引言:為什麼PSD2正在重塑全球支付與電子貨幣牌照格局?
在跨境支付、數位錢包、電子貨幣與嵌入式金融快速發展的今天,歐盟PSD2(Payment Services Directive 2)已經不只是歐洲市場的監管規則,而是全球金融科技企業合規設計的重要參考框架。對於計劃申請或運營EMI(Electronic Money Institution,電子貨幣機構)牌照的企業而言,PSD2不只是「要不要遵守」的問題,而是「如何把合規能力轉化為商業競爭力」的關鍵。
尤其在開放銀行(Open Banking)趨勢下,API介面接取、第三方支付服務商(TPP)授權訪問、客戶資料保護、強客戶認證(SCA)以及交易監測機制,構成了EMI機構日常運作的核心監管場景。若企業同時佈置香港、歐盟及其他國際市場,就更需要建立一套可複製、可審計、可擴展的跨法域合規體系。

本文將從實務角度完整解讀PSD2下開放銀行API合規要求,並重點說明EMI持牌機構在資料互動中的監管邊界、技術規格與風控要點,幫助企業在全球業務拓展中少走彎路。
一、PSD2核心框架:從“支付指示”到“數據金融基礎設施”

1. PSD2的監管目標
PSD2的核心目標可歸納為三點:
- 提升競爭:透過開放銀行介面,允許經授權的第三方機構存取帳戶資訊和付款發起服務。
- 增強安全:透過SCA和安全通訊標準,降低詐欺與未授權交易風險。
- 保護消費者:強化使用者對資料存取與支付授權的知情權與控制權。
2. 與EMI機構最相關的三類參與者
在開放銀行生態中,EMI機構通常處於「連接器」與「責任主體」雙重角色,需與以下機構高頻交互:
- ASPSP(帳戶服務支付服務提供者):通常為銀行或提供帳戶服務的支付機構。
- 航空航天學會(帳戶資訊服務商):帳戶資訊服務商,可聚合用戶多家銀行帳戶數據。
- 個人資訊服務計劃(支付發起服務提供者):支付發起服務商,可代表用戶發起支付指令。
若EMI本身提供AISP/PISP類服務,則其合規義務會顯著增加,包括介面可用性、授權記錄、審計留痕、異常交易識別等。
二、開放銀行API合規要求:不僅是“能連通”,更是“可監管”
1. API介面必須滿足「功能等效」原則
PSD2要求ASPSP提供給第三方機構的API功能,不得明顯劣於自身線上銀行管道。換句話說,不能出現「自家App可完成操作,第三方介面卻不支援」或「介面延遲、失敗率明顯偏高」的情況。
對EMI機構而言,這意味著在選擇合作銀行或支付通道時,不能只看費率和結算時效,也要檢討其開放銀行介面的穩定性指標,例如:
- API成功率與平均回應時長
- 尖峰時段並發處理能力
- 故障切換與緊急復原機制
- 版本升級相容性與文件完整度
2. 「專用介面+緊急方案」設計要求
歐盟監管技術標準(RTS)鼓勵機構使用專用介面(Dedicated Interface),但前提是介面品質夠穩定。若接口長期不達標,監管可能要求提供緊急回退機制(Fallback)。
實務中,EMI機構應建立API供應商管理制度,將接口SLA條款寫入合約,並設定持續監控閾值,確保故障時可快速切換流程,避免支付中斷和客戶投訴。
3. 安全通訊與憑證機制
開放銀行API互動必須使用安全通訊機制,包含雙向TLS、合規證書識別、請求簽名校驗等。EMI機構需要建立統一的金鑰與憑證生命週期管理,覆蓋:
- 證書申請、更新與吊銷流程
- 介面存取權限分級(最小權限原則)
- 異常呼叫攔截與日誌溯源
如果僅把安全能力外包給技術供應商,而內部缺乏稽核機制,往往在監理檢查中被認定為治理不足。
三、EMI持牌機構數據互動規範:四個高風險合規場景
場景一:使用者授權與同意管理(Consent Management)
PSD2強調「明確授權、限定範圍、可撤回”。EMI機構在收集帳戶資訊或發起付款前,必須確保:
- 用戶已清楚知悉數據用途、訪問期限、共享對象;
- 授權範圍與業務目的一致,不得過度收集;
- 使用者可便捷撤銷授權,並即時生效;
- 授權記錄具備時間戳與證據留存能力。
很多企業的合規痛點不在“有沒有授權頁面”,而在“授權證據是否可審計”。建議將同意管理納入合規系統主幹,而非前端互動補丁。
場景二:強客戶認證SCA實施
SCA是PSD2落地最常見、也最具技術挑戰的要求。原則上,認證應基於以下三要素中至少兩項:
- 知識要素(使用者知道的,如密碼)
- 持有要素(使用者擁有的,如手機令牌)
- 固有要素(使用者特徵,如生物辨識)
EMI機構也需注意豁免條件(如低風險交易、低金額場景)並建立交易風險分析模型(TRA),否則容易出現「過度認證影響轉換」或「認證不足導致違規」兩極問題。
場景三:數據最小化與用途限制
PSD2與GDPR在資料治理上高度耦合。即便使用者授權,也不代表機構可無限制留存或二次使用數據。EMI需建立資料分類分級制度,明確:
- 哪些數據屬於支付執行必需;
- 哪些數據僅用於風控,不可行銷擴充;
- 資料保存期限與刪除觸發條件;
- 跨境傳輸的合法基礎與加密標準。
場景四:第三方服務商與外包鏈條風險
開放銀行業務高度依賴技術中台、雲端服務、反詐騙引擎、身份認證服務商。監管關注的不是“有沒有外包”,而是“外包後責任是否仍可追溯”。
EMI機構應在外包管理中落實以下機制:
- 盡職調查與進入評估(資格、財務、資訊安全)
- 合約中的合規條款(審計權、資料所有權、事件通報時限)
- 持續監督(KPI、韓國研究院、滲透測試報告)
- 退出預案(服務中斷替代方案、資料遷移方案)
四、跨境經營視角:EMI企業如何把PSD2經驗遷移到其他法域?
越來越多企業採用「歐盟+香港+離岸結構」的多地牌照佈局。此時,PSD2框架可作為基礎模板,但不能簡單複製。原因在於各地監管口徑、審查重點與執法方式有差異。
以香港市場為例,企業在支付、匯款、電子貨幣、資金流動監測等業務中,還需同步考慮本地反洗錢、客戶盡調、可疑交易報告、持續監控等要求。對於希望建立長期跨國業務能力的機構,最佳路徑通常是:
- 先以PSD2標準建置「高水位」技術與流程;
- 再按目標市場法規進行本地化調整;
- 形成統一的集團合規治理與分支執行機制。
這也是許多專業合規服務機構強調「全案託管」的原因:企業真正需要的不只是牌照申請文件,而是從准入、系統、制度、人員到後續審計的一體化閉環。
五、EMI機構的PSD2落地路線圖(實操版)
階段1:合規差距評估(Gap Analysis)
整理現有業務流程、系統架構、授權機制、API呼叫日誌與風控模型,識別與PSD2/RTS要求的差距。
階段2:目標架構設計
建構「業務流程—權限控制—資料治理—稽核留痕」四層架構。明確哪些模組內部自建,哪些模組可合規外包。
階段3:制度與文件體系建設
至少應包含:
- 開放銀行API管理政策
- SCA與認證豁免政策
- 客戶授權與撤回管理程序
- 資料生命週期與跨境傳輸規範
- 外包與第三方風險管理政策
- 事件響應與監管通報機制
階段4:測試、演練與審計
上線前進行功能測試、安全測試、壓力測試、異常交易演練;上線後建立季度內審與年度外部審查機制,確保持續合規。
階段5:牌照維護與持續優化
合規不是一次性項目。EMI機構應設置專門合規職位與跨部門工作小組,持續追蹤監管更新、介面指標、詐欺態勢與投訴數據,動態最佳化規則。
六、常見迷思:為什麼很多機構「技術上線了,卻仍不合規」?

- 迷思1:把PSD2當成純IT項目
實際上,PSD2是「法律+營運+技術」三位一體工程。 - 迷思2:只做前台授權,不做後台證據鏈
沒有可審計證據,等於合規基礎不成立。 - 迷思3:過度依賴單一供應商
缺乏替代方案與監督機制,外包風險會放大。 - 迷思4:忽視反洗錢與交易監測協同
開放資料提升效率,同時也放大可疑交易辨識壓力。
結語:把PSD2合規能力沉澱為全球金融業務“通行證”
歐盟PSD2並非簡單的監管門檻,而是金融服務數位化、標準化、可互通化的關鍵轉折點。對於EMI持牌機構來說,誰能率先建立穩健的開放銀行API治理體系,誰就更可能在跨國支付和數據金融場景中贏得長期信任與規模優勢。
從策略上看,企業應將PSD2要求前置到產品設計與牌照規劃階段,而不是在業務擴張後“補作業”。在多法域經營背景下,透過具備跨境實操經驗的專業團隊,可显著降低试错成本、提升審查通過率,並加速合規體系複製。像是長期深耕香港及海外金融牌照與合規落地服務的專業平台(如88MSO/88MSO體系)所提供的整合式支持,正是許多企業完成「牌照申請—系統建置—持續監管」閉環的重要助力。
合規做得越早、越深,業務成長的天花板就越高。這正是PSD2給全球支付與電子貨幣產業最現實的啟示。
牌照類型必須與資金和帳戶功能對應
規劃歐盟PSD2指令解讀時,應把收款、轉帳、電子貨幣發行、錢包餘額、商家收單、帳戶資訊及發卡等功能拆開,再判斷屬於支付機構、電子貨幣機構還是技術服務。只用「支付執照」概括全部業務,容易遺漏資本、客戶資金保障和外包要求。
申請文件一般需要覆蓋治理架構、負責人適當性、業務計劃、財務預測、客戶資金保障、反洗錢、資訊安全、重大事件、代理與外包以及退出安排。接入卡組織是獨立的商業和技術審核,持有EMI或PI許可並不會自動獲得Visa或Mastercard成員資格。
業界參考資料:歐盟委員會:支付服務與PSD2官方資料。
閱讀更多:歐洲EMI牌照申請對比:立陶宛、愛沙尼亞、賽普勒斯、波蘭哪個比較適合你?、英國FCA外匯牌照 vs EMI/PI支付牌照:進入英國市場的雙軌合規策略。