9月24日,央行一次性挂出四张罚单。 邮储银行被罚1743.3万元,没收违法所得0.02902万元——也就是290块2毛。

打开网易新闻 查看精彩图片

一家网点数量全国最多的国有大行,因为一笔不到三百块的违法收入,付出去一千七百多万。 这个数字摆在一起有点荒诞,但它其实把这次处罚的逻辑说清楚了:监管看的不是你赚了多少,而是你该做的动作做了没有。

同一天被罚的还有广发银行1712.4万元、江苏银行937.1万元、渤海银行534.37万元,四家合计罚没约4937.5万元。 处罚决定作出日期是9月8日,公示期五年,违规记录长期挂在央行网站上。 另有32名责任人被罚款,合计125.5万元。

四家银行类型完全不同。 邮储是网点下沉最深的国有大行,广发是股份行,渤海兼具股份行和同业业务属性,江苏银行是头部城商行。 但把四张罚单的违规条目摊开对照,重合度高得惊人:金融统计、账户管理、银行卡收单、数据安全、反假货币、占压财政存款、征信查询,然后是客户身份识别、大额和可疑交易报送。

违反数据安全管理规定这一条,四家全部命中。 江苏银行和渤海银行还多了一条违反网络安全管理规定。

也就是说,被罚的不是什么新业务、新产品的灰色地带,而是开户、收单、清算、国库科目、现金收付这些最基础的日常。 江苏银行涉及13项违规,是四家里最多的一家,其中还包括与身份不明的客户进行交易、为客户开立匿名账户和假名账户。

反洗钱这一块最能看出问题出在哪。 未按规定履行客户身份识别义务、未按规定报送大额交易报告或者可疑交易报告,这两条四家都有。 新修订的《反洗钱法》2025年1月1日已经施行,客户尽职调查、交易记录保存、可疑交易报告的要求写得比过去更硬,监管这几年的口径一直是从"形式合规"往"实质合规"推。

制度文本多数银行都有。 前台冲业绩,中台补材料,后台出报告,三道防线变成三个环节各管一段,谁都对流程负责,谁都不对结果负责。 渤海银行这次被罚的6个人里,有内控合规部的人,罚了2万元。 合规岗没能因为"我是合规岗"免责,这点比罚款金额本身更有信号意义。

打开网易新闻 查看精彩图片

数据安全是另一个集中失守的地方。 今年1到5月,央行、金融监管总局、外汇局及派出机构开出的涉及数据安全与个人信息保护的罚单已有56张,金额超过7000万元,接近2025年全年3700万元的两倍,其中农商行和农信社占到71%。 放到整个行业看,2026年上半年银行业收到罚单1704张,罚没总额10.10亿元,同比增长46.42%,百万元以上罚单240张,同比增长50.94%。

数据治理在不少机构那里,长期等同于"系统跑得动、报表出得来"。 采集有没有最小化、权限有没有分级、查询有没有留痕、外包方和模型调用有没有审过,这些是另一套问题。 现在它已经从信息科技部门的事,变成了董事会风险治理的事。

罚单背后的经营环境也确实变了。 商业银行净息差2026年一季度是1.40%,二季度回升到1.41%,这是2022年一季度跌破2%之后首次出现单季环比回升,靠的主要是高息存款到期重定价带来的负债成本下降。 过去那套高息揽储、手工补息、贴息返现的做法,正在被写进规章层面——央行今年6月就《人民币存贷款利率管理规定》公开征求意见,明确"不得通过高息揽储等不正当手段吸收存款",违规手工补息、突破利率自律上限、存贷挂钩都被点了名。

资产端也不允许像从前那样只拼价格。 存款任务压身、贷款投放不足影响收入、收单商户数指标倒逼审核放松,一线违规很多时候不是不懂规矩,是考核把人推到了那个位置。

所以真正要动的是考核表。 时点规模指标降权,风险调整后资本回报率、不良生成率、合规事件零发生率升权,普惠、绿色、科技金融按真实服务笔数和综合收益算,合规一票否决并追索当年奖金和职务任用——这些在《金融机构合规管理办法》里已经能看到对应的制度安排,首席合规官对瞒报漏报可以实施一票否决。

收入结构也在改。 2026年上半年,邮储银行非息收入同比增长12.25%,占营收比重升到23.6%,创上市以来新高;宁波银行手续费及佣金净收入43.17亿元,同比增长53.9%;招商银行财富管理手续费及佣金收入161.92亿元,同比增长26.53%。 这些银行把财富管理放到战略位置,直接原因是息差撑不起原来的营收模型。

不同体量的银行在往不同方向走。 农村中小银行法人机构从3603家压减到2933家,村镇银行到9月23日只剩986家,首次跌破千家,走的是主发起行吸收合并、村改支的路子。 村镇银行主发起人最低持股比例,监管拟从15%提到51%。 留下的机构被要求回到县域,做小微、农户、个体工商户。

大模型和智能体这一轮,监管跟得比前几年快。 金融监管总局今年发布《关于银行业保险业人工智能安全开发应用的指导意见》,从治理架构、开发应用、数据治理到风险管理提出32条,要求董事会指定专门委员会负责,建立从需求分析、数据准备、训练开发到评估退出的全生命周期管理,外部引入的生成式模型需经网信部门备案。

邮储银行到6月末上线了超过370个大模型场景,日均调用突破600万次。 规模铺到这个程度,数据从哪来、授权怎么拿、日志怎么留,就不是技术选型问题了。

四张罚单里,邮储那条290块2毛的违法所得,其实是最值得记的一个数字。 它说明这张罚单计的不是收益账,是动作账。