私人银行-数字渠道DigitalChannels

1. 概述

1.1 目标

本文描述私人银行数字渠道的通用需求与设计,覆盖五项核心能力:安全认证、财富总览、支付、投资建议、交易。

1.2 能力地图

能力 范围 具体功能
安全认证 可靠准确的接入安全,兼顾速度与易用,支持生物识别 令牌缓存 / RBAC / 递归审计 / 传输加密与数字签名;生物识别
财富总览 自助式组合报告,含整体财富快照与内嵌组合分析工具 只读展示层 / 估值 / 绩效 / 定期结单
支付 本地市场完整支付类型,含支付助手与模板 SEPA / SIC / Fedwire / CHIPS / 结算复制 / 汇率锁定 / UETR / 收款人 / 支付组;Scan&Pay
投资建议 向客户推送投资建议,支持数字签署接受或提出修改 建议注入 / 适销性校验 / 数字签名 / 双人复核;渠道内直接签署与修改
交易 自助下单与跟踪,覆盖股票、债券、外汇(即期、远期)等工具 工具分类 / 代码映射 / 行情 / 订单池 / 即期远期掉期 / 货币市场;加密资产

1.3 设计原则

  1. 读写解耦:面向客户/顾问的高并发只读展示与核心交易账本分离,展示数据由交易账本实时单向同步,避免大量查询冲击记账。
  2. 安全内建:接入令牌、角色权限、不可篡改审计、传输加密与数字签名作为基础能力,而非后置补丁。
  3. 合规内建:制裁名单、适销性、限额与结算校验嵌入支付、建议与交易流程。
  4. 能力复用:支付、交易、绩效、建议等能力在网银、移动端与顾问工作台之间共享同一套业务规则。
  5. 全链路留痕:契约、建议、签署、支付与交易全程可追溯,满足审计与合规。

1.4 架构

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
flowchart LR
subgraph CHANNEL["渠道"]
Client["客户(移动端 / 网银)"]
RM["顾问工作台"]
end
subgraph ACCESS["接入层"]
GW["API 网关 / BFF"]
AUTH["认证与权限"]
end
subgraph CORE["核心"]
LEDGER["业务单据与交易账本"]
PAY["支付与结算"]
TRADE["交易与撮合"]
PROP["投资建议"]
FRONT["前台展示服务(只读)"]
end
Client --> GW
RM --> GW
GW --> AUTH
GW --> LEDGER
Client --> FRONT
RM --> FRONT
LEDGER -. 实时单向同步 .-> FRONT
LEDGER --> PAY
LEDGER --> TRADE
LEDGER --> PROP

2. 安全认证(Secure authentication)

2.1 需求

  • 平台应提供可靠且准确的接入安全,且不牺牲响应速度与使用便捷性。
  • 平台应支持最新的生物识别,包括人脸识别与指纹识别。

2.2 设计

  • 展示与交易解耦下的安全边界:客户端经统一 REST 接口接入,请求经队列入队/出队,认证与授权在接口层完成后再进入核心账本。✅
  • 访问令牌:对外部数字渠道与移动客户端的接入令牌做集中缓存,存储访问令牌摘要值与过期时间,支持令牌生命周期管理。✅
  • 认证强度分级(step-up):区分「登录级 / 查看级 / 交易级 / 高风险操作级」;支付、下单、变更受益人或权限等高风险操作要求二次认证与事务签名。⬜
  • 设备与渠道绑定:令牌与设备指纹绑定,支持异常设备提示与令牌吊销。⬜
  • 角色权限(RBAC):按职责分离原则定义角色(如客户关系经理、合规官、出纳、清算、系统管理员),实行特权用户定期审查与双人审批。✅
  • 不可篡改审计:对客户资料、合同关联、授权权限与系统配置的变更,在同一事务内写入审计日志,记录操作者、终端、时间戳与变更前后快照。✅
  • 关系展开审计:对多层树状的客户与合同关系,递归展开角色、签署权与访问权,使仅在底层子关系上私自增加的权限也能被完整捕捉。✅
  • 传输与报文安全:对报文采用强加密与数字签名;用户账号支持登录失败锁定与密码过期策略。✅

2.3 关键控制清单

控制 机制
令牌缓存与生命周期 摘要值 + 过期时间 + 吊销
角色权限(RBAC) 角色分离、特权审查、双人审批
不可篡改审计 同事务审计日志 + 变更前后快照
关系展开审计 客户/合同关系树递归展开
传输加密与数字签名 报文加密、签名
生物识别 人脸/指纹
Step-up 认证 高风险操作二次认证
设备绑定 设备指纹与令牌绑定

3. 财富总览(Wealth overview)

3.1 需求

  • 平台应提供自助式组合报告,包含财富总览——客户整体财富的快照。
  • 总览应内嵌组合分析工具,让客户快速理解自身财富并采取纠偏动作。

3.2 设计

  • 只读展示层:以宽表化的只读展示实体承载客户账簿、地址、支付组等视图,由交易账本经行级触发器实时单向同步;批量同步采用错误日志机制,个别异常行被捕获记录而不阻断整批提交。✅
  • 财富总览聚合:基于多币种持仓与估值,汇总整体财富,包括持仓市值、本币折算市值、资产配置分布与净值走势。✅
  • 组合分析工具:
    • 多层级持仓权重:按大类、货币、行业、国家穿透至个券;✅
    • 收益分析:时间加权收益率、资金加权收益率与对标基准;✅
    • 损益归因:将总损益拆分为市场纯价格变动与汇率波动,并保持恒等守恒;✅
    • 累计与年化收益率。✅
  • 口径与新鲜度:每块数据携带 as-of 时间戳与估值口径(价格来源、折算汇率),避免”看似实时、实则过期”的误判。⬜
  • 展示与账簿对账:定期比对只读展示与核心账簿,差异超阈值即告警并定位行级错误日志。⬜
  • 纠偏动作:总览可直接衔接至再平衡与投资建议能力,使用户在看到偏离后能快速采取行动。✅(衔接机制)/ ⬜(前端交互)
  • 定期结单:按季度/年度生成综合资产估值结单,包含资产配置分布、收益走势、大类收益归因与持仓清单,并以多语言与本地化数字格式呈现。✅

4. 支付(Payments)

4.1 需求

  • 平台应提供本地市场的完整支付类型,包括国内与国际、SEPA、直接借记与 Scan&Pay。
  • 平台应提供支付助手与支付模板,便于便捷执行多笔支付。

4.2 设计

  • 统一结算模型:跨国汇款、行内转账、外汇结算与证券交割资金清算由统一结算单据覆盖。✅
  • 支付类型与清算网络:
    • 出账支付:向第三方银行电汇或欧洲单一支付区清算;✅
    • 入账支付:代理行或清算所进账资金匹配到客户活期账簿;✅
    • 清算网络覆盖 SWIFT、SEPA、SIC、Fedwire、CHIPS 等;✅
    • 手续费分摊支持我方承担、收款人承担与共同分摊。✅
  • 结算复制与汇率锁定:在分拆结算、冲正撤销或生成对应方交付单据时,完整复制账户、税务明细与清算路径,重算费用,并将即期汇率原子性锁定为锁定状态,避免汇率漂移。✅
  • 端到端追踪:为每笔支付生成全球端到端交易参考号,支持跨行追踪。✅
  • 工作流前置校验:在单据推进前集中校验账户余额、制裁名单、清算网络合规拦截、支付冲正保护与外部系统指令格式约束。✅
  • 限额与授权:按客户/账户/渠道设置单笔与累计限额;超限或高风险收款人触发授权与审批。⬜(限额与授权策略属产品需求,校验框架已有)
  • 幂等与重试:以端到端参考号作为幂等键,防重复提交;失败可按回执重试,避免重复扣款。⬜
  • 冲正、撤销与退汇:支持撤销未清算指令、冲正已清算交易、处理退汇并回滚相关费用。✅(冲正保护机制)/ ⬜(渠道侧发起)
  • 支付助手与模板:
    • 数字收款人数据集:按业务单元、日期、客户、合同、账户、收款人、昵称等条件筛选与管理收款人;✅
    • 支付组群:将多笔支付组织为组,支持批量、便捷执行;✅
    • 支付服务配置、支付扩展与支付拦截原因等以配置驱动。✅
  • 直接借记:通过外部电子金融订单渠道受理直接借记等指令。✅

4.3 支付流程示例

1
2
3
4
5
6
7
8
flowchart TD
A["客户发起支付"] --> B["工作流校验:余额 / 制裁 / 合规 / 格式"]
B -->|通过| C["结算单据创建与费用重算"]
B -->|拒绝| R["拒绝并提示原因,全程留痕"]
C --> D["结算复制与即期汇率锁定"]
D --> E["生成 UETR 端到端追踪码"]
E --> F["清算网络报文外发"]
F --> G["回执 / 退汇 / 冲正处理"]

4.4 支付状态与异常处理

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
stateDiagram-v2
[*] --> DRAFT
DRAFT --> VALIDATED: 余额/制裁/格式校验通过
DRAFT --> REJECTED: 校验失败
VALIDATED --> PENDING_APPROVAL: 超限额/需授权
PENDING_APPROVAL --> RELEASED: 审批通过
VALIDATED --> RELEASED: 免审批
RELEASED --> SENT: 生成报文并锁定即期汇率
SENT --> SETTLED: 收妥确认
SENT --> RETURNED: 退汇/失败
RETURNED --> DRAFT: 修正后重提
SETTLED --> REVERSED: 冲正/撤销
REJECTED --> [*]
REVERSED --> [*]
SETTLED --> [*]

5. 投资建议(Investment proposals)

5.1 需求

  • 平台应向客户推送投资建议,为前台团队增加一条销售渠道,从而提升效率。
  • 客户应能在数字渠道上签署接受建议,或提出修改意见。

5.2 设计

  • 建议生成与注入:由外部投研平台生成个性化投资建议,经标准化接口提交适销性建议订单;平台在落单前自动校验客户契约风险等级与当前持仓偏离度,无违规时生成待审批建议单据。✅
  • 适销性约束:建议须同时满足产品风险与客户风险等级匹配、大类配置在容差带内、单一标的/发行人集中度不超过限额;越界时拦截或报警。✅

    术语说明:本文统一使用「适销性(suitability)」,与部分文档中的「适配性」同义。

  • 软预警与硬阻断:轻微偏离弹窗告警并可确认继续(留 Override 日志);风险等级越界、无衍生品知识评估等属硬阻断,须合规签批后方可放行。✅
  • 数字签署与修改:
    • 支持以数字签名方式完成签署,配合电子文档的认证与可见性控制;✅
    • 客户接受后进入后续执行流程;客户提出修改则回到待修改/待审批状态;⬜(前端状态流转)
    • 契约签署、版本升级与审批执行双人复核并全程留痕。✅
  • 建议状态与版本:每份建议有版本号与失效期;推送、签署、修改、作废均可追溯。⬜
  • 销售渠道与效率:建议以电子方式批量推送,前台无需逐户手工准备,从而覆盖更多客户、提升转化效率。✅(批量推送机制)
1
2
3
4
5
6
7
8
9
10
11
12
stateDiagram-v2
[*] --> GENERATED: 投研平台生成建议
GENERATED --> PENDING_APPROVAL: 适销性通过,待审批
GENERATED --> BLOCKED: 适销性硬阻断
PENDING_APPROVAL --> PUSHED: 审批通过并推送客户
PUSHED --> SIGNED: 客户数字签署
PUSHED --> REVISE_REQUESTED: 客户提出修改
REVISE_REQUESTED --> GENERATED: 修改后重新生成
SIGNED --> EXECUTING: 进入执行流程
EXECUTING --> EXECUTED: 下单/成交
BLOCKED --> [*]
EXECUTED --> [*]

6. 交易(Trading)

6.1 需求

  • 平台应支持广泛的自助交易能力,包括自助下单与交易跟踪。
  • 平台应提供广泛的工具覆盖,从股票、债券、货币基金、私募基金、商品期货、外汇远期、掉期、期权与结构化票据(⬜ 加密资产为产品需求,未在审计文档的工具分类中列出)。

6.2 设计

  • 自助下单与跟踪:交易以统一业务单据承载,并由工作流状态机管理其生命周期(草稿→提交→审批→执行→结算);客户与顾问可自助发起并跟踪订单状态。✅
  • 下单校验:余额/持仓充足性、市场时段、受制裁/受限证券黑名单与适销性校验。✅(制裁与适销性)/ ⬜(市场时段等渠道前置校验)
  • 工具主数据与覆盖:按国际分类标准将工具细分为股票、固定收益债券、货币基金、私募基金、商品期货、外汇远期、掉期、期权与结构化票据;单一工具可映射 ISIN、SEDOL、CUSIP 等国际标准代码,以及各交易所本地代码与行情商代码;是否可交易由主数据控制。✅
  • 行情报价:支持单位价格、票面百分比与收益率/贴现率等报价惯例,覆盖多币种、多市场的实时行情与日终官方收盘价。✅
  • 订单合并池:将同一时段内多客户对同一标的的订单合并为母单执行,降低佣金、优化大额成交价格并减少市场冲击;成交后按比例分配并做残差吸收,保证多客户账单与交易所回单一致。✅
  • 外汇交易:支持即期外汇(T+2 交割)、远期外汇(锁定未来汇率以套期保值)与外汇掉期;远期定价遵循利率平价模型。✅
  • 货币市场:支持通知存款、定期存款/拆借与信托委托存款等流动性工具,并校验正利率、授信可用性与结算路径。✅
  • 合规与确认:下单时执行受制裁/受限证券黑名单与适销性校验;成交后自动生成交易通知单,列示执行价格、汇率、税费与起息日。✅

6.3 订单状态机

1
2
3
4
5
6
7
8
9
10
11
12
13
14
stateDiagram-v2
[*] --> DRAFT
DRAFT --> SUBMITTED: 客户/顾问提交
SUBMITTED --> VALIDATED: 余额/持仓/制裁/适销性校验
SUBMITTED --> REJECTED: 校验失败
VALIDATED --> PENDING_APPROVAL: 需人工审批
PENDING_APPROVAL --> APPROVED: 审批通过
VALIDATED --> APPROVED: 免审批
APPROVED --> POOLED: 进入订单合并池
POOLED --> EXECUTED: 母单成交
EXECUTED --> ALLOCATED: 按比例分配与残差吸收
ALLOCATED --> SETTLED: 交割与资金清算
REJECTED --> [*]
SETTLED --> [*]

7. 通用设计要点

7.1 核心原则

  1. 展示与交易解耦:高并发只读展示与强一致交易账本分离,实时单向同步。
  2. 安全与合规内建:令牌、RBAC、审计、加密、签名与制裁/适销性校验作为默认能力。
  3. 多渠道一致:网银、移动端与顾问工作台共享同一套业务规则与数据。
  4. 本地化适配:支付类型、清算网络、语言与数字格式按本地市场配置。
  5. 全链路留痕:契约、建议、签署、支付与交易全程可追溯,满足审计与合规。

7.2 非功能与合规要求

类别 要求
可用性与延迟 只读展示的高并发可用性目标;交易与支付的端到端延迟预算
幂等与一致性 支付/下单以幂等键防重复;展示与账簿定期对账
限流与配额 接口限流、批量推送配额、防重放
错误处理 统一错误码与用户提示;失败可重试/可撤回;不产生”半完成”状态
审计与导出 关键操作审计可导出、可追溯;留存期限符合监管
数据与隐私 数据驻留、脱敏与最小可见、访问留痕
本地化 语言、货币、数字与日期格式、支付类型按市场配置
无障碍与体验 关键流程的无障碍支持与降级路径

7.3 术语表

术语 说明
适销性(suitability) 产品风险与客户风险承受能力匹配;部分文档称”适配性”
读写解耦 只读展示与强一致交易账本分离,核心向展示单向同步
UETR 全球端到端支付的唯一追踪参考号
结算复制 拆分/冲正/交付时复制账户、税务与清算路径并重算费用
汇率锁定 结算时原子性固定即期汇率,避免漂移
订单合并池 多客户同标的订单合并为母单执行,再按比例分配
硬阻断 / 软预警 严重违规拒绝提交(需签批解锁)/ 告警后确认继续