了解香港数码报税平台的安全功能

了解香港数码报税平台的安全功能
税务法律与政策
了解香港电子报税平台的安全特性

了解香港电子报税平台的安全特性

关键要点

  • 身份验证方式:“智方便”/“智方便+”数码身份验证、税务编号(TIN)+ 密码,或数码证书
  • 数据加密:所有数据传输均采用 TLS/SSL 加密协议
  • 法律合规:完全遵守《个人资料(私隐)条例》(PDPO)
  • 多重身份验证:可通过具备数码签署功能的“智方便+”进行
  • 会话安全:自动超时协议与安全会话管理
  • 审计追踪:完整追踪所有提交记录与交易
  • 记录保存:根据《税务条例》(IRO)第 51C 条的规定,保存期限至少为 7 年
  • 平台用户:截至 2024 年 12 月,“智方便”登记用户已超过 310 万
  • 定期更新:符合国际最佳实践的持续安全升级

返回顶部

引言

在网络安全威胁日益复杂的时代,香港税务局(IRD)为其电子报税平台“税务易”(eTAX)建立了全面的安全框架。随着香港数字化转型进程的不断推进,保护纳税人数据已变得至关重要。“税务易”系统作为香港数字化政府服务的基石,每年为数百万纳税人处理敏感财务信息。

本文深入探讨了保障香港电子报税生态系统安全的功能特性、协议与合规措施。从身份验证机制到数据加密标准,我们将为您展示税务局(IRD)如何在整个报税过程中确保纳税人信息的机密性、准确性与安全性。

返回顶部

香港数字化税务平台的演进

“税务易”(eTAX)平台自推出以来经历了重大变革。2024 年底和 2025 年初推出的最新更新使该平台更加人性化、安全和全面。2025 年的门户网站已完全实现移动端自适应,并支持通过“智方便”(iAM Smart)/“智方便+”(iAM Smart+)登录,使纳税人能够便捷地在移动设备上报税,同时保持严格的安全标准。

2025 年 7 月 21 日迎来了一个重要的里程碑:个人税务门户网站(ITP)取代了传统的“税务易”账户系统。这一过渡代表了香港纳税人获取数字化税务服务方式的根本性转变,并在整个平台中集成了增强的安全功能。在此日期之前持有“税务易”账户的个人可以继续使用其税务编号(TIN)和密码登录 ITP,从而确保无缝过渡,不对现有用户产生任何干扰。

返回顶部

身份验证与访问控制

“智方便”(iAM Smart)与“智方便+”(iAM Smart+)集成

“智方便”平台于 2020 年 12 月推出,是政府的一站式个性化数字化服务平台。截至 2024 年 12 月,该平台已累积超过 310 万名登记用户,并可访问约 460 项政府、公共及私营在线服务。“智方便”与“税务易”系统的集成,标志着纳税人身份验证安全性的重大提升。

该平台提供两个不同版本,分别提供不同级别的功能:

功能 “智方便” “智方便+”
身份认证
“填表通”表格填写
个人助理功能
数码签署
报税表数码签署
适用资格 年满11岁的香港身份证持有人 年满11岁的香港身份证持有人

“智方便+”提供的数码签署功能对税务合规尤为重要。税务局积极鼓励纳税人使用“智方便”登录并对其报税表进行数码签署,在确保具备具法律约束力的身份认证的同时,无需进行亲笔签名。此数码签署功能采用密码学技术以确保不可否认性,即纳税人事后无法否认已提交该报税表。

多种身份认证方式

考虑到用户具有不同的技术接受程度和使用偏好,“税务易”平台提供了三种不同的身份认证方式:

  • “智方便”/“智方便+”:用户无需输入税务编号或密码即可无缝登录,只需使用移动设备进行生物识别或 PIN 码身份验证
  • 税务编号 + 密码:使用税务编号和用户自设密码的传统登录方式
  • 数字证书:由认可核证机构签发的个人数字证书,提供基于公钥基础设施(PKI)的身份验证

这种多模态方式既确保了易用性,又维持了与各身份验证方法固有强度相匹配的安全标准。

“智方便” 4.0 功能升级(2024年12月)

2024年12月,政府推出了“智方便” 4.0,大幅提升了用户体验和无障碍访问能力。更新后的界面设有主题页面和精选服务页面,将“税务易”、非触式 e-道和 SmartPLAY 等常用服务置于显著位置以便直接访问。

尤为值得关注的新增功能是“简易”模式,专为方便长者及有无障碍需求的用户更便捷地使用该应用程序而设计。这种包容性设计理念确保了无论技术熟练程度或身体条件如何,香港所有市民阶层都能顺畅使用数字化税务服务。

返回顶部

数据加密与传输安全

TLS/SSL 加密标准

用户与“税务易”平台之间传输的所有数据均采用传输层安全性协议(TLS)加密进行保护,该协议是早期安全套接字层(SSL)协议的继承者。与旧版协议相比,TLS 提供了更强的安全性和加密能力,能够更好地抵御现代网络威胁。

官方“税务易”平台仅可通过经核实的渠道访问,强烈建议用户仅通过“香港政府一站通”或税务局官方网站访问该系统,或在浏览器地址栏中直接输入网址 https://www.gov.hk/etax。此指引有助于防范网络钓鱼攻击,并确保用户连接至合法平台。

用于数据交换的高级加密

2024年11月,税务局在自动交换资料(AEOI)门户网站上发布了加密工具的更新版本。申报财务机构现须使用此增强版本对数据文件进行加密,这体现了税务局致力于与密码学最佳实践保持同步的承诺。

加密协议确保敏感财务数据在其整个生命周期内(从最初传输到存储以及最终归档)均受到保护。即使数据在传输过程中被截获,加密也能使其对未授权方保持不可读状态。

会话安全与超时协议

“税务易”平台采用自动会话超时机制,以在用户离开设备无人看管时防止未经授权的访问。出于安全考虑,具体的超时时长并未公开,但系统设计兼顾了用户便利性与安全性要求。

当会话过期时,用户必须重新进行身份验证才能继续操作,从而防止用户因忘记登出而可能导致的未经授权访问。从公共终端或共享计算机访问该平台时,此功能尤为重要,尽管税务局明确建议不要在此类地点进行税务交易。

返回顶部

法律与监管合规

遵守《个人资料(私隐)条例》(PDPO)

《个人资料(私隐)条例》于1995年制定并自1996年12月起生效,是亚洲历史最悠久的综合性数据保护法律之一。“税务易”(eTAX)平台的运作完全符合该条例。该条例同时适用于私营和公共部门,并具备技术中立和以原则为本的特点。

《个人资料(私隐)条例》围绕六项核心数据保护原则构建,规范了税务局(IRD)处理纳税人信息的方式:

原则 在“税务易”中的应用
收集目的及方式 通过“税务易”收集的个人资料仅限于税务评估及征管目的所必需的信息
准确性及保留期限 数据经过准确性核实,且仅在法定要求期限内(最少7年)予以保留
个人资料的使用 纳税人数据仅用于税务相关目的,除非法律另有授权
个人资料的安全性 采取强有力的技术和组织措施,保护数据免遭未经授权的查阅、处理或遗失
信息透明度 通过隐私声明向纳税人明确告知数据收集目的及其法定权利
数据查阅权 纳税人可以查阅并要求更正税务局(IRD)所持有的其个人资料

税法下的豁免规定

《个人资料(私隐)条例》(PDPO)提供了与税务管理相关的具体豁免条款。当个人资料的使用属于法律或法院命令所要求或授权,或为在香港行使或抗辩法律权利所必需时,可豁免遵守某些合规要求。这使得税务局能够在最大程度尊重隐私权的同时,履行《税务条例》规定的法定职责。

未来监管动态

在2024年2月19日举行的立法会政制事务委员会会议上,个人资料私隐专员报告称,个人资料私隐专员公署正与政府合作检讨《个人资料(私隐)条例》,以加强香港的个人资料保护。拟议的修订包括引入强制性数据泄露通报机制、要求企业制定数据保留政策以及实施行政罚款。

然而,由于担心这些修订可能给小型或微型企业带来经济压力,相关修订已被暂缓。政府正考虑采取循序渐进的方式引入修订,以减轻对本地企业的影响。一旦实施,这些变更将进一步提升对“税务易”(eTAX)用户的隐私保护。

返回顶部

机构安全框架

多层安全治理

税务局已建立全面的安全治理框架,其涵盖范围不仅限于单纯的技术控制。该部门完全遵守政府既定的安全规例和指引,以及数据保护方面的国际最佳实践。除了基本合规之外,税务局还实施了健全的自我监控机制和IT安全管理持续改进流程,确保能够适应不断演变的网络安全态势。

独立安全审查与审计

税务局的系统接受多个利益相关方的定期严格审查,以确保提供全面的安全保障:

  • 数字政策办公室 (DPO):对数字治理和安全政策合规性进行监督
  • 网络安全及科技罪案调查科 (CSTCB):隶属于香港警务处,CSTCB 定期就针对税务局系统的潜在网络安全威胁提供信息,并协助部署充分的保护措施以降低风险
  • 审计署:开展独立审查,以确保系统稳健性及安全控制措施行之有效
  • 独立安全专业人员:聘请外部安全评估和审计专业人员,从客观角度识别漏洞并提出改进建议

政府机构与独立专家之间的这种协作努力,确保了税务局在应对新出现风险时保持高度警惕和积极主动。DPO 和 CSTCB 发挥着尤为关键的作用,他们定期监控威胁态势,并针对专门面向政府系统的潜在漏洞提供预警。

与国际标准接轨

作为国际社会的成员和全球金融中心,香港恪守由经济合作与发展组织(OECD)等具影响力机构制定的全球标准。税务局(IRD)致力于确保其政策和做法与这些国际框架保持一致,特别是在数据安全以及司法管辖区之间的信息交换等领域。这种一致性巩固了税务局的公信力,并确保其有充分的能力在日益互联的全球经济中应对跨境数据保护的挑战。

返回顶部

审计追踪与交易日志记录

全面的活动追踪

“税务易”(eTAX)平台为所有提交和交易保留完整的审计追踪记录。系统内执行的每项操作都会连同相关元数据一起记录,包括时间戳、用户身份标识、IP 地址以及交易详情。这种全面的日志记录具有多重用途:

  • 明确责任:确保所有操作均可追溯至特定用户,防止未经授权的修改,并支持对任何异常情况的调查
  • 不可否认性:创建无可辩驳的记录,使用户事后无法否认曾执行过特定操作或提交过特定申报表
  • 欺诈检测:能够识别可能表明存在欺诈行为的异常模式或可疑活动
  • 合规验证:提供证据证明税务局和纳税人均已履行《税务条例》规定的各自义务
  • 争议解决:提供权威确凿的记录,以解决有关提交时间、内容或真实性的争议

整合“我的政府一站通”(MyGovHK)进行交易授权

对于已将「我的政府一站通」(MyGovHK)帐户与「税务易」(eTAX)服务绑定的用户,经税务局局长批准,「我的政府一站通」帐户密码可用作授权及签署经「税务易」提交交易的一种方式。这种整合在保持统一政府服务平台便利性的同时,提供了额外一层的核实保障。

返回顶部

记录保存与数据管理

七年保存期要求

《税务条例》(IRO)第51C条规定,在香港经营业务的每名人士须就其入息及开支保留不少于7年的纪录。该要求适用于所有与税务相关的文档和记录,无论是实体格式还是电子格式。

《税务条例》要求在香港经营任何行业、专业或业务的每名人士,须保留与该等记录相关的交易、作为或业务完成之后不少于7年的充分记录,以便易于确定应评税利润。这项全面的保存要求可确保税务局(IRD)在进行税务审核时能够获取必要信息,以作出准确的评税。

亏损结转情况下的延展保存期

七年规则对存在税务亏损的企业具有重要影响。在香港税制下,企业亏损可用以抵销其未来年度的利润,且没有时间限制。如果企业在某一课税年度有应评税利润,但在扣除以往年度结转的亏损后整体仍处于亏损状态,则在亏损被完全抵销前,该企业在相关课税年度无需缴纳税款。

因此,纳税人应将该等相关课税年度的业务记录保存至亏损被完全抵销当年度结束后的7年。因此,在某些情况下,记录的保存期限可能会明显长于基本的7年要求。

电子记录保存

企业获准使用电子记录保存系统,这顺应了数字化业务运营的现代现实。然而,仍必须保留支票存根、发票、银行存款单和对账单等原始凭证,以证实收支情况。

在规定的保存期内,电子记录必须保持清晰可读、可检索且完整无缺。这就需要将它们存储为稳定格式(例如 PDF 或 XML),并使用在审计或检查期间如有需要能够检索完整副本的平台。在 CD-ROM、DVD-ROM 或 USB 闪存盘上保留原始文件的图像可作为保留纸质文件的替代方式,前提是它们符合可读性和可检索性要求。

违规处罚

如无合理辩解而未能遵守记录保存要求,最高可处以 HK$100,000 罚款。此外,如果在税务复核或调查期间无法出示相关文件,税务局可能会不予核准某些扣除项目或重新评定税务责任,从而可能导致更重的税务负担。

缺乏充分的记录可能会促使税务局根据这些记录的替代依据来评定税款。例如,这些替代依据可能基于纳税人资产价值的变动、银行存款或同类企业的概况。此类替代评税通常对纳税人不利,因此妥善保存记录不仅是一项法律义务,更是一种财务必要举措。

返回顶部

用户安全最佳实践

税务局推荐的安全措施

虽然“税务易”(eTAX)平台实施了广泛的安全控制措施,但用户行为仍然是整体安全的关键组成部分。税务局提供了全面的指引,以帮助用户保护其账户和数据:

  • 密码安全:切勿使用容易被猜中的字符(如您的生日或香港身份证号码)作为密码,并定期更改密码
  • 接入点安全:避免在公共终端进行交易,以防止潜在的键盘记录或窥屏攻击
  • 终端保护:在您的电脑上安装适当的防火墙、防病毒软件和防间谍软件,并定期进行更新
  • 保密性:切勿向任何人透露您的密码,包括自称是税务局职员的人士(真正的税务局职员绝不会向您索取密码)
  • 仅限官方途径访问:仅通过“香港政府一站通”(GovHK)或税务局官方网站访问“税务易”(eTAX)系统,或直接在浏览器地址栏输入网址 https://www.gov.hk/etax

系统兼容性与安全性

为确保“税务易”系统的顺畅运作及交易的高度安全性,建议用户使用“香港政府一站通网上服务系统规格”网页中所列出的经测试的操作系统与浏览器组合。虽然该系统的设计兼容市面上主流的操作系统和浏览器,但使用经过验证的配置可确保最佳的安全性和功能性。

防范欺诈通讯意识

税务局一直积极提醒公众警惕冒充该局发出的欺诈电子邮件。在2024年11月,税务局呼吁市民提高警惕,注意有关声称会对收件人进行税务审计、并诱导收件人通过所提供的超链接下载含有病毒文件的欺诈电子邮件。税务局已明确强调,与这些欺诈电子邮件没有任何关联。

纳税人应对任何声称来自税务局的非预期通讯保持警惕,尤其是具有以下特征的通讯:

  • 要求立即采取行动或以处罚相威胁
  • 索取密码、信用卡信息或银行账户详情
  • 包含可疑链接或附件
  • 来自与税务局官方域名不符的电子邮件地址
  • 包含语法错误或异常格式

如有疑问,纳税人应通过税务局网站上列出的官方渠道直接与税务局联系,而不是回复可疑通信。

返回顶部

未来的安全强化措施

人工智能与数据保护

2024年6月11日,个人资料私隐专员公署(PCPD)发布了《人工智能:个人资料保护模范框架》。这是私隐专员公署首份针对采购、实施和使用人工智能系统的机构在遵守《个人资料(私隐)条例》(PDPO)方面提供的指引文件。

随着税务局不断推进其系统现代化,将人工智能技术整合用于欺诈检测、风险评估和服务提升的同时,需要兼顾隐私保护要求。该框架为负责任的人工智能实施提供了路线图,在赋能创新的同时保护纳税人的数据安全。

关键基础设施保护

特区政府于2024年12月发布了《保障关键基础设施(电脑系统)条例草案》。该草案旨在保护关键基础设施,包括在发生数据泄露时会严重影响香港维持关键社会或经济活动的基础设施。

根据该条例草案,关键基础设施营运者须落实网络安全管理计划并进行安全风险评估。鉴于税收在政府财政和经济稳定中发挥着至关重要的作用,“税务易”(eTAX)平台在该立法下可能会面临更高的安全要求,从而进一步增强其抵御网络威胁的韧性。

持续的安全演进

税务局通过定期更新平台和采纳新兴的最佳实践,展现了对强化安全保障的持续承诺。该局的安全策略并非一成不变,而是随着威胁形势的变化、技术进步以及用户需求而不断演进。

展望未来,我们可以期待在以下领域实现持续改进:

  • 在现有“智方便”(iAM Smart)功能的基础上,提供更强大的生物识别认证选项
  • 利用机器学习和行为分析技术实现高级威胁检测
  • 提供兼顾安全性与便利性的更佳用户体验
  • 在确保数据保护的同时,深化与国际税务信息交换系统的整合
  • 随着密码技术的进步,采用新兴的加密标准

返回顶部

结语

香港的“税务易”(eTAX)平台代表了一种兼顾易用性、功能性与安全性的全方位安全数字化税务管理模式。通过整合“智方便”/“智方便+”(iAM Smart/iAM Smart+)等先进认证机制、强大的加密协议、严格遵守《个人资料(私隐)条例》以及全面的审计跟踪,税务局为数百万纳税人履行纳税义务营造了一个值得信赖的环境。

该平台的安全框架不仅局限于技术层面,还涵盖机构治理、定期独立审计、与国际标准保持一致以及持续的用户教育。为期七年的记录保存要求确保了历史数据在恪守隐私原则的前提下,仍可用于合法合规用途。

随着香港持续推进数字化转型,“税务易”平台树立了典范,展示了政务服务如何在保持最高数据保护与安全标准的同时,利用技术提升效率与便利性。根据新兴威胁与最佳实践不断演进的安全措施,确保了纳税人数据在日益复杂的网络安全环境中始终受到严密保护。

对纳税人而言,了解这些安全特性有助于增强使用数字化平台的信心,并凸显了自身通过遵循最佳实践来维护安全的重要性。税务局的技术控制措施与用户注重安全意识的行为相互配合,共同构建了一个具有韧性的生态系统,有效保护香港的税务管理基础设施及其处理的敏感信息。

核心要点

  • 多种身份验证选项:纳税人可选择“智方便”(iAM Smart)/“智方便+”(iAM Smart+)、税号 (TIN) + 密码或数码证书;截至 2024 年 12 月,“智方便”登记用户已超过 310 万
  • 先进的数码签署功能:“智方便+”支持在报税表上进行具有法律效力的数码签署,在免除手写签名的同时确保不可否认性
  • 全方位加密:TLS/SSL 协议保护所有传输中的数据,加密工具定期更新以确保符合当前的最佳实践
  • 完善的合规框架:全面遵循《个人资料(私隐)条例》的六项核心原则,确保纳税人资料得到妥善收集、使用和保护
  • 多层级安全治理:由数字政策办公室、网络安全及科技罪案调查科、审计署以及独立安全专业人员定期开展审查,确保提供全方位保护
  • 完整的审计线索:所有提交与交易均记录有详尽的元数据,以便用于问责、欺诈检测和争议解决
  • 至少保存七年:《税务条例》(IRO) 第 51C 条规定税务记录须至少保存七年,有结转亏损的企业则需保存更长时间
  • 用户责任:安全是一项共同责任,要求用户设置强密码、避免使用公共终端、保持软件更新,并对网络钓鱼企图保持高度警惕
  • 持续优化:定期进行平台更新(包括2024年12月推出的“智方便”4.0以及2025年7月的个人税务门户过渡),展现了对持续提升安全性的坚定承诺
  • 接轨国际标准:税务局的政策与经济合作与发展组织(OECD)标准及国际最佳实践保持一致,确保香港持续符合全球数据保护期望
  • 面向未来的框架:针对人工智能数据保护和关键基础设施网络安全的新兴法规,将进一步强化“税务易”平台的安全防御态势
  • 对违规行为的严厉处罚:未能妥善保存记录可能导致最高达100,000港元的罚款,并可能面临基于替代计算方法作出的不利税务评税
  • 香港的网络安全与数据保护:2025年 - China Briefing
  • 《个人资料(私隐)条例》 - PCPD
  • 香港 PDPO:2025年全面指南 - Captain Compliance
  • 香港:《个人资料(私隐)条例》修订暂缓 - DLA Piper
  • 香港政府一站通:税务易安全声明
  • 香港税务局:保存业务纪录
  • 香港业务纪录保存 - BBCIncorp
  • 香港纪录保存规则 - Premia TNC
  • 返回顶部

    相关工具

    税务服务

    相关文章

    关于作者

    A
    作者

    Admin

    tax.hk 税务内容专员

    The TAX.hk editorial team comprises certified tax professionals dedicated to providing accurate, timely, and comprehensive tax information for Hong Kong residents and businesses.

    3938 篇文章 认证专家

    加入讨论

    0 评论

    评论将在审核后发布。