付款流程愈短,授權證據就愈重要。2026 年 8 月的監管通函並非否定簡化 eDDA,而是要求持牌機構在速度與身份核實之間補回可追溯的控制。
流程可以簡化,身份核實和證據鏈不能消失
通函針對持牌法團、虛擬資產交易平台等受規管機構
簡化安排下仍須核對銀行賬戶持有人與客戶身份
授權、驗證、例外處理及覆核要留下完整記錄
先界定通函對象
香港證監會 2026 年 8 月 20 日的通函,對象是持牌法團、證監會持牌虛擬資產服務提供者及相關實體,不是所有香港企業的一般支付規則。簡化 eDDA 讓客戶從同名銀行戶口向交易戶口存款,設定可由收款方在客戶預先授權下發起;付款銀行未必每次要求戶主確認。
正因如此,風險不只在交易是否成功,而在「誰有權建立指示」與「誰承擔未授權交易」。某些安排下,持牌機構還可能要向收款銀行確認授權並提供彌償。
最低控制不應只靠一張截圖
通函要求機構先了解合作銀行、付款銀行的確認方式、合約彌償及自身承受能力。若付款銀行沒有確認或無法核實確認,機構應要求客戶先從指定銀行戶口作一次小額轉帳,並以銀行存款紀錄核對戶主姓名;不能只依賴客戶自行提供的紀錄。
身份資料亦要與客戶紀錄匹配。如不一致,機構要補取和核實身份資料。
哪些行為需要提高警覺
監管列出的訊號包括:短期內反覆設定或存款失敗、頻密或大額存款但缺乏明顯目的、交易與客戶過往模式不符、新 eDDA 與新錢包白名單同時出現,以及資金轉成虛擬資產後迅速提走。
機構可以因應風險拒絕設定授權、暫緩存款,或要求補充核實,並按情況考慮向聯合財富情報組或反詐騙協調中心報告。補充控制可包括金額與頻率限制、等候期及加強認證。
對一般企業有甚麼可借鑑
即使企業不屬通函直接監管對象,當中原則仍值得借鏡:付款權限不能只靠登入成功;新增收款指示、提高限額和更改白名單應有職責分離;每次例外要保留原因、批准人與時間;高風險流程應有可撤回的限額與冷靜期。
這是風險管理上的延伸解讀,不應被當成對一般企業的法定要求。
G70 觀點:速度不是控制的替代品
家族企業的支付風險常集中在少數管理人、緊急轉帳和跨境流程。真正需要檢視的不是是否使用 eDDA,而是設定權、批准權、查核權是否由同一人掌握,以及出現異常時能否在資金離開前停下。
重要說明
本文只供一般資訊及教育用途,不構成法律、合規或營運建議。個別機構應按牌照、銀行協議與風險承受能力取得專業意見。
G70企業控制
速度不是職責分離的替代品
企業可借鑑監管思路,把收款授權、賬戶核實、限額和例外流程連成一條證據鏈。
- 誰可建立、批准及更改付款授權?
- 異常金額、頻率或賬戶變更如何攔截?
- 銀行沒有回傳姓名時,替代驗證是否足夠?
官方及原始資料來源
- 香港證監會|Mitigating risks in receiving deposits through simplified eDDA arrangements(2026-08-20)
- 香港金融管理局|eDDA controls circular(2021-10-05)
以上資料於本文所示發布日期查閱。法規、政策及市場資料可能其後更新。