Apa Itu KII: Infrastruktur Kritis Tiongkok
Learn what KII (Key Information Infrastructure) is, how China's cybersecurity framework works, and compliance obligations for operators in critical se...
Penafian: Artikel ini hanya untuk tujuan informasi dan tidak merupakan nasihat hukum. Penetapan KII dan kewajiban kepatuhan sangat spesifik berdasarkan fakta dan bergantung pada sektor, jenis infrastruktur, serta interpretasi peraturan yang berkembang seiring praktik penegakan hukum. Organisasi harus berkonsultasi dengan penasihat hukum yang berkualifikasi dengan keahlian dalam undang-undang keamanan siber Tiongkok sebelum membuat keputusan kepatuhan atau masuk pasar berdasarkan konten ini. Artikel ini mencerminkan kerangka peraturan per tanggal 1 September 2021 (tanggal efektif RSPCII) dan langkah-langkah pelaksanaan selanjutnya hingga tahun 2022.
--- ## Pendahuluan: Mengapa KII Penting untuk Organisasi Anda
Sebuah memo diterima yang merujuk pada "KII". Perusahaan Anda beroperasi di Tiongkok, atau berencana untuk melakukannya, dan tim hukum Anda perlu mengetahui apakah klasifikasi regulasi ini berlaku sebelum siklus audit berikutnya. KII adalah sebutan hukum Tiongkok untuk infrastruktur jaringan paling kritis di negara tersebut. Organisasi yang memenuhi kualifikasi menghadapi beban kepatuhan yang jauh lebih berat secara signifikan dibandingkan bisnis umum yang beroperasi di sana.
Jika Anda sudah mengenal GDPR, anggaplah KII sebagai padanan Tiongkok untuk kewajiban yang diperketat yang berlaku bagi operator sistem yang paling sensitif, namun dengan arsitektur regulasi khas Tiongkok, penetapan oleh pemerintah, dan persyaratan lokalisasi data wajib yang tidak memiliki padanan langsung dalam GDPR.
Artikel ini menjawab sepuluh pertanyaan yang paling sering diajukan mengenai Infrastruktur Informasi Penting (KII). Setelah membaca ini, Anda akan dapat mendefinisikan KII secara akurat, menilai apakah sektor Anda termasuk di dalamnya, memahami kewajiban kepatuhan inti yang berlaku bagi operator yang ditunjuk, dan menempatkan KII dalam kerangka kerja tata kelola data Tiongkok yang lebih luas bersama dengan Undang-Undang Perlindungan Informasi Pribadi dan Undang-Undang Keamanan Data.
Dalam artikel ini:
- Apa Itu KII? Definisi Inti
- Kerangka Hukum: CSL dan RSPCII
- Sektor Mana yang Termasuk dalam KII?
- Siapa Operator KII (CIIO)?
- Kewajiban Kepatuhan Inti
- Transfer Data Lintas Batas
- Apakah KII Berlaku untuk Perusahaan Asing?
- KII dan Kerangka Tata Kelola Data Tiongkok yang Lebih Luas
- KII vs. Kerangka AS dan UE
- Penegakan dan Sanksi
- Pertanyaan yang Sering Diajukan
- Langkah Anda Selanjutnya
Apa Itu KII? Definisi Inti
KII dalam Sekilas
Istilah Lengkap: Infrastruktur Informasi Kunci (KII, 关键信息基础设施, Guānjiàn Xìnxī Jīchǔ Shèshī)
Definisi Sederhana: Fasilitas jaringan dan sistem informasi di sektor-sektor kritis yang ditetapkan yang kerusakan, kehilangan fungsi, atau kebocoran datanya akan sangat membahayakan keamanan nasional, perekonomian nasional, mata pencaharian masyarakat, atau kepentingan publik.
Sumber Hukum: Undang-Undang Keamanan Siber Tiongkok (CSL), Pasal 31 (2017); RSPCII Pasal 2 (2021)
Tiga Kata: Kritis. Ditetapkan. Diatur.
Catatan disambiguasi: Singkatan KII memiliki beberapa arti tergantung pada konteksnya. Dalam analisis intelijen dan militer, KII merupakan singkatan dari Indikator Intelijen Utama (Key Intelligence Indicators). Dalam pengukuran penelitian akademis, istilah ini merujuk pada Indeks Inovasi Pengetahuan (Knowledge Innovation Index). Kii Corporation juga merupakan sebuah perusahaan Jepang. Dalam konteks keamanan siber dan kepatuhan regulasi Tiongkok, subjek artikel ini, KII merupakan singkatan dari Infrastruktur Informasi Penting (Key Information Infrastructure).
Definisi Statutori: Apa yang Dikatakan Hukum Tiongkok
Infrastruktur Informasi Kunci (KII) merupakan sebutan hukum Tiongkok untuk fasilitas jaringan dan sistem informasi di sektor-sektor kritis yang gangguannya akan sangat membahayakan keamanan nasional, ekonomi nasional, hajat hidup orang banyak, atau kepentingan publik.
Berdasarkan Pasal 31 Undang-Undang Keamanan Siber Tiongkok (CSL), yang berlaku efektif sejak 1 Juni 2017, negara memberikan perlindungan khusus kepada infrastruktur informasi kritis di sektor-sektor termasuk komunikasi publik, layanan informasi, energi, transportasi, sumber daya air, keuangan, layanan publik, dan e-pemerintahan. RSPCII (didefinisikan di bagian selanjutnya) menyempurnakan dan mengoperasionalkan definisi ini pada tahun 2021 dengan menetapkan uji kualifikasi dua bagian.
Untuk memenuhi syarat sebagai KII, sebuah organisasi harus memenuhi kedua kriteria secara bersamaan. Pertama, organisasi tersebut harus menyediakan layanan atau mengoperasikan sistem di salah satu sektor kritis yang telah ditentukan. Kedua, insiden keamanan signifikan yang memengaruhi sistemnya harus berpotensi menyebabkan dampak buruk yang serius pada setidaknya satu dari empat kepentingan yang dilindungi: keamanan nasional, ekonomi nasional, hajat hidup orang banyak, atau kepentingan publik. Beroperasi di sektor yang tercakup saja tidak menjadikan sebuah organisasi sebagai operator KII.
Sebuah ilustrasi yang berguna: jaringan pemrosesan pembayaran inti milik bank BUMN besar hampir pasti memenuhi kedua kriteria tersebut. Startup fintech regional yang mengoperasikan aplikasi pembayaran seluler mungkin beroperasi di sektor keuangan tetapi mungkin tidak melewati ambang batas "kerugian serius". Penentuan akhir selalu berada di tangan regulator sektor terkait, bukan pada organisasi itu sendiri.
KII vs. Operator Jaringan Umum: Sebuah Perbedaan Kritis
Semua organisasi yang memiliki atau mengelola jaringan di Tiongkok diatur sebagai "operator jaringan" (网络运营者) berdasarkan CSL, namun Operator Infrastruktur Informasi Kritis (CIIO) menghadapi serangkaian kewajiban yang secara mendasar berbeda dan lebih ketat. KII adalah infrastrukturnya; CIIO adalah organisasi yang memiliki atau mengoperasikan infrastruktur tersebut.
Sama seperti perbedaan GDPR antara pengendali data dan pemroses data, kerangka kerja keamanan siber Tiongkok menciptakan klasifikasi operator bertingkat. Operator jaringan umum harus memenuhi standar keamanan dasar di bawah Skema Perlindungan Multi-Level Keamanan Siber (yang dibahas di bawah). CIIO menghadapi persyaratan dasar yang sama ditambah lapisan tambahan yang substansial: penilaian keamanan tahunan wajib, lokalisasi data, persetujuan transfer data lintas batas yang dikelola pemerintah, pemeriksaan rantai pasokan, pemeriksaan latar belakang personel, dan persyaratan tim keamanan siber khusus. Berbeda dengan GDPR, klasifikasi CIIO ditetapkan oleh negara. Organisasi tidak dapat menunjuk diri sendiri, dan daftar penetapan tersebut tidak dipublikasikan secara umum.
Kerangka Hukum: Dari Undang-Undang Keamanan Siber 2017 hingga RSPCII 2021
KII tidak muncul dari satu produk legislasi saja. Kerangka regulasi keamanan siber Tiongkok membangun konsep tersebut melalui dua instrumen: Undang-Undang Keamanan Siber 2017, yang menciptakan kategori hukumnya, dan RSPCII 2021, yang menjadikannya dapat diimplementasikan secara praktis.
Tonggak Penting Regulasi
1 Juni 2017: Undang-Undang Keamanan Siber Tiongkok (CSL) mulai berlaku. Pasal 31 menetapkan KII sebagai kategori hukum dan mengidentifikasi sektor-sektor yang dicakup. Kewajiban kepatuhan bagi operator KII dinyatakan secara umum; rincian implementasi diserahkan pada regulasi berikutnya.
1 September 2021: Peraturan Perlindungan Keamanan Infrastruktur Informasi Kritis (RSPCII), Perintah Dewan Negara No. 745, mulai berlaku. RSPCII mengoperasionalkan KII dengan proses penunjukan yang terdefinisi, kewajiban operator yang spesifik, mekanisme penegakan hukum, dan peran regulator sektor. Ini adalah dokumen operatif untuk kepatuhan KII saat ini.
1 November 2021: Undang-Undang Perlindungan Informasi Pribadi Tiongkok (PIPL) mulai berlaku, menambahkan lapisan perlindungan informasi pribadi yang berlaku dengan keketatan khusus bagi operator KII.
15 Februari 2022 dan seterusnya: Regulator sektor mulai mengeluarkan peraturan pelaksanaan. Langkah-langkah Tinjauan Keamanan Siber memformalkan tinjauan keamanan yang dipicu oleh pengadaan barang/jasa bagi operator KII. Kerangka kerja regulasi terus berkembang.
Undang-Undang Keamanan Siber 2017: Menetapkan Konsep KII
Undang-Undang Keamanan Siber Tiongkok (中华人民共和国网络安全法), yang disahkan oleh Komite Tetap Kongres Rakyat Nasional dan berlaku efektif mulai 1 Juni 2017, menetapkan KII sebagai kategori peraturan formal di bawah Pasal 31. CSL menyebutkan sektor-sektor yang tunduk pada penetapan KII dan menciptakan kewajiban perlindungan inti. Pasal 31 hingga 39 menguraikan kewajiban yang berlaku untuk operator KII, termasuk tugas perlindungan keamanan, pelaporan insiden, dan lokalisasi data (Pasal 37).
Hal-hal yang belum didefinisikan oleh CSL cukup signifikan dari perspektif perencanaan kepatuhan: kriteria tepat untuk mengidentifikasi organisasi mana di dalam sektor-sektor tersebut yang memenuhi syarat sebagai operator KII, proses penetapan langkah demi langkah, serta kewajiban kepatuhan terperinci di luar kerangka hukum umum yang ada. Celah-celah ini perlu diisi oleh RSPCII.
RSPCII 2021: Mengoperasionalkan KII
Peraturan tentang Perlindungan Keamanan Infrastruktur Informasi Kritis (关键信息基础设施安全保护条例, RSPCII, dengan Title Short resmi bahasa Mandarin 关基条例 Guān Jī Tiáolì), yang diterbitkan oleh Dewan Negara Tiongkok sebagai Order No. 745 dan mulai berlaku pada 1 September 2021, merupakan dokumen operatif yang harus menjadi acuan bagi organisasi yang tunduk pada KII saat ini. RSPCII menggantikan panduan draf sebelumnya dan mewakili standar hukum yang berlaku saat ini.
RSPCII menambahkan apa yang tidak dapat dilakukan oleh CSL: proses identifikasi dan penetapan yang jelas (Bab 2, Pasal 8 hingga 15), kewajiban spesifik untuk setiap kategori kepatuhan (Bab 3), mekanisme penegakan dan ketentuan sanksi (Bab 5), serta pembagian tanggung jawab peraturan yang jelas. Administrasi Siber Tiongkok (CAC, 国家互联网信息办公室, Guójiā Hùliánwǎng Xìnxī Bàngōngshì) bertindak sebagai koordinator nasional utama untuk regulasi keamanan siber, sementara regulator spesifik sektor mengoperasionalkan KII dalam industri mereka. Situs web resmi CAC{:target="_blank" rel="noopener noreferrer"}
Jika penasihat hukum atau tim kepatuhan Anda menggunakan materi sebelum September 2021, panduan mereka mungkin tidak mencerminkan kerangka kerja operasional saat ini. RSPCII memperkenalkan persyaratan yang belum ada atau tidak ditentukan hanya di bawah CSL. Teks lengkap RSPCII dalam terjemahan bahasa Inggris (DigiChina, Stanford){:target="_blank" rel="noopener noreferrer"
Sektor Mana Saja yang Termasuk dalam KII?
RSPCII (Pasal 2) mengidentifikasi delapan sektor utama yang dikenai penunjukan KII, dengan kategori kesembilan yang bersifat terbuka yang memungkinkan Dewan Negara untuk memperluas cakupan sebagaimana diperlukan.
Sembilan Sektor KII yang Ditunjuk
| Sektor | Otoritas yang Berwenang | Contoh Sistem |
|---|---|---|
| Layanan informasi dan komunikasi publik | Kementerian Industri dan Teknologi Informasi (MIIT) | Jaringan telekomunikasi, infrastruktur layanan internet, platform cloud |
| Energi | Administrasi Energi Nasional (NEA) | Sistem kontrol pembangkit listrik, manajemen pipa minyak dan gas, pengaturan Grid listrik |
| Transportasi | Kementerian Transportasi (MOT) | Sistem penerbangan sipil, kontrol jaringan kereta api, manajemen logistik pelabuhan |
| Konservasi air | Kementerian Sumber Daya Air | Sistem pengendalian banjir, manajemen jaringan pasokan air, pemantauan bendungan |
| Keuangan | Bank Rakyat China (PBOC) | Jaringan pemrosesan pembayaran Bank, infrastruktur perdagangan bursa efek, kliring keuangan |
| Layanan publik | Komisi Kesehatan Nasional (NHC) dan lainnya | Sistem informasi rumah sakit, jaringan surveilans penyakit, platform tanggap darurat |
| E-government | Organ negara (berbagai) | Jaringan urusan pemerintahan, sistem data administratif, platform keamanan publik |
| Sains, teknologi, dan industri pertahanan nasional | Otoritas pertahanan terkait | Sistem informasi penelitian dan produksi pertahanan |
| Fasilitas jaringan dan sistem informasi penting lainnya | Sebagaimana ditentukan oleh Dewan Negara | Sektor tambahan yang ditetapkan jika diperlukan |
Sumber: Pasal 31 CSL; Pasal 2 RSPCII. Klausul "dan lain-lain" berarti daftar ini tidak lengkap.
Cara Kerja Proses Penunjukan
Penetapan KII bukan bersifat pernyataan mandiri dan tidak untuk publik. Penetapan ini dilakukan oleh regulator sektor terkait setelah melalui proses penilaian yang ditentukan berdasarkan RSPCII Bab 2 (Pasal 8 sampai 15).
- Identifikasi: Otoritas yang berwenang menerapkan kriteria Pasal 2 RSPCII untuk mengidentifikasi operator kandidat dalam sektornya, menilai apakah insiden keamanan yang memengaruhi sistem tersebut akan memenuhi ambang batas "kerugian serius".
- Pemberitahuan: Otoritas yang berwenang memberikan pemberitahuan tertulis resmi kepada organisasi tersebut. Daftar penunjukan dikelola oleh regulator sektor dan tidak dipublikasikan secara umum.
- Registrasi: Operator yang ditunjuk mendaftar ke Kementerian Keamanan Publik (MPS) sebagai CIIO.
- Mulai Berlakunya Kewajiban: Semua kewajiban kepatuhan CIIO berdasarkan CSL dan RSPCII mulai berlaku sejak penetapan. RSPCII tidak menetapkan masa tenggang.
Apa Artinya bagi Organisasi Anda
Beroperasi di sektor yang berdekatan dengan KII memang diperlukan namun tidak cukup untuk penunjukan CIIO. Organisasi dalam sembilan sektor yang tercakup yang mengoperasikan infrastruktur pada skala signifikan harus melakukan penilaian penerapan secara proaktif alih-alih menunggu dihubungi oleh regulator. Regulator sektor telah menunjuk organisasi tanpa peringatan sebelumnya. Persiapan dini secara materiil jauh lebih tidak mengganggu dibandingkan kepatuhan yang bersifat reaktif.
Siapakah Operator KII (CIIO)?
Operator KII, yang secara resmi ditunjuk sebagai Operator Infrastruktur Informasi Kritis (CIIO), adalah setiap organisasi yang memiliki atau mengoperasikan fasilitas jaringan atau sistem informasi yang kerusakan, hilangnya fungsi, atau kebocoran datanya akan membahayakan secara serius keamanan nasional, perekonomian nasional, mata pencaharian masyarakat, atau kepentingan umum.
KII adalah infrastruktur; CIIO adalah organisasi yang mengoperasikannya. Istilah-istilah tersebut berkaitan tetapi berbeda. Memahami perbedaan ini penting karena setiap kewajiban kepatuhan dalam kerangka kerja keamanan siber Tiongkok melekat pada penunjukan CIIO, bukan pada kategori infrastruktur itu sendiri.
Kerangka Kerja Penilaian Mandiri CIIO
Sebelum penetapan resmi, organisasi dapat menilai potensi paparan mereka menggunakan tiga pertanyaan yang diambil dari RSPCII Pasal 2:
Pertanyaan 1: Apakah organisasi Anda memiliki atau mengoperasikan fasilitas jaringan atau sistem informasi yang menyediakan layanan di salah satu dari sembilan sektor KII yang ditetapkan?
Pertanyaan 2: Akankah insiden keamanan yang signifikan yang memengaruhi sistem Anda secara masuk akal menyebabkan kerugian serius terhadap keamanan nasional, ekonomi nasional, mata pencaharian masyarakat, atau kepentingan publik, mengingat skala dan kekritisan operasi Anda serta ketergantungan hilirannya?
Pertanyaan 3: Apakah Anda telah menerima, atau punya alasan untuk mengantisipasi menerima, pemberitahuan resmi penetapan KII dari regulator sektor Anda?
Jika jawaban Anda untuk Pertanyaan 1 dan 2 keduanya ya, segera hubungi penasihat hukum siber Tiongkok yang berkualifikasi untuk melakukan penilaian penerapan KII secara formal. Jangan menunggu pemberitahuan resmi.
Apa Artinya Ini bagi Organisasi Anda
Jika Anda beroperasi di sektor yang tercakup, penilaian proaktif sangat penting. Daftar penunjukan tidak bersifat publik. Organisasi Anda mungkin sudah ditinjau oleh regulator sektoralnya tanpa adanya komunikasi formal yang telah terjadi.
Kewajiban Kepatuhan Utama untuk Operator KII
Setelah ditetapkan sebagai CIIO, sebuah organisasi memikul lapisan kewajiban kepatuhan yang berbeda dan substansial yang jauh melampaui apa yang diwajibkan oleh CSL kepada operator jaringan umum. CIIO diwajibkan oleh hukum untuk:
| Kewajiban | Dasar Hukum | Makna Praktis |
|---|---|---|
| 1. Sertifikasi MLPS 2.0 (Minimum Level 3) | CSL Pasal 21; GB/T 22239-2019 | Penilaian keamanan Pihak Ketiga, registrasi MPS, kontrol teknis sesuai standar nasional |
| 2. Penilaian keamanan tahunan | RSPCII Pasal 16–17 | Penilaian risiko internal ditambah penilaian Pihak Ketiga yang diserahkan kepada regulator sektor |
| 3. Uji penetrasi tahunan | RSPCII Pasal 16–17 | Uji penetrasi tahunan wajib oleh organisasi yang berkualifikasi; hasil dilaporkan kepada regulator |
| 4. Pelaporan insiden | CSL Pasal 42; RSPCII Pasal 23 | Pemberitahuan segera kepada regulator sektor dan CAC mengenai insiden keamanan siber yang signifikan |
| 5. Pemeriksaan keamanan rantai pasokan | RSPCII Pasal 33 | Penilaian keamanan produk dan layanan jaringan yang disediakan untuk sistem KII |
| 6. Pemeriksaan latar belakang personel | RSPCII Pasal 20 | Verifikasi latar belakang untuk personel di posisi keamanan siber utama |
| 7. Tim keamanan siber khusus | RSPCII Bab 3 | Petugas keamanan siber yang ditunjuk dan personel keamanan khusus |
| 8. Lokalisasi data | CSL Pasal 37; PIPL Pasal 40 | Data penting dan informasi pribadi yang dikumpulkan di Tiongkok disimpan di server berbasis di Tiongkok |
Sertifikasi MLPS 2.0: Dasar Teknis
Skema Perlindungan Multi-Level Keamanan Siber 2.0 (网络安全等级保护2.0, MLPS 2.0), yang diperbarui pada tahun 2019 berdasarkan standar nasional GB/T 22239-2019 dan dikelola oleh Kementerian Keamanan Publik (MPS), adalah standar penilaian keamanan siber nasional Tiongkok. Ini menetapkan dasar teknis untuk kepatuhan KII, bukan batas atasnya.
MLPS 2.0 mengklasifikasikan sistem informasi dalam skala lima tingkat. Tingkat 1 mewakili persyaratan perlindungan terendah; Tingkat 5 dikhususkan untuk sistem yang berdampak langsung pada kedaulatan dan keamanan nasional. Sistem KII harus mencapai minimal Tingkat 3. Sistem di sektor-sektor yang paling sensitif atau dengan dampak sosial terluas mungkin diwajibkan untuk memenuhi Tingkat 4.
Sertifikasi Level 3 memerlukan tiga langkah konkret: pendaftaran ke biro keamanan publik setempat, penilaian keamanan pihak ketiga yang dilakukan oleh organisasi pengujian yang disahkan oleh MPS, dan penerapan kontrol teknis spesifik yang ditetapkan dalam standar nasional. Kepatuhan MLPS 2.0 adalah dasar prasyarat, bukan pengganti rangkaian lengkap kewajiban KII. Sebuah CIIO yang mencapai MLPS Level 3 telah memenuhi ambang batas teknis minimum. Ini belum memenuhi lokalisasi data, kontrol transfer lintas batas, pemeriksaan rantai pasokan, atau persyaratan personel khusus yang tidak dicakup oleh MLPS.
Apa Artinya Ini bagi Organisasi Anda
Sertifikasi MLPS 2.0 Level 3 adalah titik awal untuk kepatuhan teknis KII, bukan garis finis. Organisasi yang memperlakukan sertifikasi MLPS sebagai tonggak kepatuhan utama mereka meremehkan cakupan penuh kewajiban CIIO. Alokasikan anggaran untuk biaya sertifikasi MLPS (biaya penilaian pihak ketiga ditambah pendaftaran MPS) sebagai satu Item dalam program kepatuhan KII yang lebih luas.
Penilaian Keamanan, Pengujian Penetrasi, dan Pelaporan Insiden
CIIO menghadapi dua kategori penilaian keamanan wajib yang berbeda di bawah RSPCII, dan kategori-kategori ini tidak boleh dicampuradukkan satu sama lain.
Yang pertama adalah penilaian keamanan internal tahunan. Berdasarkan Pasal 16 dan 17 RSPCII, CIIO wajib melakukan penilaian risiko keamanan terhadap sistem KII mereka setidaknya setahun sekali, termasuk pengujian penetrasi wajib. Hasilnya harus diserahkan kepada regulator sektor terkait dalam jangka waktu yang telah ditentukan.
Yang kedua adalah penilaian keamanan yang dikelola oleh CAC yang diwajibkan sebelum transfer data lintas batas apa pun yang melibatkan data penting atau informasi pribadi. Penilaian ini dikelola oleh pemerintah, bukan sertifikasi mandiri, dan dibahas dalam bagian transfer data lintas batas di bawah ini.
CIIO harus melaporkan insiden keamanan siber yang signifikan kepada otoritas kompeten mereka segera setelah penemuan (Pasal 42 CSL; Pasal 23 RSPCII). Jangka waktu pemberitahuan diperpendek, dan kewajiban berlaku bagi regulator sektor serta, untuk insiden yang memenuhi ambang batas tertentu, CAC. RSPCII tidak menentukan jumlah jam yang tetap dalam semua kasus; persyaratan dapat disempurnakan oleh aturan pelaksana spesifik sektor.
Apa Artinya Ini Bagi Organisasi Anda
Penilaian keamanan tahunan dan pengujian penetrasi memerlukan organisasi pengujian eksternal yang berkualifikasi yang diotorisasi di bawah kerangka kerja MPS. Organisasi sebaiknya memperhitungkan waktu tunggu pengadaan pengujian ke dalam kalender kepatuhan tahunan mereka. Linimasa pelaporan insiden tidak menyisakan ruang untuk pertimbangan internal sebelum pemberitahuan terjadi.
Persyaratan Keamanan Rantai Pasokan
Pasal 33 RSPCII mewajibkan CIIO untuk memprioritaskan produk dan layanan jaringan yang "aman dan tepercaya" saat melakukan pengadaan untuk sistem KII. Pengadaan produk atau layanan jaringan yang dapat memengaruhi keamanan nasional dapat memicu Tinjauan Keamanan Siber (网络安全审查) wajib, yang dikelola oleh Kantor Tinjauan Keamanan Siber (网络安全审查办公室) di bawah CAC, dengan partisipasi dari 12 badan pemerintah lainnya.
Tinjauan Keamanan Siber ini adalah mekanisme formal yang berbeda, terpisah dari penilaian keamanan tahunan yang dilakukan oleh CIIO sendiri. Tinjauan ini dapat menunda keputusan pengadaan dan hasilnya tidak diungkapkan kepada publik. Uji tuntas vendor komersial standar tidak mencukupi untuk sistem KII; diperlukan protokol keamanan rantai pasok khusus Tiongkok.
Apa Artinya Ini bagi Organisasi Anda
Pemilihan vendor, lisensi perangkat lunak, layanan cloud, dan keputusan pengadaan perangkat keras untuk sistem KII memerlukan uji tuntas keamanan yang melampaui standar komersial normal. Organisasi harus menetapkan proses peninjauan pengadaan khusus Tiongkok sebelum mereka menerima penetapan KII, bukan setelahnya.
Persyaratan Keamanan Personel dan Organisasi
Artikel 20 RSPCII mewajibkan CIIO untuk melakukan pemeriksaan latar belakang terhadap personel di posisi keamanan siber utama dan menerapkan protokol manajemen keamanan personel. Warga negara asing di peran kunci tertentu menghadapi pengawasan tambahan. CIIO juga harus membentuk tim keamanan siber khusus dan menunjuk seorang petugas keamanan senior dengan tanggung jawab yang jelas di bawah kerangka kerja RSPCII.
Lokalisasi Data
CIIO harus menyimpan data penting (重要数据) dan informasi pribadi (个人信息, sebagaimana didefinisikan dalam PIPL Pasal 4) yang dikumpulkan atau dihasilkan di Tiongkok pada server yang berlokasi di Tiongkok. Kewajiban ini didasarkan pada CSL Pasal 37 dan diperkuat oleh PIPL Pasal 40 serta Undang-Undang Keamanan Data (DSL). Organisasi multinasional tidak dapat mengalihkan data yang dikumpulkan di Tiongkok ke pusat data global tanpa memicu persyaratan ini. Bagian transfer data lintas batas di bawah ini membahas apa yang terjadi ketika data harus dipindahkan ke luar Tiongkok.
Tim Keamanan Siber Khusus
CIIO harus membentuk fungsi keamanan siber khusus dengan pejabat keamanan senior yang ditunjuk. Persyaratan ini berlaku tanpa memandang ukuran organisasi dalam sektor yang ditentukan. Ketentuan RSPCII Bab 3 memperjelas bahwa keamanan siber tidak dapat dikelola sebagai tanggung jawab paruh waktu dari tim IT yang ada saat ini.
Daftar Periksa Kepatuhan Operator KII
- Sertifikasi MLPS 2.0 Level 3 (atau lebih tinggi) telah diperoleh dan masih berlaku
- Penilaian risiko keamanan tahunan telah dilakukan dan diserahkan kepada regulator sektor
- Pengujian penetrasi tahunan telah diselesaikan oleh organisasi yang berkualifikasi
- Protokol pelaporan insiden telah ditetapkan dengan regulator sektor dan CAC
- Protokol pemeriksaan keamanan rantai pasokan telah diimplementasikan untuk pengadaan sistem KII
- Pemeriksaan latar belakang personel telah diselesaikan untuk peran keamanan siber utama
- Tim keamanan siber khusus telah dibentuk; pejabat keamanan senior telah ditunjuk
- Infrastruktur lokalisasi data telah dikonfirmasi: data penting dan informasi pribadi disimpan di server yang berbasis di Tiongkok
Dampaknya bagi Organisasi Anda
Kepatuhan KII memerlukan sumber daya yang intensif sebelum penetapan resmi diberlakukan. Organisasi yang mengantisipasi penetapan dalam sektor yang tercakup harus menganggarkan biaya untuk: penasihat hukum keamanan siber Tiongkok yang berkualifikasi, biaya sertifikasi MLPS 2.0, personel keamanan siber khusus, infrastruktur server berbasis di Tiongkok untuk lokalisasi data, serta biaya penilaian dan pengujian tahunan yang berkelanjutan. Keputusan mengenai hosting cloud dan penyimpanan data jauh lebih sulit untuk diubah setelah penetapan dibandingkan sebelumnya.
Transfer Data Lintas Negara di Bawah KII: Yang Perlu Anda Ketahui
Operator KII wajib menyimpan data penting dan informasi pribadi yang dikumpulkan atau dihasilkan di dalam Tiongkok pada server yang berlokasi di Tiongkok. Setiap pemindahan data tersebut ke luar Tiongkok memerlukan penilaian keamanan yang dikelola CAC sebelum dilakukan.
Kewajiban dua bagian ini merupakan salah satu aspek kepatuhan KII yang paling mengganggu secara operasional bagi organisasi multinasional. Persyaratan lokalisasi data didasarkan pada Pasal 37 CSL dan diperkuat oleh Pasal 40 PIPL serta Undang-Undang Keamanan Data (DSL, 数据安全法, berlaku efektif 1 September 2021). Pembatasan transfer lintas batas dioperasionalkan oleh Pasal 36 RSPCII dan Langkah-Langkah CAC untuk Penilaian Keamanan Transfer Data Lintas Batas (berlaku efektif 1 September 2022).
"Important data" (data penting) adalah kategori yang ditetapkan oleh DSL yang merujuk pada data yang, jika dimanipulasi, dihancurkan, dibocorkan, atau diperoleh atau digunakan secara tidak sah, dapat membahayakan keamanan nasional, kepentingan publik, atau hak-hak individu dan organisasi. Definisi tepatnya bersifat spesifik sektor dan masih dikodifikasi melalui aturan pelaksana tingkat sektor, sehingga menciptakan ketidakpastian praktis bagi organisasi dalam menentukan dataset mana yang memicu lokalisasi.
Jalur penilaian transfer lintas batas berbeda dari mekanisme transfer GDPR secara signifikan. Di bawah GDPR, organisasi dapat mentransfer data pribadi ke negara ketiga melalui mekanisme yang dikelola sendiri seperti Klausul Kontrak Standar (SCC) atau keputusan kecukupan. Bagi CIIO, penilaian keamanan dikelola oleh pemerintah melalui CAC dan tidak disertifikasi secara mandiri. Tidak ada jalur keputusan kecukupan yang tersedia untuk transfer lintas batas data penting atau informasi pribadi. Hasil penilaian tidak diungkapkan secara publik.
Undang-Undang Perlindungan Informasi Pribadi (PIPL, 个人信息保护法, berlaku efektif 1 November 2021) menerapkan kewajiban transfer lintas batasnya sendiri kepada CIIO secara khusus melalui Pasal 40. CIIO yang mentransfer informasi pribadi ke luar Tiongkok harus melakukan penilaian keamanan yang diselenggarakan oleh otoritas ruang siber nasional sebelum transfer terjadi. Kewajiban PIPL ini tumpang tindih tetapi tidak identik dengan persyaratan penilaian spesifik KII berdasarkan RSPCII.
Pohon Keputusan Transfer Lintas Batas untuk CIIO
Langkah 1: Apakah data tersebut memenuhi syarat sebagai "data penting" berdasarkan DSL, atau sebagai "informasi pribadi" berdasarkan PIPL?
Langkah 2: Apakah data ini ditransfer ke server, sistem, atau entitas yang berlokasi di luar daratan Tiongkok?
Langkah 3: Jika ya untuk keduanya, penilaian keamanan yang dikelola CAC diperlukan sebelum transfer terjadi. Libatkan penasihat yang berkualifikasi untuk memulai proses penilaian.
Apa Artinya Bagi Organisasi Anda
Arsitektur data global yang dibangun untuk lingkungan regulasi lainnya biasanya tidak berfungsi untuk operasi CIIO di Tiongkok. Platform SaaS yang dihosting di luar Tiongkok, sistem ERP global yang merutekan data ke server luar negeri, dan pipeline data yang menyuplai gudang data pusat di yurisdiksi lain semuanya dapat memicu kewajiban lokalisasi dan penilaian transfer. Keputusan arsitektur ini memerlukan tinjauan hukum dan teknis khusus Tiongkok sebelum penerapan, bukan sesudahnya.
Apakah KII Berlaku untuk Perusahaan Asing yang Beroperasi di Tiongkok?
Ya. Kewajiban KII berlaku bagi setiap organisasi yang mengoperasikan infrastruktur yang memenuhi syarat di Tiongkok, terlepas dari apakah organisasi tersebut dimiliki secara domestik atau asing.
RSPCII tidak membuat perbedaan berdasarkan kebangsaan atau struktur kepemilikan akhir operator. Perusahaan yang sepenuhnya dimiliki asing (WFOE) atau usaha patungan dengan kepemilikan asing yang signifikan yang secara resmi ditetapkan sebagai CIIO menghadapi kewajiban kepatuhan yang sama dengan perusahaan Tiongkok milik negara dengan penetapan yang sama. Organisasi yang beroperasi melalui struktur entitas kepentingan variabel (VIE) menghadapi kompleksitas tambahan, karena hubungan antara entitas yang dikendalikan secara kontraktual dan investor asing memerlukan analisis hukum yang cermat untuk menentukan di mana kewajiban KII berlaku. KII beroperasi berdasarkan sistem apa yang dijalankan organisasi di Tiongkok, bukan siapa yang pada akhirnya memiliki organisasi tersebut memiliki organisasi tersebutnya memiliki organisasi.
Sama seperti GDPR, yang berlaku bagi organisasi mana pun yang memproses data pribadi UE terlepas dari lokasi kantor pusat organisasi tersebut, KII berlaku bagi organisasi mana pun yang mengoperasikan infrastruktur kritikal yang ditetapkan di Tiongkok, terlepas dari negara asalnya. Logika teritorialnya sebanding. Kewajiban spesifik yang diberlakukan lebih luas.
Perusahaan asing biasanya menghadapi tiga bidang kompleksitas tambahan yang tidak dihadapi oleh organisasi domestik Tiongkok pada tingkat yang sama.
Pembatasan pengadaan menghadirkan lapisan kesulitan pertama. Ketika CIIO melakukan pengadaan produk atau layanan jaringan yang dapat memengaruhi keamanan nasional, Tinjauan Keamanan Siber dapat dipicu. Tinjauan ini berlaku untuk pengadaan teknologi yang dikembangkan di luar negeri untuk digunakan dalam sistem KII, menciptakan batasan pada perangkat lunak, perangkat keras, dan layanan cloud non-Tiongkok di dalam infrastruktur yang ditunjuk KII. Proses tinjauan ini dapat menunda lini masa pengadaan selama berbulan-bulan, dengan hasil yang tidak diumumkan secara publik.
Pemeriksaan personel menciptakan area kompleksitas kedua. Warga negara asing dalam peran keamanan siber utama di CIIO menghadapi persyaratan pemeriksaan latar belakang tambahan berdasarkan Pasal 20 RSPCII. Hal ini memiliki implikasi terhadap bagaimana perusahaan multinasional menata fungsi keamanan siber mereka di Tiongkok dan apakah peran keamanan senior tertentu dapat diisi oleh warga negara non-Tiongkok.
Konflik arsitektur data global menciptakan area ketiga. Arsitektur data global standar sebuah perusahaan multinasional, yang dibangun di sekitar infrastruktur cloud terpusat dan alat SaaS yang dapat diakses secara global, biasanya berkonflik langsung dengan lokalisasi data KII dan persyaratan transfer lintas batas. Menyelesaikan konflik ini memerlukan keputusan infrastruktur khusus Tiongkok yang tidak dapat dibuat tanpa panduan hukum.
Untuk organisasi yang merencanakan masuk pasar ke sektor yang terkait dengan KII: Penilaian kelayakan KII harus dilakukan sebelum memasuki pasar. Keputusan arsitektur kepatuhan, termasuk infrastruktur data, pemilihan vendor, perekrutan personel, dan struktur perusahaan, secara substansial lebih mudah dirancang dengan benar sejak awal daripada diperbaiki setelah operasi dimulai.
Apa Artinya Ini Bagi Organisasi Anda
Perusahaan multinasional dengan operasi Tiongkok yang sudah ada di sektor-sektor yang berdekatan dengan KII sebaiknya menganggap artikel ini sebagai titik awal untuk penilaian formal mengenai penerapan bersama penasihat keamanan siber Tiongkok yang berkualifikasi. Perusahaan multinasional yang merencanakan masuk pasar Tiongkok di sektor-sektor yang tercakup harus melakukan penilaian tersebut sebelum menyelesaikan arsitektur masuk pasar dan komitmen vendor. Apakah organisasi Anda beroperasi melalui struktur WFOE, usaha patungan (joint venture), atau VIE akan memengaruhi bagaimana kewajiban KII melekat dan bagaimana program kepatuhan harus disusun.
Analisis di atas menjelaskan kerangka peraturan dan tidak merupakan penentuan keberlakuan untuk organisasi tertentu.
KII dalam Kerangka Tata Kelola Data Tiongkok yang Lebih Luas: CSL, PIPL, dan DSL
Kerangka tata kelola data Tiongkok ditopang oleh tiga undang-undang yang saling terkait: Undang-Undang Keamanan Siber (CSL, 2017), Undang-Undang Keamanan Data (DSL, 数据安全法, berlaku efektif 1 September 2021), dan Undang-Undang Perlindungan Informasi Pribadi (PIPL, 个人信息保护法, berlaku efektif 1 November 2021). Bagi CIIO, ketiga undang-undang tersebut berlaku secara bersamaan, dan tidak ada satu pun yang dapat dikelola secara terpisah.
Anggap CSL sebagai undang-undang keamanan infrastruktur, DSL sebagai undang-undang klasifikasi data dan keamanan nasional, dan PIPL sebagai undang-undang perlindungan data pribadi. Masing-masing mengatur dimensi yang berbeda dari lingkungan data. Bagi CIIO, ketiga lapisan tersebut saling menambah alih-alih menggantikan satu sama lain.
Kerangka Tiga Undang-Undang: Referensi Cepat
| Kewajiban | CSL / KII | DSL | PIPL | Berlaku untuk Semua Operator Jaringan? | Diperketat untuk CIIO? |
|---|---|---|---|---|---|
| Dasar keamanan jaringan | Pasal 21–22 | — | — | Ya | Ya (MLPS Level 3+) |
| Lokalisasi data | Pasal 37 | Pasal 31 | Pasal 40 | Tidak (Hanya operator KII) | Ya |
| Pembatasan transfer data lintas batas | RSPCII Pasal 36 | Pasal 31 | Pasal 40 | Tidak | Ya (Diperlukan penilaian pemerintah) |
| Klasifikasi data | — | Pasal 21, 27 | — | Parsial | Ya (Kewajiban tingkat tertinggi) |
| Perlindungan informasi pribadi | — | — | Pasal 4, 40 | Parsial | Ya (Kewajiban paling ketat) |
| Pelaporan insiden | Pasal 42 | Pasal 29 | Pasal 57 | Ya | Ya (Lini masa yang dipersingkat, pelaporan ganda) |
| Peninjauan keamanan siber (pengadaan) | RSPCII Pasal 33 | — | — | Tidak | Ya |
| Keamanan rantai pasok | RSPCII Pasal 33 | — | — | Tidak | Ya |
DSL menetapkan sistem klasifikasi data yang mencakup data umum, data penting (重要数据), dan data inti (核心数据). CIIO yang menangani data penting atau data inti menghadapi kewajiban perlindungan, pembatasan ekspor, dan transfer lintas batas yang paling ketat berdasarkan Pasal 21 dan 27 DSL.
Di bawah PIPL, CIIO yang memproses informasi pribadi menghadapi kewajiban yang paling ketat dalam kerangka perlindungan data Tiongkok: penyimpanan domestik wajib, penilaian keamanan wajib yang dikelola pemerintah sebelum transfer lintas batas apa pun, serta persyaratan persetujuan dan pemrosesan yang lebih ketat daripada yang berlaku bagi pemroses non-KII. PIPL adalah padanan fungsional terdekat Tiongkok dengan GDPR. Tidak seperti GDPR, PIPL tidak menyediakan jalur SCC atau keputusan kecukupan bagi CIIO.
Operator KII di sektor pemerintahan atau sektor terkait pertahanan juga harus menyadari kewajiban yang bersinggungan di bawah Undang-Undang Rahasia Negara Tiongkok (保守国家秘密法, diamendemen 2010), yang mengatur penanganan informasi rahasia dan dapat berlaku untuk kategori data tertentu dalam sistem KII.
Apa Artinya Ini bagi Organisasi Anda
Mengelola kepatuhan CSL, DSL, dan PIPL sebagai alur kerja yang terpisah tidaklah layak bagi CIIO. Transfer data yang memicu kewajiban penilaian lintas batas RSPCII secara bersamaan akan mengaktifkan persyaratan Pasal 40 PIPL dan berpotensi memicu kewajiban ekspor data Pasal 31 DSL. Program kepatuhan Tiongkok bagi organisasi yang ditunjuk sebagai CIIO memerlukan strategi tata kelola data yang terpadu, bukan terkotak-kotak berdasarkan undang-undang.
KII dalam Konteks Global: Membandingkan Kerangka Kerja Tiongkok dengan Pendekatan AS dan UE
Bagi profesional kepatuhan yang familier dengan kerangka kerja infrastruktur kritis CISA AS atau Arahan NIS2 Uni Eropa, KII akan dikenali secara konsep tetapi dalam pelaksanaannya jauh lebih ketat.
| Dimensi | KII Tiongkok | Kerangka Kerja CISA AS | Direktif NIS2 UE |
|---|---|---|---|
| Dasar hukum | Undang-Undang Keamanan Siber (2017) + RSPCII (2021): undang-undang nasional dan peraturan Dewan Negara | Direktif Kebijakan Presiden 21 + undang-undang sektoral spesifik | Direktif (UE) 2022/2555: diimplementasikan oleh negara anggota |
| Bagaimana operator ditetapkan | Ditugaskan oleh pemerintah oleh regulator sektor; bukan deklarasi mandiri | Identifikasi sektor berdasarkan direktif kebijakan; kerangka kerja koordinasi sukarela | Penilaian mandiri terhadap ambang batas sektor dan ukuran; konfirmasi regulator |
| Siapa yang menetapkan | Otoritas kompeten sektoral spesifik (PBOC, MIIT, NEA, NHC, MOT, dll.) | CISA berkoordinasi dengan Badan Manajemen Risiko Sektor | Otoritas kompeten nasional di setiap negara anggota |
| Persyaratan lokalisasi data | Wajib: data penting dan informasi pribadi harus disimpan di Tiongkok | Tidak ada | Tidak ada |
| Kontrol transfer lintas batas | Wajib melalui penilaian keamanan yang dikelola pemerintah sebelum transfer | Tidak ada | Tidak ada sebagai persyaratan NIS2 umum |
| Penilaian keamanan tahunan | Wajib: penilaian tahunan dan pengujian penetrasi; hasil diajukan kepada regulator | Sukarela (persyaratan wajib sektoral spesifik ada di beberapa sektor) | Wajib untuk entitas penting; jadwal waktu ditetapkan oleh negara anggota |
| Struktur denda | Denda organisasional, tanggung jawab pribadi bagi eksekutif, penangguhan operasional | Sektoral spesifik; bervariasi berdasarkan undang-undang | Hingga €10 juta atau 2% dari omzet global untuk entitas penting |
*CISA AS menetapkan 16 sektor infrastruktur kritis CISA{:target="_blank" rel="noopener noreferrer
Penunjukan KII diinisiasi oleh pemerintah dan bersifat wajib, menciptakan kewajiban yang mengikat secara hukum dengan paparan liabilitas pidana pada tingkat yang paling berat. Kerangka kerja CISA AS utamanya merupakan struktur kolaborasi sukarela dan berbagi informasi. Direktif NIS2 UE menetapkan "entitas esensial" (istilah NIS2, menggantikan istilah NIS1 sebelumnya yaitu "operator layanan esensial") dengan persyaratan keamanan siber wajib dan kewajiban pelaporan insiden, menjadikannya kerangka kerja yang paling sebanding secara struktural dengan KII. Namun, entitas esensial NIS2 tidak menghadapi lokalisasi data atau asesmen transfer lintas batas yang dikelola pemerintah. Fitur-fitur ini unik bagi rezim KII Tiongkok.
GDPR adalah regulasi perlindungan data, bukan kerangka kerja keamanan infrastruktur kritis. Analogi GDPR berguna untuk memahami PIPL (yang mengatur data pribadi di Tiongkok sebagaimana halnya GDPR di UE) tetapi tidak boleh digunakan untuk memetakan kewajiban KII, yang berorientasi pada keamanan alih-alih berorientasi pada privasi.
Penegakan, Sanksi, dan Konsekuensi Bisnis dari Ketidakpatuhan KII
Setelah ditunjuk secara resmi sebagai CIIO, perusahaan segera memikul semua kewajiban kepatuhan di bawah CSL dan RSPCII. Apa artinya dalam praktiknya: organisasi tersebut harus mulai memenuhi kewajiban kepatuhan KII (sertifikasi MLPS 2.0, penilaian keamanan tahunan, lokalisasi data, pelaporan insiden, uji tuntas rantai pasok, personel keamanan siber khusus) sejak saat penunjukan. Kegagalan untuk memenuhi kewajiban tersebut kemudian mengekspos organisasi dan para eksekutif yang bertanggung jawab pada berbagai sanksi peraturan yang bertingkat.
Struktur sanksi berdasarkan CSL (Pasal 59 hingga 75) dan RSPCII beroperasi dalam empat tingkatan:
Tingkat 1: Perintah peringatan dan perbaikan. Regulator mengeluarkan peringatan resmi dan mewajibkan CIIO untuk memperbaiki kekurangan yang diidentifikasi dalam jangka waktu yang ditentukan. Ini adalah respons awal standar terhadap celah kepatuhan yang tidak melibatkan bahaya aktif.
Tingkat 2: Denda administratif. Denda dikenakan pada organisasi dan juga dapat dibebankan kepada individu yang bertanggung jawab (eksekutif dan pejabat). CSL menetapkan kisaran denda untuk pelanggaran tertentu; Pasal 59 mengesahkan denda atas kegagalan memenuhi kewajiban perlindungan keamanan jaringan. Meskipun jumlah denda dalam nominal RMB umumnya lebih rendah daripada batas 4% dari omzet global GDPR, struktur penalti mencakup tanggung jawab pribadi bagi individu yang bertanggung jawab yang tidak memiliki padanan langsung GDPR pada tahap penegakan.
Tingkat 3: Penangguhan bisnis, pencabutan lisensi, atau pembatasan akses pasar. Regulator memiliki wewenang untuk memerintahkan penangguhan operasi bisnis tertentu, pencabutan lisensi operasi, atau pembatasan akses pasar bagi operator yang gagal melakukan remediasi setelah tindakan Tingkat 1 dan Tingkat 2. Bagi organisasi yang operasionalnya di Tiongkok merupakan bagian material dari bisnis global mereka, ini adalah konsekuensi penegakan hukum yang paling berdampak.
Tingkat 4: Referral Kriminal. Dalam kasus-kasus berat, terutama yang melibatkan pelanggaran yang disengaja atau membahayakan keamanan nasional, otoritas pengatur dapat merujuk kasus ke organ keamanan publik untuk penyelidikan kriminal. RSPCII dan CSL keduanya mempertimbangkan tanggung jawab pidana untuk pelanggaran yang paling serius.
Lingkungan penegakan KII Tiongkok telah semakin intens sejak RSPCII mulai berlaku pada September 2021, berdasarkan panduan peraturan yang tersedia secara publik dan pengumuman regulator sektor. Tindakan penegakan khusus sektor ditangani oleh otoritas berwenang yang keputusannya tidak selalu diungkapkan secara publik. Catatan penegakan ini kurang transparan dibandingkan penegakan GDPR di UE. Organisasi harus memantau perkembangan peraturan melalui penasihat keamanan siber Tiongkok yang berkualifikasi.
Apa Artinya Ini Bagi Organisasi Anda
Lingkungan penegakan semakin diperketat. Organisasi yang beroperasi di sektor-sektor yang berdekatan dengan KII harus menganggap penilaian penerapan KII sebagai prioritas operasional jangka pendek. Biaya ketidakpatuhan, termasuk risiko penangguhan bisnis dan tanggung jawab pribadi bagi eksekutif yang bertanggung jawab, bukanlah hal teoretis bagi organisasi yang beroperasi dalam skala besar di sektor-sektor yang dicakup.
Pertanyaan Umum Tentang KII
Sepuluh pertanyaan ini membahas poin-poin kebingungan yang paling umum mengenai kepatuhan KII. Setiap jawaban berdiri sendiri; Anda tidak perlu membaca keseluruhan artikel untuk menggunakan bagian ini.
Apa kepanjangan dari KII?
KII adalah singkatan dari Infrastruktur Informasi Utama (Key Information Infrastructure, 关键信息基础设施, Guānjiàn Xìnxī Jīchǔ Shèshī), sebutan hukum Tiongkok untuk fasilitas jaringan dan sistem informasi di sektor-sektor kritis. Berdasarkan Undang-Undang Keamanan Siber Tiongkok (CSL, Pasal 31, 2017) dan RSPCII (berlaku efektif tahun 2021), KII merujuk pada infrastruktur yang kerusakan, kehilangan fungsi, atau kebocoran datanya akan sangat membahayakan keamanan nasional, ekonomi, mata pencaharian masyarakat, atau kepentingan publik.
Apa saja sektor yang tercakup dalam KII di Tiongkok?
RSPCII Tiongkok (Pasal 2, berlaku mulai 1 September 2021) menetapkan sembilan sektor: komunikasi publik dan layanan informasi, energi, transportasi, konservasi air, keuangan, layanan publik, e-pemerintahan, industri sains dan teknologi pertahanan nasional, dan fasilitas jaringan penting lainnya sebagaimana ditentukan oleh Dewan Negara. Kategori kesembilan berarti daftar tersebut tidak lengkap.
Siapa yang dianggap sebagai operator KII?
Seorang operator KII, yang secara resmi disebut Operator Infrastruktur Informasi Kritis (CIIO), adalah setiap organisasi yang secara resmi ditunjuk oleh regulator sektor sebagai pengoperasian Infrastruktur Informasi Kritis (KII). Penetapan dikeluarkan oleh otoritas sektor yang bertanggung jawab (seperti Bank Rakyat Tiongkok untuk keuangan, atau MIIT untuk telekomunikasi) setelah menilai apakah sistem organisasi memenuhi ambang batas "kerusakan serius" berdasarkan Pasal 2 RSPCII. Organisasi tidak mendeklarasikan Status CIIO sendiri; penetapan datang melalui pemberitahuan peraturan formal.
Apa saja kewajiban operator KII?
Operator KII (CIIO) setidaknya harus mendapatkan sertifikasi MLPS 2.0 Level 3; melakukan asesmen keamanan dan pengujian penetrasi tahunan dengan hasil yang diserahkan kepada regulator sektor; melaporkan insiden keamanan siber dengan segera kepada CAC dan regulator sektor; menyimpan data penting dan informasi pribadi di server yang berbasis di Tiongkok; menyelesaikan asesmen keamanan yang dikelola CAC sebelum melakukan transfer data lintas batas; meninjau produk dan layanan jaringan yang diperoleh untuk sistem KII; melakukan pemeriksaan latar belakang personel; dan memelihara tim keamanan siber khusus.
Bagaimana perbedaan KII dengan operator jaringan biasa di Tiongkok?
Undang-Undang Keamanan Siber Tiongkok mengatur semua organisasi yang memiliki atau mengelola jaringan sebagai "operator jaringan" dengan kewajiban keamanan dasar. CIIO adalah subset yang terdefinisi yang telah secara resmi diidentifikasi sebagai pengelola infrastruktur kritis. CIIO menghadapi persyaratan yang jauh lebih ketat: penilaian keamanan tahunan wajib dan pengujian penetrasi, lokalisasi data, persetujuan transfer lintas batas yang dikelola pemerintah, pemeriksaan keamanan rantai pasokan, dan tanggung jawab pribadi bagi eksekutif yang bertanggung jawab. Kewajiban ini tidak berlaku secara otomatis untuk operator jaringan umum.
Bagaimana KII berhubungan dengan PIPL dan DSL?
KII (di bawah CSL) membahas keamanan infrastruktur. Data Security Law (DSL, berlaku mulai 1 September 2021) mengatur klasifikasi dan keamanan data di semua industri, dengan kewajiban paling ketat bagi para CIIO yang menangani data penting dan data inti. Personal Information Protection Law (PIPL, berlaku mulai 1 November 2021) mengatur pemrosesan informasi pribadi dan menerapkan persyaratan yang paling ketat bagi para CIIO. Bagi operator KII yang ditunjuk, ketiga undang-undang tersebut berlaku secara bersamaan, sehingga menciptakan kewajiban kepatuhan kumulatif.
Apakah KII berlaku bagi perusahaan asing yang beroperasi di Tiongkok?
Kewajiban KII berlaku berdasarkan sifat infrastruktur yang dioperasikan di Tiongkok, bukan berdasarkan kewarganegaraan atau struktur kepemilikan operator. Perusahaan milik asing yang secara resmi ditetapkan sebagai CIIO menghadapi kewajiban kepatuhan inti yang sama dengan perusahaan domestik Tiongkok yang memiliki penetapan yang sama. Perusahaan asing menghadapi kompleksitas tambahan terkait pembatasan pengadaan, pengawasan keamanan personel bagi warga negara asing dalam peran kunci, dan konflik antara arsitektur data global dan persyaratan lokalisasi data Tiongkok.
Apa yang terjadi jika sebuah perusahaan ditetapkan sebagai KII?
Setelah penetapan resmi, perusahaan menjadi CIIO dan harus segera mulai memenuhi kewajiban kepatuhan KII: sertifikasi MLPS 2.0, pendaftaran pada Kementerian Keamanan Publik, melakukan penilaian keamanan, membangun infrastruktur lokalisasi data, menerapkan protokol pelaporan insiden, meninjau pengadaan rantai pasok, serta menetapkan fungsi keamanan siber khusus. Ketidakpatuhan setelah penetapan akan memicu struktur penalti bertahap sesuai Pasal 59 hingga 75 CSL, hingga dan termasuk penangguhan bisnis dan Referral kriminal.
Bagaimana KII diidentifikasi atau ditetapkan di Tiongkok?
Penunjukan KII mengikuti proses per sektor berdasarkan Bab 2 RSPCII (Pasal 8 hingga 15). Otoritas yang berwenang di setiap sektor menerapkan kriteria Pasal 2 RSPCII untuk mengidentifikasi operator kandidat, menilai apakah sistem operator tersebut memenuhi ambang batas "kerusakan serius", dan mengeluarkan pemberitahuan tertulis resmi kepada operator yang ditunjuk. Operator yang ditunjuk kemudian mendaftar ke Kementerian Keamanan Publik. Daftar penunjukan tidak dipublikasikan secara umum; organisasi mengetahui penunjukan mereka hanya melalui pemberitahuan peraturan resmi.
Apa sanksi atas ketidakpatuhan terhadap kewajiban KII?
Penalti diberikan secara bertahap dalam empat tingkatan di bawah CSL (Pasal 59 hingga 75) dan RSPCII. Tingkat 1 mencakup peringatan dan perintah perbaikan wajib. Tingkat 2 mencakup denda administratif terhadap organisasi dan individu yang bertanggung jawab. Tingkat 3 mencakup penangguhan bisnis, pencabutan lisensi, atau pembatasan akses pasar. Tingkat 4, untuk pelanggaran paling berat, mencakup Referral kriminal ke organ keamanan publik. Tanggung jawab eksekutif pribadi dan wewenang penangguhan operasional membuat penegakan KII berdampak signifikan lebih dari sekadar penalti finansial saja.
Kesimpulan: Kepatuhan KII dan Langkah Anda Selanjutnya
Poin-poin penting dari artikel ini:
- KII adalah penetapan resmi pemerintah yang membebankan kewajiban kepatuhan yang substansial kepada operator infrastruktur kritis di Tiongkok, mencakup delapan sektor yang disebutkan ditambah kategori kesembilan yang bersifat diskresioner.
- Penetapan ini diinisiasi oleh pemerintah dan spesifik sektor, tetapi organisasi di sektor yang dicakup tidak boleh menunggu pemberitahuan resmi untuk menilai eksposur mereka.
- Kepatuhan KII bersinggungan langsung dengan kerangka kerja DSL dan PIPL Tiongkok dan tidak dapat dikelola sebagai program keamanan siber yang berdiri sendiri.
- Kewajiban tersebut, termasuk sertifikasi MLPS 2.0, lokalisasi data, penilaian keamanan tahunan, dan kontrol transfer lintas batas, secara operasional signifikan dan padat sumber daya.
- Perusahaan asing menghadapi kewajiban inti yang sama dengan operator domestik, dengan kompleksitas tambahan terkait pengadaan, personel, dan keputusan arsitektur data global.
Lima tindakan untuk diambil sekarang:
- Pemeriksaan sektor: Tentukan apakah organisasi Anda memiliki atau mengoperasikan fasilitas jaringan atau sistem informasi di salah satu dari sembilan sektor yang ditetapkan oleh RSPCII.
- Penilaian ambang batas: Terapkan kerangka kerja penilaian mandiri tiga pertanyaan dari bagian CIIO di atas untuk mengukur potensi eksposur Anda terhadap ambang batas "bahaya serius".
- Pelibatan hukum: Jika jawaban Anda menunjukkan kemungkinan eksposur CIIO, hubungi penasihat hukum keamanan siber Tiongkok yang berkualifikasi untuk penilaian risiko KII formal.
- Tinjauan arsitektur: Audit infrastruktur data Tiongkok Anda terhadap persyaratan lokalisasi data KII. Hosting cloud, pemilihan vendor SaaS, dan arsitektur alur data semuanya memerlukan peninjauan.
- Pemantauan regulasi: Lacak Pengumuman dari situs web resmi Cyberspace Administration of China (CAC){:target="_blank" rel="noopener noreferrer"}
Kepatuhan KII bukan merupakan pertimbangan masa depan bagi organisasi yang beroperasi dalam skala material pada sektor-sektor yang tercakup di Tiongkok. Kerangka regulasi telah aktif, penegakan hukum semakin diperketat, dan keputusan arsitektur kepatuhan yang paling mudah dilakukan dengan benar adalah keputusan yang dibuat sebelum penetapan status.
Sumber Bacaan Lebih Lanjut
- Teks lengkap RSPCII dalam terjemahan bahasa Inggris (DigiChina, Stanford){:target="_blank" rel="noopener noreferrer)
- Situs web resmi Administrasi Ruang Siber Tiongkok (CAC){:target="_blank" rel="noopener noreferrer}
- 16 sektor infrastruktur kritis CISA{:target="_blank" rel="noopener noreferrer)
- Teks resmi NIS2 Directive (EU) 2022/2555{:target="_blank" rel="noopener noreferrer)
--- ## Pemberitahuan Hukum
Artikel ini hanya untuk tujuan informasi dan edukasi umum. Ini bukan merupakan saran hukum dan tidak menciptakan hubungan antara advokat dan klien. Penetapan KII dan kewajiban kepatuhan sangat bergantung pada fakta-fakta spesifik dan bergantung pada klasifikasi sektor, jenis infrastruktur, struktur kepemilikan, dan interpretasi regulasi yang berkembang seiring dengan praktik penegakan hukum. Analisis yang disajikan mencerminkan kerangka peraturan pada tanggal berlakunya RSPCII (1 September 2021) dan langkah-langkah implementasi selanjutnya hingga tahun 2022. Organisasi harus berkonsultasi dengan penasihat hukum berkualifikasi dengan keahlian dalam hukum keamanan siber Tiongkok sebelum membuat keputusan kepatuhan atau keputusan masuk pasar berdasarkan konten ini.