
近日,针对六福证券(香港)有限公司(“六福证券”)未能实施充分、有效的网络安全控制措施,香港证券及期货事务监察委员会(“香港证监会”)对该公司作出谴责并处以210万港元罚款。这是迄今为止香港证监会最重大的网络安全相关执法行动之一,也是其首次因实际网络攻击导致持牌机构交易系统中断而采取执法措施。该项处罚决定为所有受香港证监会规管的机构提供了重要参考先例。
A&O Shearman团队将在本文中梳理事件经过,并探讨该案例对受规管机构网络安全合规实践的启示。
01
事件经过
2022年9月19日,一起勒索软件攻击造成六福证券的关键IT基础设施遭受严重破坏,影响范围涵盖档案伺服器、网域控制器、电子邮件伺服器、交易应用程式及会计伺服器[1]。事件发生后,六福证券分阶段开展系统恢复工作,并于两周多后实现全面恢复。在此期间,客户无法通过该公司的流动交易应用程式或网络平台进行交易,只能经由客户经理下达交易指令。六福证券于当日向香港证监会报告称,一名黑客利用该公司的远程访问系统入侵其服务器,香港证监会其后就事件展开调查。
02
香港证监会采取了哪些行动?
香港证监会通过调查发现,六福证券的网络安全政策和系统存在多项缺陷,包括:
缺乏防火墙保护及足够的网络监控;
过时的作业系统及防毒软件;
对使用者接达及特权帐户的管理不足;
密码管理手法欠佳,例如将凭证储存于未加密的档案中;
对遥距接达及外置装置的监控措施不足;
欠缺为职员而设的定期网络保安意识培训;及
数据备份及业务延续安排不足。
香港证监会认定,六福证券未能全面遵守适用于其受规管活动的网络安全规定,并已构成失当行为。香港证监会由此将上述问题定性为六福证券的“系统性”缺失,指出该公司未能满足多个监管框架所规定的基本网络安全要求。这些缺失是导致该公司未能抵御此次攻击并造成严重影响的主要原因,进而损害了客户利益及运营稳健性。
03
香港证监会考虑了哪些减轻处罚的因素?
在确定最终处罚时,香港证监会考虑了多项减轻处罚的因素,包括:
六福证券已进行检讨,以识别其缺失的根本原因及范围,包括应香港证监会的要求委任独立检讨机构,对该事故及其与网络保安相关的内部监控措施进行独立评估;
六福证券已采取措施改善其系统及监控措施,以防止日后发生违规行为;
并无证据显示其客户因该等缺失而蒙受损失;
六福证券在解决香港证监会提出的关注事项时表现合作;及
六福证券过往并无遭受纪律处分的纪录。
04
如何在金融监管语境下理解此次执法?
香港证监会的监管要求明确。香港证监会的相关网络保安指引[2]要求互联网经纪商维持核心控制措施,例如双重认证、配置安全的网络基础设施、只允许有需要的人士进行远程访问,以及进行及时的补丁管理。
香港证监会的审查力度加强。香港证监会多次指出全行业普遍存在的类似控制漏洞。其2020年9月的通函[3]强调了实践中双重认证及网页超时机制的不足,其2025年2月的主题检视报告[4]则通报了2021年至2024年间发生的八宗重大网络安全事件,并指出远程访问及第三方供应商管理仍是其持续关注领域。
香港证监会的新监管重点正在浮现。在2026年7月的通函[5]中,香港证监会要求对客户账户登录及设备绑定必须实施防止仿冒诈骗(或称网络钓鱼)认证,并明确表示其认为一次性密码并非是可防止仿冒诈骗的认证解决方案。2026年6月的通函[6]则呼吁持牌机构加强补丁及漏洞管理,以及侦测及监察措施,以应对AI驱动的网络攻击引发的风险;证监会同时指出,高级管理层应承担公司网络韧性的首要责任。
香港金管局的监管要求与此一致。对于认可机构及拥有银行关联公司的集团,香港金融管理局(“香港金管局”)同样要求董事会及高级管理层对技术风险、运营韧性及网络韧性负责,包括通过其网络防卫评估框架[7]进行对标评估。香港金管局亦于2026年6月发出通函[8],针对AI驱动的网络威胁所带来的加剧风险作出了说明。
综合来看,此项决定不仅表明香港证监会对于网络安全问题的立场已从提供指引转向实际执法,而且进一步凸显了香港多个监管机构的广泛一致期望,即公司高级管理层应对网络安全负责。
05
为何此次执法行动有重要意义?
此次行动释放了明确的信号:香港证监会已着手对网络安全控制措施缺失直接施加财务处罚,而非仅要求补救,甚至适用于并无证据显示客户实际蒙受损失的情况。这佐证了香港证监会将网络安全视为一项核心的监管合规义务的态度,而涉及人员、流程及技术方面的系统性缺陷可导致被认定为失当行为。
从更广泛的层面来看,该决定与香港的宏观监管方针一致,包括香港金管局对认可机构的要求——为网络安全最终负责的应是高级管理层,而非仅仅是IT部门。监管机构愈发关注的不仅是技术控制措施的有效性,还包括公司的治理架构、事件响应能力、第三方风险管理以及应对网络安全事件的整体韧性,这一趋势将日益深化。
值得注意的是,香港的网络安全执法按惯例由私隐专员公署主导,近期则透过关键基础设施框架进行,而非由行业特定监管机构牵头。然而,在缺乏通用网络韧性法律的情况下,香港证监会及香港金管局等行业监管机构正在越来越多地介入这一领域,运用其现有监管权力,直接追究持牌机构在网络风险管理方面的责任。该等转变充分凸显了日益强烈的共识:网络安全不仅仅是IT层面的关注事项,而是金融服务业监管合规的基本支柱。
06
相关公司当前应采取哪些措施?
鉴于此决定,公司应考虑采取以下步骤:
1
对标公司的内部控制措施。
对照香港证监会在本案中指出的七类缺失及适用的要求,评估自身的网络安全状况。
2
防范AI驱动的威胁。
根据香港证监会2026年6月关于应对AI驱动的网络攻击的通函中列明的期望,检查补丁及漏洞管理时间表以及侦测及监察措施。
3
积极配合的价值。
六福证券配合香港证监会的举动被明确列为减轻处分的因素,而其对事件的主动报告亦是促使香港证监会展开调查的原因。公司应识别自身报告义务,并维持清晰的报告程序。
4
制定业务连续性方案。
审查客户服务的替代性安排,例如在数字交易渠道不可用的情况下通过客户经理发出交易指令。
5
跨监管机构协调。
尽管在六福证券的案例中,事件并未导致任何客户信息泄露,但公司必须为情况变化做好准备。一旦网络安全事件涉及个人数据,公司应立即评估向数据保护监管机构及受影响数据当事人的通报义务以及行业通报义务。尽早进行跨监管机构协调,可避免披露口径冲突、错过截止期限或监管摩擦。
总体而言,随着监管要求不断演进及网络威胁持续变化,相关机构应密切关注监管动向,并持续评估其网络安全、运营韧性及风险管理框架的有效性,以提升应对网络事件的准备和韧性。
本文作者:
合伙人Anna Gamvros、Hannah Cassidy、资深律师郭希彤、林清霞、律师丘浚彬、冯洁怡。
点击文末“阅读原文”,查看英文版文章。
参考资料
[1] 受影响基础设施范围以及下文中香港证监会对该事件的调查结果均直接原文引用香港证监会新闻稿:https://sc.sfc.hk/TuniS/apps.sfc.hk/edistributionWeb/gateway/TC/news-and-announcements/news/doc?refNo=26PR118
[2] https://www.sfc.hk/-/media/TC/assets/components/codes/files-current/zh-hant/guidelines/guidelines-for-reducing-and-mitigating-hacking-risks-associated-with-internet-trading/guidelines-for-reducing-and-mitigating-hacking-risks-associated-with-internet-trading.pdf?rev=-1
[3] https://sc.sfc.hk/TuniS/apps.sfc.hk/edistributionWeb/gateway/TC/circular/intermediaries/supervision/doc?refNo=20EC58
[4] https://www.sfc.hk/-/media/TC/files/IS/publications/Cybersecurity-thematic-review-report-20250206-CHI-Final--Clean.pdf?rev=d0948ffe3cbc4b3ca6d82bc14ba24e73
[5] https://sc.sfc.hk/TuniS/apps.sfc.hk/edistributionWeb/gateway/TC/circular/doc?refNo=26EC35
[6]https://sc.sfc.hk/TuniS/apps.sfc.hk/edistributionWeb/gateway/TC/circular/intermediaries/supervision/doc?refNo=26EC32
[7] https://www.hkma.gov.hk/eng/key-functions/international-financial-centre/fintech/research-and-applications/cybersecurity-fortification-initiative-cfi/
[8] https://brdr.hkma.gov.hk/eng/doc-ldg/docId/getPdf/20260529-8-EN/20260529-8-EN.pdf
编者注解
A&O Shearman是一家国际知名律所,致力于协助客户处理各类高难度跨境法律事宜,应对日益复杂多变的法律和监管环境。A&O Shearman拥有近4000名律师,包括800名合伙人,分布在全球29个国家和地区的近50个办公室。凭借丰富的业务经验、多元的法律技能背景和全球化视野,A&O Shearman能够始终紧跟并把握全球各行业、市场和司法辖区的前沿变化。A&O Shearman经中华人民共和国司法部核准前,将以Allen & Overy LLP或英国安理国际律师事务所的名称在中华人民共和国境内开展业务。
A&O Shearman是一家国际律师事务所,包括Allen Overy Shearman Sterling LLP和/或及其关联律所。
更多关于A&O Shearman 详情,
参见 www.aoshearman.com。
联系人

Anna Gamvros
合伙人 - 香港
anna.gamvros@aoshearman.com

Hannah Cassidy
合伙人 - 香港
hannah.cassidy@aoshearman.com

夜雨聆风