關鍵基建網絡安全新例:中小企為何也應留意?
- 8月5日
- 讀畢需時 10 分鐘
《保護關鍵基礎設施(電腦系統)條例》已生效,企業的供應鏈、外判 IT 及事故應對要求可能逐步改變

你的公司可能不是銀行、電力公司、電訊商或醫院,也從未收到政府發出的指定通知。
那麼,已於 2026 年 1 月 1 日正式生效的《保護關鍵基礎設施(電腦系統)條例》,是否與一般中小企完全無關?
從法律角度而言,條例直接規管的主要是經指定的關鍵基礎設施營運者及關鍵電腦系統。政府在官方的立法目的及原則中亦清楚指出,受規管對象主要是大型機構,中小企及一般市民不受直接影響。
不過,這並不代表中小企完全不需要留意。
當銀行、醫療機構、電訊商、交通營運者及其他大型機構開始加強網絡安全管理,它們亦可能重新審視外判 IT 公司、軟件供應商、雲端服務商及其他合作伙伴的安全措施。
即使你的公司不直接受到條例規管,相關要求仍有可能透過供應商審查、投標文件、客戶問卷及合約條款,逐步傳到一般企業。
這項關鍵基建網絡安全新例雖然主要規管指定營運者,但相關要求亦可能透過客戶審查、合約條款及供應鏈影響一般中小企。
這條例究竟在保護甚麼?
關鍵基礎設施,是指對維持社會正常運作和市民生活非常重要的設施。
一旦這些設施的電腦系統受到攻擊,影響的可能不只是一間公司的日常運作,更可能引起連鎖反應,影響公共服務、經濟活動、民生以至公共安全。
根據專員辦公室公布的規管範疇及對象,條例涵蓋兩大類關鍵基礎設施。
第一類是持續在香港提供必要服務的基礎設施,涉及八個界別:
能源
資訊科技
銀行及金融服務
航空運輸
陸路運輸
海上運輸
醫護服務
電訊及廣播服務
第二類是維持重要社會或經濟活動的基礎設施,例如大型體育場地、大型表演場地及科研園區。
但並非所有屬於以上界別的公司,以及公司內的所有電腦系統,都會自動受到條例規管。
只有經規管當局正式指定的「關鍵基礎設施營運者」,以及被指定的「關鍵電腦系統」,才會直接受到條例規管。
例如,一間電力公司的供電、燃料運輸或監測系統,一旦停止運作便可能直接影響電力服務,因此有機會被指定為關鍵電腦系統;但同一機構內的一般考勤或招聘系統,則未必屬於規管範圍。
條例的重點並不是把大型機構內所有 IT 系統都納入規管,而是集中保護與關鍵服務核心功能有直接關係的系統。
受規管機構需要承擔甚麼責任?
條例下的三類法定責任,可以概括為三個方向:建立管理架構、預防網絡攻擊,以及在事故發生時迅速應對。
第一類:架構責任
受規管營運者需要建立清晰的電腦系統安全管理架構,包括設立電腦系統安全管理單位,以及委任具備足夠專業知識的僱員擔任主管。
簡單而言,網絡安全不能再只是「交給 IT 部門處理」,而是需要有明確的負責人、職責及管理架構。
第二類:預防責任
營運者需要預先識別和管理網絡安全風險,包括:
制訂及實施電腦系統安全管理計劃;
定期進行電腦系統安全風險評估;
進行保安漏洞評估及滲透測試;
定期進行獨立安全審核;
管理關鍵電腦系統的重大變化。
相關管理計劃亦需要涵蓋資產管理、帳戶及接達控制、變更管理、遠端接入、網絡安全、雲端安全及供應鏈管理等範疇。
第三類:事故通報及應對責任
營運者需要制訂電腦系統安全事故應急計劃、參與安全演習,並在事故發生時按照指定時限通知當局。
如果事故已經干擾、正在干擾,或相當可能干擾關鍵基礎設施的核心功能,便屬於嚴重事故,需要在知悉事故後 12 小時內通知當局。
其他對關鍵電腦系統安全構成實際不良影響的事故,一般需要在知悉後 48 小時內通知,並在知悉事故後 14 日內提交書面報告。
必須強調,以上通報時限針對的是受條例指定的營運者及關鍵電腦系統,並非所有香港中小企都需要遵守的法定時限。
但這些要求亦反映了一個重要轉變:
網絡安全不再只是安裝防毒軟件,而是要做到有人負責、有文件、有紀錄、有演練,也有復原能力。
關鍵基建網絡安全新例下,中小企為何仍然要留意?
試想像以下情況:
你的公司與一間大型企業合作多年,正準備續約;或者剛收到政府、公營機構或大型集團的招標文件。

除了價錢、服務範圍及公司經驗,文件中突然多了一份詳細的《供應商網絡安全問卷》,要求你在短時間內說明:
哪些員工可以登入客戶系統;
遠端支援是否使用多重身份驗證;
備份最近一次何時成功還原;
發生安全事故後多久會通知客戶;
工作會否再分判給其他供應商;
公司能否提供相關政策、系統紀錄及執行證明。
問題可能不在於公司完全沒有安全措施,而是過去一直有人處理,卻沒有整理成文件、責任分工及可供提交的紀錄。
到了續約或投標的一刻,企業才發現自己未必能夠在限期前回答客戶的問題。
這正是條例可能為一般中小企帶來的間接影響:未必直接受到政府規管,但大型客戶對供應商的要求可能逐步提高。
不少關鍵基礎設施營運者本身都依賴外部供應商協助維持日常運作,例如:
IT 支援及 Managed Service Provider;
軟件及系統開發商;
雲端及數據中心服務商;
網絡及電訊供應商;
CCTV、門禁及物聯網系統承辦商;
硬件維修及技術支援公司;
可以遠端或現場接觸系統的其他合作伙伴。
專員辦公室的官方常見問題清楚指出,營運者可以將工作外判,但不能將法定責任一併外判。
營運者仍然需要確保自己遵從條例,並可以透過合約條款,要求第三方服務供應商協助履行相關責任。
因此,中小企雖然不會直接收到政府的規管通知,但如果公司是大型機構或關鍵基礎設施營運者的供應商,仍可能面對更嚴格的客戶要求。
可能出現哪些供應鏈要求?
以往企業選擇 IT 供應商時,可能主要考慮價錢、技術能力及回應速度。
當大型機構需要證明其重要系統受到適當保護時,它們亦可能開始關注以下事項:
接達權限: 哪些員工、外判人員或供應商可以接觸客戶系統?
身份驗證: 遠端登入是否已強制使用多重身份驗證(MFA)?
帳戶管理: 管理員帳戶如何建立、審批、檢查及取消?
離職程序: 員工離職後,系統權限會在多久內被移除?
操作紀錄: 系統日誌及管理操作紀錄會保留多久?
事故通報: 發現安全事故後,供應商會在多久內通知客戶?
分判管理: 服務是否涉及其他分判商或第三方技術人員?
備份保護: 備份是否與主要系統分隔,避免同時受到攻擊?
復原測試: 公司有沒有實際測試備份能否成功還原?
責任分工: 發生事故時,由誰負責調查、通報及恢復服務?
官方常見問題亦指出,規管當局在了解潛在營運者及其關鍵電腦系統時,可能要求取得網絡架構圖、硬件和軟件資料、第三方 IT 或電訊服務資料、備用方案,以及系統設計和運作的技術資料。
大型機構為了整理及核實這些資料,亦有可能要求其供應商提供相應文件。
未來部分 IT 合約、供應商登記及投標文件,可能加入更多與以下事項有關的條款:
網絡安全責任;
事故通知時限;
日誌及證據保存;
分判商及供應鏈管理;
系統及資料接達控制;
配合安全審核和風險評估;
合約終止後的帳戶取消及資料交還安排。
這些未必是條例直接施加於一般中小企的法定責任,卻有可能逐步成為商業合作和供應商管理的一部分。
一般企業現在可以準備甚麼?
中小企不需要立即照搬大型關鍵基礎設施營運者的整套合規制度。
較實際的做法,是先建立基本的 IT 管理和事故應對能力。

1. 整理 IT 資產及主要系統
企業首先需要知道自己有甚麼:
設備清單: 整理伺服器、電腦、網絡設備及儲存設備;
軟件服務: 記錄使用中的軟件、雲端平台及訂閱服務;
系統重要性: 分辨哪些系統停止運作後會影響核心業務;
供應商資料: 保存主要技術供應商及聯絡人資料;
生命週期: 識別已停止原廠支援的硬件及軟件。
如果連公司有哪些重要系統都不清楚,便難以判斷風險,更難在事故發生時迅速處理。
2. 建立網絡架構及權限紀錄
企業應保留基本網絡架構圖,並清楚記錄:
管理權限: 哪些人擁有系統最高權限;
遠端登入: 哪些供應商可以從外部接達系統;
身份保護: 遠端登入有沒有使用多重身份驗證;
共用帳戶: 是否仍有多人共用同一個管理員帳戶;
權限變更: 員工入職、轉職及離職時如何調整權限。
這些資料除了有助日常管理,亦能在客戶進行供應商審查時,較有系統地回答問題。
3. 釐清企業與 IT 供應商的責任
企業不應只停留在「有問題便致電 IT 公司」。
雙方應該清楚知道:
系統監察: 誰負責留意系統及設備狀況;
安全更新: 誰負責安裝及檢查重要更新;
備份檢查: 誰負責確認備份是否成功;
事故決策: 誰有權決定中斷網絡或關閉系統;
通報時限: 供應商發現事故後需要在多久內通知客戶;
服務範圍: 哪些工作包括在日常服務之內;
專業支援: 哪些情況需要額外聘請網絡安全專家。
工作可以外判,但企業本身的管理責任和決策不能完全交給供應商。
4. 建立基本事故應對程序
企業至少應預先決定:
內部通報: 發現可疑電郵、勒索訊息或異常登入後,第一時間通知誰;
即時處理: 員工是否應該立即關機或中斷網絡;
證據保存: 如何保留系統日誌、電郵及相關紀錄;
持分者通知: 哪些管理層、客戶或合作伙伴需要被通知;
外部協助: 何時需要報警、通知保險公司或尋求專業協助;
恢復確認: 系統恢復後如何確認風險已受到控制。
事故發生後才開始尋找聯絡人、密碼和備份位置,通常已經太遲。
5. 不只做備份,也要測試復原
備份系統顯示「成功」,並不等於企業一定能夠順利恢復運作。
企業亦需要確認:
備份時間: 最近一次成功備份是甚麼時候;
分隔保護: 備份是否與主要系統適當分隔;
勒索風險: 勒索軟件能否同時加密原有系統及備份;
還原測試: 是否曾經實際測試還原資料;
復原時間: 需要多少時間才能恢復重要系統;
持續營運: 系統不能使用期間,公司如何維持基本運作。
真正重要的並不只是有沒有備份,而是發生事故後能否在合理時間內復原。
6. 保存執行紀錄
客戶日後進行安全審查時,未必只會問:
「你有沒有做?」
更可能會問:
「你有甚麼紀錄證明做過?」
因此,企業應逐步保存:
系統及軟件更新紀錄;
備份和還原測試結果;
帳戶及權限檢查紀錄;
防火牆及保安設定變更;
風險及漏洞改善紀錄;
事故報告及跟進行動;
供應商服務和巡檢報告。
有文件、有日期及有負責人,才能證明安全措施不只是口頭承諾。
從「系統可以使用」走向「風險有人管理」
《保護關鍵基礎設施(電腦系統)條例》直接規管的,主要是經正式指定的關鍵基礎設施營運者及關鍵電腦系統,而不是所有香港企業。
但條例亦反映了企業 IT 管理的一個重要轉變。
過去,企業可能只需要證明系統目前運作正常。
現在,愈來愈多大型客戶亦可能關心:
公司知道自己有哪些重要系統嗎?
網絡安全由誰負責?
供應商可以接觸哪些系統?
發生事故時是否有清晰程序?
備份能否真正還原?
公司有沒有紀錄證明相關措施曾經執行?
對中小企而言,現在未必需要投入大量資源建立複雜的合規制度。
更重要的是先了解目前的 IT 環境,找出最重要的系統和風險,再按優先次序逐步改善資產管理、帳戶權限、備份復原、供應商管理及事故應對能力。
當客戶提出更嚴格的網絡安全要求時,企業便不需要由零開始;而當真正的安全事故發生時,亦能減少混亂及業務中斷。
不確定公司的準備是否充足?
如果你的客戶開始要求填寫網絡安全問卷、提供備份紀錄、說明遠端接達安排,或者在合約中加入事故通報要求,企業未必需要立即展開大型合規項目。
你可以先聯絡 i-Success,簡單說明目前的 IT 環境、客戶要求及需要提交的資料。
我們會協助判斷下一步較適合:
整理現有 IT 資產及網絡資料;
檢視備份與復原安排;
釐清帳戶權限及遠端接達;
準備供應商網絡安全問卷所需資料;
或安排較完整的 IT Health Review。
先了解實際差距,再決定改善次序和投入預算,通常比一次過購買大量安全產品更實際。
歡迎透過網站或 WhatsApp 聯絡 i-Success 團隊。
本文旨在提供一般資訊及企業 IT 管理參考,不構成法律意見。如企業已被指定為關鍵基礎設施營運者,或需要判斷具體法律責任,應參閱條例、官方《實務守則》及尋求專業法律意見。
參考資料
1. 香港特別行政區政府新聞公報:《保護關鍵基礎設施(電腦系統)條例》於 2026 年 1 月 1 日正式生效
2. 關鍵基礎設施(電腦系統安全)專員辦公室:立法目的及原則
3. 關鍵基礎設施(電腦系統安全)專員辦公室:規管範疇及對象
4. 關鍵基礎設施(電腦系統安全)專員辦公室:三類法定責任
5. 關鍵基礎設施(電腦系統安全)專員辦公室:常見問題
6. 《保護關鍵基礎設施(電腦系統)條例》通用《實務守則》


