關鍵基礎設施、關鍵基礎設施營運者及關鍵電腦系統

1.如何得悉我的公司是否受《條例》規管?

規管當局(即專員辦公室及指定當局)會接觸有可能被指定為關鍵基礎設施營運者(「營運者」)的機構,進行充份溝通以了解該機構的業務運作和賴以提供服務的電腦系統,並索取相關資料以協助其考慮作出指定。被指定為營運者的機構會收到規管當局的書面通知詳列生效日期及涵蓋的的關鍵電腦系統。

2.會否公布關鍵基礎設施營運者(「營運者」)名單?

不會,為免關鍵基礎設施被成為攻擊目標,法例只會羅列關鍵基礎設施的界別,而不會公開整份名單。

3.《條例》規管的八大界別關鍵基礎設施會更新嗎?

因應科技的發展和風險評估,保安局局長可透過附屬法例,修訂《條例》的附表,當中包括關鍵基礎設施的定義及界別。

4.機構能否對外公開自己作為營運者的身份?

條例並不會禁止個別營運者自行公開其身份。然而,條例中有關保密的條款,規定指明人士(例如規管當局的僱員)除在執行條例下職能及特定情況下,不得披露其因執行公務而接觸到的資料,違者可遭檢控。

5.就指定營運者和關鍵電腦系統時需要提供甚麼資料?

當局可藉書面通知,要求潛在營運者提供該當局合理地認為屬必需的資料,以了解該營運者及其關鍵電腦系統。資料包括(但不限於)潛在營運者/關鍵電腦系統的:

  • 公司組織圖
  • 系統功能
  • 網絡架構圖
  • 處理數據的性質和數量
  • 硬件和軟件的製造商和型號
  • 由第三方提供的資訊科技或電訊服務
  • 備用方案
  • 系統設計和操作的資料和技術規格等

關鍵基礎設施營運者(「營運者」)責任

第1類 — 架構責任

6.電腦系統安全管理單位的主管和人員需要具備特定專業知識嗎?

《條例》規定營運者須僱用一名主管負責監管電腦系統安全管理單位,而該主管須具備足夠專業知識。《條例》對其他單位內的人員則沒有相關要求。《實務守則》已提及有關主管的建議資歷,以作參考。營運者亦可因應其關鍵電腦系統的技術規格和安全風險評估,僱用具備相關專業經驗的人員。

7.能否使用境外(例如母公司)或外判的電腦系統安全管理單位?

可以。《條例》並不限制營運者使用境外或外判的電腦系統安全管理單位,但負責監管該單位的主管必須是營運者聘用的僱員。

8.何謂營運者有「變更」?

營運權變更包括:

  • 現有營運者的營運合約終結、合併、收購
  • 現有營運者出售設施予另一個營運者
  • 關鍵電腦系統的日常運作、管理、維護、監管交由另一間公司處理

營運者股權的日常改動、業權轉換等不屬於營運權變更。

9.營運者能否使用秘書公司地址或郵政信箱作為辦事處的地址?

不能。《條例》規定營運者必須在香港持續設有用作經營業務的辦事處。

第2類 — 預防責任

10.何謂關鍵電腦系統的「重大變化」?

一般是指其電腦系統的設計、配置、安全或運作等發生變化,並預期會對關鍵電腦系統的風險或執行關鍵基礎設施的核心功能的風險產生變化。「重大變化」的例子包括(但不限於)平台遷移、伺服器虛擬化、應用程式重新設計等。

11.電腦系統安全管理計劃須包括甚麼資料?

營運者提交的電腦系統安全管理計劃的格式不限,須包括安全管理單位的架構、人員的角色及責任的詳情,及營運者就如何保護關鍵電腦系統的各項政策及指引,覆蓋風險管理、資產管理、接達控制、帳戶管理、實體保安、變更管理、遠端接入、網絡保安、雲端保安、供應鏈管理等逾20個範疇。

12.電腦系統安全風險評估(「風險評估」)報告須包括甚麼資料?

營運者應按照國家、國際認可的方法及業界標準進行風險評估,該評估亦須包括進行保安漏洞評估及滲透測試的事宜。風險評估報告須包括識別關鍵電腦系統安全的相關風險,作出優次排序,釐定可能造成的影響範圍,以及系統能承受的風險的程度,並列出已識別風險所需的處理程序及監察措施。

13.進行電腦風險評估的人員能否從機構外聘請嗎?

《實務守則》沒有規定進行風險評估人員須具備獨立性。然而,保安漏洞評估應由具備相關資歷的人員監督下進行;而滲透測試應由具備相關資歷的人員進行。

14.電腦系統安全審核(「審核」)報告須包括甚麼資料?

營運者應參考國家、國際或業界標準進行電腦系統安全風險評估,而提交的電腦系統安全審核報告須包括報告摘要、背景與目標、審核方法、假設和限制、範圍、調查結果等。

15.進行審核的人員須從機構外聘請嗎?

營運者可聘請獨立審核員或由機構內不涉及運作或維護該關鍵電腦系統的審計部門進行,以確保審核的獨立性。確保審核人員須具備相關專業資格,及參考國家、國際或業界標準進行審核。

第3類 — 事故通報及應對責任

16.有甚麼電腦系統安全事故(「事故」)需要通知當局?

如果事件涉及無合法權限下接達關鍵電腦系統或對電腦系統安全構成實際的不良影響,均須在知悉事故後,在指定時限內通知當局,例子包括(但不限於):勒索軟件攻擊/阻斷服務攻擊引致系統癱瘓、黑客惡意竄改系統設定或資料、員工竊取敏感資料或竄改存取權限。如事故屬人為錯誤設置、天災、意外等導致,則不屬《條例》的監管範圍,毋須通知當局。

17.何謂「知悉」事故?

「知悉」應根據一般字面詮譯。為確定是否發生事故而進行的短期調查,一般不會被視為已經「知悉」有事故發生。當營運者的電腦系統安全管理單位人員發現系統出現服務中斷或異常時,該人員或需時確定是否已發生任何事故。當人員有合理程度的確定已發生事故時,即視為開始知悉事故。

18.如何釐定事故須於知悉後12或48小時內通知專員辦公室?

電腦系統安全事故如已干擾、正干擾或相當可能干擾設施的核心功能,即屬嚴重事故,須於知悉後12小時內通知專員辦公室。

如其他情況,即該事故會對關鍵電腦系統的安全構成其他實則的不良影響(即該系統的資料或服務可用性、完整性及機密性或對系統的保護能力造成損害或削弱),須於知悉後48小時內通知當局。

19.知悉事故後,仍需向警方或其他單位(如私隱公署)通報嗎?

營運者知悉事故後通知專員辦公室是履行《條例》的法定責任,營運者仍需要根據其他法例或行業監管要求等向相關機關作出通報。如涉及刑事成份,營運者應報警求助。

監管及執法

20.營運者違反法定責任有何後果?

如規管當局懷疑營運者沒有遵從責任或在遵從責任上有欠妥之處,可要求營運者提供資料以了解情況。

如規管當局確定上述情況,可發出書面指示要求營運者作出修正。營運者違反書面指示即屬違法,最高可被罰款500萬元,持續干犯部份罪行另設每日罰款最高10萬元。

21. 《條例》是否涵蓋為關鍵電腦系統提供服務的供應商?

營運者可外判工作,但不可外判責任。營運者須確保遵從法定責任,例如透過合約條款,要求第三方服務提供者協助營運者遵從法定責任。

22.如營運者聘用的境外服務供應商拒絕提供資料,營運者會干犯法例嗎?

營運者須按當局要求提交其在香港或從香港可以取得的資料。營運者就沒有遵從第1至3類責任或規管當局的書面指示的罪行,可以提出「已盡應盡的努力」為免責辯護,即干犯有關罪行是由於營運者不能控制的原因所致,及營運者已採取一切合理防範措施,並已盡一切應盡的努力,以避免干犯有關罪行。

23.如當局按《條例》向營運者提出有關境外電腦系統的要求(例如提供境外伺服器的資料)未能符合該司法管轄區的法律。營運者該如何處理?

營運者仍需按香港法律,即當局按《條例》提出的要求,提交其在香港或從香港可以取得的資料。《條例》提供了「已盡應盡的努力」或「合理辯解」(視乎何者適用)為法定的免責辯護,至於個別情況可否成為免責辯護,會由法庭按每宗案件的情況作決定。

24.營運者機構的員工需承擔《條例》下的個人刑責嗎?

《條例》對營運者的刑罰以機構作為單位,並只有罰款。但如果營運者人員的相關違規行為涉及觸犯其他刑事法例,例如作出虛假陳述、行使虛假文書或進行其他詐騙相關罪行,涉事人員亦有機會要負上 (可被追究)個人刑責。

25.《條例》的保密條款(第57條)適用於營運者嗎?

不適用,《條例》的保密條款(第57條)規定「指明人士」(例如規管當局負責的僱員)除在執行《條例》下職能及特定情況下,不得披露其因執行公務而接觸到的資料,違者可遭檢控。

一般情況下,營運者及其僱員並非「指明人士」。

《實務守則》

26.《實務守則》並非附屬法例,那麼未能遵行《實務守則》有何後果?

營運者不按照《實務守則》的條文執行法定責任,本身並不構成罪行。只要達到該《實務守則》條文要求的目的,營運者仍可透過替代的措施以達至相近效果。如當局發現營運者違反法定責任,可以發出書面指示,要求營運者作出修正。如營運者違反書面指示,即屬違法。

27.如營運者認為《實務守則》內個別條款不適用於其經營環境,應如何處理?

《實務守則》是參考國家、國際及業界標準制定,相信適用於大多數營運者。然而,規管當局會視乎相關界別的實際情況和需要,發出適用於其規管界別的《實務守則》。

如營運者認為《實務守則》內個別條款不適用於其機構,應與規管當局進行溝通,尋求適切方案。

其他

28.政府會否向營運者索取個人資料或其他業務內容?

《條例》不針對電腦系統內的個人資料或商業機密。當局要求營運者提供資料旨在要求營運者妥善履行保護其關鍵電腦系統的責任,確保遇到事故時能及時評估及應對。

29.當局會向市民索取個人資料嗎?

當局不會向市民索取個人資料。如市民接獲自稱專員辦公室人員之來電,以各種理由求提供個人資料或銀行資料等,切勿輕信。如有懷疑,應致電「防騙易」熱線18222查詢或報警求助。