Что такое КИИ: критическая информационная инфраструктура Китая
Learn what KII (Key Information Infrastructure) is, how China's cybersecurity framework works, and compliance obligations for operators in critical se...
Отказ от ответственности: Эта статья носит исключительно информационный характер и не является юридической консультацией. Обозначение KII (Критически важная информационная инфраструктура) и обязательства по соблюдению нормативных требований сильно зависят от конкретных фактов, сектора, типа инфраструктуры и интерпретации законодательства, которая развивается с практикой правоприменения. Организациям следует проконсультироваться с квалифицированными юристами, имеющими опыт в области китайского законодательства о кибербезопасности, прежде чем принимать решения о соблюдении нормативных требований или выходе на рынок на основе данного материала. Данная статья отражает нормативную базу по состоянию на 1 сентября 2021 года (дата вступления в силу RSPCII) и последующие имплементационные меры до 2022 года.
Введение: почему KII важен для вашей организации
Поступает меморандум с упоминанием «KII». Ваша компания работает в Китае или планирует это делать, и вашему юридическому отделу необходимо выяснить, применима ли эта нормативная классификация до начала следующего цикла аудита. KII — это принятое в Китае юридическое обозначение наиболее критически важной сетевой инфраструктуры в стране. Организации, попадающие под эту категорию, сталкиваются со значительно более серьезным бременем соблюдения нормативных требований, чем обычные предприятия, работающие в этом регионе.
Если вы знакомы с GDPR, KII можно рассматривать как китайский аналог повышенных обязательств, которые применяются к операторам наиболее чувствительных систем, но с отчетливо китайской регуляторной архитектурой, назначенным правительством обозначением и обязательными требованиями к локализации данных, которые не имеют прямого аналога в GDPR.
В этой статье рассматриваются десять наиболее часто задаваемых вопросов о критической информационной инфраструктуре (КИИ). К концу прочтения вы сможете точно дать определение КИИ, оценить, относится ли к ней ваш сектор, понять основные обязательства по соблюдению нормативных требований, применимые к назначенным операторам, и определить место КИИ в более широкой структуре управления данными Китая наряду с Законом о защите личной информации и Законом о безопасности данных.
В этой статье:
- Что такое KII? Основное определение
- Правовая база: CSL и RSPCII
- Какие сектора подпадают под действие KII?
- Кто является оператором KII (CIIO)?
- Основные обязательства по соблюдению требований
- Трансграничная передача данных
- Применяется ли KII к иностранным компаниям?
- KII и более широкая структура управления данными Китая
- KII по сравнению с рамками США и ЕС
- Применение и штрафы
- Часто задаваемые вопросы (FAQ)
- Ваши следующие шаги
--- ## Что такое KII? Основное определение
KII вкратце
Полное название: Ключевая информационная инфраструктура (KII, 关键信息基础设施, Guānjiàn Xìnxī Jīchǔ Shèshī)
Определение простыми словами: Сетевые объекты и информационные системы в определенных критически важных секторах, повреждение, нарушение функционирования или утечка данных которых серьезно угрожает национальной безопасности, национальной экономике, жизнедеятельности населения или общественным интересам.
Правовой источник: Закон о кибербезопасности Китая (CSL), статья 31 (2017); RSPCII, статья 2 (2021)
Три слова: Критическая. Определенная. Регулируемая.
Примечание о многозначности: Аббревиатура KII имеет несколько значений в зависимости от контекста. В сфере разведки и военного анализа KII означает «Ключевые разведывательные показатели» (Key Intelligence Indicators). В области оценки академических исследований она относится к «Индексу инноваций в знаниях» (Knowledge Innovation Index). Kii Corporation также является японской компанией. В контексте кибербезопасности и соблюдения нормативных требований Китая, чему и посвящена эта статья, KII означает «Критическая информационная инфраструктура» (Key Information Infrastructure).
Законодательное определение: что гласит китайское право
Ключевая информационная инфраструктура (КИИ) — это юридическое обозначение Китая для сетевых объектов и информационных систем в критически важных секторах, компрометирование которых серьезно поставило бы под угрозу национальную безопасность, национальную экономику, благосостояние народа или общественный интерес.
В соответствии со статьей 31 Закона КНР о кибербезопасности (CSL), вступившего в силу 1 июня 2017 года, государство обеспечивает особую защиту критической информационной инфраструктуры в таких секторах, как общественная связь, информационные услуги, энергетика, транспорт, водные ресурсы, финансы, общественные услуги и электронное правительство. Положение об охране безопасности критической информационной инфраструктуры (RSPCII, определение которого приведено в следующем разделе) уточнило и ввело в действие это определение в 2021 году, установив квалификационный тест из двух частей.
Чтобы квалифицироваться как объект КИИ, организация должна соответствовать двум критериям одновременно. Во-первых, она должна предоставлять услуги или эксплуатировать системы в одном из установленных критических секторов. Во-вторых, серьезный инцидент безопасности, затрагивающий ее системы, должен иметь потенциал причинения значительного вреда по крайней мере одному из четырех защищаемых интересов: национальной безопасности, национальной экономике, жизнеобеспечению населения или общественным интересам. Сама по себе деятельность в охватываемом секторе не делает организацию оператором КИИ.
Показательный пример: основная сеть обработки платежей крупного государственного банка почти наверняка соответствует обоим критериям. Региональный финтех-стартап, работающий с приложением для мобильных платежей, может функционировать в финансовом секторе, но не пересекать порог «существенного вреда». Окончательное решение всегда остается за соответствующим отраслевым регулятором, а не за самой организацией.
Ключевые инфраструктурные объекты (KII) против операторов общих сетей: критическое различие
Все организации, владеющие сетями в Китае или управляющие ими, регулируются как «операторы сетей» (网络运营者) в соответствии с Законом о кибербезопасности (CSL), однако операторы критической информационной инфраструктуры (CIIO) несут принципиально иные и более строгие обязательства. КИИ — это сама инфраструктура; CIIO — это организация, которая владеет этой инфраструктурой или управляет ею.
Подобно различию между контролерами и обработчиками данных в GDPR, система кибербезопасности Китая устанавливает многоуровневую классификацию операторов. Обычные сетевые операторы должны соответствовать базовым стандартам безопасности в рамках Системы многоуровневой защиты кибербезопасности (рассматривается ниже). К операторам критической информационной инфраструктуры (CIIO) предъявляются те же базовые требования, а также существенный дополнительный перечень условий: обязательные ежегодные оценки безопасности, локализация данных, получение государственных разрешений на трансграничную передачу данных, проверка цепочек поставок, проверка биографических данных персонала и требования к наличию специализированных групп по кибербезопасности. В отличие от GDPR, статус CIIO присваивается государством. Организации не могут самостоятельно определять свой статус, а список таких организаций не публикуется в открытом доступе.
Правовая база: от Закона о кибербезопасности 2017 года до RSPCII 2021 года
Концепция КИИ (критической информационной инфраструктуры) возникла не в результате принятия единого законодательного акта. Нормативно-правовая база Китая в области кибербезопасности формировала эту концепцию посредством двух документов: Закона о кибербезопасности 2017 года, который создал правовую категорию, и RSPCII 2021 года, который сделал ее применимой.
Ключевые регуляторные вехи
1 июня 2017 г.: Вступает в силу Закон Китая о кибербезопасности (CSL). Статья 31 устанавливает КИИ как юридическую категорию и определяет охватываемые сектора. Обязательства по соблюдению требований для операторов КИИ изложены в общих чертах; детали реализации оставлены для последующего регулирования.
1 сентября 2021 г.: Вступают в силу Положения о защите безопасности критически важной информационной инфраструктуры (RSPCII), Постановление Государственного совета № 745. RSPCII вводит в действие КИИ с определенным процессом назначения, конкретными обязательствами операторов, механизмами принуждения и ролью отраслевых регуляторов. Это действующий документ для соблюдения требований КИИ сегодня.
1 ноября 2021 г.: Вступает в силу Закон Китая о защите персональных данных (PIPL), добавляющий уровень защиты персональных данных, который с особой строгостью применяется к операторам КИИ.
С 15 февраля 2022 г.: Отраслевые регуляторы начинают издавать имплементационные правила. Меры по проверке кибербезопасности формализуют проверки безопасности, инициируемые закупками, для операторов КИИ. Регуляторная база продолжает развиваться.
Закон о кибербезопасности 2017 г.: Установление концепции КИИ
Закон о кибербезопасности Китая (中华人民共和国网络安全法), принятый Постоянным комитетом Всекитайского собрания народных представителей и вступивший в силу 1 июня 2017 года, установил категорию критически важной информационной инфраструктуры (КИИ) как официальную нормативную категорию в соответствии со статьей 31. Закон о кибербезопасности определил секторы, подлежащие обозначению как КИИ, и установил основное обязательство по защите. Статьи с 31 по 39 излагают обязательства, которые применяются к операторам КИИ, включая обязанности по обеспечению безопасности, уведомление об инцидентах и локализацию данных (статья 37).
То, что CSL оставил неясным, было существенным с точки зрения планирования соответствия нормативным требованиям: точные критерии для определения того, какие конкретные организации в этих секторах квалифицируются как операторы KII, процесс поэтапного назначения и детальные обязательства по соблюдению требований, выходящие за рамки общей законодательной базы. Эти пробелы требовали заполнения RSPCII.
RSPCII 2021 года: Операционализация KII
Положение об обеспечении безопасности критической информационной инфраструктуры (关键信息基础设施安全保护条例, RSPCII, с официальным китайским шорт Title 关基条例 Guān Jī Tiáolì), изданное Государственным советом Китая как Указ № 745 и вступившее в силу 1 сентября 2021 года, является действующим документом, на основании которого сегодня должны работать организации, подпадающие под требования КИИ. RSPCII заменило собой предыдущие проекты руководств и представляет собой текущий правовой стандарт.
RSPCII добавил то, чего CSL не мог: четко определенный процесс идентификации и назначения (Глава 2, Статьи 8–15), конкретные обязательства для каждой категории соответствия (Глава 3), механизмы обеспечения соблюдения и положения о штрафах (Глава 5), а также четкое разграничение регуляторной ответственности. Администрация киберпространства Китая (CAC, 国家互联网信息办公室, Guójiā Hùliánwǎng Xìnxī Bàngōngshì) выступает в качестве основного национального координатора по регулированию кибербезопасности, в то время как отраслевые регуляторы внедряют KII в своих отраслях. Официальный сайт CAC{:target="_blank" rel="noopener noreferrer"}
Если ваш юрисконсульт или отдел комплаенса работает с материалами, выпущенными до сентября 2021 года, их рекомендации могут не отражать текущую операционную базу. RSPCII ввел требования, которых не существовало или которые не были указаны только в рамках CSL. Полный текст RSPCII на английском языке (DigiChina, Stanford)](https://digichina.stanford.edu/work/translation-critical-information-infrastructure-security-protection-regulations-2021/){:target="_blank" rel="noopener noreferrer"
Какие секторы подпадают под KII?
RSPCII (Статья 2) определяет восемь основных секторов, подлежащих отнесению к КИИ, а также девятую открытую категорию, позволяющую Государственному совету расширять сферу охвата по мере необходимости.
Девять установленных секторов КИИ
| Сектор | Компетентный орган | Примеры систем |
|---|---|---|
| Общественные коммуникации и информационные услуги | Министерство промышленности и информационных технологий (MIIT) | Телекоммуникационные сети, инфраструктура интернет-услуг, облачные платформы |
| Энергетика | Национальное энергетическое управление (NEA) | Системы управления производством электроэнергии, управление нефте- и газопроводами, диспетчеризация электросетей |
| Транспорт | Министерство транспорта (MOT) | Системы гражданской авиации, управление железнодорожными сетями, управление логистикой портов |
| Водное хозяйство | Министерство водного хозяйства | Системы борьбы с наводнениями, управление сетями водоснабжения, мониторинг плотин |
| Финансы | Народный банк Китая (PBOC) | Сети обработки банковских платежей, торговая инфраструктура фондовых бирж, финансовый клиринг |
| Государственные услуги | Национальная комиссия здравоохранения (NHC) и другие | Информационные системы больниц, сети эпидемиологического надзора, платформы реагирования на чрезвычайные ситуации |
| Электронное правительство | Государственные органы (различные) | Сети государственных дел, системы административных данных, платформы общественной безопасности |
| Национальная оборонная наука, технологии и промышленность | Соответствующие оборонные ведомства | Информационные системы оборонных исследований и производства |
| Другие важные сетевые объекты и информационные системы | По определению Государственного совета | Дополнительные сектора, назначенные по мере необходимости |
Источник: Статья 31 CSL; Статья 2 RSPCII. Формулировка «и другие» означает, что данный список не является исчерпывающим.
Как работает процесс назначения
Статус КИИ не устанавливается самостоятельно и не является публичным. Он присваивается соответствующим отраслевым регулятором в соответствии с установленной процедурой оценки согласно Главе 2 RSPCII (статьи 8–15).
- Идентификация: Компетентный орган применяет критерии статьи 2 RSPCII для выявления потенциальных операторов в своем секторе, оценивая, будет ли инцидент безопасности, затрагивающий эти системы, соответствовать порогу «серьезного ущерба».
- Уведомление: Компетентный орган направляет организации официальное письменное уведомление. Списки назначенных операторов ведутся отраслевыми регуляторами и не публикуются публично.
- Регистрация: Назначенный оператор регистрируется в Министерстве общественной безопасности (MPS) как CIIO.
- Начало действия обязательств: Все обязательства по соблюдению требований CSL и RSPCII для CIIO вступают в силу с момента назначения. RSPCII не предусматривает льготного периода.
Что это значит для вашей организации
Деятельность в секторе, смежном с КИИ, является необходимым, но недостаточным условием для присвоения статуса оператора критической информационной инфраструктуры (CIIO). Организациям в девяти охваченных секторах, эксплуатирующим инфраструктуру в значительных масштабах, следует провести упреждающую оценку применимости, не дожидаясь обращения со стороны регулятора. Отраслевые регуляторы уже присваивали статус организациям без предварительного уведомления. Заблаговременная подготовка сопряжена с существенно меньшими сбоями в процессах, чем реактивное обеспечение соответствия.
Кто такой оператор КИИ (CIIO)?
Оператор КИИ, официально именуемый Оператором критической информационной инфраструктуры (ОКИИ), — это любая организация, владеющая или управляющая сетевыми объектами или информационными системами, чье повреждение, утрата работоспособности или утечка данных серьезно нанесет ущерб национальной безопасности, национальной экономике, благосостоянию граждан или общественным интересам.
KII — это инфраструктура, а CIIO — это организация, которая ею управляет. Термины взаимосвязаны, но отличаются. Понимание этого различия имеет значение, поскольку каждое обязательство по соблюдению нормативных требований в рамках китайской системы кибербезопасности относится к статусу CIIO, а не к самой категории инфраструктуры.
Структура самооценки ОКИИ
До официального присвоения статуса организации могут самостоятельно оценить потенциальную применимость данных требований, используя три вопроса, основанных на Статье 2 Положения об охране безопасности КИИ:
Вопрос 1: Владеет ли ваша организация сетевыми объектами или информационными системами (или эксплуатирует ли их), которые предоставляют услуги в одном из девяти установленных секторов КИИ?
Вопрос 2: Может ли серьезный инцидент безопасности, затрагивающий ваши системы, с высокой вероятностью нанести серьезный ущерб национальной безопасности, национальной экономике, жизнеобеспечению населения или общественным интересам, учитывая масштаб и критическую важность ваших операций и их последующие зависимости?
Вопрос 3: Получали ли вы (или есть ли у вас основания ожидать получения) официальное уведомление о присвоении статуса КИИ от вашего отраслевого регулятора?
Если ваши ответы на вопросы 1 и 2 утвердительны, немедленно обратитесь к квалифицированному юридическому консультанту по вопросам кибербезопасности Китая для проведения официальной оценки применимости статуса КИИ. Не ждите официального уведомления.
Что это значит для вашей организации
Если вы ведете деятельность в регулируемом секторе, проактивная оценка имеет критическое значение. Список подконтрольных субъектов не является публичным. Ваша организация уже может находиться на рассмотрении у отраслевого регулятора, даже если никаких официальных уведомлений еще не поступало.
Основные комплаенс-обязательства для операторов КИИ
Получив статус оператора критической информационной инфраструктуры (CIIO), организация берет на себя отдельный и значительный уровень комплаенс-обязательств, которые выходят далеко за рамки требований, налагаемых Законом о кибербезопасности (CSL) на обычных сетевых операторов. Согласно закону, операторы CIIO обязаны:
| Обязательство | Правовая основа | Практическое значение |
|---|---|---|
| 1. Сертификация MLPS 2.0 (минимум Уровень 3) | Ст. 21 CSL; GB/T 22239-2019 | Оценка безопасности сторонними организациями, регистрация в MPS, технические средства контроля согласно национальному стандарту |
| 2. Ежегодные оценки безопасности | Ст. 16–17 RSPCII | Внутренняя оценка рисков плюс оценка сторонними организациями, представленная отраслевому регулятору |
| 3. Ежегодное тестирование на проникновение | Ст. 16–17 RSPCII | Обязательное ежегодное тестирование на проникновение квалифицированными организациями; результаты сообщаются регулятору |
| 4. Отчетность об инцидентах | Ст. 42 CSL; Ст. 23 RSPCII | Оперативное уведомление отраслевого регулятора и CAC о значительных инцидентах кибербезопасности |
| 5. Проверка безопасности цепочки поставок | Ст. 33 RSPCII | Оценка безопасности сетевых продуктов и услуг, закупаемых для систем KII |
| 6. Проверка биографии персонала | Ст. 20 RSPCII | Проверка биографии персонала на ключевых должностях в области кибербезопасности |
| 7. Выделенная команда по кибербезопасности | Глава 3 RSPCII | Назначенный сотрудник по кибербезопасности и выделенный персонал по безопасности |
| 8. Локализация данных | Ст. 37 CSL; Ст. 40 PIPL | Важные данные и личная информация, собранные в Китае, хранятся на серверах, расположенных в Китае |
Сертификация MLPS 2.0: Технический базовый уровень
Система многоуровневой защиты кибербезопасности 2.0 (网络安全等级保护2.0, MLPS 2.0), обновленная в 2019 году в соответствии с национальным стандартом GB/T 22239-2019 и курируемая Министерством общественной безопасности (MPS), является национальным стандартом Китая по классификации кибербезопасности. Она устанавливает технический минимум для соответствия требованиям к критической информационной инфраструктуре (КИИ), а не верхний предел.
MLPS 2.0 классифицирует информационные системы по пятиуровневой шкале. Уровень 1 соответствует минимальным требованиям к защите; Уровень 5 предназначен для систем, непосредственно влияющих на национальный суверенитет и безопасность. Системы КИИ должны соответствовать как минимум Уровню 3. От систем в наиболее чувствительных секторах или систем с самым широким общественным влиянием может потребоваться соответствие Уровню 4.
Сертификация 3-го уровня требует трех конкретных шагов: регистрации в местном бюро общественной безопасности, сторонней оценки безопасности, проводимой уполномоченной MPS испытательной организацией, и внедрения конкретных технических мер контроля, определенных в национальном стандарте. Соответствие MLPS 2.0 является необходимым базовым условием, а не заменой полного набора обязательств в отношении КИИ. Оператор КИИ (CIIO), достигший 3-го уровня MLPS, выполнил минимальные технические требования. При этом он не выполнил требования по локализации данных, контролю трансграничной передачи, проверке цепочки поставок или требования к специализированному персоналу, которые не охвачены MLPS.
Что это значит для вашей организации
Сертификация MLPS 2.0 уровня 3 — это отправная точка для обеспечения технического соответствия требованиям KII, а не финишная черта. Организации, которые рассматривают сертификацию MLPS как свой основной этап комплаенса, недооценивают полный объем обязательств CIIO. Планируйте бюджет на расходы по сертификации MLPS (включая сборы за оценку сторонней организацией плюс регистрацию в MPS) как одну из статей расходов в рамках более широкой программы соответствия KII.
Оценки безопасности, тестирование на проникновение и отчетность об инцидентах
Операторы КИИ проходят две различные категории обязательной оценки безопасности в соответствии с RSPCII, и их не следует путать друг с другом.
Первым этапом является ежегодная внутренняя оценка безопасности. В соответствии со статьями 16 и 17 RSPCII, операторы КИИ (CIIO) должны проводить оценку рисков безопасности своих систем КИИ не реже одного раза в год, включая обязательное тестирование на проникновение. Результаты должны быть представлены соответствующему отраслевому регулятору в установленные сроки.
Второе — это администрируемая CAC оценка безопасности, требуемая перед любой трансграничной передачей данных, затрагивающей важные данные или персональную информацию. Эта оценка администрируется правительством, а не проходит самосертификацию, и рассматривается в разделе о трансграничной передаче данных ниже.
Операторы критической информационной инфраструктуры (ОКИИ) обязаны незамедлительно после обнаружения сообщать о существенных инцидентах кибербезопасности в компетентный орган (статья 42 CSL; статья 23 RSPCII). Сроки уведомления сжаты, и обязательство распространяется как на отраслевого регулятора, так и, для инцидентов, отвечающих определенным пороговым значениям, на CAC. RSPCII не устанавливает фиксированное количество часов во всех случаях; требования могут быть уточнены отраслевыми имплементирующими правилами.
Что это означает для вашей организации
Ежегодные проверки безопасности и тестирование на проникновение требуют привлечения квалифицированных внешних тестирующих организаций, авторизованных в рамках фреймворка MPS. Организациям следует учитывать сроки закупки тестирования при составлении ежегодных планов по обеспечению соответствия. Сроки уведомления об инцидентах не допускают внутренних обсуждений до момента отправки уведомления.
Требования к безопасности цепочки поставок
Статья 33 RSPCII требует от операторов критической информационной инфраструктуры (ОКИИ) отдавать приоритет «безопасным и надежным» сетевым продуктам и услугам при закупках для систем КИИ. Закупка сетевых продуктов или услуг, которые могут повлиять на национальную безопасность, может привести к обязательному Обзору кибербезопасности (网络安全审查), проводимому Канцелярией по обзору кибербезопасности (网络安全审查办公室) под управлением CAC, с участием 12 других государственных органов.
Этот обзор кибербезопасности представляет собой отдельный официальный механизм, отличный от ежегодных оценок безопасности, которые проводят сами CIIO. Обзор может задерживать решения о закупках, а его результаты не разглашаются публично. Стандартная проверка (due diligence) коммерческих поставщиков недостаточна для систем KII; требуется протокол безопасности цепочки поставок, специфичный для Китая.
Что это значит для вашей организации
Выбор поставщиков, лицензирование программного обеспечения, облачные сервисы и решения по закупке оборудования для систем КИИ требуют проведения комплексной проверки безопасности, выходящей за рамки обычных коммерческих стандартов. Организациям следует внедрить процесс проверки закупок с учетом специфики Китая до получения статуса КИИ, а не после.
Требования к кадровой и организационной безопасности
Статья 20 RSPCII требует от ОСОИИ проводить проверки персонала на ключевых должностях в сфере кибербезопасности и внедрять протоколы управления кадровой безопасностью. Иностранные граждане на определенных ключевых должностях подлежат дополнительной проверке. ОСОИИ также должны создать специализированную команду по кибербезопасности и назначить старшего сотрудника по безопасности с определенными обязанностями в рамках RSPCII.
Локализация данных
Операторы критической информационной инфраструктуры (ОКИИ) должны хранить важные данные (重要数据) и персональные данные (个人信息, как определено в статье 4 PIPL), собранные или сгенерированные в Китае, на серверах, расположенных в Китае. Это обязательство основано на статье 37 CSL и подкреплено статьей 40 PIPL и Законом о безопасности данных (DSL). Транснациональные организации не могут направлять данные, собранные в Китае, в глобальные центры обработки данных без возникновения этого требования. Раздел о трансграничной передаче данных ниже описывает, что происходит, когда данные должны перемещаться за пределы Китая.
Специальная команда по кибербезопасности
Операторы критически важной информационной инфраструктуры (CIIOs) должны создать выделенную функцию кибербезопасности с назначенным старшим сотрудником по безопасности. Это требование применяется независимо от размера организации в пределах определенного сектора. Положения Главы 3 RSPCII четко указывают, что кибербезопасность не может управляться как частичная обязанность существующей ИТ-команды.
Контрольный список соответствия требованиям для операторов КИИ
- Получен и актуален сертификат MLPS 2.0 уровня 3 (или выше)
- Проведена ежегодная оценка рисков безопасности, результаты поданы отраслевому регулятору
- Проведено ежегодное тестирование на проникновение квалифицированной организацией
- Установлены протоколы отчетности об инцидентах с отраслевым регулятором и CAC
- Внедрен протокол проверки безопасности цепочки поставок для закупок систем КИИ
- Проведены проверки биографических данных персонала на ключевых должностях в сфере кибербезопасности
- Сформирована выделенная команда по кибербезопасности; назначен руководитель службы безопасности
- Подтверждена инфраструктура локализации данных: важные данные и персональная информация хранятся на серверах, расположенных в Китае
Что это значит для вашей организации
Соблюдение требований KII ресурсоемко до получения статуса. Организации, ожидающие получения статуса в подпадающем под регулирование секторе, должны заложить в бюджет: услуги квалифицированных китайских юристов по кибербезопасности, затраты на сертификацию MLPS 2.0, выделенный персонал по кибербезопасности, серверную инфраструктуру на территории Китая для локализации данных и текущие ежегодные расходы на оценку и тестирование. Решения относительно облачного хостинга и хранения данных значительно труднее отменить после получения статуса, чем до него.
Трансграничная передача данных в рамках KII: что вам нужно знать
Операторы КИИ обязаны хранить важные данные и персональную информацию, собранную или созданную на территории Китая, на серверах, расположенных в Китае. Любая передача этих данных за пределы Китая требует проведения оценки безопасности под руководством Администрации киберпространства Китая (CAC) перед ее осуществлением.
Это состоящее из двух частей обязательство является одним из наиболее обременительных с операционной точки зрения аспектов соблюдения требований к КИИ для транснациональных организаций. Требование о локализации данных основано на статье 37 CSL и подкреплено статьей 40 PIPL и Законом о безопасности данных (DSL, 数据安全法, вступил в силу 1 сентября 2021 года). Ограничение на трансграничную передачу реализуется статьей 36 RSPCII и Мерами CAC по оценке безопасности трансграничной передачи данных (вступили в силу 1 сентября 2022 года).
"Важные данные" – это категория, установленная DSL, к которой относятся данные, чье неправомерное изменение, уничтожение, утечка, незаконное получение или использование может нанести ущерб национальной безопасности, общественным интересам или правам отдельных лиц и организаций. Точное определение является отраслевым и все еще кодифицируется через отраслевые реализующие правила, что создает практическую неопределенность для организаций при определении того, какие наборы данных требуют локализации.
Механизм оценки трансграничной передачи данных существенно отличается от механизмов передачи, предусмотренных GDPR. В соответствии с GDPR организации могут передавать персональные данные в третьи страны через механизмы саморегулирования, такие как Стандартные договорные условия (SCC) или решения об адекватности мер защиты. Для операторов критической информационной инфраструктуры (CIIO) оценка безопасности проводится государственным органом (CAC) и не является процедурой самосертификации. Для трансграничной передачи важных данных или персональной информации путь через решение об адекватности не предусмотрен. Результаты оценки не подлежат публичному разглашению.
Закон о защите персональных данных (PIPL, 个人信息保护法, вступивший в силу 1 ноября 2021 года) устанавливает собственные обязательства по трансграничной передаче данных для операторов критической информационной инфраструктуры (CIIO), в частности, в Статье 40. Операторы CIIO, передающие персональные данные за пределы Китая, должны пройти оценку безопасности, организованную государственным органом по вопросам киберпространства, до осуществления передачи. Данное обязательство PIPL пересекается с требованием об оценке, специфичным для объектов KII согласно RSPCII, но не является идентичным ему.
Дерево принятия решений по трансграничной передаче данных для операторов КИИ (CIIO)
Шаг 1: Относятся ли данные к категории «важных данных» в соответствии с Законом о безопасности данных (DSL) или к «персональным данным» в соответствии с Законом о защите личной информации (PIPL)?
Шаг 2: Передаются ли эти данные на серверы, в системы или организациям, находящимся за пределами материкового Китая?
Шаг 3: Если ответ «да» на оба вопроса, перед осуществлением передачи требуется проведение оценки безопасности под руководством Управления киберпространства Китая (CAC). Привлеките квалифицированного юрисконсульта для инициирования процесса оценки.
Что это значит для вашей организации
Глобальные архитектуры данных, созданные для других нормативно-правовых сред, обычно не подходят для деятельности операторов критической информационной инфраструктуры (CIIO) в Китае. SaaS-платформы, размещенные за пределами Китая, глобальные ERP-системы, направляющие данные на офшорные серверы, и конвейеры данных, передающие информацию в центральные хранилища данных в других юрисдикциях, — все это может повлечь за собой обязательства по локализации данных и оценке их трансграничной передачи. Подобные архитектурные решения требуют проведения юридической и технической экспертизы с учетом специфики Китая до начала развертывания, а не после него.
Распространяются ли требования к КИИ на иностранные компании, работающие в Китае?
Да. Обязательства в отношении КИИ распространяются на любую организацию, эксплуатирующую соответствующую критериям инфраструктуру в Китае, независимо от того, является ли эта организация отечественной или иностранной.
RSPCII не делает различий между гражданством или конечной структурой собственности оператора. Полностью принадлежащее иностранному капиталу предприятие (WFOE) или совместное предприятие со значительной долей иностранного капитала, официально признанное в качестве оператора критической информационной инфраструктуры (CIIO), несет те же обязательства по соблюдению требований, что и китайское государственное предприятие с таким же статусом. Организации, работающие через структуры с переменным интересом (VIE), сталкиваются с дополнительной сложностью, поскольку взаимоотношения между организацией, контролируемой на договорной основе, и иностранным инвестором требуют тщательного юридического анализа для определения того, к кому (или к чему) относятся обязательства по работе с критической информационной инфраструктурой (KII). Работа с KII основывается на том, какие системы использует организация в Китае, а не на том, кто в конечном итоге ею владеет.
Подобно GDPR, который применяется к любой организации, обрабатывающей персональные данные ЕС, независимо от того, где находится ее штаб-квартира, KII применяется к любой организации, управляющей обозначенной критической инфраструктурой в Китае, независимо от ее страны происхождения. Территориальная логика сопоставима. Конкретные возложенные обязательства более обширны.
Иностранные компании обычно сталкиваются с тремя аспектами дополнительной сложности, с которыми внутренние китайские организации не сталкиваются в той же степени.
Ограничения на закупки представляют собой первый уровень сложности. Когда оператор КИИ (CIIO) закупает сетевые продукты или услуги, которые могут повлиять на национальную безопасность, может быть инициирована проверка кибербезопасности. Эта проверка применяется к закупкам технологий, разработанных за рубежом, для использования в системах КИИ, создавая ограничения на программное обеспечение, аппаратное обеспечение и облачные сервисы некитайского производства в рамках инфраструктуры, обозначенной как КИИ. Процесс проверки может задерживать сроки закупок на месяцы, при этом результаты не раскрываются публично.
Проверка персонала создает вторую область сложности. Иностранные граждане, занимающие ключевые роли в сфере кибербезопасности у операторов CIIO, сталкиваются с дополнительными требованиями к проверке биографических данных в соответствии со Статьей 20 RSPCII. Это влияет на то, как международные компании формируют штат своих подразделений кибербезопасности в Китае, и на то, могут ли определенные руководящие должности в сфере безопасности быть исполнены лицами, не являющимися гражданами Китая.
Глобальные конфликты в области архитектуры данных формируют третью область. Стандартная глобальная архитектура данных транснациональной компании, построенная на базе централизованной облачной инфраструктуры и глобально доступных SaaS-инструментов, обычно напрямую противоречит требованиям по локализации данных КИИ и трансграничной передаче данных. Разрешение этого конфликта требует принятия специфических для Китая инфраструктурных решений, которые невозможно принять без юридической консультации.
Для организаций, планирующих выход на рынок в секторе, смежном с КИИ: оценку применимости требований КИИ следует проводить до выхода на рынок. Решения по архитектуре комплаенса, включая инфраструктуру данных, выбор поставщиков, найм персонала и корпоративную структуру, значительно проще правильно спроектировать с самого начала, чем перестраивать после начала операционной деятельности.
Что это значит для вашей организации
Транснациональные корпорации, уже ведущие деятельность в Китае в секторах, смежных с КИИ (критической информационной инфраструктурой), должны рассматривать эту статью как отправную точку для проведения официальной оценки применимости с привлечением квалифицированных китайских консультантов по вопросам кибербезопасности. Транснациональные корпорации, планирующие выход на рынок Китая в соответствующих секторах, должны провести такую оценку до окончательного утверждения архитектуры выхода на рынок и обязательств перед поставщиками. То, работает ли ваша организация через структуру предприятия со 100% иностранным капиталом (WFOE), совместного предприятия или VIE-структуру, влияет на порядок возникновения обязательств в отношении КИИ и на то, как должны быть выстроены программы комплаенса.
Приведенный выше анализ описывает нормативно-правовую базу и не является заключением о применимости для какой-либо конкретной организации.
KII в рамках более широкой структуры управления данными Китая: CSL, PIPL и DSL
Китайская нормативно-правовая база в области управления данными опирается на три взаимосвязанных закона: Закон о кибербезопасности (CSL, 2017 г.), Закон о безопасности данных (DSL, 数据安全法, вступил в силу 1 сентября 2021 г.) и Закон об охране личной информации (PIPL, 个人信息保护法, вступил в силу 1 ноября 2021 г.). Для операторов критической информационной инфраструктуры (CIIO) все три закона применяются одновременно, и ни один из них не может рассматриваться в отрыве от остальных.
Рассматривайте CSL как закон об инфраструктурной безопасности, DSL как закон о классификации данных и национальной безопасности, а PIPL как закон о защите персональных данных. Каждый из них регулирует отдельное измерение информационного пространства. Для оператора CIIO все три уровня дополняют, а не заменяют друг друга.
Трехзаконная структура: Краткий справочник
| Обязательство | CSL / KII | DSL | PIPL | Применяется ко всем сетевым операторам? | Повышенные требования для CIIO? |
|---|---|---|---|---|---|
| Базовый уровень сетевой безопасности | Ст. 21–22 | — | — | Да | Да (MLPS уровень 3+) |
| Локализация данных | Ст. 37 | Ст. 31 | Ст. 40 | Нет (только для операторов KII) | Да |
| Ограничение трансграничной передачи данных | RSPCII ст. 36 | Ст. 31 | Ст. 40 | Нет | Да (требуется государственная оценка) |
| Классификация данных | — | Ст. 21, 27 | — | Частично | Да (обязательства высшего уровня) |
| Защита персональной информации | — | — | Ст. 4, 40 | Частично | Да (самые строгие обязательства) |
| Отчетность об инцидентах | Ст. 42 | Ст. 29 | Ст. 57 | Да | Да (сокращенные сроки, двойная отчетность) |
| Проверка кибербезопасности (закупки) | RSPCII ст. 33 | — | — | Нет | Да |
| Безопасность цепочки поставок | RSPCII ст. 33 | — | — | Нет | Да |
Закон о безопасности данных (DSL) устанавливает систему классификации данных, охватывающую общие данные, важные данные (重要数据) и основные данные (核心数据). На операторов критической информационной инфраструктуры (CIIO), работающих с важными или основными данными, налагаются самые строгие обязательства по защите, ограничению экспорта и трансграничной передаче данных в соответствии со статьями 21 и 27 DSL.
В соответствии с PIPL, владельцы критической информационной инфраструктуры (CIIO), обрабатывающие персональные данные, сталкиваются с наиболее строгими обязательствами в рамках системы защиты данных Китая: обязательное хранение данных внутри страны, обязательная оценка безопасности государственными органами перед любой трансграничной передачей, а также более строгие требования к согласию и обработке, чем те, что применяются к операторам, не относящимся к критической информационной инфраструктуре. PIPL является наиболее близким функциональным аналогом GDPR в Китае. В отличие от GDPR, он не предусматривает использование стандартных договорных условий (SCC) или механизмов на основе решений об адекватности мер защиты для CIIO.
Операторы КИИ в государственных или смежных с обороной секторах также должны учитывать пересекающиеся обязательства по Закону Китая о государственных секретах (保守国家秘密法, amended 2010), который регулирует обращение с засекреченной информацией и может применяться к определенным категориям данных в системах КИИ.
Что это значит для вашей организации
Управление соответствием требованиям CSL, DSL и PIPL как отдельными направлениями работы нецелесообразно для CIIO. Передача данных, которая влечет за собой обязательство по оценке трансграничной передачи в соответствии с RSPCII, одновременно запускает требования статьи 40 PIPL и, возможно, обязательства по экспорту данных в соответствии со статьей 31 DSL. Программы соответствия требованиям Китая для организаций, обозначенных как CIIO, требуют унифицированной стратегии управления данными, а не разрозненной по законодательным актам.
КИИ в глобальном контексте: сравнение подходов Китая, США и ЕС
Специалисты по комплаенсу, знакомые с системой критической инфраструктуры CISA США или Директивой NIS2 ЕС, найдут KII узнаваемым по концепции, но значительно более строгим в исполнении.
| Измерение | Ключевые информационные инфраструктуры Китая (KII) | Структура CISA США | Директива ЕС NIS2 |
|---|---|---|---|
| Правовая основа | Закон о кибербезопасности (2017) + RSPCII (2021): национальный закон и постановление Госсовета | Президентская директива по политике 21 + отраслевые законы | Директива (ЕС) 2022/2555: реализована государствами-членами |
| Как назначаются операторы | Назначается правительством отраслевым регулятором; не самодекларируется | Идентификация по отраслевой директиве; добровольная координационная структура | Самооценка по отраслевым и размерным порогам; подтверждение регулятором |
| Кто назначает | Отраслевые компетентные органы (PBOC, MIIT, NEA, NHC, MOT и др.) | CISA в координации с отраслевыми агентствами по управлению рисками | Национальные компетентные органы в каждом государстве-члене |
| Требования к локализации данных | Обязательно: важные данные и персональная информация должны храниться в Китае | Нет | Нет |
| Контроль трансграничной передачи | Обязательная оценка безопасности, администрируемая правительством, перед передачей | Нет | Нет как общего требования NIS2 |
| Ежегодная оценка безопасности | Обязательно: ежегодная оценка и тестирование на проникновение; результаты представляются регулятору | Добровольно (в некоторых секторах существуют обязательные отраслевые требования) | Обязательно для ключевых организаций; сроки устанавливаются государствами-членами |
| Структура штрафов | Организационные штрафы, личная ответственность руководителей, приостановка деятельности | Отраслевые; варьируются в зависимости от закона | До 10 млн евро или 2% от мирового оборота для ключевых организаций |
*CISA США назначает 16 критически важных секторов инфраструктуры CISA{:target="_blank" rel="noopener noreferrer
Обозначение KII (критически важной информационной инфраструктуры) инициировано правительством и является обязательным, создавая юридически обязывающие обязательства с возможностью уголовной ответственности в самых строгих случаях. Структура CISA США в основном представляет собой добровольную структуру для сотрудничества и обмена информацией. Директива ЕС NIS2 определяет «субъекты, имеющие существенное значение» (термин NIS2, заменяющий более ранний термин NIS1 «операторы существенных услуг») с обязательными требованиями к кибербезопасности и обязательствами по отчетности об инцидентах, что делает ее наиболее структурно сопоставимой с KII. Однако субъекты, имеющие существенное значение в рамках NIS2, не сталкиваются с требованиями локализации данных или государственными оценками трансграничной передачи данных. Это особенности, уникальные для китайского режима KII.
GDPR — это нормативный акт о защите данных, а не система обеспечения безопасности критической инфраструктуры. Аналогия с GDPR полезна для понимания PIPL (который регулирует персональные данные в Китае так же, как GDPR в ЕС), но не должна использоваться для сопоставления обязательств в отношении критически важной инфраструктуры (KII), которые ориентированы на безопасность, а не на конфиденциальность.
Правоприменение, штрафы и деловые последствия несоблюдения KII
После официального присвоения статуса CIIO компания немедленно принимает на себя все обязательства по соблюдению требований CSL и RSPCII. На практике это означает, что организация должна начать выполнять обязательства по соблюдению требований KII (сертификация MLPS 2.0, ежегодные оценки безопасности, локализация данных, отчетность об инцидентах, проверка цепочки поставок, наличие выделенного персонала по кибербезопасности) с момента присвоения статуса. Невыполнение этих обязательств затем подвергает организацию и ее ответственных руководителей широкому спектру нормативных санкций, размер которых зависит от степени нарушения.
Структура штрафных санкций по CSL (статьи 59-75) и RSPCII предусматривает четыре уровня:
Уровень 1: Предупреждение и предписание об устранении нарушений. Регулятор выносит официальное предупреждение и требует от оператора КИИ (CIIO) устранить выявленные недостатки в установленный срок. Это стандартная первичная мера реагирования на несоответствия нормативным требованиям, не связанные с причинением фактического вреда.
Уровень 2: Административные штрафы. Штрафы налагаются на организацию, а также могут применяться к ответственным лицам (руководителям и должностным лицам). CSL устанавливает диапазоны штрафов за конкретные нарушения; Статья 59 предусматривает штрафы за невыполнение обязательств по обеспечению сетевой безопасности. Хотя суммы штрафов в абсолютном выражении в юанях, как правило, ниже максимального предела GDPR в 4% от мирового оборота, структура штрафов включает личную ответственность для ответственных лиц, что не имеет прямого эквивалента в GDPR на этапе применения.
Уровень 3: Приостановление деятельности, аннулирование лицензии или ограничение доступа к рынку. Регуляторы имеют право предписывать приостановление конкретных видов коммерческой деятельности, аннулирование операционных лицензий или ограничение доступа к рынку для операторов, которые не устранили нарушения после мер, принятых на Уровне 1 и Уровне 2. Для организаций, чья деятельность в Китае составляет существенную часть их глобального бизнеса, это наиболее значимый результат принудительных мер.
Уровень 4: Уголовное дело. В особо тяжких случаях, особенно при преднамеренном нарушении или причинении вреда национальной безопасности, регулирующие органы могут передавать дела в правоохранительные органы для уголовного расследования. RSPCII и CSL предусматривают уголовную ответственность за наиболее серьезные нарушения.
Правоприменительная среда в отношении КИИ (критической информационной инфраструктуры) Китая ужесточилась с момента вступления в силу RSPCII в сентябре 2021 года, судя по общедоступным нормативным руководствам и анонсам отраслевых регуляторов. Отраслевые правоприменительные меры принимаются компетентными органами, решения которых не всегда раскрываются публично. Практика правоприменения является менее прозрачной, чем правоприменение GDPR в ЕС. Организациям следует отслеживать изменения в нормативно-правовой базе с помощью квалифицированных юристов по вопросам кибербезопасности в Китае.
Что это означает для вашей организации
Условия правоприменения ужесточаются. Организациям, работающим в секторах, смежных с критической информационной инфраструктурой (КИИ), следует рассматривать оценку применимости требований КИИ как краткосрочный операционный приоритет. Издержки, связанные с несоблюдением норм, включая риск приостановки деятельности и личную ответственность руководителей, носят далеко не теоретический характер для крупных организаций, работающих в соответствующих секторах.
Часто задаваемые вопросы о KII
Эти десять вопросов касаются наиболее распространенных моментов, вызывающих затруднения при соблюдении требований KII. Каждый ответ самодостаточен; вам не обязательно читать полную статью, чтобы пользоваться этим разделом.
Что означает KII?
KII означает Ключевая информационная инфраструктура (关键信息基础设施, Guānjiàn Xìnxī Jīchǔ Shèshī) — это правовое определение Китая для сетевых объектов и информационных систем в критически важных секторах. Согласно Закону о кибербезопасности Китая (CSL, статья 31, 2017 г.) и Правилам обеспечения безопасности критически важной информационной инфраструктуры (RSPCII, вступившим в силу в 2021 г.), KII относится к инфраструктуре, повреждение, потеря функции или утечка данных которой серьезно поставит под угрозу национальную безопасность, экономику, жизнеобеспечение населения или общественные интересы.
Какие сектора охватывает KII в Китае?
Положение КНР об охране безопасности критической информационной инфраструктуры (статья 2, вступившая в силу 1 сентября 2021 года) определяет девять секторов: общественные услуги связи и информационные услуги, энергетика, транспорт, водное хозяйство, финансы, общественные услуги, электронное правительство, оборонная научно-техническая промышленность, а также другие важные сетевые объекты, определенные Государственным советом. Девятая категория означает, что этот список не является исчерпывающим.
Кто считается оператором КИИ?
Оператор КИИ, официально называемый оператором критической информационной инфраструктуры (ОКИИ), — это любая организация, официально назначенная отраслевым регулятором в качестве субъекта, управляющего ключевой информационной инфраструктурой. Статус присваивается ответственным отраслевым органом (таким как Народный банк Китая для финансового сектора или Министерство промышленности и информатизации для сферы телекоммуникаций) после оценки того, соответствуют ли системы организации порогу «серьезного ущерба» согласно Статье 2 RSPCII. Организации не могут самостоятельно объявлять о наличии статуса ОКИИ; присвоение статуса происходит посредством официального уведомления от регулятора.
Каковы обязанности оператора КИИ?
Операторы ключевой информационной инфраструктуры (CIIO) должны как минимум пройти сертификацию MLPS 2.0 Уровень 3; проводить ежегодные оценки безопасности и пентесты с представлением результатов регулирующему органу отрасли; оперативно сообщать об инцидентах кибербезопасности в CAC и регулирующий орган отрасли; хранить важные данные и персональную информацию на серверах, расположенных в Китае; пройти оценку безопасности, администрируемую CAC, перед любым трансграничным переводом данных; проверять сетевые продукты и услуги, закупаемые для систем KII; проводить проверку данных персонала; и иметь выделенную команду по кибербезопасности.
Чем KII отличается от обычного оператора сети в Китае?
Закон Китая о кибербезопасности регулирует все организации, владеющие сетями или управляющие ими, как «сетевых операторов» с базовыми обязательствами по обеспечению безопасности. КИО (Операторы критически важной информационной инфраструктуры) представляют собой определенную подгруппу, которая была официально определена как оператор критической инфраструктуры. КИО сталкиваются со значительно более строгими требованиями: обязательные ежегодные оценки безопасности и тестирование на проникновение, локализация данных, утверждения трансграничной передачи данных, администрируемые правительством, проверка безопасности цепочки поставок и персональная ответственность руководителей. Эти обязательства не применяются автоматически к обычным сетевым операторам.
Как КИИ связана с PIPL и DSL?
КИИ (в рамках CSL) касается безопасности инфраструктуры. Закон о безопасности данных (DSL, вступивший в силу 1 сентября 2021 года) регулирует классификацию и безопасность данных во всех отраслях, возлагая самые строгие обязательства на операторов КИИ, обрабатывающих важные данные и основные данные. Закон о защите персональных данных (PIPL, вступивший в силу 1 ноября 2021 года) регулирует обработку персональных данных и применяет свои наиболее строгие требования к операторам КИИ. Для назначенных операторов КИИ все три закона применяются одновременно, создавая кумулятивные обязательства по соблюдению требований.
Распространяется ли КИИ на иностранные компании, работающие в Китае?
Да. Обязательства KII применяются в зависимости от характера инфраструктуры, эксплуатируемой в Китае, а не от национальности оператора или его структуры собственности. Компания с иностранным капиталом, официально обозначенная как CIIO, сталкивается с теми же основными обязательствами по соблюдению требований, что и китайская отечественная компания с таким же обозначением. Иностранные компании сталкиваются с дополнительными сложностями, связанными с ограничениями на закупки, проверкой безопасности персонала для иностранных граждан на ключевых должностях и конфликтами между глобальными архитектурами данных и требованиями Китая по локализации данных.
Что происходит, если компания обозначена как KII?
После официального назначения компания становится CIIO и должна немедленно приступить к выполнению обязательств по соблюдению требований KII: сертификация MLPS 2.0, регистрация в Министерстве общественной безопасности, проведение оценок безопасности, создание инфраструктуры для локализации данных, внедрение протоколов отчетности об инцидентах, проверка закупок в цепочке поставок и создание выделенной функции кибербезопасности. Несоблюдение требований после назначения активирует поэтапную систему штрафов согласно статьям 59–75 CSL, вплоть до приостановки деятельности и уголовного направления.
Как KII идентифицируется или назначается в Китае?
Отнесение к объектам КИИ осуществляется в рамках отраслевого процесса в соответствии с Главой 2 Положения об обеспечении безопасности критической информационной инфраструктуры (RSPCII) (статьи с 8 по 15). Компетентный орган каждого сектора применяет критерии Статьи 2 RSPCII для выявления операторов-кандидатов, оценивает, соответствуют ли системы этих операторов порогу «серьезного ущерба», и направляет официальные письменные уведомления назначенным операторам. Затем назначенные операторы проходят регистрацию в Министерстве общественной безопасности. Список объектов не публикуется в открытом доступе; организации узнают о присвоении статуса исключительно через официальное уведомление от регулирующих органов.
Каково наказание за несоблюдение обязательств в отношении КИИ?
Санкции дифференцированы по четырем уровням в соответствии с CSL (статьи 59–75) и RSPCII. Уровень 1 охватывает предупреждения и обязательные предписания об устранении нарушений. Уровень 2 охватывает административные штрафы в отношении организации и ответственных лиц. Уровень 3 охватывает приостановление деятельности, аннулирование лицензии или ограничение доступа на рынок. Уровень 4, для наиболее серьезных нарушений, предусматривает уголовное реферал в органы общественной безопасности. Персональная ответственность руководителей и полномочия по приостановке операционной деятельности делают правоприменение KII значимым помимо финансовых штрафов.
Заключение: Соответствие KII и ваши следующие шаги
Основные выводы из этой статьи:
- КИИ — это официальный государственный статус в Китае, налагающий существенные обязательства по соблюдению нормативных требований на операторов критической инфраструктуры; он охватывает восемь определенных секторов, а также девятую категорию, определяемую по усмотрению властей.
- Присвоение статуса инициируется государством и зависит от конкретного сектора, однако организациям в соответствующих отраслях не следует ждать официального уведомления для оценки своей подверженности этим требованиям.
- Соблюдение требований КИИ напрямую пересекается с положениями китайских законов DSL и PIPL и не может рассматриваться как изолированная программа кибербезопасности.
- Обязательства, включая сертификацию MLPS 2.0, локализацию данных, ежегодную оценку безопасности и контроль трансграничной передачи данных, являются значимыми с операционной точки зрения и требуют больших ресурсов.
- Иностранные компании сталкиваются с теми же основными обязательствами, что и национальные операторы, но при этом испытывают дополнительные сложности, связанные с закупками, персоналом и принятием решений в области глобальной архитектуры данных.
Пять действий, которые необходимо предпринять сейчас:
- Проверка сектора: Определите, владеет ли ваша организация сетевыми объектами или информационными системами в одном из девяти секторов, определенных RSPCII, или управляет ими.
- Оценка пороговых значений: Примените систему самооценки из трех вопросов из раздела CIIO выше, чтобы оценить вашу потенциальную подверженность риску в соответствии с порогом «серьезного ущерба».
- Юридическое сопровождение: Если ваши ответы указывают на вероятную причастность к CIIO, привлеките квалифицированного юриста по вопросам кибербезопасности Китая для проведения официальной оценки рисков KII.
- Аудит архитектуры: Проверьте инфраструктуру данных в Китае на соответствие требованиям локализации данных KII. Облачный хостинг, выбор поставщиков SaaS и архитектура каналов передачи данных — все это требует проверки.
- Регуляторный мониторинг: Отслеживайте Анонсы на официальном сайте Администрации киберпространства Китая (CAC){:target="_blank" rel="noopener noreferrer
Соблюдение требований к критической информационной инфраструктуре (КИИ) не является вопросом будущего для организаций, осуществляющих деятельность в значительных масштабах в соответствующих секторах Китая. Нормативно-правовая база уже действует, контроль за соблюдением норм ужесточается, а решения относительно архитектуры комплаенса проще всего реализовать правильно еще до официального присвоения объекту соответствующего статуса.
Ресурсы для дальнейшего изучения
- Полный текст RSPCII в английском переводе (DigiChina, Stanford){:target="_blank" rel="noopener noreferrer"
- Официальный сайт Администрации киберпространства Китая (CAC){:target="_blank" rel="noopener noreferrer"
- 16 секторов критической инфраструктуры CISA{:target="_blank" rel="noopener noreferrer"
- Официальный текст Директивы NIS2 (ЕС) 2022/2555{:target="_blank" rel="noopener noreferrer"
Юридическое уведомление
Данная статья предназначена исключительно для общих информационных и образовательных целей. Она не является юридической консультацией и не создает отношений между адвокатом и клиентом. Присвоение статуса KII и обязательства по соблюдению требований являются весьма специфичными в зависимости от фактов и зависят от классификации сектора, типа инфраструктуры, структуры собственности и интерпретации регулирующих органов, которая развивается с практикой правоприменения. Представленный анализ отражает регуляторную базу на дату вступления в силу RSPCII (1 сентября 2021 г.) и последующие имплементационные меры до 2022 года. Организациям следует консультироваться с квалифицированными юристами, обладающими опытом в области китайского законодательства о кибербезопасности, прежде чем принимать какие-либо решения о соблюдении требований или выходе на рынок на основании данного материала.