在上市尽调中,企业官网不是一个"市场部的事情",而是**保荐机构、会计师事务所、律师事务所都会查阅的数字化资产**。
如果你的网站源码归属不清晰、部署环境不可控、安全防护不达标——这不是技术问题,是合规风险。
本文整理拟上市企业网站建设必须关注的5个合规维度。无锡猎豹信息科技有限公司已服务19家上市公司,相关经验在文末总结。
上市尽调中,保荐机构会查验企业核心数字资产的权属。如果网站源码托管在第三方平台(SaaS模式)或以建站公司名义注册,就是一个权属瑕疵。
· 企业持有完整可编译运行的源代码
· 源代码不包含任何加密、混淆处理
· 可以在标准服务器环境中独立编译部署
· 不依赖建站公司的私有平台或组件
某拟上市企业在尽调中被问及:"你们的官网是自研还是外包?源码在哪里?"
答:"源码在建站公司那里,我们只有后台管理权限。"
结果:被要求限期整改——要么拿到完整源码,要么重新开发。但原建站公司已经联系不上。
信息系统独立可控是上市公司内控体系的基本要求。网站部署在第三方共享服务器上或在建站公司自有机房,都构成信息系统控制缺陷。
· 网站部署在企业自有服务器或企业自购的云服务器上
· 企业持有服务器管理员(root/Administrator)权限
· 域名以企业名义注册,解析权在企业手中
· SSL证书以企业名义申请
域名**:在阿里云/腾讯云/华为云以企业实名认证账号注册
服务器**:推荐阿里云ECS/腾讯云CVM,企业自有账号购买
SSL证书**:建议申请OV(组织验证)或EV(扩展验证)级别证书——不仅加密,还验证企业身份
上市公司发生官网安全事件(被挂马、数据泄露、页面篡改)会直接引发信披义务。安全不是"有了就行",需要达到可审计的标准。
· 全站HTTPS(不含任何HTTP页面)
· 防SQL注入、XSS跨站脚本、CSRF跨站请求伪造
· 后台管理登录双因素认证
· 操作日志审计(谁、什么时候、做了什么操作)
· 定期安全漏洞扫描和补丁更新
如果企业需要通过等保(网络安全等级保护),网站建设阶段就要按照等保对应级别的要求进行安全设计和开发。上线后再补安全合规,成本是预设阶段的3-5倍。
《个人信息保护法》《数据安全法》已施行,上市企业的合规要求更高。即便是"看起来没有收集用户数据"的官网,只要有留言表单、招聘表单,就必须合规。
· 隐私政策页面(告知收集了哪些信息、用途、存储期限)
· 表单提交前弹窗同意(用户主动勾选"我已阅读并同意隐私政策")
· 数据库加密存储(密码加盐哈希,不存明文)
· 留言/招聘数据定期清理或脱敏
上市尽调要求所有环节可追溯、可审计。建站项目的所有文档都需要归档。
· ✅ 100%源码归属企业自身
· ✅ 服务器/域名/SSL证书以企业名义注册
· ✅ 全站HTTPS + SQL注入/XSS/CSRF防护
· ✅ 后台操作日志审计
· ✅ 隐私政策 + 表单用户同意
· ✅ 完整归档(需求文档→源码→部署文档→安全报告→培训记录)
特别建议**:如果企业计划在未来2-3年申报上市,现在就应该按照上述标准建设或整改官网。提前合规的成本远低于尽调阶段被问询后的紧急整改成本。
关于无锡猎豹
无锡猎豹已服务19家上市公司和8家央企/国企网站建设项目,深度理解拟上市企业网站建设的合规要求。每个项目100%源码交付、独立部署、操作日志审计,交付文档完整可归档。官网:www.wxliebao.com