致同(香港)會計師事務所連續第 15 年發佈其年度企業管治調查報告。《2026 年香港企業管治報告》(「報告」)顯示,香港大型上市公司的董事會在人工智能(AI)及網絡安全監督方面存在明顯能力缺口。儘管在經修訂《企業管治守則》的推動下,企業披露常規已有改善,但不足 1%的恒生綜合大型股指數公司董事,具備資訊科技(IT)、AI 或網絡安全專業背景,且僅有 11%的公司已設立專責委員會監督相關風險。
有關研究結果來自香港交易及結算所有限公司(「香港交易所」)對《上市規則》附錄 C1《企業管治守則》所作修訂於 2025 年 7 月 1 日生效後的首個完整年度。香港交易所透過引入董事會技能矩陣、董事會表現評核、強制董事培訓、獨立非執行董事(「獨董」)超額任職上限,以及即將實施的獨董九年任期硬性上限等規定,進一步提升董事會效能及多元化水平。報告分析截至 2026 年 6 月 30 日已公開的 100 家恒生綜合指數大型股公司的年報及環境、社會和管治(ESG)報告,以評估其對新規定的準備情況。
女性董事比例微升至 2026 年的 22%
今年,獨董平均任期由 6.8 年下降至 5.8 年,反映企業正為應對獨董任期上限的新規定而加快董事會更新。女性董事比例則由 2025 年的 21.8%微升至 2026 年的 22%,雖呈持續增長趨勢,但仍遠低於歐洲 34%至 40%,以及北美 30%至 33%的水平。
致同(香港)會計師事務所諮詢主管合夥人湯飈表示:「香港交易所已有效推動披露水平提升,但許多披露內容的分析深度仍然不足,而董事會的專業能力亦未能追上 AI 及網絡安全風險迅速上升的步伐。尤其令人關注的是,董事會在這些新興風險領域的專業能力幾乎為零,網絡安全專長僅佔已披露董事專業背景的0.56%,AI 專長更只佔 0.26%。此外,性別多元化進展緩慢,亦可能令企業面臨來自重視 ESG 的投資者的批評與壓力。」
香港董事會仍以傳統專業背景為主
致同的研究發現,董事專業背景仍高度集中於商業、經濟、金融及會計範疇,合計佔所有專業背景的37%。只有約36%的恒生綜合指數大型股公司至少擁有一名具IT、網絡安全或AI經驗的董事,意味近三分之二公司的董事會缺乏相關專業能力。目前董事會平均規模為10.7名董事,其中48%為獨董。獨董平均任期為5.8年,但行業差異顯著。能源業平均任期最短,僅1.9年;公用事業(9.6年)、必需性消費品(8.4年)及地產建築業(8年)則明顯較長。
隨著2028年起分階段實施獨董九年任期硬性上限,以及限制獨董最多只能同時擔任六家上市公司職務的新規定(設三年過渡期),企業正面臨更大的董事會更新壓力。然而,首度獲委任為董事的例子在市場上仍屬罕見,最新報告期內只有10%的恒生綜合指數大型股公司委任首次擔任董事職務的人選,反映在投資者監督加強及新晉董事須在委任後的18個月內,完成至少24小時專業發展培訓的新要求下,企業仍偏好具經驗的候選人。
61%的恒生綜合指數大型股公司披露了董事會技能矩陣
致同(香港)會計師事務所諮詢總監蘇韋安表示:「香港董事會現時的架構設計,基本上仍聚焦於過去的資本配置和傳統風險。儘管這種模式在過去數十年成功帶領企業穩健發展,卻也導致董事會目前缺乏應對自主 AI 系統及日益複雜網絡安全威脅的防禦能力。當前風險與董事會專業能力之間的落差,極需市場正視。」
61%的恒生綜合指數大型股公司披露了董事會技能矩陣,惟仍落後於標普 500 指數同業的 80%披露率,而 IT 行業的披露率更低至 17%。董事培訓雖廣泛涵蓋監管與ESG 議題,但僅 33% 公司表示培訓內容包括 AI 或網絡安全,而且 86% 培訓僅屬閱讀或自我進修性質。至於已披露的董事會表現評核,超過一半的披露內容僅交代已進行評估。
59%的恒生綜合指數大型股公司將AI 列為主要風險
59%的恒生綜合指數大型股公司已將網絡安全或 AI 列為主要風險,55%的公司就 AI應用作出量化披露。ISO 27001 及 ISO 27002 仍是最常被引用的資訊安全標準。66%的公司披露已制定災難復原計劃,而66%的公司亦表示已就IT管控進行內部審計。惟員工網絡安全意識培訓比例由 2025 年的 75%下降至 2026 年的 60%。
然而,企業在業務監督的落實上,顯然落後於對風險的認知。僅11%的董事會設有AI、IT 或網絡安全的專責委員會。實際網絡事故披露率依然偏低,僅錄得 7%,而披露已購買網絡安全保險的公司亦只有 7%。在 IT、能源及醫療保健等高風險行業,相關網絡安全保障更是全然欠奉。
