致同敦促香港上市公司董事会突破传统金融背景框架,积极引入数码及科技专才,以弥补
人工智能及
网络安全能力的缺口。尽管
香港交易所 已提高董事会效能的标准,但企业仍需进一步提升董事会能力及加强监督机制。
9月29日,致同(香港)会计师事务所连续第15年发布其年度企业管治调查报告。《2026年香港企业管治报告》(“报告”)显示,香港大型上市公司的董事会在人工智能(AI)及网络安全监督方面存在明显能力缺口。尽管在经修订《企业管治守则》的推动下,企业披露常规已有改善,但不足1%的
恒生综合大型股指数 公司董事,具备资讯科技(IT)、AI或网络安全专业背景,且仅有11%的公司已设立专责委员会监督相关风险。
有关研究结果来自香港交易及结算所有限公司(“香港交易所”)对《上市规则》附录C1《企业管治守则》所作修订于2025年7月1日生效后的首个完整年度。香港交易所透过引入董事会技能矩阵、董事会表现评核、强制董事培训、独立非执行董事(“独董”)超额任职上限,以及即将实施的独董九年任期硬性上限等规定,进一步提升董事会效能及多元化水平。报告分析截至2026年6月30日已公开的100家
恒生综合指数 大型股公司的年报及环境、社会和管治(ESG)报告,以评估其对新规定的准备情况。
今年,独董平均任期由6.8年下降至5.8年,反映企业正为应对独董任期上限的新规定而加快董事会更新。女性董事比例则由2025年的21.8%微升至2026年的22%,虽呈持续增长趋势,但仍远低于欧洲34%至40%,以及北美30%至33%的水平。
致同(香港)会计师事务所咨询主管合伙人汤飚先生表示:“香港交易所已有效推动披露水平提升,但许多披露内容的分析深度仍然不足,而董事会的专业能力亦未能追上AI及网络安全风险迅速上升的步伐。尤其令人关注的是,董事会在这些新兴风险领域的专业能力几乎为零,网络安全专长仅占已披露董事专业背景的0.56%,AI专长更只占0.26%。此外,性别多元化进展缓慢,亦可能令企业面临来自重视ESG的投资者的批评与压力。”
香港董事会仍以传统专业背景为主致同的研究发现,董事专业背景仍高度集中于商业、经济、金融及会计范畴,合计占所有专业背景的37%。只有约36%的恒生
综合指数大型股公司至少拥有一名具IT、网络安全或AI经验的董事,意味近三分之二公司的董事会缺乏相关专业能力。
目前董事会平均规模为10.7名董事,其中48%为独董。独董平均任期为5.8年,但行业差异显著。能源业平均任期最短,仅1.9年;公用事业(9.6年)、必需性消费品(8.4年)及地产建筑业(8年)则明显较长。这反映相关行业因资本密集及项目周期较长,董事会更重视机构知识积累及监管经验。
随着2028年起分阶段实施独董九年任期硬性上限,以及限制独董最多只能同时担任六家上市公司职务的新规定(设三年过渡期),企业正面临更大的董事会更新压力。然而,首度获委任为董事的例子在市场上仍属罕见,最新报告期内只有10%的恒生综合指数大型股公司委任首次担任董事职务的人选,反映在投资者监督加强及新任董事须在委任后的18个月内,完成至少24小时专业发展培训的新要求下,企业仍偏好具经验的候选人。
致同(香港)会计师事务所咨询总监苏韦安先生表示:“香港董事会现时的架构设计,基本上仍聚焦于过去的资本配置和传统风险。尽管这种模式在过去数十年成功带领企业稳健发展,却也导致董事会目前缺乏应对自主AI系统及日益复杂网络安全威胁的防御能力。当前风险与董事会专业能力之间的落差,极需市场正视。”
披露有所改善但深度仍然不足61%的恒生综合指数大型股公司披露了董事会技能矩阵,惟仍落后于
标普500 指数同业的80%披露率,而IT行业的披露率更低至17%。董事培训虽广泛涵盖监管与ESG议题,但仅33%公司表示培训内容包括AI或网络安全,而且86%培训仅属阅读或自我进修性质。至于已披露的董事会表现评核,超过一半的披露内容仅交代已进行评估。
苏韦安先生表示:“企业现已擅长宣称已建立妥善机制,但在许多案例中,对于所采用的评估方法、具体发现以及后续跟进措施,仍普遍缺乏具实质价值的透明度。一份仅列出笼统类别的技能矩阵,或是仅确认‘已进行评估’的表现检讨,难以令持份者相信董事会已具备应对现今风险环境所需的能力。披露的深度是当前的考验核心。”
企业警惕AI及网络风险惟管治架构跟不上59%的恒生综合指数大型股公司已将网络安全或AI列为主要风险,55%的公司就
AI应用作出量化披露。ISO 27001及ISO 27002仍是最常被引用的资讯安全标准。66%的公司披露已制定灾难复原计划,而66%的公司亦表示已就IT管控进行内部审计。惟员工网络安全意识培训比例由2025年的75%下降至2026年的60%。
然而,企业在业务监督的落实上,显然落后于对风险的认知。仅11%的董事会设有AI、IT或网络安全的专责委员会。实际网络事故披露率依然偏低,仅录得7%,而披露已购买网络安全
保险的公司亦只有7%。在IT、能源及医疗保健等高风险行业,相关网络安全保障更是全然欠奉。
汤飚先生总结道:“企业对AI及网络安全风险的认知明显提高,但治理架构未同步跟上。董事会需要真正了解相关风险的董事,以及确立明确的监控责任。不论企业是否准备就绪,独董任期及超额任职上限的新规定将加速董事会更新。凡能藉此契机引入数码专才并强化监督的企业,方能以更强实力护航企业价值,赢得投资者长远的信任。”
致同香港咨询主管合伙人汤飚先生(左)及咨询总监苏韦安先生