英國財政部於2026年7月10日宣佈,將AWS、谷歌雲、微軟和甲骨文指定為關鍵第三方,自7月13日起由英國央行、審慎監管局和金融行為監管局聯合監管,重點關注其為英國金融業提供關鍵服務的韌性。
英國財政部於2026年7月13日啟動關鍵第三方監管制度
英格蘭銀行(以下簡稱“央行”)、審慎監管局(PRA)與金融行為監管局(FCA)自2026年7月13日星期一起,在英國財政部(HMT)完成指定後,正式對首批關鍵第三方(CTP)展開監管。此前,財政部於2026年7月10日宣佈首批指定名單,並已制定《2026年關鍵第三方(指定)條例》。(來源:Bank of England,UK financial regulators to begin overseeing Critical Third Parties,發佈:2026-07。)
所謂關鍵第三方,是指為英國金融體系提供技術支持及其他服務、且這些服務構成金融體系底層支撐的機構。財政部說明,由於大量金融公司依賴此類服務,一旦服務中斷或發生故障,可能同時波及多家公司或多個市場,進而影響英國金融穩定,以及數百萬消費者和企業所使用的服務。
首批四家全球雲與技術提供商被指定
財政部公佈的首批指定對象為四家全球雲服務及技術提供商。下表列示相關實體的註冊主體名稱及其納入監管的關鍵時間:
| 被指定實體(註冊主體) | 母公司/品牌 | 指定宣佈日期 | 監管生效日期 |
|---|---|---|---|
| Amazon Web Services EMEA SARL | 亞馬遜雲服務(AWS) | 2026-07-10 | 2026-07-13 |
| Google Cloud EMEA Limited | 谷歌雲 | 2026-07-10 | 2026-07-13 |
| Microsoft Ireland Operations Ltd | 微軟 | 2026-07-10 | 2026-07-13 |
| Oracle Corporation UK Limited | 甲骨文 | 2026-07-10 | 2026-07-13 |
財政部表示,三大監管機構將首次在一套新設立的適度監管機制下聯合監管這些關鍵第三方,重點關注其為英國金融業提供的關鍵服務的韌性。監管機構將與關鍵第三方共同應對系統性風險,降低服務中斷向整個英國金融體系蔓延的可能性。
監管機構與被指定機構的責任邊界
關鍵第三方須履行風險識別與信息溝通義務
根據財政部說明,關鍵第三方在制度下須承擔的核心義務包括:
有效識別並管理其關鍵服務所面臨的風險;
與監管機構及依賴其服務的金融公司保持公開、及時的溝通;
在發生重大事件期間,尤其需要確保上述溝通的時效性。
財政部強調,該制度是對現有外包和運營韌性規則的補充,並不取代受監管公司現有的相關規則。受監管公司仍須自行負責管理其第三方安排,具體包括:
對第三方供應商開展盡職調查;
持續進行風險管理;
制定並維護應急計劃。
財政部同時說明,依據該制度獲得的指定並不等同於監管機構的授權,監管範圍僅限於相關實體向英國金融公司提供服務的韌性。(來源:Bank of England,UK financial regulators to begin overseeing Critical Third Parties,發佈:2026-07,監管範圍及責任劃分段落。)
財政部負責指定與取消指定決定
財政部負責決定哪些第三方服務提供商被指定為關鍵第三方,以及未來的任何指定或取消指定,通常依據監管機構的建議作出。監管機構則將定期審查關鍵第三方是否繼續符合指定標準,向財政部提出建議,並評估監管方法的有效性。財政部表示,隨著更多實體被納入,該制度的適用範圍將持續擴大。
監管機構負責人闡述制度目標
三家機構強調系統性風險與金融穩定
英國央行負責金融穩定的副行長莎拉·布里登(Sarah Breeden)就制度目標作出說明:
“隨著關鍵第三方機構日益深入地參與金融機構的運營,它們可能引入新的系統性風險。我們採取適當的監管措施來監督這些機構,將確保以維護金融穩定的方式管理這些依賴關係。”
審慎監管局副局長兼首席執行官凱瑟琳·布拉迪克(Katharine Braddick)表示,將關鍵第三方納入監管,可確保支撐英國金融服務的基礎設施足夠穩健,從而維護英國金融穩定與信心,並直接支持審慎監管侷促進受監管公司安全穩健運營的目標。
金融行為監管局首席執行官尼基爾·拉蒂(Nikhil Rathi)指出,關鍵第三方提供支持創新與增長的必要服務;但當同一家供應商為成千上萬家公司提供服務時,任何一家供應商的故障都可能對整個金融體系產生連鎖反應。他表示,落實這一機制將增強監管機構應對相關風險的能力,提高整體韌性。
制度的法律基礎與國際協調
權力來源與規則時間線
該監管權力的法律基礎,是經2023年修訂的《2000年金融服務和市場法》(FSMA)。該法賦予英國央行、審慎監管局和金融行為監管局監督關鍵第三方的新權力,以增強其向受監管公司及金融市場基礎設施提供服務的韌性。相關規則的推進時間線如下:
2024年11月,金融行為監管局、英國央行與審慎監管局發佈關鍵第三方制度的最終規則和政策;
2025年1月1日,上述規則和政策生效,並在財政部完成指定後立即適用於關鍵第三方;
2026年7月10日,財政部宣佈首批四家關鍵第三方指定名單;
2026年7月13日,指定正式生效,三大監管機構開始聯合監管。
與歐盟DORA等制度的協調
財政部說明,在其他司法管轄區,關鍵第三方也可能受到類似制度監管,例如歐盟的《數字運營韌性法案》(DORA)。為支持跨境協調與信息共享,相關監管機構已就關鍵第三方監管簽署諒解備忘錄。(來源:Bank of England,UK financial regulators to begin overseeing Critical Third Parties,發佈:2026-07,FSMA及DORA相關段落。)
英國關鍵第三方監管制度相關問題
關鍵第三方(CTP)監管制度何時生效?
財政部於2026年7月10日宣佈首批指定名單,監管制度自2026年7月13日星期一起正式生效,由英國央行、審慎監管局和金融行為監管局聯合監管。
首批被指定的四家機構是哪些?
四家機構分別是Amazon Web Services EMEA SARL、Google Cloud EMEA Limited、Microsoft Ireland Operations Ltd以及Oracle Corporation UK Limited,均為全球雲服務及技術提供商。
“關鍵第三方”具體指什麼?
關鍵第三方是指為英國金融體系提供技術支持及其他服務、且這些服務構成金融體系底層支撐的機構。由於大量金融公司依賴此類服務,其中斷可能同時波及多家公司或市場。
被指定為CTP是否等同於獲得監管授權?
不是。財政部說明,依據該制度獲得的指定並不等同於監管機構的授權,監管範圍僅限於相關實體向英國金融公司提供服務的韌性。
該制度是否免除了金融公司自身的責任?
沒有。該制度是對現有外包和運營韌性規則的補充,並不取代受監管公司現有規則。受監管公司仍須自行負責第三方安排,包括盡職調查、風險管理和應急計劃。
該制度的法律依據是什麼?
其法律依據是經2023年修訂的《2000年金融服務和市場法》,該法賦予英國央行、審慎監管局和金融行為監管局監督關鍵第三方的新權力。相關最終規則於2025年1月1日生效。