《香港網絡安全新法例:企業須知》
背景
2026年1月1日,香港一項新的網絡安全條例 – 香港法例第653章《保護關鍵基礎設施(電腦系統)條例》正式生效。該條例旨在保護關鍵基礎設施的電腦系統免受網絡攻擊。這是香港首條對營運關鍵基礎設施的企業施加網絡安全責任的法例。該條例同時亦設立「關鍵基礎設施(電腦系統安全)專員辦公室」,以支援及協助確保企業遵守有關電腦系統安全的規定。
哪些企業受到影響?
該條例涵蓋以下八個行業的企業:
- 能源
- 資訊科技
- 銀行及金融服務
- 陸路運輸
- 航空運輸
- 海上運輸
- 醫護服務
- 電訊及廣播服務
上述行業的企業在收到相關政府監管機構的書面通知後,會被正式指定為「關鍵基礎設施營運者」(下稱“營運者”)。即使尚未收到正式指定通知,鑑於企業一旦被指定後將面臨緊迫的合規期限,因此建議相關行業的企業盡早審視自身的網絡安全狀況。
企業須履行哪些責任?
被正式指定為營運者後便須承擔一系列法律責任。一旦被指定,企業必須滿足以下三個範疇的責任:
一、架構責任
營運者必須成立一個專責安全管理單位負責電腦系統安全。該單位須在香港設立辦事處,並由一名具備充足知識的合資格人士領導。
二、預防責任
營運者須於三個月內制定及實施電腦系統安全管理計劃,及每年定期進行電腦系統安全風險評估,並定期進行電腦系統獨立安全審核。
三、事故通報及應對責任
營運者必須每兩年參加不多於一次的電腦系統安全演習,及於3個月內實施正式的應急計劃,並儘快就安全事故作出通知:
- 嚴重事故(即干擾或相當可能干擾關鍵基礎設施的核心功能的事故)必須在知悉有關事故後的12小時內通報
- 其他事故必須在知悉後的 48 小時內通報; 及
- 在知悉事故後14天內呈交一份詳細的事故書面報告。
違規後果
不遵守該條例可引致民事及刑事責任,且罰則相當嚴厲。例如,針對營運者的主要罪行,最高罰款高達港幣500 萬元。若罪行持續,則可就罪行持續期間的每一日另處以每日港幣5萬元的罰款。
客戶應採取什麼準備及行動?
於上述行業營運的企業面臨嚴格的法定責任,相關客戶必須實施嚴格的治理框架、建立預防性技術保障措施及準備快速通報事故以避免嚴厲的處罰。本行亦建議客戶檢視現有的網絡安全治理及事故通報程序以盡早做好準備。如客戶對該法例如何適用於其業務有任何疑問,歡迎聯繫本行尋求獨立的法律意見。

