2026年7月23日 2026年二季度,监管政策强调“强合规、重科技、促稳健”,金融市场在数字化与绿色化转型中进一步夯实风险防线。金融机构内部审计部门可重点聚焦营销及投资合规、组织复原力、AI应用与安全治理等关键领域,进一步强化对新兴业务模式的穿透式监督能力,并加速利用数智化手段应对复杂多变的监管环境。 本篇文章旨在梳理2026年二季度内地与香港的金融行业内部审计工作相关政策、监管关注重点及国际和中国内部审计协会动态等,供各金融机构首席审计执行官及内部审计职能的团队成员参考。 ▪金融产品网络营销管理▪基金管理公司绩效考核管理▪证券公司稳健薪酬▪银行业保险业人工智能安全开发应用▪私募基金信息披露▪公募基金适当性及投资管理▪网络数据安全风险评估 一、内地金融行业监管政策 2026年二季度,国家金融监督管理总局(简称“金融监管总局”)、中国人民银行、中国证券监督管理委员会、中国证券业协会、中国证券投资基金业协会等机构,针对网络营销、衍生品交易、银行保险AI运用、证券基金投资及薪酬管理、信息披露等领域发布了新规或自律规则。 以下是2026年二季度内地内部审计活动相关的政策及内部审计需重点关注的事项: 1金融产品网络营销管理 ▪4月,金融监管总局等八部门联合印发的《金融产品网络营销管理办法》,明确适用范围和权责划分、营销内容与宣传规范、营销行为及合作行为规范等。建议金融机构内审部门在执行相关审计时,重点关注营销宣传内容的真实合规性、审核机制、合作机构准入与持续监督管理、营销数据全生命周期安全治理以及违规营销行为的问责整改等。 基金管理公司绩效考核管理 ▪4月,中国证券投资基金业协会发布《基金管理公司绩效考核管理指引》,主要修订内容包括健全薪酬管理制度;建立以基金投资收益为核心的考核体系,设置差异化考核指标和权重;建立股东分红、基金经理绩效薪酬与投资者利益绑定机制,提高薪酬递延、奖金跟投等要求。基金内审部门可参考相关指引要求,审查内部绩效考核机制和流程的设计和执行有效性。 证券公司稳健薪酬 ▪5月,中国证券业协会修订发布《证券公司建立稳健薪酬制度指引》,进一步规范证券公司薪酬管理行为,健全长效激励约束机制,对券商内部薪酬制度做出了具体规范。内审部门在执行相关审计时,可根据该指引中的要求,重点关注薪酬延期支付与追索扣回机制的建立与执行、绩效考核指标设置、风险管理和合规管理考量、信息披露、违规行为处理流程等。 银行业保险业人工智能安全开发应用 ▪6月,金融监管总局发布《关于银行业保险业人工智能安全开发应用的指导意见》,旨在规范银行业保险业人工智能的开发应用,有效防控风险。该意见明确要求,金融机构应将人工智能风险纳入全面风险管理体系,定期开展对人工智能应用风险及管理措施的评估审查,定期对人工智能模型算法开展审计,并加强人工智能开发应用伦理的审查监测。同时,银行和保险等机构内审部门应重点关注指导意见中人工智能治理架构、开发应用、数据治理、算力建设、风险管理、能力提升、保障与监督等要求的执行情况。 私募基金信息披露 ▪6月,中国证券投资基金业协会发布了《私募投资基金信息披露实施细则》及《私募投资基金信息披露重要内容模板》,进一步规范私募基金信息披露行为,保护投资者合法权益。私募基金管理人、销售机构及托管人内审部门在执行相关审计时,可以参考实施细则中对于定期报告披露内容、频率和时间的要求、穿透式披露与审计要求、临时报告编制情形和披露时限、保存期限等要求。 公募基金适当性及投资管理 ▪6月,中国证券投资基金业协会发布了《公开募集证券投资基金投资者适当性管理细则》,对销售机构合作与准入、风险测评频率及有效期、基金风险等级划分、特定风险产品销售等提出更严格和细化的要求。 ▪同月,中国证券投资基金业协会发布《公开募集证券投资基金可持续投资策略应用指引(试行)》,旨在规范投资策略应用、防范“漂绿”风险。明确可持续投资策略定义与分类、主要应用可持续投资策略的基金认定标准和方法、投资组合要求、业绩比较基准要求及投资集中度管控、强调基金管理人责任与内控、信息披露要求等。 ▪同月,中国证券投资基金业协会发布《公开募集证券投资基金主题投资风格管理指引》,对主题投资基金的基本要求、基金管理人投资风格管理、托管人投资风格监督予以规范。 ▪以上对于公募基金投资管理的指引和要求,可作为相关内审工作的依据与重要参考。 网络数据安全风险评估 ▪6月,网信办、工业和信息化部、公安部联合公布《网络数据安全风险评估办法》,对网络数据处理者(特别是重要数据处理者)提出了明确的合规要求,包括但不限于适用范围和部门职责、评估依据、形式和频次、评估实施与机构管理、风险评估报告的编制、报送与检查要求等。金融机构内审部门在执行数据安全相关内审时,可关注数据分类分级管理制度、评估机制、评估过程与报告质量、第三方评估机构管理、合规风险管理等关键领域。 二、内地金融行业主要处罚领域及内审关注重点: 2026年二季度,监管处罚重点领域仍聚焦于反洗钱、贷款管理不审慎,贷款“三查”不到位等领域,此外,以下领域的处罚也应引起金融行业内审部门进一步关注: 保险业务及财务管理 证券合规与内控 ▪未勤勉尽责,在投行业务(如尽职调查不充分、持续督导未履职、底稿不完善)、投研业务(如研报底稿留存不全、数据核实不严)及经纪业务中,未能履行审慎核查义务,存在执业判断缺乏审慎、风险提示不到位等问题 ▪财务与业务数据不真实,如财务数据造假、业务数据不真实、监管报表报送失真、跨期调整、虚列费用(如虚构技术服务费套取费用)等 ▪数据报送违规,如未按规定提取未决赔款准备金、数据填报不准确等,影响监管风险监测 ▪合规与内控机制不健全,内部控制制度存在缺陷,合规管理有效性不足,防范利益冲突机制不完善,廉洁从业风险防控机制缺失,以及薪酬考核机制不合理等 处罚案由 ▪条款与费率违规,如条款费率“报行合一”执行不严,未按规定使用经批准或备案的保险条款和费率等 ▪人事与执业资质管理违规,如人管理不规范,从业人员无相应执业资格展业、离职未注销执业、高管兼职未报告、委托非从业人员招揽客户等。 ▪投行业务尽职调查执行▪持续督导期间的定期报告、现场检查记录及异常事项处理流程▪研报、投行项目及经纪业务的底稿留存情况▪利益冲突隔离机制▪从业人员执业资格的筛查机制▪高管及关键岗位人员的兼职报备情况 ▪业财数据一致性与费用管控▪数据填报准确性和监管监测响应机制▪费率差异化授权管理▪条款使用的合规性 内审关注重点 三、香港金融行业监管最新资讯 香港金融管理局(“金管局”) 管理与运作稳健性相关的脆弱环节的良好做法 ▪香港金管局基于持续监管工作及与业界的沟通交流,总结并分享了一系列良好风险管理实践,供认可机构参考,以协助其识别及应对与运营韧性相关的潜在脆弱环节。 ▪相关行业良好实践涵盖以下方面:(一)信息与通信技术风险管理;(二)网络安全风险管理;(三)第三方依赖管理;以及(四)业务连续性规划、测试与事件管理。 ▪金管局鼓励认可机构详细审阅上述良好实践,评估其适用性,并在适当情况下采取及时措施,进一步完善相关风险管理机制,持续提升运营韧性水平。 细致数据汇报计划3.0 ▪香港金管局已向各认可机构通报,细致数据汇报计划即将启动实施。 ▪该计划拟于2026年至2031年期间分三个阶段推进。各阶段将逐步扩大监管数据覆盖范围,并有序推动现行统计调查及监管报表的整合与替代: ▪第一阶段:基础建设与初始范围实施(2026年至2028年)▪第二阶段:规模扩展与范围深化(2027年至2029年)▪第三阶段:全面实施与持续优化(2030年至2031年) ▪就第一阶段而言,拟纳入的数据范围包括: ▪财务数据,包括零售贷款,场外衍生工具以及持有的投资类和权益类证券等相关数据;▪非财务数据,涵盖:(一)操作风险管理;(二)网络韧性管理;(三)银行业务相关数据;(四)业务连续性计划;(五)科技风险管理;(六)网络安全事件管理;以及(七)第三方依赖管理。 在内部资本充足评估程序和资本规划中整合气候相关风险的良好做法 ▪香港金管局分享了认可机构在将气候相关风险纳入内部资本充足评估程序及资本规划方面的良好行业实践。相关良好实践涵盖以下领域: ▪重大气候相关风险的识别与评估▪资本充足水平及资本需求评估▪内部资本充足性评估结果的运用 ▪认可机构应审视现行内部资本充足性评估及资本规划框架,充分参考上述良好实践及相关监管观察结果,并结合自身业务特点和风险状况,适时完善相关管理机制,进一步提升风险管理及资本规划能力。 经修订《监管政策手册》单元IC-5“压力测试” ▪金管局已向各认可机构发布经修订《监管政策手册》中有关压力测试的章节,以进一步完善压力测试相关监管要求及实践指引。该章节的主要修订内容包括: ▪新增与压力测试章节配套阅读的相关监管政策章节清单。▪强化有关风险识别及压力测试目标设定的监管要求。▪新增风险因素示例,包括:(一)交易对手信用风险;(二)错误方向风险(即交易对手违约概率与对其风险暴露水平呈正相关关系的风险);(三)气候相关风险。▪新增压力情景示例,包括:(一)影响全球经济的重大事件;(二)银行账簿利率风险;(三)加密资产相关风险;(四)地缘政治冲突及相关扰动;(五)气候相关压力情景。 数码发牌平台正式推出 ▪金管局已推出数码发牌管理平台,以协助认可机构更便捷、安全地提交根据《银行业条例》第七十一条就行政总裁、候补行政总裁及董事任职资格所提出的核准申请,以及相关通知事项。 ▪金管局鼓励各认可机构自2026年5月11日起,通过数码发牌管理平台提交相关申请及通知。应用重点集中于风险管理、防欺诈及客户体验。 ▪金管局计划自2026年10月1日起,停止接受纸质牌照申请表格。 银行业与保险业之间的跨行业背景查核安排 ▪香港金管局与香港保险业监管局联合宣布,在银行业与保险业之间建立跨行业背景审查机制。该机制通过共享与个人操守相关的背景资料,在有关人士获委任前识别其是否存在过往失当行为记录。相关安排将依据以下制度框架实施: ▪由香港金融管理局推行的强制性背景审查机制。▪由保险业监管机构推行的保险中介人背景审查机制。 ▪跨行业背景审查机制第三阶段第一部分将于2026年7月1日起正式生效,并适用于银行业及保险业范围内,获认可机构委任的所有长期保险业务个人保险中介人。 ▪所有认可机构及保险机构均应建立并落实适当的内部监控措施、政策及操作程序,以支持该跨行业背景审查机制的有效及顺利实施。 就投资账户的开立及与客户维持关系时应采取的监控措施 ▪香港金管局已发出监管通函,要求注册机构充分关注证券监管机构就投资账户开户及客户关系管理预期控制措施所发布的指引文件。相关指引主要包括: ▪总结证券监管机构在审查部分持牌机构开户流程过程中发现的不足之处。▪订明持牌机构及注册机构在为内地投资者开立及管理投资账户时应采取的额外管控措施。▪就向香港以外地区投资者提供服务的相关安排提供操作指引。 ▪金管局同时就以下事项发布常见问题解答: ▪使用可疑或伪造文件开立的投资账户之关闭安排。▪零余额休眠投资账户之关闭安排。▪新投资账户的开立安排。▪监管通函提及的开户文件内部审查工作。 ▪注册机构应建立并持续完善充分有效的政策、程序及内部控制措施,确保在开展受规管活动过程中严格遵守所有适用的法律法规及监管要求。 ▪此外,注册机构应在切实可行的情况下尽快开展内部审查,以识别是否曾接受任何可疑或伪造文件作为账户开立依据,并及时采取适当的跟进及整改措施。 制裁筛查系统专题评估有关稳定币的活动 ▪香港金管局就认可机构开展涉及稳定币的交易执行、投资顾问及投资组合管理等业务活动提供监管指引。上述业务统称为涉及稳定币的相关业务活动。 ▪认可机构在开展涉及稳定币的交易执行、投资顾问及投资组合管理等相关业务活动时,应遵循金管局相关监管通函所载适用于注册机构的同等监管标准和要求,确保有关业务的开展符