英国将四家云服务商纳入金融系统直接监管
从2026年7月13日起,英国金融监管机构开始共同监督四家被认定为“关键第三方”的云服务商。金融基础设施的边界,正在从银行、交易所和清算机构延伸至它们共同依赖的技术供应商。
发生了什么
7月13日,英国一项新监管安排正式生效。英国财政部将 Amazon Web Services EMEA、Google Cloud EMEA、Microsoft Ireland Operations 和 Oracle Corporation UK 指定为金融系统的“关键第三方”(Critical Third Parties,CTPs)。英国金融行为监管局、审慎监管局和英格兰银行将共同监督这些公司为金融机构和金融市场基础设施提供的系统性服务。
这不是把云计算公司全面变成银行监管对象。监管范围集中在那些一旦中断,可能同时影响多家银行、保险公司、交易平台或市场基础设施的服务。监管机构可以收集信息、开展韧性评估,并与服务商合作处理影响关键服务连续性的风险;必要时,还可以制定并执行针对关键服务的规则。
为什么重要
在金融业的日常运行中,云服务已经位于许多“看不见的”环节之后:数据存储、交易系统、客户接口、风险计算和后台运营,可能由不同机构共同依赖同一批技术供应商。过去,监管责任主要落在金融机构自身,云服务商则更多通过合同、审计和供应商管理被间接约束。
英国这次安排改变了一个重要的制度假设:如果一家技术公司的故障能够同时传导到多个金融机构,那么它提供的服务就不再只是单个机构的运营采购事项,而可能成为金融稳定问题。英国金融监管机构此前表示,2025年收到的网络事件报告中,超过40%涉及第三方;这说明供应链风险已经不是边缘议题,而是金融系统韧性的一部分。
对云服务商而言,直接监管可能意味着更高的信息披露、测试和应急协作要求。对银行和交易基础设施而言,这并不意味着可以把责任转交给监管机构:金融公司仍需自行管理第三方风险,并确保在服务中断时具备替代方案和恢复能力。更现实的变化是,金融机构在选择云供应商、设计多云架构和评估集中度风险时,可能需要把监管要求纳入长期基础设施决策。
还需要观察什么
第一,监管机构将如何界定每家供应商的“系统性服务”,以及韧性评估会深入到什么程度。第二,英国财政部是否会继续扩大关键第三方名单;现行制度并未设定固定数量,未来可能覆盖更多数据、软件或运营服务商。第三,这套安排能否与其他金融中心的云服务监管形成协调。云基础设施本身跨越国境,英国金融机构使用的服务、数据和运维团队往往分布在多个司法辖区,监管边界能否匹配技术边界,将决定制度的实际效果。
这项政策的信号很清楚:金融市场的核心基础设施,正在从传统的交易、清算和支付网络,扩展到少数大型科技公司的计算与数据网络。监管的下一阶段,不只是监督谁在市场里交易,也包括监督谁让市场能够继续运行。
来源
Chỉ nhằm mục đích cung cấp thông tin; không phải tư vấn đầu tư, pháp lý, thuế hoặc tài chính.