Skip to content

03 目标模型、参与方与职责

03.1 目标运营模型

本方案采用以中央银行为治理与发行权威、以受准入机构为分发和服务参与方、以许可型账本提供最终性与可验证记录的运营模型。系统不以“单一数据库更新”认定数字货币最终归属;最终状态须依赖批准的账本验证与提交结果。

甲方应确认本期采用的持有/托管模式、可接入机构类型、钱包层级、角色权限和运营责任。任何与此不同的模型(例如直接账户模型、纯代管模型或匿名离线价值模型)均需专项设计评审。

03.2 参与方职责

参与方建议职责需甲方确认事项
中央银行/甲方平台治理、发行授权、政策规则、机构准入、监管和最终业务决策组织架构、审批阈值、监管报送与运营值守
商业银行客户服务、钱包服务、资金分发/赎回、对账和本机构运营机构数量、接入模式、资金与数据责任
PSP/支付参与方支付发起、受理或渠道服务(如纳入范围)准入、KYC 责任、接口与结算模式
财政部/政府机构G2C 支付、资金来源和业务审批(如适用)场景、授权、会计和对账责任
RTGS/会计系统法币结算、会计记录和结果确认接口、状态模型、错误和日终对账
服务商平台交付、技术支持、测试配合和知识转移服务窗口、支持级别和交付边界
第三方测评机构独立安全、密码、性能或合规评估(如要求)范围、标准、报告和整改判定

03.3 职责分离与授权

高风险操作应在组织和技术上分离:发行与赎回审批、规则与限额调整、证书/密钥操作、生产发布、数据导出、争议处置和人工补偿不得由同一无复核主体独立完成。

每项操作应有发起者、审批者、执行者和审计者的记录。系统权限必须同时校验调用方身份、角色、机构归属和对象所有权;请求参数中的角色或机构字段不能单独作为授权依据。

03.4 机构接入与退出

机构接入至少包括:法务/运营准入、组织与服务身份登记、证书签发、网络与接口测试、钱包/产品参数配置、初始权限审批、监控接入、试运行和正式启用。退出或暂停应包括证书撤销/禁用、访问控制调整、在途交易和余额处置、数据保留、对账及审计归档。

03.5 运营治理会议

建议建立联合治理机制,至少覆盖:需求与变更控制、架构与安全评审、接口联调、发布审批、事件与缺陷管理、验收与试运行评审。会议结论、待办、责任人和生效日期必须受控归档。

03.6 关键决策清单

决策影响章节
钱包、托管与 KYC 模型第 04、05、10、11 章
发行、赎回与会计责任第 04、06、08 章
机构接入、证书与网络信任第 03、07、10 章
风险规则、限额、冻结与争议第 05、10、11 章
运营服务等级与灾备目标第 12、13、15 章