《香港网络安全新法例:企业须知》

背景

2026年1月1日,香港新的网络安全条例——香港法例第653章《保护关键基础设施(电脑安全)条例》正式生效。该条例旨在保护关键基础设施的电脑系统承担网络安全责任。香港首条对营运关键基础设施的企业落实网络安全责任的法例。该条例同时亦设立了「关键基础设施(电脑安全)专职办公室」,以支持及实验室确保企业遵守电脑系统安全的规定。

哪些企业受到影响?

该条例涵盖以下八个行业的企业:

  • 能源
  • 资讯科技
  • 银行及金融服务
  • 陆路运输
  • 航空运输
  • 海上运输
  • 医护服务
  • 电讯及广播服务

相关行业的企业在收到相关政府监管机构的书面通知后,会被正式指定为「关键基础设施作业者」(下称“作业者”)。即使尚未收到正式指定通知,因此企业一旦被指定后将面临紧急合规期限,因此建议相关行业的企业提前承担自身的网络安全风险。

企业须履行哪些责任?

被正式指定为运营者后便须承担一系列法律责任。一旦被指定,企业满足以下三大责任:

一、架构责任

营运人员必须成立一个专责安全管理单位负责计算机系统安全。该单位须在香港设立仓库,并由一名配备充足物资知识的合资格人员领导。

二、预防责任

营业员须于三个月内制定及实施电脑系统安全管理计划,及每年定期进行电脑系统安全风险评估,并定期进行电脑系统独立安全审核。

三、事故通报及应对责任

操作员每两年参加很少一次的计算机系统安全演练,必须及于3个月内实施正式的事故计划,并加速就安全事故做出通知:

  • 严重事故(即发生中断或相当可能中断关键基础设施的核心功能的事故)必须在知悉有关事故后的12小时内通报
  • 其他事故必须在知悉后的48小时内通报;及
  • 在知晓事故后14天内提交了一份详细的事故书面报告。

违规后果

不遵守该条例可引致及民事刑事责任,且罚款则相当惊人。例如,运营商针对者的主要举措,最高罚款高达港币500元 若每隔一星期持续,则可就每隔一星期持续期间的每一天另一处以每日港币5万元的罚款。

客户应采取什么准备及行动?

对于上述行业运营的企业面临严格的法定责任,相关客户必须实施严格的治理框架、建立预防性技术措施并做好快速通报事故的严厉处罚。本行亦建议客户检视现有的网络安全治理及事故通报程序,以便尽早做好准备。如客户该法例如何适用于其有任何疑虑,欢迎联系本行寻求独立的法律意见。

CategoryNewsletter