马来西亚数字资产牌照KYC尽调需要哪些材料?SC新规下5份文件搞定客户审查,避开3个退回坑省下20万令吉

Jason

Jason

作者

发布于:2026-09-12

1876 阅读

📖 文章目录
马来西亚数字资产牌照KYC尽调需要哪些材料?SC新规下5份文件搞定客户审查,避开3个退回坑省下20万令吉 第1张

聊到马来西亚数字资产牌照KYC尽调这个话题,很多老板第一反应就是"不就是收几份身份证嘛"。哎,你要是这么想,那申请被退回3次真的别怪别人。马来西亚证券委员会(SC)对数字资产牌照的KYC要求,跟你去银行开户那种走个流程完全不是一个量级的事情。今天我就把这事儿掰开了揉碎了跟你聊聊,从需要准备哪些材料、怎么分层审查、到哪些坑会让你白白烧掉20万令吉,全给你说透。

马来西亚SC对数字资产牌照的KYC到底查什么

SC的KYC审查不是简单地看一眼身份证就完事的,它分三个层次:身份验证(CDD)、加强尽职调查(EDD)和持续监控。身份验证是基础,你得确认客户是谁、住在哪里、靠什么赚钱;加强尽职调查针对高风险客户,比如来自FATF灰名单国家的客户,你需要额外做资金来源审查和交易目的核实;持续监控则是拿到牌照后的长期义务,SC会定期检查你的交易监控系统是否有效运转,有没有及时更新客户风险等级。很多老板忽略了一个关键点:KYC不是一次性动作,而是一个从准入到退出的全生命周期管理。你提交的5份核心文件——营业执照、董事身份证明、股东结构图、合规政策手册和风险评估报告——必须形成闭环,任何一份缺了或者逻辑对不上,SC的审查官一眼就能看出来。

某跨境支付公司KYC审查被退回3次的真实经历

去年有个做跨境支付的客户找到我,他们在东南亚做了5年,想拿马来西亚数字资产牌照,自己DIY提交了申请。第一次被退回,原因是股东结构图里有一家BVI壳公司没有穿透到实际控制人,SC审查官批注"穿透不完整,需补充UBO信息"。他们补了材料再交,第二次又被退回,这回是合规政策文件只写了"我们将遵守AML法规"一句话,没有任何具体的操作流程、审批权限和报告路径。第三次,风险评估报告里把所有客户都标成"低风险",SC审查官直接批注"缺乏风险分级依据,未说明评级标准"。三次退回,光顾问费和补材料的时间成本就烧了15万令吉,前后折腾了4个月。后来找到我们团队,花了2周重新梳理股东穿透链路、重写合规手册(细化到每个操作步骤和审批节点)、搭建风险分级矩阵(按交易频率、金额、地域三个维度打分),第四次提交,28天通过。老板跟我苦笑说早知道就不省那点咨询费了。

不同类型客户的KYC文件清单差异

SC对KYC文件的要求不是一刀切的,不同类型的客户需要的材料差别很大。个人客户相对简单,企业客户特别是跨境架构的,文件清单能拉出一长串。高风险客户(比如来自FATF灰名单国家、涉及大额交易的)还需要额外的EDD材料。我给你列个表对比一下你就清楚了。

文件类型个人客户企业客户高风险客户(EDD)
身份证明护照或身份证复印件董事及授权人护照实际控制人护照加公证认证
地址证明近3个月水电费账单公司注册地址证明实际经营地址加租赁合同
资金来源银行流水6个月审计报告加税务证明资金来源声明加法律意见书
架构文件不适用股东结构图加穿透文件完整穿透至UBO自然人
风险评级基础风险问卷企业风险评级报告EDD报告加合规官签字
马来西亚数字资产牌照KYC尽调需要哪些材料?SC新规下5份文件搞定客户审查,避开3个退回坑省下20万令吉 第2张

某DeFi平台用分层KYC方案45天通过SC审查

另一家做DeFi质押的平台客户就聪明多了。他们来找我之前就做了功课,知道SC对数字资产平台有特殊要求。我们给他们设计了一套分层KYC方案:交易额5万令吉以下的用户走简化CDD,只收身份证和手机号验证;5万到50万走标准CDD,加地址证明和收入证明;50万以上走EDD,做资金来源审查和交易模式分析。这套方案的关键在于,它既满足了SC对不同风险等级客户差异化管理的要求,又不会因为所有用户都做EDD而把用户体验搞砸。高净值客户反而觉得平台专业,愿意配合提供完整资料。最终45天通过审查,比平均60天的审批周期快了25%。平台CEO跟我说,他们之前怕KYC太严把用户吓跑,后来发现合理分层反而提升了高净值用户的信任度,注册转化率没降反升了12%。

KYC尽调里90%的人会踩的3个隐形坑

干了20年跨境金融合规,我见过的KYC翻车案例能绕吉隆坡一圈。头号坑是股东穿透不彻底。很多公司的股东结构里有离岸公司,SC要求你必须穿透到自然人,但很多申请方止步于第二层就交了,结果被打回来重新做。尤其是通过BVI、开曼、塞舌尔多层嵌套的架构,每一层都要有注册证书、良好存续证明和股权比例,缺一不可。第二个坑是合规政策写成空话。"本公司将严格遵守AML法规"这种话写一百遍也没用,SC要看的是你的具体操作流程:客户准入标准是什么、可疑交易怎么识别、触发警报后怎么处置、谁来审批、多久向上级报告。第三个坑是风险分级形同虚设。有些申请方把所有客户都标成低风险,或者风险分级没有任何量化依据就拍脑袋定,SC审查官最反感的就是这个——你连风险都识别不了,还做什么数字资产平台?

马来西亚和其他东南亚国家的KYC要求差异

东南亚各国对数字资产牌照的KYC要求差异不小,选对落地国家能省不少事。我给你整理一个对比表,看完你就知道为什么很多企业选马来西亚了。

对比维度马来西亚SC新加坡MAS菲律宾BSP
KYC文件数量5份核心文件8至10份含合规审计6份含本地代表
股东穿透层数至实际控制人至UBO加受益人声明至25%以上股东
风险分级要求三层CDD/EDD/持续四层含PEP审查两层标准/加强
审批周期45至90天6至12个月60至120天
本地化要求本地合规官本地董事加合规官本地法人实体

某交易所因KYC漏洞被SC开出200万令吉罚单

这个案例是我经手过的成本最高的一次教训。一家在马来西亚运营的数字资产交易所,拿了牌照之后觉得KYC审查就过关了,后续就没严格执行持续监控。他们有个客户用了假名开户,实际身份是某诈骗团伙的收款账户,半年内通过平台流转了800万令吉。SC在例行检查中发现,这个客户的地址证明是伪造的,而交易所的持续监控系统根本没有触发任何警报,甚至连交易频率异常都没有识别出来。结果:罚款200万令吉,整改3个月,期间不能新增客户,日活用户直接掉了60%。老板后来请我去做合规体系重建,我花了4个月把整个KYC流程从准入到监控全部重做,包括接入链上分析工具对交易对手地址做实时风险筛查。他跟我说,要是当初花20万令吉做好持续监控,就不至于损失200万加3个月停业。这笔账,怎么算都是亏的。

申请马来西亚数字资产牌照KYC尽调常见问题

下面这几个问题是我这些年被问得最多的,答案都是实打实从SC审查实操中总结出来的。

KYC尽调记录需要保留多长时间?
SC要求至少保留5年。如果客户已经销户,从销户之日起再保留5年。很多人以为客户走了记录就可以删,这在审查时直接算违规。

外国客户没有马来西亚本地地址证明怎么办?
可以用客户所在国的地址证明,但必须经过公证认证。如果是FATF成员国,公证即可;如果是非FATF成员国,还需要经过马来西亚驻当地领事馆认证。

数字资产交易平台的KYC和传统金融有什么不同?
区别在于交易频率和匿名性。传统银行一个月可能就几笔交易,数字资产平台一天可能几百笔,而且涉及链上转账。所以数字资产平台的KYC必须结合链上分析工具,对交易对手地址做风险筛查,这是SC审查时的加分项。

客户不愿意提供完整信息怎么处理?
SC的规定很明确:不能完成KYC的客户,不能提供服务。你可以给客户设置一个合理期限(通常14天),到期不提供就冻结账户。这在合规政策里必须写清楚,否则审查时SC会认为你的政策有漏洞。

说到底,马来西亚数字资产牌照的KYC尽调不是走个过场交个差的事情,它是你拿到牌照的入场券,也是你持续运营的护身符。材料准备到位了,审查周期缩短一半不是梦;细节没做对,来回折腾几个月不说,罚单和停业才是真正的大出血。如果你正在准备申请,或者已经提交了被退回不知道哪里出了问题,把你的情况告诉我,20年的经验帮你少走弯路,少花冤枉钱。

微信二维码

扫码添加微信详询

联系电话:中国/微信:136-0279-1321 香港/WhatsApp:852-9064-4636

Telegram:@FCANFA

公司地址:香港湾仔道165-171号乐基中心15楼1506室

本文由Jason撰写,仅代表作者个人观点。文章内容仅供参考,不构成任何形式的专业建议。转载需获得明确授权,并完整标注原文出处链接:https://www.fcanfa.com/license/malaysia-digital-asset-kyc-due-diligence.html

猜您喜欢