
做了二十年跨境金融法务,经手的牌照申请少说也有三四百张了,但香港稳定币发行人牌照反洗钱审查这一关,说实话比大多数人想象的都要狠。金管局2026年新规落地后,稳定币发行人被纳入与持牌银行同级别的反洗钱监管框架,审查力度直接对标传统金融机构。不少团队以为拿到稳定币发行人牌照就万事大吉,结果反洗钱审查这关直接卡住半年,有的甚至牌照到手却被要求暂停业务等审查通过。今天就把这套审查的底层逻辑掰开了揉碎了讲清楚。
反洗钱审查到底在查你什么
说白了,香港金管局对稳定币发行人的反洗钱审查不是走过场,是动真格的。审查范围覆盖五个维度:客户尽职调查(CDD)、持续交易监控、可疑交易报告(SAR)机制、独立合规审计、以及记录保存体系。每个维度都有量化指标和文件要求,不是写个制度文件往那一放就行的。
金管局会派审查人员到你的办公场所实地检查,翻看你的客户档案、交易日志、SAR提交记录、内部培训材料,甚至直接抽查员工对AML政策的理解程度。我见过一家公司,制度文件写得天花乱坠,结果审查官随机问前台客服"客户转入50万USDT你们怎么处理",客服一脸茫然——当场被判定CDD执行不到位。
审查结果分三档:通过、有条件通过(需限期整改)、不通过。不通过的后果很严重,轻则罚款,重则吊销牌照。2026年新规下,反洗钱违规的企业罚款上限已经拉高到HKD 500万,个人责任人的罚款上限也有HKD 100万。
| 审查维度 | 核心要求 | 常见扣分项 |
|---|---|---|
| 客户尽调CDD | 身份核实、受益人识别、风险评级 | 未识别最终受益人、未做风险分级 |
| 交易监控 | 实时监测异常交易、设置阈值预警 | 系统未覆盖稳定币转账链路 |
| SAR报告 | 48小时内向金管局提交可疑报告 | 超时提交、漏报可疑交易 |
| 合规审计 | 年度独立第三方审计 | 审计机构不具备资质、审计范围不全 |
| 记录保存 | 5年完整交易与客户记录 | 记录缺失、数据未加密存储 |

客户尽调做不好会怎样
客户尽调这块是重灾区中的重灾区。稳定币发行人面对的客户类型特别杂:有个人用户、有交易所、有DeFi协议、有商户收款方。每种客户的尽调深度完全不同,你不能拿一套模板套所有人。
去年有个做跨境支付的客户找到我们,他们申请香港稳定币发行人牌照,自己搞了三个月CDD体系,结果金管局预审就打回来了。问题出在哪?他们把企业客户和个人用户用同一套尽调流程,企业客户的最终受益人没穿透到自然人层面,有个壳公司背后实际控制人是个被国际制裁名单标记的人——这种低级错误在审查官眼里等于你在系统里留了个后门。
我们接手后做了三件事:一是把客户分成高风险、中风险、低风险三档,高风险客户做强化尽调(EDD),包括资金来源核实、制裁名单交叉比对;二是把企业客户的受益人穿透从一层做到三层,确保最终自然人都被识别;三是给每个客户生成了风险评级报告,每季度复评一次。整改花了六周,预审顺利通过。
| 客户类型 | 尽调深度 | 复审频率 |
|---|---|---|
| 个人用户 | 身份证件+地址证明+风险评级 | 每两年 |
| 企业客户 | 注册文件+董事名册+受益人穿透 | 每年 |
| 高风险客户 | EDD:资金来源+制裁名单+交易模式分析 | 每季度 |
| 交易所/机构 | 牌照核实+合规制度评估+关联方尽调 | 每半年 |
交易监控系统怎么搭才过关
交易监控这个环节,很多技术团队理解有偏差。他们觉得弄个规则引擎,设几个阈值报警就行了。但金管局要的不是你能报警,而是你能证明你的监控覆盖了所有稳定币流通路径,包括链上转账。
有个做港币稳定币的团队,系统只监控了链下法币通道,链上USDT转账完全不追踪。审查官一查链上数据,发现他们有个客户在三个月内向一个被OFAC制裁的地址转了80万USDT——系统没有任何预警。这直接被判定为"重大AML缺陷",牌照暂停了四个月才重新启动审查。
正确的做法是搭建双轨监控系统:链下部分用传统规则引擎覆盖法币充值、提现、转换等环节;链上部分接入区块链分析工具,实时追踪稳定币的流向,自动标记与高风险地址的交互。两套系统的告警要打通,形成完整的监控闭环。监控规则每季度根据新型洗钱手法更新一次,保留更新记录供审查时查验。
可疑交易报告的48小时生死线
SAR(可疑交易报告)是反洗钱审查里时间压力大的环节。金管局规定,一旦识别到可疑交易,必须在48小时内提交报告。这48小时不是从你发现可疑行为开始算的,是从交易发生开始算的——也就是说,如果你的监控系统延迟了12小时才发现异常,你实际只有36小时来调查、判断、写报告、提交。
我有个客户是做东南亚跨境汇款的稳定币发行人,去年有一笔从柬埔寨汇入香港的20万美元等值稳定币交易触发了他们的监控阈值。合规官当天去做了初步调查,觉得需要更多信息才能判断,结果拖到第三天才提交SAR。金管局认定超时,直接罚了HKD 30万。这笔罚款本身不算多,但它会留在你的合规记录里,影响后续审查的评分。
实操建议:内部建立SAR快速通道。一旦系统触发告警,自动生成SAR草稿模板,合规官只需要补充调查结论和判断依据,审核后一键提交。把48小时的窗口压缩到12小时内完成,留出足够的余量。
持续合规不是一次性考试
很多人有个误解,觉得反洗钱审查是拿牌时的一次性考试,过了就完了。实际上,金管局要求持牌稳定币发行人每年进行独立合规审计,每两年接受一次全面反洗钱审查。你的合规体系得持续运转,不是考前突击就能应付的。
持续合规的核心是"留痕"。每一笔客户尽调、每一次风险评级调整、每一笔SAR提交、每一次系统规则更新、每一场员工培训,全部要有记录、有签字、有时间戳。审查官来的时候,这些记录就是你的护身符。没有记录等于没有做,这个原则在金融监管领域是铁律。
还有个容易忽略的点:员工培训。金管局要求所有接触客户数据和交易的员工每年至少接受一次AML培训,培训内容要涵盖新型洗钱手法和监管要求变化。培训记录要保存,考试不合格的要补训。别觉得这是走形式,审查官真的会抽查员工问问题。
自己搞还是请专业团队帮忙
这大概是每个稳定币发行人都会纠结的问题。自己建合规团队的好处是长期成本低、自主性强,但前期投入大、踩坑概率高。请专业顾问的好处是经验丰富、少走弯路,但费用不菲。怎么选?看你的业务规模和团队基础。
如果你的稳定币发行量预计在月均500万美元以下,团队里没有持牌合规官,建议直接外包给专业合规顾问。前期搭建加首次审查通过的费用大概在HKD 80万到150万之间,比起被罚HKD 500万还是划算的。如果你的发行量更大、团队里有经验丰富的合规人员,可以自建体系,但首次审查建议还是请顾问做一次预审,查漏补缺。
常见问题
- 问:我们已经有香港MSO牌照了,稳定币发行人牌照的反洗钱审查是不是一样的?
不完全一样。MSO的反洗钱要求基于AMLO(打击洗钱条例),而稳定币发行人牌照的审查在MSO基础上增加了链上交易监控、稳定币特定洗钱场景识别等额外要求。已有MSO的AML体系可以作为基础,但必须扩展才能满足稳定币发行人牌照的审查标准。 - 问:反洗钱审查大概需要多长时间?
从提交申请到审查完成,通常需要3到6个月。如果审查中发现整改项,整改期通常给4到8周,整改完成后重新审查还需要2到4周。建议在申请牌照前6个月就开始搭建AML体系。 - 问:SAR提交后金管局会怎么处理?
金管局收到SAR后会进行初步评估,如果确认可疑会转交联合财富情报组(JFIU)进一步调查。提交SAR后你不需要暂停该客户的交易,但如果后续调查确认违法,你可能需要冻结相关账户。SAR的提交记录和处理结果都要完整保存5年。 - 问:链上交易监控用什么工具?
市面上有几家做区块链分析的服务商,比如Chainalysis、Elliptic、TRM Labs等。选择时主要看覆盖的链和稳定币种类、制裁地址数据库的更新频率、以及是否能与你的交易系统集成。金管局没有指定具体工具,但要求你的监控方案能覆盖你发行的稳定币所流通的所有链。 - 问:如果反洗钱审查不通过,牌照会被直接吊销吗?
不一定。首次审查不通过通常是"有条件通过",金管局会给整改期。只有在整改期内没有完成整改、或者发现故意隐瞒重大AML缺陷的情况下,才会进入吊销程序。但被标记为审查不通过后,后续每次审查的力度都会加大。
说白了,香港稳定币发行人牌照反洗钱审查这套体系,核心逻辑就是四个字:证明合规。你不需要证明你永远不会遇到洗钱交易——那不可能。你需要证明的是,你有一套运转良好的系统,能识别风险、能监控异常、能及时报告、能持续改进。做到这四点,审查就不是拦路虎而是护城河。如果你正在筹备稳定币发行人牌照申请,对反洗钱审查的细节还有疑问,不妨找个专业团队聊聊,毕竟有些坑踩一次的代价远超咨询费。英美金服在这块做了快二十年,香港、新加坡、BVI等主要离岸金融中心的牌照合规都有实战经验,随时欢迎交流。
扫码添加微信详询
本文由Jason撰写,仅代表作者个人观点。文章内容仅供参考,不构成任何形式的专业建议。转载需获得明确授权,并完整标注原文出处链接:https://www.fcanfa.com/license/hk-stablecoin-aml-review-guide.html