B BROCENT

中國辦公室MLPS與PIPL IT合規清單

面向在華外資企業的實用等保(MLPS)與PIPL合規清單:系統定級備案、跨境資料傳輸合規機制,以及企業最常出現缺口的地方。

資料中心機櫃特寫,象徵在中國大陸營運的外資企業需要納入等保(MLPS)分級保護範圍的網路與資訊系統
簡而言之: 如果貴公司在中國大陸營運,通常會有兩套獨立的制度同時適用於你的IT環境:等級保護(等保,即網路安全等級保護制度)規範你必須如何保護網路與資訊系統本身,而《個人資訊保護法》(PIPL)則規範你如何收集、使用及移轉個人資訊——尤其是向境外的移轉。外資企業辦公室最常見的問題,往往不是不了解規則,而是把「我們的雲端服務商已通過認證」當作足夠的合規依據,以及低估了「跨境傳輸」這個概念的實際涵蓋範圍。本清單將說明等保2.0與PIPL在實務上分別要求什麼、外資企業最常出現缺口的地方,以及在稽核、客戶盡職調查或事故發生之前,應如何建立合規準備狀態。

在中國大陸營運IT基礎設施的每一家外資企業,遲早都會遇到這兩個縮寫:等保與PIPL。它們來自中國網路安全與資料保護體系的不同部分,由不同機制執行,而且——關鍵在於——兩者並不能互相替代。等級保護(等級保護制度,通常簡稱「等保」)關注的是你的網路與資訊系統本身的安全:如何分級、如何保護,以及如何定期接受評測。PIPL關注的則是個人資訊:你可以基於什麼合法依據收集與使用哪些資訊,以及在什麼條件下可以將其移轉到中國大陸境外。一家外資企業完全有可能在其中一項上做得不錯,卻在另一項上仍存在實質風險敞口。本指南面向外資企業的合規主管、IT負責人或營運經理,旨在提供一份實用、非法律術語堆砌的地圖,說明這兩套制度各自要求什麼、它們在何處產生交集,以及一份現實可行的合規準備清單應該長什麼樣子——它無法取代合資格的中國大陸法律顧問,但可以作為你與顧問展開這場對話的起點。

等保2.0:中國網路安全等級保護制度到底要求什麼

中國的網路安全框架,把「等保」——網路安全等級保護制度,2019年更新後通常稱為等保2.0——視為在中國大陸境內保護網路與資訊系統的基礎性要求。該制度適用範圍廣泛,涵蓋「網路運營者」,這個概念在實務上遠遠超出電信業者或政府系統,一般企業的IT環境同樣可能被涵蓋:你的ERP系統、內部檔案伺服器、面向客戶的官網,以及生產網路,都可能因其功能及一旦發生資安事故所造成的潛在影響程度,而落入適用範圍。

等保2.0將系統劃分為五個遞增的安全保護等級,從第一級(影響較小,主要由自身負責保護)到第五級(涉及國家安全的系統,受最嚴格的監管)。大多數一般外資企業的系統通常落在第二級或第三級,具體取決於該系統是否涉及關鍵業務營運、是否處理敏感資料,以及一旦被攻破會對企業或第三方造成多大損害等因素。分級本身並非如字面那樣自我認定即可完成——確定正確的等級通常需要一個正式的定級流程,而一旦系統達到第二級或以上,其結果通常需要向當地公安機關備案。

對於第三級及以上的系統,要求通常還會進一步延伸:需要由具備資質的評測機構進行第三方安全評測(等保測評),並隨系統或其風險狀況的變化定期重新評測。評測會同時考察技術層面的控制措施(網路隔離、存取控制、入侵偵測、日誌留存)與管理層面的控制措施(制度、事件應變流程、員工訓練)——等保合規並非單純的技術打勾清單,它同樣期望企業有相應的書面流程作為支撐。

我們在服務外資客戶的過程中反覆遇到幾個誤解。第一個誤解,是認為等保只適用於國有企業或關鍵資訊基礎設施營運者——但實際上,一家私營的外資WFOE,只要營運著有一定規模的IT環境,很大機率同樣屬於這個制度意義上的「網路運營者」,是否需要定級、備案及評測,並不取決於所有權結構。第二個誤解,是認為把系統託管在中國主流雲端平台上,就自動滿足了等保要求——雲端平台本身可以持有其基礎設施層面的等保認證,但這通常只涵蓋平台層;你在其之上運行的應用程式、設定與資料,就定級而言通常仍屬於你自己的系統,其定級、備案以及在需要時的評測,責任依然在你自己身上。第三個誤解,是把等保當作一次性專案——完成的備案與通過的評測,反映的是系統在那個時間點的狀態;系統發生實質變化,或進入新的續期週期,通常都意味著需要重新評測。

要把等保做對,起點是一份誠實的系統清冊:有哪些系統、它們各自做什麼、一旦出問題誰會受到影響,以及這指向哪個分級等級。在此基礎上,管理型IT安全服務與基礎設施合作夥伴可以協助設計並運行評測將會考察的技術控制措施,但定級與備案本身,是(且正式責任在於)中國境內營運主體自身作出的判定。

PIPL與跨境資料傳輸:個人資訊離開中國後會發生什麼變化

如果說等保關注的是保護系統本身,那麼自2021年11月起生效的《個人資訊保護法》(PIPL)關注的則是這些系統所承載與處理的個人資訊——姓名、聯絡方式、人事紀錄、客戶資料、裝置識別碼等等。PIPL適用於處理位於中國大陸境內個人的個人資訊,其管轄範圍明確具有域外效力:一家境外母公司即使沒有中國實體直接參與處理,只要是出於向中國境內個人提供服務或分析其行為等目的而在境外處理這些資料,也可能落入其適用範圍。

在日常營運層面,PIPL要求收集與使用個人資訊必須具備合法依據——對於一般性商業用途,同意是最常被依賴的依據,但PIPL設定的標準高於一個簡單的「全部接受」式彈窗:同意需要是知情且自願作出的,而對於特別敏感的處理活動——包括絕大多數個人資訊的跨境傳輸——通常需要單獨、針對該事項的同意。敏感個人資訊——例如生物特徵資料、健康紀錄、金融帳戶資訊、精確位置資訊等類別——在被處理之前,還需承擔額外的必要性評估與影響評估義務。

跨境傳輸是PIPL給外資企業帶來最多摩擦的地方,因為「傳輸」的定義比大多數企業最初設想的要廣泛得多。它並不僅限於把資料庫正式匯出到境外——它還可能包括:境外母公司或共享服務團隊遠端存取存放著位於中國境內個人資訊的系統;使用境外託管的SaaS工具(人事系統、CRM平台、工單系統)在中國大陸境外的伺服器上儲存或處理在中國收集的個人資訊;或者透過可以檢視該資料的境外團隊來處理IT支援與監控事務。PIPL規定了幾種被認可的合法跨境傳輸機制——針對資料量較大或敏感度較高的傳輸,由國家網信辦(CAC)主導的安全評估;針對許多一般商業傳輸,採用標準合約(由網信辦發布的範本,向省級網信部門備案);或者透過獲得專業機構的認證。具體適用哪一種機制的門檻,取決於資料量、資料敏感度以及傳輸主體性質等因素。自PIPL生效以來,這些門檻及相關規則已多次調整,其中包括旨在為較低風險、較小資料量的傳輸減輕合規負擔的措施,因此任何具體數字門檻都應對照最新的官方指引重新確認,而不應視為固定不變。

在依賴任何一種跨境機制之前,PIPL通常期望完成一份個人資訊保護影響評估(PIPIA)——一份書面風險評估,涵蓋傳輸了哪些資料、出於什麼目的、接收方採取了哪些保障措施,以及對個人造成的風險如何——並在規定期限內保留書面紀錄。對外資企業而言,實際可行的起點,是準確梳理出究竟哪些系統、工具與支援安排真正把個人資訊移出了中國大陸境外,因為這份清單往往比想像中更大、也更不受主動控制。

外資企業最常在哪些地方出現缺口

以我們支援外資企業在中國IT營運的經驗來看,造成最大風險敞口的缺口,很少是完全無視規則——它們通常源於假設、沿用慣例,或規模效應。

  • 把供應商的認證等同於自身的合規。 雲端服務商的等保認證、SaaS供應商的ISO 27001認證或SOC 2報告,都是了解供應商自身安全水準的有用資訊,但它們都不會替你為你的具體系統與資料流做定級、備案或評測——這項判定的責任在於使用該平台的營運主體,而不是平台提供方。
  • 從未對內部系統正式定級。 許多外資企業辦公室運行著功能完備的IT環境多年,卻從未完成正式的等保定級流程——往往是因為一開始就沒有人負責「我們的ERP系統屬於第幾級」這個問題。沒有完成定級,就無從判斷是否存在備案或評測義務。
  • 預設全球HR與CRM工具天然合規。 一家跨國公司的標準HR平台、CRM或工單系統,如果託管在中國大陸境外,中國辦公室每次使用它,都可能構成一次持續的員工與客戶個人資訊跨境傳輸——這一點很容易被忽視,因為該工具通常由全球IT團隊選定,而不是中國本地團隊,也從未有人問過它是否觸發了PIPL的跨境規則。
  • 忽視IT支援與監控本身也是一條傳輸管道。 遠端存取包含中國來源個人資料系統的境外服務台或NOC團隊,實際上構成了跨境資料流的一部分——當這種安排僅被定義為「技術支援」而非「資料傳輸」時,這一點很容易被忽略。
  • 即便存在傳輸,也沒有留存PIPIA書面紀錄。 即使企業已經悄然依賴標準合約機制,或自認為符合較寬鬆的豁免條件,一旦監管機關、稽核方或客戶的盡職調查問卷要求提供書面影響評估,而企業拿不出來,這本身就是一個缺口。
  • 認為人員規模小就沒有義務。 無論是等保定級還是PIPL的跨境門檻,辦公室人數本身都不是決定性因素——一個只有十人的代表處,如果運行著不當組合的系統與資料流,仍可能觸發義務,而一個規模大得多、但系統隔離得當的營運團隊反而可能不會。
  • 從未在地化的純英文政策。 一份寫得再好的全球資料保護政策,如果從未針對PRC特定義務、同意條款表述及在地責任人進行調整,通常無法替代中國監管機關與合作方所期望看到的PIPL專門文件。

以上這些缺口的共同點,是它們在沒有人主動去查之前都是隱形的——直到一次稽核、一份客戶的供應商安全問卷、一次資料外洩調查,或者一份新合約中引用等保或PIPL合規要求的條款出現。真正走在前面的外資企業,會把定級、梳理與文件記錄當作一項持續性的營運職責,而不是一次性辦完就可以忘記的法律程序。

等保 vs PIPL vs 跨境傳輸規則:各自到底適用於哪裡

等保、PIPL以及嵌套在PIPL之中的跨境傳輸規則,常常被當作同一個話題來討論——「中國資料合規」——但它們回答的問題不同,觸發的事實不同,執行機制也不同。

等保 vs PIPL vs 跨境傳輸規則

  • 等保(等級保護)——規範網路與資訊系統本身的安全,無論是否涉及個人資訊;由在中國大陸境內營運符合條件的系統這個事實觸發;合規路徑是定級、第二級及以上系統向當地公安機關備案,以及第三級及以上系統接受第三方評測;執行機關通常是公安部門。
  • PIPL——規範個人資訊的處理活動,無論該資訊是否曾經離開中國;由收集、使用、儲存或以其他方式處理中國大陸境內個人的個人資訊這個事實觸發;合規路徑是具備合法依據(通常是同意)、履行透明度義務、保障資料主體權利,以及對敏感個人資訊採取更高標準;執行機關通常是國家網信辦及其他主管部門。
  • 跨境傳輸規則(PIPL內部的一個子集)——PIPL中專門規範把在中國收集或產生的個人資訊傳輸給中國大陸境外接收方(包括境外團隊的遠端存取)的部分;由傳輸行為本身觸發,並依據資料量與敏感度門檻進行評估;合規路徑是採用其中一種被認可的機制——CAC安全評估、標準合約備案,或專業認證——並配合書面PIPIA。

等保+PIPL合規準備清單:下一次稽核前應確認的事項

  • 對每一個系統做清點並完成定級。 列出中國辦公室或中國主體營運的每一個網路與資訊系統,並為每個系統完成正式的等保定級流程,而不是憑假設判斷等級。
  • 對定級要求到位的系統完成備案與評測。 對於定級為第二級及以上的系統,確認已實際向當地公安機關完成備案;對於第三級及以上的系統,確認已完成合資質第三方評測並處於有效期內。
  • 梳理個人資訊從實體或邏輯上離開中國的每一個環節。 包括託管在境外的SaaS工具、境外支援與監控安排、集團層面的彙報,以及非中國員工的任何遠端存取——而不僅僅是正式的資料匯出。
  • 確認每一項傳輸所依賴的具體跨境機制。 將每一項已梳理出的傳輸,對應到安全評估、標準合約或認證機制之一,並核實現行的資料量/敏感度門檻是否仍將其歸入你原先假設的類別。
  • 為每一項重要傳輸與高風險處理活動留存PIPIA書面紀錄。 保留在案,並在傳輸的範圍、資料量或接收方發生變化時及時更新。
  • 在地化同意條款與隱私聲明。 確認中國境內的資料主體收到的是符合PIPL要求的通知,並在需要時取得單獨同意——而不僅僅是一份翻譯版的全球隱私政策。
  • 在中國主體內部指定一名負責人。 PIPL期望部分組織指定專人負責個人資訊保護相關事務;即便是否達到正式任命的門檻並不十分明確,指定一位內部負責人也能讓清單上的其他各項真正落地執行。
  • 審閱供應商與MSP合約中與等保、PIPL相關的條款。 確認你的IT供應商合約涵蓋資料處理標準、分包商揭露,以及對定級與評測工作的支援——而不僅僅是正常運行時間與回應時限。
  • 按固定週期重新檢視整體情況。 把定級狀態、備案情況與跨境梳理結果當作需要動態維護的資訊,在續約時、系統或供應商發生變化時,以及至少每年一次進行重新檢視。
  • 書面取得具備合規能力的IT支援的現行價格與服務範圍。 將其與可能對等保評測支援或跨境資料處理隻字未提、但價格更低的方案做比較——參考目前公開價格作為對等基準。

誰該負責:內部IT、MSP,還是兩者共同

等保與PIPL的合規準備,既不是一個純法律問題,也不是一個純技術問題——這正是為什麼它常常在部門之間的縫隙中被忽略。一個可行的模式,是把責任沿三條線劃分。

法律與合規層面的責任,落在中國主體自身。只有營運主體才能正式提交等保備案、與當地公安機關建立對接關係,或作為決定為何以及如何處理個人資訊的一方,最終承擔PIPL項下的責任。無論一家IT供應商能力多強,在這類本質上屬於法律與組織層面的問題上——指定責任人、核准隱私聲明、判斷某項傳輸是否確有必要——都無法替代主體本身。

技術執行,正是一家有能力的MSP能夠真正發揮價值的地方。要正確地為系統定級,需要有人真正理解網路架構、資料流向與存取模型——這類資訊,往往由負責日常基礎設施運營的團隊掌握得更清楚,而不是身兼數職的內部通才管理員。落實評測實際會考察的存取控制、加密、日誌記錄與監控措施同樣如此,構建能讓定級與跨境梳理變得可執行、而非曠日持久的取證式工程的IT基礎設施部署管理型IT與雲端服務基礎也是如此。

而協調,恰恰是大多數外資企業辦公室投入最不足的環節。法律顧問可以就義務提供意見;IT可以落實控制措施——但需要有人站在兩者之間,把「這項傳輸需要PIPIA」轉化為實際的系統清單,也把「這個系統需要網路隔離」轉化為業務和法務都能理解其意義的變更。在規模較小的辦公室,這種協調角色往往落在同時貼近兩端的人身上——通常是IT負責人或營運經理——並由一家熟悉這個特定監管環境、而非泛泛的全球支援台的MSP提供支援。

我們最常見到的錯誤,是一個部門想當然地認為另一個部門已經處理好了:法務以為IT早已完成所有系統的定級,IT以為法務早已確認了適用的跨境機制,而雙方又都以為總部的全球合規團隊已經替中國主體把這一切安排妥當。這種設想通常並不成立,因為等保與PIPL的義務,是針對中國主體及其具體系統而設的,而不是針對母公司的全球合規計畫。如果你不確定目前這項工作在你的組織內由誰負責,這份不確定本身,就是首先需要解決的問題——不妨先從一次關於你目前環境的坦誠對話開始;如果你希望對照本清單梳理你的系統與資料流,歡迎聯絡我們

常見問題

等保是否也適用於規模較小的代表處?

辦公室規模本身並不是決定性因素。等保是否適用,取決於網路運營者實際運行的系統,以及這些系統一旦被攻破可能造成的影響,而不是員工人數——一個規模較小、但運行著面向客戶的基礎設施或處理敏感資料的辦公室,仍可能達到需要備案或評測的分級;而一個規模大得多、但只運行低影響內部工具的辦公室,反而可能落在更低的等級。唯一可靠的判斷方式,是針對你實際運行的系統完成正式的定級流程,而不是憑規模大小假設結論。

根據PIPL,究竟什麼才算「跨境傳輸」個人資訊?

比大多數企業最初預想的範圍要廣。除了明顯的資料匯出之外,通常還包括:境外母公司或共享服務團隊遠端存取存放著在中國收集的個人資訊的系統;透過境外託管的SaaS工具儲存或處理這些資料;以及透過可以檢視該資料的境外團隊來處理IT支援、監控或工單事務。只要在中國收集或產生的個人資訊變得可被中國大陸境外的人員或系統存取,就應將其視為一項值得對照PIPL跨境機制評估的傳輸,而不能單純地認為「我們沒有匯出檔案」就足以排除這個問題。

如果企業不遵守等保要求,會有什麼後果?

後果可能從警告與限期改善,到罰款,再到更嚴重情形下暫停相關系統或業務活動——具體後果取決於所涉及的分級等級、缺失的性質,以及實際執法尺度。由於適用的處罰框架及其執行方式可能發生變化,任何你所看到的具體數字都應對照最新的官方指引重新確認,涉及重大決策時應諮詢中國大陸法律顧問,而不應依賴某個較舊來源給出的數字。

我們的MSP可以代表我們完成等保備案嗎?

MSP可以承擔大量支援性工作——協助系統定級、落實評測將會考察的技術與管理控制措施,以及準備相關文件——但正式備案通常需要由營運主體自身向當地公安機關提交,因為登記在案的「網路運營者」是該主體,而不是供應商。可以把一家有能力的MSP理解為幫助你為順利備案與通過評測做好準備的團隊,而不是替代主體自身備案責任的一方。

等保評測需要多久重新做一次?

具體要求因分級等級與當地執法實務而異,但第三級及以上的系統通常被期望按週期性節奏接受評測,等級較低的系統複核頻率則較低。除固定週期外,系統發生實質變化——例如架構調整、出現重要的新資料流,或發生資安事件——通常也會觸發重新評測,無論當前處於續期週期的哪個階段。建議向你的評測機構或法律顧問確認你所涉及分級等級的具體預期週期,因為各地實務可能有所不同。

如果我們託管在阿里雲或騰訊雲上,是否就自動滿足了等保要求?

不會,僅憑這一點並不夠。中國主流雲端平台可以為其基礎設施層持有自己的等保認證,這確實是一個有價值的基礎——但你在該基礎設施之上運行的應用程式、設定、存取控制與資料,就定級而言通常仍屬於你自己的系統,其定級、在需要時的備案,以及獨立評測,責任依然在你自己身上。託管在已認證的平台上,可以降低部分底層風險,但不能替代你自己的定級與備案。

把等保與PIPL合規真正做對,而不只是做成文件

這一切的重點,並不是要達到某種完美、靜態的合規狀態——自這兩套制度生效以來,等保的分級方式、PIPL的跨境機制及其相關門檻都已經調整過不止一次,未來很可能還會繼續調整。真正經得起時間考驗的,是一種習慣:清楚自己運行著哪些系統、清楚個人資訊實際流向何處、讓文件保持最新,並且有一位指定負責人能夠隨時回答這兩個問題,而不需要臨時抱佛腳。無論你是在為新設立的中國辦公室搭建IT環境,還是在檢視一個運行多年卻從未完成正式等保定級的環境,都建議逐個系統對照上述清單,而不是把它當作一次性的合規衝刺。將這份紀律,與真正為其提供支撐的基礎設施——管理型IT安全服務、妥善部署的IT基礎設施,以及一家真正懂得等保與PIPL、而不只是泛泛談「中國合規」的支援夥伴——結合起來,你所處的位置將比單靠文件本身所顯示的穩健得多。如果你希望對照本清單梳理你目前的系統與資料流,歡迎聯絡我們,我們會結合你的具體環境為你梳理。

本指南提供的是一般性、實務性的合規參考資訊,並非法律意見。等保與PIPL項下的具體義務——包括分級門檻、跨境傳輸機制與適用處罰——取決於貴機構具體的系統、資料流與風險狀況,且可能發生變化;任何實質性判斷,請在依據本文採取行動前諮詢合資格的中國大陸法律顧問確認。

分享:

立即採取行動

將這些洞察轉化為您企業的IT路線圖。

預約15分鐘免費諮詢,與我們的亞太IT專家交流。我們將評估您的現有環境,並在24小時內提供定製化IT發展路線圖。

📋

免費清單

進入大中華區IT部署前必須檢查的10項關鍵事項

PIPL合規、網絡分段、雙語服務台配置等——企業進入中國大陸第一天所需的完整IT準備清單。

獲取清單 →

📬 亞太IT月報

中國合規動態、網絡安全預警及亞太IT實踐指南,每月一期。

不發垃圾郵件,隨時可取消訂閱。