證監會近期的紀律處分行動反映監管機構提高對網絡保安管治、營運韌性及事故應變能力的要求。
傳統上網絡保安一直被視為由資訊科技部門負責的技術職能。然而,近期監管發展顯示,此觀念已不足以應對當前的監管要求。證券及期貨事務監察委員會(「證監會」)日益將網絡韌性視為企業管治、營運韌性及監管合規的事宜,並明確期望高級管理層積極承擔管理網絡保安風險的責任。
證監會近期就一宗勒索軟件攻擊事件對持牌法團採取紀律處分,充分說明這些監管期望如何在實際運作中體現。結合證監會更廣泛的網絡保安監管措施以及其就人工智能驅動網絡攻擊所發佈的最新指引來看,一個清晰的監管趨勢已逐漸形成:監管機構未來不僅關注企業是否遭受網絡事故,更關注其是否已建立足夠及有效的網絡保安措施、是否實施適當監督,以及是否具備抵禦及從網絡威脅中恢復的能力。
有關啟示不僅適用於持牌法團,亦適用於越來越依賴科技、遙距接達安排及第三方服務供應商的資產管理公司、家族辦公室及私人財富管理架構。
近期監管警示
有關紀律處分源於一家香港持牌法團於2022年9月通報的一宗勒索軟件攻擊事件。根據證監會的調查結果,黑客利用該公司遙距接達環境中的漏洞,干擾其關鍵資訊科技基礎設施,包括檔案伺服器、電郵伺服器、網域控制器、交易應用程式伺服器及會計伺服器。整個恢復過程歷時約三星期。
在該期間,客戶無法使用該公司的互聯網平台及流動交易應用程式,只能透過客戶主任發出交易指示。
值得注意的是,本案的重要性恰恰在於事故並未造成許多人原本擔心的後果。證監會明確指出沒有證據顯示發生未經授權交易、客戶財務損失、客戶資產被挪用、客戶資料外洩或收到客戶投訴。
儘管如此,證監會在認定該公司的網絡保安控制措施及管治安排存在不足且未能符合適用的監管規定後,仍公開譴責該公司並處以罰款。
因此,該案件顯示,即使網絡事故最終未導致客戶損失,監管機構仍有可能採取紀律行動。監管機構聚焦於機構是否已建立及維持足夠的系統及監控措施,以及有關缺失是否導致其未能抵禦事故。
證監會對韌性及控制缺失的關注
是次紀律處分的一項值得注意之處在於證監會所提出的批評不僅單純針對發生勒索軟件攻擊一事,而是針對該公司缺乏網絡韌性。
根據證監會的調查,該公司在網絡保安控制、用戶權限及特權帳戶管理、作業系統、防毒保護、遙距接達安排、密碼管理、網絡保安意識培訓及外部裝置保安等方面均存在缺失。
證監會認為該等缺失既導致該公司未能抵禦有關攻擊,亦加劇事故所造成的影響。其中,備份及復原安排的不足尤為嚴重。公司的每日備份儲存於外置硬碟中,但有關裝置並非一直與網絡斷開連接,導致備份檔案於事故期間一併遭受破壞。此外,公司的業務延續計劃亦有不足,未能充分應對勒索軟件及資料遺失等情景,嚴重妨礙復原工作。
因此,是次紀律處分傳達出更廣泛的信息:監管機構日益重視營運韌性及應變準備,而非僅著眼於技術層面的預防措施。
網絡韌性成為日益重要的監管重點
近期的紀律處分不應被視作一宗獨立事件。
2023年9月,證監會公布就部分持牌法團展開全行業網絡保安主題檢視,明確指出網絡保安為其監管工作的重點範疇。該檢視涵蓋網絡保安管治、事故匯報、雲端保安、遙距接達控制、技術生命週期管理及第三方科技供應商風險等範疇。
證監會一直指出業界存在若干反覆出現的弱點,包括使用生命周期已結束的軟件、遙距接達控制不足、容易受仿冒詐騙攻擊,以及第三方科技安排存在缺失。
值得留意的是,近期紀律處分個案所揭示的多項缺失,包括遙距接達控制、身份驗證控制、修補程式管理及員工保安意識不足,均與證監會於2020年就遙距工作安排發出的通函,以及其2025年網絡保安主題檢視報告所強調的風險高度一致。這顯示監管指引最終可能成為評估機構系統及監控措施是否足夠的重要基準。
近期證監會亦警告持牌機構須關注人工智能驅動網絡攻擊所帶來的風險。根據證監會的觀察,人工智能技術的進步不但增加網絡威脅的複雜性及頻率,亦縮短機構就潛在漏洞作出回應的時間。就此,證監會再次強調修補程式管理、接達監控、監控、第三方監督及事故應變準備的重要性。
從上述背景觀之,與其說近期的紀律處分是一宗個別的執法案件,倒不如說是證監會更廣泛的監管計劃的一部分,其旨在提升整個金融服務業的網絡保安韌性。
為何這不僅是資訊科技部門的責任
近期證監會的多份刊物均貫徹一項主題:網絡韌性本質上為管理層的責任。
證監會於2017年發布的網絡保安指引及其相關刊物均要求高級管理層負責建立網絡保安框架、批准相關政策、分配資源,以及監督應急及應變規劃。證監會亦明確強調高級管理層(包括資訊科技主管人員)須就持牌機構所面對的網絡保安風險承擔最終責任。
這反映出日益普遍的監管觀點:網絡韌性應與營運風險、合規及業務延續安排一樣被視為核心管治議題。
科技專才固然不可或缺,但監管機構所關注的許多事項已超越純技術範疇並延伸至企業管治架構、管理層問責、外判安排、供應商合約、事故通報、升級匯報程序、業務延續計劃及監管合規等方面。
近年於證監會刊物中反覆強調的主題為日益重要的第三方科技風險。許多機構高度依賴雲端服務供應商、軟件供應商及託管服務供應商,但外判並不代表監管責任將隨之轉移。證監會一再強調供應商盡職審查、接達監控、持續監察、風險集中評估及合約內訂明事故通知要求的重要性。
因此,有效的網絡韌性框架必須由管理層、合規人員、法律顧問及技術專才共同協作配合。
家族辦公室可汲取的啟示
雖然家族辦公室一般不受持牌法團所適用的同一監管框架規管,但其面對的風險往往相若。業界刊物指出,由於家族辦公室通常持有龐大資產及敏感資訊,但往往以較精簡的團隊運作且相對缺乏較制度化的網絡保安框架,其正逐漸成為網絡攻擊的目標。
此外,網絡威脅形勢亦正不斷演變,並已超越傳統黑客入侵手法。家族辦公室尤其容易受到商業電郵詐騙、付款指示詐騙、冒充專業顧問、利用人工智能技術進行的聲音模仿及深度偽造詐騙所影響。
啟示
證監會近期的網絡保安執法行動再次強調一項更廣泛的監管信息:網絡韌性現已從根本上成為企業管治議題。技術層面的控制措施固然重要,但監督機制、決策架構、事故應變準備及管理層問責同樣不可或缺。
若結合證監會有關遙距工作安排的指引、全行業網絡保安檢視,以及近期就人工智能驅動網絡威脅發出的警示一併考慮,可見其以韌性、應變能力及問責為核心的監管框架正日趨成熟。
對持牌法團、資產管理人及家族辦公室而言,關鍵問題已不再只是其系統能否完全防止每一宗網絡事故,而是其能否證明其已採取足夠及有效的措施,在按照不斷演變的監管期望下管理網絡風險、以維持足夠韌性、有效應對事故,以及妥善恢復運作。
本文討論證監會於2026年7月28日公布的一宗紀律處分行動,內容涉及在一宗勒索軟件事故後所發現的網絡保安控制缺失以及相關的證監會網絡保安指引及監管刊物。讀者如欲了解更多資料,建議參閱證監會的原有文件。
連結:https://apps.sfc.hk/edistributionWeb/api/news/openAppendix?lang=TC&refNo=26PR118&appendix=0