# Как обеспечить соответствие вашего предприятия в Китае требованиям классификации защиты кибербезопасности
Друзья, приветствую. Меня зовут Лю, и уже более двенадцати лет я помогаю иностранным компаниям обустраиваться в Китае — от первых регистрационных шагов до полного операционного цикла. За эти годы я видел многое: от наивных стартапов, которые думали, что "тут всё как на Западе", до транснациональных гигантов, которые с ужасом обнаруживали, что их IT-инфраструктура не соответствует местным требованиям. И знаете, что я вам скажу? Тема классификации защиты кибербезопасности (MLPS, 等级保护) — это, пожалуй, одна из самых недооценённых, но критически важных вещей для любого бизнеса, работающего с данными на территории КНР.
Когда в 2017 году вступил в силу Закон о кибербезопасности КНР, а затем и Закон о защите данных (2021), многие мои клиенты сначала отмахнулись. Дескать, «это для интернет-гигантов вроде Alibaba, а мы всего лишь производственная дочка». И вот тут начинается самое интересное: если у вас есть корпоративный сайт, ERP-система, CRM или хотя бы офисная сеть с доступом в интернет — вы уже потенциальный субъект регулирования. Ну а дальше начинается квест, который я помогу вам пройти без лишних финансовых и репутационных потерь. Словом, усаживайтесь поудобнее, наливайте чай — разговор предстоит долгий и практический.
## Разбираемся в уровнях и зонах ответственности
Первое, что нужно понять: классификация защиты — это не единый сертификат, а **многоуровневая система рейтингования**, которая определяет, насколько серьёзно государство будет следить за вашими информационными системами. Всего уровней пять: от первого (самый низкий, для систем, потеря которых не сильно повлияет на общество) до пятого (критические системы особой важности). Подавляющее большинство коммерческих предприятий попадают во второй и третий уровни. Второй уровень — это системы, взлом которых навредит компании и гражданам, но не вызовет коллапс региона. Третий — уже серьёзно: например, обработка больших объёмов персональных данных или финансовые операции.
Я часто привожу пример из своей практики: к нам обратился средний производитель автокомпонентов с юга Китая. У них была простая ERP-система, работающая на арендованном сервере. Они считали, что «не подпадают под регулирование». Однако при аудите выяснилось: их база клиентов содержит более 500 тысяч записей о физических лицах (водителях, техниках), плюс система связана с банковскими платежами. Всё — это уже третий уровень, и это означает обязательное шифрование данных, журналирование событий безопасности и ежегодные проверки. Знаете, что подвело их сильнее всего? Отсутствие **инвентаризации активов**. Они просто не могли сказать, какие системы где работают.
Практический совет: начните с создания реестра данных. Составьте карту: какие системы обрабатывают персональные данные? Какие связаны с критической инфраструктурой? Есть ли у вас VPN-туннели в другие страны? Уровень классификации не выбирается «на глазок» — существует официальная методика, но на начальном этапе главное — самим понять масштаб. И не пытайтесь занизить уровень: потом, при инциденте, наказание будет строже, чем если бы вы честно заявили всё заранее. Это, кстати, прямо написано в методических рекомендациях, и чиновники это очень не любят — утаивание.
Ключевой аспект здесь — определить **целостность, конфиденциальность и доступность**. Звучит как попугайство, но на самом деле именно эти три параметра ложатся в основу оценки. Например, если ваша система управляет лифтами в жилом доме (да, такое бывает у наших клиентов), потеря данных о техобслуживании не смертельна, но блокада системы на час критична. Так система получает более высокий уровень. И не забывайте: классификация — это не разовая история. Это живой процесс: изменили функционал системы? Добавили интеграцию с WeChat Pay? Пожалуйста, пересматривайте уровень.
## Проводим аудит и гэп-анализ
Как говорится, «измерь дважды, режь один раз». После того как вы определили уровень, вам нужно понять, что уже есть в вашей инфраструктуре, а чего не хватает. Гэп-анализ — это та самая детальная сверка с требованиями, которые прописаны в национальных стандартах (например, GB/T 22239-2019). Если вы думаете, что можно нанять западного аудитора, который «что-то подправит» — увы, китайская система сертификации работает только с аккредитованными местными лабораториями и консультантами (и мы, «Цзясюй Цайшу», плотно с ними работаем).
Самая частая история, которую я вижу у иностранных компаний: у них есть международная система безопасности (например, по стандартам ISO 27001), и они думают, что этого достаточно. Но **MLPS требует точечных мер**, почти «пошаговых»: конкретные настройки межсетевых экранов, алгоритмы шифрования (импортные AES неплохи, но часто просят отечественные SM2, SM3, SM4 — это для третьего уровня), разграничение прав по пользователям внутри китайской сети. Помню, как один немецкий производитель привёз свои «идеальные» серверы, а локализация данных оказалась за пределами Китая. В итоге пришлось срочно арендовать стойки в Шанхае и переносить базы данных. Весело было, да.
Гэп-анализ — это не только проверка железа. Это, в первую очередь, **проверка процедур и людей**. У вас есть сотрудник, отвечающий за безопасность? Он имеет китайскую квалификацию (CISP)? Проводятся ли учения по восстановлению после инцидентов? Не смейтесь, но более 60% малых и средних иностранных компаний проваливают аудит именно на человеческом факторе: нет назначенного ответственного лица (или он номинальный), нет инструкций на китайском языке. А если ваш администратор баз данных — иностранец, проживающий в Гонконге, то для контроля доступа вас могут попросить предоставить отдельные журналы, и это выльется в отдельные согласования.
Поэтому мой совет: не экономьте на пилотном аудите. Лучше один раз заплатить за диагностику до официальной проверки, чем потом исправлять предписания. И учтите, что гэп-анализ нужно проводить минимум раз в год, а лучше — при каждом значимом изменении инфраструктуры. Согласитесь, это проще, чем разбираться с блокировкой вашего сайта или, хуже того, с штрафом до 5% вашего оборота. Да-да, именно такие проценты фигурируют в законе о защите данных. И это очень отрезвляет.
## Выбираем структуру и ответственные лица
Теперь, когда аудит позади, наступает момент «собрать волю в кулак» и определиться с организационной структурой. Формально в законодательстве нет требования иметь отдел из пяти человек, но на практике инспекторы оценивают **прозрачность ролей**. Вам понадобится назначить так называемое «лицо, ответственное за безопасность» (安全负责人) и, возможно, «лицо, ответственное за аудит» (安全审计员). Часто это один человек, если компания небольшая, но лучше развести эти функции даже на бумаге.
Я сталкивался с кейсом: французская логистическая компания, 40 сотрудников в Шэньчжэне, назначила ответственным за кибербезопасность бухгалтера. Ну, потому что «больше никто не согласился». Угадайте, что случилось на инспекции? Инспектор спросил её, какие журналы доступа собирает сервер, и какова политика смены паролей. Она, понятное дело, полезла в телефон переспрашивать у айтишника в Париже. Это выглядело непрофессионально, и компания получила предписание заменить ответственного и провести обучение. Мораль: ответственный должен быть технически подкован и, желательно, проживать в Китае.
Кроме того, с 2021 года есть ещё одни обязательный элемент — **«двусторонний» контроль** внутри компании. То есть, оператор системы не должен быть тем, кто её проверяет. Это требование частично повторяет логику разделения полномочий, которую используют банки. Для иностранной компании это может означать привлечение внешнего консультанта для ежегодного внутреннего аудита — это нормально и часто дешевле, чем нанимать штатного аудитора на полную ставку. И не забывайте о сотрудниках: для третьего уровня серьёзно потребуются обучающие программы по защите от фишинга, минимум раз в полгода.
Важный нюанс: если вы аутсорсите IT-поддержку в другую страну (скажем, в Индию или Восточную Европу), то доступ иностранных администраторов к китайской системе должен быть **технически блокирован или строго журналирован**. Это требование часто вызывает раздражение у глобальных штаб-квартир, но выхода нет: китайское законодательство настаивает на суверенитете данных. Правда, есть лазейка: можно заключить договор с локальным поставщиком управляемых услуг, где китайский партнёр официально является оператором и администратором доступа. Тогда иностранные специалисты могут работать через «виртуальные руки» — как медицинские роботы. Звучит сложно, но на практике работает.
## Работаем с данными и локализацией
Ключевой момент, который я всегда стараюсь донести до клиентов: **право на данные в Китае — это не то же самое, что право собственности**. Вы вправе хранить данные, но не вправе произвольно вывозить их за границу. Это называется «передача данных за рубеж» и регулируется отдельно. Для MLPS это означает, что базы данных, журналы событий и резервные копии должны физически находиться внутри континентальной части Китая (исключая Гонконг, Тайвань, Макао — всё считается «заграницей»).
Многие западные компании пытаются спорить: «Но у нас облачная платформа Microsoft Azure!» Спорить бесполезно — кстати, Microsoft уже создал локальные регионы в Китае, так что вопросы решаемы. Но вот вам лайфхак: обращайте внимание на **типы данных**. Персональные данные китайских граждан (включая номера телефонов и email-адреса сотрудников) — это священная корова. Для них нужны отдельные контракты и согласия, а передача в головной офис в Европе — только через официальный механизм оценки безопасности. Для систем уровня 3 есть прямой запрет на удалённый доступ для обслуживания из-за рубежа без дополнительной авторизации.
Приведу пример из практики, который многих удивит: мы помогали стартапу в области медицинских технологий с американскими корнями. У них была облачная система в AWS Tokyo, и они хотели открыть офис в Китае. Запуск пришлось задержать на четыре месяца, потому что пришлось выстраивать гибридную схему: локальная часть для китайских пользователей и отдельная — для глобального доступа. И, внимание, даже резервные копии нельзя было хранить в Токио для китайской части системы. Всё — только Китай. Да, стоимость хранения выросла в два раза, но это неизбежная плата за легальность работы.
Кстати, о локализации: не забывайте, что требования касаются не только серверов, но и **логирования**. Журналы доступа, журналы безопасности, журналы приложений — всё должно храниться не менее 6 месяцев (для уровня 3). Это достаточно большой объём, учитывая, что каждое событие аутентификации должно фиксироваться. Если ваша система генерирует миллионы событий в день, готовьтесь к покупке серьёзных систем хранения. И, пожалуйста, не сжимайте журналы без потерь. Я видел компанию, которая пыталась экономить на дисках и теряла первые четыре байта каждой записи — это вызвало просто бешенство у инспектора. Лучше переплатить за терабайты, чем потом доказывать, что вы не верблюд.
## Проводим тестирование и сертификацию
Итак, вы всё исправили, структурно подготовились. Теперь наступает этап, который я называю «страшный суд» — но на самом деле всё не так уж страшно, если вы дошли до этого этапа с чистой душой. Официальная процедура для уровня 2 — это заполнение анкеты и **прохождение оценочного тестирования** аккредитованной лабораторией (их список ведётся на сайте Минпромторга Китая). Для уровня 3 — всё гораздо серьёзнее (требуется регулярный ретест каждые 2 года, плюс более глубокий технический анализ).
Многие думают, что тест — это просто «заполни форму и заплати». Нет, ребята. Это полноценный двухнедельный марафон, включающий сканирование уязвимостей, проверку защищённости сетевого периметра, анализ конфигурации маршрутизаторов и даже социальную инженерию (они могут позвонить вашему сотруднику и попросить пароль под видом техподдержки!). У нас был случай: из семи опрошенных сотрудников торговой компании пятеро предложили «временный пароль». После такого фиаско пришлось переделать всю политику осведомлённости и перенести тест на месяц.
Один момент, который часто недооценивают: перед официальным тестом вы должны **провести самооценку (自我测评)**. Это не просто формальность, это отражено в отчёте. Если вы заявляете, что у вас нет уязвимостей (что практически невозможно), это вызывает смех и подозрение. Адекватный подход: честно перечислить обнаруженные несоответствия и предоставить план их устранения. Инспекторы ценят это и выдают заключение, которое легче защитить. Кстати, при получении сертификата третьего уровня его действительность ограничена двумя годами, и потом — повторите весь цикл. Это как техосмотр автомобиля, только с душой.
Ещё трюк: вы можете выбрать так называемый «двухэтапный тест», где первая фаза — документирование, а вторая — техническое тестирование. Разрыв между ними может составлять до 30 рабочих дней. Используйте это время, чтобы устранить нестрашные замечания до финального протокола. Разумеется, это не значит, что можно халтурить. Но это даёт шанс «причесать» случаи minor findings, которые не влияют на общее заключение. В целом же, сертификация — это процесс, который невозможно завершить за неделю. Закладывайте минимум 4-6 месяцев с момента начала аудита.
## Инциденты и непрерывный мониторинг
Получили сертификат? Поздравляю! Но, как говорится, «с утра деньги — вечером стулья». Точнее, получение сертификата — это не конец, а начало вашей повседневной жизни в режиме **постоянного соответствия**. Вам нужно организовать мониторинг безопасности и, что критично, процесс реагирования на инциденты (应急响应). Если случился взлом — вы обязаны уведомить регулятора в течение конкретного срока (обычно 24 часа для серьёзных инцидентов). И здесь самое сложное для иностранных компаний — культурная проблема: они привыкли сначала расследовать, потом говорить.
А в Китае логика обратная: сообщи, покажи, что ты делаешь, а потом уже доводи до ума. Замалчивание инцидента — это верный путь к штрафу или даже приостановке деятельности. У меня была пара клиентов, которые получили выговор за позднее уведомление о фишинговой атаке, хотя сами не пострадали — утекла только пара аккаунтов. Но для регулятора важна цикличность и открытость. Так что настройте протоколы на оперативное уведомление, хотя бы по email с подтверждением получения.
Второй практический элемент — **проверка уязвимостей**. Вы обязаны проводить сканирование минимум ежеквартально (для 3 уровня) и раз в полгода для 2-го. Это можно делать внутренними силами, но лучше использовать сторонние сервисы для независимости. Мы обычно рекомендуем российским клиентам использовать локальные китайские сканеры, такие как техника от Topsec или Venustech, потому что их сигнатуры лучше адаптированы к местным threat landscape. Импортный Nessus тоже сгодится, но отчеты принимаются только на китайском языке, и могут возникнуть смешные (или нет) ситуации с переводом терминов.
Не забывайте также о **проверке ролей и привилегий**. Вы должны регулярно (не реже раза в год) проверять, не осталось ли учётных записей уволенных сотрудников, нет ли «зомби-аккаунтов» с высокими правами. У коммерческих иностранных предприятий текучка кадров — как волны, и админы часто забывают удалять доступ после ухода. Вот статистика: по нашим наблюдениям, у 40% компаний при аудите находятся активные аккаунты бывших работников. Это прямое несоответствие и повод отказать в выдаче заключения. Так что сделайте себе «чек-лист именинника» и каждый квартал проверяйте доменную политику.
В целом, инцидент-менеджмент — это та зона, где ваша глобальная культура безопасности вступает в конфликт с местной бюрократией. Не пытайтесь перестроить Китай под себя. Примите местные правила игры, и вам станет жить проще. В конце концов, в Китае 1,4 миллиарда человек и огромное количество цифровых сервисов, и если система выстроена так, что все послушно отчитываются — значит, она работает. Ваша задача — не спорить с системой, а встроиться в неё с минимальными затратами.
## Бюджетирование и ежегодные расходы
Это, пожалуй, самая болезненная тема для финансовых директоров. Когда мы говорим клиентам, что соответствие требованиям MLPS — это не разовая покупка, а постоянные расходы, у иностранцев глаза становятся квадратными. Вы должны закладывать в бюджет не только сертификацию, но и **регулярные расходы** на мониторинг, обновление сигнатур, зарплату ответственных специалистов (или оплату внешнего консультанта) и проведение периодических аудитов.
Давайте примерно оценим: для уровня 2, если у вас небольшая инфраструктура (до 50 серверов), затраты в год могут составлять от 300 до 800 тысяч рублей (в пересчёте на юань, то есть 30-80 тысяч юаней). Для уровня 3 сумма легко умножается на 2-4. Сюда входят: покупка или аренда систем защиты (WAF, IDS, SIEM), ежемесячная подписка на сервисы обновлений, оплата официального аудита (около 20-50 тысяч юаней за раз) и зарплата специалиста по безопасности (от 15 тысяч юаней в месяц, если нанимать в штат). Для небольших компаний выгоднее отдать мониторинг на аутсорсинг — у вас нет постоянной нагрузки, а у подрядчика — есть экспертиза.
Не забывайте про **скрытые затраты**: например, если ваши серверы арендованы у местного облачного провайдера (Aliyun, Tencent Cloud), они могут предложить вам «безопасность как услугу», но с кучей допов. Я рекомендую сделать четкий сметный расчет до начала проекта, а не в процессе. Плюс, для уровня 3 вам потребуется регулярное обучение персонала. В Китае есть обязательные курсы по кибербезопасности, и иногда они внезапно меняют требования. Так что предусмотрите в бюджете статью на «непредвиденное регулирование» — это очень мудро.
Приведу пример из своей недавней практики: одна торговая компания с большим онлайн-каталогом потратила на соответствие около 500 тысяч юаней в первый год. Дорого? Да. Но они сэкономили на том, что не стали нанимать отдельного юриста для защиты от блокировки сайта. Через год они поняли, что расходы стабилизировались на уровне 150 тысяч юаней в год. Как видите, первый год всегда дороже. Совет: при аренде офиса или переговорах с IT-подрядчиками сразу уточняйте, включены ли услуги соответствия MLPS. Это поможет избежать неприятных сюрпризов. И не забывайте про НДС: некоторые услуги по кибербезопасности в Китае идут с льготой 6%, требуйте корректные инвойсы.
## Работа с местным контролёром и культурой отчетности
Умение работать с государственными органами — это искусство, особенно для иностранцев. Знаете, как в России говорят «с волками жить — по-волчьи выть»? Так вот, в Китае это правило абсолютно. Если вы строите из себя «независимую западную компанию», которая не обязана «плясать под дудку» местных чиновников, — вам же хуже. **Гармония** (和谐) в отношениях с инспекторами важнее, чем безупречная техническая документация (хотя и она, конечно, важна). Вы должны понять: инспектор — это не прокурор, а скорее технический консультант с полномочиями.
Мы советуем назначать в China-команде человека, который хорошо говорит по-китайски и понимает местную деловую этику, и он должен быть основным контактным лицом для регулятора. Иногда нам приходится буквально «переводить» требования инспекторов с чиновничьего языка на инженерный. Например, инспектор может сказать «в вашей системе недостаточная защита от APT-атак». Что это значит на практике? Это значит, что они хотят видеть, что вы используете систему типа Next-Gen Firewall, а не только штатный брандмауэр Windows. Как только вы разбираете конкретный контекст, всё становится проще.
Важно понимать и культуру сбора данных об отчётах. Инспекторы не любят сюрпризов. Если вы знаете о проблеме — лучше показать её и предложить план устранения, чем ждать, что её обнаружат. Это работает почти как в налоговой: явка с повинной смягчает наказание. Ещё деталь: инспекции часто назначаются заранее (плановые проверки), но бывают и внезапные визиты при инцидентах. Поэтому всегда держите «зип-папку»: актуальные схемы сети, описание конфигурации, политики паролей. Это спасение, если пришёл инспектор «с порога».
Кстати, про отчётность: с 2022 года введены электронные системы подачи, и многие процессы автоматизированы. Если вы работаете через офис в Шэньчжэне или Шанхае, вы обязаны передавать информацию в местную непубличную базу. Для иностранцев это лишний раз напоминает, что Китай — единая система, и «двойные стандарты» тут не работают. Лично я советую устанавливать дружеские (деловые) отношения с вашим куратором отрасли — это не взяточничество, а именно нормальная коммуникация. Иногда полезно просто периодически присылать короткий отчет о безопасности компании даже тогда, когда не обязаны. Это создаёт кредит доверия. И это работает лучше, чем лучшие технические сертификаты.
## **Заключительные размышления и итоги**
Друзья, подведём черту. Соответствие требованиям классификации защиты кибербезопасности в Китае — это не «мешок с неприятностями», а часть здорового ведения бизнеса в этой стране. Если вы настроены на долгосрочную работу, лучше сразу выстроить систему правильно. Помните, что MLPS — это не только про наказания, но и про вашу защиту: государство, требуя от вас отчётности, даёт вам и инструменты против кибермошенников.
Главное из сказанного выше: начните с инвентаризации, назначьте ответственных, создайте структуру, локализуйте данные и наладьте постоянный мониторинг. И не экономьте на советах профессионалов — как я люблю говорить, «скупой платит дважды, а в Китае — трижды». Мы в «Цзясюй Цайшу» всегда готовы подставить плечо — от первичной регистрации до выстраивания системы во всех сферах.
Хочется поделиться и перспективной мыслью. Уверен, что в ближайшие годы требования будут только ужесточаться, особенно в сфере ИИ и Big Data. Те компании, которые сейчас строят «цифровой иммунитет», через пару лет окажутся в более выгодной позиции, чем те, кто отложил это в долгий ящик. Будущее за теми, кто воспринимает соответствие MLPS не как повинность, а как стратегическое преимущество для завоевания доверия китайских клиентов и партнёров. Надеюсь, мой опыт и эти рассуждения были вам полезны. Пишите, задавайте вопросы — всегда рад помочь честным словом и делом.
---
## Взгляд компании «Цзясюй Цайшу» (加喜财税) на соответствие MLPS
Уважаемые читатели, компания «Цзясюй Цайшу» уже более 14 лет работает с иностранными предприятиями в Китае, и мы видим, как много вопросов вызывает тема кибербезопасности. Наша позиция проста: мы рассматриваем соответствие MLPS не как отдельный «IT-проект», а как неотъемлемую часть корпоративного управления и юридической гигиены. В нашей практике были кейсы, когда иностранная компания уже успешно запустила производство, но столкнулась с блокировкой работы своего сайта из-за отсутствия классификации — и это останавливало деятельность на недели. Именно поэтому мы интегрируем услуги по сопровождению классификации защиты в пакет «под ключ» для наших клиентов: начиная с регистрации юрлица, печати, банковского счёта и заканчивая помощью в выборе центров сертификации и составлении плана мероприятий. Наши специалисты (а также партнёры-аудиторы) готовы провести предварительную диагностику и дать честную оценку трудозатрат. Мы также советуем зарубежным головным офисам заранее выделить бюджет на локальное соответствие — это решает 90% проблем. Помните: своевременная подготовка — это не расходы, а инвестиции в устойчивость вашего бизнеса на китайском рынке. Свяжитесь с нами, чтобы получить актуальное консультирование с учётом последних изменений в законодательстве — и будьте уверены, мы пройдём этот путь вместе.