马耳他 CASP 授权:KYC 如何决定您的牌照成败
TL博士
- 马耳他的 VFA 过渡期将于 2026 年 7 月 1 日结束,之后将适用 CASP 许可。
- CASP 授权是一项 KYC 基础设施事件,而不是快速的法律备案。
- KYC 义务源于马耳他的 PMLFTR,而不是直接源于 MiCA。
- 2024 年 VFA 行业可疑交易报告增至 1,751 起,增长 18.6%。
- 资金来源核实是MFSA申请中最常见的失败点。
- 一份审计追踪记录必须满足马耳他金融服务管理局 (MFSA)、金融情报分析机构 (FIAU) 和代理银行的要求。
马耳他金融情报分析部门(FIAU)2024年收到来自虚拟金融资产行业的1,751份可疑交易报告,高于上一年的1,476份(FIAU 2024年度报告)。这意味着监管机构对该行业的关注度同比增长了18.6%,而关注的焦点仍然是同一批正在根据《马耳他公司法》(MiCA)重新申请牌照的小型公司群体。
加密资产服务提供商 (CASP) 是指根据欧盟法规在欧盟境内提供加密相关服务的任何公司。 加密资产市场监管 (MiCA)这是欧盟统一的加密资产规则手册。在马耳他,现有的虚拟金融资产(VFA)牌照持有者可享受过渡期,直至2026年7月1日。此后,马耳他金融服务管理局(MFSA)颁发的CASP牌照将成为提供此类服务的唯一合法依据。
2026年7月1日的CASP截止日期通常被列入法律日程,作为一项过渡事件。这种说法掩盖了真正的风险。马耳他金融服务管理局(MFSA)对CASP的授权并非一项备案事件,而是一项KYC基础设施事件。只有那些能够顺利通过MiCA门槛且保持牌照和银行业务渠道畅通的公司,其客户准入流程才能经受住三位审核员的同时审查。
为什么 2026 年 7 月 CASP 截止日期是 KYC 基础设施事件,而不是法律备案?
MiCA 制定了许可框架,但并未定义 KYC 义务。KYC 义务源于马耳他《防止洗钱和恐怖主义融资条例》(PMLFTR) 以及欧盟的反洗钱指令,这些法规独立于 MiCA 的许可架构运作。这一区别至关重要,因为它决定了 MFSA 评估人员在 CASP 申请审查期间关注的内容。
MFSA 的申请旨在测试您的客户准入基础设施是否符合反洗钱规则、运营风险预期以及 MFSA 对所有受监管公司适用的治理标准。法律文件可在几天内生成,但 KYC 基础设施则无法做到这一点。如果您当前的系统是按照 VFA 制度构建的,那么您所使用的控制措施是基于一个范围比 MFSA 现在根据 MiCA 时代预期进行审查的国家框架设计的。
对合规负责人而言,实际意义在于 CASP 审查是一个双层对话。MFSA 会审查法律结构、董事的适任性评估以及商业模式。评估人员随后会深入探究反洗钱计划、客户尽职调查 (CDD) 和强化尽职调查 (EDD) 工作流程,以及其他相关问题。 制裁 和 PEP筛查 实际入职系统中的覆盖范围和审计跟踪符合要求标准,而不是纸面上的标准。
为什么 FIAU 密切关注加密货币?这对 CASP 申请者意味着什么?
马耳他金融情报分析机构 (FIAU) 是马耳他的反洗钱监管机构和金融情报部门。它负责审查所有受监管行业的可疑交易报告质量及其背后的反洗钱控制措施。2024 年,FIAU 共收到来自各行业的 9,430 份可疑交易报告,其中虚拟金融资产行业的报告数量增长最为迅速。任何 CASP 应用程序都会提交给已经了解您企业攻击面的团队。
FIAU 2024 年年度报告记录了针对相关人员的 187 项监管干预措施和 70 项其他执法行动(FIAU 2024 年记录远程游戏仍然是报告数量最多的行业,但虚拟金融资产行业是增长最快的行业。专注于加密货币的公司在2024年提交了1,751份可疑交易报告(STR),高于2023年的1,476份,这一增长率按百分比计算超过了所有其他受监管类别。
对于 CASP 申请者而言,这些数据转化为一项具体要求。金融情报分析机构 (FIAU) 及其下属的马耳他金融服务管理局 (MFSA) 期望 CASP 保持与电子货币机构或持牌银行同等水平的反洗钱 (AML) 项目。审计追踪必须经得起专题审查。被标记的客户需要有书面说明。已结案的警报需要指定分析师、时间戳以及决策记录,以便 FIAU 两年后无需重新审查即可再次查阅。
实际检验的标准是:你的系统能否按需回答 FIAU 主管实际提出的问题。

MFSA 在 CASP 授权审查中实际检查哪些内容?
马耳他金融服务管理局 (MFSA) 的 CASP 授权流程已公开记录,并以欧盟《马耳他信息与通信法》(MiCA) 的要求为基础。申请流程表面上看起来像是一份纸质清单。但其真正的深度体现在五个重点领域,MFSA 过去曾多次要求申请者重新提交申请。每个领域都旨在检验运营准备情况,而不仅仅是法律资格。
MFSA的审查主要围绕五个重点领域展开,分别是:
| 高级人 | MFSA重点领域 | 评估员测试什么 |
| 1 | 适格性评估 | 董事和高级管理人员的诚信和经验;其他地方未解决的投诉会延缓申请进程。 |
| 2 | 政策和方案 | 书面反洗钱和反恐融资框架是否与实际的客户准入系统相符。 |
| 3 | 治理 | 董事会在反洗钱监督方面的作用体现在会议记录中,而不是政策文本中。 |
| 4 | 信息技术和运营基础设施 | 《通用数据保护条例》(GDPR) 数据保护以及系统按需生成完整客户档案的速度。 |
| 5 | 资金和财富来源 | 针对高风险客户和最常见故障点的有效验证流程。 |
构建符合 CASP 标准的 KYC 堆栈的五个基本组成部分
符合 CASP 标准的 KYC 系统包含五项协调一致的功能,这些功能共同构成单一的审计追踪。每一项功能都必须经受住马耳他金融服务管理局 (MFSA) 的审查、金融情报分析机构 (FIAU) 的专题审查以及代理银行的尽职调查问卷。大多数 VFA 时代的 KYC 系统仅能很好地涵盖其中一两项功能,其余功能则需要人工审核,这正是看似合规的系统最终仍无法通过 CASP 认证的主要原因。那些首次尝试便获得授权的公司,都已重建了全部五项功能。
- 客户尽职调查(CDD) 审核涵盖每位新客户的身份、居住地和风险等级,被拒收的文件会以原因代码而非通用的“失败”标记。MFSA要求提供完整的审计跟踪记录,包括审核内容和决策原因。
- 加强尽职调查(EDD) 适用于高风险客户、政治公众人物以及超出风险阈值的交易模式。在增强尽职调查 (EDD) 方面,VFA 组合策略往往表现不佳,因为触发阈值设置过高。
- 资金来源 财富来源核实采用结构化的工作流程,并辅以书面证据,但金融情报分析机构(FIAU)可以在事发两年后重建这些证据。这是马耳他金融服务管理局(MFSA)申请中最常见的失败点。
- 制裁、政治公众人物和 不良媒体筛查 现在,监管义务已转变为持续监控,而非一次性检查。MFSA 和 FIAU 都要求,一旦客户成为受制裁方或负面媒体报道对象,应立即发出警报。
- 符合金融情报分析机构 (FIAU) 要求的审计追踪系统会记录每一项客户准入决策、每一条警报以及每一份客户档案,并包含时间戳、分析师姓名和决策依据。该记录必须能够按需重建,而不是在审计过程中临时拼凑而成。

为什么马耳他的银行在开户前要进行KYC(了解你的客户)审核?
银行服务准入是CASP转型过程中一项无声的生存要素。马耳他银行必须对每笔业务往来进行客户尽职调查,而其他司法管辖区的代理银行也必须对马耳他银行本身进行尽职调查。如果CASP客户的准入控制薄弱,就会产生累积风险,并沿着代理链向上蔓延,而代理银行应对累积风险的方式就是终止合作关系。
银行在CASP申请人身上主要看三点:一份有据可查的…… 反洗钱计划 符合MFSA(马耳他金融服务管理局)预期是基本要求。实时客户准入控制,即针对真实申请人而非仅存在于保单文件中的流程,提高了标准。而能够按需生成完整的客户档案,正是银行自身审核的依据,因为代理银行通常会以这样的速度提出问题。
无法通过审查的公司 银行的KYC 实际上,该测试项目将失去使用欧元支付渠道的权限。仅凭许可证本身,在银行关系终止后,已无法维持商业上的可行性。
Shufti 如何帮助马耳他的加密货币公司通过 MFSA 审查并保持银行服务渠道?
Shufti 的平台将客户尽职调查、反洗钱筛查和持续监控整合到一个统一的客户准入流程中,默认情况下即可生成清晰的审计追踪。这在马耳他至关重要,因为同一份审计追踪必须依次满足三个不同审核机构的要求。马耳他金融服务管理局 (MFSA) 会在 CASP 申请期间进行审核,金融情报分析机构 (FIAU) 会在专题监管期间进行审核,而代理银行也会在对马耳他银行进行尽职调查期间进行审核。一套流程,一条审计追踪,满足三个审核对象的需求。
此 KYC验证 该层负责处理涵盖多种文档类型和司法管辖区的文档、生物识别和数据检查,这对于服务于整个欧盟客户群的马耳他注册 CASP 而言至关重要。 AML screening 该系统不仅在用户注册时进行制裁、政治公众人物 (PEP) 和负面媒体报道的核查,而且还会详细列出每条警报背后的原因,以便分析师在结案时能够提供有据可查的理由。这两项功能都基于可配置的工作流程,这些工作流程是针对加密货币特定风险而优化的,而非通用的筛选流程。
那些首次尝试就获得 MFSA CASP 授权并在过渡期间保持与马耳他银行关系的公司,其准入系统能够按需回答审核员的问题。
未来十五个月内,所有获得马耳他许可的加密货币公司都将接受马耳他金融服务管理局 (MFSA)、金融情报分析机构 (FIAU) 和代理银行的统一评估标准,而客户准入流程的完善程度将决定评估结果是顺利进行还是演变成商业危机。Shufti 的单一平台即可完成 KYC、AML 和反洗钱流程。 持续监控 它围绕着这三位审阅者所期望的那种审计追踪机制构建,并且经得起仔细审查,无需任何附加组件或供应商的修补。看看它是如何运作的。 Shufti为马耳他的受监管公司提供支持。 在其专门的马耳他页面上,或 请求演示 几分钟内即可开始验证。
常見問題解答
马耳他的MFSA CASP授权截止日期是什么时候?
马耳他虚拟金融资产牌照持有者享有过渡期,该过渡期将于2026年7月1日结束,或马耳他金融服务管理局(MFSA)批准或拒绝CASP授权之日结束,以较早者为准。此后,根据《马耳他加密资产法》(MiCA),CASP牌照将成为在马耳他提供加密资产服务的唯一合法依据。
在马耳他,CASP 需要满足哪些 KYC 要求?
马耳他客户尽职调查服务提供商 (CASP) 的 KYC 义务源于《防止洗钱和恐怖主义融资条例》(PMLFTR),而非直接源于《马耳他消费者事务部》(MiCA)。客户尽职调查、针对高风险客户的强化尽职调查、资金来源核实、制裁和政治公众人物 (PEP) 筛查及持续监控,以及符合金融情报分析机构 (FIAU) 要求的审计追踪,是马耳他金融服务管理局 (MFSA) 评估人员期望在实际的客户准入系统中看到的核心要素。
为什么马耳他银行要对加密货币企业进行KYC(了解你的客户)审核?
根据《反洗钱金融交易条例》(PMLFTR),马耳他各银行自身也需承担尽职调查义务,而其代理银行则会进行第二层审查。如果加密货币客户的准入控制薄弱,则会沿着代理链向上叠加风险,因此许多银行在开立或保留账户之前,都会对加密货币服务提供商 (CASP) 的反洗钱计划、实时控制措施和审计追踪进行测试。
2026年7月1日之后,马耳他VFA许可证持有者会发生什么?
未在2026年7月1日前获得CASP授权的VFA牌照持有者将失去在马耳他提供加密货币服务的法律依据。在截止日期前正在申请中的公司通常会在过渡安排下运营,直至马耳他金融服务管理局(MFSA)做出决定,但在此期间,其准入流程必须符合CASP级别的反洗钱要求。
