Skip to content
World Watch/Hong Kong/网络安全

网络安全 · Hong Kong

网络安全 — Hong Kong (2026)

行业规则国家索引 83 · A

香港没有像《NIS2》那样涵盖所有企业的横向网络安全法规。其监管制度是按行业划分的:《关键基础设施(计算机系统)保护条例》(第653章) ——香港首部专门的网络安全法律——已于2026年1月1日生效,对八个关键领域的指定关键基础设施运营商(CIO)进行监管;此外,香港金管局(银行业)、 证监会(证券)及个人资料私隐专员公署(个人资料)则向受监管实体施加了额外的网络安全及事件报告义务。强制性数据泄露通知虽已列入《个人资料(私隐)条例》改革提案中,但尚未生效。

主要框架《关键基础设施(计算机系统)条例》(第653章),由关键基础设施(计算机系统安全)专员公署(OCCICS)负责执行; 由个人资料私隐专员公署(PCPD)负责执行的《个人资料(私隐)条例》(第486章);香港金管局针对持牌机构的“网络安全强化计划”(CFI)2.0

核心要点

《关键基础设施网络安全法》正式生效

《关键基础设施(计算机系统)保护条例》于2025年3月19日获立法会通过,并于2026年1月1日生效,同时设立了关键基础设施(计算机系统安全)专员办公室。 该条例规定了指定首席信息官在组织管理、预防及事件响应方面的职责。

八个指定行业

该条例涵盖能源、信息技术、银行和金融服务、航空运输、陆路运输、海运、医疗保健服务以及电信和广播领域的首席信息官(CIO)。政府预计将从2026年年中开始分阶段指定关键基础设施(CI)和关键计算机系统。

事件报告职责

根据OCCICS于2026年1月1日发布的《实务守则》,指定的首席信息官必须在获悉严重计算机系统安全事件后12小时内向专员报告,并在48小时内报告其他应报告的事件。

处罚与执法

不履行法定职责或不遵守专员的指示属于刑事犯罪;罚款金额为30万港元至500万港元不等,对于持续性违法行为,每日可处以最高10万港元的罚款。专员拥有调查和下达指示的权力。

银行业:香港金管局 CFI 2.0

香港金融管理局的“网络安全强化计划2.0”(于2020年11月推出,自2021年起生效)适用于所有获授权机构,并以三大支柱为基础:网络弹性评估框架(C-RAF 2.0)、 专业发展计划,以及网络情报共享平台。

数据泄露通知仍属自愿性质

《个人资料(私隐)条例》(第486章)中并未规定强制性的数据泄露通知要求;个人资料私隐专员公署仅发布不具约束力的指引。强制性数据泄露通知仍为《个人资料(私隐)条例》的一项拟议修订,截至2026年尚未颁布。

阅读英文版的完整简介、地图和时间轴

本页面仅为方便起见而提供的译文;英文版本为权威版本,且不构成法律建议。