什麼是 KII:中國的關鍵基礎設施
Learn what KII (Key Information Infrastructure) is, how China's cybersecurity framework works, and compliance obligations for operators in critical se...
免責聲明: 本文僅供參考,不構成法律建議。關鍵資訊基礎設施 (KII) 的指定及其合規義務高度依賴事實情況,並取決於行業、基礎設施類型以及隨執行實踐而演變的監管解釋。組織在基於本文內容做出合規或進入市場的決策之前,應諮詢具備中國網絡安全法專業知識的合格法律顧問。本文反映了截至 2021 年 9 月 1 日(RSPCII 生效日期)以及之後至 2022 年期間的監管框架及後續實施措施。
--- ## 簡介:為什麼 KII 對您的組織很重要
一份備忘錄提及「KII」。您的公司目前在中國營運,或正計畫進入該市場,您的法務團隊需要在下一個稽核週期開始前,確認此監管分類是否適用。KII 是中國對國內最關鍵網路基礎設施的法定分類。符合資格的組織將面臨比一般在此營運的企業更沉重的合規負擔。
如果您熟悉 GDPR,可以將 KII 視為中國對最敏感系統營運商所適用之更高義務的對等規範,但其具有鮮明的中國監管架構、政府指定的認定方式,以及在 GDPR 中沒有直接對應的強制性數據本地化要求。
本文探討了關於關鍵資訊基礎設施 (KII) 的十個最常見問題。閱讀完後,您將能夠準確定義 KII,評估您的行業是否涵蓋其中,了解適用於指定營運者的核心合規義務,並將 KII 與個人資訊保護法及數據安全法一同置於中國更廣泛的數據治理框架中。
在本文中:
- 什麼是 KII?核心定義
- 法律框架:CSL 與 RSPCII
- 哪些行業屬於 KII?
- 誰是 KII 營運商 (CIIO)?
- 核心合規義務
- 跨境數據傳輸
- KII 是否適用於外國公司?
- KII 與中國更廣泛的數據治理框架
- KII 與美國及歐盟框架的比較
- 執法與處罰
- 常見問題
- 您的後續行動
什麼是 KII?核心定義
KII 概覽
全稱: 關鍵信息基礎設施 (Key Information Infrastructure, KII)
淺顯易懂的定義: 指位於指定關鍵行業的網路設施和資訊系統,一旦遭受損壞、喪失功能或數據洩漏,可能嚴重危害國家安全、國計民生或公共利益。
法律依據: 中國《網路安全法》(CSL) 第 31 條 (2017);《關鍵信息基礎設施安全保護條例》(RSPCII) 第 2 條 (2021)
三個關鍵詞: 關鍵、指定、受監管。
消歧義說明:縮寫 KII 根據上下文有不同的含義。在情報和軍事分析中,KII 代表關鍵情報指標 (Key Intelligence Indicators)。在學術研究衡量中,它指的是知識創新指數 (Knowledge Innovation Index)。Kii Corporation 也是一家日本公司。在本文章的主題,也就是網路安全和中國監管合規的背景下,KII 代表關鍵資訊基礎設施 (Key Information Infrastructure)。
法定定義:中國法律如何規定
關鍵資訊基礎設施(KII)是中國法律對網路設施與資訊系統的稱謂,這些設施與系統處於關鍵領域,其安全一旦遭受破壞,將嚴重危及國家安全、國民經濟、民生或公共利益。
根據中國《網路安全法》(CSL)第31條,自2017年6月1日起生效,國家對公共通訊、資訊服務、能源、交通、水資源、金融、公共服務和電子政務等領域的關鍵資訊基礎設施提供特別保護。RSPCII(定義詳見下一節)於2021年透過指定一個兩部分的資格測試,進一步細化並實施了此定義。
若要符合 KII 資格,組織必須同時滿足兩項標準。首先,必須在指定的關鍵領域之一提供服務或營運系統。其次,影響其系統的重大安全事件必須能夠對至少一項受保護的利益造成嚴重損害:國家安全、國家經濟、民眾生計或公共利益。單獨在涵蓋領域營運,並不代表該組織就是 KII 營運者。
一個實用的說明:大型國有銀行的核心支付處理網絡幾乎肯定符合這兩項準則。經營行動支付 App 的地區性金融科技新創公司可能在金融領域運作,但未必會達到「嚴重損害」的門檻。最終判定權始終在於相關行業監管機構,而非組織本身。
KII 與一般網絡營運者:關鍵區別
在《網絡安全法》(CSL)的規範下,所有在中國擁有或管理網絡的組織都被定義為「網絡運營者」,但「關鍵資訊基礎設施運營者」(CIIO)面臨著本質上不同且更嚴格的義務。「關鍵資訊基礎設施」(KII)是指基礎設施本身;而「關鍵資訊基礎設施運營者」(CIIO)則是擁有或運營該基礎設施的組織。
與 GDPR 對資料控制者與資料處理者的區分相似,中國的網絡安全框架建立了分級的營運者分類。一般網絡營運者必須符合「網絡安全等級保護制度」(下文將述及)下的基準安全標準。關鍵資訊基礎設施營運者 (CIIO) 除須遵守這些基準要求外,還面臨大幅增加的額外要求:強制性年度安全評估、資料在地化、政府管理的跨境資料傳輸審批、供應鏈審查、人員背景調查,以及設立專門網絡安全團隊的要求。與 GDPR 不同,CIIO 的分類是由國家指定的。組織無法自行認定,且指定名單不對外公開。
法律框架:從2017年網路安全法到2021年RSPCII
KII並非源於單一項立法。中國的網路安全監管框架透過兩項法規建構了此概念:2017年的《網路安全法》,該法設立了法律類別;以及2021年的《數據安全法》(RSPCII),該法使其具有可執行性。
關鍵監管里程碑
2017年6月1日: 中國《網路安全法》(CSL)生效。第31條將關鍵資訊基礎設施(KII)確立為法律類別,並識別了涵蓋的行業。對KII營運者的合規義務以廣泛的術語進行了規定;實施細節留待後續法規處理。
2021年9月1日: 《關鍵資訊基礎設施安全保護條例》(RSPCII),國務院令第745號,生效。RSPCII透過定義明確的指定程序、營運者的具體義務、執行機制以及行業監管機構的角色,使KII得以實施。這是目前KII合規的關鍵文件。
2021年11月1日: 中國《個人資訊保護法》(PIPL)生效,增加了一層個人資訊保護,該保護對KII營運者尤其嚴格。
2022年2月15日起: 行業監管機構開始發布實施規則。《網路安全審查辦法》為KII營運者制定了採購觸發的審查程序。監管框架持續發展。
2017年《網路安全法》:確立KII概念
中國的網路安全法(中華人民共和國網路安全法),由全國人民代表大會常務委員會通過,並於2017年6月1日生效,在第31條下將關鍵資訊基礎設施 (KII) 確立為正式的監管類別。該法(CSL)指明了將被指定為 KII 的行業,並設立了核心保護義務。第31條至第39條規定了適用於 KII 營運商的義務,包括安全保護職責、事件報告以及數據本地化(第37條)。
從合規規劃的角度來看,CSL 所未明確定義的內容是相當重大的:識別哪些特定行業內的組織有資格成為關鍵基礎設施營運者(KII operators)的具體標準、分步指定流程,以及超出廣泛法定框架的詳細合規義務。這些不足之處需要 RSPCII 來填補。
2021 年 RSPCII:關鍵基礎設施營運者(KII)的實際操作
《关键信息基础设施安全保护条例》(RSPCII,官方中文简称“关基条例”)由中国国务院发布,为第745号令,并于2021年9月1日起生效,是关键信息基础设施(KII)相关组织自今日起必须遵循的操作性文件。该《条例》取代了此前的指导草案,代表了现行的法律标准。
《關鍵信息基礎設施安全保護條例》(RSPCII) 補充了《網絡安全法》(CSL) 未涵蓋的內容:明確的識別與認定程序(第二章,第八條至第十五條)、各類合規類別的具體義務(第三章)、執法機制與罰則(第五章),以及清晰的監管職責劃分。中國國家互聯網信息辦公室(CAC,國家互聯網信息辦公室)擔任網絡安全監管的國家首席協調機構,而各行業監管機構則負責在其產業內實施關鍵信息基礎設施 (KII) 的運作。網信辦官網{:target="_blank" rel="noopener noreferrer
如果您的法律顧問或合規團隊使用的是 2021 年 9 月之前的資料,他們的指導意見可能無法反映目前的適用框架。RSPCII 引入了 CSL 原本並不存在或未明確規定的要求。RSPCII 英文翻譯全文 (DigiChina, Stanford){:target="_blank" rel="noopener noreferrer)
哪些領域屬於 KII?
《關鍵信息基礎設施安全保護條例》(第二條)確定了八個主要受關鍵信息基礎設施(KII)認定的行業,並設有第九個開放式類別,允許國務院在必要時擴大涵蓋範圍。
九大指定的關鍵信息基礎設施(KII)行業
| 領域 | 主管機關 | 範例系統 |
|---|---|---|
| 公共通訊與資訊服務 | 工業和信息化部 (MIIT) | 電信網路、網際網路服務基礎設施、雲端平台 |
| 能源 | 國家能源局 (NEA) | 發電控制系統、石油與天然氣管線管理、電網調度 |
| 交通運輸 | 交通運輸部 (MOT) | 民航系統、鐵路網路控制、港口物流管理 |
| 水利 | 水利部 | 洪水管制系統、供水網路管理、水壩監控 |
| 金融 | 中國人民銀行 (PBOC) | 銀行支付處理網路、證券交易所交易基礎設施、金融清算 |
| 公共服務 | 國家衛生健康委員會 (NHC) 及其他機構 | 醫院資訊系統、疾病監控網路、緊急應變平台 |
| 電子政務 | 國家機關 (各部委) | 政務網路、行政數據系統、公共安全平台 |
| 國防科技工業 | 相關國防主管機關 | 國防科研生產資訊系統 |
| 其他重要網路設施與資訊系統 | 國務院指定 | 經認定為必要的其他領域 |
來源:CSL 第 31 條;RSPCII 第 2 條。「及其他」條款表示該列表並非詳盡無遺。
指定流程說明
KII 指定非自行申報且非公開。此指定由相關行業監管機構,依循一項既定的審核程序(依據 RSPCII 第二章,第 8 至 15 條)核發。
- 識別: 主管機關根據「關鍵資訊基礎設施安全保護檢查條例」(RSPCII)第2條的標準,識別其管轄範圍內的潛在營運者,評估影響該等系統的資安事件是否會達到「嚴重損害」的門檻。
- 通知: 主管機關向該組織發出正式書面通知。指定名單由產業監管機構維護,且不公開發布。
- 登記: 被指定的營運者向公安部(MPS)登記,成為關鍵資訊基礎設施營運者(CIIO)。
- 義務生效: 所有CIIO依據《網路安全法》(CSL)及RSPCII的合規義務,自被指定時起產生。RSPCII未規定寬限期。
這對您的組織意味著什麼
在 KII(關鍵基礎設施)相關領域營運是 CIIO(關鍵基礎設施營運者)指定的必要條件,但非充分條件。涵蓋九個行業且經營規模龐大基礎設施的組織,應進行主動的適用性評估,而非等待監管機構的聯繫。行業監管機構曾在未預先通知的情況下指定了組織。早期的準備比被動遵守造成的影響要小得多。
誰是關鍵資訊基礎設施營運者 (CIIO)?
關鍵資訊基礎設施 (KII) 營運商,正式指定為關鍵資訊基礎設施營運商 (CIIO),是指任何擁有或營運網路設施或資訊系統的組織,而這些設施或系統的損壞、功能喪失或資料洩漏,將嚴重損害國家安全、國民經濟、民生或公共利益。
KII 是基礎設施;CIIO 是負責營運的組織。這兩個術語雖然相關,但有所區別。理解這一區別至關重要,因為在中國的網路安全框架中,每一項合規義務都針對 CIIO 身分而設,而非基礎設施類別本身。
CIIO 自我評估框架
在正式認定之前,組織可以根據《關鍵資訊基礎設施安全保護條例》(RSPCII) 第二條提出的三個問題來評估其潛在的風險敞口:
問題 1: 貴組織是否擁有或運營在九個指定關鍵資訊基礎設施 (KII) 行業中提供服務的網路設施或資訊系統?
問題 2: 考慮到貴組織業務的規模、重要性及其下游依賴關係,如果您的系統發生重大安全事件,是否可能對國家安全、國民經濟、民生或公共利益造成嚴重損害?
問題 3: 您是否已收到或有理由預期將收到行業監管部門關於關鍵資訊基礎設施 (KII) 認定的正式通知?
如果您對問題 1 和問題 2 的回答均為「是」,請立即聘請合格的中國網路安全法律顧問進行正式的 KII 適用性評估。請勿等待官方通知。
對您的組織而言,這意味著什麼
如果您在受管轄的行業營運,主動評估至關重要。指定名單並未公開。您的組織可能已在其行業監管機構的審查之下,且尚未收到任何正式通知。
KII 營運商的核心合規義務
一旦被指定為 CIIO,該組織將承擔一系列顯著且重大的合規義務,這遠遠超出 CSL 對一般網路營運商的要求。法律規定 CIIO 必須:
| 義務 | 法律依據 | 實際意義 |
|---|---|---|
| 1. MLPS 2.0 認證(最低為等級 3) | CSL 第 21 條;GB/T 22239-2019 | 第三方安全評估、公安部登記、符合國家標準的技術控制 |
| 2. 年度安全評估 | RSPCII 第 16–17 條 | 內部風險評估加上提交給行業監管機構的第三方評估 |
| 3. 年度滲透測試 | RSPCII 第 16–17 條 | 由合格組織進行強制性年度滲透測試;結果須向監管機構報告 |
| 4. 事件報告 | CSL 第 42 條;RSPCII 第 23 條 | 就重大網絡安全事件,即時通知行業監管機構及網信辦(CAC) |
| 5. 供應鏈安全審查 | RSPCII 第 33 條 | 對為關鍵信息基礎設施(KII)系統採購的網絡產品和服務進行安全評估 |
| 6. 人員背景調查 | RSPCII 第 20 條 | 對關鍵網絡安全崗位人員進行背景核實 |
| 7. 專責網絡安全團隊 | RSPCII 第 3 章 | 指定網絡安全官員及專職安全人員 |
| 8. 數據本地化 | CSL 第 37 條;PIPL 第 40 條 | 在中國境內收集的重要數據和個人信息須存儲於中國境內的服務器上 |
MLPS 2.0 認證:技術基準
2019 年根據國家標準 GB/T 22239-2019 更新,並由公安部 (MPS) 管理的網絡安全等級保護 2.0 (Cybersecurity Multi-Level Protection Scheme 2.0, MLPS 2.0),是中國的國家網絡安全等級標準。它為關鍵資訊基礎設施 (KII) 合規性設定了技術底線,而非上限。
MLPS 2.0 根據五級尺度對資訊系統進行分類。等級 1 代表最低的保護要求;等級 5 保留給直接影響國家主權與安全的系統。關鍵基礎設施 (KII) 系統至少必須達到等級 3。處於最敏感部門或對社會影響最廣泛的系統,可能需要達到等級 4。
等級 3 認證需要三個具體步驟:在當地公安局登記、由公安部授權的測試機構進行的第三方安全評估,以及實施國家標準中定義的特定技術控制。MLPS 2.0 合規性是一個先決基準,不能取代 KII 的全部義務。達到 MLPS 等級 3 的 CIIO 已滿足技術基礎要求。它尚未滿足 MLPS 未涵蓋的數據本地化、跨境傳輸控制、供應鏈審查或專職人員要求。
這對您的組織意味著什麼
等保 2.0 (MLPS 2.0) 三級認證是關鍵資訊基礎設施 (KII) 技術合規的起點,而非終點。將等保認證視為主要合規里程碑的組織,低估了關鍵資訊基礎設施營運者 (CIIO) 義務的完整範疇。應將等保認證成本(第三方評測費用加上等保備案費用)編列為更廣泛的 KII 合規計畫中的一個子項目。
安全評估、滲透測試與事件報告
關鍵資訊基礎設施營運者 (CIIO) 在《關鍵資訊基礎設施安全保護條例》(RSPCII) 下面臨兩類不同的強制性安全評估,且兩者不應混為一談。
第一項是年度內部安全性評估。根據 RSPCII 第 16 條與第 17 條,關鍵資訊基礎設施營運者 (CIIO) 必須對其關鍵資訊基礎設施 (KII) 系統進行至少每年一次的安全性風險評估,其中包含強制性的滲透測試。評估結果必須在規定時限內提交給相關的行業監管機構。
第二項是根據國家網信辦(CAC)的規定,在涉及重要數據或個人信息的任何跨境數據傳輸之前,必須進行的安全評估。此項評估由政府管理,而非自我評估,並將在下文的跨境數據傳輸章節中詳細說明。
關鍵資訊基礎設施營運者 (CIIO) 必須在發現重大網路安全事件後及時向其主管機關報告(《網路安全法》第 42 條;《關鍵資訊基礎設施安全保護條例》第 23 條)。通報時限非常緊迫,且營運者有義務向行業監管機構通報;若事件達到特定門檻,則還須向國家網信辦 (CAC) 通報。《關鍵資訊基礎設施安全保護條例》並未對所有情況規定固定的通報小時數;相關要求可能會由行業特定的實施細則進一步明確。
這對您的組織意味著什麼
年度安全性評估與滲透測試需要由在 MPS 框架下獲得授權的合格外部測試機構進行。組織應將測試採購的前置時間納入其年度合規行事曆中。事件通報時限在發出通知前不允許有內部商議的空間。
供應鏈安全要求
《關鍵資訊基礎設施安全保護條例》第三十三條規定,關鍵資訊基礎設施營運者 (CIIO) 在為關鍵資訊基礎設施 (KII) 系統進行採購時,應優先採用「安全可信」的網絡產品和服務。採購可能影響國家安全的網絡產品或服務時,可能會觸發由國家互聯網信息辦公室 (CAC) 轄下網絡安全審查辦公室負責管理,並由其他 12 個政府部門參與的強制性網絡安全審查。
本次網路安全審查是一項獨立的正式機制,與關鍵資訊基礎設施營運者 (CIIO) 自行進行的年度安全評估不同。該審查可能會延後採購決策,且其結果不會對外公開。標準的商業供應商盡職調查對於關鍵資訊基礎設施 (KII) 系統而言已不足夠;必須採用針對中國市場的供應鏈安全協議。
這對貴組織的意義
針對關鍵資訊基礎建設 (KII) 系統的供應商選擇、軟體授權、雲端服務及硬體採購決策,需要進行超越一般商業標準的安全盡職調查。組織應在獲得 KII 認定之前,而非之後,建立針對中國的採購審查流程。
人員與組織安全要求
RSPCII 第 20 條要求關鍵資訊基礎設施營運者 (CIIO) 對關鍵網路安全崗位的人員進行背景調查,並實施人員安全管理制度。擔任特定關鍵職位的外籍人員將面臨額外審查。CIIO 還必須建立專門的網路安全團隊,並指定一名在 RSPCII 框架下具有明確職責的高階安全主管。
資料在地化
關鍵資訊基礎設施營運者(CIIOs)必須將在中國境內收集或產生的重要數據(重要數據)以及個人資訊(個人資訊,依據《個人資訊保護法》(PIPL)第4條定義)儲存於中國境內的伺服器上。這項義務源於《網路安全法》(CSL)第37條,並由《個人資訊保護法》(PIPL)第40條及《數據安全法》(DSL)加強。跨國組織不能在未觸發此要求的情況下,將中國收集的數據路由至全球資料中心。下方的跨境數據傳輸部分將說明必須將數據移出中國時的情況。
專屬網路安全團隊
關鍵基礎設施營運者 (CIIOs) 必須建立專屬的網路安全職能,並指派一名高級安全主管。此要求適用於指定領域內的組織,而不論其規模大小。RSPCII 第 3 章的規定明確指出,網路安全不能被視為現有 IT 團隊的兼職職責來管理。
KII 營運商合規檢查清單
- MLPS 2.0 等級 3(或更高)認證已獲取且有效
- 年度安全風險評估已進行並提交給行業監管機構
- 年度滲透測試已由合格機構完成
- 事件報告協議已與行業監管機構和 CAC 建立
- 供應鏈安全審查協議已實施於 KII 系統採購
- 關鍵網絡安全職位人員背景調查已完成
- 已成立專門的網絡安全團隊;已指定高級安全官
- 已確認數據本地化基礎設施:重要數據和個人信息儲存於中國境內服務器
這對您的組織意味著什麼
在被正式指定之前,關鍵資訊基礎設施 (KII) 合規便是一項資源密集型的工作。預計在相關行業中被指定的組織應針對以下項目編列預算:合資格的中國網路安全法律顧問、等保 2.0 (MLPS 2.0) 認證費用、專職網路安全人員、用於數據在地化的中國境內伺服器基礎架構,以及持續的年度評估與測試成本。相較於被指定之前,雲端託管與數據儲存的決策在被指定後將顯著更難以逆轉。
KII 規範下的跨境資料傳輸:您需要了解的內容
關鍵資訊基礎設施(KII)營運者必須將在中國境內收集或產生的重要數據和個人資訊儲存在位於中國境內的伺服器上。任何將該等數據轉移至中國境外的行為,在發生前均須通過國家網信辦(CAC)組織的安全評估。
這項雙重義務是跨國組織在關鍵資訊基礎設施 (KII) 合規方面,營運上最具破壞性的面向之一。資料在地化要求源自《網路安全法》(CSL) 第 37 條,並由《個人資訊保護法》(PIPL) 第 40 條及《資料安全法》(DSL,數據安全法,自 2021 年 9 月 1 日生效) 所強化。跨境傳輸限制則透過《國家安全風險評估與執行規範》(RSPCII) 第 36 條以及《跨境數據傳輸安全評估辦法》(CAC,自 2022 年 9 月 1 日生效) 來實施。
"重要資料" 是 DSL 設立的一種類別,指的是一旦遭到竄改、銷毀、洩漏,或非法取得或使用,就可能損害國家安全、公共利益,或個人及組織權利的資料。精確的定義是特定行業專屬的,且仍在透過行業層級的實施細則進行編纂,這對組織判斷哪些資料集會觸發在地化(本地化)產生了實際上的不確定性。
跨境傳輸的評估路徑與 GDPR 的傳輸機制有重大差異。根據 GDPR,組織可以透過自行管理的機制,例如標準合約條款 (SCCs) 或充分性決定,將個人資料傳輸至第三方國家。對 CIIOs 而言,安全評估是由 CAC 管理的,而非自行認證。重要數據或個人資訊的跨境傳輸沒有提供充分性決定路徑。評估結果不會公開揭露。
《個人信息保護法》(PIPL,於 2021 年 11 月 1 日生效)透過第四十條專門針對關鍵信息基礎設施營運者 (CIIO) 規定了其自身的跨境傳輸義務。將個人信息傳輸至中國境外的 CIIO 必須在傳輸發生前,進行由國家網信部門組織的安全評估。這項 PIPL 義務與《關鍵信息基礎設施安全保護條例》(RSPCII) 下針對關鍵信息基礎設施 (KII) 的特定評估要求有所重疊,但並不完全相同。
關鍵資訊基礎設施營運者 (CIIO) 跨境傳輸決策樹
第 1 步: 該數據是否符合《數據安全法》規定的「重要數據」,或《個人信息保護法》規定的「個人信息」?
第 2 步: 該數據是否正被傳輸至位於中國大陸境外的伺服器、系統或實體?
第 3 步: 若上述兩項皆為「是」,則在傳輸發生前,必須進行由國家網信辦 (CAC) 主導的安全評估。請聘請合資格的法律顧問啟動評估流程。
這對您的組織的意義
為其他監管環境所建構的全球資料架構,通常不適用於中國的 CIIO 營運。託管於中國境外的 SaaS 平台、將資料導向境外伺服器的全球 ERP 系統,以及匯入其他司法管轄區中央資料倉儲的資料管道,都可能觸發資料本地化與移轉評估的義務。這些架構決策在部署前,而非部署後,都需要經過中國特有的法律和技術審查。
KII 是否適用於在中國營運的外國公司?
是的。關鍵資訊基礎設施(KII)的義務適用於任何在中國營運合格基礎設施的組織,無論該組織是境內或外國擁有的。
RSPCII 在營運者的國籍或最終所有權結構方面,並無任何區別。一家外商獨資企業 (WFOE) 或是一家具有顯著外國所有權並被正式指定為 CIIO 的合資企業,與具有相同指定的中資國有企業,面臨相同的合規義務。透過可變利益實體 (VIE) 結構營運的組織,會面臨額外的複雜性,因為合約控制實體與外國投資者之間的關係,需要審慎的法律分析,以確定 KII 義務的歸屬。KII 的運作基礎在於組織在中國營運的系統,而非組織的最終所有權歸屬。
與 GDPR 相同,GDPR 適用於任何處理歐盟個人資料的組織,不論該組織總部位於何處;關鍵資訊基礎設施 (KII) 適用於任何在中國營運指定關鍵資訊基礎設施的組織,不論其母國為何。兩者的屬地邏輯相似,但 KII 所要求的具體義務更為廣泛。
外國公司通常會面臨三個額外的複雜面向,而中國本土的組織則不常遇到相同程度的挑戰。
採購限制構成了第一層難度。當關鍵基礎設施營運者 (CIIO) 採購可能影響國家安全的網路產品或服務時,可能會觸發網路安全審查。此審查適用於在外國開發的技術用於關鍵基礎設施 (KII) 系統的採購,對 KII 指定基礎設施內的非中國軟體、硬體和雲端服務構成了限制。審查流程可能使採購時程延遲數月,且審查結果不會公開。」
人員審查構成了第二個複雜領域。根據《關鍵資訊基礎設施安全保護條例》(RSPCII) 第 20 條,在關鍵資訊基礎設施營運者 (CIIO) 擔任關鍵網路安全職位的外籍人士面臨額外的背景調查要求。這對跨國公司如何配置其中國網路安全部門的人員,以及某些高級安全職位是否能由非中國籍人士已成交產生了影響。
全球數據架構衝突構成了第三個領域。跨國公司的標準全球數據架構通常圍繞中心化雲端基礎設施和全球可存取的 SaaS 工具構建,這往往與關鍵資訊基礎設施 (KII) 的數據在地化及跨境傳輸要求直接衝突。解決這一衝突需要針對中國市場做出特定的基礎設施決策,而這些決策在沒有法律指導的情況下是無法做出的。
對於計劃進入與關鍵資訊基礎設施 (KII) 相關領域的組織:應在進入市場前進行 KII 適用性評估。合規架構決策(包括數據基礎設施、供應商選擇、人員聘用和公司結構)從一開始就進行正確設計,比起在營運開始後再進行改造要容易得多。
對貴組織的影響
在關鍵資訊基礎設施 (KII) 相關產業已設有中國業務的跨國公司,應將本文視為起點,與具備資格的中國網路安全法律顧問共同進行正式的適用性評估。計劃進入相關產業中國市場的跨國公司,應在敲定市場准入架構與供應商承諾之前完成該評估。貴組織是透過外商獨資企業 (WFOE)、合資企業還是可變利益實體 (VIE) 結構運作,將會影響 KII 義務的歸屬方式以及合規計畫的構建方式。
上述分析僅描述監管框架,並不構成對任何特定組織的適用性認定。
關鍵資訊基礎設施 (KII) 在中國更廣泛的數據治理框架內:網路安全法 (CSL)、個人資訊保護法 (PIPL) 與數據安全法 (DSL)
中國的數據治理框架建立在三個相互關聯的法律之上:《網路安全法》(CSL,2017年)、《數據安全法》(DSL,自2021年9月1日起生效)以及《個人資訊保護法》(PIPL,自2021年11月1日起生效)。對於關鍵資訊基礎設施營運者(CIIOs),這三項法律同時適用,且任何一項都無法獨立管理。
將 CSL 視為基礎設施安全法,將 DSL 視為資料分類與國家安全法,將 PIPL 視為個人資料保護法。每一項都管轄資料環境的不同面向。對於關鍵資訊基礎設施營運者 (CIIO) 而言,這三個層面是互相加乘而非互相取代。
三法框架:快速參考
| 義務 | 網路安全法 (CSL) / 關鍵資訊基礎設施 (KII) | 數據安全法 (DSL) | 個人資訊保護法 (PIPL) | 是否適用於所有網絡營運者? | 對關鍵資訊基礎設施營運者 (CIIO) 的要求是否更高? |
|---|---|---|---|---|---|
| 網路安全基準 | 第 21–22 條 | — | — | 是 | 是 (等級保護 3 級及以上) |
| 數據本地化 | 第 37 條 | 第 31 條 | 第 40 條 | 否 (僅限關鍵資訊基礎設施營運者) | 是 |
| 跨境數據傳輸限制 | 《關鍵資訊基礎設施安全保護條例》第 36 條 | 第 31 條 | 第 40 條 | 否 | 是 (須經政府評估) |
| 數據分類分級 | — | 第 21、27 條 | — | 部分 | 是 (最高級別義務) |
| 個人資訊保護 | — | — | 第 4、40 條 | 部分 | 是 (最嚴格義務) |
| 安全事件報告 | 第 42 條 | 第 29 條 | 第 57 條 | 是 | 是 (縮短報告時限,雙重報告) |
| 網路安全審查 (採購) | 《關鍵資訊基礎設施安全保護條例》第 33 條 | — | — | 否 | 是 |
| 供應鏈安全 | 《關鍵資訊基礎設施安全保護條例》第 33 條 | — | — | 否 | 是 |
DSL 建立了資料分類體系,涵蓋一般資料、重要資料(重要資料)及核心資料(核心資料)。處理重要資料或核心資料的關鍵資訊基礎設施營運者 (CIIOs) 依據 DSL 第 21 條及第 27 條,將面臨最嚴格的保護、出口限制及跨境轉移義務。
在《個人信息保護法》(PIPL) 規範下,處理個人資訊的關鍵信息基礎設施營運者 (CIIOs) 面臨著中國數據保護框架中最嚴格的義務:強制性境內存儲、任何跨境傳輸前必須通過政府管理的強制性安全評估,以及比非關鍵信息基礎設施處理者更嚴格的同意與處理要求。PIPL 是中國在功能上最接近歐盟《通用資料保護規則》(GDPR) 的法律。與 GDPR 不同,它並未為 CIIOs 提供標準合同條款 (SCC) 或充分性認定的途徑。
政府或國防相關部門的關鍵資訊基礎設施 (KII) 營運者亦應留意中國《保守國家秘密法》(2010 年修訂)中的重疊義務,該法規範了機密資訊的處理,且可能適用於 KII 系統內的特定數據類別。
對貴組織的意義
將網絡安全法 (CSL)、數據安全法 (DSL) 和個人資訊保護法 (PIPL) 的合規性作為獨立的工作項目來管理,對於關鍵資訊基礎設施營運者 (CIIO) 來說是不可行的。觸發關鍵資訊基礎設施安全保護條例 (RSPCII) 跨境評估義務的數據傳輸,將同時涉及 PIPL 第 40 條的要求以及可能的 DSL 第 31 條數據出口義務。針對被指定為 CIIO 的組織,中國的合規計畫需要統一的數據治理策略,而非按法規進行分割。
全球背景下的 KII:中國框架與美歐模式之比較
熟悉美國CISA關鍵基礎設施框架或歐盟NIS2指令的合規專業人士,會發現KII在概念上似曾相識,但在執行上則嚴格得多。
| 領域 | 中國關鍵基礎設施 (KII) | 美國 CISA 框架 | 歐盟 NIS2 指令 |
|---|---|---|---|
| 法律基礎 | 《網絡安全法》(2017) + RSPCII (2021):國家法律及國務院條例 | 《總統政策指令 21》(Presidential Policy Directive 21) + 針對特定行業的法規 | 《指令》(EU) 2022/2555:由成員國實施 |
| 操作者指定方式 | 由行業監管機構政府指派;非自我宣告 | 透過政策指令識別行業;自願協調框架 | 根據行業和規模門檻進行自我評估;由監管機構確認 |
| 指定主體 | 特定行業主管當局 (中國人民銀行、工業和信息化部、國家能源局、國家衛生健康委員會、交通運輸部等) | CISA 與行業風險管理機構協調 | 各成員國的國家主管當局 |
| 數據在地化要求 | 強制性:重要數據和個人信息必須儲存於中國 | 無 | 無 |
| 跨境傳輸控制 | 強制性:傳輸前必須接受政府管理的安全性評估 | 無 | 無 (作為 NIS2 的一般要求) |
| 年度安全評估 | 強制性:年度評估和滲透測試;結果提交給監管機構 | 自願性 (某些行業存在特定行業的強制性要求) | 對於關鍵實體強制性;時程由成員國設定 |
| 處罰結構 | 組織罰款、對高管的個人責任、營運暫停 | 特定行業;依據法規而異 | 對於關鍵實體,最高可達 1000 萬歐元或全球營業額的 2% |
*美國 CISA 指定 CISA 的 16 個關鍵基礎設施部門{:target="_blank" rel="noopener noreferrer)
KII 的認定由政府發起並具強制性,產生了具法律約束力的義務,最嚴重者可能面臨刑事責任。美國 CISA 的框架主要是自願性的協作與資訊共享架構。歐盟的 NIS2 指令指定了「重要實體」(NIS2 術語,取代了早先 NIS1 的「關鍵服務營運者」),並規定了強制性的網路安全要求與事件回報義務,這使其在結構上與 KII 最為相似。然而,NIS2 重要實體並不需要進行數據本地化或政府管理的跨境傳輸評估。這些是中國 KII 制度獨有的特徵。
《通用資料保護規例》(GDPR) 是一項資料保護法規,而非關鍵基礎設施安全框架。《通用資料保護規例》(GDPR) 的類比有助於理解《個人資訊保護法》(PIPL)(該法在中國對個人資料的規範方式,就像 GDPR 在歐盟一樣),但不應被用來對應關鍵資訊基礎設施 (KII) 的義務,因為這些義務是安全導向的,而非隱私導向的。
KII 不合規的執行、罰則與商業後果
在被正式指定為 CIIO 後,公司將立即承擔 CSL 和 RSPCII 下的所有合規義務。實際操作上這意味著:自指定之日起,該組織必須開始履行 KII 合規義務(MLPS 2.0 認證、年度安全評估、數據本地化、事件報告、供應鏈審查、專責網絡安全人員)。未能履行這些義務將使該組織及其負責主管面臨一系列分級的監管處罰。
CSL(第 59 條至第 75 條)與 RSPCII 下的罰則結構分為四個等級:
第一級:警告與責令整改。 監管機構發出正式警告,並要求關鍵資訊基礎設施營運者 (CIIO) 在指定期限內改正已發現的缺失。這是針對未涉及實質損害的合規差距所採取的標準首要應對措施。
第二級:行政罰款。 罰款可對組織施加,也可能對相關責任人(主管及高級職員)處以罰款。網絡安全法(CSL)為特定違規行為設立了罰款範圍;第59條授權對未能履行網絡安全保護義務者處以罰款。儘管以人民幣計價的罰款金額通常低於 GDPR 的全球營業額 4% 上限,但罰款結構中包含了對責任人的個人責任,這在執法階段沒有直接對應 GDPR 的規定。
第三級:業務暫停、執照撤銷或市場准入限制。 監管機構有權命令那些在第一級和第二級行動後未能補救的營運商暫停特定業務營運、撤銷營運執照或限制市場准入。對於中國業務佔其全球業務重要部分的組織而言,這是最具影響力的執法結果。
第 4 級:刑事推薦。 在嚴重情況下,特別是涉及故意違規或損害國家安全的情況,監管機構可能會將案件推薦至公安機關進行刑事調查。RSPCII 和 CSL 對於最嚴重的違規行為均設有刑事責任規定。
中國的 KII 執法環境自 2021 年 9 月 RSPCII 生效以來已加劇,此基於公開的監管指南和行業監管機構的官方公告。特定領域的執法行動由主管機關處理,但其決策並不總是公開披露。執法記錄的透明度較歐盟 GDPR 執法為低。企業應透過合格的中國網路安全顧問監控監管發展。
這對您的組織意味著什麼
執法環境正在趨嚴。在關鍵資訊基礎設施 (KII) 相關領域營運的組織,應將 KII 適用性評估視為近期的營運優先事項。對於在涵蓋領域中具備相當規模的組織而言,違規的代價(包括業務停權風險及相關主管的個人責任)並非僅止於理論。
關於 KII 的常見問題
這十個問題針對 KII 合規性中最常見的困惑點進行了解答。每個答案都是獨立的;您無需閱讀全文即可使用本章節。
KII 代表什麼?
KII 代表關鍵信息基礎設施 (Key Information Infrastructure),是中國對關鍵行業網路設施與資訊系統的法律定義。根據中國《網路安全法》(CSL,第 31 條,2017 年)以及《關鍵信息基礎設施安全保護條例》(RSPCII,2021 年生效),KII 是指那些一旦遭到破壞、喪失功能或數據洩漏,可能嚴重危害國家安全、國計民生或公共利益的基礎設施。
中國的關鍵信息基礎設施涵蓋哪些行業?
中國的關鍵資訊基礎設施安全保護條例(第二條,2021年9月1日生效)指定了九個領域:公共通信和資訊服務、能源、交通運輸、水利、金融、公共服務、電子政府、國防科技工業,以及由國務院確定的其他重要網路設施。第九項表明此列表並非窮盡式規定。
誰被視為關鍵資訊基礎設施的營運者?
關鍵資訊基礎設施營運者 (KII operator),正式名稱為關鍵資訊基礎設施營運者 (CIIO),是指任何經行業監管機構正式指定為營運關鍵資訊基礎設施的組織。指定是由負責的行業主管機關(例如金融業的中國人民銀行,或電信業的工業和信息化部)發出,該主管機關會評估該組織的系統是否符合《關鍵資訊基礎設施保護條例》第二條所定義的「嚴重危害」門檻。組織無法自行宣告 CIIO 身份;其身份是透過正式的監管機構通知而來。
關鍵資訊基礎設施營運者有哪些義務?
關鍵資訊基礎設施營運者 (CIIO) 必須至少獲得網路安全等級保護 (MLPS 2.0) 三級認證;每年進行安全評估與滲透測試,並將結果提交給行業主管部門;及時向國家網信辦 (CAC) 和行業主管部門通報網路安全事件;將重要數據和個人資訊儲存於中國境內的伺服器;在進行任何跨境數據傳輸前,完成由國家網信辦主導的安全評估;對為關鍵資訊基礎設施系統採購的網路產品和服務進行審查;進行人員背景調查;並維持一支專門的網路安全團隊。
關鍵資訊基礎設施與中國的一般網路營運者有何不同?
中國的《網絡安全法》將所有擁有或管理網絡的組織規管為「網絡運營者」,並要求其履行基礎安全義務。關鍵信息基礎設施運營者(CIIO)是經正式認定為經營關鍵基礎設施的特定子集。CIIO 面臨顯著更嚴格的要求:強制性的年度安全評估與滲透測試、數據在地化、由政府管理的跨境傳輸審批、供應鏈安全審查,以及負責主管人員的個人責任。這些義務並不自動適用於一般網絡運營者。
KII 與《個人信息保護法》(PIPL)和《數據安全法》(DSL)有什麼關係?
關鍵資訊基礎設施(KII,根據《網絡安全法》(CSL))旨在解決基礎設施安全問題。《數據安全法》(DSL,2021 年 9 月 1 日生效)規範了所有行業的數據分類和安全,對處理重要數據和核心數據的關鍵資訊基礎設施營運者 (CIIO) 規定了最嚴格的義務。《個人資訊保護法》(PIPL,2021 年 11 月 1 日生效)規範個人資訊處理,並對 CIIO 實施最嚴格的要求。對於指定的關鍵資訊基礎設施營運者,這三部法律同時適用,形成了累積的合規義務。
關鍵資訊基礎設施 (KII) 是否適用於在中國經營的外國公司?
是的。關鍵資訊基礎設施(KII)的義務取決於在中國境內營運之基礎設施的性質,而非營運者的國籍或所有權結構。被正式指定為關鍵資訊基礎設施營運者(CIIO)的外資公司,面臨與具有相同身分的中國本土公司相同的核心合規義務。外資公司在採購限制、擔任關鍵職位的外籍人員安全審查,以及全球數據架構與中國數據在地化要求之間的衝突方面,面臨著額外的複雜性。
如果公司被指定為關鍵資訊基礎設施(KII)會發生什麼?
經正式指定後,該公司將成為關鍵資訊基礎設施營運者 (CIIO),並須立即開始履行關鍵資訊基礎設施 (KII) 的合規義務:MLPS 2.0 認證、向公安部進行註冊、進行安全評估、建立數據本地化基礎設施、實施事件報告協議、審查供應鏈採購,並設立專門的網絡安全職能部門。指定後未能遵守規定將觸發《網絡安全法》第 59 至 75 條的分級懲罰機制,直至並包括業務暫停及刑事推薦。
在中國,關鍵資訊基礎設施 (KII) 是如何識別或指定的?
關鍵基礎設施 (KII) 的指定是依據 RSPCII 第二章(第 8 至 15 條)的逐行業流程進行。各行業的權責機關應用 RSPCII 第 2 條的標準來識別候選營運者,評估這些營運者的系統是否符合「嚴重傷害」門檻,並向被指定營運者發出正式書面通知。被指定營運者隨後向公安部登記。指定名單不會公開發布;組織僅能透過正式的監管通知得知其被指定。
不遵守 KII 義務的罰則為何?
根據 CSL(第 59 至 75 條)及 RSPCII,處罰分為四個等級。第一級包括警告和強制糾正命令。第二級包括針對組織及負責個人的行政罰款。第三級包括業務暫停、吊銷執照或限制市場准入。第四級(針對最嚴重的違規行為)則涉及將刑事案件移送公安機關。個人高管責任及營運暫停權力,使得 KII 的執法不僅止於財務處罰,更具實質影響力。
結論:KII 合規與您的後續步驟
本文重點摘要:
- KII 是中國政府正式指定的關鍵資訊基礎設施類別,會對營運關鍵基礎設施的業者附加重大合規義務,涵蓋八個明確列出的行業以及一個具裁量權的第九類。
- 該指定由政府發起且依行業而定,但屬於涵蓋行業的機構不應等待官方通知才評估自身是否暴露於相關風險。
- KII 合規與中國的《資料安全法》(DSL)與《個人資訊保護法》(PIPL)框架直接交叉,不能作為一個獨立的資安計畫來管理。
- 相關義務(包括等級保護 2.0(MLPS 2.0)認證、資料在地化、年度安全評估及跨境資料傳輸管制)在營運上具重大影響且極為耗費資源。
- 外國公司須承擔與國內營運者相同的核心義務,並在採購、人員配置以及全球資料架構決策方面面臨額外的複雜性。
立即採取的五項行動:
- 行業檢查: 確定您的組織是否在九個 RSPCII 指定行業之一中擁有或運營網路設施或資訊系統。
- 閾值評估: 應用上述 CIIO 章節中的三個問題自我評估框架,以評估您針對「嚴重損害」閾值的潛在風險。
- 法律諮詢: 如果您的回答表明存在可能的 CIIO 風險,請聘請合格的中國網路安全法律顧問進行正式的 KII 風險評估。
- 架構審查: 根據 KII 數據本地化要求審計您的中國數據基礎設施。雲端託管、SaaS 供應商選擇和數據管道架構均需進行審查。
- 監管監測: 追蹤來自 國家互聯網信息辦公室 (CAC) 官方網站{:target="_blank" rel="noopener noreferrer 的官方公告
對於在中國大陸受管轄行業中、具備實質規模的營運機構而言,KII 合規性已非未來才需要考慮的事項。監管框架正積極運作,執法力度不斷收緊,而最容易做對的合規架構決策,是在被正式納管前就已做出的。
延伸閱讀資源
- RSPCII 英文翻譯全文 (DigiChina,史丹福大學){:target="_blank" rel="noopener noreferrer
- 中國國家互聯網信息辦公室 (CAC) 官方網站{:target="_blank" rel="noopener noreferrer
- CISA 的 16 個關鍵基礎設施部門{:target="_blank" rel="noopener noreferrer
- 歐盟 NIS2 指令 (EU) 2022/2555 官方文本{:target="_blank" rel="noopener noreferrer
法律聲明
本文僅供一般資訊和教育目的使用。其不構成法律建議,亦不建立律師與客戶關係。KII 的認定與合規義務具有高度的事實特定性,取決於行業分類、基礎設施類型、所有權結構,以及隨著執法實踐演變的監管解釋。文中所呈現的分析反映了截至《關鍵信息基礎設施安全保護條例》(RSPCII) 生效日 (2021 年 9 月 1 日) 及至 2022 年之相關後續執行措施的監管框架。各機構在根據本文內容做出任何合規或市場准入決定前,應諮詢在中國網路安全法方面具有專業知識的合格法律顧問。