网络韧性已成为管治议题:证监会近期网络保安执法行动对持牌机构及家族办公室的启示

证监会近期的纪律处分行动反映监管机构提高对网络保安管治、营运韧性及事故应变能力的要求。

传统上网络保安一直被视为由资讯科技部门负责的技术职能。然而,近期监管发展显示,此观念已不足以应对当前的监管要求。证券及期货事务监察委员会(「证监会」)日益将网络韧性视为企业管治、营运韧性及监管合规的事宜,并明确期望高级管理层积极承担管理网络保安风险的责任。

证监会近期就一宗勒索软件攻击事件对持牌法团采取纪律处分,充分说明这些监管期望如何在实际运作中体现。结合证监会更广泛的网络保安监管措施以及其就人工智能驱动网络攻击所发布的最新指引来看,一个清晰的监管趋势已逐渐形成:监管机构未来不仅关注企业是否遭受网络事故,更关注其是否已建立足够及有效的网络保安措施、是否实施适当监督,以及是否具备抵御及从网络威胁中恢复的能力。

有关启示不仅适用于持牌法团,亦适用于越来越依赖科技、遥距接达安排及第三方服务供应商的资产管理公司、家族办公室及私人财富管理架构。

近期监管警示

有关纪律处分源于一家香港持牌法团于2022年9月通报的一宗勒索软件攻击事件。根据证监会的调查结果,黑客利用该公司遥距接达环境中的漏洞,干扰其关键资讯科技基础设施,包括档案服务器、电邮服务器、网域控制器、交易应用程序服务器及会计服务器。整个恢复过程历时约三星期。

在该期间,客户无法使用该公司的互联网平台及流动交易应用程序,只能透过客户主任发出交易指示。

值得注意的是,本案的重要性恰恰在于事故并未造成许多人原本担心的后果。证监会明确指出没有证据显示发生未经授权交易、客户财务损失、客户资产被挪用、客户资料外泄或收到客户投诉。

尽管如此,证监会在认定该公司的网络保安控制措施及管治安排存在不足且未能符合适用的监管规定后,仍公开谴责该公司并处以罚款。

因此,该案件显示,即使网络事故最终未导致客户损失,监管机构仍有可能采取纪律行动。监管机构聚焦于机构是否已建立及维持足够的系统及监控措施,以及有关缺失是否导致其未能抵御事故。

证监会对韧性及控制缺失的关注

是次纪律处分的一项值得注意之处在于证监会所提出的批评不仅单纯针对发生勒索软件攻击一事,而是针对该公司缺乏网络韧性。

根据证监会的调查,该公司在网络保安控制、用户权限及特权帐户管理、操作系统、防毒保护、遥距接达安排、密码管理、网络保安意识培训及外部装置保安等方面均存在缺失。

证监会认为该等缺失既导致该公司未能抵御有关攻击,亦加剧事故所造成的影响。其中,备份及复原安排的不足尤为严重。公司的每日备份储存于外置硬盘中,但有关装置并非一直与网络断开连接,导致备份文件于事故期间一并遭受破坏。此外,公司的业务延续计划亦有不足,未能充分应对勒索软件及资料遗失等情景,严重妨碍复原工作。

因此,是次纪律处分传达出更广泛的信息:监管机构日益重视营运韧性及应变准备,而非仅着眼于技术层面的预防措施。

网络韧性成为日益重要的监管重点

近期的纪律处分不应被视作一宗独立事件。

2023年9月,证监会公布就部分持牌法团展开全行业网络保安主题检视,明确指出网络保安为其监管工作的重点范畴。该检视涵盖网络保安管治、事故汇报、云端保安、遥距接达控制、技术生命周期管理及第三方科技供应商风险等范畴。

证监会一直指出业界存在若干反复出现的弱点,包括使用生命周期已结束的软件、遥距接达控制不足、容易受仿冒诈骗攻击,以及第三方科技安排存在缺失。

值得留意的是,近期纪律处分个案所揭示的多项缺失,包括遥距接达控制、身份验证控制、修补程序管理及员工保安意识不足,均与证监会于2020年就遥距工作安排发出的通函,以及其2025年网络保安主题检视报告所强调的风险高度一致。这显示监管指引最终可能成为评估机构系统及监控措施是否足够的重要基准。

近期证监会亦警告持牌机构须关注人工智能驱动网络攻击所带来的风险。根据证监会的观察,人工智能技术的进步不但增加网络威胁的复杂性及频率,亦缩短机构就潜在漏洞作出回应的时间。就此,证监会再次强调修补程序管理、接达监控、监控、第三方监督及事故应变准备的重要性。

从上述背景观之,与其说近期的纪律处分是一宗个别的执法案件,倒不如说是证监会更广泛的监管计划的一部分,其旨在提升整个金融服务业的网络保安韧性。

为何这不仅是资讯科技部门的责任

近期证监会的多份刊物均贯彻一项主题:网络韧性本质上为管理层的责任。

证监会于2017年发布的网络保安指引及其相关刊物均要求高级管理层负责建立网络保安框架、批准相关政策、分配资源,以及监督应急及应变规划。证监会亦明确强调高级管理层(包括资讯科技主管人员)须就持牌机构所面对的网络保安风险承担最终责任。

这反映出日益普遍的监管观点:网络韧性应与营运风险、合规及业务延续安排一样被视为核心管治议题。

科技专才固然不可或缺,但监管机构所关注的许多事项已超越纯技术范畴并延伸至企业管治架构、管理层问责、外判安排、供应商合约、事故通报、升级汇报程序、业务延续计划及监管合规等方面。

近年于证监会刊物中反复强调的主题为日益重要的第三方科技风险。许多机构高度依赖云端服务供应商、软件供应商及托管服务供应商,但外判并不代表监管责任将随之转移。证监会一再强调供应商尽职审查、接达监控、持续监察、风险集中评估及合约内订明事故通知要求的重要性。

因此,有效的网络韧性框架必须由管理层、合规人员、法律顾问及技术专才共同协作配合。

家族办公室可汲取的启示

虽然家族办公室一般不受持牌法团所适用的同一监管框架规管,但其面对的风险往往相若。业界刊物指出,由于家族办公室通常持有庞大资产及敏感信息,但往往以较精简的团队运作且相对缺乏较制度化的网络保安框架,其正逐渐成为网络攻击的目标。

此外,网络威胁形势亦正不断演变,并已超越传统黑客入侵手法。家族办公室尤其容易受到商业电邮诈骗、付款指示诈骗、冒充专业顾问、利用人工智能技术进行的声音模仿及深度伪造诈骗所影响。

启示

证监会近期的网络保安执法行动再次强调一项更广泛的监管信息:网络韧性现已从根本上成为企业管治议题。技术层面的控制措施固然重要,但监督机制、决策架构、事故应变准备及管理层问责同样不可或缺。

若结合证监会有关遥距工作安排的指引、全行业网络保安检视,以及近期就人工智能驱动网络威胁发出的警示一并考虑,可见其以韧性、应变能力及问责为核心的监管框架正日趋成熟。

对持牌法团、资产管理人及家族办公室而言,关键问题已不再只是其系统能否完全防止每一宗网络事故,而是其能否证明其已采取足够及有效的措施,在按照不断演变的监管期望下管理网络风险、以维持足够韧性、有效应对事故,以及妥善恢复运作。

本文讨论证监会于2026年7月28日公布的一宗纪律处分行动,内容涉及在一宗勒索软件事故后所发现的网络保安控制缺失以及相关的证监会网络保安指引及监管刊物。读者如欲了解更多资料,建议参阅证监会的原有文件。

连结:https://apps.sfc.hk/edistributionWeb/api/news/openAppendix?lang=TC&refNo=26PR118&appendix=0

Date:
3 August 2026
Practice Area(s):
Key Contact(s):