每月之星|溫慶祥先生:將科技風險轉化為企業韌性

本月,中國香港網絡安全協會(HKCNSA)很高興推選溫慶祥先生為本期「每月之星」。
溫慶祥先生擁有超過十五年資訊科技及金融服務業經驗,長期專注於科技風險管理、資訊安全治理及監管機構協作工作。從香港、中國內地到新加坡,他曾參與不同監管環境下的風險管理工作,亦曾在銀行、金融機構及大型企業擔任資訊安全與科技風險相關領導角色。
將技術風險轉化為業務語言
回顧多年與監管機構、高級管理層及風險團隊合作的經歷,溫先生認為,科技風險管理最大的挑戰之一,並非發現風險本身,而是如何讓管理層真正理解這些風險對業務的影響。
在他看來,單純描述漏洞、技術缺陷或控制問題並不足夠。風險管理人員需要將技術問題轉化為管理層關心的議題,例如對業務運作、客戶信任、監管責任及企業聲譽可能造成的影響。
溫先生亦指出,在香港、中國內地及新加坡等不同市場工作時,深刻體會到各地監管要求雖然存在不少共通點,但背後的監管重點並不完全相同。因此,理解當地監管環境、文化背景及監管機構的關注方向,往往與技術能力同樣重要。
除了合規要求本身,溫先生特別強調監管機構之間的溝通與互信。他認為,越來越多監管機構願意與業界保持開放對話,了解企業在技術發展及實際運作中面對的挑戰。相比被動回應問題,及早溝通及保持透明往往更能建立互信。
從「防止事故」到「假設事故終將發生」
談及現今企業應如何提升網絡韌性,溫先生認為,風險管理的核心思維正在發生變化。
過去很多企業傾向追求「零事故」,但在人工智能技術快速發展、新型攻擊工具愈來愈容易取得的情況下,完全避免安全事故已變得愈來愈困難。
因此,他主張企業建立「Assume Breach」思維。
「網絡安全事故的問題,不是會否發生,而是在什麼時候發生。」
溫先生認為,企業需要將更多資源投放在事故應變、商業持續運作及恢復能力建設上。真正考驗一家機構韌性的,往往不是能否完全避免事故,而是在事故發生後能否快速恢復服務、維持客戶信任,以及有效回應監管要求。
他亦提到第三方風險的重要性。隨著企業愈來愈依賴供應商、雲端服務及外部合作夥伴,傳統以年度評估為主的供應商管理模式已不足以應對現時風險環境。未來的第三方風險管理需要更持續、更即時,並成為企業風險管理框架的重要部分。
為新興科技建立合適的治理機制
人工智能、機器學習及其他新興科技的快速發展,亦為科技風險管理帶來新的課題。
溫先生指出,企業在積極採用 AI 技術的同時,需要同步建立適當的治理框架,以確保數據私隱、演算法偏差及模型風險等問題得到妥善管理。
在他看來,AI 並不是唯一需要關注的新興技術。未來隨著量子運算、機械人技術等領域逐步成熟,企業必須建立一套標準化而靈活的治理機制,讓組織可以快速評估新技術帶來的機遇與風險,而不是每次都從零開始建立管理模式。
與此同時,資訊安全保證工作亦正在改變。
溫先生觀察到,行業正逐步由傳統週期性審計轉向持續監察模式。透過自動化、數據分析及持續控制有效性評估,企業能更早發現問題,並在風險被利用之前採取行動。
安全不應成為創新的阻力
對於如何平衡監管要求、營運效率與業務創新,溫先生的觀點十分明確。
他認為,資訊安全和科技風險管理的目標不應是阻礙業務發展,而是讓企業能夠更有信心地創新。
「Security by Design」正是其中一個重要方向。當安全要求能夠在系統及流程設計初期便納入考量,企業便不需要在項目後期花費大量時間修補問題,也能更安心地推動創新項目。
回顧過去十五年的工作經歷,溫先生見證資訊安全由昔日相對邊緣的技術職能,逐漸發展成企業策略的一部分。今天的安全團隊不再只是處理技術問題,更需要理解業務運作、監管環境及市場發展。
對於有志投身科技風險及資訊安全領域的新一代人才,溫先生的建議十分務實:不要只專注於考取認證,同時要深入了解業務運作模式,培養溝通能力,並保持持續學習的心態。

結語
溫慶祥先生的經驗展現了一個重要趨勢:科技風險管理已不再只是合規工作的一部分,而是企業建立韌性的重要基礎。
從監管協作、風險治理,到新興技術管理與企業韌性建設,資訊安全專業人員正扮演愈來愈重要的角色。面對快速變化的數碼環境,能夠把技術風險轉化為業務語言、把安全能力轉化為企業韌性的人,將會成為推動組織持續發展的重要力量。
HKCNSA 很高興推選溫慶祥先生為本期「每月之星」,並期待他未來繼續為業界帶來更多有關科技風險管理、資訊安全治理及企業韌性的專業洞見。




