架構之前先界定業務活動

發布金融資訊、提供建議、安排交易及持有資金是不同活動。記錄服務、客戶、資金流及相關各方,由法律與合規顧問確認適用許可及責任,再由開發團隊設計運作模式。

把已批准要求對應產品證據

在金融流程示例中,顧問要求敏感變更由不同建立人及審批人處理。開發人員需要具體狀態及測試,證明角色分離。此例關乎實作,並非牌照評估。

把已批准要求對應產品證據
情境預期紀錄
建立人提交變更待批狀態,包含原值、建議值及建立人識別碼
建立人嘗試批准同一變更拒絕操作並留下審計事件
獲授權審批人拒絕要求保留原值,記錄拒絕理由及操作人

把責任轉化為可檢視要求

每項要求應列明操作、角色、紀錄及證據,可評估審批、身分檢查、交易歷史、權限及對帳等內容。不要只為功能加上「合規」標籤,而沒有說明符合哪項要求及誰接受證據。

區分測試與業務許可

原型或受控試驗可找出營運問題,但不會自動授權受規管活動。按需要與顧問參考金管局金融科技資料等官方資訊,連接真實客戶或資金前先確認可測試內容、對象及資料。

進行前先確認

  • 記錄業務活動及資金流。
  • 指定法律或合規負責人。
  • 把每項控制連接已確認要求及驗收測試。

資料來源及延伸閱讀

付諸實行

相關指南