金融外包无单独金融牌照,但属于银行保险机构外包供应商,实控人 / 大股东变更属于重大事项;北京标的有地方金融信息报送要求,只做工商过户,极易触发客户解约、监管问询、数据合规追责三大风险。【经典世纪—李轩洁】
一、监管报备要点(北京属地特有要求)
北京市地方金融领域机构信息报送更新目标公司原有金融外包信息报送状态必须正常;完成股权、实控人变更后,5 个工作日内向北京地方金融监管更新重大事项,提交新股东背景、高管履历、业务连续性承诺函。若未报送或报送失效,直接失去金融机构供应商准入资格。
注意:金融服务外包公司不属于地方金融组织,不需要前置审批,但重大事项变更必须履行信息报送义务。
配套资质主管部门变更备案
呼叫中心 B21、ICP 证:实控人发生变化,需要向北京通信管理局提交变更材料,重新审核,资质不会自动继承;
等保、ISO27001:证书主体不变,但需要更新实控人信息,以备发包方年度安全审计。
发包方(银行 / 保险 / 消金)的供应商报备根据《银行保险机构信息科技外包风险监管办法》,金融机构对服务商控制权变更有权重新尽调、暂停接口甚至终止合作。交割前提前前置沟通,获取客户书面确认函,不能等工商变更完成再通知。
其他同步备案工商、税务、银行对公账户、社保公积金、公安网络安全台账一并更新;银行会穿透核查新股东资金来源、征信与无犯罪记录。
二、客户合同衔接(收购成败核心)
很多收购失败不是资质问题,而是存量外包合同自带控制权变更解约条款。
尽调阶段逐条审查合同关键条款
控制权变更 / 股权变更:是否约定发包方有权单方解除合同;
转包、转委托限制:外包合同大多禁止未经许可二次转包;
数据权属、保密义务、服务终止后数据返还与销毁义务;
服务连续性、系统接口权限、运维交接约定。
前置取得发包方书面同意高价值客户,交割前出具《业务延续确认函》,确认同意服务商股权变更、认可新股东与管理层,承诺不中断业务、不关闭接口。
过渡期与合同承继方案
方案 1:原合同不变,签署三方补充协议,确认目标公司主体不变、股权变更,责任继续由标的公司承担;
方案 2:重大客户换签新版外包协议,更新安全责任人、数据安全承诺;
设置过渡期共管:交割期内业务保持不间断,核心对接人不临时切换。
交易协议内设置客户续约对价挂钩尾款支付绑定大客户续约、接口持续开通,规避 “过户即丢客户”。
红线:不要私下隐瞒股权变更。金融机构外包管理体系会定期穿透核查供应商实控人,隐瞒会直接触发违约、罚款、业务下线。
三、数据安全合规要点(高风险板块,追溯期长)
金融外包处理客户敏感金融信息,历史数据违规责任不因股权收购自动消失,收购方会被连带追责。
历史业务穿透核查核查历史项目有没有越界采集、违规存储、未经授权对外共享、数据出域;严禁借外包名义从事征信、助贷、类违规数据处理业务;排查历史数据泄露、安全事件、网信 / 公安处罚记录。
数据权属与数据转移规则金融客户数据所有权归发包金融机构,外包服务商仅受托处理。交割时不能私自迁移、拷贝、导出金融敏感数据;数据移交必须取得发包方书面授权,明确数据处理范围、留存期限、销毁机制,遵循小必要原则。
技术与人员安全核查
权限管理:小授权、访问日志留存、远程运维管控、账号权限交接与重置;
安全体系:等级保护测评报告、信息安全制度、应急灾备方案、安全事件台账;
人员:所有数据岗人员签署保密承诺,收回原员工敏感权限,核查竞业协议。
交割后合规整改更新数据安全负责人;修订数据处理协议、数据销毁流程;准备金融机构年度安全审计材料,持续留存数据处理日志。 严格遵守《个人信息保护法》、银行保险信息科技外包监管规则:外包不能转移数据安全主体责任,发包方依然是数据责任主体,服务商承担受托处理责任中国政府网。
四、交易协议配套风险兜底条款
或有负债、历史数据违规、未披露监管处罚,设置原股东赔偿 indemnity 条款;
监管否决条款:如发包方拒绝准入、监管提出重大异议,约定交易解除机制;
保密、知识产权(源代码、业务系统、算法模型)权属确认。
一句话
收购北京金融服务外包公司:监管报备重点抓北京地方金融信息报送 + 发包方前置尽调报备;客户合同核心是提前拿到控制权变更书面认可,规避自动解约;数据安全重点穿透历史业务,敏感数据转移必须获得发包方授权,不能私自拷贝迁移。

