天神法務部 HKLAWEX.COM 天神法務部

天神法務部 · 香港法例

第653章《保護關鍵基礎設施(電腦系統)條例》

  • 法例類型:主體條例
  • 生效狀態:現正生效
  • 版本日期:2026-09-10

本頁提供本章現行版本的站內文字整理、快速解釋與生活例子,方便閱讀與搜尋。正式條文、修訂紀錄與生效狀態仍以電子版香港法例為準。

開啟電子版香港法例官方頁面

快速解釋

《保護關鍵基礎設施(電腦系統)條例》旨在保障香港的關鍵基礎設施電腦系統的安全,並規管相關營運者的責任。條例設立了專員及指定當局,負責監察和指導關鍵基礎設施的運作,並要求營運者遵守一系列安全管理責任,包括進行風險評估、提交安全計劃及應急計劃等。此外,條例亦規定了對電腦系統安全威脅及事故的調查程序,以確保及時應對潛在的安全問題。

簡單生活例子

  • 假設某銀行的電腦系統被黑客攻擊,根據條例,該銀行需立即通知專員並啟動應急計劃。
  • 假設某電力公司發現其電腦系統存在安全漏洞,根據條例,該公司需進行風險評估並提交安全管理計劃。
  • 假設某醫療機構的電腦系統遭遇數據洩漏,根據條例,該機構需向規管當局報告並進行調查。

完整條文(文字版)

以下文字整理自官方現行版本 XML;排版經網站轉換,非正式官方排版。如需核對或引用,請開啟官方頁面。

本條例旨在保障香港關鍵基礎設施的電腦系統安全;規管該等基礎設施的營運者;就調查和應對該等電腦系統的電腦系統安全威脅及事故,訂定條文;並就相關事宜,訂定條文。

第1部 導言

1. 簡稱

(1)
本條例可引稱為《保護關鍵基礎設施(電腦系統)條例》。
(2)

2. 釋義

(1)
在本條例中 ——
上訴委員會 (appeal board)指根據附表7第4(1)條委出的上訴委員會;
上訴委員團 (appeal panel)指第47(1)條所述的上訴委員團;
文件 (document)包括 ——
(a)
向資訊系統的任何輸入或自資訊系統的任何輸出(不論屬何形式);及
(b)
任何文件、資料紀錄或類似的材料(不論是以機械、電子、磁力、光學、人手或其他方式製作或儲存的);
受規管機構 (regulated organization)就某指定當局而言,指在附表2第2部第4欄與該當局相對之處指明的機構;
法院 (court)指 ——
(a)
《釋義及通則條例》(第1章)第3條所界定的法院、法庭;或
(b)
裁判官;
指定日 (designation date)就某關鍵基礎設施營運者而言,指該營運者根據第12條受指定當日;
指定當局 (designated authority)——參閱第5條;
指明關鍵基礎設施 (specified critical infrastructure)——參閱第(3)款;
核心功能 (core function)就某關鍵基礎設施而言,指 ——
(a)
如該基礎設施符合本款中關鍵基礎設施的定義(a)段的描述——有關必要服務的提供;或
(b)
如該基礎設施符合該定義(b)段的描述——該基礎設施的、對維持香港的關鍵社會或經濟活動屬必要的任何功能;
專員 (Commissioner)指根據第3(1)條獲委任的關鍵基礎設施(電腦系統安全)專員;
第1類責任 (category 1 obligation)指第4部第1分部施加的責任;
第2類責任 (category 2 obligation)指第4部第2分部施加的責任,並包括遵從根據第24(5)或25(4)或(6)條所施加的要求的責任;
第3類責任 (category 3 obligation)指第4部第3分部施加的責任;
規管當局 (regulating authority)指專員或指定當局;
資料 (information)包括數據、文字、影像、聲音編碼、電腦程式、軟件、數據庫,及以上各項的任何組合;
資訊系統 (information system)具有《電子交易條例》(第553章)第2(1)條所給予的涵義;
電腦系統 (computer system) ——
(a)
指編組起來以收集、處理、儲存、傳送或處置資料的一組電腦硬件及軟件;及
(b)
包括電腦;
電腦系統安全 (computer-system security)就某關鍵電腦系統而言,指在以下的資料或服務的可用性、完整性或機密性會受到某些事件及作為損害的情況下,該系統抵禦該等事件及作為的能力,以及受到保護得以免受該等事件及作為損害的狀態 ——
(a)
儲存在該系統的、由該系統傳送或處理的、或可經該系統取得的資料;或
(b)
由該系統提供或可經該系統取得的服務;
電腦系統安全事故 (computer-system security incident)就某關鍵電腦系統而言,指符合以下描述的事件 ——
(a)
該事件涉及 ——
(i)
在無合法權限下接達該關鍵電腦系統;或
(ii)
任何其他在無合法權限下對或透過該關鍵電腦系統(或另一電腦系統)作出的作為;及
(b)
該事件對該關鍵電腦系統的電腦系統安全,構成實際的不良影響;
電腦系統安全威脅 (computer-system security threat)就某關鍵電腦系統而言,指符合以下描述的作為(不論是已知或疑有的) ——
(a)
該作為是對或能夠對該關鍵電腦系統(或另一電腦系統)作出的,或是透過或能夠透過該關鍵電腦系統(或另一電腦系統)作出的;及
(b)
該作為的作出,相當可能會對該關鍵電腦系統的電腦系統安全,構成不良影響;
電腦系統安全管理單位 (computer-system security management unit)就某關鍵基礎設施營運者而言,指該營運者根據第21(1)條持續設有的單位;
實務守則 (code of practice)除在第55條中,指根據第8條發出的實務守則(包括根據第8條修訂的該等實務守則);
審裁處 (tribunal)指由某條例或根據某條例設立的審裁處;
機構 (organization)包括公司及任何其他法人團體;
獲授權人員 (authorized officer)就某規管當局而言,指 ——
(a)
如該當局是專員——根據第50(1)條獲委任的人;或
(b)
如該當局是指定當局——根據第51(1)條獲該當局委任的人;
職能 (function)包括權力及責任;
關鍵基礎設施 (critical infrastructure)指 ——
(a)
任何對持續地在香港提供附表1所指明的界別下的必要服務而言,屬必要的基礎設施;或
(b)
任何其他如遭到破壞、喪失功能或泄漏數據的話,可在維持香港的關鍵社會或經濟活動方面,造成阻礙或其他重大影響的基礎設施;
關鍵基礎設施營運者 (CI operator)指根據第12條指定的機構;
關鍵電腦系統 (critical computer system)指根據第13條指定的電腦系統。
(2)
在本條例中,提述某關鍵基礎設施營運者所營運的關鍵基礎設施,即提述符合以下描述的關鍵基礎設施:該營運者是就該關鍵基礎設施而根據第12條受指定的。
(3)
就本條例而言 ——
(a)
如某關鍵基礎設施 ——
(i)
關乎在附表2第2部第3欄與某指定當局相對之處指明的界別;及
(ii)
由該當局的受規管機構營運,
則該基礎設施對該當局而言,是指明關鍵基礎設施;及
(b)
在其他情況下,某關鍵基礎設施對專員而言,是指明關鍵基礎設施。
(4)
就本條例而言 ——
(a)
如某關鍵基礎設施營運者,是某指定當局的受規管機構,則該營運者是受該當局規管的關鍵基礎設施營運者;或
(b)
在其他情況下,某關鍵基礎設施營運者是受專員規管的關鍵基礎設施營運者,
而提述規管關鍵基礎設施營運者的規管當局,須據此解釋。
(5)
就本條例而言,如作出某作為(包括接達電腦系統)的人 ——
(a)
是在超出其權限下,作出該作為的;或
(b)
是在其因其他理由而無權作出該作為的情況下,作出該作為的,
該作為即屬在無合法權限下作出。

第2部 規管當局

第1分部專員

3. 專員

(1)
為施行本條例,行政長官可委任某人為關鍵基礎設施(電腦系統安全)專員。
(2)
專員的任期不得超過5年,但有資格再獲委任。
(3)
專員有權獲支付由保安局局長釐定的報酬及津貼。

4. 專員的職能

專員的職能是 ——
(a)
識別關鍵基礎設施,並指定關鍵基礎設施營運者及關鍵電腦系統;
(b)
就關鍵基礎設施營運者的第1類責任、第2類責任及第3類責任,發出、修訂和備存實務守則;
(c)
監察和監管本條例條文的遵從情況;
(d)
在關鍵基礎設施的關鍵電腦系統的電腦系統安全方面,規管關鍵基礎設施營運者;
(e)
監察、調查和應對關鍵基礎設施的關鍵電腦系統的電腦系統安全威脅及電腦系統安全事故;
(f)
與各指定當局及政府部門協調實施本條例;及
(g)
執行根據本條例或其他條例施加於專員或賦予專員的其他職能。
第2分部指定當局

5. 指定當局

就本條例而言,任何在附表2第2部第2欄中指明的當局,屬指定當局。

6. 指定當局的職能

指定當局的職能是 ——
(a)
識別受該當局規管的關鍵基礎設施(標的基礎設施),並就該等基礎設施指定關鍵基礎設施營運者及關鍵電腦系統;
(b)
就受該當局規管的關鍵基礎設施營運者(標的營運者)的第1類責任及第2類責任,發出、修訂和備存實務守則;
(c)
監察和監管第1類責任及第2類責任的履行情況;
(d)
在標的基礎設施的關鍵電腦系統的電腦系統安全方面、在關乎第1類責任及第2類責任的範圍內,規管標的營運者;
(e)
利便專員執行其在本條例下的職能;及
(f)
執行根據本條例施加於該當局或賦予該當局的其他職能。
第3分部規管當局的一般權力

7. 規管當局可給予指示

(1)
專員 ——
(a)
如信納 ——
(i)
某受專員規管的關鍵基礎設施營運者,沒有遵從第1類責任或第2類責任;或
(ii)
該營運者在遵從該責任上有欠妥之處,
則可藉書面方式,指示該營運者就該責任的履行,作出該項指示所指明的作為,或不得作出該項指示所指明的作為;及
(b)
如信納 ——
(i)
某關鍵基礎設施營運者沒有遵從第3類責任;或
(ii)
該營運者在遵從該責任上有欠妥之處,
則可藉書面方式,指示該營運者就該責任的履行,作出該項指示所指明的作為,或不得作出該項指示所指明的作為。
(2)
任何指定當局如信納 ——
(a)
某受該當局規管的關鍵基礎設施營運者,沒有遵從第1類責任或第2類責任;或
(b)
該營運者在遵從該責任上有欠妥之處,
則可藉書面方式,指示該營運者就該責任的履行,作出該項指示所指明的作為,或不得作出該項指示所指明的作為。
(3)
根據第(1)或(2)款給予的指示,須指明遵從該項指示的時限。
(4)
在不局限第(1)及(2)款的原則下,根據第(1)及(2)款其中一款而給予的指示,可要求有關關鍵基礎設施營運者,修訂和重新提交任何根據本條例須提交的文件。
(5)
由某規管當局根據第(1)或(2)款給予的指示,可隨時由該當局撤銷。
(6)
就第(1)(a)(ii)及(b)(ii)及(2)(b)款而言,在考慮某關鍵基礎設施營運者在履行某責任上是否有欠妥之處時,有關規管當局可顧及該營運者是否有遵守實務守則的相關條文。
(7)
如某規管當局憑藉第(1)(a)(ii)或(b)(ii)或(2)(b)款給予某關鍵基礎設施營運者指示,而該營運者能向該當局證明並獲其信納 ——
(a)
該營運者已就有關責任或正就有關責任,作出某項作為;及
(b)
因為該項作為,該營運者在履行該責任上並無欠妥之處(不論是否基於實務守則中的相關條文得到遵守),
則該當局可藉書面方式,解除該項指示。
(8)
任何關鍵基礎設施營運者如沒有遵從根據第(1)或(2)款給予的指示,即屬犯罪。
(9)
任何關鍵基礎設施營運者犯第(8)款所訂罪行 ——
(a)
一經循簡易程序定罪——可處罰款$3,000,000,如屬持續罪行,則可就罪行持續期間的每一日,另處罰款$60,000;或
(b)
一經循公訴程序定罪——可處罰款$5,000,000,如屬持續罪行,則可就罪行持續期間的每一日,另處罰款$100,000。

8. 規管當局可發出實務守則

(1)
任何規管當局可發出實務守則,就以下事宜提供實務指示 ——
(a)
如該當局是專員 ——
(i)
受專員規管的關鍵基礎設施營運者如何履行第1類責任及第2類責任;及
(ii)
關鍵基礎設施營運者如何履行第3類責任;或
(b)
如該當局是指定當局——受該當局規管的關鍵基礎設施營運者如何履行第1類責任及第2類責任。
(2)
實務守則可包括 ——
(a)
標準;及
(b)
規格。
(3)
任何規管當局如發出實務守則,須 ——
(a)
在該當局的網站上發布該守則;及
(b)
藉着於該當局的網站上發布的公告,指明 ——
(i)
該守則的生效日期;及
(ii)
發出該守則的目的。
(4)
任何規管當局可不時將任何由該當局發出的實務守則(全部或局部)修訂。
(5)
有關規管當局如根據第(4)款將實務守則(全部或局部)修訂,須 ——
(a)
在該當局的網站上發布經如此修訂的該守則;及
(b)
藉着於該當局的網站上發布的公告,指明 ——
(i)
該項修訂的生效日期;及
(ii)
該項修訂的目的。
(6)
任何規管當局可將任何由該當局發出的實務守則(全部或局部)撤銷。
(7)
有關規管當局如根據第(6)款將任何實務守則(全部或局部)撤銷,須藉着於該當局的網站上發布的公告,指明該項撤銷的生效日期。
(8)
實務守則並非附屬法例。
(9)
為免生疑問,任何規管當局可為本條例之下的不同目的,根據本條發出不同的實務守則。

9. 在法律程序中使用實務守則

(1)
任何機構沒有遵守實務守則的任何條文一事,本身並不令該機構可被人循任何民事或刑事途徑起訴。
(2)
儘管有第(1)款的規定,如在任何法律程序中,法院或有關上訴委員會信納,實務守則(或其任何部分)關乎該程序中受爭議的事宜的裁斷,則 ——
(a)
該守則(或該守則部分)可在該程序中獲接納為證據;及
(b)
關於有關機構違反或沒有違反該守則的有關條文的證明,可由該程序中的任何一方援引,用於確立或否定該事宜。
(3)
如某文件看來是自某規管當局的網站中列印出來的實務守則的文本,則在任何法律程序中 ——
(a)
該文件一經交出,即可獲接納為證據,而無需再作證明;及
(b)
除非相反證明成立,該文件即為其所載的資料的證據。
(4)
在本條中 ——
法律程序 (legal proceedings)包括上訴委員會的程序。

10. 規管當局可指明格式等

(1)
任何規管當局可指明 ——
(a)
為本條例的施行而須提供的文件或須作出的通知的格式;及
(b)
提供該文件或作出該通知的方式。
(2)
任何規管當局可 ——
(a)
根據第(1)(a)款指明多於一種格式;及
(b)
根據第(1)(b)款指明多於一種方式,
以作互相替代之用,或用以應付不同情況。

第3部 關鍵基礎設施、關鍵基礎設施營運者及關鍵電腦系統

第1分部確定關鍵基礎設施以及指定關鍵基礎設施營運者及關鍵電腦系統

11. 確定關鍵基礎設施

(1)
為施行本條例,任何規管當局可確定某基礎設施對該當局而言,是否指明關鍵基礎設施。
(2)
任何規管當局在確定某基礎設施對該當局而言是否指明關鍵基礎設施時,須顧及 ——
(a)
該基礎設施所提供的服務種類;
(b)
如該基礎設施遭到破壞、喪失功能或泄漏數據的話,可造成的影響;
(c)
任何為遵從第2分部所訂的要求而就該基礎設施提供的資料;及
(d)
該當局認為相關的任何其他事宜。

12. 指定關鍵基礎設施營運者

(1)
為施行本條例,如 ——
(a)
某機構營運某關鍵基礎設施;及
(b)
該基礎設施,對專員而言是指明關鍵基礎設施,
則專員可藉書面通知,指定該機構為關鍵基礎設施營運者。
(2)
為施行本條例,如 ——
(a)
某機構營運某關鍵基礎設施;及
(b)
該基礎設施,對某指定當局而言是指明關鍵基礎設施,
則該當局可藉書面通知,指定該當局的受規管機構為關鍵基礎設施營運者。
(3)
為免生疑問 ——
(a)
就一項關鍵基礎設施而言,可有多於一名關鍵基礎設施營運者受指定;及
(b)
任何機構可就多於一項關鍵基礎設施而受指定為關鍵基礎設施營運者。
(4)
第(1)或(2)款所指的指定,在作出該項指定的規管當局撤銷它之前,一直有效。
(5)
在考慮是否指定某機構為關鍵基礎設施營運者時,或在考慮是否撤銷該等指定時,任何規管當局須顧及 ——
(a)
有關關鍵基礎設施的核心功能,對電腦系統的依賴程度;
(b)
該機構就該基礎設施所控制的數碼資料的敏感性;
(c)
該機構對該基礎設施的運作及管理的控制程度;
(d)
任何為遵從第2分部所訂的要求而就該基礎設施提供的資料;及
(e)
該當局認為相關的任何其他事宜。

13. 指定關鍵電腦系統

(1)
如任何電腦系統 ——
(a)
是可由某規管當局所規管的關鍵基礎設施營運者,在香港或從香港接達的;及
(b)
對該營運者所營運的關鍵基礎設施的核心功能屬必要,
則不論該營運者是否對該電腦系統具控制權,為施行本條例,該當局可藉着向該營運者發出書面通知,指定該電腦系統為該基礎設施的關鍵電腦系統。
(2)
第(1)款所指的指定,在作出該項指定的規管當局撤銷它之前,一直有效。
(3)
在考慮是否指定某電腦系統(標的系統)為關鍵電腦系統時,或在考慮是否撤銷該等指定時,任何規管當局須顧及 ——
(a)
標的系統在有關關鍵基礎設施的核心功能方面,擔任何種角色;
(b)
如標的系統受到干擾或損毀,該等核心功能會如何受影響;
(c)
標的系統與有關關鍵基礎設施營運者的任何其他電腦系統的相關程度;
(d)
標的系統及該營運者的任何其他電腦系統,與其他關鍵基礎設施營運者的電腦系統的相關程度;
(e)
任何為遵從第2分部所訂的要求而就該基礎設施提供的資料;及
(f)
該當局認為相關的任何其他事宜。
第2分部要求提供資料

14. 為施行第11條而要求提供資料

(1)
為施行第11條,任何規管當局可藉書面通知,要求 ——
(a)
營運或看來是營運某基礎設施的機構;或
(b)
在其他方面控制或看來是控制某基礎設施的機構,
提供該當局合理地認為屬必需的資料,以確定該基礎設施是否對該當局而言,是指明關鍵基礎設施。
(2)
根據第(1)款獲給予通知的機構,須在該項通知所指明的時限內,並以該項通知所指明的格式及方式,提供有關資料。

15. 為施行第12條而要求提供資料

(1)
為施行第12條,任何規管當局可藉書面通知,要求 ——
(a)
營運或看來是營運對該當局而言是指明關鍵基礎設施的關鍵基礎設施的機構;或
(b)
在其他方面控制或看來是控制該等關鍵基礎設施的機構,
提供該當局合理地認為屬必需的資料,以考慮是否指定該機構為關鍵基礎設施營運者。
(2)
為施行第12條,任何規管當局可藉書面通知,要求某受該當局規管的關鍵基礎設施營運者,提供該當局合理地認為屬必需的資料,以考慮是否撤銷該營運者作為關鍵基礎設施營運者的指定。
(3)
根據第(1)或(2)款獲給予通知的機構,須在該項通知所指明的時限內,並以該項通知所指明的格式及方式,提供有關資料。

16. 為施行第13條而要求提供資料

(1)
為施行第13條,任何規管當局可藉書面通知,要求某受該當局規管的關鍵基礎設施營運者,提供該當局合理地認為屬必需的資料,以考慮 ——
(a)
是否指定某電腦系統為關鍵電腦系統;或
(b)
是否撤銷該等指定。
(2)
根據第(1)款獲給予通知的機構,須在該項通知所指明的時限內,並以該項通知所指明的格式及方式,提供有關資料。

17. 為了解關鍵電腦系統和為威脅作準備而要求提供資料

(1)
專員 ——
(a)
可藉書面通知,要求某受專員規管的關鍵基礎設施營運者,提供專員合理地認為就以下目的而言屬必需的資料 ——
(i)
進一步了解該營運者所營運的關鍵基礎設施的關鍵電腦系統,使專員能對就該基礎設施的關鍵電腦系統的潛在電腦系統安全威脅及潛在電腦系統安全事故,作出評估、應對或準備;或
(ii)
確定該營運者已履行第1類責任或第2類責任;及
(b)
可藉書面通知,要求某關鍵基礎設施營運者,提供專員合理地認為屬必需的資料,以確定該營運者已履行第3類責任。
(2)
任何指定當局可藉書面通知,要求某受該當局規管的關鍵基礎設施營運者,提供該當局合理地認為就以下目的而言屬必需的資料 ——
(a)
進一步了解該營運者所營運的關鍵基礎設施的關鍵電腦系統,使該當局能對就該基礎設施的關鍵電腦系統的潛在電腦系統安全威脅及潛在電腦系統安全事故,作出評估、應對或準備;或
(b)
確定該營運者已履行第1類責任或第2類責任。
(3)
根據第(1)或(2)款獲給予通知的關鍵基礎設施營運者,須在該項通知所指明的時限內,並以該項通知所指明的格式及方式,提供有關資料。

18. 關乎第14、15、16及17條的罪行

(1)
任何機構無合理辯解而沒有遵從第14(2)、15(3)、16(2)或17(3)條,即屬犯罪。
(2)
任何機構犯第(1)款所訂罪行 ——
(a)
如該機構在有關罪行發生時是關鍵基礎設施營運者 ——
(i)
一經循簡易程序定罪——可處罰款$3,000,000,如屬持續的罪行,則可就罪行持續期間的每一日,另處罰款$60,000;或
(ii)
一經循公訴程序定罪——可處罰款$5,000,000,如屬持續的罪行,則可就罪行持續期間的每一日,另處罰款$100,000;或
(b)
如屬任何其他情況 ——
(i)
一經循簡易程序定罪——可處罰款$300,000,如屬持續的罪行,則可就罪行持續期間的每一日,另處罰款$30,000;或
(ii)
一經循公訴程序定罪——可處罰款$500,000,如屬持續的罪行,則可就罪行持續期間的每一日,另處罰款$50,000。

第4部 關鍵基礎設施營運者的責任

第1分部關於關鍵基礎設施營運者的架構的責任

19. 在香港持續設有辦事處的責任

(1)
為施行本條例,任何關鍵基礎設施營運者須 ——
(a)
(除第(2)款另有規定外)在香港持續設有該營運者佔用來經營其業務的辦事處;及
(b)
在以下限期內,以根據第10條指明的格式及方式,通知規管該營運者的規管當局,該辦事處的地址(辦事處地址)為何 ——
(i)
(除第(ii)節另有規定外)該營運者的指定日後的1個月(指明限期);或
(ii)
如指明限期根據第(2)(b)款延長——如此延長的限期。
(2)
如有關關鍵基礎設施營運者,並非在該營運者的指定日已在香港持續設有辦事處 ——
(a)
則第(1)(a)款 ——
(i)
(除第(ii)節另有規定外)僅在指明限期屆滿後,適用於該營運者;或
(ii)
如指明限期根據(b)段延長——僅在如此延長的限期屆滿後,適用於該營運者;及
(b)
有關規管當局可應該營運者提出的申請,延長指明限期,前提是該當局信納,該營運者有合理理由需要延長指明限期。
(3)
如有關關鍵基礎設施營運者的辦事處地址,在該營運者根據第(1)(b)款作出通知後有所變更,該營運者須在該項變更發生當日後的1個月內,以根據第10條指明的格式及方式,就該項變更向有關規管當局作出通知。
(4)
任何關鍵基礎設施營運者如沒有遵從第(1)或(3)款,即屬犯罪。
(5)
任何關鍵基礎設施營運者犯第(4)款所訂罪行 ——
(a)
一經循簡易程序定罪——可處罰款$300,000,如屬持續的罪行,則可就罪行持續期間的每一日,另處罰款$30,000;或
(b)
一經循公訴程序定罪——可處罰款$500,000,如屬持續的罪行,則可就罪行持續期間的每一日,另處罰款$50,000。

20. 就營運者變更作出通知的責任

(1)
如任何關鍵基礎設施營運者所營運的關鍵基礎設施有營運者變更,則該營運者須在切實可行的範圍內盡快(而無論如何須在該項變更發生當日後的1個月內)以根據第10條指明的格式及方式,就該項變更向規管該營運者的規管當局作出通知。
(2)
任何關鍵基礎設施營運者如沒有遵從第(1)款,即屬犯罪。
(3)
任何關鍵基礎設施營運者犯第(2)款所訂罪行 ——
(a)
一經循簡易程序定罪——可處罰款$3,000,000,如屬持續的罪行,則可就罪行持續期間的每一日,另處罰款$60,000;或
(b)
一經循公訴程序定罪——可處罰款$5,000,000,如屬持續的罪行,則可就罪行持續期間的每一日,另處罰款$100,000。
(4)
在本條中 ——
營運者變更 (operator change)就某關鍵基礎設施而言,指營運該基礎設施的機構的變更。

21. 設立和持續設有電腦系統安全管理單位的責任

(1)
除第(3)款另有規定外,任何關鍵基礎設施營運者須持續設有一個單位(不論如何描述),該單位為以下目的而設 ——
(a)
管理該營運者所營運的關鍵基礎設施的關鍵電腦系統的電腦系統安全;及
(b)
確保就該基礎設施而言,本條例獲遵從。
(2)
就第(1)款而言,有關關鍵基礎設施營運者可 ——
(a)
自行設立和持續設有電腦系統安全管理單位;或
(b)
聘用服務提供者來設立和持續設有該單位。
(3)
如有關關鍵基礎設施營運者,並非在該營運者的指定日已持續設有電腦系統安全管理單位,則第(1)款 ——
(a)
(除(b)段另有規定外)僅在該日之後的1個月(指明限期)屆滿後,適用於該營運者;或
(b)
如指明限期根據第(5)款延長——僅在如此延長的限期屆滿後,適用於該營運者。
(4)
有關關鍵基礎設施營運者須 ——
(a)
委任一名就電腦系統安全擁有足夠專業知識(足夠知識)的、該營運者的僱員,監管電腦系統安全管理單位;及
(b)
在以下限期內,以根據第10條指明的格式及方式,通知規管該營運者的規管當局有有關委任作出 ——
(i)
(除第(ii)節另有規定外)指明限期;或
(ii)
如指明限期根據第(5)款延長——如此延長的限期。
(5)
如在有關關鍵基礎設施營運者的指定日,該營運者 ——
(a)
並非已持續設有電腦系統安全管理單位;或
(b)
並非已委任一名擁有足夠知識的僱員,監管該等單位,
則有關規管當局可應該營運者提出的申請,延長指明限期,前提是該當局信納,該營運者有合理理由需要延長指明限期。
(6)
如根據第(4)(a)款作出的委任,在其作出後有任何變更,有關關鍵基礎設施營運者須在該項變更發生當日後的1個月內,以根據第10條指明的格式及方式,就該項變更向有關規管當局作出通知。
(7)
任何關鍵基礎設施營運者如沒有遵從第(4)(b)或(6)款,即屬犯罪。
(8)
任何關鍵基礎設施營運者犯第(7)款所訂罪行 ——
(a)
一經循簡易程序定罪——可處罰款$300,000,如屬持續的罪行,則可就罪行持續期間的每一日,另處罰款$30,000;或
(b)
一經循公訴程序定罪——可處罰款$500,000,如屬持續的罪行,則可就罪行持續期間的每一日,另處罰款$50,000。
第2分部關於預防威脅及事故的責任

22. 就某些電腦系統的重大變化作出通知的責任

(1)
如有任何第(2)款指明的事件,就某關鍵基礎設施營運者所營運的關鍵基礎設施發生,則該營運者須在該事件發生當日後的1個月內,以根據第10條指明的格式及方式,就該事件向規管該營運者的規管當局作出通知。
(2)
就第(1)款而言,有關事件是 ——
(a)
有關關鍵基礎設施的關鍵電腦系統的設計、配置、安全或運作,發生重大變化;
(b)
該基礎設施的關鍵電腦系統被移除;
(c)
某電腦系統(不論有關關鍵基礎設施營運者是否對該電腦系統具控制權)被加入該基礎設施,而該系統 ——
(i)
是可由該營運者在香港或從香港接達的;及
(ii)
對該基礎設施的核心功能屬必要;及
(d)
某電腦系統(不論該營運者是否對該電腦系統具控制權) ——
(i)
是該基礎設施的現有電腦系統;及
(ii)
是可由該營運者在香港或從香港接達的,
而該系統有所變化,使它對該基礎設施的核心功能,變得屬必要。
(3)
就第(2)(a)款而言,在不局限“重大”的涵義的原則下,任何變化如符合以下描述,即屬該款所描述的重大變化 ——
(a)
該項變化影響 ——
(i)
有關關鍵電腦系統的電腦系統安全;或
(ii)
有關關鍵基礎設施營運者,應對該系統的電腦系統安全威脅或電腦系統安全事故的能力;或
(b)
該項變化導致任何為遵從根據第16條所施加的要求而就該系統提供的資料,不再在某要項上屬準確。
(4)
任何關鍵基礎設施營運者如沒有遵從第(1)款,即屬犯罪。
(5)
任何關鍵基礎設施營運者犯第(4)款所訂罪行 ——
(a)
一經循簡易程序定罪——可處罰款$300,000,如屬持續的罪行,則可就罪行持續期間的每一日,另處罰款$30,000;或
(b)
一經循公訴程序定罪——可處罰款$500,000,如屬持續的罪行,則可就罪行持續期間的每一日,另處罰款$50,000。

23. 提交和實施電腦系統安全管理計劃的責任

(1)
任何關鍵基礎設施營運者,須在以下限期內,向規管該營運者的規管當局,提交一個按照第(3)款擬備的、旨在保障該營運者所營運的關鍵基礎設施的關鍵電腦系統的電腦系統安全的計劃(不論如何描述)(電腦系統安全管理計劃) ——
(a)
(除(b)段另有規定外)該營運者的指定日後的3個月(提交限期);或
(b)
如提交限期根據第(2)款延長——如此延長的限期。
(2)
有關規管當局可應有關關鍵基礎設施營運者提出的申請,延長提交限期,前提是該當局信納,該營運者有合理理由需要延長提交限期。
(3)
電腦系統安全管理計劃須涵蓋所有附表3所指明的事宜。
(4)
如某電腦系統安全管理計劃在提交後有修改,則有關關鍵基礎設施營運者須在該項修改作出當日後的1個月內,向規管該營運者的規管當局,提交有關經修改的計劃。
(5)
關鍵基礎設施營運者須實施電腦系統安全管理計劃。
(6)
在第(3)、(4)及(5)款中,提述電腦系統安全管理計劃,包括經修改的該等計劃。
(7)
任何關鍵基礎設施營運者如沒有遵從第(1)或(4)款,即屬犯罪。
(8)
任何關鍵基礎設施營運者犯第(7)款所訂罪行 ——
(a)
一經循簡易程序定罪——可處罰款$300,000,如屬持續的罪行,則可就罪行持續期間的每一日,另處罰款$30,000;或
(b)
一經循公訴程序定罪——可處罰款$500,000,如屬持續的罪行,則可就罪行持續期間的每一日,另處罰款$50,000。

24. 進行電腦系統安全風險評估的責任

(1)
任何關鍵基礎設施營運者須 ——
(a)
就該營運者所營運的關鍵基礎設施的關鍵電腦系統的電腦系統安全的相關風險,按照第(3)款進行評估(電腦系統安全風險評估),該項評估須 ——
(i)
如屬該營運者進行的首次電腦系統安全風險評估——在該營運者的指定日後的12個月(首段期間)內進行;及
(ii)
如屬其後的電腦系統安全風險評估——在首段期間屆滿後,每12個月進行至少一次;及
(b)
在以下限期內,向規管該營運者的規管當局,提交該項評估的報告 ——
(i)
(除第(ii)節另有規定外)根據(a)段須進行評估的限期屆滿後的3個月;或
(ii)
如第(i)節所述的3個月限期(提交限期)根據第(2)款延長——如此延長的限期。
(2)
有關規管當局可應有關關鍵基礎設施營運者提出的申請,延長提交限期,前提是該當局信納,該營運者有合理理由需要延長提交限期。
(3)
為遵從第(1)款而進行的電腦系統安全風險評估,須涵蓋所有附表4所指明的事宜(附表4事宜)。
(4)
如某規管當局 ——
(a)
收到某關鍵基礎設施營運者根據第22(1)條作出的通知;或
(b)
因其他原因知悉任何第22(2)條所指明的事件,已就某關鍵基礎設施營運者所營運的關鍵基礎設施發生,
則第(5)款適用。
(5)
有關規管當局可藉書面通知,要求有關關鍵基礎設施營運者 ——
(a)
就有關關鍵基礎設施的所有關鍵電腦系統(或該項通知所指明的該等系統的任何部分),進行電腦系統安全風險評估;及
(b)
在該項通知所指明的時限內,向該當局提交該項評估的報告。
(6)
根據第(5)款給予的通知,須指明被要求進行的電腦系統安全風險評估所須涵蓋的事宜(包括任何附表4事宜)。
(7)
為免生疑問,某關鍵基礎設施營運者根據第(5)款而須進行的電腦系統安全風險評估,並不視為就第(1)款而言的電腦系統安全風險評估,但如有關規管當局在根據第(5)款所給予的通知中另有指明則除外。
(8)
任何關鍵基礎設施營運者如沒有遵從第(1)款或根據第(5)款所施加的要求,即屬犯罪。
(9)
任何關鍵基礎設施營運者犯第(8)款所訂罪行 ——
(a)
一經循簡易程序定罪——可處罰款$300,000,如屬持續的罪行,則可就罪行持續期間的每一日,另處罰款$30,000;或
(b)
一經循公訴程序定罪——可處罰款$500,000,如屬持續的罪行,則可就罪行持續期間的每一日,另處罰款$50,000。

25. 安排進行電腦系統安全審核的責任

(1)
任何關鍵基礎設施營運者須 ——
(a)
安排就該營運者所營運的關鍵基礎設施的關鍵電腦系統的電腦系統安全,按照第(3)款進行審核(電腦系統安全審核),該項審核須 ——
(i)
如屬首次安排進行的電腦系統安全審核——在該營運者的指定日後的24個月(首段期間)內進行;及
(ii)
如屬其後的電腦系統安全審核——在首段期間屆滿後,每24個月進行至少一次;及
(b)
在以下限期內,向規管該營運者的規管當局,提交該項審核的報告 ——
(i)
(除第(ii)節另有規定外)根據(a)段須進行該項審核的限期屆滿後的3個月;或
(ii)
如第(i)節所述的3個月限期(提交限期)根據第(2)款延長——如此延長的限期。
(2)
有關規管當局可應有關關鍵基礎設施營運者提出的申請,延長提交限期,前提是該當局信納,該營運者有合理理由需要延長提交限期。
(3)
為遵從第(1)款而進行的電腦系統安全審核,須 ——
(a)
涵蓋指明期間;及
(b)
涵蓋所有附表5所指明的事宜(附表5事宜)。
(4)
如某規管當局有合理理由相信,其所規管的關鍵基礎設施營運者,並未就該營運者所營運的關鍵基礎設施,妥善地實行電腦系統安全管理計劃(包括經修改的該等計劃)至該當局滿意的水平,則該當局可藉書面通知,要求該營運者 ——
(a)
安排進行電腦系統安全審核,以確定該項計劃(或該項通知所指明的該項計劃的任何部分)有否獲妥善地實行;及
(b)
在該項通知所指明的時限內,向該當局提交該項審核的報告。
(5)
如某規管當局 ——
(a)
收到某關鍵基礎設施營運者根據第22(1)條作出的通知;或
(b)
因其他原因知悉任何第22(2)條所指明的事件,已就某關鍵基礎設施營運者所營運的關鍵基礎設施發生,
則第(6)款適用。
(6)
有關規管當局可藉書面通知,要求有關關鍵基礎設施營運者 ——
(a)
就有關關鍵基礎設施的所有關鍵電腦系統(或該項通知所指明的該等系統的任何部分),安排進行電腦系統安全審核;及
(b)
在該項通知所指明的限期內,向該當局提交該項審核的報告。
(7)
根據第(4)或(6)款給予的通知,須指明 ——
(a)
被要求進行的電腦系統安全審核須涵蓋的期間;及
(b)
該項審核須涵蓋的事宜(包括任何附表5事宜)。
(8)
就本條而言,關鍵基礎設施營運者可在不抵觸第(9)款的情況下,安排某審核員進行電腦系統安全審核,而不論該審核員是否屬該營運者的僱員。
(9)
就本條而言,任何電腦系統安全審核除非由獨立的審核員進行,否則不得視為已予進行。
(10)
為免生疑問,某關鍵基礎設施營運者根據第(4)或(6)款須安排進行的電腦系統安全審核,並不視為就第(1)款而言的電腦系統安全審核,但如有關規管當局在根據第(4)或(6)款所給予的通知中另有指明則除外。
(11)
任何關鍵基礎設施營運者如沒有遵從第(1)款或根據第(4)或(6)款所施加的要求,即屬犯罪。
(12)
任何關鍵基礎設施營運者犯第(11)款所訂罪行 ——
(a)
一經循簡易程序定罪——可處罰款$300,000,如屬持續的罪行,則可就罪行持續期間的每一日,另處罰款$30,000;或
(b)
一經循公訴程序定罪——可處罰款$500,000,如屬持續的罪行,則可就罪行持續期間的每一日,另處罰款$50,000。
(13)
在本條中 ——
指明期間 (specified period) ——
(a)
就第(1)(a)(i)款所指的電腦系統安全審核而言——指首段期間;或
(b)
就第(1)(a)(ii)款所指的電腦系統安全審核而言——指按照該款釐定的、須進行該審核的24個月期間。
第3分部關於事故通報及應對的責任

26. 參與電腦系統安全演習的責任

(1)
專員可進行演習(不論如何描述),以測試關鍵基礎設施營運者在應對關鍵基礎設施的關鍵電腦系統的電腦系統安全事故上的準備狀態(電腦系統安全演習)。
(2)
為施行第(1)款,專員可在給予合理的書面通知後,要求某關鍵基礎設施營運者,參與電腦系統安全演習。
(3)
任何關鍵基礎設施營運者如沒有遵從根據第(2)款所施加的要求,即屬犯罪。
(4)
任何關鍵基礎設施營運者犯第(3)款所訂罪行 ——
(a)
一經循簡易程序定罪——可處罰款$3,000,000;或
(b)
一經循公訴程序定罪——可處罰款$5,000,000。

27. 提交和實行應急計劃的責任

(1)
任何關鍵基礎設施營運者,須在以下限期內,向專員提交一個按照第(3)款擬備的計劃(不論如何描述),詳述該營運者在關鍵基礎設施的關鍵電腦系統的電腦系統安全事故上的應對規程(應急計劃) ——
(a)
(除(b)段另有規定外)在該營運者的指定日後的3個月(提交限期);或
(b)
如提交限期根據第(2)款延長——如此延長的限期。
(2)
專員可應有關關鍵基礎設施營運者提出的申請,延長提交限期,前提是專員信納,該營運者有合理理由需要延長提交限期。
(3)
應急計劃須涵蓋所有附表3第2部所指明的事宜。
(4)
如某應急計劃在提交後有修改,則有關關鍵基礎設施營運者須在該項修改作出當日後的1個月內,向專員提交有關經修改的計劃。
(5)
關鍵基礎設施營運者須實施應急計劃。
(6)
在第(3)、(4)及(5)款中,提述應急計劃,包括經修改的該等計劃。
(7)
任何關鍵基礎設施營運者如沒有遵從第(1)或(4)款,即屬犯罪。
(8)
任何關鍵基礎設施營運者犯第(7)款所訂罪行 ——
(a)
一經循簡易程序定罪——可處罰款$300,000,如屬持續的罪行,則可就罪行持續期間的每一日,另處罰款$30,000;或
(b)
一經循公訴程序定罪——可處罰款$500,000,如屬持續的罪行,則可就罪行持續期間的每一日,另處罰款$50,000。

28. 就電腦系統安全事故作出通知的責任

(1)
某關鍵基礎設施營運者如知悉,已有電腦系統安全事故,就該營運者所營運的關鍵基礎設施的關鍵電腦系統發生,則須按照第(2)款,就該事故向專員作出通知。
(2)
有關通知 ——
(a)
須在切實可行的範圍內盡快(而無論如何須在指明時限內)作出;及
(b)
須 ——
(i)
以根據第10條指明的格式及方式(指明格式及方式)作出;或
(ii)
(儘管並非以指明格式及方式作出)載有關於有關電腦系統安全事故的性質的資料,並識別有關關鍵電腦系統。
(3)
如有關通知並非以指明格式及方式作出,則有關關鍵基礎設施營運者須其後在指明時限內,以指明格式及方式,將有關電腦系統安全事故的書面紀錄,提交予專員。
(4)
某關鍵基礎設施營運者在根據第(1)款以指明格式及方式就某電腦系統安全事故作出通知後,或在根據第(3)款提交有關事故的書面紀錄後,須在指明時限內,進一步以指明格式及方式,將該等事故的書面報告,提交予專員。
(5)
任何關鍵基礎設施營運者如沒有遵從第(1)、(3)或(4)款,即屬犯罪。
(6)
任何關鍵基礎設施營運者犯第(5)款所訂罪行 ——
(a)
一經循簡易程序定罪——可處罰款$3,000,000;或
(b)
一經循公訴程序定罪——可處罰款$5,000,000。
(7)
在本條中 ——
指明時限 (specified time)就附表6第2欄指明的本條條文而言,指在該附表第3欄中與該條文相對之處指明的時限。

第5部 應對電腦系統安全威脅及電腦系統安全事故

第1分部早期介入

29. 專員可指示進行查訊,以識別電腦系統安全威脅及電腦系統安全事故

如專員合理地懷疑有某事件發生,而該事件實際上或相當可能對某關鍵基礎設施的關鍵電腦系統的電腦系統安全,構成不良影響,則專員可指示其獲授權人員,為識別以下事宜的目的,進行查訊 ——
(a)
該事件的起因;及
(b)
是否有電腦系統安全威脅或電腦系統安全事故就該系統發生。

30. 專員的獲授權人員進行查訊的權力

(1)
為根據第29條進行查訊,專員的獲授權人員可藉書面通知,要求營運有關關鍵基礎設施的關鍵基礎設施營運者 ——
(a)
在該項通知所指明的時限內,以及在其所指明的地點,交出其所指明的、該人員有合理理由相信符合以下描述的文件 ——
(i)
與該項查訊相關或相當可能相關;及
(ii)
由該營運者管有或對其具控制權,或因為其他原因可由該營運者在香港或從香港取得;
(b)
就該文件給予解釋或進一步的詳情;
(c)
派出代表,在該項通知所指明的時間及地點面見該人員,並回答該人員所提出的、關乎被調查的事宜的問題;及
(d)
在該項通知所指明的時限內,以書面方式回答該人員所提出的、關乎被調查的事宜的書面問題。
(2)
如有任何文件為遵從根據第(1)款所施加的要求而交出,則有關獲授權人員可為進行有關查訊,檢查、複製和接管該文件,以及摘錄其內容。

31. 為早期介入而進入處所的裁判官手令

(1)
裁判官如根據專員的獲授權人員經宣誓而作的告發,而信納 ——
(a)
有合理理由懷疑在某處所內,有或相當可能有關乎根據第30條進行的查訊的文件;及
(b)
第32條所指明的兩項條件,均就該等查訊獲符合,
則第(2)款適用。
(2)
裁判官可發出手令,授權專員的獲授權人員,及任何其他執行該手令必需得其協助的人 ——
(a)
自該手令的日期起計的 ——
(i)
(除第(ii)節另有規定外)7日內;或
(ii)
如該手令有指明較長的限期——該限期內,
隨時進入(而如有必要強行進入)有關處所;及
(b)
搜尋、檢查、複製、檢取和移走在該處所內該人員有合理理由相信是與該項查訊有關或相當可能有關的文件,以及摘錄其內容。

32. 發出手令的條件

就第31(1)(b)條而言,有關條件是 ——
(a)
有合理理由相信,有關關鍵基礎設施營運者不願意或未能採取一切合理步驟回應有關查訊;及
(b)
在顧及以下情況後,有合理理由相信發出有關手令是合乎公眾利益的 ——
(i)
第29條所述的有關事件對有關關鍵基礎設施所能夠造成的潛在損害;
(ii)
該事件對該基礎設施的核心功能所能夠造成的潛在干擾;
(iii)
如不發出該手令,第29條所述的目的能否有效地達到;
(iv)
該手令擬授權的作為相當可能帶來的利益;及
(v)
作出該等作為,對該基礎設施的核心功能及任何可能會受該等作為影響的人的潛在影響。
第2分部電腦系統安全調查

33. 釋義

在本分部中 ——
被調查系統 (investigated system)定義如下:凡某被調查的威脅或事故,是就某關鍵電腦系統發生的,則就有關電腦系統安全調查而言,該關鍵電腦系統即屬被調查系統;
被調查的威脅或事故 (investigated threat or incident)就某項電腦系統安全調查而言,指屬該項調查的對象的電腦系統安全威脅或電腦系統安全事故;
被調查的關鍵基礎設施營運者 (investigated CI operator)就某項電腦系統安全調查而言,指屬該項調查的對象的關鍵基礎設施營運者;
電腦系統安全調查 (computer-system security investigation)指根據第34條進行的調查,並包括根據該條作出的應對。

34. 專員可指示進行電腦系統安全威脅或電腦系統安全事故的調查

專員如合理地懷疑,有電腦系統安全威脅或電腦系統安全事故就某關鍵基礎設施的關鍵電腦系統發生,則可為一項或多於一項以下目的,指示其獲授權人員,對該項威脅或事故進行調查,及應對該項威脅或事故 ——
(a)
識別該項威脅或事故的起因;
(b)
評估該項威脅或事故的影響或潛在影響;
(c)
對該項威脅或事故所引起的損害,作出補救;
(d)
防止該項威脅或事故引起損害或進一步的損害;
(e)
防止該項威脅或事故引起電腦系統安全事故或進一步的電腦系統安全事故。

35. 專員的獲授權人員的調查權力

(1)
為進行任何電腦系統安全調查,專員的獲授權人員可藉書面通知,要求被調查的關鍵基礎設施營運者,作出一項或多於一項以下作為 ——
(a)
在該項通知所指明的時限內,以及在其所指明的地點,交出其所指明的、該人員有合理理由相信符合以下描述的文件 ——
(i)
與該項調查相關或相當可能相關;及
(ii)
由該營運者管有或對其具控制權,或因為其他原因可由該營運者在香港或從香港取得;
(b)
就該文件給予解釋或進一步的詳情;
(c)
派出代表,在該項通知所指明的時間及地點面見該人員,並回答該人員所提出的、關乎被調查的事宜的問題;
(d)
在該項通知所指明的時限內,以書面方式回答該人員所提出的、關乎被調查的事宜的書面問題。
(2)
如有任何文件為遵從根據第(1)款所施加的要求而交出,則有關獲授權人員可為進行有關調查,檢查、複製和接管該文件,以及摘錄其內容。

36. 專員的獲授權人員的額外權力

(1)
在不局限第35條的原則下,為進行任何電腦系統安全調查,專員如信納 ——
(a)
有合理理由相信被調查的關鍵基礎設施營運者,不願意或未能採取一切合理步驟協助該項調查或應對被調查的威脅或事故;及
(b)
在顧及以下情況後,有合理理由相信作出進一步的授權是合乎公眾利益的 ——
(i)
被調查的威脅或事故對有關關鍵基礎設施所能夠造成的潛在損害;
(ii)
被調查的威脅或事故對該基礎設施的核心功能所能夠造成的潛在干擾;
(iii)
如不作出該項進一步的授權,第34條所述的目的能否有效地達到;
(iv)
行使有關權力相當可能帶來的利益;及
(v)
行使該權力對該基礎設施的核心功能及該營運者的潛在影響,
則可進一步授權專員的獲授權人員,行使第(2)款所指明的權力。
(2)
就第(1)款而言,有關權力是藉書面通知,要求被調查的關鍵基礎設施營運者,作出一項或多於一項以下作為 ——
(a)
不使用被調查系統;
(b)
保存該系統的狀態;
(c)
監察該系統;
(d)
對該系統進行掃描,以 ——
(i)
偵測該系統的保安漏洞;及
(ii)
評估被調查的威脅或事故或潛在電腦系統安全事故對該系統的影響;
(e)
就被調查的威脅或事故採取任何補救措施,或停止就該項威脅或事故進行任何活動;
(f)
向有關獲授權人員,提供所有其他與有關電腦系統安全調查有關連而該營運者按理能夠提供的協助。

37. 向不屬被調查的關鍵基礎設施營運者的機構施加要求的裁判官手令

(1)
裁判官如根據專員的獲授權人員經宣誓而作的告發,而信納第39條所指明的兩項條件,均就某項電腦系統安全調查獲符合,則第(2)款適用。
(2)
裁判官可發出手令,授權專員的獲授權人員,及任何其他執行該手令必需得其協助的人,為進行電腦系統安全調查而藉書面通知,要求對或看來是對被調查系統具控制權的機構(被調查的關鍵基礎設施營運者除外),作出一項或多於一項以下作為 ——
(a)
在該項通知所指明的時限內,以及在其所指明的地點,交出其所指明的、該人員有合理理由相信符合以下描述的文件 ——
(i)
與該項調查相關或相當可能相關;及
(ii)
由該機構管有或對其具控制權,或因為其他原因可由該機構在香港或從香港取得;
(b)
就該文件給予解釋或進一步的詳情;
(c)
派出代表,在該項通知所指明的時間及地點面見該人員,並回答該人員所提出的、關乎被調查的事宜的問題;
(d)
在該項通知所指明的時限內,以書面方式回答該人員所提出的、關乎被調查的事宜的書面問題;
(e)
不使用該系統;
(f)
保存該系統的狀態;
(g)
監察該系統;
(h)
對該系統進行掃描,以 ——
(i)
偵測該系統的保安漏洞;及
(ii)
評估被調查的威脅或事故或潛在電腦系統安全事故對該系統的影響;
(i)
就該項威脅或事故採取任何補救措施,或停止就該項威脅或事故進行任何活動;
(j)
向該人員提供所有其他與該項調查有關連而該機構按理能夠提供的協助。
(3)
如有任何文件為遵從根據有關手令所施加的要求而交出,則有關獲授權人員可為進行有關調查,檢查、複製和接管該文件,以及摘錄其內容。

38. 為電腦系統安全調查而進入處所的裁判官手令

(1)
裁判官如根據專員的獲授權人員經宣誓而作的告發,而信納 ——
(a)
有合理理由懷疑 ——
(i)
在某處所內,有或相當可能有任何關乎某項電腦系統安全調查的東西;或
(ii)
某項電腦系統安全調查的被調查系統,是或相當可能是在某處所內的;及
(b)
第39條所指明的兩項條件,均就該項調查獲符合,
則第(2)款適用。
(2)
裁判官可發出手令,授權專員的獲授權人員,及任何其他執行該手令必需得其協助的人,為進行有關電腦系統安全調查,作出一項或多於一項以下作為 ——
(a)
自該手令的日期起計的 ——
(i)
(除第(ii)節另有規定外)7日內;或
(ii)
如該手令有指明較長的限期——該限期內,
隨時進入(而如有必要強行進入)有關處所;
(b)
搜尋、檢查、複製、檢取和移走在該處所內該人員有合理理由相信是與該項調查有關或相當可能有關的東西,以及摘錄其內容;
(c)
為第34條所述的目的,接達和檢查被調查系統以及就其進行補救措施,或接達和檢查符合以下描述的另一電腦系統(可接達系統)以及就其進行補救措施 ——
(i)
可透過被調查系統接達;及
(ii)
該人員有合理理由相信與該項調查有關或相當可能有關;
(d)
搜尋、檢查和複製符合以下描述的資料,以及摘錄其內容 ——
(i)
是儲存在被調查系統或可接達系統的;及
(ii)
該人員有合理理由相信與該項調查有關或相當可能有關;
(e)
就有關威脅或事故採取任何其他補救措施;
(f)
要求對或看來是對被調查系統具控制權的機構給予所有其他協助,前提是該項協助 ——
(i)
對利便該人員為該項調查執行職能而言,按理是必需的;及
(ii)
是該機構按理有能力給予的。

39. 發出手令的條件

就第37(1)及38(1)(b)條而言,有關條件是 ——
(a)
有合理理由相信 ——
(i)
就第37(1)條而言——被調查的關鍵基礎設施營運者不願意或未能採取一切合理步驟協助有關電腦系統安全調查或應對被調查的威脅或事故;或
(ii)
就第38(1)(b)條而言——以下機構不願意或未能採取一切合理步驟協助有關電腦系統安全調查或應對被調查的威脅或事故 ——
(A)
被調查的關鍵基礎設施營運者;
(B)
第37(2)條所述的機構;或
(C)
被調查的關鍵基礎設施營運者及第37(2)條所述的機構,
視情況所需而定;及
(b)
在顧及以下情況後,有合理理由相信發出有關手令是合乎公眾利益的 ——
(i)
被調查的威脅或事故對有關關鍵基礎設施所能夠造成的潛在損害;
(ii)
被調查的威脅或事故對該基礎設施的核心功能所能夠造成的潛在干擾;
(iii)
如不發出該手令,第34條所述的目的能否有效地達到;
(iv)
該手令擬授權的作為相當可能帶來的利益;及
(v)
作出該等作為,對該基礎設施的核心功能及任何可能會受該等作為影響的人的潛在影響。

40. 緊急進入處所的權力

(1)
為進行任何電腦系統安全調查,專員如信納,所有第(2)款所指明的條件均就該項調查獲符合,則可授權其獲授權人員,在無手令的情況下進入某處所和作出一項或多於一項第38(2)條所指明的作為(第38(2)(a)條所指明的作為除外)(指明作為)。
(2)
就第(1)款而言,有關條件是 ——
(a)
有合理理由懷疑 ——
(i)
在有關處所內,有或相當可能有任何關乎有關電腦系統安全調查的東西;或
(ii)
有關被調查系統是或相當可能是在該處所內;
(b)
有合理理由相信,以下機構不願意或未能採取一切合理步驟協助有關電腦系統安全調查或應對被調查的威脅或事故 ——
(i)
被調查的關鍵基礎設施營運者;
(ii)
第37(2)條所述的機構;或
(iii)
被調查的關鍵基礎設施營運者及第37(2)條所述的機構,
視情況所需而定;
(c)
在有關個案的情況下,取得手令並非合理地切實可行;及
(d)
在顧及以下情況後,有合理理由相信進入該處所及作出指明作為,是合乎公眾利益的 ——
(i)
被調查的威脅或事故對有關關鍵基礎設施所能夠造成的潛在損害;
(ii)
被調查的威脅或事故對該基礎設施的核心功能所能夠造成的潛在干擾;
(iii)
如不進入該處所和不作出該等作為,第34條所述的目的能否有效地達到;
(iv)
進入該處所和作出該等作為相當可能帶來的利益;及
(v)
進入該處所和作出該等作為,對該基礎設施的核心功能及任何可能會受該等進入及作為影響的人的潛在影響。
(3)
進入有關處所的獲授權人員在有人提出要求的情況下,須出示專員的授權書,以供檢查。
第3分部補充條文

41. 在早期介入及電腦系統安全調查後的程序中,使用導致入罪的證據

(1)
如某人為遵從某項指明要求,須向某獲授權人員給予解釋或進一步的詳情,或回答某獲授權人員提出的問題,則該人員須確保該人已事先獲告知或提醒第(2)款對該項要求以及該項解釋或詳情或該問題及回答作為證據的可接納性所施加的限制。
(2)
儘管在本條例中有其他條文的規定,如 ——
(a)
某人為遵從某項指明要求,向某獲授權人員給予解釋或進一步的詳情,或回答某獲授權人員提出的問題;
(b)
該項解釋、詳情或回答,可能會導致該人入罪;及
(c)
該人在給予該項解釋、詳情或回答前,聲稱該項解釋、詳情或回答,可能會導致自己入罪,
則該項要求,以及該項解釋或詳情或該問題及回答,均不得在法院的刑事法律程序(第(3)款指明的刑事法律程序除外)中,接納為不利該人的證據。
(3)
有關刑事法律程序,是有關的人被控犯以下罪行的刑事法律程序 ——
(a)
第42條所訂罪行;或
(b)
《刑事罪行條例》(第200章)第V部所訂罪行。
(4)
在本條中 ——
指明要求 (specified requirement)指 ——
(a)
根據第1或2分部施加的要求;或
(b)
根據第37或38條手令施加的要求;
第37或38條手令 (section 37 or 38 warrant)指根據第37或38條發出的手令。

42. 關乎第5部第1及2分部的罪行

(1)
任何機構無合理辯解而沒有遵從某項指明要求,即屬犯罪。
(2)
就第(1)款而言,任何機構不得以遵從某項指明要求可能會導致該機構入罪為理由,作為沒有遵從該項要求的辯解。
(3)
任何機構犯第(1)款所訂罪行 ——
(a)
一經循簡易程序定罪——可處罰款$300,000;或
(b)
一經循公訴程序定罪——可處罰款$500,000。
(4)
在本條中 ——
指明要求 (specified requirement)指 ——
(a)
根據第1或2分部施加的要求;或
(b)
根據第37或38條手令施加的要求;
第37或38條手令 (section 37 or 38 warrant)指根據第37或38條發出的手令。

第6部 罪行的調查

43. 規管當局可指示調查罪行

(1)
某規管當局如合理地懷疑有以下情況,則第(2)款適用 ——
(a)
如該當局是專員——任何本條例所訂罪行已發生或正發生;或
(b)
如該當局是指定當局——任何以下罪行已發生或正發生 ——
(i)
因沒有遵從該當局所給予的指示而犯的第7條所訂罪行;
(ii)
因沒有遵從該當局所施加的要求而犯的第18條所訂罪行;
(iii)
因該當局所規管的關鍵基礎設施營運者沒有履行第1類責任或第2類責任而犯的第4部第1或2分部所訂罪行。
(2)
有關規管當局可指示其任何獲授權人員對有關罪行進行調查,並為此目的,藉書面通知要求某機構,作出一項或多於一項以下作為 ——
(a)
在該項通知所指明的時限內,以及在其所指明的地點,交出其所指明的、該人員有合理理由相信符合以下描述的文件 ——
(i)
與該項調查相關或相當可能相關;及
(ii)
由該機構管有或對其具控制權,或因為其他原因可由該機構在香港或從香港取得;
(b)
就該文件給予解釋或進一步的詳情;
(c)
派出代表,在該項通知所指明的時間及地點面見該人員,並回答該人員所提出的、關乎被調查的事宜的問題;
(d)
在該項通知所指明的時限內,以書面方式回答該人員所提出的、關乎被調查的事宜的書面問題。
(3)
如有任何文件為遵從根據第(2)款所施加的要求而交出,則有關獲授權人員可為進行有關調查,檢查、複製和接管該文件,以及摘錄其內容。

44. 在調查後的程序中,使用導致入罪的證據

(1)
如某人為遵從某項根據第43條所施加的要求,須向某獲授權人員給予解釋或進一步的詳情,或回答某獲授權人員提出的問題,則該人員須確保該人已事先獲告知或提醒第(2)款對該項要求以及該項解釋或詳情或該問題及回答作為證據的可接納性所施加的限制。
(2)
儘管在本條例中有其他條文的規定,如 ——
(a)
某人為遵從某項根據第43條所施加的要求,向某獲授權人員給予解釋或進一步的詳情,或回答某獲授權人員提出的問題;
(b)
該項解釋、詳情或回答,可能會導致該人入罪;及
(c)
該人在給予該項解釋、詳情或回答前,聲稱該項解釋、詳情或回答,可能會導致自己入罪,
則該項要求,以及該項解釋或詳情或該問題及回答,均不得在法院的刑事法律程序(第(3)款指明的刑事法律程序除外)中,接納為不利該人的證據。
(3)
有關刑事法律程序,是有關的人被控犯以下罪行的刑事法律程序 ——
(a)
第45條所訂罪行;或
(b)
《刑事罪行條例》(第200章)第V部所訂罪行。

45. 關乎第43條的罪行

(1)
任何機構無合理辯解而沒有遵從某項根據第43條所施加的要求,即屬犯罪。
(2)
就第(1)款而言,任何機構不得以遵從某項根據第43條所施加的要求可能會導致該機構入罪為理由,作為沒有遵從該項要求的辯解。
(3)
任何機構犯第(1)款所訂罪行 ——
(a)
一經循簡易程序定罪——可處罰款$300,000;或
(b)
一經循公訴程序定罪——可處罰款$500,000。

46. 為調查罪行進入處所或接達電子器材的裁判官手令

(1)
裁判官如根據某規管當局的獲授權人員經宣誓而作出的告發,而信納有合理理由懷疑有或相當可能有符合以下描述的東西 ——
(a)
該東西 ——
(i)
是在任何處所內的;或
(ii)
是儲存在任何電子器材內或可透過任何電子器材取得的;及
(b)
該東西屬或包含(或相當可能屬或包含)正根據本部被調查的罪行(被調查罪行)的證據,
則第(2)款適用。
(2)
裁判官可發出手令,授權有關規管當局的獲授權人員,及任何其他執行該手令必需得其協助的人,為進行有關調查,作出一項或多於一項以下作為 ——
(a)
就某處所而言 ——
(i)
進入(而如有必要強行進入)該處所;
(ii)
搜尋、檢查、檢取和移走在該處所內該人員有合理理由相信屬或包含(或相當可能屬或包含)被調查罪行的證據的東西;
(b)
就某電子器材而言 ——
(i)
接達和檢查該器材;
(ii)
搜尋、檢查和複製符合以下描述的資料,以及摘錄其內容 ——
(A)
是儲存在該器材內或可透過該器材取得的;及
(B)
該人員有合理理由相信該資料屬或包含(或相當可能屬或包含)被調查罪行的證據。
(3)
第(2)款指明的作為只可在自有關手令的日期起計的以下限期內的任何時間作出 ——
(a)
(除(b)段另有規定外)7日;或
(b)
如該手令有指明較長的限期——該限期。

第7部 上訴

47. 上訴委員團

(1)
現設立上訴委員團,以根據本部處理上訴。
(2)
附表7第2部就上訴委員團而具有效力。

48. 對決定提出上訴

(1)
如有任何以下決定,就任何機構作出,而該機構因該項決定而感到受屈,則該機構可對該項決定提出上訴 ——
(a)
根據第7條給予指示的決定;
(b)
根據第12條作出指定的決定;
(c)
根據第13條作出指定的決定;
(d)
根據第24(5)條施加要求的決定;
(e)
根據第25(4)或(6)條施加要求的決定。
(2)
附表7第3部就有關上訴而具有效力。
(3)
除第(4)及(5)款另有規定外,根據第(1)款而就某項決定提出上訴,本身並不具有暫緩執行該項決定的效力。
(4)
某機構如根據第(1)款而就某項決定提出上訴,則為該項上訴委出的上訴委員會就該項上訴作出裁定之前,該機構可隨時向該委員會申請暫緩執行該項決定。
(5)
在接獲根據第(4)款提出的申請後,上訴委員會須在合理地切實可行的範圍內,盡快就該項申請作出裁定。
(6)
上訴委員會可藉命令暫緩執行有關決定,並可在訟費、繳存款項於該委員會或其他事宜方面,定出它認為適當的條件,而該項暫緩執行須受該等條件規限。

49. 上訴委員會的決定

(1)
為某項上訴委出的上訴委員會可 ——
(a)
維持、更改或推翻任何該項上訴所關乎的決定;或
(b)
就該項決定作出該委員會認為適當的指示。
(2)
上訴委員會須以書面方式說明其決定的理由。
(3)
上訴委員會須將其決定及該等決定的理由的文本,送達有關上訴的各方。
(4)
上訴委員會的決定 ——
(a)
(除(b)段另有規定外)一經作出,即時生效;或
(b)
如該委員會命令該項決定須在某指明日期生效——在該日生效。
(5)
如某文件看來是上訴委員會的決定或命令的文本,並看來是經該委員會的主席核證為該項決定或命令的真確文本,則在任何程序中,該文件可獲接納為該項決定或命令的證據。
(6)
上訴委員會的決定,屬終局決定。

第8部 雜項條文

50. 由專員委任獲授權人員

(1)
專員可藉書面方式,委任公職人員執行本條例賦予或委予專員的獲授權人員的職能。
(2)
專員須向獲委任的獲授權人員,提供有關委任書的文本。
(3)
專員可執行第(1)款所述的職能,猶如專員是根據該款獲委任的獲授權人員一樣。

51. 由指定當局委任獲授權人員

(1)
任何指定當局可藉書面方式,委任 ——
(a)
公職人員;
(b)
以下人士 ——
(i)
獲該當局僱用的人;或
(ii)
在與該當局執行本條例下的職能有其他關連的情況下而獲僱用的人;或
(c)
在保安局局長同意下——任何其他人或任何其他類別的人,
執行本條例賦予或委予該當局的獲授權人員的職能。
(2)
任何指定當局須向獲委任的獲授權人員,提供有關委任書的文本。
(3)
任何指定當局可執行第(1)款所述的職能,猶如該當局是根據該款獲委任的獲授權人員一樣。

52. 專員及指定當局轉授職能

(1)
專員可藉書面方式,將其在本條例下的任何職能,轉授予某公職人員。
(2)
任何指定當局可藉書面方式,將其在本條例下的任何職能,轉授予 ——
(a)
公職人員;
(b)
以下人士 ——
(i)
獲該當局僱用的人;或
(ii)
在與該當局執行本條例下的職能有其他關連的情況下而獲僱用的人。
(3)
然而,第(1)或(2)款所賦予的轉授權力,不可轉授。

53. 執行職能

(1)
任何指明人員在執行在本條例下的某職能時 ——
(a)
可由該人員合理所需的人協助;及
(b)
如該項職能的執行影響到任何人,而該人要求查看該人員獲委任或獲轉授職能(視情況所需而定)的證據及相關手令(如有的話)——須出示有關證明,供該人檢查。
(2)
在本條例中 ——
指明人員 (specified officer)指 ——
(a)
獲授權人員;或
(b)
根據第52條獲轉授職能的人。

54. 專員可在有必要時,就關鍵基礎設施及指定當局所規管的關鍵基礎設施營運者,執行職能

(1)
凡任何職能,是任何指定當局根據本條例的條文,可就對該當局而言是指明關鍵基礎設施的關鍵基礎設施而執行的,或就該當局所規管的關鍵基礎設施營運者而執行的,則該職能可由專員執行,猶如專員是該指定當局一樣。
(2)
然而,專員除非信納有以下情況,否則不得執行有關職能 ——
(a)
執行該職能對適時保護有關關鍵基礎設施的關鍵電腦系統,是必要的;或
(b)
因其他情由,為了公眾利益,有必要執行該職能。

55. 專員可豁免關鍵基礎設施營運者

(1)
專員如信納,某關鍵基礎設施營運者獲免除任何第1類責任、第2類責任或第3類責任(標的責任),是合乎公眾利益的,則可藉書面通知(豁免責任通知),豁免該營運者,使其獲免除標的責任。
(2)
豁免責任通知並非附屬法例。
(3)
在考慮根據第(1)款豁免某關鍵基礎設施營運者是否合乎公眾利益時,專員須顧及 ——
(a)
該營運者是否已作出或正作出能與履行標的責任達到相同目的的作為;及
(b)
以下事宜 ——
(i)
該營運者是否受符合以下描述的責任(另定責任)所約束 ——
(A)
該責任是由或根據另一條例或任何實務守則、指示或規定(不論如何描述)所施加的;及
(B)
該責任是大致上相當於標的責任的;及
(ii)
該營運者履行另定責任,是否與履行標的責任達到相同目的。
(4)
第(1)款所指的豁免 ——
(a)
在專員認為適當並在有關豁免責任通知所指明的期間內有效;及
(b)
受專員認為適當的條件所約束。
(5)
專員如信納有以下情況,可藉書面通知(撤銷豁免通知),撤銷第(1)款所指的豁免 ——
(a)
該項豁免的某條件遭違犯;或
(b)
根據該款豁免有關關鍵基礎設施營運者,不再符合公眾利益。
(6)
撤銷豁免通知並非附屬法例。
(7)
如有豁免根據第(5)款遭撤銷 ——
(a)
專員須在有關撤銷豁免通知中指明 ——
(i)
有關撤銷將於何日生效(撤銷日);及
(ii)
(如適用的話)有關關鍵基礎設施營運者須如何及最遲須在何時履行該項豁免所涵蓋的責任;及
(b)
施加該責任的條文,在顧及該項撤銷豁免通知而經必需的變通後,在撤銷日及之後適用於該營運者。
(8)
專員可藉書面通知,要求某關鍵基礎設施營運者,提供專員合理地認為屬必需的資料,以考慮是否根據第(1)款豁免該營運者,抑或根據第(5)款撤銷該等豁免。
(9)
根據第(8)款獲給予通知的關鍵基礎設施營運者,須在該項通知所指明的時限內,並以該項通知所指明的格式及方式,提供有關資料。

56. 指定當局可就罪行提出檢控

(1)
任何指定當局可用本身的名義,就任何以下罪行,提出檢控 ——
(a)
因沒有遵從該當局所給予的指示而犯的第7條所訂罪行;
(b)
因沒有遵從該當局所施加的要求而犯的第18條所訂罪行;
(c)
因該當局所規管的關鍵基礎設施營運者沒有履行第1類責任或第2類責任而犯的第4部第1或2分部所訂罪行;
(d)
因沒有遵從該當局的獲授權人員所施加的要求而犯的第45條所訂罪行;
(e)
串謀犯(a)、(b)、(c)或(d)段所述罪行的罪行。
(2)
凡根據第(1)款就某罪行提出檢控,該罪行須作為可循簡易程序審訊的罪行,由裁判官審訊。
(3)
有關指定當局的獲授權人員 ——
(a)
可在該人員負責的案件中,出席審訊,並在裁判官席前陳詞;及
(b)
就有關檢控而言,享有根據《法律執業者條例》(第159章)有資格以大律師身分執業或以律師身分行事的人的所有其他權利,
即使該人員根據該條例沒有資格以大律師身分執業或以律師身分行事亦然,但只限為了就第(1)款所述的罪行提出檢控此一目的。
(4)
本條並不減損律政司司長就刑事罪行提出檢控的權力。

57. 保密

(1)
任何指明人士除非是在執行本條例下的職能的過程中,或是為施行本條例的條文,否則 ——
(a)
不得容受或准許任何人接觸該指明人士在與執行本條例下的職能相關的情況下獲悉的、關乎任何人的事務的事宜;及
(b)
除該等事宜所關乎的人以外,不得將任何該等事宜,傳達予任何人。
(2)
即使有第(1)款的規定,任何指明人士可 ——
(a)
披露公眾已可得到的資料;
(b)
為了任何在香港進行的刑事法律程序,或為了任何為提出該等程序而進行的調查,披露資料;
(c)
為了在關乎任何本條例下所引起的事宜的情況下,徵詢以專業身分行事或擬以專業身分行事的大律師、律師或其他專業顧問的意見,披露資料,或為了在該情況下,由上述的大律師、律師或其他專業顧問給予意見,披露資料;
(d)
在關乎其中一方為該指明人士的司法或其他程序的情況下,披露資料;及
(e)
按照法院或審裁處的命令,或按照法律或根據法律作出的要求,披露資料。
(3)
即使有第(1)款的規定,任何規管當局可 ——
(a)
在不抵觸第(4)款的情況下,向 ——
(i)
行政長官;
(ii)
政務司司長;
(iii)
財政司司長;
(iv)
律政司司長;
(v)
保安局局長;
(vi)
香港警務處處長;
(vii)
廉政專員;
(viii)
根據《個人資料(私隱)條例》(第486章)第5(1)條設立的個人資料私隱專員;
(ix)
審裁處;或
(x)
根據第(9)款獲授權的公職人員,
披露資料;
(b)
在以下人士同意下,披露資料 ——
(i)
如該項資料是從某人取得或接獲——該人;及
(ii)
如該項資料並非關乎上述的人——該項資料所關乎的人;及
(c)
披露採用撮要形式的資料,而該項撮要的撰寫方式,是足以防止可從該項撮要中確定關乎任何人的詳情的。
(4)
除非某規管當局認為以下條件獲符合,否則該當局不得根據第(3)(a)款披露資料 ——
(a)
作出該項披露,會使該項資料的收受者能夠執行其職能,或會協助該收受者執行其職能;及
(b)
如此披露該項資料,不會違反公眾利益。
(5)
除第(6)款另有規定外,如某項資料已根據第(1)、(2)或(3)款(第(2)(a)或(3)(c)款除外)向某人披露,則 ——
(a)
該人;或
(b)
從該人取得或接獲該項資料的任何其他人,
不得向他人披露該項資料。
(6)
如屬以下情況,第(5)款不禁止第(5)(a)或(b)款所提述的人,向他人披露資料 ——
(a)
披露該等資料的規管當局同意該項披露;
(b)
公眾已可得到該項資料;
(c)
該項披露,是為了在關乎任何本條例下所引起的事宜的情況下,徵詢以專業身分行事或擬以專業身分行事的大律師、律師或其他專業顧問的意見而作出的,或是為了在該情況下,由上述的大律師、律師或其他專業顧問給予意見而作出的;
(d)
該項披露,是在關乎其中一方為所提述的人的司法或其他程序的情況下作出的;或
(e)
該項披露,是按照法院或審裁處的命令,或按照法律或根據法律作出的要求而作出的。
(7)
任何規管當局可 ——
(a)
在根據第(3)款披露資料時;或
(b)
在根據第(6)(a)款授予同意時,
附加該當局認為適當的條件。
(8)
第(1)款不影響《申訴專員條例》(第397章)第13(3)條或《個人資料(私隱)條例》(第486章)第44(8)條。
(9)
保安局局長可授權任何公職人員作為根據第(3)(a)(x)款可予披露資料的對象。
(10)
在本條中 ——
有關連人士 (related person)定義如下 ——
(a)
如任何人 ——
(i)
獲某規管當局僱用;或
(ii)
在與某規管當局執行本條例下的職能有其他關連的情況下而獲僱用;或
(b)
如任何人 ——
(i)
為本條例而獲委任為某規管當局的顧問或代理人;或
(ii)
在與某規管當局執行本條例下的職能有其他關連的情況下而獲委任,
則該人就該當局而言,屬有關連人士;
指明人士 (specified person)定義如下:如任何人 ——
(a)
屬或曾屬規管當局;
(b)
屬或曾屬獲授權人員;
(c)
屬或曾屬根據第52(1)或(2)條獲轉授職能的人;
(d)
屬或曾屬 ——
(i)
某規管當局的成員;
(ii)
上訴委員團的成員;或
(iii)
某規管當局的、為本條例(或在與該當局執行本條例下的職能有其他關連的情況下)設立或獲賦予責任的各類委員會或其他團體的成員;
(e)
屬或曾屬某規管當局的有關連人士;或
(f)
屬或曾屬某獲某規管當局的有關連人士所僱用的人,或協助該有關連人士的人,
則該人屬指明人士。

58. 關乎第57條的罪行

(1)
任何人違反第57(1)條,即屬犯罪。
(2)
任何人 ——
(a)
在違反第57(5)條的情況下披露資料;及
(b)
在作出該項披露時 ——
(i)
知道或應該知道,該項資料之前已根據第57(1)、(2)或(3)條(第57(2)(a)或(3)(c)條除外)向該人或任何其他人披露;及
(ii)
無合理理由相信第57(5)條憑藉第57(6)條而不適用於該人,
即屬犯罪。
(3)
任何人犯第(1)或(2)款所訂罪行 ——
(a)
一經循簡易程序定罪——可處第6級罰款及監禁6個月;或
(b)
一經循公訴程序定罪——可處罰款$1,000,000及監禁2年。

59. 對舉報人的保障

(1)
任何資料,如關於有關人士的身分,不得在以下程序中獲接納為證據 ——
(a)
任何第7部所指的程序;
(b)
任何在法院席前進行的民事或刑事法律程序;或
(c)
任何在審裁處進行的程序。
(2)
如任何有關人士,並非上述程序中的證人,則在該程序中,證人無須 ——
(a)
披露該有關人士的姓名或地址;或
(b)
說明任何會致使或可能致使該有關人士的姓名或地址被揭露的事宜。
(3)
如在上述程序中作為證據的某簿冊、文件或字據,或在上述程序中可予檢查的某簿冊、文件或字據,載有 ——
(a)
指名或描述某有關人士的記項;或
(b)
可致使某有關人士的身分被揭露的記項,
則上訴委員會、法院或審裁處(視情況所需而定),須安排將一切有關段落掩蓋或塗去,但以對保障該有關人士以免其身分被揭露而言屬必需的範圍為限。
(4)
在上述程序中,上訴委員會、法院或審裁處(視情況所需而定)如 ——
(a)
認為若不披露有關人士的姓名,則在該程序的各方之間便不能全面秉行公正;或
(b)
在任何有關人士是第(5)款中有關人士的定義(a)段所指的有關人士的情況下,信納該有關人士作出其 ——
(i)
明知或相信是虛假的具關鍵性的陳述;或
(ii)
不相信是真實的具關鍵性的陳述,
則可准許進行關乎該有關人士的研訊,以及要求作出關乎該有關人士的全面披露,即使有第(1)、(2)或(3)款的規定亦然。
(5)
在本條中 ——
有關人士 (relevant person)指 ——
(a)
曾就第5或6部所指的調查,向獲授權人員給予資料的舉報人;或
(b)
曾就該等調查協助某規管當局或某獲授權人員的人。

60. 豁免承擔法律責任

(1)
任何人如遵從某項指示,或遵從由本條例或根據本條例所施加的規定,則不會僅因遵從該項指示或規定而招致民事法律責任(不論是在合約法、侵權法、誹謗法、衡平法或其他法律上產生的民事法律責任)。
(2)
凡任何人在執行或看來是執行本條例下的職能時,真誠地作出任何作為或有任何不作為,該人無須為該項作為或不作為,而招致民事法律責任(不論是在合約法、侵權法、誹謗法、衡平法或其他法律上產生的民事法律責任)。
(3)
第(2)款並不影響特區政府須為有關作為或不作為而承擔的法律責任。

61. 法律專業保密權

(1)
除第(2)款另有規定外,本條例不影響任何在本條例以外基於法律專業保密權的理由而產生的聲稱、權利或享有權。
(2)
第(1)款不影響根據本條例施加的、披露法律執業者(不論該法律執業者是否在香港取得資格以大律師身分執業或以律師身分行事)的客户的姓名或名稱及地址的要求。

62. 交出在資訊系統內的資料

(1)
如 ——
(a)
某人可根據本條例要求交出任何文件;及
(b)
任何載於該項文件內的資料或事項,並非以可閱讀形式記錄,但能夠以該形式重現,
則該人亦可要求交出以可閱讀形式,將該項資料或事項或其有關部分重現而製成的版本。
(2)
如 ——
(a)
某人可根據本條例要求交出任何文件;及
(b)
任何載於該項文件內的資料或事項,是記錄於資訊系統內的,
則該人亦可要求交出以下述形式,將該項資料或事項或其有關部分重現而製成的版本:使該項資料或事項,能夠以可閱讀形式重現的形式。

63. 聲稱對文件擁有的留置權

如任何人管有任何根據本條例被要求交出的文件,而該人聲稱對該項文件有留置權,則 ——
(a)
該留置權並不影響交出該項文件的要求;
(b)
並無任何費用,須因該文件交出,或就該文件交出,予以支付;及
(c)
該文件交出,並不影響該留置權。

64. 某些財產的處置

如某規管當局或獲授權人員根據本條例取得任何財產的管有權,《刑事訴訟程序條例》(第221章)第102條即適用,猶如 ——
(a)
該當局或該人員是該條所指的警方;及
(b)
該財產是在關乎刑事罪行的情況下落入警方管有的財產一樣。

65. 已盡應盡的努力

(1)
在任何就第7條或第4部所訂罪行而進行的法律程序中,如有以下情況,被告有權獲裁定罪名不成立 ——
(a)
有充分證據舉出,帶出以下爭議點 ——
(i)
干犯該罪行,是由非被告所能控制的因由所引致;及
(ii)
被告已採取一切合理防範措施,並已盡一切應盡的努力,避免自己干犯該罪行;及
(b)
控方沒有提出足以排除合理疑點的相反證明。
(2)
如第(1)款所訂的免責辯護涉及一項指稱,指有關罪行 ——
(a)
是因為另一人的作為或不作為所致;或
(b)
是因為倚賴另一人所提供的資料所致,
則除非被告已按照第(3)款發出通知,否則如無法院批准,無權援引該免責辯護。
(3)
為施行第(2)款而發出的通知須 ——
(a)
識別作出有關作為或有有關不作為的人的身分,或提供有關資料的人的身分,或提供協助以幫助確定該人的身分;及
(b)
在有關法律程序開始聆訊前至少7個工作日之前,向提起該程序的人發出。
(4)
如第(1)款所訂的免責辯護涉及一項指稱,指犯有關罪行是另一人的作為或不作為所致,則除非有充分證據舉出,(在尤其考慮到被告為確保該另一人的合作而有採取的步驟以及按理應可採取的步驟的情況下)帶出被告已採取一切合理步驟確保該另一人在遵從有關條文上的合作此一爭議點,否則該免責辯護不成立。
(5)
如第(1)款所訂的免責辯護涉及一項指稱,指犯有關罪行是倚賴另一人所提供的資料所致,則除非有充分證據舉出,在尤其考慮到以下情況下 ——
(a)
被告為核實該等資料而採取及按理應可採取的步驟;及
(b)
被告是否有任何理由不相信該等資料,
帶出從整體情況而言被告倚賴該等資料是合理此一爭議點,否則該免責辯護不成立。

66. 合理辯解

(1)
凡本條例任何條文訂定罪行,並提述對該條文所關乎的違例行為的合理辯解,則本條適用。
(2)
凡可就上述條文所關乎的違例行為,提出控罪,則上述對合理辯解的提述,須解釋為訂定對該項控罪的免責辯護。
(3)
在以下情況下,被告須視為已證明自己對有關違例行為有合理辯解 ——
(a)
有充分證據,就被告有合理辯解一事帶出爭議點;及
(b)
控方沒有提出足以排除合理疑點的相反證明。

67. 通知等的送達

(1)
在本條例其他條文的規限下,根據或為施行本條例而須給予、作出、發出或送交(不論如何描述)(統稱送達)的通知或其他文件,在沒有相反證據並符合以下情況下,即屬已送達 ——
(a)
如屬送達某規管當局 ——
(i)
由專人交付或以郵遞方式寄交至該當局為此目的而指明的辦事處地址;
(ii)
藉圖文傳真傳送予該當局為此目的而指明的圖文傳真號碼;或
(iii)
採用電子紀錄形式,送交至該當局為此目的而指明的某資訊系統中的地址;或
(b)
如屬送達某機構 ——
(i)
由專人交付或以郵遞方式寄交至 ——
(A)
該機構根據第19條提供的地址;
(B)
《公司條例》(第622章)所指的該機構的註冊辦事處地址;或
(C)
(如沒有(A)或(B)分節所述的地址)該機構最後為人所知的地址;
(ii)
藉圖文傳真傳送予該機構為此目的而指明的圖文傳真號碼;或
(iii)
採用電子紀錄形式,送交至該機構為此目的而指明的某資訊系統中的地址。
(2)
在本條中 ——
地址 (address)包括為了送交或接收採用電子形式的文件而使用的數目字,或為該目的而使用的以任何語文的字母、字樣、數目字或符號組成的序列或組合;
電子紀錄 (electronic record)具有《電子交易條例》(第553章)第2(1)條所給予的涵義。

68. 指定證明書

(1)
在任何關於關鍵基礎設施營運者或關鍵電腦系統的法律程序中,如任何證明書 ——
(a)
看來是由某規管當局簽署或由他人代某規管當局簽署的;及
(b)
述明 ——
(i)
該證書所指明的機構,是該當局根據第12條指定的關鍵基礎設施營運者;或
(ii)
該證書所指明的電腦系統,是該當局根據第13條指定的關鍵電腦系統,
則在該程序中,該證明書一經交出,即可獲接納為證據,而不需要再加證明。
(2)
在相反證明成立之前,法院或有關上訴委員會須推定,證明書是由有關規管當局簽署或由他人代有關規管當局簽署的。
(3)
在相反證明成立之前,證明書是其所述事實的證據。
(4)
在本條中 ——
法律程序 (legal proceedings)包括上訴委員會的程序。

69. 保安局局長可給予指示

(1)
保安局局長可一般地或就任何個別情況,向任何以下人士,給予局長認為適當而與執行本條例下的職能有關的指示 ——
(a)
專員;
(b)
專員的獲授權人員;
(c)
根據第52(1)條獲轉授職能的公職人員。
(2)
根據第(1)款獲給予指示的人,須在執行有關職能時遵從該項指示。

70. 保安局局長可訂立規例

(1)
保安局局長可為更有效地施行本條例的條文而訂立規例。
(2)
根據本條訂立的規例,可訂明違反該規例屬可判處罰款的罪行。
(3)
如罪行屬經循簡易程序定罪者,可根據第(2)款就該罪行訂明的最高罰款為$3,000,000,如屬持續的罪行,則可就有關罪行持續期間的每一日,另訂不超逾$60,000的罰款。
(4)
如罪行屬經循公訴程序定罪者,可根據第(2)款就該罪行訂明的最高罰款為$5,000,000,如屬持續的罪行,則可就有關罪行持續期間的每一日,另訂不超逾$100,000的罰款。

71. 附表的修訂

(1)
保安局局長可藉憲報公告,修訂任何附表。
(2)
第(1)款所指的公告可載有因該公告而必需或適宜訂立的附帶條文、相應條文、補充條文、過渡條文或保留條文。

附表1 就關鍵基礎設施的定義指明的界別

[第2及71條]

1.

能源

2.

資訊科技

3.

銀行及金融服務

4.

航空運輸

5.

陸路運輸

6.

海上運輸

7.

醫護服務

8.

電訊及廣播服務

附表2 指定當局及受規管機構

[第2、5及71條]

第1部 釋義

1.

在本附表中 ——
本地免費電視節目服務持牌人 (domestic free television programme service licensee)指持有根據《廣播條例》(第562章)第8(1)條(不論是否倚據該條例第10(1)條)批給的、提供本地免費電視節目服務(該條例第2(1)條所界定者)的牌照,或根據該條例第11(1)條延期或續期的該等牌照的人;
交收機構 (settlement institution)具有《第584章》第2條所給予的涵義;
系統營運者 (system operator)具有《第584章》第2條所給予的涵義;
空間電台傳送者牌照 (space station carrier licence)具有《第106V章》第2(1)條所給予的涵義;
金融管理專員 (Monetary Authority)指根據《外匯基金條例》(第66章)第5A條委任的金融管理專員;
指定系統 (designated system)具有《第584章》第2條所給予的涵義;
《第106章》 (Cap. 106)指《電訊條例》(第106章);
《第106V章》 (Cap. 106V)指《電訊(傳送者牌照)規例》(第106章,附屬法例V);
《第584章》 (Cap. 584)指《支付系統及儲值支付工具條例》(第584章);
通訊事務管理局 (Communications Authority)指根據《通訊事務管理局條例》(第616章)第3條所設立的通訊事務管理局;
綜合傳送者牌照 (unified carrier licence)具有《第106V章》第2(1)條所給予的涵義;
認可機構 (authorized institution)具有《銀行業條例》(第155章)第2(1)條所給予的涵義。

第2部 指明指定當局及受規管機構

第1欄

第2欄

第3欄

第4欄

項

指定當局

界別

受規管機構

1.

金融管理專員

銀行及金融服務

(a)
認可機構
(b)
《第584章》第2條所界定的持牌人
(c)
指定系統的交收機構
(d)
指定系統的系統營運者

2.

通訊事務管理局

電訊及廣播服務

(a)
綜合傳送者牌照的持有人
(b)
空間電台傳送者牌照的持有人
(c)
本地免費電視節目服務持牌人
(d)
《第106章》第13A(1)條所界定的持牌人

附表3 電腦系統安全管理計劃及應急計劃

[第23、27及71條]

第1部 一般事宜

1.

有關關鍵基礎設施營運者的電腦系統安全管理單位的架構,包括下述人員的角色及責任的詳情(包括匯報線及如何問責):獲聘用來管理有關關鍵電腦系統的電腦系統安全的相關風險的人員。

2.

識別對有關關鍵基礎設施的核心功能屬必要的電腦系統的過程。

3.

關於以下事宜的政策及指引 ——
(a)
識別、評估、監察、應對和減低 ——
(i)
有關關鍵電腦系統的電腦系統安全的相關風險;
(ii)
該系統的保安漏洞;及
(iii)
該系統的電腦系統安全威脅及電腦系統安全事故;
(b)
偵測該系統的電腦系統安全威脅及電腦系統安全事故;
(c)
控制該系統的接達,以及防止在無合法權限下對該系統作出任何作為;
(d)
確保任何對該系統的變更,是受到監察、管理和控制的;
(e)
確保該系統的所有組件是受到保護、管理和控制,以保護儲存在該等組件、由該等組件傳送或處理,或可經該等組件取得的資料的;
(f)
採納有以下效果的原則:在該系統的全個發展生命周期中,將各項安全措施作出優次排序,以及將其整合;
(g)
確保該系統在遇到干擾期間的可用性;
(h)
為確保 ——
(i)
有關關鍵基礎設施營運者履行第1類責任、第2類責任及第3類責任;及
(ii)
該營運者所需的電腦系統安全措施,獲妥善地實行,
管理與下述服務及產品的供應商之間的合約及其他通訊:該系統所採用的、與電腦系統相關的服務及產品;及
(i)
審視根據第23條提交的電腦系統安全管理計劃。

4.

向下述人員所提供的培訓:履行關乎有關關鍵電腦系統的電腦系統安全的責任的人員。

第2部 關乎對緊急情況作出應變的事宜

1.

負責對電腦系統安全事故作出應對的小組的架構、角色及責任。

2.

啟動第27(1)條所述的規程的門檻。

3.

電腦系統安全事故的通報程序。

4.

調查電腦系統安全事故的起因以及評估該等事故的影響的程序。

5.

在恢復有關關鍵基礎設施所提供的必要服務,或恢復該關鍵基礎設施的正常運作方面的復原計劃。

6.

就電腦系統安全事故而與持份者及公眾人士進行溝通的計劃。

7.

建議的旨在減低電腦系統安全事故再次發生的風險以及防止該等事故再次發生的事故後措施。

8.

關於審視根據第27條提交的應急計劃的政策及指引。

附表4 為電腦系統安全風險評估而指明的事宜

[第24及71條]

第1部 釋義

1.

在本附表中 ——
保安漏洞評估 (vulnerability assessment)就某電腦系統而言,指一項評估,它 ——
(a)
有系統地就已知的保安漏洞檢驗該系統;及
(b)
旨在識別該系統的保安漏洞,以防止該等保安漏洞被利用;
滲透測試 (penetration test)就某電腦系統而言,指一項測試,它 ——
(a)
模擬以電子方式對該系統作出攻擊;及
(b)
旨在透過該模擬攻擊,識別該系統的保安漏洞。

第2部 為電腦系統安全風險評估而指明的事宜

1.

有關關鍵電腦系統的保安漏洞評估。

2.

有關關鍵電腦系統的滲透測試。

3.

識別有關關鍵電腦系統的電腦系統安全的相關風險(包括任何與保安控制有關的弱點)(已識別風險),並對該等風險作出優次排序。

4.

釐定 ——
(a)
已識別風險可對有關關鍵電腦系統的電腦系統安全相當可能造成的影響的範圍;及
(b)
該系統能承受的風險的程度。

5.

識別處理已識別風險所需的處理程序及監察。

附表5 為電腦系統安全審核而指明的事宜

[第25及71條]

1.

核實就有關關鍵電腦系統的現有保護措施,是否已獲妥善地執行,包括 ——
(a)
有否實行電腦系統安全管理計劃(第23(1)條所指者);及
(b)
如有的話,該等計劃是透過遵守實務守則的相關條文而實行,抑或透過其他途徑而實行。

2.

基於本附表第1項所述的核實的、關於有關關鍵電腦系統的電腦系統安全的情況的意見。

附表6 根據第28條作出通知的指明時限

[第28及71條]

第1欄

第2欄

第3欄

項目

條文

限期

1.

第28(2)(a)條

(a)
如有關電腦系統安全事故已干擾,正干擾或相當可能將干擾有關關鍵基礎設施的核心功能——在有關關鍵基礎設施營運者知悉該事故後的12小時內。
(b)
如屬任何其他情況——在該營運者知悉該事故後的48小時內。

2.

第28(3)條

在有關通知根據第28(1)條作出後的48小時內。

3.

第28(4)條

在有關關鍵基礎設施營運者知悉有關電腦系統安全事故當日後的14日內。

附表7 上訴

[第2、47、48及71條]

第1部 釋義

1. 釋義

在本附表中 ——
上訴 (appeal)指根據第48條提出的上訴;
法律代表 (legal representative)就某項上訴的一方而言,指在該項上訴中代表該方的法律專業人士;
法律專業人士 (legal professional)指律師或大律師;
資訊科技專業人士 (IT professional)指在資訊科技或電腦科學擁有專業或學術資格或實際經驗的人士。

第2部 上訴委員團

2. 上訴委員團

(1)
行政長官須委任至少15名行政長官認為適合根據本款獲委任的個人,作為上訴委員團成員。
(2)
行政長官不得委任以下人士加入上訴委員團 ——
(a)
公職人員;或
(b)
以下人士 ——
(i)
獲某規管當局僱用的人;或
(ii)
在與該當局執行本條例或任何其他條例下的職能有其他關連的情況下而獲僱用的人。
(3)
行政長官須委任上訴委員團的一名成員為主席。
(4)
在委任上訴委員團成員時,行政長官須確保 ——
(a)
主席是 ——
(i)
前任上訴法庭法官;
(ii)
原訟法庭的前任法官、前任特委法官或前任暫委法官;或
(iii)
有資格根據《高等法院條例》(第4章)第9條獲委任的人;
(b)
該等成員中至少2名屬資訊科技專業人士;
(c)
該等成員中至少2名屬法律專業人士;及
(d)
該等成員中至少2名既非資訊科技專業人士,亦非法律專業人士。
(5)
上訴委員團每名成員的任期不得超過2年,但有資格再獲委任。

第3部 進行上訴

第1分部一般條文

3. 開始上訴

(1)
任何人為對某項決定提出上訴,須向上訴委員團主席提交通知,列出上訴理由。
(2)
該項通知 ——
(a)
須採用符合上訴委員團主席所指明的格式;及
(b)
須在該人接獲該項決定的通知當日之後的1個月內提出。
(3)
上訴委員團主席如認為,在特定個案中延展第(2)(b)款所指明的期間,屬適當之舉,則可如此延展該期間。

4. 委出上訴委員會

(1)
在有人根據本附表第3(1)條提交通知後,上訴委員團主席須在切實可行的範圍內,盡快從該委員團中委出一個上訴委員會,以處理有關上訴。
(2)
上訴委員會由以下成員組成 ——
(a)
委員會主席;
(b)
至少2名其他成員(普通成員)。
(3)
上訴委員團主席在委任上訴委員會成員時,須確保 ——
(a)
該委員會主席屬法律專業人士;
(b)
至少一名普通成員屬資訊科技專業人士;
(c)
至少一名普通成員既非資訊科技專業人士,亦非法律專業人士;及
(d)
該等成員在有關上訴所針對的決定中,並無應披露的利害關係。
(4)
就第(3)(d)款而言,如某人在某項決定中,有以下情況,則該人即屬在該項決定中,有應披露的利害關係 ——
(a)
該人就該項決定有 ——
(i)
金錢利害關係(不論直接或間接);或
(ii)
大於該人作為公眾一分子而有的個人利害關係;及
(b)
該金錢利害關係或個人利害關係,與該人在本條例下的職能的妥善執行,能夠(或在合理觀感上能夠)產生衝突。

5. 處理上訴的一般程序

(1)
為某項上訴委出的上訴委員會可 ——
(a)
只基於書面陳詞(而不經口頭聆訊)對該項上訴作出裁決;或
(b)
進行口頭聆訊,以對該項上訴作出裁決。
(2)
在考慮某項上訴時,每項有待上訴委員會決定的問題,須由有就該問題投票的成員的過半數票決定。
(3)
除第(4)款另有規定外,每名上訴委員會成員有1票。
(4)
就任何有待決定的問題而言,如票數均等,則上訴委員會主席除其原有的一票外,亦有權投決定票。
(5)
在本附表其他條文的規限下,進行上訴聆訊的程序及其他處理上訴的程序,均須由上訴委員會決定。
第2分部聆訊

6. 適用範圍

如上訴委員會為對上訴作出裁定而進行聆訊,則本分部適用。

7. 主持聆訊及其法定人數

(1)
有關聆訊須由上訴委員會主席主持。
(2)
有關聆訊的法定人數,是上訴委員會的3名成員,或該委員會成員的半數,以較大者為準。
(3)
在決定是否達法定人數時,如上訴委員會成員數目是單數,則該數目須視作已加上1。

8. 聆訊的日期、時間及地點

上訴委員會主席須 ——
(a)
為有關聆訊擇定日期、時間及地點,使該聆訊可在切實可行的範圍內,盡快開始;及
(b)
向上訴的各方,送達關於該聆訊的日期、時間及地點的通知。

9. 上訴委員會的程序

(1)
上訴委員會在聆訊有關上訴時,具有以下各項權力 ——
(a)
聽取經宣誓而作出的證供的權力;
(b)
訊問證人的權力;
(c)
收取和考慮任何材料(不論其形式是口頭證供、書面陳述、文件或其他東西,亦不論該材料在民事或刑事法律程序中會否獲接納為證據)的權力;
(d)
決定以何種方式收取(c)段所述材料的權力;
(e)
將該委員會認為某人因出席該聆訊而合理地招致的開支判給該人的權力;
(f)
作出任何進行該聆訊或執行該委員會的職能所需或所附帶的命令的權力。
(2)
上訴委員會如覺得,有關規管當局已推翻有關上訴所針對的決定,則可裁定上訴人得直。
(3)
有關規管當局可透過該當局的獲授權人員或透過法律代表(或透過上述兩者),參與有關聆訊。
(4)
上訴人可透過任何一名或多於一名以下人士,出席有關聆訊 ——
(a)
上訴人的董事;
(b)
法律代表;
(c)
在上訴委員會的同意下——任何其他人。
(5)
上訴委員會可就為有關聆訊而招致的費用及開支的支付,作出命令,而不論該等費用及開支,是由該委員會所招致、由有關上訴的任何一方所招致,或由任何以證人身分出席該聆訊的人所招致。

10. 在一般情況下,聆訊須以非公開形式進行

(1)
除第(2)款另有規定外,上訴的聆訊須以非公開形式進行。
(2)
在諮詢上訴的各方後,上訴委員會可藉命令,指示聆訊或其任何部分,以公開形式進行。
(3)
為施行第(2)款,上訴委員會須顧及 ——
(a)
上訴的各方的意見或私人利益,包括享有特權的聲稱;及
(b)
公眾利益。

11. 上訴人沒有派代表出席聆訊

(1)
如上訴人沒有在擇定的聆訊時間,派代表出席有關聆訊,則上訴委員會可 ——
(a)
(如該委員會信納,上訴人是因合理理由而沒有派代表出席該聆訊)將該聆訊延遲或押後一段該委員會認為適當的期間;或
(b)
(如該委員會信納,上訴人並非因任何合理理由而沒有派代表出席該聆訊) ——
(i)
着手聆訊有關上訴;或
(ii)
命令駁回有關上訴。
(2)
如上訴委員會根據第(1)(b)(ii)款駁回上訴 ——
(a)
上訴人可在有關駁回命令作出的日期後的28日內,藉着向該委員會的主席提交書面通知,向該委員會申請覆核該項命令;及
(b)
該委員會如信納,上訴人是因合理理由而沒有派代表出席該項聆訊,可撤銷該項命令。
(3)
第(2)(a)款所指的通知,須符合上訴委員團主席指明的格式。
(4)
上訴人在根據第(2)(a)款提交通知後,須在切實可行的範圍內,盡快將該項通知的文本,送達有關上訴的其他各方。
(5)
如上訴委員會根據第(2)(b)款,撤銷駁回上訴的命令,該委員會的主席須 ——
(a)
擇定有關上訴的新聆訊日期、時間及地點,使該新聆訊可在切實可行的範圍內,盡快開始;及
(b)
在如此擇定的日期至少14日之前,向上訴的各方送達關於該新聆訊的日期、時間及地點的通知。

12. 特權及豁免權

(1)
在上訴委員會聆訊有關上訴時,該委員會所享有的特權及豁免權,等同於假使該項上訴是在法院進行的法律程序該委員會便會享有者。
(2)
在有關聆訊中,在上訴委員會席前出席的一方、法律代表、證人或任何其他人(出席者)所享有的特權及豁免權,等同於假使該項上訴是在法院進行的法律程序該出席者便會享有者。

需要查找香港法律資訊?由天神法務部協助你理清方向。

正面對具體爭議時,可透過 WhatsApp 留下情況摘要。我們會評估是否適合跟進,並說明資訊與個案處理的分別。