第 11 章 · 共 15 章
风险与合规:支付许可、商户、反洗钱、资金和连续性
11.1 许可与公司治理
【可核验事实|中国大陆】支付机构应按许可证的业务类型和经营地域开展业务,具备独立业务系统、安全保障、治理、内控、风险管理、退出预案和用户权益保障机制。[SRC-J06-PBC-PAYMENT-REG-2023][SRC-J06-PBC-IMPLEMENTATION-2024] 许可证查询应记录法人、编号、业务类型、地域、换证、有效期和查询日期。[SRC-J06-PBC-LICENSE-REGISTER-2025]
| 变更 | 不能只做 | 必查 |
|---|---|---|
| 新产品 | 产品会批准 | 是否落入许可业务、客户资金和清算边界 |
| 新省/地区 | 技术开开关 | 许可地域、商户/用户、人员和报告 |
| 新股东/控制人 | 工商变更 | 行政许可/报告、资金来源和治理 |
| 核心系统迁移 | IT上线 | 许可设施、数据、连续性和报告 |
| 终止业务 | 下线页面 | 用户资金、商户、数据、投诉和退出方案 |
11.2 备付金红线
客户备付金不得挪用、占用、借用或担保,不能支付工资、渠道垫款、公司债务或股东分红。资金团队分别维护客户资金账户、自有账户、商户结算、特定业务待结算与差错;访问、制单、批准和银行密钥分离。任何“临时借一天、明天补回”都是重大风险,不因总额最终补平而消失。[SRC-J06-PBC-PAYMENT-REG-2023][SRC-J06-PBC-RESERVE-FUNDS-2021]
11.3 商户全生命周期
条例要求支付机构自行完成特约商户尽调、支付服务协议签订和持续风险监测,不得服务非法经营商户。[SRC-J06-PBC-PAYMENT-REG-2023] 商户准入后持续监测交易与申报经营、网站/门店、结算账户、受益人、投诉、退款、设备和子商户;重大变更重新尽调。渠道能收资料,但不能替支付机构作最终判断。
| 风险 | 信号 | 临时动作 | 最终判断证据 |
|---|---|---|---|
| 假商户 | 无真实经营、资料复用 | 不激活/暂停 | 实地/线上经营、合同、订单 |
| 套现 | 交易规律与商品不符 | 限额、增强调查 | 商品服务、付款人、资金回流 |
| 通道转接 | 终端/接口由未知下游使用 | 停接口 | 子商户结构、技术日志、合同 |
| 账户冒用 | 结算账户频繁变更 | 暂停结算 | 原渠道回拨、权利和银行核验 |
| 非法交易 | 行业、投诉、司法/监管信号 | 隔离与依法配合 | 有权信息、事实和法定程序 |
11.4 反洗钱与欺诈分工
【可核验事实|中国大陆】修订后的反洗钱法要求风险相适应的内控、客户尽调、记录保存、大额和可疑交易报告等措施;2025年规则调整明确非银行支付机构为相关报告义务主体。[SRC-J06-NPC-AML-2024][SRC-J06-PBC-AML-RULE-AMEND-2025] 欺诈团队保护交易和客户,AML团队判断洗钱风险与法定义务;二者共享事实,不把模型分数当违法结论。
11.5 清算和二清风险
支付机构不得开展或变相开展清算业务。条码支付涉及跨行交易时应通过人民银行跨行清算系统或合法清算机构处理。[SRC-J06-PBC-BARCODE-2017] 平台分账要区分技术记账、商户内部应收分配与实际资金结算;未经许可主体归集多商户资金再结算,是必须优先审查的高风险结构。
11.6 消费者与商户权益
协议写清服务、费用、账户、资金、交易认证、限额、退款争议、信息、暂停终止和投诉。状态通知要诚实:未知不能显示失败诱导重付,失败不能显示成功让商户发货。费用变更按规则征求意见、公告并取得适用同意;不能用长协议埋藏加价或限制法定权利。
11.7 网络与数据安全
支付系统要求及时、准确、连续、安全和可溯源。2025年人民银行业务领域网络安全事件报告规则要求适用机构建立发现和报告机制。[SRC-J06-PBC-CYBER-INCIDENT-2025] 重大事件判断按实际影响、主体和业务日规则,不机械套用教材阈值。密钥泄露、客户资金账被篡改、跨地区中断或大量敏感信息泄露必须同步进行止损、证据、客户服务、报告和恢复。
11.8 外包和供应链
核心业务或涉及资金、信息安全的核心技术服务不得违规委外;普通外包也要做准入、分包、数据、访问、SLA、审计、事件和退出。云、短信、设备、渠道、客服和模型供应商发生故障,不解除支付机构对用户、商户和监管的责任。
11.9 跨境支付与外汇
【可核验事实|中国大陆】支付机构外汇业务有名录、合作银行、交易真实性、电子交易信息、资金收付和申报等要求;与境外支付机构合作还须确认其符合当地法律,且不得协助境外机构在境内违规展业。[SRC-J06-SAFE-PAYMENT-FX-2019][SRC-J06-SAFE-PAYMENT-FX-FAQ-2023]
跨境订单链应连商户、平台订单、商品/服务、付款人、币种、汇率、费用、境内外账户、结算、退款、税务和申报。汇总净额可用于交收,但底层逐笔真实性和客户权益仍可下钻。
11.10 风险登记册
| 风险域 | 领先指标 | 结果指标 | 硬控制 |
|---|---|---|---|
| 许可合规 | 新功能待判数 | 越界业务事件 | 无书面边界不发布 |
| 客户资金 | 未明款、在途账龄 | 缺口/错付 | 客户与自有资金隔离 |
| 商户 | 高风险行业/账户变更 | 欺诈、投诉、处罚 | 自行尽调与持续监测 |
| 欺诈 | 设备聚集、异常速度 | 确认损失 | 分层认证与案件 |
| AML | 高风险客群、案件积压 | 迟报/漏报 | 独立AML判断 |
| 技术 | 延迟、错误、容量 | 中断/重复扣款 | 幂等、灾备和对账 |
| 数据 | 批量导出、跨境访问 | 泄露/越权 | 最小化、IAM、日志 |
| 财务 | 负毛利路由、应收账龄 | 损失/现金缺口 | 收入成本现金桥 |
11.11 许可活动判断:先画事实,再看名称
判断一个新产品是否落入支付监管,不能因为合同写“技术服务”就直接认定只是技术。产品经理先画出谁接受客户指令、谁触达账户或支付工具、谁传递资金、谁保存支付信息、谁决定路由和结算、谁向商户或用户承诺结果、谁收取费用以及失败后谁承担义务;合规再按经营地区、客户类型、支付方式和资金路径匹配许可范围。无法说明任一节点主体时,不得上线。
常见危险信号包括:平台以自己账户代商户收款后再分账;无许可主体控制商户结算时点;技术商可独立增加收款方或改金额;多个商户资金在不可穿透的余额中滚动;境外牌照被当作可在境内普遍经营的依据;合作银行或持牌机构被写在宣传页,却没有覆盖实际交易的合同和系统责任。整改应回到真实业务结构,不能只改字段或合同标题。
产品评审输出一页“许可卡”:活动事实、涉及资金、客户资金所有权、持牌主体、许可证据与范围、合作方、地区、禁止场景、交易限额、数据位置、外汇和退出安排。任一关键事实变化都触发重评,而不是等年度检查。市场宣传也要与许可卡一致,避免把合作方能力描述成自身牌照。
11.12 消费者保护场景库
消费者保护要嵌入产品,不是投诉发生后的客服话术。开户或绑卡阶段说明服务主体、主要功能、费用、风险与撤回路径;支付前展示真实商户、金额和必要授权;支付后提供明确状态、凭证与查询;退款、争议和账户限制时说明可披露原因、预计时限、所需材料和申诉渠道。默认勾选、模糊收费、诱导重复支付、把处理中显示成失败、让消费者在多个主体间来回证明,都可能放大损害。
儿童、老年人、残障人士、受骗高风险人群与数字能力较弱客户需要适配,但不能以保护为名任意剥夺服务。适配措施可包括更清晰确认、可信联系人、无障碍交互、人工渠道和风险提醒。客服无权要求客户提供完整密码、短信验证码或远程控制设备;涉及疑似诈骗时,按授权流程联动风控、合规和有关机构并保存证据。
投诉根因分类至少区分产品信息、商户履约、支付执行、账户与认证、收费、退款、风险限制、数据隐私、服务可用性和员工行为。结案不是关工单,而是客户影响被补救、资金和账务正确、监管时限满足、根因和同类客户筛查完成。重复投诉率与补救周期比单纯“首次响应快”更能揭示系统性问题。
11.13 商户全生命周期风险
准入核验主体真实性、受益所有人、经营许可、网站或门店、商品服务、预计交易、结算账户、关联方和高风险因素。小微或新商户资料较少时可以采用与风险相称的核验方式,但不能跳过身份和真实经营判断。渠道不得替代支付机构作最终准入决定,佣金也不得仅按交易额计算而忽略投诉、欺诈和虚假商户。
运行期建立预期画像与变化监控:交易额、客单价、时段、地区、设备、退款拒付、付款人集中度、结算账户和商品描述突然变化时触发复核。单一规则命中只是一条线索,处置按风险分为增强认证、延迟特定结算、限制功能、补充材料、现场核验或退出。范围和期限与证据相称,并给出复核与释放条件。
退出时停止新交易,妥善处理在途支付、退款、争议、商户应付和依法需保留的资料;撤销密钥、终端和接口权限;通知相关运营与客服。不能关掉商户后台后让历史退款无入口,也不能为了追偿把无争议资金无限期留置。渠道退出同样要回查其引入商户、共享设备和关联结算账户,避免风险换壳重入。
11.14 反洗钱、反诈与制裁筛查协同
客户尽职调查回答“客户是谁、为何使用、谁最终控制”,交易监测回答“行为是否偏离合理预期”,名单筛查回答“主体是否命中限制”,反诈侧重阻止受骗或盗用损失。四类控制共享部分数据,却有不同法律依据、处置权限和保密要求。命中后不能简单给客户贴上“违法”标签,应按理由码分流、人工复核、保存分析过程并依法采取后续措施。
可疑交易分析把客户、账户、设备、IP、商户、订单、资金对手和时间关系串联,既看单笔也看网络。模型分值只是线索,分析员说明异常、合理解释、补充信息和结论。提交、继续观察、限制或终止关系由相应权限决定,客服只获得可披露结论。涉及电信网络诈骗的紧急处置要兼顾速度、准确性和证据链,避免员工通过非正式聊天转发敏感名单或案件信息。
跨境交易还要明确制裁、出口管制、外汇和当地反洗钱责任由哪个主体履行、筛查使用哪套名单、何时更新、误命中怎样释放。不能把某一地区的筛查结果自动当作全球法律结论。规则冲突或高风险国家地区业务应提交法律与合规专项评估,并在合同中约定信息提供、暂停、退回和调查协作。
11.15 变更治理与三道防线
第一道防线是产品、技术、运营、商户、资金和客服,对流程日常风险与控制结果负责;第二道防线由合规、风险、安全和隐私制定框架、挑战与监测;第三道防线独立审计治理与控制有效性。三道防线不是把同一检查做三遍,也不是业务把责任交给合规。董事会和高级管理层确定风险偏好、资源、重大事件和整改问责。
费率、路由、风控阈值、结算周期、商户行业、账户结构、外包商、数据字段、模型和灾备架构都可能是重大变更。变更单说明客户与资金影响、许可与合同、测试证据、账务映射、监控、灰度、回滚和通知;高风险项由跨职能委员会批准。紧急变更可先处置事故,但必须限定权限、留痕并在规定时间补审和复盘。
审计不只查制度是否存在,而是从真实交易抽取证据:一个被拒商户为何拒绝、一笔超时交易为何只扣一次、一批商户款为何按时结算、一项收入如何回到合同、一名运维为何能临时访问生产以及权限何时撤销。发现问题要定位范围、客户影响和历史期间,不能只修改未来流程。整改关闭需要验证效果,责任人自报“已完成”不等于审计关闭。
11.16 重大事件的决策节奏
事件发生后先保护人和资金,再稳定系统,再查明原因。值班负责人建立唯一事件编号、影响范围、时间线和决策日志;支付运营确认交易状态,资金清算确认客户资金和商户结算,技术阻断扩散,客服统一对外口径,合规法务判断报告与通知义务。没有证据时明确说“仍在确认”,不能为了快速回应编造最终状态。
恢复标准必须是业务性的:新交易安全、历史处理中可收敛、账本平衡、客户资金可解释、重复影响已识别、商户结算方案可执行、客户补救启动。服务恢复后继续观察,完成全量同类交易筛查和根因复盘。复盘不以追究某个操作员为终点,而要解释为何单点错误能够穿过权限、测试、监控和复核,并把动作落实到负责人、期限、验证指标与董事会监督。
章末理解检查
合上原文,你能讲明白了吗?
不看原文,用自己的话解释「风险与合规:支付许可、商户、反洗钱、资金和连续性」真正要解决什么业务问题。
已输入 0 个字,还需 12 个字;提交后会显示自检标准,并把本章记为已完成。