监管规则和机构要求会持续变化。本文是公开资料研究,不构成法律意见;实际申请前应以监管机构最新原文及当地持牌顾问意见为准。
本文件是本项目的需求总纲。任何新增研究要求先写入本文件,再产出研究文档。 创建日期: 2026-07-10
1. 项目目标
研究全球型支付公司(cross-border payments / PSP)的合规体系:
- 内部合规体系: 全球型支付公司如何在内部组织、落地多法规合规
- 多牌照获取: 迪拜、新加坡、马来西亚、南非四地支付牌照的获取要求
- 合作机构: 有哪些审计所、咨询所、律所、认证机构可以合作
2. 研究范围
2.1 法规与安全框架(内部合规视角)
| 框架 | 全称 | 适用域 |
|---|---|---|
| SOX | Sarbanes-Oxley Act | 美国上市公司财务内控 (ITGC) |
| HIPAA | Health Insurance Portability and Accountability Act | 医疗支付数据(如涉医疗账单) |
| PCI-DSS | Payment Card Industry Data Security Standard | 卡数据安全(支付公司核心) |
| MAS TRM | 新加坡金管局技术风险管理指引 | 新加坡持牌机构 |
| NERC CIP | 北美电力可靠性公司关键基础设施保护 | 能源客户/关基场景 |
| SOC 2 Type 2 | AICPA 信任服务准则审计 | B2B 客户尽调通行证 |
| CMMC | Cybersecurity Maturity Model Certification | 美国国防供应链 |
关注点: - 各框架的控制域重叠 → 统一控制框架 (common controls / UCF) 怎么建 - 合规认证作为竞争壁垒的逻辑 - 跨境安全资产受地缘政治影响(数据本地化、制裁、出口管制)
2.2 内部合规组织(How)
- 三道防线模型在支付公司的落地
- 合规团队架构: Group Compliance / 区域 MLRO / 产品合规
- GRC 平台与持续合规(compliance-as-code、证据自动采集)
- 一次审计多框架复用 (audit once, comply many)
- AML/CFT 与安全合规的分工
2.3 四地牌照
| 辖区 | 监管机构 | 牌照类型(初判) |
|---|---|---|
| 迪拜/阿联酋 | CBUAE(在岸)/ DFSA-DIFC / FSRA-ADGM | RPSCS / Money Services / Category 3C 等 |
| 新加坡 | MAS | PS Act 下 MPI / SPI |
| 马来西亚 | BNM | MSB 牌照(Money Services Business Act)/ e-money |
| 南非 | SARB / FSCA | ADLA / TPPP / 国家支付系统参与 |
每地需要输出: 牌照类别与适用业务 → 资本金要求 → 本地实体/高管/居住要求 → 申请流程与周期 → 持续合规义务 → 费用量级
2.4 合作机构
- 四大 + 次级审计所(SOC 2 / PCI QSA / SOX)
- PCI QSA 认证公司名单
- 各辖区本地律所/牌照申请顾问
- GRC 工具厂商(Vanta / Drata / Secureframe / OneTrust / ServiceNow GRC 等)
- 认证机构(ISO 27001 CB、CMMC C3PAO)
3. 交付物
research/下按主题分文档(深度研究报告,含引用来源)- 根目录
SUMMARY.md汇总结论 tmp/存放中间产物
4. 待定/后续
- [ ] 是否需要补充香港 (HKMA MSO)、英国 (FCA EMI/PI)、欧盟 (PSD2) 牌照对比 → 任务 B5
- [ ] 是否需要具体公司案例(如 Thunes、Nium、dLocal、PingPong)对标 → 任务 D1
5. 全局研究任务表
2026-07-10 建立。状态: ⬜ 待确认 / 📋 待执行 / 🔄 进行中 / ✅ 完成。 现有 research/01~03 为初稿底座,以下任务是在其上的深化与核验。
A 组 · 内部合规体系深化
| ID | 任务 | 交付物 | 优先级 | 状态 |
|---|---|---|---|---|
| A1 | 统一控制框架落地版: 建 7 框架控制映射表(以 ISO 27001/NIST 为骨架, 映射到 PCI-DSS v4.0 / SOX ITGC / SOC 2 TSC / MAS TRM / HIPAA / NERC CIP / CMMC 的具体条款号) | research/A1-控制映射表.md | 高 | ⬜ |
| A2 | 七框架逐个深研: 每框架一张要点卡(适用触发、控制域、审计方式、周期、费用量级、支付公司特殊点) | research/A2-七框架要点卡.md | 高 | ⬜ |
| A3 | 合规组织与编制基准: 三道防线岗位设计、各辖区法定合规官要求汇总、50/200/1000 人规模公司的合规编制参考 | research/A3-合规组织编制.md | 中 | ⬜ |
| A4 | 地缘政治专题: 制裁合规(OFAC/EU/UN)、数据本地化清单(印度 RBI 等)、出口管制对密码技术影响、代理行 de-risking | research/A4-地缘政治专题.md | 中 | ⬜ |
B 组 · 牌照深化(每地一档)
| ID | 任务 | 交付物 | 优先级 | 状态 |
|---|---|---|---|---|
| B1 | 阿联酋: CBUAE RPSCS 各类别资本金/条件核实、DIFC 3D 与 ADGM 对比、申请流程逐步拆解、费用清单 | research/B1-阿联酋.md | 高 | ✅ |
| B2 | 新加坡: MPI 申请材料清单、MAS 审查重点(近年拒批原因)、PSN 系列义务全表、TRM 落地检查项 | research/B2-新加坡.md | 高 | ✅ |
| B3 | 马来西亚: MSB 各类资本金原文核实、B 类申请流程、EMI 叠加要求、BNM 2022 治理文件要点 | research/B3-马来西亚.md | 高 | ✅ |
| B4 | 南非: TPPP 现行流程+担保银行谈判要点、ADLA 四类对比与资本金、SARB 新授权制草案跟踪 | research/B4-南非.md | 高 | ✅ |
| B5 | 香港 MSO / 英国 FCA EMI-PI / 欧盟 PSD2 对比 (2026-07-10 确认纳入, 排后续批次) | research/B5-其他辖区.md | 低 | 📋 |
C 组 · 合作机构核实
| ID | 任务 | 交付物 | 优先级 | 状态 |
|---|---|---|---|---|
| C1 | 审计/认证机构核实: 对照 PCI SSC QSA 官方名录、Cyber AB C3PAO 名录核实 03 号文档名单, 补每家的辖区覆盖与报价量级 | research/C1-审计认证机构.md | 中 | ⬜ |
| C2 | 四辖区律所/顾问 shortlist: 每地 3-5 家, 补支付牌照实绩(公开案例)、联系方式 | research/C2-律所顾问清单.md | 中 | ⬜ |
| C3 | GRC/AML 工具选型对比: 功能矩阵 + 定价量级 + 支付行业客户案例 | research/C3-工具选型.md | 低 | ⬜ |
D 组 · 案例与核验
| ID | 任务 | 交付物 | 优先级 | 状态 |
|---|---|---|---|---|
| D1 | (2026-07-10 确认暂不纳入) Thunes / Nium / dLocal / PingPong 牌照组合与合规团队对标 | research/D1-公司对标.md | 低 | ⬜ |
| E1 | 核验: tmp/workflow-claims.md 25 条论断 + 现有报告所有 ⚠️ 数字, 逐条对监管原文核验 | 更新各文档去 ⚠️ | 高 | ⬜ |
执行方式
- 每个任务派 1 个研究子代理(带 WebSearch/WebFetch), 产出直接写入交付物路径
- 分批执行, 每批 3-4 个并行, 高优先级先行: 第一批 B1-B4, 第二批 A1/A2/E1, 第三批 A3/A4/C1/C2, 待定项确认后排
- ⚠️ 前置风险: 账户月度用量上限未恢复前, 子代理会失败; 执行前先探测