什么是 KII:中国的关键信息基础设施
Learn what KII (Key Information Infrastructure) is, how China's cybersecurity framework works, and compliance obligations for operators in critical se...
免责声明: 本文仅供参考,并不构成法律建议。关键信息基础设施(KII)的认定和合规义务具有高度的事实针对性,并取决于行业、基础设施类型以及随着执法实践演变的监管解释。各机构在根据本文内容做出合规或市场准入决策之前,应咨询在中国网络安全法方面具有专业知识的合格法律顾问。本文反映了截至 2021 年 9 月 1 日(《关键信息基础设施安全保护条例》生效日期)的监管框架以及截至 2022 年的后续实施措施。
简介:为什么 KII 对您的组织至关重要
收到一份提及“KII”的备忘录。贵公司在中国运营,或正计划在中国运营,贵司法务团队需要在下一个审计周期到来前,确定此监管分类是否适用。KII 是中国对国内最关键信息基础设施的法律指定。符合此条件的组织将比在此运营的一般企业承担更繁重的合规负担。
如果您熟悉GDPR,可以将KII(关键信息基础设施)视为中国对应GDPR的要求,即对最敏感系统的运营者适用的一系列更严格的义务,但它具有鲜明的中国监管架构、政府指定标识以及GDPR中没有直接对应的强制性数据本地化要求。
本文将解答关于关键信息基础设施 (KII) 的十大常见问题。届时,您将能够准确定义 KII,评估您的行业是否已被涵盖,理解适用于指定运营商的核心合规义务,并将 KII 置于中国更广泛的数据治理框架下,与《个人信息保护法》和《数据安全法》并列。
在本文中:
- 什么是KII?核心定义
- 法律框架:CSL与RSPCII
- 哪些领域属于KII管辖范围?
- 谁是KII运营商(CIIO)?
- 核心合规义务
- 跨境数据传输
- KII是否适用于外国公司?
- KII与中国更广泛的数据治理框架
- KII与美国及欧盟框架对比
- 执法与处罚
- 常见问题解答
- 您的下一步行动
什么是 KII?核心定义
KII 概览
全称: 关键信息基础设施 (KII, 关键信息基础设施, Guānjiàn Xìnxī Jīchǔ Shèshī)
通俗定义: 在指定关键领域的网络设施和信息系统,其损坏、功能丧失或数据泄露将严重危害国家安全、国计民生或公共利益。
法律依据: 《网络安全法》(CSL) 第31条 (2017年);《国家安全战略及其关键信息基础设施保护条例》(RSPCII) 第2条 (2021年)
三个词: 关键。指定。受监管。
消歧说明: 缩写 KII 根据语境有多种含义。在情报和军事分析中,KII 代表关键情报指标 (Key Intelligence Indicators)。在学术研究衡量中,它指的是知识创新指数 (Knowledge Innovation Index)。Kii Corporation 也是一家日本公司。在本文的主题——网络安全和中国合规监管语境下,KII 代表关键信息基础设施 (Key Information Infrastructure)。
法定定义:中国法律的规定
关键信息基础设施(KII)是中国法律上对关键领域内,其遭到破坏将严重危及国家安全、国民经济、民生或公共利益的网络设施和信息系统的称谓。
根据自 2017 年 6 月 1 日起施行的中国《网络安全法》第三十一条,国家对包括公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等重要行业和领域的关键信息基础设施实行重点保护。《关键信息基础设施安全保护条例》(RSPCII,在下一节中定义)于 2021 年通过规定两部分的认定测试,对这一定义进行了细化并使其更具操作性。
要符合关键信息基础设施 (KII) 的资格,一个组织必须同时满足两个标准。首先,它必须在指定的关键领域之一提供服务或运营系统。其次,影响其系统的重大安全事件必须能够对至少四项受保护的利益——国家安全、国家经济、民生或公共利益——造成严重损害。仅在涵盖的领域运营,并不能使一个组织成为 KII 运营商。
一个很好的说明:一家主要国有银行的核心支付处理网络几乎肯定符合这两个标准。一家运营移动支付应用的区域性金融科技初创公司可能在金融领域运营,但可能不会跨越“严重损害”的门槛。最终的决定权始终在于相关的行业监管机构,而不是公司本身。
KII 与通用网络运营商:关键区别
在中国境内拥有或管理网络的组织均根据《网络安全法》(CSL)被监管为“网络运营者”(网络运营者),但关键信息基础设施的运营者(CIIOs)面临着一套根本不同且更为严格的义务。KII是指基础设施;CIIO是指拥有或运营该基础设施的组织。
与 GDPR 对数据控制者和数据处理者的区分类似,中国的网络安全框架建立了等级化的运营者分类。一般网络运营者必须符合网络安全等级保护制度(下文提及)下的基准安全标准。关键信息基础设施运营者 (CIIO) 不仅需要满足这些基准要求,还面临大量的额外要求:强制性年度安全评估、数据本地化、政府管理的跨境数据传输审批、供应链审查、人员背景调查以及专门的网络安全团队要求。与 GDPR 不同,CIIO 的分类是由国家指定的。机构无法自行指定,且指定名单不会向社会公开发布。
--- ## 法律框架:从 2017 年《网络安全法》到 2021 年《关键信息基础设施安全保护条例》(RSPCII)
关键信息基础设施(KII)并非源自单一法案。中国网络安全监管框架在两项立法中确立了这一概念:2017年的《网络安全法》,确立了法律类别;以及2021年的《关键信息基础设施安全保护条例》(RSPCII),使其具有可操作性。
关键监管里程碑
2017年6月1日:《中华人民共和国网络安全法》(CSL)正式施行。第31条将关键信息基础设施(KII)确立为一个法律类别,并明确了涵盖的行业。关键信息基础设施运营者的合规义务以原则性条款陈述,具体执行细节则留待后续法规制定。
2021年9月1日:《关键信息基础设施安全保护条例》(RSPCII,国务院令第745号)正式施行。《关键信息基础设施安全保护条例》通过明确的认定程序、具体的运营者义务、执法机制以及行业监管机构的角色,使关键信息基础设施(KII)进入操作层面。这是目前关键信息基础设施合规工作的操作性文件。
2021年11月1日:《中华人民共和国个人信息保护法》(PIPL)正式施行,增加了个人信息保护层级,并对关键信息基础设施运营者提出了尤为严格的要求。
2022年2月15日起: 各行业监管机构开始发布实施细则。《网络安全审查办法》使关键信息基础设施运营者因采购触发的安全审查正式化。监管框架仍在持续发展中。
2017年《网络安全法》:确立关键信息基础设施(KII)概念
《中华人民共和国网络安全法》由全国人民代表大会常务委员会通过,并于 2017 年 6 月 1 日起正式施行。该法在第三十一条中将关键信息基础设施 (KII) 确立为正式的监管类别。《网络安全法》明确了被指定为 KII 的行业,并制定了核心保护义务。第三十一条至第三十九条规定了适用于 KII 运营者的义务,包括安全保护职责、事件报告以及数据本地化(第三十七条)。
《网络安全法》(CSL) 在合规规划方面留下了许多未定义的关键部分:具体判定哪些机构属于关键信息基础设施 (KII) 运营者的精确标准、逐步的认定流程,以及除广泛的法定框架之外的详细合规义务。这些空白需要通过《关键信息基础设施安全保护条例》(RSPCII) 来填补。
2021年《关键信息基础设施安全保护条例》:让 KII 保护进入操作阶段
《关键信息基础设施安全保护条例》(关键信息基础设施安全保护条例,RSPCII,官方中文做空Title为“关基条例” Guān Jī Tiáolì)由中国国务院以第745号令发布,并于2021年9月1日生效,是受关键信息基础设施 (KII) 约束的机构目前必须遵循的现行文件。RSPCII 取代了早期的草案指南,代表了当前的法律标准。
RSPCII 补充了 CSL 未能做到的:明确的身份识别和指定流程(第 2 章,第 8 至 15 条)、每个合规类别的具体义务(第 3 章)、执法机制和处罚规定(第 5 章),以及对监管责任的清晰划分。中国国家互联网信息办公室(CAC)是网络安全监管的主要国家协调员,而行业特定监管机构则在其各自行业内实施关键信息基础设施(KII)。CAC 官方网站{:target="_blank" rel="noopener noreferrer"}
如果您的法律顾问或合规团队使用的是 2021 年 9 月之前的资料,其指导意见可能无法反映当前的现行运作框架。《关键信息基础设施安全保护条例》(RSPCII) 引入了仅凭《网络安全法》(CSL) 并不存在或未明确的要求。RSPCII 英文译文全文 (斯坦福大学 DigiChina){:target="_blank" rel="noopener noreferrer
哪些领域属于 KII?
RSPCII(第2条)确定了八个主要领域需要被指定为 KII,并设有一个开放式的第九类,允许国务院根据需要扩展涵盖范围。
九个指定的 KII 领域
| 领域 | 主管机构 | 示例系统 |
|---|---|---|
| 公共通信和信息服务 | 工业和信息化部 (MIIT) | 电信网络、互联网服务基础设施、云平台 |
| 能源 | 国家能源局 (NEA) | 发电控制系统、油气管道管理、电网调度 |
| 交通运输 | 交通运输部 (MOT) | 民用航空系统、铁路网络控制、港口物流管理 |
| 水利 | 水利部 | 防洪系统、供水网络管理、大坝监测 |
| 金融 | 中国人民银行 (PBOC) | 银行支付处理网络、证券交易所交易基础设施、金融清算 |
| 公共服务 | 国家卫生健康委员会 (NHC) 等 | 医院信息系统、疾病监测网络、应急响应平台 |
| 电子政务 | 各级国家机关 | 政务网络、行政数据系统、公共安全平台 |
| 国防科技工业 | 相关国防主管部门 | 国防科研生产信息系统 |
| 其他重要网络和信息系统 | 国务院确定的 | 其他经认定的领域 |
*来源:CSL 第 31 条;RSPCII 第 2 条。“及其他”条款意味着此列表并非详尽无遗。
指定流程
KII 认定并非由机构自行声明,也不向公众公开。它是根据 RSPCII 第 2 章(第 8 条至第 15 条)规定的评估流程,由相关行业监管机构指定的。
- 识别: 相关行业主管部门应用《关键信息基础设施安全保护条例》(RSPCII)第2条的标准来识别其行业内的候选运营者,评估影响这些系统的安全事件是否会达到“严重危害”的门槛。
- 通知: 相关行业主管部门向组织发出正式书面通知。认定名单由行业监管机构维护,不对外公开。
- 注册: 被认定的运营者向公安部(MPS)注册为关键信息基础设施运营者(CIIO)。
- 义务开始: 《网络安全法》(CSL)和《关键信息基础设施安全保护条例》(RSPCII)项下的所有 CIIO 合规义务自认定之日起生效。RSPCII 未规定宽限期。
这对您的机构意味着什么
在与关键信息基础设施 (KII) 相关的领域运营是获得关键信息基础设施所有者 (CIIO) 认定的必要条件,但并非充分条件。在涵盖的九大领域中,运营大规模基础设施的机构应主动进行适用性评估,而非等待监管机构的联系。各领域的监管机构已在未预先通知的情况下指定了相关机构。提早准备所产生的干扰显著小于被动合规。
谁是关键信息基础设施运营者 (CIIO)?
KII 运营者,正式称为关键信息基础设施运营者 (CIIO),是指任何拥有或运营网络设施或信息系统的组织,而这些设施或系统一旦发生损坏、功能丧失或数据泄露,将严重危害国家安全、国民经济、民生或公共利益。
KII 是基础设施;CIIO 是运营该基础设施的组织。这两个术语相关但有区别。理解这种区别很重要,因为在中国网络安全框架下,每项合规义务都适用于 CIIO 的指定,而非基础设施类别本身。
关键信息基础设施运营者(CIIO)自我评估框架
在正式指定前,组织可以通过以下三个源自RSPCII第2条的问题来评估其潜在风险:
问题 1: 您的组织是否拥有或运营为九个指定的关键信息基础设施(KII)行业之一提供服务的网络设施或信息系统?
问题 2: 鉴于贵方运营的规模和关键性及其下游依赖性,影响贵方系统的重大安全事件是否可能对国家安全、国家经济、民生或公共利益造成严重损害?
问题 3: 您是否已收到,或有理由预计会收到,来自贵方行业监管机构的KII指定正式通知?
如果问题 1 和问题 2 的答案均为“是”,请立即聘请合格的中国网络安全法律顾问进行正式的KII适用性评估。请勿等待官方通知。
这对您组织意味着什么
如果您在一个受监管的行业运营,主动评估至关重要。指定名单不公开。您的组织可能已在接受其行业监管机构的审查,但尚未收到任何正式通知。
KII 运营商的核心合规义务
一旦被认定为关键信息基础设施运营者 (CIIO),组织即须承担一套独特且重大的合规义务,其程度远超《网络安全法》(CSL) 对一般网络运营者的要求。法律规定 CIIO 必须:
| 责任 | 法律依据 | 实际含义 |
|---|---|---|
| 1. 等保 2.0 认证(最低 3 级) | 《网络安全法》第 21 条;GB/T 22239-2019 | 第三方安全评估、公安部备案、根据国家标准进行技术控制 |
| 2. 年度安全评估 | 《非银行支付机构网络支付业务管理办法》第 16-17 条 | 内部风险评估加上提交给行业监管机构的第三方评估 |
| 3. 年度渗透测试 | 《非银行支付机构网络支付业务管理办法》第 16-17 条 | 由合格机构进行的强制性年度渗透测试;结果上报监管机构 |
| 4. 事件报告 | 《网络安全法》第 42 条;《非银行支付机构网络支付业务管理办法》第 23 条 | 发生重大网络安全事件时及时通知行业监管机构和国家网信办 |
| 5. 供应链安全审查 | 《非银行支付机构网络支付业务管理办法》第 33 条 | 对为关键信息基础设施系统采购的网络产品和服务进行安全评估 |
| 6. 人员背景调查 | 《非银行支付机构网络支付业务管理办法》第 20 条 | 对网络安全关键岗位人员进行背景核实 |
| 7. 专门的网络安全团队 | 《非银行支付机构网络支付业务管理办法》第三章 | 指定的网络安全负责人和专门的安全人员 |
| 8. 数据本地化 | 《网络安全法》第 37 条;《个人信息保护法》第 40 条 | 在中国境内收集的重要数据和个人信息存储在位于中国境内的服务器上 |
等保 2.0 认证:技术基准
网络安全等级保护2.0(MLPS 2.0)于2019年根据国家标准GB/T 22239-2019更新,并由公安部(MPS)管理,是中国国家网络安全分级标准。它设定了关键信息基础设施(KII)合规的技术底线,而非上限。
MLPS 2.0 按五级规模对信息系统进行分类。第一级代表最低保护要求;第五级则保留给直接影响国家主权和安全之系统。KII 系统最低须达到第三级。最敏感的领域或对社会影响最广泛的系统可能需要达到第四级。
三级认证需要三个具体步骤:在当地公安机关备案、由公安部授权的检测机构进行的第三方安全评估,以及实施国家标准中定义的特定技术控制措施。等保 2.0 合规是必备的基准,而非替代关键信息基础设施(KII)全部义务的手段。达到等保三级的关键信息基础设施运营者(CIIO)仅满足了技术底线。它尚未履行等保未涵盖的数据本地化、跨境传输控制、供应链审查或专职人员要求。
这对您的组织意味着什么
MLPS 2.0 三级认证是 KII 技术合规的起点,而非终点。将 MLPS 认证视为其主要合规里程碑的组织,正低估了 CIIO 义务的完整范围。在更广泛的 KII 合规计划中,请将 MLPS 认证成本(第三方评估费加 MPS 备案费)列为其中一个预算项目。
安全评估、渗透测试与事件报告
根据 RSPCII,关键信息基础设施运营者 (CIIO) 面临两类截然不同的强制性安全评估,这两者绝不可混为一谈。
第一项是年度内部安全评估。根据RSPCII第16条和第17条,CIIOs必须对其KII系统进行至少年度的安全风险评估,包括强制性渗透测试。结果必须在规定时限内提交给相关行业监管机构。
第二项是由国家网信办 (CAC) 负责的安全评估,在涉及重要数据或个人信息的跨境数据传输之前必须进行该评估。此评估是由政府主导的,而非企业自评,下文的“跨境数据传输”章节将对此进行说明。
关键信息基础设施运营商 (CIIOs) 必须在发现重大网络安全事件后立即向其主管当局报告(CSL 第 42 条;RSPCII 第 23 条)。通知时限已被压缩,有义务同时向行业监管机构以及符合特定阈值的事件通知网信办 (CAC)。RSPCII 在所有情况下均未规定固定的通知小时数;要求可能会根据特定行业的实施细则进行完善。
这对您的机构意味着什么
年度安全评估和渗透测试需要由 MPS 框架授权的具备资质的外部测评机构执行。各机构应将测评采购的前置时间纳入其年度合规计划中。事件报告的时限要求极严,在发出通知前没有内部商讨的余地。
供应链安全要求
《关键信息基础设施安全保护条例》(RSPCII) 第三十三条要求关键信息基础设施运营者 (CIIOs) 在为关键信息基础设施 (KII) 系统进行采购时,应优先选择“安全可信”的网络产品和服务。采购可能影响国家安全的网络产品或服务可能会触发强制性的网络安全审查,该审查由国家互联网信息办公室 (CAC) 下属的网络安全审查办公室负责,并有其他 12 个政府部门共同参与。
此次网络安全审查是一个独立的正式机制,不同于 CIIOs 自行进行的年度安全评估。该审查可能会延迟采购决策,且其结果不公开披露。标准的商业供应商尽职调查不足以应对关键信息基础设施 (KII) 系统;需要一项针对中国供应链安全的特定协议。
这对您的机构意味着什么
针对关键信息基础设施 (KII) 系统的供应商选择、软件许可、云服务和硬件采购决策,需要进行超出常规商业标准的安全尽职调查。机构应在获得 KII 认定之前,而非之后,建立针对中国的采购审查流程。
人员和组织安全要求
《关键信息基础设施安全保护条例》(RSPCII)第二十条要求关键信息基础设施运营者(CIIO)对网络安全关键岗位的人员进行背景调查,并实施人员安全管理规程。担任特定关键角色的外籍人员将面临额外审查。CIIO 还必须建立专门的网络安全团队,并指定一名在 RSPCII 框架下拥有明确职责的高级安全官员。
数据本地化
关键信息基础设施的运营者(CIIOs)必须将在中国境内收集或产生的重要数据(重要数据)和个人信息(如《个人信息保护法》第4条所定义)存储在位于中国境内的服务器上。这项义务源于《网络安全法》第37条,并得到《个人信息保护法》第40条和《数据安全法》(DSL)的强化。跨国组织在未经触发此要求的情况下,不能将中国收集的数据路由到全球数据中心。下文的跨境数据传输部分将讨论数据必须移出中国时的情况。
专用网络安全团队
关键信息基础设施运营商 (CIIOs) 必须建立一个专门的网络安全职能,并指定一名高级安全主管。此要求适用于指定行业内所有规模的组织。RSPCII 第 3 章的规定明确指出,网络安全不能作为现有 IT 团队的兼职职责来管理。
关键信息基础设施 (KII) 运营者合规检查清单
- 已获得等保 2.0 三级(或更高级别)认证且在有效期内
- 已开展年度安全风险评估并提交至行业监管部门
- 已由具备资质的机构完成年度渗透测试
- 已建立与行业监管部门及国家网信办 (CAC) 的事件报告规程
- 关键信息基础设施 (KII) 系统采购已实施供应链安全审查规程
- 关键网络安全岗位人员已完成背景调查
- 已组建专门的网络安全团队;已指定高级安全主管
- 数据本地化基础设施已确认:重要数据和个人信息存储在位于中国的服务器上
这对您的组织意味着什么
在获得指定之前,KII 合规性是一项资源密集型工作。预计在受监管行业中获得指定的组织应为以下方面做好预算:合格的中国网络安全法律顾问、MLPS 2.0 认证费用、专职网络安全人员、用于数据本地化的中国境内服务器基础设施,以及持续的年度评估和测试费用。云托管和数据存储的决定在获得指定之后,比之前更难逆转。
依据 KII 的跨境数据传输:您需要了解的内容
KII 运营商必须将在中国境内收集或生成的重要数据和个人信息,存储在中国境内的服务器上。任何将该等数据传输至中国境外,均须先经过网信办(CAC)的网络安全评估。
这项双重义务是跨国组织在 KII 合规方面对运营影响最大的方面之一。数据本地化要求的基础是 CSL 第 37 条,并由 PIPL 第 40 条以及《数据安全法》(DSL, 2021 年 9 月 1 日起生效) 加强。跨境传输限制则由 RSPCII 第 36 条以及《关于跨境数据传输安全评估的办法》(2022 年 9 月 1 日起生效) 落地执行。
“重要数据”是由DSL(数据安全法)确立的一类数据,如果被篡改、损毁、泄露、非法获取或使用,可能对国家安全、公共利益或个人及组织的权利造成损害。具体定义具有行业特异性,并且仍通过各行业的实施细则进行编纂,这给组织在确定哪些数据集触发本地化要求方面带来了实际的不确定性。
跨境传输评估路径与 GDPR 的传输机制存在实质性差异。在 GDPR 框架下,机构可以通过标准合同条款 (SCC) 或充分性认定等自我管理机制,将个人数据传输至第三国。对于关键信息基础设施运营者 (CIIO) 而言,安全评估是由国家网信办 (CAC) 主导的政府管理程序,而非自我认证。重要数据或个人信息的跨境传输不适用充分性认定路径。评估结果不予公开披露。
《个人信息保护法》(PIPL,2021 年 11 月 1 日起施行)专门通过第四十条对关键信息基础设施运营者(CIIO)规定了其特有的跨境传输义务。向中国境外传输个人信息的关键信息基础设施运营者,必须在传输发生前通过由国家网信部门组织的安全性评估。该项 PIPL 义务与《关键信息基础设施安全保护条例》(RSPCII)中针对关键信息基础设施(KII)的特定评估要求有所重叠,但并不完全相同。
针对 CIIO 的跨境传输决策树
第 1 步: 根据《数据安全法》(DSL),该数据是否属于“重要数据”?或根据《个人信息保护法》(PIPL),该数据是否属于“个人信息”?
第 2 步: 该数据是否被传输至位于中国内地以外的服务器、系统或实体?
第 3 步: 如果上述两项均为“是”,则在传输发生前必须通过由国家网信办 (CAC) 组织的安全评估。请聘请专业法律顾问以启动评估流程。
这对您的组织意味着什么
专为其他监管环境构建的全球数据架构通常不适用于中国的关键信息基础设施运营者 (CIIO) 运营。托管在中国境外的 SaaS 平台、将数据传输至境外服务器的全球 ERP 系统,以及为其他司法管辖区中央数据仓库提供数据的数据流水线,都可能触发数据本地化和出境评估义务。这些架构决策需要在部署前(而非部署后)进行针对中国的法律和技术审查。
KII 是否适用于在华运营的外国公司?
是的。关键信息基础设施 (KII) 的相关义务,适用于在中国运营符合条件基础设施的任何组织,无论该组织是本地(国内)还是外资拥有。
RSPCII 在运营方的国籍或最终所有权结构方面均不作区分。一个外商独资企业 (WFOE) 或一家具有显著外资所有权并被正式指定为 CIIO 的合资企业,将面临与同等指定的中国国有企业相同的合规义务。通过可变利益实体 (VIE) 结构运营的组织会面临额外的复杂性,因为合同控制的实体与外国投资者之间的关系需要仔细的法律分析,以确定 KII 义务的归属。KII 的运作基于组织在中国运行的系统,而非谁最终拥有该组织。
与 GDPR 类似(GDPR 适用于处理欧盟个人数据的任何组织,无论该组织的总部位于何处),KII 适用于在中国运营指定关键信息基础设施的任何组织,无论其所属国家/地区为何。其地域逻辑是相似的。所施加的具体义务则更为广泛。
外资企业通常会面临三个层面的额外复杂性,而中国本土机构所面临的程度则相对较低。
采购限制构成了第一层困难。当关键信息基础设施运营者 (CIIO) 采购可能影响国家安全的网络产品或服务时,可能会触发网络安全审查。此类审查适用于为关键信息基础设施 (KII) 系统采购境外开发的技术,对指定为关键信息基础设施的架构中的非中国软件、硬件和云服务造成了限制。审查过程可能会导致采购进度推迟数月,且审查结果不会公开披露。
人员审查带来了第二个层面的复杂性。在关键信息基础设施运营者(CIIO)担任关键网络安全职位的外籍人员,根据《关键信息基础设施安全保护条例》(RSPCII)第 20 条,面临额外的背景调查要求。这对跨国公司如何为其中国网络安全职能部门配置人员,以及某些高级安全职位是否可以由非中国籍人士已成交产生了影响。
全球数据架构冲突构成了第三个领域。跨国公司的标准全球数据架构围绕中心化云基础设施和全球通用的 SaaS 工具构建,通常与关键信息基础设施 (KII) 数据本地化和跨境传输要求直接冲突。解决这一冲突需要做出针对中国的特定基础设施决策,而这些决策在没有法律指导的情况下是无法完成的。
对于计划进入与KII关联领域的组织:应在进入市场之前进行KII适用性评估。从一开始就正确设计合规架构的决策,包括数据基础设施、供应商选择、人员招聘和公司结构,比在运营开始后进行补救要容易得多。
这对您的组织意味着什么
在关键信息基础设施(KII)相关领域已在中国开展业务的跨国公司,应将本文视为与具备资质的中国网络安全法律顾问进行正式适用性评估的起点。计划在相关领域进入中国市场的跨国公司,应在最终确定市场准入架构和供应商承诺之前进行该评估。您的组织是通过外商独资企业(WFOE)、合资企业还是可变利益实体(VIE)结构运营,都会影响KII义务的适用方式以及合规计划必须如何构建。
上述分析阐述了监管框架,并不构成对任何特定组织的适用性判定。
中国更广泛数据治理框架下的关键信息基础设施 (KII):《网络安全法》、《个人信息保护法》和《数据安全法》
中国的数据治理框架建立在三部相互衔接的法律之上:即《网络安全法》(CSL,2017年)、《数据安全法》(DSL,2021年9月1日起施行)以及《个人信息保护法》(PIPL,2021年11月1日起施行)。对于关键信息基础设施运营者(CIIO)而言,这三部法律同时适用,且任何一部都不能被孤立管理。
可以将《网络安全法》(CSL) 视为基础设施安全法,《数据安全法》(DSL) 视为数据分类与国家安全法,而《个人信息保护法》(PIPL) 则是个人信息保护法。每一部法律都监管着数据环境的不同维度。对于关键信息基础设施运营者 (CIIO) 而言,这三个层面的要求是相互叠加的,而非相互替代。
三法框架:快速参考
| 义务 | CSL / KII | DSL | PIPL | 是否适用于所有网络运营商? | 对 CIIOs 是否有更高要求? |
|---|---|---|---|---|---|
| 网络安全基线 | 第 21-22 条 | — | — | 是 | 是 (MLPS 3级以上) |
| 数据本地化 | 第 37 条 | 第 31 条 | 第 40 条 | 否 (仅限 KII 运营商) | 是 |
| 跨境数据传输限制 | RSPCII 第 36 条 | 第 31 条 | 第 40 条 | 否 | 是 (需政府评估) |
| 数据分类 | — | 第 21、27 条 | — | 部分 | 是 (最高级别义务) |
| 个人信息保护 | — | — | 第 4、40 条 | 部分 | 是 (最严格义务) |
| 事件报告 | 第 42 条 | 第 29 条 | 第 57 条 | 是 | 是 (压缩时间表,双重报告) |
| 网络安全审查 (采购) | RSPCII 第 33 条 | — | — | 否 | 是 |
| 供应链安全 | RSPCII 第 33 条 | — | — | 否 | 是 |
DSL 建立了一套数据分类体系,涵盖一般数据、重要数据(重要数据)和核心数据(核心数据)。处理重要数据或核心数据的 CIIOs 将根据 DSL 第 21 条和第 27 条承担最严格的保护、出口限制和跨境转移义务。
根据《个人信息保护法》(PIPL),处理个人信息的关键信息基础设施运营者(CIIOs)在中国的数据保护框架下面临最严格的义务:强制境内存储、在任何跨境传输前强制进行政府管理的安全性评估,以及比适用于非关键信息基础设施运营者(non-KII processors)更严格的同意和处理要求。《个人信息保护法》(PIPL)是中国在功能上最接近 GDPR 的法律。与 GDPR 不同的是,它没有为关键信息基础设施运营者(CIIOs)提供标准合同条款(SCC)或充分性决定途径。
政府或国防相关领域的 KII 操作人员还应了解中国《保守国家秘密法》(2010年修订)下的交叉义务,该法律管辖保密信息的处理,并可能适用于 KII 系统内的某些数据类别。
这对您的机构意味着什么
对 CIIO 而言,将 CSL、DSL 和 PIPL 的合规管理作为独立的工作流处理是不可行的。触发 RSPCII 跨境评估义务的数据传输,将同时涉及 PIPL 第 40 条的要求,并可能触及 DSL 第 31 条的数据出境义务。被指定为 CIIO 的机构在中国开展合规项目时,需要统一的数据治理策略,而不是按法规进行条块分割。
KII 在全球背景下:比较中国框架与美欧方法
熟悉美国CISA关键基础设施框架或欧盟NIS2指令的合规专业人士,会发现KII在概念上是熟悉的,但在执行上则严格得多。
| 维度 | 中国关键信息基础设施 (KII) | 美国 CISA 框架 | 欧盟 NIS2 指令 |
|---|---|---|---|
| 法律依据 | 《网络安全法》(2017) + 《关键信息基础设施安全保护条例》(2021):国家法律及国务院行政法规 | 第21号总统政策指令 + 行业特定法规 | 指令 (EU) 2022/2555:由成员国实施 |
| 运营商认定方式 | 由行业监管机构分配;非自我声明 | 通过政策指令进行行业识别;自愿协调框架 | 根据行业和规模门槛进行自我评估;监管机构确认 |
| 认定主体 | 行业特定主管部门(人民银行、工信部、国家能源局、卫健委、交通运输部等) | CISA 与行业风险管理机构协调配合 | 各成员国的国家主管部门 |
| 数据本地化要求 | 强制性:重要数据和个人信息必须在中国境内存储 | 无 | 无 |
| 跨境传输控制 | 强制性:传输前需进行政府管理的安全评估 | 无 | NIS2 指令本身无一般性要求 |
| 年度安全评估 | 强制性:年度评估和渗透测试;结果提交至监管机构 | 自愿(某些行业存在行业特定的强制性要求) | 关键实体强制执行;时间表由成员国设定 |
| 处罚结构 | 机构罚款、高管个人责任、停业整顿 | 行业特定;根据法规而异 | 关键实体最高可被处以 1,000 万欧元或全球营业额 2% 的罚款 |
*美国 CISA 指定了 CISA 的 16 个关键基础设施部门{:target="_blank" rel="noopener noreferrer
关键信息基础设施 (KII) 的认定由政府发起且具有强制性,产生了具有法律约束力的义务,最严重者可能面临刑事责任。美国 CISA 框架主要是一个自愿协作和信息共享的结构。欧盟的 NIS2 指令指定了“关键实体”(这是 NIS2 的术语,取代了早期 NIS1 中的“关键服务运营商”),并规定了强制性的网络安全要求和事件报告义务,使其成为在结构上与 KII 最具可比性的框架。然而,NIS2 关键实体并不面临数据本地化或政府管理的数据出境传输评估,而这些是中国 KII 制度独有的特征。
GDPR 是一项数据保护法规,而非关键基础设施安全框架。GDPR 的类比有助于理解中国的《个人信息保护法》(PIPL)(其作用类似于 GDPR 在欧盟的地位),但不应将其用于映射那些侧重于安全而非隐私的关键信息基础设施 (KII) 义务。
KII不合规的执法、处罚与业务后果
一旦被正式认定为关键信息基础设施运营者(CIIO),企业须立即承担《网络安全法》(CSL)和《关键信息基础设施安全保护条例》(RSPCII)下的所有合规义务。在实践中,这意味着:该机构必须从被认定之日起,开始履行关键信息基础设施(KII)合规义务(包括等保 2.0 认证、年度安全评估、数据本地化、事件报告、供应链审查以及配备专门的网络安全人员)。若未能履行这些义务,该机构及其相关责任高管将面临一系列分级的监管处罚。
《网络安全法》(第 59 条至第 75 条)和《关键信息基础设施安全保护条例》(RSPCII) 下的处罚结构分为四个层级:
第一级:警告与整改令。 监管机构发出正式警告,并要求 CIIO 在规定期限内纠正已识别的缺陷。这是对不涉及主动损害的合规差距的标准首次应对措施。
第二级别:行政罚款。 罚款将对组织征收,同时也可能针对相关责任人(高管和管理人员)征收。《网络安全法》针对特定违规行为设定了罚款范围;第 59 条授权对未履行网络安全保护义务的行为处以罚款。虽然以人民币计算的绝对罚款金额通常低于 GDPR 全球营业额 4% 的上限,但其处罚结构包含了对相关责任人的个人责任追究,这在 GDPR 的执法阶段并没有直接的对应规定。
第三级:业务暂停、吊销执照或市场准入限制。 监管机构有权命令未能纠正第一级和第二级行动的运营商暂停特定业务运营、吊销运营执照或限制市场准入。对于中国业务构成其全球业务重要组成部分的公司而言,这是最具影响力的执法结果。
第 4 级:刑事推荐。 在严重情况下,特别是涉及故意违规或损害国家安全的案件,监管机构可能会将案件推荐给公安机关进行刑事调查。RSPCII 和 CSL 均针对最严重的违规行为规定了刑事责任。
中国的 KII 执法环境自 RSPCII 于 2021 年 9 月生效以来有所加强,这基于公开的监管指南和监管机构的官方公告。特定领域的执法行动由主管当局处理,其决定并非总是公开披露。执法记录不如欧盟的 GDPR 执法透明。组织应通过合格的中国网络安全顾问监控监管发展。
这对您的机构意味着什么
执法环境正日益收紧。在关键信息基础设施 (KII) 相关领域运营的机构应将 KII 适用性评估视为近期的运营重点。对于在受规管行业中大规模运营的机构而言,违规成本(包括停业风险和负责高管的个人责任)并非空谈。
KII 常见问题
这十个问题解答了关于 KII 合规性方面最常见的困惑。每个答案均可独立理解;您无需阅读全文即可使用本节内容。
KII 是什么意思?
KII 代表关键信息基础设施 (Key Information Infrastructure),是中国对关键行业网络设施和信息系统的法定称谓。根据中国《网络安全法》(CSL,第 31 条,2017 年)和《关键信息基础设施安全保护条例》(RSPCII,2021 年起施行),关键信息基础设施是指那些一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的基础设施。
中国的关键信息基础设施涵盖哪些领域?
中国的《关键信息基础设施安全保护条例》(第二条,2021年9月1日生效)指定了九个领域:公共通信和信息服务、能源、交通运输、水利、金融、公共服务、政务、国防科技工业,以及国务院确定的其他重要网络设施。第九类意味着该列表并非详尽无遗。
谁被视为关键信息基础设施的运营者?
关键信息基础设施(KII)运营商,正式名称为关键信息基础设施运营商(CIIO),是指任何被行业监管机构正式指定为运营关键信息基础设施的组织。指定由负责的行业主管部门(例如,金融领域的中国人民银行,或电信领域的工业和信息化部)在评估该组织的系统是否符合《关键信息基础设施安全保护条例》(RSPCII)第二条规定的“严重损害”门槛后颁发。组织不能自行申报CIIO身份;指定是通过正式的监管通知进行的。
关键信息基础设施运营商有哪些义务?
关键信息基础设施 (KII) 运营者 (CIIO) 必须至少获得等保 2.0 三级认证;每年进行安全评估和渗透测试,并将结果提交给行业监管机构;及时向国家网信办 (CAC) 和行业监管机构报告网络安全事件;将重要数据和个人信息存储在中国的服务器上;在进行任何跨境数据传输前,完成由国家网信办管理的安全评估;审查为 KII 系统采购的网络产品和服务;进行人员背景调查;并维持一支专门的网络安全团队。
KII 与中国的普通网络运营者有何不同?
中国网络安全法将所有拥有或管理网络的组织规定为“网络运营者”,并要求其承担基本安全义务。关键信息基础设施的运营者(CIIOs)是一个明确的子集,已获正式认定为运营关键信息基础设施。CIIOs 面临着更为严格的要求:强制性的年度安全评估和渗透测试、数据本地化、政府管理的跨境传输审批、供应链安全审查,以及对负责高管的个人责任。这些义务不自动适用于一般网络运营者。
关键信息基础设施(KII)与《个人信息保护法》(PIPL)和《数据安全法》(DSL)的关系如何?
KII(根据《网络安全法》)涉及基础设施安全。《数据安全法》(DSL,2021年9月1日生效)规范了所有行业的数据分类和安全,并对处理重要数据和核心数据的关键信息基础设施运营者(CIIOs)规定了最严格的义务。《个人信息保护法》(PIPL,2021年11月1日生效)则规范个人信息的处理,并对关键信息基础设施运营者(CIIOs)施加最严厉的要求。对于被指定的KII运营者,所有三项法律同时适用,产生累积性的合规义务。
在华运营的外国公司是否适用KII?
是的。关键信息基础设施(KII)的合规要求基于在中国运营的基础设施性质,而非运营者的国籍或所有权结构。被正式指定为关键信息基础设施运营者(CIIO)的外国公司,与其面临与中国国内公司相同的核心合规义务。外国公司在采购限制、关键岗位外国籍人员的安全审查,以及全球数据架构与中国数据本地化要求之间的冲突方面,会面临额外的复杂性。
公司被指定为KII(关键信息基础设施)后会发生什么?
一经正式认定,该公司即成为关键信息基础设施运营者 (CIIO),并必须立即开始履行关键信息基础设施 (KII) 合规义务:等保 2.0 (MLPS 2.0) 认证、向公安部备案、开展安全评估、建立数据本地化基础设施、实施事件报告协议、审查供应链采购,以及设立专门的网络安全职能部门。认定后若不合规,将触发《网络安全法》第 59 至 75 条规定的阶梯式处罚体系,最高可导致停业整顿及刑事推荐。
在中国,如何识别或认定关键信息基础设施 (KII)?
KII(关键信息基础设施)的认定遵循《RSPCII》第 2 章(第 8 至 15 条)规定的分行业流程。各行业的管理部门根据《RSPCII》第 2 条的标准来识别候选运营商,评估这些运营商的系统是否达到“严重损害”的门槛,并向被认定的运营商发出正式的书面通知。随后,被认定的运营商需向公安部进行登记。认定名单不会公开发布;组织仅通过正式的监管通知获知其认定身份。
不履行 KII 义务的处罚是什么?
根据《网络安全法》(CSL,第 59 至 75 条)和 RSPCII,处罚分为四个等级。第一级涵盖警告和强制整改指令。第二级涵盖对机构和相关责任人的行政罚款。第三级涵盖停业整顿、吊销执照或限制市场准入。针对最严重的违规行为,第四级涵盖向公安机关的刑事推荐。高管个人责任和停业权力使 KII 的执法后果不仅限于经济处罚。
结论:关键信息合规与您的下一步行动
本文要点:
- KII 是中国政府的一项正式认定,对关键基础设施运营者施加了重大的合规义务,涵盖了八个指定行业以及酌情确定的第九类。
- 认定由政府发起并针对特定行业,但受影响行业的机构不应等到正式通知才评估其面临的影响。
- KII 合规与中国的《数据安全法》(DSL) 和《个人信息保护法》(PIPL) 框架直接交织,不能作为一个独立的网络安全项目来管理。
- 这些义务(包括等保 2.0 认证、数据本地化、年度安全评估和跨境传输控制)在操作上具有重大影响,且需要投入大量资源。
- 外国公司面临与本土运营者相同的核心义务,但在采购、人员和全球数据架构决策方面面临额外的复杂性。
立即采取的五项行动:
- 行业审查: 确定您的组织是否在九个RSPCII指定行业中拥有或运营网络设施或信息系统。
- 阈值评估: 应用上方CIIO部分的三个问题的自我评估框架,以衡量您在“严重损害”阈值下的潜在风险。
- 法律咨询: 如果您的答案表明可能存在CIIO风险,请聘请合格的中国网络安全法律顾问进行正式的KII风险评估。
- 架构审查: 根据KII数据本地化要求审计您的中国数据基础设施。云托管、SaaS供应商选择和数据管道架构都需要审查。
- 监管监测: 关注国家互联网信息办公室 (CAC) 官方网站{:target="_blank" rel="noopener noreferrer"}的官方公告。
对于在中国受监管领域内具有重大规模运营的机构而言,关键信息基础设施(KII)合规已不再是未来才需考虑的事项。监管框架已生效,执法力度正在收紧,而最容易落实到位的合规架构决策,往往是在被正式认定之前所做出的。
深入阅读资源
- 《关键信息基础设施安全保护条例》英文译本全文 (斯坦福大学 DigiChina 报告){:target="_blank" rel="noopener noreferrer
- 中国国家互联网信息办公室 (CAC) 官方网站{:target="_blank" rel="noopener noreferrer
- 美国网络安全和基础设施安全局 (CISA) 的 16 个关键基础设施行业{:target="_blank" rel="noopener noreferrer
- 欧盟《网络与信息安全指令 2.0》(NIS2 Directive) (EU) 2022/2555 官方文本{:target="_blank" rel="noopener noreferrer
法律声明
本文仅供一般信息和教育目的。它不构成法律建议,也不建立律师-客户关系。关键信息基础设施 (KII) 的认定和合规义务高度依赖于具体事实,并取决于行业分类、基础设施类型、所有权结构以及随执法实践而演变的监管解释。文中的分析反映了截至《关键信息基础设施安全保护条例》(RSPCII) 生效日期(2021 年 9 月 1 日)的监管框架以及截至 2022 年的后续实施措施。相关机构在根据本文内容做出任何合规或市场准入决定之前,应咨询在涉及中国网络安全法方面具有专业知识的合格法律顾问。