一、CII的认定:你的企业够“格”吗?
很多朋友一上来就问我:“刘老师,我们公司是不是CII运营者?”这个问题问得好,但答案没那么简单。根据《网络安全法》第三十一条和相关配套文件,认定CII不是看企业规模大小,而是看一旦你出问题,会带来多大的连锁反应。具体来说,就是看你这个系统或者平台,如果发生故障、被攻击或者数据泄露,是否可能严重危害国家安全、国计民生、公共利益。比方说,你是一个为全国上百家中小银行提供核心交易系统的金融科技公司,那你的数据库平台,很可能就被认定为CII。再比如,你是一家大型物流企业的信息调度中心,一旦瘫痪,可能导致整个区域的经济活动受阻,那也跑不掉。
认定过程,通常是由国家行业主管或监管部门来牵头。他们会发通知,要求你自查自报,然后专家会来评审。我之前接触过一家做电力调度自动化的国企子公司,他们就经历了非常严格的认定流程。**这里面有个关键点:不是你自己认为“不一定算”就可以高枕无忧了。** 很多企业往往低估了自己在产业链中的重要性。比如,你可能只给一家医院提供挂号系统,但如果这家医院是三甲医院,覆盖了几百万人口,那你这个挂号系统的数据安全级别就上去了。我经常跟我的客户说,不要抱有侥幸心理,主动评估,早做准备,要比被动认领从容得多。这就像一个预审,你得先摸清楚自己家底,看看哪些资产可能会被划进这个“重点保护名单”。
从投资的角度看,**一个企业如果连自己是不是CII运营者都搞不清楚,那它的风控体系肯定存在巨大漏洞。** 我们就能反推出,它的合规成本、技术投入的意愿,都可能存在问题。相反,如果一个企业能清晰地告诉你它属于哪个行业的CII范围,并且已经启动了相关工作,这本身就是一种管理能力的体现。我们之前服务过一家做智慧城市安防的初创公司,创始人很年轻,但意识很强,在天使轮就给我打电话咨询CII认定的前置条件。果不其然,B轮融资时,一家国资背景的基金就是看中了他们这套先发制人的合规框架,给出了很高的估值。
###二、等级保护:CII的“地基”
说到CII保护,必须提一个绕不开的“地基”——网络安全等级保护制度,也就是大家常说的“等保”。很多人觉得,等保就是一个备案,找个测评机构做做检查,拿个报告就完了。**大错特错!** 从我们实际处理的经验来看,等保是CII保护的入场券和最低门槛。咱们《网络安全法》第二十一条明确规定了要实行等保制度,而CII的保护要求,是在等保要求的基础上“更上一层楼”,也就是所谓的“重点保护”。打个比方,等保是给所有房间装一把普通门锁,而CII就是在这基础之上,再加装一套指纹锁、一套监控和一套报警系统。
具体操作上,CII运营者必须按照“第三级”以上(含第三级)的保护要求来建设。这可不是闹着玩的。比如,对于三级等保,要求每年至少进行一次测评。我们帮一家外资金融机构做合规落地时,光是物理安全这块,就折腾了半年。他们的机房原来放在一个普通商业楼里,但按照CII的要求,你得考虑电磁屏蔽、防水防震、双路供电,甚至要能抵御一定级别的爆炸冲击。我们花了很大的成本,把核心数据迁到了一个按照Tier 3+标准建设的专业数据中心。**这告诉了我们一个什么道理?** 不要以为合规只是纸面功夫,它真真切切地意味着真金白银的投入。这笔投入,对于准备上市或者融资的企业来说,就是一个必须提前算进去的“硬性成本”。
我常跟创业者讲,别把等保测评看成是一个负担,它其实是一个帮你发现问题的“免费医生”。测评机构会发现你系统里存在的漏洞、配置不合理、管理流程缺失等等问题。**一个高质量的等保测评报告,内容翔实、指出问题一针见血,甚至比你自己做的内部审计更有价值。** 我们有个客户,是做在线教育的,平台注册用户量很大。一开始他们觉得等保就是走形式,但测评完发现他们的用户数据加密存储有严重缺陷。如果被攻击,几千万学生的家庭信息、成绩信息就要裸奔。他们当时吓出一身冷汗,赶紧整改。后来我们把这个案例写进了他们的商业计划书,向投资人展示“我们是如何通过合规要求来夯实技术底座的”,这个点反而成了加分项。
###三、数据本地化:一道绕不开的“墙”
对于很多跨境业务或者有外资背景的投资者来说,CII保护中最敏感、最头疼的一点,可能就是数据本地化了。根据《网络安全法》第三十七条,**关键信息基础设施运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据,应当在中国境内存储。** 这就像一个明确的红线。因业务需要,确需向境外提供的,必须通过安全评估。这条规定的出台,背景很复杂,但核心目的只有一个:防止核心数据资产的流失。你想啊,如果我们的电度数据、人口健康数据、金融交易数据都存储在国外的服务器上,一旦发生地缘政治冲突,后果不堪设想。
在实际操作中,这给很多在华外企和开展国际业务的民企带来了巨大的挑战。我就亲身参与过一家德国工业自动化巨头在华子公司的数据架构调整。他们在中国卖了很多智能制造设备,这些设备会产生大量的生产数据、工艺参数。按照他们的全球策略,这些数据要实时传回德国总部进行分析。但按照咱们的CII保护要求,这属于“重要数据”,必须本地存储。怎么办?我们和他们的法务、IT团队开了不下十几次会,最终决定在国内自建一个“数据湖”,把核心生产数据留下来,只将一些脱敏后的、用于全球研发的宏观趋势数据,通过申报安全评估后,定期传输出去。这个过程中,**安全评估的材料准备极其繁琐**,需要我们提供数据跨境传输的必要性说明、对国内用户权益的影响、安全风险评估报告等等,前前后后花了将近8个月才走通流程。
这个案例告诉我们,**数据本地化不是要把企业锁死在国内,而是要求企业在数据流动上建立一套合规的“阀门”和“过滤器”。** 对于投资者而言,评估一家涉足跨境数据业务的企业时,就要重点考察它是否建立了这套机制。有些企业为了图省事,或者为了节省成本,可能会存在“擦边球”的行为,比如偷偷用VPN传输大文件。这种做法风险极高,一旦被查,面临的不只是罚款,还有可能被吊销经营资质,甚至追究刑责。我们在做尽职调查时,就会特别留意企业内部的网络日志和邮件附件,看看有没有异常的大规模数据外传记录。**合规不是儿戏,特别是对于涉及重要数据的CII运营者。**
###四、安全审查:投资的“ICU”
咱们接着聊一个大家可能不太熟悉,但至关重要的环节——网络安全审查。很多投资者朋友可能只听说过反垄断审查,或者外资安全审查,对网络安全审查还比较陌生。**根据《网络安全法》和2020年发布的《网络安全审查办法》,对于影响或可能影响国家安全的CII产品和服务,以及网络平台运营者赴国外上市等行为,都要进行网络安全审查。** 这个审查,简单说,就是国家从国家安全角度,对你的技术、产品、供应商、甚至是控制权变更进行的一次“体检”。
为什么说这个对投资很重要?因为一旦你的投资对象触发了审查条件,整个上市或并购交易的进程就可能被无限期搁置。前两年,有一家手握几千万用户数据的出行巨头,在赴美上市前夕突然被按了暂停键,就是因为触发了网络安全审查。那次事件,让整个投资圈都感受到了“达摩克利斯之剑”的威力。我印象很深,当时有好几个朋友问我们,他们投的一家做医疗大数据的公司,正在进行B轮融资,要不要把“网络安全审查”作为先决条件写进投资协议。我说,非常有必要!**这就像给投资买了一份“政治风险保险”。**
从实操角度看,我们建议企业在进行股权融资或并购时,特别是涉及境外资本或者计划赴境外上市的,一定要提前自我评估是否可能触发审查。比如,你的业务是否掌握了超过100万用户的个人信息?你的产品或服务是否被国家核心部门使用?你的核心技术是否涉及“卡脖子”领域?如果答案是肯定的,那就必须谨慎了。**这就需要企业把网络安全审查的流程、耗时、可能的结果都纳入到时间表和风险预算中。** 我们曾经帮一个客户设计过一套“分步式上市”方案,就是先把敏感的国内数据业务剥离出来,成立一个纯内资控股的子公司,然后才去香港上市。虽然过程复杂,但至少规避了直接触发审查的风险。
###五、供应链安全:别忘了“木桶效应”
很多企业只关注自己核心系统的安全,却往往忽略了“木桶效应”——最安全的系统,也可能因为一个不安全的第三方组件或服务而全面崩溃。**《网络安全法》和相关的CII保护要求,特别强调了供应链安全。** 也就是说,CII运营者不仅要管好自己,还要管好你的“上中下游”。你的软件里有没有用开源的漏洞组件?你的服务器是从哪家采购的?你的云服务商有没有CII保护资质?甚至,帮你做运维的外包公司,其员工的政治背景和安全意识是否可靠?这些都是供应链安全需要覆盖的范畴。
我有个活生生的例子。咱们这边一家做城市轨道交通信号系统的公司,他们很多底层芯片是从美国进口的。虽然系统是自己研发的,但一旦出现地缘政治风险,芯片断供,整个城市的交通就可能陷入瘫痪。这就是供应链安全的风险。他们后来花了大力气,一方面找国内替代芯片,一方面对进口芯片的供应链进行“双备份”,并且跟供应商签了极其严苛的保密协议和应急预案。**在这个过程中,最痛苦的是对软件“物料清单”(SBOM)的梳理。** 你要搞清楚你所有代码里用了哪些开源库,哪些有已知漏洞,这个工作量非常大。我陪着他们的技术总监熬了几个通宵,才把关键模块的SBOM理清楚,然后提交给主管单位备案。
这给投资者什么启示呢?就是你在看一家高科技公司时,不要只看它的商业模式和技术专利,**一定要侧面打听一下它的供应链管理能力。** 它有没有建立供应商准入和退出机制?它的核心软硬件有没有“备胎”计划?它是否定期对关键供应商进行安全审计?这些看似“后勤”的工作,实际上决定了企业在面对突发危机时的韧性。如果一家公司对供应链风险一问三不知,那它的增长预期就要打一个大大的问号。毕竟,一个关键零部件的断供,就可能让一家独角兽企业瞬间变成“困兽”。
### 六、应急演练:不打无准备之仗
我想聊聊“应急演练”。这可能是很多人觉得最“虚”的一块,但我觉得,这恰恰是检验CII保护体系是否“接地气”的最关键环节。**《网络安全法》要求CII运营者制定网络安全事件应急预案,并定期进行演练。** 这可不是搞搞消防演习、走走形式那么简单。真正的演练,是模拟你遭遇了真实的、高强度的网络攻击,比如勒索病毒爆发、核心数据库被篡改、DDoS攻击导致服务瘫痪等等。
我参加过一家银行的数据中心组织的“红蓝对抗”演练。红方是他们的安全团队,蓝方是外部聘请的顶尖黑客。演习从凌晨两点开始,蓝方尝试用多种方式渗透进银行内网。我记得,当时红方用了整整六个小时才发现了异常流量,并启动了应急响应流程。**在那一刻,我才真正理解了什么叫“时间就是金钱,时间就是安全”。** 从发现攻击到阻断攻击,再到恢复数据,每一个环节都有严格的时间要求。如果预案做得不好,或者响应机制不顺畅,哪怕多耽误一分钟,都可能造成数亿甚至数十亿的损失。演练结束后,他们复盘出了十几个漏洞,包括一个权限管理上的严重疏忽。
从我的角度看,投资人在做投后管理时,完全可以要求被投企业提供近期的网络安全应急演练记录和复盘报告。**一份高质量的演练报告,能真实反映出一个团队的技术水平、协作能力和危机意识。** 如果一家公司连一场像样的内部演练都组织不起来,或者演练报告漏洞百出、缺乏整改措施,那它所谓的“安全投入”很可能就是买几个软件摆设一下。我经常跟我那些创业的朋友开玩笑说:“你叫你们CTO组织一次全员参与的、不打招呼的网络攻防演练。如果他推三阻四,或者搞成了茶话会,那你就要小心了。要么是他自己不懂,要么是他怕暴露问题。这两点,哪一个都够你喝一壶的。”
*** ### **贾西税务师事务所总结评价** 尊敬的投资者,您可能已经注意到,我们今天讨论的“关键信息基础设施保护”,虽然看似是一个技术合规议题,但实际上已经深刻嵌入到企业的战略决策、成本结构、供应链韧性乃至资本退出路径之中。贾西税务师事务所在帮助企业处理复杂的行政注册与合规事务中深有体会:**CII合规,绝不是简单的“花钱买报告”,而是对企业核心业务的一场“安全体检”和“管理升级”。** 对于有志于在国内资本市场或进行大规模融资的企业,提前构建符合CII要求的合规体系,不仅能够有效规避行政处罚和业务中断风险,更是向外界展示其治理水平和长期价值的有力证明。我们建议,投资者在评估项目时,务必将被投企业是否清晰定义自身CII角色、是否建立了有效的数据治理和供应链安全机制,作为一项硬性的尽职调查指标。这既是对自身资金安全的保护,也是顺应国家宏观战略,投资于具备真正“免疫力”和“成长性”的优质资产。