英国FCA牌照KYC尽调2026年新规变了什么?6大核心环节+EDD范围收窄+30万至59万英镑年度成本拆解,3个真实审查案例复盘

Jason

Jason

作者

发布于:2026-09-11

5348 阅读

📖 文章目录

英国FCA牌照KYC尽调2026年新规变了什么?6大核心环节+EDD范围收窄+30万至59万英镑年度成本拆解,3个真实审查案例复盘 第1张

在英国做金融业务,KYC不是一个"做完就完了"的动作,而是一套持续运转的合规引擎。尤其是2026年6月英国议会刚刚通过了《反洗钱与反恐融资修正案》,对KYC尽调的多项核心规则做了实质性调整——EDD触发范围收窄、阈值单位从欧元换成英镑、复杂交易的判定标准更精确。对于持有或正在申请英国FCA牌照的企业来说,KYC尽调已经从"合规必选项"升级为"生存必选项"。二十年跨境金融法务经验告诉我,FCA审查KYC体系的严格程度,在全球范围内仅次于新加坡MAS,而且它的审查方式更侧重于"你的体系是否真正在运行",而不是"你的文件写得漂不漂亮"。

FCA的KYC尽调到底在管什么?

英国FCA的KYC要求根植于《2017年反洗钱条例》(MLR 2017),并在2026年6月的修正案中做了15项针对性改革。核心逻辑是"风险为本"——你不需要对每个客户都执行一模一样的尽调流程,但你必须有一套能区分高风险和低风险客户的体系,并且根据风险等级采取对应的措施。

FCA对KYC尽调的要求覆盖六个核心环节:客户身份验证(CDD)、强化尽职调查(EDD)、受益所有人穿透(UBO)、旅行规则执行、可疑交易报告(STR)、以及持续监控与记录保存。这六个环节构成了一个完整的闭环,缺了任何一个,FCA审查时都会亮红灯。

客户身份验证(CDD):至少两个独立来源

FCA要求企业在建立业务关系时,必须通过至少两个独立、可靠的来源验证客户身份。这不是"让客户上传一张护照照片"那么简单——你需要交叉验证,比如用护照上的信息与选举登记册或信用数据库做比对,用地址证明(水电账单、银行对账单)与政府数据库做核实。

个人客户至少需要收集:全名(与证件一致)、出生日期、国籍、常住地址、身份证件号码及有效期。企业客户则需要:公司注册证书、公司章程、董事及股东名册、股权结构图(穿透至最终受益人)、主营业务描述。FCA特别强调,验证身份时使用的文件必须是"独立的"——也就是说,不能两份文件都来自同一个数据源。

2026年FCA还新增了"真人核验"要求——所有企业账户开立必须完成董事真人核验,非英国居民可通过银行指定的视频系统完成面签,面签需出示申请材料原件并回答经营情况相关问题。这一要求直接堵住了"远程注册空壳公司"的漏洞。

英国FCA牌照KYC尽调2026年新规变了什么?6大核心环节+EDD范围收窄+30万至59万英镑年度成本拆解,3个真实审查案例复盘 第2张

强化尽职调查(EDD):2026年修正案的重大变化

EDD是KYC体系中最复杂、也最容易出问题的环节。2026年6月生效的AML修正案对EDD做了两项关键调整,直接影响所有FCA持牌机构的日常操作。

第一个变化是高风险国家的定义收窄。此前,FCA要求对涉及FATF"黑名单"(call for action)和"灰名单"(increased monitoring)国家的交易都执行强制EDD。修正案把强制EDD范围缩小到仅限FATF"黑名单"国家。这意味着企业对灰名单国家(比如目前包括菲律宾、南苏丹等)的交易,可以自主决定是否执行EDD,不再被强制要求。这个调整大大降低了合规负担——因为FATF灰名单变动频繁,以前企业每次名单更新都要调整系统规则,现在灵活多了。

第二个变化是对"复杂和异常大额交易"的措辞精确化。原来的规定要求对所有"complex or unusually large"交易执行EDD,导致很多企业过度谨慎——一笔稍微大一点的交易就触发EDD,合规团队被淹没在低风险的审查案件里。修正案把措辞改为"unusually complex or unusually large",强调只有当交易的复杂程度或规模相对于该行业或该交易类型的通常水平而言异常时,才需要启动EDD。这个变化让企业可以把合规资源集中在真正的高风险交易上。

真实案例:某跨境支付公司如何优化EDD触发规则

去年帮一家做跨境B2B支付的公司处理FCA合规整改。他们之前的EDD触发规则设得太敏感——单笔超过5000英镑的交易就自动触发EDD,结果每个月产生超过800个EDD案件,合规团队三个人根本处理不过来,大量案件积压超期。

我们帮他们重新设计了EDD触发矩阵:把客户按风险等级分为高/中/低三档,不同档次设置不同的EDD触发阈值——高风险客户2000英镑触发,中风险1万英镑,低风险2.5万英镑。同时把"复杂交易"的判定标准从"金额大小"改为"交易模式异常度"——比如同一客户在短时间内向多个不同国家的账户分散转账,即使单笔金额不大,也会触发EDD。

优化后的第一个月,EDD案件量从800+降到了180个,而且命中率(即真正发现可疑情况的案件占比)从原来的3%提升到了22%。FCA在年度检查时对这个结果表示认可,认为他们的风险分级方法"合理且有据"。

PEPs审查:政治公众人物不是你想的那样

很多人以为PEPs(政治公众人物)就是指政府高官。其实FCA的定义要宽得多——包括现任或前任国家元首、政府部长、国会议员、高级司法官员、央行行长、国有企业高管、国际组织高级官员,以及他们的直系亲属(配偶、子女、父母)和密切关联人(商业伙伴、共同受益人等)。

对PEPs客户,FCA要求执行强制EDD,具体包括三个硬性要求:第一,获取高级管理层的批准才能建立或维持业务关系——也就是说,你的CEO或合规总监得签字确认。第二,深入了解资金来源和财富来源——不能只听客户一面之词,必须有独立佐证(比如税务记录、资产出售合同、遗产继承公证等)。第三,加强持续监控——PEPs的交易频率和金额都要设置更敏感的预警阈值。

2026年的修正案虽然把一般EDD的高风险国家范围收窄了,但对PEPs的EDD要求没有任何放松。这一点必须注意——你可以对灰名单国家的普通客户放松EDD,但如果这个客户同时是PEPs,EDD一步都不能少。

FCA的KYC体系与新加坡MAS有何不同?

对比维度 英国FCA 新加坡MAS
CDD触发时点 建立业务关系时或偶发交易≥£1000 建立业务关系前(首笔交易前)
身份验证要求 至少两个独立来源交叉核实 证件+独立来源核实
EDD强制范围 仅限FATF黑名单国家(2026年收窄) FATF黑名单+灰名单
旅行规则门槛 £1000 1500新元(约£880)
记录保存期限 5年 5年
PEPs定义 含国际组织高管+密切关联人 类似,含直系亲属+密切关联人
AML培训要求 合规人员每年≥35小时 无固定时长,但须有年度培训

从对比表可以看出,FCA和新加坡MAS在KYC要求上整体方向一致,但在几个关键细节上有差异。最大的不同是EDD的触发范围——FCA在2026年收窄到仅限FATF黑名单国家,而MAS仍然要求对黑名单和灰名单国家都执行强制EDD。这对有大量灰名单国家客户的跨境企业来说,FCA的合规负担确实轻了不少。

旅行规则:£1000以上的转账必须"信息上路"

英国的旅行规则(Travel Rule)要求任何金额超过£1000的加密资产转账或传统资金转移,发起方机构必须在转账报文中包含发起方和受益方的完整身份信息——包括全名、账号(或钱包地址)、实际地址或身份证号等。这些信息必须与接收方机构共享,且保存至少5年。

2026年修正案把原来以欧元标注的阈值统一换成了英镑等值——比如原来的€10,000阈值变成了£10,000。这个看似微小的变化实际上解决了一个长期困扰合规团队的麻烦:以前每次汇率波动都要重新计算阈值是否触发,现在直接用英镑,省去了汇率换算环节。

实操中最难的地方在于加密资产转账的旅行规则执行。传统银行间转账有SWIFT报文标准,信息传递有成熟的基础设施。但加密资产转账涉及的VASP(虚拟资产服务提供商)之间缺乏统一的信息共享协议,很多企业还在靠邮件或API手动传输。FCA对此的态度是:你必须有能力执行旅行规则,至于用什么技术方案是你的事。目前行业内主流的解决方案是接入TRISA或Notabene等协议平台。

真实案例:某加密交易所CDD体系的FCA审查全过程

今年上半年帮一家中型加密交易所准备FCA授权申请。他们之前已经完成了MLR注册,但2027年10月新规生效后需要升级到FSMA全面授权。FCA在预申请阶段(PASS系统)对他们的CDD体系提出了四个重点问题。

第一,"你们怎么验证非面对面客户的身份?"——这个交易所的用户100%线上注册,FCA要求他们说明远程身份验证的技术手段和可靠性保障。他们的方案是接入Onfido的自动化身份验证平台,用户上传护照自拍+地址证明,系统通过光学字符识别(OCR)和人脸比对自动核实,通过率约82%,剩余18%进入人工复核。

第二,"你们怎么处理无法完成CDD的客户?"——FCA想看他们有没有明确的"拒绝服务"流程。他们的做法是:系统标记无法通过验证的账户后,自动冻结该账户的所有交易功能,合规团队在48小时内做最终判断。如果确认无法完成CDD,按MLR要求提交STR。

第三,"你们怎么确保制裁名单的实时性?"——他们的制裁筛查供应商每天更新一次数据库,FCA问"如果供应商更新延迟了一天怎么办?"——这个问题把他们问住了。后来我们帮他们增加了一个备份流程:每天手动比对OFAC和UN官网的最新制裁名单变动,确保即使供应商延迟也不会漏掉新增制裁对象。

第四,"你们的CDD记录能在多长时间内提供给FCA?"——MLR要求在收到FCA要求后5个工作日内提供完整的CDD记录。他们的系统支持按客户ID一键导出完整CDD档案,FCA对这个响应速度表示满意。

FCA KYC合规团队的搭建成本

合规项目 年度成本(英镑) 说明
KYC/AML SaaS平台 3万-8万 Onfido/Sumsub/Veriff等
链上分析工具 5万-12万 Chainalysis/Elliptic等
制裁名单数据库 1.5万-3万 ComplyAdvantage/Refinitiv等
旅行规则协议 2万-4万 TRISA/Notabene等
合规团队薪酬(3-4人) 15万-25万 MLRO+合规官+AML分析师
年度AML培训 5000-1万 每人≥35小时/年
年度独立审计 3万-6万 FCA认可审计机构
合计 30万-59万 视业务规模和复杂度浮动

KYC合规中最容易踩的几个坑

做了这么多FCA项目,总结几个高频踩坑点。第一个坑是"双源验证"理解错误——有些企业以为"客户上传护照+自拍"就算两个来源,其实这只是同一个来源(客户自己提供的信息)的两种形式。FCA要求第二个来源必须是独立于客户的第三方数据,比如信用数据库、政府公开记录、或第三方KYC供应商的数据库交叉比对。

第二个坑是EDD记录不完整——很多企业在执行EDD时只记录了"做了EDD"这个结论,但没有记录具体的分析过程和依据。FCA审查时会问"你凭什么判断这个客户的资金来源是合法的?"如果你的记录里只有"客户声称资金来自合法经营"这一句话,那基本等于白做。

第三个坑是制裁名单更新不及时——你的供应商每天更新一次数据库,但如果更新发生在凌晨,而你白天已经处理了大量交易,这些交易有没有可能涉及当天新上榜的制裁对象?解决方案是每天开盘前做一次增量比对,确保前一天的新增制裁名单被覆盖。

第四个坑是STR质量差——FCA和NCA(国家犯罪调查局)对STR的质量要求越来越高,笼统地写"该客户交易异常"是不够的。你需要说明:异常的具体表现是什么?涉及多少笔交易?金额多大?你做了哪些进一步的调查?你得出的结论是什么?

英国FCA的KYC尽调体系正在经历一次重大升级——从AML注册时代的"基础合规"到FSMA授权时代的"全面合规"。如果你正在准备FCA授权申请,或者对现有KYC体系的有效性心里没底,欢迎随时找我们聊聊,帮你把合规体系搭得更扎实、更高效。

常见问题FAQ

问:FCA要求的CDD最低触发金额是多少?

对于偶发交易(非持续性业务关系),CDD的触发门槛是£1000。对于建立持续性业务关系的客户,无论金额大小都必须执行CDD。

问:2026年AML修正案对EDD有什么实质影响?

两项关键变化:第一,强制EDD范围从FATF黑名单+灰名单收窄到仅限黑名单国家;第二,"复杂和异常大额交易"的措辞改为"unusually complex or unusually large",企业可以更精准地聚焦高风险交易。

问:远程开户怎么做KYC?

FCA允许非面对面CDD,但要求通过至少两个独立来源验证身份。2026年新增了"真人核验"要求——董事必须通过视频系统完成面签,出示原件并回答经营相关问题。

问:CDD记录要保存多久?

至少5年,从业务关系终止或偶发交易完成之日起算。对于正在调查或已提交STR的事项,NCA可以要求无限期保存。

问:AML合规人员每年需要多少培训时间?

FCA要求合规人员每年完成至少35小时的AML相关培训,内容需覆盖最新法规变化、洗钱类型分析和内部流程更新。

微信二维码

扫码添加微信详询

联系电话:中国/微信:136-0279-1321 香港/WhatsApp:852-9064-4636

Telegram:@FCANFA

公司地址:香港湾仔道165-171号乐基中心15楼1506室

本文由Jason撰写,仅代表作者个人观点。文章内容仅供参考,不构成任何形式的专业建议。转载需获得明确授权,并完整标注原文出处链接:https://www.fcanfa.com/license/uk-fca-kyc-due-diligence-2026-guide.html

猜您喜欢