跳至主內容
加強保護關鍵基礎設施電腦系統安全 — 建議立法框架
問與答
問題 1:擬議條例的目的是什麼? 有什麼好處?
- 擬議條例的目的是加強「關鍵基礎設施」的電腦系統的保安能力,減低必要服務因網絡攻擊被擾亂或破壞的可能,從而提升香港整體的電腦系統安全。
- 擬議條例有助推動「關鍵基礎設施營運者」建立良好的防範管理體系,確保其電腦系統的安全運作,讓重要服務運作順暢,鞏固香港良好營商環境及國際金融中心地位。
|
問題 2:擬議條例規管什麼?會影響我嗎?
|
問題 3:政府會否透過「關鍵基礎設施營運者」索取我的個人資料?
- 擬議條例只會要求營運者承擔起保護其「關鍵電腦系統」的責任,絕不針對系統內的個人資料或商業機密。
|
問題 4:什麼是關鍵基礎設施?
|
問題 5:「關鍵基礎設施營運者」在擬議條例下需要履行什麼責任?
|
問題 6:「關鍵基礎設施營運者」要報告甚麼事故?時限是什麼?
- 在擬議條例下,「關鍵基礎設施營運者」需要向專責辦公室報告「電腦系統保安事故」(指未經合法授權在電腦系統上或通過電腦系統進行的危及其電腦系統安全或對其產生不利影響的行為或活動),讓專責辦公室有需要時可盡快指示相關的應對工作。要報告的事故類別及時限如下: -
-
- 嚴重電腦系統保安事故(指已經或即將對必要服務的連續性及關鍵基礎設施的正常功能造成重大影響,或導致個人資料等數據大量外洩的事故):在得悉事件發生後2小時內;
- 其他電腦系統保安事故:在得悉事件發生後24小時內。
|
問題 7:「關鍵基礎設施營運者」違法有什麼後果?
- 擬議條例的目的是促使營運者加強保障其電腦系統安全,並非懲罰營運者。如有違法行為,會向機構罰款,最高罰款港幣五十萬元至五百萬元不等。
- 但是若相關的違規行為涉及觸犯現有的一些刑事法例,例如虛假陳述、行使虛假文書或其他詐騙相關罪行,則一如現時的情況,涉事人員亦有機會要負上個人刑事責任。
|
問題 8:為什麼要指明某些法定監管機構負責特定界別?
- 擬議條例擬規管的部分必要服務行業現已受其他法定行業監管機構的全面規管。我們建議這些個別行業監管機構為「指定監管機構」,負責監管這些必要服務行業的「關鍵基礎設施營運者」履行架構及預防的責任。
- 此做法一方面讓行業「指定監管機構」可在它們現有的規管制度下,就架構及預防責任訂立一套最切合這些行業的標準和要求,監管其行業的「關鍵基礎設施營運者」履行這兩類責任,而這些界別的營運者不用再額外滿足專責辦公室在這兩類責任所訂的要求。
- 現階段,我們建議指定(1)金融管理局監管部分與銀行和金融服務相關的服務提供者,以及(2)通訊事務管理局監管部分與通訊和廣播相關的服務提供者。
|
問題 9:有否參考其他司法管轄區的相關法例?
- 近年,保障關鍵基礎設施電腦系統安全的法規在其他司法管轄區越見普遍。
- 我們參考了其他司法管轄區(包括中國內地、澳門特別行政區、澳洲、歐盟、新加坡、英國和美國)的立法方向去制定一套適合香港的監管模式。
|
問題 10:有否進行諮詢?
- 我們自2023年起,就初步立法框架諮詢超過100個不同持份者,包括有機會被指明為「關鍵基礎設施營運者」的機構、網絡保安服務供應商及審計公司、行業監管機構等。
- 相關持份者一致認同維護電腦系統安全是社會各界的共同責任,原則上支持立法。
- 我們已發專函再次諮詢相關業界,歡迎於2024年8月1 日或之前將意見透過以下方式提交我們考慮:
電郵: Protection_CI@sb.gov.hk
郵寄:香港添馬添美道 2 號政府總部東翼10樓保安局E 組
傳真: 2810 7702 [致: 保安局E 組]
|