B BROCENT

中国办公室MLPS与PIPL IT合规清单

面向在华外资企业的实用等保(MLPS)与PIPL合规清单:系统定级备案、跨境数据传输合规机制,以及企业最常出现缺口的地方。

数据中心机柜特写,象征在中国大陆运营的外资企业需要纳入等保(MLPS)分级保护范围的网络与信息系统
简而言之: 如果贵公司在中国大陆运营,通常有两套独立的制度会同时适用于你的IT环境:等级保护(等保,即网络安全等级保护制度)规范你必须如何保护网络和信息系统本身,而《个人信息保护法》(PIPL)则规范你如何收集、使用和转移个人信息——尤其是向境外的转移。外资企业办公室最常见的问题往往不是不了解规则,而是把"我们的云服务商已通过认证"当作足够的合规依据,以及低估了"跨境传输"这一概念的实际覆盖范围。本清单将说明等保2.0与PIPL在实践中分别要求什么、外资企业最常出现缺口的地方,以及在审计、客户尽职调查或事故发生之前,应如何建立合规准备状态。

在中国大陆运营IT基础设施的每一家外资企业,迟早都会遇到这两个缩写:等保与PIPL。它们来自中国网络安全与数据保护体系的不同部分,由不同机制执行,而且——关键在于——二者并不能互相替代。等级保护(等级保护制度,通常简称"等保")关注的是你的网络和信息系统本身的安全:如何分级、如何保护,以及如何定期接受测评。PIPL关注的则是个人信息:你可以基于什么合法依据收集和使用哪些信息,以及在什么条件下可以将其转移到中国大陆境外。一家外资企业完全有可能在其中一项上做得不错,却在另一项上仍存在实质性风险敞口。本指南面向外资企业的合规主管、IT负责人或运营经理,旨在提供一份实用、非法律术语堆砌的地图,说明这两套制度各自要求什么、它们在何处产生交集,以及一份现实可行的合规准备清单应该是什么样子——它不能替代合资格的中国大陆法律顾问,但可以作为你与顾问展开这场对话的起点。

等保2.0:中国网络安全等级保护制度到底要求什么

中国的网络安全框架把"等保"——网络安全等级保护制度,2019年更新后通常称为等保2.0——视为在中国大陆境内保护网络和信息系统的基础性要求。该制度适用范围广泛,覆盖"网络运营者",这一概念在实践中远远超出电信企业或政府系统,普通企业的IT环境同样可能被涵盖:你的ERP系统、内部文件服务器、面向客户的官网,以及生产网络,都可能因其功能及一旦发生安全事故所造成的潜在影响程度而落入适用范围。

等保2.0将系统划分为五个递增的安全保护等级,从第一级(影响较小,主要由自身负责保护)到第五级(涉及国家安全的系统,受最严格的监管)。大多数普通外资企业的系统通常落在第二级或第三级,具体取决于该系统是否涉及关键业务运营、是否处理敏感数据,以及一旦被攻破会对企业或第三方造成多大损害等因素。分级本身并非如字面那样自我认定即可完成——确定正确的等级通常需要一个正式的定级流程,而一旦系统达到第二级或以上,其结果通常需要向当地公安机关备案。

对于第三级及以上的系统,要求通常还会进一步延伸:需要由具备资质的测评机构进行第三方安全测评(等保测评),并随系统或其风险状况的变化定期重新测评。测评会同时考察技术层面的控制措施(网络隔离、访问控制、入侵检测、日志留存)与管理层面的控制措施(制度、事件响应流程、员工培训)——等保合规并非单纯的技术打勾清单,它同样期望企业有相应的书面流程作为支撑。

我们在服务外资客户的过程中反复遇到几个误解。第一个误解,是认为等保只适用于国有企业或关键信息基础设施运营者——但实际上,一家私营的外资WFOE,只要运营着有一定规模的IT环境,很大概率同样属于这一制度意义上的"网络运营者",是否需要定级、备案及测评,并不取决于所有权结构。第二个误解,是认为把系统托管在中国主流云平台上,就自动满足了等保要求——云平台本身可以持有其基础设施层面的等保认证,但这通常只覆盖平台层;你在其之上运行的应用、配置和数据,就定级而言通常仍属于你自己的系统,其定级、备案以及在需要时的测评,责任依然在你自己身上。第三个误解,是把等保当作一次性项目——完成的备案与通过的测评,反映的是系统在那一时间点的状态;系统发生实质性变化,或进入新的续期周期,通常都意味着需要重新测评。

要把等保做对,起点是一份诚实的系统清单:有哪些系统、它们各自做什么、一旦出问题谁会受到影响,以及这指向哪个分级级别。在此基础上,管理型IT安全服务与基础设施合作伙伴可以协助设计和运行测评将会考察的技术控制措施,但定级与备案本身,是(且正式责任在于)中国境内运营主体自身作出的判定。

PIPL与跨境数据传输:个人信息离开中国后会发生什么变化

如果说等保关注的是保护系统本身,那么自2021年11月起生效的《个人信息保护法》(PIPL)关注的则是这些系统所承载和处理的个人信息——姓名、联系方式、人事记录、客户数据、设备标识符等等。PIPL适用于处理位于中国大陆境内个人的个人信息,其管辖范围明确具有域外效力:一家境外母公司即使没有中国实体直接参与处理,只要是出于向中国境内个人提供服务或分析其行为等目的而在境外处理这些数据,也可能落入其适用范围。

在日常运营层面,PIPL要求收集和使用个人信息必须具备合法依据——对于一般性商业用途,同意是最常被依赖的依据,但PIPL设定的标准高于一个简单的"全部接受"式弹窗:同意需要是知情且自愿作出的,而对于特别敏感的处理活动——包括绝大多数个人信息的跨境传输——通常需要单独、针对该事项的同意。敏感个人信息——例如生物识别数据、健康记录、金融账户信息、精确位置信息等类别——在被处理之前,还需承担额外的必要性评估与影响评估义务。

跨境传输是PIPL给外资企业带来最多摩擦的地方,因为"传输"的定义比大多数企业最初设想的要宽泛得多。它并不仅限于把数据库正式导出到境外——它还可能包括:境外母公司或共享服务团队远程访问存放着位于中国境内个人信息的系统;使用境外托管的SaaS工具(人事系统、CRM平台、工单系统)在中国大陆境外的服务器上存储或处理在中国收集的个人信息;或者通过可以查看该数据的境外团队来处理IT支持与监控事务。PIPL规定了几种被认可的合法跨境传输机制——针对数据量较大或敏感度较高的传输,由国家网信办(CAC)主导的安全评估;针对许多普通商业传输,采用标准合同(由网信办发布的模板,向省级网信部门备案);或者通过获得专业机构的认证。具体适用哪一种机制的门槛,取决于数据量、数据敏感度以及传输主体性质等因素。自PIPL生效以来,这些门槛及相关规则已多次调整,其中包括旨在为较低风险、较小数据量的传输减轻合规负担的措施,因此任何具体数字门槛都应对照最新的官方指引重新确认,而不应视为固定不变。

在依赖任何一种跨境机制之前,PIPL通常期望完成一份个人信息保护影响评估(PIPIA)——一份书面风险评估,涵盖传输了哪些数据、出于什么目的、接收方采取了哪些保障措施,以及对个人造成的风险如何——并在规定期限内保留书面记录。对外资企业而言,实际可行的起点,是准确梳理出究竟哪些系统、工具和支持安排真正把个人信息移出了中国大陆境外,因为这份清单往往比想象中更大、也更不受主动控制。

外资企业最常在哪些地方出现缺口

以我们支持外资企业在中国IT运营的经验来看,造成最大风险敞口的缺口,很少是完全无视规则——它们通常源于假设、沿用惯例,或规模效应。

  • 把供应商的认证等同于自身的合规。 云服务商的等保认证、SaaS供应商的ISO 27001认证或SOC 2报告,都是了解供应商自身安全水平的有用信息,但它们都不会替你为你的具体系统和数据流做定级、备案或测评——这项判定的责任在于使用该平台的运营主体,而不是平台提供方。
  • 从未对内部系统正式定级。 许多外资企业办公室运行着功能完备的IT环境多年,却从未完成正式的等保定级流程——往往是因为一开始就没有人负责"我们的ERP系统属于第几级"这个问题。没有完成定级,就无从判断是否存在备案或测评义务。
  • 默认全球HR和CRM工具天然合规。 一家跨国公司的标准HR平台、CRM或工单系统,如果托管在中国大陆境外,中国办公室每次使用它,都可能构成一次持续的员工与客户个人信息跨境传输——这一点很容易被忽视,因为该工具通常由全球IT团队选定,而不是中国本地团队,也从未有人问过它是否触发了PIPL的跨境规则。
  • 忽视IT支持与监控本身也是一条传输渠道。 远程访问包含中国来源个人数据系统的境外服务台或NOC团队,实际上构成了跨境数据流的一部分——当这种安排仅被定义为"技术支持"而非"数据传输"时,这一点很容易被忽略。
  • 即便存在传输,也没有留存PIPIA书面记录。 即使企业已经悄然依赖标准合同机制,或自认为符合较宽松的豁免条件,一旦监管机构、审计方或客户的尽职调查问卷要求提供书面影响评估,而企业拿不出来,这本身就是一个缺口。
  • 认为人员规模小就没有义务。 无论是等保定级还是PIPL的跨境门槛,办公室人数本身都不是决定性因素——一个只有十人的代表处,如果运行着不当组合的系统与数据流,仍可能触发义务,而一个规模大得多、但系统隔离得当的运营团队反而可能不会。
  • 从未本地化的纯英文政策。 一份写得再好的全球数据保护政策,如果从未针对PRC特定义务、同意条款表述及本地责任人进行调整,通常无法替代中国监管机构与合作方所期望看到的PIPL专门文件。

以上这些缺口的共同点,是它们在没有人主动去查之前都是隐形的——直到一次审计、一份客户的供应商安全问卷、一次数据泄露调查,或者一份新合同中引用等保或PIPL合规要求的条款出现。真正走在前面的外资企业,会把定级、梳理与文档记录当作一项持续性的运营职责,而不是一次性办完就可以忘记的法律程序。

等保 vs PIPL vs 跨境传输规则:各自到底适用于哪里

等保、PIPL以及嵌套在PIPL之中的跨境传输规则,常常被当作同一个话题来讨论——"中国数据合规"——但它们回答的问题不同,触发的事实不同,执行机制也不同。

等保 vs PIPL vs 跨境传输规则

  • 等保(等级保护)——规范网络和信息系统本身的安全,无论是否涉及个人信息;由在中国大陆境内运营符合条件的系统这一事实触发;合规路径是定级、第二级及以上系统向当地公安机关备案,以及第三级及以上系统接受第三方测评;执行机关通常是公安部门。
  • PIPL——规范个人信息的处理活动,无论该信息是否曾经离开中国;由收集、使用、存储或以其他方式处理中国大陆境内个人的个人信息这一事实触发;合规路径是具备合法依据(通常是同意)、履行透明度义务、保障数据主体权利,以及对敏感个人信息采取更高标准;执行机关通常是国家网信办及其他主管部门。
  • 跨境传输规则(PIPL内部的一个子集)——PIPL中专门规范把在中国收集或产生的个人信息传输给中国大陆境外接收方(包括境外团队的远程访问)的部分;由传输行为本身触发,并依据数据量与敏感度门槛进行评估;合规路径是采用其中一种被认可的机制——CAC安全评估、标准合同备案,或专业认证——并配合书面PIPIA。

等保+PIPL合规准备清单:下一次审计前应确认的事项

  • 对每一个系统做清点并完成定级。 列出中国办公室或中国主体运营的每一个网络和信息系统,并为每个系统完成正式的等保定级流程,而不是凭假设判断等级。
  • 对定级要求到位的系统完成备案与测评。 对于定级为第二级及以上的系统,确认已实际向当地公安机关完成备案;对于第三级及以上的系统,确认已完成合资质第三方测评并处于有效期内。
  • 梳理个人信息从物理或逻辑上离开中国的每一个环节。 包括托管在境外的SaaS工具、境外支持与监控安排、集团层面的汇报,以及非中国员工的任何远程访问——而不仅仅是正式的数据导出。
  • 确认每一项传输所依赖的具体跨境机制。 将每一项已梳理出的传输,对应到安全评估、标准合同或认证机制之一,并核实当前的数据量/敏感度门槛是否仍将其归入你原先假设的类别。
  • 为每一项重要传输与高风险处理活动留存PIPIA书面记录。 保留在案,并在传输的范围、数据量或接收方发生变化时及时更新。
  • 本地化同意条款与隐私声明。 确认中国境内的数据主体收到的是符合PIPL要求的通知,并在需要时获得单独同意——而不仅仅是一份翻译版的全球隐私政策。
  • 在中国主体内部指定一名负责人。 PIPL期望部分组织指定专人负责个人信息保护相关事务;即便是否达到正式任命的门槛并不十分明确,指定一位内部负责人也能让清单上的其他各项真正落地执行。
  • 审阅供应商与MSP合同中与等保、PIPL相关的条款。 确认你的IT供应商合同涵盖数据处理标准、分包商披露,以及对定级与测评工作的支持——而不仅仅是正常运行时间和响应时限。
  • 按固定周期重新审视整体情况。 把定级状态、备案情况与跨境梳理结果当作需要动态维护的信息,在续约时、系统或供应商发生变化时,以及至少每年一次进行重新检视。
  • 书面获取具备合规能力的IT支持的现行价格与服务范围。 将其与可能对等保测评支持或跨境数据处理只字未提、但价格更低的方案做对比——参考当前公开价格作为对等基准。

谁该负责:内部IT、MSP,还是两者共同

等保与PIPL的合规准备,既不是一个纯法律问题,也不是一个纯技术问题——这正是为什么它常常在部门之间的缝隙中被忽略。一个可行的模式,是把责任沿三条线划分。

法律与合规层面的责任,落在中国主体自身。只有运营主体才能正式提交等保备案、与当地公安机关建立对接关系,或作为决定为何以及如何处理个人信息的一方,最终承担PIPL项下的责任。无论一家IT供应商能力多强,在这类本质上属于法律与组织层面的问题上——指定责任人、批准隐私声明、判断某项传输是否确有必要——都无法替代主体本身。

技术执行,正是一家有能力的MSP能够真正发挥价值的地方。要正确地为系统定级,需要有人真正理解网络架构、数据流向与访问模型——这类信息,往往由负责日常基础设施运营的团队掌握得更清楚,而不是身兼数职的内部通才管理员。落实测评实际会考察的访问控制、加密、日志记录与监控措施同样如此,构建能让定级与跨境梳理变得可执行、而非旷日持久的取证式工程的IT基础设施部署管理型IT与云服务基础也是如此。

而协调,恰恰是大多数外资企业办公室投入最不足的环节。法律顾问可以就义务提供意见;IT可以落实控制措施——但需要有人站在两者之间,把"这项传输需要PIPIA"转化为实际的系统清单,也把"这个系统需要网络隔离"转化为业务和法务都能理解其意义的变更。在规模较小的办公室,这种协调角色往往落在同时贴近两端的人身上——通常是IT负责人或运营经理——并由一家熟悉这一特定监管环境、而非泛泛的全球支持台的MSP提供支持。

我们最常见到的错误,是一个部门想当然地认为另一个部门已经处理好了:法务以为IT早已完成所有系统的定级,IT以为法务早已确认了适用的跨境机制,而双方又都以为总部的全球合规团队已经替中国主体把这一切安排妥当。这种设想通常并不成立,因为等保与PIPL的义务,是针对中国主体及其具体系统而设的,而不是针对母公司的全球合规项目。如果你不确定目前这项工作在你的组织内由谁负责,这份不确定本身,就是首先需要解决的问题——不妨先从一次关于你当前环境的坦诚对话开始;如果你希望对照本清单梳理你的系统与数据流,欢迎联系我们

常见问题

等保是否也适用于规模较小的代表处?

办公室规模本身并不是决定性因素。等保是否适用,取决于网络运营者实际运行的系统,以及这些系统一旦被攻破可能造成的影响,而不是员工人数——一个规模较小、但运行着面向客户的基础设施或处理敏感数据的办公室,仍可能达到需要备案或测评的分级;而一个规模大得多、但只运行低影响内部工具的办公室,反而可能落在更低的等级。唯一可靠的判断方式,是针对你实际运行的系统完成正式的定级流程,而不是凭规模大小假设结论。

根据PIPL,究竟什么才算"跨境传输"个人信息?

比大多数企业最初预想的范围要广。除了明显的数据导出之外,通常还包括:境外母公司或共享服务团队远程访问存放着在中国收集的个人信息的系统;通过境外托管的SaaS工具存储或处理这些数据;以及通过可以查看该数据的境外团队来处理IT支持、监控或工单事务。只要在中国收集或产生的个人信息变得可被中国大陆境外的人员或系统访问,就应将其视为一项值得对照PIPL跨境机制评估的传输,而不能简单地认为"我们没有导出文件"就足以排除这一问题。

如果企业不遵守等保要求,会有什么后果?

后果可能从警告与限期整改,到罚款,再到更严重情形下暂停相关系统或业务活动——具体后果取决于所涉及的分级级别、缺失的性质,以及实际执法尺度。由于适用的处罚框架及其执行方式可能发生变化,任何你所看到的具体数字都应对照最新的官方指引重新确认,涉及重大决策时应咨询中国大陆法律顾问,而不应依赖某个较旧来源给出的数字。

我们的MSP可以代表我们完成等保备案吗?

MSP可以承担大量支持性工作——协助系统定级、落实测评将会考察的技术与管理控制措施,以及准备相关文档——但正式备案通常需要由运营主体自身向当地公安机关提交,因为登记在册的"网络运营者"是该主体,而不是供应商。可以把一家有能力的MSP理解为帮助你为顺利备案和通过测评做好准备的团队,而不是替代主体自身备案责任的一方。

等保测评需要多久重新做一次?

具体要求因分级级别与当地执法实践而异,但第三级及以上的系统通常被期望按周期性节奏接受测评,级别较低的系统复核频率则较低。除固定周期外,系统发生实质性变化——例如架构调整、出现重要的新数据流,或发生安全事件——通常也会触发重新测评,无论当前处于续期周期的哪个阶段。建议向你的测评机构或法律顾问确认你所涉及分级级别的具体预期周期,因为各地实践可能有所不同。

如果我们托管在阿里云或腾讯云上,是否就自动满足了等保要求?

不会,仅凭这一点并不够。中国主流云平台可以为其基础设施层持有自己的等保认证,这确实是一个有价值的基础——但你在该基础设施之上运行的应用、配置、访问控制与数据,就定级而言通常仍属于你自己的系统,其定级、在需要时的备案,以及独立测评,责任依然在你自己身上。托管在已认证的平台上,可以降低部分底层风险,但不能替代你自己的定级与备案。

把等保与PIPL合规真正做对,而不只是做成文件

这一切的重点,并不是要达到某种完美、静态的合规状态——自这两套制度生效以来,等保的分级方式、PIPL的跨境机制及其相关门槛都已经调整过不止一次,未来很可能还会继续调整。真正经得起时间考验的,是一种习惯:清楚自己运行着哪些系统、清楚个人信息实际流向何处、让文档保持最新,并且有一位指定负责人能够随时回答这两个问题,而不需要临时抱佛脚。无论你是在为新设立的中国办公室搭建IT环境,还是在审视一个运行多年却从未完成正式等保定级的环境,都建议逐个系统对照上述清单,而不是把它当作一次性的合规冲刺。将这份纪律,与真正为其提供支撑的基础设施——管理型IT安全服务、妥善部署的IT基础设施,以及一家真正懂得等保与PIPL、而不只是泛泛谈"中国合规"的支持伙伴——结合起来,你所处的位置将比单靠文档本身所显示的稳健得多。如果你希望对照本清单梳理你当前的系统与数据流,欢迎联系我们,我们会结合你的具体环境为你梳理。

本指南提供的是一般性、实用性的合规参考信息,并非法律意见。等保与PIPL项下的具体义务——包括分级门槛、跨境传输机制与适用处罚——取决于贵机构具体的系统、数据流与风险状况,且可能发生变化;任何实质性判断,请在依据本文采取行动前咨询合资格的中国大陆法律顾问确认。

分享:

立即采取行动

将这些洞察转化为您企业的IT路线图。

预约15分钟免费咨询,与我们的亚太IT专家交流。我们将评估您的现有环境,并在24小时内提供定制化IT发展路线图。

📋

免费清单

进入大中华区IT部署前必须检查的10项关键事项

PIPL合规、网络分段、双语服务台配置等——企业进入中国大陆第一天所需的完整IT准备清单。

获取清单 →

📬 亚太IT月报

中国合规动态、网络安全预警及亚太IT实践指南,每月一期。

不发垃圾邮件,随时可取消订阅。