执法案例
前证监会职员在证监会与廉署联合调查后被落案起诉-解读
事实补充
廉署公布的资料显示,被告汤家莉,39岁,案发时为证监会法规执行部企业失当行为组经理,主要参与上市公司欺诈调查。她被控12项有不诚实意图而取用电脑罪,指其在2020年12月至2024年12月期间,12次查阅10名人士及商业机构的资料;有关资料涉及持牌人及证监会调查,且据称与其职务或负责调查的个案无关。廉署表示,相关贪污调查仍在继续。
解读
这是一宗对监管资料访问边界的刑事个案
本案的重点不在于一般意义上的系统违规,而在于被指控的查阅行为涉及监管机构掌握的持牌人资料及调查资料。此类资料一旦被非因公查阅、转用或外流,风险不仅是个人私隐受损,还可能影响调查保密、市场公平和执法部署。
刑事检控现处于起诉阶段,控罪尚待法庭裁断。新闻所披露的事实不应被延伸为对任何具体资料内容、使用对象或实际后果的既定结论;合规复盘应以已公开的指控边界为限。
从“有权限”到“有业务理由”的控制逻辑
系统权限并不是对所有资料的持续通行证。对于调查、监察、客户或持牌人资料,访问控制应同时满足岗位授权、具体业务目的和最小必要范围三项要求;即使员工拥有技术上的登录权限,脱离负责案件或法定工作需要的查询仍可能构成严重风险。
机构的控制设计应把事后可追溯性做成日常机制,而非只在异常发生后才调取记录:
- 为高敏感资料设定按角色、团队、案件或项目分层的访问权限,并定期复核临时及历史权限。
- 对频繁检索、跨团队查询、访问非负责对象、非工作时段操作等情形建立行为基线和异常预警。
- 保留可还原的查询日志,包括使用者、时间、检索对象、业务理由、案件关联及导出或打印动作,并确保日志独立保存、难以篡改。
- 对查询结果的下载、截图、复制、打印及外发设置相称限制;单纯记录登录行为,通常不足以识别资料被不当利用的路径。
调查职能更需要职责隔离与即时处置能力
企业失当、市场监察和执法调查团队会接触未公开、可识别个人或可能影响市场的资料。管理重点不只是提高保密承诺的文字强度,而是让职责、系统访问、监督和问责形成闭环,避免“因同一部门任职即可广泛查阅”的安排。
当发现异常访问时,机构应在保全证据的前提下迅速限制相关账户及高风险功能,并由独立人员核对访问记录与实际工作分配。随后须评估受影响资料、潜在市场或调查影响、通知与报告义务,以及是否需要与执法机构协作;过度公开未核实细节同样可能妨碍后续调查。
这宗案件也提示金融机构和专业服务机构:内部资料治理不能只覆盖客户资料或网络安全合规,还应覆盖员工可能接触的交易监测、投诉、调查、纪律、上市及其他非公开资料。定期培训应以真实工作情境说明何为正当业务需要、何时须取得升级批准,以及发现同事异常查询时的保密举报路径。
执法新闻原文
前证监会职员在证监会与廉署联合调查后被落案起诉
2026年8月16日
证券及期货事务监察委员会(证监会)注意到廉政公署(廉署)今天落案起诉一名前证监会经理,控告其涉嫌为不诚实地获益而取用电脑。有关控罪是在证监会与廉署联合调查后提出。该名职员在被捕后已被即时解雇,证监会在整个调查期间一直与廉署充分合作。
保障高度机密的监管资料,以及严格管控内部系统的存取权限,是证监会的重要职责。证监会已就本案所揭示的风险及相关内部管治事宜进行全面检视。
证监会一直要求职员恪守最高的诚信、专业操守及保密责任,并对任何形式的失当行为均采取零容忍态度。有关要求与证监会对受规管人士所施加的标准一致。
由于司法程序及相关调查仍在进行中,证监会不会就案件的具体情况作进一步评论。
完