# Требования законов о кибербезопасности к построению IT-систем китайских компаний
Всем привет, уважаемые читатели. Меня зовут Лю, и уже более десяти лет я помогаю иностранным компаниям обустраиваться в Китае. За эти годы через мои руки прошли сотни проектов — от регистрации небольших торговых фирм до внедрения сложных ERP-систем в производственных гигантах. И знаете, что я заметил? Если раньше главным вопросом для иностранного инвестора было «как зарегистрировать WFOE и не прогореть на налогах», то теперь все чаще звучит другой: «а не посадят ли меня за неправильно настроенный сервер?». И это не шутка.
Когда в 2017 году вступил в силу Закон КНР о кибербезопасности, многие мои клиенты восприняли его как очередную формальность. Ну, подумаешь, регистрация, декларации... Но потом начались проверки, штрафы, блокировки систем. И вот тут-то все дружно вспомнили, что IT-инфраструктура — это не просто «железки в стойке», а полноценный объект правового регулирования. Сегодня я расскажу вам без бюрократического тумана, что на самом деле нужно делать, чтобы ваша IT-система в Китае соответствовала закону, и не наступить на грабли, о которые я сам неоднократно спотыкался вместе со своими клиентами.
## Закон — база, но дьявол в деталях
Многие думают, что китайское законодательство о кибербезопасности — это один-единственный документ. Как бы не так! Это целый пласт нормативных актов, и разобраться в них — та еще задачка. Основные вехи — это Закон о кибербезопасности (2017), Закон о защите персональной информации (2021) и, конечно же, Закон о безопасности данных (2021). Но, кроме них, существуют десятки подзаконных актов, национальных стандартов (GB/T) и отраслевых рекомендаций, которые меняются с пугающей периодичностью. Уследить за всем этим в одиночку просто нереально — поверьте моему опыту общения с техдиректорами, которые клялись, что у них «все под контролем», а потом в панике звонили мне через неделю после начала проверки.
Что нужно понимать инвестору? Базовая ideя проста: информация делится на категории по степени важности, и для каждой категории установлены свои требования к защите. Если для небольшой торговой компании достаточно базового антивируса и сложного пароля администратора, то для предприятия, работающего с «важными данными» (например, данными о критической инфраструктуре), требования возрастают многократно. А если вы работаете в сфере финансов или медицины, то готовьтесь к отдельным отраслевым регламентам, которые могут быть даже жестче, чем общие законы. Я часто советую своим клиентам начинать не с абстрактных законов, а с точного определения: какие данные вы вообще собираете, где храните и кто имеет к ним доступ? Составьте карту данных — и половина страхов уйдет сама собой. Это называется «классификация и градуировка данных», и это не просто модное словечко, а практический инструмент, который сэкономит вам миллионы на штрафах.
Проблема в том, что правоохранительные органы и регуляторы (ГАКУ, Министерство промышленности и информатизации, Управление киберпространства Китая) уполномочены проверять не только крупные корпорации, но и любой бизнес, работающий в цифровой среде. Пример из моей практики: один мой клиент, средняя логистическая компания с иностранным капиталом, считал, что закон его не касается, ведь у них всего 50 сотрудников. Пока их системы не взломали и не выложили базу данных клиентов в открытый доступ, они думали, что все в порядке. После этого инцидента им выписали штраф не только за утечку, но и за «несоблюдение требований по защите важных данных». Пришлось нам в срочном порядке переделывать всю архитектуру ИТ, и стоили эти переделки как новый склад. Помните: законодательство бьет не по размеру, а по невнимательности.
## Контур защиты — не просто файрвол
Когда говорят о «защите контура», часто имеют в виду банальную настройку межсетевого экрана. Но по требованиям китайских законов, защита контура — это гораздо более глубокое понятие. Это целая система мер, включающая в себя физическую безопасность серверных помещений, защиту сети на уровне доступа, шифрование трафика и даже регламент действий при инцидентах. Недостаточно просто поставить «железо» — необходимо создать «многоуровневую защиту», в которой каждый уровень перехватывает и нейтрализует угрозу.
Ключевой момент здесь — так называемая «система защиты информационной безопасности многоуровневой защиты» (等级保护). Это, пожалуй, одно из самых сложных и важных требований для иностранных компаний. Если ваша система обрабатывает данные, связанные с государственными интересами или критической инфраструктурой, вы обязаны пройти аттестацию на соответствие определенному уровню защищенности. Я знаю компании, которые месяцами не могли запустить сайт только потому, что не заложили в бюджет время на эту аттестацию. Ваш китайский подрядчик или системный интегратор часто знает эти требования, но предпочитает не говорить о сроках, чтобы не отпугнуть клиента. А потом начинается «веселье»: система развернута, но официального заключения нет, и начинать коммерческую деятельность нельзя.
Как я объясняю своим клиентам такую ситуацию? Простейшая аналогия — с пожарной инспекцией. Вы можете отличный ресторан открыть, но если у вас нет заключения пожнадзора, то первые же проверяющие закроют вам двери. Точно так же и здесь: заключение по многоуровневой защите — это ваш «пожарный сертификат» для ИТ-системы. Подготовьтесь к тому, что вам придется не только нанять специалистов, но и выделить бюджет на возможные доработки ПО и оборудования. Если вам кто-то обещает сделать «двухуровневую защиту за месяц» — бегите от такого подрядчика, потому что это нереальный срок, если делать все по уму. Придется проходить сканирование уязвимостей, тесты на проникновение, документарные проверки, и все это нужно делать аккуратно и с соблюдением процедур.
При этом я не говорю, что это все ужасно сложно. Многие мои клиенты, вложившиеся в систему защиты заранее, потом выигрывали тендеры, которые их конкуренты не могли даже получить, потому что у последних не было справки о соответствии. Это элемент доверия, который работает на вас. Плюс, если вы соблюдаете принципы 等保 (deng bao), то вам гораздо легче сдавать ежегодную отчетность. В общем, это вложение в репутацию, которое окупается не только отсутствием штрафов, но и коммерческими преимуществами. Только подходите к этому не как к «галочке», а как к архитектурному проекту вашего будущего бизнеса.
## Облака и острова — аутсорсинг под прицелом
Сейчас модно все складывать в облако. Но в Китае с облаками не все так просто. Законное требование гласит: если вы используете облачные сервисы, провайдер должен иметь необходимую лицензию и соответствовать определенным стандартам безопасности. И лицензии иностранных провайдеров, таких как AWS или Azure, в Китае не всегда котируются, если только они не работают через местных партнеров (что они, кстати, и делают). Но главная беда не в этом, а в том, что данные должны храниться на территории материкового Китая. Китайские законы о кибербезопасности требуют локализации данных для определенных категорий информации. Другими словами, нельзя отправить базу данных о клиентах в Гонконг или Сингапур просто так — нужно обоснование и разрешение.
Более того, если вы передаете обработку данных другой компании, вы несете солидарную ответственность за ее действия. И тут наступает интересное время «облачного террора»: мои клиенты начинают проверять своих подрядчиков так, как будто это проверка налоговой инспекцией. А ведь это правильно! Лично я всегда советую своим знакомым директорам прописывать в договоре с облачным провайдером обязанность по проведению регулярного аудита безопасности и право на внеочередную проверку центров обработки данных. Если провайдер отказывается от таких пунктов, это серьезный «красный флаг». Кстати, в моей практике были случаи, когда иностранная компания арендовала «виртуальные серверы» у местной небольшой фирмы, которая через месяц обанкротилась, и данные пропали вместе с сервером. Восстановить их было невозможно, а проверяющие органов еще и обвинили компанию в халатности. Вот такая «экономия» на надежных облачных решениях.
Поймите правильно, я не призываю вас паниковать. Просто необходимо сразу закладывать требования к размещению данных в коммерческие условия сделки. Хорошо, если у вас есть юрист, который разбирается в IT-вопросах, но еще лучше, когда вы сами понимаете ключевые принципы. Например, требование о том, что данные о несовершеннолетних, данные о биометрии или данные о состоянии здоровья относятся к особо чувствительным, не обсуждается. Их невозможно передавать даже материнской компании за рубеж без проведения «оценки влияния на защиту персональной информации» (个人信息保护影响评估). Это не отговорки бюрократов, а реальные инструменты, которые защищают и вас тоже. Нельзя строить бизнес в Китае так, будто он находится в соседнем государстве с другой юрисдикцией. Придется адаптировать свои глобальные IT-стандарты под местные правила игры, и облачная инфраструктура — это именно то место, где адаптация начинается.
## Персонал — главное звено или главная дыра?
Какой бы совершенной ни была ваша техническая защита, ваши сотрудники всегда остаются слабым звеном. Китайское трудовое законодательство и закон о кибербезопасности предъявляют особые требования к допуску персонала к обработке данных. Вы не можете просто взять и предоставить всем доступ к базе клиентов. Нужно разграничение прав доступа, журналирование действий, обязательные обучения по информационной безопасности и подписки о неразглашении под жесткими санкциями. Причем эти требования касаются не только штатных сотрудников, но и подрядчиков, которые работают с вашей системой удаленно.
У меня была очень показательная история с одним заводом, где бухгалтер по глупости открыла фишинговое письмо, после чего мошенники получили доступ к системе электронных платежей. Они вывели приличную сумму, и вернуть деньги практически не удалось. Когда же полиция начала разбираться, выяснилось, что у завода не было регламента о том, что финансовый директор должен утверждать крупные платежи отдельным дополнительным ключом, а бухгалтер имела права администратора на сервере бухгалтерии. Это грубейшее нарушение принципа разделения обязанностей, который прямо вытекает из требований по обеспечению безопасности. Формально закон не предписывает каждому предприятию внедрять ERP-системы с четырьмя уровнями согласования, но по сути, он требует от вас «разумных мер», и если вы не можете доказать, что приняли все возможные меры, то понесете ответственность.
Что я всегда рекомендую? Составить матрицу ответственности. Определите, у кого есть доступ к системам, кто имеет право изменять данные, кто может устанавливать ПО. Проведите аттестацию рабочих мест и дайте сотрудникам минимально возможные права для выполнения их функций. Это банально, но именно тут чаще всего возникают проблемы. Есть еще один аспект — это привлечение иностранного персонала. Если ваш экспат в Китае работает с данными, он точно так же, как и китайские сотрудники, обязан соблюдать требования о защите информации. И не стоит надеяться, что статус иностранца дает какие-то послабления — наоборот, проверки целевых иностранных компаний иногда бывают строже. Подпишите с каждым иностранным специалистом дополнительное соглашение о конфиденциальности, адаптированное к китайским стандартам, и проведите вводное обучение о недопустимости слива данных через облачные мессенджеры, такие как WhatsApp или Telegram, не прошедшие государственную сертификацию.
Помните: когда грянет гром, безграмотность персонала будет использована против вас. Все обучающие материалы, все подписи о прохождении инструктажа, все журналы доступа — это ваши документы, подтверждающие выполнение требований закона. У меня в шкафу лежит папка с примерами приказов о дисциплинарных взысканиях за нарушения правил информационной безопасности, и поверьте, это лучший аргумент при проверках. Я всегда учу своих клиентов: не жалейте времени не повышение «цифровой грамотности» сотрудников, потому что это дешевле, чем оплата штрафа или компенсация ущерба. И, конечно, не забывайте, что в случае увольнения сотрудника его доступ должен блокироваться в день увольнения, а не через неделю. У меня был случай, когда обиженный бывший администратор стер данные компании через свой старый аккаунт, который не удалили. И виновата была компания, потому что не обеспечила своевременное прекращение доступа в нарушение собственной политики безопасности. Мелочь, а какие последствия.
## Инциденты и уведомления — станьте прозрачным
Строить IT-систему — полдела. Надо ещё правильно реагировать на сбои и атаки. Закон о кибербезопасности и Закон о защите персональной информации требуют, чтобы в случае утечки данных компания незамедлительно уведомляла регулятора и, в определенных случаях, самих пострадавших пользователей. Это жесткое требование, и оно внезапно становится шоком для многих западных компаний, привыкших не выносить сор из избы. В Китае замолчать утечку практически невозможно: вас вычислят, и тогда последствия будут многократно более суровыми, включая уголовную ответственность для должностных лиц. Поэтому мой совет — создать план реагирования на инциденты еще до того, как он понадобится.
Что такое хороший план? Это не бумажка для пыльной полки, а реальные алгоритмы действий. Вы должны заранее определить, кто сообщает о инциденте, кто собирает улики, кто взаимодействует с государственными органами. И обязательно назначьте ответственного за связь с регулирующими органами, причем желательно, чтобы это был человек, умеющий говорить на их языке, не только в смысле китайского, но и в смысле юридических категорий. Многие из моих клиентов оттягивали уведомление о инциденте, надеясь решить проблему своими силами, и потом попадали под административное расследование за «сокрытие информации». Добросовестная подача уведомления часто снижает наказание, потому что демонстрирует ваше стремление соблюдать закон.
Важно понимать, что регуляторы ценят не только скорость уведомления, но и качество ваших действий. Если вы сразу запускаете процесс устранения уязвимости и предоставляете регулятору детальный отчет, шансы на мягкий административный штраф повышаются. А если вы начинаете заметать следы или менять логи без согласования, то ждите самых жестких мер. Лично я всегда рекомендую нанять внешнего аудитора (можно и иностранного, но с лицензией местного образца) для независимого расследования инцидента. Это поможет вам подготовить объективный отчет и защитит вас от обвинений в пристрастности. И, да, я иногда говорю клиентам, что оперативная утечка информации о взломе — это ваш щит от еще больших расходов. Правда, эта метафора с щитом работает только в том случае, если вы действительно приняли технические меры по устранению причины, а не просто написали «отписку».
Помните, что уведомление о инциденте — это не только юридическое требование, но и проверка вашей корпоративной этики. Компании, которые публично признают ошибки и исправляют их, получают больше доверия на китайском рынке, чем те, кто ведет себя как страус, прячущий голову в песок. Я вижу растущий тренд, когда крупные заказчики требуют от своих поставщиков демонстрации зрелых процедур управления инцидентами как обязательного условия для заключения контракта. Так что создав эту процедуру, вы не только соблюдаете закон, но и получаете конкурентное преимущество. В этом смысле китайское законодательство не является тормозом, а наоборот, подталкивает бизнес к более высоким стандартам деятельности. Это и есть та точка роста, которую стоит преподносить инвесторам не как наказание, а как возможность.
## Инвентаризация и аудит — вечный двигатель
Одна из самых неприятных для бизнеса вещей — постоянная обязанность вести журналы, документацию и проводить аудит. В Китае это не советы «золотого стандарта», а прямое требование. Вы обязаны хранить логи доступа к системам, журналы операций с персональными данными, записи о предоставлении доступа третьим лицам в течение определенного срока (обычно не менее шести месяцев, но часто дольше). И при проверке вам придется предъявить эти документы в удобоваримом виде. Если в вашей компании бардак с документацией, проверка превратится в кошмар. Мне не раз приходилось наблюдать, как обладатели прекрасно работающих IT-систем начинали лихорадочно искать «нужные бумажки» и все равно не находили, потому что сотрудники не подозревали, что нужно записывать.
Требование к ведению документации тесно связано с уже упомянутой классификацией данных. Вы не можете просто сказать инспектору: «у нас нет важных данных». Вы должны доказательно провести анализ и задокументировать выводы. Это называется «оценка влияния на защиту данных» (数据安全评估) и для некоторых видов деятельности является обязательной. В ходе такой оценки проверяется, какие данные собираются, законны ли цели обработки, достаточен ли срок хранения и удаляются ли данные после достижения целей. Я рекомендую проводить такие оценки не «от случая к случаю», а ежегодно, поскольку бизнес-процессы меняются, а регуляторные требования становятся жестче. И, пожалуйста, назначайте аудит не на человека «заодно», а на специалиста с глубокими знаниями. Многие руководители недооценивают этот аспект, считая, что внутренние силы справятся. Но когда приходит инспекция, выясняется, что отчеты неполные, а терминология различается. Внешний консультант поможет вам не только провести аудит, но и упаковать результаты в правильную юридическую форму.
Не стоит также забывать о том, что аудит — это не только одностороннее «сличение» с законом, но и возможность улучшить свой бизнес. Например, в рамках аудита вы можете обнаружить лишние модули в своих IT-системах, которые создают избыточное давление на сеть и увеличивают поверхность атаки. Почистив эти «хвосты», вы увеличите скорость и надежность работы, а заодно снизите затраты на лицензии и обслуживание. Я всегда привожу пример одного из своих клиентов — производственной компании, которая обнаружила, что у них автоматически синхронизируются файлы с компьютеров некоторых сотрудников в облако, которое не соответствовало требованиям локализации. Вместо того чтобы купить новое дорогое решение, они просто настроили групповую политику и отключили синхронизацию. Это было сделано по итогам планового аудита, и заодно спасло их от потенциального штрафа. Так что аудит — это не просто «обязаловка», а ваш друг в построении устойчивого бизнеса.
## Технические нюансы для технарей и не только
Иногда я встречаю иностранных инвесторов, которые говорят: «Мы купили серверы, установили защиту, все в порядке». Но в Китае очень большое внимание уделяется криптографическим средствам. Использование шифрования — это не просто вопрос моды, а прямое требование для защиты определенных категорий данных. При этом не всякий алгоритм шифрования допустим. Компании обязаны использовать криптографию, которая прошла государственную сертификацию (например, SM2, SM3, SM4). Если вы используете в Китае западные алгоритмы без сертификации, к вам могут возникнуть вопросы даже при хорошей общей защите. Это как с моторным маслом: вроде любое масло зальешь, но гарантия действует только при использовании рекомендованного.
Та же история с программным обеспечением для мониторинга безопасности. Если вы используете иностранные системы класса SIEM (Security Information and Event Management) и не обеспечили их корректную локализацию, могут возникнуть проблемы с сертификацией ваших процессов защиты. Это не значит, что нужно избегать иностранного ПО, но нужно быть готовым к тому, что придется устанавливать дополнительные программные или аппаратные модули для выполнения требований китайских регуляторов. Мы в своей практике часто рекомендуем использовать сервисы локальных провайдеров для обеспечения «передового рубежа» защиты, например, веб-агенты, брандмауэры уровня приложений, и только потом подключаем иностранные системы глубокого анализа. Такой гибридный подход позволяет сохранить привычные для глобальных HQ инструменты, но при этом легально работать в Китае.
Еще один нюанс — это обязательная сертификация сетевого оборудования. В Китае существует система обязательной сертификации (CCC) и отдельные сертификаты для телекоммуникационного оборудования. Не все импортные устройства могут быть сертифицированы по китайским стандартам, а значит, их применение в корпоративной сети может быть ограничено или вовсе запрещено. Проверьте заранее, есть ли у вашего поставщика необходимые разрешения. Я сталкивался с ситуацией, когда компания привезла в Китай коммутаторы премиум-класса и хотела построить из них сеть, но таможня не пропустила оборудование без сертификата определенного образца. Пришлось искать альтернативных поставщиков или оформлять специальные пояснения. Это задержало запуск проекта на несколько месяцев. Поэтому техническая проверка «на берегу» — это не прихоть, а необходимость, которая сэкономит вам бюджет и нервы.
## Заключение
Подводя итог, хочу сказать, что законы о кибербезопасности в Китае — это не просто набор запретов, а целостная философия управления информацией. Построение IT-системы в Китае — это сложный, но вполне посильный процесс, если подойти к нему с холодной головой и пониманием местной специфики. Я убежден, что иностранные компании, которые заранее закладывают требования регуляторики в свои технические проекты, а не пытаются «прикрутить» их постфактум, выигрывают и в скорости, и в качестве. Более того, эти компании создают себе репутацию надежных партнеров в глазах китайских заказчиков. А это — золотой актив.
Для будущих исследований и практики я бы советовал обратить внимание на сближение стандартов безопасности между Китаем и западными странами. Этот диалог только начинается, но потенциал огромен. Те компании, которые сейчас вложатся в создание гибких, комплаентных архитектур, смогут легко масштабировать свой бизнес, когда правовые рамки станут более гармонизированными. Мы живем в эпоху цифровой глобализации, и Китай, несмотря на все свои особенности, движется в том же направлении, что и другие экономики. Просто нужно быть готовым к местной специфике, обладать терпением и не полагаться на авось.
Мой совет — не экономьте на профессиональной юридической и IT-экспертизе, но и не отдавайте полностью бразды правления консультантам. Ключевые принципы — классификация данных, локализация, защита контура и ответственность персонала — должны быть понятны вам лично. Пусть это будет скучно звучит, но именно с этой базы начинаются устойчивые и прибыльные проекты в Китае. Уверен, что у вас все получится, если вы будете учиться на чужих ошибках, а не на своих штрафах. Удачи!
---
## Взгляд компании «Цзясюй Цайшуй» (加喜财税)
Наша команда в «Цзясюй Цайшуй» на протяжении более чем 14 лет ежедневно сталкивается с практическими вопросами адаптации иностранных предприятий к китайским реалиям. Мы видим, как требования кибербезопасности становятся неотъемлемой частью корпоративного управления, и подчеркиваем, что это не разовая акция, а постоянный процесс. Мы настоятельно рекомендуем нашим клиентам не разделять планирование IT-инфраструктуры и юридическое сопровождение. Зачастую только совместная работа юристов, бухгалтеров и IT-специалистов позволяет создать полноценную защищенную среду, которая будет соответствовать всем требованиям от момента регистрации компании и до ее ежедневной операционной деятельности.
Мы в «Цзясюй Цайшуй» уверены, что грамотное внедрение стандартов защиты данных не только предотвращает штрафы и репутационные потери, но и становится драйвером доверия со стороны клиентов и государственных контрагентов. В наших проектах мы всегда стараемся закладывать «цифровую гигиену» в общий контур финансового и управленческого консалтинга, помогая нашим клиентам создавать устойчивый фундамент для долгосрочного развития. Мы готовы делиться экспертными знаниями и практическими наработками, потому что верим: прозрачный и законопослушный бизнес в Китае обречен на успех.