2026年6月30日,立法院三讀通過「虛擬資產服務法」,全文56條,並於7月經總統公布;施行日期將由行政院另定,金管會刻正研議各項授權子法,規劃於2027年第一季完成。臺灣的虛擬資產監理,正式從洗錢防制的單一面向,走向許可制,成為具備業務監理、投資人保護與金融穩定並重的完整框架。在子法定稿、專法施行之後,既存業者須於施行後十二個月內申請許可、二十一個月內取得證照;金融機構申請兼營虛擬資產業務的審查,也將隨子法到位而啟動。而從現在到子法定稿,約莫還有兩個季度的準備期。
監理腳步加快,金融機構加速布局虛擬資產,是有清楚而正當的理由。一方面,虛擬資產是少數同時涉及支付、保管、財富管理與金融商品的新業務領域,是讓金融機構能開拓營收與新客群的機會;另一方面,企業戶與高資產客戶的虛擬資產需求已經真實存在,若受監理的金融機構未能提供服務,這些需求便會流向境外平台或其他業者,進而造成客戶的流失,因此金融機構在布局虛擬資產業務方面,既關乎業務成長,也關乎客戶關係的維繫。
而客戶交付給金融機構的不只是自身的資產,還有對於金融機構在風險控管作為的長期信任。因此,虛擬資產業務的發展,最關鍵的可能不是誰能先上線,而是誰能在新型態資產的營運上維持一貫的穩健,讓客戶對於金融機構既有的信任可以延續到新的業務。必須在開辦的速度與風控的穩健之間取得平衡,關鍵在於善用這段準備期,完成整體策略性、系統性的規劃,而非受限時程壓力下倉促定案。
近期在與金融機構的交流場合中,最常聽到或是被諮詢的問題,大致可以歸納為以下三類:
第一類是虛擬資產業務的導入順序。該從保管切入,還是收付?先服務企業法人,還是高資產個人?企業金融與個人金融的業務規劃重點應如何安排?這類問題的根源,多半在於布局是由單一部門或單一專案發動,而非從整體業務藍圖出發、從頭規劃導入的順序與階段目標。
第二類是技術選型。企業級錢包與系統整合商難以決定。困難通常來自兩個「不熟悉」:一是對技術本身不熟悉,冷熱錢包配置、多方運算(MPC)與硬體安全模組(HSM)各自的適用場景難以判斷;二是對自身要發展的業務不熟悉,目標場景與客群尚未定案,規格自然無從取捨。選型的困難,往往只是業務模式尚未清楚定義的表象。
第三類是流程與控制。部分金融機構在實際導入階段才發現,內部作業流程未事先梳理,系統設計與既有業務作業無法整合對齊,內部風險控制與權責分工也未同步納入考量,導致開發過程反覆變更、時程隨之延宕。
三類課題其實都指向同一個結論:虛擬資產業務需要的是「事前」的策略與藍圖規劃,加上「事中」的流程梳理與控管調整,兩者從一開始就應整體展開。這也是外部顧問能夠與金融機構協作釐清之處,把該確認的問題,並依正確的優先順序逐一確認。
若將「事前的藍圖」與「事中的梳理」轉化為具體可執行的準備工作,有五項互相扣合的作業,宜在準備期內同步展開。展開之前,值得先理解母法與子法的分工:專法確立的是原則與義務,具體門檻與作業細節,多授權金管會以法規命令訂定。目前業界盤點的授權子法,至少包括設置標準、管理辦法、人員管理規則、內部控制制度處理準則、異常交易管理辦法、委外作業辦法與財務報告編製準則,另有穩定幣發行相關規範與研議中的保管指引,整體以2027年第一季完成為目標。以下分別說明五項作業的重點子面向及其對應子法。
專法明定金融機構得申請兼營虛擬資產業務,惟業務採分類許可制,交換、交易平台、移轉、保管、承銷、借貸等類別分別發照;各類業務的最低實收資本額與營業保證金,以及負責人與專業人員的資格條件,將分別由設置標準、管理辦法與人員管理規則明定。這意味著藍圖規劃實質上就是申照策略:先確立目標客群與場景順序,從既有試辦經驗觀察,企業金融場景(平台業者、法人保管、未來的供應鏈支付)先行,再拓展至個人金融服務,是與監理開放節奏較為一致的路徑。金融機構可依據此邏輯決定申請的業務組合,並為子法門檻公布後的資本與人力配置預留調整空間。
客戶資產與自有財產分別獨立保管、法幣收付經由銀行專戶、交易紀錄保存至少五年,是母法已確立的原則;信託或履約保證架構的設計、逐日對帳機制、前中後台權責分工與既有核心系統的介接,則是將原則落實為具體流程的工程,流程梳理與作業標準可依母法先行展開。值得特別留意的是,與錢包廠商或系統整合商的合作,將受委外作業辦法規範,其監督查核機制與責任分工,宜在議約階段即納入合約設計。
內部控制與稽核制度的具體要求,將依內部控制制度處理準則訂定;疑似不法或顯屬異常交易的辨識、處理與通報,另由異常交易管理辦法規範。務實的作法,是以既有的三道防線模型為基礎,先完成鏈上活動的風險辨識與控制設計——新種業務與商品審查程序如何涵蓋虛擬資產、鏈上交易監控(KYT/KYA)如何與既有防制洗錢框架整合、母法明定的異常交易即時暫停之權責與分工方式。待子法公布後,僅需進行差異比對與微調即可快速定稿,而非屆時從零起草。
虛擬資產服務業的財務報告編製準則為授權子法之一,帳務處理與揭露細節將隨之明確。至於內部稽核如何將鏈上活動納入查核範圍、國際間加密資產申報與資訊交換與國內課稅研議所需的資料前置準備,則不必等待子法,可先行盤點建置。
資通安全管理與營運持續政策,是母法課予業者的共通義務;細部要求預期將見於內部控制制度處理準則,以及主管機關研議中的保管相關指引。私鑰的全生命週期管理、金鑰保管技術的治理與驗證、資安事件的通報與應變、保險安排的承保範圍與缺口分析,均可參照國際實務先行建置,待指引公布後再行校準。
發展新業務與守住既有客戶關係,讓及早布局有其必要,而讓布局經得起考驗的,是完整的規劃與穩健的控管。傳統金融機構在虛擬資產市場的真正優勢,是長期受監理所累積的信任、成熟的風險管理經驗,以及深厚的客戶關係;這些優勢,只有在完善的規劃與控管之下,才能轉化為新業務的競爭力。
同時,布局的架構應保留彈性:今日的保管與收付基礎,應能承接明日的RWA、代幣化基金與其他新型態金融商品,而不是為單一業務量身、日後難以擴充的封閉設計。
在子法明朗之前的這段期間,及早以系統性的方式展開規劃——想清楚怎麼走,把每一步走穩,將是金融機構把握虛擬資產新契機、同時讓客戶信任得以延續的關鍵。