私人银行-信贷与融资LendingCredit
1. 概述
1.1 目标
本文描述私人银行信贷与融资平台的通用需求与设计,覆盖七项核心能力:信贷与抵押品、信用风险、信贷运营、抵押贷款与不动产、信贷结构与审批、企业风险管理、风险限额管理。
平台的目标是让信贷业务在”风险规则内嵌于流程、额度与抵押品可配置、全链路可追溯“的前提下运转,而不是把风险控制留在事后稽核。
1.2 能力地图
| 能力 | 范围 | 证据状态 |
|---|---|---|
| 信贷与抵押品 | 质押授信、折价率(Haircut/LTV)、保证金追缴与平仓 | ✅ 折算编译与缺口公式;⬜ 估值引擎内部 |
| 信用风险 | 采集、评估、监控、报告 | ✅ 违规报表与 PD/LGD 矩阵输出;⬜ PD/LGD 与 haircut 计算 |
| 信贷运营 | 贷款单据模型与信贷产品 | ✅ Lombard / 按揭 / 货币市场 / 证券借贷;⬜ 远期、银团、担保贷款 |
| 抵押贷款 | 不动产与不动产担保、经济可行性 | ✅ 全链路(含 Terravis 电子土地登记) |
| 结构与审批 | 发起 → 校验 → 审批 → 发放 | ✅ 工作流、4-eyes、检查调用点;⬜ 审批决策内部与企业信贷 |
| 企业风险管理 | 操作、信用与企业风险监控;流动性/市场/信用风险分析 | ✅ 信用与交易对手风险、控制手段;⬜ 市场/流动性风险度量、操作风险模型 |
| 风险限额管理 | 内部与外部限额的跟踪、监控与控制 | ✅ 层级/集中度限额与阻断;⬜ 外部限额建模 |
1.3 设计原则
- 风险规则内嵌流程:抵押、额度、偿付能力校验在单据推进前执行,越界即拦截,而非事后稽核。
- 折算与限额可配置:抵押品折算阶梯、限额规则、压力参数以规则表/参数驱动,而非硬编码。
- 层级额度双重约束:交易可用资金同时受子账户本地额度与母集团可用空间约束。
- 全链路留痕:单据版本、审批记录、额度与抵押品快照全程可追溯。
- 监管参数本地化:以瑞士 SBA/FINMA 规则为一等公民实现,并按市场替换为当地规则。
1.4 架构总览
1 | flowchart TB |
授信是”流程 + 引擎 + 监控“的闭环:流程负责把业务意图变成受约束的决定,引擎负责把资产与额度变成可用空间,监控负责在风险越界时把决定拉回来。
2. 信贷与抵押品(Lombard)
2.1 需求
高净值私人银行客户以投资组合中的资产质押获取流动性;银行按折价率核定借款额度;当市场下跌使抵押品缩水时,系统必须自动触发追缴、限制与平仓。✅(业务概念可证)
2.2 设计
2.2.1 质押授信与折算
客户将持有的蓝筹股、高等级债券、主权基金份额或现金作为质押物,银行按资产类型的折价率(Haircut / LTV) 核定借款信用额度。✅
2.2.2 阶梯式抵押品折算编译
针对大额抵押证券,系统采用阶梯式折算率(例如前 500 万抵押率 70%、500–2000 万抵押率 50%、超出部分 0%),防止个券集中度导致的抵押品流动性断崖。✅
编译过程读取按序号递增排序的活动 lot 累计百分比 $p_i \in [0,100]$(满足 $p_i \ge p_{i-1}$),转换为区间有效的分段比例与累计上限:
$$
d_i = \operatorname{Round}\left(\frac{p_i - p_{i-1}}{100},\ 16\right),
\qquad
CV_MAX_i = \operatorname{Round}\left(\frac{p_i}{100},\ 16\right)
$$
- 16 位精度规范:过程强制
Round(..., 16),确保多档阶梯拆分在 16 位十进制下完全守恒、无累积漂移。✅ - 字段:
DISTR(分段有效系数)、CV_MAX(该段最高覆盖率上限)、DISTR_CAP(该段最大限额资本,可选);cap 必须指定币种、对应非零分段且为非负整数。✅ - 全量替换语义:编译成功后以结果整体替换
COLLAT_LOT_DISTR,避免新旧规则并存。✅ - 抵押品单据明细由
DOC_CREDFDM_COLLAT_DET承载(资产列表、锁定数量、初始估值与折算后放贷价值)。✅
2.2.3 保证金缺口扫描与追缴
系统对每个授信合同计算抵押品放贷价值与保证金缺口:
$$
\text{LendingValue} = \sum_{k} \text{AssetQuantity}_k \times \text{Price}_k \times \text{EffectiveLTV}_k
$$
$$
\text{MarginDeficit} = \max(0,\ \text{TotalOutstandingDebt} - \text{LendingValue})
$$
当 $\text{MarginDeficit} > 0$ 时,系统按赤字占抵押物的比例自动在 WFC_STATUS 中切断客户账户的出金操作,并按级别生成预警记录,进而触发补仓通知(Margin Call)乃至强制平仓(Liquidation)。✅
1 | flowchart TD |
1 | stateDiagram-v2 |
3. 额度层级与流动性
3.1 需求
在家族与跨国企业架构中,信用额度并非孤立分配给单一账户,而是组织为树状额度层级(Limit Hierarchy,LIHI):母集团额度、子账户拆分额度、以及”本地额度与母层级空间”的双重约束。✅
3.2 设计
3.2.1 树状额度层级
- 母集团总额度:家族最高控股实体持有的总综合信贷上限。
- 子账户拆分额度:分配给离岸信托专户、私人投资公司(SPV)或直系亲属的独立授信额度。
- 汇总快照
LIHI_AGGR_SERPIL保存:LIHI_FAM_ID、LIMIT_ID、PARENT_LIMIT_ID、TOP_LIMIT_ID、EXPOSURE、LIMIT_AMOUNT、LIMIT_FREE_AMOUNT、HIERARCHY_FREE_AMOUNT。✅
3.2.2 双重硬约束
对属于额度家族 $F$ 的任意子账户节点 $k$:
$$
\text{LocalFreeAmount}_k = \max(0,\ \text{LimitAmount}_k - \text{Exposure}_k)
$$
$$
\text{HierarchyFreeAmount}_k = \min\left(\text{LocalFreeAmount}k,\ \text{HierarchyFreeAmount}{\text{Parent}(k)}\right)
$$
业务铁律:交易系统下达买卖指令时,可用资金检查强制使用 $\text{HierarchyFreeAmount}$,防止下属公司各自用满本地限额而导致家族整体信用爆仓。✅
1 | flowchart TB |
3.2.3 日内预占与交割释放
交易日中,尚未结算的外汇与证券买卖单据预先冻结信用额度(Pre-Settlement Exposure);一旦后台资金交割完成,系统实时释放额度占款,避免流动性虚假挤兑。✅
当证券交易或出账支付从 EXECUTED 推进至 SETTLED 时:调用额度释放过程 → 冲销日内交易对手预占敞口 → 恢复 LIHI_AGGR_SERPIL 中的可用空间。✅
信贷头寸处理队列(PRCQ_BOOK_POS_CRED_VIOL、PRCQ_BOOK_POS_CRED_BLOCK)是任务包装器:前者在信贷违反记账返回单据后置 DONE_PRC,否则 FAIL;后者按 Julian 日期判定未来日期不记账、当日或历史日期入队,返回 DONE_PRC 或 RDY_RETRY。它们只编排、不计算。✅
4. 信贷运营与产品
4.1 需求
平台应能方便地建模与实现信贷产品,覆盖复杂融资结构与复杂贷款类型。✅(产品谱可证)/ ⬜(复杂结构见 4.3)
4.2 设计
4.2.1 统一单据模型
贷款以统一业务单据(DOC)承载,单据元类型包含 LOAN;由工作流状态机管理其生命周期(草稿 → 提交 → 审批 → 执行 → 结算)。利息、续贷等作为单据组件存在,组件语义属包体边界。✅(单据模型)/ ⬜(组件内部)
4.2.2 已证实的产品谱
| 产品 | 说明 |
|---|---|
| Lombard 质押授信 | 投资组合质押获取流动性,阶梯折算 + 缺口监控 |
| 按揭贷款 | 固定利率 / SARON / 浮动利率,含偿付能力与土地登记 |
| 货币市场 | 通知存款、定期存款/拆借、信托委托存款;下单校验授信可用性 |
| 证券借贷(SLB) | 出借标的、数量、现金/证券质押品类型 |
货币市场与证券借贷的授信可用性校验调用点(如 CHK#CREDIT_CHECK)可证,但校验内部规则不可证。✅(调用点)/ ⬜(规则实现)
4.2.3 复杂结构的实现框架(⬜)
远期贷款(forward loans)、银团贷款(syndicated loans)、担保贷款(secured loans)在全部取证文档中未出现,属产品需求。建议的实现框架是在既有模型上扩展,而非新增平行模型:
- 额度树:银团参与方份额作为额度树的参与维度;
- 抵押品组:担保贷款复用抵押品 lot 与折算阶梯;
- 参与方 / 份额:银团通过”参与方 + 份额 + 角色”记录,而非复制合同;
- 现金流组件(含远期起息):远期贷款复用单据的现金流与起息组件。
4.3 证据边界
- ✅ 产品谱、统一单据模型、工作流生命周期、授信可用性校验调用点。
- ⬜ 远期/银团/担保贷款的产品定义与规则;利率、应计、利息分配等计算;贷款组件内部语义。
5. 抵押贷款与不动产
5.1 需求
平台应能管理不动产与不动产担保(realties and real securities)的详细信息,用于按揭的发放与管理,并通过专用模块评估经济可行性。✅(主体可证)/ ⬜(附加评估模块内部)
5.2 设计
5.2.1 产品与展期向导
不动产抵押贷款由 DOC_MORTG 承载,支持固定利率按揭、SARON 按揭与浮动利率贷款。✅
展期向导(DOC_MORTG_RENW_WZRD):按揭到期前(例如 3 个月)自动启动,试算利息并出具有约束力的展期要约,保存 RENEW_INTEREST_RATE(新优惠利率)与 PROPOSED_TENOR_MONTHS(展期月数)。✅
5.2.2 偿付能力与 LTV
按瑞士银行家协会(SBA)与 FINMA 规范,系统执行两道审查:
① 房贷比上限
$$
\text{LTV} = \frac{\text{TotalMortgageDebt}}{\text{AppraisedPropertyValue}} \le 80%
$$
首付至少 20%,其中自筹资金至少 10%。✅
② 虚拟偿付能力(Tragbarkeit,压力测试):强制采用 5.00% 的虚拟压力利率,并要求年化负担不超过净年收入的三分之一:
$$
\text{AnnualCost} = \text{Debt} \times 5% + \text{ScheduledAmortization} + \text{MaintenanceFee}(1%) \le \frac{1}{3} \times \text{NetAnnualIncome}
$$
越界时工作流抛出合规拦截。✅ 估值与收入基础由 DOC_HOMEFINA 的 ESTIMATED_VALUE、BORROWER_INCOME、LTV_RATIO 承载。✅
1 | flowchart TD |
5.2.3 Terravis 电子土地登记
平台深度内嵌了多达 72 个存储过程,与瑞士国家电子土地登记平台 SIX Terravis 点对点直连,以无纸化方式设立、变更或注销电子不动产抵押证明(Register-Schuldbrief):构建符合瑞士电子政务 eCH 标准的 XML 报文,向公证处与州土地局发送抵押权设立申请;收到回调后更新质押证件编号,方可解锁贷款放款动作。✅
1 | sequenceDiagram |
5.3 证据边界
✅ 产品类型、展期向导、LTV 与压力利率规则、Terravis 过程边界与放款解锁条件。
⬜ 不动产估值口径与”经济可行性附加模块”的内部算法不在审计范围。
6. 信贷结构与审批
6.1 需求
平台应覆盖从 发起(initialization)到发放(disbursement) 的完整授信流程,服务企业与私人客户,在风险与信贷政策内运作,并追求尽可能快的决策。✅(流程可证)/ ⬜(决策速度与企业信贷细节)
6.2 设计
6.2.1 单据工作流状态机
信贷单据由通用工作流引擎驱动,标准状态为:草稿 100 → 待审批 200 → 已批准 300 → 已执行 500 → 已结算 600 → 已作废 900。校验在状态推进前执行,由校验分派器(*_DOC_VALID_DO)顺序调用各校验例程(如 CHK#MANDATORY、CHK#CREDIT、CHK#SETTLECHECK)。✅
1 | stateDiagram-v2 |
6.2.2 审批校验与双人复核
- 校验分流:不同订单类型与动作对应不同校验例程;例如按揭有专用校验分派器(
MORTG_RE$257_DOC_VALID_DO),抵押品有抵押品校验分派器。✅(分派调用点)/ ⬜(被调例程内部) - 双人复核(4-eyes):核心客户生命周期事件采用 Maker/Checker 隔离授权矩阵(如高净值开户、高风险 KYC、风险覆盖、强制清户),信贷发放遵循同一原则。✅(4-eyes 制度与矩阵)/ ⬜(信贷事件的具体授权配置)
6.2.3 发放前检查
在单据推进与支付环节,分派器会调用信贷与现金额度检查(如 PAY$6_DOC_VALID_DO 中多组动作调用 chk#credit_check、chk#cash_limit);检查失败即抛出校验异常,阻止提交。调用点可证,检查内部的余额取数、阈值比较、占用与锁定逻辑在包体之外。✅(调用点)/ ⬜(规则实现)
6.3 证据边界
⬜ 审批的最终允许/拒绝算法、企业信贷与银团审批细节不在可读过程集合内;”最快决策”是产品目标而非文档结论。归档旧版中的信贷校验模板含存疑标记,不作验收依据。
7. 信用风险治理
7.1 需求
平台应支持对复杂融资的信用风险进行采集、评估、监控与报告,并计算关键风险计量。✅(数据与报表可证)/ ⬜(计量计算)
7.2 设计
风险治理是一个”采集 → 评估 → 监控 → 报告 → 处置”的闭环:
1 | flowchart TB |
| 环节 | 能力 |
|---|---|
| 监控 | 信用违规查询:按业务单元、日期、客户、违规种类/风险级别筛选;英国与其他单元使用不同资产筛选;关联 POS_CRED_VIOL 与 DOC_TAB_POS_CRED_VIOL |
| 报告 | PD 矩阵输出、LGD 矩阵输出、RMC 贷款/额度/利率/费用/违规数据提取 |
| 报表 | 抵押品明细与清单报表:按参考日精确查找 SERPIL 并输出布局 |
7.3 证据边界(重要)
- ⬜ PD / LGD / haircut 的计算不在可读过程集合内:相关聚合过程当前只做域白名单校验(仅接受有限域值),不含聚合、评分或违规计算;审计报告明确说明”信贷额度/PD/LGD、抵押品市值/haircut 的核心例程位于当前过程集合之外”。
- 🚫 不得写入:信用额度 90% 告警、担保折扣表、LCR/NSFR 等,审计将其列为”不能替代源码的旧内容“,没有可读源码或回归样本支撑。
- 当前过程范围内未发现可据以确认 AI 模型实现的证据。
8. 企业风险管理与风险限额管理
8.1 企业风险管理(Enterprise risk management)
需求:平台应能监控操作风险、信用风险与企业风险,并整合流动性风险、市场风险与信用风险分析工具。✅(信用与交易对手风险)/ ⬜(市场、流动性、操作风险的度量)
设计:
| 风险类型 | 平台侧可证实的机制 | 证据 |
|---|---|---|
| 信用风险 | 抵押品折算与保证金缺口(§2)、额度与敞口(§3)、违规监控与 PD/LGD 矩阵输出(§7) | ✅ |
| 交易对手风险 | EXPOSURE 口径 = 全部透支借款 + 在途衍生品交易对手风险暴露;未结算单据形成预占敞口,交割后释放 |
✅ |
| 市场风险 | 持仓市值与损益拆分(市场价格变动 vs 汇率波动)可证;VaR / 压力测试等度量属外部投资决策系统能力 | ✅(估值数据)/ ⬜(风险度量) |
| 流动性风险 | 交割驱动的额度释放机制可证;LCR / NSFR 等监管比率无源码支撑 | ✅(释放机制)/ ⬜(比率) |
| 操作风险 | 不可篡改审计(同事务写入 + 前后快照)、关系递归审计、RBAC 职责分离与特权审查、4-eyes、工作流校验 | ✅(控制手段)/ ⬜(计量模型) |
此外,监管报送通道(MiFID II RTS 22/24、EMIR)可证,构成对外报告面。✅
证据边界(重要):VaR、Brinson、GIPS、流动性比率(LCR/NSFR)、操作风险资本模型的具体公式与阈值未在可读过程内定位,不得写入;前端流动性字段来源未证实,只能作为界面展示线索。
8.2 风险限额管理(Risk limit management)
需求:建立风险控制机制,跟踪与报告不同风险类型的内部与外部限额,并监控、控制、限制组织头寸的全部暴露。✅(内部限额)/ ⬜(外部限额)
1 | flowchart TB |
设计:
- 内部限额(层级):树状额度 LIHI——母集团总额度、子账户拆分额度;
LIMIT_AMOUNT / LIMIT_FREE_AMOUNT / HIERARCHY_FREE_AMOUNT / EXPOSURE。✅ - 双重约束:交易可用资金 =
min(本地剩余, 母层级剩余),防止家族整体爆仓。✅ - 日内预占与释放:未结算单据预占额度,
EXECUTED → SETTLED时释放。✅ - 集中度限额:单一标的、单一发行人、非流动性资产上限(投资契约侧
DOCP_CLTA_CONCENT_RULE)。✅ - 监控与控制:信用违规表(
POS_CRED_VIOL/DOC_TAB_POS_CRED_VIOL)与违规报表;WFC_STATUS阻断出金/买入;支付分派器调用信贷与现金额度检查(调用点可证)。✅ - 报告:交易对手额度/敞口报表(
HS$TASK_CNPRTY_LIHI_EXPO)、违规报表、PD/LGD 矩阵、RMC 提取。✅ - 外部限额:⬜ 文档未见显式的”外部限额”建模;监管报送通道可作外部报告面,但不等同于外部限额跟踪。
9. 通用设计要点
- 规则可配置:折算阶梯、限额规则、压力参数按市场监管参数配置,而非硬编码。
- 双重约束优先:任何可用资金判断先取层级可用额,再看本地额度。
- 监控闭环:违规 → 阻断 → 工单 → 补仓/解除,形成可追溯的处置链。
- 全链路留痕:单据版本、审批记录、额度与抵押品快照均可回放。
- 监管参数本地化:以 SBA/FINMA 与 Terravis 为参照实现,其他市场按当地规则替换。
- 快照与报表分离:额度/抵押品报表读取既有
SERPIL快照,不重复计算、不写回真相。
10. 术语表
| 术语 | 说明 |
|---|---|
| LTV / Haircut | 抵押借贷比率 / 折价率,决定抵押品可折算的放贷价值 |
| LendingValue | 抵押品按折算率计算的总放贷价值 |
| MarginDeficit / Margin Call | 保证金缺口 / 补仓通知 |
| LIHI | 树状额度层级(Limit Hierarchy) |
| 双重硬约束 | 子账户本地额度与母集团可用空间同时约束 |
| SARON | 瑞士隔夜基准利率,按揭定价基准之一 |
| Tragbarkeit | 虚拟偿付能力(5% 压力利率下的负担能力) |
| Terravis / Register-Schuldbrief | 瑞士电子土地登记系统 / 电子不动产抵押证 |
| PD / LGD | 违约概率 / 违约损失率 |
| RMC | 贷款、额度、利率、费用与违规数据的提取数据集 |
| SERPIL | 系统在特定日期的价值快照,供额度/抵押品报表读取 |
| 4-eyes | Maker/Checker 双人复核授权 |
| 交易对手风险暴露 | Counterparty exposure:透支借款 + 在途衍生品等交易对手风险总额 |
| 流动性释放 | 交割完成后冲销预占敞口、恢复可用额度 |
| 企业风险管理 | 对信用、交易对手、市场、流动性、操作风险的整合监控与报告(市场/流动性度量未证实) |
| 风险限额管理 | 内部(层级/集中度)与外部限额的设定、监控、控制与报告 |
11. 附录:证据锚点
| 能力 | 锚点 |
|---|---|
| 信贷与抵押品 | Pillar 5.1;COLLAT_LOT_DISTR#CMPL;HS$TASK_CRED_VIOL;COLLAT_LOT_DISTR、DOC_CREDFDM_COLLAT_DET |
| 额度与流动性 | Pillar 5.3;LIHI_AGGR_SERPIL;HS$TASK_CNPRTY_LIHI_EXPO;HS$PSD007_LIMIT_REL_PROC;PRCQ_BOOK_POS_CRED_VIOL/BLOCK |
| 按揭与不动产 | Pillar 5.2;DOC_MORTG_RENW_WZRD、DOC_HOMEFINA;NETW_TERRAVIS#BUILD_1620/#HDL_840;MORTG_RE$257_DOC_VALID_DO |
| 工作流与审批 | Pillar 7.1(DOC/WFC/*_DOC_VALID_DO);Pillar 1.4(4-eyes 矩阵);PAY$6_DOC_VALID_DO |
| 产品谱 | Pillar 2.2(货币市场)、2.4(证券借贷) |
| 风险报告 | CORE_ALGORITHM_CATALOG §9/§12;KEY_PLSQL(CRED_CRIT_DSP#AGGR_PROC 边界、PD/LGD 输出) |
| 企业风险管理 | Pillar 6.4(不可篡改审计 / RBAC / 递归审计);Pillar 6.2(MiFID II / EMIR 报送);Pillar 4.5(外部风险模型边界);DESIGN_DOCUMENT_STATUS(未定位清单:VaR/Brinson/GIPS/LCR-NSFR) |
| 风险限额管理 | Pillar 5.3(层级 / 敞口 / 释放);LIMIT、LIHI_AGGR_SERPIL;HS$TASK_CNPRTY_LIHI_EXPO;Pillar 1.3(DOCP_CLTA_CONCENT_RULE 集中度限额) |
本文档为产品与架构设计说明,不构成对源码审计文档的证据修订;落地实现前须核对源文件。