
拿到新加坡DTSP牌照只是万里长征走完了一步,真正让持牌人夜不能寐的,是那张看不见却无处不在的KYC尽调大网。在二十多年的跨境金融法务实战中,我见过太多企业在牌照申请阶段准备得妥妥当当,结果在KYC合规这道坎上栽了跟头——有的被MAS约谈,有的直接被要求限期整改,严重的甚至被冻结业务。说白了,新加坡DTSP牌照KYC尽调不是走个流程、填几张表就完事的表面文章,它是整个AML/CFT合规体系的脊梁骨,撑不起来的,牌照再金贵也白搭。
新加坡DTSP的KYC尽调到底在查什么?
先把底层逻辑讲明白。KYC(Know Your Customer)在DTSP框架下不是一句口号,而是《防止洗钱和反恐怖主义融资通知》(FSM-N27)里写得清清楚楚的法定义务。它的核心目标是让持牌人搞清楚三个问题:你的客户是谁?你的客户在干什么?你的客户的钱从哪来、到哪去?
听起来简单,但落到实操层面,这三个问题的深度和广度远超大多数人的想象。FSM-N27要求DTSP建立完整的客户尽职调查(CDD)体系,包括客户身份识别与验证、受益所有人穿透、交易目的了解、持续监控、风险分级管理,以及针对高风险情形的强化尽职调查(EDD)。而且MAS特别强调,DTSP的业务模式——注册在新加坡、服务全部在境外——天然就有更高的洗钱风险,所以KYC标准只会比传统金融机构更严,不会更松。
首笔交易就要完成CDD,没有"先上车后补票"
这一点跟很多传统金融场景不同。在银行开户,你可能先开个基础账户,后续再慢慢补充材料。但DTSP不行——FSM-N27明确要求,在建立业务关系之前就必须完成CDD。也就是说,客户还没有往你平台充一分钱,你就得把他的身份、地址、职业背景、资金来源摸个底朝天。
具体要收集哪些信息?个人客户至少包括:全名(与证件一致)、出生日期、国籍、身份证件号码及有效期、常住地址(水电账单或银行对账单佐证)、职业与收入来源。企业客户则要求更多:公司注册证书、公司章程、董事及股东名册、股权结构图(穿透到最终受益人)、主营业务描述、近12个月的财务报表或银行流水。如果是信托或基金架构,还需要穿透到委托人、受托人和受益人的完整信息。
我一个做加密交易所的客户,一开始觉得"反正用户都在海外,随便收集个邮箱和手机号就行了"。结果MAS在审查阶段直接问了一句:"你怎么确认这个用户不是被制裁国家的代理人?"——这个问题把他问懵了。后来他不得不花三个月时间重新设计了整个onboarding流程,接入了Chainalysis的KYC模块,才勉强过关。
受益所有人穿透:股权超过25%必须识别到自然人
受益所有人(UBO)识别是KYC尽调中最容易出问题的环节。MAS的要求很明确:任何直接或间接持有客户公司25%以上股权或控制权的自然人,都必须被识别并验证身份。注意关键词是"自然人"——你不能停在某个BVI公司或开曼基金层面,必须一层一层穿透下去,直到找到那个活生生的人。
实操中最头疼的几种情况:第一,多层离岸架构。比如客户的持股链条是新加坡公司 → BVI控股公司 → 开曼基金 → 某家族信托,穿透四五层是常态,每一层都要拿到注册文件和股东名册。第二,代持安排。有些客户通过代持协议隐藏真实控制人,MAS要求你必须识别代持关系并穿透到实际受益人。第三,分散持股。有些人故意把股权分散到多个关联方,每个都不到25%,但合计控制权远超这个门槛——这种"化整为零"的套路MAS见得多了,照样要求你识别。
去年帮一个做跨境支付结算的客户处理KYC整改,他的企业客户里有不少是中东和东南亚的家族企业,股权结构极其复杂。我们最终采用的方案是:要求企业客户提交由当地注册会计师出具的UBO证明文件,同时用商业数据库(比如Dun & Bradstreet和Bureau van Dijk的Orbis)做交叉验证。这套组合拳虽然增加了onboarding时间和成本,但MAS审核时一次通过。

政治公众人物(PEPs):强化审查不是可选项
如果你的客户是政治公众人物(PEPs)——包括现任或前任政府高官、国会议员、高级司法官员、国有企业高管,以及他们的直系亲属和密切关联人——FSM-N27要求你必须实施强化尽职调查(EDD)。这不是你"可以选择做或不做"的事情,而是强制性的。
EDD具体要做什么?首先,获取高级管理层的批准才能建立或维持业务关系——也就是说,你的CEO或合规总监得签字确认。其次,深入了解资金来源和财富来源,不能只听客户一面之词,必须有独立佐证(比如税务记录、资产出售合同、遗产继承公证等)。第三,加强持续监控——PEPs的交易频率和金额都要设置更敏感的预警阈值,稍有异常就触发人工审核。
有个真实案例:某持牌DTSP的一个企业客户,其实际控制人的妻子被识别为某东南亚国家的副部级官员家属。这个PEPs关联在系统里被标记后,合规团队花了六周时间收集了该官员的公开财产申报、企业的审计报告、以及三年的银行流水,最终才通过了EDD审查。整个过程既费时又费钱,但如果跳过这一步,一旦被MAS查到,后果不堪设想。
旅行规则:1500新元以上的转账必须"全信息上路"
这是DTSP框架下最具技术挑战性的要求之一。根据FSM-N27的价值转移条款(也就是业界常说的"旅行规则"),任何金额超过1500新元的数字代币转账,发起机构必须在转账报文中包含发起方和受益方的完整身份信息——包括全名、账号(或钱包地址)、实际地址或身份证号等唯一识别信息。
这条规则直接对标FATF第16项建议,但新加坡的执行门槛比很多国家都低(FATF建议的阈值是1000美元/欧元,美国是3000美元,新加坡的1500新元约合1100美元)。这意味着几乎所有中等规模以上的转账都要"全信息上路",留给灰色操作的空间非常小。
实操中最难的地方在于:你不仅要把信息发出去,还得确保接收方机构也收到了、且信息完整。如果信息缺失,你要么拒绝这笔交易,要么启动风险评估来决定是否继续。很多DTSP在这里踩坑——他们只关注"发出去",不管"对方收没收到"。MAS在审查时会问:你们怎么验证对方机构是否收到了完整的旅行规则信息?如果没有技术对接方案,光靠邮件转发是不够的。
目前行业内主流的解决方案是接入TRISA(Travel Rule Information Sharing Architecture)或Notabene等协议平台,实现VASP之间的自动化信息交换。成本不低——接入一个平台每年大概要2到5万新元——但这是合规刚需,省不了。
第三方CDD外包:可以做,但有红线
MAS允许DTSP依赖第三方来完成部分CDD工作,但设置了非常严格的条件。首先,第三方必须受到符合FATF标准的AML/CFT监管,而且你作为DTSP要自行评估第三方的合规能力。其次——这条很多人不知道——MAS明确把持牌支付服务提供商排除在"可依赖第三方"之外,理由是"支付行业AML/CFT控制水平参差不齐"。
换句话说,你不能简单地把KYC工作甩给一家支付公司就算完事。你需要建立自己的第三方评估流程,包括审查第三方的监管牌照状态、最近一次AML审计结果、CDD流程文件、以及数据安全措施。这些评估记录要留档备查,MAS随时可能要求你提供。
我接触过一个案例:某DTSP把KYC外包给了一家欧洲的KYC SaaS平台,结果MAS审查时发现该平台虽然技术能力不错,但其注册地的AML监管标准与FATF存在差距。MAS要求DTSP在一个月内提交整改方案,要么换供应商,要么增加内部复核层。这种"供应商选错了被叫停"的事情,在行业里并不少见。
DTSP与传统金融机构KYC的核心区别
| 对比维度 | DTSP持牌机构 | 传统银行/券商 |
| CDD触发时点 | 建立业务关系前(首笔交易前) | 开户时或规定金额以上交易 |
| 旅行规则门槛 | 1500新元(约1100美元) | 通常3000美元(各国不同) |
| 链上分析要求 | 必须部署(Chainalysis/Elliptic等) | 非强制(部分银行自愿部署) |
| 老客户CDD回溯 | 获牌后必须全部重做 | 按风险分级分批进行 |
| 第三方CDD依赖 | 排除支付服务公司 | 可依赖同类金融机构 |
| 现金交易限制 | 禁止单笔超过2万新元 | 按申报制度执行 |
从这张对比表可以看出,DTSP在KYC领域的要求在很多维度上比传统金融机构更严。这不是MAS故意刁难,而是因为数字代币的匿名性和跨境性天然就更容易被利用来洗钱,监管必须堵住这些漏洞。
真实案例:某DeFi平台KYC体系从零到合规的全过程
去年有一个做DeFi聚合器的客户,用户基数不大但遍布三十多个国家。他们之前完全没有KYC体系,靠一个邮箱注册就完事。拿到DTSP的IPA(原则性批准)后,MAS给了他们三个月时间完成所有存量用户的CDD回溯。
我们的做法是分三步走。先按风险分级——把用户按国籍、交易量、是否涉及高风险国家分成高/中/低三档,高风险的两周内完成CDD,中风险的一个月,低风险的三个月。然后接入Sumsub做自动化身份验证——用户上传护照自拍、地址证明,系统自动核验,通过率大概78%,剩下22%需要人工复核。最后针对人工复核不通过的用户,发一封邮件要求在7天内补充材料,逾期冻结账户。
整个过程花了将近四个月(比MAS给的时间多了一个月),总共清退了约15%的用户(主要是无法完成身份验证的匿名账户),但MAS对整改结果表示认可,正式发放了牌照。这个案例的教训是:KYC不是"一刀切"的事情,你需要根据客户风险画像制定差异化的时间表和流程,MAS看的不是你多快做完,而是你的方法是否合理、风险是否可控。
可疑交易报告:发现苗头5个工作日内必须上报
可疑交易报告(STR)是整个KYC体系的最后一道防线。FSM-N28通知规定,DTSP发现任何可疑活动或欺诈事件,必须在5个工作日内向新加坡可疑交易报告办公室(STRO)提交报告。MAS对"可疑"的定义非常宽泛——不仅包括有合理理由怀疑涉及洗钱或恐怖融资的交易,还包括:你无法完成CDD的情况(比如客户拒绝提供信息)、客户突然撤回申请的情况、以及你因为担心"打草惊蛇"而暂停CDD的情况。
换句话说,"有疑即报"是基本原则。你不需要百分之百确认某笔交易有问题,只要有合理怀疑就应该报。报告内容要包括:客户基本信息、可疑交易的详细描述、涉及金额、可疑原因分析、以及你已采取的措施。MAS和STRO会对你的报告进行评估,决定是否进一步调查。
另外有一点很多人忽略:提交STR之后,你不能告诉客户"我把你举报了"。这就是所谓的"禁止通风报信"(no tipping off)规则,违反这条规定本身就是犯罪。
记录保存:5年起步,全流程可追溯
FSM-N27要求DTSP保存五类核心记录:业务关系的CDD信息、价值转移记录、无账户交易记录、账户文件和业务信函、以及内部分析结果。保存期限至少5年,而且必须以能在新加坡法院作为证据采纳的形式保存——纸质或电子都可以,但必须保证真实性、完整性和可追溯性。
特别提醒一点:对于正在调查或已提交STR的事项,STRO或新加坡其他执法部门可以要求你无限期保存相关记录,直到他们通知你可以销毁为止。这不是5年的问题,是"他们说了算"的问题。
DTSP牌照KYC尽调的合规成本到底有多少?
| 合规项目 | 年度预算范围(新元) | 说明 |
| KYC/AML SaaS平台 | 3万-8万 | Sumsub/Onfido/Veriff等 |
| 链上分析工具 | 5万-15万 | Chainalysis/Elliptic/TRM Labs |
| 旅行规则协议接入 | 2万-5万 | TRISA/Notabene等 |
| 制裁名单数据库 | 1万-3万 | OFAC/UN/EU/本地名单实时更新 |
| 合规人员薪酬(2-3人) | 20万-40万 | 含合规官+AML分析师 |
| 年度AML审计 | 5万-10万 | 独立外部审计机构 |
| 合计 | 36万-81万 | 视业务规模和复杂度浮动 |
看到这些数字,你可能觉得肉疼。但跟违规被处罚的金额比起来,这点合规投入真不算什么——MAS去年对9家金融机构开出的反洗钱罚单总计2745万新元,其中瑞信一家就被罚了780万新元。花几十万新元建好KYC体系,还是赌一把被罚几百万甚至吊销牌照,这笔账不难算。
KYC合规体系搭建中最容易忽略的几个细节
做了这么多项目,总结几个容易被忽视但很关键的细节。第一,制裁名单要实时更新——不是每个月更新一次,是每天都要同步OFAC、UN、EU和新加坡本地制裁名单的最新变动,晚一天就可能放进来一个被制裁对象。第二,负面媒体筛查不能省——很多KYC系统只查制裁名单和PEPs数据库,忽略了对客户的负面新闻搜索。如果一个客户的公司最近被曝出欺诈丑闻,你的系统应该自动触发预警。第三,CDD文件的语言问题——如果你的客户来自非英语国家(比如中东、中亚),提交的文件可能是阿拉伯语或俄语,你需要有认证翻译件,不能自己随便翻译一下就存档。第四,系统日志要留痕——所有的KYC审核操作(谁审的、什么时候审的、结论是什么)都要在系统里有完整日志,MAS检查时第一件事就是看你的审计轨迹。
DTSP的KYC尽调确实是一座大山,但翻过去之后你会发现自己站在了一个更高的竞争维度上。全球范围内,能把MAS标准的KYC体系跑通的加密企业屈指可数,这本身就是你向机构客户和银行合作伙伴证明自身合规能力的有力背书。如果你在搭建KYC体系的过程中遇到具体问题——不管是供应商选型、流程设计还是MAS审查应对——随时可以找我们聊聊,帮你少走弯路,把合规这件事做得又快又稳。
常见问题FAQ
问:DTSP持牌后,老客户需要重新做CDD吗?
需要。MAS要求持牌后对所有存量客户重新执行CDD,不设统一时限,而是根据客户风险等级"因地制宜"确定时间表。高风险客户通常要求在获牌后数周内完成,低风险客户可能给到三到六个月。
问:旅行规则适用于所有金额的转账吗?
不是。FSM-N27规定金额超过1500新元的价值转移必须携带完整的发起方和受益方信息。低于1500新元的转账仍需保存基本记录,但不强制要求在报文中传输完整信息。
问:可以把KYC工作完全外包给第三方吗?
可以依赖第三方执行部分CDD措施,但有几个限制:第三方不能是支付服务公司;你必须自行评估第三方的合规能力;最终的合规责任仍然在你自己身上,不能因为外包了就甩锅。
问:如果发现客户在制裁名单上,应该怎么处理?
立即冻结该客户的账户和资产,不得进行任何交易。同时在5个工作日内向STRO提交可疑交易报告,并向MAS通报情况。注意不要"通风报信"——不能告诉客户你因为他上了制裁名单而冻结账户。
问:KYC记录的保存期限是多久?
至少5年。但对于正在调查或已提交STR的事项,STRO可以要求你无限期保存相关记录,直到执法部门通知你可以销毁。
扫码添加微信详询
本文由Jason撰写,仅代表作者个人观点。文章内容仅供参考,不构成任何形式的专业建议。转载需获得明确授权,并完整标注原文出处链接:https://www.fcanfa.com/license/singapore-dtsp-kyc-due-diligence-guide.html