《香港网络安全新法例:企业须知》
背景
2026年1月1日,香港新的网络安全条例——香港法例第653章《保护关键基础设施(电脑安全)条例》正式生效。该条例旨在保护关键基础设施的电脑系统承担网络安全责任。香港首条对营运关键基础设施的企业落实网络安全责任的法例。该条例同时亦设立了「关键基础设施(电脑安全)专职办公室」,以支持及实验室确保企业遵守电脑系统安全的规定。
哪些企业受到影响?
该条例涵盖以下八个行业的企业:
- 能源
- 资讯科技
- 银行及金融服务
- 陆路运输
- 航空运输
- 海上运输
- 医护服务
- 电讯及广播服务
相关行业的企业在收到相关政府监管机构的书面通知后,会被正式指定为「关键基础设施作业者」(下称“作业者”)。即使尚未收到正式指定通知,因此企业一旦被指定后将面临紧急合规期限,因此建议相关行业的企业提前承担自身的网络安全风险。
企业须履行哪些责任?
被正式指定为运营者后便须承担一系列法律责任。一旦被指定,企业满足以下三大责任:
一、架构责任
营运人员必须成立一个专责安全管理单位负责计算机系统安全。该单位须在香港设立仓库,并由一名配备充足物资知识的合资格人员领导。
二、预防责任
营业员须于三个月内制定及实施电脑系统安全管理计划,及每年定期进行电脑系统安全风险评估,并定期进行电脑系统独立安全审核。
三、事故通报及应对责任
操作员每两年参加很少一次的计算机系统安全演练,必须及于3个月内实施正式的事故计划,并加速就安全事故做出通知:
- 严重事故(即发生中断或相当可能中断关键基础设施的核心功能的事故)必须在知悉有关事故后的12小时内通报
- 其他事故必须在知悉后的48小时内通报;及
- 在知晓事故后14天内提交了一份详细的事故书面报告。
违规后果
不遵守该条例可引致及民事刑事责任,且罚款则相当惊人。例如,运营商针对者的主要举措,最高罚款高达港币500元 若每隔一星期持续,则可就每隔一星期持续期间的每一天另一处以每日港币5万元的罚款。
客户应采取什么准备及行动?
对于上述行业运营的企业面临严格的法定责任,相关客户必须实施严格的治理框架、建立预防性技术措施并做好快速通报事故的严厉处罚。本行亦建议客户检视现有的网络安全治理及事故通报程序,以便尽早做好准备。如客户该法例如何适用于其有任何疑虑,欢迎联系本行寻求独立的法律意见。

