返回市場觀點

支付控制與企業風險

一次授權,能否守住企業現金?簡化 eDDA 背後的支付控制風險

一次授權,能否守住企業現金?簡化 eDDA 背後的支付控制風險

付款流程愈短,授權證據就愈重要。2026 年 8 月的監管通函並非否定簡化 eDDA,而是要求持牌機構在速度與身份核實之間補回可追溯的控制。

支付控制

流程可以簡化,身份核實和證據鏈不能消失

適用範圍

通函針對持牌法團、虛擬資產交易平台等受規管機構

同名賬戶

簡化安排下仍須核對銀行賬戶持有人與客戶身份

可追溯

授權、驗證、例外處理及覆核要留下完整記錄

01

先界定通函對象

香港證監會 2026 年 8 月 20 日的通函,對象是持牌法團、證監會持牌虛擬資產服務提供者及相關實體,不是所有香港企業的一般支付規則。簡化 eDDA 讓客戶從同名銀行戶口向交易戶口存款,設定可由收款方在客戶預先授權下發起;付款銀行未必每次要求戶主確認。

正因如此,風險不只在交易是否成功,而在「誰有權建立指示」與「誰承擔未授權交易」。某些安排下,持牌機構還可能要向收款銀行確認授權並提供彌償。

簡化 eDDA 的控制責任鏈
簡化 eDDA 的控制責任鏈
02

最低控制不應只靠一張截圖

通函要求機構先了解合作銀行、付款銀行的確認方式、合約彌償及自身承受能力。若付款銀行沒有確認或無法核實確認,機構應要求客戶先從指定銀行戶口作一次小額轉帳,並以銀行存款紀錄核對戶主姓名;不能只依賴客戶自行提供的紀錄。

身份資料亦要與客戶紀錄匹配。如不一致,機構要補取和核實身份資料。

03

哪些行為需要提高警覺

監管列出的訊號包括:短期內反覆設定或存款失敗、頻密或大額存款但缺乏明顯目的、交易與客戶過往模式不符、新 eDDA 與新錢包白名單同時出現,以及資金轉成虛擬資產後迅速提走。

機構可以因應風險拒絕設定授權、暫緩存款,或要求補充核實,並按情況考慮向聯合財富情報組或反詐騙協調中心報告。補充控制可包括金額與頻率限制、等候期及加強認證。

從方便到可追溯,需要四層控制
從方便到可追溯,需要四層控制
04

對一般企業有甚麼可借鑑

即使企業不屬通函直接監管對象,當中原則仍值得借鏡:付款權限不能只靠登入成功;新增收款指示、提高限額和更改白名單應有職責分離;每次例外要保留原因、批准人與時間;高風險流程應有可撤回的限額與冷靜期。

這是風險管理上的延伸解讀,不應被當成對一般企業的法定要求。

05

G70 觀點:速度不是控制的替代品

家族企業的支付風險常集中在少數管理人、緊急轉帳和跨境流程。真正需要檢視的不是是否使用 eDDA,而是設定權、批准權、查核權是否由同一人掌握,以及出現異常時能否在資金離開前停下。

06

重要說明

本文只供一般資訊及教育用途,不構成法律、合規或營運建議。個別機構應按牌照、銀行協議與風險承受能力取得專業意見。

G70

G70企業控制

速度不是職責分離的替代品

企業可借鑑監管思路,把收款授權、賬戶核實、限額和例外流程連成一條證據鏈。

  1. 誰可建立、批准及更改付款授權?
  2. 異常金額、頻率或賬戶變更如何攔截?
  3. 銀行沒有回傳姓名時,替代驗證是否足夠?
資料

官方及原始資料來源

  1. 香港證監會|Mitigating risks in receiving deposits through simplified eDDA arrangements(2026-08-20)
  2. 香港金融管理局|eDDA controls circular(2021-10-05)

以上資料於本文所示發布日期查閱。法規、政策及市場資料可能其後更新。