沙特金融科技:SAMA 沙盒、CMA 许可及如何获得牌照
- 支付、融资和开放银行通常归 SAMA 监管
- 众筹和数字投顾通常归 CMA 监管
- 未获授权不得向公众提供金融服务
沙特已成为地区最活跃的金融科技市场之一。沙特央行(SAMA)和资本市场管理局(CMA)均设有测试和许可新模式的计划,持牌金融科技公司数量快速增长。
谁监管什么
| 业务模式 | 通常监管机构 |
|---|---|
| 支付、电子钱包、先买后付、消费及中小企业融资、开放银行 | SAMA |
| 股权或债权众筹、数字投顾、投资平台 | CMA |
| 保险科技 | 保险监管框架 |
沙盒路径
许多金融科技公司先进入监管沙盒,在监管下有限度地向真实客户测试产品,测试成功后申请正式牌照。部分业务可直接申请牌照。
外国金融科技公司如何落地
- 以 MISA 许可设立沙特实体
- 建立治理、合规、反洗钱和网络安全框架
- 规划资本和团队,包括沙特员工和常驻经理
- 选择符合数据保护要求的云和数据托管
- 向监管机构申请沙盒或牌照
RDO 在 SAMA 法规和沙特金融科技监管方面拥有实践经验,全程支持您的上线:实体、许可、监管申请、银行、签证、人员和合作伙伴。
沙盒、直接申请牌照还是合作:如何选择路径
在准备任何申请材料之前,先确定您将如何触达沙特客户。合适的路径取决于商业模式、该模式在当地市场的新颖程度,以及您自己将开展多少受监管业务。
- 监管沙盒:适合在当地市场较新、需要在监管下与真实客户进行测试的模式。SAMA 为银行、支付和融资创新设有监管沙盒;CMA 则运营金融科技实验室(FinTech Lab),为与证券相关的模式颁发试验许可。
- 直接申请牌照:适合监管框架清晰、已较为成熟的业务,例如许多支付、融资和开放银行服务,前提是申请方已能满足全部要求。
- 与持牌机构合作:部分科技公司以供应商身份为银行或持牌金融科技公司提供技术服务,而不自行提供受监管的金融服务。这一路径可能更快,但通常须遵守合作方的外包与风险管理规定,且不能以您自己的名义提供受监管服务。
Fintech Saudi 是 SAMA 与 CMA 合作发起的行业推动计划,提供指导和各类项目支持,是了解您的模式大致归属哪家监管机构的实用起点。
申请前需要仔细界定的业务类型
上表展示了监管分工的总体框架,但以下几个领域界限并不总是清晰,需要特别留意:
- 债权众筹:视具体结构而定,可能适用 SAMA 的融资类规则,也可能适用 CMA 的债务工具框架,具体模式决定由哪家机构监管。
- 保险科技:保险业监管目前由保险管理局(Insurance Authority)负责,因此包括数字经纪、比价平台在内的保险科技模式,应对照其规则进行核查。
- 先买后付与消费金融:属于 SAMA 监管的融资业务,在经营行为和消费者保护方面有具体要求。
- 开放银行:账户信息服务和支付发起服务须遵循 SAMA 的开放银行框架及其技术标准。
- 数字资产:监管态度审慎,在推广任何与虚拟资产相关的产品前,务必先确认当前监管立场。
SAMA 或 CMA 申请材料清单
具体要求因业务而异,监管机构也会不断更新,但大多数申请都围绕相同的核心文件展开。及早准备,并按照沙特规则进行调整,而不是照搬其他市场的版本,通常能让审核更加顺畅。
- 商业计划书:说明产品、目标客户、收入模式及多年期财务预测
- 资本金及资金来源证明,须符合该业务规定的最低要求
- 股东及沙特实体的公司文件,包括股权链条和最终受益所有人
- 治理架构:董事会、各委员会以及首席执行官、合规负责人、反洗钱报告负责人等关键岗位,并附适当人选(fit and proper)资料
- 反洗钱与反恐怖融资政策、客户尽职调查流程及制裁名单筛查
- 符合 SAMA 网络安全框架及国家网络安全局(NCA)控制要求的网络安全文件
- 技术架构、外包与云服务安排、业务连续性及灾难恢复计划
- 符合由 SDAIA 监督的《个人数据保护法》的数据保护措施
- 消费者保护、信息披露、投诉处理,以及必要时的伊斯兰教法合规治理
核心政策文件最好能提供阿拉伯语版本,并使用监管机构自己的术语。为其他司法辖区撰写、仅略作修改的政策文件,是监管机构反复提问的最常见原因之一。
影响审批周期的因素
并不存在适用于所有金融科技公司的统一审批时间。周期通常取决于以下因素,其中很多是申请方自身可以掌控的:
- 首次提交时材料是否完整、前后是否一致
- 模式的新颖程度,以及监管机构是否需要时间理解新型风险
- 团队回复补充问题和提供澄清的速度
- 公司设立步骤的先后安排:MISA 注册、商业登记、银行开户和签证
- 关键人员的招聘,包括按要求聘用沙特籍员工,以及任命常驻经理
- 技术准备情况,例如安全测试以及必要时与国家基础设施的对接
对于沙盒参与者,测试期本身会增加时间;而从沙盒过渡到正式牌照是另一个独立步骤,应从一开始就纳入规划。
外国金融科技公司的常见误区
- 以“试点”名义与真实客户开展业务,实质上已构成未经授权的受监管活动
- 以为在其他市场获得的牌照会在沙特自动获得认可
- 低估人员方面的要求:合规、风控和反洗钱岗位、本地招聘以及沙特化(Nitaqat)要求
- 未先核实数据本地化和云服务规则就选择境外托管
- 把公司银行开户拖到最后,可参阅我们的沙特银行开户指南
- 把沙盒当作终点,而不是从第一天起就规划通往正式牌照的路径
获批之后:持续合规
取得牌照或许可意味着监管关系的开始,而非流程的结束。持牌金融科技公司通常需要持续做好以下工作:
- 定期监管报告、经审计的财务报表以及充足的资本
- 重大变更需事先获批,例如推出新产品、控制权变更或关键人员任命
- 持续的反洗钱监测、交易筛查及可疑交易报告
- 网络安全审查、事件报告和定期测试
- 公司层面的合规:商业登记与 MISA 续期、ZATCA 相关义务(包括增值税与天课)、GOSI 社保以及 Qiwa 平台事务
上述一切都属于“2030愿景”下金融部门发展计划(Financial Sector Development Program)的范畴,该计划旨在打造多元化、数字化的金融行业。监管机构仍在不断出台新框架,因此建议将跟踪法规更新作为日常工作。
RDO 在 SAMA 法规以及沙特金融科技落地的实际操作方面积累了实践经验。我们负责协调公司设立,协助准备和整理申请材料,与相关主管部门跟进沟通,并支持银行开户、签证和招聘。审批决定由监管机构作出,我们的工作重点是帮助您提交清晰、完整、准备充分的申请。更多信息请参阅我们的科技与金融科技服务页面。
常见问题
可以先上线再申请吗?
不可以,只有获授权机构才能提供受监管的金融服务。
外国金融科技公司能否通过沙特银行开展业务,而不自行申请牌照?
在某些情况下可以,即作为持牌机构的技术服务商。此时通常须遵守合作方的外包规定,且未经授权不得以您自己的名义向公众提供受监管服务。
客户数据必须托管在沙特境内吗?
这取决于业务类型、数据性质以及 SAMA、NCA 和个人数据保护方面的现行规定。建议在选择服务商之前先核实托管和云服务要求,因为日后迁移成本很高。