报告概述
本报告由美国联邦储备委员会研究人员撰写,聚焦美国最大的100家银行与100家非银行金融机构及其第三方服务商的网络漏洞问题。报告基于CyberCube网络风险分析平台的安全评分与暴露评分,比较两类机构的网络风险特征,并利用蒙特卡洛模拟技术评估常规网络事件与针对第三方服务商的灾难性事件可能造成的财务损失。研究还特别识别了被称为建模单一故障点的第三方服务商,分析其在高风险区域中的分布及其对金融系统的潜在传导效应。报告适合金融机构风险管理者、网络安全管理者和金融监管政策研究者阅读,为理解金融系统中的网络风险传导与第三方依赖提供了量化分析视角。
报告的核心结论
非银行金融机构的网络漏洞普遍高于银行
报告基于CyberCube安全评分与暴露评分发现,在最大100家银行和100家非银行金融机构中,42%的NBFIs落入高风险区域,而银行只有27%。回归分析进一步确认,暴露/安全评分比率对网络事件概率有显著正向预测作用,说明NBFIs整体更易遭受网络攻击。
第三方服务商是金融系统隐藏的网络断层线
报告发现,约55%的被识别为建模单一故障点的第三方服务商处于高风险区域,比例高于它们所服务的银行和NBFIs。许多关键服务由云服务商和网络安全公司提供,且被几乎所有大型机构共用,一旦被攻击可能同时影响多家机构,形成系统性风险。
灾难性网络事件损失远高于常规事件,业务中断是主因
情景分析显示,针对第三方服务商的灾难性网络事件在99.9百分位造成的潜在损失,对银行约为常规事件的66倍,对NBFIs约为59倍。在所有主要灾难情景中,业务中断是损失的首要来源,凸显了业务连续性规划的重要性。
银行常规网络事件损失占收入比高于NBFIs
虽然NBFIs网络漏洞更普遍,但模拟结果显示,在常规损耗性事件中,银行99.9百分位损失相当于年收入的41个基点,而NBFIs为20个基点。这表明银行遭受单个事件时相对冲击更大,需要关注操作韧性和损失缓解。
报告回答的关键问题
美国大型银行与非银行金融机构,谁的网络风险更高?
报告显示,非银行金融机构的网络漏洞更高。在安全评分与暴露评分的二维评估中,42家NBFIs落入高风险区域,而银行仅有27家。不过,银行在常规网络事件中的损失占收入比例反而更大,因此两类机构面临的风险形态不同:NBFIs更容易被攻击,银行一旦出事损失更重。
第三方服务商为什么是金融系统的网络断层线?
因为多数大型银行和NBFIs依赖相同的少数第三方服务商,例如云服务、网络安全工具等,这些服务商中约55%处于网络高风险区域,比金融机构本身更脆弱。攻击者一旦攻破这类集中使用的服务商,可能同时影响大量金融机构,产生链式放大效应,构成系统性隐患。
灾难性网络攻击可能给金融机构带来多大损失?
报告模拟了针对第三方服务商的24种灾难性情景,其中前六大情景在99.9百分位的合计损失,银行约为常规事件的66倍,NBFIs约为59倍。例如,银行最大损失来自电商平台大规模数据泄露,NBFIs最大损失来自云服务商的破坏性恶意软件攻击,潜在损失可达数百亿美元。
金融机构怎样管理第三方网络风险?
报告建议金融机构制定并定期测试业务连续性和灾难恢复计划,特别要覆盖关键第三方服务失效的情景;同时监管部门可考虑对高风险第三方服务商提出更严格的网络卫生要求,并通过信息共享机制提升整体网络韧性。因为即使看似不起眼的第三方,只要接入机构网络,也可能引发重大事件。
报告中的代表性数据
高风险区域机构占比
2025年9月(CyberCube数据时点),根据CyberCube的安全评分与暴露评分,42家NBFIs和27家银行位于高危险区域,显示NBFIs网络漏洞更普遍。
第三方服务商高风险占比
2025年9月(CyberCube数据时点),被识别为建模单一故障点的约200家第三方服务商中,约55%落入高风险区域,高于其服务的银行和NBFIs。
灾难性事件潜在损失倍数
基于模拟,报告发布年份2025,针对第三方服务商的灾难性网络事件,前六大情景的99.9百分位损失合计是常规事件损失的66倍(银行)和59倍(NBFIs)。
以上数据根据报告摘要整理,具体统计口径和数值请以完整报告原文为准。
完整报告包含什么
- 文献综述与理论基础:梳理网络安全与金融稳定、第三方风险管理、网络安全评分数据应用等既有研究,明确本报告在定量比较银行与非银行机构漏洞、评估第三方服务商传染风险方面的学术增量。
- 数据来源与研究方法说明:详细介绍CyberCube安全评分和暴露评分的构成,解释40余项风险因子,以及如何定义高风险区域,并说明基于50,000次蒙特卡洛模拟的Portfolio Manager框架,同时讨论模糊实体匹配可能带来的误差。
- 银行与NBFIs网络漏洞对比分析:包含资产、收入分布图,安全评分与暴露评分散点图,以及基于6,082个观测样本的Logit回归结果,展示暴露/安全评分比率对网络事件概率的预测能力。
- 第三方服务商(建模单一故障点)分析:识别约200家服务银行和NBFIs的第三方服务商,展示其安全与暴露评分分布、高风险占比,以及云服务商在全球数据中心的部署差异,揭示集中化依赖风险。
- 灾难性情景模拟与损失分解:列出对银行和NBFIs分别最严重的六大情景,包括电商平台数据泄露、云服务商恶意软件等,并分析损失构成:业务中断、监管成本、资金转移欺诈等,指出网络犯罪集团是主要攻击者。
- 政策建议与研究局限:报告提出监管分层、第三方网络卫生、业务连续性测试和信息共享等政策方向,同时承认未能观察机构内部安全实践、未包含传染效应等局限,为后续研究提供线索。
本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。
相关报告

Artificial Intelligence Innovation by Financial Innovators: Evidence from US Patents

Top 10 US Ideas Quarterly for Q1 2026

图说美国宏观月报 | 2025年12月 第二十八期

U.S. Trade Policy Uncertainty and the Current Account: Unpacking Trade and Financial Channels

美国国债避险属性弱化的内在机制与溢出效应
