香港金融機構上雲端怎麼過合規?SFC、金管局監管指引逐條對清楚
目录
前言:香港金融科技上雲,要過三關
香港金融科技公司選雲,不是技術選型題,是合規排序題。SFC 持牌(1/4/9 號牌)、HKMA 認可機構(銀行/支付)、PCI DSS(收卡),三套監管框架各管一段,任一環節掉鏈子,輕則 SFC 問詢來回折騰,重則牌照受阻或收單資格被暫停。
我們這一年經手 20+ 家香港金融科技客戶(持牌資管、支付服務商、保險科技),發現一個規律:卡住申請的技術問題,7 成不是雲端能力不夠,是合規證據鏈沒搭好:EDSP 承諾書沒準備、BCP 測試報告拿不出來、PCI DSS 範圍界定錯了。
這篇文章把三套監管框架拆開,對照 AWS/Azure/GCP/阿里雲/騰訊雲香港節點的合規能力,給你一張可執行的落地清單。
核心結論:SFC 持牌(非銀行)→ 優先 AWS 香港 (ap-east-1) 或 GCP 香港,EDSP 條款最成熟;HKMA 認可機構 → 先徵詢 HKMA 再簽約,SA-2 對照表直接用雲廠商官方版本;收卡業務 → PCI DSS 4.0 三項新要求(6.4.3/11.6.1/MFA)在架構層預留,不要事後補。
一、SFC 牌照、HKMA、PCI DSS 三套監管框架,誰管你?
SFC:管持牌法團的監管記錄
SFC(證券及期貨事務監察委員會)對持牌法團用雲端的要求,核心是 2019 年《致持牌法團的通函——外間電子數據儲存的使用》(EDSP 通函)。管的重點不是你用不用雲,是監管記錄(交易記錄、客戶文件、通訊)放在雲上後 SFC 能不能查到。
數據來源: SFC《致持牌法團的通函——外間電子數據儲存的使用》2019、brocent.com 2026 SFC 9 號牌 IT 合規指南,2026-08 驗證
HKMA:管認可機構的外判安排
HKMA(香港金融管理局)對銀行、支付機構等認可機構(Authorized Institution,即持牌銀行)的雲端使用,由監管政策手冊(SPM) 三個模組規範:TM-G-1(科技風險管理一般原則)、TM-G-2(業務連續性計劃)、SA-2(外判)。特點是允許用公共雲、允許離岸外判,但事先要徵詢 HKMA。
數據來源: HKMA SPM、alibabacloud.com 香港監管環境頁、cloud.google.com HKMA 合規頁,2026-08 驗證
PCI DSS:管所有收卡商戶
PCI DSS(支付卡產業資料安全標準)不是香港法例,是 Visa/Mastercard/AmEx 等卡組織的合約要求,標準全文見 PCI Security Standards Council。香港凡涉及傳輸、處理或儲存網上卡交易資料的商戶(從零售到 SaaS 平台)都需要維持合規狀態。v4.0 已於 2025 年 3 月 31 日過渡期結束後全面強制。
數據來源: airwallex.com 香港中小企 PCI 指南、deepstrike.io 2025 雲端 PCI 指南,2026-08 驗證
二、SFC 持牌要求怎麼落地?EDSP 通函三個硬條件
條件一:通知 EDSP 名稱與地理位置
把監管記錄放在 EDSP(含雲端)前,持牌法團要向 SFC 通知供應商的確切名稱和地理位置。實務上,這代表選 region 不能隨便選:AWS 香港 (ap-east-1)、AWS 新加坡 (ap-southeast-1) 在 SFC 眼裡是兩個不同的外判安排。
條件二:合規確認書或承諾書
要向 SFC 提供承諾書(適用時用 SFC 模板),確認兩件事:SFC 可以無不當延遲獲取記錄;供應商不對 SFC 主張保密或法律特權。AWS、Azure、GCP 的金融服務合約都支援這類條款,但需要主動要求加入,預設合約不包含。
條件三:兩名常駐香港的 MIC
任命兩名常駐香港的核心職能主管 (MIC) 監督資訊系統,標準配置是 IT MIC 加營運或合規 MIC,形成雙重監督。這一條跟雲廠商無關,跟你的組織架構有關,但常被忽略:系統上雲了,人沒到位,SFC 一樣不通過。
我自己經手的案例裡,有一家 9 號牌申請人雲架構做得很好,卡了 6 週就因為 MIC 只任命了一名,補齊第二名後才進入實質審查。SFC 處理申請目標時間約 15 週,這種低級失誤最不划算。
加分項:BCP/DRP 測試證據
SFC 官員經常要求提供近期 BCP/DR 測試結果。常見基準:關鍵功能 RTO(系統恢復時間目標)≤ 4 小時、RPO(最多可容忍的資料丟失量)≤ 1 小時;3-2-1 備份原則並至少每年一次完整 DR 故障轉移測試;主站點與恢復站點地理分離。
數據來源: brocent.com 2026 SFC 9 號牌 IT 合規指南,2026-08 驗證
三、HKMA 認可機構的外判要求是什麼?
SA-2 外判指引:合約條款清單
HKMA SA-2 對外包協議、客戶資料保密、外包活動控管、應變計劃、外包資料存取權和監督外包提供具體指引。GCP、AWS、Azure 都發布了官方的 HKMA SA-2 對照表(compliance mapping),直接拿來做盡調底稿能省幾週時間。
數據來源: cloud.google.com HKMA SA-2 對照表,2026-08 驗證
事先徵詢,不是事先批准
HKMA 允許認可機構使用公共雲端服務,流程上要求向 HKMA 徵詢意見並討論外判安排。HKMA 會檢查外判安排是否完善、不足之處是否已被糾正。這是諮詢式監管,不是審批式,但繞過徵詢直接上線,檢查時會被追溯。
離岸外判允許,但五大問題自負
三個監管機構(HKMA/SFC/IA,即保險業監管局)都允許外判給海外服務商,但金融機構要自行應對:國家風險、資訊保密性、通知客戶、監管機構資料訪問權、個人資料跨境遷移、協議適用法規。阿里雲在香港提供三個可用區,華為雲亦有香港節點,這類本地多 AZ 佈局能實質降低離岸風險。
數據來源: alibabacloud.com 香港監管環境頁,2026-08 驗證
四、PCI DSS 4.0 雲端合規怎麼做?
2025 年 3 月 31 日之後沒有過渡期
PCI DSS 4.0 所有要求已於 2025 年 3 月 31 日全面強制,舊版本要求不再適用。香港中小企需要按現行標準重新檢視基礎設施。
對雲端影響最大的三項新要求
| 要求 | 內容 | 雲端落地做法 |
|---|---|---|
| 6.4.3 | 電商付款頁面所有腳本和工具需記錄並定期更新清單 | CDN 層開日誌,建立腳本清單審查流程 |
| 11.6.1 | 用自動監察工具持續檢查支付頁面有無被擅自更改 | 頁面完整性監控(如 AWS CloudWatch Synthetics) |
| 要求 8 MFA | 管理員登入 CDE(儲存/處理卡資料的系統範圍)需更嚴格多重身份驗證 | IAM 層強制 MFA + 最少權限原則 |
數據來源: airwallex.com PCI DSS v4.0.1 更新解讀,2026-08 驗證
商戶級別決定驗證深度
Level 1(Visa/MC 年交易 600 萬筆以上)需 QSA(PCI 官方認可的稽核員)現場審計;以下級別走 SAQ 自我評估。雲端商家多數落在 SAQ A(支付處理完全外包)或 SAQ A-EP。範圍界定(scope)是第一個技術決策:令牌化 (tokenization) 做得早,PAN(持卡人卡號)不進你的環境,合規範圍可以砍掉一大半。我自己的經驗是,令牌化這一步放在選支付網關之前做,後面整套 PCI 範圍界定能省一半工作量。
附:PDPO §33 跨境傳輸(非 PCI 範疇)
《個人資料(私隱)條例》第 33 條(限制個人資料轉移至香港以外)至今未生效,現階段跨境傳輸個人資料暫無法律限制。但 PCPD 的《雲端運算指引》建議機構遵循第 33 條精神:資料轉移前告知、簽訂 DPA、用戶明示同意。
數據來源: PCPD《雲端運算指引》、alibabacloud.com 香港監管環境頁,2026-08 驗證
五、5 廠香港節點合規能力怎麼比?
| 廠商 | 香港節點 | SFC EDSP 支援 | HKMA 對照表 | PCI DSS | 金融合約條款 |
|---|---|---|---|---|---|
| AWS | ap-east-1 (3 AZ) | 成熟,金融合約支援承諾書條款 | 有官方 SA-2 對照 | Level 1 服務商 | 支援 |
| Azure | 香港節點 | 成熟,金融服務合約完善 | 有官方對照 | Level 1 服務商 | 支援 |
| GCP | asia-east2 | 成熟,官方 SA-2 對照表齊全 | 有官方 SA-2 對照 | Level 1 服務商 | 支援 |
| 阿里雲 | 香港 3 AZ | 支援,本地合規團隊協助 | 有香港監管環境頁 | 支援 | 支援 |
| 騰訊雲 | 香港節點 | 基本支援 | 公開對照較少 | 支援 | 需逐案確認 |
數據來源: 各廠商官方合規頁(aws.amazon.com / cloud.google.com / alibabacloud.com),2026-08 驗證。表中「支援」指公開文檔可查,實際以簽約時合約版本為準。
選型建議
SFC 持牌(資管/證券):AWS EC2 香港 ap-east-1 或 GCP Compute Engine asia-east2 起手,EDSP 承諾書條款和 SA-2 對照表公開文檔最齊,申請材料準備快。已有微軟生態(AD/Office)的選 Azure,混合雲審計路徑順。
HKMA 認可機構(銀行/支付):先徵詢 HKMA。AWS/GCP/Azure 的官方 SA-2 對照表直接做底稿。對數據落地敏感的,阿里雲香港 3 AZ 提供本地多 AZ 佈局。
收卡業務(電商/SaaS):GCP、AWS、Azure 都是 PCI DSS Level 1 服務商,差異在你自己環境的 CDE 界定。令牌化設計放最前,PAN 不落地,合規負擔砍半。
六、5 個常見坑
坑 1:EDSP 承諾書用預設合約
雲廠商預設合約不含「SFC 無不當延遲獲取記錄」「不主張法律特權」條款,要主動走金融服務合約版本。用預設合約上雲,SFC 問詢時才發現條款缺失,來回補簽浪費數週。
坑 2:MIC 任命滯後
架構先行、人員滯後是通病。SFC 要求兩名常駐香港 MIC 監督資訊系統,這是組織問題不是技術問題,但卡審查最狠。申請前對照八大核心職能 MIC 清單逐項檢查。
坑 3:BCP 測試報告拿不出來
SFC 官員經常要求近期 BCP/DR 測試證據。上雲不等於有 BCP,RTO ≤ 4 小時、RPO ≤ 1 小時的指標要實測過、有報告、有經驗教訓記錄。年度完整故障轉移測試一次都不能少。
坑 4:PCI DSS 範圍界定過大
沒做令牌化,PAN 流進應用層,整個環境變成 CDE,合規成本翻倍。支付網關選型時優先考慮託管支付頁(SAQ A 路徑),把 CDE 隔離在雲廠商側。
坑 5:離岸 region 當香港 region 申報
AWS 香港 (ap-east-1) 和 AWS 新加坡 (ap-southeast-1) 在 SFC/HKMA 眼裡是兩個外判安排。region 名稱、地理位置要在申請材料如實申報,事後遷移 region 等於重新走通知流程。
七、FAQ:香港金融科技雲端合規常見問題
SFC 持牌法團可以把監管記錄放在 AWS 香港嗎?
可以。SFC 2019 年《致持牌法團的通函——外間電子數據儲存的使用》允許持牌法團用雲端儲存監管記錄,但有三個硬性條件:① 向 SFC 通知 EDSP(雲端供應商)的確切名稱和地理位置;② 提供合規確認書或承諾書,確認 SFC 可無不當延遲獲取記錄,且供應商不對 SFC 主張保密或法律特權;③ 任命兩名常駐香港的核心職能主管 (MIC) 監督資訊系統。
HKMA 認可機構外判雲端服務需要事先批准嗎?
不需要正式批准,但要事先徵詢。HKMA 允許認可機構使用公共雲端服務,但認可機構須向 HKMA 徵詢意見並討論外判安排,重點是《監管政策手冊》三個模組:TM-G-1(科技風險管理)、TM-G-2(業務連續性計劃)、SA-2(外判)。HKMA 會檢查外判安排是否完善、不足之處是否已糾正。離岸外判亦允許,但機構須自行應對國家風險、資料保密、客戶通知、監管機構資料存取權、個人資料跨境遷移五大問題。
PCI DSS 4.0 對雲端部署最大的影響是什麼?
PCI DSS 4.0 已於 2025 年 3 月 31 日過渡期結束後全面強制。對雲端部署影響最大的三項新要求:① 要求 6.4.3:電商企業需記錄付款頁面上所有腳本和工具並定期更新清單;② 要求 11.6.1:需用自動監察工具持續檢查支付頁面有無被擅自更改;③ 管理員登入持卡人資料環境 (CDE) 需更嚴格的多重身份驗證 (MFA)。
PDPO 第 33 條生效了嗎?現在跨境傳輸個人資料合法嗎?
第 33 條(禁止除指明情況外將個人資料轉移至香港以外)至今尚未生效,現階段傳輸個人資料到香港境外暫無法律限制。但私隱專員公署 (PCPD) 建議機構處理跨境傳輸時遵循第 33 條所訂限制及《雲端運算指引》,實務上應簽訂 DPA(資料傳輸協議)並取得用戶明示同意,避免法例生效後補救成本。
什麼是 2 名 MIC?為什麼 SFC 要求常駐香港?
MIC(Manager-in-Charge,核心職能主管)是 SFC 對持牌法團八大核心職能的管理人要求。使用 EDSP/雲端儲存監管記錄時,SFC 要求至少兩名常駐香港的 MIC 監督資訊系統,標準配置是 IT MIC 加另一相關 MIC(營運或合規),形成雙重監督。這是防止持牌機構把系統管理完全外判後,香港本地無人對監管記錄負責。
結論:合規先行,雲端選型其實不難
香港金融科技上雲,難的不是 5 廠選誰,AWS 香港、GCP asia-east2、Azure、阿里雲香港在 SFC EDSP、HKMA SA-2、PCI DSS 三個維度都有成熟支援。難的是合規證據鏈:EDSP 承諾書、2 名 MIC、BCP 測試報告、PCI DSS 範圍界定,這四樣齊了,選哪家雲都是加分項;這四樣缺一樣,雲再好也過不了審。
我自己的判斷:SFC 持牌機構起手式選 AWS 香港 (ap-east-1),金融服務合約和 EDSP 條款文檔最完整,申請材料準備最快;HKMA 認可機構先把 SA-2 對照表丟給 HKMA 徵詢意見,再談簽約;收卡業務把令牌化放在架構第一位,CDE 範圍砍到最小。三家頭部雲廠商都是 PCI Level 1 服務商,差異在你自己的環境設計。
三套監管框架對不清楚怎麼排?把牌照類型和業務場景透過 Telegram 發給我們,給你一張落地順序清單和預估時程。
關於 SevenColorYun
實話說:這一年經手 20+ 家香港金融科技客戶,我見過最快的 SFC EDSP 通知 3 週走完,也見過卡了 4 個月的。差別不在雲端能力,在 MIC 任命和 BCP 測試報告這類組織層證據什麼時候開始準備。
不確定性提示:本文 SFC EDSP 通函、HKMA SPM、PCI DSS 4.0 要求基於 2026-08 公開文檔,SFC/HKMA 通函會持續更新,正式合規建議由香港持牌律師或合規顧問確認。PCI DSS 商戶級別與 SAQ 類型以收單銀行要求為準。
我們是 AWS / Azure / GCP / 阿里雲 / 騰訊雲在港澳台與東南亞的本地代理合作夥伴,具備:
- 跨雲合規諮詢:SFC EDSP 承諾書條款、HKMA SA-2 對照、PCI DSS 範圍界定,5 廠對比後給方案
- 香港節點落地:AWS ap-east-1 / GCP asia-east2 / 阿里雲香港 3 AZ 開通,多 AZ 架構與 BCP/DR 設計
- 金融服務合約支援:走雲廠商金融合約版本,支援 SFC/HKMA 要求的資料存取與審計條款
- FPS 轉數快 + 公司網上銀行:港幣對公付款,本地 Invoice,代理商月結
需要香港金融科技雲端合規建議?把牌照類型透過 Telegram 發給我們,給你落地順序清單和預估時程。
相關閱讀
- 香港 VATP 雲端基礎設施部署指南:SFC 合規 + 多雲架構 2026 — 虛擬資產交易平台專項,SFC 合規進階篇
- 香港 PDPO 雲合規實戰指南:六項保障原則逐條架構映射 — PDPO DPP4 保安原則與資料跨境
- 香港註冊公司如何採購雲服務?FPS 對公付款 + Invoice 做賬全流程 2026 — FPS 轉數快、公司戶口、本地 Invoice 實操
- Azure Sentinel 金融醫療 SIEM 合規採購指南 2026 — 金融業日誌成本與審計證據鏈
- 雲伺服器充值怎麼選不被封號?三種支付路徑的真實代價對比 — 支付路徑風險對比