立法會議員李鎮強就《保護關鍵基礎設施(電腦系統)條例草案》二讀議案發言 (2025年3月19日)
多謝主席。今天我們討論的是《保護關鍵基礎設施(電腦系統)條例草案》(“《條例草案》”)。
關鍵基礎設施包括兩類。第一類是能源、交通、資訊科技、醫療和銀行等必要服務,全都與市民大眾息息相關。現在,無論對我們的手提電話或家中電腦,甚至對於我們公司或其他企業來說,網絡服務已是每天生活所需,也是生活必需的方式。第二類是維持香港社會和經濟關鍵活動的基礎設施,例如主要的體育場地、表演場地等民生、藝術、消閒娛樂的地方。監管範圍涵蓋可在香港連接的系統服務,並視乎其功能的必要性,由境外系統提供的服務亦可屬監管範圍之內。
這次的《條例草案》,正如多位同事所言,已參考多個不同國家(包括澳洲、英國、歐盟、新加坡)的相關法例,對關鍵基礎設施的營運者施加3類法定責任:第1類是架構的責任,第2類是預防的責任,第3類是事故通報的責任。相關條文規定營運者在多種情況下需要向政府通報,特別是當重大系統事故出現時,必須於12小時內向政府通報,至於其他事故的通報時限則為48小時。
其實大家可見,罰則方面亦參考了英國和歐盟的相關法例,最高罰款由50萬元至500萬元,而持續罪行的每日額外罰款則由5萬元至10萬元不等。為何我會提出這點?眾所周知,《條例草案》並非憑空想象的香港獨有法例,而是我們參考了全球許多不同國家和地區的法例,集思廣益,將最好、最適合香港的方式套用於香港。我尤其讚賞局方經常強調,關鍵基礎設施營運者的服務可以外聘第三方提供,但相關責任絕對不能外判。這是非常關鍵的事情。我們不可將責任外判,從而推卸保護關鍵基礎設施的重要公司責任。
至於實務守則方面,多位議員同事均已提及,無論內容如何擬訂,我們都希望當局能夠諮詢更多業界,特別是《條例草案》要求由擁有足夠專業知識的人員負責管理電腦系統,另外也要由獨立的審核公司進行審核,包括專業防火牆的審核等。其實,這些專業資格該如何釐定?是否需要外國或內地的專業人員團體認證,甚至通過考試、達到某些準則才可以獲取有關資格?
至於人才方面,我們如何覓得人才?如果各家公司都搶人才,許多中小企未必“捱得住”、“頂得住”。這樣,是否可以share(分享) 同一位人才,讓其到不同公司工作,甚至承包一家公司處理相關工作?希望局方給予我們答案。
最後一點,是有些朋友不幸地遇上一些問題時,沒足夠時間向當局申報,因而需要當局進行罪案調查。我們十分擔心當局在實操上如何加快處理。一旦有事故發生,當局有機會需要先向裁判官申請手令,方可取得相關資料。向裁判官申請手令所需的時間可能頗長,一旦需時頗長,我擔心相關資料有機會因某些原因或人為因素而消失。考慮到這種情況,希望當局在守則或實操方面設立既定程序,以加快進行調查。
主席,沒有安全哪有發展?如果不在安全的基礎下進行發展,今時今日,我們香港有機會越變越亂。因此,我非常支持《保護關 鍵基礎設施(電腦系統)條例草案》。
多謝主席。