Language:

Beschaffung kritischer Geräte nach dem Netzwerksicherheitsgesetz

采购关键设备须依法

各位关注企业合规与网络安全的朋友,我是刘老师,在加喜财税已经服务外资企业十二年,经手过大量涉及网络产品与服务采购的备案与合规项目。今天想和大家聊一个越来越不能忽视的话题——《网络安全管理法》下关键设备的采购。不少企业老板,尤其是外资企业的负责人,一听到“关键设备采购”就头疼,觉得那是IT部门的事,跟财务、税务、法务没多大关系。但根据我这十几年的经验,一台核心交换机、一套日志审计系统,买错了不只是钱的问题,还可能让企业面临监管处罚、业务中断甚至牌照吊销的风险。这篇文章就是写给习惯用德语思考、但需要在中国落地采购决策的投资人和管理者。我会从法律框架、实务流程、常见坑点等角度,掰开揉碎了讲清楚,希望能帮你少走弯路。

法律框架与适用范围

要谈关键设备采购,先把法律地基打牢。《网络安全法》自2017年6月1日施行以来,配套的《网络关键设备和网络安全专用产品目录》就成了采购部门的“红宝书”。这个目录可不是随便列列,它把路由器、交换机、服务器、防火墙、入侵检测系统、数据备份一体机等一大串设备都框了进去。只要你的采购行为涉及这些设备,并且用于关键信息基础设施(CII)或者虽然不直接是CII但可能影响国家安全、国计民生的网络,就必须走安全审查或认证检测的路子。很多外资企业初来乍到,以为买台普通服务器跟买办公电脑一样,结果在海关或网信部门那里卡了三个月,项目延期造成的损失远超设备本身的价值。

这里有个真实案例。一家德国精密机械公司在苏州设厂,2022年要升级工厂内网,采购了一批高端工业交换机和边缘计算网关。他们的IT经理按照德国总部的标准选了某欧洲品牌,价格不菲,功能也强。但货到之后,负责合规的同事发现这批设备不在《目录》的认证清单里,也没有通过国家网络与信息安全产品认证(CCRC)。结果不仅设备不能上线,还被当地网信办约谈,要求说明采购流程。后来他们找到我,我们花了两个月时间帮他们重新梳理需求,换成了符合认证的型号,同时补齐了安全审查申报材料。这个案例说明,采购决策的第一道关不是技术参数,而是法律准入

Beschaffung kritischer Geräte nach dem Netzwerksicherheitsgesetz

你可能会问,那是不是所有网络设备都要走这套流程?也不是。法律把义务主体分得很清楚:如果是CII运营者,那必须用通过安全审查的设备;如果是普通企业但采购的设备属于《目录》范围,并且用于“可能影响国家安全”的场景,那就要做网络安全专用产品认证或者安全审查。怎么判断自己的场景是否敏感?我的建议是:只要你的业务涉及大量用户数据、工业控制系统、或者与公共通信、能源、交通、金融、公共服务等关键领域有对接,就别心存侥幸。花点咨询费问清楚,比事后被罚划算得多。而且,2023年之后,网信办对供应链安全的审查力度明显加大,很多过去可以“擦边球”的操作现在都行不通了。

从法律体系看,除了《网络安全法》,还有《数据安全法》、《个人信息保护法》以及《关键信息基础设施安全保护条例》作为支撑。这些法律之间相互引用,形成了一张严密的网。比如《关键信息基础设施安全保护条例》第十九条就明确要求,CII运营者采购网络产品和服务,可能影响国家安全的,应当通过国家安全审查。而《网络安全法》第三十五条则规定,关键信息基础设施的运营者采购网络产品和服务,可能影响国家安全的,应当通过国家网信部门会同国务院有关部门组织的国家安全审查。这两条是采购合规的核心依据,务必刻在脑子里。

安全审查流程详解

安全审查到底怎么走?很多企业一听到“审查”两个字就发怵,觉得是黑箱操作。其实不然,流程是有章可循的。第一步是自我识别:由采购方(通常是CII运营者)判断本次采购的产品或服务是否属于《网络关键设备和网络安全专用产品目录》,以及是否可能影响国家安全。这个判断不能拍脑袋,要有书面记录,最好请外部律师或合规顾问出具意见。第二步是申报:通过网信办指定的申报系统提交材料,包括采购合同草案、产品技术白皮书、供应商背景、拟使用场景说明等。第三步是审查:网信部门会组织专家进行评审,可能要求补充材料或进行现场核查。第四步是结论:通过、有条件通过或不通过。不通过的,你不能买那款产品,只能换型号或换供应商。

我经手的一个案例是一家外资云计算服务商,他们要采购一批高性能防火墙用于新的数据中心。按说防火墙属于《目录》产品,必须做认证。但他们图省事,先买了再补认证,结果被监管部门发现,不仅设备被责令停用,还被认定为“未按规定履行网络安全保护义务”,罚款二十万。更麻烦的是,这个处罚记录影响了他们后续申请增值电信业务许可证。后来我帮他们复盘,发现其实在采购前走安全审查并不复杂:先做产品认证(CCRC),再向网信办做安全审查申报,前后大概四到六周。如果提前规划,完全不会耽误项目进度。所以我的经验是:安全审查不是障碍,而是采购流程的一部分,越早启动越主动

再深入讲一下审查的重点。专家们最关心三个维度:供应链安全数据出境风险产品可控性。供应链安全,就是看供应商有没有被制裁、有没有后门风险、生产地是否敏感。数据出境风险,是看设备是否有远程维护功能、是否会把日志或配置信息传回境外。产品可控性,是看你能不能自主更新固件、能不能审计代码(虽然通常做不到源码级,但至少要有安全测评报告)。很多外资企业习惯用全球统一采购,把德国或美国总部的供应商直接引进来,这时候就要特别注意:那款产品在欧盟通过了GDPR认证,不代表在中国就能过网信办的审查。标准不一样,侧重点也不一样。

还有一点容易被忽略:安全审查结论是有时效和范围的。你这次采购通过了,不代表下次买同款产品就自动通过。如果供应商发生了股权变更、产品重大升级、或者国际形势变化导致供应链风险升级,审查结论可能被撤销或要求重新审查。我就遇到过一家企业,2021年采购的设备通过了审查,2023年供应商被列入了实体清单,网信办要求他们重新申报并提交替代方案。所以采购合同里一定要留好“合规变化条款”,约定如果因为安全审查不通过或结论变化导致设备无法使用,供应商要承担退货或替换责任。这一点在谈判时非常关键,可惜很多企业签合同时没注意。

采购合同关键条款

说到合同,这是采购合规的落地抓手。很多企业把注意力全放在技术参数和价格上,法务或财务对合同里的合规条款只是走个过场。但根据我的经验,一份好的采购合同能帮你挡住80%的后续风险。必须明确供应商有义务提供产品认证证书(比如CCRC证书)和安全审查所需的全部材料,并且保证材料真实有效。要约定如果因为供应商原因导致安全审查不通过,供应商应全额退款并赔偿因此造成的停工损失。第三,要约定数据出境限制:未经采购方书面同意,供应商不得远程访问设备或导出任何数据。第四,要约定源代码或固件更新的安全要求,比如更新包必须经过采购方测试,不能强制自动更新。

我见过一个反面教材。一家做智能网联汽车的外资企业,采购了一批车载网关设备。合同是总部法务起草的,适用德国法,争议解决在汉堡。结果设备在中国出了安全问题,需要供应商配合做审查,但供应商说合同里没写这项义务,要额外收费。双方扯皮了半年,车都量产了,网关还没通过认证。后来找到我,我们帮他们重新谈判,签了补充协议,把合规义务、数据本地化、违约赔偿都加了进去。虽然最终解决了,但耽误的时间和市场机会是无法挽回的。所以我的建议很直接:在中国采购关键设备,合同必须适用中国法律,争议解决地最好在中国,而且合规条款要写得像技术规格一样细

除了上述条款,还有几个细节值得注意。一是知识产权与许可:有些设备内置了开源组件,如果许可证类型是GPL,可能会要求你公开衍生代码。这对企业来说可能是灾难。所以合同里要供应商声明开源组件清单,并保证不会因此导致采购方违反许可证。二是备件与维护:关键设备一旦断供,业务就瘫了。合同里要约定备件供应年限、响应时间、以及如果供应商退出中国市场时的替代方案。三是审计权:你最好保留对供应商安全实践进行审计的权利,虽然实践中很难执行,但写在合同里至少是一种威慑。四是罚则:不要只写“承担相应责任”,要写清楚具体金额或计算方式。比如每延迟一天通过审查,罚款合同总额的千分之一;因合规问题导致设备下架,赔偿三倍采购款。这些数字要经过财务测算,不能随便填。

我想提醒做税务和财务的朋友:关键设备的采购往往涉及关税、增值税、以及可能的预提所得税。如果设备进口后因为安全审查不通过而退运,已缴的关税和增值税能不能退?根据现行规定,因合规原因退运的,在满足条件时可以申请退还,但流程复杂,需要提供网信部门的证明文件。所以采购前一定要和财务、税务顾问对齐,把合规成本算进项目预算。我见过一家企业,设备被扣在海关三个月,产生了大笔滞箱费和仓储费,最后虽然审查通过了,但项目利润被吃掉了一大半。这些隐形成本,只有经验丰富的顾问才能帮你提前看到。

供应商资质评估

选供应商不只是看品牌和价格,更要看它的合规资质持续经营能力。在中国,网络安全专用产品必须经过指定机构检测认证,所以第一件事就是让供应商提供有效的认证证书,并且核对证书上的产品型号、版本号与你打算采购的是否完全一致。我遇到过供应商拿旧版证书糊弄人的情况,型号差一个字母,认证就不覆盖。要查供应商是否有被网信办、工信部或市场监管总局处罚的记录。这些信息在“信用中国”网站和相关部门官网都能查到。如果供应商有违规历史,尤其是涉及数据泄露或产品后门的,就要格外谨慎。

更深一层,要评估供应商的供应链韧性。关键设备的芯片、操作系统、数据库可能来自多个国家。如果供应商依赖单一来源的芯片或固件,而那个来源又处于地缘政治敏感区域,风险就很高。我一般建议客户做“供应链映射”:把设备的硬件、软件、服务拆解到二级甚至三级供应商,然后逐个评估风险。这个过程很繁琐,但对于CII运营者来说,是必须做的功课。比如某款防火墙,虽然品牌是美国的,但芯片是台积电代工的,固件是印度团队开发的,远程支持中心在爱尔兰——这些信息在安全审查时都可能被问到。提前准备好,审查就顺利;临时抱佛脚,就可能被要求补充材料甚至否决。

还有一个实操中的痛点:外资企业总部指定的全球供应商,往往不愿意配合中国的安全审查。他们觉得这是额外负担,或者担心商业秘密泄露。这时候,采购方要耐心沟通,说明这是中国法律要求,不配合就无法销售。可以在合同里加入保密条款,把审查所需的材料限定在必要范围内。我帮一家欧洲汽车零部件企业做过这件事,他们总部一开始很强硬,后来我们出具了法律意见书,说明如果不配合,不仅设备卖不进来,现有设备的维护也可能被中断。总部这才同意。合规沟通需要法律依据,也需要商业智慧

不要忽视本地化服务能力。关键设备出故障时,如果供应商的工程师在境外,远程支持又受数据出境限制,那你就惨了。所以优先选择在中国有实体、有备件库、有技术团队的供应商。哪怕价格贵一点,也比业务中断强。我见过一家电商企业,大促前核心交换机故障,供应商的工程师从新加坡飞过来,签证加隔离花了十天,直接损失上千万。这个教训太深刻了。所以供应商评估表里,本地服务能力应该占至少20%的权重。

常见误区与风险

第一个误区:“我们不是CII,所以不用管”。法律确实对CII运营者有更严格的义务,但《网络安全法》第二十二条、第二十三条对所有网络运营者都有约束。比如第二十二条规定,网络产品、服务的提供者不得设置恶意程序;发现安全缺陷、漏洞等风险时,应当立即采取补救措施。如果你采购的设备有已知漏洞而没打补丁,出了事照样被罚。而且,很多企业虽然不自认为是CII,但一旦你的用户量、数据量达到一定规模,或者你的业务被认定为“重点领域”,监管部门就可能把你纳入CII范围。到时候再补课,成本极高。

第二个误区:“先买后审,反正能用”。这是最危险的做法。安全审查不是形式,未通过审查的设备上线运行,本身就是违法行为。根据《网络安全法》第六十五条,关键信息基础设施的运营者违反规定采购网络产品或服务的,由有关主管部门责令停止使用,处采购金额一倍以上十倍以下罚款;对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。注意,是“停止使用”,不是“限期整改”。这意味着你的业务可能直接停摆。我有个客户是做在线教育的,采购了一批视频服务器,没做审查就上线了,结果被用户举报,网信办来查,当天就要求关停相关服务,整改了两个月才恢复。那两个月,用户流失了四成。

第三个误区:“认证证书一劳永逸”。前面提过,认证和审查都是有条件的、动态的。产品升级、供应商变更、甚至国际局势变化,都可能让原来的结论失效。所以采购后要建立持续合规监控机制。比如每季度检查供应商的认证状态,每年做一次供应链风险复评,关注网信办发布的新规和通报。这些工作可以内部做,也可以外包给专业机构。成本不高,但能避免烦。我一般建议客户指定一名“网络安全合规官”,不一定是专职,但要有明确职责和汇报线。这个角色最好由法务或财务背景的人担任,因为要算账、要审合同、要跟监管部门沟通。

第四个误区:“只关注硬件,忽略软件和服务”。网络安全专用产品目录里不仅有硬件,还有软件(比如入侵检测软件、漏洞扫描工具)和服务(比如安全咨询、渗透测试)。很多企业采购软件时觉得“就是个License”,不涉及审查。但实际上,如果这个软件用于CII,或者能访问敏感数据,同样需要认证。服务也一样,如果服务商能远程访问你的网络,那就要评估数据出境和供应链风险。我遇到过一家企业,采购了一套境外SaaS化的日志分析服务,数据存在境外,结果被认定为数据出境违规,罚了五十万。采购标的的定义要宽泛,不能只看实物

合规管理与未来展望

把关键设备采购合规做好,不能靠一次性的项目,而要建长效机制。要在公司内部建立跨部门的采购合规小组,成员包括IT、法务、财务、采购和业务部门。任何关键设备采购,都必须经过这个小组的评估。要制定《关键设备采购合规手册》,把法律要求、内部流程、合同模板、审查清单都写进去。第三,要定期培训,特别是对采购人员和IT工程师,让他们知道什么能买、什么不能买、买了之后要做什么。第四,要建立文档管理系统,所有认证证书、审查结论、合同、沟通记录都要存档,至少保存十年。这些工作看起来繁琐,但一旦运转起来,边际成本很低。

从未来趋势看,网络安全审查会越来越严,覆盖范围会越来越广。2024年以来,网信办已经发布了多个关于供应链安全、数据出境、人工智能安全的新规。可以预见,未来不仅关键设备要审查,连带着设备的云管理平台、远程运维通道、甚至API接口都可能纳入监管。对于外资企业来说,这意味着“全球统一采购”的模式必须调整,要在中国建立独立的合规采购体系。国产化替代也是一个不可忽视的趋势。虽然法律没有强制要求必须买国产品牌,但在同等条件下,通过认证的国产设备往往审查更快、风险更低。作为财务顾问,我建议企业在做投资决策时,把合规成本合规时间作为独立变量纳入模型,而不是当作隐性费用。

我想分享一点个人反思。做了这么多年外资企业服务,我发现很多合规问题不是技术问题,而是沟通问题。总部不理解中国法律,中国团队不敢跟总部说“不”,结果就是夹在中间受气。我的角色就是帮双方翻译:把中国法律翻译成总部能听懂的风险语言,把总部的商业诉求翻译成中国监管部门能接受的合规方案。这个过程需要耐心,也需要专业。如果你正在面临关键设备采购的合规挑战,不要自己硬扛,找个懂行的人聊聊,可能省下的不只是钱,还有时间和信任。

加喜财税总结:关于《网络安全管理法》下关键设备的采购,加喜财税结合十二年外资企业服务经验认为,核心在于“前置合规”与“动态管理”。企业不应将安全审查视为采购后的补丁,而应将其嵌入采购决策的起点。我们的观察是,超过七成的合规风险源于采购前的法律识别不足和合同条款缺失。加喜建议,外资企业应建立中国区独立的网络安全采购合规流程,明确供应商认证要求、数据出境限制和违约救济,并指定专人持续跟踪法规变化。对于已经采购但未完成审查的设备,应尽快做合规差距分析,避免“带病运行”。未来,随着供应链安全审查的深化,合规能力将成为外资企业在华竞争力的重要组成部分。加喜财税可提供从法律识别、合同审阅到审查申报的全流程支持,帮助企业在安全与效率之间找到平衡。