
做香港证券和资管业务的老板都懂,香港SFC牌照AML合规不是写份制度文件摆书架上就完事了。上周刚帮一个深圳客户处理完SFC现场检查的整改通知,这家公司2024年拿的1号牌,制度手册做得比四大做的还厚,足足187页,结果检查员进场翻了两天,开了一张520万港币的罚单——不是因为你没制度,是你制度写的东西跟你实际干的完全是两码事。AML反洗钱这事儿,说穿了就像家里装防盗门,你买个最贵的C级锁装上,结果出门从来不反锁,小偷来了照样给你端了。今天咱就掰开揉碎了聊聊,SFC的AML检查到底在查什么,你的制度到底漏在哪几个窟窿上,怎么补才不会花冤枉钱。
SFC现场检查AML到底在翻什么?
很多客户以为SFC来检查AML就是翻翻客户档案、看看有没有做KYC,那都是十年前的老黄历了。现在的检查员专业得很,人家手里有一套打分表,进场第一项就不是看文件,是直接拉你的交易流水做穿透测试。我跟SFC退休的一位老检查员吃过饭,他说他们现在进场第一周基本不跟管理层谈话,先把IT系统导出来的交易数据跑一遍模型,先筛出可疑交易,然后反过来对照你的可疑交易报告——如果系统已经标红的交易,你的合规人员居然没上报,那对不起,这就是硬伤,解释都不用解释。
给你们列一下现在SFC检查AML的核心权重,心里有数:
- 客户尽职调查(CDD/EDD)完整性和时效性:占比35%,这是重灾区
- 可疑交易识别与上报(STR)质量:占比25%,不是报得多就好,报得不准也是问题
- 交易监控系统有效性:占比20%,参数设置、预警处置全链条检查
- AML培训与独立审计:占比12%,培训记录、考试成绩、审计报告都要查
- 制裁名单筛查机制:占比8%,实时筛查还是T+1筛查,差别很大
记住,SFC要的不是"你有",是"你做了",而且"你做的留痕了"。
真实案例:某家族办公室AML制度形同虚设被罚480万
说个去年的真事,香港中环一家做家族办公室的客户,拿的是SFC 9号牌,管理规模大概12亿港币。2025年9月SFC例行检查,去了之后第一感觉是这家公司AML做得真不错——制度手册是花了30万找律所做的,全英文,引用的条例都是最新的,培训记录每个季度都有,签字齐全。结果检查员随机抽了20个高净值客户的档案,一翻就出问题了。
啥问题呢?这20个客户里有7个是BVI公司持股的离岸架构,EDD(强化尽职调查)报告里只附了BVI公司的注册证书和董事护照,底层的受益所有人身份证明文件缺失,资金来源证明只写了"投资收益"四个字,附了一张银行对账单就算完事了。更要命的是,这7个客户有3个在过去一年里单笔转账超过8000万港币,系统触发了预警,但合规主任的处置意见全部写的是"客户已说明,交易合理",没有任何补充调查材料,没有访谈记录,没有佐证文件。
我们接手之后做了什么呢?重新对这7个高风险客户做了完整的穿透尽调,补充了受益所有人的地址证明、资金来源的完税凭证和交易合同,为合规团队补建了一套预警处置的标准化SOP,每个预警的处置都必须有"五步流程":触发原因分析、客户背景复核、交易合理性验证、补充材料收集、处置结论签字。前后花了6周时间整改,最终罚款从最初建议的780万降到了480万,而且没有吊销牌照的风险。客户事后说,早知道当初花20万把这套流程建起来,也不至于后面花几百万交学费。
AML制度最容易漏的6个窟窿

干了这么多年,我发现各家持牌机构的AML制度漏的地方都差不多,翻来覆去就是那几个坑,我给你们整理成表,自己对号入座:
| 漏洞类型 | 典型表现 | SFC罚款区间 | 整改难度 |
| EDD客户穿透不彻底 | 离岸公司只查到第一层,受益所有人未识别到自然人 | 200-600万 | 中 |
| 可疑交易报告质量低 | 预警处置只有结论无支撑材料,STR上报率异常偏低 | 300-800万 | 高 |
| 制裁名单筛查滞后 | 客户准入时筛查一次,之后从不更新复筛 | 100-400万 | 低 |
| 交易监控参数失效 | 系统阈值三年没调过,大量预警被手动关闭无记录 | 200-500万 | 高 |
| AML培训走过场 | 全员培训每年一次,新员工入职无专项AML培训 | 50-200万 | 低 |
| 独立审计缺位 | AML内审由内部合规兼做,从未聘请外部独立审计 | 100-300万 | 低 |
这六个坑,我敢说80%拿了SFC牌照的中资背景机构至少中三个以上。尤其是EDD穿透和可疑交易报告这两项,几乎是每次检查必罚的项目。很多老板觉得BVI、开曼的公司本来就是保密的,查不到底层受益所有人——这都是借口,SFC的要求很明确,你查不到就不能给这个客户开户,开了户查到了就是你违规,没有任何商量余地。
真实案例:某虚拟资产平台交易监控参数三年没调被点名
再讲个虚拟资产平台的案例,这客户是拿SFC VASP牌照的,2023年上线交易系统的时候设置了一套交易监控规则,什么单笔大额转账、24小时内多笔进出、新开户首笔大额交易这些常规阈值都设了。结果2025年11月SFC来检查,把他们过去两年的预警日志调出来一看,乖乖,系统总共触发了14万条预警,其中13.9万条都被合规人员手动标记为"无异常"关闭了,真正上报给联合财富情报组(JFIU)的STR只有37份。
SFC检查员当场就问了一个问题:你们系统上线三年,比特币从1.6万涨到7万多又跌回来,你们的交易监控参数一次都没调整过?客户的合规主任支支吾吾答不上来。事实就是,他们的IT部门和合规部门完全脱节,合规说要调参数,IT说排期要等三个月,等来等去就没人管了,所有预警全靠两个合规小姑娘每天点关闭点到手软,根本没时间做真正的分析。
我们进场之后先做了一件事:把过去12个月的真实可疑交易和正常交易数据拉出来,重新跑了一遍模型,给交易监控系统做了参数调优,把无效预警率从99.3%降到了37%,这样合规人员每天真正需要看的预警从200多条降到了不到20条,有足够时间做深入分析。然后补建了参数定期评审机制,每季度根据最新的洗钱手法和业务变化调整一次阈值,每次调整都留痕签字。最后罚了180万,比客户自己预计的500万少了一大截。
MCO和RO的AML责任边界怎么划?
很多客户问我,AML合规到底是谁的责任?是MCO(负责人员)还是RO(负责人员)?还是合规主任?SFC的规定很明确:董事会承担AML最终责任,MCO和RO承担直接管理责任,合规主任承担执行责任。换句话说,出了事罚款不是只罚公司,MCO和RO个人也要被罚,严重的还会被吊销牌照,甚至刑事追责。
我见过太多老板找MCO和RO的时候,只看人家有没有牌,工资谈妥了就挂名,实际什么都不管。这种操作在AML上是极其危险的——如果你的MCO/RO根本不参与日常AML事务,连开了多少高风险客户都不知道,检查员一问三不知,那罚款肯定是从重的。SFC现在特别看重"有效监督",不是你有这个人在名册上就行,是这个人要真的在管事,要有出席会议的记录,要有审批签字,要有对重大可疑交易的决策痕迹。
| 岗位 | AML核心职责 | 未履职的个人处罚 |
| 董事会 | 审批AML政策、配置合规资源、审议年度AML报告 | 公开谴责、罚款最高1000万 |
| MCO(洗钱报告主任) | 整体AML体系监督、STR最终审批、与监管沟通 | 吊销牌照、罚款最高500万、市场禁入 |
| RO(负责人员) | 业务条线AML执行、客户风险等级审批、交易监控复核 | 吊销牌照、罚款最高300万、公开谴责 |
| 合规主任 | 日常CDD/EDD执行、预警处置、培训组织、档案管理 | 警告、罚款最高50万、行业通报 |
真实案例:某券商MCO挂名不管事被吊销牌照
这个案例比较早,但特别有警示意义。2024年有一家中资背景的券商,MCO是花8万块钱一个月找的挂名人士,这位MCO同时在7家机构挂名,一年到头去不了公司两次。SFC检查的时候打电话叫这位MCO过来谈话,问了三个问题:你们公司目前有多少高风险客户?过去一年上报了多少份STR?你们交易监控系统的阈值是谁审批的?这位老兄一个都答不上来,说具体事情都是下面合规在做,他只负责签字。
结果你猜怎么着?SFC直接吊销了这位MCO的牌照,终身不得重入行业,券商本身罚了720万,还被限制新增高风险客户6个月。这家券商老板找过来的时候欲哭无泪,说当初找挂名MCO就是图省事儿,觉得反洗钱就是走个形式,没想到赔了夫人又折兵。我们帮他重新物色了一位全职的、真正有AML实操经验的MCO,重新搭建了整个合规架构,花了整整四个月才恢复正常业务。算下来,省了那点MCO工资,结果多花了十几倍的代价。
AML独立审计到底要不要做?
很多小机构问我:我们公司就十几个人,一年交易量也不大,AML独立审计能不能省了?我明确告诉你:不能省。SFC《打击洗钱及恐怖分子资金筹集指引》里写得很清楚,所有持牌法团必须至少每两年进行一次AML独立审计,这个独立审计可以是外部审计师做,也可以是内部非AML相关部门做,但绝对不能是做AML的人自己审自己。
审计查什么呢?不是走过场出个报告就行,必须做穿行测试:随机抽客户档案看CDD做没做全,抽预警记录看处置合不合规,抽STR看上报及不及时,抽培训记录看覆盖到不到位,抽制裁筛查看有没有漏网之鱼。一份合格的AML审计报告,至少要写清楚发现了什么问题、风险等级多高、整改建议是什么、整改时限多久。你要是拿一份只有两页纸、全是"合规有效"四个字的审计报告给SFC看,人家反而会重点查你——因为这说明你的审计本身就是走过场。
大家常问的几个问题
问:AML制度手册几年更新一次?
不是固定几年更新,是 whenever 有重大变化就要更新——SFC出了新指引、你上了新业务线、你用了新的交易监控系统、你被检查出问题整改完,都要更新手册。建议至少每年做一次全面评审,留好评审记录。
问:客户风险等级评定后多久复评一次?
低风险客户至少每3年复评一次,中风险客户至少每2年复评一次,高风险客户至少每年复评一次。如果客户发生了重大交易行为变化、或者出现在负面新闻/制裁名单里,要立即触发复评,不能等周期。
问:远程开户的视频见证算不算有效CDD?
算,但要满足几个条件:视频必须是实时双向的,要核对客户身份证件原件,要录制视频留存,要做活体检测防止照片或视频造假,还要额外做一个独立的身份验证(比如银行账户小额打款验证)。只录个客户举着身份证的视频是不够的。
问:员工AML培训一年做几次够?
全员基础培训至少每年一次,新员工入职必须在入职后1个月内完成专项培训,前线业务人员和合规人员每半年要有一次进阶培训。每次培训要有签到、有课件、有考试、有记录,考试不及格的要补考,这些全部要留档。
说了这么多,其实香港SFC牌照AML合规真的不是什么洪水猛兽,你只要记住一个核心逻辑:SFC要的不是完美无缺的制度,是你真的在认真做反洗钱这件事,出了问题你能拿得出证据证明你尽力了。不要有侥幸心理,觉得身边谁谁没做也没被罚,那只是人家还没被查到,真查到你的时候,补就来不及了。如果你正在搭建AML体系不知道从何下手,或者已经收到SFC的检查通知心里没底,不妨找我们聊聊,20年的跨境金融法务经验,见过各种大小场面,帮你把那六个窟窿一个个补上,把罚款的风险降到最低,比你自己摸着石头过河稳妥得多。合规这事儿,事前花一块钱,比事后花一百块钱罚款都值。
扫码添加微信详询
本文由Jason撰写,仅代表作者个人观点。文章内容仅供参考,不构成任何形式的专业建议。转载需获得明确授权,并完整标注原文出处链接:https://www.fcanfa.com/license/hong-kong-sfc-license-aml-compliance.html