1. 概述
1.1 目标
本文描述私人银行数字渠道的通用需求与设计,覆盖五项核心能力:安全认证、财富总览、支付、投资建议、交易。
1.2 能力地图
| 能力 |
范围 |
具体功能 |
| 安全认证 |
可靠准确的接入安全,兼顾速度与易用,支持生物识别 |
令牌缓存 / RBAC / 递归审计 / 传输加密与数字签名;生物识别 |
| 财富总览 |
自助式组合报告,含整体财富快照与内嵌组合分析工具 |
只读展示层 / 估值 / 绩效 / 定期结单 |
| 支付 |
本地市场完整支付类型,含支付助手与模板 |
SEPA / SIC / Fedwire / CHIPS / 结算复制 / 汇率锁定 / UETR / 收款人 / 支付组;Scan&Pay |
| 投资建议 |
向客户推送投资建议,支持数字签署接受或提出修改 |
建议注入 / 适销性校验 / 数字签名 / 双人复核;渠道内直接签署与修改 |
| 交易 |
自助下单与跟踪,覆盖股票、债券、外汇(即期、远期)等工具 |
工具分类 / 代码映射 / 行情 / 订单池 / 即期远期掉期 / 货币市场;加密资产 |
1.3 设计原则
- 读写解耦:面向客户/顾问的高并发只读展示与核心交易账本分离,展示数据由交易账本实时单向同步,避免大量查询冲击记账。
- 安全内建:接入令牌、角色权限、不可篡改审计、传输加密与数字签名作为基础能力,而非后置补丁。
- 合规内建:制裁名单、适销性、限额与结算校验嵌入支付、建议与交易流程。
- 能力复用:支付、交易、绩效、建议等能力在网银、移动端与顾问工作台之间共享同一套业务规则。
- 全链路留痕:契约、建议、签署、支付与交易全程可追溯,满足审计与合规。
1.4 架构
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26
| flowchart LR subgraph CHANNEL["渠道"] Client["客户(移动端 / 网银)"] RM["顾问工作台"] end subgraph ACCESS["接入层"] GW["API 网关 / BFF"] AUTH["认证与权限"] end subgraph CORE["核心"] LEDGER["业务单据与交易账本"] PAY["支付与结算"] TRADE["交易与撮合"] PROP["投资建议"] FRONT["前台展示服务(只读)"] end Client --> GW RM --> GW GW --> AUTH GW --> LEDGER Client --> FRONT RM --> FRONT LEDGER -. 实时单向同步 .-> FRONT LEDGER --> PAY LEDGER --> TRADE LEDGER --> PROP
|
2. 安全认证(Secure authentication)
2.1 需求
- 平台应提供可靠且准确的接入安全,且不牺牲响应速度与使用便捷性。
- 平台应支持最新的生物识别,包括人脸识别与指纹识别。
2.2 设计
- 展示与交易解耦下的安全边界:客户端经统一 REST 接口接入,请求经队列入队/出队,认证与授权在接口层完成后再进入核心账本。✅
- 访问令牌:对外部数字渠道与移动客户端的接入令牌做集中缓存,存储访问令牌摘要值与过期时间,支持令牌生命周期管理。✅
- 认证强度分级(step-up):区分「登录级 / 查看级 / 交易级 / 高风险操作级」;支付、下单、变更受益人或权限等高风险操作要求二次认证与事务签名。⬜
- 设备与渠道绑定:令牌与设备指纹绑定,支持异常设备提示与令牌吊销。⬜
- 角色权限(RBAC):按职责分离原则定义角色(如客户关系经理、合规官、出纳、清算、系统管理员),实行特权用户定期审查与双人审批。✅
- 不可篡改审计:对客户资料、合同关联、授权权限与系统配置的变更,在同一事务内写入审计日志,记录操作者、终端、时间戳与变更前后快照。✅
- 关系展开审计:对多层树状的客户与合同关系,递归展开角色、签署权与访问权,使仅在底层子关系上私自增加的权限也能被完整捕捉。✅
- 传输与报文安全:对报文采用强加密与数字签名;用户账号支持登录失败锁定与密码过期策略。✅
2.3 关键控制清单
| 控制 |
机制 |
| 令牌缓存与生命周期 |
摘要值 + 过期时间 + 吊销 |
| 角色权限(RBAC) |
角色分离、特权审查、双人审批 |
| 不可篡改审计 |
同事务审计日志 + 变更前后快照 |
| 关系展开审计 |
客户/合同关系树递归展开 |
| 传输加密与数字签名 |
报文加密、签名 |
| 生物识别 |
人脸/指纹 |
| Step-up 认证 |
高风险操作二次认证 |
| 设备绑定 |
设备指纹与令牌绑定 |
3. 财富总览(Wealth overview)
3.1 需求
- 平台应提供自助式组合报告,包含财富总览——客户整体财富的快照。
- 总览应内嵌组合分析工具,让客户快速理解自身财富并采取纠偏动作。
3.2 设计
- 只读展示层:以宽表化的只读展示实体承载客户账簿、地址、支付组等视图,由交易账本经行级触发器实时单向同步;批量同步采用错误日志机制,个别异常行被捕获记录而不阻断整批提交。✅
- 财富总览聚合:基于多币种持仓与估值,汇总整体财富,包括持仓市值、本币折算市值、资产配置分布与净值走势。✅
- 组合分析工具:
- 多层级持仓权重:按大类、货币、行业、国家穿透至个券;✅
- 收益分析:时间加权收益率、资金加权收益率与对标基准;✅
- 损益归因:将总损益拆分为市场纯价格变动与汇率波动,并保持恒等守恒;✅
- 累计与年化收益率。✅
- 口径与新鲜度:每块数据携带 as-of 时间戳与估值口径(价格来源、折算汇率),避免”看似实时、实则过期”的误判。⬜
- 展示与账簿对账:定期比对只读展示与核心账簿,差异超阈值即告警并定位行级错误日志。⬜
- 纠偏动作:总览可直接衔接至再平衡与投资建议能力,使用户在看到偏离后能快速采取行动。✅(衔接机制)/ ⬜(前端交互)
- 定期结单:按季度/年度生成综合资产估值结单,包含资产配置分布、收益走势、大类收益归因与持仓清单,并以多语言与本地化数字格式呈现。✅
4. 支付(Payments)
4.1 需求
- 平台应提供本地市场的完整支付类型,包括国内与国际、SEPA、直接借记与 Scan&Pay。
- 平台应提供支付助手与支付模板,便于便捷执行多笔支付。
4.2 设计
- 统一结算模型:跨国汇款、行内转账、外汇结算与证券交割资金清算由统一结算单据覆盖。✅
- 支付类型与清算网络:
- 出账支付:向第三方银行电汇或欧洲单一支付区清算;✅
- 入账支付:代理行或清算所进账资金匹配到客户活期账簿;✅
- 清算网络覆盖 SWIFT、SEPA、SIC、Fedwire、CHIPS 等;✅
- 手续费分摊支持我方承担、收款人承担与共同分摊。✅
- 结算复制与汇率锁定:在分拆结算、冲正撤销或生成对应方交付单据时,完整复制账户、税务明细与清算路径,重算费用,并将即期汇率原子性锁定为锁定状态,避免汇率漂移。✅
- 端到端追踪:为每笔支付生成全球端到端交易参考号,支持跨行追踪。✅
- 工作流前置校验:在单据推进前集中校验账户余额、制裁名单、清算网络合规拦截、支付冲正保护与外部系统指令格式约束。✅
- 限额与授权:按客户/账户/渠道设置单笔与累计限额;超限或高风险收款人触发授权与审批。⬜(限额与授权策略属产品需求,校验框架已有)
- 幂等与重试:以端到端参考号作为幂等键,防重复提交;失败可按回执重试,避免重复扣款。⬜
- 冲正、撤销与退汇:支持撤销未清算指令、冲正已清算交易、处理退汇并回滚相关费用。✅(冲正保护机制)/ ⬜(渠道侧发起)
- 支付助手与模板:
- 数字收款人数据集:按业务单元、日期、客户、合同、账户、收款人、昵称等条件筛选与管理收款人;✅
- 支付组群:将多笔支付组织为组,支持批量、便捷执行;✅
- 支付服务配置、支付扩展与支付拦截原因等以配置驱动。✅
- 直接借记:通过外部电子金融订单渠道受理直接借记等指令。✅
4.3 支付流程示例
1 2 3 4 5 6 7 8
| flowchart TD A["客户发起支付"] --> B["工作流校验:余额 / 制裁 / 合规 / 格式"] B -->|通过| C["结算单据创建与费用重算"] B -->|拒绝| R["拒绝并提示原因,全程留痕"] C --> D["结算复制与即期汇率锁定"] D --> E["生成 UETR 端到端追踪码"] E --> F["清算网络报文外发"] F --> G["回执 / 退汇 / 冲正处理"]
|
4.4 支付状态与异常处理
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15
| stateDiagram-v2 [*] --> DRAFT DRAFT --> VALIDATED: 余额/制裁/格式校验通过 DRAFT --> REJECTED: 校验失败 VALIDATED --> PENDING_APPROVAL: 超限额/需授权 PENDING_APPROVAL --> RELEASED: 审批通过 VALIDATED --> RELEASED: 免审批 RELEASED --> SENT: 生成报文并锁定即期汇率 SENT --> SETTLED: 收妥确认 SENT --> RETURNED: 退汇/失败 RETURNED --> DRAFT: 修正后重提 SETTLED --> REVERSED: 冲正/撤销 REJECTED --> [*] REVERSED --> [*] SETTLED --> [*]
|
5. 投资建议(Investment proposals)
5.1 需求
- 平台应向客户推送投资建议,为前台团队增加一条销售渠道,从而提升效率。
- 客户应能在数字渠道上签署接受建议,或提出修改意见。
5.2 设计
- 建议生成与注入:由外部投研平台生成个性化投资建议,经标准化接口提交适销性建议订单;平台在落单前自动校验客户契约风险等级与当前持仓偏离度,无违规时生成待审批建议单据。✅
- 适销性约束:建议须同时满足产品风险与客户风险等级匹配、大类配置在容差带内、单一标的/发行人集中度不超过限额;越界时拦截或报警。✅
术语说明:本文统一使用「适销性(suitability)」,与部分文档中的「适配性」同义。
- 软预警与硬阻断:轻微偏离弹窗告警并可确认继续(留 Override 日志);风险等级越界、无衍生品知识评估等属硬阻断,须合规签批后方可放行。✅
- 数字签署与修改:
- 支持以数字签名方式完成签署,配合电子文档的认证与可见性控制;✅
- 客户接受后进入后续执行流程;客户提出修改则回到待修改/待审批状态;⬜(前端状态流转)
- 契约签署、版本升级与审批执行双人复核并全程留痕。✅
- 建议状态与版本:每份建议有版本号与失效期;推送、签署、修改、作废均可追溯。⬜
- 销售渠道与效率:建议以电子方式批量推送,前台无需逐户手工准备,从而覆盖更多客户、提升转化效率。✅(批量推送机制)
1 2 3 4 5 6 7 8 9 10 11 12
| stateDiagram-v2 [*] --> GENERATED: 投研平台生成建议 GENERATED --> PENDING_APPROVAL: 适销性通过,待审批 GENERATED --> BLOCKED: 适销性硬阻断 PENDING_APPROVAL --> PUSHED: 审批通过并推送客户 PUSHED --> SIGNED: 客户数字签署 PUSHED --> REVISE_REQUESTED: 客户提出修改 REVISE_REQUESTED --> GENERATED: 修改后重新生成 SIGNED --> EXECUTING: 进入执行流程 EXECUTING --> EXECUTED: 下单/成交 BLOCKED --> [*] EXECUTED --> [*]
|
6. 交易(Trading)
6.1 需求
- 平台应支持广泛的自助交易能力,包括自助下单与交易跟踪。
- 平台应提供广泛的工具覆盖,从股票、债券、货币基金、私募基金、商品期货、外汇远期、掉期、期权与结构化票据(⬜ 加密资产为产品需求,未在审计文档的工具分类中列出)。
6.2 设计
- 自助下单与跟踪:交易以统一业务单据承载,并由工作流状态机管理其生命周期(草稿→提交→审批→执行→结算);客户与顾问可自助发起并跟踪订单状态。✅
- 下单校验:余额/持仓充足性、市场时段、受制裁/受限证券黑名单与适销性校验。✅(制裁与适销性)/ ⬜(市场时段等渠道前置校验)
- 工具主数据与覆盖:按国际分类标准将工具细分为股票、固定收益债券、货币基金、私募基金、商品期货、外汇远期、掉期、期权与结构化票据;单一工具可映射 ISIN、SEDOL、CUSIP 等国际标准代码,以及各交易所本地代码与行情商代码;是否可交易由主数据控制。✅
- 行情报价:支持单位价格、票面百分比与收益率/贴现率等报价惯例,覆盖多币种、多市场的实时行情与日终官方收盘价。✅
- 订单合并池:将同一时段内多客户对同一标的的订单合并为母单执行,降低佣金、优化大额成交价格并减少市场冲击;成交后按比例分配并做残差吸收,保证多客户账单与交易所回单一致。✅
- 外汇交易:支持即期外汇(T+2 交割)、远期外汇(锁定未来汇率以套期保值)与外汇掉期;远期定价遵循利率平价模型。✅
- 货币市场:支持通知存款、定期存款/拆借与信托委托存款等流动性工具,并校验正利率、授信可用性与结算路径。✅
- 合规与确认:下单时执行受制裁/受限证券黑名单与适销性校验;成交后自动生成交易通知单,列示执行价格、汇率、税费与起息日。✅
6.3 订单状态机
1 2 3 4 5 6 7 8 9 10 11 12 13 14
| stateDiagram-v2 [*] --> DRAFT DRAFT --> SUBMITTED: 客户/顾问提交 SUBMITTED --> VALIDATED: 余额/持仓/制裁/适销性校验 SUBMITTED --> REJECTED: 校验失败 VALIDATED --> PENDING_APPROVAL: 需人工审批 PENDING_APPROVAL --> APPROVED: 审批通过 VALIDATED --> APPROVED: 免审批 APPROVED --> POOLED: 进入订单合并池 POOLED --> EXECUTED: 母单成交 EXECUTED --> ALLOCATED: 按比例分配与残差吸收 ALLOCATED --> SETTLED: 交割与资金清算 REJECTED --> [*] SETTLED --> [*]
|
7. 通用设计要点
7.1 核心原则
- 展示与交易解耦:高并发只读展示与强一致交易账本分离,实时单向同步。
- 安全与合规内建:令牌、RBAC、审计、加密、签名与制裁/适销性校验作为默认能力。
- 多渠道一致:网银、移动端与顾问工作台共享同一套业务规则与数据。
- 本地化适配:支付类型、清算网络、语言与数字格式按本地市场配置。
- 全链路留痕:契约、建议、签署、支付与交易全程可追溯,满足审计与合规。
7.2 非功能与合规要求
| 类别 |
要求 |
| 可用性与延迟 |
只读展示的高并发可用性目标;交易与支付的端到端延迟预算 |
| 幂等与一致性 |
支付/下单以幂等键防重复;展示与账簿定期对账 |
| 限流与配额 |
接口限流、批量推送配额、防重放 |
| 错误处理 |
统一错误码与用户提示;失败可重试/可撤回;不产生”半完成”状态 |
| 审计与导出 |
关键操作审计可导出、可追溯;留存期限符合监管 |
| 数据与隐私 |
数据驻留、脱敏与最小可见、访问留痕 |
| 本地化 |
语言、货币、数字与日期格式、支付类型按市场配置 |
| 无障碍与体验 |
关键流程的无障碍支持与降级路径 |
7.3 术语表
| 术语 |
说明 |
| 适销性(suitability) |
产品风险与客户风险承受能力匹配;部分文档称”适配性” |
| 读写解耦 |
只读展示与强一致交易账本分离,核心向展示单向同步 |
| UETR |
全球端到端支付的唯一追踪参考号 |
| 结算复制 |
拆分/冲正/交付时复制账户、税务与清算路径并重算费用 |
| 汇率锁定 |
结算时原子性固定即期汇率,避免漂移 |
| 订单合并池 |
多客户同标的订单合并为母单执行,再按比例分配 |
| 硬阻断 / 软预警 |
严重违规拒绝提交(需签批解锁)/ 告警后确认继续 |