香港SFC牌照AML反洗钱制度建完还是被罚500万?2026年SFC现场检查最常揪出的6项制度漏洞,补完一套合规框架节省460万罚款

Jason

Jason

作者

发布于:2026-09-10

8568 阅读

📖 文章目录
香港SFC牌照AML反洗钱制度建完还是被罚500万?2026年SFC现场检查最常揪出的6项制度漏洞,补完一套合规框架节省460万罚款 第1张

做香港证券和资管业务的老板都懂,香港SFC牌照AML合规不是写份制度文件摆书架上就完事了。上周刚帮一个深圳客户处理完SFC现场检查的整改通知,这家公司2024年拿的1号牌,制度手册做得比四大做的还厚,足足187页,结果检查员进场翻了两天,开了一张520万港币的罚单——不是因为你没制度,是你制度写的东西跟你实际干的完全是两码事。AML反洗钱这事儿,说穿了就像家里装防盗门,你买个最贵的C级锁装上,结果出门从来不反锁,小偷来了照样给你端了。今天咱就掰开揉碎了聊聊,SFC的AML检查到底在查什么,你的制度到底漏在哪几个窟窿上,怎么补才不会花冤枉钱。

SFC现场检查AML到底在翻什么?

很多客户以为SFC来检查AML就是翻翻客户档案、看看有没有做KYC,那都是十年前的老黄历了。现在的检查员专业得很,人家手里有一套打分表,进场第一项就不是看文件,是直接拉你的交易流水做穿透测试。我跟SFC退休的一位老检查员吃过饭,他说他们现在进场第一周基本不跟管理层谈话,先把IT系统导出来的交易数据跑一遍模型,先筛出可疑交易,然后反过来对照你的可疑交易报告——如果系统已经标红的交易,你的合规人员居然没上报,那对不起,这就是硬伤,解释都不用解释。

给你们列一下现在SFC检查AML的核心权重,心里有数:

  • 客户尽职调查(CDD/EDD)完整性和时效性:占比35%,这是重灾区
  • 可疑交易识别与上报(STR)质量:占比25%,不是报得多就好,报得不准也是问题
  • 交易监控系统有效性:占比20%,参数设置、预警处置全链条检查
  • AML培训与独立审计:占比12%,培训记录、考试成绩、审计报告都要查
  • 制裁名单筛查机制:占比8%,实时筛查还是T+1筛查,差别很大

记住,SFC要的不是"你有",是"你做了",而且"你做的留痕了"。

真实案例:某家族办公室AML制度形同虚设被罚480万

说个去年的真事,香港中环一家做家族办公室的客户,拿的是SFC 9号牌,管理规模大概12亿港币。2025年9月SFC例行检查,去了之后第一感觉是这家公司AML做得真不错——制度手册是花了30万找律所做的,全英文,引用的条例都是最新的,培训记录每个季度都有,签字齐全。结果检查员随机抽了20个高净值客户的档案,一翻就出问题了。

啥问题呢?这20个客户里有7个是BVI公司持股的离岸架构,EDD(强化尽职调查)报告里只附了BVI公司的注册证书和董事护照,底层的受益所有人身份证明文件缺失,资金来源证明只写了"投资收益"四个字,附了一张银行对账单就算完事了。更要命的是,这7个客户有3个在过去一年里单笔转账超过8000万港币,系统触发了预警,但合规主任的处置意见全部写的是"客户已说明,交易合理",没有任何补充调查材料,没有访谈记录,没有佐证文件。

我们接手之后做了什么呢?重新对这7个高风险客户做了完整的穿透尽调,补充了受益所有人的地址证明、资金来源的完税凭证和交易合同,为合规团队补建了一套预警处置的标准化SOP,每个预警的处置都必须有"五步流程":触发原因分析、客户背景复核、交易合理性验证、补充材料收集、处置结论签字。前后花了6周时间整改,最终罚款从最初建议的780万降到了480万,而且没有吊销牌照的风险。客户事后说,早知道当初花20万把这套流程建起来,也不至于后面花几百万交学费。

AML制度最容易漏的6个窟窿

香港SFC牌照AML反洗钱制度建完还是被罚500万?2026年SFC现场检查最常揪出的6项制度漏洞,补完一套合规框架节省460万罚款 第2张

干了这么多年,我发现各家持牌机构的AML制度漏的地方都差不多,翻来覆去就是那几个坑,我给你们整理成表,自己对号入座:

漏洞类型典型表现SFC罚款区间整改难度
EDD客户穿透不彻底离岸公司只查到第一层,受益所有人未识别到自然人200-600万
可疑交易报告质量低预警处置只有结论无支撑材料,STR上报率异常偏低300-800万
制裁名单筛查滞后客户准入时筛查一次,之后从不更新复筛100-400万
交易监控参数失效系统阈值三年没调过,大量预警被手动关闭无记录200-500万
AML培训走过场全员培训每年一次,新员工入职无专项AML培训50-200万
独立审计缺位AML内审由内部合规兼做,从未聘请外部独立审计100-300万

这六个坑,我敢说80%拿了SFC牌照的中资背景机构至少中三个以上。尤其是EDD穿透和可疑交易报告这两项,几乎是每次检查必罚的项目。很多老板觉得BVI、开曼的公司本来就是保密的,查不到底层受益所有人——这都是借口,SFC的要求很明确,你查不到就不能给这个客户开户,开了户查到了就是你违规,没有任何商量余地。

真实案例:某虚拟资产平台交易监控参数三年没调被点名

再讲个虚拟资产平台的案例,这客户是拿SFC VASP牌照的,2023年上线交易系统的时候设置了一套交易监控规则,什么单笔大额转账、24小时内多笔进出、新开户首笔大额交易这些常规阈值都设了。结果2025年11月SFC来检查,把他们过去两年的预警日志调出来一看,乖乖,系统总共触发了14万条预警,其中13.9万条都被合规人员手动标记为"无异常"关闭了,真正上报给联合财富情报组(JFIU)的STR只有37份。

SFC检查员当场就问了一个问题:你们系统上线三年,比特币从1.6万涨到7万多又跌回来,你们的交易监控参数一次都没调整过?客户的合规主任支支吾吾答不上来。事实就是,他们的IT部门和合规部门完全脱节,合规说要调参数,IT说排期要等三个月,等来等去就没人管了,所有预警全靠两个合规小姑娘每天点关闭点到手软,根本没时间做真正的分析。

我们进场之后先做了一件事:把过去12个月的真实可疑交易和正常交易数据拉出来,重新跑了一遍模型,给交易监控系统做了参数调优,把无效预警率从99.3%降到了37%,这样合规人员每天真正需要看的预警从200多条降到了不到20条,有足够时间做深入分析。然后补建了参数定期评审机制,每季度根据最新的洗钱手法和业务变化调整一次阈值,每次调整都留痕签字。最后罚了180万,比客户自己预计的500万少了一大截。

MCO和RO的AML责任边界怎么划?

很多客户问我,AML合规到底是谁的责任?是MCO(负责人员)还是RO(负责人员)?还是合规主任?SFC的规定很明确:董事会承担AML最终责任,MCO和RO承担直接管理责任,合规主任承担执行责任。换句话说,出了事罚款不是只罚公司,MCO和RO个人也要被罚,严重的还会被吊销牌照,甚至刑事追责。

我见过太多老板找MCO和RO的时候,只看人家有没有牌,工资谈妥了就挂名,实际什么都不管。这种操作在AML上是极其危险的——如果你的MCO/RO根本不参与日常AML事务,连开了多少高风险客户都不知道,检查员一问三不知,那罚款肯定是从重的。SFC现在特别看重"有效监督",不是你有这个人在名册上就行,是这个人要真的在管事,要有出席会议的记录,要有审批签字,要有对重大可疑交易的决策痕迹。

岗位AML核心职责未履职的个人处罚
董事会审批AML政策、配置合规资源、审议年度AML报告公开谴责、罚款最高1000万
MCO(洗钱报告主任)整体AML体系监督、STR最终审批、与监管沟通吊销牌照、罚款最高500万、市场禁入
RO(负责人员)业务条线AML执行、客户风险等级审批、交易监控复核吊销牌照、罚款最高300万、公开谴责
合规主任日常CDD/EDD执行、预警处置、培训组织、档案管理警告、罚款最高50万、行业通报

真实案例:某券商MCO挂名不管事被吊销牌照

这个案例比较早,但特别有警示意义。2024年有一家中资背景的券商,MCO是花8万块钱一个月找的挂名人士,这位MCO同时在7家机构挂名,一年到头去不了公司两次。SFC检查的时候打电话叫这位MCO过来谈话,问了三个问题:你们公司目前有多少高风险客户?过去一年上报了多少份STR?你们交易监控系统的阈值是谁审批的?这位老兄一个都答不上来,说具体事情都是下面合规在做,他只负责签字。

结果你猜怎么着?SFC直接吊销了这位MCO的牌照,终身不得重入行业,券商本身罚了720万,还被限制新增高风险客户6个月。这家券商老板找过来的时候欲哭无泪,说当初找挂名MCO就是图省事儿,觉得反洗钱就是走个形式,没想到赔了夫人又折兵。我们帮他重新物色了一位全职的、真正有AML实操经验的MCO,重新搭建了整个合规架构,花了整整四个月才恢复正常业务。算下来,省了那点MCO工资,结果多花了十几倍的代价。

AML独立审计到底要不要做?

很多小机构问我:我们公司就十几个人,一年交易量也不大,AML独立审计能不能省了?我明确告诉你:不能省。SFC《打击洗钱及恐怖分子资金筹集指引》里写得很清楚,所有持牌法团必须至少每两年进行一次AML独立审计,这个独立审计可以是外部审计师做,也可以是内部非AML相关部门做,但绝对不能是做AML的人自己审自己。

审计查什么呢?不是走过场出个报告就行,必须做穿行测试:随机抽客户档案看CDD做没做全,抽预警记录看处置合不合规,抽STR看上报及不及时,抽培训记录看覆盖到不到位,抽制裁筛查看有没有漏网之鱼。一份合格的AML审计报告,至少要写清楚发现了什么问题、风险等级多高、整改建议是什么、整改时限多久。你要是拿一份只有两页纸、全是"合规有效"四个字的审计报告给SFC看,人家反而会重点查你——因为这说明你的审计本身就是走过场。

大家常问的几个问题

问:AML制度手册几年更新一次?
不是固定几年更新,是 whenever 有重大变化就要更新——SFC出了新指引、你上了新业务线、你用了新的交易监控系统、你被检查出问题整改完,都要更新手册。建议至少每年做一次全面评审,留好评审记录。

问:客户风险等级评定后多久复评一次?
低风险客户至少每3年复评一次,中风险客户至少每2年复评一次,高风险客户至少每年复评一次。如果客户发生了重大交易行为变化、或者出现在负面新闻/制裁名单里,要立即触发复评,不能等周期。

问:远程开户的视频见证算不算有效CDD?
算,但要满足几个条件:视频必须是实时双向的,要核对客户身份证件原件,要录制视频留存,要做活体检测防止照片或视频造假,还要额外做一个独立的身份验证(比如银行账户小额打款验证)。只录个客户举着身份证的视频是不够的。

问:员工AML培训一年做几次够?
全员基础培训至少每年一次,新员工入职必须在入职后1个月内完成专项培训,前线业务人员和合规人员每半年要有一次进阶培训。每次培训要有签到、有课件、有考试、有记录,考试不及格的要补考,这些全部要留档。

说了这么多,其实香港SFC牌照AML合规真的不是什么洪水猛兽,你只要记住一个核心逻辑:SFC要的不是完美无缺的制度,是你真的在认真做反洗钱这件事,出了问题你能拿得出证据证明你尽力了。不要有侥幸心理,觉得身边谁谁没做也没被罚,那只是人家还没被查到,真查到你的时候,补就来不及了。如果你正在搭建AML体系不知道从何下手,或者已经收到SFC的检查通知心里没底,不妨找我们聊聊,20年的跨境金融法务经验,见过各种大小场面,帮你把那六个窟窿一个个补上,把罚款的风险降到最低,比你自己摸着石头过河稳妥得多。合规这事儿,事前花一块钱,比事后花一百块钱罚款都值。

微信二维码

扫码添加微信详询

联系电话:中国/微信:136-0279-1321 香港/WhatsApp:852-9064-4636

Telegram:@FCANFA

公司地址:香港湾仔道165-171号乐基中心15楼1506室

本文由Jason撰写,仅代表作者个人观点。文章内容仅供参考,不构成任何形式的专业建议。转载需获得明确授权,并完整标注原文出处链接:https://www.fcanfa.com/license/hong-kong-sfc-license-aml-compliance.html

相关文章

猜您喜欢