
在跨境金融法务这个圈子里混了二十年,如果要我选一个让DTSP持牌人半夜惊醒频率最高的词,那一定是AML。不是牌照申请,不是资本金,也不是技术审计——而是新加坡DTSP牌照AML合规。原因很简单:牌照拿到了不代表万事大吉,AML体系要是搭不好,MAS随时可以把你打回原形。去年9家金融机构被MAS合计开出2745万新元的反洗钱罚单,瑞信一家就被罚了780万新元——这些可都是持牌多年的老牌机构,照样翻车。DTSP持牌人凭什么觉得自己能幸免?
AML合规到底包含哪些东西?
很多老板一听"AML合规"就以为是指KYC——把客户身份核实一下就行了。这种理解太浅了。在新加坡DTSP框架下,AML合规是一个完整的体系,至少包含七个核心模块:企业范围的洗钱风险评估(EWRA)、客户尽职调查(CDD)、强化尽职调查(EDD)、交易监控系统、制裁名单筛查、可疑交易报告(STR)、以及年度独立审计。这七个模块环环相扣,缺了任何一个,你的合规体系就是漏风的墙。
所有这些要求的法律根基是FSM-N27通知——《防止洗钱和反恐怖主义融资通知》,它构成了DTSP反洗钱合规的"宪法"。FSM-N27不是简单罗列几条规则,而是要求DTSP建立一套"风险为本"的完整框架:先识别和评估你面临的所有ML/TF风险,然后针对这些风险设计对应的控制措施,最后持续监控和更新。这是一个闭环,不是填完表就完事的一次性动作。

企业洗钱风险评估(EWRA):不是填表,是建体系
EWRA是整个AML体系的起点。FSM-N27明确要求DTSP在提交牌照申请时就必须提交一份完整的企业范围洗钱/恐怖主义融资/扩散融资风险评估报告。注意,MAS特别要求EWRA里还得包含逃税风险评估——这一点很多申请人容易忽略。
EWRA的核心逻辑分三步。第一步是评估固有风险:不考虑任何控制措施的情况下,你的业务被利用于洗钱和恐怖融资的可能性有多大?这需要从四个维度分析——地域环境(你的客户分布在哪些国家?有多少来自FATF灰名单/黑名单国家?)、客户群体(PEPs比例多少?非面对面客户占比多少?)、产品业务(你提供哪些数字代币服务?有没有涉及隐私币或混币器?)、以及交付渠道(线上为主还是线下?有没有第三方中介?)。第二步是评估控制措施的有效性:你现有的CDD流程、交易监控系统、制裁筛查系统能在多大程度上缓释这些风险?第三步是计算剩余风险:固有风险减去控制措施的效果,剩下的就是你真正暴露在外的风险敞口。
EWRA不是一年写一次就锁柜子里的文件。MAS要求它是"活的"——当你的业务发生变化(比如新增了一种数字代币服务、开拓了一个新市场)、或者外部监管环境发生变化(比如FATF更新了高风险国家名单),你就得更新EWRA。MAS在检查时会看你的EWRA更新记录,如果发现你连续两年用的是同一份文件,那基本可以确定你会被要求整改。
真实案例:某加密交易所EWRA被打回重做的教训
去年帮一家中型加密交易所处理DTSP申请,他们的EWRA第一版被MAS案件官员直接打回来了。问题出在哪?第一,地域风险评估太粗糙——他们只按大洲分类客户分布,没有细化到具体国家,MAS问"你有多少客户来自FATF灰名单国家"时答不上来。第二,产品风险评估没有覆盖到他们计划上线的一款DeFi聚合服务——这个产品涉及智能合约交互,洗钱风险特征跟传统交易完全不同,但EWRA里只字未提。第三,控制措施评估过于乐观——他们给自己的交易监控系统打了高分,但实际上系统刚上线三个月,连基线数据都还没积累够,谈不上"有效"。
我们花了六周时间重新做了EWRA:把客户分布细化到43个国家,逐一标注FATF风险等级;新增了对DeFi产品的专项风险评估;控制措施部分改成了基于实际运行数据的评估(而非主观打分)。第二版提交后MAS没有再提出异议。
DTSP的AML体系与传统金融机构有何不同?
| 对比维度 | DTSP持牌机构 | 传统银行/券商 |
| EWRA范围 | 须含逃税风险和扩散融资风险 | 通常不含扩散融资(2025年7月后才纳入) |
| 链上分析要求 | 强制部署(Chainalysis/Elliptic/TRM Labs) | 非强制,部分银行自愿部署 |
| 隐私币处理 | 必须评估ML/TF风险后才能上架 | 一般不涉及 |
| 非面对面CDD | 首年须聘请外部审计评估政策有效性 | 无此特殊要求 |
| 旅行规则门槛 | 1500新元(约1100美元) | 各国标准不一 |
| 现金交易限制 | 禁止单笔超2万新元 | 按申报制度执行 |
| 年度AML审计 | 必须独立外部审计 | 可内部审计 |
从这张表可以看出,DTSP在AML领域的要求在很多方面比传统金融机构更严。这不是MAS故意刁难——数字代币的匿名性、跨境性和7x24小时运行的特点,天然就更容易被洗钱分子利用。MAS的逻辑是:既然你要在这个高风险领域做生意,你的合规标准就得配得上这个风险等级。
制裁名单筛查:每天都要同步更新
制裁合规是AML体系中容易被低估但后果最严重的一环。DTSP必须实时筛查OFAC(美国财政部外国资产控制办公室)、联合国安理会、欧盟以及新加坡本地的制裁名单。关键词是"实时"——不是每个月更新一次,也不是每周,是每天。制裁名单的变动可能发生在任何一天,如果你的系统晚了一天同步,就可能放进来一个被制裁对象。
筛查范围也不只是客户名字。FSM-N27要求DTSP对以下对象进行制裁筛查:客户本身、客户的受益所有人、交易对手方、以及涉及的交易对手方的VASP(虚拟资产服务提供商)。换句话说,即使你的客户本身不在制裁名单上,但如果他的转账对手方是一个被制裁国家的VASP,你同样需要拦截这笔交易。
制裁筛查还有一个容易被忽视的维度——扩散融资风险。2025年7月MAS修订了AML/CFT通知,明确要求金融机构(包括DTSP)在风险评估中纳入扩散融资(Proliferation Financing)因素。这意味着你不仅要看OFAC的SDN名单,还得关注涉及核材料、导弹技术、化学武器前体等敏感物项贸易的实体和个人。对于大多数加密企业来说,这是一个全新的合规领域,很多现有的制裁筛查工具还没有完全覆盖这部分风险。
真实案例:某支付服务商因制裁筛查延迟被MAS约谈
有个客户做跨境加密支付结算,之前用的是一家比较便宜的制裁筛查供应商,数据库更新频率是每周一次。MAS在一次例行检查中发现,该供应商的数据库在上个月曾经漏掉了一批OFAC新增的伊朗关联实体——虽然这批实体在OFAC官网已经公布,但供应商的数据库晚了四天才同步。幸运的是,这四天内该支付服务商没有处理任何涉及这些实体的交易,所以没有造成实际违规。但MAS仍然发了正式约谈通知,要求该DTSP提交整改方案——要么更换供应商,要么增加一个每日手动比对OFAC官网的备份流程。最终他们换成了ComplyAdvantage,数据库实时更新,年费从原来的8000新元涨到了2.5万新元,但合规风险大幅下降。
可疑交易报告:什么情况下必须报?
FSM-N28通知规定了DTSP的可疑交易报告(STR)义务,但很多人对"什么算可疑"理解得太窄。MAS的定义比大多数人以为的要宽泛得多,以下情形都需要提交STR:
- 有合理理由怀疑某笔交易涉及洗钱或恐怖融资——这是最常规的情形
- 你无法完成CDD措施——比如客户拒绝提供资金来源证明
- 客户突然撤回申请或要求终止业务关系——尤其是在你要求补充材料之后
- 你担心"打草惊蛇"而暂停了CDD——这也得报
- 欺诈事件——发现后5个工作日内必须报告
报告要提交给新加坡可疑交易报告办公室(STRO),内容包括客户基本信息、可疑交易描述、涉及金额、可疑原因分析、以及你已采取的措施。有一条铁律必须记住:提交STR后,你绝对不能告诉客户"我把你举报了"——这是所谓的"no tipping off"规则,违反本身就是刑事犯罪。
实务中还有一个细节:你的合规团队需要建立一套内部升级机制。一线员工发现可疑交易后,应该先报给合规官,合规官评估后决定是否提交STR。这个内部流程要有书面记录——谁发现了、什么时候报给合规官的、合规官什么时候做的评估、结论是什么——MAS检查时会看这条链路是否完整。
AML合规团队怎么搭?人从哪来?
FSM-N27要求DTSP配备一名常驻新加坡的管理层级合规官。"管理层级"这个词很关键——MAS要的不是一个初级合规专员,而是一个有决策权、能直接向CEO和董事会汇报的高级别人员。合规官的专业资质也有要求,通常需要有ACAMS(认证反洗钱专家)或IBF(新加坡银行与金融学院)认证,以及至少3年加密资产合规经验。
除了合规官,你还需要什么团队配置?根据我帮客户搭建合规团队的经验,一个中型DTSP(年交易量5-20亿美元)至少需要以下人员:合规官1名(全职,常驻新加坡)、AML分析师2-3名(负责日常交易监控和STR初筛)、制裁合规专员1名(负责制裁名单筛查和EDD案件)、合规技术支持1名(负责系统配置、规则调优和数据质量)。如果交易量更大或者涉及高风险司法辖区更多,还需要增加人手。
一个常见的误区是把合规团队完全外包。MAS允许你外包部分合规职能(比如KYC验证、交易监控的技术运维),但最终的合规决策权必须留在你公司内部。合规官不能是外包人员,AML分析报告不能由外包公司代签,STR的提交决策也不能委托给第三方。这一点MAS在审查时会重点看。
DTSP的AML合规年度成本到底是多少?
| 合规项目 | 年度预算范围(新元) | 备注 |
| EWRA编制与更新 | 3万-6万 | 首年可能更高 |
| KYC/AML SaaS平台 | 4万-10万 | Sumsub/Onfido/Veriff等 |
| 链上分析工具 | 6万-18万 | Chainalysis/Elliptic/TRM Labs |
| 制裁名单数据库 | 2万-4万 | ComplyAdvantage/Refinitiv等 |
| 旅行规则协议 | 2万-5万 | TRISA/Notabene等 |
| 合规团队薪酬(4-6人) | 40万-70万 | 含合规官+AML分析师+制裁专员 |
| 年度AML独立审计 | 8万-15万 | 四大或MAS认可审计机构 |
| 合规培训 | 1万-2万 | 全员年度AML培训 |
| 合计 | 66万-130万 | 视业务规模和复杂度浮动 |
这笔钱多吗?看跟什么比。跟MAS去年开出的2745万新元反洗钱罚单比,这点投入真的只是九牛一毛。而且这笔投入带来的不只是合规安全感——它还是你向银行合作伙伴、机构客户和其他司法辖区监管机构证明自身合规能力的有力背书。一家能跑通MAS标准AML体系的DTSP,去申请香港VASP牌照或者迪拜VARA牌照时,审核流程会快很多。
AML合规中最容易踩的五个坑
做了这么多项目,总结五个高频踩坑点。第一个坑是EWRA和实际业务脱节——你的EWRA里写的风险评估结论和日常运营中实际遇到的风险情形对不上号,MAS一看就知道你的EWRA是"写了不看的"。第二个坑是交易监控规则设置不合理——阈值太高导致大量可疑交易漏报,或者阈值太低导致误报率超过95%,合规团队被淹没在无效警报里。第三个坑是制裁筛查覆盖不全——只查了客户名字,没查受益所有人和交易对手方的VASP。第四个坑是STR质量差——报告内容过于笼统,缺少具体交易细节和分析过程,STRO收到后频繁要求补充信息。第五个坑是培训流于形式——年度合规培训就是让大家看一遍PPT签个到,没有案例讨论、没有测试、没有针对不同岗位的差异化内容。
AML合规这件事,说白了就是一个"持续迭代"的过程。犯罪分子的手法在不断演化,FATF的标准在不断更新,MAS的监管预期在不断提高。你的合规体系如果停留在"申请牌照时搭建的那个版本"不动,用不了一两年就会落后于监管要求。这也是为什么MAS要求年度独立审计——不是走过场,而是确保你的AML体系一直在跟上最新风险态势。
如果你正在搭建DTSP的AML合规体系,或者对现有体系的有效性心里没底,欢迎随时找我们聊聊。二十年的跨境金融法务实战经验,帮几十家企业从零搭建过AML框架,也帮好几家被MAS要求整改的企业做过补救方案——踩过的坑比大多数人都多,能帮你少走很多弯路。
常见问题FAQ
问:EWRA需要多久更新一次?
至少每年一次。但当业务发生重大变化(新增服务类型、进入新市场)、或者外部监管环境发生重大变化(FATF更新名单、MAS发布新通知)时,需要及时更新。MAS检查时会看你的EWRA更新频率和触发原因。
问:DTSP可以使用哪些链上分析工具?
MAS没有指定特定供应商,但行业内主流选择包括Chainalysis、Elliptic和TRM Labs。选择时重点看三个指标:覆盖的区块链网络数量、制裁地址数据库的更新频率、以及风险评估模型的准确性。价格差异较大,从每年6万新元到18万新元不等。
问:发现客户涉及被制裁国家,应该怎么处理?
立即冻结该客户的账户和资产,不得进行任何交易。同时在5个工作日内向STRO提交STR,并向MAS通报。绝对不能告知客户你因为制裁原因冻结了其账户(no tipping off规则)。
问:AML合规官可以兼职吗?
MAS要求合规官是"管理层级"的全职人员,常驻新加坡。虽然没有明确禁止兼职,但如果合规官同时承担其他职能(比如兼任COO),MAS在审查时会质疑其是否有足够精力履行合规职责。实操中建议合规官专岗专职。
问:DTSP的AML合规体系可以通过外包来实现吗?
部分环节可以外包(KYC验证、交易监控技术运维等),但最终的合规决策权、STR提交决策、合规报告签署权必须留在公司内部。合规官不能是外包人员。
扫码添加微信详询
本文由Jason撰写,仅代表作者个人观点。文章内容仅供参考,不构成任何形式的专业建议。转载需获得明确授权,并完整标注原文出处链接:https://www.fcanfa.com/license/singapore-dtsp-aml-compliance-framework-guide.html