香港《保護關鍵基礎設施(電腦系統)條例》(第 653 章)已於 2026 年 1 月 1 日生效。對獲指定嘅營運者而言,網絡安全而家係一項有明確負責人、定期評估同事故應對要求嘅營運責任。呢項轉變正帶動市場對兼具技術基礎、管治、文件處理同溝通能力嘅人才需求。
新制度有咩要求
條例於 2025 年 3 月 19 日獲立法會通過,涵蓋八個提供必要服務嘅界別:能源、資訊科技、銀行及金融服務、海運、陸路運輸、航空運輸、醫療服務,以及通訊和廣播。適用範圍亦包括維持重大社會及經濟活動嘅基礎設施,例如主要體育及表演場地同科技園區。
保安局轄下嘅專員辦公室負責監督制度,香港金融管理局及通訊事務管理局等指定當局則負責相關界別。獲指定嘅營運者須喺香港持續設有辦事處,並設立電腦系統安全管理單位,由營運者委任嘅僱員監管。
其他責任包括通報關鍵電腦系統嘅重大變更、提交及實施電腦系統安全管理計劃、每年進行風險評估、定期安排審核、參與安全演習、備存應急計劃,以及喺指明時限內報告事故。視乎違例事項,最高罰款由 500,000 港元至 5,000,000 港元不等。
人才需求會集中喺邊啲範疇
條例帶來嘅工作橫跨多個專業範疇。僱主需要了解安全控制嘅人才,同時亦需要有人將控制要求轉化為政策、證據、報告同跨部門嘅實際行動。
- 安全管治及領導:能夠監督法定電腦系統安全管理單位嘅安全經理及主管。
- 風險及合規:可以進行年度安全風險評估、管理文件,並為至少每兩年一次嘅審核做好準備嘅專業人員。
- 安全營運:負責監察、事故應變、安全演習、升級處理同應急規劃嘅分析人員及專家。
- 供應商及第三方管理:能夠評估外判資訊科技供應商,並確保外部安排配合營運者法定責任嘅人才。
技術認證同審核經驗可以加強 candidate 嘅競爭力,但僱主亦應留意書面表達、持份者管理,以及向非技術決策者解釋風險嘅能力。
HR 請人前應該先界定嘅事項
開設職位之前,HR 同網絡安全團隊應先協定角色係負責管治、前線營運、審核保證、供應商監督,定係幾方面嘅組合。職銜過於寬泛而權責唔清晰,容易吸引錯誤嘅申請人,亦會令 interviewer 難以評估最關鍵嘅經驗。
JD 應清楚列明所涵蓋嘅系統同業務範圍、匯報線、事故責任、審核經驗要求,以及同監管機構或指定當局合作嘅程度。僱主亦要分清楚邊啲工作須由獲委任僱員監管,以及邊啲專業支援可以交由外部供應商提供。
即使機構唔屬於獲指定界別,亦要預期香港網絡安全人才競爭加劇。同一批 candidate 往往同時獲銀行、科技公司、醫療機構、運輸營運者同專業服務公司考慮,因此清晰嘅發展路徑同實際可行嘅職責範圍十分重要。
對 candidate 嘅建議
candidate 應該說明自己嘅工作點樣影響業務風險、合規準備或事故處理結果。只列出工具名稱作用有限;更重要係交代你評估咗乜嘢、提出過咩建議、點樣同持份者合作,以及最後帶來咩改變。
- 說明你支援嘅系統規模同敏感程度。
- 交代你喺風險評估、審核、事故或安全演習入面嘅角色。
- 清楚分開個人貢獻同整個團隊嘅工作。
- 展示你點樣向管理層、使用者或供應商解釋技術發現。
- 準確交代認證、監管經驗同實際技術工作嘅深度。
我哋嘅看法
網絡安全人才市場本來已經競爭激烈。新法定框架令獲指定嘅營運者有更清晰理由建立長期能力,市場會更需要能夠結合技術知識、管治同專業判斷嘅人才。
對僱主而言,重點係請人之前先界定安全職能;對 candidate 而言,最有說服力嘅係以清晰證據支持實際工作成果。無論你正建立網絡安全團隊,定係考慮下一步職涯,歡迎聯絡 iTalent 團隊作保密傾談,亦可以瀏覽我哋嘅最新職位。