官方核驗(2026年8月):MAS現行《支付服務供應商發牌指引》PS-G01自2025年10月8日起生效,適用於標準支付機構(SPI)、大型支付機構(MPI)及找換錢牌照申請。穿透測試是技術風險證據的一部分,不能單獨替代申請資格、業務映射、治理、客戶資金保障、AML/CFT及其他審查要求。涉及數位支付代幣(DPT)的相關申請也應核對法律意見及獨立外部審計評估要求。詳見MAS支付服務提供者發牌指引(PS-G01)。
引言:為什麼「穿透測試」正在成為MPI審計的分水嶺
在新加坡支付產業監管持續收緊的背景下,大型支付機構(Major Payment Institution, MPI)越來越難僅憑「制度文件齊全」通過審計。監管關注點已經從“你有沒有制度”轉向“你的系統到底抗不抗打”。這也是為什麼在MAS(Monetary Authority of Singapore,新加坡金融管理局)監理情境下,系統穿透測試(Penetration Testing)成為審計中最容易拉開差距的核心項之一。
很多企業在準備MPI牌照申請或年審時,往往把重心放在商業模型、資金隔離、反洗錢流程、管理層任命等模組,卻低估了技術安全證據鏈的複雜性。真正進入審計階段後,才發現「測試報告有了,但審計依然不過」的情況並不少見。原因通常不是沒有測,而是測試範圍不完整、方法不合規、整改閉環不充分、治理責任不清晰。

對於正在佈局跨境支付、電子貨幣、匯款業務的企業來說,事先理解MAS對穿透測試的預期,已經不是“加分項”,而是“入場門檻”。
一、MAS視角下的MPI稽核邏輯:技術安全不再是IT部門的事

1.1 MAS為何高度重視穿透測試
MPI機構通常涉及高頻交易、海量個人數據、跨境資金流與多方系統對接,一旦出現安全漏洞,影響不僅是業務中斷,也可能觸發客戶資產風險、資料外洩、洗錢風險放大,甚至市場信任危機。因此,MAS對網路安全的監管思路非常明確:風險導向、可驗證、可追溯、永續。
從審計實務看,MAS並不滿足於「第三方測試過了」這句話,而是會關注:
- 測試是否涵蓋關鍵資產與高風險場景;
- 測試方法是否具備業界認可與獨立性;
- 漏洞評級是否客觀,是否存在“降級處理”;
- 發現的問題是否在可接受時限內完成整改;
- 整改後是否完成複測並形成證據閉環。
1.2 審計關注的不是“單次結果”,而是“安全治理能力”
很多機構誤以為穿透測試是一份「報告交付型」工作,但審計更重視的是治理過程:誰定義範圍、誰批准計劃、誰接收風險、誰監督整改、誰最終向董事會匯報。這意味著穿透測試與企業的三道防線(業務、風險合規、內審)必須打通,而不能停留在技術團隊內部。
二、MPI機構在穿透測試審計中的六大難點
2.1 資產盤點不全:測試對象「漏網」最常見
審計中高頻問題是:企業測試了官網和主交易系統,但遺漏了API網關、後台運作系統、雲端上物件存儲、第三方SaaS介面、行動端H5支付頁等。對MAS而言,凡是影響資金流、使用者資料、認證流程的系統,原則上都屬於高關注資產。
關鍵建議:建立統一CMDB或最小可行資產台賬,依「業務關鍵性+暴露面+資料敏感度」進行優先分層,確保測試範圍可解釋。
2.2 只做外網測試,不做內部橫向滲透
攻擊並不總是從互聯網入口發生。內部帳戶被盜、供應鏈帳號濫用、VPN配置弱口令等同樣可能引發重大事件。若穿透測試缺乏「從低權限到高權限」的橫向移動驗證,審計通常會認為風險評估不完整。
關鍵建議:將「外網攻擊面+內網提權路徑+身分權限模型」作為連動測試框架,體現真實攻擊鏈思維。
2.3 報告偏“技術語言”,缺少合規映射
不少報告寫得很技術,但審計人員需要看到的是:該漏洞會影響什麼監理義務?是否觸及客戶資金保護、資料保密、交易完整性?如果報告缺乏業務風險映射,審計溝通效率會大幅下降。
關鍵建議:在報告中增加“監管影響欄”,將漏洞與合規條線(如資料保護、交易監控、存取控制)直接對應。
2.4 漏洞整改沒有時限分級與責任人
「我們會盡快修」在審計情境下並不成立。MAS更關注高危險漏洞是否在明確SLA內處置,是否有例外審批,是否有風險接受機轉及管理階層簽字。
關鍵建議:建立分級時限機制(例如Critical/High/Medium/Low對應不同整改週期),並保留工單、變更記錄、複測報告。
2.5 第三方依賴風險被忽視
支付機構普遍使用雲端服務、KYC服務商、風控引擎、簡訊網關和清算通道。即便核心系統安全,第三方接口若存在弱點,也可能成為入侵跳板。審計會關注供應商安全控制與合約條款是否充分。
關鍵建議:將第三方風險納入年度測試計劃,至少對關鍵介面進行安全評估與異常流量監控。
2.6 一次性“應付審計”,缺乏持續測試機制
若測試僅在審計前突擊完成,往往暴露出大量歷史漏洞。MAS更傾向看到持續性機制:定期測試、重大變更後復測、重大漏洞即時評估。
關鍵建議:將穿透測試嵌入SDLC與變更管理流程,做到「上線前評估、上線後驗證、運行中監控”。
三、MAS對系統穿透測試的核心安全要求(實務拆解)
3.1 測試範圍:涵蓋關鍵業務鏈路而非“點測”
合格的MPI穿透測試通常需要覆蓋:
- 用戶註冊、登入、找回密碼、MFA流程;
- 儲值、轉帳、提現、退款、對帳等資金流程;
- 商家後台、營運後台、風控後台權限體系;
- 開放API、網路鉤子、第三方對接介面;
- 行動端應用(iOS/Android)與H5場景;
- 雲端環境配置與身分存取策略。
3.2 測試方法:兼顧自動化與人工深測
只靠漏洞掃描工具通常無法滿足稽核期望。高品質穿透測試應結合自動化掃描與人工驗證,尤其是業務邏輯漏洞(如越權交易、風控繞過、重複支付、限額規避)需要人工場景化攻擊才能發現。
3.3 測試獨立性:避免“自己測自己”
審計常質疑由同一開發團隊執行測試的客觀性。企業可透過獨立安全團隊或外部專業機構進行測試,並保留資質、方法論和衝突揭露資料,以增強可信度。
3.4 證據完整性:可追溯、可複核、可閉環
MAS稽核中,真正決定結果的往往是證據鍊是否完整。建議至少準備:
- 測試計劃與範圍審核記錄;
- 測試執行日誌、PoC截圖、影響說明;
- 漏洞分級標準與風險評審紀要;
- 整改工單、上線變更記錄、責任人簽署;
- 複測透過報告與遺留風險接受文件。
3.5 管理層參與:董事會與高階管理層必須“看得懂”
穿透測試不是純技術事項。審計會關注管理階層是否定期收到風險報告、是否核准重大風險處置方案、是否為安全預算與人力提供支持。若治理層缺席,技術工作再多也可能被認定為“控制環境薄弱”。
四、如何建構「可審計」的MPI穿透測試體系
4.1 建立年度安全測試路線圖
將年度計劃分為基線測試、重大版本上線複測、供應鏈專案測試、災備演練驗證四層,明確頻率、責任人、預算和交付件,避免臨審突擊。
4.2 統一風險語言:技術漏洞轉化為合規風險
把CVE、CVSS等技術評分轉化為業務影響(資金損失機率、客戶影響面、監管觸發等級),讓合規、內審、董事會能快速理解優先級。
4.3 打通反洗錢與安全控制連動
在支付機構中,帳號接管、交易篡改、身分冒用都可能放大洗錢與詐欺風險。把安全監測與AML交易監控連結,可顯著提升異常行為識別能力,也更符合監理「全面風險管理」導向。
4.4 以「整改SLA+複測KPI」驅動執行
僅發現問題不等於降低風險。建議把高風險漏洞關閉率、逾期整改率、複測通過率納入管理階層KPI,並形成月度審閱機制。
五、跨法域支付機構的現實挑戰:新加坡要求與香港合規如何協同
不少支付企業同時佈局香港與新加坡市場,常見痛點是兩地監理要求、審計語言和材料格式不一致,導致重複投入。實踐中,更有效率的方式是建立「統一控制框架+在地化映射」機制:底層安全與內控標準統一,再針對當地監管補充差異化證據。
這也是為什麼越來越多企業選擇借助專業合規顧問的原因。以88MSO(88MSO)這類長期深耕香港金融執照與跨國合規落地的團隊為例,在服務企業出海過程中,通常會先幫客戶建立可遷移的合規基礎能力,再按新加坡或其他法域要求做客製化落地,從而減少「每進一個市場就重做一次」的成本。
六、審計前自查清單(實操版)

- 範圍:是否覆蓋資金鏈路、身分連結、介面鏈路、維運鏈路?
- 頻率:是否有定期測試與重大變更複測機制?
- 獨立性:測試團隊是否具備客觀性與資質證明?
- 分級:漏洞評級標準是否統一可解釋?
- 整改:是否有SLA、工單、責任人、截止日期?
- 複測:高危險漏洞是否完成複測並有關閉證據?
- 治理:管理階層是否審閱並批准重大風險處置?
- 第三方:關鍵供應商介面是否納入安全評估?
結語:MPI審計的本質,是把“安全能力”變成“監管可驗證能力”
新加坡MPI牌照的競爭,正在從“業務成長速度”轉向“合規韌性深度”。穿透測試之所以難,不在於技術本身有多複雜,而在於它要求企業把技術、安全、合規、治理真正連結起來。只有當測試範圍完整、方法專業、證據閉環、管理層參與,審計才會把你視為“可持續受監管的機構”。
對於計劃長期經營跨境支付業務的團隊而言,越早建立體系化安全治理,越能在牌照申請、年審、外部審查和合作方盡調中佔據主動。這不僅是為了通過一次審計,更是為了在高監管時代穩定擴張、穩健成長。
技術控制要與支付業務流程一起說明
準備新加坡大型支付機構(MPI)牌照審計困難時,應把帳戶開立、付款指示、身份驗證、資金流、退款、對帳和異常交易逐步畫出,再標明每一步所使用的系統、人員權限和外包服務。監管審查關注的不只是滲透測試報告,也會檢查發現的問題是否完成分級、修復和復測。
申請及持續合規資料應涵蓋治理、負責人適當性、客戶資金保障、反洗錢、技術風險、事件回應、業務連續性、第三方風險和監管報告。系統範圍必須與真實生產環境一致;重要版本、雲端服務或關鍵供應商變更也應進入變更審批和風險評估。
閱讀更多:歐洲EMI牌照申請對比:立陶宛、愛沙尼亞、賽普勒斯、波蘭哪個比較適合你?、新加坡銀行開戶:星展(DBS)、華僑(OCBC)與大華(UOB)審核要求對比。