當客戶以電郵要求更改帳戶資料,或要求向第三者提款時,證監會期望持牌法團執行甚麼核實?
簡答
根據通函 25EC32(2025年6月6日),持牌法團不能單憑表面簽名吻合,或以回覆同一電郵作核實。更改客戶資料:核實身分及簽名式樣(即使看似附有客戶簽名),並至少以合理的抽樣方式或在不確定時,透過正式紀錄內客戶的其他登記聯絡資料獨立核實;向未經更改的登記聯絡點迅速發確認通知。電郵指示:核對發件人與正式紀錄;可疑或金額超過合理門檻者,須以其他登記聯絡資料確認——不可直接回覆該電郵。第三者提款/實物股票:應盡量拒絕第三者存款及付款;僅在特殊及合法情況下,經適當盡職審查及管理層批准;釋放資產前須直接向客戶確認並核實第三者身分。
向橫滑動可睇完整表格
| 更改客戶資料 | 電郵指示 | 第三者存款/付款及實物股票 | |
|---|---|---|---|
| 通函依據 | 25EC32 (a);附錄 2 第 1 項 | 25EC32 (b);附錄 2 第 2 項 | 25EC32 (c);附錄 2 第 3 項 |
| 核心責任 | 書面授權;即使簽名看似真確,仍須核實要求者的身分及簽名式樣 | 假設電郵帳戶或被入侵;將發件人與正式紀錄核對 | 訂立盡量拒絕第三者存款及付款的政策 |
| 獨立核實 | 透過其他登記聯絡資料;至少以合理的抽樣方式或在不確定時進行 | 可疑或金額超過合理門檻:以其他登記聯絡資料確認——不可直接回覆該電郵 | 釋放資產前:直接與客戶確認要求的真實性;對照書面授權核實第三者的身分 |
| 通知/程序 | 向未經更改的登記聯絡點迅速發送確認通知(接獲要求時及作出更改後);異常情況篩查;輸入與核對的分工+系統稽查紀錄檢視 | 就電郵騙案/商業電郵騙案向職員提供充分指引及定期培訓 | 僅限特殊及合法情況;盡職審查;經管理層批准的政策及程序 |
證監會為何發出通函 25EC32
通函 25EC32(2025 年 6 月 6 日)《檢視有關保障客戶資產的內部監控措施》,分享證監會於 2024 年就選定的中小型證券經紀行的客戶帳戶所進行的確認工作及內部監控檢視(在外聘顧問協助下,對 12 家經紀行作現場視察)的主要發現,並載述從舉報的挪用資產個案中歸納的預警跡象(附錄 1)及應達到的監管標準(附錄 2)。
詐騙手法如出一辙。騙徒冒充客戶:以偽冒或極為相似的電郵地址(一宗個案以 contact@domainn.com 冒充真實的 contact@domain.com)或入侵客戶的電郵帳戶發出指示;又或偽冒客戶簽名,透過郵寄、傳真或電郵發出偽造的書面指示。這些指示通常先更改客戶資料——電話號碼、電郵或通訊地址——以截取戶口結單,繼而轉移資產:大額交易、將證券轉移至第三者帳戶、由第三者領取實物股票,或把款項轉移至第三者銀行帳戶或聲稱以客戶名義開立但由騙徒操控的非指定銀行帳戶。
通函把上述責任建基於持牌法團的既有義務:制定妥善的內部監控措施,保障其運作及客戶免因偷竊、欺詐及其他不誠實行為而招致財政損失(《操守準則》第 4.3 段)。
(a) 更改客戶資料
持牌法團應審慎處理更改客戶資料的要求——通訊地址、電郵地址、電話號碼、指定銀行帳戶、授權代表——並以客戶的書面授權作為憑證。即使更改指示上看似附有客戶的簽名,仍須核實要求者的身分及簽名式樣,因為簽名可能由騙徒偽冒而成。
- 獨立核實。至少以合理的抽樣方式,或在不確定要求是否來自客戶時,透過正式紀錄內客戶的其他登記聯絡資料,直接與客戶核實。
- 確認通知。在接獲更改要求時及在作出更改後,迅速向未經更改的登記地址、電子郵箱或流動電話發送確認通知。
- 異常情況篩查。將新聯絡資料與客戶資料庫對比,識別共用或相似模式。附錄 2 的例子:新電郵地址的用戶名稱或域名並不尋常(以 mahjong123@domain.com 取代 clientname@domain.com);新銀行帳戶雖以客戶名義開立,卻設於其通常居住或工作地點以外的國家;新通訊地址、電郵地址或電話號碼與其他客戶的相同或非常相似。
- 程序監控。就更改客戶資料庫實施輸入與核對的分工監控,並由獨立於作出更改的指定職員定期檢視系統稽查紀錄。
(b) 電郵指示
每項電郵指示——交易指令、資產轉移或更改客戶資料——都應視為帶有被入侵的風險:客戶的電郵帳戶可能已被騙徒入侵或盜用。持牌法團應實施政策及程序,以應對接納電郵指示所帶來的風險。
- 將要求者的電郵地址與持牌法團的正式紀錄核對。
- 對可疑電郵指示,及交易金額超過合理門檻的要求,應採取額外步驟核實真實性——例如透過客戶的其他登記聯絡資料向客戶確認指示。切勿以直接回覆同一電郵作核實。
- 向職員提供充分指引及定期培訓,提高識別電郵騙案的警覺性;證監會的商業電郵騙案通函(22EC25)載述了預期的處理方式。
(c) 第三者提款及實物股票
第三者交易涉及較高的資產挪用、洗錢及其他嚴重失當行為風險。持牌法團應採納盡量拒絕第三者存款及付款的政策,僅在特殊及合法的情況下,並在合理地符合客戶的概況及一般商業作業手法時,經適當盡職審查及獲得管理層批准後,才可接納(另見通函 19EC39)。
在客戶所提取的款項或證券轉移予第三者,或由第三者代客戶領取實物股票之前,持牌法團應與客戶直接確認有關要求的真實性——例如按客戶的登記電話號碼致電客戶——並對照客戶的書面授權,核實代客行事的第三者的身分。
實務界線
三條運作規則貫穿上述三個範疇:
- 切勿透過來件渠道核實——不可回覆載有要求的電郵,亦不可使用要求中提供的新電話號碼或地址。附錄 1 一宗個案中,交收部職員致電騙徒提供的新流動電話號碼「確認」更改資料要求,結果被騙。
- 輸入與核對的分工,加上獨立稽查紀錄檢視。任何職員不得同時輸入及批准客戶資料庫的更改;系統稽查紀錄須由獨立於作出更改的職員定期檢視。
- 前線職員不處理資產調動。交易人員及客戶主任不應處理與交易無關的事宜——資金或證券的存取指示、更改客戶資料——除非設有補償監控措施,例如由後勤交收部職員直接向客戶核實由客戶主任傳送的指示(附錄 2 第 7 項)。
本答案的範圍
通函 25EC32 亦涵蓋銀行帳戶的操作(獲授權簽署人安排;考慮規定銀行付款須由兩名或以上獲授權簽署人共同執行)及不動帳戶(帳戶在一段不超過 24 個月的時間內並無客戶發起的交易及資產活動,應歸納為不動帳戶並密切監察)。兩者屬同一通函下的相關範疇,但不在本問題範圍之內。本文僅概述核實要求,並非《證券及期貨條例》第 180 條視察的指引。
相關頁面
商討您的證監會事宜
如貴公司收到可疑的更改資料要求或第三者提款指示、正按通函 25EC32 檢視核實程序,或發現客戶資產可能被挪用,請聯絡 Liva Law。首次聯絡時,請提供您的姓名、可安全聯絡您的電話號碼及您面對的任何期限。在本所確認應如何提供文件,以及能否接受委聘前,請勿傳送機密文件。
本文僅提供一般資訊,不構成法律意見。適當的處理方式取決於具體事實及適用規定。