
做新西兰FSP牌照AML合规这件事,说实话,我干了二十年跨境金融法务,见过太多公司在这里栽跟头。有的老板觉得拿到FSP牌照就万事大吉了,结果AML合规这块儿没跟上,被FMA(新西兰金融市场管理局)请去喝茶,罚单一开就是好几万纽币。2026年的监管环境比前两年紧了不少,FMA对反洗钱的检查力度明显加码,尤其是对持牌金融服务商的AML/CFT合规审查,几乎每季度都在抽查。所以今天我就把新西兰FSP牌照AML合规的核心环节掰开揉碎聊一聊,让你心里有个底。
新西兰FSP牌照的AML合规到底在查什么?
很多客户一上来就问:到底查什么?我给你翻译成大白话——FMA想确认你有没有一套真正能跑起来的反洗钱体系。不是你写个制度文件往抽屉里一锁就完事的,而是要能证明你在日常业务里确实在执行。具体来说,新西兰的反洗钱法律框架是2009年通过的Anti-Money Laundering and Countering Financing of Terrorism Act(简称AML/CFT Act),覆盖了三个层面的合规义务:
- 客户尽职调查(CDD/KYC):你得知道你的客户是谁,钱从哪来,干什么用的
- 可疑交易报告(STR):发现不对劲的交易要在规定时间内报给新西兰Police Financial Intelligence Unit
- 合规项目:包括风险评估、内控政策、员工培训、独立审计等一整套体系
这三块说起来简单,但实际操作中每一块都有门道。比如CDD这一项,新西兰的要求分三个层级:简化CDD、标准CDD和加强CDD。大部分客户只知道标准CDD,但对高风险客户该用加强CDD这个事,十个公司里有八个搞不清楚。再比如STR,不少合规官以为只要上报了就行,实际上FMA还要看你内部从发现可疑到决定上报的整个决策链条有没有书面记录。

AML合规体系搭建要花多少银子?
这个问题被问了不下一百遍。我给你拆一下成本结构,你心里好有个数。
| 合规项目 | 自建成本(纽币/年) | 外包成本(纽币/年) | 建议方案 |
|---|---|---|---|
| AML风险评估报告 | 8,000-12,000 | 5,000-8,000 | 首次外包,后续自建 |
| CDD/KYC系统搭建 | 15,000-25,000 | 3,000/月订阅 | 小公司外包,大公司自建 |
| 合规官薪酬 | 60,000-90,000 | 含在外包费中 | 看业务量决定 |
| 员工AML培训 | 2,000-4,000 | 1,500-3,000 | 每年至少一次 |
| 独立合规审计 | 10,000-18,000 | 10,000-15,000 | 每两年一次 |
加起来一年大概在4万到12万纽币之间,取决于你的业务规模和复杂度。我经手过一个做跨境支付的客户,团队只有15个人,一年AML合规总花费控制在6.5万纽币以内,关键是策略用对了——风险评估和首次审计外包给专业机构,CDD系统用SaaS订阅替代自建,合规官由内部法务兼任,培训用在线课程加内部考核,省了不少钱。
跨境支付公司的AML合规实战
说到这里我得提一个2024年服务过的客户。这家公司做中新之间的跨境B2B支付,在新西兰拿了FSP牌照,日均处理交易额大概200万纽币。他们的问题出在哪呢?CDD做得太粗糙——只收了公司注册文件和股东名册,对实际受益人(UBO)的穿透完全没做。FMA在一次例行检查中指出,按照AML/CFT Act Section 22的要求,对高风险客户应当执行加强CDD,包括核实资金来源、了解交易对手方关系、获取高级管理人员批准等。
我们是怎么解决的?第一步,花了三周重新梳理客户风险分级体系,把所有客户按低、中、高三级重新分类;第二步,对高风险客户补做加强CDD,包括获取资金来源证明文件、审查业务关系的目的和预期性质;第三步,搭建了交易监控系统,设置了大额交易预警阈值(单笔超过1万纽币自动标记)。最终结果:补齐合规材料后通过了FMA的复查,没有吃罚单,整个整改花了约4.2万纽币,包括系统采购和人工审核。客户后来跟我说,幸亏是FMA例行检查发现的,要是等STR调查阶段才暴露,罚款至少8万纽币起步。
实操中客户容易翻车的AML雷区
干了这么多年,我见过各种各样的翻车现场,总结下来有这么几个高频踩雷点:
- 把CDD当成一次性动作。很多公司开户时做了KYC,之后再也不更新。新西兰要求对高风险客户至少每12个月做一次CDD复审,中风险客户每24个月。有个客户三年没更新过一份CDD文件,FMA查到后直接认定CDD程序失效
- 可疑交易报告(STR)的判断标准模糊。不少合规官凭"感觉"决定要不要报,没有书面化的判断依据和决策记录。FMA查到这种情况,直接认定你的STR程序存在系统性缺陷
- 员工培训走过场。签个到、看个PPT就算培训完了。FMA要求培训内容必须与员工岗位相关的AML风险挂钩,且要有考核记录。有个公司拿签到表当培训记录交上去,被FMA打回来重做
这几个雷看着不大,但一旦被FMA查实,每一条都可以算作合规缺陷,轻则警告整改,重则罚款。2025年就有一家持牌汇款公司因为CDD复审缺失被罚了6.8万纽币,这钱要是花在合规建设上,能做多少事啊。
数字资产交易所的AML合规突围
再讲一个案例。2025年初,一家在新西兰注册的数字资产交易所找到我们。他们持FSP牌照运营加密货币交易业务,月活用户约8000人。问题的核心在于:他们的交易监控只覆盖法币入金环节,加密货币之间的链上交易完全没有监控。这意味着什么呢?用户可以用法币买入BTC,然后通过BTC转到另一个地址,整个过程不触发任何AML预警。
我们的解决方案分三步走:第一步,引入链上分析工具,对接Chainalysis的API做实时地址标签查询,识别是否与已知高风险地址有关联;第二步,重写交易监控规则,新增了"结构化交易"预警——比如同一用户24小时内多笔小额交易总额超过5000纽币自动标记;第三步,建立内部可疑交易评估委员会,由合规官、风控经理和法务组成,收到预警后48小时内出具书面判定意见。整改完成后,该交易所在2025年第四季度向FMA提交了合规自评报告,顺利通过了年度合规审计,整改总投入约7.8万纽币,其中链上分析工具年费占了3万。
新西兰FSP和澳大利亚AUSTRAC的AML要求差异在哪?
这个问题很多做跨境业务的老板特别关心,因为澳新两国的金融业务往往捆绑在一起。我给你列个表,一看就明白:
| 对比维度 | 新西兰FSP(FMA监管) | 澳大利亚(AUSTRAC监管) |
|---|---|---|
| 适用法律 | AML/CFT Act 2009 | AML/CTF Act 2006 |
| CDD层级 | 简化/标准/加强三级 | 简化/标准/加强三级 |
| STR报告时限 | 形成合理怀疑后尽快报告 | 形成怀疑后24小时内报告 |
| 高风险客户复审频率 | 至少每12个月 | 至少每12个月 |
| 合规审计频率 | 每两年一次独立审计 | 每年或根据风险定 |
| 罚款上限 | 个人最高8.5万纽币 | 法人最高2,100万澳元 |
| 员工培训要求 | 每年至少一次 | 定期培训并留存记录 |
从表中你能看出来,两国的框架大同小异,但细节差异不小。特别是STR报告时限,澳大利亚要求24小时内,新西兰虽然没硬性规定时限,但实务中FMA也期望你在合理时间内报告,通常不超过3个工作日。罚款方面,澳大利亚的法人罚款上限高得多,但新西兰对个人的罚款也不含糊。如果你同时在两国开展业务,建议按更严格的那套标准来执行,这样两边都能过。
跨境汇款公司的合规年审过关经验
最后讲一个案例。这家公司做中国到新西兰的侨民汇款业务,年汇款量约1.2亿纽币。2025年准备做AML合规年审时,发现两个问题:一是内控政策文件两年没更新,二是上一任合规官离职后没人接手STR报告职能。
我们花了六周时间做了这些事:重新编写AML合规手册,涵盖CDD程序、STR内部报告流程、风险评估方法论和培训计划;指定了新的合规官并向FMA报备;补做了过去12个月的CDD复审记录,对3个高风险客户做了加强CDD回溯;安排了全员AML培训,覆盖18名员工,培训后做了笔试考核,成绩存档。年审结果:FMA审查通过,无重大缺陷,仅给出一条改进建议——建议将交易监控系统的预警阈值从当前的1万纽币下调到5000纽币,以提高对结构化交易的识别能力。客户接受建议并完成了调整,整改总花费约5.3万纽币。
AML合规年审到底过不过得去?
这个问题其实取决于你平时的功夫做得扎不扎实。年审不是临时抱佛脚能糊弄过去的。FMA审查的核心材料清单包括:
- AML风险评估报告(更新日期在12个月内)
- CDD程序文件及执行记录
- STR内部报告记录及对外提交记录
- 合规培训记录(含培训内容、参加人员、考核结果)
- 上一次独立审计报告的整改落实情况
- 合规官任命文件及职责说明
这六样东西备齐了,年审基本不会有问题。缺一样,你就等着FMA给你发补充材料通知吧。而且FMA的审查不是走过场,他们会抽查你的CDD记录,看有没有做客户风险分级;会翻你的STR记录,看有没有漏报的情况;甚至会直接访问你的办公场所,现场检查交易监控系统的运行状态。
关于AML合规的那些疑问
FSP牌照持有人必须指定合规官吗?
是的。根据AML/CFT Act,每一个报告实体都必须指定一名合规官(Compliance Officer),负责监督AML合规体系的运行。合规官需要有足够的权限和专业知识,而且任命需要书面记录并报备FMA。一个人可以同时担任多个角色的合规官,但必须确保有足够的时间和精力履行职责。我遇到过不少小公司让财务总监或法务总监兼任合规官的,这没问题,但前提是这个人对AML/CFT Act足够熟悉。
小型金融科技公司能豁免AML合规要求吗?
不能。只要你是AML/CFT Act定义下的报告实体——包括提供金融服务、运营金融产品市场等——你就必须遵守AML合规要求。公司大小不影响合规义务。不过,对于规模较小的实体,FMA在审查时确实会考虑你的业务规模和风险敞口,允许你采取"基于风险的方法"来实施合规措施,不一定需要和大公司一样的投入规模。但底线是:CDD要做、STR要报、培训要搞、审计要过。这四条一条都不能少。
如果之前没做好AML合规,现在补还来得及吗?
来得及,但越早越好。FMA有一个自愿披露机制——如果你主动发现合规缺陷并向FMA报告,同时提交整改计划,FMA通常会给你一个合理的整改期限,而不是直接开罚单。我经手过好几起这样的案子,最关键的是态度要端正,别等FMA查到你头上才说"哎呀我补"。主动补救和被动被查,结果天差地别。有个客户自己发现CDD记录缺失后主动报告,FMA给了三个月整改期,最后只收到一封提醒信;另一个客户被FMA查到同样问题,直接罚了5万纽币。同样是问题,态度决定结局。
新西兰FSP的AML合规和香港MSO有什么区别?
区别不小。新西兰的AML/CFT Act框架比较聚焦,主要关注CDD、STR和合规项目三个维度。香港MSO的反洗钱要求则嵌入在AMLO(Anti-Money Laundering and Counter-Terrorist Financing Ordinance)中,覆盖范围更广,包括信托、地产等非金融行业。从实操层面看,新西兰的合规体系搭建周期更短,通常3到6个月能完成基础搭建,香港的周期一般要6到9个月。另外新西兰的罚款上限对个人是8.5万纽币,香港AMLO的罚款上限对个人是100万港币,量级不同。如果你同时在新西兰和香港持牌,建议以香港标准为基准来搭建合规体系,这样新西兰这边也能轻松覆盖。
说到底,新西兰FSP牌照AML合规不是一锤子买卖,而是一个持续运转的体系。拿到牌照只是拿到了入场券,能不能在场上站稳,全看你的合规底盘稳不稳。不管你是做跨境支付、数字资产还是侨民汇款,AML这套东西绕不过去。与其等FMA来找你谈话,不如现在就动手把体系搭起来。做合规这件事,从来都是早做早安心、晚做多花钱。你要是对新西兰FSP牌照AML合规还有具体问题,或者想评估一下自己公司的合规水位,随时来找我聊聊,二十年的经验就摆这儿了。
扫码添加微信详询
本文由Jason撰写,仅代表作者个人观点。文章内容仅供参考,不构成任何形式的专业建议。转载需获得明确授权,并完整标注原文出处链接:https://www.fcanfa.com/license/nz-fsp-license-aml-compliance-guide.html