B BROCENT

第一階段只是一個租戶和兩部手提電腦:為新持牌的香港資產管理公司建設 IT

寫給三到十五人、剛拿到牌照、身在服務式辦公室的香港資產管理公司 COO 或營運負責人。為什麼商業時鐘和監管時鐘會導致 IT 推倒重來;第一階段「明天就能交易」需要的最小而站得住腳的組合;第二階段員工在合作方或行政管理人環境裡工作時如何保持自己的審計軌跡;第三階段完整持牌體系要加上什麼;第一階段刻意不該買的東西;以及三個階段如何對應監管機構和審計師通常會要的證據。

一張簡潔的辦公桌上放著一部手提電腦,旁邊是一把皮質辦公椅——一家剛拿到牌照的香港資產管理公司在服務式辦公室裡的第一天:一個租戶、兩部手提電腦,其餘的一切都還沒開始建
簡短回答:一家剛拿到牌照的香港資產管理公司,同時被兩個時鐘推著走——商業時鐘希望下週就能交易,監管時鐘則會在之後要你拿出證據。正確的順序是:先建一個站得住腳的雲端辦公環境,再建一套在別人環境裡也能保持控制的運作方式,最後才是完整的持牌IT體系。順序反過來,幾乎一定要推倒重來。

牌照批下來的那一刻,大多數小型資管公司首先發現的是:之前規劃好的時間表已經不存在了。第一個委託要開始運作,種子投資人要看報告,服務式辦公室給了你一張桌子,但門牌上還沒有你的名字。而每個人心裡都清楚,遲早會有監管機構、審計師,或者投資人的運營盡職調查團隊,要求你說明這一切是如何受控的。

這篇文章講的,就是在這個時刻,IT 應該按什麼順序來建。讀者是香港一家三到十五人規模資產管理公司的 COO、兼管運營的持牌代表,或者運營負責人——通常在服務式辦公室裡,有時在自己的環境建好之前,部分員工還要在合作方或基金行政管理人的系統裡工作。

這篇文章和本站已有的證監會文章有什麼不同?

我們之前已經發表過一篇相關文章,有必要先把邊界講清楚。我們的證監會 9 號牌申請指南講的是申請:IT 在業務計劃書和內部監控問卷裡要怎麼描述,個案主任通常會追問什麼。另外我們還有一篇英文的審計準備案例,講的是審計:一家公司如何從母公司共享的網絡裡獨立出來,按基礎設施、IT 管理框架、日常證據三條工作線推進,在四到八週內完成。

一篇講申請,一篇講審計,這一篇講的是建設順序。那篇案例同樣分三個階段,但切法完全不同:它的階段是工作線,按照審計師需要什麼來排序;本文的階段按照業務時鐘來排序——第一階段是明天就能交易所需要的東西,第二階段是員工在別人環境裡工作時仍能保持控制,第三階段才是完整的持牌IT體系。如果你已經持牌、已經在交易、正在為檢查做準備,請看那篇案例;如果你正站在服務式辦公室裡,手上只有一張牌照和兩台手提電腦,請繼續往下讀。

場景:一張牌照、三位合夥人,和一個比辦公室更早開始的委託

下面的情景是綜合多個常見情況編寫的示意,並非某一個具體客戶。它由我們在香港反覆見到的情形拼合而成,每一個細節都很普通,沒有任何戲劇性。

三位合夥人花了將近一年時間辦牌照。其中兩位來自大機構,在那裡 IT 是"別人幫你搞定"的東西——手提電腦會送到桌上,有一個服務台電話可以打,要什麼權限提個申請就會開通。第三位負責運營和合規,於是理所當然地成了"IT 問題"的負責人。公司有一家基金行政管理人,一個主經紀商或託管銀行的關係,一位外部合規顧問,還有一個在牌照批出後幾天內就要上線的首個委託。

辦公地點是服務式辦公室。正式辦公室的裝修——如果有的話——還要好幾個月。有兩個人在用個人手提電腦。有一個人出於習慣,還在用前僱主的協作工具聯繫私人人脈。申請牌照期間,因為表格上需要填一個郵箱地址,有人在個人郵箱服務上開了一個共享郵箱。沒有人寫下過誰能訪問什麼,因為直到上週,根本沒有什麼東西可以訪問。

這些都談不上疏忽,這只是一家公司在成為受監管機構前一天的真實樣子。真正的問題是:接下來一週、一個季度、一年裡該做什麼——以及同樣重要的,暫時不該做什麼。

為什麼"兩個時鐘"是大多數 IT 推倒重來的根源?

商業時鐘走得快,它以天為單位:第一筆交易什麼時候能下,第一份投資人報告什麼時候發出,新來的分析師什麼時候能開工。監管時鐘走得慢,但不講情面。它衡量的是:當有人終於來看的時候,公司能否證明訪問是受控的、記錄是保存了的、數據是可以恢復的、每件事都有人負責。

我們在這個規模的公司裡見到的昂貴 IT 錯誤,大多來自讓其中一個時鐘主導了全部計劃。如果商業時鐘完全佔上風,公司會一直用個人帳號、個人設備和一份共享密碼文檔,然後在第一次正式審計時花大量時間把它們拆開重來。如果監管時鐘完全佔上風,公司會為一個並不屬於自己的辦公室買下一整個機房的設備,花幾個星期走採購流程,結果第二位員工還是沒法按時入職。

分階段的做法,其實就是讓兩個時鐘各自決定自己擅長的事。第一階段的內容,既要快到能滿足商業時鐘,又要從一開始就經得起監管時鐘的檢驗。第二階段處理那段尷尬的過渡期。第三階段,監管時鐘終於得到完整的體系——而且建在不需要拆掉的地基上。

第一階段:明天就要交易,IT 最少需要什麼?

第一階段是"仍然站得住腳"的最小集合。每一項都用同一個標準來檢驗:如果十八個月後審計師問起這件事,你會慶幸第一天就做了,還是得解釋為什麼沒做?通過檢驗、又能在幾天內完成的,放在這裡。通不過檢驗、或者需要幾個月的,放到後面。

一個租戶、一個域名、歸公司所有

第一個決定影響最深遠,成本卻最低:建立一個企業辦公協作租戶,使用公司自己的域名,登記的所有者是公司本身——不是某位合夥人個人,不是幫忙搭建的朋友,也不是某個供應商。從第一天起,所有郵箱、日曆、文件庫和會議都在這裡。申請期間用過的個人郵箱要遷移進來然後停用,而不是繼續並行使用。

之所以重要,是因為監管機構或審計師日後想看到的關於通訊、記錄和訪問的幾乎一切,都由這個租戶產生。如果公司從一個地方起步,歷史記錄就是完整的;如果從三個地方起步、之後再合併,記錄裡就會留下一段空白,遲早有人要去解釋。

從第一次登入起就有身份管理和多重身份驗證

每個人都有一個實名帳號,沒有人共用帳號。多重身份驗證在第一封郵件發出之前就為所有人開啓,而不是等到第一次釣魚攻擊之後。管理員權限放在少數幾個獨立的管理員帳號上,而不是合夥人日常使用的帳號。緊急情況下使用的"破窗"帳號要有書面記錄,並存放在兩個人都能取得的地方。

這些事很枯燥,而這恰恰是重點。身份是幾乎所有其他控制措施賴以成立的基礎,也是一旦大家習慣了沒有它之後最難補上的一項。

受管理的設備,哪怕只有兩台

兩台個人手提電腦是第一階段最常見的妥協,也是我們反對得最堅決的一項。一台沒有納入管理的設備,你無法證明它是加密的、打了補丁的,也無法在員工離職時遠程清除。公司自有、納入管理的設備——哪怕這意味著本週就要買三部手提電腦——能以相對於公司其他開支而言很小的成本堵上這個缺口。如果某位合夥人堅持用個人手機收郵件,至少要通過應用層面的策略,把公司數據放在一個公司可以刪除的容器裡。

郵件和文件記錄要"保留",而不只是"存放"

第一階段不需要一份完整的記錄管理政策,但需要先把保留設定打開,這樣在政策撰寫期間不會有任何東西丟失。具體的保留期限是合規顧問要回答的問題,不是 IT 服務商要回答的問題;如果有人憑記憶給你報一個數字,我們建議你保持警惕。IT 的工作是確保租戶的設定能夠真正執行最終商定的期限,並且確保某個用戶刪除了一封郵件,並不等於從記錄裡刪除了它。

一個被攻破的帳號也刪不掉的備份

雲端辦公套件本身很可靠,但可靠不等於有備份。第一階段要包括對郵件和文件的獨立備份,而且至少有一份副本無法在租戶內部被修改或刪除——這樣勒索軟件事件或者一個被攻破的管理員帳號,就不能把備份一起帶走。雲備份服務正是為此設計的,而第一次測試恢復應該在第一階段完成,而不是等到第三階段。

一份寫下來的"誰能做什麼"

最後是一頁紙——在這個階段,一頁紙真的就夠了——列出公司使用的每個系統、由誰管理、誰有訪問權限、誰批准變更。這就是審計師日後會要的訪問登記表的雛形。三個人的時候,寫它只要一小時;到了十五個人再回頭補,要花幾個星期,而且永遠沒人真正相信它是準確的。

為什麼第一階段不從網絡硬件開始

我們那篇審計準備案例建議使用獨立的防火牆、交換機和 Wi-Fi 硬件,在那個情境下這是對的:那家公司坐在母公司的網絡上,要給審計師一條清晰無歧義的邊界,唯一的辦法就是從物理上把它劃出來。需要坦白的是,這與一家第一天就進駐服務式辦公室的新公司,是不同的處境。

在服務式辦公室裡,網絡、機櫃、互聯網線路都不屬於你,即使買了防火牆,通常也沒有地方放。因此第一天站得住腳的邊界,就劃在你真正能控制的三樣東西上:身份、租戶和設備。流量端到端加密,設備自行執行保護策略,訪問決定取決於"誰、用什麼設備在連接",而不是"插的是哪根網線"。等到搬進正式辦公室,或者發現自己在共用母公司或合作方的網絡時,硬件隔離就會重新提上日程——那正是那篇案例的做法適用的時候。

第二階段:員工在別人的環境裡工作時,如何保持控制?

第二階段是大多數計劃忽略的時期,因為它很不整齊。在一段時間裡——幾個星期,有時是好幾個月——你的部分員工會在不屬於你的系統裡工作。分析師用的是行政管理人提供的工作站;交易支援通過合作方的訂單管理平台運行;某位合夥人在集團實體的環境裡還有一個帳號。這些情況都不罕見,本身也未必是問題。問題在於,事後公司說不清自己的員工在那裡做了什麼。

平台不是你的,審計軌跡要是你的

第二階段的第一條規則:凡是在別人系統裡發生的事,公司都要保留自己的記錄。通常包括三件事。指令和審批通過公司自己的郵箱或即時通訊進行,這樣即使操作發生在別處,你的租戶裡也有一份副本。公司保留一份清單,列出員工持有的每一個外部帳號——哪個平台、誰的帳號、什麼權限、誰開通的。公司以書面方式詢問每個服務商:他們保留哪些日誌,公司需要時如何取得。

你不一定總能得到想要的答案,以這個規模也很少能改變服務商的平台。你能做的,是把安排記錄下來,把缺口記錄下來,並證明你知道它的存在。這比在有人來問時才第一次發現,要好得多。

讓安排可以撤回的訪問審查

第二條規則:每一項外部安排都應該在一個已知的日期可以撤回。第二階段總會結束——正式辦公室啓用、新員工到崗、委託遷移——到那時,公司要能關上自己打開過的每一扇門。每月一次的訪問審查,哪怕只花十分鐘,就是讓這件事成為可能的方法:簡短地核對清單上每個外部帳號是否仍然需要、是否仍由正確的人持有。

離職管理的紀律也從這裡開始變得重要。小公司很少被鬧得不愉快的離職者傷害;傷害它們的,往往是那個沒人記得關閉的帳號。我們在文末相關文章中的券商離職案例裡,更詳細地寫過這種失誤。

第二階段唯一不該做的事

不要因為方便,就讓員工把公司數據搬進合作方的環境。在別人的系統裡工作沒問題;把公司的記錄只存放在別人的系統裡,才是一家公司失去"拿出自己歷史記錄"能力的方式。主副本留在你的租戶裡,外部環境是你去工作的地方,不是你存放東西的地方。

第三階段:完整的持牌IT體系還要加上什麼?

到了第三階段,公司不再是"習慣良好的初創企業",而是有書面控制措施的受監管機構。這也是那篇審計準備案例真正派上用場的階段,所以這裡只講新增什麼,不重複那篇文章的方法。

  • 書面化的控制措施。訪問、可接受使用、變更、事件響應和數據處理等政策,描述的是公司實際在做的事——在第一、二階段之後才寫,所以寫的是現實,而不是願景。
  • 執行並測試過的保留策略。與合規顧問商定的保留期限,在租戶中配置好,並通過真正去調取一份舊記錄來檢驗。
  • 有人在看的監控。來自身份、設備和備份的告警,送到會採取行動的人或團隊手上,並記錄處理過程。沒人看的監控比沒有更糟,因為它會留下"你曾被警告過"的證據。
  • 供應商登記冊。每一個接觸公司數據的服務商——行政管理人、經紀平台、市場數據、IT、備份、通訊——記錄他們持有什麼、存放在哪裡、合同對訪問和退出是怎麼約定的。
  • 事件和業務連續性測試。一次桌面推演、一次測試恢復,以及一份寫明哪些有效、哪些無效的記錄。記錄就是證據,演練是你獲得證據的方式。
  • 在適用時加上網絡隔離。如果公司已經搬進自己的辦公室,這時才引入獨立的防火牆、交換機和 Wi-Fi,按真實辦公室的需要來配置,而不是為一個假設的辦公室去猜。

第三階段沒有單一的終點。它會變成公司的運作節奏,證據按月累積,而不是在有人要來之前匆忙趕出來。

第一階段刻意不該買什麼?

在這個規模,過度採購是真實存在的失敗模式,卻很少有人討論,因為賣設備的人沒有理由主動提起。代價也不只是錢。每一件提早買下的設備都需要配置、打補丁、寫文檔、監控,而在公司搬遷時還要下線處置。每一件都會讓審計師可以追問的清單變長。

在第一階段,我們通常會建議不要買:

  • 本地服務器。一家三個人的公司在服務式辦公室裡,既沒有合適的地方放服務器,也幾乎沒有需要服務器的東西。文件、郵件和協作都應該在租戶裡。
  • 為一個你無法控制的辦公室買防火牆。如前所述,網絡屬於服務式辦公室。沒有地方安裝的防火牆,只是櫃子裡的一個盒子。
  • 按五十人規模配置的企業級安全工具。三個人的時候,真正重要的是身份、設備管理、備份和補丁。需要一位全職分析師才能發揮作用的工具,最後不會有人用。
  • 與臨時辦公室綁定的多年期硬件合約。長期承諾應該跟著正式辦公室走,而不是跟著服務式辦公室的那張桌子走。
  • 在 IT 還不存在時就寫一整套定製政策。第一階段運行之前寫的政策,描述的是一家想象中的公司。現在先寫那一頁訪問登記表,政策放到第三階段。

對比:新持牌資管公司建設 IT 的三種方式

  • 先把一切建好:交易開始前就把硬件、服務器和政策庫全部到位。看起來很周全,但會拖慢首個委託,把資金投進一個可能只是臨時的辦公室,而且公司搬遷時通常要重做一遍。證據很多,但描述的是一家尚不存在的公司。
  • 全部借用:個人帳號、個人設備、合作方的系統,一切"以後再說"。第一天既快又幾乎免費,但沒有乾淨的記錄、沒有清晰的歸屬,並且會在公司最忙的時候迎來一場痛苦的遷移。第一次認真的檢查,會變成一次考古工作。
  • 分階段建設:幾天內建好站得住腳的雲端辦公環境,在共享期用受控的方式運作,然後建成完整體系。第一週比"全部借用"多花一點力氣,比"先把一切建好"少花得多,而且歷史記錄從第一次登入起就是連續的。這就是本文推薦的做法。

三個階段如何對應監管機構或審計師會要的證據?

我們刻意不在這裡轉述任何具體的規則、通函或守則條文——這些會變化,最新的條文應以你的合規顧問為準。我們能描述的,是監管機構、審計師和投資人運營盡調團隊通常會要求看到的證據類型,以及它們分別由哪個階段產生。

  • 誰有訪問權限,由誰批准。第一階段產生實名帳號和那一頁登記表;第二階段加上外部帳號清單和每月審查;第三階段把它們變成有歷史記錄的書面訪問控制流程。
  • 記錄如何保存與調取。第一階段開啓保留;第三階段設定並測試商定的期限。因為租戶從第一天就存在,記錄沒有空白。
  • 數據能否恢復。第一階段的獨立備份和第一次測試恢復;第三階段的定期恢復和連續性測試。
  • 設備如何受到保護。第一階段納入管理、已加密的設備,補丁和加密狀態隨時可以調出。
  • 第三方如何管理。第二階段的外部平台清單及各服務商的日誌情況;第三階段的供應商登記冊。
  • 出了事怎麼辦。第三階段的事件處理流程和桌面推演記錄——建立在從第一階段起就持續產生的告警之上。

關鍵在於這個模式:第三階段的任何東西,都不應該需要你回頭重建第一階段。如果檢查人員問多重身份驗證是什麼時候開啓的、某位離職員工的權限是什麼時候移除的,答案應該來自日誌,而不是來自記憶。

服務式辦公室會悄悄改變什麼?

服務式辦公室是小型受監管公司起步的合理選擇,很多公司都是這樣開始的。某種具體的辦公安排是否符合你的牌照要求,是合規顧問要回答的問題,不是 IT 服務商。我們能說的,是服務式辦公室如何在三個階段裡影響 IT 決策。

  • 網絡是業主的。你和其他租戶共用網絡,你無法檢查它,也不會得到管理權限。這就是第一階段把邊界劃在身份和設備、而不是網絡上的原因。
  • 沒有機房。任何需要機櫃、專用電源或散熱的東西都無處安放。雲端優先在這裡不是偏好,而是唯一可行的選擇。
  • Wi-Fi 是共享的,由別人管理。把它當成不可信的傳輸通道,就像對待酒店的 Wi-Fi 一樣。至於一家運營良好的服務式辦公室運營商如何管理多個地點的無線網絡——在你向運營商提問時很有參考價值——可以看我們的服務式辦公室無線網絡文章。
  • 打印機和會議室也是共享的。留在共享打印機上的機密文件,記住上一台連接手提電腦的會議室螢幕,都是小漏洞,在第一階段用一條政策和一項設定就能堵上。
  • 搬遷遲早會來。在服務式辦公室裡買的每一樣東西,要麼能裝進電腦包跟你一起走,要麼是一項可以改指向新地址的服務。

常見問題

開始交易之前,我們需要哪些 IT?

就是第一階段的清單:一個使用公司自有域名、歸公司所有的租戶;所有人的實名帳號並開啓多重身份驗證;納入管理的公司設備;郵件和文件的保留設定已開啓;一份被攻破的帳號也刪不掉的獨立備份;以及一頁"誰能訪問什麼"的登記表。對大多數小型資管公司來說,只要設備到位,幾天內就能完成。

我們需要自己的服務器嗎?

第一階段幾乎肯定不需要,很多時候永遠都不需要。郵件、文件、協作以及小型資管公司用的大部分應用,都是以服務形式提供的。只有當某個具體系統確實需要服務器時,這才成為問題;即使那樣,對於在服務式辦公室的公司來說,託管方案通常也更合適。

我們可以在服務式辦公室裡運作嗎?

服務式辦公室是否符合你的牌照要求,需要與合規顧問確認。從 IT 的角度看,可以——前提是你接受自己無法控制網絡,把安全邊界劃在身份和設備上,並把大樓的 Wi-Fi 視為不可信。很多小公司都這樣運作得很好。

證監會對 IT 到底有什麼要求?

我們不想憑記憶轉述監管機構的要求。概括來說,檢查人員通常會尋找以下證據:訪問受控、記錄得到保存且可調取、數據可以恢復、第三方得到管理、事件得到處理。前文鏈接的申請指南對申請環節有更深入的討論;任何要求的最新措辭,請以你的合規顧問為準。

每個階段需要多長時間?

因公司而異,但可以按這個輪廓來規劃:第一階段幾天到兩週左右,主要是在等設備;第二階段持續多久,取決於員工在別人環境裡工作多久——有時幾周,有時是第一年的大部分時間;第三階段在最初幾個月建成,之後其實不會真正結束,因為它會變成每月的運作節奏。

如果我們的員工坐在合作方的環境裡呢?

那就是第二階段。在自己的租戶裡保留指令和審批記錄,保留一份員工持有的全部外部帳號清單,書面詢問每個服務商保留哪些日誌,每月審查這份清單,並且絕不讓公司記錄的唯一副本存放在別人的系統裡。如果你共用的是合作方真正的網絡、而不只是它的應用,網絡隔離就要提前——這正是那篇審計準備案例的做法適用的地方。

什麼時候做第一次審計?

不要在最初幾周——那時還沒有足夠的歷史,審計意義不大。比較合理的時間點,是第三階段的控制措施已經運行了足夠長的時間,積累了幾個月的證據:訪問審查、恢復測試、補丁報告。在第一階段結束時做一次較輕的內部檢查是值得的,主要是確認在匆忙中沒有遺漏什麼。

按每用戶每月計算,費用是多少?

Brocent 的香港按用戶計費管理型IT外判服務方案價格是公開的:Startup(1–5 人)每用戶每月 HK$855.14;Established(5–300 人)HK$1,247.40;Growth(10–500 人)HK$1,561.21;Enterprise 另行報價。方案按月計費,可按用戶或按設備計算,也提供有折扣的年度和多年期合約。設備管理是另外計價的附加服務,不包含在基礎方案內,所以第一階段請單獨為它編列預算。

按用戶計費的方案,在三個階段裡分別扮演什麼角色

一家三到十五人的公司很少需要一個 IT 部門。它需要的是:第一階段的決定一次做對;第二階段那段不整齊的時期有人盯著;第三階段的證據能夠自然累積,而不是每個月由 COO 手工拼出來。這正是按用戶計費的管理型IT服務要做的事,也是為什麼我們把它看作三個階段底下的引擎,而不是到第三階段才買的東西。

Brocent 每一檔方案都包括 7×24 小時 NOC 監控、多語言服務台、補丁管理、防火牆管理、基礎防病毒與 EDR、含不可篡改副本的備份與災難恢復、密碼與憑據管理,以及一位指定的 vCIO 和技術路線圖。每一檔方案也都包括"文檔與憑據歸客戶所有"——這一點對受監管公司的意義比表面上更大,因為它意味著訪問登記表和管理員密鑰屬於你,而不是屬於你的服務商。我們的 BCS Beam 終端代理,提供以用戶同意為前提的遠程支援,以及對每台設備的只讀安全與健康審計,漏洞發現按公開的漏洞利用數據排定優先級,並且託管在香港。

實際上,一家三個人的資管公司通常從 Startup 起步,員工超過五人後轉到 Established,同時增加一位專屬客戶經理和入門導入工時。疊加在上面的安全層——監控、響應,以及第三階段要書面化的各項控制——可以在我們的管理型IT安全服務頁面瞭解;我們與受監管機構合作的整體方式,則在金融服務行業頁面。

Brocent 自 2007 年開始做這件事,2016 年起設有香港辦公室,2021 年起總部設在新加坡。如果你正站在服務式辦公室裡,手上只有一張牌照和兩台手提電腦,最有用的下一步是看看按用戶計費的方案包括什麼,再在價格頁比較各檔方案——然後這周就把第一階段建起來,而不是第三階段。

分享:

立即採取行動

將這些洞察轉化為您企業的IT路線圖。

預約15分鐘免費諮詢,與我們的亞太IT專家交流。我們將評估您的現有環境,並在24小時內提供定製化IT發展路線圖。

📋

免費清單

進入大中華區IT部署前必須檢查的10項關鍵事項

PIPL合規、網絡分段、雙語服務台配置等——企業進入中國大陸第一天所需的完整IT準備清單。

獲取清單 →