搜尋

虹科最新文章

HongKe

Lorem ipsum dolor sit amet, consectetur adipiscing elit.Ut elit tellus, luctus nec ullamcorper mattis, pulvinar dapibus leo.

【虹科方案 】香港金融業網絡安全培訓:由合規紀錄走向人因風險管理

香港金融機構(包括銀行、證券行、基金與資產管理公司、授權保險人及強積金服務機構)每天均需處理龐大的資金交易、客戶個人資料、投資紀錄及跨境付款指示。在防禦系統入侵之外,企業更面臨一項關乎日常營運的核心挑戰:前綫及後勤員工能否在關鍵時刻精準識別異常威脅,並嚴格依循正確程序作出即時回應?

一封偽冒管理層的商業電郵詐騙(BEC)與付款指示、一個誘騙客戶輸入一次性密碼(OTP)的釣魚網站、一則假冒內部IT技術支援的社交工程訊息,甚至一場利用深偽技術(Deepfake)擬真模仿高層的視像會議,均極可能將企業的日常工作流程轉化為網絡攻擊的入侵點。

有見及此,網絡安全意識培訓絕不能僅止於一年一度的例行網上課程,亦不應單以「課程完成率」作為合規評估指標。對香港金融機構而言,建立一套具備持續運算、精準可量度、能按業務職能靈活調整,並可完整保留審計軌跡(Audit Trail)供管理層與監管機構審視的「人因風險管理機制」(Human Risk Management Platform),才是確保企業資安韌性的實務解法。

進入2026年,香港金融機構所面臨的網絡安全風險已遠超傳統網絡釣魚電郵(Phishing Emails)的範疇。香港金融管理局(HKMA/金管局)於2026年6月特別提醒認可機構(AIs)必須高度關注由人工智能(AI)賦能的新型網絡威脅。深偽冒充(Deepfake Impersonation)、AI生成之高度擬真社交工程內容,以及針對性極強的身份識別與跨境付款欺詐,正深刻考驗著員工在日常營運操作中的實時風險判斷力。

香港金融機構面臨之核心實際風險

據香港警務處公佈之官方數據,2025年全港共錄得43,212宗詐騙案件,涉案總損失金額高達約81億港元。儘管整體詐騙宗數與損失金額較2024年略有微調,但詐騙案仍佔全港總罪案數接近半數。其中,網上投資騙案共錄得5,135宗,涉案金額達35.8億港元,反映以金融交易與投資產品為包裝的科技罪案對金融市場具極高破壞力。

然而,對金融機構而言,網絡威脅絕不限於客戶端受騙,攻擊者正日益將標的轉向機構內部員工與業務審批流程。

1. 高層冒充與商業付款指示欺詐

黑客與犯罪集團常偽冒行政總裁(CEO)、財務總監(CFO)、基金經理、外聘法律顧問或長期合作供應商等關鍵角色,直接向內部財務或營運人員發出指引:

  • 緊急處理未經預期的跨境資金匯款;
  • 變更長期供應商之銀行收款戶口資料;
  • 採購禮品卡、加密貨幣或虛擬資產;
  • 提交敏感客戶個人資料、薪酬數據或稅務文件;
  • 要求員工「特事特辦」,繞過既定的雙重審批(Dual Authorization)程序;
  • 引用「商業機密」或「緊急併購」為由,禁止員工向內部其他同事核實。

此類社交工程攻擊通常不包含惡意附件或釣魚超連結,傳統電郵安全網關(SEG)極難辨識其合法性,單靠技術防線無法有效阻截看似合理的業務指令。

2. 客戶戶口及一次性密碼釣魚詐騙

香港證券及期貨事務監察委員會(SFC/證監會)於2025年5月發出監管通函指出,部分持牌法團(Licensed Corporations)之客戶接獲偽冒機構發出的網絡釣魚短訊(SMS Phishing),點擊內含連結後輸入登入憑證或一次性密碼(OTP),導致戶口遭不法分子進行未經授權之金融交易。

證監會特別重申對持牌法團之合規要求:

  • 嚴禁透過電郵或短訊內嵌之超連結,引導客戶登入官網或流動應用程式(Mobile App)執行交易;
  • 嚴禁透過任何連結要求客戶提交個人登入憑證或一次性密碼(OTP);
  • 持牌機構必須定期向客戶發送網絡安全警示,並建立常態化監測機制,即時偵測及阻止未經授權存取網上交易帳戶之行為。

前綫客服及營運團隊必須深度理解機構對外通訊之標準合規規範(SOP),方能在接獲客戶查詢或舉報時,第一時間精準識別假冒訊息,並迅速啟動內部網絡安全事故通報機制。

3. AI 語音、影像及深偽冒充

生成式 AI(Generative AI)使攻擊者能輕易製作語氣極其自然的中英文電郵,甚至模仿企業管理層的聲音與視像畫面。香港警務處數據顯示,2024 年共錄得涉及深偽技術(Deepfake)的詐騙案件,其中兩宗懷疑利用預錄視像會議,分別造成高達 2.4 億港元及 400 萬港元的巨額損失。這充分證明「在視像會議中親眼看見或聽見某位同事」,已不足以作為確認付款指示或敏感操作的單一依據。

財務、司庫(Treasury)、會計、高層助理及 IT 技術支援人員所需具備的能力,絕非僅止於辨識畫面是否失真,而是當接獲高風險指令時,能否嚴格依循 SOP 暫停操作,並透過既定的獨立二次核實渠道(Secondary Verification Channel)進行確認。

4. 客戶資料誤傳及不當處理

金融機構的資料外泄風險不一定全數源於惡意入侵,員工的人為疏忽同樣致命。收件人位址選錯、電郵附件附錯、透過未加密電郵傳送完整銀行戶口號碼,或將公司機密資料複製至個人裝置,均會構成嚴重的私隱合規與營運風險。

香港個人資料私隱專員公署(PCPD)曾處理一宗金融機構個案:員工未經授權將超過 4,000 份公司檔案複製至私人電腦,其中 51 份包含約 6,600 名客戶、員工及求職者的個人資料。公署在另一宗保險公司個案中特別指出:單憑內部指引絕不足夠;機構除了為前綫員工提供持續培訓外,更必須部署適當的技術防護措施,以根除因人為疏忽導致的資料外泄風險。這類風險無法透過年度例行測驗解決,員工需要在貼近真實工作場景的情境中,反覆演練如何識別敏感資料、核對收件人身份、使用獲批准的加密傳輸工具,以及在誤傳發生時即時上報事故。

監管合規的核心重點:持續性與風險相稱

香港金融業受多個機構監管,銀行、證券、保險及強積金(MPF)機構面臨的具體合規要求各有側重,因此不宜將監管要求簡化為一套固定的培訓時數或課程清單。然而,從現行監管規範中可歸納出五大核心原則:

  • 培訓常態化:培訓必須持續進行,而非僅限於入職或每年一次的例行公事;
  • 威脅導向:培訓內容必須精準反映機構當前面臨的真實網絡威脅;
  • 動態防衛:針對高風險職能(如財務審批、系統管理員)設定相應的能力審核與控制措施;
  • 可審計紀錄:完整保留培訓、釣魚模擬測試及改善行動的審計軌跡(Audit Trail);
  • 聯動機制:培訓必須與技術控制、實時監控及網絡事故應變程序(Incident Response SOP)無縫結合。

1. 銀行及認可機構

香港金融管理局(HKMA/金管局)的「網絡防衛計劃 2.0」(Cybersecurity Fortification Initiative 2.0 / CFI 2.0)要求認可機構(AIs)按其固有風險及成熟度評估網絡韌性,並持續提升整體防禦能力。

金管局與銀行業推行的「網絡安全專業資歷架構」(ECF-C)屬於非強制性能力框架,主要針對從事指定網絡安全崗位的專業人員,而非全體銀行員工的普遍培訓指標。ECF-C 專業資格持有人須符合相應的持續專業進修(CPD)要求;例如持 Associate Cybersecurity Professional(ACsP)資格者,每年須完成最少 20 小時可核實的 CPD,並於每三年累積最少 120 小時。但此項要求僅適用於特定專業資格持有人,不能直接等同於一般員工的培訓時數,亦不能假設常規網絡安全意識課程均自動獲得 CPD 時數認可。

2. 證監會持牌法團

證監會(SFC)在有關遙距辦公網絡風險的監管通函中,明確要求持牌法團定期為所有內部系統使用者提供適當的網絡安全培訓,範疇應涵蓋釣魚攻擊、勒索軟件(Ransomware)、安全 Wi-Fi 及視像會議等新興網絡風險。

3. 授權保險人及強積金服務機構

保險業監管局(IA)與強積金管理局(MPFA)同樣強調資訊系統防護與數據私隱。保險機構及中介人必須建立定期的資安意識培養計劃,確保員工具備識別社交工程詐騙及維護客戶保密資料的能力。

4. 個人資料私隱

遵循香港《個人資料(私隱)條例》(PDPO),金融機構作為資料使用者(Data User),必須採取切實可行的步驟,保障客戶個人資料免受未經授權的查閱、處理、抹掉或使用。

為什麼傳統年度培訓無法因應當前威脅?

  • 一成不變的罐頭內容:全公司使用完全相同的培訓教材,忽視了高管、財務、IT 與前綫客服所面臨的威脅模型(Threat Model)截然不同;
  • 只追逐「課程完成率」:僅以完課率作為指標,無法評估員工在面對真實釣魚電郵或社交工程攻擊時的實質應變能力;
  • 測試與真實工作環境脫節:過於簡單或定期的測試容易被員工摸清規律,無法建立真正的風險防範直覺。

香港金融機構建立「人因風險管理」的五大執行步驟

  • 第一步:建立風險基線(Baseline Assessment):透過未宣佈的社交工程與釣魚模擬測試,量度企業當前的基礎易受攻擊率(Phish-Prone Percentage);
  • 第二步:按業務職能分組(Role-Based Segmentation):針對高風險部門(財務、司庫、高管助理、系統管理員)設計專屬的情境模擬與訓練;
  • 第三步:建立常態化節奏(Continuous Training Cadence):以微學習(Micro-learning)及每月釣魚演練取代一次性的年度培訓,維持高度的資安警覺性;
  • 第四步:整合事故上報流程(Incident Reporting Integration):簡化員工通報可疑電郵與訊息的程序,將「及時通報」納入演練考核指標;
  • 第五步:量度風險降低,而非單看參與度(Measure Risk Reduction):利用數據追蹤員工行為轉變、通報率提升及高風險行為的減少幅度。

KnowBe4 如何協助香港金融機構落實人因風險管理?

  • 多語言培訓與在地化釣魚模擬:提供繁體中文(香港在地化)、英文等多語種素材,內容緊扣香港金融市場常見的偽冒郵件與詐騙手法;
  • 專為金融職能設計的測試情境:針對 SWIFT 資金匯款、客戶 OTP 驗證、CEO 付款指令等金融情境提供高仿真演練;
  • Smart Groups 動態風險管理:自動識別高風險員工或頻繁點擊釣魚連結的使用者,自動指派補充培訓;
  • SmartRisk™ 風險量化評估:透過演算法計算個人、部門及全機構的動態資安風險分數,提供清晰的數據視覺化圖表;
  • AIDA 自動化與個人化培訓:利用 AI 根據員工的風險表現,自動調配最合適的培訓內容與測試頻率;
  • Real-Time Coaching 即時引導:當員工做出高風險操作(如點擊未知外鏈、嘗試傳送敏感數據)時,即時彈出提示,達成即時教育;
  • Phish Alert Button 快速通報按鈕:一鍵通報可疑郵件,無縫對接 SOC/IT 團隊,將全體員工作為企業的「人肉防火牆」;
  • 符合監管與審計要求的完整報告:一鍵生成符合 HKMA、SFC、IA 及外部審計要求的詳細報告與審計軌跡(Audit Trail)。

選擇網絡安全意識培訓平台時應評估的核心問題

香港金融機構在評估平臺時,可以要求供應商具體展示以下能力,而不是隻比較課程數量:
  1. 是否支援香港繁體中文、英文及機構所需的其他語言?
  2. 能否按部門、職位、地區和風險分配不同內容?
  3. 能否模擬高層冒充、付款變更、客戶戶口釣魚和資料誤傳等情境?
  4. 能否記錄員工點選、回覆、提交資料及報告等不同操作?
  5. 能否識別重複失誤使用者並安排針對性跟進?
  6. 能否比較個人、部門、地區及整體機構的風險趨勢?
  7. 報告能否匯出、排程並配合內部審計程式?
  8. 能否加入機構自己的政策、品牌及事故通報方法?
  9. 平臺如何處理使用者資料、測試資料和管理員許可權?
  10. 哪些功能屬標準訂閱,哪些需要較高訂閱級別或額外產品?
  11. 供應商能否協助設計首年培訓節奏和成效指標?
  12. 課程如需用作CPD,是否已獲相關專業機構認可?
這些問題有助機構分辨一個平臺只是「播放課程」,還是能夠支援持續的人因風險管理。

結語:資安意識培訓的真正價值

面對 2026 年愈趨複雜的 AI 網絡威脅與嚴格的監管環境,香港金融機構的網絡安全防線已不能僅依賴技術性防火牆。建立以數據驅動、常態化且具備動態調整能力的人因風險管理機制(Human Risk Management),方能將員工由「最脆弱的漏洞」轉化為「企業最具韌性的防線」。

其他文章

虹科乾貨

【虹科方案 】香港企業如何防範網絡釣魚與資料外洩?從合規培訓到人員風險管理

虹科與 PCPD 最新數據顯示香港網絡釣魚及資料外洩大幅飆升!單靠硬性技術防護與年度培訓已難防範 AI 社交工程。本文深入剖析香港 B2B 企業如何升級至「人員風險管理(Human Risk Management)」,切實符合 PDPO 條例與金融監管要求,建構零信任人員防線。

閲讀更多

聯繫虹科幫您解決難題

Let's have a chat