架構之前先界定業務活動
發布金融資訊、提供建議、安排交易及持有資金是不同活動。記錄服務、客戶、資金流及相關各方,由法律與合規顧問確認適用許可及責任,再由開發團隊設計運作模式。
把已批准要求對應產品證據
在金融流程示例中,顧問要求敏感變更由不同建立人及審批人處理。開發人員需要具體狀態及測試,證明角色分離。此例關乎實作,並非牌照評估。
| 情境 | 預期紀錄 |
|---|---|
| 建立人提交變更 | 待批狀態,包含原值、建議值及建立人識別碼 |
| 建立人嘗試批准同一變更 | 拒絕操作並留下審計事件 |
| 獲授權審批人拒絕要求 | 保留原值,記錄拒絕理由及操作人 |
把責任轉化為可檢視要求
每項要求應列明操作、角色、紀錄及證據,可評估審批、身分檢查、交易歷史、權限及對帳等內容。不要只為功能加上「合規」標籤,而沒有說明符合哪項要求及誰接受證據。
區分測試與業務許可
原型或受控試驗可找出營運問題,但不會自動授權受規管活動。按需要與顧問參考金管局金融科技資料等官方資訊,連接真實客戶或資金前先確認可測試內容、對象及資料。
進行前先確認
- 記錄業務活動及資金流。
- 指定法律或合規負責人。
- 把每項控制連接已確認要求及驗收測試。



