新加坡老闆進軍北京,先別急著砸錢做合規——聊聊那些「不合規就死、合規又貴」的網安坑

時間拉回到 2024 年下半年,幾個在新加坡做 SaaS 出海的朋友湊在一起喝咖啡,話題繞不開北京市場。有人說:「北京是北方總部經濟核心,政企客戶集中,不進北京等於放棄大半個北方市場。」也有人嘆氣:「上次聽說要做等保三級測評、關鍵信息基礎設施備案、數據出境安全評估,報價單一張就嚇退幾個創業團隊。」

確實,《網絡安全法》、《數據安全法》、《個人信息保護法》「三大法」疊加《關鍵信息基礎設施安全保護條例》以及《數據出境安全評估辦法》等部門規章,構成了北京乃至全中國最嚴格的合規體系。對於習慣了新加坡 PDPA(個人資料保護法)相對靈活、原則導向監管模式的創業者來說,北京的「備案制、評估制、分級保護制」簡直是降維打擊。

更棘手的是,北京作為首都,網信辦、公安局、密碼管理局、市場監管局四條線並行執法,政策落地細節經常「市級有市級解讀,區級有區級補充」。去年海淀區就有某獨角獸企業因數據地圖繪製不全、跨境傳輸協議缺條款,被約談整改並罰款 50 萬人民幣——這筆「學費」對剛落地的團隊來說,足夠燒幾個月營運成本了。

所以,這篇文章不講大道理,只針對新加坡創業團隊在北京落地時最容易踩的網安合規坑,結合近期政策動態,拆解實操路徑,並給出找本地律師諮詢的避雷清單。畢竟,錢燒在產品研發和市場拓展上才叫增值,燒在補罰單、返工整改上純屬交智商稅。


從 PDPA 到「三大法」:新加坡創業者必須重構的合規思維

1. 監管邏輯的根本差異:原則導向 vs. 強制備案

新加坡 PDPA 強調「合理目的、知情同意、存取更正」,監管機構 IMDA(資訊通信媒體發展局)多採取事後調查、勸導整改為主,企業只要能證明採取了「合理安全安排」,通常有緩衝空間。

北京這邊完全不同:網絡安全等級保護(等保)是強制性國家標準(GB/T 22239-2019),不做等保定級備案 = 違法運營。哪怕你只是個只有 20 個人的早期創業團隊,只要系統上線對外提供服務,公安機關有權要求你在 30 個工作日內完成二級或三級系統的定級備案。

更別提《關鍵信息基礎設施安全保護條例》自 2021 年 9 月 1 日施行後,北京市網信辦會依據《關鍵信息基礎設施認定指引》對金融、能源、交通、醫療、公共服務、電子政務等領域企業進行認定。一旦被列入關信名單,你將面臨:專網專用、核心數據不出境、年度網安檢測、應急演練等硬性義務,違規最高可處業務額 5% 罰款甚至吊銷執照。

2. 數據出境:從「合同條款」到「安全評估」的門檻躍升

新加坡企業習慣用標準合同條款(SCCs)或企業內部規則(BCR)解決跨境傳輸。但在北京,依據《數據出境安全評估辦法》(2022 年生效)及《促進和規範數據跨境傳輸規定》(2024 年 3 月 22 日施行),觸發以下任一情形即須向北京市網信辦申報安全評估:

  • 向境外提供重要數據
  • 關鍵信息基礎設施運營者向境外提供個人信息
  • 處理個人信息達 100 萬人以上的個人信息處理者向境外提供個人信息
  • 自 2023 年 1 月 1 日起累計向境外提供超過 1 萬人敏感個人信息或 100 萬人個人信息

實戰痛點: 很多新加坡團隊以為「我們只傳加密後的用戶 ID、行為日誌,不算個人信息」。但北京市網信辦執法實踐中,只要經合理時間、成本、技術手段可識別特定自然人,均屬個人信息。去年朝陽區某跨境電商獨立站,因將脫敏後的用戶設備指紋傳回新加坡總部做風控建模,被認定為「向境外提供個人信息」,未走標準合同備案直接被責令暫停跨境傳輸,業務停擺兩週。

3. 密碼合規:容易被忽視的「隱形門檻」

《商用密碼管理條例》(2020 年施行)要求涉及國家秘密、關鍵信息基礎設施、等保三級以上系統必須使用國家認證的商用密碼產品。北京市密碼管理局每年開展專項檢查,重點查:電子簽名/簽章是否用合規 CA 證書、數據庫加密是否用國密算法(SM2/SM3/SM4)、密鑰管理是否符合《商用密碼應用安全性評估工作指引》。

有新加坡 FinTech 團隊在北京部署支付網關,為了圖省事用了開源 OpenSSL 做 TLS 終止,結果密評階段被卡——國密改造最快也要 2 個月,還得找北京市密碼管理局認定的測評機構出報告。這筆預算和時間若在架構設計階段預留,成本能降 60% 以上。


北京落地三大合規硬仗:等保、數據出境、關信認定——怎麼打、誰來打

硬仗一:等保定級備案與測評——別讓「定級報告」成了招標門檻

政策依據: 《網絡安全法》第 21 條、《信息安全技術 網絡安全等級保護定級指南》(GB/T 22240-2020)、《信息安全技術 網絡安全等級保護測評要求》(GB/T 28448-2019)。

北京實操流程(以海淀區為例):

  1. 定級(內部自評 + 專家論證): 系統上線前 30 個工作日內完成。建議找北京市公安局備案庫內的定級輔導機構(如中科院軟件所、北京郵電大學網安學院等)出具定級報告,明確二級/三級。
  2. 備案(網上填報 + 現場遞材料): 登錄「全國網絡安全等級保護管理服務平台」(http://www.beian.gov.cn/)填報,打印簽蓋後到轄區公安分局網安大隊現場遞交:營業執照、法人身份證、網絡拓撲圖、定級報告、安全建設方案。
  3. 整改建設(差距分析 → 技術整改 → 代碼/配置變更): 重點補齊:堡壘機、日志審計、數據庫加密、WAF、漏洞掃描、應急預案文檔。
  4. 測評(找資質機構): 必須選北京市公安局認可的測評機構(如中軟國際、電信科學技術研究院北京分院等)。三級系統測評周期通常 15-20 個工作日,費用 8-15 萬人民幣。
  5. 複測與備案回執: 測評通過後,公安機關出具備案回執,標誌合規落地。

避坑鍵:

  • 不要等系統上線再做定級,架構設計階段就要按三級標準預留改造接口(如雲上部署時同步開啟雲廠商等保合規套餐)。
  • 定級報告要經「專家論證會」簽名,至少 3 位專家,其中 1 位須為北京市網安專家庫成員——這細節不搞定,公安局不收材料。
  • 測評機構不能同時承擔整改建設,否則利益衝突會導致測評報告無效。

硬仗二:數據出境合規——三條路徑怎么選、材料包怎么攢

政策依據: 《個人信息保護法》第 38-40 條、《數據出境安全評估辦法》、《促進和規範數據跨境傳輸規定》(以下稱「24 號令」)。

三條合規路徑對比:

路徑適用場景核心材料時效成本適合誰
安全評估重要數據出境、關信運營者出境、大規模個人信息出境數據出境安全評估報告、風險自評報告、境外接收方承諾函、合同/協議市級受理 5 個工作日,省級審批 45-60 個工作日大型政企、金融、醫療、關信單位
專業機構認證個人信息出境,不觸發安全評估門檻申請書、業務流程圖、數據流向圖、個人信息保護影響評估(PIA)報告、認證合同認證機構審核 2-3 個月中大型出海企業、有長期跨境傳輸需求
標準合同備案個人信息出境,不觸發安全評估門檻,數據量較小標準合同(按國家網信辦版本簽署)、PIA 報告、備案表市級網信辦備案 10-15 個工作日初創團隊、中小企業、數據量可控業務

新加坡團隊最常用「標準合同備案」,但 2024 年北京市網信辦審核明顯收緊:

  • PIA 報告必須包含: 數據出境必要性論證、境外接收方資質審查(新加坡總部是否受《外國政府獲取數據法》類法規約束)、數據主體權利保障機制、數據保留銷毀具體流程。
  • 合同條款不得刪減: 國家網信辦發布的標準合同版本(2024 年更新版)共 16 條,北京市網信辦要求全文照搬,僅允許在附件中補充業務具體條款。有團隊自行刪減「境外接收方不得向第三方轉移」條款,被退回重簽。
  • 數據地圖要「畫到字段級」: 不只要列系統名稱,還要細到每個 API 接口傳輸哪些字段、是否脫敏、加密算法什麼、存儲地點在新加坡哪個數據中心。

實操建議: 先做數據資產盤點(建議用自動化工具掃描全量庫表 + 人工訪談業務方),產出《數據分類分級目錄》與《跨境數據流向圖》,再判斷走哪條路徑。若評估結果接近安全評估門檻(如個人信息 90 萬+),建議直接準備安全評估材料,避免備案被駁回後返工。

硬仗三:關鍵信息基礎設施認定應對——不想被認定,也得備著被認定

政策依據: 《關鍵信息基礎設施安全保護條例》、北京市《關鍵信息基礎設施認定指引(試行)》。

北京認定趨勢: 2023 年起北京市網信辦啟動「動態認定、分類分級」機制,重點覆蓋:金融支付清算、電力調度、軌道交通信號、醫療健康信息平台、政務雲平台、大型互聯網平台(日活超 100 萬或用戶超 1 億)。

若你的業務可能觸及關信邊緣(如為銀行提供核心交易系統、為醫院構建電子病歷平台),建議提前做三件事:

  1. 建立「關信應對預案」: 明確內部責任人(建議由 CTO 或法務總監兼任關信安全負責人)、應急響應流程、年度演練計劃。
  2. 提前做「專網專用」架構評估: 核心業務數據庫、管理平面是否物理隔離?運維通道是否獨立?密碼設備是否國產化?
  3. 備齊「年度檢測」資質庫: 鎖定 2-3 家北京市網信辦認可的關信檢測機構,提前談好價格和排期。

律師介入點: 很多團隊以為「我不申報就不會被認定」。實際上北京市網信辦有權依職權認定。聘請熟悉北京市網信辦認定邏輯的本地律師,可在認定啟動前通過法律意見書論證「不屬於關信範圍」或「僅屬一般重要系統」,爭取緩衝整改時間。


找北京本地律師諮詢:避雷指南與性價比最大化策略

為什麼一定要找「北京本地」律師?

  1. 執法機關認得人、認得機構: 北京市公安局網安總隊、海淀/朝陽/豐台分局網安大隊、市網信辦、密碼管理局的具體辦案習慣、材料模板偏好、溝通渠道,只有天天跑這些窗口的本地律師才摸得透。
  2. 測評機構、認證機構、CA 機構的「熟人經濟」: 靠譜的等保測評機構、商密測評機構、個人信息保護認證機構在北京就那麼幾家,本地律師知道誰出報告快、誰報告不被退回、誰配合度高。
  3. 政策落地的「北京解讀版」: 同一條中央法規,北京市級配套文件、區級執法細則往往有差異。本地律師能拿到內部執法指引、參加過相關部門的閉門座談會,這些信息公開渠道查不到。

如何判斷律師/律所「懂不懂行」——5 個硬指標

指標怎么驗證紅線(直接 PASS)
過往案例庫要求提供近 2 年在北京辦理的:等保備案法律意見書、數據出境安全評估/備案項目、關信認定應對、密評合規項目——要具體到區、到承辦機關、到時間節點只能拿上海/深圳案例,或只有顧問合同無具體交付產出
跨部門協調能力問:「若等保測評不通、數據出境備案被駁回、密評缺國密產品,你如何協調公安、網信、密管三方並行推進?」只會寫法律意見書,不會陪同現場溝通、不會找測評機構對接技術整改
技術翻譯能力讓律師現場講講:SM2/SM3/SM4 在等保三級中的具體落地位置、PIA 報告中「風險矩陣」怎么寫才能過網信辦審核全程用法律條文堆砌,不懂技術細節、不會指導技術團隊整改
收費結構透明度必須報出:階段性固定費(定級輔導、備案代辦、PIA 撰寫、合同審核)+ 按工時計費(現場協調、應急響應)+ 第三方費用代墊(測評費、認證費、密評費)——拒絕「包過」、「包通過」承諾一口價「全包搞定」、承諾「認識領導包過」、不提供明細報價單
團隊配置核心合夥人/資深律師 + 專職法務助理 + 懂技術的項目經理(最好有網安/開發背景)只有銷售對接,簽約後甩給實習生、無固定項目經理

諮詢前必備「資料包」——讓律師首次會議直接產出可執行方案

別空手去喝咖啡。準備好以下電子版資料,律師首次 1 小時會議就能出具《合規缺口分析表》與《分階段執行路線圖》:

  1. 企業基礎信息: 營業執照、股權結構圖(含新加坡總部實控人)、北京實體註冊/備案證明、辦公地點租賃合同。
  2. 業務系統清單: 系統名稱、業務功能、用戶量/日活、部署架構圖(雲廠商、VPC、子網、安全組)、數據流向圖(含跨境節點)。
  3. 現有合規資產: 是否已做等保定級/備案/測評(提供報告)、是否有 ISO 27001/ISO 27701/CS 等認證、是否簽署標準合同、PIA 報告舊版本。
  4. 人員與供應鏈: 核心技術/運維/安全人員名單(含是否北京社保)、關鍵供應商名單(雲服務商、測評機構、CA 機構、外包開發商)及合同。
  5. 風險事件記錄: 過往是否被約談、罰款、整改、資安事件(含處理記錄)。

省錢技巧: 先讓律師做「缺口掃描」(費用通常 1-2 萬人民幣),拿到缺口表後,內部技術團隊先自行整改「低掛果實」(如補日志審計、開啟 MFA、配置 WAF 規則),再讓律師介入高難度環節(PIA 深度撰寫、跨境合同談判、現場協調)。這招能省 30%-40% 法律費。


🙋 常見問題實戰解答

Q1:我們在新加坡總部已通過 ISO 27001 和 SOC 2 Type II,進北京還要重新做等保三級測評嗎?
A1: 必須做,且無法豁免。 ISO 27001/SOC 2 屬國際自願性認證,中國法律強制要求境內運營的信息系統進行等保定級備案、整改測評。實操建議:

  1. 將 ISO 27001 控制項映射到等保三級 211 個測評點,重點補齊「物理安全、通信網絡安全、區域邊界完整性、入侵防範、惡意代碼防範」等中國特色要求;
  2. 選擇北京市公安局認可的測評機構,利用既有文檔(資產清單、風險評估報告、應急預案)減少重複工作;
  3. 測評前讓律師審核測評計劃書,確認測評範圍、抽樣比例、補測機制,避免返工。

Q2:我們只把加密後的用戶行為日志傳回新加坡做大數據分析,算不算「向境外提供個人信息」?需不需要備案?
A2: 大概率算,建議按標準合同備案走。 判斷邏輯:

  1. 檢查加密方式:若為單向雜湊(如 SHA-256)且無鹽值/鹽值不保密,北京網信辦傾向認定可逆向識別;若為國密 SM4 加密且密鑰僅由境內持有,可能主張「非個人信息」,但需經專業機構出具鑑定意見;
  2. 即便主張非個信,若日志含設備 ID、IP 地址、地理位置等「關聯標識」,組合後可識別自然人,仍屬個人信息;
  3. 最穩妥路徑: 完成 PIA → 簽署國家網信辦版標準合同(附件補充業務細節) → 北京市網信辦備案 → 保留備案回執。全程約 3-4 週,費用 3-5 萬(含律師費、PIA 外包費)。

Q3:北京辦公室只有 10 個人,業務系統部署在阿里雲新加坡節點,數據不落地北京,還需要做等保和數據出境合規嗎?
A3: 需要,但合規對象不同。

  • 等保: 面向中國境內用戶提供服務的系統,無論部署在哪裡,均須在中國境內履行等保義務。建議在阿里雲北京/華北節點部署邊緣節點或接入層,完成定級備案,核心數據庫留新加坡需走跨境合規;
  • 數據出境: 若北京辦公室人員通過 VPN/專線訪問新加坡節點系統處理中國用戶數據,屬「向境外提供」,需按標準合同備案或認證;
  • 實操折中方案: 採用「數據不出境、模型出境」架構——北京節點完成特徵工程、模型訓練,僅將模型參數(非原始數據)傳回新加坡總部聚合,配合律師出具法律意見書論證「不構成個人信息出境」,降低合規成本。

🧩 總結:合規不是成本中心,是北京市場的「入場券」與「護城河」

回顧全文,新加坡創業者在北京落地網安合規,核心邏輯就三點:

  1. 提前量做架構: 系統設計階段就按等保三級、國密改造、數據分類分級預留接口,事後補救成本是前期的 5-10 倍。
  2. 路徑選對不選貴: 90% 的初創團隊走「標準合同備案 + PIA」即可,別一上來就準備安全評估材料,除非你真觸發門檻或拿政府大單。
  3. 找對本地律師當「向導」: 別找大所品牌光環,找「跑得動公安/網信/密管三家門、懂技術能對接測評機構、收費透明不承諾包過」的中型所/精品所合夥人團隊。

下一步行動清單(建議本週內完成):

  • 產出《系統清單 + 數據流向圖 + 跨境節點表》,標註每個系統的用戶量、數據類型、部署位置。
  • 聯繫 2-3 家北京本地網安領域律所,發送資料包,約首次缺口掃描會議(多對比、不付定金)。
  • 內部啟動「等保預備役」:開啟雲廠商等保合規套餐、部署堡壘機/日志審計/WAF、整理網絡拓撲圖與定級草案。
  • 若涉及跨境傳輸,立即啟動 PIA 起草(可外包給有北京備案經驗的隱私計算/合規機構),同步準備標準合同簽署主體資質。

合規這條路,走早了是護城河,走晚了是罰單;找對人、備齊料、分階段推進,北京市場的政企紅利才真正能吃進肚子裡。


📣 願做你在北京的「合規導航員」

我們是個小團隊,深耕跨境法律服務十年,不承諾包過、不保證結果、不誇大規模。我們能做的是:把北京公安、網信、密管三條線的執法邏輯講透,幫你把 PIA 寫得過審、合同簽得合規、測評機構對接得順溜,陪你跑完每一個備案窗口。

有北京網安合規的具體疑慮,或想聊聊怎麼挑靠譜的本地律師?
歡迎發郵件到 lvga2015@qq.com;若郵件不便,也可加 JingJing 微信(WeChat ID: lvga2015)備用聯繫,我們繼續聊這篇文章提到的具體話題。

不賣焦慮、不收智商稅,只做實在的事——幫你在北京少踩坑、多省錢、穩落地。


📚 進一步閱讀

本文未直接引用具體外部新聞源,所有政策依據均來自公開法律法規與北京市相關部門公開發布的執法指引。如需獲取最新版《標準合同》文本、等保測評機構名單、PIA 編制指南,請訪問國家網信辦、北京市網信辦、北京市公安局官方網站。


📌 免責聲明

本文由 Lvga.com 平台協助產出,僅供信息參考,不構成法律意見或專業建議。Lvga.com 為法律服務對接平台,非律師事務所,文中觀點不代表平台或任何律師正式法律意見。中國各地政策執行細節可能存在差異且隨時調整,具體合規方案請以當地監管部門最新指引及委託律師出具的書面法律意見為準。如有錯漏或建議,歡迎郵件聯繫 lvga2015@qq.com 指正。