外汇经纪商 AML/KYC 政策应包含什么?牌照申请与运营清单

快速答案:外汇经纪商的 AML/KYC 政策不应只是一份“收护照和地址证明”的开户清单,而应是一套能够实际运行、留痕和接受检查的风险控制框架。它至少要说明:公司面临哪些洗钱、恐怖融资与扩散融资风险;哪些客户、国家、产品、支付方式和渠道风险较高;如何识别客户、最终受益所有人(UBO)与控制人;何时进行加强尽调(EDD);如何处理 PEP、制裁、负面信息、资金来源与财富来源;怎样持续监控入金、交易、出金和账户行为;由谁升级、决定、报告、复核并保存证据。牌照申请时,监管机构看的是文件是否与商业模式、组织架构、系统和人员一致;运营后,看的是团队是否真的按照政策执行。

信息最后核验日期:2026年9月2日。本文提供一般性的风险导向设计框架,不构成法律或监管意见。AML、KYC、制裁、可疑事项报告、数据保存和 UBO 定义必须以目标司法管辖区的现行法律、牌照权限及监管指引为准;完整政策不能保证获牌,也不能代替本地合规专业人员的判断。

AML 政策、KYC 程序和风险评估有什么区别?

很多申请材料的问题不是内容太少,而是把不同层次混在同一份模板里。业务整体风险评估解释公司面临什么风险以及风险来自哪里;政策确定原则、责任、风险偏好和不得突破的控制边界;程序说明员工在具体情形下如何操作;工作流把程序配置到 CRM、开户、筛查、支付和监控系统;证据证明工作流确实执行;管理信息帮助董事会和合规负责人判断控制是否有效。

截至 2026 年 6 月更新的 FATF 建议继续强调风险为本方法,并把反洗钱、反恐怖融资与反扩散融资纳入国际框架。FCA 的金融犯罪指南也强调,风险评估应综合考虑产品与服务、经营地区、客户类型、交易复杂度与数量以及分销渠道,并与业务的性质、规模和复杂度相称。这些是设计原则,不是全球统一的表格或固定频率。

文件或控制层 它回答的问题 外汇经纪商示例 可核验输出
业务整体风险评估 本公司在哪些环节最容易被滥用? 跨境远程开户、介绍经纪人、第三方支付、多币种出入金 风险因素、评级依据、固有风险、控制和剩余风险
AML/KYC 政策 公司接受什么、拒绝什么、谁负责? 禁止匿名账户,规定高风险关系须升级审批 董事会批准、版本记录、职责和风险偏好
操作程序 遇到具体客户或事件怎样做? 法人客户 UBO 核验、PEP 升级、资料矛盾处理 步骤、角色、时限和证据要求
系统工作流 怎样把政策变成必经控制? 未完成核验不得激活入金;高风险警报必须二次复核 权限、状态、日志、工单与审计轨迹
管理信息与测试 控制有没有持续有效? 积压警报、逾期复核、拒绝原因、质量抽样和整改 管理报告、测试结果、问题负责人和关闭证据

第一部分:先写清业务整体的 ML/TF/PF 风险

政策不能从“客户需要提交什么文件”开始。监管人员首先需要理解申请人将提供哪些产品、通过什么法律实体和牌照权限提供、服务哪些国家与客户、怎样获客、资金通过哪些银行或支付服务商进入和离开。没有这张业务地图,低中高风险等级就只是标签。

外汇经纪业务的风险评估通常需要覆盖下列维度:

  • 客户:自然人、法人、信托或其他安排,职业或行业,所有权复杂度,PEP 关联,以及客户行为是否与申报背景一致。
  • 国家和地区:客户所在地、成立地、UBO 居住地、银行和支付路径、业务实质所在地,以及适用的制裁和高风险信息。
  • 产品和服务:执行模式、杠杆产品、代理或白标安排、钱包或支付功能、可否转账,以及实际牌照权限。
  • 交易与资金流:预计入金规模、币种、频率、付款人、收款人、退款、出金和资金是否经过多个服务商。
  • 分销渠道:远程开户、介绍经纪人(IB)、联盟营销、代理、外包 KYC、白标合作方和人工开户。
  • 技术与运营:身份核验、筛查、设备或网络信号、交易监控、案件管理、访问控制、数据质量和系统中断。

每一个风险都应连接到控制。例如,“远程开户风险较高”之后,应说明采用什么身份真实性和活体或等效控制、什么情况下要求补充核验、谁能批准例外,以及证据存在哪里。只写“采用行业领先 KYC 系统”不能解释控制是否适合公司的客户群和牌照。

第二部分:客户接纳、识别和验证怎样设计?

客户接纳标准应先于销售目标。政策需要定义不接受的业务、需要额外审批的关系、可以采用简化措施的低风险情形,以及无法完成核验时停止开户、限制服务或退出关系的处理。简化措施也必须有风险依据,不能因为客户价值高、由合作方介绍或已经入金就跳过核心识别。

客户类型 需要理解的主体 核验重点 常见红线或升级原因
自然人 客户本人及依法需要识别的代表人 身份真实性、居住或联系资料、职业、开户目的和预期活动 身份矛盾、代办控制、异常国家连接或资金背景不合理
公司 法人、董事、授权人、股东、UBO 与最终控制人 成立与存续、业务实质、所有权链、控制权和授权 空壳层级无合理目的、代持不透明、控制人与申报不一致
合伙或类似组织 普通与有限合伙人、管理人、授权人及自然人控制者 协议、登记、利润和控制安排 文件与实际决策权不一致
信托或法律安排 依当地定义识别委托人、受托人、保护人、受益人或类别及控制者 信托文件、修订、权力、资产与分配目的 参与方缺失、受益范围含糊、资产来源或控制不透明
代理或介绍关系 客户、代理人及背后的委托和利益关系 代理权限、身份、业务目的和实际控制 介绍人替客户决定账户、收付款或拒绝披露最终客户

法人客户的 UBO 识别不能停在公司登记证或第一层股东。政策应说明如何沿所有权链识别自然人,以及当所有权和控制权不一致时如何处理。具体百分比、替代识别方法和豁免必须来自当地法律,不能从其他国家的模板复制。申请人的集团与持牌主体如何衔接,可结合外汇经纪商公司架构指南一起检查。

第三部分:客户风险评级必须可解释

风险评分不是供应商给出的一个颜色。政策应写明使用哪些因素、数据从哪里来、因素如何共同影响结果、哪些情况触发人工复核、谁能覆盖系统结果,以及覆盖决定如何记录。评级要与后续措施相连:信息深度、审批层级、监控强度、资料更新和关系复核都应随风险变化。

  1. 记录开户时的客户、地域、产品、渠道和预期交易风险。
  2. 识别制裁、PEP、负面信息、复杂所有权及代理关系等特殊因素。
  3. 评估控制生效后的剩余风险,而不是只把所有风险相加。
  4. 把评级与标准尽调、加强尽调、管理层审批或拒绝决定连接。
  5. 在客户资料、所有权、支付路径或行为发生重要变化时重新评估。

FCA 的风险导向原则明确区分业务整体风险与单个关系风险:客户评级可以受整体评估影响,却不能取代整体评估。两者都应在新产品、新市场、新支付渠道、重大事件、内部缺陷或监管变化出现时保持更新。

第四部分:EDD、PEP、制裁和负面信息如何衔接?

加强尽调不是“多收一张水电账单”。它应针对造成较高风险的具体原因,可能包括更深入理解所有权与控制、业务活动、关系目的、预期资金流、资金来源或财富来源,使用更多独立信息核验,并提升审批与持续监控强度。AUSTRAC 2026 年指引同样强调 EDD 应具有针对性、与风险相称、能够有效降低风险,并与风险持续时间相适应。

PEP 不是自动等同犯罪,制裁筛查也不只是姓名完全匹配。政策要分别说明:

  • 如何识别 PEP、家庭成员和密切关联人,并按照当地规则取得必要的高级管理层批准及核验资金或财富背景;
  • 如何筛查客户、UBO、控制人、授权人、付款人和收款人,怎样处理别名、同名、误报和名单更新;
  • 怎样使用可信负面信息支持判断,而不是把未经证实的搜索结果当成事实;
  • 何时升级给 MLRO 或本地指定负责人,怎样避免向客户不当披露调查或报告信息。

资金来源与财富来源的证明深度要与风险一致。关于不同来源的证据链,可阅读外汇牌照资金来源证明指南

第五部分:把入金、交易和出金纳入持续监控

外汇经纪商不能把 KYC 当成开户当天结束的任务。持续监控要核对实际活动是否与客户身份、业务或职业、账户目的、预期交易和已知资金背景一致,并在资料真实性或充分性出现疑问时重新尽调。监控范围应跨越 CRM、交易平台、客户资金账户、银行、PSP 和案件管理系统,避免每个系统只看到一段资金路径。

监控环节 应回答的问题 控制示例 必须留下的记录
首次与后续入金 付款人与客户关系是否允许,金额与背景是否合理? 账户名匹配、第三方付款规则、支付方式和国家核对 付款资料、差异说明、升级与决定
账户与交易行为 行为是否符合账户目的和已知风险? 基于风险的场景、同关联账户分析和人工复核 警报原因、调查范围、证据和结论
退款与出金 收款目的地、所有人和路径是否合理? 原则上退回经核验来源、变更收款信息时重新验证 收款指令、所有权核验、例外审批
客户资料变化 所有权、地址、职业、控制或风险是否改变? 事件触发更新、重新筛查和风险重评 旧新资料、触发原因、完成时间和评级变化
跨系统案件 不同平台的信号合并后是否形成更高风险? 统一客户标识、案件汇总、合规复核 数据来源、查询范围、行动和关闭理由

政策不应公开可被测试或规避的精确警报阈值;详细参数可放在受控程序和系统配置中。它应说明场景如何根据风险评估建立、谁负责调校、怎样处理误报和积压、何时升级,以及如何证明警报不是为了追求“关闭速度”而草率结案。牌照上线后的更广泛职责,可参考外汇牌照持续合规清单

第六部分:可疑事项、升级和禁止泄密

政策应建立从一线员工或系统警报到调查、内部升级、MLRO 判断及依法向主管机关报告的闭环。它需要明确员工如何报告疑虑、案件怎样分配、需要查看哪些内部资料、由谁决定是否继续或终止关系,以及报告后的监控和限制。具体报告门槛、格式、时限和保密义务必须按照当地法律配置。

培训不能向销售、客服或客户提供“怎样避开监控”的信息。对外沟通脚本应经过合规审查,确保团队索取材料或限制账户时不会不当提示客户已经或可能提交可疑事项报告。

第七部分:治理、人员、培训和独立测试

政策应由适当的董事会或高级管理层批准,指定具有足够独立性、权限、能力和资源的负责人。组织图、岗位说明、委员会授权、外包合同和系统权限必须与政策一致。若文件写“MLRO 每日监督”,实际却没有访问银行、PSP、交易平台或案件系统的权限,监管检查很容易发现落差。

治理对象 核心责任 董事会应看到的证据 常见失效
董事会或高级管理层 批准风险偏好、政策、资源和重大风险决定 定期管理信息、重大问题、整改进度和挑战记录 只签署模板,不了解业务风险
MLRO/合规负责人 监督框架、升级案件、建议报告并推动整改 权限、能力、系统访问、独立汇报线和替补安排 角色外包后公司内部无人负责
业务与运营团队 执行开户、付款、监控和升级控制 培训、质量检查、差错和纠正记录 销售可以绕过合规或修改评级
技术与数据团队 维护规则、接口、权限、日志和数据质量 变更测试、故障处理、访问复核和完整性检查 系统更新导致筛查或警报静默失败
独立测试者 评估设计和运行有效性 范围、抽样、缺陷等级、负责人、期限和复测 由设计控制的人自我“独立”批准

培训应按角色设计:董事关注风险和监督;销售与 IB 管理关注客户接纳和不得绕过控制;开户团队关注身份、UBO 和文件矛盾;支付团队关注付款人与出金路径;调查人员关注案件质量、报告和保密。完成率不是唯一指标,还应通过测试、抽样和实际错误判断理解程度。

第八部分:外包和供应商不能转移责任

身份核验、筛查、交易监控、客户支持或案件调查可以使用供应商,但持牌实体仍须理解控制、监督表现并能够向监管机构解释决定。政策应覆盖选择与尽调、数据来源和覆盖范围、服务水平、误报与漏报管理、访问和隐私、业务连续性、变更通知、审计权、退出及数据迁移。

银行与支付渠道必须和申报的资金流一致。PSP 不是规避银行尽调或牌照边界的替代品;银行侧准备可结合外汇经纪商公司银行开户指南。如果公司没有可执行的清算路径,牌照本身也难以支持真实业务,详见牌照与清算路径分析

牌照申请前如何做一次可执行性检查?

  1. 画出真实业务:法律实体、产品权限、客户国家、获客渠道、银行、PSP、平台和外包方全部入图。
  2. 完成风险评估:说明固有风险、控制、剩余风险、信息来源、负责人和批准。
  3. 建立控制矩阵:把每项法律义务和风险连接到政策、程序、系统、角色及证据。
  4. 走通客户旅程:用自然人、复杂法人、高风险客户、资料矛盾、第三方入金和异常出金等情景测试。
  5. 核对系统配置:语言版本、字段、状态、权限、警报、日志和数据接口与书面文件一致。
  6. 验证治理:董事会、MLRO、运营、技术、审计和外包方知道各自的责任和升级路径。
  7. 准备检查证据:保存版本、批准、培训、抽样、案件、变更、问题和整改记录。

最常见的失败是把网上模板换成公司名称,却没有覆盖实际客户、国家、支付方式或系统;政策引用不存在的委员会;高风险审批人尚未任命;或者银行、PSP 与商业计划中的资金流互相冲突。此类不一致也可能成为外汇牌照申请被拒或延迟的重要原因。

常见问题

外汇经纪商可以直接使用通用 AML/KYC 模板吗?

不建议。模板可以帮助建立目录,但必须按照目标司法管辖区、牌照权限、客户国家、产品、获客方式、银行与支付路径、系统和人员重写。监管机构通常会核对政策与商业计划、组织架构、合同及系统是否一致。

AML 政策和 KYC 政策需要分开吗?

不一定。可以是一份综合框架,也可以由总政策加客户尽调、制裁、监控和报告等子政策组成。关键是职责、版本、相互引用和控制边界清楚,不能出现矛盾或遗漏。

所有客户都必须做相同深度的尽调吗?

不是。风险为本方法要求措施与风险相称,但核心身份与适用的受益所有权要求不能因客户价值或介绍渠道而跳过。简化或加强措施的适用条件必须来自当地规则并有书面风险依据。

UBO 是否存在全球统一的持股比例?

不存在可用于所有国家和牌照的单一比例。政策应采用当地法律和监管定义,并同时考虑通过其他方式实施控制的自然人,而不能只机械检查第一层股东或某个百分比。

使用第三方 KYC 或筛查供应商后,责任由谁承担?

通常不会因为采购供应商而转移持牌实体的责任。公司需要理解工具覆盖范围和局限,监督数据质量与结果,保留审计轨迹,并为故障、变更、退出和人工复核建立安排。

AML/KYC 政策多久更新一次?

应遵守当地法律规定的周期,并在风险、产品、市场、所有权、系统、渠道、供应商、监管要求或控制缺陷发生重要变化时触发更新。不能把某一国家的固定频率复制成全球规则。

牌照申请阶段需要已经运行交易监控系统吗?

取决于当地申请阶段和监管要求,但申请人至少应能说明场景如何来自风险评估、数据如何接入、谁调查和升级、怎样记录决定、如何测试以及上线前如何验证。只提交供应商宣传资料通常不足以证明可执行性。

一份完整的 AML/KYC 政策能保证牌照获批吗?

不能。政策只是整体申请的一部分。监管机构还会评估股东与管理层、资本、商业模式、治理、人员、系统、外包、银行与支付安排及本地实质。高质量政策能提高一致性和可核验性,但不能保证结果或时间。


咨询您的牌照与企业服务需求

请填写您的联系方式和需求,我们的团队会尽快与您联系。