付款流程愈短,授权证据就愈重要。 2026 年 8 月的监管通函并非否定简化 eDDA,而是要求持牌机构在速度与身份核实之间补回可追溯的控制。
流程可以简化,身份核实和证据链不能消失
通函针对持牌法团、虚拟资产交易平台等受规管机构
简化安排下仍须核对银行账户持有人与客户身份
授权、验证、例外处理及覆核要留下完整记录
先界定通函对象
香港证监会 2026 年 8 月 20 日的通函,对象是持牌法团、证监会持牌虚拟资产服务提供者及相关实体,不是所有香港企业的一般支付规则。简化 eDDA 让客户从同名银行户口向交易户口存款,设定可由收款方在客户预先授权下发起;付款银行未必每次要求户主确认。
正因如此,风险不只在交易是否成功,而在「谁有权建立指示」与「谁承担未授权交易」。某些安排下,持牌机构还可能要向收款银行确认授权并提供弥偿。
最低控制不应只靠一张截图
通函要求机构先了解合作银行、付款银行的确认方式、合约弥偿及自身承受能力。若付款银行没有确认或无法核实确认,机构应要求客户先从指定银行户口作一次小额转帐,并以银行存款纪录核对户主姓名;不能只依赖客户自行提供的纪录。
身份资料亦要与客户纪录匹配。如不一致,机构要补取和核实身份资料。
哪些行为需要提高警觉
监管列出的讯号包括:短期内反覆设定或存款失败、频密或大额存款但缺乏明显目的、交易与客户过往模式不符、新 eDDA 与新钱包白名单同时出现,以及资金转成虚拟资产后迅速提走。
机构可以因应风险拒绝设定授权、暂缓存款,或要求补充核实,并按情况考虑向联合财富情报组或反诈骗协调中心报告。补充控制可包括金额与频率限制、等候期及加强认证。
对一般企业有什么可借鉴
即使企业不属通函直接监管对象,当中原则仍值得借镜:付款权限不能只靠登入成功;新增收款指示、提高限额和更改白名单应有职责分离;每次例外要保留原因、批准人与时间;高风险流程应有可撤回的限额与冷静期。
这是风险管理上的延伸解读,不应被当成对一般企业的法定要求。
G70 观点:速度不是控制的替代品
家族企业的支付风险常集中在少数管理人、紧急转帐和跨境流程。真正需要检视的不是是否使用 eDDA,而是设定权、批准权、查核权是否由同一人掌握,以及出现异常时能否在资金离开前停下。
重要说明
本文只供一般资讯及教育用途,不构成法律、合规或营运建议。个别机构应按牌照、银行协议与风险承受能力取得专业意见。
G70企业控制
速度不是职责分离的替代品
企业可借鉴监管思路,把收款授权、账户核实、限额和例外流程连成一条证据链。
- 谁可建立、批准及更改付款授权?
- 异常金额、频率或账户变更如何拦截?
- 银行没有回传姓名时,替代验证是否足够?
官方及原始资料来源
- 香港证监会|Mitigating risks in receiving deposits through simplified eDDA arrangements(2026-08-20)
- 香港金融管理局|eDDA controls circular(2021-10-05)
以上资料于本文所示发布日期查阅。法规、政策及市场资料可能其后更新。