重點不是監控員工,而是減少裝置內儲存的敏感資料。如果手機在入境檢查、遺失或被入侵時出現問題,對銀行和客戶造成的風險就會大幅降低。
過去,類似「乾淨裝置」(clean device)做法通常只針對前往高風險地區的高層管理人員。不過這次據報由初級分析師到董事總經理都包括在內,顯示中國業務對香港團隊的重要性。
這些裝置由銀行 IT 系統嚴格管理,功能比日常工作手機少得多。
目前公開資料顯示,主要只支援:
其他功能,例如存取公司內部資料庫、下載大型文件或進入更多企業系統,據報都被限制或移除(詳細技術設定未完全公開)。
這其實是一種常見的企業網絡安全策略——「最少數據原則」:如果裝置被入侵或檢查,裏面幾乎沒有敏感資料可取。
過去十多年,中國建立了一套相當完整的數據安全法律體系,對跨國公司影響甚大。
核心法律包括:
這些法律共同構成一個制度:某些重要數據必須保留在中國境內,而跨境傳輸往往需要安全評估或合規程序。
美國政府相關分析亦指出,存放於中國境內的數據在國家安全框架下可能被政府機構要求存取,這對持有敏感金融資料的跨國公司來說是一大顧慮。
摩根士丹利的做法其實只是更大趨勢的一部分。
不少跨國銀行正在:
部分銀行甚至把中國業務的資料環境與全球網絡完全分開。
摩根士丹利早前亦曾把超過200名技術開發人員調離中國內地,轉到香港和新加坡,原因同樣與當地數據法規收緊有關。
「受限制出差裝置」其實是企業應對地緣政治風險的一種策略。
面對中美關係緊張和不同監管制度,跨國公司通常不會完全撤出市場,而是採取**風險隔離(containment)**做法,例如:
實際上,對不少跨國企業來說,去某些司法管轄區出差時使用「乾淨手機」已逐漸成為標準安全措施。
對華爾街銀行而言,目標只有一個:繼續在全球最大市場之一做生意,同時盡量避免金融、策略或客戶資料外洩的風險。
隨着監管環境和國際關係持續變化,類似摩根士丹利的做法很可能會在金融業變得更加普遍。