中国WFOE新设90天IT就绪计划
简而言之: 新设中国外商独资企业(WFOE)的IT就绪工作遵循一份90天时间表,分为四个阶段:企业主体与银行账户尚未成立前能做什么、第1-30天(网络、服务台、基础安全)、第31-60天(云/M365跨境配置与等保排期)、以及第61-90天(PIPL复核与首次合规审查)。本指南聚焦这条运营时间线;另一篇指南专门讨论企业成立前采购硬件这一更狭窄的问题。
在中国新设一家外商独资企业,无论是否有人提前规划过,IT工作都会自动排上关键路径:员工到岗第一天就需要笔记本电脑与网络接入;总部需要在第一张工单出现之前就有一套能运转的服务台;而等保(MLPS)分级与PIPL数据处理规则这两套监管体系,从你在中国大陆拥有系统和个人信息的那一刻起就已经开始计时,而不是等你准备好应对时才开始。大多数负责规划中国办公室的IT负责人只盯着一个里程碑——"把网络搭起来"——几周后才发现,服务台覆盖、安全基线、云租户以及合规申报本该在相互交叠的时间线上同步推进,而自己从未真正把它们排开过。
本指南把这条时间线拆解为一份90天计划:企业主体与银行账户成立前的阶段,以及企业落地后的三个30天时段。它有意聚焦在"运营就绪"这个问题上——按什么顺序搭建什么、每个里程碑由谁负责——而不是更狭窄的"在企业还无法合法采购任何东西之前,如何实际采购笔记本电脑与网络设备"这个问题。那个采购问题有自己的一套机制(境内供应商要求、发票、硬件即服务结构),也有专属的详细指南:在企业主体与银行账户就绪之前,为中国新办公室采购IT硬件。如果你仍处于企业设立前阶段,建议与本文一并阅读——本指南是围绕它展开的更完整的就绪计划,而不是重复它的内容。
这份计划通常在三种反复出现的情形下最具价值:全球IT负责人刚刚被告知中国WFOE将在一个固定窗口期内开业,需要一份能交给总部的现实建设时间表;合规或法务团队在企业注册过程中提出疑问,想知道等保备案与PIPL复核相对于企业获批究竟应该在什么时间点发生;或者办公室已经开业却没有计划,IT工作正在被动拼凑,有人想知道自己的建设进度相较"正常"节奏究竟落后多少。这几种起点都能从同一种结构中受益——一套划分清晰、责任到人的阶段序列——而不是一句笼统的"把IT搞定",悄悄把从布线到合规申报的一切都吞进同一个未拆分的任务里。
企业主体与银行账户尚未成立前,究竟能做哪些事?
在中国,WFOE注册与银行开户一旦材料齐备,通常需要六到十二周不等,延误也很常见。如果等这套流程走完才开始任何IT规划,会白白浪费大部分本该用于第一天准备的时间。相当一部分基础工作其实可以、也应该并行推进:
- 方案设计工作。 网络拓扑、无线勘测需求、服务台人员配置模式,以及首轮等保系统清单,都可以对照租约与人员规模预测提前规划,无需依赖银行账户。
- 通过现有主体签约。 许多跨国企业可以先通过其香港或海外主体签署一份初步服务协议,同时让大陆交付合作伙伴的中国注册主体在合同文本上继续完善——具体签约机制见下文常见问题。
- 过渡性硬件采购。 笔记本电脑、网络设备与初始云账户可以通过一个充当采购与部署桥梁的境内合作伙伴来推进,这正是我们的硬件采购指南所详细讲解的内容。
- 哪些事情确实必须等待。 任何需要WFOE自身开票能力的事项——以你的中国主体名义直接签约开票、以企业名义向当地公安机关进行等保备案,以及需要营业执照才能开立的账户——在注册与银行账户落地之前都无法进行。
把企业成立前的阶段当作"设计与预备",而非"部署"。目标是在注册流程正式启动的第一天,就已经带着一份网络设计方案、一段供应商关系,以及提前备好的硬件,而不是在租约签完之后才开始寻找IT合作伙伴。
第1-30天:网络、服务台与基础安全
企业主体正式落地后(如果办公室先于此实际开门,则从那一刻算起)的头30天,重点是让人员接入并获得支持,而不是把一切都做到完美。这一阶段的优先事项包括:
- 物理网络搭建。 结构化布线、按楼层实际情况通过规范的无线网络勘测配置的Wi-Fi接入点,以及通过IT基础设施部署服务完成的防火墙与路由器部署。中国的专线或专用互联网线路交付周期常常长达数周,因此一旦企业能够签约就应立即下单——有时需要临时的4G/5G备用线路来填补这段空档。
- 服务台搭建。 一套能正常运转的工单系统、一个本地支持电话或聊天渠道,以及明确的响应时间承诺,都必须在第一位新员工的第一个笔记本电脑问题出现之前就已就绪,而不是之后才补上。这正是对照实际用户名单配置并测试7x24小时IT服务台支持的阶段。
- 基础安全。 终端防护、补丁管理、核心账户多因素认证,以及一份哪怕最基础也已成文的可接受使用政策——这是管理型IT安全服务的底线,而非上限。有了这道基线,第31-90天要做的工作才有据可依,而不是搭建在一个毫无管控的环境之上。
- 早期入职人员的设备配置。 无论已经在现场的是谁——通常是一支小型先遣团队——都应从第一天起就拿到可用且已加固安全的设备,而不是等全部人员到齐之后IT才"真正"开始。
到第30天,实事求是的目标是为当前在办公室的人员提供一个可用、受监控、可获支持的环境——而不是一套完全成熟的合规体系。那是下一阶段的任务。
第31-60天:云、M365跨境配置与等保排期
在连接与服务台运转起来之后,第31-60天的重点转向需要更长时间才能正确搭建的系统与合规工作:
- 云租户与身份管理。 通过管理型IT与云服务搭建Microsoft 365或Google Workspace租户配置、单点登录,以及为中国办公室完成邮箱迁移或开通。这里的跨境考量很关键——邮箱与文件托管在哪里、这与PIPL如何相互作用,应当经过深思熟虑的决策,而不是默认使用点击起来最快的那套配置。
- 等保分级初筛。 正式的等保备案要等到企业主体依法成立、能够以自己的名义进行备案后才能开始,但第31-60天正是梳理哪些系统会落入适用范围、完成初步风险等级自评,并联系具备资质的第三方测评机构、为正式分级与测评流程排期的窗口期。一个新系统的备案与测评,一旦范围界定与文档准备就绪,通常需要数周时间——应尽早开始排期,而不是把它当作第90天才要做的任务。
- 备份、灾难恢复与VPN。 到本阶段结束时,备份策略、恢复点目标以及安全远程接入VPN配置应当已经运行并经过测试——而不仅仅是配置完成——这通过云端管理型备份实现。
- 安全政策文档化。 把第1-30天的基础安全控制措施正式写成书面政策,这样日后无论是面对等保测评机构还是PIPL审查方,都有据可查,而不必在截止日期压力下临时补写。
通常也正是从这个阶段起,全职或接近全职的现场支持开始变得更加重要——无论是内部招聘人员逐步适应岗位,还是通过全职驻场IT支持服务在你建立起内部团队之前填补这段空档。
第61-90天:PIPL复核与首次合规审查
90天窗口的最后三分之一,是合规工作从"已排期"转向"已复核"的阶段:
- PIPL数据流映射。 记录你的中国系统收集了哪些个人信息、存储在何处、谁可以访问,以及其中是否有任何数据流出中国大陆——流向总部报告系统、集团范围的CRM,或海外备份存储。个人信息的跨境传输受PIPL特定要求约束,某些情形下还包括安全评估,这正是应当如实梳理这一风险敞口的窗口期,而不是等到审计时才发现。
- 同意机制复核。 确认你的系统在收集员工或客户个人信息时,所使用的同意条款与机制确实符合PIPL要求,而不是沿用为其他司法辖区撰写的隐私声明。
- 首次内部安全复核或等保测评节点检查。 无论正式的等保测评在第90天前已经完成,还是仍在进行中(考虑到典型的测评周期,这完全正常),第61-90天都应包括一次内部走查,模拟测评机构实际会检查的内容,让缺口按你自己的节奏浮现,而不是等测评机构发现。
- 应急响应桌面演练。 一次简短、实操性的走查——"如果笔记本电脑被盗、收到钓鱼邮件,或供应商报告发生数据泄露,我们实际该怎么做"——在真正需要用到之前先测试一遍,而不是让它停留在一份从未被验证过的政策文件上。
- 90天复盘。 对照最初制定的计划做一次简短的内部回顾:哪些按时交付、哪些延后了,以及在初期建设阶段结束后,稳态运营的责任归属模式现在看起来是什么样子。
即使部分等保文书工作仍在测评机构的日程中排队,能够带着一套已成文、已复核的环境走到第90天,也远比走到第90天却从未梳理过合规风险敞口要稳固得多。
每个里程碑由谁负责?
90天计划中最常见的失败模式,从来不是漏掉了某个技术步骤,而是直到某件事已经延误才发现根本没人负责。请在第一天之前就以书面形式明确责任归属:
- 企业成立前的方案设计与供应商签约——通常由总部IT负责人或区域IT经理牵头,并与法务共同确定过渡性签约机制。
- 网络与物理基础设施(第1-30天)——通常由IT服务供应商依据工作说明书负责,并指定一位本地联系人负责现场协调。
- 服务台与设备配置(第1-30天)——全托管模式下由供应商全权负责,联合管理模式下与内部人员共同负责,但绝不能在两者之间留下模糊地带。
- 云/M365配置与等保排期(第31-60天)——由供应商技术负责人主导,并需总部数据治理负责人签字确认,因为跨境云决策的影响不止于IT,还涉及合规。
- 等保分级备案、PIPL复核(第61-90天)——这正是最容易被悬而未决的责任问题。在全托管模式下,供应商的中国注册主体通常会将其纳入合同范围;在联合管理或纯内部模式下,必须明确指定由内部或外部某一方负责,因为通才型IT人员很少一上任就已经掌握等保备案的具体机制。
- 90天复盘与稳态交接——由总部IT负责人牵头,与实际执行团队对照最初计划进行复核。
把这份责任清单写下来,并在每一个30天节点都重新核对,而不只是在最后才看一眼。一个没有指定负责人的里程碑,无论项目表格上写得多详尽,实际上都不算真正列入了计划。
90天窗口内:纯内部/DIY vs. 全托管 vs. 联合管理
你为这90天建设期配置什么样的人员,直接决定了进度快慢,以及有多少合规风险最终完全落在自己团队肩上:
- 纯内部/DIY——你招聘(或指派现有员工)从零搭建整套环境;对每一项决策拥有完全掌控权,但90天的时钟要与招聘周期赛跑,而让一位人员同时处理网络搭建、服务台建立与等保排期,是一个现实存在的瓶颈,而非假设情形——大多数内部团队此前从未办过等保备案,只能在截止日期压力下边学边做。
- 全托管——一家拥有中国注册主体的供应商,从第一天起就把网络部署、服务台、安全基线以及等保/PIPL合规排期作为同一份合同范围来执行;这是在90天内实现可用、合规环境的最快现实路径,因为供应商已经为其他新办公室走过这套完全相同的90天流程,而不是从零搭建方法论。
- 联合管理——你引入(或已经拥有)一位内部人员,负责战略决策与日常优先级,而合作伙伴在约定范围内执行那些90天内无法由一个人独自承担的部分——物理部署、非工作时间服务台覆盖,以及等保/PIPL备案的具体机制;当你已经拥有、或正在积极招聘一位值得信赖的本地IT负责人,并希望这90天的建设成果能在第90天顺利交接给对方,而不是换团队重来一遍时,这种模式效果最好。
三者之中没有哪一种在普遍意义上"更快"——DIY只有在你第一天就已经找到合适的人选时才是最快的,而这对一家全新办公室而言很少成立。对于大多数尚未配备本地IT人员的新WFOE而言,全托管或联合管理最能压缩这90天的时间线,因为供应商执行的是一套已经跑过的流程,而不是在截止日期压力下从零拼凑。
常见问题
在WFOE正式获批之前,IT基础设施真的能完全准备就绪吗?
只能部分做到,这是诚实的回答。方案设计、供应商筛选、通过现有海外主体签约,以及通过境内合作伙伴桥梁进行的过渡性硬件采购,都可以在WFOE与银行账户成立之前完成——具体桥接方式可参考我们的硬件采购指南。企业成立前无法完成的,是任何需要WFOE自身开票能力,或以企业名义进行的备案事项,包括正式的等保注册。请按分阶段交接来规划,而不是指望一次性的上线时刻。
在90天窗口内,等保分级与备案通常需要多长时间?
以企业自身名义进行的正式备案,必须等到WFOE完成注册后才能开始,因此现实的窗口大致是第31天到第90天——第31-60天完成范围梳理与初步自评,第61-90天完成正式分级、备案,并启动测评流程。等级较高的系统之后还会进入持续的年度测评节奏,因此应把第90天视为一项持续性合规义务的起点,而非一次性的终点。测评时间会因地区和测评机构档期而有所不同,建议预留缓冲,而不要假设第90天是一个硬性截止日期。
我们能否在博迅正式介入之前,先通过香港主体签署一份IT服务合同?
可以——这是一种常见且可行的结构。可以先通过你的香港或区域主体签署一份初步服务协议,锁定服务范围、价格与启动日期,同时中国大陆注册主体的交付细节继续完善;待大陆主体准备就绪、能够按当地要求开具合规发票并进行备案后,合同再过渡到(或补充由)该大陆主体承接。请以书面形式明确哪个主体承担哪些责任,以及过渡将在什么节点发生,而不要假设这个过程会自动完成。
这份计划与硬件采购指南之间的实际区别是什么?
本指南涵盖完整的90天运营建设过程——网络、服务台、安全基线、云/M365配置,以及等保/PIPL合规时间线。硬件采购指南回答的是这条时间线中更早、更狭窄的一个问题:当企业主体与银行账户尚未存在、无法合法采购任何东西时,该如何实际购买笔记本电脑、网络设备与云许可证。请把采购指南当作这份更完整计划中"企业成立前"的那一章来阅读,而不是一条与之竞争或彼此独立的路线图。
如果企业注册延误,导致整个计划推迟到第60天甚至第90天之后怎么办?
WFOE注册与银行开户的延误相当常见,因此你的90天计划应当围绕相对于企业注册的里程碑来构建,而不是固定的日历日期。如果注册延后,企业成立前的方案设计与预备工作理应已经完成,这意味着一旦企业落地,第1-30天可以被压缩推进,而不必从零开始。请为等保与PIPL时间线专门预留缓冲,因为它们依赖于你无法完全掌控的外部测评机构排期,并在延误一旦确认后就尽快把修订后的里程碑日期告知总部相关方,而不要等到错过截止日期才通知。
制定属于你自己的90天计划
一份90天IT就绪计划之所以有效,是因为它把四个独立的问题——企业成立前能做什么、头30天要搭建什么、第31-60天需要哪些合规与云端工作、以及第90天前需要完成哪些正式复核——纳入一套责任到人的先后顺序中,而不是笼统的一句"把IT搞定",悄悄吞掉其他所有优先事项。具体的里程碑会因你的人员规模、所在行业,以及有多少系统落入等保适用范围而有所不同,但这套四阶段结构,几乎适用于我们所支持过的每一家新设中国WFOE。如果你希望结合自身的具体时间表、人员规模与企业注册进度来梳理这份计划,欢迎联系我们,我们可以和你一起规划前90天究竟应该是什么样子。
分享:
📬 亚太IT月报
中国合规动态、网络安全预警及亚太IT实践指南,每月一期。
不发垃圾邮件,随时可取消订阅。