
最近一年,菲律宾央行BSP对虚拟资产服务提供商的监管力度肉眼可见地加码,尤其是菲律宾VASP牌照KYC尽调这块,不少刚拿到牌照的同行跑来问我:尽调到底要查到什么程度才算够?说实话,这个问题没有标准答案,但有一条底线摆在那儿——你连客户的受益所有人是谁都说不清楚,BSP的审查官大概率会请你回去重做功课。KYC尽调不是填几张表就完事的东西,它是一套从客户身份识别到风险分级再到持续监控的完整链条,哪一环掉链子,后续都可能被罚得肉疼。
BSP对VASP牌照KYC尽调的基本要求是什么
菲律宾央行在2021年发布第1108号通告,把虚拟资产服务提供商正式纳入反洗钱和反恐融资监管框架。这个框架的核心要求其实很直白:你要开展业务之前,先搞清楚你的客户是谁。具体来说,BSP要求VASP持牌机构在建立客户关系之前或建立之时完成客户尽职调查(CDD),包括收集客户基本信息、核实身份文件、了解业务关系的目的和性质,以及识别受益所有人。
对于高风险客户,比如来自FATF灰名单国家的客户、政治公众人物(PEP)、或者交易金额超过一定阈值的客户,你还得做强化尽职调查(EDD)。说白了,CDD是标配,EDD是加配,两者构成了一套双轨制的尽调体系。BSP在2025年又出了补充指引,要求所有VASP持牌机构在2026年底前完成KYC系统的数字化升级,纸质档案将不再被接受作为合规审查的依据。
| 尽调类型 | 适用场景 | 核心动作 | 文档留存 |
|---|---|---|---|
| CDD基础尽调 | 所有新客户开户 | 身份核实、业务目的了解 | 身份证件复印件、开户表 |
| EDD强化尽调 | 高风险客户、PEP、大额交易 | 资金来源核查、财富来源说明 | 额外尽调报告、审批记录 |
| 简化尽调SDD | 低风险客户(如持牌金融机构) | 延迟身份核实、降低信息收集 | 风险评级依据记录 |

受益所有人穿透到底要查到哪一层
这个问题是几乎所有新持牌机构踩坑的重灾区。BSP的要求是:你需要穿透到最终拥有或控制客户25%以上股权或投票权的自然人。注意,是自然人,不是法人。很多机构的KYC文件里只写了公司股东是谁,但没有继续往上穿透,到了审查的时候直接被退回。
去年我们接到一个做跨境支付的客户案例。客户是深圳一家做东南亚电商结算的公司,他们在菲律宾注册了VASP实体,提交给BSP的尽调文件里只写了母公司信息,但母公司背后还有两层离岸架构。BSP的审查官看到文件后直接发函要求补充UBO穿透材料,客户急得团团转找到我们。我们花了2周时间帮他们梳理了三层股权架构:从菲律宾VASP实体到香港控股公司,再到BVI离岸公司,最终到自然人股东,逐层补充了股权证明、董事会决议和个人身份文件,总算在BSP给的30天补正期内提交了完整材料。这个案例的教训很简单:UBO穿透不能只做第一层,要从下往上一直查到自然人。
真实案例:某加密交易所3个月完成KYC合规体系搭建
再讲一个案例。2025年下半年,一家新加坡背景的加密货币交易所找到我们,他们计划在菲律宾申请VASP牌照,但内部的KYC流程几乎是一片空白——没有标准化的客户尽调模板,没有风险评级体系,更没有可疑交易报告的内部流程。我们的方案分几步走:
- 梳理客户准入流程,设计CDD和EDD两套尽调模板,明确触发条件和审批权限
- 搭建UBO穿透架构,要求客户提供从实体到自然人的完整股权链条及证明文件
- 建立风险三级分类(高、中、低),对高风险客户设置交易限额和复审频率
- 部署可疑交易监控系统,设定大额交易和异常模式的自动报警阈值
整个过程花了大概3个月,最终他们顺利通过了BSP的合规审查,拿到了VASP牌照。后来BSP例行检查时,他们的KYC档案是少数几家一次性通过、没有补正要求的机构之一。客户的CEO跟我们说,之前觉得合规是成本中心,做完才发现合规做得好反而成了拿牌的加分项。
CDD和EDD在实操中到底差在哪
很多人把CDD和EDD混为一谈,觉得反正都是查客户信息嘛。但实操中两者的深度和成本完全不在一个量级,我用一张表来说清楚:
| 维度 | CDD基础尽调 | EDD强化尽调 |
|---|---|---|
| 身份核实深度 | 核实身份证件真实性 | 交叉验证多来源身份信息 |
| 资金来源 | 了解资金一般来源 | 要求提供银行流水、收入证明 |
| 审批层级 | 合规专员即可审批 | 需合规官或更高层级审批 |
| 复审频率 | 每2至3年定期复审 | 每年至少一次复审 |
| 记录保存 | 5年 | 5年(建议10年) |
| 适用客户 | 普通零售客户 | PEP、FATF灰名单国家客户、大额交易 |
从成本上看,EDD的尽调成本大概是CDD的3到5倍,因为你要花更多时间核实信息、做交叉验证、写尽调报告。但如果你把高风险客户也按CDD的标准做,一旦被BSP查到,面临的处罚金额可能是你省下来成本的几十倍。这笔账怎么算都划算。
持牌支付公司因KYC漏洞被BSP处罚的教训
第三个案例是一个反面教材。2024年,马尼拉一家拿到VASP牌照不到半年的支付公司,因为在KYC环节偷了懒,被BSP开了一张罚单。事情是这样的:他们的客户里有一个所谓菲律宾注册的贸易公司,表面上看起来很正常,开户时提交了公司注册证书和营业执照。但问题在于,他们没有做UBO穿透,实际上这家贸易公司的最终受益人是一个被国际刑警组织通缉的洗钱嫌疑人。
BSP在反洗钱联合检查中发现了这个问题,直接冻结了该客户账户,同时对VASP持牌机构处以罚款并要求限期整改。客户后来找我们做合规整改,我们帮他们重新设计了客户准入流程,增加了UBO穿透的强制环节和自动化筛查工具,对接了国际制裁名单数据库。整改花了40天,罚款加上合规系统投入,总共花了将近200万菲律宾比索。如果一开始就做对,这笔钱完全不用花。
菲律宾VASP牌照KYC尽调常见问题
Q:KYC尽调的文件需要保存多久?
BSP要求所有客户尽调文件至少保存5年,从客户关系结束之日起算。但如果涉及可疑交易报告或监管调查,建议保存10年以上。实操中,很多机构选择电子化存储所有KYC文件,既节省物理空间,也方便BSP调阅。
Q:UBO穿透的25%阈值是按股权还是按投票权?
两者都要看。BSP的要求是:任何直接或间接拥有客户25%以上股权或25%以上投票权的自然人,都应当被识别为UBO。如果没有任何人达到25%的门槛,则对客户行使实际控制权的自然人应当被识别为UBO。实际控制权包括任命董事会多数成员的权力。
Q:对客户做KYC尽调时,可以使用第三方服务商吗?
可以,但有条件。BSP允许VASP持牌机构将部分KYC尽调职能外包给第三方,但持牌机构本身对尽调质量负有最终责任。也就是说,如果第三方做的尽调出了问题,BSP罚的是持牌机构,不是第三方。因此,选择第三方服务商时,一定要审核其资质、数据安全措施和合规记录。
Q:KYC尽调完成后客户信息变了怎么办?
BSP要求持牌机构对客户信息进行定期更新和触发式更新。定期更新频率取决于风险等级:高风险客户至少每年更新一次,中风险每2年,低风险每3年。触发式更新是指当客户发生重大变更(如股权变动、更换董事、变更注册地址)时,应在30天内更新KYC档案。
Q:菲律宾VASP牌照的KYC尽调和反洗钱审查有什么关系?
KYC尽调是反洗钱合规体系的基础环节。反洗钱审查的范围更广,包括客户尽调、可疑交易报告、制裁名单筛查、风险评估和合规培训等。KYC尽调做不好,反洗钱审查基本上无法通过。BSP在检查时通常会把KYC档案和反洗钱报告放在一起审,两者互为支撑。
说到底,菲律宾VASP牌照KYC尽调这件事,看着繁琐,但核心逻辑就一条:你得知道你的客户是谁、钱从哪来、风险有多大。BSP的监管思路很清晰——你可以做创新业务,但合规底线不能破。如果你正在准备申请或已经持有菲律宾VASP牌照,对KYC尽调体系搭建还有疑问,不如找个懂行的顾问聊聊,毕竟省下来的合规成本,最终可能是以罚款的形式还回去的。
扫码添加微信详询
本文由Jason撰写,仅代表作者个人观点。文章内容仅供参考,不构成任何形式的专业建议。转载需获得明确授权,并完整标注原文出处链接:https://www.fcanfa.com/license/philippines-vasp-kyc-ubo-penetration.html