马耳他MFSA牌照KYC尽调要准备哪些材料?2026新规3层审核框架+90天周期全拆解

Jason

Jason

作者

发布于:2026-09-12

8497 阅读

📖 文章目录
马耳他MFSA牌照KYC尽调要准备哪些材料?2026新规3层审核框架+90天周期全拆解 第1张

马耳他MFSA牌照KYC尽调这事儿,说白了就是让监管机构相信你不会拿客户的脏钱去洗白。我在跨境金融合规这个圈子里摸爬滚打了二十年,见过太多公司栽在KYC这个环节上——牌照申请材料堆了半米高,结果卡在客户身份识别这一步,生生拖了三个月。马耳他MFSA(金融服务管理局)的KYC尽调要求跟其他离岸监管比起来,不算特别严苛但也不算松,2026年新规又加了几个口子,今天就把这套3层审核框架90天周期完整拆给你看。

MFSA的KYC尽调到底在查什么

很多人把KYC等同于"要客户交身份证",这就好比你问厨师"做菜要放盐吗"——对,但远远不够。MFSA要看的远不止身份证明文件,他们要看的是你整个客户风险管理体系是否自洽。

具体来说,MFSA的KYC尽调覆盖三大块:客户身份识别(你是谁)、资金来源追溯(你的钱从哪来)、风险等级评定(你对机构构成多大风险)。每一块都有对应的文件清单和审核标准,缺一不可。

去年我经手过一个案子,客户是深圳一家做跨境支付的科技公司,准备在马耳他申请MFSA的VFA(虚拟金融资产)牌照。他们的法务团队很专业,身份证明、注册文件都准备齐了,但资金来源这块只提供了一份银行流水。MFSA的审核官直接打回来,理由是"资金来源追溯不充分,需提供完整的股东出资链条和商业合理性说明"。后来我们花了三周补材料,从创始人个人账户一直追到上游投资方的注资路径,每一层都附带银行凭证和出资协议,才算过了这一关。整个过程多花了21天,项目进度直接推迟了一个月。

所以KYC尽调的内核是——你得证明你的客户是干净的,钱是干净的,而且你有能力持续监控他们是否还保持干净。这不是一次性拍照存档的事,是一套活的体系。

马耳他MFSA牌照KYC尽调要准备哪些材料?2026新规3层审核框架+90天周期全拆解 第2张

三层审核框架怎么搭

MFSA在2026年新规里把KYC尽调正式拆成了三层结构,跟欧盟AMLD6指令接轨。简单说就是:CDD标准尽调打地基,风险评估定调子,EDD强化尽调补漏洞。

第一层CDD(Customer Due Diligence)是所有客户都要走的标准流程,包括身份核验、实益所有人识别、业务关系目的说明。第二层风险评估是在CDD基础上给客户打分,决定是低风险、中风险还是高风险。第三层EDD(Enhanced Due Diligence)只针对高风险客户,要求更深层的资金来源审查和更频繁的监控频率。

下面这张表把三层的核心区别列清楚了:

审核层级适用客户核心要求审核周期
CDD标准尽调所有新客户身份核验+实益所有人识别+业务目的90天
风险评估所有客户风险打分+等级划分+审批记录90天
EDD强化尽调高风险客户深层资金来源审查+加强监控频率30天

这个三层框架的关键在于——它不是三条平行的线,而是一个漏斗。CDD过滤掉明显有问题的客户,风险评估把剩余客户分流,EDD对高风险个体精准打击。很多公司把三层当成三遍一样的流程重复走,纯属浪费资源不说,审核官看了也会质疑你到底懂不懂风控逻辑。

客户风险评级怎么分

风险评级这块是KYC尽调里容易出分歧的环节。MFSA没有给你一个固定的评分模型,它只给了几个维度的框架:客户类型、业务性质、地理风险、产品风险。具体怎么打分,机构自己定,但必须能自圆其说。

我一般建议客户用四个维度做加权评分,每个维度1到5分,总分20分,7分以下低风险,8到14分中风险,15分以上高风险。这套模型不是唯一的,但它简单、可执行、审核官能看懂。

评分维度低风险(1分)中风险(3分)高风险(5分)
客户类型持牌金融机构普通企业法人PEP政治公众人物
地理风险欧盟或OECD成员国亚洲新兴市场FATF灰名单国家
业务性质常规支付服务虚拟资产交易大额现金密集型
产品风险标准支付工具电子钱包加密资产托管

2025年底我接手过一个案例,上海一家数字资产交易所准备在马耳他落地,他们的风控团队自己搭了一套评分体系,维度倒是不少有十二个,但权重设置得稀里糊涂——给"客户类型"和"是否使用VPN注册"一样的权重。MFSA审核的时候直接质疑:你凭什么把网络环境特征和客户法律地位等同看待?后来我们重新精简到四个核心维度,把权重按风险相关性分配,客户类型占40%、地理风险25%、业务性质20%、产品风险15%,审核官当场就认可了,整个KYC模块的审核周期从预估120天压缩到了78天。

风险评级不是维度越多越好,而是维度之间的权重关系要能说清逻辑。审核官要看的是你的风控思路是否自洽,而不是你的Excel表有多少列。

持续监控的坑在哪

KYC不是一次性工作,这是MFSA新规反复强调的点。很多公司拿了牌照就觉得万事大吉,客户档案往柜子里一锁就不管了,等到年检的时候才发现客户三个月前换了股东结构、实益所有人变更了都没记录。持续监控的坑就在这里——你以为监控了,实际上只是存了档。

MFSA要求的持续监控包括几个动作:定期更新客户身份信息(低风险客户至少每3年一次,高风险客户至少每年一次)、监控交易异常模式、审查客户风险等级是否需要调整、记录所有监控发现和处理结果。

去年有个北京的外汇经纪商客户踩了这个坑。他们拿了MFSA牌照两年了,KYC档案做得不错,但持续监控这块基本是空转——系统设了交易监控规则,但没人定期复核报告,结果一个客户的月交易量突然翻了十倍,异常交易报告触发了一堆告警,风控团队愣是一个月没人看。MFSA现场检查的时候翻出这个记录,直接发了整改通知,要求30天内提交完整的监控体系整改方案,差点吊销牌照。后来我们帮他们搭了一套三段式监控流程:系统自动告警、人工T+1复核、季度风险报告存档,才把这块补上。整改花了6周,期间业务被限制新增客户,损失不小。

持续监控的核心不是你有什么系统,而是你的流程有没有闭环——发现问题、上报问题、处理问题、记录处理结果,四步缺一步就是空转。

选供应商还是自己搭团队

这个问题我几乎每个客户都会问。答案很简单——看你业务规模和复杂度。如果你一年新增客户不超过500个,业务模式单一(比如只做支付),自己搭个三四个人的合规团队就够了。但如果你客户量大、业务线多(支付加虚拟资产加证券),自己搭团队的边际成本会很高,不如找专业供应商。

选供应商的时候重点看三样:一是有没有MFSA项目实操经验(别找只做过离岸注册的),二是技术系统能不能对接你的核心业务系统(很多供应商的系统是独立运行的,数据要手动导入导出,等于多了一道人工环节),三是他们的KYC模型是否可定制(你拿一个标准化的模型去应付MFSA的审核,大概率会被打回来要求调整)。

找供应商也别只看报价。便宜的供应商大概率是给你套个模板应付,贵的供应商不一定能交付你想要的东西。关键是看他们能不能理解你的业务场景,然后给出一套能自圆其说的方案。

KYC尽调常见问题

马耳他MFSA牌照KYC尽调的文件清单有哪些?

  • 公司注册证书和营业执照副本
  • 公司章程及股东结构图
  • 实益所有人身份证明文件(护照和地址证明)
  • 董事会决议和授权委托书
  • 资金来源说明及相关银行流水
  • 商业计划和客户分类政策文件
  • 风险评级模型和KYC程序手册

KYC尽调90天周期是怎么算的?

从MFSA收到完整申请材料开始计算,90天内完成审核。如果材料不齐需要补交,补交期间暂停计算,重新提交后继续。实际操作中,材料齐全且无明显问题的申请通常在45到60天内完成,留出余量给审核官内部讨论和交叉审核。

实益所有人怎么认定?

根据MFSA的认定标准,直接或间接持有客户公司25%以上股份或投票权的自然人即为实益所有人。如果无法通过股权结构认定(比如股权过于分散),则看谁实际控制公司的管理层任命和经营决策。认定过程必须留存完整的股权穿透链条,每一层都要有文件支撑。

EDD强化尽调什么情况下触发?

  • 客户来自FATF灰名单或黑名单国家
  • 客户为PEP(政治公众人物)或其关联人
  • 客户业务涉及大额现金交易或虚拟资产托管
  • 风险评级总分超过15分(满分20分)
  • CDD过程中发现客户提供的文件存在矛盾或伪造嫌疑

KYC档案保存多久?

MFSA要求客户关系存续期间及关系终止后至少保存5年。如果涉及可疑交易报告或监管调查,保存期限延长至7年。档案包括所有身份证明文件、风险评估记录、监控报告和交易审查记录。

说到底,马耳他MFSA牌照的KYC尽调不是一堵墙,而是一张网——它不是要拦住你做生意,而是要确保你做生意的每一步都有据可查、有迹可循。2026年新规把审核标准又往上提了一档,三层框架、90天周期、持续监控闭环,每个环节都不能马虎。如果你正在准备MFSA牌照申请,或者在KYC尽调环节卡住了,不妨找专业团队帮你把把脉——省下的时间和避免的罚款,远比咨询费值钱。英美金服在这块有实操经验,欢迎随时来聊。

微信二维码

扫码添加微信详询

联系电话:中国/微信:136-0279-1321 香港/WhatsApp:852-9064-4636

Telegram:@FCANFA

公司地址:香港湾仔道165-171号乐基中心15楼1506室

本文由Jason撰写,仅代表作者个人观点。文章内容仅供参考,不构成任何形式的专业建议。转载需获得明确授权,并完整标注原文出处链接:https://www.fcanfa.com/license/malta-mfsa-kyc-due-diligence-2026.html

猜您喜欢