本文研究了欧洲央行2024年网络韧性压力测试(CyRST)对银行网络安全投资的影响。研究发现,CyRST的公告导致银行业整体网络安全投资增加了约45%,但这种响应主要集中在那些相对于其网络风险特征和财务状况而言投资不足的“落后”银行。这些“落后”银行的网络安全投资相对于非“落后”银行增加了约80%,显示出明显的追赶效应。进一步分析表明,这种响应并非由网络事件或损失驱动,而是由监管监督的强度本身驱动。具体而言,受到高强度监管监督的“落后”银行的投资响应更为强烈,而受到低强度监管关注的“落后”银行则没有表现出显著的行为变化。这些发现表明,针对性的监管监督可以通过增加持续投资不足的预期成本来约束银行,从而加强其运营风险管理。此外,CyRST还导致“落后”银行在网络安全管理方面进行了其他调整,例如整合外包依赖、稳定专业人员人力资本以及调整网络保险覆盖范围。总体而言,本文为监管机构如何通过非资本监管工具来缓解网络安全领域的投资不足问题提供了经验证据。