2026年9月,英国Sponsor Licence管理将迎来一轮非常值得雇主关注的系统升级。
英国Home Office于2026年8月28日正式发布:
SMS Manual 13 – Multi-Factor Authentication (MFA)
这是专门针对Sponsor Management System多重身份验证的新操作指南。
对于大量持有Skilled Worker Sponsor Licence的英国企业来说,这并不仅仅意味着:
“以后登录SMS时,多输入一个验证码。”
真正值得注意的是,如果企业几年没有检查Sponsor Licence,旧HR已经离职、Level 1 User联系方式过期、SMS账户多人共用,或者Authorising Officer长期只是“挂名”,此次系统升级很可能把原本长期隐藏的合规问题暴露出来。
所以,对英国雇主来说:
这次MFA升级,更像是一次Sponsor Licence全面体检的提醒。
一、2026年9月起,Sponsor Management System开始强制实施MFA
从2026年9月开始,Home Office将分阶段为Worker及Temporary Worker Sponsor Licence启用:
Multi-Factor Authentication(MFA,多重身份验证)
按照Home Office公布的实施安排,首批账户将从2026年9月3日起进入MFA rollout。
一旦企业的Sponsor Management System账户启用MFA,SMS用户登录时将不能再只依靠:
Username
Password
还需要完成额外的身份验证。
核心就是:
One-Time Passcode(OTP,一次性验证码)
验证码会发送至SMS用户账户登记的手机号码或者电子邮箱。
Home Office新发布的SMS Manual 13明确说明:
对于Level 1 User,MFA设置可能涉及:
SMS User ID;
Password;
Date of Birth;
Mobile Number;
Email Address;
One-Time Passcode。
一次性验证码的有效时间为:
10分钟。
也就是说,Sponsor Licence以后会越来越强调一个原则:
SMS账户必须真正属于正在使用这个账户的人。
这对于过去SMS资料长期没有更新的企业尤其重要。
二、现在第一件事:马上检查Level 1 User的手机、邮箱和出生日期
很多企业真正的问题,并不是不会使用MFA。
而是:
MFA开启以后,验证码根本收不到。
例如:
以前负责Sponsor Licence的HR已经离职;
Level 1 User登记的是几年前的手机号码;
公司换了Email系统;
原来的工作邮箱已经停用;
Level 1 User的Date of Birth录入错误;
外部移民顾问早已更换,但账户信息没有更新。
过去这些问题可能一直隐藏在SMS后台,没有马上影响公司日常运营。
但MFA一旦开启:
错误的电话号码、Email或者出生日期,都可能直接影响SMS正常登录。
而对于Sponsor Licence企业来说,无法登录SMS并不是一个普通IT故障。
因为企业可能需要通过SMS:
签发CoS;
申请Defined CoS;
报告Sponsored Worker变化;
更新公司资料;
更换Key Personnel;
报告员工离职;
报告职位、薪资或工作地点变化。
其中一些Sponsor Duties本身存在明确的报告期限。
所以如果因为SMS账户资料错误导致企业长时间无法登录,真正产生的风险可能不是“MFA失败”,而是:
Sponsor未能及时履行法定担保义务。
因此,现在最简单但也最重要的一件事就是:
登录SMS,把Level 1 User资料全部检查一遍。
三、Home Office正在进一步收紧Inactive SMS User管理
这次系统升级还暴露出一个很多英国企业长期存在的问题:
Sponsor Licence拿到以后,SMS User几年都没人清理。
尤其是已经持牌三年、五年甚至更久的企业,非常容易出现:
以前负责Sponsor Licence的HR已经离职;
以前的Level 1 User已经调到其他部门;
旧的Level 2 User仍然留在系统;
曾经合作的律师或者移民顾问已经更换;
旧手机号码已经停用;
旧Email已经不存在;
企业甚至已经记不清现在SMS里面到底有多少用户。
这些问题过去可能一直没有产生明显后果。
但Home Office现行Sponsor Guidance本身就要求Sponsor:
持续维护Sponsor Management System,并确保Licence和Key Personnel资料准确。
官方指南甚至建议Level 1 User:
至少每个月登录一次SMS。
所以Sponsor Licence绝对不是:
“申请下来以后放在那里,需要发工签的时候再登录。”
它本质上是一项持续性的合规义务。
因此,如果企业SMS里还留着已经离职、长期不用或者根本不应该继续拥有权限的人,现在就是应该清理的时候。
四、Level 2 User正在逐步退出Sponsor Licence管理体系
此次改革中另一个非常值得注意的方向,就是:
Level 2 User正在逐步退出未来SMS管理架构。
过去Sponsor Licence主要存在两类SMS User:
Level 1 User
拥有较完整的SMS操作权限,负责Sponsor Licence日常管理。
以及:
Level 2 User
权限相对有限,主要可以处理部分CoS签发和Sponsored Worker报告工作。
随着此次MFA升级,Home Office已经明确:
新的系统功能启用后,Sponsor将不能再新增Level 2 User。
Level 1 User则仍然可以继续新增。
这实际上释放了一个非常明显的信号:
Sponsor Licence未来的SMS管理,将进一步向Level 1 User集中。
如果你的公司目前还有Level 2 User,现在应该开始逐个检查:
这个人是否还在公司?
为什么需要SMS权限?
是否仍然负责Sponsored Worker?
是否还需要签发CoS?
是否符合担任Level 1 User的条件?
如果完全没有实际需要:
不要为了“以防万一”保留大量SMS User。
因为从Sponsor Compliance角度来说:
账户越多,不代表管理越完善。
反而意味着企业需要监督的操作主体越多。
五、Authorising Officer不能再只是一个“挂名负责人”
这个问题可能比MFA本身更值得英国老板注意。
很多英国中小企业过去的Sponsor Licence实际管理模式可能是:
老板担任Authorising Officer
↓
HR负责Sponsor Management System
↓
外部律师或移民顾问协助准备CoS
↓
老板自己几乎从来不登录SMS
↓
甚至不知道公司最近给谁签发了CoS
这种模式过去并不少见。
但这里有一个非常大的误区:
Authorising Officer不是为了申请Sponsor Licence时“挂一个高级管理人员名字”。
按照Home Office Sponsor Guidance:
Authorising Officer是企业内部对Sponsor Licence承担整体管理责任的高级人员。
更关键的是:
Authorising Officer需要对SMS Users的活动负责。
Home Office现行Sponsor Guidance甚至明确建议:
Authorising Officer至少每个月检查一次已经签发给Workers的CoS。
所以未来企业真正需要考虑的是:
谁签发了这份CoS?
为什么签?
岗位真实性有没有检查?
Salary有没有重新核对?
SOC Code对不对?
谁批准的?
Authorising Officer知不知道?
有没有内部审批记录?
这些问题才是Sponsor Licence Governance真正的核心。
六、为什么CoS签发越来越需要内部审批?
很多企业对CoS存在一个非常危险的误解:
把Certificate of Sponsorship当成HR系统里的一张普通表格。
实际上并不是。
一份CoS一旦签发,意味着企业正在向Home Office确认:
这个岗位是真实的;
这个员工确实会从事相关工作;
Occupation Code选择合理;
工资符合对应Route要求;
Working Hours准确;
Work Location真实;
Sponsor愿意对这个Worker承担相应担保责任。
如果CoS填写错误,问题可能不仅仅是员工签证被拒。
严重情况下可能反过来影响:
Sponsor Licence本身。
所以,对于中小企业来说,未来更稳妥的做法应该是建立一个非常简单但清晰的审批链。
例如:
HR准备CoS资料
↓
Compliance核对Job Description、SOC Code、Salary及Working Hours
↓
内部负责人/AO审批
↓
Level 1 User正式Assign CoS
↓
保存Supporting Evidence及审批记录
这样如果未来Home Office进行Compliance Visit,或者要求企业解释某一份CoS:
公司不是临时去问:
“这张CoS当时到底是谁发的?”
而是可以直接拿出完整的:
Audit Trail。
七、不要再让多人共享一个SMS账户
MFA实施以后,另一个过去容易被忽视的问题会变得更加突出:
SMS账户共享。
一些英国中小企业过去可能存在这种情况:
老板名义上是Level 1 User;
但是Username和Password由HR保存;
行政人员也知道密码;
外部顾问有时候也直接使用这个账户。
从操作层面来说好像非常方便。
从Sponsor Compliance角度来说,却是一个很大的风险。
Home Office Sponsor Guidance已经明确规定:
SMS User不得把自己的密码提供给其他人使用。
而且官方指南明确警告,违反SMS账户安全要求,严重情况下可能影响Sponsor Licence。
MFA实施以后,每次登录还会涉及独立OTP验证码。
这进一步表明:
SMS User身份必须与实际操作者一致。
因此,更合理的Sponsor Licence管理结构应该是:
Authorising Officer
负责Sponsor Licence整体监督
↓
Level 1 User
由真正需要进行SMS操作、并符合资格的人担任
↓
HR / Immigration Compliance
负责Sponsored Worker资料、Right to Work、CoS、签证期限及报告义务
↓
External Immigration Adviser
在适当授权和监管规则允许的范围内提供专业协助
而不是:
所有人共享一个Level 1账户。
八、Authorising Officer以后需要更认真看Home Office邮件
此次SMS改革的另一个监管趋势,是Home Office正在进一步增加对关键账户操作的可见性和通知机制。
这对Authorising Officer非常重要。
过去有些企业可能认为:
所有Sponsor Licence事务交给HR或者外部律师以后,AO本人就不需要再关注。
但这种理解并不正确。
Home Office本来就要求Authorising Officer:
对Sponsor Licence拥有整体责任;
监督SMS User;
建立检查SMS操作的制度。
随着SMS系统进一步数字化,越来越多关键变化和账户活动可以通过系统记录和通知进行追踪。
所以以后如果Authorising Officer收到与:
SMS User变更;
Key Personnel;
CoS;
Sponsor Licence资料;
账户安全;
有关的Home Office邮件,
不应该简单转发给HR以后就不再过问。
至少应该知道:
为什么发生了这个操作?
九、英国雇主现在应该做什么?一次检查这7项
我们建议所有目前持有Sponsor Licence的英国企业,尤其是已经持牌多年的企业,在此次MFA全面启用之前完成一次:
Sponsor Licence SMS Health Check
至少检查下面7项。
1. 检查Authorising Officer
确认:
是否仍然在企业;
职位是否仍然适合;
Email是否正确;
联系资料是否准确;
是否真正了解企业目前Sponsored Workers情况;
是否知道谁拥有SMS权限。
如果Authorising Officer早已离职却一直没有更新,这绝对不是一个可以长期忽略的问题。
2. 检查Key Contact
确认:
目前是谁;
是否仍然负责Sponsor Licence;
Email是否有效;
联系方式是否准确;
Home Office邮件是否能够正常收到。
3. 逐一检查Level 1 Users
重点核对:
姓名;
Email;
Mobile Number;
Date of Birth;
是否仍然在职;
是否仍然需要SMS权限;
是否符合当前Level 1 User资格要求。
特别需要注意:
SMS User的Email最好是该用户本人安全控制的工作邮箱,而不是多人共用的公共邮箱。
4. 全面检查Level 2 Users
建立目前所有Level 2 User名单。
然后逐个判断:
继续保留的必要性是什么?
是否需要调整为Level 1 User?
还是应该Deactivate?
不要等到Home Office系统功能全部切换以后,才临时处理。
5. 删除已经离职或者不再需要权限的SMS User
尤其检查:
前HR;
前公司管理人员;
已经更换的外部顾问;
长期Inactive User;
已经不负责移民事务的员工。
判断标准应该很简单:
如果今天Home Office问“为什么这个人还有权限”,公司能不能合理解释?
6. 抽查最近签发的CoS
随机选择最近几份CoS,重新检查:
Sponsored Worker是否真实工作;
Job Title是否准确;
SOC Code是否正确;
Salary是否符合当前要求;
Working Hours是否一致;
Work Location是否准确;
实际工作内容是否与CoS一致;
是否发生需要报告的变化;
是否已经按规定报告。
如果连公司自己都无法解释某一份CoS:
Home Office来了以后更难解释。
7. 建立CoS内部审批和留痕机制
最基本的流程可以是:
业务部门提出招聘需求
↓
HR核实岗位及候选人资料
↓
Compliance检查Sponsor Licence要求
↓
负责人/AO审批
↓
Level 1 User签发CoS
↓
Supporting Evidence归档
↓
后续持续监控Sponsored Worker
对于Sponsor Licence来说:
能证明“当时为什么这样做”,往往和“当时做对了”一样重要。
十、特别警惕以“MFA升级”为名的诈骗邮件
此次MFA升级还有一个非常现实的问题:
Phishing。
随着大量英国Sponsor开始启用MFA,很容易出现假冒:
Home Office;
UKVI;
Sponsor Management System;
的诈骗邮件。
例如:
“Your Sponsor Licence will be suspended”
“Complete your MFA verification immediately”
“SMS Account Security Upgrade”
然后要求点击链接。
Home Office在最新SMS Manual 13中特别强调:
他们不会通过Email要求Sponsor:
提供SMS User ID;
提供Password;
提供OTP;
提供Date of Birth等个人资料;
或者通过邮件发送SMS登录链接让你直接登录。
Home Office还明确提醒:
如果你没有主动请求OTP,却突然收到验证码,要高度警惕。
最稳妥的方法仍然是:
↓
搜索:
UK visa sponsorship management system
↓
再从政府网站进入SMS。
不要通过陌生邮件中的登录链接进入Sponsor Management System。
十一、为什么这次改革绝对不只是“多一个验证码”?
如果只看表面:
这次改革就是:
Username
Password
OTP。
但如果把近年的Sponsor Licence监管趋势以及此次系统变化放在一起看,可以发现:
Home Office正在进一步强化Sponsor Licence的数字化监管。
核心方向越来越明显:
MFA身份验证;
更严格的SMS User管理;
减少不必要账户;
Authorising Officer责任;
CoS操作留痕;
Key Personnel实时准确;
账户安全;
Sponsor Duties持续履行。
过去Sponsor Licence Compliance主要依赖:
文件检查;
Compliance Visit;
Sponsored Worker Interview;
SMS Records;
HR Records。
未来越来越多风险其实可能在进入企业办公室之前,就已经能够从SMS系统和数据记录中发现。
例如:
谁登录账户?
谁签发CoS?
什么时候签发?
谁被添加成SMS User?
公司有没有及时更新人员?
Sponsored Worker发生变化后有没有及时报告?
这些本身都可能形成数字记录。
所以:
Sponsor Licence的监管正在越来越“可追踪”。
十二、Sponsor Licence真正危险的阶段,往往不是申请,而是拿到牌照以后
很多企业申请Sponsor Licence时非常谨慎。
准备:
公司材料;
组织架构;
HR System;
招聘制度;
Right to Work制度;
Sponsor Duties说明。
Home Office一批准:
所有人松了一口气。
然后两三年以后:
原HR离职了;
老板忘了自己还是AO;
Level 1 User没人管;
员工工作地点变了;
工资调整了;
职责发生变化;
SMS却没有同步更新。
这反而是很多Sponsor Licence风险真正开始累积的时候。
Sponsor Licence并不是一次性的行政许可。
它本质上是:
企业与Home Office之间的一套持续监管关系。
企业拥有担保海外员工的权利,同时也承担持续向Home Office准确报告和保存资料的义务。
十三、我们建议:不要只做SMS MFA设置,顺手做一次Sponsor Licence全面体检
如果你的企业目前持有:
Skilled Worker Sponsor Licence;
Global Business Mobility Sponsor Licence;
Temporary Worker Sponsor Licence;
或者同时拥有多个Route,
尤其是已经持牌数年的公司,这次不建议只完成:
“MFA可以登录了。”
然后结束。
更有价值的是顺便检查整个Sponsor Licence:
SMS Users
谁还有权限?
Key Personnel
AO、KC和Level 1 User是否准确?
CoS Assignment
最近签发的CoS有没有错误?
Sponsored Workers
现在实际从事什么工作?
Right to Work
记录是否完整?
Salary
是否仍符合签证及Sponsor要求?
Job Duties
有没有发生实质变化?
Work Location
是否与SMS和CoS记录一致?
Absence Records
企业有没有持续监控?
Reporting Duties
过去有没有漏报?
Appendix D Records
Sponsor要求保存的资料是否完整?
Internal Compliance System
如果Home Office下周来做Compliance Visit,公司准备好了吗?
这才是此次SMS升级真正值得英国雇主重视的地方。
最后总结:英国Sponsor Licence正在进入“实名+可追踪”时代
2026年9月开始的SMS MFA升级,看起来只是一个技术变化。
但背后的Sponsor Licence监管逻辑其实更加重要:
谁在操作SMS,必须越来越清楚。
谁签发CoS,必须越来越清楚。
Authorising Officer是否真正履行监督责任,也必须越来越清楚。
对于英国雇主而言,现在最不应该做的,就是:
等到MFA真正启用当天,才发现Level 1 User的手机号码已经用了五年没更新。
或者更严重:
打开SMS以后才发现里面还有三个几年前已经离职的员工。
所以,如果企业已经持有Sponsor Licence,现在是非常合适的时间做一次完整的:
Sponsor Licence / SMS Health Check。
因为对于Sponsor Licence来说,很多严重的问题并不是发生在申请牌照的那一天。
而是发生在:
拿到牌照以后,企业没有持续管理它。
随着Home Office进一步加强Sponsor Management System的数字化安全和账户监管,这一点只会越来越重要。
官方资料来源
UK Visas and Immigration – SMS Manual 13: Multi-Factor Authentication (MFA)
2026年8月28日发布。
Workers and Temporary Workers: Guidance for Sponsors – Part 1: Apply for a Licence
Workers and Temporary Workers: Guidance for Sponsors – Part 2: Sponsor a Worker
Workers and Temporary Workers: Guidance for Sponsors – Part 3: Sponsor Duties and Compliance
Sponsor Management System – SMS Manual 1
Sponsor Management System – SMS Manual 2
👤 作者信息
作者:PETER LIU(伦敦老刘)
剑桥大学硕士,英国彼得森律师行创始人,拥有22年英国法律从业经验。
长期专注于英国移民法律中的各类疑难复杂案件,并持续处理跨境刑事、引渡、高净值人群法律风险管理,以及移民与复杂合规事务。
主要专业领域包括:
英国移民法律疑难案件
跨境刑事与引渡案件
高净值人群法律风险管理
移民及复杂合规案件
长期为英国及欧洲华人提供法律服务,拥有丰富的一线实务经验及跨国案件处理能力,尤其擅长处理涉及多重法律关系、跨境因素及高风险合规问题的复杂案件。