Dracosec Research Limited Logo

生效日期:2026 年 1 月 1 日

被界定為「關鍵基礎設施營運者」(CIOs) 的組織必須實現全面合規。立即展開籌備,以規避罰則並確保業務的持續性。

立即開始

深入了解條例框架

香港《關鍵基礎設施(電腦系統)條例》已於 2025 年 3 月 19 日通過,為被界定的營運者確立了全面的電腦系統安全監管要求。

監管機構

保安局轄下已成立全新的專員辦事處負責監督合規情況,並由特定行業的「指定當局」提供專業支援。

受監管實體

適用於被界定之關鍵基礎設施 (CIs)、關鍵基礎設施營運者 (CIOs) 及關鍵電腦系統 (CCSs)。

罰則

違規行為最高可處以 30 萬至 500 萬港元的罰款,若屬持續違規,則按日加徵額外罰款。

涵蓋行業

本條例涵蓋八大必要服務領域,以及其他一旦受損將嚴重衝擊社會或經濟活動的基礎設施。

能源

發電、輸電及配電設施

資訊科技

數據中心、雲端服務及資訊科技基礎設施

銀行與金融服務

銀行、支付系統及金融機構

航空運輸

機場、航空交通管制及航空服務

陸路運輸

鐵路、隧道及公共運輸系統

海上運輸

港口、航運及海事物流

醫療保健服務

醫院、診所及醫療機構

電訊與廣播

電訊網絡、互聯網服務供應商 (ISPs) 及廣播服務

其他受涵蓋的基礎設施

大型體育/表演場地、科技園區及其他一旦損毀或數據洩漏將嚴重影響社會或經濟活動的基礎設施。

關鍵基礎設施營運者 (CIO) 之法定責任

根據條例,「關鍵基礎設施營運者」必須履行以下三大類法定責任。

架構的責任

  • 在香港持續設有辦事處
  • 就變更「關鍵基礎設施」的 擁有權 或 營運權 作出通知
  • 成立專屬之「電腦系統安全管理單位」(可外判)
  • 並由營運者配置專責且有專業知識的主管進行監督

預防性的責任

  • 關鍵電腦系統 (CCS) 發生重大變更時需告知當局
  • 制定並執行「電腦系統安全管理計劃」
  • 執行 (至少) 一年一度 的電腦系統安全風險評估
  • 執行 (至少) 兩年一度 的獨立電腦系統安全審核

事故應變的責任

  • 舉行 (至少) 兩年一度 的電腦系統安全演習
  • 制定並提交「緊急應變計劃」
  • 12 小時內 通報 嚴重事故
  • 48 小時內 通報 一般事故

我們的關鍵基礎設施合規服務

全方位專業服務,協助您的組織實現並維持與《關鍵基礎設施條例》的規範。

電腦系統安全管理計劃 (SMP) 開發

開發符合條例要求及業界最佳實務的全面電腦系統安全管理計劃。

  • 政策與程序開發
  • 資安治理框架建立
  • 變更管理流程
  • 文件與標準範本

年度風險評估

法規強制執行之年度電腦系統安全風險評估,用以識別、評估並排序關鍵電腦系統面臨之安全威脅。

  • 威脅態勢分析
  • 脆弱性評估
  • 風險評分與優先級排序
  • 緩解與建議措施

每兩年一次獨立審核

每兩年執行一次獨立電腦系統安全審核,以驗證合規性並評估資安控制措施之有效性。

  • 獨立第三方評估
  • 資安控制措施的有效性測試 (Effectiveness Testing)
  • 合規驗證
  • 審核報告與合規證明

事故應變規劃

開發並落實緊急應變計劃,以符合條例對事故通報與響應之法律要求。

  • 緊急應變計劃開發
  • 事故分級框架
  • 通報流程範本
  • 桌面演習與應變演練

電腦系統安全管理單位的人力支援

協助建立「電腦系統安全管理單位」並為其配置合資格之專業人才。

  • 角色與職責定義
  • 專業資格門檻設定
  • 招募支援
  • 培訓與認證

您的合規歷程

結構化之合規路徑,確保在 2026 年 7 月期限前完成條例對接。

1

初步評估

2-4 週

全面的缺口分析,了解當前合規現況並識別關鍵風險項。

2

識別「關鍵電腦系統」

3-6 週

識別並記錄組織內所有關鍵電腦系統 (CCS) 及其關聯依賴關係。

3

電腦系統安全管理計劃

4-8 週

開發符合條例要求的電腦系統安全政策、流程與治理框架。

4

資安控制措施落實

8-16 週

實施法定要求的資安控制措施,建立電腦系統安全管理單位,並部署監控能力。

5

測試與驗證

4-6 週

執行電腦系統安全評估與桌面演習,驗證事故應變程序之有效性。

達至並維持符合規定

持續進行

透過年度風險評估、兩年一度的審核與持續監控以維持長期合規。

立即展開您的合規歷程

現在是評估就緒度並啟動實施的最佳時機。我們的專家團隊隨時準備為您導航,完成合規過程中的每一步驟。