英国财政部于2026年7月10日宣布,将AWS、谷歌云、微软和甲骨文指定为关键第三方,自7月13日起由英国央行、审慎监管局和金融行为监管局联合监管,重点关注其为英国金融业提供关键服务的韧性。
英国财政部于2026年7月13日启动关键第三方监管制度
英格兰银行(以下简称“央行”)、审慎监管局(PRA)与金融行为监管局(FCA)自2026年7月13日星期一起,在英国财政部(HMT)完成指定后,正式对首批关键第三方(CTP)展开监管。此前,财政部于2026年7月10日宣布首批指定名单,并已制定《2026年关键第三方(指定)条例》。(来源:Bank of England,UK financial regulators to begin overseeing Critical Third Parties,发布:2026-07。)
所谓关键第三方,是指为英国金融体系提供技术支持及其他服务、且这些服务构成金融体系底层支撑的机构。财政部说明,由于大量金融公司依赖此类服务,一旦服务中断或发生故障,可能同时波及多家公司或多个市场,进而影响英国金融稳定,以及数百万消费者和企业所使用的服务。
首批四家全球云与技术提供商被指定
财政部公布的首批指定对象为四家全球云服务及技术提供商。下表列示相关实体的注册主体名称及其纳入监管的关键时间:
| 被指定实体(注册主体) | 母公司/品牌 | 指定宣布日期 | 监管生效日期 |
|---|---|---|---|
| Amazon Web Services EMEA SARL | 亚马逊云服务(AWS) | 2026-07-10 | 2026-07-13 |
| Google Cloud EMEA Limited | 谷歌云 | 2026-07-10 | 2026-07-13 |
| Microsoft Ireland Operations Ltd | 微软 | 2026-07-10 | 2026-07-13 |
| Oracle Corporation UK Limited | 甲骨文 | 2026-07-10 | 2026-07-13 |
财政部表示,三大监管机构将首次在一套新设立的适度监管机制下联合监管这些关键第三方,重点关注其为英国金融业提供的关键服务的韧性。监管机构将与关键第三方共同应对系统性风险,降低服务中断向整个英国金融体系蔓延的可能性。
监管机构与被指定机构的责任边界
关键第三方须履行风险识别与信息沟通义务
根据财政部说明,关键第三方在制度下须承担的核心义务包括:
有效识别并管理其关键服务所面临的风险;
与监管机构及依赖其服务的金融公司保持公开、及时的沟通;
在发生重大事件期间,尤其需要确保上述沟通的时效性。
财政部强调,该制度是对现有外包和运营韧性规则的补充,并不取代受监管公司现有的相关规则。受监管公司仍须自行负责管理其第三方安排,具体包括:
对第三方供应商开展尽职调查;
持续进行风险管理;
制定并维护应急计划。
财政部同时说明,依据该制度获得的指定并不等同于监管机构的授权,监管范围仅限于相关实体向英国金融公司提供服务的韧性。(来源:Bank of England,UK financial regulators to begin overseeing Critical Third Parties,发布:2026-07,监管范围及责任划分段落。)
财政部负责指定与取消指定决定
财政部负责决定哪些第三方服务提供商被指定为关键第三方,以及未来的任何指定或取消指定,通常依据监管机构的建议作出。监管机构则将定期审查关键第三方是否继续符合指定标准,向财政部提出建议,并评估监管方法的有效性。财政部表示,随着更多实体被纳入,该制度的适用范围将持续扩大。
监管机构负责人阐述制度目标
三家机构强调系统性风险与金融稳定
英国央行负责金融稳定的副行长莎拉·布里登(Sarah Breeden)就制度目标作出说明:
“随着关键第三方机构日益深入地参与金融机构的运营,它们可能引入新的系统性风险。我们采取适当的监管措施来监督这些机构,将确保以维护金融稳定的方式管理这些依赖关系。”
审慎监管局副局长兼首席执行官凯瑟琳·布拉迪克(Katharine Braddick)表示,将关键第三方纳入监管,可确保支撑英国金融服务的基础设施足够稳健,从而维护英国金融稳定与信心,并直接支持审慎监管局促进受监管公司安全稳健运营的目标。
金融行为监管局首席执行官尼基尔·拉蒂(Nikhil Rathi)指出,关键第三方提供支持创新与增长的必要服务;但当同一家供应商为成千上万家公司提供服务时,任何一家供应商的故障都可能对整个金融体系产生连锁反应。他表示,落实这一机制将增强监管机构应对相关风险的能力,提高整体韧性。
制度的法律基础与国际协调
权力来源与规则时间线
该监管权力的法律基础,是经2023年修订的《2000年金融服务和市场法》(FSMA)。该法赋予英国央行、审慎监管局和金融行为监管局监督关键第三方的新权力,以增强其向受监管公司及金融市场基础设施提供服务的韧性。相关规则的推进时间线如下:
2024年11月,金融行为监管局、英国央行与审慎监管局发布关键第三方制度的最终规则和政策;
2025年1月1日,上述规则和政策生效,并在财政部完成指定后立即适用于关键第三方;
2026年7月10日,财政部宣布首批四家关键第三方指定名单;
2026年7月13日,指定正式生效,三大监管机构开始联合监管。
与欧盟DORA等制度的协调
财政部说明,在其他司法管辖区,关键第三方也可能受到类似制度监管,例如欧盟的《数字运营韧性法案》(DORA)。为支持跨境协调与信息共享,相关监管机构已就关键第三方监管签署谅解备忘录。(来源:Bank of England,UK financial regulators to begin overseeing Critical Third Parties,发布:2026-07,FSMA及DORA相关段落。)
英国关键第三方监管制度相关问题
关键第三方(CTP)监管制度何时生效?
财政部于2026年7月10日宣布首批指定名单,监管制度自2026年7月13日星期一起正式生效,由英国央行、审慎监管局和金融行为监管局联合监管。
首批被指定的四家机构是哪些?
四家机构分别是Amazon Web Services EMEA SARL、Google Cloud EMEA Limited、Microsoft Ireland Operations Ltd以及Oracle Corporation UK Limited,均为全球云服务及技术提供商。
“关键第三方”具体指什么?
关键第三方是指为英国金融体系提供技术支持及其他服务、且这些服务构成金融体系底层支撑的机构。由于大量金融公司依赖此类服务,其中断可能同时波及多家公司或市场。
被指定为CTP是否等同于获得监管授权?
不是。财政部说明,依据该制度获得的指定并不等同于监管机构的授权,监管范围仅限于相关实体向英国金融公司提供服务的韧性。
该制度是否免除了金融公司自身的责任?
没有。该制度是对现有外包和运营韧性规则的补充,并不取代受监管公司现有规则。受监管公司仍须自行负责第三方安排,包括尽职调查、风险管理和应急计划。
该制度的法律依据是什么?
其法律依据是经2023年修订的《2000年金融服务和市场法》,该法赋予英国央行、审慎监管局和金融行为监管局监督关键第三方的新权力。相关最终规则于2025年1月1日生效。