大摩“手滑”泄密百宗投行项目:香港证监会主席表示不评论个别事件
企业上市
沉默的修辞:从“不评论个别事件”看香港证监会的监管逻辑
2026年9月24日,彭博社率先披露一则震动香港投行圈的消息:摩根士丹利一名驻港董事总经理误将一份内部项目清单发送给客户,意外曝光了该行在亚洲区正在争取承销或跟进的逾百宗投行业务项目。文件涵盖来自中国、韩国及印度等地的IPO候选企业,并包含支持相关企业的私募股权基金及退休基金资料,部分内容涉及大量股价敏感信息。次日上午,证监会主席黄天祐出现在中环贰号冰室的投资者防骗教育活动启动礼上,面对媒体追问,他表示“不会就个别事件作出评论”,但随即补充了一句耐人寻味的话——低层次的失当行为比高层次的更严重,因为“低层次的失误、无心之失及大意是更难防范”。
这个回应值得细品。它不是在回避问题,恰恰相反,它在用一种监管者特有的修辞方式,完成了一次相当明确的表态。
“不评论”不等于“不作为”
理解黄天祐的回应,需要先拆解香港证监会的执法逻辑。证监会对市场失当行为的处理有明确的程序阶段:研究、询问、调查。过早对外说明,得出的信息不全面,待调查程序完成后“一步到位”宣布才是最适当的安排。这套逻辑在监管实践中是成立的——过早定性可能影响调查取证的完整性,也可能对被调查方造成不可逆的声誉损害。
但黄天祐在“不评论”之后紧接着讲的第二句话,才是真正的核心信息。他说,低层次的失误比高层次的更严重。这个判断乍听之下违反直觉,但放在金融监管的语境里却极为精准。高层次的失当行为——比如蓄意的市场操纵、内幕交易——虽然性质恶劣,但它们的发生模式是“可识别”的:监管者知道要盯什么、查什么。而低层次的“无心之失”——发错一封邮件、把内部文件误传出去——恰恰是系统性风险中最难根除的那一类。因为它不需要任何主观恶意,只需要一个疲惫的下午、一次手滑的粘贴、一个没有设置权限边界的文件系统。
黄天祐还说了一句更值得玩味的话:“若整个金融生态圈轻易接受‘无心之失’或鲁莽的错误,长远对市场影响极深。”这句话的指向很明确:这次事件的关键不在于大摩最终会被罚多少钱,而在于它是否被市场当作“可以接受的操作事故”来消化。
泄露事件暴露的机制盲区
从公开信息来看,这次泄露的机制漏洞并不复杂。大摩亚太区金融赞助商业务主管Mohamed Atmani原本打算发送一份面向客户的交易清单,内容包含私募股权行业一般更新及近期交易资讯,但“误将内部版本一并发出”。其后曾试图撤回该电邮,但不成功。社交平台Instagram上亦有账户张贴了一份经模糊处理的副本。
这里值得追问的是:为什么一份内部项目清单会和一份面向客户的营销材料被放在同一个发送场景里?这恰恰是黄天祐所说的“低层次失误”的典型特征——问题不在于某个人做错了什么,而在于系统设计上允许这种错误发生。一家管理着数千亿美元资产的国际投行,其项目储备清单涉及正在推进的配股交易、IPO候选企业以及相关私募股权基金的敏感信息,这些信息的访问权限、传输加密、发送前的二次确认机制,理应有一整套控制流程。如果这些控制存在但被绕过,那是执行层面的问题;如果这些控制本身就不足以防止“同时发送两个版本”这种低级错误,那就是制度设计的失职。
这让人联想到香港证监会此前针对保荐人尽职审查缺失的一系列执法案例。2021年,丰盛融资和易顺达融资两名IPO保荐人因尽职审查工作缺失被证监会谴责并罚款。2019年,招商证券(香港)因作为中国金属上市申请的联席保荐人在尽职审查中存在缺失,被罚款2700万港元。更早的洪良国际案更是直接催生了《操守准则》第17段的引入,要求保荐人必须备存充分的尽职审查记录,并在交易完成或终止后于香港保存至少七年。
这些案例的共同点在于:证监会惩罚的不是“有人故意做坏事”,而是“有人没有建立足够的制度来防止坏事发生”。大摩这次的泄露事件,如果最终被认定违反了《操守准则》中关于“维持充足的资源和有效的系统及监控措施”的要求,其性质与上述案例一脉相承。
一个容易被忽略的对比
9月25日这一天,黄天祐的行程很有意思。上午他出现在茶餐厅,主持投资者防骗教育活动,提醒市民投资前要问三个问题:对方是谁、产品是什么、为什么这个机会会落在自己身上。下午他面对记者,回应大摩泄露事件,说“不评论个别事件”但“对无心之失零容忍”。
这两件事放在同一天看,其实形成了一组耐人寻味的对照。茶餐厅活动的核心逻辑是:让普通投资者在做出投资决策前,先查核对方的持牌状况和背景。而大摩泄露事件的核心问题是:一家持牌机构的内部信息管控机制,是否足以保护客户的机密资料不被泄露。前者是教育投资者“自己保护自己”,后者是监管持牌机构“你必须保护别人”。两者共同指向一个命题:在一个信息流动越来越快、边界越来越模糊的金融市场里,信任的建立需要一方的审慎,而信任的崩塌只需要另一方的疏忽。
真正的信号不是“不评论”,而是“零容忍”的适用边界
证监会发言人在回应媒体查询时说的另一句话同样值得注意:“监管机构期望中介人具备稳健的内部监控机制,保障客户机密资料,防止资料外泄损害客户利益或影响市场诚信。”这个表述的关键词是“期望”。它没有说“要求”,也没有说“规定”,而是“期望”。但结合黄天祐“零容忍”的表态,这个“期望”实际上带有很强的约束力——如果中介人未能达到这个期望,后果可能远比一次罚款更深远。
从更宏观的视角看,这次事件可能成为香港证监会重新审视投行内部信息管控标准的契机。泄露事件发生在IPO和配股交易高度活跃的市场环境下,涉及中国、韩国、印度等多个司法管辖区的敏感信息,一旦相关信息在交易正式启动前被市场消化,不仅可能拖累客户股价,还可能影响整个交易执行的公平性。这种风险不是大摩一家机构的问题,而是所有在亚洲市场活跃的投行共同面对的系统性挑战。
黄天祐的“不评论”之所以重要,恰恰因为它不是真的“不评论”。它是在说:我们现在不说,不代表我们没在看;我们现在不点名,不代表我们不知道问题在哪里。对于大摩和它的同行们来说,真正需要担心的不是证监会会不会罚——而是证监会会不会因为这次事件,重新定义“无心之失”的底线在哪里。