MAS三线监管同步升级:科技风险、AI治理与第三方风险管理
作者:简客·安德森合规与顾问团队 | 发布:2026年6月20日 | 新加坡金融监管与合规
Reading time: approx. 10 minutes
2026年6月10日,新加坡金融管理局(MAS)发布意见征询文件,提议对其科技风险管理通告(TRM Notice)进行系统性修订。修订涵盖八个领域:IT资产管理、IT风险评估与监控、容量规划、变更管理、系统与安全持续监控、不可篡改的离线数据备份、事件管理,以及非计划性中断监测。意见征询期截至2026年7月31日。正式通告发布后,机构须在12个月内完成合规。
这是MAS在七个月内发出的第三个重大监管信号。三条监管线正在同步推进,指向同一个方向:新加坡持牌金融机构的科技风险管理基准,正在被全面提高。
| 核心要点: 这不是三个各自独立的举措。AI治理、第三方风险管理与核心科技风险管控,正在同一个监管周期内,作为一套协同架构依次推进升级。那些孤立看待每条监管线的机构,会发现自己在每份正式通告发布后,都得反复调整合规方案。 |
一、三条线,七个月:全貌梳理
要理解TRM通告修订的分量,需要把它放进完整的监管时间线里看。
第一线——AI风险管理指引(AIRM)
2025年11月13日,MAS就其AI风险管理(AIRM)指引发布意见征询文件,征询期截至2026年1月31日。该指引适用于所有MAS持牌金融机构,涵盖四大领域:AI治理架构、关键管理体系与流程、AI全生命周期管控,以及能力与资源要求。
核心要求包括:
- 在AI整体风险敞口被评估为重大的机构中,设立跨职能的AI风险监督委员会
- 维护AI系统清单及持续的风险重要性评估框架
- AI全生命周期管控同时适用于内部开发与第三方AI工具,机构不得将治理责任转嫁给供应商
- 通过MindForge项目,对生成式AI风险进行专项处理,涵盖幻觉输出、提示注入攻击及数据泄露
MAS表示,正式指引发布后将设有12个月的过渡期。
Source: MAS consultation paper on AI Risk Management Guidelines, 13 November 2025; KPMG Singapore analysis, November 2025
第二线——第三方风险管理指引(TPRM)
2026年3月6日,MAS同步发布了第三方风险管理指引(TPRM)与运营风险管理指引(ORM)的意见征询文件,联合征询期截至2026年4月20日。
TPRM指引的重要性在于其覆盖范围的扩大:它旨在取代现行的外包指引,受影响的机构范围,从”有外包安排的机构”扩大到“以任何形式依赖第三方服务的所有机构”。
涵盖四大核心领域:
- 建立并维护第三方安排登记册
- 第三方风险的治理架构与策略
- 覆盖第三方全生命周期的端到端风险管理流程
- 合同条款与持续监控机制
MAS提议TPRM指引在发布后六个月生效,过渡窗口期比AIRM或TRM通告修订都更紧。
第三线——科技风险管理通告修订(TRM通告)
2026年6月10日的意见征询文件,提议对现行TRM通告进行八个领域的系统性升级。征询期截至2026年7月31日,正式通告发布后12个月内须完成合规。
三线时间表一览
| 监管文件 | 发布日期 | 意见征询截止 | 意见征询截止 |
| 生效安排 | 2025年11月13日 | 2026年1月31日 | 正式发布后12个月,预计2027年下半年 |
| 第三方风险管理指引(TPRM) | 2026年3月6日 | 2026年4月20日 | 正式发布后6个月,预计2026年末 |
| TRM通告修订 | 2026年6月10日 | 2026年7月31日(进行中) | 正式发布后12个月 |
Source: MAS official consultation papers, November 2025, March 2026 and June 2026
二、TRM通告修订:八大领域详解
现行TRM通告,是MAS用来约束所有持牌金融机构科技风险管理能力的法定工具。这次修订是系统性升级,而不是局部调整。未能满足TRM通告要求的机构,将面临MAS发出书面整改指令、限制业务增长,以及公开披露监管行动的后果。
1. IT资产管理
机构须建立并持续维护完整的IT资产清单,涵盖硬件、软件及云端资产,确保资产可见性与全生命周期追踪能力。
2. IT风险评估与监控
须建立系统性的风险识别、评级与定期审查机制,形成可供监管检查的风险登记文件。评估记录须包括:已识别的科技风险、风险评级、管控有效性评估,以及风险报告产出。
3. 容量规划与管理
机构须开展前瞻性的容量规划,确保在业务高峰期或突发需求场景下的服务稳定性,防止因容量不足导致服务降级或系统中断。
4. 变更管理管控
MAS要求在系统开发生命周期(SDLC)全程嵌入安全管控,包括安全编码实践、安全测试流程及正式的变更审批程序。
5. 系统与安全持续监控
须建立覆盖安全事件的实时监控能力,纳入安全运营监控、经过测试的事件响应预案,以及整合的威胁情报。
6. 不可篡改的离线数据备份
这是此次修订中技术要求最具体的一个领域。机构须建立防篡改(不可变)且可离线访问的数据备份机制,专门针对以备份数据为目标的勒索软件及其他攻击场景而设计。
| 为什么这一点很重要: 勒索软件攻击越来越倾向于专门针对备份系统,使得标准备份安排不再足够。MAS要求机构证明,即便主系统与标准备份系统同时被攻破,仍存在可用的恢复路径。 |
7. 事件管理
现行标准已要求金融机构在发现系统故障或IT安全事件后一小时内向MAS报告。此次修订将进一步明确事件管理的流程标准与文件要求,包括根本原因分析、补救措施及经验总结产出。核心系统的恢复时间目标(RTO)须达到四小时以内。
8. 非计划性中断监测
MAS明确要求使用非计划性停机时长作为主要衡量指标,而不是系统正常运行时间百分比。原因在于:正常运行时间百分比可能掩盖特定时间窗口(尤其是交易高峰期)内发生中断的严重程度。
三、哪些机构受到影响
直接受约束——三条线全部适用
| 机构类型 | f法律依据 | 适用范围 |
| 持牌银行(全牌照、批发、商业银行) | 银行法 | TRM / TPRM / AIRM — 三线全部适用 |
| 持牌保险公司(人寿、一般、再保险) | 保险法 | TRM / TPRM / AIRM — 三线全部适用 |
| 资本市场服务持牌人(CMS) | 证券及期货法 | TRM / TPRM / AIRM — 三线全部适用 |
| 持牌支付机构(MPI / SPI) | 支付服务法 | TRM / TPRM / AIRM — 三线全部适用 |
| 数字支付代币服务商(DPT) | 支付服务法 | TRM / TPRM / AIRM — 三线全部适用 |
Sources: MAS official consultation papers; Atlas Systems MAS TRM Compliance Guide, 2026
对直接受约束的机构而言,这三条线转化为具体的运营要求:
- 现有IT外包安排须重新评估,确保符合TPRM的第三方治理框架
- 已在使用AI工具的机构,须建立符合AIRM要求的AI清单及风险重要性评估体系
- 科技治理的问责链条须延伸至董事会层面,而不能只停留在IT部门内部
不合规的后果,与MAS一贯的执法方式一致:书面整改指令、限制业务增长,以及公开披露监管行动。
间接受影响——通过银行关系传导
单一家族办公室(SFO)与基金管理人,不直接受TRM通告约束。但两者都通过银行关系,承担间接的合规风险敞口。
根据修订后的SFO框架,单一家族办公室必须在MAS持牌银行开立并维持账户。银行对机构客户的KYC/AML尽职调查,是开立及维持该账户的前提条件,而银行进行这项尽调的技术能力,直接建立在其自身的TRM合规水平之上。
随着TRM标准提高,银行对客户机构治理能力的实质性审查,预计也会同步趋严。对家族办公室与基金管理人而言,这意味着:内部治理文件的清晰程度、IT外包安排的记录完整度,以及数据管理实践的严谨程度,将越来越多地影响银行关系的稳定性,而不仅仅是最初能否顺利开户。
四、合规窗口期:为什么时机很重要
| 文件 | 意见征询截止 | 状态 | 预计强制生效时期 |
| AIRM指引 | 2026年1月31日 | 已截止,MAS正在处理反馈意见 | 预计2027年下半年 |
| TPRM指引 | 2026年4月20日 | 已截止,MAS正在处理反馈意见 | 反馈意见预计2026年末(正式发布后6个月) |
| TRM通告修订 | 2026年7月31日 | 进行中 | 正式发布后12个月 |
Source: MAS official consultation papers, November 2025, March 2026 and June 2026
TRM通告修订的意见征询,是三条线中唯一仍处于开放状态的窗口,截至2026年7月31日结束。
现在行动,与等待正式通告发布后再行动,在三个维度上存在实质差异:
时间成本
TRM通告正式发布后,会触发12个月的强制合规期。表面看,一年时间似乎足够。但实际上,这12个月须涵盖:对照最终要求进行合规缺口评估、内部政策修订、系统升级或供应商重新评估、文件体系重建,以及员工培训,与此同时还要应对同步推进的TPRM与AIRM合规要求。对同时面临三条线的机构而言,12个月在操作层面相当紧张。
资源成本
在意见征询期就启动缺口评估,机构可以按照已公布的方向提前规划,而不用等到正式通告发布、全部受影响机构同时涌入市场时,再去争抢合规顾问资源。在此前的MAS合规周期中,合格合规顾问的稀缺,已经显著推高过成本。
监管信号价值
MAS通常会在每轮意见征询结束后发布《征询回应》,对具体条款作进一步澄清和修改。已经研究过意见征询文件技术要求的机构,可以第一时间将正式通告与自己已有的缺口评估进行对照,而不用等回应发布后再从零开始分析。
| 对正在申请MPI、SPI或DPT牌照的机构而言: 合规窗口期更为紧迫。MAS的牌照申请须证明申请方的科技治理能力符合MAS的监管预期,而修订后的TRM框架,已经成为MAS评估申请人时参考的基准之一。即便修订尚未正式定稿,提前证明与新框架保持一致,也能增强申请的说服力。 |
五、三条监管线背后的逻辑
把三份意见征询文件放在一起读,可以看到一个结构性转变:MAS正在系统性地把科技治理要求,从”指引”(监管预期)层级,迁移到”通告”(法定义务)层级。
这个区别在实务中很重要。指引代表的是MAS的监管期望,未能达到会在检查中引发关注,但本身不构成法定违规。通告则是具有法律约束力的文件,不合规构成对相关法规的违反,MAS可以直接采取执法行动。
TRM通告修订的核心用意正在于此:把此前只存在于指引层级的要求(数据备份标准、系统恢复时间目标、中断监测指标),转化为法定义务。合规门槛的提高,不只是内容层面,更是法律效力层面。
从运营角度看,这三条线最终汇聚到两个具体场景,决定了它们在实践中将如何影响机构。
场景一:银行开户与账户维护
银行在对机构客户进行KYC/AML审查时,越来越多地把客户机构自身的IT治理文件纳入评估范围。对直接持牌机构而言,这是一项主要的合规要求。对那些运营依赖持牌银行账户的家族办公室与基金管理人而言,这是一种间接约束,治理文件不清晰、IT安排缺乏记录,会直接影响银行关系的稳定性。
场景二:监管检查与牌照续期
MAS对持牌机构的检查,正在越来越强调机构能否主动证明自身的治理能力,而不只是被问到时才拿出文件。随着三条线同步推进,多数机构下一轮检查周期,将同时涉及科技治理、AI使用及第三方服务商管理,而不再是分散在不同周期里的独立检查项目。
| 在这轮监管周期中提前建立起系统性合规能力的机构,这种能力本身会成为与银行、投资人及业务伙伴对话时的实质性资产。对准备不足的机构而言,三条线叠加的合规压力,预计将在2027至2028年间集中显现。 |
六、常见问题
TRM通告修订是否适用于所有MAS持牌机构?
是的。TRM通告适用于所有MAS持牌金融机构,包括银行、保险公司、资本市场服务持牌人、持牌支付机构(MPI/SPI)及数字支付代币服务商。不因机构规模大小而有例外。
家族办公室是否受这三条监管线的约束?
单一家族办公室与基金管理人不直接受TRM通告约束。但它们通过银行关系承担间接风险:随着TRM标准提高,银行对客户机构治理文件的审查预计将同步趋严,影响开户与账户维护。
MAS的”通告”与”指引”有什么区别?
MAS通告是依据特定法规发布、具有法律约束力的文件。不合规构成法定违规,MAS可直接采取执法行动。MAS指引代表的是监管期望,未能达到会引发监管关注,但本身不构成法定违规。此次TRM修订,正是把此前多项指引层级的要求,转化为通告层级的义务。
MAS为何同时推出三条监管线?
这三条线分别针对不同但相互关联的风险领域:AI风险(AIRM)、第三方服务依赖风险(TPRM),以及核心科技基础设施风险(TRM)。随着金融机构采用更多AI工具、更多第三方服务、科技基础设施日趋复杂,每条线所针对的缺口都变得更加突出。MAS之所以同步提高这三方面的基准,是因为它们相互关联,任何一个领域的薄弱环节都可能波及其他领域。
如果机构还没开始行动,应该先做什么?
先对照TRM通告意见征询文件进行缺口评估,这是三条线中唯一仍处于开放状态的窗口,截至2026年7月31日截止。同时,对照TPRM框架梳理现有的第三方安排,并对照AIRM要求,盘点正在使用的AI工具。先把现状梳理清楚,比等三条线的正式通告全部发布后再行动,更快也更省成本。
不合规会有什么后果?
MAS针对TRM不合规的执法手段包括书面整改指令、限制业务增长,以及公开披露监管行动。对正在申请新牌照的机构而言,能否证明与修订框架保持一致,是申请评估的考量因素之一。
关于作者
| 简客·安德森合规与顾问团队 简客·安德森(jengacorp.com)是一家总部位于新加坡的机构级企业服务平台,持有ACRA CSP、MOM EA、CPA、认证税务顾问及基金行政资质。其母公司安德森国际,在全球15个办公地点拥有23年运营历史。 我们协助持牌及正在申请牌照的MPI/SPI与DPT机构、家族办公室及基金管理人,搭建符合MAS监管框架的合规架构,涵盖: 对照新的TRM / TPRM / AIRM框架进行缺口评估 识别IT外包安排、事件响应机制及数据管理流程中的合规缺口 合规文件体系重建与持续运营支持 家族办公室13O/13U设立及MAS持牌银行开户协助 CRS/FATCA合规及跨境合规协调 资质:ACRA CSP · MOM EA · CPA · 认证税务顾问 · 基金行政 |
本文仅供一般信息参考,不构成法律、税务或投资建议。合规决策应在个别化的专业评估之后作出。
This article is published for general informational purposes and does not constitute legal, tax or investment advice. Compliance decisions should be made following individualised professional assessment.
References & Sources
Monetary Authority of Singapore (MAS). Consultation Paper on Technology Risk Management Notice Revision. 10 June 2026.
Monetary Authority of Singapore (MAS). Consultation Paper on AI Risk Management (AIRM) Guidelines. 13 November 2025.
Monetary Authority of Singapore (MAS). Consultation Paper on Third-Party Risk Management (TPRM) Guidelines and Operational Risk Management Guidelines. 6 March 2026.
Baker McKenzie. Analysis of MAS TRM Notice Revision consultation paper. 19 June 2026.
Baker McKenzie. Analysis of MAS TPRM Guidelines consultation paper. March 2026.
Reed Smith. Analysis of MAS TPRM Guidelines consultation paper. March 2026.
Rajah & Tann Asia. Analysis of MAS TPRM and ORM Guidelines consultation papers. March 2026.
KPMG Singapore. Analysis of MAS AI Risk Management Guidelines consultation paper. November 2025.
Protiviti Singapore. MAS regulatory compliance commentary.
Atlas Systems. MAS TRM Compliance Guide 2026.
Jenga Anderson · http://www.jengacorp.com · http://www.anderson-global.com