Shufti-Sphere-网站横幅
汉堡菜单 交叉图标 2

相关资源

fr

54.38.96.32

KYC 与 AML:区别、流程和合规要求详解

KYC 验证客户身份,同时 AML反洗钱课程 是预防金融犯罪的更广泛框架。KYC是反洗钱的第一步,反洗钱还包括制裁筛查、交易监控、负面媒体核查和持续尽职调查。

受监管的企业(银行、金融科技公司、加密货币交易所、经纪商、游戏公司和保险公司)必须实施反洗钱合规,而没有有效的 KYC,这是不可能实现的。

什么是 KYC(了解你的客户)?

了解你的客户 是在开户或提供金融产品之前,对客户进行身份识别并核实其身份的规范流程。

完整的KYC流程包含以下三项内容:

  1. 收集识别信息,全名,出生日期,居住地址,以及

政府颁发的身份证号码。

  1. 核实信息是否与权威来源相符通常是政府颁发的

文件、电子身份数据和政治公众人物/制裁数据库。

  1. 将身份与真实人物联系起来确认提交人

文件显示的是该身份的实际持有人,通常通过生物特征面部验证进行验证。 具备活体检测功能。

了解你的客户(KYC)并非一次性操作。受监管实体必须定期更新客户信息,通常高风险客户每12个月更新一次,标准风险客户每24-36个月更新一次。

KYC要求源自何处?

地区 主要法律依据
美国  美国爱国者法案(客户身份识别程序)、银行保密法
英国 2017 年反洗钱条例(MLR 2017),经修订
欧洲  第四/五项反洗钱指令(现行);欧盟反洗钱条例(AMLR)和第六项反洗钱指令(将于2027年7月生效)
全球标准 FATF建议10-12(客户尽职调查)

 

FATF 40项建议 是200多个司法管辖区所采用的全球基准。 国家法律。它们是任何合规计划的正确起点,这些计划涵盖国家法律。 国界。

通常需要进行 KYC 验证的文件

对于个人:

  • 政府颁发的带照片的身份证明文件(护照、国民身份证、驾驶执照)
  • 地址证明——通常是近三个月内的水电费账单、银行对账单或租赁协议。
  • 如适用,请提供税务识别号码。

对于企业(KYB):

  • 公司注册证书
  • 组织章程及组织细则
  • 受益所有权披露(UBO 信息)
  • 董事和股东身份识别
  • 注册地址证明

什么是反洗钱(AML)?

AML反洗钱课程 是旨在发现问题的法律、政策和操作控制的总体框架, 预防和举报金融犯罪。它涵盖从洗钱到恐怖主义等方方面面。 为规避制裁、欺诈所得和腐败提供资金。

KYC(了解你的客户)是一个独立的流程,而AML(反洗钱)则是一个项目。合规的AML是一个系统。 反洗钱计划 一般 包括:

  • 客户尽职调查(CDD) – 基于风险的评估始于 KYC(了解你的客户),并贯穿整个合作关系。
  • 制裁和暴露后预防筛查核查客户和交易对手是否符合美国财政部外国资产控制办公室 (OFAC)、联合国、欧盟、英国财政部 (HMT) 及其他相关名单。
  • 不良媒体筛选 监控可能预示声誉或金融犯罪风险的负面新闻
  • 交易监控 – 标记异常模式,例如结构化交易、资金快速转移或与客户资料不符的活动。
  • 可疑活动报告 (SAR) – 向相关金融情报机构(FinCEN、NCA、AUSTRAC 等)提交强制性文件
  • 保持记录中 – 按照法律规定的期限(通常为五至十年)保留身份、交易和风险记录
  • 内部控制和培训 – 书面政策、指定反洗钱/反恐怖融资合规官、持续的员工培训和独立审计。

反洗钱要求源自何处?

  • 美国: 银行保密法(BSA)《2020年反洗钱法》、金融犯罪执法网络(FinCEN)法规
  • 英国: 《2002年犯罪收益法案》、《2017年反洗钱条例》、《2023年经济犯罪和公司透明度法案》、金融行为监管局规则
  • 欧洲联盟: 欧盟反洗钱方案于2024年通过。反洗钱条例(AMLR,EU 2024/1624)自2027年7月起直接生效。 6号 (欧盟2024/1640)须由成员国在同一日期前予以转化。新的欧盟反洗钱局(AMLA)总部设在法兰克福,已于2025年7月开始运作。
  • 全球标准: FATF 40 项建议以及针对特定行业的指导,例如 FATF 针对加密货币的虚拟资产指导。

KYC 与 AML:并排比较

维度 KYC AML反洗钱课程
它是什么 验证客户身份的流程 预防金融犯罪的监管框架
适用范围 身份验证 + 初步风险分类 身份、交易、制裁、报告、控制、培训
定时 入职培训 + 定期更新 贯穿整个客户生命周期
输出 身份验证、风险评级、客户记录 可疑活动报告、制裁打击、监测警报、监管报告
驾驶员问题 “这位顾客是谁?” “这位顾客的行为是否合理?”
所有者 入职/运营 + 合规性 合规性,并参考运营、欺诈和风险方面的意见
工具 文件核实、生物识别、电子身份验证、PEP/制裁筛查 KYC + 交易监控、负面媒体报道、案件管理、可疑活动报告提交
关系 反洗钱的必要组成部分 包含 KYC 的伞状结构

 

最简单的记忆方法:KYC(了解你的客户)告诉你客户是谁,AML(反洗钱)告诉你他们的行为是否合法。你需要先了解客户,才能进行反洗钱。

KYC 如何融入反洗钱框架?

KYC 和 AML 不是并行流程。KYC 是构成 AML 计划的若干控制措施之一。它们之间的关系如下:

  • 反洗钱(框架)规定了发现和预防金融犯罪的法律义务。
  • CDD(客户尽职调查)是基于风险的义务运作方式。
  • KYC 是 CDD 中的身份验证环节。
  • 持续监控制裁筛查、交易分析和可疑活动报告提交是客户尽职调查的其他组成部分。

如果取消KYC(了解你的客户)流程,反洗钱计划的其他部分将失去可靠的风险决策依据。正因如此,包括FATF(金融行动特别工作组)、BSA(银行保密法)、2017年反洗钱条例以及欧盟反洗钱条例在内的所有反洗钱框架都将客户身份验证视为一项基本要求,而非可选项。

KYC流程:分步指南(2026)

现代 KYC流程旨在满足监管机构的要求并转化合法客户,该流程分五个阶段进行。

第一步:客户身份识别程序 (CIP)

收集您所在司法管辖区要求的相关数据点。 客户识别计划(CIP) 等效信息:全名、出生日期、地址和身份证号码。对于企业客户,需收集公司标识符和受益所有权信息。

第 2 步:文件验证

核实所提交的身份证明文件的真实性。可靠的核查包括:

  • 格式和模板完整性符合全球文档模板数据库的要求
  • 安全特征检查包括全息图、机读区 (MRZ) 一致性、微缩印刷和文件真伪性。
  • 篡改检测,像素级取证分析,以检测编辑过的文档
  • 随着生成式人工智能降低合成身份的门槛,文件深度伪造检测变得越来越重要。

步骤 3:身份绑定(生物特征验证)

确认出示证件的人是该身份的真实持有人。这需要:

  • 人脸与文件照片进行比对
  • 活体检测 确认现场是真人,而不是照片、面具或视频回放。
  • 注入攻击检测,可完全防止深度伪造和合成媒体绕过摄像头。

如果管控措施薄弱,大多数欺诈企图都会在这一步得逞。仅靠静态的证件检查无法证明人身在场;只有生物识别技术才能做到。 脸部验证 强大的实时性可以远程弥合这一差距。

第四步:制裁、政治暴露预防和负面媒体筛查

将已验证的身份与以下内容进行比对:

  • 全球制裁名单、美国财政部外国资产控制办公室 (OFAC)、联合国、欧盟、英国财政部/财政部制裁办公室 (HMT/OFSI) 等
  • 政治公众人物(PEP) 数据库,包括密切的同事和家庭成员
  • 负面媒体近期负面报道预示着声誉风险或反洗钱风险

第五步:风险分类

根据客户概况、地理位置、产品以及筛选过程中发现的任何异常情况,将客户风险等级划分为简化级、标准级或增强级。风险等级决定了尽职调查的深度和持续监控的频率。

反洗钱合规生命周期

KYC(了解你的客户)打开了大门,AML(反洗钱)则从此开始监控。

客户准入阶段——KYC 和初步 CDD

核实身份,验证文件 筛选与监视名单匹配对风险进行分类,并记录分类依据。监管机构要求提供清晰的审计追踪记录,解释每位客户获得相应风险评级的原因。

持续监控

  • 交易监控、规则制定以及基于行为的警报,可识别与客户预期特征不符的交易模式。
  • 制裁重新审查 制裁名单每周更新多次,因此是持续性的。
  • 政治公众人物及负面媒体监测,以捕捉入职后的状态变化
  • 定期更新KYC信息,高风险客户通常每12个月更新一次,标准风险客户每24-36个月更新一次。

调查和报告

  • 警报分级处理:分析师审查并处置每个警报
  • 加强尽职调查(EDD) – 加强对高风险关系的调查
  • 可疑活动报告(SAR)——当存在合理理由时,向相关金融情报机构提交。

治理与审计

  • 书面反洗钱政策和程序
  • 特定 反洗钱报告机构 或反洗钱专员
  • 按既定频率进行独立测试或审计。
  • 年度员工培训,并根据需要设置针对特定岗位的培训模块。
  • 法定期限内的记录保存

客户尽职调查:SDD、CDD 和 EDD 详解

基于风险的 KYC 意味着尽职调查的深度要与客户带来的风险相匹配。

简化尽职调查 (SDD) ——仅在风险明显较低且监管机构允许的情况下使用,通常适用于低价值、低风险且资格标准严格的产品。尽职调查是例外情况,而非默认做法。

标准客户尽职调查(CDD) ——这是大多数零售客户的默认设置。识别并验证客户身份,了解建立关系的目的,并应用基础交易监控。

加强尽职调查(EDD) 必须满足以下条件:

  • 政治公众人物及其密切关联人士
  • 来自 FATF 所列高风险地区的客户
  • 拥有复杂所有权结构或异常活动模式的客户
  • 任何客户,如果其个人资料或行为引起关注,都应引起重视。

EDD需要对以下内容进行更深入的调查 资金来源 以及财富来源、更频繁的重新核实,以及在关系继续发展之前获得高层管理人员的批准。

哪些人需要进行 KYC 和 AML 合规性审查?

KYC 和 AML 义务适用于受约束实体,这些实体的类别由您所在司法管辖区的反洗钱法律定义。过去十年,受约束实体的名单显著增加,尤其是在数字企业领域。

典型的义务主体包括以下几类:

  • 银行和信用社——全面覆盖
  • 支付服务提供商和电子货币机构——受欧盟PSD2/AML法规的约束 货币服务业务 美国法律
  • 加密货币交易所和 VASPs 目前,虚拟资产已纳入金融行动特别工作组(FATF)更新的虚拟资产指南以及大多数国家法律的管辖范围。
  • 经纪交易商、投资公司和资产管理公司
  • 人寿保险公司和某些非人寿保险公司
  • 交易额超过规定阈值的房地产公司
  • 处理客户资金或特定交易的律师事务所和会计师事务所
  • 博彩运营商超过规定阈值
  • 许多司法管辖区的艺术品经销商和高价值商品经销商

如果您不确定您的业务是否在范围内,请以您所在国家/地区的监管机构的指导意见为准,而不是供应商的博客。

犯错的代价

2024年,全球因反洗钱、了解你的客户、制裁和客户尽职调查违规行为而受到的罚款总额达到4.6亿美元,其中北美地区占绝大多数。仅TD银行一家机构就被处以罚款。 的美元3亿元 监管机构发现多年来未被发现的系统性 AML 失败案例。

过去十年来的趋势是明确的:监管机构越来越频繁地处以更高的罚款,并且越来越多地追究高级人员的个人责任,而不仅仅是惩罚机构。

监管不力的代价远不止罚款:

  • 补救成本、积压文件审查、咨询顾问费用、系统重建
  • 经营限制、同意令、业务限制、增长上限
  • 声誉受损、资金压力、客户流失、合作伙伴退出
  • 个人责任、反洗钱合规官 合规官董事会成员将面临直接的强制执行措施。

有效的KYC/AML(了解你的客户/反洗钱)程序并非成本中心,而是在受监管市场中运营的前提条件。

人工智能时代下的KYC和AML欺诈

自大多数反洗钱项目设计以来,威胁形势已发生实质性变化。三大转变正在重塑 KYC 和 AML 控制的运作方式:

  1. 合成身份欺诈。 由真实数据和虚假数据混合而成的虚假身份,能够通过文件审核和信用筛查,因为其中没有任何单一要素是“错误的”。防御措施 合成身份 需要通过活性进行身份绑定,以及跨数据层的信号关联。
  2. 深度伪造和注入攻击。 生成式人工智能能够以近乎零边际成本生成逼真的面孔、声音和伪造文件。2024年,美国金融犯罪执法网络(FinCEN)发布了一项关于针对金融机构的深度伪造欺诈的里程碑式警报,这明确表明该威胁已成为主流。2022年之前开发的活体检测技术经常无法抵御现代注入攻击。
  3. 记录深度伪造行为。 合成身份证件并非物理伪造,而是人为生成的,它们越来越容易绕过基于模板的证件验证。如今,检测此类证件需要进行像素级的法证分析,以专门识别合成伪造品。

Shufti 如何支持 KYC 和 AML 合规?

舒夫提 在单一平台上提供完整的 KYC/AML 解决方案:

  • 身份验证在240多个国家和地区提供文件验证、活体人脸验证、地址验证和电子身份证(eIDV)服务。
  • KYC、KYB、KYI涵盖个人、企业和投资者
  • AML筛查 企业反洗钱筛查——制裁名单、政治公众人物、观察名单、持续监控
  • 交易筛查——支付层面的制裁和风险检查
  • 负面媒体筛查——持续监测负面新闻
  • 多因素验证行为生物识别技术和设备指纹识别技术,用于在门外进行持续身份验证
  • 盲点审计 – 发现已绕过现有验证流程的欺诈行为,包括深度伪造、重放攻击和合成文档。

这意味着一次集成即可涵盖通常需要三到五个不同供应商才能完成的义务,包括IDV的入驻。 AML筛查交易监控和持续身份验证,只需一个审计跟踪和一个合同。

想看看统一的 KYC + AML 技术栈在生产环境中的实际应用效果吗? 预约演示.

常見問題解答

KYC是AML的一部分吗?

是的。KYC是反洗钱计划中的客户身份识别环节。反洗钱是一个更广泛的框架,它包括KYC以及交易监控、制裁筛查、可疑活动报告、记录保存和治理。

KYC和AML的主要区别是什么?

KYC(了解你的客户)验证客户身份。AML(反洗钱)监控客户行为是否合法。KYC 主要是一个客户注册流程,并定期更新;AML 则贯穿客户的整个生命周期。

可以在不进行反洗钱 (AML) 的情况下进行 KYC 吗?

在受监管的环境下,答案是否定的。KYC之所以存在,是因为反洗钱法的要求。在受监管行业之外,企业有时会将基本的身份验证称为“KYC”,但这只是营销术语,而非监管术语。

无需 KYC 即可进行反洗钱吗?

不。在未核实客户身份之前,您无法对其进行金融犯罪风险监控。KYC(了解您的客户)是反洗钱 (AML) 工作的基础。

谁负责监管 KYC 和 AML?

每个司法管辖区都有自己的监管机构:美国的金融犯罪执法网络(FinCEN)和货币监理署(OCC),英国的金融行为监管局(FCA),德国的联邦金融监管局(BaFin),澳大利亚的澳大利亚交易报告和分析中心(AUSTRAC),等等。金融行动特别工作组(FATF)制定了全球标准,各国监管机构负责执行。

KYC和AML是强制性的吗?

是的,任何被其所在司法管辖区的反洗钱法认定为负有合规义务的企业都必须遵守相关规定。违规处罚包括罚款、业务限制、吊销营业执照,以及合规官和高级管理人员承担个人责任。

KYC/AML合规性差会带来哪些后果?

监管罚款、业务限制、吊销执照、声誉损害以及高级合规人员的个人责任。2024年,全球因反洗钱、了解你的客户、制裁和客户尽职调查违规行为而受到的处罚总额将达到4.6亿美元。

相关文章

舒夫提博客

什么是生物识别验证:含义、类型、技术和工具

什么是生物识别验证:含义、类型、技术和工具

查看产品

舒夫提博客

什么是交易筛查?定义、流程及工作原理

什么是交易筛查?定义、流程及工作原理

查看产品

舒夫提博客

制裁筛查:它是什么以及它在反洗钱中的运作方式

制裁筛查:它是什么以及它在反洗钱中的运作方式

查看产品

舒夫提博客

合格电子签名 (QES):含义、要求以及何时需要它

合格电子签名 (QES):含义、要求以及何时需要它

查看产品

舒夫提博客

香港反洗钱合规:持牌法团及虚拟资产服务提供商的反洗钱义务

香港反洗钱合规:持牌法团及虚拟资产服务提供商的反洗钱义务

查看产品

舒夫提博客

新兴银行的交易监控:在不遗漏可疑活动报告触发的情况下减少误报

新兴银行的交易监控:在不遗漏可疑活动报告触发的情况下减少误报

查看产品

舒夫提博客

《企业透明法案》和金融犯罪执法网络(FinCEN)的银行间同业拆借规则:2026 年反洗钱的要求

《企业透明法案》和金融犯罪执法网络(FinCEN)的银行间同业拆借规则:2026 年反洗钱的要求

查看产品

舒夫提博客

什么是生物识别验证:含义、类型、技术和工具

什么是生物识别验证:含义、类型、技术和工具

查看产品

舒夫提博客

什么是交易筛查?定义、流程及工作原理

什么是交易筛查?定义、流程及工作原理

查看产品

舒夫提博客

制裁筛查:它是什么以及它在反洗钱中的运作方式

制裁筛查:它是什么以及它在反洗钱中的运作方式

查看产品

舒夫提博客

合格电子签名 (QES):含义、要求以及何时需要它

合格电子签名 (QES):含义、要求以及何时需要它

查看产品

舒夫提博客

香港反洗钱合规:持牌法团及虚拟资产服务提供商的反洗钱义务

香港反洗钱合规:持牌法团及虚拟资产服务提供商的反洗钱义务

查看产品

舒夫提博客

新兴银行的交易监控:在不遗漏可疑活动报告触发的情况下减少误报

新兴银行的交易监控:在不遗漏可疑活动报告触发的情况下减少误报

查看产品

舒夫提博客

《企业透明法案》和金融犯罪执法网络(FinCEN)的银行间同业拆借规则:2026 年反洗钱的要求

《企业透明法案》和金融犯罪执法网络(FinCEN)的银行间同业拆借规则:2026 年反洗钱的要求

查看产品

采取下一步措施,提升安全性。

联系我们

联系我们的专家。我们将帮助您找到满足您合规和安全需求的完美解决方案。

联系我们

请求演示

立即免费访问我们的平台并试用我们的产品。

立即开始