英國《網絡安全與韌性法案》:上議院追問為何高階主管仍無個人民事責任

重點摘要

英國上議院正就《網絡安全與韌性(網絡與資訊系統)法案》(Cyber Security and Resilience (Network and Information Systems) Bill)進行 Grand Committee 逐條審議。The Register 於 2026 年 9 月 7 日報道,多位貴族質疑:當受規管機構因同意、縱容,又或蓄意/疏忽而未履行合規義務時,為何法案仍不容許監管機構對高階主管施加個人民事罰則。本文已對照 The Register 報道、獨立簡報對 Lords Hansard 的整理,以及英國政府公開影響評估中的罰則框架;以下僅陳述可核實公開資訊。

英國《網絡安全與韌性法案》:上議院追問為何高階主管仍無個人民事責任

英國上議院正就《網絡安全與韌性(網絡與資訊系統)法案》(Cyber Security and Resilience (Network and Information Systems) Bill)進行 Grand Committee 逐條審議。The Register 於 2026 年 9 月 7 日報道,多位貴族質疑:當受規管機構因同意、縱容,又或蓄意/疏忽而未履行合規義務時,為何法案仍不容許監管機構對高階主管施加個人民事罰則。本文已對照 The Register 報道、獨立簡報對 Lords Hansard 的整理,以及英國政府公開影響評估中的罰則框架;以下僅陳述可核實公開資訊。

一、核心事件:問責缺口成為委員會焦點

技術細節

據 The Register,Baroness Kidron 與 Baroness Ludford 等支持探討性修訂,目標是引入高階主管個人民事責任,並把網絡安全明確為董事會層級職責。Kidron 指出,修訂意圖是「改變組織文化,確保先採取預防行動,以避免罰則」,並強調「文化改變由頂層開始」。

Lord Clement-Jones 則以關鍵國家服務營運者為例,指若個人足以領取數百萬英鎊高管薪酬管理關鍵設施,便應對其保安承擔個人責任。支持者亦提到,過去十年金融業已有針對 C-suite 嚴重失職的監管或刑事責任前例,並主張修訂可令英國框架更接近歐盟 NIS2 對高級管理層問責的方向。

政府一方由網絡安全大臣 Baroness Lloyd of Effra 回應:組織尤其是提供關鍵服務者必須被問責,但現有設計已足夠——最高罰款為 1,700 萬英鎊,或違規機構年營業額的 4%,以較高者為準;並將透過次級立法引入符合 NCSC Cyber Assessment Framework 的董事會管治要求,涵蓋組織能力、高級責任、問責與風險上報。政府未支持把個人罰則寫入主法。

獨立簡報(整理 9 月 1 日與 3 日 Hansard)指出,涉及「同意、縱容或疏忽」個人罰則的 Amendment 74 在委員會階段被撤回,政府與保守黨前座均未支持;動議方表示會在 Report 階段再議。這與 The Register 所載「政府堅守企業罰款+日後董事會管治規則」的立場一致:爭議重點不是罰款數字,而是個人問責是否寫進主法。

二、技術原理深度解析:框架立法 vs 個人責任

英國這套改革本質是更新 2018 年 NIS Regulations:把更多數碼基礎設施、數據中心與關鍵供應鏈納入,並以高額企業罰款推動合規。其立法哲學接近「框架法」——主法寫罰則與權力,細節(安全要求、意義門檻、董事會義務)留待次級立法與諮詢。

個人責任派認為,單靠對法人開罰,難以迫使董事會把網絡風險當成日常治理指標;金融業 Senior Managers 類制度證明「具名個人+合理步驟」更能改變行為。反對/審慎派則擔心監管機構變成裁定「誰該負責」的裁判,可能阻嚇合資格人士出任董事;同時指出 NIS2 並非強制統一個人責任模式,成員國做法不一,不宜簡單說「向歐洲對齊」。

另一條並行技術線是事故通報。法案要求受規管實體在 24 小時內作初步通報、72 小時內提交較完整報告,並以「已造成或有能力造成不利影響」定義事故。部分貴族警告「capable of」措辭過寬,可能引發防禦性大量通報;前 TalkTalk CEO Baroness Harding 則主張加 14 日中期與一個月最終報告,指霧散往往要到數週後。政府堅守兩階段模型,並指監管機構可按 Clause 15 要求補充資料。

對企業資安團隊而言,這等於同時面對三層壓力:高額企業罰款已寫死;董事會義務與報告門檻仍在「尚未定稿」的次級規則;個人問責則是政治上仍可能於 Report 階段回潮的變數。

四、日常應用場景

1. 開發者與技術團隊

若服務屬受規管供應鏈(雲、託管、關鍵軟件交付),工程團隊需把事故分類、日誌保留、變更審核與對外通報劇本做成可執行 runbook,而不是事後補文件。24/72 小時節奏要求偵測、分級與法務/公關同桌,不能只靠值班工程師口述。

2. 企業與隱私敏感行業

金融、醫療、關鍵基礎設施營運者即使個人罰則最終未入法,1,700 萬英鎊或 4% 營業額的法人罰款已足夠構成董事會風險。實務上應指定具名董事會負責人、定期桌面演練,並把零信任、異地備份與供應商盡職審查寫進管治會議紀錄——這正是政府所稱「次級立法將要求」的方向,也是歐盟 NIS2 文化壓力向英國外溢的結果。

3. 一般用戶

一般消費者未必直接受法案約束,但會間接受惠於更嚴格的關鍵服務通報與韌性要求。當銀行、電訊、雲端出現重大事件,較清晰的法定通報時間表有助減少「沉默窗口」。

4. 香港與亞洲市場視角

香港企業若服務英國客戶、營運英國節點,或屬跨國集團英國子公司,應把 CSR 法案視作供應鏈合規題,而非純本地法規新聞。亞洲金管與基建客戶愈來愈要求「董事會可見的資安治理」;即使個人民事責任最終未寫入英國主法,合約與盡職審查仍可能要求具名高管簽署風險接受。對香港團隊而言,可提前對齊:零信任遠端存取、異地加密備份、事故 24 小時內部升級路徑,以及可稽核的變更紀錄。

五、專業評價與潛在考量

優勢

  • 罰則數字清楚(£17M 或 4% 營業額取高),對大型營運者具實質威懾。
  • 把董事會管治與 NCSC 評估框架掛鉤,有助把「資安是 IT 問題」改寫成治理問題。
  • 委員會辯論公開,企業可從 Hansard 與媒體交叉核對政策意圖,提早調整合規預算。

需要留意的地方

  • 個人問責修訂在委員會被撤回/未獲政府支持,不應誤報成「英國已立法追究高管個人民事責任」。
  • 多數操作細節仍待次級立法與諮詢,合規預算若假設門檻已定,風險偏高。
  • 「capable of」與數據中心較寬的通報表述,可能推高行政負擔;企業需與律師釐清何謂「重大接近未遂」vs 日常掃描噪音。
  • NIS2「個人責任」並非單一歐盟模板,跨區對齊要做法域差異表,避免一口咬定英國落後或超前。

結語

英國《網絡安全與韌性法案》此刻最刺眼的不是罰款上限,而是「誰負責」仍寫在未來的次級規則與自願管治守則上。上議院持續追問高管個人民事責任,政府則以法人重罰與即將諮詢的董事會要求回應——這場拉鋸本身,已足以促使跨國企業重新檢查董事會資安擁有權、事故通報劇本與供應鏈合約條款。

若香港企業需要把雲端遷移、零信任與異地備份做成可稽核的董事會級防護,可參考 YSK Limited 的香港雲端遷移與網絡安全(官網刊 99.99% SLA 目標架構),並按實際節點與合規範圍做客製評估。


參考來源

延伸閱讀 · 相關服務與產品