中國WFOE新設90天IT就緒計畫
簡而言之: 新設中國外商獨資企業(WFOE)的IT就緒工作遵循一份90天時程表,分為四個階段:企業主體與銀行帳戶尚未成立前能做什麼、第1-30天(網路、服務台、基礎安全)、第31-60天(雲端/M365跨境設定與等保排程)、以及第61-90天(PIPL複核與首次合規審查)。本指南聚焦這條營運時程線;另一篇指南專門討論企業成立前採購硬體這項更狹窄的問題。
在中國大陸新設一家外商獨資企業,無論是否有人事先規劃過,IT工作都會自動排上關鍵路徑:員工到職第一天就需要筆記型電腦與網路連線;總部需要在第一張工單出現之前就有一套能運作的服務台;而等保(MLPS)分級與PIPL資料處理規則這兩套法規體系,從你在中國大陸擁有系統與個人資訊的那一刻起就已經開始計時,而不是等你準備好應對時才開始。大多數負責規劃中國辦公室的IT主管只盯著一個里程碑——「把網路搭起來」——幾週後才發現,服務台涵蓋、安全基線、雲端租戶以及合規申報本該在相互交疊的時程上同步推進,而自己從未真正把它們排開過。
本指南把這條時程線拆解為一份90天計畫:企業主體與銀行帳戶成立前的階段,以及企業落地後的三個30天時段。它刻意聚焦在「營運就緒」這個問題上——依什麼順序建置什麼、每個里程碑由誰負責——而不是更狹窄的「在企業還無法合法採購任何東西之前,該如何實際採購筆記型電腦與網路設備」這個問題。那個採購問題有自己的一套機制(境內供應商要求、發票、硬體即服務架構),也有專屬的詳細指南:在企業主體與銀行帳戶就緒之前,為中國新辦公室採購IT硬體。如果你仍處於企業設立前階段,建議與本文一併閱讀——本指南是圍繞它展開的更完整就緒計畫,而不是重複它的內容。
這份計畫通常在三種反覆出現的情境下最具價值:全球IT主管剛被告知中國WFOE將在一個固定窗口期內開業,需要一份能交給總部的務實建置時程;法遵或法務團隊在企業註冊過程中提出疑問,想知道等保備案與PIPL複核相對於企業獲准究竟應在什麼時間點發生;或者辦公室已經開業卻沒有計畫,IT工作正被動地拼湊起來,有人想知道自己的建置進度相較「正常」節奏究竟落後多少。這幾種起點都能從同一種結構中受益——一套劃分清楚、責任到人的階段序列——而不是一句籠統的「把IT搞定」,悄悄把從佈線到合規申報的一切都吞進同一個未拆分的任務裡。
企業主體與銀行帳戶尚未成立前,究竟能做哪些事?
在中國大陸,WFOE註冊與銀行開戶一旦文件齊備,通常需要六到十二週不等,延誤也很常見。若等這套流程走完才開始任何IT規劃,會白白浪費大部分本該用於第一天準備的時間。相當一部分基礎工作其實可以、也應該並行推進:
- 方案設計工作。 網路拓撲、無線勘測需求、服務台人力配置模式,以及首輪等保系統清單,都可以對照租約與人員規模預測提前規劃,無需依賴銀行帳戶。
- 透過現有主體簽約。 許多跨國企業可以先透過其香港或海外主體簽署一份初步服務協議,同時讓大陸交付合作夥伴的中國大陸註冊主體在合約文本上繼續完善——具體簽約機制見下文常見問題。
- 過渡性硬體採購。 筆記型電腦、網路設備與初始雲端帳戶可以透過一個充當採購與部署橋樑的境內合作夥伴來推進,這正是我們的硬體採購指南所詳細說明的內容。
- 哪些事情確實必須等待。 任何需要WFOE自身開立發票能力的事項——以你的中國大陸主體名義直接簽約開票、以企業名義向當地公安機關進行等保備案,以及需要營業執照才能開立的帳戶——在註冊與銀行帳戶到位之前都無法進行。
把企業成立前的階段當作「設計與預備」,而非「部署」。目標是在註冊流程正式啟動的第一天,就已經帶著一份網路設計方案、一段供應商關係,以及提前備好的硬體,而不是在租約簽完之後才開始尋找IT合作夥伴。
第1-30天:網路、服務台與基礎安全
企業主體正式落地後(若辦公室先於此實際開幕,則從那一刻起算)的頭30天,重點是讓人員連線並獲得支援,而不是把一切都做到完美。這一階段的優先事項包括:
- 實體網路建置。 結構化佈線、依樓層實際情況透過規範的無線網路勘測配置的Wi-Fi基地台,以及透過IT基礎設施部署服務完成的防火牆與路由器部署。中國大陸的專線或專用網際網路線路交付週期常常長達數週,因此一旦企業能夠簽約就應立即下單——有時需要臨時的4G/5G備援線路來填補這段空檔。
- 服務台建置。 一套能正常運作的工單系統、一支本地支援電話或聊天管道,以及明確的回應時間承諾,都必須在第一位新進員工的第一個筆記型電腦問題出現之前就已就緒,而不是之後才補上。這正是對照實際使用者名單設定並測試7x24小時IT服務台支援的階段。
- 基礎安全。 端點防護、修補程式管理、核心帳戶多因素驗證,以及一份哪怕最基礎也已成文的可接受使用政策——這是管理型IT安全服務的底線,而非上限。有了這道基線,第31-90天要做的工作才有依據,而不是建置在一個毫無管控的環境之上。
- 早期到職人員的設備配置。 無論已經在現場的是誰——通常是一支小型先遣團隊——都應從第一天起就拿到可用且已加固安全的設備,而不是等全部人員到齊之後IT才「真正」開始。
到第30天,務實的目標是為當前在辦公室的人員提供一個可用、受監控、可獲支援的環境——而不是一套完全成熟的合規體系。那是下一階段的任務。
第31-60天:雲端、M365跨境設定與等保排程
在連線與服務台運作起來之後,第31-60天的重點轉向需要更長時間才能正確建置的系統與合規工作:
- 雲端租戶與身分管理。 透過管理型IT與雲端服務建置Microsoft 365或Google Workspace租戶設定、單一登入,以及為中國辦公室完成電子郵件遷移或開通。這裡的跨境考量很關鍵——郵件與檔案託管在哪裡、這與PIPL如何相互作用,應當經過審慎的決策,而不是預設使用點擊起來最快的那套設定。
- 等保分級初篩。 正式的等保備案要等到企業主體依法成立、能以自己的名義進行備案後才能開始,但第31-60天正是梳理哪些系統會落入適用範圍、完成初步風險等級自評,並聯繫具備資質的第三方測評機構、為正式分級與測評流程排程的窗口期。一個新系統的備案與測評,一旦範圍界定與文件準備就緒,通常需要數週時間——應盡早開始排程,而不是把它當作第90天才要做的任務。
- 備份、災難復原與VPN。 到本階段結束時,備份政策、復原點目標以及安全遠端存取VPN設定應當已經運作並經過測試——而不僅僅是設定完成——這透過雲端管理型備份實現。
- 安全政策文件化。 把第1-30天的基礎安全控制措施正式寫成書面政策,這樣日後無論是面對等保測評機構還是PIPL審查方,都有據可查,而不必在截止期限壓力下臨時補寫。
通常也正是從這個階段起,全職或接近全職的現場支援開始變得更加重要——無論是內部招募人員逐步適應職務,還是透過全職駐點IT支援服務在你建立起內部團隊之前填補這段空檔。
第61-90天:PIPL複核與首次合規審查
90天窗口的最後三分之一,是合規工作從「已排程」轉向「已複核」的階段:
- PIPL資料流映射。 記錄你的中國大陸系統收集了哪些個人資訊、儲存在何處、誰可以存取,以及其中是否有任何資料流出中國大陸——流向總部報告系統、集團範圍的CRM,或海外備份儲存。個人資訊的跨境傳輸受PIPL特定要求約束,某些情形下還包括安全評估,這正是應當如實梳理這項風險曝險的窗口期,而不是等到稽核時才發現。
- 同意機制複核。 確認你的系統在收集員工或客戶個人資訊時,所使用的同意條款與機制確實符合PIPL要求,而不是沿用為其他司法管轄區撰寫的隱私聲明。
- 首次內部安全複核或等保測評節點檢查。 無論正式的等保測評在第90天前已經完成,還是仍在進行中(考量到典型的測評週期,這完全正常),第61-90天都應包括一次內部走查,模擬測評機構實際會檢查的內容,讓缺口按你自己的節奏浮現,而不是等測評機構發現。
- 應變回應桌面演練。 一次簡短、實務性的走查——「如果筆記型電腦被竊、收到釣魚郵件,或供應商回報發生資料外洩,我們實際該怎麼做」——在真正需要用到之前先測試一遍,而不是讓它停留在一份從未被驗證過的政策文件上。
- 90天回顧。 對照最初制定的計畫做一次簡短的內部檢視:哪些按時交付、哪些延後了,以及在初期建置階段結束後,穩態營運的責任歸屬模式現在看起來是什麼樣子。
即使部分等保文書作業仍在測評機構的排程中排隊,能夠帶著一套已成文、已複核的環境走到第90天,也遠比走到第90天卻從未梳理過合規風險曝險要穩固得多。
每個里程碑由誰負責?
90天計畫中最常見的失敗模式,從來不是漏掉了某個技術步驟,而是直到某件事已經延誤才發現根本沒人負責。請在第一天之前就以書面形式明確責任歸屬:
- 企業成立前的方案設計與供應商簽約——通常由總部IT主管或區域IT經理牽頭,並與法務共同確定過渡性簽約機制。
- 網路與實體基礎設施(第1-30天)——通常由IT服務供應商依據工作說明書負責,並指定一位本地聯絡人負責現場協調。
- 服務台與設備配置(第1-30天)——全面委外託管模式下由供應商全權負責,聯合管理模式下與內部人員共同負責,但絕不能在兩者之間留下模糊地帶。
- 雲端/M365設定與等保排程(第31-60天)——由供應商技術主管主導,並需總部資料治理負責人簽核確認,因為跨境雲端決策的影響不止於IT,還涉及合規。
- 等保分級備案、PIPL複核(第61-90天)——這正是最容易被懸而未決的責任問題。在全面委外託管模式下,供應商的中國大陸註冊主體通常會將其納入合約範圍;在聯合管理或純內部模式下,必須明確指定由內部或外部某一方負責,因為通才型IT人員很少一上任就已經掌握等保備案的具體機制。
- 90天回顧與穩態交接——由總部IT主管牽頭,與實際執行團隊對照最初計畫進行檢視。
把這份責任清單寫下來,並在每一個30天節點都重新核對,而不只是在最後才看一眼。一個沒有指定負責人的里程碑,無論專案表格上寫得多詳盡,實際上都不算真正列入了計畫。
90天窗口內:純內部/DIY vs. 全面委外託管 vs. 聯合管理
你為這90天建置期配置什麼樣的人力,直接決定了進度快慢,以及有多少合規風險最終完全落在自己團隊肩上:
- 純內部/DIY——你招募(或指派現有員工)從零建置整套環境;對每一項決策擁有完全掌控權,但90天的時鐘要與招募週期賽跑,而讓一位人員同時處理網路建置、服務台建立與等保排程,是一個現實存在的瓶頸,而非假設情境——大多數內部團隊此前從未辦過等保備案,只能在截止期限壓力下邊學邊做。
- 全面委外託管——一家擁有中國大陸註冊主體的供應商,從第一天起就把網路部署、服務台、安全基線以及等保/PIPL合規排程作為同一份合約範圍來執行;這是在90天內實現可用、合規環境的最快務實路徑,因為供應商已經為其他新辦公室走過這套完全相同的90天流程,而不是從零建置方法論。
- 聯合管理——你引入(或已經擁有)一位內部人員,負責策略決策與日常優先順序,而合作夥伴在約定範圍內執行那些90天內無法由一個人獨自承擔的部分——實體部署、非上班時間服務台涵蓋,以及等保/PIPL備案的具體機制;當你已經擁有、或正在積極招募一位值得信賴的本地IT負責人,並希望這90天的建置成果能在第90天順利交接給對方,而不是換團隊重來一遍時,這種模式效果最好。
三者之中沒有哪一種在普遍意義上「更快」——DIY只有在你第一天就已經找到合適的人選時才是最快的,而這對一家全新辦公室而言很少成立。對於大多數尚未配置本地IT人員的新WFOE而言,全面委外託管或聯合管理最能壓縮這90天的時程,因為供應商執行的是一套已經跑過的流程,而不是在截止期限壓力下從零拼湊。
常見問題
在WFOE正式核准之前,IT基礎設施真的能完全準備就緒嗎?
只能部分做到,這是誠實的答案。方案設計、供應商篩選、透過現有海外主體簽約,以及透過境內合作夥伴橋樑進行的過渡性硬體採購,都可以在WFOE與銀行帳戶成立之前完成——具體橋接方式可參考我們的硬體採購指南。企業成立前無法完成的,是任何需要WFOE自身開票能力,或以企業名義進行的備案事項,包括正式的等保註冊。請按分階段交接來規劃,而不是指望一次性的上線時刻。
在90天窗口內,等保分級與備案通常需要多長時間?
以企業自身名義進行的正式備案,必須等到WFOE完成註冊後才能開始,因此務實的窗口大致是第31天到第90天——第31-60天完成範圍梳理與初步自評,第61-90天完成正式分級、備案,並啟動測評流程。等級較高的系統之後還會進入持續的年度測評節奏,因此應把第90天視為一項持續性合規義務的起點,而非一次性的終點。測評時程會因地區與測評機構檔期而有所不同,建議預留緩衝,而不要假設第90天是一個硬性截止期限。
我們能否在博迅正式介入之前,先透過香港主體簽署一份IT服務合約?
可以——這是一種常見且可行的架構。可以先透過你的香港或區域主體簽署一份初步服務協議,鎖定服務範圍、價格與啟動日期,同時中國大陸註冊主體的交付細節繼續完善;待大陸主體準備就緒、能夠依當地要求開立合規發票並進行備案後,合約再過渡到(或補充由)該大陸主體承接。請以書面形式明確哪個主體承擔哪些責任,以及過渡將在什麼節點發生,而不要假設這個過程會自動完成。
這份計畫與硬體採購指南之間的實際差異是什麼?
本指南涵蓋完整的90天營運建置過程——網路、服務台、安全基線、雲端/M365設定,以及等保/PIPL合規時程。硬體採購指南回答的是這條時程中更早、更狹窄的一個問題:當企業主體與銀行帳戶尚未存在、無法合法採購任何東西時,該如何實際購買筆記型電腦、網路設備與雲端授權。請把採購指南當作這份更完整計畫中「企業成立前」的那一章來閱讀,而不是一條與之競爭或彼此獨立的路線圖。
如果企業註冊延誤,導致整個計畫推遲到第60天甚至第90天之後怎麼辦?
WFOE註冊與銀行開戶的延誤相當常見,因此你的90天計畫應當圍繞相對於企業註冊的里程碑來建構,而不是固定的日曆日期。若註冊延後,企業成立前的方案設計與預備工作理應已經完成,這意味著一旦企業落地,第1-30天可以被壓縮推進,而不必從零開始。請為等保與PIPL時程專門預留緩衝,因為它們依賴於你無法完全掌控的外部測評機構排程,並在延誤一旦確認後就盡快把修訂後的里程碑日期告知總部相關人員,而不要等到錯過截止期限才通知。
制定屬於你自己的90天計畫
一份90天IT就緒計畫之所以有效,是因為它把四個獨立的問題——企業成立前能做什麼、頭30天要建置什麼、第31-60天需要哪些合規與雲端工作、以及第90天前需要完成哪些正式複核——納入一套責任到人的先後順序中,而不是籠統的一句「把IT搞定」,悄悄吞掉其他所有優先事項。具體的里程碑會因你的人員規模、所在產業,以及有多少系統落入等保適用範圍而有所不同,但這套四階段結構,幾乎適用於我們所支援過的每一家新設中國WFOE。如果你希望結合自身的具體時程、人員規模與企業註冊進度來梳理這份計畫,歡迎聯絡我們,我們可以和你一起規劃前90天究竟應該是什麼樣子。
分享:
📬 亞太IT月報
中國合規動態、網絡安全預警及亞太IT實踐指南,每月一期。
不發垃圾郵件,隨時可取消訂閱。