
最近不少做跨境支付和加密资产的朋友跑来问我,澳大利亚AUSTRAC牌照KYC尽调到底是个什么门槛,为什么有的人两周就过了审查,有的人折腾半年还被退回来重做。说实话,这事儿说复杂也复杂,说简单也简单,关键看你有没有把AUSTRAC的审查逻辑吃透。AUSTRAC全称是澳大利亚交易报告和分析中心,它管的就是反洗钱和反恐融资这一摊子事,你在澳洲做金融业务,KYC尽调这关是绕不过去的。
AUSTRAC的KYC尽调和别的国家有什么不同
很多朋友觉得KYC不就是收个身份证、拍个脸嘛,能有多难。这么说吧,AUSTRAC的KYC要求确实和FATF的建议框架一脉相承,但它有自己的倔脾气。比如它特别强调客户风险评级的动态调整——不是说你在开户那天评一次就完了,而是整个客户关系存续期间都得持续监控。你今天是个低风险客户,不代表明天你突然开始往高风险地区打款的时候还是低风险。
另外AUSTRAC对受益所有人的识别特别较真。别的监管机构可能说持股25%就算受益所有人,AUSTRAC要求你把公司架构扒到最后一层,哪怕是个嵌了五层的离岸架构,你也得捋清楚谁在背后实际控制。这一点上,我见过不少中介机构栽跟头的——以为收集了股权证书就万事大吉,结果AUSTRAC审查时直接打回来要求补充穿透到自然人的完整链条。

CDD和EDD到底差在哪
这个问题几乎是每个客户都会问的。简单说,CDD就是常规的客户尽职调查,EDD就是加强版。区别在哪?力度和深度。CDD要求你收集客户的基本身份信息、核实身份、了解业务关系的目的。EDD在此基础上,要求你搜集额外的信息来源、了解资金来源和财富来源、对客户进行更频繁的审查。什么时候触发EDD?高风险客户、跨境业务、政治公众人物(PEP)、来自高风险辖区的客户,这些都是EDD的触发条件。
| 审查维度 | CDD(常规尽调) | EDD(加强尽调) |
|---|---|---|
| 身份核实 | 身份证件+地址证明 | 额外验证来源+多方交叉核实 |
| 资金来源 | 了解业务目的即可 | 需提供资金来源证明文件 |
| 审查频率 | 开户时+定期复审 | 开户时+高频持续监控 |
| 受益所有人 | 识别持股25%以上 | 逐层穿透至最终控制人 |
| 记录保存 | 7年 | 7年+额外审计追踪 |
你可以看到,EDD的工作量大概是CDD的3到4倍,这也是为什么很多机构在成本上扛不住的原因。一个标准CDD客户审查成本大概在A$1,125左右,而EDD客户能到A$3,750,差距不是一星半点。
真实案例:某加密交易所的KYC整改
去年有个做加密货币交易所的客户找到我,他们在AUSTRAC注册了DCE(数字货币交易所)牌照,但被AUSTRAC要求做合规整改,其中一大块就是KYC流程。问题出在哪呢?他们的KYC只做了CDD,对来自东南亚某些国家的客户没有自动升级为EDD,导致审查力度不够。AUSTRAC的审查员一看,你明知道这些客户的来源地属于高风险辖区,还按常规流程走,这肯定说不过去。
我们介入之后,先帮他们把客户库做了风险重新评级,按照AUSTRAC的风险因素矩阵把客户分成低、中、高三级。然后针对高风险客户补充了资金来源证明和财富来源声明,对PEP客户做了额外的审批流程。整改花了大约6周,AUSTRAC复查通过。整改前他们的客户审查成本大概是每个高风险客户A$3,750,整改后通过流程优化降到了A$1,400左右,降幅超过60%。关键是,整个审查流程标准化之后,新客户上线速度也快了不少。
真实案例:跨境支付公司的客户分级方案
还有一个做跨境B2B支付的客户,他们的痛点是客户类型太多——有电商卖家、有贸易公司、有汇款代理人,全混在一起做同一套KYC,结果该严的不严,该简的不简,效率极低。低风险客户被当成高风险来审,材料要了一堆,客户体验差得不行;高风险客户反而走了简化流程,合规风险拉满。
我们给他们设计了一套分层KYC方案。低风险客户走简化CDD,中等风险走标准CDD,高风险走EDD。关键是每层对应的审查动作和文件清单都标准化了,不用每次都从头来。这套方案的核心就是客户分层——不同风险等级对应不同的审查深度和成本投入。
| 客户类型 | 风险等级 | 审查方式 | 平均耗时 |
|---|---|---|---|
| 本地电商卖家 | 低风险 | 简化CDD | 1-2个工作日 |
| 跨境贸易公司 | 中风险 | 标准CDD | 3-5个工作日 |
| 汇款代理人 | 高风险 | EDD | 7-14个工作日 |
| PEP关联方 | 高风险 | EDD+审批 | 14-21个工作日 |
这套方案上线之后,他们的KYC处理效率提升了大概40%,低风险客户从平均4天缩短到1天半就能过审。更重要的是,高风险客户的审查不再有遗漏,合规事故降为零。
真实案例:外汇经纪商的持续监控漏洞
第三个案例是一家持牌外汇经纪商。他们开户的时候KYC做得很到位,CDD和EDD分得清清楚楚,但问题出在持续监控上。AUSTRAC的要求是,你得在整个客户关系存续期间持续监控交易行为,发现异常要提交SMR(可疑交易报告)。这家公司呢,开户那天审查得很认真,开完户之后就基本不管了——典型的一锤子买卖思维。
结果AUSTRAC在一次例行检查中发现,他们有个客户开户后三个月内交易模式突然变了——从偶尔的小额交易变成了高频大额进出,明显和开户时的风险评级不匹配。因为持续监控没跟上,AUSTRAC给他们发了一封整改通知,还好没直接罚款,但如果再来一次就不是整改能解决的了,可能直接面临牌照暂停。
我们帮他们搭建了一套交易行为监控规则引擎,根据客户的交易频率、金额波动、对手方风险等维度自动触发复核。上线之后,半年内自动识别了12起异常交易,全部按流程提交了SMR,AUSTRAC复查评价良好。这件事之后那个老板跟我说了一句话:合规这套东西,省下的不是成本,是罚款。
KYC尽调中容易踩的3个坑
说了这么多案例,我总结几个常见的高频踩雷点,你可以对照自查一下:
- 坑一:受益所有人穿透不彻底。很多机构只看了第一层股东就停了,AUSTRAC要求穿透到实际控制人,哪怕中间套了三四层离岸公司,你也得追到底。BVI、Cayman这些架构查起来确实费劲,但这是硬性要求,没有商量余地。
- 坑二:风险评级做完就不管了。风险评级是动态的,不是一锤子买卖。客户今天低风险,不代表他三个月后不会变成高风险。你的系统得能自动触发重新评级,比如客户突然开始和高风险辖区发生交易,或者交易金额突然大幅增加,这些都应该是自动触发复核的信号。
- 坑三:SMR报告提交不及时。发现可疑交易后,AUSTRAC要求在合理时间内提交SMR。什么叫合理时间?通常的理解是3个工作日内。拖延或者遗漏,都是合规事故。有些机构觉得先观察一下再说,这个想法在AUSTRAC这里是行不通的——你发现了异常就该报,报错了比不报好,不报被发现就是违规。
常见问题
问:AUSTRAC的KYC尽调需要保存多长时间的记录?
答:AUSTRAC要求至少保存7年。这7年是从客户关系结束之日起算,不是从开户之日起算。所以你的记录管理系统得有足够的长期存储能力,不能客户关了户就把数据删了。
问:如果客户拒绝提供EDD所需的额外信息怎么办?
答:按AUSTRAC的规定,如果客户拒绝配合EDD,你不应该建立或维持业务关系。已经在做的交易应该考虑提交SMR并终止服务。这不是你想不想的问题,是合规要求。有些机构怕丢了客户就放水,这个风险你扛不起。
问:小型金融科技公司可以用第三方来完成KYC吗?
答:可以委托第三方做身份核实,但最终合规责任在你身上。AUSTRAC明确说了,委托不等于免责。所以你得对第三方的流程做充分的尽职调查和持续监督,不能甩手掌柜。
问:KYC尽调的审查频率是怎么规定的?
答:CDD客户一般要求定期复审,频率取决于风险等级——低风险通常2-3年复审一次,中风险每年一次,高风险至少每半年一次。但任何时候只要触发风险事件,就得立即重新审查,不受定期复审周期限制。
问:AUSTRAC对数字货币交易所的KYC有什么特殊要求?
答:DCE(数字货币交易所)牌照持有人需要遵守额外的KYC要求,包括对加密资产钱包地址的验证、链上交易监控以及冷热钱包管理的合规审查。这块的复杂度比传统金融更高,建议找有加密合规经验的顾问协助。
说到底,AUSTRAC牌照的KYC尽调不是一堆表格填完就万事大吉的事。它是一套需要贯穿客户全生命周期的持续合规体系——从开户时的身份核实、风险评级,到存续期间的交易监控、异常预警,再到关系结束后的记录留存,每一个环节都不能掉链子。你要是把它当成一次性动作,迟早会收到AUSTRAC的整改通知。做跨境金融这行,合规就是护城河,KYC做得越扎实,你的牌照续期就越顺畅,业务扩展时也越有底气。如果你正在准备或者已经持有澳大利亚AUSTRAC牌照,对KYC尽调流程有任何不确定的地方,欢迎随时来聊聊——干了20年跨境金融法务,这些坑我基本都见过,能帮你少走不少弯路。
扫码添加微信详询
本文由Jason撰写,仅代表作者个人观点。文章内容仅供参考,不构成任何形式的专业建议。转载需获得明确授权,并完整标注原文出处链接:https://www.fcanfa.com/license/australia-austrac-kyc-due-diligence-2026.html