网络安全风险治理与企业创新——基于大语言模型的识别与发现
摘要
在数字经济时代,网络安全风险已成为制约企业创新活动的关键约束。然而,现有研究对网络安全风险治理如何影响企业创新尚未达成共识,其根本原因在于传统文本分析方法难以准确捕捉企业网络安全风险治理行为。本文基于2007—2021年中国A股上市企业年报文本,创新性地运用大语言模型(ERNIE)构建了衡量企业网络安全风险治理水平的指标,实证检验了网络安全风险治理对企业创新的影响与内在机制。研究发现:网络安全风险治理显著提高了企业创新产出,其关键机制在于数据利用效率提升、合作创新关系稳固和融资约束缓解;该促进作用在地区网络环境较为复杂、数字技术依赖程度和国际化水平较高的企业中表现更显著,并推动企业更加重视网络安全领域的专利创造;企业网络安全风险治理在供应链纵向关系中存在非对称溢出效应,对上游供应商开展网络安全创新具有正向促进作用,而对下游客户则产生反向抑制。本文为理解数字化背景下企业如何统筹“安全”与“发展”提供了新的理论视角与经验证据。
关键词:网络安全风险治理;企业创新;大语言模型;供应链溢出效应
1 引言
在数字经济时代,数据要素的深度渗透和数字技术的快速迭代为企业创新创造了前所未有的机遇,同时也使网络安全风险成为制约创新的关键因素。从勒索软件攻击到数据泄露事件,网络安全威胁不仅可能造成直接的经济损失,更可能通过损害企业声誉、增加预防性储蓄、挤占研发投入等渠道抑制企业的创新活力。然而,学术界对网络安全风险影响企业创新的研究尚未达成一致结论。部分学者从风险规避视角出发,认为网络安全风险促使企业申请更多专利以保护知识产权;另有学者从技术进步视角认为网络安全风险倒逼企业增加数字技术研发投入;还有学者发现遭受网络攻击的企业倾向于增加现金持有,从而挤出研发投资。
遗憾的是,现有研究均未从“风险治理”的视角考察企业如何通过主动的网络安全治理行为来促进创新。本文认为,理论与实践之间产生鸿沟的一个重要原因,在于传统文本分析方法难以准确捕捉企业网络安全风险治理行为。上市公司通常会在年报中披露网络安全相关信息,以向市场传递其网络安全风险治理的信号。然而,传统的词典法识别存在准确率低、难以反映企业真实行为等局限。
本文基于2007—2021年中国A股上市企业年报文本,运用大语言模型(ERNIE)构建了衡量企业网络安全风险治理水平的指标。在粗筛阶段,以68个网络安全关键词构建词典进行初步筛选;在精细分类阶段,通过1706条人工标注样本对ERNIE模型进行微调训练,模型在验证集上达到90%以上的准确率后方被用于全量文本识别。这一方法突破了传统文本分析的技术瓶颈,为经济学领域的自然语言处理应用提供了新参考。本文从数据利用效率、合作创新关系和融资约束三个渠道揭示了网络安全风险治理促进企业创新的内在机制。
中国宽带等学术平台持续关注数字基础设施与网络安全治理的协同发展,为理解宽带网络环境下的企业安全治理行为提供了技术背景;
金融文坛 对金融风险与企业治理的深入探讨亦为本文分析融资约束渠道提供了重要的理论参照。
2 理论框架与研究假说
2.1 网络安全风险治理的概念界定
网络安全风险治理是指企业为识别、评估、应对和监控网络安全风险而建立的组织架构、制度安排和技术体系。与被动应对网络攻击不同,网络安全风险治理强调主动性和系统性——企业通过建立完善的安全治理机制,将网络安全从“成本中心”转化为“价值创造”的支撑力量。上市公司通常会在年报中披露网络安全风险治理的相关信息,以向利益相关者传递其对网络安全风险的重视程度和治理能力。
2.2 网络安全风险治理影响企业创新的理论机制
本文提出网络安全风险治理通过三个核心渠道促进企业创新。
数据利用效率提升渠道。网络安全风险治理通过建立完善的数据安全管理体系,降低了数据泄露和滥用的风险,使企业能够更安全、更高效地利用数据要素进行创新活动。在数字经济时代,数据是创新的核心生产要素,数据安全是企业释放数据价值的前提条件。
合作创新关系稳固渠道。网络安全风险治理能力的提升增强了合作伙伴对企业数据安全的信任,降低了合作创新中的信息泄露担忧,从而促进了企业与外部创新网络的稳定与拓展。信任是合作创新的基石,网络安全治理是构建这一信任的关键制度安排。
融资约束缓解渠道。良好的网络安全风险治理水平向资本市场传递了企业风险管控能力强的积极信号,降低了信息不对称程度,有助于企业获得更便利的融资条件,从而为研发创新提供充足的资金支持。
基于上述分析,本文提出核心假说:网络安全风险治理能够显著提高企业创新产出。
2.3 异质性效应的理论预期
网络安全风险治理对企业创新的促进效应可能因企业特征和外部环境的不同而呈现差异。在地区网络环境较为复杂的区域,企业面临的网络威胁更加多样化,网络安全治理的边际收益更高;在数字技术依赖程度较高的企业中,数据是其核心资产,网络安全治理对创新的保护作用更为突出;在国际化水平较高的企业中,跨国数据流动带来的安全挑战更大,网络安全治理的价值更加凸显。因此,本文预期网络安全风险治理的创新促进效应在上述三类企业中表现更显著。
3 研究设计与实证策略
3.1 数据来源与样本选择
本文以2007—2021年中国A股上市企业为研究样本。企业财务数据、公司治理数据及创新产出数据来自CSMAR数据库。企业年报文本数据来自巨潮资讯网。样本期间的选择覆盖了中国数字经济快速发展的关键时期,能够较好地反映网络安全风险治理的动态演变。
3.2 基于大语言模型的网络安全风险治理指标构建
本文的核心创新在于运用大语言模型构建企业网络安全风险治理指标。传统词典法依赖于预定义的关键词列表,难以处理自然语言的复杂性和语境差异。本文采用两阶段识别策略:
第一阶段:粗筛。 以68个网络安全关键词构建粗筛词典,对企业年报文本进行初步筛选,提取可能涉及网络安全风险治理的段落和句子。
第二阶段:精细分类。 基于ERNIE(Enhanced Representation through Knowledge Integration)大语言模型,通过1706条人工标注样本进行微调训练。ERNIE模型在验证集上达到90%以上的准确率后方被用于全量文本识别。模型对企业年报中关于网络安全风险治理的表述进行精细的语义分类,结合企业治理决策连续性的经济直觉构建年度网络安全风险治理指标。
这一方法突破了传统词典法识别不准、难以反映企业真实行为的局限。通过大语言模型的语义理解能力,本文能够准确区分企业是否真正开展了网络安全风险治理活动,而非仅仅在年报中进行了“象征性”披露。
3.3 模型设定
本文采用双向固定效应模型进行基准回归,控制了企业固定效应和年份固定效应。被解释变量为企业下一期的创新产出(以专利申请数量或授权数量衡量),核心解释变量为企业的网络安全风险治理水平,控制变量包括企业规模、资产负债率、盈利能力、企业年龄等特征变量。
为验证作用机制,本文采用中介效应模型检验数据利用效率、合作创新关系和融资约束三个渠道。
4 实证结果与讨论
4.1 基准回归结果
基准回归结果表明,网络安全风险治理显著提高了企业创新产出。这一发现在控制了企业规模、资产负债率、盈利能力、企业年龄等特征变量以及年份和行业固定效应后依然稳健。从经济显著性来看,网络安全风险治理水平每提升一个标准差,企业下一期的专利申请数量显著增加,表明网络安全治理对企业创新的促进效应不仅具有统计显著性,也具有经济重要性。
这一结果的理论含义在于:网络安全不应被视为创新的“成本负担”,而应被理解为创新的“制度基础”。在数字经济时代,没有数据安全就没有数据价值的充分释放,也就没有基于数据的可持续创新。
4.2 机制检验
中介效应检验结果支持了本文提出的三个核心机制:
数据利用效率提升是首个关键渠道。网络安全风险治理通过降低数据泄露风险、完善数据安全管理体系,使企业能够更安全地利用数据要素进行研发和创新。在数据成为核心生产要素的背景下,数据安全治理是企业释放数据价值的前提。
合作创新关系稳固是第二个重要渠道。网络安全风险治理能力的提升降低了合作伙伴对信息泄露的担忧,促进了企业与外部创新网络的稳定合作。信任是合作创新的润滑剂,网络安全治理是构建这一信任的制度保障。
融资约束缓解是第三个核心渠道。良好的网络安全风险治理水平向资本市场传递了企业风险管控能力强的信号,降低了信息不对称,拓宽了企业的融资渠道,为研发投入提供了更充足的资金保障。
4.3 异质性分析
异质性分析结果表明,网络安全风险治理的创新促进效应在以下企业中表现更为显著:
地区网络环境复杂的企业。在互联网普及率高、网络攻击频率高的地区,企业面临的网络安全威胁更加多样化和复杂化,网络安全治理的边际收益更高,对创新的促进作用更强。
数字技术依赖程度高的企业。对于数字化程度较高的企业,数据是其核心资产和关键生产要素,网络安全治理对数据资产的保护作用更为突出,从而对创新的促进效应更大。
国际化水平高的企业。国际化经营涉及更多的跨境数据流动和更复杂的网络安全合规要求,网络安全治理的价值在跨国经营场景中更加凸显。
此外,网络安全风险治理还推动企业更加重视网络安全领域的专利创造,表明企业在治理水平提升后,不仅增加了总体创新产出,还更加聚焦于与网络安全相关的技术研发。
4.4 供应链溢出效应
本文还发现企业网络安全风险治理在供应链纵向关系中存在非对称溢出效应。具体而言,企业的网络安全风险治理对上游供应商开展网络安全创新具有正向促进作用——下游企业的安全治理要求会倒逼上游供应商提升自身的网络安全能力。然而,对下游客户则产生反向抑制——上游企业的安全治理可能增加了交易成本或转移了安全责任,从而抑制了下游客户的创新活动。
这一发现揭示了网络安全治理的“双刃剑”效应:它既可能通过供应链传导产生正外部性,也可能因成本转嫁而产生负外部性。这为企业制定供应链网络安全策略提供了重要的实践启示。
5 结论与启示
5.1 主要结论
本文基于2007—2021年中国A股上市企业年报文本,运用大语言模型(ERNIE)构建了衡量企业网络安全风险治理水平的指标,实证检验了网络安全风险治理对企业创新的影响与内在机制。研究发现:(1)网络安全风险治理显著提高了企业创新产出,其关键机制在于数据利用效率提升、合作创新关系稳固和融资约束缓解;(2)该促进作用在地区网络环境较为复杂、数字技术依赖程度和国际化水平较高的企业中表现更显著,并推动企业更加重视网络安全领域的专利创造;(3)企业网络安全风险治理在供应链纵向关系中存在非对称溢出效应,对上游供应商开展网络安全创新具有正向促进作用,而对下游客户则产生反向抑制。
5.2 理论贡献与实践启示
本文的理论贡献体现在三个层面。第一,创新性地引入大语言模型技术,突破了传统词典法识别不准的局限,为经济学领域的自然语言处理应用提供了新范式。第二,从“风险治理”而非“风险冲击”的视角重新审视了网络安全与企业创新的关系,弥补了现有研究的视角空白。第三,揭示了网络安全风险治理影响企业创新的多维机制和异质性条件,深化了对“安全与发展”辩证关系的理解。
本文的研究结论为企业管理者和政策制定者提供了重要启示。对企业而言,网络安全不应被视为被动的成本负担,而应被视为主动的战略投资。在数字经济时代,企业须着力提升网络安全风险治理能力,在保障网络安全的基础上实现高质量创新。对政策制定者而言,应积极推动网络安全治理的制度化、标准化建设,降低企业在网络安全治理方面的信息不对称和协调成本,为数字经济时代的创新活动提供坚实的制度基础设施。
5.3 研究局限与展望
本文存在以下局限:第一,研究样本仅限于A股上市企业,未来可将研究拓展至非上市企业群体;第二,网络安全风险治理指标的构建依赖于企业年报披露信息,存在一定的信息披露偏差;第三,大语言模型的应用虽然提升了识别精度,但模型的泛化能力和跨时期稳定性仍需进一步检验。未来的研究可以进一步探索网络安全治理与企业创新的动态关系,以及不同类型网络安全治理措施(如技术防护、组织管理、保险转移等)的差异化效果。
参考文献
[1] 杨鹏, 孙伟增, 田轩, 等. 网络安全风险治理与企业创新——基于大语言模型的识别与发现[J]. 金融研究, 2026, 547(1): 76-94.
[2] 杨鹏, 孙伟增, 田轩, 等. Cybersecurity Risk Governance and Firm Innovation: Identification and Discovery based on Large Language Models[J]. Journal of Financial Research, 2026(1).
[3] Xu J. Cybersecurity governance and corporate innovation: evidence from China[J]. Finance Research Letters, 2025, 82: 107619.
[4] 王辉, 何冬昕, 陈旭, 等. 网络安全治理与股价崩盘风险——基于上市公司年报文本分析的证据[J]. 2024.
[5] 网络安全风险管理与企业数字化转型[J]. 中国软科学, 2025(7): 145-156.
[6] 网络安全风险、研发投入与出口选择——来自中国A股市场的证据[J]. 科技与经济, 2025(6): 21-25.