近年来,条码支付因其便捷性、易用性受到了市场广泛的接受,同时条码支付业务也在使用频率及付款额度上获得了快速的发展。
中国人民银行于2017年12月25日发布之《中国人民银行关于印发<条码支付业务规范(试行)>的通知》(银发[2017]296号)(以下简称“《条码支付规范》”)就开展条码支付业务所需遵循之规则规范进行了明确。条码支付因其便利性、易用性及便捷性,在银行业金融机构(以下简称“银行”)、非银行支付机构(以下简称“支付机构”)的推广促进下,日渐成为线上线下主流支付方式,条码支付的普及亦成为了金融创新、普惠金融的有效助力。但是,因为此前缺少对于条码支付业务统一明确的规则指引,在条码支付涉及支付安全、信息保护、风险管理等方面出现了一定风险及安全隐患,在此背景下《条码支付规范》的及时出台有利于推动条码支付市场的规范化运行,交易安全保障及风险防控,并能够从监管层面指导金融机构、支付机构进行业务管理与合规管理
此次,该等规定都给予一段时间的过渡期,并于2018年4月1日正式开始实施。本文将结合该等新规与读者共同探讨此次新规值得关注的事项。
一.关于条码支付
▪ 条码支付服务主体
对于从事支付业务主体资质问题,在《非金融机构支付服务管理办法》及《银行卡收单业务管理办法》已有相关规定,此次《条码支付规范》专门对支付机构从事条码支付业务所需要的执照资质进行了明确,即:
“支付机构在向客户提供基于条码技术的付款服务的,应当取得网络支付业务许可;支付机构为实体特约商户和网络特约商户提供条码支付收单服务的,应当分别取得银行卡收单业务许可和网络支付业务许可。”
条码支付业务因其本身具有的金融属性,支付机构在经营条码支付业务必须具备特定的支付业务许可证。此外支付机构依据服务性质及缔约商户性质之差异,还需取得支付许可证相应业务许可。需要注意的是鉴于支付业务许可证对企业业务类型,有效期存在相应限制,支付机构在实际经营中需要审慎处理业务经营,防止跨业务类型、覆盖范围或者超期经营。
▪ 什么是条码支付
条码支付业务是指银行业金融机构、非银行支付机构应用条码技术,实现收付款人之间货币资金转移的业务活动。
条码支付业务又可分为付款扫码及收款扫码:付款扫码是指付款人通过移动终端识读收款人展示的条码完成支付的行为,即包括客户通过扫取商户二维码来支付货款;收款扫码是指收款人通过识读付款人移动终端展示的条码完成支付的行为,也即包括客户使用移动端展示二维码供商户使用扫码机收款。
▪ 条码支付业务遵循原则及相应措施
二.条码业务管理
▪ 条码支付交易验证要素
在就条码交易验证,除最基本的静态条码,有如下三类要素可组合验证交易,要素也《网络支付业务管理办法》有所提及,其中包括:
▪ 条码交易风险防范评级及额度
条码交易风险防范能力评级基于条码交易中对验证要素的组合使用而产生的安全、可靠性的差异。依据新规,风险防范能力分为ABCD四个档次,相较于《网络支付业务管理办法》的标准,D级为应对条码支付小微交易性质而新增设的评级。需要注意的是数字证书及电子签名虽归类于不可复制重复要素类,但因其安全性、可靠性及可追溯性等特征,使其作为验证要素并在评级中由所独立于不可复制重复要素。
▪ 条码支付交易安全性
“银行、支付机构提供付款扫码服务的,应具备差异化的风控措施和完善的客户权益受损解决机制,在条码生成、识读、支付等核心业务流程中明确提示客户支付风险,切实防范不法分子通过在条码中植入木马、病毒等方式造成客户信息泄露和资金损失。”
对于此条款,我们建议银行及支付机构综合不同支付环境、业务类型等差异化因素个性化各类风控措施,对涉及较大风险的支付环境加强监控管理,做到风险可识别、可控制,并构建相应的客户信息、交易信息及支付安全保障性机制。
▪ 条码支付交易流程
三.特约商户及风险管理
▪ 特约商户验证及检查管理
银行及支付机构在开拓商户时需要遵循“了解你的客户”原则,确保所拓展商户为依法成立并且处于合法经营状态。
落实“了解你的客户”原则需要银行及支付机构对商户进行实名制验证,验证商户所提交的包括但不限于营业执照、法人身份证等材料,并对材料妥为保管。对于小微商户,即“以同一个身份证件在同一家收单机构办理的全部小微商户基于信用卡的条码支付收款金额日累计不超过1000元、月累计不超过1万元。”银行及支付机构还需强化交易监控及商户监管。
在商户实名制验证的基础上,银行及支付机构还需要建立起商户风险评级、管理及检查制度。
○ 特约商户信息管理系统,记录特约商户名称和经营地址、特约商户身份资料信息、特约商户类别、结算手续费标准、银行结算账户信息、开通的交易类型和开通时间、受理终端(网络交易接口)类型和安装地址等信息,并及时进行更新。
○ 特约商户风险评级制度,综合考虑特约商户的区域和行业特征、经营规模、财务和资信状况等因素,对特约商户进行风险评级。对风险等级较高的特约商户,应通过强化交易监测、建立特约商户风险准备金、延迟清算等风险管理措施,防范交易风险。
○ 特约商户检查制度、评估制度,根据特约商户的风险等级,制定不同的检查、评估频率和方式,并保留相关记录,落实检查责任。
▪ 条码支付受理协议
此次新规对银行及支付机构与特约商户所签订条码支付协议所需内容进行了明确,即银行及支付机构需要在协议里明确特约商户应遵守之条款,其中包括:
“特约商户基于真实的商品或服务交易背景受理条码支付;按规定使用受理终端或网络支付接口、银行结算账户,不得利用其从事或协助他人从事非法活动;妥善处理交易数据信息、保存交易凭证,保障交易信息安全;不得向客户收取或变相收取附加费用,或降低服务水平。”
▪ 服务外包规范
此次新规第三十条规范了服务外包业务,结合《中国人民银行关于加强银行卡收单业务外包管理的通知》的要求,银行及支付机构对于外包服务机构的选择应尽到审慎、对于业务合作应严格规范合作范围及进一步规范风险管理承担机制。其中对于银行及支付机构的要求主要包括:
○ 审慎选择外包服务机构。在与外包服务机构开展业务合作前,应进行全面尽职调查,审慎选择合作机构。调查内容应包括但不限于管理团队、经营状况、财务状况、信用状况、内控水平,以及收单业务外包相关资质、专业背景、从业经验、服务能力、业务合规及风险情况。
○ 严格规范与外包服务机构业务合作。不得将特约商户资质审核、受理协议签订、资金结算、交易处理、风险监测、受理终端主密钥生成和管理、网络支付接口管理、差错和争议处理工作交由外包服务机构办理;不得将外包服务机构拓展为特约商户并接收其发送的银行卡交易信息;不得将特约商户的结算资金划转至外包服务机构拥有或实际控制的结算账户。银行及支付机构应通过协议禁止并采取有效措施防止外包服务机构转让或转包业务。
○ 支付敏感信息保护。与外包服务机构系统对接开展业务的,应确保外包服务机构无法获取或者接触支付敏感信息、不得从事或者变相从事特约商户资金结算。
○ 银行、支付机构作为条码支付收单业务主体的管理责任和风险承担责任不因外包关系而转移。
四.其他需要注意的问题
▪ 信息报送
新规明确了银行及支付机构在特定情况下对信息的汇报责任,依据信息种类的不同,需要向不同机构汇报:
银行及支付机构在商户管理及交易监控过程中,若发现疑似套现、洗钱、恐怖融资、欺诈、留存或泄露账户信息等风险事件的,应对特约商户采取延迟资金结算、暂停交易、冻结账户等措施,并承担因未采取措施导致的风险损失责任;发现涉嫌违法犯罪活动的,应及时向公安机关报案。
银行、支付机构应向中国支付清算协会、清算机构风险信息管理系统报送其条码支付特约商户风险信息。
银行、支付机构或其外包服务机构、条码支付特约商户发生涉嫌重大支付违法犯罪案件或重大风险事件的,应当于2个工作日内向中国人民银行或其分支机构报告。
▪ 客户保护机制
银行、支付机构应确保客户身份或账户信息安全,防止泄露,并根据收付款不同业务场景设置条码有效性和使用次数。
银行、支付机构应持续完善客户服务体系,及时受理和解决条码支付业务中的客户咨询、查询和投诉等问题,自觉维护客户的合法权益。
▪ 安全教育
银行、支付机构应开展对客户的条码支付安全教育,提升其风险防范意识和应对能力
结语
此次《条码支付规范》的出台标志着条码支付受到了监管及市场的认可,有助于条码支付业务的正规化以及条码领域资本投入和技术创新。《条码支付规范》对银行及支付机构开展条码支付业务提出了一定要求,包括条码业务管理、特约商户管理以及风险管控等方面。在《条码支付规范》正式生效前,银行及支付机构能利用过渡期进一步增强完善条码支付业务管理及合规管理,共同营造健康完善的金融市场环境。
解读条码支付业务新规
作者:虹桥正瀚非诉金融团队来源:虹桥正瀚律师事务所

近年来,条码支付因其便捷性、易用性受到了市场广泛的接受,同时条码支付业务也在使用频率及付款额度上获得了快速的发展。