按風險等級進行交易限額管理

2020-11-25 中國金融新聞網

  近日,人民銀行發布了《中國人民銀行關於印發〈條碼支付業務規範(試行)〉的通知》,配套印發《條碼支付安全技術規範(試行)》和《條碼支付受理終端技術規範(試行)》,自2018年4月1日起實施。日前,人民銀行有關負責人就上述通知和規範有關問題回答了記者提問。

  問:通知和規範出臺的背景是什麼?

  答:條碼支付具有支付便捷、應用門檻低的優勢,在推動普惠金融和優化我國非現金支付環境建設方面能夠發揮積極作用。對創新支付的監管,人民銀行一貫秉承「鼓勵創新,防範風險」並重的原則。自21世紀初,國內外各市場主體開始嘗試將條碼技術運用於行動支付領域,以提升支付便捷性和用戶體驗。為鼓勵市場機構業務創新,2011年,人民銀行同意部分非銀行支付機構(以下簡稱「支付機構」)在限定場景內試點開展條碼支付業務,審慎地將條碼定位於銀行卡支付的補充,並提出嚴格的風險管理要求。2014年,在未建立有效安全措施、統一的業務規則和消費者權益保護制度的背景下,部分支付機構採取持續補貼的方式廣泛推廣條碼支付業務,人民銀行對其採取了暫停線下條碼支付業務的監管措施。隨著近年來支付標記化(Tokenization)等技術在行動支付中的廣泛應用,客觀上提高了條碼支付的安全標準。但是,囿於缺乏統一的業務規範和技術標準,在條碼生成機制和傳輸過程中仍存在風險隱患,也引發了支付安全的風險案件,市場機構在業務推廣過程中還存在不正當競爭等現象。

  為貫徹落實黨的十九大和第五次全國金融工作會議精神,鼓勵並規範金融創新,促進條碼支付健康可持續發展,人民銀行指導中國支付清算協會組織會員單位、專家學者進行研究論證,研究制定了條碼支付業務規範和技術規範,並通過書面徵求意見、召開專題會議等形式,充分聽取各方意見、建議並修改完善,實現了監管與市場的順暢溝通和有效互動,達成了高度共識。

  問:條碼支付業務在發展中存在哪些主要問題?

  答:一是條碼支付在降低商戶準入門檻的同時,加劇收單市場亂象。由於條碼支付設備成本低於傳統的銀行卡受理終端,還可通過張貼靜態條碼實現收付款業務,能夠滿足小微商戶的非現金支付受理需求,與銀行卡收單互為補充,提升社會整體支付服務水平。但是,部分市場機構利用條碼可遠程發送、不受專業受理終端限制的特點,在商戶拓展過程中未履行「了解你的客戶」義務,通過「一證下機」等方式違規發展商戶,加劇了套現、二清、外包管理不到位等收單亂象,存在各類安全隱患,對市場可持續發展造成較大的危害。

  二是條碼支付在促進行動支付普及發展的同時,出現擾亂市場公平競爭秩序的現象。近年來,條碼支付在小額、便民支付領域市場份額持續增加,促進了行動支付的快發展和普惠金融的廣覆蓋。但是,部分市場機構在開展條碼支付業務時,在定價和市場推廣策略中採取傾銷、交叉補貼等不正當競爭手段,濫用本機構及關聯企業的市場優勢地位,排除、限制支付服務競爭,導致支付行業無序發展和不公平競爭,擾亂市場秩序。

  三是條碼支付藉助開放網際網路和非專業設備進行交易處理,帶來一定的技術風險。包括可視化風險,條碼在開放網際網路環境下以圖形化方式進行展示,不法分子可通過截屏、偷拍等手段盜取支付憑證,在支付憑證有效期內盜用資金;易攜帶惡意代碼的風險,條碼不僅可存儲支付要素,也可攜帶非法連結或程序代碼,不法分子可將木馬病毒、釣魚網站連結製成條碼,誘導客戶掃描,竊取支付敏感信息;信息單向交互風險,條碼支付只能實現發起方或接收方的單向信息交互,不法分子可利用該弱點實施「中間人攻擊」,繞過身份認證機制,造成用戶資金損失;掃碼設備安全強度低的風險,條碼支付對設備要求低,普通的手機攝像頭、超市簡易的收銀機掃描槍等不具備加密、防拆機等安全功能的設備均可識別條碼,易被不法分子非法改裝使用。

  問:在業務規範方面有哪些主要措施?

  答:一是強調業務資質要求。明確支付機構向客戶提供基於條碼的付款服務時,應取得網絡支付業務許可;支付機構為實體特約商戶和網絡特約商戶提供條碼支付收單服務的,應當分別取得銀行卡收單業務許可和網絡支付業務許可。

  二是重申清算管理要求。針對部分支付機構與多家銀行業金融機構(以下簡稱「銀行」)或支付機構直連進行商戶拓展,進一步強化了支付機構與銀行多頭直連的現象,明確要求銀行、支付機構開展條碼支付業務涉及跨行交易時,應當通過人民銀行跨行清算系統或者具備合法資質的清算機構處理。

  三是要求維護市場公平競爭秩序。市場機構不得以任何形式詆毀其他市場主體的商業信譽,不得採用不正當競爭手段損害其他市場主體利益、排擠競爭對手,破壞市場公平競爭秩序。

  四是規範條碼生成和受理。提出交易驗證方式、交易限額管理、信息管理和安全防護、靜態條碼應用管理、綜合應用支付標記化技術等措施,保障條碼支付業務的安全性。

  五是加強商戶管理和風險管理。從特約商戶資質審核、受理協議籤訂、商戶風險評級、商戶檢查以及交易風險監測、客戶安全教育等方面提出要求,強化業務風險管理。

  問:針對條碼支付技術風險,提出了哪些針對性要求?

  答:一是加強條碼安全防護。採取支付標記化(Tokenization)、有效期控制、條碼防偽識別等手段,提升條碼生成、存儲、展示、識讀、解析、使用等環節的安全防護能力,有效保障條碼的可靠性和有效性。

  二是提升條碼支付交易安全強度。針對不同條碼生成方式,提出加密生成、定期更新、終端唯一標識綁定等具有針對性的安全防護措施。要求銀行、支付機構和清算機構運用交易驗證強度與交易額度相匹配的技術措施提高條碼支付交易的安全性。

  三是強化條碼支付交易風險監測與預警。合理應用大數據分析、用戶行為建模等手段建立條碼支付風險監控模型和系統,對異常交易及時預警並附加風控措施,對高風險交易及時告知客戶資金變化情況。

  四是加強客戶端軟體安全管理。從木馬病毒防範、信息加密保護、運行環境可信等方面提升條碼支付客戶端軟體的安全防護能力,要求客戶端軟體能夠監測並向後臺系統反饋手機支付環境安全狀況並作為風控策略的依據。

  問:針對條碼支付的業務規範要求和安全管理措施是否會制約支付創新發展?

  答:支付服務屬於金融服務,與社會經濟運行和百姓日常生活密切相關,支付安全關乎人民群眾財產安全和合法權益,穩健經營關乎產業的健康可持續發展。便捷的使用方式、良好的用戶體驗是支付創新的生命力,但不能單純追求無底線的創新;穩定、可持續的投入和運營是支付業務長遠發展的保障,不能為了追求短期的市場份額,採取「燒錢」「補貼」等不當競爭手段。通知和規範旨在指導相關單位正確處理安全與發展的關係,在嚴守安全底線的基礎上開展支付創新,維護公平競爭的市場環境,促進行業健康可持續發展,為人民群眾提供安全便利的金融服務。通知和規範提出的業務規範要求和安全管理措施非但不會制約支付創新發展,反而能夠指引支付業務創新沿著安全規範的方向發展,確保創新業務的質量和效能,保障行業發展的穩健和長遠。

  問:業務規範和技術要求如何落地實施?

  答:業務規範的落地實施要通過構建企業自我管理、行業組織自律、主管部門監管、社會全面監督多位一體的管理體系,保障各項要求落實到位。已開展業務的銀行業金融機構、支付機構應當全面梳理自身條碼支付業務情況,根據規範要求進行自查和整改。開展條碼支付業務創新的,應當履行提前報告義務。銀行、支付機構從事條碼支付業務,應接受中國支付清算協會行業自律管理,並充分發揮違法違規舉報獎勵機制的作用,淨化市場發展環境。人民銀行分支機構依法對轄區內銀行、支付機構條碼支付業務進行監督管理,加大檢查力度,對違規行為,應依法嚴肅處理。

  技術規範的落地實施需要從產品質量管理、入網管理、專項檢查、安全評估等方面多管齊下,切實提升條碼支付技術風險防控能力。銀行、支付機構要嚴格落實技術規範提出的各項要求,強化條碼支付產品安全管理,健全條碼支付風險防控機制,使用符合國家標準及金融行業標準的產品,確保相關業務系統、受理終端等的技術標準符合性。清算機構要強化受理終端入網管理,完善終端定期抽檢機制,加強終端抽樣檢測力度。人民銀行分支機構要定期對條碼支付相關業務系統、受理終端等組織開展專項抽查,強化條碼支付技術管理。

  問:對條碼支付交易報文管理提出了哪些針對性要求?

  答:一是採用數字籤名、加密傳輸等措施,加強支付指令真實性。二是在交易報文中準確記錄發起方、接收方、網絡路由、唯一交易流水號等關鍵信息,保障交易可追溯性和一致性。三是完善商戶、渠道、訂單等交易信息,精準刻畫交易全貌,確保支付指令完整性。

  問:對於普遍使用的靜態條碼,提出了哪些針對性風險防控措施?

  答:靜態條碼易被篡改或變造,易攜帶木馬或病毒,真偽難辨,導致支付風險較高。因此,提出了一系列防範靜態條碼風險的措施:一是要求靜態條碼應由後臺伺服器加密生成,宜採用防偽紙張展示條碼,防偽紙張應具備一定的防偽特徵。二是要求展示靜態條碼的介質應放置在商戶收銀員視線範圍內,商戶應定期對介質進行檢查。三是要求靜態條碼採用防護罩等物理防護手段避免被覆蓋或替換,宜使用防偽標籤對防護罩進行標記。四是要求在靜態條碼介質顯著位置明顯展示收款方信息,便於用戶核對。五是通過風險防範能力分級管理,進一步規範使用靜態條碼,並鼓勵使用風險防範能力較高的收款掃碼方式。

  問:對消費者使用條碼支付付款的交易限額管理是如何統籌考慮的?

  答:條碼支付與傳統銀行卡等支付工具相比在交易安全性上存在一定不足,人民銀行堅持條碼支付小額、便民的定位,對條碼支付風險防範能力進行分級。發行條碼的銀行、支付機構應根據風險防範能力等級,在確保風險可控和儘量滿足用戶需求的前提下,科學合理設置相匹配的日累計交易限額。

  風險防範能力達到A級的銀行、支付機構不設定額度上限,可與客戶通過協議自主約定單日累計限額;風險防範能力為B級、C級,則要求同一客戶單個銀行帳戶或所有支付帳戶單日累計交易金額應分別不超過5000元、1000元。

  使用靜態條碼進行支付的,風險防範能力為D級,無論使用何種交易驗證方式,同一客戶單個銀行帳戶或所有支付帳戶、快捷支付單日累計交易金額應不超過500元。

  為引導銀行、支付機構提高交易驗證方式的安全性,加強客戶資金安全保護,對於風險防範能力高、交易驗證方式更為安全的,不設定額度上限,市場主體可與客戶自行約定交易限額。基於防替換、防盜刷等安全因素角度考慮,要求銀行、支付機構使用靜態條碼支付時要執行更加嚴格的限額管理措施,以鼓勵市場主體採用更為安全的動態條碼提供支付服務。依據主要市場機構條碼支付交易數據顯示,上述額度已覆蓋絕大部分使用條碼支付付款客戶及商戶的需求。

  問:對特約商戶受理條碼支付進行收款有哪些具體要求?

  答:加強對條碼支付特約商戶管理的目的在於排除風險商戶,防範和遏制不法分子利用條碼支付業務隱藏木馬病毒、進行洗錢、欺詐等犯罪活動,更好地維護條碼支付業務參與各方的合法權益。考慮到條碼支付業務涉及銀行帳戶和支付帳戶,且可應用於網絡特約商戶和實體特約商戶,為保持監管制度和標準的一致性,我們遵循銀行卡收單業務管理的相關要求,從條碼支付特約商戶拓展、特約商戶審批、特約商戶信息留存及管理、黑名單管理、實體商戶屬地化管理、外包業務管理等方面明確了具體的管理要求。同時,為了兼顧小微商戶受理條碼支付的需求,促進普惠金融發展,明確在符合相關資質審核和認定的前提下,小微商戶可以受理條碼支付;同時,為了防範套現等交易風險,對以同一個身份證件在同一家收單機構辦理的全部小微商戶基於信用卡的條碼支付收款金額日累計不超過1000元、月累計不超過1萬元,但受理基於借記卡的條碼支付不受收款額度的限制。

相關焦點

  • 鄭州商品交易所精對苯二甲酸風險控制管理辦法
    (2006年12月1日鄭州商品交易所第五屆理事會審議通過,自2006年12月18日起實施)第一章  總則第一條 為加強精對苯二甲酸(Purified Terephthalic Acid,以下統稱PTA)期貨交易風險管理,維護交易當事人的合法權益,保證鄭州商品交易所(以下簡稱交易所)期貨交易的正常進行,根據《鄭州商品交易所交易規則》制定本辦法。
  • RealBTC數字貨幣交易所 全面風險管理制度
    (三)採用實物交割的合約,套期保值交易頭寸實行審批制,其持倉不受限制。  (四)交易所可根據經紀會員的淨資產和經營情況調整其持倉限額,對於淨資本金額或交易金額較大的經紀會員可增加限倉數額。經紀會員的限倉數額,由風險管理部門每兩周核定一次。
  • 我國食品將按照風險進行分級管理 分為ABCD4個等級
    國家食品藥品監督管理總局日前印發《食品生產經營風險分級管理辦法》(以下簡稱《辦法》),並將於2016年12月1日開始實施。今後我國食品生產經營將按照風險進行分級管理,風險等級從低到高分為A級風險、B級風險、C級風險、D級風險4個等級。
  • 鐵礦石期價創7年來新高,大商所實施交易限額制度
    單日限額1萬手受近期全球經濟復甦預期推動,近一個月以來黑色系品種整體出現大幅上漲,其中鐵礦石主力合約較10月低點上漲逾20%。12月3日,大商所發布通知,對鐵礦石期貨2105合約實施交易限額制度。根據通知,自2020年12月7日交易時(即12月4日夜盤交易小節時)起,非期貨公司會員或者客戶在鐵礦石期貨2105合約上單日開倉量不得超過10000手。該單日開倉量是指非期貨公司會員或者客戶當日在鐵礦石品種所有期貨合約上的買開倉數量與賣開倉數量之和。同時,套期保值交易和做市交易的開倉數量不受限制,具有實際控制關係的帳戶按照一個帳戶管理。另外,交易所可根據市場情況對交易限額進行調整。
  • 曹國嶺副所長:構建金融控股集團的核心是風險管理
    (三)按區域劃分   金融風險按區域可劃分國內金融風險和國際金融風險。   (四)按層次劃分   金融風險按層次可劃分為微觀金融風險和宏觀金融風險等。   (二)市場風險   《商業銀行市場風險管理指引》(中國銀行業監督管理委員會令2004年第10號)將市場風險定義為:是指因市場價格(利率、匯率、股票價格和商品價格)的不利變動而使銀行表內和表外業務發生損失的風險。   市場風險存在於銀行的交易和非交易業務中。
  • 保險機構洗錢和恐怖融資風險評估及客戶分類管理指引
    保險機構在設計該類保險產品時,可對保險金額進行累積限制,銷售時重點關注投保人投保頻率、退保頻率過高,多個電銷客戶使用同一聯繫方式等情況,並對超過一定金額或存在可疑情形的客戶採取強化的盡職調查方式。  (三)異常交易或行為。當客戶出現某些異常交易或行為時,保險機構應當仔細核實客戶身份,必要時提高其風險等級。
  • 中國銀行業監督管理委員會令(2004年第10號)
    第二十三條商業銀行應當對市場風險實施限額管理,制定對各類和各級限額的內部審批程序和操作規程,根據業務性質、規模、複雜程度和風險承受能力設定、定期審查和更新限額。     市場風險限額包括交易限額、風險限額及止損限額等,並可按地區、業務經營部門、資產組合、金融工具和風險類別進行分解。
  • 銀監會新規劍指衍生工具風險要求商業銀行將交易對手信用風險管理...
    (原標題:銀監會新規劍指衍生工具風險要求商業銀行將交易對手信用風險管理納入全面風險管理框架)
  • 鐵礦石期貨I2105合約被限額交易
    大連商品交易所3日發布通知,12月7日交易時起,非期貨公司會員或者客戶在鐵礦石期貨I2105合約上單日開倉量不得超過10000手。大連商品交易所3日發布《關於對鐵礦石期貨I2105合約實施交易限額的通知》,經研究決定,自2020年12月7日交易時(即12月4日夜盤交易小節時)起,非期貨公司會員或者客戶在鐵礦石期貨I2105合約上單日開倉量不得超過10000手。該單日開倉量是指非期貨公司會員或者客戶當日在鐵礦石期貨合約上的買開倉數量與賣開倉數量之和。
  • 銀保監會發布商業銀行大額風險暴露管理辦法,7月1日起施行
    附件分別是關聯客戶識別方法、特定風險暴露計算方法、交易帳簿風險暴露計算方法、表外項目信用轉換係數、合格質物及合格保證範圍、過渡期分階段達標要求。《辦法》明確了商業銀行大額風險暴露監管標準,規定了風險暴露計算範圍和方法,從組織架構、管理制度、內部限額、信息系統等方面對商業銀行強化大額風險管控提出具體要求,並明確了監管部門可以採取的監管措施。
  • 雲南省2012-2013年政府集中採購目錄及限額標準
    2012-2013年政府集中採購目錄及限額標準》已經省人民政府同意,現印發給你們,請遵照執行。    四、採購限額標準    (一)集中採購限額標準    採購目錄內的項目,單項或批量金額在10萬元以上,應納入集中採購範圍。    單項或批量金額在10萬元以下的項目,經政府採購監管部門批准可以實行自行採購(協議供貨、定點採購除外)。
  • 市市場監管委關於印發天津市食品經營風險分級管理暫行辦法的通知
    三、嚴格評定食品經營風險等級工作各區局要按照《辦法》規定要求嚴格評定標準和程序,對食品經營者採取現場風險等級評定方式,做到逐戶摸底、逐戶採集、逐戶補錄、逐戶定級、逐戶檢查,認真完成轄區食品經營主體風險等級重新評定工作,杜絕閉門造車、憑空捏造等情形發生。要按時限要求高質量高標準完成全市食品經營主體風險等級評定工作。
  • 2011銀行從業《風險管理》第三章第二節考點
    若債務人超過了規定的透支限額或新核定的限額小於目前餘額,各項透支將被視作逾期。因此,專家系統更適合於對借款人進行是和否的二維決策,難以實現對信用風險的準確計量。   (2)信用評分法   信用評分模型是一種傳統的信用風險量化模型,利用可觀察到的借款人特徵變量計算出一個數值(得分)來代表債務人的信用風險,並將借款人歸類於不同的風險等級。
  • 改進外匯期權風險管理方式的思考
    目前銀行對於外匯期權的風險管理主要是基於關鍵Greeks的風險管理,例如控制Delta、Gamma、Vega的風險限額。Greeks是一種管理風險的簡單方法,但弊端在於無法解決極端風險事件和價格跳躍帶來的問題,日常的風險管理中多維度的情景分析也必不可少。在期權風險管理中需要在市場變動和時間流逝等多維度的變動下,對組合的損益有一個全面的認知。
  • 金融科技在銀行間債券做市及風險管理中的應用
    而近年來,債券市場波動幅度不斷加大,在一定程度上增加了做市商的報價難度和報價風險,同時交易員人工報價效率低下,很難同時向市場報出多隻債券的合理價格。因此研究和探索自動化的做市報價和風險管理系統迫在眉睫。該系統旨在有效提高報價效率,同時利用自動對衝策略有效降低做市風險。
  • 低硫燃料油期貨交易結算與交割
    35.同一集團公司多個實體參與交易,其持倉總額是分開管理還是合併後按照淨頭寸管理?答:上期能源對具有實際控制關係的客戶、非期貨公司會員和境外特殊非經紀參與者的持倉,按照有關規定合併計算。同一客戶在不同期貨公司會員、境外特殊經紀參與者、境外中介機構開設的各交易編碼對應持倉的合計數,不得超出上期能源規定的持倉限額。持倉限額按照單向計算,不做淨頭寸管理。
  • 什麼是合規風險以及如何管理
    未能報告可疑交易:日常交易必須標記並向政府的財政部和欺詐小組報告。可疑活動的例子可能是大量資金突然進出帳戶。為更好地理解和管理合規風險,最佳做法是按影響類型將風險分為四大類,包括:(1)如何對合規風險進行分類法律影響:可用於針對未遵守規定的組織的法規和法律,可能導致罰款、監禁、產品扣押、處罰或禁止。
  • 商業銀行並表管理與監管指引(修訂徵求意見稿)
    第 五十九 條 商業銀行應當根據相關監管規定,制定銀行集團層面的各個維度的風險限額、風險警戒線、相應措施和調整機制,並指導各附屬機構制定相關的限額管理措施。風險維度包括但不限於客戶、行業、區域和國別等。銀行集團風險限額臨近監管指標限額時,商業銀行應當啟動相應的糾正措施和報告程序,採取必要的風險分散措施,並向銀行業監督管理機構報告。
  • CFTC電子化交易的相關風險原則 保護市場免受電子化交易造成的幹擾...
    為此,CFTC針對交易所提出了《電子化交易風險原則》,擬對CFTC規章第38部分的相關規定進行修訂,旨在防範、發現並減輕因系統故障、「烏龍指」訂單或手動輸入的錯誤信息導致意外的大訂單或低價訂單,或者因訂單管理系統與交易平臺間的連接斷開等引起的