核心观点
本文研究了欧盟央行2024年网络韧性压力测试(CyRST)对银行网络安全投资的影响。由于网络安全具有公共物品属性,银行可能存在系统性的投资不足问题。本文利用CyRST这一准自然实验,研究了监管审查如何影响银行的网络安全投资行为。
关键数据和研究结论
- CyRST的影响:CyRST的宣布导致银行业网络安全投资平均增加了约45%。
- 异质性效应:投资增加主要集中在那些相对于同行投资不足的“落后银行”,这些银行的网络安全投资比非落后银行增加了约80%。
- 监管审查的作用:投资响应更强的银行是那些受到高强度监管审查的落后银行,这表明监管审查对投资不足具有约束作用。
- 监管审查的影响机制:监管审查通过增加持续投资于网络安全的风险和成本,促使银行加强网络安全能力。
- 网络安全管理的其他变化:除了资金投入,落后银行在CyRST后还进行了其他运营调整,例如减少对外部IT的依赖、降低专业IT控制职能的员工流动率以及重新配置网络安全保险安排。
研究意义
本文的发现表明,在风险难以量化和存在跨企业外部性的情况下,定性的监管审查可以补充传统的监管工具,例如基于资本的监管和信息披露。监管机构可以考虑使用类似的定性压力测试模型来加强关键基础设施部门的系统韧性,例如能源网络、电信和供应链。