關鍵基建網絡安全,官方資料核對 2026-07-20

關鍵基建受網絡攻擊時,監管怎樣做到早防、快報和可復原?

網絡安全政策不能只寫加強防護。要答哪些系統最關鍵、營運者負甚麼責任、事故如何通報,以及必要服務如何持續。
適用:AO/EO 面試、警務及紀律部隊、資訊科技及規管職系

先掌握現況

用來練習規管設計、事故處理、跨界別協作和公眾溝通;專業職系亦可加入技術與營運判斷。

《保護關鍵基礎設施(電腦系統)條例》已於 2026 年 1 月生效,相關辦公室正按界別發布實務守則。

規管對象是被指定的關鍵基建營運者及關鍵電腦系統,不是所有企業和所有內部系統。

制度包括組織、預防,以及事故報告和應對三類責任。

嚴重事故可影響能源、交通、通訊、金融和其他必要服務,風險不只限於資料外洩。

誰會直接受影響?

不要只列名稱。要說明每一方在意甚麼,以及政策怎樣改變他們的行為。

關鍵基建營運者

合規成本、舊系統、供應鏈、事故責任和營運連續性。

監管及執法機構

跨界別標準、敏感資料、通報速度、演練和執法一致性。

市民及服務使用者

必要服務不中斷、個人資料、及時資訊和替代安排。

科技供應商及承辦商

系統權限、漏洞修補、分包責任和事故協作。

真正要取捨甚麼?

成熟答案不會假設每個目標都可以同時最大化。

快速通報與資料準確

太遲通報會錯過協作時機;過早要求完整答案則可能令前線延誤初步通知。

統一底線與界別差異

共同要求有助協作,但能源、銀行和交通的系統風險及復原方式並不相同。

透明度與安全保密

公眾需要知道服務影響和應對,但公開過多技術細節可能增加風險或妨礙調查。

執行時最容易出事的位置

營運者有文件和制度,但沒有以真實中斷情境測試復原能力。

第三方供應商和舊系統不在日常風險圖內,事故發生才發現依賴。

不同界別通報格式和嚴重程度定義不一致,跨部門判斷變慢。

一個可用答題次序

這是檢查清單,不是要背的標準答案。你仍要按題目選擇立場和證據。

  1. 1先按必要服務影響界定最關鍵系統、相互依賴和可接受中斷時間。
  2. 2要求治理責任、資產清單、風險評估、供應鏈控制和定期獨立檢視。
  3. 3建立分級通報:先報已知影響和初步控制,再按時補充調查資料。
  4. 4定期做跨機構演練,測試手動備援、替代服務、公眾通知和復原。
  5. 5按事故時間、服務中斷、復原速度、重複漏洞和演練缺口檢討。

政策判斷練習

關鍵基建營運者發現網絡入侵,但未確定有否影響服務,應否立即公開?

分開回答監管通報和公眾公布:兩者目的、內容和時點不一定相同。

用免費提綱工具練習

官方資料

政策和執行安排可以改變。以上拆解只供投考練習;提交申請或引用數字前請再核對官方最新資料。