MIIT (Министерство промышленности и информатизации КНР) — ключевой регулятор для телекоммуникационного оборудования в Китае, но не единственный источник требований к кибербезопасности, которые часто приписывают именно производителю. Главное: большинство обязанностей по классификации систем защиты и проверке кибербезопасности лежит на операторе, эксплуатирующем оборудование, а не на самом экспортёре — путать эти роли значит закладывать в план подготовки лишние и не всегда применимые требования. Разбираем, что реально нужно для сертификации телеком-оборудования в 2026 году.

Роль MIIT в телекоммуникационном регулировании

MIIT отвечает за регулирование сетевого оборудования, выдачу лицензий NAL, контроль радиочастот через SRRC и общий надзор за телекоммуникационной инфраструктурой Китая. Для одного устройства с сетевыми и радиочастотными функциями могут одновременно применяться NAL, SRRC, обязательная сертификация CCC и требования China RoHS — конкретный набор зависит от характеристик конкретной модели, а не от общей категории продукта.

РазрешениеНазначениеРегулятор
SRRCконтроль радиочастот и RF-параметровMIIT
NALдоступ оборудования к публичным сетям КитаяMIIT
CCCобязательная сертификация продукции из каталогаCNCA
China RoHSмаркировка и контроль опасных веществMIIT/SAC

NAL выдаётся строго после получения SRRC, а не параллельно с ним — это последовательная, а не независимая процедура. Обязательность NAL определяется не самим фактом наличия SIM-карты, а сочетанием подключения к публичной телекоммуникационной сети и присутствия модели в официальном каталоге продукции MIIT.

Три разных трека кибербезопасности — не путать между собой

Формулировка «Китай уделяет особое внимание кибербезопасности телеком-оборудования» без уточнения механизма создаёт ложное впечатление единого обязательного требования для производителя. На практике за этой темой стоят три самостоятельных трека с разными объектами регулирования.

Многоуровневая схема защиты (MLPS 2.0)

Система классификации по уровням защиты информации (стандарты GB/T 22239-2019, GB/T 25070-2019, действует с 1 декабря 2019 года) регулирует сети и информационные системы, которыми управляют операторы — банки, дата-центры, компании с ИТ-инфраструктурой в Китае. Классифицируется и проходит аттестацию именно система оператора, а не единица оборудования как товар. Для производителя телеком-устройства прямого обязательства «получить сертификат MLPS на устройство» не существует — регулирование касается покупателя, который эксплуатирует это оборудование в своей сети.

Закон о кибербезопасности и критическая инфраструктура

Закон КНР о кибербезопасности действует с 1 июня 2017 года и вводит обязанности для операторов критической информационной инфраструктуры (энергетика, финансы, транспорт, телеком-операторы, госуслуги): назначение ответственных за безопасность, ежегодная оценка рисков, договорные обязательства с поставщиками. Эти обязанности лежат на операторе, эксплуатирующем инфраструктуру, а не на производителе оборудования, поставляющем его на рынок.

Каталог критического сетевого оборудования — узкий периметр

Отдельный механизм — каталог сетевого критического оборудования и специализированной продукции кибербезопасности, действующий в актуальной редакции с 3 июля 2023 года. Продукция из этого каталога обязана пройти security-сертификацию или тестирование до выхода на рынок. Но охват каталога значительно уже, чем можно предположить: пороги для попадания в него рассчитаны на сверхвысокопроизводительное оборудование — маршрутизаторы с суммарной пропускной способностью от 12 Тбит/с, коммутаторы от 30 Тбит/с, стоечные серверы с восемью и более процессорами при 14 и более ядрах на процессор и объёме памяти от 256 ГБ. Для типового телекоммуникационного оборудования — роутеров для малого и среднего бизнеса, IoT-модулей, терминального оборудования — этот каталог практически нерелевантен.

На практике экспортёры типового телекоммуникационного оборудования нередко закладывают в бюджет проверку по всем трём трекам кибербезопасности сразу, хотя два из трёх (MLPS и обязанности CII-оператора) в принципе не адресованы производителю. Прежде чем планировать дополнительные security-сертификации сверх стандартного набора SRRC/NAL/CCC, стоит проверить, действительно ли конкретная модель попадает в узкий периметр каталога критического оборудования по техническим параметрам — для подавляющего большинства продукции ответ отрицательный.

Как определить, какой трек кибербезопасности реально применим

Практический алгоритм для новой позиции телеком-оборудования: сначала проверить технические параметры устройства на соответствие порогам каталога критического сетевого оборудования — если производительность заметно ниже порога (например, обычный роутер для офиса против маршрутизатора операторского класса на 12 Тбит/с), этот трек можно исключить сразу. Дальше стоит определить канал продаж: если продукция уходит через розницу или интеграторов конечным пользователям, а не напрямую операторам критической инфраструктуры, обязанности по методике проверки кибербезопасности и MLPS также не касаются производителя напрямую. Остаются только стандартные для кластера разрешения — SRRC, NAL при наличии сетевого подключения, CCC для компонентов из каталога и China RoHS.

Какие документы требуются

Для оформления разрешений MIIT обычно готовится техническое описание оборудования, сетевые характеристики, RF-параметры, электрические схемы, руководство пользователя и маркировка продукции. Документация часто предоставляется на китайском языке.

Этапы сертификации и лицензирования

Процедура включает анализ оборудования для определения применимых требований, подготовку технического досье, испытания RF, EMC и сетевых параметров, последовательную подачу заявок (сначала SRRC, затем NAL при необходимости обеих процедур) и получение итоговых разрешений.

Типовые ошибки производителей

ОшибкаПоследствие
Расчёт на обязательность MLPS-сертификации устройства как товараподготовка несуществующего для производителя требования
Смешение обязанностей CII-оператора с требованиями к экспортёру оборудованиязавышенная оценка объёма подготовки
Проверка попадания в каталог критического оборудования по общей категории, а не по точным параметрамошибочный вывод об обязательности security-сертификации
Параллельная подача SRRC и NAL вместо последовательнойотказ в рассмотрении заявки на NAL

Перед экспортом телекоммуникационного оборудования в Китай разумно заказать консультацию по конкретной модели: специалисты помогут разграничить требования, применимые именно к производителю, от обязанностей, которые фактически лежат на операторе-покупателе, и точно определить, попадает ли устройство в узкий периметр каталога критического сетевого оборудования.

Вопросы и ответы

Нужно ли производителю телеком-оборудования получать сертификат MLPS?

Нет, MLPS классифицирует системы и сети, которыми управляет оператор, а не единицы оборудования как товар — прямого обязательства для производителя не существует.

Распространяется ли каталог критического сетевого оборудования на обычные роутеры и IoT-устройства?

Как правило нет — пороги каталога рассчитаны на оборудование операторского класса с очень высокой производительностью, типовая продукция под них не подпадает.

Кто отвечает за проверку кибербезопасности при закупке серверного или сетевого оборудования?

Обязанность инициировать проверку лежит на операторе критической информационной инфраструктуры, который закупает оборудование, а не на продавце — от поставщика требуется лишь договорное сотрудничество с этой процедурой.