
做菲律宾VASP牌照AML合规这行干了二十年,见过的坑比马尼拉雨季的水坑还多。眼下BSP(菲律宾央行)把虚拟资产服务商的反洗钱要求又拧紧了一圈,不少刚拿到VASP牌照的老板们还在为AML合规头疼——到底要准备哪些材料?漏报了会罚多少?今天就把这些掰碎了聊。菲律宾VASP牌照AML合规不是拿到牌照就万事大吉,而是拿到牌照后真正考验的开始。BSP的AML框架要求持牌商从客户尽调、风险评估到可疑交易报告,每一环都不能掉链子。
BSP到底要查什么
菲律宾央行的反洗钱框架核心就三件事:知道你的客户是谁、知道客户在做什么、发现不对劲赶紧报告。听起来简单对吧?但实操中每一件都能让你脱一层皮。BSP依据菲律宾《反洗钱法》(AMLA)和2022年修订的VASP监管指引,要求所有持牌虚拟资产服务商建立完整的AML/CFT合规体系,包括:
- 客户身份识别(CDD)和强化尽调(EDD)程序
- 基于风险的客户分级管理
- 交易监控系统(含阈值规则和异常模式识别)
- 可疑交易报告(STR/SAR)提交机制
- 合规官(MLRO)任命与内部培训
- 记录保存至少5年
- 制裁名单和Pep名单筛查
- 针对虚拟资产特有的链上分析能力
很多老板以为买个现成的合规系统就完事了,结果BSP检查的时候发现系统参数没调、合规官是兼职的、可疑交易从来没报过——三板斧下来,罚单少则几十万比索,多则直接吊牌。更狠的是,BSP从2024年开始引入了分级处罚机制,初犯可以从轻,但如果是屡犯或者故意隐瞒,罚款上不封顶,严重的话直接移交AMLC走刑事程序。
真实案例:某加密交易所漏报STR被罚87万比索
去年有个做东南亚加密货币交易的平台,在菲律宾拿下了VASP牌照后觉得AML合规就是走个过场。他们的合规官是财务总监兼任的,平时忙着算账根本没时间看交易监控数据。系统里堆了半年没处理的可疑交易预警,一共47条,BSP现场检查的时候直接翻出来了。检查官当场就开了整改通知,限30天内提交整改方案,否则启动行政处罚程序。
英美金服接手这个烂摊子后,花了大概三周帮他们把积压的可疑交易预警全部清分,识别出其中12条确实需要提交STR报告,补报给了菲律宾反洗钱委员会(AMLC)。同时重新设计了合规架构,任命了专职MLRO,搭建了基于规则引擎的实时交易监控系统,并把预警处理流程写进了公司SOP,从预警触发到MLRO初审再到AMLC提交,全链路不超过24小时。后来罚款从BSP起初拟议的120万比索降到87万比索,牌照保住了。这个案例关键的教训:交易监控不是装个系统就行,你得有人盯、有流程走、有报告动作。系统是工具,人和流程才是核心。
| 合规维度 | 罚前状态 | 修复后状态 |
|---|---|---|
| 合规官配置 | 财务总监兼任 | 专职MLRO+1名助理 |
| 预警处理周期 | 6个月积压47条 | 24小时内处理完毕 |
| STR报告提交 | 0份(半年内) | 12份补报+月均3-5份 |
| 罚款金额 | 拟议120万比索 | 实际87万比索 |
| 牌照状态 | 暂停整改中 | 恢复正常运营 |

真实案例:某支付公司CDD资料缺失被BSP约谈
另一家做跨境汇款和加密资产兑换的支付公司,VASP牌照到手后客户数量蹭蹭往上涨,但CDD资料收得稀烂。BSP抽查了200个客户档案,发现有63个连基本身份信息都不完整——要么缺地址证明,要么没做PEP(政治暴露人物)筛查,还有8个客户的资金来源说明完全空白。更要命的是,其中有3个客户后来被查出和菲律宾反洗钱委员会监控名单上的实体有关联,但因为CDD没做好,当时压根没筛查出来。
英美金服介入后,头一件事就是对所有存量客户做了一次全面的档案体检,按照风险等级分成低、中、高三级。低风险客户补齐缺失信息,中风险增加资金来源核实,高风险客户做强化尽调(EDD)并持续监控,那3个和监控名单有关联的客户直接做了可疑交易回溯分析并补报了STR。第二步是搭建了自动化KYC流程,新客户开户时系统会自动检查信息完整度,缺字段直接卡住不让过,同时接入了实时制裁名单筛查接口,开户瞬间就能跑一遍Pep和制裁名单匹配。BSP后续约谈时看了整改报告,没再追加处罚,只要求按月提交CDD合规报告,并保留整改记录备查。这家公司前后花了约15万比索做整改,但避免了可能高达50万比索的罚款和潜在的牌照暂停风险。这个案例的教训很直接:CDD不是一次性动作,而是一个持续维护的过程,你的客户档案随时要经得起BSP的抽查。
真实案例:某托管平台AML风险评估被退回重做
第三个案例更有意思。一家做数字资产托管的平台,VASP牌照申请阶段提交了AML风险评估报告,BSP直接打回来说"不够详细"。他们自己写的报告总共5页,产品风险分析写了一句话:"我们认为风险可控"。BSP的审查官看到这句话估计血压都上来了。
英美金服接手后重新做了一份完整的风险评估,按客户类型、产品线、服务渠道、地理区域四个维度展开,每一项都标注了风险等级和缓释措施。比如客户类型里,散户零售的风险等级标为中等,缓释措施是简化CDD加交易限额;机构客户标为低风险,缓释措施是强化尽调加定期复审。产品线方面,法币兑换服务标为高风险,缓释措施是链上分析加交易监控阈值动态调整。服务渠道方面,线上API接口标为高风险,缓释措施是IP地理围栏加异常请求拦截。地理区域方面,对FATF灰名单国家客户的交易设为禁止或强化审查。定稿报告38页,重新提交后BSP两周就批了。这里的关键是:风险评估不是自我感觉良好就行的,你需要用数据说话——你的客户画像是什么、交易模式有什么特征、哪些环节容易出现洗钱风险、你打算怎么控制——这些都得写清楚,而且要有可执行的缓释方案,不能光指出问题不给方案。
| 合规方案 | 自建团队 | 外包给专业机构 |
|---|---|---|
| 初期投入 | 15-25万比索/月(含人员薪资) | 8-12万比索/月(服务费) |
| 搭建周期 | 3-6个月 | 4-8周 |
| 专业度 | 取决于招聘质量 | 即插即用 |
| 灵活度 | 可随时调整 | 依赖服务商响应速度 |
| 适用阶段 | 业务稳定后 | 牌照初期和整改期 |
| BSP检查应对 | 需自行准备材料 | 服务商协助应对 |
持牌商高频踩的几个坑
干了这行这么多年,总结下来菲律宾VASP持牌商在AML合规上踩的坑主要集中在几个方向。一是合规官形同虚设,BSP要求MLRO必须是全职且具备相关经验,但你让一个不懂反洗钱的行政岗来兼任,出了事谁担责?BSP现场检查头一件事就是看MLRO的简历和日常工作记录,如果发现MLRO实际精力全在别的岗位上,直接判定合规架构不达标。二是交易监控阈值照抄,不少平台直接把别的司法管辖区的规则搬过来,根本没根据菲律宾本地的交易特征做适配,导致误报率奇高或者漏报严重。菲律宾的用户交易行为和欧美市场差异很大,照搬规则等于没设防。三是STR报告不会写,AMLC对STR的格式和内容有明确要求,很多合规官写出来的报告像流水账,关键信息缺失,AMLC退回来重写的情况比比皆是。一份合格的STR报告至少要包含:可疑交易的事实描述、涉及账户和金额、可疑理由分析、客户背景信息、初步调查结论这五个部分。
持牌后多久要做一次AML审计
BSP要求VASP持牌商至少每年做一次内部AML审计,每两年做一次外部审计。内部审计可以由公司合规团队执行,但审计人员必须独立于日常合规操作;外部审计则需要聘请BSP认可的第三方机构。审计范围覆盖CDD流程、交易监控系统有效性、STR报告质量、员工培训和合规文化、记录保存完整性等方面。别等到BSP来检查了才想起做审计,那叫整改不叫审计。审计报告要形成书面文件并留存备查,BSP检查时会要求查看近两年的审计报告和整改落实情况。如果审计发现了重大缺陷但没整改,BSP可以直接据此开罚,这比你压根没做审计还要严重。
客户尽调资料要保存多久
根据菲律宾AMLA规定,VASP持牌商需要将客户身份资料、交易记录和合规报告保存至少5年。这个5年不是从客户开户开始算,而是从客户关系终止后开始算。所以如果一个客户2024年关户,他的资料要保存到2029年。存储方式可以是电子档,但必须确保数据完整性和可追溯性,BSP检查时会抽查原始记录。云存储没问题,但访问权限和审计日志也得跟上。有些平台用Excel存客户资料,版本管理一塌糊涂,BSP检查时连哪份是原始版本都分不清,直接被判定为记录管理不合规。建议用专业的合规管理系统,自动版本控制和操作日志是标配。
小额交易是否可以豁免CDD
很多老板问:客户就换了几十美金的虚拟货币,也要做全套CDD吗?答案是:是的。菲律宾的VASP监管指引没有设置CDD的交易豁免门槛。不管交易金额多小,首次接触客户时都必须完成基本的客户身份识别。不过BSP允许采用简化CDD(Simplified CDD)来降低合规成本,比如对低风险客户可以减少信息收集项,但前提是你已经做了风险评估并且有合理的风险分级依据。想完全跳过CDD?BSP的回答就一个字:不行。另外要注意,即使做了简化CDD,持续监控的义务不能免除——如果后续交易模式出现异常,必须及时升级为强化尽调。合规不是一刀切,而是动态调整的过程。
说白了,菲律宾VASP牌照AML合规这套东西,核心逻辑就是"了解你的客户、监控你的交易、报告你的疑点"。听起来是老生常谈,但每一步真正落地都需要专业的人、对的工具和持续的投入。如果你正在申请或者已经拿到了菲律宾VASP牌照,AML合规体系搭建这件事宜早不宜迟——与其等BSP来检查时手忙脚乱,不如提前把架子搭好。英美金服在菲律宾VASP牌照申请和AML合规体系搭建方面有丰富的实操经验,从风险评估报告撰写、CDD流程设计、交易监控规则配置到MLRO培训,可以提供一站式落地支持。有需要聊的,随时找过来,咱们把方案理清楚再动手,总比踩了坑再补强。
扫码添加微信详询
本文由Jason撰写,仅代表作者个人观点。文章内容仅供参考,不构成任何形式的专业建议。转载需获得明确授权,并完整标注原文出处链接:https://www.fcanfa.com/license/philippines-vasp-aml-compliance-fix.html