中國網約車龍頭「滴滴」6月底赴美上市,隔日遭國家網信辦實施網絡安全審查,其間勒令停止新用戶註冊,主營業務滴滴出行及旗下其他25款APP被下架。另有兩隻同月掛牌的中概股,「BOSS直聘」與「滿幫集團」也受波及,須要接受網絡安全審查。隨後官方接連頒布和修訂多項新法規,收緊境外上市公司的資訊、數據管理,並規定掌握超過100萬使用者個人資訊的平台運營者赴海外上市,必須申報網絡安全審查。這場網絡數據安全風暴,打亂不少擬於近期赴美上市公司的籌備計劃。
網信辦公開對滴滴實施網絡安全審查,是2020年6月《網絡安全審查辦法》生效以來第一個案例。滴滴經營客運,在中國內地的業務規模非常大,佔內地網約車市場逾九成,主營業務滴滴出行、新業務社區團購和貨運都掌握大量個人隱私資料,包含個人位置資訊的資料、地圖資訊資料等,與經營貨運的滿幫都是交通領域,擁有大量交通運輸及地理資訊,是目前強監管形勢下的政策高風險領域。BOSS直聘則屬於公共通信和資訊服務領域,掌握大量真實簡歷資訊。
底稿審計存在爭議
滴滴、BOSS直聘、滿幫集團三家公司,由於都是所屬領域的龍頭,均可歸入關鍵資訊基礎設施營運商(Critical Information Infrastructure Operator,CIIO),所持數據被視為國家重要資產,對國計民生有重大影響。不過,與普通人關注個人資訊是否洩露有別,從國家層面可能更關注的是大數據分析,或者一些重要的、涉及商務往來的個人資訊。滴滴掌握的測繪、車流人流、汽車充電網運行等交通領域資訊,經過聚合分析可以勾勒出不同城市的交通、教育、醫療、行政資源的分布,長期的資料觀察和分析結果甚至可以逐漸反映出所處城市的經濟、社會的發展情況,所以被視為重要領域的關鍵資訊。
甫上市即遭審查,估計與美國去年12月通過的《外國公司問責法案》有關。該法案對外國公司在美上市提出額外資訊披露要求,包括PCAOB(美國公眾公司會計監督委員會)可以自由查閱審計工作底稿,還要求上市公司證明其「不是由外國政府擁有和控制」、要求發行人必須在PCAOB無法進行上述檢查的每一年度,向SEC(美國證監會)披露國有股比例、屬於中國共產黨官員的董事的姓名等資訊。
據主流媒體報道,在滴滴赴美掛牌前,內地主管金融監管的部門原則上是同意它上市的,但由於從監管的角度,赴美上市後存在數據傳輸到境外的風險,中美在中概股會計底稿的審核方式和權限上仍在談判,因此事先提出了數據安全等要求,更屬意有明確談判結果後再上市,可惜滴滴沒有等到明確開綠燈就啟動上市。由於涉及網絡資訊安全方面的企業跨境上市的監管,觸發監管部門前所未見的反彈,主要是擔心滴滴赴美上市後,不排除在美國監管壓力下可能存在資料跨境流動的安全隱患,這些都是可能直接影響國家安全、公共利益和社會穩定的。
滴滴貿然闖關,增強了官方加強監管網絡安全的決心。7月6日,中共中央辦公廳和國務院辦公廳聯合發出《關於依法從嚴打擊證券違法活動的意見》(下稱《打擊證券違法意見》),其中第五條專論跨境監管執法司法協作,要加強跨境監管合作;並提出要完善資料安全、跨境資料流程、涉密資訊管理等相關法律法規;同時加緊修訂關於加強在境外發行證券與上市相關保密和檔案管理工作的規定,確保境外上市公司為資訊安全負責任。甚至此前通過VIE架構境外上市的公司,亦會增加國內審查程式,堵住漏洞。
7月10日,網信辦又頒布《網絡安全審查辦法(修訂草案徵求意見稿)》。根據徵求意見稿,網絡安全審查制度的使用物件不再僅限於CIIO,而是將資料處理者也納入到監管範圍內,只要資料處理者開展資料處理活動,影響或可能影響國家安全的,都需要進行網絡安全審查。更重要的是,徵求意見稿明確規定,掌握超過100萬使用者個人資訊的運營者赴海外上市,必須向網絡安全審查辦公室申報網絡安全審查。
平台企業暫停上市
按中國的人口規模,100萬用戶是一個極低門檻,往後如果涉及較多用戶資訊的企業,要境外上市的話,會面臨監管部門更嚴格的審查。針對互聯網平台公司的安全審查,將與個人資訊保護、反壟斷、反不正當競爭調查一樣,成為互聯網監管的標準配置,變成一種常態;而且根據《網絡安全審查辦法》,一般情況下應由企業主動申請進行審查,境外上市多了一重大關卡。目前看來,內容平台、媒體平台、大的數據交互平台,都存在類似的監管風險。
對於赴美上市的中概股而言,安全審查將主要關注跨境數據安全,因為今年6月通過、將於9月實施的《數據安全法》第36條明確提出,非經主管機關批准,境內的組織、個人不得向外國司法或者執法機構提供存儲於中華人民共和國境的資料。這個規定與《外國公司問責法案》要求中概股向美國SEC提交審計底稿,衝突不言自明,內地數家內容平台在監管部門提示風險後已選擇暫停上市。
滴滴爆出審查風波後,一批仍在籌備赴美國上市的中國公司,計劃即時被打亂。投資銀行界在與網信辦溝通的過程中,仍有部分問題沒有得到清晰的解釋,暫時抱觀望態度,做一些前期準備工作,等待修訂後的《網絡安全審查辦法》正式出台,再謀定而後動。
值得一提的是,除了滴滴、BOSS直聘和滿幫三家被審查,6月赴美國上市的中概股中,還有每日優鮮、叮咚買菜、萬物新生等,截至目前尚未被曝出遭遇網絡安全審查,反映政策可能是針對一些具壟斷地位、手握敏感數據的互聯網營運商,受影響較大估計是「純資料」行業,例如經營資料庫產品的企業,以及極度依賴資料整合和使用的大型互聯網平台企業,如汽車自動駕駛系統、醫療平台等。
從監管部門出手之快來看,可見加強網絡安全審查,防止具商業和安全價值的數據外洩,是一個不可逆轉的趨勢。互聯網數據平台無論是否有赴海外上市的計劃,都應重新構建商業模式,加入數據安全考量,加強數據相關法規學習,更加關注商業模式的合規資料安全、用戶隱私保護等,甚至聘請協力廠商、科研或學術機構,學習在商業模式盈利最大化與產品合規之間取得平衡。
三大股市IPO相關數字
•A股市場,2020年累計394家公司發新股,平均開板漲幅185%
•美股市場,2020年1月1日至2021年5月7日,共有23家中概股公司赴美上市,截至5月7日收市計,股價低過發行價的有18家,破發率高達78%
•港股市場,2021年上半年46家企業上市,其中78%來自內地
