您的浏览器禁用了JavaScript(一种计算机语言,用以实现您与网页的交互),请解除该禁用,或者联系我们。 [安永]:中国大陆和香港的金融业内部审计监管政策和活动——2026年第二季度 - 发现报告

中国大陆和香港的金融业内部审计监管政策和活动——2026年第二季度

金融 2026-07-23 安永 Joker Chan
报告封面

2026年7月23日 2026年第二季度,金融监管机构强调强化合规、科技与稳定,在金融市场数字化和绿色金融转型过程中加强风险防御。金融机构内部审计部门应重点关注营销与投资合规、组织韧性、人工智能(AI)应用及安全治理等关键领域。内部审计部门应提升对新兴商业模式进行深入监督的能力,并促进数字智能工具的应用,以应对复杂多变的监管环境。 本文旨在就中国内地及香港金融行业内部审计相关的监管要求及关注领域提供见解与要点。同时,本文亦涵盖2026年第二季度国际及中国内部审计协会的活动,为首席审计官及内部审计专业人士提供参考。 内部审计相关法规的主要内容: 1. 中国大陆金融业监管规定 2026年第二季度,国家金融监督管理总局(NFRA)、中国人民银行(PBOC)、中国证券监督管理委员会(CSRC)、中国证券业协会(SAC)、中国资产管理协会(AMAC)等机构,针对线上营销、衍生品交易、金融保险领域人工智能应用、证券基金投资及薪酬管理、信息披露等领域,已发布新的监管规定或自律规则。 与内部审计相关的关键法规以及内部审计团队在2026年第二季度应关注的领域如下所示: 金融产品的网络营销 四月份,NFRA联合其他部门共同发布了《金融产品线上营销管理办法》,该办法明确了线上营销的应用范围和责任、营销内容和推广活动的标准与要求、营销行为与合作等。建议金融机构内部审计部门重点关注营销内容的真实性与合规性、内容审核机制的有效性、合作机构的尽职调查与持续监管、营销数据安全全生命周期管理,以及违规营销行为的问责与整改措施。 基金管理公司绩效考核管理 四月份,AMAC发布了《基金管理公司绩效评估管理办法》指南。主要修订内容包括:完善薪酬管理政策;建立以基金投资回报为核心的绩效评估框架,设置差异化的评估指标和权重;建立股东分红、基金经理绩效薪酬与投资者利益之间的联系;以及提高递延薪酬和奖金共同投资的门槛。基金管理公司内部审计部门可参考该指南,审查绩效评估机制和流程的设计与执行有效性。 证券公司稳定的薪酬 五月份,SAC修订并发布了《证券公司建立稳定薪酬制度的指导意见》,旨在进一步规范证券公司薪酬管理实践,加强长期激励与约束机制。在进行相关审计时,内部审计部门可参照该指导意见的要求,重点关注递延薪酬和追回机制的建立与执行、绩效评估指标、风险管理与合规管理考量、信息披露实践以及处理违规行为程序。 银行业和保险业中人工智能的安全发展与应用 六月份,NFRA发布了《银行业和保险业人工智能安全发展与应用指引》,旨在规范银行业和保险业的人工智能发展与应用,有效防范风险。该指引明确要求金融机构应将人工智能风险纳入企业风险管理框架,定期评估和审查人工智能应用风险与管理措施,定期审计人工智能模型算法,并加强人工智能研发与应用的伦理审查监控。银行、保险等机构的内部审计部门应重点关注指引中关于人工智能治理架构、研发与应用、数据治理、算力建设、风险管理、能力提升、保障与监督等方面的要求。 私募基金信息披露 六月份,AMAC发布了《私募投资基金信息披露实施规则》以及《重要内容模板》,旨在进一步规范信息披露行为,保护投资者的合法权益。私募基金管理人、销售机构和托管人在开展相关内部审计项目时,可参考该实施规则中关于定期报告披露的内容、频率和时机、穿透披露和审计要求、临时报告的制备情形和时间范围、记录保存等方面的规定。 公募证券投资基金的适宜性及投资管理 六月份,AMAC发布了《公开募集证券投资基金投资者适当性管理实施规则》,其中对销售机构的合作与准入、风险评估的频率与有效期限、基金风险等级分类以及具有特定风险产品的销售等方面提出了更严格、更详细的要求。 同月,AMAC发布《公开募集证券投资基金可持续投资策略应用指引(试行)》,旨在规范可持续投资策略的应用,防范“漂绿”风险。该指引明确了可持续投资策略的定义和分类、主要运用此类策略的基金识别标准与方法、投资组合要求、业绩基准标准以及投资集中度控制,并规定了基金管理人的责任、内部控制机制和信息披露义务。 此外,在同一个月,AMAC发布了《公开募集证券投资基金主题投资风格管理指引》,该指引规范了主题投资基金的基本要求、基金经理的投资风格管理以及托管人的投资风格监督。 上述关于公共基金投资管理的指导方针和要求,是相关内部审计工作的关键依据和重要参考。 网络数据安全风险评估 六月份,国家互联网信息办公室、工业和信息化部、公安部联合发布了《网络数据安全风险评估办法》,该办法明确了对数据处理者(尤其是重要数据处理者)的合规要求,涵盖范围与责任、评估依据、类型与频率、风险评估实施及评估机构管理、风险评估报告编制、报告与检查要求等方面。金融机构在进行与数据安全相关的内部审计时,可关注数据分类分级框架、评估机制、评估流程与报告质量、第三方评估机构管理及合规风险管理等关键领域。 2.中国大陆金融业监管执法及内部审计重点 2026年第二季度,监管执法重点仍集中于反洗钱(AML)、贷款管理不审慎以及贷款管理“三查”制度执行不到位。此外,以下领域的执法行动也值得金融机构内部审计部门提高关注: 保险业务与财务管理 证券公司合规与内部控制 未履行尽职调查义务,未在投资银行业务(例如,尽职调查不足、未履行持续监督义务、工作底稿不完整)、投资研究(例如,研究报告工作底稿留存不完整、数据核实不足)和经纪业务中履行审慎的核查职责,以及未能提供审慎的专业判断、风险披露不足等。 伪造财务和业务数据,例如虚构财务数据、不准确的业务数据、歪曲的监管报告提交、不当的跨期调整以及虚假费用报销(例如虚构技术服务费以挪用资金)。 数据报告不合规,例如未正确计提未决赔款准备金、数据报告不准确,这些都会影响监管风险监测。 合规及内部控制机制存在缺陷,例如内部控制不足且无效、合规管理、利益冲突预防机制、反腐败与诚信风险控制,以及薪酬评估机制不当。 for违反与政策条款和费率相关的规定,例如未严格执行“报告与执行一致性”条款和费率要求,以及未按要求使用已批准或备案的保险条款和费率。 人员及资质管理不合规,例如:人员管理不规范、无相应资质的从业者开展业务、离职后未及时更新状态、高级管理人员对兼职角色披露不足,以及聘用非从业者进行客户招揽。 ▪ 投资银行业务尽职调查的执行。▪持续监管期间的定期报告、现场检查记录及异常问题处理程序。 ▪ 业务数据与财务数据的一致性,以及费用控制机制。▪数据报告的准确性,以及监管监控机制的响应性。 内部审计重点 3. 香港金融业监管更新 香港金融管理局 (HKMA) 解决运营韧性相关漏洞的良好实践 香港金融管理局分享了根据我们持续的行业监督和参与所观察到的一套良好风险管理实践,为授权机构提供实际参考,以应对与运营韧性相关的脆弱性。 良好的行业实践涵盖以下方面:(i) 信息技术风险管理,(ii) 网络安全风险管理,(iii) 第三方依赖管理,以及 (iv) 业务连续性规划、测试和事件管理。 鼓励人工智能系统详细审查良好实践,考虑其适用性,并在适当情况下及时采取行动,以加强相关的风险管理实践。 颗粒数据报告 3.0 香港金融管理局已通知相关人工智能,即将实施粒度数据报告(GDR)3.01计划。 GDR 3.0计划将通过三阶段方法,初步涵盖2026年至2031年。每个阶段将侧重于逐步扩大数据范围,并实现调查/回报替代。 ▪▪第二阶段:规模扩大与扩张(2027-2029年)▪ 第三阶段:全面实施与优化(2030-2031)第一阶段:基础与初步范围(2026-2028年) 第一阶段,潜在范围包括: ▪ 金融数据,例如零售贷款、场外衍生品或持有的投资与股权证券。▪ 非金融数据,涵盖:(i) 运营风险管理,(ii)网络弹性,(iii) 银行业务,(iv) 业务连续性计划,(v) 技术风险管理,(vi) 网络事件及第三方依赖。 将气候相关风险整合到内部资本充足性评估流程和资本规划中的良好实践 香港金融管理局(HKMA)分享了人工智能(AI)在将气候相关风险纳入其内部资本充足率评估程序(ICAAP)和资本规划方面的良好实践。这些良好实践涵盖以下方面: 材料气候相关风险识别 资本充足性与需求评估 ICAAP结果的应用 人工智能应审查各自的国际公共会计准则应用计划(ICAAP)和资本规划框架,并适当考虑所分享的良好实践和观察结果,进行必要的改进。 修订的监管政策手册(SPM)中关于“压力测试”的IC-5模块 香港金融管理局向人工智能界发布了修订后的压力测试模块IC-5。 IC-5压力测试的主要更新包括: ▪与 IC-5 一同阅读的相关 SPM 模块列表。 压力测试的风险识别和目标要求补充。 ▪ 其他风险因素示例:(i)交易对手信用风险,(ii)顺向风险(即交易对手的违约概率与其对交易对手的敞口水平呈正相关)以及(iii)气候风险。 ▪ 额外压力情景示例:(i) 影响全球经济的主要事件,(ii) 银行账簿中的利率风险(IRRBB),(iii) 加密资产风险,(iv) 地缘政治中断,以及 (v) 与气候相关的情景。 数字许可平台启动 香港金融管理局宣布推出数字牌照平台,旨在让人工智能能更便捷、安全地提交申请,获准根据《银行条例》第71条及相关通知,成为首席执行官/候任首席执行官和/或董事。 鼓励人工智能从2026年5月11日起,通过数字许可平台提交应用程序及相关通知。 香港金融管理局旨在于2026年10月1日起停止接受纸质牌照申请表格。 跨部门参考调查安排联合通知 香港金融管理局(HKMA)和保险业监管局(IA)已联合宣布,将通过以下计划共享行为相关参考信息,建立银行和保险行业的跨行业参考核查安排,以便在任命前识别有先前不当行为记录的个人。 香港证监会认可强制背景调查计划 ▪ 由 IA 认可的保险中介机构背景调查方案 第三阶段A的跨行业背景调查安排将于2026年7月1日起生效,并适用于银行和保险行业所有从事长期保险业务的个人保险中介的任命。 所有人工智能实体和保险实体均需建立并实施适当的内部控制、政策及程序,以支持该跨行业背景调查安排的有效和顺利实施。 开立账户及维护投资客户关系的预期控制 香港证监会发出通告,并要求注册机构须注意证券及期货事务监察委员会就预期针对开立及维持投资户口客户关系所设的控制发出的通告,该通告: 分享SFC对某些持牌公司(LCs)开户实践审查中发现的不足之处 ▪ 阐述针对陆港投资者开立和管理投资账户时,对认股权证(LCs)和可转换债券(RIs)所需采取的额外措施 为香港以外的投资者提供服务,向联络处提供指导。 ▪ 香港金融管理局亦分享了常见问题解答: 使用存疑或伪造文件开立的投資帳戶的關閉零余额休眠投资账户关闭所提及的随附公函中关于开户文件的内部审核新投资账户开户 实施受监管活动时,RIs应制定充分的政策、程序和控制措施,以确保符合所有适用要求。 各机构亦应尽快进行内部审查,以检测是否存在为开户而接受的任何存疑或伪造文件。 相关稳定币活动 香港金融管理局正就稳定币提供交易、顾问及投资组合管理服务(统称“相关稳定币相关活动”)提供指引。 在提供涉及相关稳定币的交易、顾问及投资组合管理服务时,人工智能应遵循香港金融管理局 circular 中规定的与风险投资相关的相同标准。 数字资产托管服务提供指南更新 认识到在保护客户数字资产方面的市场和技术发展,包括《稳定币条例》(第656章)的实施,香港金融管理局(HKMA)已审查并更新了其关于人工智能为客户提供数字资产托管服务的指引。 从事数字资产托管业务的AI或当地注册AI的子公司,应根据需要审查和修订其系统与控制措施,以确保其符合附件中提到的领域最新的预期标准,涵盖: ▪治理与风险管理 ▪客户数字资产隔离 客户数字资产保护 授权与外包 ▪披露 记录保存与客户数字资产核对 持续监测 ▪提供虚拟资产(VA)的托管服务 与 license