香港中小企過去幾年在網絡安全上接受了一場過於切身的教育。針對會計與 ERP 系統的勒索軟件攻擊、抽乾應付帳的供應商冒充釣魚、心懷不滿員工的資料外洩 — 全部不再只是理論風險。每間有面向互聯網會計資料的香港中小企都是目標。會計系統尤其位於爆炸半徑中央:它持有銀行帳號資料、客戶與供應商清單、薪酬資料、按年財務報表、稅局合規記錄。
本指南覆蓋 2026 年香港中小企會計系統實際的網絡安全模樣 — 加密、存取控制、備份、復原測試、PDPO 合規、勒索軟件應對、規管實體常見的資料駐留問題。沒有一項風光,每一項都是「糟糕一週」與「業務終結事件」之間的差別。
為什麼香港中小企會計在攻擊者目標清單上
三項因素把小型香港會計系統推上攻擊者優先清單:
- 資料價值高且集中。銀行細節、客戶清單、供應商銀行、薪酬、財務報表 — 全部在一個系統內,全部對攻擊者有用,無論直接(欺詐轉帳)還是轉售(資料市場)。
- 防禦通常薄弱。大部分香港中小企在共用登入、弱密碼、無 MFA、「我們信任記帳員」的邊界上運行會計。攻擊者知道這點。
- 復原姿勢弱。備份就算存在,也常跑到被加密的同一台機器,或三年沒換的 USB 硬碟。沒有乾淨復原,贖金感覺像唯一選項。
緩解措施不風光但便宜:正確配置雲端會計連強制 MFA、傳輸與靜態加密、3-2-1 備份紀律、已測試的復原程序。把這做對的成本,是中小企營運成本的一個百分點的零頭。沒做對的成本,本地新聞已多次記錄。
網絡安全基礎 — 加密、MFA、存取控制
每個香港中小企會計系統都應達到的三項最低標準:
- 傳輸加密(TLS 1.2 或更高)。到會計軟件的每個連接 — 瀏覽器、手機應用、API — 都應加密。這是 2026 年任何雲端產品的入場門檻;若供應商無法指出當前的 TLS 版本,請走人。
- 靜態加密。資料庫層加密在備份磁帶、磁碟或雲端卷遭入侵時保護資料。AES-256 是當前基線。
- 對每個特權帳戶啟用多因素認證。董事、財務經理、系統管理員 — 全部 MFA。唯讀或限定範圍用戶(AR 文員、外部會計師)在產品支援處也應 MFA。在 2026 年的財務系統上只用密碼認證,是刻意選擇暴露於風險。
支撐這些的角色權限存取控制紀律 — 「最小特權原則」、逐用戶身份而非共用登入、權限變更的稽核軌跡 — 住在我們的多用戶與遠端存取文章。兩者協同運作:MFA 讓最小特權變得有意義。
備份策略 — 3-2-1 原則
能在 2026 年勒索軟件模式中存活的經典備份紀律是 3-2-1 原則:
- 三份資料副本— 活動系統加上至少兩份備份。
- 在兩種不同儲存類型 / 位置上— 通常是活動系統、本地現場備份、遠端離場備份。
- 一份離場副本— 與生產系統地理上分離、在不同網絡上、理想情況下在不同雲端或不同憑證下。
對雲端會計產品而言,供應商處理一部分 — 大部分有信譽的香港中小企會計雲端產品標準運行多區備份。仍重要的客戶端紀律:定期取得自己的資料匯出(對大部分中小企每月一次合理),讓您持有不依賴供應商持續存在或可用性的副本。CSV / Excel / 資料庫層匯出,存於另一個雲端帳戶或加密本地媒介。
對自建 / 桌面產品,客戶端負擔高得多:營運者負責整條備份鏈。「我們每晚備份至同一網絡上的同一 NAS」模式,正是勒索軟件一掃而過全部加密的目標。
復原測試 — 沒人做的部分
未測試的備份不是備份;是未經驗證的希望。最低復原測試:
- 每季度,把上月備份還原至測試環境。
- 核對試算表在備份日期與生產系統一致。
- 核對客戶、供應商、近期交易樣本完整無缺。
- 計時還原 — 知道需要 4 小時而非 15 分鐘,會改變您如何規劃復原。
大部分香港中小企第一次發現備份不完整或不可讀的那一天,正是需要它的那一天。每季度復原測試是業務能買到最便宜的保險。
PDPO 合規 — 會計內的個人資料
《個人資料(私隱)條例》適用於會計記錄內持有的個人資料 — 員工姓名、身份證、薪酬、客戶聯絡細節、供應商代表。在營運上重要的原則:
- 目的指明。個人資料按特定目的收集,不超出該目的使用。為開單收集的客戶電郵不應未經同意挪用於市場推廣。
- 個人資料的安全。對未經授權存取、處理或喪失採取合理保障。上述加密 + MFA + 存取控制就是實踐。
- 資料當事人查閱權。個人可要求查閱其個人資料。會計系統應能按請求生成逐人摘錄。
- 資料保留。個人資料不應保留超出必要時間。這與稅局 7 年記錄保留有張力 — 解決方案是按第 51C 條保留財務記錄,但個人資料欄位可在該範圍內適當最小化。
涉及員工或客戶資料的 PDPO 違規會觸發特定通知框架 — 而香港私隱專員公署的執法日益積極。
若勒索軟件發生
若最壞情況發生,應對順序:
- 隔離。立即把受影響系統從網絡斷開,限制橫向移動。
- 保存證據。不重啟、不抹除、暫不付款。為法證分析取記憶體與磁碟映像。
- 通知。內部利益相關者、若有網絡保險的保險公司、香港警方(網絡安全及科技罪案調查科)、若涉及個人資料則通知私隱專員。
- 由乾淨備份還原。若已做復原測試,這是已演練的路徑。
- 事後檢討。找出進入向量並在系統上線前堵塞。
付贖金很少是正確答案 — 資料常未真正復原,而付款資助下次攻擊。由乾淨備份復原才是擁有乾淨備份的整個目的。
香港規管實體的資料駐留
大部分香港中小企沒有嚴格的資料駐留要求,但特定行業有 — 受證監會或金管局規管的金融服務、受規管的保險經紀、提供 TCSP 服務的會計師事務所、部分醫療營運。對這些實體而言,雲端會計產品實際儲存資料的位置很重要:
- 部分產品提供僅限香港的資料駐留。
- 主要雲端供應商提供亞太區(香港 + 新加坡 + 東京)區域駐留。
- 無特定區域承諾的全球駐留。
對非規管中小企而言,實際關注更多在於延遲與可靠性而非合規,但問題仍值得問。資料流入流出會計系統的相關考量可參閱我們的API 與整合文章。
香港中小企會計軟件網絡安全示範清單
- 強制 MFA對管理員 / 財務經理用戶;可配置於其他角色。
- 傳輸 TLS 1.2+、靜態 AES-256連可見的供應商合規認證。
- 原生資料匯出支援客戶端離場備份紀律。
- 季度復原測試友好— 乾淨還原至測試環境的工作流。
- PDPO 兼容的資料當事人查閱匯出— 按請求生成逐人摘錄。
- 已記錄的資料駐留立場連對規管實體的香港或亞太區承諾。
簡短示範:要求供應商 (1) 走過 MFA 設置與管理員失去裝置時的復原流程、(2) 顯示加密認證與審計報告、(3) 把完整備份匯出至客戶控制的儲存、(4) 示範至測試環境的復原工作流、(5) 生成逐人資料當事人查閱摘錄、(6) 書面確認資料駐留承諾。每項五分鐘。
Giga Accounting by 凌峰會計如何處理網絡安全與備份
Giga Accounting by 凌峰會計內建傳輸 TLS 1.2+、靜態 AES-256、管理員帳戶強制 MFA、連稽核軌跡的角色權限存取控制、標準多區備份、支援離場副本紀律的客戶端原生資料匯出。每間公司 10GB 儲存空間,無需清除舊資料 — 相關,因為若源系統把舊年自動歸檔出範圍,備份紀律就毫無意義。
更多功能背景可參閱必備功能匯總;影響備份紀律的雲端 vs 自建考量可參閱桌面版 vs 雲端;補足加密層的存取控制可參閱多用戶與遠端存取;API 安全考量可參閱API 與整合。
與我們聯絡,談談您的網絡安全安排
若您無法誠實地勾選上述示範清單上全部六項,差距值得早些關注,而非晚些。我們樂意了解您目前的會計環境、實際暴露點在哪裡、以及升級的樣子。