B BROCENT

第一阶段只是一个租户和两台笔记本:为新持牌的香港资产管理公司建设 IT

写给三到十五人、刚拿到牌照、身在服务式办公室的香港资产管理公司 COO 或运营负责人。为什么商业时钟和监管时钟会导致 IT 推倒重来;第一阶段"明天就能交易"需要的最小而站得住脚的组合;第二阶段员工在合作方或行政管理人环境里工作时如何保持自己的审计轨迹;第三阶段完整持牌体系要加上什么;第一阶段刻意不该买的东西;以及三个阶段如何对应监管机构和审计师通常会要的证据。

一张简洁的办公桌上放着一台笔记本电脑,旁边是一把皮质办公椅——一家刚拿到牌照的香港资产管理公司在服务式办公室里的第一天:一个租户、两台笔记本,其余的一切都还没开始建
简短回答:一家刚拿到牌照的香港资产管理公司,同时被两个时钟推着走——商业时钟希望下周就能交易,监管时钟则会在之后要你拿出证据。正确的顺序是:先建一个站得住脚的云端办公环境,再建一套在别人环境里也能保持控制的运作方式,最后才是完整的持牌IT体系。顺序反过来,几乎一定要推倒重来。

牌照批下来的那一刻,大多数小型资管公司首先发现的是:之前规划好的时间表已经不存在了。第一个委托要开始运作,种子投资人要看报告,服务式办公室给了你一张桌子,但门牌上还没有你的名字。而每个人心里都清楚,迟早会有监管机构、审计师,或者投资人的运营尽职调查团队,要求你说明这一切是如何受控的。

这篇文章讲的,就是在这个时刻,IT 应该按什么顺序来建。读者是香港一家三到十五人规模资产管理公司的 COO、兼管运营的持牌代表,或者运营负责人——通常在服务式办公室里,有时在自己的环境建好之前,部分员工还要在合作方或基金行政管理人的系统里工作。

这篇文章和本站已有的证监会文章有什么不同?

我们之前已经发表过一篇相关文章,有必要先把边界讲清楚。我们的证监会 9 号牌申请指南讲的是申请:IT 在业务计划书和内部监控问卷里要怎么描述,个案主任通常会追问什么。另外我们还有一篇英文的审计准备案例,讲的是审计:一家公司如何从母公司共享的网络里独立出来,按基础设施、IT 管理框架、日常证据三条工作线推进,在四到八周内完成。

一篇讲申请,一篇讲审计,这一篇讲的是建设顺序。那篇案例同样分三个阶段,但切法完全不同:它的阶段是工作线,按照审计师需要什么来排序;本文的阶段按照业务时钟来排序——第一阶段是明天就能交易所需要的东西,第二阶段是员工在别人环境里工作时仍能保持控制,第三阶段才是完整的持牌IT体系。如果你已经持牌、已经在交易、正在为检查做准备,请看那篇案例;如果你正站在服务式办公室里,手上只有一张牌照和两台笔记本电脑,请继续往下读。

场景:一张牌照、三位合伙人,和一个比办公室更早开始的委托

下面的情景是综合多个常见情况编写的示意,并非某一个具体客户。它由我们在香港反复见到的情形拼合而成,每一个细节都很普通,没有任何戏剧性。

三位合伙人花了将近一年时间办牌照。其中两位来自大机构,在那里 IT 是"别人帮你搞定"的东西——笔记本电脑会送到桌上,有一个服务台电话可以打,要什么权限提个申请就会开通。第三位负责运营和合规,于是理所当然地成了"IT 问题"的负责人。公司有一家基金行政管理人,一个主经纪商或托管银行的关系,一位外部合规顾问,还有一个在牌照批出后几天内就要上线的首个委托。

办公地点是服务式办公室。正式办公室的装修——如果有的话——还要好几个月。有两个人在用个人笔记本电脑。有一个人出于习惯,还在用前雇主的协作工具联系私人人脉。申请牌照期间,因为表格上需要填一个邮箱地址,有人在个人邮箱服务上开了一个共享邮箱。没有人写下过谁能访问什么,因为直到上周,根本没有什么东西可以访问。

这些都谈不上疏忽,这只是一家公司在成为受监管机构前一天的真实样子。真正的问题是:接下来一周、一个季度、一年里该做什么——以及同样重要的,暂时不该做什么。

为什么"两个时钟"是大多数 IT 推倒重来的根源?

商业时钟走得快,它以天为单位:第一笔交易什么时候能下,第一份投资人报告什么时候发出,新来的分析师什么时候能开工。监管时钟走得慢,但不讲情面。它衡量的是:当有人终于来看的时候,公司能否证明访问是受控的、记录是保存了的、数据是可以恢复的、每件事都有人负责。

我们在这个规模的公司里见到的昂贵 IT 错误,大多来自让其中一个时钟主导了全部计划。如果商业时钟完全占上风,公司会一直用个人账号、个人设备和一份共享密码文档,然后在第一次正式审计时花大量时间把它们拆开重来。如果监管时钟完全占上风,公司会为一个并不属于自己的办公室买下一整个机房的设备,花几个星期走采购流程,结果第二位员工还是没法按时入职。

分阶段的做法,其实就是让两个时钟各自决定自己擅长的事。第一阶段的内容,既要快到能满足商业时钟,又要从一开始就经得起监管时钟的检验。第二阶段处理那段尴尬的过渡期。第三阶段,监管时钟终于得到完整的体系——而且建在不需要拆掉的地基上。

第一阶段:明天就要交易,IT 最少需要什么?

第一阶段是"仍然站得住脚"的最小集合。每一项都用同一个标准来检验:如果十八个月后审计师问起这件事,你会庆幸第一天就做了,还是得解释为什么没做?通过检验、又能在几天内完成的,放在这里。通不过检验、或者需要几个月的,放到后面。

一个租户、一个域名、归公司所有

第一个决定影响最深远,成本却最低:建立一个企业办公协作租户,使用公司自己的域名,登记的所有者是公司本身——不是某位合伙人个人,不是帮忙搭建的朋友,也不是某个供应商。从第一天起,所有邮箱、日历、文件库和会议都在这里。申请期间用过的个人邮箱要迁移进来然后停用,而不是继续并行使用。

之所以重要,是因为监管机构或审计师日后想看到的关于通讯、记录和访问的几乎一切,都由这个租户产生。如果公司从一个地方起步,历史记录就是完整的;如果从三个地方起步、之后再合并,记录里就会留下一段空白,迟早有人要去解释。

从第一次登录起就有身份管理和多重身份验证

每个人都有一个实名账号,没有人共用账号。多重身份验证在第一封邮件发出之前就为所有人开启,而不是等到第一次钓鱼攻击之后。管理员权限放在少数几个独立的管理员账号上,而不是合伙人日常使用的账号。紧急情况下使用的"破窗"账号要有书面记录,并存放在两个人都能取得的地方。

这些事很枯燥,而这恰恰是重点。身份是几乎所有其他控制措施赖以成立的基础,也是一旦大家习惯了没有它之后最难补上的一项。

受管理的设备,哪怕只有两台

两台个人笔记本电脑是第一阶段最常见的妥协,也是我们反对得最坚决的一项。一台没有纳入管理的设备,你无法证明它是加密的、打了补丁的,也无法在员工离职时远程清除。公司自有、纳入管理的设备——哪怕这意味着本周就要买三台笔记本——能以相对于公司其他开支而言很小的成本堵上这个缺口。如果某位合伙人坚持用个人手机收邮件,至少要通过应用层面的策略,把公司数据放在一个公司可以删除的容器里。

邮件和文件记录要"保留",而不只是"存放"

第一阶段不需要一份完整的记录管理政策,但需要先把保留设置打开,这样在政策撰写期间不会有任何东西丢失。具体的保留期限是合规顾问要回答的问题,不是 IT 服务商要回答的问题;如果有人凭记忆给你报一个数字,我们建议你保持警惕。IT 的工作是确保租户的设置能够真正执行最终商定的期限,并且确保某个用户删除了一封邮件,并不等于从记录里删除了它。

一个被攻破的账号也删不掉的备份

云端办公套件本身很可靠,但可靠不等于有备份。第一阶段要包括对邮件和文件的独立备份,而且至少有一份副本无法在租户内部被修改或删除——这样勒索软件事件或者一个被攻破的管理员账号,就不能把备份一起带走。云备份服务正是为此设计的,而第一次测试恢复应该在第一阶段完成,而不是等到第三阶段。

一份写下来的"谁能做什么"

最后是一页纸——在这个阶段,一页纸真的就够了——列出公司使用的每个系统、由谁管理、谁有访问权限、谁批准变更。这就是审计师日后会要的访问登记表的雏形。三个人的时候,写它只要一小时;到了十五个人再回头补,要花几个星期,而且永远没人真正相信它是准确的。

为什么第一阶段不从网络硬件开始

我们那篇审计准备案例建议使用独立的防火墙、交换机和 Wi-Fi 硬件,在那个情境下这是对的:那家公司坐在母公司的网络上,要给审计师一条清晰无歧义的边界,唯一的办法就是从物理上把它划出来。需要坦白的是,这与一家第一天就进驻服务式办公室的新公司,是不同的处境。

在服务式办公室里,网络、机柜、互联网线路都不属于你,即使买了防火墙,通常也没有地方放。因此第一天站得住脚的边界,就划在你真正能控制的三样东西上:身份、租户和设备。流量端到端加密,设备自行执行保护策略,访问决定取决于"谁、用什么设备在连接",而不是"插的是哪根网线"。等到搬进正式办公室,或者发现自己在共用母公司或合作方的网络时,硬件隔离就会重新提上日程——那正是那篇案例的做法适用的时候。

第二阶段:员工在别人的环境里工作时,如何保持控制?

第二阶段是大多数计划忽略的时期,因为它很不整齐。在一段时间里——几个星期,有时是好几个月——你的部分员工会在不属于你的系统里工作。分析师用的是行政管理人提供的工作站;交易支持通过合作方的订单管理平台运行;某位合伙人在集团实体的环境里还有一个账号。这些情况都不罕见,本身也未必是问题。问题在于,事后公司说不清自己的员工在那里做了什么。

平台不是你的,审计轨迹要是你的

第二阶段的第一条规则:凡是在别人系统里发生的事,公司都要保留自己的记录。通常包括三件事。指令和审批通过公司自己的邮箱或即时通讯进行,这样即使操作发生在别处,你的租户里也有一份副本。公司保留一份清单,列出员工持有的每一个外部账号——哪个平台、谁的账号、什么权限、谁开通的。公司以书面方式询问每个服务商:他们保留哪些日志,公司需要时如何取得。

你不一定总能得到想要的答案,以这个规模也很少能改变服务商的平台。你能做的,是把安排记录下来,把缺口记录下来,并证明你知道它的存在。这比在有人来问时才第一次发现,要好得多。

让安排可以撤回的访问审查

第二条规则:每一项外部安排都应该在一个已知的日期可以撤回。第二阶段总会结束——正式办公室启用、新员工到岗、委托迁移——到那时,公司要能关上自己打开过的每一扇门。每月一次的访问审查,哪怕只花十分钟,就是让这件事成为可能的方法:简短地核对清单上每个外部账号是否仍然需要、是否仍由正确的人持有。

离职管理的纪律也从这里开始变得重要。小公司很少被闹得不愉快的离职者伤害;伤害它们的,往往是那个没人记得关闭的账号。我们在文末相关文章中的券商离职案例里,更详细地写过这种失误。

第二阶段唯一不该做的事

不要因为方便,就让员工把公司数据搬进合作方的环境。在别人的系统里工作没问题;把公司的记录只存放在别人的系统里,才是一家公司失去"拿出自己历史记录"能力的方式。主副本留在你的租户里,外部环境是你去工作的地方,不是你存放东西的地方。

第三阶段:完整的持牌IT体系还要加上什么?

到了第三阶段,公司不再是"习惯良好的初创企业",而是有书面控制措施的受监管机构。这也是那篇审计准备案例真正派上用场的阶段,所以这里只讲新增什么,不重复那篇文章的方法。

  • 书面化的控制措施。访问、可接受使用、变更、事件响应和数据处理等政策,描述的是公司实际在做的事——在第一、二阶段之后才写,所以写的是现实,而不是愿景。
  • 执行并测试过的保留策略。与合规顾问商定的保留期限,在租户中配置好,并通过真正去调取一份旧记录来检验。
  • 有人在看的监控。来自身份、设备和备份的告警,送到会采取行动的人或团队手上,并记录处理过程。没人看的监控比没有更糟,因为它会留下"你曾被警告过"的证据。
  • 供应商登记册。每一个接触公司数据的服务商——行政管理人、经纪平台、市场数据、IT、备份、通讯——记录他们持有什么、存放在哪里、合同对访问和退出是怎么约定的。
  • 事件和业务连续性测试。一次桌面推演、一次测试恢复,以及一份写明哪些有效、哪些无效的记录。记录就是证据,演练是你获得证据的方式。
  • 在适用时加上网络隔离。如果公司已经搬进自己的办公室,这时才引入独立的防火墙、交换机和 Wi-Fi,按真实办公室的需要来配置,而不是为一个假设的办公室去猜。

第三阶段没有单一的终点。它会变成公司的运作节奏,证据按月累积,而不是在有人要来之前匆忙赶出来。

第一阶段刻意不该买什么?

在这个规模,过度采购是真实存在的失败模式,却很少有人讨论,因为卖设备的人没有理由主动提起。代价也不只是钱。每一件提早买下的设备都需要配置、打补丁、写文档、监控,而在公司搬迁时还要下线处置。每一件都会让审计师可以追问的清单变长。

在第一阶段,我们通常会建议不要买:

  • 本地服务器。一家三个人的公司在服务式办公室里,既没有合适的地方放服务器,也几乎没有需要服务器的东西。文件、邮件和协作都应该在租户里。
  • 为一个你无法控制的办公室买防火墙。如前所述,网络属于服务式办公室。没有地方安装的防火墙,只是柜子里的一个盒子。
  • 按五十人规模配置的企业级安全工具。三个人的时候,真正重要的是身份、设备管理、备份和补丁。需要一位全职分析师才能发挥作用的工具,最后不会有人用。
  • 与临时办公室绑定的多年期硬件合约。长期承诺应该跟着正式办公室走,而不是跟着服务式办公室的那张桌子走。
  • 在 IT 还不存在时就写一整套定制政策。第一阶段运行之前写的政策,描述的是一家想象中的公司。现在先写那一页访问登记表,政策放到第三阶段。

对比:新持牌资管公司建设 IT 的三种方式

  • 先把一切建好:交易开始前就把硬件、服务器和政策库全部到位。看起来很周全,但会拖慢首个委托,把资金投进一个可能只是临时的办公室,而且公司搬迁时通常要重做一遍。证据很多,但描述的是一家尚不存在的公司。
  • 全部借用:个人账号、个人设备、合作方的系统,一切"以后再说"。第一天既快又几乎免费,但没有干净的记录、没有清晰的归属,并且会在公司最忙的时候迎来一场痛苦的迁移。第一次认真的检查,会变成一次考古工作。
  • 分阶段建设:几天内建好站得住脚的云端办公环境,在共享期用受控的方式运作,然后建成完整体系。第一周比"全部借用"多花一点力气,比"先把一切建好"少花得多,而且历史记录从第一次登录起就是连续的。这就是本文推荐的做法。

三个阶段如何对应监管机构或审计师会要的证据?

我们刻意不在这里转述任何具体的规则、通函或守则条文——这些会变化,最新的条文应以你的合规顾问为准。我们能描述的,是监管机构、审计师和投资人运营尽调团队通常会要求看到的证据类型,以及它们分别由哪个阶段产生。

  • 谁有访问权限,由谁批准。第一阶段产生实名账号和那一页登记表;第二阶段加上外部账号清单和每月审查;第三阶段把它们变成有历史记录的书面访问控制流程。
  • 记录如何保存与调取。第一阶段开启保留;第三阶段设定并测试商定的期限。因为租户从第一天就存在,记录没有空白。
  • 数据能否恢复。第一阶段的独立备份和第一次测试恢复;第三阶段的定期恢复和连续性测试。
  • 设备如何受到保护。第一阶段纳入管理、已加密的设备,补丁和加密状态随时可以调出。
  • 第三方如何管理。第二阶段的外部平台清单及各服务商的日志情况;第三阶段的供应商登记册。
  • 出了事怎么办。第三阶段的事件处理流程和桌面推演记录——建立在从第一阶段起就持续产生的告警之上。

关键在于这个模式:第三阶段的任何东西,都不应该需要你回头重建第一阶段。如果检查人员问多重身份验证是什么时候开启的、某位离职员工的权限是什么时候移除的,答案应该来自日志,而不是来自记忆。

服务式办公室会悄悄改变什么?

服务式办公室是小型受监管公司起步的合理选择,很多公司都是这样开始的。某种具体的办公安排是否符合你的牌照要求,是合规顾问要回答的问题,不是 IT 服务商。我们能说的,是服务式办公室如何在三个阶段里影响 IT 决策。

  • 网络是业主的。你和其他租户共用网络,你无法检查它,也不会得到管理权限。这就是第一阶段把边界划在身份和设备、而不是网络上的原因。
  • 没有机房。任何需要机柜、专用电源或散热的东西都无处安放。云端优先在这里不是偏好,而是唯一可行的选择。
  • Wi-Fi 是共享的,由别人管理。把它当成不可信的传输通道,就像对待酒店的 Wi-Fi 一样。至于一家运营良好的服务式办公室运营商如何管理多个地点的无线网络——在你向运营商提问时很有参考价值——可以看我们的服务式办公室无线网络文章。
  • 打印机和会议室也是共享的。留在共享打印机上的机密文件,记住上一台连接笔记本的会议室屏幕,都是小漏洞,在第一阶段用一条政策和一项设置就能堵上。
  • 搬迁迟早会来。在服务式办公室里买的每一样东西,要么能装进电脑包跟你一起走,要么是一项可以改指向新地址的服务。

常见问题

开始交易之前,我们需要哪些 IT?

就是第一阶段的清单:一个使用公司自有域名、归公司所有的租户;所有人的实名账号并开启多重身份验证;纳入管理的公司设备;邮件和文件的保留设置已开启;一份被攻破的账号也删不掉的独立备份;以及一页"谁能访问什么"的登记表。对大多数小型资管公司来说,只要设备到位,几天内就能完成。

我们需要自己的服务器吗?

第一阶段几乎肯定不需要,很多时候永远都不需要。邮件、文件、协作以及小型资管公司用的大部分应用,都是以服务形式提供的。只有当某个具体系统确实需要服务器时,这才成为问题;即使那样,对于在服务式办公室的公司来说,托管方案通常也更合适。

我们可以在服务式办公室里运作吗?

服务式办公室是否符合你的牌照要求,需要与合规顾问确认。从 IT 的角度看,可以——前提是你接受自己无法控制网络,把安全边界划在身份和设备上,并把大楼的 Wi-Fi 视为不可信。很多小公司都这样运作得很好。

证监会对 IT 到底有什么要求?

我们不想凭记忆转述监管机构的要求。概括来说,检查人员通常会寻找以下证据:访问受控、记录得到保存且可调取、数据可以恢复、第三方得到管理、事件得到处理。前文链接的申请指南对申请环节有更深入的讨论;任何要求的最新措辞,请以你的合规顾问为准。

每个阶段需要多长时间?

因公司而异,但可以按这个轮廓来规划:第一阶段几天到两周左右,主要是在等设备;第二阶段持续多久,取决于员工在别人环境里工作多久——有时几周,有时是第一年的大部分时间;第三阶段在最初几个月建成,之后其实不会真正结束,因为它会变成每月的运作节奏。

如果我们的员工坐在合作方的环境里呢?

那就是第二阶段。在自己的租户里保留指令和审批记录,保留一份员工持有的全部外部账号清单,书面询问每个服务商保留哪些日志,每月审查这份清单,并且绝不让公司记录的唯一副本存放在别人的系统里。如果你共用的是合作方真正的网络、而不只是它的应用,网络隔离就要提前——这正是那篇审计准备案例的做法适用的地方。

什么时候做第一次审计?

不要在最初几周——那时还没有足够的历史,审计意义不大。比较合理的时间点,是第三阶段的控制措施已经运行了足够长的时间,积累了几个月的证据:访问审查、恢复测试、补丁报告。在第一阶段结束时做一次较轻的内部检查是值得的,主要是确认在匆忙中没有遗漏什么。

按每用户每月计算,费用是多少?

Brocent 的香港按用户计费管理型IT外包服务方案价格是公开的:Startup(1–5 人)每用户每月 HK$855.14;Established(5–300 人)HK$1,247.40;Growth(10–500 人)HK$1,561.21;Enterprise 另行报价。方案按月计费,可按用户或按设备计算,也提供有折扣的年度和多年期合约。设备管理是另外计价的附加服务,不包含在基础方案内,所以第一阶段请单独为它编列预算。

按用户计费的方案,在三个阶段里分别扮演什么角色

一家三到十五人的公司很少需要一个 IT 部门。它需要的是:第一阶段的决定一次做对;第二阶段那段不整齐的时期有人盯着;第三阶段的证据能够自然累积,而不是每个月由 COO 手工拼出来。这正是按用户计费的管理型IT服务要做的事,也是为什么我们把它看作三个阶段底下的引擎,而不是到第三阶段才买的东西。

Brocent 每一档方案都包括 7×24 小时 NOC 监控、多语言服务台、补丁管理、防火墙管理、基础防病毒与 EDR、含不可篡改副本的备份与灾难恢复、密码与凭据管理,以及一位指定的 vCIO 和技术路线图。每一档方案也都包括"文档与凭据归客户所有"——这一点对受监管公司的意义比表面上更大,因为它意味着访问登记表和管理员密钥属于你,而不是属于你的服务商。我们的 BCS Beam 终端代理,提供以用户同意为前提的远程支持,以及对每台设备的只读安全与健康审计,漏洞发现按公开的漏洞利用数据排定优先级,并且托管在香港。

实际上,一家三个人的资管公司通常从 Startup 起步,员工超过五人后转到 Established,同时增加一位专属客户经理和入门导入工时。叠加在上面的安全层——监控、响应,以及第三阶段要书面化的各项控制——可以在我们的管理型IT安全服务页面了解;我们与受监管机构合作的整体方式,则在金融服务行业页面。

Brocent 自 2007 年开始做这件事,2016 年起设有香港办公室,2021 年起总部设在新加坡。如果你正站在服务式办公室里,手上只有一张牌照和两台笔记本电脑,最有用的下一步是看看按用户计费的方案包括什么,再在价格页比较各档方案——然后这周就把第一阶段建起来,而不是第三阶段。

分享:

立即采取行动

将这些洞察转化为您企业的IT路线图。

预约15分钟免费咨询,与我们的亚太IT专家交流。我们将评估您的现有环境,并在24小时内提供定制化IT发展路线图。

📋

免费清单

进入大中华区IT部署前必须检查的10项关键事项

PIPL合规、网络分段、双语服务台配置等——企业进入中国大陆第一天所需的完整IT准备清单。

获取清单 →