香港銀行、證券行採購 SMS 供應商的盡職審查清單 — 不可轉駁、# Sender ID、DLR 稽核、資料存放
發佈於
本文目錄
重點摘要
- 金融機構評估 SMS 供應商要看五類問題:路由、身份、證據、資料、營運;價錢排在這五類之後。
- 驗證碼短訊必須走直連本地電訊商的不可轉駁路由;經灰路或海外聚合商轉手,不可轉駁與 # Sender ID 都不會生效。
- 送達回報(DLR)必須是電訊商真實回傳、可逐則匯出,才能在稽核時證明「送達已登記手機」。
- 訊息內容的加密、保留年期與存放地區,要能對應《個人資料(私隱)條例》與金管局的外判要求。
- 供應商要能說明 OTP 轟炸防護與故障通報機制,因為兩者都會直接變成你的成本或投訴。
金融客戶的稽核需要證據,不是承諾。 我們直連電訊商、DLR 真實回傳、每則訊息有完整稽核軌跡,金融客戶可申請月度報告。看 企業短訊服務,或聯絡我們索取供應商問卷的填妥版本。
證券行的營運部門選好了 SMS 供應商,價錢談妥、API 也接通了,採購單卻被合規部門退回。理由不是「太貴」,而是幾個沒人答得出的問題:驗證碼會不會被轉駁?出事時拿得出逐則送達紀錄嗎?訊息內容存在哪裡、存多久?
這篇把這些問題整理成五類,每一類先講背後的風險,再列出該問供應商的具體題目。文末有一份可直接複製的問卷。若你是在比較 API 供應商,也可以先看 香港 Fintech/證券行如何選 SMS API。
第一類:路由 — 短訊到底怎麼送到客戶手機?
風險在於:很多供應商報價便宜,是因為短訊經海外聚合商多轉幾手才進香港,也就是所謂「灰路」。灰路的問題不只是送達率,對金融機構更致命的是:本地電訊商之間的不可轉駁安排與 # Sender ID,都只對直連路由生效。 你以為買了不可轉駁,實際上驗證碼還是一般國際短訊。
該問的題目:
- 是否直連香港各流動電訊商?請列出直連的電訊商名單。
- 驗證碼短訊可否配置不可轉駁路由?發送人號碼是電訊商預分配的長號碼,還是需要另行申請?
- 驗證類與推廣類短訊是否可以分開路由與分開 Sender ID?
- 路由變更(例如電訊商維護)時如何通知客戶?
不可轉駁的原理與限制見 不可轉駁短訊是什麼;灰路為什麼最後更貴,見 灰路 vs 直連電信商。
第二類:身份 — 客戶看到的發送人是誰?
風險在於:自 2024 年銀行業加入短訊發送人登記制後,客戶已被教育「# 開頭才是真的」。金融機構的推廣與通知短訊如果仍以一般號碼或未登記的英文名發出,不但識別度低,還會被客戶當成釣魚短訊舉報。
該問的題目:
- 能否協助申請 OFCA 登記制下的 # Sender ID?申請流程與所需時間?
- 若要以自家 # Sender ID 走不可轉駁路由,各電訊商的設定費用與前置時間是多少?
- 未登記的 Sender ID 在本地網絡會如何顯示?
申請流程見 香港 # Sender ID 申請全流程。
第三類:證據 — 出事時拿得出什麼?
風險在於:客戶投訴「沒收到驗證碼」或「收到不明短訊」時,金融機構要向客戶、合規部門、甚至監管機構解釋。API 回傳的 success 只代表供應商收到了請求,不代表電訊商送達了手機。
該問的題目:
- 送達回報(DLR)是電訊商真實回傳,還是供應商估算?
- 可否逐則匯出送達紀錄(時間、狀態碼、發送人號碼、路由)?可保留多久?
- DLR 回拋的 Webhook 是否有簽章防偽?
- 可否提供定期的送達報告供內部稽核?
各狀態碼的意思見 SMS DLR 狀態碼完全解讀。
第四類:資料 — 訊息內容存在哪裡、存多久?
風險在於:短訊內容往往含有客戶姓名、帳戶片段或交易金額,屬於《個人資料(私隱)條例》下的個人資料。金管局對受規管機構的外判安排亦要求評估服務供應商的資料保護與存取控制。
該問的題目:
- 訊息內容是否加密儲存?保留多久?到期是否自動清除?
- 資料存放在哪個地區?可否按客戶要求縮短保留期?
- 供應商內部誰可以讀取訊息內容?有沒有存取日誌?
- API 是否只接受 HTTPS?是否支援來源 IP 白名單?
- 有沒有資訊安全管理體系的認證或認證中的時程(例如 ISO 27001)?
供應商答不出保留期與存取控制,通常代表沒有想過這件事。
第五類:營運 — 日常會出什麼問題?
風險在於:兩件最常見的營運事故都會直接變成你的成本或投訴。一是 OTP 轟炸(SMS pumping),機械人大量觸發驗證碼把費用衝高;二是電訊商或供應商故障時,你的客戶登不了帳戶而你不知道原因。
該問的題目:
- 平台有沒有針對同一號碼、同一 IP 的觸發頻率限制與異常告警?
- 故障時的通報渠道與時效?有沒有狀態頁?
- 發送額度不足時如何通知?可否設定自動提醒?
- 是否支援拒收訊息登記冊(DNC)自動過濾推廣短訊?
OTP 轟炸的防護做法見 OTP 轟炸與 SMS Pumping 防護;推廣短訊的合規要求見 香港推廣訊息合規清單。
一頁式供應商問卷
把上面 20 題整理成可直接發出的版本:
| 類別 | 問題 |
|---|---|
| 路由 | 直連的本地電訊商名單?驗證碼可否走不可轉駁路由?驗證與推廣可否分開路由?路由變更如何通知? |
| 身份 | 可否協助申請 # Sender ID?自家 # Sender ID 走不可轉駁的費用與時間?未登記 Sender ID 如何顯示? |
| 證據 | DLR 是否電訊商真實回傳?可否逐則匯出、保留多久?Webhook 是否簽章?有無定期報告? |
| 資料 | 內容是否加密、保留多久、存放地區?誰可讀取、有無存取日誌?是否僅 HTTPS、支援 IP 白名單?資安認證? |
| 營運 | 觸發頻率限制與告警?故障通報時效?額度提醒?DNC 自動過濾? |
一個實用的做法:把問卷發給兩至三家供應商,要求書面回覆,再把回覆附在採購申請裡。合規部門要的是可以歸檔的答案,不是業務口頭的保證。
常見問題
這份清單只適用於銀行嗎?
不是。證券行、保險公司、儲值支付工具、放債人,只要短訊用於身份驗證或交易確認,五類問題都適用。
價錢完全不重要嗎?
重要,但排在五類問題之後。一個便宜但走灰路的報價,把不可轉駁與 # Sender ID 都做廢了,實際上是最貴的。
供應商說「可以做」但沒有書面答覆怎麼辦?
要求以書面回覆問卷。答不出或不願寫下來的項目,就當作沒有。
想要我們填妥版本的問卷,或安排一次針對你現有路由的檢查,聯絡我們。