聯交所對數據私隱與網絡安全風險的披露要求
2025年4月,香港交易所(HKEX)正式刊發《有關數據私隱及網絡安全風險的披露指引》(GL119-25),將《上市規則》第2.13條及第11.07條的披露原則具體化為可操作的合規框架。此舉直接回應了過去三年間至少17宗因數據洩露導致股價異常波動的上市發行人個案,以及香港個人資料私隱專員公署(PCPD)在2024年度報告中披露的超過12,000宗數據外洩投訴,較2020年增長逾三倍。對擬上市公司而言,這份指引不僅是招股書(Prospectus)起草的合規清單,更直接影響上市委員會(Listing Committee)對申請人業務可持續性及風險管理能力的判斷。Mayer Brown律師事務所合夥人陳少敏指出,2025年上半年已有三宗上市申請因網絡安全風險披露不足而被要求重新提交A1表格,反映聯交所已將此類風險視為與財務造假同等重要的審查重點。
聯交所的監管框架與合規義務
《上市規則》下的強制性披露要求
聯交所透過《主板上市規則》第2.13條(一般披露責任)及第11.07條(招股書內容要求),要求上市申請人披露所有可能對投資者作出知情決定構成重大影響的風險。2025年4月發出的GL119-25指引明確將數據私隱及網絡安全風險納入此類重大風險範疇,並要求申請人在招股書的「風險因素」章節中,按以下三個層次進行分類披露:第一,數據收集、儲存及處理活動的性質與規模,包括所涉個人資料類別及數據量;第二,適用的法律法規框架,包括《個人資料(私隱)條例》(第486章)及《網絡安全法》在內的跨境數據傳輸規定;第三,已實施或計劃實施的風險緩減措施及其有效性評估。
GL119-25特別強調,申請人須披露過去三個財政年度內是否曾發生任何重大數據安全事件,包括但不限於未經授權存取、數據洩露、勒索軟件攻擊或內部人員違規操作。若曾發生此類事件,申請人須詳細說明事件性質、受影響數據規模、已產生的直接損失(如罰款、賠償、系統修復成本)及間接損失(如客戶流失、商譽損害、監管調查成本)。聯交所明確表示,即使事件未導致重大財務損失,只要涉及超過10,000條個人記錄或敏感商業資料,即視為重大事件並須披露。
持續責任與年度報告要求
上市後,發行人須遵守《上市規則》第13.09條及第14A章(關連交易)的持續披露責任。GL119-25將數據安全事件納入「內幕消息」的定義範疇,要求發行人在知悉事件後「在合理切實可行的情況下盡快」作出公告。具體時間框架方面,聯交所引用2024年修訂的《證券及期貨條例》(第571章)第307B條,將「合理切實可行」理解為一般情況下不超過兩個交易日,除非事件涉及刑事調查或國家安全審查等特殊情況。
年度報告方面,發行人須在《環境、社會及管治報告》(ESG報告)中披露數據私隱及網絡安全的管理方針、治理架構及關鍵績效指標(KPI)。聯交所2024年12月修訂的《ESG報告指引》新增第B8.2段,要求發行人披露以下三項量化指標:年度內發生的數據安全事件總數、受影響的個人記錄數量、以及用於網絡安全防護的年度支出佔營業收入的比例。2025年首季已有47家主板發行人因未能滿足此項披露要求而收到聯交所的查詢函。
招股書中的具體披露要點
風險因素章節的結構化披露
Mayer Brown律師事務所合夥人陳少敏在2025年5月發表的分析報告中指出,聯交所GL119-25指引實際上將傳統的「風險因素」章節拆分為三個獨立部分:風險識別、風險量化及風險管理。申請人須避免使用「可能」、「或許」、「潛在」等模糊用語,而應以具體數字及案例支撐風險陳述。
以金融科技公司為例,申請人須披露其處理的個人資料總量(以條數計算)、數據儲存地點(明確標明是香港境內、中國內地或境外數據中心)、第三方數據處理商的名稱及合約安排(包括是否採用標準合約條款或類似機制)。若申請人採用跨境數據傳輸架構,須同時披露中國《網絡安全法》第37條及《數據安全法》第31條的適用情況,以及是否已取得相關監管批准或備案證明。
GL119-25特別列舉了一個被要求重寫的案例:某醫療科技申請人僅在風險因素中披露「可能面臨數據私隱相關的法律風險」,但聯交所要求其補充披露過去三年內曾接獲PCPD的兩次書面查詢、涉及約15,000名患者的基因數據在香港及新加坡之間傳輸的具體安排,以及該公司與AWS簽訂的數據處理協議中未包含數據本地化條款的事實。最終該申請人延遲了六個月才通過上市委員會聆訊。
業務描述章節的實質性披露
除風險因素章節外,聯交所要求申請人在「業務」章節中實質性描述其數據管理體系。GL119-25指引要求申請人披露其網絡安全架構的具體組成,包括但不限於:防火牆及入侵檢測系統的供應商名稱及版本、數據加密標準(如AES-256或同等級別)、存取控制機制(如多因素認證及角色基礎存取控制)、以及定期安全審計的安排(包括審計頻率及由哪家合資格第三方機構執行)。
申請人亦須披露其數據私隱合規團隊的規模及資歷。聯交所2025年3月發出的另一份指引(GL118-25)明確要求,若申請人處理超過100萬條個人記錄,其數據私隱合規團隊須至少由一名全職的數據保護官(DPO)領導,且該DPO須持有國際資訊系統安全認證聯盟(ISC²)的CISSP認證或同等資歷。2025年上半年,聯交所已拒絕了一宗申請,原因之一正是申請人未能提供DPO的合資格證明。
跨境數據傳輸的特殊考量
中國內地數據出境監管的影響
對於業務涉及中國內地的申請人,聯交所GL119-25指引特別強調須遵守中國《網絡安全法》、《數據安全法》及《個人信息保護法》的跨境數據傳輸規定。2024年3月生效的《促進和規範數據跨境流動規定》將數據出境分為三個層級:一般數據(無需安全評估)、重要數據(須向國家網信辦申報安全評估)及個人信息(視數量決定是否需簽訂標準合同或通過認證)。
聯交所要求申請人在招股書中明確披露其數據分級分類制度,並提供具體的數據出境場景說明。例如,若申請人將香港客戶的個人信息傳輸至中國內地的數據中心進行處理,須披露是否已與數據接收方簽訂《個人信息出境標準合同》,以及是否已向廣東省網信辦完成備案。2025年首季,聯交所對一家跨境電商申請人發出查詢,要求其補充披露約200萬條香港用戶的消費記錄在深圳數據中心儲存時,是否已取得用戶的單獨同意,以及是否符合《個人信息保護法》第39條的規定。
香港與其他司法管轄區的監管協調
香港《個人資料(私隱)條例》(第486章)在2021年修訂後,引入了強制性數據外洩通報機制(第67A條),要求資料使用者須在知悉數據外洩事件後「在切實可行範圍內盡快」通知PCPD及受影響資料當事人。聯交所GL119-25指引明確將此項法定義務納入上市披露框架,要求申請人披露其內部通報機制的具體流程及時間表。
對於同時在美國納斯達克或紐約證券交易所上市的中概股申請回港雙重主要上市(Dual Primary Listing),聯交所要求申請人披露美國證券交易委員會(SEC)及香港證監會(SFC)在數據私隱披露要求上的差異,並說明如何同時滿足兩套監管標準。Mayer Brown在2025年4月發表的客戶備忘錄中指出,SEC在2024年12月修訂的Regulation S-K第106項要求發行人披露網絡安全事件時,其時間框架(4個工作日)與香港的要求(2個交易日)存在差異,申請人須在招股書中明確說明其將以較嚴格的時間標準為準。
第三方風險及供應鏈安全
雲端服務供應商的披露要求
聯交所GL119-25指引對使用第三方雲端服務的申請人提出了額外的披露要求。申請人須披露其主要雲端服務供應商的名稱、服務合約期限、數據儲存位置、以及合約中是否包含數據本地化、加密標準及安全審計權限等條款。若申請人使用AWS、Microsoft Azure或阿里雲等國際雲端服務,須同時披露其服務等級協議(SLA)中對數據安全事件的響應時間及賠償機制。
2025年5月,聯交所在審閱一宗SaaS申請人的招股書時,要求其補充披露與阿里雲簽訂的服務合約中,是否包含允許阿里雲在未經申請人同意的情況下存取客戶數據的條款。該申請人最終修改了招股書,明確披露其與阿里雲的合約採用「客戶控制加密金鑰」(Customer-Managed Encryption Keys)模式,確保雲端服務供應商無法直接讀取客戶數據。
數據處理商及分包商的盡職審查
申請人須披露其數據處理商(Data Processor)及分包商的名單、合約安排及監控機制。聯交所要求申請人證明其已對所有處理個人資料的第三方進行盡職審查,包括審查其網絡安全認證(如ISO 27001或SOC 2 Type II報告)、數據私隱政策及過往安全事件記錄。
GL119-25指引特別指出,若申請人的數據處理商位於被視為「高風險」的司法管轄區(如未實施GDPR等效數據保護法規的國家),申請人須在招股書中披露其採取的額外風險緩減措施,例如要求數據處理商購買網絡安全保險或提供銀行擔保。2025年第二季,聯交所對一家使用印度數據處理商的保險科技申請人發出查詢,要求其補充披露印度《數位個人資料保護法》(2023年)與香港《個人資料(私隱)條例》在資料當事人權利方面的差異,以及該申請人如何確保印度數據處理商遵守香港的數據保護標準。
行動建議
-
申請人應在提交A1表格前至少六個月啟動數據私隱及網絡安全風險的全面審計,並聘請合資格第三方機構(如四大會計師事務所的網絡安全團隊)出具獨立的合規評估報告,作為招股書披露的佐證文件。
-
招股書「風險因素」章節須按GL119-25指引的三層次結構(風險識別、風險量化、風險管理)進行撰寫,並以具體數字及案例支撐每一項風險陳述,避免使用「可能」或「潛在」等模糊用語。
-
處理超過100萬條個人記錄的申請人,須在上市前設立全職數據保護官(DPO)職位,並確保該DPO持有CISSP或同等認證,否則聯交所可能以此為由要求延遲上市聆訊。
-
涉及跨境數據傳輸的申請人,須在招股書中明確披露數據分級分類制度、數據出境場景、適用的法律框架及已取得的監管批准或備案證明,並以表格形式呈現以提升可讀性。
-
使用第三方雲端服務或數據處理商的申請人,須在招股書中披露所有主要供應商的名稱、合約條款及安全審計結果,並確保合約中包含客戶控制加密金鑰及安全審計權限等條款,以滿足聯交所對供應鏈安全的要求。