📄 正文
合规与安全是发卡业务的门槛,DCS 把其中最重的部分替您扛下:牌照与 BIN 归属、PCI 数据环境、KYB / KYC 尽调、风控与制裁筛查均由 DCS 承担。本页讲清尽调机制与您需要遵守的几条硬规则。KYB 与 KYC:谁审什么
两类审核都是异步的:接口同步只返回申请单 ID +
PENDING(已受理≠已通过),终态以 Webhook 为主、查询接口轮询兜底。发卡前的风控审核同样异步,共用同一套申请状态机。
被拒后的正确路径:resubmit
KYB / KYC 被拒后,修正关键字段(公司:法定名称 / 注册号;员工:姓名),按同一申请单 ID(organizationApplyId / customerApplyId)调用 resubmit 重新送审——不要换外部 ID 重发。三条硬规则:
- 仅当前状态为
REJECTED时允许重提,在途或已成功会返回STATUS_CONFLICT; - 合作伙伴侧外部 ID(
organizationRef/customerRef)不可变更; - 员工姓名变更会触发重新送审 KYC:已有在途 KYC 时返回
KYC_IN_REVIEW,待出结果后重试。
全局唯一性与占用
以下信息在合作伙伴维度全局唯一,且一经占用、即使被拒也不释放:
想更换这些信息,走 resubmit 或员工信息更新接口,不要用新的外部 ID 重申。
制裁筛查与托管人
- 制裁筛查:员工寄送地址的国家码命中制裁名单时返回
COUNTRY_SANCTIONED(创建与更新地址时均校验)。 - 托管人(Custodian):按监管要求,公司卡须指定一名本公司在职(ACTIVE)员工作为托管人。卡片有问题时联系托管人处理;消费触发 3DS 挑战时由托管人完成验证。
风控与冻结的两种来源
冻结分两种来源:合作伙伴主动冻结可经 API 自助解除;风控 / 监管 / 司法冻结不可自助解除,须走客服流程。粒度上冻结卡只停该卡、冻结员工则名下所有卡拒绝交易;5 个冻结能力域的定义见状态机与冻结体系。数据安全与卡数据保护
- 通道安全:DCS 为每个合作伙伴下发一对 AK / SK,SK 不在任何请求中明文出现,仅用于本地计算签名(HMAC-SHA256),请求带时间戳与随机数防重放;合作伙伴身份由网关按 AK 验签确定,请求体自带的机构标识一律忽略。
- 卡数据保护:常规查询接口不返回完整卡号,仅返回前 6 位(BIN)与后 4 位。完整卡号 / CVV2 / 有效期只经「获取卡敏感信息」接口以 AES-GCM 密文返回,且仅对通过 PCI DSS 认证的白名单合作伙伴开放;无 PCI DSS 的合作伙伴可集成 DCS 卡信息安全托管页。细则见查看卡敏感信息。

