-
概述
澳门作为大湾区四大核心城市之一,凭借国家的大力支持,在建设广珠澳科技创新走廊中发挥了关键作用。 推动城市产业多元化与国家双循环经济战略的核心环节是投资科技产业,这已经成为大众共识。 在澳门智慧城市建设的基调下,涌现了多项数字化政策和智慧基础设施,涵盖智能政务服务、智能交通系统、智能旅游和智能医疗。 在推动数字创新的过程中,智慧城市基础设施的建设是重中之重。
为了保护网络安全及个人数据,个人数据保护办公室 (GPDP) 在行政长官的监督下独立运作,负责监督和协调《个人数据保护法》的遵守情况,以及既定保密和监管法规的执行情况。 此外,GPDP 正在重组监管框架,以支持技术创新,促进行业创新。
-
一般监管环境
监管机构:
根据《澳门网络安全法》(第 13/2019 号,MCSL),监管实体包括公共行政机构或当局,其职责包括:(1) 确保履行此法律和技术规范规定的义务;(2) 监督关键基础设施运营商的网络安全相关计划和行动;(3) 行使此法律规定的处罚权。 具体而言,司法警察局负责网络安全事故预警及应急中心 (CARIC) 的一般管理和监督;行政公职局 (SAFP) 负责监督公共关键基础设施运营商;而私有关键基础设施运营商则由根据行政法规设立的公共实体负责监督。
个人数据保护办公室 (GPDP) 负责监督澳门的个人数据保护。
一般安全法:
为更好地规范中国澳门特别行政区的网络安全体系,中国澳门特别行政区政府于 2019 年 6 月 24 日公布了《澳门网络安全法》(MCSL),旨在保障关键基础设施运营商的网络安全、系统安全和数据安全。 MCSL 适用于关键基础设施的公有和私有运营商。
中国澳门特别行政区的网络安全体系由以下实体组成:
1. 网络安全委员会
2. 网络安全事故预警及应急中心 (CARIC)
3. 网络安全监管机构
一般隐私法:
《个人数据保护法》(第 8/2005 号,PDPA)规定了在中国澳门特别行政区收集、处理和跨境传输个人数据的相关要求。
数据跨境传输要求:
《个人数据保护法》第五章“将个人数据传输至澳门特别行政区之外”对个人数据的跨境传输作出了规定。 在任何涉及跨境传输在澳门收集的自然人信息的情况下,负责处理个人数据的实体必须评估个人数据传输目的地的法律和监管环境,以确保传输的个人数据得到充分保护。 目前,没有任何国家或地区被列入传输白名单。 如果传输的个人数据涉及个人敏感信息,则必须经过 GPDP 批准方可传输。 否则,必须在当事人明确同意的情况下,或者在 PDPA 第 20 条规定的五种情况下通知 PDPA 后,才能传输数据。 -
金融服务行业
概述:
阿里云在云中设计和实施 IT 架构方面提供了高度的灵活性。 此外,阿里云还提供公有云、私有云和混合云,助力企业实现数字化转型。 利用适当的解决方案设计,云上部署可以帮助金融服务行业满足安全性、可用性、机密性和性能方面的监管要求。 阿里云帮助金融行业客户提升业务效率和用户体验,减轻安全合规负担,并管理数字化转型过程中的 IT 风险。
阿里云致力于帮助客户满足金融行业特定监管要求,包括前期的高级尽职调查和风险评估、监管措施注册、解决方案设计、云迁移以及对云中安全合规性的持续监控。 阿里云提供全套服务和相关最佳实践,帮助客户设计和实施安全合规和隐私合规解决方案。
监管机构:
澳门金融管理局 (AMCM) 的使命是稳定中国澳门特别行政区的金融体系,规范货币、金融、外汇、保险市场的相关法规,并指导、协调和监督这些市场,确保其正常运作。 此外,AMCM 还负责监督这些市场的经营者。
使用云计算服务时需要遵循的法规/准则:
AMCM 发布了一系列通告和准则,列出了 LFI 在技术外包活动管理方面应遵循的最新监管政策、要求和指南。
-- 外包准则
-- 业务连续性管理
-- 针对重大紧急事件的事件报告措施
是否允许使用云?
允许。
采用云是否需要任何额外的批准?
AMCM 允许获得许可的金融机构 (LFI) 使用云服务。 LFI 应在签订主要业务活动或职能外包协议前咨询 AMCM,并且在协议签订后 30 天内通知 AMCM 并持续管理和监控外包风险。 LFI 应事先与 AMCM 讨论其主要业务活动或职能的外包计划,并确保该计划完全符合外包准则的规定。 提交给 AMCM 的外包计划通常应包括:(i) 外包活动或职能的详细信息;(ii) 外包的原因;(iii) 服务提供商的详细信息;以及 (iv) LFI 为确保对外包活动或职能进行监督和监控而采取的措施的说明。 必要时,AMCM 可进一步要求 LFI 提供补充材料。
是否允许离岸外包安排?
AMCM 允许对澳门境外的服务提供商进行外包安排。 LFI 应建立全面的风险管理框架,同时采取足够的控制措施来管理相关风险,并处理国家/地区风险、信息保密以及 AMCM 的审计权和数据访问权等事宜。 根据 PDPA 中关于跨境数据传输的规定,LFI 还需要获得客户的明确授权,并履行向 GDPD 报告的职责。
