前言提示:新12号令落地,大行下沉掐尖优质客户,净息差持续收窄,穿透式监管全面升级,民营银行对公业务正在经历一场看得见的合规与看不见的风险之间的拉锯战。
对民营银行而言,真正的风险不是没有无知,而是不知道自己没问对问题。
苏格拉底说:“我唯一知道的,就是我一无所知。”

截止去年财报季,民营银行交出了一份分化严重的成绩单:头部两家吃掉了大部分利润。微众银行2025年上半年,资产规模7147亿元,营收189.63亿元,净利润55.66亿元——但同比下滑了11.86%;网商银行全年资产5045.9亿元,营收205.6亿元,净利润32.9亿元,同比增长4%。
这两家之所以能维持体量,靠的不是对公业务,而是各自的生态——【微粒贷和网商贷】。前者依附于微信,后者依附在淘宝,它们在线上场景里完成了风控,不需要面对面核实一个法人。
行业现状是19家银行,处境各不相同,尾部银行的日子没有这么好过。

新网银行净利润11.03亿元,同比大增36%,但这家银行的风控压力也最大。福建华通银行营收增长了7.08%,净利润却暴跌70.93%,资产规模收缩4.93%,增收不增利,风控阶段上估计出了小小问题;梅州客商银行营收增长25.43%,净利润仅增长0.77%,同样是这个毛病。
最令人揪心的还是中关村银行,营收增长13.76%,净利润下滑16.02%,而且是连续第四年下滑,累计跌幅接近50%。
这背后的本质是,民营银行的资产质量,正在被三类压力同时碾压。
01. 大行下沉,掐尖优质客户
CAFI不久前曾发布报告,直言大行正在掐尖小微市场,他们正在用更低的利率、更强的品牌,把最优质的那批小微客户抢走,留下的,是大行不想要的。
2014年,微众银行获批开业,拉开了民营银行进入中国金融体系的序幕,之后的六年间,19家民营银行相继成立,相较于国有大行和股份制银行,民营银行从娘胎里就带着几个“先天不足”:
没有结算网络、网点稀薄,吸储能力弱;
客群下沉,服务的要么是小微企业主,要么是个人消费者,这两类人恰好是传统风控体系最难评估的;
股东背景多元,部分股东本身就是传统行业的民营企业主,经营逻辑和金融逻辑存在摩擦。
但也正是这些约束,让民营银行成了金融科技最激进的试验田,微众银行靠纯线上运营做微粒贷,网商银行靠场景数据做供应链金融。它们在不可能服务的客群里,硬是撕开了一道口子。
但是民营银行的客群本身已经偏下沉,大行再一来,就把剩下的那点好客户也吸走了,留给民营银行的,要么是资质更差的,要么是利率更高的——两者叠加,资产质量的压力不言而喻。
这意味着民营银行在贷前准入阶段,必须比大行更精准地识别风险,大行可以靠规模和品牌容忍一定的坏账率,民营银行容忍不起。
02. 净息差收窄,风控容错空间消失
整个银行业都在面临净息差收窄的问题,民营银行更甚,25年末净息差已降至约3.83%左右,且仍在持续收窄。
净息差收窄意味着银行的利润空间变薄了,同样的资金规模,能赚的钱变少了,这时候如果风控出了一笔大额不良,可能要用好几年的利润去覆盖。
2025年7月,央视《焦点访谈》播出《馅饼还是陷阱?揭秘“职业背债人”背后的真相》,背债人的逻辑很简单:反正我也不想还了,做老赖就做老赖。这不是孤例,同年12月,公安部联合国家金融监管总局召开新闻发布会,曝光了职业背债人骗贷的十大案例,浙江蒋某案涉案金额9000余万元,江西张某某案89笔个人抵押贷款骗取1.1亿元,重庆唐某案通过网络招揽客源骗取近1亿元。

经济参考报在同年7月的一篇报道里总结了银行风控的四大软肋——贷前调查形同虚设;贷款发放把控不严;贷后管理不到位;内控机制漏洞。
过去跑马圈地时代,风控放宽松一点,规模可以覆盖风险,现在每一笔贷款出去,风控必须是对的,没有容错空间。
03. 监管收紧,穿透式合规来了
银行不仅要管好自己的客户,还要管好客户的关联方,随着2025年12月19日,中国人民银行发布〔2025〕第12号《金融机构客户受益所有人识别管理办法》,2026年1月20日正式施行,这是继《反洗钱法》修订之后,金融监管在客户身份识别领域最重大的一次制度升级。
| 阶段 | 核心风险 | 存在问题 | 风控策略 |
|---|---|---|---|
| 2017-2021 规模扩张期 | 联合贷款客群不透明 | 看不见客户 | 依赖合作方风控 |
| 2022-2024 产业链欺诈期 | 职业背债人+内控漏洞 | 看见了不仔细查 | 人工核查流于形式 |
| 2025-2026 监管收紧期 | 隐性关联方+穿透式合规 | 查到了不太懂 | 系统能力不足 |
①新12号令管的不止是关联交易,而是受益所有人识别
这两个概念有重叠,但重点不同,关联交易管理办法的核心是银行和关联方之间的交易有没有利益输送。受益所有人识别管理办法的核心是你的客户背后,真正控制这家公司的那个人是谁。
对民营银行对公业务来说,后者直接影响开户核验和贷前审查的合规标准,新12号令第八条给出了受益所有人的认定标准,符合以下任一条件的自然人,即为受益所有人:
条件(1):持股或合伙权益≥25%。通过直接或间接方式,最终拥有某法人、非法人组织25%以上股权、股份或合伙权益。这是最直观的一类——持股比例达标,就是受益所有人。
条件(2):收益权或表决权≥25%。虽未持股,但最终享有25%以上收益权或表决权。这意味着:即使股权结构干净,但如果有人通过代持协议、表决权委托等方式,实际掌握了25%以上的表决权,同样认定为受益所有人。
条件(3):实际控制。既不持股,也未达表决权门槛,但单独或联合对法人、非法人组织实施实际控制。

这其中“实际控制”的认定范围相当宽,包括但不限于:
决定法定代表人、董事、监事、高级管理人员的任免;
决定重大经营、管理决策的制定或执行;
决定财务收支;
长期实际支配使用重要资产或主要资金;
通过协议约定、关系密切的人等方式实施控制。
以兜底条款而言,如果上述三类均不存在,则该法人、非法人组织中负责日常经营管理的人员,认定为受益所有人。
三条条件的核心逻辑:穿透股权,看到权力。
不是“你在工商登记上是谁”,而是“谁真正决定这家公司怎么运转”,举例来说:实控人通过近亲属代持20%股权,低于25%,但如果他通过代持协议实际支配了这20%的表决权,且日常经营决策全部由他做出,按条件(3)来看,他仍然认定为受益所有人。
②开户穿透要求里哪些情况必须加强核查
新12号令第二十条列出了应采取加强措施的六类情形:
| 情形 | 加强措施 |
|---|---|
| 客户或交易来自高风险国家/地区 | — |
| 所有权或控制权结构复杂(境外持股、循环嵌套、交叉持股、协议控制、代持等) | 提高阈值至≥10% |
| 所有权或控制权出现异常变化(频繁更换法定代表人、高管、受益所有人且无合理解释) | — |
| 先前获得的受益所有人信息真实性、可靠性存疑 | — |
| 涉嫌洗钱或恐怖融资 | — |
| 其他风险异常情形 | — |
第二项是这里最关键的一条,代持、多层嵌套会直接触发加强核查。这意味着银行在识别受益所有人时,一旦发现存在代持安排或复杂的股权嵌套,不能简单地以工商登记信息为准,必须采取额外措施,包括但不限于:
要求客户提供代持协议;
通过独立的可靠信息源验证实际控制关系;
提高识别阈值至10%(标准是25%);
提高信息审核和更新频率;
必要时业务关系需高级管理层审批。
③持续识别义务不是一次性工作
新12号令第二十四条明确了持续识别要求,受益所有人识别不是开户时做一次就完了。
业务关系存续期间,出现以下情形需立即更新:
非自然人客户的股权、收益权、表决权、控制权发生重大变化;
法定代表人、董事、高级管理人员发生重大变化;
信托当事人发生变化;
其他可能影响受益所有权的情形。
差异反馈机制(第二十六至三十一条)是新12号令的另一大亮点:
将识别的受益所有人信息与“管理系统备案信息”进行查询核对;
发现重大差异:30个工作日内提交差异报告;
发现非重大差异:30个工作日内记录原因,向客户提示;
发现应备案未备案的客户:提示客户备案,未备案的报送差异报告。
④违规代价的梯度处罚最高达到百万
新12号令第三十二至三十七条设置了梯度处罚体系:
| 违规情形 | 罚款区间 | 说明 |
|---|---|---|
| 佐证材料明显不足 / 识别理由明显不合理 / 未按规定更新信息 | 20万元以下 | 普通违规 |
| 未开展或未实质开展识别 / 简化措施与风险明显不匹配 / 综合认定情节严重 | 20万-200万元 | 情节严重 |
| 应发现未发现重大差异 / 未按时限提交差异报告 | 5万元以下 | 差异反馈违规 |
| 涉嫌洗钱/恐怖融资 | 依照《反洗钱法》第五十四条处罚 | 另行处理 |
处罚对象直接指向具体的经办人员和高级管理层,不仅仅是机构,从轻或减轻的情形也写得很具体,持续提交高质量差异报告、协助客户准确备案取得显著成效、持续准确识别复杂情形并具有重大借鉴价值,但如果根本没做,或者明显敷衍,200万的顶格处罚等着。
同时,第三十九条要求,金融机构对存量较高风险以上客户应在6个月内完成新标准的受益所有人识别核实工作。
⑤一个小细节值得特别注意
新12号令第四条特别强调:
不得仅通过查询“受益所有人信息查询管理系统”获取信息,不得通过批量化、自动化等辅助手段代替必要的风险判断。
企查查MCP/CLI提供的是数据查询和辅助工具,最终的受益所有人认定和风险判断,仍由银行经办人员和管理层完成。符合12号令对“独立核查能力”的要求,不构成对人工风险判断的替代。
系统里的备案信息只是参考,你自己的识别义务不能因此免除,这意味着银行需要建立自己的穿透识别能力,而不是依赖别人的数据库。
04. 为什么看不见的关联,正在“杀死”你的业务
新12号令的要求是清晰的:穿透识别、主动管理、实时监测,但现实是,大多数银行的对公风控系统,还在用查工商登记这一招来对付关联关系识别这个命题。
工商登记只能告诉你谁持股多少,它不能告诉你:
这家公司的实际控制人是谁,有没有通过代持规避认定;
法定代表人和实际控制人之间是什么关系,有没有近亲属代持;
这家公司有没有陷入担保圈,担保链条通向哪些企业;
同一实控人名下还有没有其他企业,这些企业之间有没有互相担保;
过去三年内注销或转让的关联方,但是新12号令要求追溯过去三年,这些关系还能不能查到。

这五个不能,就是风险藏身的地方,2025年修订版新12号令中有一个细节,很多银行可能没有注意到:
关联方的范围扩大到了“过去十二个月内或未来十二个月内”存在认定情形者。
这句话意味着关联方不是一成不变的。它是一个动态名单。一个客户今天可能不是关联方,但三个月后通过股权转让成为关联方,这时候银行需要实时更新名单,并在下一次授信决策时重新评估。
存量客户的关联关系校准是新12号令落地后最繁重的工作,联合资信评估的报告估算,仅19家民营银行,就需要对约8万家存量客户重新校准关联关系,每家客户平均需要核查的内容包括:工商登记信息、股权结构穿透、实控人认定、代持情况、近三年关联企业变动……
前面讲了这么多行业困境和监管压力,现在回到最具体的场景:对公线上开户。
对公开户,是一笔贷款进入银行系统的第一道口子,也是风险识别的黄金窗口。
而线上开户的核心问题是:看不见“人”。
营业执照是电子版的,法人身份证照片可以由中介带着客户去拍,办公地址照片可以由中介拿着钥匙去布置,公司是真的,证件是真的,但这一切都是被包装出来的。
第一道防线丨这个法人是他本人,还是被人借用了身份?
核验的不是身份证和法人姓名对不对得上,而是这个法人是他本人,还是被人借用了身份。
这个问题靠单一字段核验回答不了,需要调用多个数据源交叉验证:
法定代表人与统一社会信用代码是否一致;
法人是否在失信被执行人名单中;
法人是否被法院限制高消费;
法人是否涉及裁判文书、案件立案。

如果一个“干净”的法人,背后站着一个背着8个失信案件的实控人,只查身份证号码是查不出来的,必须把他所有的关联企业、关联风险全部查一遍。
实现方式上,可通过企查查MCP(qcc-risk Server)在AI对话中实时发起多维核查;或者通过CLI 命令(qcc risk get_judicial_documents)用于批量预校验。
一家真实经营的小微企业,如果开户流程冗长、核查项目繁多,负责人会转身去大行,企查查数据能力可以在开户流程内完成上述全部核查,不额外增加客户经理的工作量,也不拖慢开户速度。
第二道防线丨营业执照过了,不代表公司是干净的
皮包公司的惯用手法之一,是注册一个真实的空壳公司,有地址、有员工社保记录、营业执照齐全,但实际上就是用来做贷款通道的。需要核查的维度就是要把这个“看似干净的外壳”扒开,看看里面有没有问题:
公司是否存在经营异常;
公司是否被列入严重违法失信名单;
公司近三年内有没有行政处罚记录;
公司有没有正在进行的开庭公告;
公司的注册资本有没有被大幅认缴但实缴为0;
公司地址和实际经营地是否一致。
企查查MCP(qcc-operation Server)可对目标企业做经营异常、司法风险、舆情动态的组合查询;CLI 命令可批量跑完一整批存量客户的风险扫描,适用于新12号令下的8万家存量客户关联关系批量校准。
这一点的价值是减少事后补救的成本,一笔不良贷款的形成,往往需要数月甚至数年的积累。而一笔行政处罚、一个失信记录、一个开庭公告,往往是提前三到六个月的风险信号。
第三道防线丨多条关系的穿透核查
这是新12号令最核心的要求,也是最难的一道:
这家公司的实际控制人是谁,对客户身份识别受益所有人、实际控制人;
对外投资核查实际控制人名下还有哪些企业;
通过股权出质核查、担保信息核查这些企业之间有没有互相担保;
核查变更记录,在过去三年内,这家公司有没有发生过股权变更、实控人变更;
如果是多层嵌套持股,能不能在三层以内穿透到最终受益人。

受益所有人股权穿透结果列表一览
这道防线的本质就是核查这家公司背后站着的那个“人”,你真的认识吗?
很多骗贷案例中,贷款申请材料上的某建设公司法人确实是本人签字,但他根本不认识那家公司的任何股东,这就是关系不清晰的风险——银行以为自己在评估一家公司,实际上在评估一个被借来的身份。
实现方式上,可以通过 MCP 智能体(qcc-operation Server + qcc-executive Server)在 AI 对话中直接发起股权穿透查询,也可以通过 CLI 命令(qcc company get_shareholder_info)做批量处理,一旦命中关联风险,AI直接收到停止信号,不做过多穿透,不让噪音干扰最终判断。
新12号令不是负担,是门槛,这是让合规变成竞争力。这道门槛挡住了那些靠隐性关联套利的玩家,反而给合规银行留出了更干净的竞争空间,在所有人都面临同样监管压力的背景下,谁先把穿透识别能力建起来,谁就先从这场竞争里拿到一张船票。
05. 接入方式MCP、CLI、数据库①MCP 智能体接入
适用场景:需要AI对话中实时调用企业数据,如信贷审批系统、CRM 嵌入式核查、Agent自动化流程。
| Server 名称 | 核心工具 | 适用场景 |
|---|---|---|
| qcc-company(企业基座) | 企业工商信息、股东结构、主要人员、对外投资、分支机构 | 第一道防线——身份核验 |
| qcc-risk(风控大脑) | 失信核查、司法文书、经营异常、严重违法、担保信息 | 第二道防线——公司干净度核查 |
| qcc-ipr(知产引擎) | 专利、商标、软件著作权、科技企业标签 | 科技型企业客户资质评估 |
| qcc-operation(经营罗盘) | 年报信息、财务数据、舆情动态、工商变更追踪 | 第三道防线——关联方穿透;贷后监控 |
| qcc-history(历史存档) | 历史股东、历史失信、历史投资、历史风险 | 追溯企业过往行为轨迹,企业认证后开通 |
| qcc-executive(董监高画像) | 法人、股东、高管个人背调、限制高消费、失信记录 | 关键人风险核查 |
接入配置:
{
"mcpServers": {
"qcc-company": {
"url": "https://agent.qcc.com/mcp/company/stream",
"headers": { "Authorization": "Bearer YOUR_API_KEY" }
},
"qcc-risk": {
"url": "https://agent.qcc.com/mcp/risk/stream",
"headers": { "Authorization": "Bearer YOUR_API_KEY" }
},
"qcc-ipr": {
"url": "https://agent.qcc.com/mcp/ipr/stream",
"headers": { "Authorization": "Bearer YOUR_API_KEY" }
},
"qcc-operation": {
"url": "https://agent.qcc.com/mcp/operation/stream",
"headers": { "Authorization": "Bearer YOUR_API_KEY" }
},
"qcc-executive": {
"url": "https://agent.qcc.com/mcp/executive/stream",
"headers": { "Authorization": "Bearer YOUR_API_KEY" }
}
}
}
接入后,在 AI 对话中直接验证即可查到结果:
查一下某科技公司有没有被执行记录。
注意:历史存档 Server(qcc-history,34 个工具)为企业专享,需企业认证后开通。

目前支持平台:WorkBuddy、Trae、Cursor、OpenClaw、阿里云百炼、扣子 Coze、Claude Code等平台,均原生支持 MCP 协议。
②CLI 命令行工具做确定性查询
适用场景:自动化脚本、CI/CD管道、数据质量预校验。纯命令执行,返回原始JSON,过程不消耗LLM Token。
安装:
npm install -g qcc-agent-cli
qcc init --authorization "Bearer YOUR_API_KEY"
核心命令:
# 查询工商登记信息(第一道防线)qcccompany get_company_registration_info"企业名称"
# 查询司法文档(第二道防线)qcc risk get_judicial_documents"企业名称"
# 查询股东结构(第三道防线)qcc company get_shareholder_info"企业名称"
# 查询工商变更记录(贷后监控)qcc operation get_change_records"企业名称"
# 查询受益所有人情况(AML)qcc operation get_beneficial_owners"企业名称"
典型用法:在MCP接入前,用 CLI 做确定性数据验证(不经 LLM 推理),确保数据质量。
③离线数据库做批量处理
适用场景:存量客户关联关系批量校准,对应新12号令下对存量客户的校准需求、数据湖构建、定期合规审计。
| 数据库模块 | 核心内容 | 对公场景价值 |
|---|---|---|
| 企业工商数据库 | 工商照面、股东、主要人员、对外投资、分支机构…… | 关联关系批量梳理 |
| 企业年报数据库 | 基本信息、社保人数、出资信息、实际经营地址…… | 识别空壳公司 |
| 历史沿革数据库 | 法定代表人、股权、经营范围、名称地址变更…… | 识别突击转让规避关联认定 |
| 经营异常数据库 | 行政处罚、环保处罚、股权出质/质押、动产抵押…… | 公司干净度全面扫描 |
| 司法涉诉数据库 | 司法案件、立案信息、开庭公告、裁判文书、终本案件…… | 诉讼风险量化评估 |
| 失信限高数据库 | 失信、被执行人、限制高消费、限制出境…… | 法人/实控人黑名单核查 |
| 投融资数据库 | 投资事件、融资轮次、创投机构…… | 识别关联方资本运作痕迹 |
| IPO上市数据库 | 主要指标、十大股东、对外担保…… | 上市公司关联方穿透 |
| 舆情动态数据库 | 标注积极/中立/消极标签的新闻舆情…… | 早期风险信号识别 |
| …… | …… | …… |
交付方式:CSV、Excel、MySQL、SQL Server。一键导入目标企业数据库,按日/周/月/季度增量更新。
接入流程:需求咨询 → 数据验证 → 数据交付 → 持续更新
06. 能力矩阵
核验层:身份核验与风险扫描
| 核查维度 | 接口名称 | 适用场景 |
|---|---|---|
| 法人身份核验 | 企业信息核验 | 营业执照、法定代表人、统一社会信用代码三项一致性校验 |
| 失信核查 | 失信被执行人核查 | 法人或实控人是否为失信被执行人 |
| 被执行核查 | 被执行人核查 | 法人或实控人是否有未结执行案件 |
| 高消费限制 | 限制高消费核查 | 法人或实控人是否被限制高消费 |
| 裁判文书 | 裁判文书核查 | 法人或实控人是否涉及已判决法律纠纷 |
| 案件立案 | 案件立案核查 | 法人或实控人是否有在审案件 |
| 综合风险 | 合作风险排查 | 多重风险数据整合,快速判断合作可行性 |
关系层:关联方识别与穿透
| 核查维度 | 接口名称 | 适用场景 |
|---|---|---|
| 受益所有人识别 | 客户身份识别 | 查询受益所有人、实际控制人扩展字段,突破工商登记的表层信息 |
| 对外投资核查 | 对外投资查询 | 实控人名下的对外投资企业清单,识别”一拖多”风险 |
| 股东结构 | 股东信息查询 | 完整股权穿透,支持穿透到自然人最终受益层 |
| 变更记录 | 变更记录查询 | 过去三年内的股权变更、实控人变更、法人变更,识别突击转让规避关联认定 |
监控层:贷后风险动态追踪*满足12号令持续识别要求
| 核查维度 | 接口名称 | 适用场景 |
|---|---|---|
| 工商变更监控 | 经营罗盘 | 法人、股权、注册资本、经营范围变更实时推送,覆盖新12号令”动态监测”要求 |
| 年报追踪 | 企业年报查询 | 年度经营数据对比,识别经营异常信号 |
| 担保圈监控 | 担保信息查询 | 识别新增担保关系,防止风险通过担保链条传导 |
| 司法动态 | 司法处置信息 | 司法拍卖、股权冻结、失信新增等信号实时预警 |
信息来源
[1] 微众银行2025年财报,雪球
[2] 《民营银行生存现状:净息差3.83%,不良贷款余额253亿》,36氪
[3] 《民营银行2025年业绩分化:冰火两重天》,腾讯新闻
[4] 华瑞银行监管处罚通报,2025年10月
[5] 《民营银行合规困局的三重迷思》,网易
[6] 《大行掐尖小微:民营银行生存空间被压缩》,界面新闻
[7] 《华瑞银行数字风控创新成果》,163财经
[8] 央视《焦点访谈》:《馅饼还是陷阱?揭秘”职业背债人”背后的真相》,2025年7月19日
[9] 公安部、国家金融监管总局联合发布会,2025年12月
[10] 中国人民银行令〔2025〕第12号《金融机构客户受益所有人识别管理办法》,2025年12月19日发布,2026年1月20日施行
[11] 《强化穿透式监管》,全国人大,2025年12月
[12] 企查查智能体数据平台,MCP 智能体接入与 CLI 命令行工具官方文档
[13] 企查查开放平台
官网/免费使用:agent.qcc.com
SKILL广场:agent.qcc.com/skills



