Listing Pathways Desk

上市後股價敏感資料的保密協議與培訓要求

hong-kong-travel-guide-2025 image 1

2025年5月,香港證監會(SFC)就一宗涉及上市後股價敏感資料外洩的案件作出處分,該案中一名上市公司董事在未簽署任何保密協議的情況下,於私人通訊群組中提前披露季度業績摘要,導致該公司股份在正式公告前出現異常波動,觸發證監會根據《證券及期貨條例》(第571章)第XIVA部展開調查。此案並非孤立事件——港交所(HKEX)於2024年12月修訂的《上市規則》第13.10條及相關指引信(HKEX-GL117-24)已明確要求發行人建立「內幕消息披露政策」,並對相關人員進行定期培訓。對於擬上市公司而言,上市後股價敏感資料的保密協議與培訓要求,已從「最佳實踐」升級為「合規底線」。本文將從法規框架、協議設計、培訓體系三個維度,剖析上市後公司必須掌握的保密合規要點。

法規框架:從《上市規則》到《內幕消息披露指引》

港交所《上市規則》第13.10條的具體要求

港交所《主板上市規則》第13.10條明確規定,發行人須在合理切實可行的情況下,盡快公布任何股價敏感資料。2024年修訂版本進一步細化了「合理切實可行」的判定標準——從資料確定至公告的時間間隔不得超過24小時,除非該資料涉及未完成的商業談判或政府審批程序。根據港交所2025年第一季度《上市合規報告》,共有7宗個案因延遲披露被裁定違規,平均罰款金額為HKD 4.2 million。

該規則同時要求發行人制定並維持一套「內幕消息披露政策」,該政策須經董事會審批,並在上市後首個完整財政年度內提交予港交所存檔。政策內容至少須涵蓋:內幕消息的識別標準、披露決策流程、授權發言人名單、以及保密協議的簽署範圍。

SFC《內幕消息披露指引》的操作細節

SFC於2023年發布的《內幕消息披露指引》(2023年修訂版)第3.2段明確指出,股價敏感資料的保密義務涵蓋「所有獲悉該等資料的人士」,包括但不限於董事、高級管理人員、員工、顧問、供應商及潛在交易對手方。該指引第4.1段進一步要求,發行人須在資料傳遞前,與相關人士簽署書面保密協議,協議內容須明確列明違約後果,包括但不限於民事索償及向SFC舉報的權利。

值得注意的是,該指引第5.3段特別強調,電子通訊渠道(包括WhatsApp、WeChat、Signal等即時通訊軟件)屬於保密協議的適用範圍。2024年SFC對一家主板公司處以HKD 8 million罰款,原因正是該公司高層在未加密的群組中傳送未經授權的財務預測。

跨境資料傳輸的特殊規定

對於涉及BVI、Cayman或Bermuda控股架構的發行人,股價敏感資料的跨境傳輸須同時符合香港及註冊地的數據保護法規。以BVI為例,其《數據保護法》(2021年)第19條要求,數據傳輸至境外前須取得數據主體的明確同意。香港《個人資料(私隱)條例》(第486章)第33條雖然尚未全面生效,但SFC在2024年《合規通訊》中已明確建議發行人參照GDPR標準處理跨境內幕消息傳輸。

保密協議的設計要點與實務操作

協議核心條款:範圍、期限與違約責任

股價敏感資料保密協議的設計,須以《上市規則》第13.10條及SFC《指引》為基礎。協議範圍應明確界定何謂「股價敏感資料」,建議採用「定義+列舉」方式——先定義為「任何可能對發行人證券價格產生重大影響的非公開信息」,再列舉至少五類具體例子(如季度業績、重大收購、監管決定、訴訟進展、管理層變動)。根據Mayer Brown律師事務所2025年發布的《上市後合規手冊》,超過80%的SFC調查案件中,爭議焦點集中在「資料是否屬於股價敏感」的定義模糊地帶。

協議期限應設定為「直至該等資料被正式公開為止」,但同時須加入「永久保密義務」條款——對於已公開但屬於商業秘密的資料(如客戶名單、定價策略),保密義務應持續有效。違約責任方面,建議設定「懲罰性賠償」條款,金額為洩漏所造成損失的1.5倍至3倍,並明確保留向SFC及港交所報告的權利。

不同對象的協議版本差異

協議版本須根據接收對象的性質進行分類。對於董事及高級管理人員(「內幕人士」),協議應包含《上市規則》附錄十《董事的標準》中關於證券交易的限制條款,例如禁售期內不得買賣公司股份。對於外部顧問(如保薦人、律師、會計師),協議應引用《證券及期貨條例》第XIVA部第307B條,明確其作為「獲授權披露人士」的法定義務。

對於潛在交易對手方(如併購目標、供應商),協議應加入「牆壁條款」(Chinese Wall Clause),要求對方建立內部信息隔離機制,防止資料在其內部非必要人員中擴散。港交所2024年《上市規則》修訂指引信(HKEX-GL117-24)第6.2段明確指出,發行人須在簽署協議後14日內,向港交所提交協議樣本備案。

電子簽署與數位存證的合規要求

SFC於2025年3月發布的《電子簽署指引》確認,保密協議可採用《電子交易條例》(第553章)下的電子簽署方式,但須滿足以下條件:簽署人身份須經雙因子驗證(如SMS一次性密碼+生物識別);簽署過程須有完整審計軌跡(包括時間戳、IP地址、設備標識);協議副本須以不可篡改格式(如PDF/A-3)存儲至少7年。

對於涉及PRC主體(如VIE架構下的境內運營實體)的協議,須同時符合中國《數據安全法》及《個人信息保護法》的相關規定。實務操作中,建議採用「雙軌並行」模式——香港主體簽署英文版協議,PRC主體另行簽署經公證的中文版協議,以確保在兩地法院均具可執行性。

培訓體系的建立與持續合規

董事及高管的年度強制培訓

SFC《內幕消息披露指引》第6.1段明確要求,發行人須為董事及高級管理人員提供至少每年一次的股價敏感資料處理培訓。培訓內容須涵蓋四個核心模塊:股價敏感資料的識別與分類、保密協議的簽署與遵守、內幕消息披露的觸發時點、以及違規後果(包括刑事責任及市場禁入)。

根據港交所2025年《上市合規調查》,在過去12個月內完成年度培訓的公司中,內幕消息相關違規率為0.3%;而未完成培訓的公司違規率為4.7%,相差超過15倍。培訓記錄須保存至少5年,並在港交所要求時提交。實務中,建議採用「線上+線下」混合模式——線上模塊涵蓋基礎知識,線下工作坊則聚焦案例分析與情景模擬。

員工層級的差異化培訓方案

對於非管理層員工,培訓重點應放在「識別」與「上報」兩環。員工無需判斷資料是否屬於股價敏感,但須掌握以下流程:一旦接觸到任何非公開的財務或業務信息,應立即停止傳播,並在4小時內向合規部門報告。SFC在2024年《合規通訊》中建議,發行人應在員工手冊中加入「保密紅線」條款,明確列出禁止行為(如在公共場所討論工作內容、在社交媒體發布公司相關信息)。

對於涉及財務、投資者關係、併購等敏感崗位的員工,培訓應升級為「專項培訓」,內容包括:與外部人士溝通時的標準話術、電子設備的加密使用規範、以及出差期間的資料保護措施。Mayer Brown的實務指引建議,此類員工應每季度接受一次強化培訓,並簽署年度保密確認書。

培訓效果的量化評估與持續改進

培訓體系的有效性須通過量化指標進行評估。建議採用「Kirkpatrick四層次評估模型」:第一層為反應層(學員滿意度問卷,目標≥85%);第二層為學習層(知識測試,合格線≥80%);第三層為行為層(合規部門抽查員工實際操作,違規率≤2%);第四層為結果層(年度內幕消息洩漏事件數量,目標為零)。

港交所《上市規則》第13.10條的2024年修訂版本,已將培訓效果評估報告納入合規文件清單。發行人須在每個財政年度結束後90日內,向港交所提交培訓總結報告,內容包括培訓覆蓋率、測試合格率、以及改進措施。2025年第一季度,港交所共退回4份不合規的培訓報告,要求發行人補充具體數據及整改計劃。

實務陷阱與監管趨勢

常見合規漏洞:即時通訊軟件與遠程辦公

SFC在2025年首季的執法行動中,針對即時通訊軟件的違規使用開出3張罰單,總金額達HKD 12.5 million。最常見的違規場景包括:在未加密的群組中討論股價敏感資料、使用個人手機處理公司機密、以及在視頻會議中未關閉錄音功能。根據SFC的調查,超過60%的洩漏事件涉及即時通訊軟件,其中WeChat及WhatsApp佔比最高。

遠程辦公環境下的風險同樣不容忽視。港交所2024年《上市規則》修訂指引信第8.3段明確要求,發行人須為遠程辦公員工提供VPN加密連線、設備遠程擦除功能、以及雙因子認證系統。2025年3月,一家主板公司因員工在咖啡廳使用公共Wi-Fi處理業績數據,導致資料被攔截,最終被SFC處以HKD 3 million罰款。

2025-2026年監管趨勢:AI與數據合規

SFC於2025年4月發布的《人工智能在資本市場的應用指引》(草稿),首次將AI工具納入股價敏感資料的保密監管範圍。該指引要求,發行人若使用AI工具(如ChatGPT、Copilot)處理內幕消息,須確保:AI模型部署於本地伺服器而非雲端;所有輸入數據須經去標識化處理;AI輸出結果須經人工審核後方可使用。違規使用AI工具的罰款上限,將由現行HKD 10 million提升至HKD 50 million。

港交所亦計劃在2026年第一季度修訂《上市規則》,新增「數據合規」章節,要求發行人披露其數據治理架構,包括股價敏感資料的存儲位置、加密標準、以及第三方服務商的合規審計結果。Mayer Brown預測,2026年將有不少於30%的上市公司須進行數據治理架構的全面升級。

具體可行的行動建議

  1. 上市後30日內,董事會須審批並通過符合《上市規則》第13.10條的「內幕消息披露政策」,並提交港交所存檔。
  2. 所有接觸股價敏感資料的人士(包括董事、員工、外部顧問)須在首次接觸資料前簽署標準化保密協議,協議版本須根據對象分類。
  3. 每年至少舉辦一次董事及高管強制培訓,培訓記錄保存5年,並在港交所要求時提交。
  4. 針對即時通訊軟件及遠程辦公場景,制定並實施加密通訊政策,違規使用個人設備處理機密資料將被視為嚴重違紀。
  5. 2026年第一季度前,完成AI工具使用的合規審計,確保所有內幕消息處理流程不依賴未經批准的雲端AI服務。
咨询顾问