金融科技行业的OFAC合规:为何执法不再是别人的事
TL博士
- 处理支付、加密货币或跨境转账的金融科技公司直接面临美国财政部外国资产控制办公室 (OFAC) 的监管风险。
- 2025 年 12 月,美国财政部外国资产控制办公室 (OFAC) 与钱包提供商 Exodus 达成和解,支付了 310 万美元。
- 2025 年,OFAC 罚款总额超过 265 亿美元,高于 2024 年的约 49 万美元。
- 一个健全的计划由五个部分组成,从管理层的承诺到培训。
- Shufti 每 15 分钟刷新一次 OFAC、联合国、欧盟和英国的名单数据。
十二月2025中, 办公室外国资产控制(OFAC) 美国财政部外国资产控制办公室(OFAC)与总部位于美国的非托管软件钱包提供商Exodus达成和解,支付3.1万美元的罚款。Exodus被控处理涉及受全面制裁司法管辖区用户的交易。该钱包并非银行,该公司也并非传统金融机构。尽管如此,OFAC仍认定其存在违规行为。处理支付、数字资产或跨境转账的金融科技公司不能将遵守制裁视为他人的义务,而2025年的执法记录使得这种立场比以往任何时候都更加难以维持。
美国财政部外国资产控制办公室(OFAC)负责管理和执行针对特定外国政府、实体和个人的经济和贸易制裁。所有美国公民,包括在美国注册成立的公司及其海外分支机构,都必须遵守OFAC的规定。对于大多数金融科技公司而言,这意味着在处理交易前,必须根据OFAC的制裁名单进行筛查,并阻止或拒绝任何涉及被制裁方的交易。
什么是OFAC?它适用于哪些对象?
美国财政部外国资产控制办公室(OFAC)的权力来源于总统紧急权力以及包括《国际紧急经济权力法》(IEEPA)和《与敌贸易法》(TWEA)在内的相关法规。其主要执法工具是“特别指定国民和被封锁人员名单”(SDN名单),该名单包含美国公民被禁止与之进行交易的个人、实体和加密货币钱包地址。OFAC还负责管理针对古巴、伊朗、朝鲜、俄罗斯等国的国家级制裁计划,在这些计划中,某些类别的交易被禁止或需要特别许可。 OFAC许可证了解规则的适用对象以及规则的执行机制,是每个金融科技公司需要回答的第一个合规问题。
根据美国财政部外国资产控制办公室(OFAC)的规定,谁才算是“美国人”?
根据美国财政部外国资产控制办公室(OFAC)的框架,“美国人”包括美国公民和永久居民(无论其身处何地)、根据美国法律注册成立的实体以及所有实际身处美国境内的人员。美国实体的海外分支机构受大多数制裁计划的约束。海外子公司则受到针对特定国家(例如古巴和朝鲜)的全面制裁。对于拥有全球用户群的金融科技公司而言,这意味着OFAC的审查适用于任何通过美国注册实体或美国代理银行进行的交易,即使该金融科技公司总部设在美国境外。
美国财政部外国资产控制办公室(OFAC)具体要求金融科技公司做什么?
至少,金融科技公司必须在处理交易前,根据特别指定国民名单 (SDN 名单) 和其他由美国财政部外国资产控制办公室 (OFAC) 管理的制裁名单,对客户、交易对手和交易进行筛查。任何进入金融科技公司控制范围的指定方财产都必须被冻结,并在 10 个工作日内向 OFAC 报告。对于被禁止但未涉及可冻结财产的交易,必须予以拒绝,同样需要在 10 个工作日内提交报告。冻结和拒绝交易的记录必须至少保存五年。《联邦金融机构审查委员会银行保密法/反洗钱手册》指出,遵守 OFAC 规定是金融科技公司除其他义务外的一项独立且额外的义务。 银行保密法(BSA) 和 反洗钱要求然而,一个有效的金融科技合规计划需要以综合的方式解决这三个方面的问题。为了更深入地了解这在实践中意味着什么, 制裁名单筛选涉及的全球机制远不止 SDN 名单。
为什么金融科技公司面临更高的美国财政部外国资产控制办公室(OFAC)执法风险?
美国财政部外国资产控制办公室(OFAC)2025年的执法计划证实了该机构执法目标的转变。针对一家数字资产交易所、一家金融科技公司和一家全球电子经纪交易商的行动表明, OFAC的制裁合规性 整个金融行业都适用这些预期。对于任何认为监管风险主要来自银行合作伙伴而非自身合规计划的金融科技公司而言,这一点都至关重要。
2025 年的执法数据如何反映 OFAC 的优先事项?
根据盛德律师事务所 (Sidley Austin) 对 2025 年美国制裁执行情况的评估,美国财政部外国资产控制办公室 (OFAC) 2025 年的罚款和和解总额超过 265 亿美元,而 2024 年约为 4900 万美元。OFAC 发布了 14 项执法行动,高于 2024 年的 12 项,并发布了 3 份罚款通知,而前两年每年仅发布一份。2026 年的评估报告指出,所有行动都围绕四个共同的执法主题:与俄罗斯相关的制裁违规行为、作为把关人的顾问和中介机构的责任、对过于形式化的所有权分析的否定,以及对包括数字资产企业在内的非银行金融机构的严格审查。第四个主题与金融科技合规团队最为密切相关。
为什么跨境支付和加密货币会面临特定的OFAC风险?
一家金融科技公司通过基于规则的筛选过滤器处理大量交易,而该过滤器所依据的列表每周更新一次,这同时存在三种风险。数据覆盖不完整会导致漏报。 误报 名称匹配逻辑不精确会导致审查积压。此外,OFAC 对某个实体进行制裁与筛查系统反映该制裁之间存在时间差。OFAC 针对虚拟货币行业的制裁合规指南明确指出,地理位置 IP 封锁和区块链地址筛查是加密货币相关企业的基本控制措施,而非可选项。缺少任何一项控制措施都会增加违规的可能性,并且在 OFAC 计算执法措施时,企业自愿披露的说服力也会降低。

建立一套行之有效的OFAC合规计划
美国财政部外国资产控制办公室(OFAC)并未在法规中规定具体的合规计划结构,但其《OFAC合规承诺框架》和联邦金融机构审查委员会(FFIEC)的审查指南均指出,健全的合规计划应包含五个要素。围绕这些要素进行设计,无论从实际操作还是监管层面都至关重要:OFAC在决定执法措施时会权衡合规计划的充分性,这意味着即使发生了违规行为,一个有据可查且运转良好的合规计划也能减轻处罚。
五个核心组成部分
联邦金融机构审查委员会 (FFIEC) 的外国资产控制办公室 (OFAC) 审查指南列出了构成可信项目的五个要素。管理层承诺意味着有书面记录的高层管理人员的认可,并且项目的范围和资源已获得高层批准。 风险评估 这意味着要梳理哪些产品、客户类型和地域面临最高的OFAC风险,从而使筛查程序反映的是实际风险,而非通用类别。内部控制涵盖筛查客户和交易、识别匹配项、解决匹配问题、在必要时冻结资产以及在10个工作日内提交报告的政策、程序和技术。
| 元件 | 需要什么 |
| 管理承诺 | 高层批准的、有据可查的执行所有权、范围和资源 |
| 风险评估 | 按OFAC风险敞口划分产品、客户类型和地域分布 |
| 内部控制 | 筛选、命中判定、屏蔽和 10 天报告工作流程 |
| 独立测试 | 由内部审计或外部机构进行客观审查 |
| 培训实施 | 针对新员工入职、支付和数据人员的角色特定指导 |
独立测试是指由内部审计部门或外部机构对项目进行客观审查,审查力度应与金融科技公司的风险状况相称。培训是指针对所有接触客户注册、支付或客户数据的员工进行岗位相关的指导。负责构建或审核这些项目的合规专业人员还可以从中发现运营方面的深度。 制裁筛查指南 面向合规专业人员,介绍每项控制措施在生产中的典型运行情况。
金融科技领域的OFAC监管计划通常在哪些方面存在不足?
金融科技项目中普遍存在四个缺陷。列表更新最为常见:许多金融科技公司使用每周或每月更新的SDN名单副本进行筛查,而OFAC在每次指定后都会更新名单,而且往往是近乎实时更新。在交易量巨大的平台上,24小时的延迟意味着实际的风险敞口,而非理论上的风险敞口。数据覆盖范围是第二个缺陷:仅筛查客户姓名而不筛查交易对手、受益人,以及(对于加密产品)区块链钱包地址,会导致程序不完整。匹配处理是第三个缺陷:拥有筛查逻辑,但没有记录在案的调查、上报和结案流程,意味着系统无法证明匹配结果已得到正确评估。报告工作流程是第四个缺陷:向OFAC提交被冻结和被拒绝交易报告的10个工作日期限要求建立完善的操作流程,而不仅仅是制定政策。

Shufti 如何帮助金融科技公司满足制裁筛查要求?
金融科技合规团队面临的运营挑战是在高交易量的情况下,实时运行 OFAC 筛查以及更广泛的制裁和反洗钱义务,同时还要避免未解决的标记给分析师造成过多负担。 舒夫蒂的急性髓系白血病筛查 涵盖超过215个制裁机制,包括美国财政部外国资产控制办公室(OFAC)、联合国、欧盟和英国的制裁名单,名单数据每15分钟更新一次。这种更新频率弥合了名单与实际数据之间的差距,而这正是许多金融科技违规行为的根源所在:筛选结果反映的是SDN名单的当前状态,而非每周的快照。
反洗钱筛查与身份验证检查使用相同的API,因此金融科技公司可以在单一的客户注册流程中运行文件验证、生物识别匹配和制裁筛查,而无需将多个独立流程拼接在一起。对于支付和交易层面的覆盖范围, 舒夫蒂的交易筛选 负责处理交易对手和钱包地址的检查。当发现匹配项时,平台会显示匹配的列表条目以及标记原因,为分析师提供解决问题所需的背景信息,而无需将每个匹配项都提交人工审核。
当一家金融科技公司在没有当前、全面的制裁筛查机制的情况下处理跨境支付或数字资产交易时,它将面临监管风险,一次执法行动就可能导致七位数的和解金。 预约演示 了解 OFAC 和制裁筛查如何在您的客户注册和支付工作流程中运行。
常見問題解答
什么是OFAC?它对金融科技公司有何重要意义?
美国财政部外国资产控制办公室(OFAC)是负责管理和执行经济制裁的美国财政部机构。这对金融科技公司至关重要,因为所有美国公民和个人,包括在美国注册的支付公司、数字资产平台和金融软件公司,都必须根据OFAC制裁名单筛查客户和交易,并阻止或拒绝任何涉及被制裁方的交易。
什么是SDN名单?金融科技公司如何根据该名单进行筛选?
特别指定国民名单(SDN名单)是美国财政部外国资产控制办公室(OFAC)的核心执法工具,其中包含特定个人、实体和加密货币钱包地址。金融科技公司会使用制裁筛查解决方案,将客户姓名、交易对手信息和交易数据输入到该名单中,在交易处理前,将每个要素与当前的SDN名单和其他OFAC管理的名单进行比对。
OFAC合规计划的五个组成部分是什么?
OFAC的框架包含五个组成部分:管理层承诺、风险评估、内部控制、独立测试和培训。这些要素共同作用,使金融科技公司能够识别潜在违规行为,做出适当应对,在10个工作日内提交所需报告,并在出现问题时向监管机构证明其项目质量。
如果一家金融科技公司违反了美国财政部外国资产控制办公室(OFAC)的制裁规定,会发生什么?
即使没有故意,OFAC 也可以对明显的违规行为处以民事罚款。2025 年,OFAC 在 14 项执法行动中,罚款和和解总额超过 265 亿美元。OFAC 在设定罚款时会权衡项目的充分性、自愿披露情况和纠正措施,因此,一个有据可查且运作良好的项目可以显著降低罚款金额。
OFAC合规与反洗钱合规有何不同?
美国财政部外国资产控制办公室 (OFAC) 合规和反洗钱 (AML) 合规是两项独立的法律义务。《银行保密法》(BSA) 下的反洗钱要求涵盖交易监控、客户尽职调查和可疑活动报告。OFAC 的要求则侧重于阻止涉及受制裁方的交易。这两项义务均适用于金融科技公司,并且需要在合规体系中协同运作。
