返回市场观点

支付控制与企业风险

一次授权,能否守住企业现金?简化 eDDA 背后的支付控制风险

一次授权,能否守住企业现金?简化 eDDA 背后的支付控制风险

付款流程愈短,授权证据就愈重要。 2026 年 8 月的监管通函并非否定简化 eDDA,而是要求持牌机构在速度与身份核实之间补回可追溯的控制。

支付控制

流程可以简化,身份核实和证据链不能消失

适用范围

通函针对持牌法团、虚拟资产交易平台等受规管机构

同名账户

简化安排下仍须核对银行账户持有人与客户身份

可追溯

授权、验证、例外处理及覆核要留下完整记录

01

先界定通函对象

香港证监会 2026 年 8 月 20 日的通函,对象是持牌法团、证监会持牌虚拟资产服务提供者及相关实体,不是所有香港企业的一般支付规则。简化 eDDA 让客户从同名银行户口向交易户口存款,设定可由收款方在客户预先授权下发起;付款银行未必每次要求户主确认。

正因如此,风险不只在交易是否成功,而在「谁有权建立指示」与「谁承担未授权交易」。某些安排下,持牌机构还可能要向收款银行确认授权并提供弥偿。

简化 eDDA 的控制责任链
简化 eDDA 的控制责任链
02

最低控制不应只靠一张截图

通函要求机构先了解合作银行、付款银行的确认方式、合约弥偿及自身承受能力。若付款银行没有确认或无法核实确认,机构应要求客户先从指定银行户口作一次小额转帐,并以银行存款纪录核对户主姓名;不能只依赖客户自行提供的纪录。

身份资料亦要与客户纪录匹配。如不一致,机构要补取和核实身份资料。

03

哪些行为需要提高警觉

监管列出的讯号包括:短期内反覆设定或存款失败、频密或大额存款但缺乏明显目的、交易与客户过往模式不符、新 eDDA 与新钱包白名单同时出现,以及资金转成虚拟资产后迅速提走。

机构可以因应风险拒绝设定授权、暂缓存款,或要求补充核实,并按情况考虑向联合财富情报组或反诈骗协调中心报告。补充控制可包括金额与频率限制、等候期及加强认证。

从方便到可追溯,需要四层控制
从方便到可追溯,需要四层控制
04

对一般企业有什么可借鉴

即使企业不属通函直接监管对象,当中原则仍值得借镜:付款权限不能只靠登入成功;新增收款指示、提高限额和更改白名单应有职责分离;每次例外要保留原因、批准人与时间;高风险流程应有可撤回的限额与冷静期。

这是风险管理上的延伸解读,不应被当成对一般企业的法定要求。

05

G70 观点:速度不是控制的替代品

家族企业的支付风险常集中在少数管理人、紧急转帐和跨境流程。真正需要检视的不是是否使用 eDDA,而是设定权、批准权、查核权是否由同一人掌握,以及出现异常时能否在资金离开前停下。

06

重要说明

本文只供一般资讯及教育用途,不构成法律、合规或营运建议。个别机构应按牌照、银行协议与风险承受能力取得专业意见。

G70

G70企业控制

速度不是职责分离的替代品

企业可借鉴监管思路,把收款授权、账户核实、限额和例外流程连成一条证据链。

  1. 谁可建立、批准及更改付款授权?
  2. 异常金额、频率或账户变更如何拦截?
  3. 银行没有回传姓名时,替代验证是否足够?
资料

官方及原始资料来源

  1. 香港证监会|Mitigating risks in receiving deposits through simplified eDDA arrangements(2026-08-20)
  2. 香港金融管理局|eDDA controls circular(2021-10-05)

以上资料于本文所示发布日期查阅。法规、政策及市场资料可能其后更新。