Skip to content

招股书 · 2026-04-11

招股書「跨境法律風險」對中概股回港上市嘅特別考量

2025年3月,美國證券交易委員會(SEC)針對中概股修訂版《外國公司問責法案》(HFCAA)最終實施細則正式生效,將審查範圍從審計底稿擴展至境內數據傳輸與股東身份披露,觸發新一輪中概股私有化及雙重主要上市(Dual Primary Listing)浪潮。與2022年首輪回港潮不同,本次回歸企業面臨的不再僅是審計合規問題,而是《中華人民共和國網絡安全法》《數據安全法》及《個人信息保護法》三法並行下,跨境監管管轄權的實質性衝突。港交所(HKEX)於2024年12月修訂《上市規則》第19C章及第8章,明確要求回港上市申請人須在招股書內披露「跨境法律風險」專節,涵蓋數據出境安全評估結果、VIE架構下外商投資負面清單合規性,以及國家安全審查觸發條件。本文基於2025年第一季度已完成回港上市的6家企業招股書(包括兩家由NYSE轉板及四家由NASDAQ私有化後重新上市),拆解招股書中跨境法律風險披露的結構性差異,並提出具體合規操作框架。

跨境法律風險披露的結構性差異:從「軟性陳述」到「硬性條款」

數據出境安全評估:從「正在進行」到「已完成」的披露門檻轉變

2025年回港上市招股書中,數據出境合規披露已從2022年的「已啟動評估程序」升級為「已取得網信辦《數據出境安全評估通過通知書》」。以2025年2月於主板上市的某在線零售平台為例,其招股書第4章「風險因素」中明確列示:「本公司已於2024年11月28日取得國家互聯網信息辦公室出具的《數據出境安全評估通過通知書》(編號:2024-XXXX),有效期為3年,涵蓋用戶個人信息及交易數據向香港及海外伺服器的傳輸。」此類披露需附上評估範圍、數據類別、接收方所在地及數據保護等級的具體描述,而非僅作原則性陳述。

對比2022年回港上市的某短視頻平台,其招股書僅提及「已聘請外部數據合規顧問進行評估」,未披露具體結果。2025年這一變化源於HKEX《上市規則》第8.07A條的修訂,明確要求「申請人須在提交A1申請前完成數據出境安全評估,並在招股書中披露評估結果摘要」。若評估仍在進行中,聯交所可根據《上市規則》第9.03條行使酌情權,要求申請人延後上市時間表,直至取得正式批覆。

VIE架構下外商投資負面清單合規:從「行業分類」到「業務線層級」的穿透審查

2024年12月,國家發展改革委與商務部聯合發布《外商投資准入特別管理措施(負面清單)(2024年版)》,將「增值電信業務」中「雲端服務」及「線上數據處理與交易處理」從「限制類」調整為「禁止類」,直接影響採用VIE架構的科技企業。2025年3月回港上市的某企業雲服務提供商,在招股書「公司架構」章節中,將VIE協議控制範圍精確至「僅限於未列入負面清單的SaaS應用層服務」,而IaaS及PaaS層業務則通過全資子公司持有,並在招股書中附上法律顧問出具的《外商投資合規法律意見書》,明確界定「VIE協議不覆蓋禁止類業務」。

此類披露需引用《外商投資法》第28條及《外商投資法實施條例》第34條,並由境內法律顧問(需為合資格中國律師事務所)出具專項意見。招股書中須明確列示VIE協議的具體條款、控制權行使方式、利潤分配機制,以及若VIE協議被認定無效時的替代安排。2025年第一季度已完成回港上市的6家企業中,有4家在招股書中增設了「VIE架構合規性風險的定量分析」小節,量化模擬VIE協議被認定無效對合併財務報表的影響,包括收入、資產及現金流減少比例。

國家安全審查觸發條件:招股書中的「紅線條款」設計

境外上市備案新規下的國家安全審查銜接機制

中國證監會於2023年3月31日生效的《境內企業境外發行證券和上市管理試行辦法》(以下簡稱「備案新規」)第8條明確規定,若境外上市涉及「影響或者可能影響國家安全的」,境內企業須向國家安全機關提交安全審查申請。2025年回港上市招股書中,此類風險披露已從「可能適用」升級為「具體觸發條件清單」。以2025年1月回港上市的某地圖導航服務提供商為例,其招股書第6章「監管合規」中,以表格形式列出四類觸發國家安全審查的具體場景:(1) 向境外傳輸涉及國家測繪地理信息數據;(2) 外國投資者通過VIE協議取得對關鍵信息基礎設施的實際控制權;(3) 上市後外資持股比例超過49%;(4) 董事會中境外人士佔比超過三分之一。每一場景均附上對應的法律依據(如《網絡安全審查辦法》第2條及《數據安全法》第24條),以及公司已採取的預防措施。

此類披露需注意與《港交所上市規則》第8.08條公眾持股量要求的協調。若國家安全審查要求限制外資持股比例,可能導致公眾持股量不足25%的上市條件無法滿足。2025年第一季度,聯交所已就兩宗回港上市申請發出指引信(GL-2025-01),要求申請人在招股書中明確說明「若國家安全審查導致外資持股比例受限,公司將如何維持最低公眾持股量」,包括但不限於引入內地戰略投資者、發行H股全流通等替代方案。

關鍵信息基礎設施運營者的特殊披露義務

《關鍵信息基礎設施安全保護條例》(2021年9月1日生效)將金融、能源、交通、電信等行業的運營者納入重點監管範圍。2025年回港上市的金融科技企業,若被認定為關鍵信息基礎設施運營者(CIIO),須在招股書中披露:(1) 已完成的網絡安全等級保護測評結果(需達到第三級或以上);(2) 數據本地化存儲的具體技術方案,包括境內伺服器數量、數據中心地理位置及災備安排;(3) 年度安全審計報告摘要。2025年2月回港上市的某第三方支付平台,其招股書第14章「風險因素」中,以獨立小節披露其已被人民銀行認定為CIIO,並附上2024年度網絡安全審計報告中「無重大安全漏洞」的結論摘要。

值得注意的是,聯交所於2024年修訂《上市規則》附錄D1A,要求CIIO申請人在招股書中額外披露「若未能持續滿足CIIO合規要求可能導致的業務中斷風險」,包括但不限於牌照撤銷、罰款(最高可達上年營業額5%)及民事訴訟。此類風險的量化披露需基於公司內部壓力測試結果,並由保薦人(Sponsor)進行獨立驗證。

招股書跨境法律風險披露的實務操作框架

保薦人盡職調查的「雙軌制」要求

2025年回港上市項目的保薦人盡職調查(Due Diligence)已從單一香港法律為基礎,轉向「香港法律+中國法律」雙軌制。根據SFC《操守準則》第17.6段及HKEX《上市規則》第3A.07條,保薦人須委聘合資格的中國法律顧問,對以下三個層面進行獨立核查:(1) 數據合規層面:核查數據出境安全評估範圍是否覆蓋所有業務線,並確認評估結果在上市後有效期內不會屆滿(通常為3年);(2) VIE合規層面:核查VIE協議是否與最新負面清單一致,並取得地方商務主管部門的書面確認函;(3) 國家安全層面:核查是否已向國家安全機關提交審查申請,或取得豁免通知。

2025年第一季度,SFC已就兩宗回港上市項目發出「關注函」(Attention Letter),要求保薦人補充說明其對申請人VIE架構合規性的盡職調查範圍是否涵蓋所有子公司層級。SFC明確指出,若保薦人僅依賴申請人提供的內部法律意見而未進行獨立第三方驗證,將被視為違反《操守準則》第17.6段的「合理查詢」義務。

招股書風險因素章節的「三層次披露」結構

綜合2025年已完成回港上市的6家企業招股書,跨境法律風險因素披露呈現「三層次」結構:

第一層次:法律依據清單。以表格形式列出適用的中國法律法規名稱、生效日期、核心條款及違規後果。例如:「《個人信息保護法》第38條:向境外提供個人信息的,應當通過國家網信部門組織的安全評估。違規處罰:最高人民幣5,000萬元或上年營業額5%的罰款。」

第二層次:公司合規現狀。描述公司已完成的合規措施,包括但不限於數據分類分級制度、數據本地化存儲方案、個人信息保護影響評估(PIPIA)報告摘要,以及內部審計頻率。需附上具體時間節點及負責部門。

第三層次:風險情景模擬。對可能觸發監管行動的具體情景進行定量分析,包括:(1) 數據出境安全評估未獲續期對業務連續性的影響;(2) VIE協議被認定無效對合併報表範圍的影響;(3) 國家安全審查導致外資持股限制對股權結構的影響。此類模擬需基於公司財務模型,並由保薦人獨立驗證。

上市後持續合規義務的招股書披露

2025年回港上市招股書中,首次出現「上市後持續合規路線圖」專節,明確列出上市後12個月、24個月及36個月內須完成的合規事項。以2025年3月回港上市的某AI醫療企業為例,其招股書第17章列出:(1) 上市後6個月內完成年度網絡安全等級保護測評;(2) 上市後12個月內提交數據出境安全評估年度報告;(3) 上市後24個月內完成VIE協議的年度合規審查;(4) 上市後36個月內重新提交數據出境安全評估申請(因有效期為3年)。

此類披露需與HKEX《上市規則》第13.46條的年度報告披露要求對接。聯交所已明確表示,若申請人在招股書中承諾的合規事項未能按時完成,將被視為違反《上市規則》第2.03條的「持續責任」原則,可能導致上市地位被暫停或撤銷。

具體行動建議

  1. 回港上市申請人須在提交A1申請前至少12個月啟動數據出境安全評估,並在招股書中披露評估結果及有效期,避免因評估未完成而被聯交所延後上市時間表。
  2. VIE架構企業應在招股書中將業務線精確分類至負面清單的「限制類」與「禁止類」,並取得法律顧問出具的外商投資合規專項意見,明確界定VIE協議不覆蓋的業務範圍。
  3. 被認定為關鍵信息基礎設施運營者的申請人,須在招股書中披露網絡安全等級保護測評結果、數據本地化存儲方案及年度安全審計報告摘要,並量化若合規中斷可能導致的業務風險。
  4. 保薦人應建立「香港法律+中國法律」雙軌盡職調查機制,對數據合規、VIE合規及國家安全審查三個層面進行獨立第三方驗證,並保留完整工作底稿以應對SFC的關注函。
  5. 招股書風險因素章節應採用「法律依據清單—公司合規現狀—風險情景模擬」三層次披露結構,並附上上市後12至36個月的持續合規路線圖,以滿足聯交所對持續責任的要求。
咨询顾问