先了解是否適用

《保護關鍵基礎設施(電腦系統)條例》於 2026 年 1 月 1 日生效。專員辦公室常見問題說明當局如何接觸可能被指定的機構。不要假設所有香港企業的責任相同,應向負責當局或法律顧問確認指定身分及範圍。

準備供應商事故交接

在此營運示例中,軟件供應商支援一個系統正接受檢視的客戶。供應商記錄事實,按已確認渠道升級處理。此表不判定法律身分、報告門檻或法定期限。

準備供應商事故交接
交接項目須準備的證據
受影響服務系統名稱、環境、客戶聯絡人及現時影響
已知事件時序發現時間、觀察到的變更及已採取行動
存取及復原獲授權應變人、已保留日誌及經測試復原方案

區分營運者責任與供應商工作

軟件供應商可能需要支援客戶的保安、證據或事故程序。合約應列明涵蓋系統、允許存取及事故升級處理。供應商問卷本身不能決定其在制度下的法律身分。

準備營運證據紀錄

按適用要求列出系統負責人、存取紀錄、變更、復原程序及事故聯絡人,測試真正出事時如何取回資料。報告責任與時限應按現行官方資料及法律評估確認,而非直接把一般時限抄入工程計劃。

進行前先確認

  • 確認機構是否適用及涵蓋範圍。
  • 與負責顧問閱讀現行實務守則。
  • 以書面訂明供應商存取及事故責任。

資料來源及延伸閱讀

付諸實行