Китайское управление по делам киберпространства (CAC) утвердило новые правила, которые уже назвали самыми жёсткими в мире. С 1 ноября все сетевые операторы будут обязаны уведомлять о серьёзных киберинцидентах в течение одного часа, а о критических случаях - всего за 30 минут. Под действие документа попадают как крупные корпорации, так и поставщики цифровых услуг.
Регламент предусматривает строгую ответственность не только для компаний, но и для должностных лиц. Нарушение сроков или попытка скрыть атаку будут караться санкциями. Такие меры вынуждают организации внедрять системы круглосуточного мониторинга и формировать дежурные команды, способные оперативно фиксировать и передавать сведения о кибератаках.
Особое внимание уделено классификации киберинцидентов: их будут распределять по четырём уровням в зависимости от масштаба. К «особо крупным» отнесены утечки, затрагивающие более 100 миллионов человек, или ущерб свыше 100 миллионов юаней. Для таких случаев действует минимальный порог уведомления - полчаса.
Для сравнения: в Евросоюзе компании обязаны информировать о кибератаках в течение 72 часов. Таким образом, китайский подход сокращает сроки в десятки раз. Власти объясняют нововведение необходимостью защиты национальной безопасности и предотвращения утечки чувствительных данных за рубеж. В качестве примера упоминается расследование по делу подразделения Dior в Шанхае, где была выявлена передача информации за пределы страны.