数字风险监管:网络压力下的证据 测试 由 Nordine Abidi、Leonardo Gambacorta、Christoffer Kok、Leonardo Madio、Ixart Miquel-Flores 和 Alberto Partida 著 货币与经济司 2026年5月 JEL分类:G21, G28, G32, L86, K23 关键词:网络风险,银行监管,压力测试,IT投资 国际清算银行工作论文由国际清算银行货币与经济部门成员撰写,有时也由其他经济学家撰写,并由该行出版。这些论文涉及当前感兴趣的主题,具有技术性。本出版物中表达的观点是作者的观点,不一定反映国际清算银行或其成员中央银行的观点。 本出版物可在国际清算银行网站(www.bis.org)上获取。 国际结算银行2026。版权所有。如无特别说明,部分摘录可由B复制或翻译。 数字风险监管:网络压力测试的证据 ∗†‡诺丁·阿比迪莱昂纳多·甘巴科塔克里斯托弗·科克莱昂纳多·马迪奥 § 伊萨尔·米克尔-弗洛雷斯 ¶‖ 阿尔贝托·帕蒂达 ∗∗ 摘要 在一个相互关联的银行体系中,对网络安全的投资具有公共物品属性:正外部性可能导致系统性投资不足。利用欧洲中央银行的机密监管数据,我们首先识别出相对于其网络风险状况而言投资不足的“落后”欧洲银行,然后考察监管审查如何影响其投资激励。我们利用2024年欧洲中央银行网络韧性压力测试(CyRST)作为一个准自然实验。在双重差分设计中,我们发现,在CyRST公告后,落后银行相对于其同行增加了约80%的网络安全投资。这种反应在高强度监管审查的落后银行中更为强烈,这与审查发挥约束效应的假设一致。总体而言,结果表明,有针对性的监管审查可能有助于缓解投资不足的激励,并加强银行的操作风险管理。 关键词:网络风险,银行监管,压力测试,IT投资。JEL代码:G21,G28,G32,L86,K23。 1 简介 网络风险已成为对全球金融体系的主要运营和系统性威胁。例如,中国工商银行(ICBC)因勒索软件攻击而无法接入美国国债市场1,以及服务提供商CloudNordic2的数据丢失事件,都说明了局部攻击如何在金融网络中迅速蔓延。尽管这些事件与经典的金融传染模型(Allen and Gale, 2000;Acemoglu et al., 2015)相呼应,但网络风险带来了独特的挑战。具体而言,金融体系的韧性更多地受到其最脆弱机构的影响,这些机构可能成为冲击的入口点,引发级联效应(例如,Duffie and Younger, 2019;Gogolin et al., 2021;Eisenbach et al., 2022)。在这些担忧下,公众对网络相关风险的关注呈指数级增长。 虽然网络安全能带来强大的私人运营效益,但其系统性维度却引发了典型的公共品问题3。单一机构或关键服务提供者的中断可能蔓延至相互关联的金融网络,可能同时影响多家机构。这使得网络弹性不同于许多其他运营投资:网络安全的部分效益是私有的,但其部分效益也是系统性的。防护更好的银行不太可能成为更广泛中断的入口点。由于银行只内部化了网络弹性更广泛效益的一部分,因此从系统整体角度来看,它们可能投资的数额低于最优水平(参见例如Kashyap和Wetherilt,2019年;Aldasoro等人,2023年;Anand等人,2024年)。原则上,这种投资不足问题为监管创造了作用空间。但大多数监管工具都通过硬性激励来运作,例如资本后果或通过信息披露的市场纪律。 本文首先识别了投资不足问题,然后研究了实施监管审查政策如何影响银行的投资决策。我们提供了证据,表明通过非资本基础的压力测试实施的针对性监管审查,可以规范网络韧性的投资不足。 我们基于一个独特的机密数据集,分析了欧洲中央银行(ECB)2024年网络弹性压力测试(CyRST)。该测试是一项创新性举措,旨在评估 一家银行应对复杂网络攻击并从中恢复的能力。CyRST 具备几个特征,使其成为一项合适的准自然实验。首先,CyRST 于 2023 年 3 月 9 日首次向公众宣布,这构成了我们的主要处理公告。其次,该演习纯粹是定性的,对第二支柱资本要求没有直接影响。这一点尤为重要,因为它将传统压力测试中常见的“资本渠道”(例如,Acharya 等人,2018b;Gropp 等人,2019)与其他渠道隔离开来。第三,各家银行的结果被保密,从而削弱了市场约束银行所使用的“信息披露渠道”(Goldstein 和 Leitner,2018;Flannery,2018)。因此,CyRST 的设计提供了一个理想的环境来研究第三个、研究较少的渠道:“审查渠道”,其中直接审查的可信威胁可能会通过增加持续投资不足的感知成本来诱导投资策略的改变(参见 Kok 等人,2023)。 为引导我们的实证分析,我们依赖于一个简单的理论框架,该框架表明,即使在缺乏正式资本处罚的情况下,有针对性的监管审查也能缓解公共物品环境下的投资不足。该模型产生了两个可检验的预测:(i) 政策公告将导致分配给网络安全的资源总量增加;(ii) 这种反应是由在政策实施前大量投资不足的银行驱动的,我们将其称为“落后者”。 为检验这些预测,我们基于欧洲中央银行(ECB)关于银行网络安全投资的监管数据集,采用了一个两步实证设计。首先,仅使用预处理数据,我们将每家银行的网络安全投资预期水平作为一系列丰富银行特定特征的函数进行估计。然后,我们将2020-2021年间平均投资残差低于样本中位数的银行归类为“落后者”。其次,我们采用双重差分设计,利用2023年3月公布的2024年网络安全风险评估(CyRST)公告,检验政策公告后落后者与非落后者之间的投资行为是否发生变化。 我们发现,在CyRST事件发生前,网络安全投资与结构性资产负债表特征(如资本和杠杆率)的相关性,强于与过去网络事件的相关性。在前后对比分析中,CyRST公告与该行业网络安全投资平均增长约45%相关。在我们的主要双重差分设定中,这种反应主要集中在落后者身上,其投资相对于非落后者增长了81%。这一模式与CyRST事件不成比例地影响了网络安全投资低于同等可比同行的银行相符。 为识别其作用机制,我们利用了CyRST(网络风险演练)实施过程中产生的监管审查的横截面差异。具体而言,在演练的实施阶段,监管人员进行了密集的、针对特定银行的互动,发布了实质性发现和数据质量标志,这些反映了监管后续跟进的深度和侵入性。利用监管强度的差异,我们发现投资反应集中在那些在CyRST下接受了密集监管后续跟进的落后银行。相比之下,那些受到有限监管关注的落后银行则没有显示出统计上显著的变化。这种异质性符合一种审查机制:当监管人员可信地提高了详细审查的可能性和后果时,持续投资不足的预期成本会增加,从而促使银行加强网络韧性,即便存在正外部性。 我们的结果对监管审查的替代代理指标以及落后者的更严格定义具有稳健性。我们在公告前没有检测到差异化的先期趋势,这支持了平行趋势假设。最后,我们处理了一系列潜在的混杂因素;综合来看,这些分析支持这样一种解释,即估计效应与CyRST相关,而非更广泛的投资动态。 本文有三个主要贡献。首先,它就网络压力测试对银行投资行为的影响提供了新的因果证据。其次,通过利用一个没有直接资本后果且银行层面结果不予公开披露的设置,它提供了证据,表明监管审查可以通过一个不同的渠道影响行为。第三,它为Anand等人(2024)提供了实证支持,他们认为监管干预是必要的,才能将金融体系从脆弱、低投资的均衡状态转变为更具韧性的状态。更广泛地说,这些发现表明,有针对性的审查可以在运营风险难以量化且快速变化的背景下,补充传统的监管工具。 本文其余部分结构安排如下。第二部分回顾了相关文献。第三部分概述了欧洲中央银行CyRST的特点。第四部分介绍了我们的理论模型。第五部分描述了我们的数据。第六部分详细阐述了计量经济学方法。第七部分呈现了我们的研究发现。第八部分进行总结。 2 相关文献 本文涉及三个研究领域:网络安全作为系统性金融风险的来源、压力测试对银行行为的影响,以及监管在塑造金融中介中的更广泛作用。 网络安全作为一种系统性金融风险。近期研究强调,网络事件可以在相互关联的机构和服务提供商之间传播,产生超出直接受影响公司范围的干扰(Duffie and Younger, 2019; Gogolin et al., 2021; Eisenbach et al., 2022)。相关的理论研究强调,网络安全投资可能产生正外部性,从而激励私营机构从系统整体角度来看投资不足(Kashyap and Wetherilt, 2019; Aldasoro et al., 2023; Anand et al., 2024)。Ahnert等人(2024)构建模型说明,投资不足也源于委托-代理问题,即客户安全投资的不可观测性降低了公司的投资激励。我们基于该文献,通过提供关于监管审查如何影响具有系统整体外部性的网络安全投资的实证证据来推进这一研究。我们研究特定的监管干预是否改变投资行为,特别是针对那些事前投资低于可比同行的银行。 压力测试对银行行为的影响。近期研究考察了压力测试对银行决策的影响。现有大多数研究关注具有直接资本后果的大规模、基于信息披露的测试,例如美国的全面资本分析和评估(CCAR)以及欧洲银行压力测试56(Berger and Bouwman, 2013; Hirtle and Lehnert,2015; Schäfer et al., 2016; Kohn and Liang, 2019; Cortés et al., 2020)。近期关于欧盟压力测试的研究同样表明,信息披露会导致参与银行进行市场约束和资产负债表调整(参见,例如Petrella and Resti, 2013; Schäfer et al., 2016)。其他研究发现,这些项目促使银行去风险、调整贷款政策并增加资本化(例如Acharya et al., 2018b; Goldstein and Leitner, 2018)。 我们的研究通过分析一种不同类型的监管练习而区别于现有文献——这种练习专注于运营韧性,不公开披露公司层面的结果,且与事前资本要求没有关联。这种设定使我们能够分离出“审查渠道”。近期理论支持此类非资本工具的有效性;例如,正如之前提到的,Ahnert等人(2024)也表明,实施最低投资标准或对违规行为实施公司责任规则可以解决投资不足的问题。Kok等人(2023)记录了监管审查在传统压力测试中的约束效应。然而,他们无法完全将这一渠道与同时存在的资本附加(资本渠道)和市场反应(市场纪律渠道)的威胁区分开来。通过利用欧洲央行(ECB)的CyRST,我们可以在资本和 披露渠道已基本被抑制。 银行监管的影响。日益增多的文献表明,监管行动可以规范银行并促使其进行组织变革,尤其是在风险管理和治理结构方面。近期的研究表明,监管机构可以通过改进内部风险控制和治理来影响银行(Passalacqua等人,2021年),例如,在银行决策过程中作为利益相关者获得更大的权重(Gopalan等人,2021年),或通过产生触发纠正措施的新信息(Ivanov和Wang,2019年)。这最终改变了风险管理职能,包括人员配备、报告线和投资决策(Schneider等人,2025年)。我们的论文通过考察定性监管如何影响与网络相关的投资决策及相关组织调整,为银行监管文献做出了贡献。 3 机构框架 本节概述了欧洲央行网络与系统风险测试(CyRST)的制度设计。为应对银行业快速数字化,欧洲央行2024-2026年监管重点将强化银行运营韧性列为关键战略目标。7 CyRST的主要目标在于评估银行应对和恢复复杂网络攻击的能力,标志着监管重点从预防转向韧性。该测试模拟了攻击者破坏银行关键IT系统的场景,要求机构启动应急协议,并在规定时间内从备份中恢复核心业务。该测试的设计使其适用于研究监管审查,同