụ công cộngỦy ban Y tế Quốc gia (NHC) và các cơ quan khácHệ thống thông tin bệnh viện, mạng lưới giám sát dịch bệnh, nền tảng ứng phó khẩn cấp
Chính phủ điện tửCác cơ quan nhà nước (nhiều cơ quan)Mạng lưới công vụ, hệ thống dữ liệu hành chính, nền tảng an ninh công cộng
Khoa học, công nghệ và công nghiệp quốc phòngCác cơ quan quốc phòng có liên quanHệ thống thông tin nghiên cứu và sản xuất quốc phòng
Các cơ sở hạ tầng mạng và hệ thống thông tin quan trọng khácTheo quyết định của Quốc vụ việnCác lĩnh vực bổ sung được chỉ định khi cần thiết

Nguồn: Điều 31 CSL; Điều 2 RSPCII. Cụm từ "và các loại khác" có nghĩa là danh sách này không mang tính chất liệt kê đầy đủ.

Quy trình chỉ định hoạt động như thế nào

Việc chỉ định KII không phải là tự công bố và không công khai. Việc này được cơ quan quản lý ngành có liên quan thực hiện theo một quy trình đánh giá đã được quy định tại Chương 2 của RSPCII (từ Điều 8 đến Điều 15).

  1. Nhận dạng: Cơ quan có thẩm quyền áp dụng các tiêu chí tại Điều 2 RSPCII để xác định các đơn vị vận hành tiềm năng trong lĩnh vực của mình, đánh giá liệu một sự cố an ninh ảnh hưởng đến các hệ thống đó có đạt đến ngưỡng "tổn hại nghiêm trọng" hay không.
  2. Thông báo: Cơ quan có thẩm quyền ban hành thông báo chính thức bằng văn bản cho tổ chức. Danh sách xác định được các cơ quan quản lý chuyên ngành lưu giữ và không được công bố công khai.
  3. Đăng ký: Đơn vị vận hành được xác định đăng ký với Bộ Công an (MPS) với tư cách là một CIIO.
  4. Bắt đầu thực hiện nghĩa vụ: Tất cả các nghĩa vụ tuân thủ đối với CIIO theo CSL và RSPCII có hiệu lực kể từ thời điểm xác định. RSPCII không quy định thời gian ân hạn.

Ý nghĩa đối với Tổ chức của bạn

Hoạt động trong một lĩnh vực liên quan đến KII là cần thiết nhưng chưa đủ cho việc chỉ định CIIO. Các tổ chức trong chín lĩnh vực được đề cập, vận hành cơ sở hạ tầng ở quy mô đáng kể, nên tiến hành đánh giá khả năng áp dụng chủ động thay vì chờ đợi liên hệ từ cơ quan quản lý. Các cơ quan quản lý theo ngành đã chỉ định các tổ chức mà không có cảnh báo trước. Việc chuẩn bị sớm ít gây gián đoạn hơn đáng kể so với việc tuân thủ phản ứng.

--- ## Ai là Người vận hành KII (CIIO)?

Một nhà điều hành KII, được chỉ định chính thức là Nhà điều hành Cơ sở hạ tầng Thông tin Quan trọng (CIIO), là bất kỳ tổ chức nào sở hữu hoặc vận hành các cơ sở mạng hoặc hệ thống thông tin mà thiệt hại, mất chức năng hoặc rò rỉ dữ liệu của chúng sẽ gây tổn hại nghiêm trọng đến an ninh quốc gia, nền kinh tế quốc dân, sinh kế của người dân hoặc lợi ích công cộng.

KII là cơ sở hạ tầng; CIIO là tổ chức vận hành cơ sở hạ tầng đó. Các thuật ngữ này có liên quan nhưng khác biệt. Việc hiểu rõ sự khác biệt này rất quan trọng vì mọi nghĩa vụ tuân thủ trong khuôn khổ an ninh mạng của Trung Quốc đều áp dụng cho chỉ định CIIO, chứ không phải cho bản thân danh mục cơ sở hạ tầng.

Khung Tự Đánh giá CIIO

Trước khi được chỉ định chính thức, các tổ chức có thể tự đánh giá khả năng bị áp dụng các quy định đối với mình bằng cách sử dụng ba câu hỏi được trích dẫn từ Điều 2 của RSPCII:

Câu hỏi 1: Tổ chức của bạn có sở hữu hoặc vận hành các cơ sở mạng hoặc hệ thống thông tin cung cấp dịch vụ trong một trong chín lĩnh vực KII được chỉ định không?

Câu hỏi 2: Liệu một sự cố an ninh nghiêm trọng ảnh hưởng đến hệ thống của bạn có khả năng gây ra tác hại nghiêm trọng đối với an ninh quốc gia, kinh tế quốc dân, dân sinh hoặc lợi ích công cộng, dựa trên quy mô và tầm quan trọng của các hoạt động cũng như các mối quan hệ phụ thuộc hạ nguồn của chúng hay không?

Câu hỏi 3: Bạn đã nhận được, hoặc có lý do để dự đoán sẽ nhận được, thông báo chính thức về việc chỉ định KII từ cơ quan quản lý ngành của mình chưa?

Nếu câu trả lời cho Câu hỏi 1 và 2 đều là có, hãy liên hệ ngay với luật sư tư vấn luật an ninh mạng Trung Quốc có năng lực để tiến hành đánh giá chính thức về khả năng áp dụng KII. Đừng chờ đợi thông báo chính thức.

Điều này có ý nghĩa gì đối với tổ chức của bạn

Nếu bạn hoạt động trong lĩnh vực áp dụng, việc đánh giá chủ động là điều thiết yếu. Danh sách chỉ định không được công khai. Tổ chức của bạn có thể đã thuộc diện xem xét của cơ quan quản lý ngành mà chưa có bất kỳ thông báo chính thức nào được đưa ra.


Các nghĩa vụ tuân thủ cốt lõi đối với nhà khai thác KII

Sau khi được chỉ định là CIIO, một tổ chức sẽ phải đảm nhận một tầng nghĩa vụ tuân thủ riêng biệt và quan trọng, vượt xa những gì Luật An ninh mạng (CSL) áp đặt cho các nhà khai thác mạng thông thường. Theo luật định, các CIIO có nghĩa vụ:

Nghĩa vụCơ sở pháp lýÝ nghĩa thực tế
1. Chứng nhận MLPS 2.0 (tối thiểu Cấp 3)Điều 21 CSL; GB/T 22239-2019Đánh giá bảo mật của bên thứ ba, đăng ký MPS, kiểm soát kỹ thuật theo tiêu chuẩn quốc gia
2. Đánh giá bảo mật hàng nămĐiều 16–17 RSPCIIĐánh giá rủi ro nội bộ cộng với đánh giá của bên thứ ba gửi cho cơ quan quản lý ngành
3. Kiểm thử xâm nhập hàng nămĐiều 16–17 RSPCIIKiểm thử xâm nhập hàng năm bắt buộc bởi các tổ chức đủ điều kiện; kết quả báo cáo cho cơ quan quản lý
4. Báo cáo sự cốĐiều 42 CSL; Điều 23 RSPCIIThông báo kịp thời cho cơ quan quản lý ngành và CAC về các sự cố an ninh mạng nghiêm trọng
5. Kiểm tra an ninh chuỗi cung ứngĐiều 33 RSPCIIĐánh giá bảo mật đối với các sản phẩm và dịch vụ mạng được mua sắm cho các hệ thống KII
6. Kiểm tra lý lịch nhân sựĐiều 20 RSPCIIXác minh lý lịch cho nhân sự ở các vị trí an ninh mạng chủ chốt
7. Đội ngũ an ninh mạng chuyên tráchChương 3 RSPCIICán bộ an ninh mạng được chỉ định và nhân viên bảo mật chuyên trách
8. Cục bộ hóa dữ liệuĐiều 37 CSL; Điều 40 PIPLDữ liệu quan trọng và thông tin cá nhân được thu thập tại Trung Quốc lưu trữ trên máy chủ đặt tại Trung Quốc

Chứng nhận MLPS 2.0: Nền tảng kỹ thuật

Cơ chế Bảo vệ Đa cấp An ninh mạng 2.0 (网络安全等级保护2.0, MLPS 2.0), được cập nhật vào năm 2019 theo tiêu chuẩn quốc gia GB/T 22239-2019 và được quản lý bởi Bộ Công an (MPS), là tiêu chuẩn phân loại an ninh mạng quốc gia của Trung Quốc. Cơ chế này thiết lập các yêu cầu kỹ thuật tối thiểu cho việc tuân thủ KII (Hạ tầng Thông tin Trọng yếu), chứ không phải là mức trần.

MLPS 2.0 phân loại các hệ thống thông tin theo thang đo năm cấp độ. Cấp độ 1 đại diện cho yêu cầu bảo vệ thấp nhất; Cấp độ 5 được dành riêng cho các hệ thống ảnh hưởng trực tiếp đến chủ quyền và an ninh quốc gia. Các hệ thống KII phải đạt tối thiểu Cấp độ 3. Các hệ thống trong các lĩnh vực nhạy cảm nhất hoặc có tác động xã hội rộng lớn nhất có thể được yêu cầu đáp ứng Cấp độ 4.

Chứng nhận Cấp độ 3 yêu cầu ba bước cụ thể: đăng ký với cục an ninh công cộng địa phương, đánh giá bảo mật của bên thứ ba được thực hiện bởi một tổ chức kiểm định được MPS ủy quyền, và triển khai các biện pháp kiểm soát kỹ thuật cụ thể được quy định trong tiêu chuẩn quốc gia. Việc tuân thủ MLPS 2.0 là một cơ sở ban đầu bắt buộc, không phải là sự thay thế cho toàn bộ các nghĩa vụ KII. Một CIIO đạt Cấp độ 3 MLPS đã đáp ứng ngưỡng kỹ thuật cơ bản. Đơn vị này chưa hoàn thành các yêu cầu về nội địa hóa dữ liệu, kiểm soát chuyển dữ liệu xuyên biên giới, kiểm tra chuỗi cung ứng, hoặc nhân sự chuyên trách mà MLPS không bao gồm.

Điều này có ý nghĩa gì đối với Tổ chức của bạn

Chứng nhận MLPS 2.0 Cấp độ 3 là điểm khởi đầu cho việc tuân thủ kỹ thuật KII, chứ không phải là đích đến. Các tổ chức xem chứng nhận MLPS như là cột mốc tuân thủ chính của họ đang đánh giá thấp toàn bộ phạm vi nghĩa vụ CIIO. Dự trù chi phí chứng nhận MLPS (phí đánh giá của bên thứ ba cộng với phí đăng ký MPS) như một khoản mục riêng trong một chương trình tuân thủ KII rộng lớn hơn.

Đánh giá Bảo mật, Kiểm thử Xâm nhập và Báo cáo Sự cố

Các CIIO phải đối mặt với hai hạng mục đánh giá an ninh bắt buộc theo RSPCII, và hai hạng mục này không được lẫn lộn với nhau.

Đầu tiên là việc đánh giá an ninh nội bộ hàng năm. Theo Điều 16 và 17 của RSPCII, các CIIO phải thực hiện đánh giá rủi ro an ninh ít nhất hàng năm đối với các hệ thống KII của mình, bao gồm cả kiểm thử xâm nhập bắt buộc. Kết quả phải được nộp cho cơ quan quản lý ngành có liên quan trong thời hạn quy định.

Thứ hai là đánh giá bảo mật do CAC thực hiện, được yêu cầu trước khi tiến hành bất kỳ hoạt động chuyển dữ liệu xuyên biên giới nào liên quan đến dữ liệu quan trọng hoặc thông tin cá nhân. Đánh giá này do chính phủ thực hiện, không phải hình thức tự xác nhận, và được đề cập trong phần chuyển dữ liệu xuyên biên giới bên dưới.

Các đơn vị vận hành hạ tầng thông tin trọng yếu (CIIO) phải báo cáo các sự cố an ninh mạng nghiêm trọng cho cơ quan có thẩm quyền ngay khi phát hiện (Điều 42 CSL; Điều 23 RSPCII). Thời hạn thông báo được rút ngắn, và nghĩa vụ này áp dụng cho cả cơ quan quản lý ngành và, đối với các sự cố đạt đến các ngưỡng nhất định, cho cả CAC. RSPCII không quy định số giờ cụ thể trong mọi trường hợp; các yêu cầu có thể được chi tiết hóa bởi các quy tắc thực thi cụ thể theo từng ngành.

Ý nghĩa đối với tổ chức của bạn

Các hoạt động đánh giá bảo mật hàng năm và kiểm thử xâm nhập yêu cầu phải có các tổ chức kiểm thử bên ngoài đủ năng lực được ủy quyền theo khung quy định của MPS. Các tổ chức nên tính toán thời gian chuẩn bị cho việc mua sắm dịch vụ kiểm thử vào lịch trình tuân thủ hàng năm của mình. Thời hạn báo cáo sự cố không cho phép có thời gian thảo luận nội bộ trước khi thực hiện thông báo.

Yêu cầu về bảo mật chuỗi cung ứng

Điều 33 RSPCII yêu cầu các đơn vị vận hành hạ tầng thông tin trọng yếu (CIIO) phải ưu tiên các sản phẩm và dịch vụ mạng "an toàn và đáng tin cậy" khi mua sắm cho các hệ thống hạ tầng thông tin trọng yếu (KII). Việc mua sắm các sản phẩm hoặc dịch vụ mạng có thể ảnh hưởng đến an ninh quốc gia có thể kích hoạt quy trình Thẩm định An ninh mạng (网络安全审查) bắt buộc, do Văn phòng Thẩm định An ninh mạng (网络安全审查办公室) trực thuộc CAC điều hành, với sự tham gia của 12 cơ quan chính phủ khác.

Đợt Đánh giá An ninh mạng này là một cơ chế chính thức riêng biệt, tách biệt với các đợt đánh giá an ninh hàng năm do các CIIO tự thực hiện. Việc đánh giá có thể làm chậm trễ các quyết định mua sắm và kết quả không được công bố công khai. Quy trình thẩm định nhà cung cấp thương mại tiêu chuẩn là không đủ đối với các hệ thống KII; cần phải có một giao thức bảo mật chuỗi cung ứng dành riêng cho Trung Quốc.

Ý nghĩa đối với Tổ chức của bạn

Việc lựa chọn nhà cung cấp, cấp phép phần mềm, dịch vụ đám mây và các quyết định mua sắm phần cứng cho các hệ thống KII đòi hỏi sự thẩm định an ninh vượt quá các tiêu chuẩn thương mại thông thường. Các tổ chức nên thiết lập một quy trình xem xét mua sắm dành riêng cho Trung Quốc trước khi họ nhận được chỉ định KII, chứ không phải sau đó.

Yêu cầu về An ninh Nhân sự và Tổ chức

Điều 20 RSPCII yêu cầu các CIIO tiến hành kiểm tra lý lịch đối với nhân sự ở các vị trí an ninh mạng quan trọng và triển khai các quy trình quản lý an ninh nhân sự. Người nước ngoài ở một số vai trò chủ chốt nhất định sẽ phải chịu sự xem xét kỹ lưỡng bổ sung. Các CIIO cũng phải thành lập một đội an ninh mạng chuyên trách và chỉ định một cán bộ an ninh cấp cao với các trách nhiệm được xác định theo khuôn khổ RSPCII.

Bản địa hóa dữ liệu

Các Nhà khai thác cơ sở hạ tầng thông tin trọng yếu (CIIOs) phải lưu trữ dữ liệu quan trọng (重要数据) và thông tin cá nhân (个人信息, theo định nghĩa tại Điều 4 PIPL) được thu thập hoặc tạo ra tại Trung Quốc trên các máy chủ đặt tại Trung Quốc. Nghĩa vụ này bắt nguồn từ Điều 37 của Luật An ninh mạng (CSL) và được củng cố bởi Điều 40 của PIPL cũng như Luật An ninh dữ liệu (DSL). Các tổ chức đa quốc gia không thể định tuyến dữ liệu thu thập tại Trung Quốc đến các trung tâm dữ liệu toàn cầu mà không kích hoạt yêu cầu này. Phần chuyển dữ liệu xuyên biên giới bên dưới sẽ giải quyết những gì xảy ra khi dữ liệu cần di chuyển ra ngoài Trung Quốc.

Đội An ninh mạng chuyên trách

Các CIIO phải thiết lập một bộ phận chuyên trách về an ninh mạng với một cán bộ an ninh cấp cao được chỉ định. Yêu cầu này áp dụng bất kể quy mô tổ chức trong lĩnh vực được chỉ định. Các quy định tại Chương 3 của RSPCII nêu rõ rằng an ninh mạng không thể được quản lý như một nhiệm vụ kiêm nhiệm của đội ngũ CNTT hiện tại.

Danh sách Kiểm tra Tuân thủ đối với Đơn vị vận hành KII

  • Đã đạt được chứng nhận MLPS 2.0 Cấp độ 3 (hoặc cao hơn) và còn hiệu lực
  • Thực hiện đánh giá rủi ro an ninh hàng năm và nộp cho cơ quan quản lý ngành
  • Hoàn thành kiểm thử xâm nhập hàng năm bởi tổ chức có đủ năng lực
  • Thiết lập các giao thức báo cáo sự cố với cơ quan quản lý ngành và CAC
  • Triển khai giao thức thẩm định an ninh chuỗi cung ứng cho việc mua sắm hệ thống KII
  • Hoàn thành kiểm tra lý lịch nhân sự cho các vai trò an ninh mạng chủ chốt
  • Thành lập đội ngũ an ninh mạng chuyên trách; chỉ định cán bộ an ninh cấp cao
  • Xác nhận cơ sở hạ tầng bản địa hóa dữ liệu: dữ liệu quan trọng và thông tin cá nhân được lưu trữ trên các máy chủ đặt tại Trung Quốc

Ý nghĩa đối với Tổ chức của bạn

Việc tuân thủ KII đòi hỏi nhiều nguồn lực ngay cả trước khi được chỉ định. Các tổ chức dự kiến ​​sẽ được chỉ định trong một lĩnh vực áp dụng quy định nên lập ngân sách cho:

  • chuyên gia tư vấn an ninh mạng Trung Quốc có trình độ,
  • chi phí chứng nhận MLPS 2.0,
  • nhân sự an ninh mạng chuyên trách,
  • cơ sở hạ tầng máy chủ đặt tại Trung Quốc cho mục đích bản địa hóa dữ liệu, và
  • chi phí đánh giá và kiểm tra hàng năm liên tục.

Các quyết định về lưu trữ đám mây và dữ liệu khó đảo ngược hơn đáng kể sau khi được chỉ định so với trước đó.

--- ## Chuyển dữ liệu xuyên biên giới theo KII: Những điều bạn cần biết

Các nhà khai thác hạ tầng thông tin trọng yếu (KII) phải lưu trữ dữ liệu quan trọng và thông tin cá nhân được thu thập hoặc tạo ra tại Trung Quốc trên các máy chủ đặt tại Trung Quốc. Mọi hoạt động chuyển giao dữ liệu này ra ngoài Trung Quốc đều yêu cầu phải được đánh giá an ninh do CAC quản lý trước khi thực hiện.

Nghĩa vụ hai phần này là một trong những khía cạnh gây gián đoạn vận hành nhất trong việc tuân thủ KII đối với các tổ chức đa quốc gia. Yêu cầu bản địa hóa dữ liệu dựa trên Điều 37 của CSL và được củng cố bởi Điều 40 của PIPL cùng với Luật An ninh Dữ liệu (DSL, 数据安全法, có hiệu lực ngày 1 tháng 9 năm 2021). Hạn chế chuyển dữ liệu xuyên biên giới được thực thi bởi Điều 36 của RSPCII và các Biện pháp Đánh giá An ninh Chuyển dữ liệu Xuyên biên giới của CAC (có hiệu lực ngày 1 tháng 9 năm 2022).

"Dữ liệu quan trọng" là một danh mục được quy định bởi Luật Bảo mật Dữ liệu (DSL), đề cập đến loại dữ liệu mà nếu bị can thiệp, phá hủy, rò rỉ, hoặc bị thu thập hay sử dụng trái phép, có thể gây tổn hại đến an ninh quốc gia, lợi ích công cộng hoặc quyền của các cá nhân và tổ chức. Định nghĩa chính xác mang tính đặc thù theo từng ngành và hiện vẫn đang được cụ thể hóa thông qua các quy tắc hướng dẫn thi hành cấp ngành, tạo ra sự mơ hồ về mặt thực tiễn cho các tổ chức trong việc xác định bộ dữ liệu nào sẽ kích hoạt yêu cầu nội địa hóa dữ liệu.

Con đường đánh giá chuyển dữ liệu xuyên biên giới khác biệt đáng kể với các cơ chế chuyển dữ liệu của GDPR. Theo GDPR, các tổ chức có thể chuyển dữ liệu cá nhân đến các quốc gia thứ ba thông qua các cơ chế tự quản lý như Điều khoản Hợp đồng Tiêu chuẩn (SCCs) hoặc quyết định tương đương. Đối với CIIO, việc đánh giá bảo mật do chính phủ (CAC) quản lý và không tự chứng nhận. Không có con đường quyết định tương đương nào cho việc chuyển dữ liệu quan trọng hoặc thông tin cá nhân xuyên biên giới. Kết quả đánh giá không được công khai.

Luật Bảo vệ Thông tin Cá nhân (PIPL, 个人信息保护法, có hiệu lực từ ngày 1 tháng 11 năm 2021) áp dụng các nghĩa vụ chuyển dữ liệu xuyên biên giới riêng đối với các CIIO, cụ thể là thông qua Điều 40. Các CIIO thực hiện chuyển thông tin cá nhân ra ngoài lãnh thổ Trung Quốc phải tiến hành đánh giá bảo mật do cơ quan quản lý không gian mạng quốc gia tổ chức trước khi việc chuyển dữ liệu diễn ra. Nghĩa vụ theo PIPL này trùng lặp nhưng không hoàn toàn đồng nhất với yêu cầu đánh giá dành riêng cho KII theo RSPCII.

Sơ đồ Quyết định Chuyển dữ liệu Xuyên biên giới dành cho các CIIO

Bước 1: Dữ liệu có được phân loại là "dữ liệu quan trọng" theo Luật An ninh Dữ liệu (DSL), hoặc là "thông tin cá nhân" theo Luật Bảo vệ Thông tin Cá nhân (PIPL) không?

Bước 2: Dữ liệu này có đang được chuyển đến các máy chủ, hệ thống hoặc thực thể nằm ngoài Trung Quốc đại lục không?

Bước 3: Nếu câu trả lời là có cho cả hai trường hợp, thì cần phải thực hiện đánh giá bảo mật do Cục Quản lý Không gian mạng Trung Quốc (CAC) quản lý trước khi việc chuyển dữ liệu diễn ra. Hãy thuê tư vấn pháp lý có chuyên môn để bắt đầu quy trình đánh giá.

Ý nghĩa đối với Tổ chức của bạn

Các kiến trúc dữ liệu toàn cầu được xây dựng cho các môi trường pháp lý khác thường không phù hợp với hoạt động CIIO tại Trung Quốc. Các nền tảng SaaS được lưu trữ bên ngoài Trung Quốc, các hệ thống ERP toàn cầu định tuyến dữ liệu đến máy chủ ở nước ngoài và các đường dẫn dữ liệu cung cấp cho các kho dữ liệu trung tâm ở các khu vực pháp lý khác đều có thể kích hoạt các nghĩa vụ đánh giá bản địa hóa và chuyển dữ liệu. Các quyết định về kiến trúc này đòi hỏi xem xét pháp lý và kỹ thuật đặc thù cho Trung Quốc trước khi triển khai, không phải sau đó.

KII có áp dụng cho các công ty nước ngoài đang hoạt động tại Trung Quốc không?

Đúng vậy. Các nghĩa vụ về KII áp dụng cho bất kỳ tổ chức nào vận hành hạ tầng đủ điều kiện tại Trung Quốc, bất kể tổ chức đó thuộc sở hữu trong nước hay nước ngoài.

RSPCII không phân biệt dựa trên quốc tịch hay cơ cấu sở hữu cuối cùng của bên vận hành. Một doanh nghiệp có vốn đầu tư nước ngoài 100% (WFOE) hoặc một liên doanh có phần sở hữu nước ngoài đáng kể, được chỉ định chính thức là CIIO, phải đối mặt với các nghĩa vụ tuân thủ tương tự như một doanh nghiệp nhà nước Trung Quốc có cùng chỉ định. Các tổ chức hoạt động thông qua cấu trúc thực thể có lợi ích biến đổi (VIE) sẽ đối mặt với sự phức tạp gia tăng, vì mối quan hệ giữa thực thể được kiểm soát theo hợp đồng và nhà đầu tư nước ngoài đòi hỏi phân tích pháp lý cẩn thận để xác định nghĩa vụ KII áp dụng ở đâu. KII hoạt động dựa trên hệ thống mà tổ chức đó vận hành tại Trung Quốc, chứ không phải ai là chủ sở hữu cuối cùng của tổ chức đó.

Giống như GDPR, áp dụng cho bất kỳ tổ chức nào xử lý dữ liệu cá nhân của EU bất kể trụ sở chính của tổ chức đó ở đâu, KII áp dụng cho bất kỳ tổ chức nào vận hành cơ sở hạ tầng quan trọng được chỉ định tại Trung Quốc, bất kể quốc gia gốc của họ. Logic về lãnh thổ là tương đồng. Các nghĩa vụ cụ thể được áp đặt là rộng hơn.

Các công ty nước ngoài thường gặp phải ba khía cạnh phức tạp bổ sung mà các tổ chức trong nước của Trung Quốc không phải đối mặt ở mức độ tương tự.

Các quy định hạn chế mua sắm đặt ra lớp khó khăn đầu tiên. Khi một CIIO mua sắm các sản phẩm hoặc dịch vụ mạng có thể ảnh hưởng đến an ninh quốc gia, một Đánh giá An ninh mạng có thể được kích hoạt. Đánh giá này áp dụng cho việc mua sắm công nghệ do nước ngoài phát triển để sử dụng trong các hệ thống KII, tạo ra các hạn chế đối với phần mềm, phần cứng và dịch vụ đám mây không thuộc Trung Quốc trong cơ sở hạ tầng được chỉ định là KII. Quy trình đánh giá có thể làm chậm tiến độ mua sắm hàng tháng, với các kết quả không được công bố rộng rãi.

Việc kiểm tra lý lịch nhân sự tạo ra một lĩnh vực phức tạp thứ hai. Người nước ngoài ở các vai trò an ninh mạng quan trọng tại các CIIO phải đối mặt với các yêu cầu kiểm tra lý lịch bổ sung theo Điều 20 của RSPCII. Điều này có tác động đến cách các công ty đa quốc gia bố trí nhân sự cho các chức năng an ninh mạng tại Trung Quốc của họ và liệu các vai trò an ninh cấp cao nhất định có thể được ĐÃ KHỚP bởi những người không phải là công dân Trung Quốc.

Xung đột kiến trúc dữ liệu toàn cầu tạo ra lĩnh vực thứ ba. Kiến trúc dữ liệu toàn cầu tiêu chuẩn của một công ty đa quốc gia, được xây dựng dựa trên cơ sở hạ tầng đám mây tập trung và các công cụ SaaS có thể truy cập toàn cầu, thường xung đột trực tiếp với các yêu cầu về nội địa hóa dữ liệu KII và chuyển giao dữ liệu xuyên biên giới. Việc giải quyết xung đột này đòi hỏi các quyết định về cơ sở hạ tầng dành riêng cho Trung Quốc mà không thể thực hiện được nếu không có sự hướng dẫn về pháp lý.

Đối với các tổ chức có kế hoạch gia nhập thị trường vào một lĩnh vực lân cận KII: Đánh giá khả năng áp dụng KII nên được thực hiện trước khi gia nhập thị trường. Các quyết định về kiến trúc tuân thủ, bao gồm cơ sở hạ tầng dữ liệu, lựa chọn nhà cung cấp, tuyển dụng nhân sự và cấu trúc doanh nghiệp, sẽ dễ dàng hơn đáng kể để thiết kế chính xác ngay từ đầu so với việc sửa đổi sau khi hoạt động bắt đầu.

Ý nghĩa đối với tổ chức của bạn

Các công ty đa quốc gia đang có hoạt động tại Trung Quốc trong các lĩnh vực liên quan đến KII nên coi bài viết này là điểm khởi đầu cho việc đánh giá khả năng áp dụng chính thức với các cố vấn an ninh mạng có trình độ tại Trung Quốc. Các công ty đa quốc gia đang lên kế hoạch thâm nhập thị trường Trung Quốc trong các lĩnh vực nằm trong phạm vi điều chỉnh nên thực hiện đánh giá đó trước khi hoàn thiện cấu trúc thâm nhập thị trường và các cam kết với nhà cung cấp. Việc tổ chức của bạn hoạt động thông qua cấu trúc WFOE (doanh nghiệp 100% vốn nước ngoài), liên doanh hay VIE sẽ ảnh hưởng đến cách thức áp đặt các nghĩa vụ KII và cách các chương trình tuân thủ phải được thiết lập.

Phân tích trên đây mô tả khuôn khổ pháp lý và không cấu thành việc xác định tính áp dụng cho bất kỳ tổ chức cụ thể nào.

KII trong Khung Quản trị Dữ liệu Rộng hơn của Trung Quốc: CSL, PIPL và DSL

Khung quản trị dữ liệu của Trung Quốc dựa trên ba đạo luật liên kết chặt chẽ với nhau: Luật An ninh mạng (CSL, 2017), Luật An toàn dữ liệu (DSL, 数据安全法, có hiệu lực từ ngày 1 tháng 9 năm 2021) và Luật Bảo vệ thông tin cá nhân (PIPL, 个人信息保护法, có hiệu lực từ ngày 1 tháng 11 năm 2021). Đối với các CIIO, cả ba đạo luật này đều được áp dụng đồng thời và không thể được quản lý một cách riêng lẻ.

Hãy xem CSL là luật an ninh hạ tầng, DSL là luật về phân loại dữ liệu và an ninh quốc gia, còn PIPL là luật bảo vệ dữ liệu cá nhân. Mỗi luật điều chỉnh một khía cạnh khác nhau của môi trường dữ liệu. Đối với một CIIO, cả ba lớp quy định này bổ trợ lẫn nhau chứ không thay thế cho nhau.

Khung Ba Đạo Luật: Tài liệu Tham khảo nhanh

Nghĩa vụCSL / KIIDSLPIPLÁp dụng cho mọi Nhà vận hành mạng?Tăng cường đối với CIIO?
Mức cơ sở an ninh mạngĐiều 21–22——CóCó (MLPS Cấp 3+)
Nội địa hóa dữ liệuĐiều 37Điều 31Điều 40Không (chỉ dành cho nhà vận hành KII)Có
Hạn chế chuyển dữ liệu xuyên biên giớiRSPCII Điều 36Điều 31Điều 40KhôngCó (yêu cầu đánh giá của chính phủ)
Phân loại dữ liệu—Điều 21, 27—Một phầnCó (nghĩa vụ ở cấp cao nhất)
Bảo vệ thông tin cá nhân——Điều 4, 40Một phầnCó (nghĩa vụ khắt khe nhất)
Báo cáo sự cốĐiều 42Điều 29Điều 57CóCó (thời hạn rút ngắn, báo cáo kép)
Đánh giá an ninh mạng (mua sắm)RSPCII Điều 33——KhôngCó
An ninh chuỗi cung ứngRSPCII Điều 33——KhôngCó

DSL thiết lập một hệ thống phân loại dữ liệu bao gồm dữ liệu chung, dữ liệu quan trọng (重要数据) và dữ liệu cốt lõi (核心数据). Các CIIO xử lý dữ liệu quan trọng hoặc dữ liệu cốt lõi phải tuân thủ các nghĩa vụ bảo vệ nghiêm ngặt nhất, hạn chế xuất khẩu và chuyển dữ liệu xuyên biên giới theo Điều 21 và 27 của DSL.

Theo PIPL, các đơn vị vận hành hạ tầng thông tin trọng yếu (CIIO) khi xử lý thông tin cá nhân phải đối mặt với các nghĩa vụ nghiêm ngặt nhất trong khung bảo vệ dữ liệu của Trung Quốc: bắt buộc lưu trữ nội địa, bắt buộc đánh giá an ninh do chính phủ quản lý trước khi thực hiện bất kỳ hoạt động chuyển dữ liệu xuyên biên giới nào, và các yêu cầu về sự đồng ý cũng như xử lý chặt chẽ hơn so với các bên xử lý không thuộc KII. PIPL là văn bản tương đương về mặt chức năng nhất của Trung Quốc so với GDPR. Không giống như GDPR, luật này không cung cấp cơ chế về các điều khoản hợp đồng tiêu chuẩn (SCC) hay lộ trình quyết định về mức độ bảo vệ tương đương cho các CIIO.

Các nhà khai thác KII trong các lĩnh vực chính phủ hoặc các ngành liên quan đến quốc phòng cũng nên nhận thức được các nghĩa vụ chồng chéo theo Luật Bí mật Nhà nước của Trung Quốc (保守国家秘密法, sửa đổi năm 2010), quy định việc xử lý thông tin mật và có thể áp dụng cho một số loại dữ liệu nhất định trong các hệ thống KII.

Ý Nghĩa Đối Với Tổ Chức Của Bạn

Việc quản lý tuân thủ CSL, DSL và PIPL như các luồng công việc riêng biệt là không khả thi đối với các CIIO. Một lượt truyền dữ liệu kích hoạt nghĩa vụ đánh giá xuyên biên giới RSPCII sẽ đồng thời kích hoạt các yêu cầu của Điều 40 PIPL và có khả năng là nghĩa vụ xuất khẩu dữ liệu theo Điều 31 DSL. Các chương trình tuân thủ tại Trung Quốc đối với các tổ chức được chỉ định là CIIO yêu cầu một chiến lược quản trị dữ liệu hợp nhất, không bị chia cắt theo từng đạo luật.

KII trong bối cảnh toàn cầu: So sánh khung khổ của Trung Quốc với cách tiếp cận của Mỹ và EU

Các chuyên gia tuân thủ đã quen thuộc với khung cơ sở hạ tầng trọng yếu CISA của Hoa Kỳ hoặc Chỉ thị NIS2 của EU sẽ thấy KII có nét tương đồng về mặt khái niệm nhưng lại nghiêm ngặt hơn đáng kể trong việc thực thi.

Khía cạnhKII Trung QuốcKhung CISA Hoa KỳChỉ thị NIS2 của EU
Cơ sở pháp lýLuật An ninh mạng (2017) + RSPCII (2021): quy chế quốc gia và quy định của Hội đồng Nhà nướcChỉ thị Chính sách của Tổng thống 21 + các quy chế đặc thù theo ngànhChỉ thị (EU) 2022/2555: được thực thi bởi các quốc gia thành viên
Cách xác định đơn vị vận hànhDo cơ quan quản lý ngành chỉ định; không tự kê khaiXác định ngành theo chỉ thị chính sách; khung điều phối tự nguyệnTự đánh giá dựa trên các ngưỡng về ngành và quy mô; xác nhận từ cơ quan quản lý
Đơn vị chỉ địnhCác cơ quan có thẩm quyền đặc thù theo ngành (PBOC, MIIT, NEA, NHC, MOT, v.v.)CISA phối hợp với các Cơ quan Quản lý Rủi ro theo NgànhCơ quan có thẩm quyền quốc gia tại mỗi quốc gia thành viên
Yêu cầu nội địa hóa dữ liệuBắt buộc: dữ liệu quan trọng và thông tin cá nhân phải được lưu trữ tại Trung QuốcKhông cóKhông có
Kiểm soát chuyển dữ liệu xuyên biên giớiBắt buộc đánh giá an ninh do chính phủ quản lý trước khi chuyểnKhông cóKhông có như một yêu cầu chung của NIS2
Đánh giá an ninh hàng nămBắt buộc: đánh giá hàng năm và kiểm tra xâm nhập; kết quả nộp cho cơ quan quản lýTự nguyện (tồn tại các yêu cầu bắt buộc đặc thù trong một số ngành)Bắt buộc đối với các thực thể thiết yếu; thời hạn do các quốc gia thành viên thiết lập
Cơ cấu hình phạtPhạt tiền tổ chức, trách nhiệm cá nhân đối với ban điều hành, đình chỉ hoạt độngTheo đặc thù ngành; thay đổi tùy theo quy chếLên đến 10 triệu € hoặc 2% tổng doanh thu toàn cầu đối với các thực thể thiết yếu

*CISA Hoa Kỳ xác định 16 lĩnh vực cơ sở hạ tầng quan trọng của CISA{:target="_blank" rel="noopener noreferrer

Chỉ định KII do chính phủ khởi xướng và có tính bắt buộc, tạo ra các nghĩa vụ pháp lý ràng buộc với rủi ro trách nhiệm hình sự ở mức độ nghiêm trọng nhất. Khung CISA của Hoa Kỳ chủ yếu là một cấu trúc hợp tác tự nguyện và chia sẻ thông tin. Chỉ thị NIS2 của EU chỉ định "các thực thể thiết yếu" (thuật ngữ của NIS2, thay thế thuật ngữ NIS1 trước đây là "nhà cung cấp dịch vụ thiết yếu") với các yêu cầu bắt buộc về an ninh mạng và nghĩa vụ báo cáo sự cố, làm cho nó trở thành khuôn khổ có cấu trúc tương đồng nhất với KII. Tuy nhiên, các thực thể thiết yếu theo NIS2 không phải đối mặt với việc nội địa hóa dữ liệu hoặc các đánh giá chuyển dữ liệu xuyên biên giới do chính phủ quản lý. Đây là những tính năng độc đáo của chế độ KII của Trung Quốc.

GDPR là một quy định về bảo vệ dữ liệu, không phải là một khung an ninh hạ tầng quan trọng. Phép so sánh với GDPR rất hữu ích để hiểu về PIPL (luật điều chỉnh dữ liệu cá nhân tại Trung Quốc tương tự như cách GDPR thực hiện tại EU) nhưng không nên được dùng để đối chiếu các nghĩa vụ KII, vốn tập trung vào an ninh hơn là quyền riêng tư.

Thực thi, Hình phạt và Hậu quả Kinh doanh của việc Không tuân thủ KII

Khi chính thức được chỉ định là Nhà điều hành Cơ sở hạ tầng Thông tin Quan trọng (CIIO), một công ty ngay lập tức gánh chịu mọi nghĩa vụ tuân thủ theo Luật An ninh mạng (CSL) và Quy định về Bảo vệ An ninh Cơ sở hạ tầng Thông tin Quan trọng (RSPCII). Trên thực tế, điều này có nghĩa là tổ chức phải bắt đầu thực hiện các nghĩa vụ tuân thủ đối với Cơ sở hạ tầng Thông tin Quan trọng (KII) (chứng nhận MLPS 2.0, đánh giá an ninh hàng năm, địa phương hóa dữ liệu, báo cáo sự cố, thẩm định chuỗi cung ứng, nhân viên chuyên trách an ninh mạng) kể từ thời điểm được chỉ định. Việc không đáp ứng các nghĩa vụ đó sau đó sẽ khiến tổ chức và các giám đốc điều hành có trách nhiệm phải đối mặt với một loạt các biện pháp chế tài quy định có tính chất tăng dần.

Cơ cấu xử phạt theo Luật An ninh mạng (Điều 59 đến 75) và RSPCII được chia thành bốn cấp độ:

Cấp độ 1: Lệnh cảnh báo và yêu cầu khắc phục. Cơ quan quản lý đưa ra cảnh báo chính thức và yêu cầu CIIO khắc phục các thiếu sót đã được xác định trong một khoảng thời gian quy định. Đây là biện pháp xử lý tiêu chuẩn đầu tiên đối với các lỗ hổng tuân thủ không gây ra thiệt hại trực tiếp.

Cấp độ 2: Xử phạt hành chính. Các khoản tiền phạt được áp dụng đối với tổ chức và cũng có thể được áp dụng đối với các cá nhân chịu trách nhiệm (cấp điều hành và quản lý). Luật An ninh mạng (CSL) quy định các khung xử phạt cho các vi phạm cụ thể; Điều 59 cho phép xử phạt đối với hành vi không thực hiện các nghĩa vụ bảo vệ an ninh mạng. Mặc dù số tiền phạt tính theo giá trị tuyệt đối bằng Nhân dân tệ (RMB) thường thấp hơn mức trần 4% doanh thu toàn cầu của GDPR, nhưng cấu trúc hình phạt bao gồm trách nhiệm cá nhân đối với các cá nhân chịu trách nhiệm, điều mà không có quy định tương đương trực tiếp trong GDPR ở giai đoạn thực thi.

Cấp độ 3: Tạm đình chỉ kinh doanh, thu hồi giấy phép hoặc hạn chế tiếp cận thị trường. Các cơ quan quản lý có thẩm quyền yêu cầu đình chỉ các hoạt động kinh doanh cụ thể, thu hồi giấy phép hoạt động hoặc hạn chế tiếp cận thị trường đối với những đơn vị không thực hiện các biện pháp khắc phục sau khi đã áp dụng các biện pháp ở Cấp độ 1 và Cấp độ 2. Đối với những tổ chức có hoạt động tại Trung Quốc chiếm một phần trọng yếu trong hoạt động kinh doanh toàn cầu, đây là kết quả thực thi pháp lý có ảnh hưởng lớn nhất.

Cấp độ 4: Giới thiệu hình sự. Trong các trường hợp nghiêm trọng, đặc biệt là các trường hợp liên quan đến vi phạm cố ý hoặc gây hại cho an ninh quốc gia, các cơ quan quản lý có thể chuyển các vụ việc sang các cơ quan công an để điều tra hình sự. Cả RSPCII và CSL đều dự liệu trách nhiệm hình sự đối với các vi phạm nghiêm trọng nhất.

Môi trường thực thi KII của Trung Quốc đã trở nên quyết liệt hơn kể từ khi RSPCII có hiệu lực vào tháng 9 năm 2021, dựa trên các hướng dẫn quy định và thông báo của cơ quan quản lý ngành được công bố công khai. Các hành động thực thi theo từng lĩnh vực cụ thể được xử lý bởi các cơ quan có thẩm quyền mà quyết định của họ không phải lúc nào cũng được công khai. Hồ sơ thực thi này ít minh bạch hơn so với việc thực thi GDPR tại EU. Các tổ chức nên theo dõi các diễn biến quy định thông qua các cố vấn an ninh mạng có trình độ chuyên môn tại Trung Quốc.

Ý nghĩa đối với Tổ chức của Quý vị

Môi trường thực thi pháp luật đang ngày càng thắt chặt. Các tổ chức hoạt động trong các lĩnh vực liên quan đến KII nên xem việc đánh giá khả năng áp dụng KII là một ưu tiên hoạt động trong ngắn hạn. Chi phí không tuân thủ, bao gồm rủi ro đình chỉ hoạt động kinh doanh và trách nhiệm cá nhân của các giám đốc điều hành có trách nhiệm, không còn là lý thuyết đối với các tổ chức hoạt động ở quy mô lớn đáng kể trong các lĩnh vực được đề cập.


Các câu hỏi thường gặp về KII

Mười câu hỏi này giải đáp những thắc mắc phổ biến nhất về việc tuân thủ KII. Mỗi câu trả lời đều mang tính độc lập; bạn không cần phải đọc toàn bộ bài viết để sử dụng phần này.

KII là viết tắt của từ gì?

KII là viết tắt của Hạ tầng Thông tin Trọng yếu (关键信息基础设施, Guānjiàn Xìnxī Jīchǔ Shèshī), thuật ngữ pháp lý của Trung Quốc dành cho các cơ sở mạng và hệ thống thông tin trong các lĩnh vực quan trọng. Theo Luật An ninh mạng của Trung Quốc (CSL, Điều 31, năm 2017) và RSPCII (có hiệu lực từ năm 2021), KII đề cập đến hạ tầng mà việc hư hại, mất chức năng hoặc rò rỉ dữ liệu sẽ gây nguy hiểm nghiêm trọng đến an ninh quốc gia, nền kinh tế, sinh kế của người dân hoặc lợi ích công cộng.

Các lĩnh vực nào thuộc phạm vi KII tại Trung Quốc?

RSPCII của Trung Quốc (Điều 2, có hiệu lực từ ngày 1 tháng 9 năm 2021) chỉ định chín lĩnh vực: dịch vụ thông tin và truyền thông công cộng, năng lượng, giao thông, thủy lợi, tài chính, dịch vụ công, chính phủ điện tử, công nghiệp khoa học và công nghệ quốc phòng, và các cơ sở hạ tầng mạng quan trọng khác do Hội đồng Nhà nước quyết định. Danh mục thứ chín có nghĩa là danh sách này chưa phải là tất cả.

Ai được coi là đơn vị vận hành KII?

Nhà khai thác CII, chính thức được gọi là Nhà khai thác Cơ sở hạ tầng Thông tin Quan trọng (CIIO), là bất kỳ tổ chức nào được cơ quan quản lý ngành chỉ định chính thức là đơn vị vận hành Cơ sở hạ tầng Thông tin Quan trọng (Key Information Infrastructure). Việc chỉ định được cấp bởi cơ quan có thẩm quyền của ngành (ví dụ: Ngân hàng Nhân dân Trung Quốc đối với lĩnh vực tài chính, hoặc MIIT đối với viễn thông) sau khi đánh giá xem hệ thống của tổ chức có đáp ứng ngưỡng "gây thiệt hại nghiêm trọng" theo Điều 2 của RSPCII hay không. Các tổ chức không tự khai báo tình trạng CIIO; việc chỉ định đến thông qua thông báo chính thức từ cơ quan quản lý.

Nghĩa vụ của nhà khai thác CII là gì?

Các nhà khai thác KII (CIIO) phải đạt chứng nhận Cấp độ 3 MLPS 2.0 tối thiểu; tiến hành đánh giá an ninh và kiểm thử xâm nhập hàng năm, với kết quả được gửi cho cơ quan quản lý ngành; kịp thời báo cáo các sự cố an ninh mạng cho CAC và cơ quan quản lý ngành; lưu trữ dữ liệu quan trọng và thông tin cá nhân trên các máy chủ đặt tại Trung Quốc; hoàn thành một đánh giá an ninh do CAC thực hiện trước bất kỳ việc truyền dữ liệu xuyên biên giới nào; kiểm tra các sản phẩm và dịch vụ mạng được mua sắm cho các hệ thống KII; tiến hành kiểm tra lý lịch nhân viên; và duy trì một đội ngũ an ninh mạng chuyên trách.

KII khác với nhà khai thác mạng thông thường ở Trung Quốc như thế nào?

Luật An ninh mạng của Trung Quốc quy định tất cả các tổ chức sở hữu hoặc quản lý mạng là "nhà điều hành mạng" với các nghĩa vụ bảo mật cơ bản. Các đơn vị vận hành hạ tầng thông tin trọng yếu (CIIOs) là một tập hợp con được xác định, đã được chính thức công nhận là vận hành hạ tầng trọng yếu. Các CIIOs phải đối mặt với các yêu cầu nghiêm ngặt hơn đáng kể: đánh giá bảo mật hàng năm bắt buộc và kiểm thử xâm nhập, nội địa hóa dữ liệu, phê duyệt chuyển giao dữ liệu xuyên biên giới do chính phủ quản lý, thẩm định an ninh chuỗi cung ứng và trách nhiệm cá nhân đối với các giám đốc điều hành chịu trách nhiệm. Các nghĩa vụ này không áp dụng tự động cho các nhà điều hành mạng thông thường.

KII liên quan đến PIPL và DSL như thế nào?

KII (theo CSL) xử lý vấn đề an ninh cơ sở hạ tầng. Luật An ninh dữ liệu (DSL, có hiệu lực từ ngày 1 tháng 9 năm 2021) điều chỉnh việc phân loại và bảo mật dữ liệu trên tất cả các ngành, với các nghĩa vụ nghiêm ngặt nhất đối với các Nhà điều hành cơ sở hạ tầng thông tin trọng yếu (CIIO) xử lý dữ liệu quan trọng và dữ liệu cốt lõi. Luật Bảo vệ Thông tin Cá nhân (PIPL, có hiệu lực từ ngày 1 tháng 11 năm 2021) điều chỉnh việc xử lý thông tin cá nhân và áp dụng các yêu cầu nghiêm ngặt nhất đối với các Nhà điều hành cơ sở hạ tầng thông tin trọng yếu (CIIO). Đối với các nhà khai thác KII được chỉ định, cả ba luật này đều áp dụng đồng thời, tạo ra các nghĩa vụ tuân thủ lũy tiến.

KII có áp dụng cho các công ty nước ngoài hoạt động tại Trung Quốc không?

Đúng vậy. Các nghĩa vụ KII được áp dụng dựa trên bản chất của hạ tầng được vận hành tại Trung Quốc, chứ không dựa trên quốc tịch hay cấu trúc sở hữu của đơn vị vận hành. Một công ty có vốn nước ngoài được chính thức xác định là CIIO phải đối mặt với các nghĩa vụ tuân thủ cốt lõi giống như một công ty nội địa Trung Quốc có cùng danh hiệu. Các công ty nước ngoài đối mặt với sự phức tạp bổ sung xoay quanh các hạn chế mua sắm, thẩm tra an ninh nhân sự đối với người nước ngoài ở các vị trí chủ chốt, và sự xung đột giữa kiến trúc dữ liệu toàn cầu với các yêu cầu nội địa hóa dữ liệu của Trung Quốc.

Điều gì xảy ra nếu một công ty được xác định là KII?

Sau khi được chỉ định chính thức, công ty sẽ trở thành một CIIO và phải ngay lập tức bắt đầu thực hiện các nghĩa vụ tuân thủ KII: chứng nhận MLPS 2.0, đăng ký với Bộ Công an, tiến hành các đánh giá bảo mật, thiết lập hạ tầng bản địa hóa dữ liệu, triển khai các giao thức báo cáo sự cố, thẩm định việc mua sắm chuỗi cung ứng và thành lập bộ phận an ninh mạng chuyên trách. Việc không tuân thủ sau khi được chỉ định sẽ kích hoạt cấu trúc hình phạt theo từng cấp độ theo các Điều 59 đến 75 của CSL, lên đến và bao gồm cả việc đình chỉ kinh doanh và giới thiệu hình sự.

KII được xác định hoặc chỉ định như thế nào tại Trung Quốc?

Việc chỉ định KII tuân theo quy trình theo từng lĩnh vực thuộc Chương 2 (từ Điều 8 đến Điều 15) của RSPCII. Cơ quan có thẩm quyền của mỗi lĩnh vực áp dụng các tiêu chí của Điều 2 RSPCII để xác định các nhà khai thác tiềm năng, đánh giá xem hệ thống của các nhà khai thác đó có đáp ứng ngưỡng "gây tổn hại nghiêm trọng" hay không và ban hành thông báo chính thức bằng văn bản cho các nhà khai thác được chỉ định. Các nhà khai thác được chỉ định sau đó đăng ký với Bộ Công an. Danh sách được chỉ định không được công bố công khai; các tổ chức chỉ biết về việc mình bị chỉ định thông qua thông báo chính thức của cơ quan quản lý.

Hình phạt cho việc không tuân thủ các nghĩa vụ KII là gì?

Các hình phạt được phân cấp theo bốn bậc theo CSL (Điều 59 đến 75) và RSPCII. Bậc 1 bao gồm cảnh cáo và các lệnh khắc phục bắt buộc. Bậc 2 bao gồm các khoản phạt hành chính đối với tổ chức và cá nhân có trách nhiệm. Bậc 3 bao gồm đình chỉ hoạt động kinh doanh, thu hồi giấy phép hoặc hạn chế tiếp cận thị trường. Bậc 4, đối với các vi phạm nghiêm trọng nhất, bao gồm việc chuyển hồ sơ hình sự đến cơ quan an ninh công cộng. Trách nhiệm giải trình của cá nhân lãnh đạo và quyền đình chỉ hoạt động làm cho việc thực thi KII trở nên có hệ quả vượt ra ngoài các hình phạt tài chính đơn thuần.

Kết luận: Tuân thủ KII và các Bước Tiếp theo của Bạn

Những nội dung chính từ bài viết này:

  • KII là tên gọi chính thức của chính phủ nhằm gắn các nghĩa vụ tuân thủ đáng kể đối với các đơn vị vận hành cơ sở hạ tầng trọng yếu tại Trung Quốc, bao gồm tám lĩnh vực được nêu tên cùng với danh mục thứ chín mang tính tùy nghi.
  • Việc chỉ định do chính phủ khởi xướng và mang tính đặc thù theo từng lĩnh vực, nhưng các tổ chức trong các lĩnh vực nằm trong phạm vi điều chỉnh không nên chờ thông báo chính thức mới đánh giá mức độ rủi ro của mình.
  • Việc tuân thủ KII giao thoa trực tiếp với các khung pháp lý DSL và PIPL của Trung Quốc và không thể được quản lý như một chương trình an ninh mạng độc lập.
  • Các nghĩa vụ, bao gồm chứng nhận MLPS 2.0, địa phương hóa dữ liệu, đánh giá an ninh hàng năm và kiểm soát chuyển dữ liệu xuyên biên giới, có ý nghĩa quan trọng về mặt vận hành và tiêu tốn nhiều nguồn lực.
  • Các công ty nước ngoài phải đối mặt với các nghĩa vụ cốt lõi tương tự như các đơn vị vận hành trong nước, với sự phức tạp bổ sung xoay quanh các quyết định về mua sắm, nhân sự và cấu trúc dữ liệu toàn cầu.

Năm hành động cần thực hiện ngay bây giờ:

  1. Kiểm tra lĩnh vực: Xác định xem tổ chức của bạn có sở hữu hoặc vận hành các cơ sở mạng hoặc hệ thống thông tin trong một trong chín lĩnh vực được RSPCII chỉ định hay không.
  2. Đánh giá ngưỡng: Áp dụng khung tự đánh giá ba câu hỏi từ phần CIIO ở trên để đo lường mức độ rủi ro tiềm ẩn của bạn so với ngưỡng "tổn hại nghiêm trọng".
  3. Tham vấn pháp lý: Nếu các câu trả lời của bạn cho thấy khả năng có rủi ro về CIIO, hãy thuê cố vấn luật an ninh mạng Trung Quốc có trình độ để thực hiện đánh giá rủi ro KII chính thức.
  4. Xem xét kiến trúc: Kiểm tra cơ sở hạ tầng dữ liệu tại Trung Quốc của bạn so với các yêu cầu bản địa hóa dữ liệu KII. Lưu trữ đám mây, lựa chọn nhà cung cấp SaaS và kiến trúc đường ống dữ liệu đều cần được xem xét.
  5. Theo dõi quy định: Theo dõi các Thông báo từ trang web chính thức của Cục Quản lý Không gian mạng Trung Quốc (CAC){:target="_blank" rel="noopener noreferrer"

Tuân thủ KII không phải là một vấn đề cần cân nhắc trong tương lai đối với các tổ chức hoạt động ở quy mô lớn trong các lĩnh vực được quy định tại Trung Quốc. Khung pháp lý hiện đã có hiệu lực, việc thực thi đang được thắt chặt và các quyết định về kiến trúc tuân thủ dễ thực hiện chính xác nhất là những quyết định được đưa ra trước khi có sự chỉ định chính thức.

Tài nguyên tham khảo thêm

--- ## Thông báo Pháp lý

Bài viết này chỉ dành cho mục đích thông tin và giáo dục chung. Nó không cấu thành tư vấn pháp lý và không tạo ra mối quan hệ luật sư-khách hàng. Việc chỉ định KII và các nghĩa vụ tuân thủ mang tính đặc thù cao theo từng sự việc và phụ thuộc vào phân loại lĩnh vực, loại hình hạ tầng, cấu trúc sở hữu và cách diễn giải quy định vốn thay đổi theo thực tiễn thực thi. Phân tích được trình bày phản ánh khung quy định kể từ ngày RSPCII có hiệu lực (01/09/2021) và các biện pháp thực hiện tiếp theo cho đến hết năm 2022. Các tổ chức nên tham khảo ý kiến của cố vấn pháp lý có trình độ và chuyên môn về luật an ninh mạng Trung Quốc trước khi đưa ra bất kỳ quyết định tuân thủ hoặc gia nhập thị trường nào dựa trên nội dung này.