
Protection of Critical Infrastructures (Computer Systems) Ordinance — Cap. 653 — это первый в истории Гонконга закон, устанавливающий обязательные требования к кибербезопасности. Он принят Законодательным советом 19 марта 2025 года, подписан 27 марта 2025 года и введён в действие целиком 1 января 2026 года. Закон адресован не всем компаниям, а узкому кругу назначенных операторов критической инфраструктуры в восьми секторах, и возлагает на них три категории обязанностей: организационные, превентивные и обязанности по уведомлению об инцидентах и реагированию на них.
Три вещи, которые определяют, касается ли закон вашей компании и во что это обойдётся.
Первое: закон применяется только к тем, кого письменно назначили, и перечень назначенных не публикуется. Обязанности возникают не из факта работы в одном из восьми секторов, а из письменного уведомления о назначении по статье 12. Официальное разъяснение Управления Комиссара прямо отвечает на вопрос о публикации перечня: «To prevent CIs from becoming targets of attacks, the legislation only sets out the sectors of CIs, instead of disclosing the full list». При этом сам оператор раскрывать своё назначение не обязан, но и не лишён такого права.
Второе: срок уведомления о серьёзном инциденте — двенадцать часов, о прочих — сорок восемь.Приложение 6 к Cap. 653 устанавливает: 12 часов с момента, когда оператор узнал об инциденте, если инцидент нарушил, нарушает или с вероятностью нарушит основную функцию критической инфраструктуры; 48 часов — во всех прочих случаях; 48 часов на письменную фиксацию, если первое уведомление подано не по установленной форме; 14 дней на полный письменный отчёт.
Третье: максимальный штраф составляет HK$5 000 000, а лишение свободы предусмотрено ровно за одно нарушение — и это не нарушение оператора. Все обязанности операторов по Части 4 наказываются только штрафом. Лишение свободы — до шести месяцев по упрощённой процедуре и до двух лет по обвинительному акту — установлено статьёй 58 за незаконное разглашение защищённой информации должностным лицом.
Регулирование кибербезопасности критической инфраструктуры в Гонконге по состоянию на август 2026 года держится на одном законе, одном подзаконном акте о его введении в действие и шести кодексах практики, ни один из которых подзаконным актом не является.
|
Акт |
Идентификация |
Ключевые даты |
Роль |
|
Protection of Critical Infrastructures (Computer Systems) Ordinance |
Cap. 653, Ord. No. 4 of 2025 |
Принят Законодательным советом 19 марта 2025 года; подписан исполняющим обязанности Главы администрации Эриком Чаном 27 марта 2025 года; газетирован 28 марта 2025 года; введён в действие 1 января 2026 года |
Основной и единственный акт первичного уровня |
|
Protection of Critical Infrastructures (Computer Systems) Ordinance (Commencement) Notice |
L.N. 144 of 2025 |
Подписан Секретарём по безопасности Тан Пинкёном 18 июня 2025 года; газетирован 27 июня 2025 года; назначил датой введения в действие 1 января 2026 года |
Единственный принятый на сегодня подзаконный акт по Cap. 653; статья 70 наделяет Секретаря по безопасности правом издавать положения, но оно пока не реализовано |
|
Code of Practice Pursuant to the Protection of Critical Infrastructures (Computer Systems) Ordinance (общий) |
Версия 1.0, издан Комиссаром |
Действует с 1 января 2026 года |
Категории 1, 2 и 3 для операторов, регулируемых Комиссаром |
|
Sectoral Code of Practice for the Energy Sector |
Версия 1.0, издан Комиссаром |
Действует с 28 января 2026 года |
Категории 1 и 2, энергетика |
|
Code of Practice для уполномоченных учреждений, назначенных Валютным управлением |
Издан Валютным управлением |
Действует с 2 июня 2026 года |
Категории 1 и 2, банки |
|
Code of Practice для операторов инфраструктуры платёжных систем |
Издан Валютным управлением |
Действует с 10 июня 2026 года |
Категории 1 и 2, платёжные системы |
|
Code of Practice для лицензиатов средств хранения стоимости |
Издан Валютным управлением |
Действует с 12 июня 2026 года |
Категории 1 и 2, SVF |
|
Sectoral Code of Practice for the Land Transport Sector |
Версия 1.0, издан Комиссаром |
Действует с 22 июня 2026 года |
Категории 1 и 2, наземный транспорт |
Введение в действие произошло единовременно, без поэтапного графика. Заголовочная строка Cap. 653 на портале законодательства содержит запись «[1 January 2026] L.N. 144 of 2025» без указания отдельных положений. Официальная справка Управления по составлению законопроектов по состоянию на 1 января 2026 года фиксирует: «Provisions Not Yet In Operation — Nil. Amendments Not Yet In Operation — Nil». То есть на август 2026 года отложенных к введению положений в Cap. 653 нет.
Закон происходит из Protection of Critical Infrastructures (Computer Systems) Bill, газетированного 6 декабря 2024 года, первое чтение — 11 декабря 2024 года. Законопроект рассматривался специальным комитетом Законодательного совета, первое заседание которого состоялось 7 января 2025 года.
Разграничение, которое нужно провести сразу и которое чаще всего теряется. Cap. 653 — не закон о персональных данных. Персональные данные в Гонконге регулируются Personal Data (Privacy) Ordinance (Cap. 486) с поправками 2021 года о доксинге, а надзор осуществляет Уполномоченный по персональным данным (частная жизнь). Cap. 653 защищает работоспособность и целостность компьютерных систем, а не приватность содержащихся в них сведений. Регуляторы разные, обязанности разные, санкции разные, и наличие обязанности по одному акту не заменяет обязанностей по другому.
Второе разграничение, важное для международных групп. Режим охраны критической информационной инфраструктуры материкового Китая — статьи 31–39 Закона о кибербезопасности КНР и Положение о защите безопасности критической информационной инфраструктуры, вступившее в силу 1 сентября 2021 года, — в Гонконге не применяется. Cap. 653 является исключительно местным актом со своими определениями, своим регулятором и без требований локализации данных или проверки безопасности закупок. Оценка автора: смешение двух режимов — самая частая содержательная ошибка в комментариях к Cap. 653, и она приводит к завышенной оценке комплаенс-нагрузки на гонконгскую структуру.
Критическая инфраструктура по статье 2(1) Cap. 653 определяется через две самостоятельные ветви, и вторая из них не привязана ни к какому сектору. Определение дословно:
«critical infrastructure (關鍵基礎設施) means — (a) any infrastructure that is essential to the continuous provision in Hong Kong of an essential service in a sector specified in Schedule 1; or (b) any other infrastructure the damage, loss of functionality or data leakage of which may hinder or otherwise substantially affect the maintenance of critical societal or economic activities in Hong Kong».
|
Ветвь |
Что охватывает |
Как определяется принадлежность |
|
Ветвь (a) — секторальная |
Инфраструктура, существенная для непрерывного предоставления в Гонконге существенной услуги в секторе из Приложения 1 |
Через перечень восьми секторов Приложения 1 |
|
Ветвь (b) — внесекторальная |
Любая иная инфраструктура, повреждение, утрата функциональности или утечка данных которой может воспрепятствовать или иным образом существенно повлиять на поддержание критически важной общественной или экономической деятельности в Гонконге |
По усмотрению регулирующего органа, вне зависимости от сектора |
Ветвь (b) — самая недооценённая норма закона, и на неё стоит обратить внимание прежде всего тем, кто не относит себя ни к одному из восьми секторов. Она не ограничена ни отраслью, ни размером, ни характером собственности. Практическое следствие: организация, уверенная в том, что закон её не касается, поскольку её вид деятельности не назван в Приложении 1, тем не менее может быть назначена оператором критической инфраструктуры по ветви (b), если регулирующий орган сочтёт её инфраструктуру существенной для поддержания критически важной общественной или экономической деятельности.
Термин «essential service» в Cap. 653 не определён. Он встречается в тексте закона трижды — в ветви (a) определения «critical infrastructure», в ветви (a) определения «core function» и в пункте 5 Части 2 Приложения 3 («A recovery plan for resuming the provision of essential services by, or the normal operation of, the critical infrastructure concerned»), — и его содержание целиком задаётся перечнем секторов Приложения 1.
Отсутствие определения «essential service» — не техническая небрежность, а конструктивное решение, и его последствия практические. Поскольку услуга определяется через сектор, а не через собственный набор признаков, граница охвата на уровне закона задаётся не тем, что именно делает организация, а тем, к какому из восьми секторов её деятельность отнесена регулирующим органом. Оспорить квалификацию, ссылаясь на определение услуги, нельзя — определения нет.
«Core function» определяется отдельно и по-разному для каждой ветви:
«core function (核心功能), in relation to a critical infrastructure, means — (a) if the infrastructure falls within paragraph (a) of the definition of critical infrastructure in this subsection — the provision of the essential service concerned; or (b) if the infrastructure falls within paragraph (b) of that definition — any function of the infrastructure that is essential to the maintenance of critical societal or economic activities in Hong Kong».
«Computer system» определяется широко:
«computer system (電腦系統) — (a) means a set of computer hardware and software that is organized for the collection, processing, storage, transmission or disposition of information; and (b) includes a computer».
«Computer-system security incident» определён через два обязательных элемента:
«means an event that — (a) involves — (i) access, without lawful authority, to the critical computer system; or (ii) any other act done, without lawful authority, on or through the critical computer system or another computer system; and (b) has an actual adverse effect on the computer-system security of the critical computer system».
Оба элемента должны присутствовать одновременно, и это существенно для порога уведомления.Требуется и действие без законных полномочий, и фактический неблагоприятный эффект на безопасность системы. Практическое следствие: неудавшаяся попытка проникновения, отражённая средствами защиты и не оказавшая фактического неблагоприятного воздействия, под определение инцидента по Cap. 653 не подпадает и уведомления не требует. Но квалификацию нужно проводить осознанно и документировать — «фактический неблагоприятный эффект» оценочен, и при проверке решение придётся обосновывать.
«Computer-system security threat» определён отдельно и по более низкому порогу:
«means an act (whether known or suspected) — (a) that is, or is capable of being, done on or through the critical computer system or another computer system; and (b) the doing of which is likely to have an adverse effect on the computer-system security of the critical computer system».
Различие между «инцидентом» и «угрозой» — это различие между «actual adverse effect» и «likely to have an adverse effect». Обязанность уведомления по статье 28 привязана к инциденту, то есть к фактическому воздействию. Полномочия регулятора по Части 5 запускаются в том числе угрозой — то есть на более раннем и более низком пороге, включая действие «whether known or suspected». Практическое следствие: событие, не требующее уведомления как инцидент, может тем не менее быть основанием для действий регулятора как угроза.
Приложение 1 к Cap. 653, озаглавленное «Sectors Specified for Definition of Critical Infrastructure», содержит ровно восемь позиций. Перечень дословно:
1. Energy
2. Information technology
3. Banking and financial services
4. Air transport
5. Land transport
6. Maritime transport
7. Healthcare services
8. Telecommunications and broadcasting services
|
№ |
Сектор по Приложению 1 |
Русское наименование |
Регулирующий орган |
|
1 |
Energy |
Энергетика |
Комиссар |
|
2 |
Information technology |
Информационные технологии |
Комиссар |
|
3 |
Banking and financial services |
Банковские и финансовые услуги |
Валютное управление — для поименованных категорий организаций |
|
4 |
Air transport |
Воздушный транспорт |
Комиссар |
|
5 |
Land transport |
Наземный транспорт |
Комиссар |
|
6 |
Maritime transport |
Морской транспорт |
Комиссар |
|
7 |
Healthcare services |
Услуги здравоохранения |
Комиссар |
|
8 |
Telecommunications and broadcasting services |
Услуги электросвязи и вещания |
Управление связи — для поименованных категорий организаций |
Три уточнения к формулировкам, которые в пересказах регулярно искажаются. Закон говорит «Maritime transport», а не просто «морской сектор»; «Telecommunications and broadcasting services» — со словом «services»; и воздушный транспорт в перечне стоит перед наземным, а не после. Приложение озаглавлено «Sectors», а не «essential services», и это согласуется с тем, что термин «essential service» в законе не определён.
Перечень секторов может быть изменён уведомлением Секретаря по безопасности без принятия нового закона. Статья 71 дословно:
«Amendment of Schedules — (1) The Secretary for Security may by notice published in the Gazette amend any of the Schedules. (2) A notice under subsection (1) may contain incidental, consequential, supplemental, transitional or savings provisions that are necessary or expedient in consequence of the notice».
Такое уведомление, по всей видимости, является подзаконным актом и подлежит негативному вето Законодательного совета — но прямо закон этого не говорит. Формулировка «is not subsidiary legislation» встречается в Cap. 653 трижды: в статье 8(8) о кодексах практики, в статье 55(2) об уведомлениях об изъятии и в статье 55(6) об уведомлениях об отзыве изъятия. Статья 71 такой оговорки не содержит, из чего по общему правилу статьи 34 Interpretation and General Clauses Ordinance (Cap. 1) следует статус подзаконного акта. Это вывод из отсутствия оговорки, а не прямая норма закона.Практическое следствие: изменить состав восьми секторов, состав регулируемых организаций в Приложении 2 или сроки уведомления в Приложении 6 можно уведомлением в правительственном вестнике, а не поправкой к закону. Для планирования это означает, что перечень секторов следует считать подвижным, а не фиксированным.
Статьёй 71 охватываются все семь приложений закона, включая Приложение 6 со сроками уведомления об инцидентах. Это делает сроки 12 и 48 часов теоретически изменяемыми в том же упрощённом порядке.
Оценка автора: сочетание внесекторальной ветви (b) в определении критической инфраструктуры и полномочия по статье 71 изменять приложения уведомлением означает, что периметр закона не является закрытым. Организация, не входящая ни в один из восьми секторов сегодня, может попасть в периметр двумя разными путями — через назначение по ветви (b) без изменения закона либо через расширение Приложения 1 уведомлением Секретаря по безопасности. Практическое следствие для международной группы с гонконгским присутствием: отслеживать нужно не только текст закона, но и правительственный вестник.
Термин закона — «CI operator», а не «critical infrastructure operator»: словосочетание «critical infrastructure operator» в тексте Cap. 653 не встречается вовсе. Определение статьи 2(1) дословно: «CI operator (關鍵基礎設施營運者) means an organization designated under section 12». Аббревиатура «CIO», широко используемая в правительственных материалах и комментариях, статутным термином не является.
Обязанности возникают из письменного уведомления, а не из фактического характера деятельности.Порядок таков: регулирующий орган устанавливает, что инфраструктура является критической, затем письменным уведомлением назначает организацию оператором по статье 12 и отдельным письменным уведомлением назначает конкретные компьютерные системы критическими по статье 13.
Статья 13(1) устанавливает два условия для признания системы критической компьютерной системой:
регулирующий орган может письменным уведомлением оператору «designate a computer system (whether under the control of the operator or not) that — (a) is accessible by the operator in or from Hong Kong; and (b) is essential to the core function of a critical infrastructure operated by the operator, as a critical computer system for the infrastructure».
|
Элемент режима назначения |
Содержание |
|
Форма |
Письменное уведомление регулирующего органа |
|
Что указывается в уведомлении |
Дата вступления назначения в силу и перечень охватываемых критических компьютерных систем |
|
Может ли система находиться вне контроля оператора |
Да — статья 13(1) прямо допускает «whether under the control of the operator or not» |
|
Территориальный признак |
Система должна быть доступна оператору в Гонконге или из Гонконга |
|
Функциональный признак |
Система должна быть существенной для основной функциикритической инфраструктуры |
|
Публикуется ли перечень назначенных |
Нет |
|
Вправе ли оператор раскрыть своё назначение |
Да — запрета в законе нет |
Условие «accessible by the operator in or from Hong Kong» — единственный территориальный ограничитель в законе, и он работает не как изъятие, а как элемент состава. Тот же признак повторяется в статьях 22(2)(c)(i), 30(1)(a)(ii) и 35(1)(a)(ii) применительно к документам. Практическое следствие: система, размещённая на зарубежном облачном сервисе, но доступная гонконгскому оператору из Гонконга, может быть назначена критической компьютерной системой. Физическое расположение сервера за пределами Гонконга само по себе от назначения не защищает.
Формулировка «whether under the control of the operator or not» распространяет режим на системы поставщиков. Оператор может быть обязан обеспечивать безопасность системы, которой он не владеет и не управляет, — например, ключевой платформы внешнего подрядчика. Практическое следствие: договоры с поставщиками критичных ИТ-услуг нужно пересматривать на предмет права оператора требовать проведения аудитов, оценок рисков и участия в учениях, потому что закон возлагает обязанность на оператора независимо от того, есть ли у него для этого договорные рычаги.
Перечень назначенных операторов не публикуется, и это официальная позиция. Разъяснение Управления Комиссара дословно: «To prevent CIs from becoming targets of attacks, the legislation only sets out the sectors of CIs, instead of disclosing the full list». На вопрос о самостоятельном раскрытии Управление отвечает: «The Ordinance does not prohibit individual operators from disclosing their identities». Организация узнаёт о своём статусе так: «Organizations designated as CI operators will receive written notice from the regulating authorities, setting out the effective date and the critical computer systems covered».
Оценка автора: непубличность перечня — обоснованное решение с точки зрения безопасности и неудобное с точки зрения контрагентской проверки. Проверить, является ли ваш поставщик, партнёр или объект приобретения назначенным оператором критической инфраструктуры, по открытым источникам невозможно. Практическое следствие для сделок M&A и для закупок: соответствующий вопрос следует включать в опросные листы due diligence и в заверения по договору, поскольку публичного реестра нет. Единственное статутное упоминание документа, подтверждающего назначение, — статья 68: сертификат, подписанный регулирующим органом или от его имени, «must be admitted in the proceedings on its production without further proof», но это доказательственная норма для судебного производства, а не инструмент проверки контрагента. Проверка корпоративного контроля над потенциальным оператором — например через реестр значимых контролирующих лиц — статус по Cap. 653 не раскрывает, но помогает установить, кто отвечает за уведомление по статье 20.
Комиссар по критической инфраструктуре (компьютерная безопасность) назначается Главой администрации по статье 3(1) Cap. 653 на срок не более пяти лет с правом повторного назначения. Норма дословно: «For the purposes of this Ordinance, the Chief Executive may appoint a person to be the Commissioner of Critical Infrastructure (Computer-system Security)».
Первым Комиссаром с 1 января 2026 года на трёхлетний срок назначен Фрэнсис Чан Винон. До назначения он занимал должность помощника директора по критической инфраструктуре в Бюро безопасности с мая 2024 года, ранее возглавлял Бюро кибербезопасности и технологических преступлений полиции Гонконга и председательствовал в экспертной группе Интерпола по киберпреступности.
Статья 3 учреждает должность, а не орган, и это разграничение проведено в самом законе.Управление Комиссара по критической инфраструктуре (компьютерная безопасность) — Office of the Commissioner of Critical Infrastructure (Computer-system Security) — является административным подразделением в составе Бюро безопасности, а не самостоятельным статутным органом. Собственное описание Управления: «Established under the Security Bureau of the Government of the HKSAR in January 2026».
Функции Комиссара перечислены статьёй 4, причём перечень не является закрытым:
«(a) to identify critical infrastructures and designate CI operators and critical computer systems; (b) to issue, revise and maintain codes of practice in respect of category 1 obligations, category 2 obligations and category 3 obligations of CI operators; (c) to monitor and supervise compliance with the provisions of this Ordinance; (d) to regulate CI operators with regard to the computer-system security of the critical computer systems of critical infrastructures; (e) to monitor, investigate and respond to computer-system security threats and computer-system security incidents in respect of the critical computer systems of critical infrastructures; (f) to coordinate the implementation of this Ordinance with designated authorities and government departments; and (g) to perform any other functions imposed or conferred on the Commissioner under this or any other Ordinance».
Пункт (g) статьи 4 оставляет перечень открытым — «any other functions imposed or conferred on the Commissioner under this or any other Ordinance». К этому добавляется статья 54: Комиссар вправе исполнять функции уполномоченного органа в отношении подведомственных тому инфраструктур и операторов, если убеждён, что это «necessary for the timely protection of the critical computer systems of the critical infrastructure concerned» либо «otherwise necessary in the public interest». Статья 70 отдельно наделяет Секретаря по безопасности правом издавать положения «for the better carrying out of the provisions of this Ordinance» с максимальным штрафом HK$3 000 000 при суммарном производстве и HK$5 000 000 по обвинительному акту; на август 2026 года это полномочие не реализовано.
Ресурсы Управления раскрыты в материалах Законодательного совета.
|
Показатель Управления Комиссара |
Значение |
|
Общая штатная численность |
32 сотрудника |
|
Директорские должности |
3 — Комиссар на постоянной основе, ещё две должности на срочной основе |
|
Прикомандированные сотрудники полиции |
11 |
|
Специалисты по компьютерным системам |
12 |
|
Юристы |
2 |
|
Административный и канцелярский персонал |
4 |
|
Условная годовая стоимость трёх директорских должностей по средней точке шкалы |
HK$7 123 020 |
|
Полная среднегодовая стоимость персонала с начислениями |
HK$10 058 000 |
Отдельной программы или отдельной строки расходов в бюджете Управление не имеет. Смета на 2026–27 годы по разделу 151 «Бюро безопасности» содержит только повествовательное упоминание того, что в 2025–26 годах Бюро «enacted the Protection of Critical Infrastructures (Computer Systems) Ordinance (Cap. 653) and established the Office of the Commissioner of Critical Infrastructure (Computer-system Security)», а финансирование входит в программу внутренней безопасности.
Апелляционный корпус (appeal panel) сформирован статьёй 47 и укомплектован с той же даты. С 1 января 2026 года по 31 декабря 2027 года назначены председатель и семнадцать членов — всего восемнадцать человек. Конкретную жалобу рассматривает не корпус в полном составе, а апелляционная комиссия (appeal board), формируемая из членов корпуса по каждому делу отдельно в составе председателя и не менее двух других членов на основании статьи 4(1) Приложения 7.
Секретарь по безопасности вправе давать Комиссару указания. Статья 69 — единственная содержательная норма, добавленная в текст между законопроектом и принятым законом:
«(1) The Secretary for Security may give any directions the Secretary considers appropriate (whether generally or in any particular case) to any of the following persons with respect to the performance of a function under this Ordinance — (a) the Commissioner; (b) an authorized officer of the Commissioner; (c) a public officer to whom the function is delegated under section 52(1). (2) A person to whom a direction is given under subsection (1) must, in performing the function, comply with that direction».
Оценка автора: штат в тридцать два человека на восемь секторов — это регулятор, работающий через кодексы практики и назначения, а не через сплошной надзор. Для сравнения, Управление уже выпустило шесть кодексов практики за первые шесть месяцев работы, тогда как сведений о проверках, предписаниях или взысканиях не публиковалось. Практическое следствие: в первые годы основным инструментом взаимодействия оператора с регулятором будет самооценка по кодексу практики и предусмотренная законом отчётность, а не выездные проверки.
Помимо Комиссара закон наделяет регуляторными полномочиями два уже существующих отраслевых регулятора — Валютное управление Гонконга и Управление связи. Механизм задан статьёй 5 и Частью 2 Приложения 2: в отношении перечисленных там организаций функции регулятора исполняет не Комиссар, а профильный орган.
Часть 2 Приложения 2 содержит ровно две позиции.
|
Уполномоченный орган |
Сектор |
Организации, попадающие под его надзор |
|
Monetary Authority(Валютное управление Гонконга) |
Banking and financial services |
(a) уполномоченное учреждение (authorized institution); (b) лицензиат по статье 2 Cap. 584; (c) расчётный институт (settlement institution) назначенной системы; (d) системный оператор (system operator) назначенной системы |
|
Communications Authority(Управление связи) |
Telecommunications and broadcasting services |
(a) держатель единой лицензии оператора связи (unified carrier licence); (b) держатель лицензии оператора космической станции; (c) лицензиат услуги бесплатного эфирного телевидения на территории Гонконга; (d) лицензиат по статье 13A(1) Cap. 106 |
Разделение полномочий между уполномоченным органом и Комиссаром неполное — и это ключевая особенность конструкции. Статья 6 ограничивает уполномоченные органы обязанностями категорий 1 и 2. Обязанности категории 3 — учения, план реагирования на инциденты и уведомление об инцидентах — во всех без исключения случаях остаются за Комиссаром.
Практическое следствие для банка или оператора связи: регуляторов будет два, а не один. По организационным и превентивным требованиям банк отчитывается перед Валютным управлением, а уведомление о компьютерном инциденте в течение 12 или 48 часов направляет Комиссару. Это разные адресаты, разные формы и разные сроки, и внутренний регламент должен разводить их явно.
Статьи 2(3) и 2(4) закрепляют это распределение терминологически. Статья 2(3) вводит понятие «specified critical infrastructure for the authority» — инфраструктура, отнесённая к ведению уполномоченного органа; всякая иная инфраструктура является «specified critical infrastructure for the Commissioner». Статья 2(4) распределяет операторов: «if a CI operator is a regulated organization of a designated authority, the operator is a CI operator regulated by the authority; or a CI operator is otherwise a CI operator regulated by the Commissioner». Каждая норма далее по тексту адресована «the regulating authority», и приведённые определения показывают, кто им является в конкретном случае.
Статья 54 позволяет Комиссару перехватить функции уполномоченного органа. Комиссар вправе исполнить любую функцию уполномоченного органа «as if the Commissioner were the designated authority», но только если убеждён, что это необходимо для своевременной защиты критических компьютерных систем либо иным образом необходимо в общественных интересах. Разграничение категорий, таким образом, не абсолютно.
Статья 56 наделяет уполномоченные органы правом самостоятельно возбуждать преследование, но только в порядке суммарного производства. Практическое следствие существенно: при преследовании, инициированном Валютным управлением или Управлением связи, применяются меньшие из двух установленных законом сумм — например HK$300 000 вместо HK$500 000 или HK$3 000 000 вместо HK$5 000 000.
Управление связи не выпускало собственного кодекса практики, а приняло кодекс Комиссара. Это подтверждено на официальной странице Управления. Валютное управление, напротив, издало три отдельных кодекса — для уполномоченных учреждений, для операторов инфраструктуры платёжных систем и для лицензиатов средств хранения стоимости.
Комиссия по ценным бумагам и фьючерсам (SFC) уполномоченным органом по Cap. 653 не является.Требования SFC к кибербезопасности лицензированных корпораций существуют самостоятельно и вытекают из лицензионного режима Cap. 571, а не из Cap. 653. Управляющая компания фонда, работающая через структуры OFC и LPF, не попадает под Cap. 653 лишь в силу лицензии SFC — попасть она может только через назначение по статье 12.
Оценка автора: перечень в Части 2 Приложения 2 закрыт и не покрывает шесть из восьми секторов. Для энергетики, информационных технологий, трёх видов транспорта и здравоохранения уполномоченного органа нет вовсе — там регулятором выступает сам Комиссар. Это означает, что Управление из тридцати двух человек напрямую ведёт большинство секторов, а два отраслевых регулятора разгружают его только на участке финансов и связи.
Категория 1 — это требования к тому, как оператор организован: адрес в Гонконге, уведомление о смене оператора и внутреннее подразделение по безопасности компьютерных систем. Они собраны в Отделении 1 и охватывают статьи 19–21. Ни одно из них не касается техники защиты — все три касаются того, с кем и по какому адресу регулятор будет разговаривать.
Статья 19: офис в Гонконге и уведомление адреса в течение одного месяца. Оператор обязан иметь в Гонконге офис и сообщить регулятору его адрес в течение одного месяца с даты назначения. Срок может быть продлён регулятором. О любом изменении адреса сообщается также в течение одного месяца.
Статья 20: уведомление о смене оператора критической инфраструктуры в течение одного месяца. Если организация перестаёт быть оператором соответствующей инфраструктуры — например, при продаже актива или передаче функции — она обязана уведомить регулятора в тот же месячный срок.
Статья 21: подразделение по управлению безопасностью компьютерных систем. Оператор обязан создать такое подразделение и назначить работника с достаточными знаниями и опытом для надзора за ним. Норма прямо допускает, что функции подразделения выполняет привлечённый поставщик услуг, — но надзирающее лицо должно быть именно работником оператора. Об изменениях в составе подразделения и в персоналии надзирающего работника сообщается в течение одного месяца.
|
Обязанность категории 1 |
Статья |
Срок |
Максимальный штраф по обвинительному акту |
|
Офис в Гонконге и уведомление адреса |
19 |
1 месяц с даты назначения |
HK$500 000 + HK$50 000 в день |
|
Уведомление об изменении адреса |
19 |
1 месяц |
HK$500 000 + HK$50 000 в день |
|
Уведомление о смене оператора |
20 |
1 месяц |
HK$5 000 000 + продолжающийся штраф |
|
Подразделение по безопасности и надзирающий работник |
21 |
с даты назначения; изменения — 1 месяц |
HK$500 000 + HK$50 000 в день |
Обратите внимание на диспропорцию: неуведомление о смене оператора наказывается вдесятеро строже, чем отсутствие подразделения по безопасности. Логика законодателя очевидна — если регулятор не знает, кто сегодня управляет инфраструктурой, весь остальной механизм закона перестаёт работать. Практическое следствие: при любой реорганизации, продаже бизнеса или передаче эксплуатации на аутсорсинг уведомление по статье 20 должно попасть в чек-лист сделки наравне с корпоративными формами.
Аутсорсинг подразделения разрешён, аутсорсинг ответственности — нет. Статья 21 позволяет привлечь внешнего поставщика для выполнения функций подразделения, но обязанным лицом остаётся оператор, и штраф по статье 21(7)–(8) налагается на него. Договор с поставщиком услуг безопасности не переносит на поставщика ни обязанность, ни санкцию.
Требование офиса в Гонконге не равно требованию гонконгского юридического лица. Закон говорит об офисе и адресе, а не о месте инкорпорации. Иностранная организация, признанная оператором, обязана обеспечить присутствие по адресу в Гонконге — что на практике чаще всего означает уже имеющуюся зарегистрированную в Гонконге компанию или зарегистрированный филиал, но сам Cap. 653 такой формы прямо не требует.
Категория 2 — это план управления безопасностью, оценка рисков и аудит безопасности, то есть весь превентивный цикл. Отделение 2 охватывает статьи 22–25 и задаёт три независимых календаря, которые оператор ведёт параллельно.
Статья 22: уведомление о существенных изменениях в критической компьютерной системе — один месяц.Уведомляются, в частности, изменения в конструкции, конфигурации, обеспечении безопасности или эксплуатации системы. Статья 22(2)(c)(i) повторяет ключевую формулу закона — система считается критической, «whether under the control of the operator or not».
Статья 23: план управления безопасностью компьютерных систем — три месяца. Оператор обязан подготовить план в течение трёх месяцев с даты назначения, включив в него сведения, перечисленные в Приложении 3. Пересмотренная версия направляется в течение одного месяца после пересмотра. Закон требует не только наличия плана, но и его исполнения.
Статья 24: оценка рисков — первая в течение двенадцати месяцев с даты назначения, далее не реже чем каждые двенадцать месяцев после истечения первого периода. Отчёт об оценке подаётся регулятору в течение трёх месяцев после истечения периода, в который оценка должна была быть проведена, — а не после её фактического завершения. Норма дословно: «within 3 months after the expiry of the period within which the assessment is required under paragraph (a) to be conducted». Трёхмесячный срок подачи может быть продлён регулятором по заявлению оператора при наличии разумных оснований (ст. 24(2)). Оценка должна охватывать все вопросы, перечисленные в Приложении 4, включая оценку уязвимостей и тест на проникновение критических компьютерных систем. Статья 24(5) даёт регулятору право потребовать внеочередной оценки.
Статья 25: аудит безопасности — первый в течение двадцати четырёх месяцев, далее не реже чем каждые двадцать четыре месяца. Отчёт подаётся в течение трёх месяцев после истечения периода, в который аудит должен был быть проведён (та же формула, что и в статье 24), и должен охватывать все вопросы Приложения 5. Срок подачи также продлеваем по заявлению (ст. 25(2)). Статьи 25(4) и 25(6) позволяют регулятору потребовать внеочередного аудита.
Аудит признаётся проведённым только если его провёл независимый аудитор. Статья 25(9): «a computer-system security audit is not to be regarded as carried out unless it is carried out by an independent auditor». Статья 25(8) допускает аудитора из числа работников оператора, но лишь с учётом требования независимости по статье 25(9). Это единственное в Части 4 требование, прямо обращённое к личности исполнителя, и оно превращает аудит в статью бюджета, а не во внутреннюю процедуру.
|
Обязанность категории 2 |
Статья |
Приложение |
Первый срок |
Периодичность |
Срок подачи отчёта |
|
Уведомление о существенных изменениях |
22 |
— |
1 месяц с момента изменения |
по факту |
— |
|
План управления безопасностью |
23 |
Приложение 3 |
3 месяца с даты назначения |
пересмотр — 1 месяц |
— |
|
Оценка рисков |
24 |
Приложение 4 |
12 месяцев |
не реже 1 раза в 12 месяцев |
3 месяца с истечения периода |
|
Аудит безопасности |
25 |
Приложение 5 |
24 месяца |
не реже 1 раза в 24 месяца |
3 месяца с истечения периода |
Ключевое различие между статьями 24 и 25 — не только периодичность, но и характер работы.Оценка рисков обращена вперёд и выявляет угрозы; аудит обращён назад и проверяет соблюдение самим оператором собственного плана и требований закона. Совмещать их в одном документе нельзя: закон предусматривает разные приложения с разным содержанием отчёта.
Все четыре обязанности категории 2 наказываются одинаково — до HK$500 000 по обвинительному акту плюс HK$50 000 за каждый день продолжения нарушения. Одинаковая шкала мягче лишь на вид: продолжающийся штраф превращает просроченный аудит в накапливающуюся сумму, а не в разовое взыскание.
Расчёт сроков ведётся от «designation date» — определённого законом понятия, а не от даты получения уведомления. Статья 2(1): «designation date, in relation to a CI operator, means the date on which the operator is designated under section 12». Формулировка обязывающих норм единообразна — «after the operator’s designation date». Управление Комиссара в разъяснениях указывает, что письменное уведомление о назначении содержит дату вступления назначения в силу и перечень охваченных критических компьютерных систем.
Оценка автора: первые два года после назначения — самые нагруженные, а срок подачи отчёта не сокращается от того, что работа закончена раньше. В течение трёх месяцев оператор сдаёт план и план экстренного реагирования, к двенадцатому месяцу проводит первую оценку рисков, к пятнадцатому подаёт отчёт по ней, к двадцать четвёртому месяцу проводит первый аудит, к двадцать седьмому подаёт отчёт по аудиту. Досрочное завершение оценки не переносит срок отчёта вперёд: он привязан к истечению периода, а не к дате завершения работы. Практическое следствие: бюджет на независимого аудитора и на оценщика рисков нужно закладывать на два года вперёд уже в момент получения уведомления о назначении.
Категория 3 остаётся за Комиссаром во всех случаях, включая банки и операторов связи, и включает три обязанности: участие в учениях, план экстренного реагирования и уведомление об инцидентах. Отделение 3 охватывает статьи 26–28.
Статья 26: учения по компьютерной безопасности. Комиссар вправе потребовать участия оператора в организованных им учениях, направив разумное письменное уведомление. Самостоятельной обязанности проводить учения по собственной инициативе закон не устанавливает — обязанность возникает от требования Комиссара.
Статья 27: план экстренного реагирования — три месяца. Оператор обязан подготовить план в течение трёх месяцев с даты назначения, включив сведения, перечисленные в Части 2 Приложения 3. Пересмотренная версия направляется в течение одного месяца.
Статья 28 и Приложение 6 задают четыре срока, и различие между первыми двумя определяется воздействием инцидента на основную функцию инфраструктуры.
|
Что подаётся |
Норма |
Срок |
Отсчёт |
|
Первичное уведомление, если инцидент нарушил, нарушает или с вероятностью нарушит основную функцию |
ст. 28(2)(a), Приложение 6 |
12 часов |
с момента, когда оператору стало известно об инциденте |
|
Первичное уведомление во всех остальных случаях |
ст. 28(2), Приложение 6 |
48 часов |
с момента, когда оператору стало известно об инциденте |
|
Письменная фиксация уведомления, поданного устно или иным образом |
ст. 28(3) |
48 часов |
с момента подачи первичного уведомления |
|
Полный письменный отчёт об инциденте |
ст. 28(4) |
14 дней |
с момента, когда оператору стало известно об инциденте |
Двенадцатичасовой срок исчисляется не от факта атаки, а от нарушения основной функции — или от вывода о том, что нарушение вероятно. Формулировка закона — «has disrupted, is disrupting or is likely to disrupt». Слово «likely» переносит решение на оператора в момент, когда полной картины ещё нет: если есть основания полагать, что основная функция будет нарушена, действует двенадцатичасовой, а не сорокавосьмичасовой срок.
Не всякий инцидент безопасности является «computer-system security incident» в смысле закона. Определение статьи 2(1) требует двух кумулятивных элементов: действие должно быть совершено без законных полномочий и должно оказать фактическое неблагоприятное воздействие. Неудачная попытка проникновения, отражённая средствами защиты и не оказавшая воздействия, под определение не подпадает и уведомления не требует.
Уведомление подаётся Комиссару по форме CICS005, полный отчёт — по форме CICS006. Управление Комиссара опубликовало шесть форм — CICS001–CICS006 — покрывающих адрес офиса, смену оператора, назначение надзирающего работника, существенные изменения, уведомление об инциденте и письменный отчёт об инциденте.
Статьи 26 и 28 — единственные обязанности оператора, не сопровождаемые продолжающимся штрафом.Максимум по обвинительному акту составляет HK$5 000 000 и для неучастия в учениях, и для неуведомления об инциденте, но ежедневного взыскания ни та, ни другая норма не предусматривает. Логика читается прямо: срок для уведомления исчисляется часами, и продолжающееся взыскание по дням к нему не приложимо.
Оценка автора: двенадцать часов — это не срок для расследования, а срок для сигнала. Полный отчёт закон отводит на четырнадцать дней, и именно он предназначен для установленных фактов. Практическое следствие: внутренний регламент должен позволять направить первичное уведомление на неполных данных — с указанием того, что известно на момент подачи, — а не ждать завершения расследования.
Максимальный штраф по Cap. 653 составляет HK$5 000 000 по обвинительному акту, и это верхняя граница для любого нарушения оператора. Закон использует двухуровневую шкалу: меньшая сумма при осуждении в порядке суммарного производства, большая — по обвинительному акту. Для большинства составов дополнительно предусмотрен продолжающийся штраф «for every day during which the offence continues» — за каждый день продолжения нарушения.
|
Норма |
Существо нарушения |
Суммарно |
По обвинительному акту |
Продолжающийся штраф в день |
|
ст. 7(8)–(9) |
Неисполнение предписания регулятора |
HK$3 000 000 |
HK$5 000 000 |
HK$60 000 / HK$100 000 |
|
ст. 18 |
Непредоставление информации оператором |
HK$3 000 000 |
HK$5 000 000 |
HK$60 000 / HK$100 000 |
|
ст. 18 |
Непредоставление информации лицом, не являющимся оператором |
HK$300 000 |
HK$500 000 |
HK$30 000 / HK$50 000 |
|
ст. 19(4)–(5) |
Отсутствие офиса или неуведомление адреса |
HK$300 000 |
HK$500 000 |
HK$30 000 / HK$50 000 |
|
ст. 20(2)–(3) |
Неуведомление о смене оператора |
HK$3 000 000 |
HK$5 000 000 |
HK$60 000 / HK$100 000 |
|
ст. 21(7)–(8) |
Отсутствие подразделения или надзирающего работника |
HK$300 000 |
HK$500 000 |
HK$30 000 / HK$50 000 |
|
ст. 22 |
Неуведомление о существенных изменениях |
HK$300 000 |
HK$500 000 |
HK$30 000 / HK$50 000 |
|
ст. 23(7)–(8) |
Неподача плана управления безопасностью или его пересмотренной версии |
HK$300 000 |
HK$500 000 |
HK$30 000 / HK$50 000 |
|
ст. 24(8)–(9) |
Непроведение оценки рисков или неподача отчёта |
HK$300 000 |
HK$500 000 |
HK$30 000 / HK$50 000 |
|
ст. 25(11)–(12) |
Непроведение аудита или неподача отчёта |
HK$300 000 |
HK$500 000 |
HK$30 000 / HK$50 000 |
|
ст. 26(3)–(4) |
Неучастие в учениях |
HK$3 000 000 |
HK$5 000 000 |
продолжающегося штрафа нет |
|
ст. 27(7)–(8) |
Отсутствие плана экстренного реагирования |
HK$300 000 |
HK$500 000 |
HK$30 000 / HK$50 000 |
|
ст. 28(5)–(6) |
Неуведомление об инциденте |
HK$3 000 000 |
HK$5 000 000 |
продолжающегося штрафа нет |
|
ст. 42, ст. 45 |
Воспрепятствование осуществлению полномочий |
HK$300 000 |
HK$500 000 |
— |
|
ст. 58(3) |
Незаконное раскрытие сведений |
штраф 6 уровня + 6 месяцев лишения свободы |
HK$1 000 000 + 2 года лишения свободы |
— |
Лишение свободы предусмотрено в Cap. 653 ровно один раз — статьёй 58(3), и она адресована не оператору.Состав касается лица, раскрывшего сведения, полученные при исполнении закона, в нарушение обязанности сохранения тайны по статье 57. Ни одно нарушение обязанностей оператора лишением свободы не наказывается.
Это принципиальное отличие Cap. 653 от уголовного законодательства о киберпреступлениях.Закон о защите критической инфраструктуры устанавливает регуляторную ответственность юридического лица; уголовная ответственность за сами атаки лежит в другой плоскости. Комиссия по реформе законодательства Гонконга 9 января 2026 года выпустила доклад «Cyber-Dependent Crimes and Jurisdictional Issues», рекомендующий пять новых составов с наказанием до двух лет при суммарном производстве и до четырнадцати лет по обвинительному акту, а при создании угрозы жизни — пожизненно. По состоянию на август 2026 года законопроект по этим рекомендациям не внесён.
Четыре состава выделены по строгости и адресованы одному и тому же обстоятельству — потере регулятором контроля над ситуацией. Неисполнение предписания (ст. 7), неуведомление о смене оператора (ст. 20), неучастие в учениях (ст. 26) и неуведомление об инциденте (ст. 28) наказываются на порядок строже, чем отсутствие плана или аудита. Планы и отчёты закон оценивает как рутину; коммуникацию с регулятором — как критическое условие работоспособности всей конструкции.
Статья 65 даёт полную защиту от обвинения по любому составу Части 4 и по статье 7. Норма дословно: обвиняемый «is entitled to be acquitted», если представлены достаточные доказательства того, что «(i) the commission of the offence was due to a cause beyond the defendant’s control; and (ii) the defendant took all reasonable precautions and exercised all due diligence to avoid the commission of the offence by the defendant», и обвинение не опровергло это вне разумных сомнений. Отдельная статья 66 регулирует ссылку на «reasonable excuse», которая входит в конструкцию ряда составов, включая статью 18.
Практическое следствие статьи 65: документирование разумных мер имеет прямое доказательственное значение. Защита требует показать не результат, а процесс — принятые предосторожности и проявленную осмотрительность. Именно поэтому соблюдение кодекса практики, документированная оценка рисков и протоколированное решение о квалификации инцидента работают не только как исполнение обязанности, но и как материал защиты.
Приведённые в таблице максимумы по обвинительному акту применимы не во всех случаях. По статье 56 уполномоченный орган вправе возбуждать преследование самостоятельно, но такое дело рассматривается магистратом только в порядке суммарного производства. Для оператора, поднадзорного Валютному управлению или Управлению связи, реально применимым потолком в таком деле будет меньшая из двух сумм.
Данных о применении санкций по состоянию на август 2026 года не публиковалось. Закон действует с 1 января 2026 года; сведений о вынесенных предписаниях, возбуждённых делах или наложенных штрафах в открытых источниках Управления Комиссара, Валютного управления и Управления связи нет. Публикаций о назначении конкретных операторов также не было, поэтому судить о том, истекли ли уже первые сроки — месячные по статьям 19 и 21 и трёхмесячные по статьям 23 и 27, — по открытым данным невозможно.
Кодекс практики по Cap. 653 не является подзаконным актом и сам по себе не создаёт ответственности, но допустим в качестве доказательства. Эта конструкция задана статьями 8 и 9 и определяет реальный режим соблюдения закона.
Статья 8(8) устанавливает прямо: «A code of practice is not subsidiary legislation». Следовательно, кодекс не проходит процедуру негативного контроля Законодательного совета и может быть изменён регулятором без парламентской процедуры.
Статья 9 задаёт доказательственный эффект. Несоблюдение кодекса само по себе не влечёт ответственности — но кодекс допустим в качестве доказательства в производстве по закону, и соответствие ему учитывается при оценке того, исполнил ли оператор статутную обязанность.
Практически это означает, что кодекс — не рекомендация и не обязательный акт, а стандарт доказывания. Оператор, действовавший по кодексу, будет доказывать соблюдение закона проще; оператор, отступивший от кодекса, должен быть готов объяснить, каким иным способом он исполнил ту же статутную обязанность.
По состоянию на август 2026 года выпущено шесть кодексов практики.
|
Кодекс практики |
Кем выпущен |
Дата выпуска |
На кого распространяется |
|
Generic Code of Practice |
Комиссар |
1 января 2026 |
все операторы, кроме тех, для кого действует отраслевой кодекс |
|
Code of Practice for the Energy Sector |
Комиссар |
28 января 2026 |
операторы сектора энергетики |
|
Code of Practice — authorized institutions |
Валютное управление |
2 июня 2026 |
уполномоченные учреждения |
|
Code of Practice — payment system infrastructure operators |
Валютное управление |
10 июня 2026 |
операторы инфраструктуры платёжных систем |
|
Code of Practice — stored value facility licensees |
Валютное управление |
12 июня 2026 |
лицензиаты средств хранения стоимости |
|
Code of Practice for the Land Transport Sector |
Комиссар |
22 июня 2026 |
операторы сектора наземного транспорта |
Управление связи собственного кодекса не выпускало и применяет кодекс Комиссара. Это официально подтверждено Управлением связи. Для операторов телекоммуникаций и вещания, таким образом, действует общий кодекс, а не отраслевой.
Секторов без специального кодекса по состоянию на август 2026 года остаётся шесть: информационные технологии, воздушный транспорт, морской транспорт, здравоохранение, телекоммуникации и вещание, а также та часть банковского сектора, которая не подпадает под три кодекса Валютного управления. Для них действует Generic Code of Practice.
Оценка автора: скорость выпуска кодексов — главный индикатор того, как регулятор расставляет приоритеты. За первые шесть месяцев действия закона Комиссар выпустил кодексы для двух секторов из шести, находящихся в его непосредственном ведении, а Валютное управление за десять дней июня закрыло весь свой периметр тремя документами. Практическое следствие: оператор в секторе без отраслевого кодекса работает по общему документу и должен самостоятельно интерпретировать его применительно к своей технологической среде — что при разбирательстве будет предметом доказывания.
Кодекс практики не заменяет требований, вытекающих из иных режимов. Уполномоченное учреждение остаётся связанным надзорными ожиданиями Валютного управления по CFI 2.0, C-RAF 2.0 и модулю SPM TM-E-1, лицензированная корпорация — требованиями SFC, а любой держатель персональных данных — Personal Data (Privacy) Ordinance (Cap. 486). Эти режимы существуют параллельно Cap. 653, а не поглощаются им; сопоставление обязанностей по каждому из них — отдельная работа, которую регистрация и сопровождение компании в Гонконге сама по себе не закрывает.
Часть 5 закона наделяет регулятора полномочиями по расследованию угроз и инцидентов, и они распадаются на три группы: полномочия в отношении самого оператора — без ордера; доступ в помещения — по ордеру магистрата; и доступ в помещения в чрезвычайной ситуации — без ордера, но при кумулятивных условиях. Это второй уровень конструкции: обязанности оператора создают отчётность, а полномочия по расследованию создают возможность вмешательства.
Полномочия, обращённые к самому оператору, ордера не требуют. Статьи 30 и 35 позволяют уполномоченному должностному лицу письменным уведомлением потребовать предоставления документов, объяснений и письменных ответов, а также явки представителя, и предусматривают право осматривать документ, снимать с него копии, делать выписки и изымать его. Статья 18 отдельно устанавливает ответственность за непредоставление информации — до HK$5 000 000 для оператора и HK$500 000 для иного лица, в обоих случаях с продолжающимся штрафом за каждый день нарушения.
Судебный ордер требуется для входа в помещения и доступа к устройствам по статьям 31, 32, 37, 38, 39 и 46.Само по себе назначение оператором не даёт регулятору права входа или подключения; условия выдачи ордера установлены статьёй 39, а срок его исполнения ограничен семью днями.
Статья 40 — важное исключение: вход в помещения в чрезвычайной ситуации без ордера. Комиссар вправе уполномочить должностное лицо войти в любое помещение и совершить действия, предусмотренные статьёй 38(2), «without warrant» — при одновременном соблюдении четырёх условий статьи 40(2):
|
Условие статьи 40(2) |
Содержание |
|
(a) |
разумные основания подозревать, что в помещении находится нечто относящееся к расследованию, либо что там расположена исследуемая система |
|
(b) |
разумные основания полагать, что оператор или организация по статье 37(2) «unwilling or unable»принять все разумные меры содействия расследованию или реагирования на угрозу либо инцидент |
|
(c) |
«it is not reasonably practicable to obtain a warrant in the circumstances of the case» |
|
(d) |
разумные основания полагать, что вход и совершение действий отвечают общественному интересу, с учётом пяти перечисленных факторов |
Утверждение о том, что доступ в помещения по Cap. 653 всегда требует ордера магистрата, неточно. Статья 40 — реальное исключение, и оно построено на том же тесте «не желает или не способен», что и дополнительное полномочие статьи 36, плюс на невозможности получить ордер и на критерии общественного интереса. Из объёма разрешённых действий исключено только действие по статье 38(2)(a).
Статья 36 — «дополнительное полномочие» — наделяет регулятора правом потребовать от оператора совершить действия, а не правом самостоятельно читать данные. Оно также обставлено условием «не желает или не способен» и критерием общественного интереса.
|
Ограничитель |
Норма |
Что именно ограничивает |
|
Ордер магистрата |
ст. 31, 32, 37, 38, 39, 46 |
вход в помещения и доступ к устройствам в обычном порядке |
|
Четыре кумулятивных условия |
ст. 40(2) |
вход в помещения без ордера в чрезвычайной ситуации |
|
Условие «не желает или не способен» + общественный интерес |
ст. 36 |
применение дополнительного полномочия |
|
Ограничения на использование самоизобличающих сведений |
ст. 41, 44 |
допустимость в уголовном производстве, кроме дел по статьям 42 и 45 и по Части V Crimes Ordinance (Cap. 200) |
|
Адвокатская тайна |
ст. 61 |
закон не затрагивает права и требования, вытекающие из legal professional privilege |
|
Иммунитет за исполнение |
ст. 60 |
гражданская ответственность только за факт исполнения требований закона не наступает |
|
Защита информаторов |
ст. 59 |
раскрытие личности сообщившего сведения |
|
Обязанность сохранения тайны |
ст. 57 |
использование и раскрытие полученных сведений |
|
Уголовная санкция за раскрытие |
ст. 58 |
нарушение статьи 57 |
|
Апелляционный порядок |
Часть 7 и Приложение 7 |
обжалование пяти видов решений по статье 48(1) |
Защита от самоизобличения не безусловна. Статьи 41 и 44 исключают использование полученных сведений в уголовном производстве, за исключением дел о нарушениях по статьям 42 и 45 (воспрепятствование) и дел по Части V Crimes Ordinance (Cap. 200).
Статья 57 содержит закрытый перечень оснований для раскрытия полученных сведений. Один из шлюзов ведёт к Уполномоченному по персональным данным (частная жизнь) — статья 57(3)(a)(viii). Статья 57(8) оговаривает, что обязанность сохранения тайны не затрагивает статью 13(3) The Ombudsman Ordinance (Cap. 397) и статью 44(8) Personal Data (Privacy) Ordinance (Cap. 486).
Статья 48(1) содержит закрытый перечень из пяти обжалуемых решений:
• решение о выдаче предписания по статье 7;
• решение о назначении оператором по статье 12;
• решение о признании системы критической по статье 13;
• решение о возложении требования по статье 24(5) — внеочередная оценка рисков;
• решение о возложении требования по статье 25(4) или (6) — внеочередной аудит.
Всё остальное обжалованию в этом порядке не подлежит — включая отказ в предоставлении изъятия по статье 55, требование по статье 36 и требования о предоставлении информации по статьям 14–17. Жалоба подаётся председателю апелляционного корпуса в течение одного месяца с даты получения уведомления о решении (Приложение 7). Подача жалобы сама по себе не приостанавливает исполнение решения (ст. 48(3)); приостановление возможно по отдельному заявлению в апелляционную комиссию.
Оценка автора: ограничители в законе реальны, но они процедурные, а не предметные, и одно из них — судебный ордер — имеет прямо предусмотренное исключение. Единственное подлинно предметное изъятие — адвокатская тайна по статье 61. Практическое следствие: договоры с поставщиками облачных и управляемых услуг стоит проверить на предмет того, как поставщик будет действовать при получении требования по статье 18 или при исполнении оператором требования по статье 36; при этом статья 60 снимает с исполняющего лица гражданскую ответственность за сам факт исполнения — этот довод полезно закрепить и в договоре.
Предмет закона ограничен компьютерной безопасностью критических компьютерных систем, и границы этого предмета видны из самого текста. Проверка полного текста Cap. 653 показывает, какие понятия в нём отсутствуют.
|
Понятие |
Присутствие в тексте Cap. 653 |
|
«content» (содержание информации) |
не встречается |
|
«personal data» |
не встречается вне двух собственных наименований — Personal Data (Privacy) Ordinance (Cap. 486) и Privacy Commissioner for Personal Data |
|
«Mainland» (материковый Китай) |
не встречается |
|
«trade secret» (коммерческая тайна) |
не встречается |
|
«critical infrastructure operator» |
не встречается — статутный термин «CI operator» |
|
«essential service» |
не определено — определения этого понятия в законе нет |
Из этого следует конкретный вывод о конструкции закона: изъятий по категориям информации в нём практически нет. Cap. 653 не содержит положения, выводящего из-под его действия содержание информации, персональные данные или коммерческую тайну. Единственное подлинно предметное изъятие — адвокатская тайна: статья 61 предусматривает, что закон «does not affect any claims, rights or entitlements that would, apart from this Ordinance, arise on the ground of legal professional privilege». В остальном ограничение достигается не изъятием, а процедурой — ордером магистрата с исключением по статье 40, условиями статьи 36 и обязанностью сохранения тайны по статье 57.
Изъятие возможно не по категории данных, а по обязанности — через статью 55. Комиссар вправе письменным уведомлением освободить оператора от обязанности любой из трёх категорий, если убеждён, что это отвечает общественному интересу. При этом он обязан учесть, в частности, подпадает ли оператор под «alternative obligation», которая «is imposed by or under another Ordinance, or any code of practice, direction or requirement (however described)» и «corresponds substantially to the subject obligation». Практическое следствие: банк, уже связанный надзорными требованиями Валютного управления, — это ровно тот случай, на который рассчитана статья 55(3)(b). Уведомление об изъятии и уведомление о его отзыве подзаконными актами не являются (ст. 55(2) и 55(6)), а отказ в изъятии в перечень обжалуемых решений статьи 48(1) не входит.
Утверждение о том, что закон не нацелен на персональные данные и коммерческую тайну, является позицией политики, а не нормой закона. Оно содержится в пояснительной записке Правительства к законопроекту (Legislative Council Brief, LegCo Brief) и воспроизведено в разъяснениях Управления Комиссара: «The Ordinance does not target personal data or business secrets in the computer systems». Это официальная позиция регулятора, но она изложена в разъяснительном документе, а не в тексте Cap. 653.
Экстерриториальность в законе не выражена прямо, но и не исключена. Критическая компьютерная система по статье 13 определяется как система, «whether under the control of the operator or not» и «accessible by the operator in or from Hong Kong». Тест построен на доступности системы оператору из Гонконга, а не на её физическом расположении. Система, размещённая за пределами Гонконга, но доступная оператору оттуда и существенная для основной функции инфраструктуры, под определение подпадает.
Второй элемент определения критической инфраструктуры значительно шире секторального перечня.Помимо восьми секторов Приложения 1, статья 2(1) охватывает «any other infrastructure the damage, loss of functionality or data leakage of which may hinder or otherwise substantially affect the maintenance of critical societal or economic activities in Hong Kong». Организация вне восьми секторов может быть назначена оператором по этому основанию.
Материковый режим защиты критической информационной инфраструктуры в Гонконге не применяется.Положение о защите безопасности критической информационной инфраструктуры КНР, обнародованное 27 апреля 2021 года и вступившее в силу 1 сентября 2021 года, вместе со статьями 31–39 Закона КНР о кибербезопасности действует на территории материкового Китая. Гонконг как отдельная юрисдикция с собственной правовой системой применяет Cap. 653; это два независимых режима с разными регуляторами, разными сроками уведомления и разными санкциями.
Оценка автора: наиболее недооценённая норма закона — второй элемент определения критической инфраструктуры. Публичное обсуждение сосредоточено на восьми секторах, тогда как основание для назначения не ограничено ими. Практическое следствие: организация, не относящаяся ни к одному из восьми секторов, но чей отказ способен существенно затронуть поддержание критической общественной или экономической деятельности в Гонконге, находится в сфере потенциального применения закона — и узнает об этом из письменного уведомления о назначении, а не из отраслевой принадлежности.
По сроку первичного уведомления Cap. 653 занимает промежуточное положение: строже Евросоюза и мягче Сингапура. Сопоставление имеет смысл именно по срокам, охвату секторов и размеру санкций — это три параметра, по которым режимы прямо сопоставимы.
|
Параметр |
Гонконг, Cap. 653 |
Евросоюз, Директива о сетевой и информационной безопасности (NIS2) |
Сингапур, Cybersecurity Act 2018 |
|
Акт |
Protection of Critical Infrastructures (Computer Systems) Ordinance, Ord. No. 4 of 2025 |
Директива (ЕС) 2022/2555 от 14 декабря 2022 |
Act 9 of 2018 с изменениями по Act 19 of 2024 |
|
Действует с |
1 января 2026 |
применяется с 18 октября 2024 (ст. 41(1)) |
ключевые положения — с 31 октября 2025(S 677/2025) |
|
Число секторов |
8 |
18 (11 в Приложении I, 7 в Приложении II) |
9 секторов критической информационной инфраструктуры |
|
Первичное уведомление |
12 часов при нарушении основной функции; 48 часов в остальных случаях |
24 часа — раннее предупреждение (ст. 23(4)(a)) |
2 часа — срок установлен подзаконным актом, а не самим Законом |
|
Второй срок |
48 часов — письменная фиксация |
72 часа — уведомление об инциденте (ст. 23(4)(b)) |
— |
|
Итоговый отчёт |
14 дней |
один месяц |
— |
|
Максимальная санкция |
HK$5 000 000 |
устанавливается государствами-членами при имплементации |
S$100 000 и 2 года лишения свободы за неуведомление; для новых категорий — большее из S$200 000 или 10 % годового оборота в Сингапуре |
|
Лишение свободы для оператора |
нет |
определяется национальным правом |
есть |
Директива NIS2 не является актом прямого действия. Она обязывает государства-члены имплементировать её положения в национальное право, и размеры санкций определяются на национальном уровне. Сопоставление сумм штрафов между Cap. 653 и NIS2 напрямую поэтому некорректно; сопоставимы сроки уведомления и охват секторов.
Сингапурский режим — единственный из трёх, где неуведомление об инциденте наказывается лишением свободы оператора. Закон 2018 года устанавливает за непредставление уведомления штраф до S$100 000 и лишение свободы до двух лет. Сам двухчасовой срок в тексте закона не назван: статья 14(1) требует уведомления «in the prescribed form and manner, within the prescribed period», а конкретная продолжительность установлена подзаконным актом — Cybersecurity (Critical Information Infrastructure) Regulations. Поправки Act 19 of 2024 ввели новые категории регулируемых лиц — организации, представляющие особый интерес с точки зрения кибербезопасности (ст. 18F) и основные цифровые инфраструктуры (ст. 18M) — с санкцией, привязанной к обороту.
Двухчасовой срок Сингапура и двенадцатичасовой Гонконга — это разные модели поведения оператора. Два часа предполагают автоматический сигнал по факту обнаружения; двенадцать часов оставляют место для первичной оценки того, затронута ли основная функция. Cap. 653 сознательно построен на второй модели: срок привязан не к обнаружению атаки, а к воздействию или вероятному воздействию на основную функцию.
Двенадцать и сорок восемь часов появились в тексте до внесения законопроекта, а не в ходе его рассмотрения. В консультационном документе июля 2024 года обсуждались сроки в два и двадцать четыре часа; в тексте законопроекта, опубликованного в «Правительственном вестнике» 6 декабря 2024 года, Приложение 6 уже содержало 12, 48, 48 часов и 14 дней. Смягчение произошло между консультацией и внесением законопроекта.
Оценка автора: Гонконг выбрал модель, ближе к европейской по философии и к сингапурской по инструментарию. Как и NIS2, закон делает акцент на управлении рисками и периодической отчётности, а не на непрерывном техническом надзоре. Как и в Сингапуре, конкретный перечень регулируемых организаций не публикуется, а обязанности возникают из индивидуального назначения. Практическое следствие для международной группы: единый корпоративный регламент реагирования на инциденты должен содержать три разных клапана времени — два часа для сингапурского периметра, двенадцать для гонконгского и двадцать четыре для европейского, — потому что общий знаменатель здесь означает работу по самому строгому сроку во всех юрисдикциях сразу.
Шаг 1. Определить, попадает ли организация в один из восьми секторов Приложения 1. Перечень секторов закрыт: энергетика, информационные технологии, банковские и финансовые услуги, воздушный транспорт, наземный транспорт, морской транспорт, здравоохранение, телекоммуникации и вещание. Принадлежность к сектору сама по себе не создаёт обязанностей, но помещает организацию в поле зрения регулятора.
Шаг 2. Проверить второй элемент определения — даже если организация вне восьми секторов. Если сбой инфраструктуры способен существенно затронуть поддержание критической общественной или экономической деятельности в Гонконге, назначение возможно и по этому основанию.
Шаг 3. Определить своего регулятора. Уполномоченное учреждение, лицензиат по статье 2 Cap. 584, расчётный институт или системный оператор назначенной системы отчитывается перед Валютным управлением по категориям 1 и 2. Держатель единой лицензии оператора связи, лицензии оператора космической станции, лицензии услуги бесплатного эфирного телевидения или лицензии по статье 13A(1) Cap. 106 — перед Управлением связи. Все остальные — перед Комиссаром. Категория 3 во всех случаях — Комиссар.
Шаг 4. Дождаться письменного уведомления о назначении и зафиксировать дату вступления назначения в силу. Уведомление содержит эту дату и перечень охваченных критических компьютерных систем. От этой даты отсчитываются все сроки. До получения уведомления обязанностей по Cap. 653 не возникает.
Шаг 5. Составить календарь на двадцать семь месяцев вперёд. Один месяц — адрес офиса и подразделение безопасности. Три месяца — план управления безопасностью и план экстренного реагирования. Двенадцать месяцев — первая оценка рисков, пятнадцать — отчёт по ней. Двадцать четыре месяца — первый аудит, двадцать семь — отчёт по аудиту.
Шаг 6. Составить карту критических компьютерных систем, включая системы вне собственного контроля.Тест по статье 13 — доступность оператору в Гонконге или из Гонконга и существенность для основной функции, а не право собственности и не место размещения.
Шаг 7. Настроить процедуру уведомления об инциденте с двумя клапанами. Двенадцать часов при нарушении или вероятном нарушении основной функции; сорок восемь часов в остальных случаях; сорок восемь часов на письменную фиксацию; четырнадцать дней на полный отчёт. Адресат во всех случаях — Комиссар, формы CICS005 и CICS006.
Шаг 8. Проверить, есть ли основание для изъятия по статье 55. Если оператор уже связан «alternative obligation» по другому закону, кодексу практики, предписанию или требованию, которая «corresponds substantially» соответствующей обязанности по Cap. 653, Комиссар вправе освободить от неё письменным уведомлением. Отказ в изъятии обжалованию по статье 48(1) не подлежит, поэтому обращение имеет смысл готовить содержательно.
Шаг 9. Заложить бюджет на независимого аудитора. Статья 25(9) признаёт аудит проведённым только если его провёл независимый аудитор.
Шаг 10. Сопоставить обязательства по Cap. 653 с обязательствами по другим режимам. Cap. 486 о персональных данных, надзорные ожидания Валютного управления, требования SFC к лицензированным корпорациям и договорные обязательства перед контрагентами действуют параллельно и не поглощаются Cap. 653.
Ошибка 1. Считать, что двенадцатичасовой срок начинается с обнаружения атаки. Срок привязан к нарушению основной функции либо к выводу о его вероятности. Организация, ожидающая подтверждения факта нарушения, теряет часы. Цена ошибки: до HK$5 000 000 по обвинительному акту по статье 28(5)–(6) — одна из четырёх самых строгих санкций закона.
Ошибка 2. Считать, что закон применяется только к системам, принадлежащим оператору и размещённым в Гонконге. Статья 13 прямо охватывает системы «whether under the control of the operator or not», доступные оператору «in or from Hong Kong». Цена ошибки: неполная карта критических систем ведёт к неуведомлению о существенных изменениях (ст. 22) и к пробелам в плане управления безопасностью (ст. 23) — до HK$500 000 плюс HK$50 000 в день по каждому составу.
Ошибка 3. Передать функции подразделения по безопасности внешнему поставщику и на этом остановиться. Статья 21 разрешает аутсорсинг функций подразделения, но требует назначить надзирающее лицо из числа работников оператора. Цена ошибки: до HK$500 000 плюс HK$50 000 в день, при том что фактическая работа по безопасности может выполняться корректно.
Ошибка 4. Не уведомить о смене оператора при продаже актива или передаче эксплуатации. Статья 20 отводит один месяц. Цена ошибки: до HK$5 000 000 плюс продолжающийся штраф — вдесятеро строже, чем отсутствие плана безопасности, и это самая недооценённая санкция закона в сделках M&A.
Ошибка 5. Направлять всю отчётность одному регулятору. Банк и оператор связи отчитываются по категориям 1 и 2 перед отраслевым регулятором, а по категории 3 — перед Комиссаром. Цена ошибки: уведомление об инциденте, направленное только в Валютное управление, не исполняет обязанность по статье 28 — до HK$5 000 000.
Ошибка 6. Считать соблюдение отраслевого кодекса практики достаточным для исполнения закона, или наоборот — считать кодекс необязательным. Кодекс не является подзаконным актом (ст. 8(8)) и его несоблюдение само по себе не влечёт ответственности (ст. 9), но кодекс допустим как доказательство. Цена ошибки: при разбирательстве оператор, отступивший от кодекса без документированного обоснования, лишается наиболее прямого способа доказать исполнение статутной обязанности.
Ошибка 7. Поручить аудит собственной службе внутреннего аудита. Статья 25(8) допускает аудитора из числа работников оператора, но статья 25(9) признаёт аудит проведённым только если его провёл независимый аудитор. Цена ошибки: аудит, не отвечающий требованию независимости, юридически не считается проведённым, что означает нарушение статьи 25(1) — до HK$500 000 плюс HK$50 000 в день, при полностью выполненной фактической работе.
Ошибка 8. Рассчитывать срок подачи отчёта от даты завершения оценки или аудита. Закон отводит три месяца с истечения периода, в который работа должна была быть проведена, а не с даты её завершения. Цена ошибки: в одну сторону — просрочка подачи, в другую — необоснованное ускорение внутреннего цикла; сроки продлеваемы по заявлению (ст. 24(2), 25(2)), но только до их истечения.
Ошибка 9. Считать, что вход в помещения всегда требует ордера магистрата. Статья 40 позволяет войти без ордера при совокупности четырёх условий, включая невозможность своевременно получить ордер и вывод о том, что оператор «не желает или не способен» содействовать. Цена ошибки: не штраф, а отсутствие готовности — регламент взаимодействия с проверяющими должен предусматривать сценарий входа без ордера, включая порядок фиксации происходящего и заявления адвокатской тайны по статье 61.
Ошибка 10. Уведомлять о каждом событии безопасности. Определение требует двух кумулятивных элементов — действия без законных полномочий и фактического неблагоприятного воздействия. Отражённая попытка проникновения без воздействия под определение не подпадает. Цена ошибки: не штраф, а расход ресурсов регулятора и собственной команды, а также риск утраты различения между значимыми и незначимыми событиями в собственном журнале.
Закон касается организации, если она получила письменное уведомление о назначении оператором критической инфраструктуры — и только с указанной в нём даты. Никакие иные обстоятельства обязанностей по Cap. 653 не создают.
В зоне вероятного внимания регулятора находятся:
• организации восьми секторов Приложения 1, эксплуатирующие инфраструктуру, сбой которой затрагивает поддержание критической деятельности в Гонконге;
• организации вне восьми секторов, подпадающие под второй элемент определения критической инфраструктуры;
• иностранные группы, чья гонконгская структура эксплуатирует такую инфраструктуру, — независимо от места инкорпорации материнской компании;
• организации, чьи критические системы размещены за пределами Гонконга, но доступны оператору оттуда.
Закон не касается организации только на основании того, что она:
• работает в Гонконге и обрабатывает персональные данные — для этого действует Cap. 486, а не Cap. 653;
• имеет лицензию SFC — Комиссия по ценным бумагам и фьючерсам уполномоченным органом по Cap. 653 не является;
• относится к одному из восьми секторов, но не получила уведомления о назначении;
• является поставщиком услуг для оператора — хотя требование о предоставлении информации по статье 18 может быть адресовано и ей, со штрафом до HK$500 000.
Профессиональная проверка нужна в следующих ситуациях.
При сделке M&A с активом в одном из восьми секторов. Обязанность уведомить о смене оператора по статье 20 возникает в течение одного месяца и наказывается штрафом до HK$5 000 000. При структурировании сделки через передачу акций необходимо отдельно установить, меняется ли оператор инфраструктуры в смысле закона; корпоративные аспекты такой передачи, включая гербовый сбор при передаче акций и реестр значимых контролирующих лиц, исполняются параллельно и не заменяют уведомления по Cap. 653.
При построении карты критических компьютерных систем в трансграничной ИТ-архитектуре. Тест статьи 13 не совпадает с обычными представлениями о владении и размещении систем.
При составлении плана управления безопасностью в секторе без отраслевого кодекса практики. Шесть из восьми секторов работают по общему кодексу, и его применение к конкретной технологической среде требует обоснования.
При сопоставлении требований Cap. 653 с требованиями других юрисдикций. Двухчасовой сингапурский срок, двенадцатичасовой гонконгский и двадцатичетырёхчасовой европейский несводимы к одному внутреннему регламенту без потери либо соблюдения, либо управляемости.
Когда вступил в силу закон о кибербезопасности Гонконга Cap. 653?
Закон вступил в силу 1 января 2026 года на основании L.N. 144 of 2025, подписанного Секретарём по безопасности 18 июня 2025 года и опубликованного 27 июня 2025 года. Сам закон был принят Законодательным советом 19 марта 2025 года и опубликован в «Правительственном вестнике» 28 марта 2025 года как Ord. No. 4 of 2025.
Какие восемь секторов критической инфраструктуры перечислены в законе?
Приложение 1 перечисляет: энергетику; информационные технологии; банковские и финансовые услуги; воздушный транспорт; наземный транспорт; морской транспорт; здравоохранение; телекоммуникации и вещание. Приложение озаглавлено «Sectors», и три вида транспорта перечислены отдельными позициями, воздушный перед наземным.
Как узнать, признана ли компания оператором критической инфраструктуры?
Только из письменного уведомления о назначении, направленного регулирующим органом. Управление Комиссара разъясняет: «Organizations designated as CI operators will receive written notice from the regulating authorities, setting out the effective date and the critical computer systems covered». Иных способов узнать о назначении не существует.
Публикуется ли список операторов критической инфраструктуры Гонконга?
Нет. Позиция Управления Комиссара сформулирована прямо: «To prevent CIs from becoming targets of attacks, the legislation only sets out the sectors of CIs, instead of disclosing the full list». При этом «The Ordinance does not prohibit individual operators from disclosing their identities» — запрета на самостоятельное раскрытие своего статуса закон не содержит.
В какой срок нужно уведомить об инциденте — 12 или 48 часов?
12 часов, если инцидент нарушил, нарушает или с вероятностью нарушит основную функцию критической инфраструктуры; 48 часов во всех остальных случаях. Дополнительно: 48 часов на письменную фиксацию уведомления и 14 дней на полный письменный отчёт. Сроки установлены статьёй 28 и Приложением 6.
Какой максимальный штраф предусмотрен законом?
HK$5 000 000 по обвинительному акту. Эта сумма применяется к неисполнению предписания регулятора, неуведомлению о смене оператора, неучастию в учениях, неуведомлению об инциденте и непредоставлению информации оператором. Для большинства остальных составов максимум составляет HK$500 000 плюс HK$50 000 за каждый день продолжения нарушения.
Предусмотрено ли законом лишение свободы?
Только по статье 58(3) и только за незаконное раскрытие сведений, полученных при исполнении закона — до шести месяцев при суммарном производстве и до двух лет по обвинительному акту вместе со штрафом до HK$1 000 000. Ни одно нарушение обязанностей оператора лишением свободы не наказывается.
Распространяется ли закон на серверы, размещённые за пределами Гонконга?
Да, если система доступна оператору в Гонконге или из Гонконга и существенна для основной функции критической инфраструктуры. Статья 13 применяет тест доступности и существенности, а не тест физического расположения, и прямо охватывает системы «whether under the control of the operator or not».
Применяется ли к Гонконгу материковый режим защиты критической информационной инфраструктуры?
Нет. Положение КНР о защите безопасности критической информационной инфраструктуры, обнародованное 27 апреля 2021 года и вступившее в силу 1 сентября 2021 года, вместе со статьями 31–39 Закона КНР о кибербезопасности действует на территории материкового Китая. В Гонконге действует Cap. 653 — это независимые режимы с разными регуляторами и разными сроками.
Регулирует ли Cap. 653 персональные данные?
Нет. Материальных норм о персональных данных закон не содержит; выражение «personal data» встречается в тексте только в составе двух собственных наименований — Personal Data (Privacy) Ordinance (Cap. 486) и Privacy Commissioner for Personal Data. Соприкосновений два, и оба процедурные: шлюз для раскрытия сведений Уполномоченному по персональным данным (ст. 57(3)(a)(viii)) и оговорка статьи 57(8) о ненарушении статьи 13(3) Cap. 397 и статьи 44(8) Cap. 486. При этом положений, выводящих персональные данные из-под действия закона, в Cap. 653 также нет — единственное предметное изъятие касается адвокатской тайны (ст. 61).
Кто регулятор для банка — Валютное управление или Комиссар?
Оба, по разным категориям обязанностей. По обязанностям категорий 1 и 2 регулятором уполномоченного учреждения выступает Валютное управление (ст. 5, Часть 2 Приложения 2). Обязанности категории 3 — учения, план экстренного реагирования и уведомление об инцидентах — статья 6 оставляет за Комиссаром без исключений.
Обязателен ли кодекс практики?
Кодекс не является подзаконным актом, и его несоблюдение само по себе не влечёт ответственности. Статья 8(8) прямо гласит: «A code of practice is not subsidiary legislation». Однако по статье 9 кодекс допустим в качестве доказательства, и соответствие ему учитывается при оценке исполнения статутной обязанности. По состоянию на август 2026 года выпущено шесть кодексов.
Можно ли получить освобождение от обязанностей по Cap. 653?
Да, по статье 55 — но не по категории данных, а по конкретной обязанности. Комиссар вправе письменным уведомлением освободить оператора от обязанности категории 1, 2 или 3, если убеждён, что это отвечает общественному интересу; при этом он обязан учесть, подпадает ли оператор под сопоставимую обязанность по другому закону, кодексу практики, предписанию или требованию. Отказ в изъятии в перечень обжалуемых решений статьи 48(1) не входит.
Какие решения регулятора можно обжаловать?
Только пять, перечисленные в статье 48(1): выдачу предписания по статье 7, назначение оператором по статье 12, признание системы критической по статье 13, требование о внеочередной оценке рисков по статье 24(5) и требование о внеочередном аудите по статье 25(4) или (6). Жалоба подаётся председателю апелляционного корпуса в течение одного месяца с даты получения уведомления о решении и сама по себе исполнение решения не приостанавливает.
• Cap. 653 — первый специальный закон о кибербезопасности Гонконга. Protection of Critical Infrastructures (Computer Systems) Ordinance, Ord. No. 4 of 2025, принят 19 марта 2025 года, опубликован 28 марта 2025 года и вступил в силу 1 января 2026 года по L.N. 144 of 2025.
• Приложение 1 перечисляет восемь секторов: энергетика, информационные технологии, банковские и финансовые услуги, воздушный транспорт, наземный транспорт, морской транспорт, здравоохранение, телекоммуникации и вещание.
• Обязанности возникают не из принадлежности к сектору, а из индивидуального письменного назначения. Перечень операторов не публикуется; закон не запрещает оператору раскрывать свой статус самостоятельно.
• Определение критической инфраструктуры имеет второй элемент, не ограниченный восемью секторами — любая инфраструктура, сбой которой способен существенно затронуть поддержание критической общественной или экономической деятельности в Гонконге.
• Регуляторов может быть два. Валютное управление и Управление связи ведут категории 1 и 2 для перечисленных в Части 2 Приложения 2 организаций; категория 3 во всех случаях остаётся за Комиссаром.
• Сроки уведомления об инциденте — 12 и 48 часов, письменная фиксация — 48 часов, полный отчёт — 14 дней. Двенадцатичасовой срок привязан к нарушению или вероятному нарушению основной функции.
• Максимальный штраф — HK$5 000 000 по обвинительному акту. Лишение свободы предусмотрено единственной нормой — статьёй 58(3) о незаконном раскрытии сведений, и обязанностей оператора оно не касается.
• Кодекс практики не является подзаконным актом, но допустим как доказательство. Выпущено шесть кодексов; шесть из восьми секторов работают по общему кодексу.
• Изъятий по категориям информации закон почти не содержит. Слова «content», «Mainland» и «trade secret» в тексте не встречаются, «personal data» — только в составе собственных наименований. Единственное предметное изъятие — адвокатская тайна (ст. 61); остальные ограничения процедурные — ордер магистрата с исключением по статье 40, условия статьи 36 и обязанность сохранения тайны по статье 57.
• Освобождение возможно по обязанности, а не по данным. Статья 55 позволяет Комиссару освободить оператора от обязанности любой категории, в том числе с учётом сопоставимой обязанности по другому режиму; отказ обжалованию не подлежит.
• Обжалуются только пять видов решений (ст. 48(1)), срок — один месяц, и подача жалобы исполнение решения не приостанавливает.
• Статья 65 даёт полную защиту от обвинения при доказанной причине вне контроля обвиняемого и проявленной должной осмотрительности.
• Штат регулятора — 32 человека на восемь секторов, что предопределяет работу через кодексы практики, назначения и отчётность, а не через сплошной надзор. Сведений о применении санкций по состоянию на август 2026 года не публиковалось.
Protection of Critical Infrastructures (Computer Systems) Ordinance (Cap. 653, Ord. No. 4 of 2025) — первый специальный закон Гонконга о кибербезопасности критической инфраструктуры; он принят Законодательным советом 19 марта 2025 года, опубликован 28 марта 2025 года и вступил в силу 1 января 2026 года на основании L.N. 144 of 2025. Приложение 1 закрепляет восемь секторов: энергетика, информационные технологии, банковские и финансовые услуги, воздушный транспорт, наземный транспорт, морской транспорт, здравоохранение, телекоммуникации и вещание. Обязанности возникают только из индивидуального письменного назначения организации оператором критической инфраструктуры (CI operator), а перечень назначенных операторов не публикуется. Регулятором выступает Комиссар по критической инфраструктуре (компьютерная безопасность) — первым назначен Фрэнсис Чан Винон с 1 января 2026 года — при штате Управления в 32 человека; по обязанностям категорий 1 и 2 регуляторами перечисленных организаций выступают также Валютное управление Гонконга и Управление связи, тогда как обязанности категории 3 закреплены за Комиссаром без исключений. Ключевые сроки: адрес офиса и уведомления — один месяц; план управления безопасностью и план экстренного реагирования — три месяца; первая оценка рисков — двенадцать месяцев; первый аудит безопасности — двадцать четыре месяца; уведомление об инциденте — 12 часов при нарушении основной функции и 48 часов в остальных случаях; полный письменный отчёт — 14 дней. Максимальный штраф составляет HK$5 000 000 по обвинительному акту, лишение свободы предусмотрено только статьёй 58(3) за незаконное раскрытие сведений. Материальных норм о персональных данных закон не содержит; единственное предметное изъятие — адвокатская тайна по статье 61, а остальные ограничения процедурные и строятся на ордере магистрата (с исключением для чрезвычайного входа по статье 40), условиях статьи 36 и обязанности сохранения тайны по статье 57. Освобождение от конкретной обязанности возможно по статье 55, обжалованию подлежат пять видов решений по статье 48(1) с месячным сроком, а статья 65 предусматривает полную защиту при проявленной должной осмотрительности.
Разбор регуляторного периметра гонконгской структуры — от корпоративных требований до отраслевого надзора — задача, которую удобнее решать до, а не после получения уведомления от регулятора.Специалисты UPPERSETUP помогают с регистрацией и сопровождением компании в Гонконге, включая сопутствующие вопросы подтверждения налогового резидентства и корпоративной отчётности.
Первичные источники — законодательство и подзаконные акты
• Protection of Critical Infrastructures (Computer Systems) Ordinance, Cap. 653 — консолидированный текст на портале электронного законодательства Гонконга
• L.N. 144 of 2025 — уведомление о вступлении Cap. 653 в силу с 1 января 2026 года
• Ordinance No. 4 of 2025 — текст принятого закона
• Personal Data (Privacy) Ordinance, Cap. 486
• Правительственный вестник Гонконга (e-Gazette)
Первичные источники — законодательный процесс
• Protection of Critical Infrastructures (Computer Systems) Bill, опубликован 6 декабря 2024 года
• Legislative Council Brief, SBCR 1/3231/2022 Pt. 5, 4 декабря 2024 года
• Комитет по законопроекту (Bills Committee bc56)
• Материалы Комитета по безопасности Законодательного совета, LC Paper CB(2)773/2025(03), 6 мая 2025 года — штатная численность и стоимость должностей Управления Комиссара
• Повестка заседания Комитета по безопасности 6 мая 2025 года
Первичные источники — регуляторы
• Управление Комиссара по критической инфраструктуре (компьютерная безопасность)
• Законодательные принципы и сфера действия закона — разъяснения Управления Комиссара
• Часто задаваемые вопросы Управления Комиссара
• Объявления Управления Комиссара
• Code of Practice для уполномоченных учреждений, назначенных Валютным управлением
• Code of Practice для операторов инфраструктуры платёжных систем
• Code of Practice для лицензиатов средств хранения стоимости
• Управление связи — страница по Cap. 653
• Управление связи — разъяснения по Cap. 653
• Сообщение Правительства о назначении Комиссара
• Комиссия по ценным бумагам и фьючерсам Гонконга
• Уполномоченный по персональным данным (частная жизнь)
Первичные источники — сопоставимые юрисдикции и реформа законодательства
• Директива (ЕС) 2022/2555 (NIS2)
• Cybersecurity Act 2018 Сингапура, Act 9 of 2018
• Агентство кибербезопасности Сингапура
• Комиссия по реформе законодательства Гонконга — доклад «Cyber-Dependent Crimes and Jurisdictional Issues», 9 января 2026 года · полный текст доклада
Текст Cap. 653 целиком, включая Приложения 1–7, проверен дословно по консолидированной версии портала электронного законодательства Гонконга (версия по состоянию на 1 января 2026 года), полученной в формате RTF, поскольку портал закрыт для автоматизированного доступа. Семьдесят одна статья и семь приложений прочитаны построчно; каждое утверждение о содержании нормы сверено с её текстом. Формулировки определений, сроков и санкций в статье воспроизводят текст закона; там, где приводится цитата, она дана на языке оригинала.
Разграничение подтверждённых фактов. Даты принятия, опубликования и вступления в силу, нумерация статей и приложений, размеры санкций, сроки исполнения обязанностей и перечень секторов подтверждены первичными источниками — текстом закона и уведомлением о вступлении в силу. Сведения о штатной численности и стоимости должностей Управления Комиссара подтверждены материалами Комитета по безопасности Законодательного совета. Даты выпуска кодексов практики подтверждены страницей Управления Комиссара. Позиция о том, что закон не нацелен на персональные данные и коммерческую тайну, подтверждена разъяснениями Управления Комиссара и пояснительной запиской Правительства, но не содержится в тексте закона — на что в статье указано отдельно.
Об отсутствии данных о применении. По состоянию на август 2026 года в открытых источниках Управления Комиссара, Валютного управления и Управления связи не опубликовано сведений о предписаниях, преследованиях или взысканиях по Cap. 653. Отсутствие публикации не равнозначно отсутствию правоприменения; статья фиксирует именно отсутствие публичных сведений.
Об изменениях, не вступивших в силу. Информационная справка Управления по составлению законопроектов к Cap. 653 указывает: «Provisions Not Yet In Operation — Nil. Amendments Not Yet In Operation — Nil». По состоянию на дату публикации весь текст закона действует, отложенных норм и неприменённых поправок нет.
Дата актуальности сведений: август 2026 года.
Материал носит информационный характер и не является юридической, налоговой, финансовой, инвестиционной или консалтинговой рекомендацией. Перед принятием решений необходимо получить индивидуальную профессиональную консультацию с учётом конкретной ситуации, юрисдикции, статуса компании и актуальных требований регуляторов.
Публикация: август 2026 года.
Всё, что нужно для запуска и ведения бизнеса - в одном месте
Компания в Гонконге с полным пакетом документов
Ведение бухгалтерского учёта по стандартам HKFRS с ежемесячной отчётностью
Оформление визы для инвесторов, основателей, сотрудников и семей
Корпоративные счета в банках Гонконга и подключение платежных решений
Налоги и корпоративное право
Лицензированный секретарь для администрирования компании