ADVANCE.AI 《2026泰国金融科技报告》深度解读:牌照开闸与规则收紧,出海企业的合规窗口还剩多长?

泰国成年人的金融账户拥有率约92%,数字支付使用率83%,两项均居东南亚前列。PromptPay注册ID超过9220万,日均交易超过7590万笔;按人均实时支付交易量算,泰国2022年就拿过全球第一。
但同一批成年人里,只有约18%从正规金融渠道借到过钱。
这两个数字来自世界银行同一份《全球金融包容性数据库》,中间隔着74个百分点。几乎所有人都开上了账户、扫得了码,却只有不到五分之一的人借到过钱——泰国金融科技的瓶颈显然不在渠道那一层。
近日,ADVANCE.AI正式发布《2026泰国金融科技报告》(以下简称“报告”)。报告的核心判断是:泰国正从“支付普及”迈向“生态融合与牌照化运营”,这一轮转折的关键变量不是支付基础设施,是信用信息的可得性与合规门槛。
围绕这道74个百分点的落差,本篇报告解读探讨三个问题:泰国的支付层还剩多少增量?信用层空在哪一环、为什么补不上?2026年集中落地的几项规则,会把出海企业的窗口推到什么位置?

一、见顶与空白:泰国把支付做到了顶,却没把信用做出来
支付层的天花板:9220万个ID之后,增量的来源变了
2025年,PromptPay月均处理交易约24亿笔、交易额超过4.4万亿泰铢,位居全球实时支付系统第一梯队。全国活跃QR码收款点超过500万个,从连锁便利店一路铺到路边水果摊。
更能说明渗透深度的是单笔金额。2024年泰国人均数字支付651次,约每天1.8次;PromptPay平均单笔降至480泰铢,95%的交易在5000泰铢以下。数字支付早已进入最小额的日常消费场景——买路边小吃、付摩的车费、寺庙捐款。
但正是这个结构,决定了增量的来源必须换。
报告测算,数字支付2024年交易总额(GTV)达1410亿美元,到2030年预计增长77%,增速在四条赛道里最慢。原因有三:基数已大;PromptPay注册ID数已超过成年人口;POS场景现金支付的金额占比从2021年的63%降至2023年的54%,能挤的空间不多了。
报告延伸阅读: 泰国数字支付的增量还剩在哪几个环节?报告3.4节测算了四条赛道2024—2030年的规模与增速,并拆解了跨境支付、B2B支付和商户数字化三个剩余增长点。
另一个信号是:2024年信用卡与借记卡合计只占泰国数字支付的3%,账户间转账(A2A)占到85%。卡组织在成熟市场承担的风险定价与信用积累功能,在泰国没有对应的载体。
这就把问题推到了下一层。
信用层的空洞:只有18%的人从正规渠道借到过钱
18%这个数字背后,是约70%的泰国人口缺乏传统信用记录——报告称之为“薄文件”群体。
企业端的情况同样紧。泰国中小企业占企业总数约99%、贡献约80%的就业,但不到一半能获得正规信贷,贷款余额还在同比收缩5.1%。
为什么补不上?报告的拆解可以顺着三步看。
第一步,交易发生了,但没有留在可用的地方。泰国央行(BOT)在2025年的支付系统发展文件中,把非正式经济占比高列为最大挑战。街边摊贩、个体经营者、家政工人缺的不是收入,是可验证的收入证明和完整交易记录。
第二步,留下来的那部分,分散在各自的账本里。PromptPay每天7590万笔交易的数据,分散在几十家银行和支付机构手中。国家信用局(NCB)汇集的是成员机构的贷款与信用数据,覆盖不到从未借过钱的人——那82%恰在其中。一个人哪怕每天扫码消费三次,只要没进过信贷体系,在传统征信里就是一片空白。
第三步,也是最关键的一步:这个缺口不会自动闭合。泰国开放银行至今没有统一强制的法律框架。BOT虽已推动开放数据机制建设,但金融科技企业能否接入银行数据,仍主要取决于银行自身的开放策略与商业合作。缺口卡在制度供给上,单家机构加大投入解决不了。
这一步是判断的分水岭。只看到“82%的人没借过钱、市场空间巨大”,就是把结构性约束当成了现成的增长空间。开放数据分阶段落地之前,企业要先解决两件事:合法取得替代数据,并把它变成经得起监管审视的风险定价能力。
这件事已经有人在做。本土数字借贷平台FINNIX面向低收入者、自由职业者和薄文件用户提供最高10万泰铢的无抵押循环信用,数秒内完成审批。据其官方披露,累计安装超过4100万次、放款超过610亿泰铢——需求是真实的,用替代数据做下沉信贷在泰国跑得通。
报告延伸阅读: 替代数据在泰国可以调用哪些维度、合规边界在哪里?报告3.5节梳理了电商行为、社交互动、设备使用、公用事业缴费四类数据源的可得性与风险点,4.4节梳理了本地征信、替代数据与反欺诈三类服务商的分工。
最大的赛道在减速,最快的赛道体量还不够
把四条赛道放在一起看,出海企业该站在哪一层就清楚了。
-数字支付:2024年GTV 1410亿美元,到2030年预计增长77%
-数字借贷:2024年140亿美元,到2030年预计增长257%
-数字财富:2024年AUM 170亿美元,到2030年预计增长547%
-数字保险:2024年市场规模4120万美元,2025—2033年复合增长率约33.47%
体量最大的在减速,增速最快的基数最小。数字财富547%的增速很吸引人,但170亿美元AUM对应的营收规模有限;数字保险的高增速,起点只有4120万美元。(备注:各赛道口径不同,支付为交易总额,借贷为贷款余额,财富为管理资产规模;报告另给出的2025年市场规模约18亿美元为企业营收口径,不宜直接比较。)
规模与增速兼具的,只有数字借贷:贷款余额从2024年约140亿美元增至2025年约170亿美元,同比增长21%;其中BNPL 2025年约5.29亿美元,2026—2031年复合增长率约23.5%。
三组数字由此串成一条线:支付增量见顶,唯一规模与增速兼具的借贷,瓶颈恰恰是那82%没有正规借贷记录的人。能不能吃到这一层,取决于两件事——数据什么时候开闸,以及开闸之前监管把门槛抬到了哪里。
第二件事的答案,集中写在2026年的监管时间表里。

二、规则撞车:2026年的四道闸门为什么挤在同一年
四道闸门挤进同一年:合规窗口比生意窗口先关
把报告里带明确时间点的监管动作排上时间轴,2026年异常拥挤。
2026年6月19日,是首批三家虚拟银行——ACM Holding、泰京银行(KTB)联合体、SCBX联合体——的开业时限,须在此之前完成公司设立、不低于50亿泰铢的实缴资本到位、系统建设和央行运营资格评估。截至本文发布,三家的开业进度已出现分化。
2026年内,BOT预计发布BNPL专项监管规则,可能方向包括:服务商需持消费信贷相关牌照、参考月收入30%—40%管理用户负债水平、约束利率与手续费、强制披露总还款额与逾期成本。
2026年底,开放数据机制预计从个人存款数据共享起步,2027—2028年逐步扩展至贷款、支付、e-Money和信用卡数据。
2026年,泰国个人数据保护委员会(PDPC)发布AI数据保护指引草案,提出金融机构用AI做信用评分时应关注可解释性与公平性,并在不利或拒绝性决策中保留人工监督。
四件事方向一致:市场准入正在从“有没有牌照”,转向“有没有持续的风控、数据治理和可审计能力”。
这里需要保留判断边界:BNPL专项规则的具体门槛、开放数据的分阶段时点均为监管释放的方向与预期,以BOT正式发布为准;若时间表后移,下文的节奏判断也需相应调整。
从顺序看,虚拟银行开业在前,BNPL规则与开放数据落地在后。这段间隔对在场企业是争夺客户的时间,对准备进场的企业是补齐合规基础的时间——等规则落地再补,成本更高。
报告延伸阅读: 三家获批虚拟银行的资源禀赋差异极大:一家背靠零售与支付生态,一家整合了银行、电信与加油站网络,一家引入了韩国与中国的数字银行经验。报告3.2.1节与4.3节拆解了三家的目标客群与可能的产品切入顺序。
每季度50亿泰铢:反欺诈从风控项变成准入项
BOT 2025年支付系统发展文件显示,诱导用户自行转账的欺诈(authorized fraud)损失约每季度50亿泰铢,折合约1.4亿美元。这类交易由用户本人发起,传统的交易授权机制很难拦截。
BOT的应对是升级中央欺诈登记系统(CFR),推动机构间共享涉诈资金流、可疑账户和钱骡账户信息,并要求金融机构和支付服务商主动监测。
报告给出了企业侧的参考估算:
-CFR或相关反欺诈数据接口对接:约50万—100万泰铢
-部署实时或准实时查询与交易监测系统:约200万—300万泰铢
-定期测试和维护:每年约50万—100万泰铢
再加上冻结交易后的人工审核、误报申诉与解冻、用户教育,这是一笔因企业而异的持续支出。
这笔成本对不同规模的企业不是等比例的。大机构可以摊薄;小平台的投入可能占到收入的相当比例,用户少还会让风险模型不稳、误报率偏高。报告判断,反欺诈要求的升级可能成为小型企业的重要合规门槛。
反欺诈能力正在从业务风控能力,变成基础合规能力。它决定的不再是做得好不好,而是能不能进场、能不能与本地持牌机构合作。
700万泰铢那张罚单:数据是比牌照更早遇到的门槛
2024年8月21日,PDPC对一家大型在线零售企业开出700万泰铢罚单,约合20.5万美元,是《个人数据保护法》(PDPA)实施以来的最高纪录。报告认为,这标志着PDPC从宽容期转向严格执法。
罚因有三:处理超过10万条客户数据却未设数据保护官(DPO);安全措施不足,致使大量数据泄露给诈骗团伙;泄露后未在72小时内通知PDPC和受影响用户。
对中国出海企业,PDPA有一个比牌照更早撞上的障碍:中国尚未获得泰国PDPC的充分性认定。向中国母公司或境外处理商传输泰国用户数据,须走标准合同条款(SCC)等保障路径,告知用户并取得同意,采用加密、假名化措施,并留存可查验的传输记录。
三个实操难点都在工程与协同层面:SCC签订需要境内外双方法务、技术、运营、安全多方协同,多业务线时可能拖慢上线;加密与假名化会影响数据分析和模型训练效率;跨境传输也不是一次性动作,需要持续留存台账备查。
这些工作没法等检查时临时补。报告提示,“已采取行业标准安全措施”不能作为合规依据——监管看的是加密与脱敏、访问权限、操作日志、第三方供应商管理等可审计证据,而非企业自评。
报告为准备进入泰国市场的企业整理了17条行动清单,并总结了四类常见合规陷阱:误判“技术服务商是否受金融监管”、DPO设置流于形式、跨境传输缺少合规基础、AML/KYC系统不达标(具体请阅读报告)。
三件事合起来看:在泰国,牌照是终点,不是起点。拿到牌照之前,企业要先证明自己有持续的反欺诈能力、可审计的数据治理、对齐AML/CFT标准的运营流程——这也正是虚拟银行开业后,本地银行和平台挑选技术合作方的标准。
三、破局:三个缺口,对上三种能力
前文的三个缺口——82%的人没有正规借贷记录、反欺诈升为准入项、数据合规成为比牌照更早的门槛——对应的是企业进入泰国之前要补齐的三种能力。
对上信用层的空洞:替代数据与本地征信能力
NCB覆盖不到那82%,开放数据机制要到2026年底才起步。在此之前,可用的主要是替代数据。
难点不在拿到数据,而在把数据用对。电商、电信、支付行为等多源数据要合法取得,并能进入评分模型:贷前识别信用欺诈与多头借贷,贷中动态调整额度与定价。模型本身还要经得起PDPC AI指引的审视,评分讲得清依据,拒贷决策保留人工监督。
落到业务上,要解决的是:让一个没有信贷记录、但有两年扫码消费和话费缴纳轨迹的泰国用户进入授信流程,而不是在第一道规则就被拒掉。
对上反欺诈的准入线:身份核验与本地风险机制对接
诱导转账损失约每季度50亿泰铢,身份冒用、深伪欺诈与账户接管的风险仍在上升,反欺诈已经被推成准入条件。
这一环要守住两道关。开户时确认“是真人、是本人”,除了核验证件与人脸,还要识别翻拍、篡改和深伪攻击。开户后持续监测设备与行为异常,及时发现账户被接管的迹象。
放到泰国,还多了两条本地对接路径:一是评估与国家数字身份平台(NDID)、内政部省务厅(DOPA)身份数据的对接可行性,让远程开户的核验结果站得住;二是在符合授权与本地合作条件的前提下,接入CFR等风险信息机制,与同业共享可疑账户和异常交易信号。
这一块的落点是:把合成身份和被接管的账户挡在授信之前,而不是等资金流出后再去追。
对上数据合规的门槛:可审计,而不是自评
监管认的是可审计的证据,需要一套在系统里跑起来、能导出记录的机制。
这套机制至少覆盖两侧。合规侧,制裁名单与PEP筛查、可疑交易监测要对齐AML/CFT标准。数据侧,要按PDPA落实数据最小化、脱敏、加密与访问控制,跨境传输走SCC并持续留存台账。
对中国出海企业,这一条考验的不是“有没有做”,而是监管检查或客户尽调发生时,能不能及时拿出数据流向、接收方、法律基础和保护措施的完整记录。
三条线里,信用是机会所在,反欺诈与数据合规是拿到这个机会的前提。
结语
回到开头那两个数字。
92%和18%之间的74个百分点,是泰国金融科技过去十年做成的事与仍待解决的问题之间的距离。做成的——PromptPay、Thai QR、跨境互联互通——已是东盟样板,也可能已接近天花板;没做成的卡在信用信息的可得性上,解锁时点写进了BOT的开放数据时间表。
2026年之所以关键,是因为四道闸门挤进了同一年,入场资格正从牌照前移到持续的风控、数据治理和可审计能力。
市场规模,报告已经给出了答案。开放数据分阶段落地期间,企业更需要回答的是:当缺少信用记录的用户逐步形成可用画像,拿什么给他们定价,又拿什么向监管证明定价站得住。能同时回答这两个问题的企业,才真正具备进入泰国信用市场的条件。
自2020年起,ADVANCE.AI持续编写国别金融科技报告,已覆盖东南亚、拉美、非洲三大洲十余个国家和地区,包括印度尼西亚、马来西亚、菲律宾、越南、泰国、巴基斯坦、尼日利亚、埃及、墨西哥、巴西、哥伦比亚等。报告面向计划出海或已在当地经营的企业,解析各国金融科技发展现状、监管框架与商事风险。
“特别声明:以上作品内容(包括在内的视频、图片或音频)为凤凰网旗下自媒体平台“大风号”用户上传并发布,本平台仅提供信息存储空间服务。
Notice: The content above (including the videos, pictures and audios if any) is uploaded and posted by the user of Dafeng Hao, which is a social media platform and merely provides information storage space services.”
