網絡安全,超越工具本身:香港的投資策略、供應商遴選與決策思維
- 秘書處

- 6月24日
- 讀畢需時 3 分鐘
這是一份以實證為基礎的全面研究,深入探討香港網絡安全領導者在現實中如何作出投資及供應商選擇決策。這不是理論框架下的理想情境,而是在預算壓力、監管要求、人才短缺,以及持續變化的威脅環境下,真實發生的權衡與取捨。
六大結構性張力,五個實務案例,清晰呈現香港網絡安全的真實面貌。
香港的網絡安全環境正面對多重結構性壓力。2025年網絡安全事件達到15,877宗的歷史新高,按年上升27%;2025年上半年,網絡犯罪造成的損失已達30.4億港元。與此同時,《關鍵基礎設施(電腦系統)保護條例》(PCICSO)於2026年1月正式生效,徹底重塑八大關鍵行業的監管格局。然而,大多數機構仍在預算持平的情況下運作,且95%的受訪者指出網絡安全專業人才持續短缺。
在此背景下,中國香港網絡安全協會與Sia攜手合作,聚焦一個核心問題:在現實中,香港的網絡安全領導者究竟如何做出決策?不是依據最佳實踐框架,而是在真實限制與實際取捨中運作。
研究方法
本研究整合四大資料來源:
對約100名來自香港主要行業的網絡安全專業人士進行問卷調查
與金融服務、多國企業及科技導向企業的高層從業者進行五個深入案例研究
訪問六家來自中國內地及香港的網絡安全供應商
與三位在香港及亞太地區具有實戰經驗的資深網絡安全領導者進行專家訪談
主要發現:六大結構性張力

數據顯示,香港的網絡安全市場不僅在持續投資,更處於多重結構性張力之中,六個相互交織的力量正共同塑造其現況:
1. 預算有限穩定 vs. 策略雄心高漲 —— 57%的機構表示預算保持穩定,但86%計劃增加AI/ML投資,而人才培育僅以14%排名最末。
2. 合規主導決策 vs. 策略性安全思維 —— 74%的機構以合規要求作為網絡安全投資的主要理由,令安全部門長期陷於被動應對的格局。
3. ROSI衡量缺口 —— 73%的機構無法正式計算安全投資回報率,導致支出難以與業務價值直接掛鈎。
4. 自建與外購的兩難,以及GRC悖論 —— 62%的機構選擇將治理、風險與合規(GRC)完全內部化,但其投資優先級僅列12個領域中的第7位——既過於重要而難以外包,卻又資源不足而難以有效運作。
5. 人才短缺 vs. 營運複雜性 —— 技能短缺被列為三大營運挑戰之一,但人才培育卻是未來投資中最低的優先事項。
6. AI雄心 vs. 基礎準備度 —— 62%的機構已在實施或評估AI安全工具,但其主要障礙——高成本、整合困難及技能缺口——正是決定這些投資能否成功的關鍵因素。
前行之路:從被動張力走向主動策略
本研究傳遞出一個清晰訊息:企業已無法僅靠不斷增加工具來應對日益升級的網絡威脅。真正的差距與競爭優勢,來自於策略性架構對齊與現代化治理能力。
實務案例顯示,結構化採購流程已成為不可或缺的一環;地緣政治風險已成為供應商選擇的重要考量;而在大中華區建立單一全球安全架構的願景,正變得愈發難以實現。領導者必須靈活協調混合式架構,關鍵不在於工具本身,而在於技術整合能力、組織成熟度,以及本地生態系統的支援。
來自三位資深網絡安全領導者的洞見進一步指出,企業必須從組織層面打破部門壁壘,並透過真實案例與財務指標(如ROSI),將網絡風險具體化,帶入董事會層面的決策討論。為了實現這一點,並擺脫在PCICSO等嚴格監管下的被動合規模式,安全團隊需要全面重構其GRC基礎設施,擺脫難以持續的人手試算表,轉向自動化與AI輔助的平台。同時,領導者亦強調,AI應被視為需要嚴格驗證的能力,而非盲目推行的策略口號。
最終,本研究的核心啟示可歸結為一句話:奠立新基礎,嚴守執行紀律。要克服人才短缺與AI準備度不足的問題,企業必須打破內部孤島,將網絡安全與整體業務策略緊密對齊。成功的關鍵,在於從零散的工具導向,轉向一個整合且具策略治理能力的安全體系。
研究主導:Stefano Fois, HKCNSA 研究總監
點擊下載完整報告:【鏈接】



