第 16 章 产业角色地图:谁在中间赚钱
所属:第五部分 · 玩家与风险(第 16–21 章) 前置:第 5 章(四方模型)、第 6 章(钱跟着风险走)、第 7 章(授权报文)、第 8 章(卡在场与不在场)、第 9 章(ACH 无法事前验证余额) 本章新概念:受理前端(POS 与 gateway)、processor(发卡侧与收单侧)、BIN sponsor、PSP、PayFac、ISO、BaaS、支付编排、Neo Bank、持牌与不持牌
一、上一章留下的问题¶
上一章最后说:在讲新技术之前,得先知道现实中这些钱是被哪些公司在处理的,它们靠什么赚钱、又是怎么亏钱的。不了解这些,无法判断一项新技术该切在哪里。
这一章把玩家排成一张图。排列的依据只有一条:Interchange那句“钱跟着风险走”。
二、判断任何支付公司的三个问题¶
在看具体角色之前,先建立方法。看到一家支付公司,问三个问题:
| 问题 | 为什么重要 |
|---|---|
| 它持不持牌? | 决定它能不能自己碰钱,还是必须借别人的牌照 |
| 钱过不过它的账? | 决定它承担多少资金风险,也决定它能赚多少 |
| 它承担什么损失? | 按Interchange的规律,这直接决定它能拿走多少费率 |
这三个问题能把任何一家支付公司放进下面的地图。
动手之前,先把第一个问题里的“牌照”划清楚。 这门课说“持牌”,专指政府发的金融监管牌照。
判定一家公司要不要这类牌照,看一条线:客户的钱是否构成它的负债——它倒闭时,客户是不是排队等清偿的债权人。吸收存款、替客户保管和转移资金、发行电子货币,都踩在这条线上。(这些牌照具体叫什么、难在哪里,合规骨架会分六个法域展开。)
容易和它混淆的,是另外两类同样稀缺的入场资格:
| 入场资格 | 谁颁发 | 拦住的问题 | 算本课的“牌照”吗 |
|---|---|---|---|
| 金融监管牌照 | 政府监管机构 | 你能不能经营别人的钱 | 算 |
| 卡组织准入 | Visa、Mastercard 这样的私营网络 | 你能不能接入网络、处理交易 | 不算,是合同准入 |
| 安全认证 | 行业标准的年度审计,如卡数据安全标准 PCI DSS | 你的系统够不够安全 | 不算,是审计结论 |
这条区分很快就会用上。本章后面说 Marqeta “不持牌”,指的只是它没有第一类。
它照样要通过卡组织对处理商的注册和技术认证;照样要有持牌银行愿意与它合作,并为这份合作向监管负责。美国监管机构还可以依据《银行服务公司法》,直接上门检查银行的外包服务商。
“不持牌”不等于“不受监管”,更不等于“谁都能做”。门槛只是从“向政府申请”换成了“让网络和银行接纳你”。
三、先看全景:一条链,五个位置¶
四方模型给过这门课最重要的一条骨架:持卡人—发卡行—卡组织—收单行—商户。产业地图的第一条定律是:几十年里冒出来的几百家支付公司,没有一家发明出新位置,全部是在这五个位置上承包某一段工作。 所以记地图不需要记公司,只需要记位置。
这张图怎么读:
颜色就是那三个问题的答案。 深色格子是持牌、过钱、扛损失三项都占的,费率的大头也落在那里;灰色格子一项都不占,只能按笔收技术费或销售佣金。各格里的具体公司名,后面几节的表格逐一列出。
从下往上,就是三段生命周期授权报文走的方向:商户 → 收单侧 → 卡组织 → 发卡侧。
线上和线下的全部差别,只发生在“受理前端”那一格(受理前端:商户把卡数据收进来的那个环节)。门店用 POS 终端读卡,网店用 gateway 收卡号;从收单行再往上,两条路完全汇合。所以“电商支付”和“线下收单”不是两个产业,是同一条链的两个入口。
另有两类公司不占新格子,而是把几个格子打包着卖——BaaS 和支付编排,本章后面单独讲。
下面沿报文方向,从商户端往发卡端把每一格走一遍。
四、受理前端:线上与线下唯一的分岔¶
一笔卡交易的第一步,是商户把卡数据收进来。这一格有两种形态。
线下是 POS 终端(Point of Sale,销售点终端),门店柜台上那台读卡机。它做三件事:从芯片、磁条或挥卡里读出卡数据;就地加密;组装成三段生命周期那种授权报文,送进收单链路。
线上是 gateway(网关),网店结账页背后做的是同一件事:收下你输入的卡号、加密、组装成同样的授权报文、送给收单方,再把批准或拒绝传回页面。
把两段竖着对比一遍:gateway 就是线上的 POS 机。 同一格的两种形态,功能逐项对应。这一格也是卡不在场那一章那条分界线的物理位置——终端读卡是“卡在场”,页面输号是“卡不在场”,欺诈责任在发卡行和商户侧之间的切换,就发生在这一格的形态切换上。
| 形态 | 干什么 | 代表 |
|---|---|---|
| 线下专业终端厂商 | 只造读卡硬件,卖给银行和处理商 | Verifone、Ingenico |
| 线下软硬一体 | 读卡器 + 收款 + 经营软件一起卖给商户 | Square 读卡器、Fiserv 的 Clover、做餐厅的 Toast |
| 线上独立网关 | 只做传数据这一格 | Authorize.net(现属 Visa) |
| 线上内置网关 | 网关成为 PSP 接口里的一个内置功能 | Stripe、Adyen 的接口都含网关 |
独立网关是个正在消失的物种:传数据这件事单独卖不出价钱,如今多被 PSP 吞并成一个功能。
五、收单侧:从拉客到扛险¶
| 角色 | 干什么 | 持牌 | 钱过账 | 代表 |
|---|---|---|---|---|
| acquirer(收单行) | 持牌收单、承担商户风险 | 是 | 是 | JPMorgan Chase 等银行 |
| acquirer processor(收单处理商) | 给收单行跑系统:受理报文、清算文件、商户对账 | 否 | 否 | Worldpay、Fiserv |
| PSP(支付服务商) | 给商户提供接入、工具、风控 | 视情况 | 视情况 | Stripe、Adyen、Checkout.com |
| PayFac(聚合支付服务商) | 自己作为一个大商户,把小商户变成自己的子商户 | 否,但承担商户风险 | 是 | Square、Shopify Payments |
| ISO(独立销售组织) | 只负责给收单行拉商户 | 否 | 否 | 各类销售代理 |
收单侧早就把“持牌”和“干活”拆开了:银行出牌照和结算账户,处理商跑系统。发卡侧也一样,下一节会看到。
美国按处理量最大的三家收单机构是 Global Payments、JPMorgan Chase、Fiserv。只有 Chase 是银行亲自在做,另两家本质上都是挂靠银行会员资格的处理商。
这个分层不是教科书虚构,产业自己正在按它重组。
2026 年 1 月 9 日,两笔交易同时交割:Global Payments 花 243 亿美元买下收单巨头 Worldpay,同时把自己的发卡处理业务(原 TSYS)以 135 亿美元卖给 FIS。
一买一卖之后,Global Payments 成了纯收单公司,FIS 接走发卡处理。近四百亿美元的并购刀口,切的正是“发卡侧/收单侧”这条线。
把这些角色放进同一笔交易看。你在一家网店付 100 元:
- 这家网店能收卡,是因为一年前一个 ISO 销售把它介绍给了收单行、抽了一笔佣金——交易本身没有 ISO 的事。
- 你点“支付”,网关把你输入的卡号加密、组装成三段生命周期那种授权报文发给收单行,两秒后把“批准”传回结账页。它全程只经手数据。
- 收单行把请求送上卡组织到发卡行的授权链路;T+1 结算时,钱从发卡行流到它账上,它扣掉手续费打给网店。这些角色里只有它又持牌、又过钱、又扛商户跑路的风险。
- PSP 卖的是第 2 步的省事版:网店不用自己找网关、对报文,接一套 Stripe 的接口全都有了。
- 如果这家网店当初嫌找收单行麻烦,注册个 Square 账号就开张——那它走的是 PayFac:上面第 1 到 3 步全被 Square 打包代办,它只是 Square 名下的一个子商户。
把网店换成便利店,五步里只有第 2 步换人:网关换成柜台那台 POS 终端,其余一字不改。
一句话分工:ISO 拉客,前端收数据,收单行管钱和风险,处理商跑系统,PSP 把接入做成产品,PayFac 把整条链打包成“注册即收款”。
PayFac 值得单独说:过去十年最重要的产品创新
传统流程下,一家咖啡店要开通刷卡,必须自己向收单行申请,提交营业执照和财务资料、通过风险审核,几天到几周。这个门槛把大量小商户挡在外面。
PayFac 的做法是:自己去收单行签一个大商户账号,然后把成千上万家小商户挂在自己名下,作为“子商户”。 小商户注册几分钟就能收款。
代价是 PayFac 自己承担了这些子商户的全部风险。某家子商户收了钱不发货、被大量拒付,损失由 PayFac 兜底。
按Interchange的规律,它承担了风险,所以它能收更高的费率。Square 对小商户的线下刷卡收 2.6% 上下再加一笔固定费,明显高于大商户能谈到的价格,差额就是这份风险和便利的定价。
中国读者的第一反应通常是:支付宝、微信支付是不是 PayFac?
体验上非常像——街边小店贴个收款码,当天就能收钱,风控和争议都由平台扛。但结构不同。
PayFac 是挂在别家收单行名下、自己不持牌的“超级商户”。支付宝们自己就是持牌支付机构,账户、清算、收单一体,跑在自己的网络里,根本不在卡组织那条四方链上。
功能上两者解决的是同一个问题(小商户秒级收款),结构上却是货币层级表里“电子钱包”那一行长出来的另一个物种。
六、发卡侧:一张卡背后的四方分工¶
穿过卡组织(四方模型讲透了它:不碰钱、定规则、向两侧收 scheme fee),就到了发卡侧。
| 角色 | 干什么 | 持牌 | 钱过账 | 代表 |
|---|---|---|---|---|
| issuer(发卡行) | 持牌发卡、给授信、承担坏账 | 是 | 是 | Chase、Citi、Capital One |
| issuer processor(发卡处理商) | 提供发卡的技术系统、实时做授权决策 | 否 | 否 | 新一代:Marqeta、Galileo;传统:TSYS(现属 FIS)、Fiserv |
| BIN sponsor | 把自己的卡号段(BIN,卡号前几位、用来标识发卡机构的号段)借给非银行机构用 | 是 | 是 | Sutton Bank、Pathward、Celtic Bank 等中小银行 |
| program manager(项目方) | 做产品、做营销、面向用户 | 否 | 否 | 各类金融科技公司 |
发卡处理商分两代。差异不在系统新旧,而在把授权决策权放在谁手里:
| 维度 | 传统一代 | 新一代 |
|---|---|---|
| 服务对象 | 持牌大银行的存量卡组合 | 金融科技公司的新发卡项目 |
| 接入方式 | 批处理文件加工单,改动走处理商的排期 | API 自助接入,沙盒里当天能发出测试卡 |
| 授权决策 | 在处理商系统内按预设规则跑,发卡方只能调参数 | 每笔授权实时回调客户系统,由客户当场决定批不批 |
| 卡形态 | 实体卡为主,制卡寄卡以周计 | 虚拟卡秒级生成,直接推进手机钱包 |
授权决策那一行是分代的刀口。
传统系统里,“批不批”由处理商内部的风控参数决定,发卡方只能调参数。Marqeta 把这一步做成了实时回调,它管这个能力叫 JIT Funding(即时注资):每笔授权发生时,先问客户的系统“批不批、扣哪笔钱”,客户要在授权超时前的几百毫秒里答复。
这让一类新产品成为可能。DoorDash 发给骑手的取餐卡,只有当金额和这名骑手正在执行的订单对得上时才批准,其余一律拒绝。
授权逻辑第一次变成了产品逻辑。三段生命周期说授权是发卡方说了算,这一代处理商把“说了算”的位置开放给了它的客户。
前面说 Global Payments 卖给 FIS 的那块业务,就是传统那一代。
这里有一个反直觉的结构。 一张金融科技公司发的卡,卡面上印着这家公司的名字,但:
- 卡号段是某家中小银行的
- 授权决策跑在 Marqeta 这类公司的系统上
- 钱存在那家中小银行
- 用户只认识卡面上那家金融科技公司
Interchange那 1.80% 的 interchange,最终在这四方之间按合同分。谁承担坏账,谁分得最多——通常是持牌的那家银行,虽然它对用户完全隐身。
还有一件事要说清:持牌与否是结构选择,不是公司属性。
还是 Marqeta。它在美国选择不持牌,用合同把客户资金全部留在合作银行的账户里,自己的资产负债表上一分不沾——“客户的钱构成它的负债”那条线,就是这样被刻意绕开的。
但为了进入英国和欧洲市场,它在 2025 年 8 月收购了持电子货币牌照的 TransactPay。这一下它自己成了持牌方和 BIN sponsor,连卡组织的正式会员资格也一并拿到——那是能直接持有卡号段、参与清结算的会员身份,只对受监管金融机构开放。
同一家公司,两个法域,两种选择。为什么美欧的性价比差这么多,合规骨架讲牌照制度时会给出答案。所以那三个问题要按法域分别问,同一家公司可以有两套答案。
七、面向用户的一格:Neo Bank¶
全景图最上面一格,是用户直接看到的产品。这一格里最需要定义的物种是 Neo Bank(新型互联网银行):只有 App、没有网点,向用户提供账户、卡、转账这些银行功能的公司——但多数(尤其在美国)自己没有银行牌照。
放进本章框架里,它的结构一点也不新:Neo Bank 就是发卡侧那个 program manager,把产品做成了“一整个银行”的样子。 账户开在合作银行,卡挂 BIN sponsor 的号段,授权跑在 issuer processor 的系统上。用户以为自己开了个银行账户,其实开的是一家不持牌公司在持牌银行里的“转租账户”。
| 代表 | 主场 | 一句话 |
|---|---|---|
| Chime | 美国 | 美国用户最多的 Neo Bank,2025 年上市,靠 interchange 分成赚钱(Interchange) |
| Nubank | 巴西起家 | 全球用户最多的数字银行,超一亿用户 |
| Revolut | 欧洲 | 欧洲最大,走了另一条路——自己拿了银行牌照 |
Revolut 那一行提示了和上一节同样的结论:不持牌是选择,不是宿命,欧洲的牌照制度让“自己持牌”更划算(合规骨架)。
它和同格子的电子钱包(支付宝、Apple Pay 这类)怎么分?用货币层级的负债视角一刀就切开:
- 钱包挂在你已有的卡和账户上层,替你“用钱”。
- Neo Bank 想直接替掉你的银行账户本身,替你“存钱”。
替人存钱,就必须回答那个更硬的问题——钱到底在哪。这一格先把定义立住,解剖留给下一章。
八、横向的两类打包商:BaaS 与支付编排¶
前几节反复出现“不持牌的公司借用持牌机构的能力”。把这件事做成标准产品,就是 BaaS(Banking as a Service,银行即服务,即银行把开户、存款、发卡、清算这些需要牌照的能力,通过接口开放给非银行公司使用)。
| 参与方 | 出什么 | 得到什么 | 代表 |
|---|---|---|---|
| 合作银行(sponsor bank) | 牌照、账户、存款保险资格、监管关系 | 存款、手续费分成 | Sutton Bank、Cross River 等中小银行 |
| BaaS 中间商 | 技术平台、账本、接口 | 平台费、交易分成 | Unit、Synctera,以及下一章的主角 Synapse |
| 金融科技公司 | 产品、用户、营销 | 不用拿牌照就能上线金融产品 | 各类创业公司、Neo Bank |
这个结构让一家创业公司几个月就能上线一个带账户和卡的产品,是过去十年金融科技爆发的技术基础。
但它有一个结构性隐患:用户的钱在银行,但“哪个用户有多少钱”这本账在中间商手里。银行只看到一个合并的大账户,看不到里面每个人的余额。
未来讲 Neo Bank 时会看到,这个隐患在 2024 年怎么变成了一场真实的灾难。
BaaS 是发卡侧的横向打包。收单侧有一个镜像角色:支付编排(orchestration)。
它把多家 PSP、多条本地轨道接在一起,对外只给商户一个统一接口,再按每笔交易的成本和成功率自动选路。
两者的差别只在打包的东西:BaaS 打包牌照能力,编排打包通道。它们都不占新格子,赚的都是“替你把几个格子连起来”的钱。
九、对比:Stripe 与 Adyen¶
这两家常被并列,但它们的结构不同。
| 维度 | Stripe | Adyen |
|---|---|---|
| 起家做什么 | 开发者友好的接入层,底层依赖合作银行 | 从网关一路自建到收单 |
| 持牌情况 | 逐步在各地拿牌照 | 早期就拿了欧洲银行牌照 |
| 线下能力 | 起家纯线上,后来用 Terminal 读卡器和 Tap to Pay 补上门店 | 起家就做全渠道,大型连锁的门店和网站跑同一套系统 |
| 目标客户 | 海量中小商户和创业公司 | 大型跨国企业 |
| 收入结构 | 标准费率打包收费 | interchange 加固定加价,费用透明拆开 |
| 核心优势 | 集成体验、产品广度 | 单一平台覆盖全球、成本更低 |
判断方法还是那三个问题。
Adyen 持牌、钱过它的账、它承担收单风险。所以它能拿走更多,也必须管更多。
Stripe 早期不持牌,用体验和产品广度换商户,把资金风险留给合作银行。代价是它在费率上几乎没有空间——Interchange算过,收单侧可谈的只有 0.37% 那一档。
注意“线下能力”那一行:两家如今都已线上线下全覆盖。“Stripe 只做电商”是它早年的样子,不是现在的边界——前面说过,线上线下只差受理前端一格,做全另一半的成本没有想象中高。
十、一条通用规律:基础设施的缺陷会长出一层商业¶
ACH讲过一个例子:它没有事前验证余额的能力,于是长出了账户验证这门生意。
这个模式在支付行业到处都是:
| 底层缺陷 | 长出来的商业 |
|---|---|
| ACH 无法事前验证余额 | 账户与余额验证服务 |
| 银行开户门槛高、周期长 | BaaS 与嵌入式金融 |
| 小商户进不了收单体系 | PayFac |
| 跨境多跳不透明 | 本地收本地付的汇款平台(Wise 模式) |
| 各国轨道互不相通 | 支付编排 |
这条规律给你一个找机会的方法:先找到某条轨道做不到的事,再看有没有人愿意为绕开它付钱。 未来判断稳定币的机会时,用的正是这个方法。
十一、这一章引出的问题¶
地图排完了,三个问题也给了。但地图是抽象的——真到了要判断一家具体公司的时候,这些格子该怎么用?
而且这一章末尾还留了一个没答的追问:Neo Bank 那句“钱在合作银行的账户里”经不起细究。 具体在什么账户里?银行知道其中哪一块是你的吗?中间那家公司倒了,你拿什么证明这笔钱是你的?
先用工具,再回答这个追问。下一章挑十家真实公司两两对照着读一遍,顺便检验这三个问题好不好使;之后再来解剖那句话。
十二、自检题¶
- 用本章开头那三个问题——持不持牌、钱过不过它的账、它承担什么损失——判断 Marqeta 和 Adyen 在风险与收入上的差别。
- 为什么 PayFac 能对小商户收更高的费率,而这不算“割韭菜”?
- BaaS 结构里,银行看到的是什么、中间商看到的是什么?这个信息差会导致什么问题?
- Marqeta 说自己在美国“不需要牌照”。这个“不需要”是怎么来的?它和“不受监管”的区别在哪?
- 一家连锁咖啡店既有门店又有线上商城。它的线下刷卡和线上收款,链路差在哪一格、同在哪几格?
十三、参考答案¶
先自己答完再往下看。
Marqeta 在美国不持牌、钱不过它的账、它不承担坏账,它卖的是技术系统和授权决策能力,收的是按笔计费的技术服务费,收入稳定但上限受限。Adyen 持牌、钱过它的账、它承担收单风险,所以它能在 interchange 之上收取加价、也能获得资金沉淀带来的收益,但同时要为商户跑路和拒付兜底。按Interchange的规律,Adyen 拿得多是因为它扛得多。
因为它确实承担了对应的风险和成本:子商户的拒付、欺诈、跑路损失由 PayFac 兜底,同时它把开通周期从几周压缩到几分钟。小商户支付的溢价买到的是“立刻能收款”和“出事有人兜底”,这两项对它们价值很高。卡的起源那张“商户得到什么”的表在这里同样适用——只要换回来的东西超过费率差,交易就成立。
银行看到的是一个合并的大账户和它的总余额,看不到里面有多少个用户、每人多少钱;中间商手里有那本明细账,知道每一分钱归谁。信息差意味着:一旦中间商的账本出错、丢失或无法访问,银行没有能力独立还原每个用户该拿多少。这正是下一章那个案例的核心机制。
是合同结构设计出来的:客户资金全程存放在合作发卡银行、不进 Marqeta 的资产负债表,踩不到“客户的钱构成你的负债”那条线,所以不触发牌照要求。
但它仍在监管射程内——合作银行要为这份合作向监管负责,监管机构也可以依据《银行服务公司法》直接检查它。“不需要牌照”描述的是准入方式,不是监管真空。
只差受理前端一格:门店用 POS 终端读卡,商城用 gateway 收卡号;从收单行经卡组织到发卡侧,两条链路完全相同。如果它两边用的是同一家 PSP 或 PayFac(比如都用 Square 或 Stripe),连收单合同都是同一份。另一个差别在风险归属(卡不在场那一章):门店读卡是卡在场,盗刷损失基本归发卡行;线上输号是卡不在场,损失归商户侧。
上一章:第 15 章 Wise 模式:跨境汇款其实没有跨境 下一章:第 17 章 案例集:把十家公司放进格子里