
做跨境金融法务这行做了二十多年,最近两年被问得特别多的一个问题就是:直布罗陀DLT牌照AML合规到底怎么搞。说实话,直布罗陀这个英属半岛虽然面积只有6.8平方公里,但人家在2018年就搞出了全球第一个DLT(分布式账本技术)监管框架,这块招牌到现在依然很硬。不少做加密资产、跨境支付、数字钱包的客户跑来问我,说拿到了DLT牌照但反洗钱审查那关过不去,资料被打回来三四次,急得头发都快掉光了。今天我就把直布罗陀GFSC监管审查标准和直布罗陀DLT牌照AML合规审查流程给各位掰开揉碎讲讲,看完你就知道为什么90%的首次申报会被退回,以及怎么把那7万英镑的冤枉钱省下来。
直布罗陀DLT牌照的AML审查到底查什么
GFSC(直布罗陀金融服务委员会)对DLT牌照持有者的AML审查,不是那种走形式的检查,而是逐条逐项过筛子。他们看的核心就是你的反洗钱架构是不是真的在运转,而不是写了个文件放那儿落灰。
审查内容主要包括三大块:客户尽职调查(CDD)体系、交易监控系统、以及可疑交易报告(STR)机制。听起来好像跟别的牌照差不多对吧?但直布罗陀的特殊之处在于,他们特别强调"风险为本"的方法论——你不能拿一套通用模板去应付,得针对你自己的业务模式做定制化的风险评估。很多公司栽就栽在这一步,拿着别的牌照的AML文件改了个抬头就提交,结果GFSC的审查官一眼就看穿了。
2026年GFSC进一步更新了审查指引,重点增加了对虚拟资产服务提供商(VASP)的Travel Rule合规要求,以及强化了制裁名单筛查的实时性标准。简单说就是以前每天筛一次制裁名单就行了,现在要求准实时筛查,这对技术架构的要求一下子就上去了。所以在准备直布罗陀DLT牌照反洗钱架构搭建的时候,一定要把这些新规考虑进去,不然你按照旧标准做的东西交上去照样被退回。
真实案例:某跨境支付公司2个月通过AML审查
去年下半年接了一个客户,做东南亚到欧洲的跨境支付聚合平台,他们拿DLT牌照的目的是想用直布罗陀做欧洲合规桥头堡。这公司之前自己折腾了半年,AML文件被打回来三次,第三次GFSC直接发了warning letter,说你们这个CDD流程连基本的客户风险分级都没有,再不过关就要启动撤销程序了。
客户急了找到英美金服。我们团队花了三周时间把他整个反洗钱架构从头梳理了一遍:第一,重新做了业务风险评估,把他们覆盖的7个国家按FATF灰黑名单做了分级;第二,把CDD流程从一刀切改成三档(简化、标准、加强),高风险地区的客户直接走加强型尽调,要求补充资金来源证明和受益所有人信息;第三,交易监控系统从规则引擎换成了带机器学习的异常检测模型,误报率从原来的40%降到了8%以下。
改完以后重新提交,两个月就拿到了GFSC的合规确认函。客户自己算了一笔账,前期自己瞎搞花了大概12万英镑(包括合规咨询费、系统采购、人力成本),我们帮他做的整体方案花了不到4.8万英镑,中间省了7万多英镑不说,关键是时间成本——他们本来因为这个合规卡点,错过了两个大客户的上量窗口期。

AML合规架构怎么搭才不被退回
我看了不下50家公司的DLT牌照AML文件,发现被退回的原因翻来覆去就那么几个。列个表给大家看看高频退回原因和对应的修复思路:
| 退回原因 | 出现频率 | 修复方向 |
|---|---|---|
| CDD缺少风险分级 | 约70%的公司 | 按FATF指引建立三档风险评级,高风险客户加强尽调 |
| 交易监控规则太粗暴 | 约60%的公司 | 从单一规则引擎升级为混合模型,加入行为基线分析 |
| STR报告流程缺失 | 约45%的公司 | 建立内控上报链条,明确MLRO职责和时限要求 |
| 制裁筛查非实时 | 约50%的公司 | 对接实时制裁数据库API,交易前预筛加交易后批量复核 |
| 风险评估未覆盖业务全链路 | 约55%的公司 | 从获客、入金、交易、出金全流程梳理风险点 |
这张表里说的每一个点,都是真金白银的教训。你仔细看就会发现,这些问题的本质不是技术做不到,而是做之前没有搞清楚GFSC到底要什么。他们的审查逻辑是"你知不知道你自己的风险在哪",而不是"你有没有装一个监控系统"。这两句话看起来差不多,实操中差了十万八千里——前者要求你做定制化分析,后者你买个SaaS工具往那儿一放就觉得搞定了。
真实案例:某加密货币交易所的AML整改实录
再说一个案例。2025年年初,一个做加密货币现货交易的中型交易所客户,他们之前拿DLT牌照的时候AML文件是找了一家英国本土的律所写的,写得非常学术化,洋洋洒洒80多页,GFSC的审查官看完以后只回了一句话:"Your AML framework appears comprehensive on paper, but lacks evidence of operational effectiveness."翻译过来就是:纸面上看起来挺全,但看不到实际运行的证据。
这个问题其实是很多公司的通病——合规文件写得很漂亮,但你问他"你们上个月触发过多少次预警?处理结果是什么?"他答不上来。GFSC要的是运行数据,不是PPT。我们接手以后做的第一件事就是补数据。把过去6个月的交易日志拉出来,做了完整的AML运行回溯报告:总共触发了327次预警,其中295次是误报(优化规则后降至58次),32次确认预警中有5笔提交了STR。同时补了MLRO(反洗钱合规官)的季度报告记录、员工培训签到表、内部审计的发现和整改闭环。整理完重新提交,GFSC的审查官这次很满意,一个月就给了通过。客户后来跟我说,他以前觉得合规就是写文件,现在才明白合规是一个持续运转的系统,文件只是这个系统的说明书。
真实案例:某数字钱包平台跨境扩张的合规重建
第三个案例更有意思。一个做多币种数字钱包的客户,原来只在亚洲几个国家运营,2025年想通过DLT牌照把业务扩展到欧洲。他们的AML系统是在2022年搭的,当时只覆盖4个国家的客户,风险评估报告也就写了4页纸。等他们拿着这套东西去申请DLT牌照的时候,GFSC直接说:你们的风险评估只覆盖了亚洲市场,欧洲客户的风险画像完全不同,你们打算怎么应对?
这个案例的难点在于,客户的AML系统不是从零搭,而是要做"增量改造"——既不能推翻已有的合规体系(否则亚洲业务会受影响),又得把欧洲的AML要求无缝接进去。我们用了两个月时间做了双轨制方案:亚洲业务继续用原有CDD流程,欧洲客户走GFSC标准的三档风险评级;交易监控系统做了区域化规则配置,欧洲交易单独走一套制裁名单筛查和Travel Rule合规模块。最终DLT牌照顺利拿到手,AML审查一次过。客户的合规总监后来感慨说,幸亏没有图省事直接拿老系统去硬闯,否则被退回一次,前面申请牌照花的3个月时间就全白费了。
AML合规的3个隐形坑
做了这么多年DLT牌照的AML合规,我总结了三个最容易踩的坑,每个坑都足够让你被GFSC打回来重新做:
- 坑一:MLRO选错了人。很多公司图省事让CFO或者COO兼着MLRO的职位,但GFSC明确要求MLRO必须独立于业务线,且需要具备FATF框架下的AML专业资质。建议从四大或者持牌金融机构挖一个有实战经验的合规官,年薪大概在8-12万英镑,但这笔钱不能省。
- 坑二:Travel Rule合规做得太晚。2023年以后VASP之间的资产转移必须附带发送方和接收方信息,不少公司觉得这个要求是"建议性"的就拖了,结果到了审查的时候发现根本对接不上。Travel Rule的技术方案至少要提前3-4个月部署,因为涉及和第三方VASP的协议对接。
- 坑三:内部培训流于形式。GFSC的现场检查会随机抽查员工的AML知识,如果你的客服说不清楚什么是可疑交易的判断标准,那你的培训记录写得再漂亮也没用。建议每个季度做一次情景模拟训练,留下签到表和测试成绩。
选直布罗陀DLT牌照还是别的离岸牌照
不少客户在做牌照选型的时候会纠结,到底是选直布罗陀DLT牌照,还是选开曼CIMA、或者马耳他MFSA的同类牌照。拉个表对比一下你就清楚了:
| 对比维度 | 直布罗陀DLT牌照 | 开曼CIMA牌照 | 马耳他MFSA牌照 |
|---|---|---|---|
| 监管体系成熟度 | 2018年建立,全球首个DLT专项框架 | 2020年更新VASP法案 | 2018年VFA法案,2023年修订 |
| AML审查严格度 | 高,GFSC逐条过审,要求运行证据 | 中高,重点看文件完整性 | 高,要求全套技术测试报告 |
| 牌照获取周期 | 6-9个月(含AML审查) | 4-6个月 | 8-12个月 |
| 年度合规成本 | 约4-6万英镑 | 约3-5万美元 | 约5-8万欧元 |
| 欧盟市场准入 | 英国脱欧后需通过附属公司或等效认定 | 无直接准入 | 有,欧盟成员国互认 |
你看完这个表应该就明白了,直布罗陀DLT牌照的优势在于监管框架的先发性和成熟度,劣势是脱欧后的欧盟准入问题。如果你的目标市场以英国和英联邦为主,直布罗陀是个很好的选择;如果你需要覆盖欧盟,那马耳他可能更合适。但不管选哪个,AML合规的底层逻辑是一样的——GFSC的那套审查方法论正在被越来越多离岸监管机构借鉴。
申请人常见疑问解答
这几年接触了几十家做DLT牌照申请的公司,下面几个问题是高频被问到的,整理出来给大家参考:
问:DLT牌照拿到以后AML审查是几年一次?
GFSC的例行AML审查是每年一次,但如果你做了业务模式变更(比如新增了产品线或者扩展了市场覆盖区域),需要在变更后30天内主动提交补充风险评估报告。另外GFSC有权进行不定期抽查,所以合规体系必须持续运转,不能是"考试前突击"的模式。
问:自己搭AML团队和外包给合规服务商哪个划算?
这要看你的业务规模。年交易量在5000万美元以下的,外包给专业合规服务商通常更划算,全年费用大概在2-4万英镑;如果你的业务量大了,建议至少自建一个MLRO加一个合规专员的团队,外包做系统支持和审计辅助。最不划算的就是自己从零开始搭全套系统——前面那个12万英镑的教训就是这么来的。
问:以前在其他牌照下被处罚过,会影响DLT牌照的AML审查吗?
会。GFSC在审查时会要求你披露过去5年内所有金融监管处罚记录。有过处罚不是一票否决,但你需要提供整改报告和后续合规运行的证据。如果处罚涉及AML领域,GFSC会加强审查力度,通常会增加现场检查的频次和深度。
说到底,直布罗陀DLT牌照AML合规这件事,本质上不是在应付一个监管审查,而是在给你自己的金融业务搭一个安全网。那些被退回三四次的公司,与其说是技术不行,不如说是心态不对——把合规当负担,而不是当护城河。你把AML合规架构搭好了,不仅GFSC审查一次过,而且你在跟银行开账户、谈机构客户合作的时候,这套合规体系本身就是你的信用背书。如果你正在准备DLT牌照的AML合规文件,或者已经被GFSC退回了不知道怎么改,不妨找英美金服聊聊,二十年的跨境金融法务经验,总有一条路适合你。
扫码添加微信详询
本文由Jason撰写,仅代表作者个人观点。文章内容仅供参考,不构成任何形式的专业建议。转载需获得明确授权,并完整标注原文出处链接:https://www.fcanfa.com/license/gibraltar-dlt-aml-compliance-2026-new.html