永久性 KYC (pKYC):持续客户尽职调查完整指南 (2026)
-
将我们添加为首选来源
- 01 什么是永久KYC(pKYC)?
- 02 永久KYC与定期(传统)KYC
- 03 为什么定期进行 KYC 已经不够用了?
- 04 永久 KYC 的运作方式:pKYC 生命周期
- 05 什么会触发持续的 KYC 审核?(事件驱动型 KYC)
- 06 支持个人身份验证 (pKYC) 的数据源
- 07 持续监测和持续尽职调查
- 08 KYC更新和补救:pKYC如何减少两者
- 09 永久 KYC 的好处
- 10 永久KYC面临的挑战(以及如何解决这些挑战)
- 11 监管环境:监管机构的期望
- 12 如何实施永久 KYC:分步指南
- 13 永久 KYC 技术和软件
- 14 谁需要永久KYC?
- 15 Shufti 如何实现永久 KYC
TL; DR:
- 永久 KYC(pKYC),也称为持续 KYC,通过数据事件而不是固定日历来更新客户的身份和风险概况,从而始终保持客户身份和风险概况的最新状态。
- 它用持续的自动化监控取代了定期审查(每1年、3年或5年一次),因此风险变化会在发生时立即显现,而不是等到下一个周期。
- pKYC 审查由以下事件触发:新的制裁或 PEP 匹配、负面媒体报道、所有权变更、地址或文件变更,或异常交易。
- 优势:更快的风险检测速度、更低的合规成本、更少的不必要审核以及更佳的客户体验。分析表明,KYC维护成本将大幅降低。
- 主要挑战:建立单一的黄金客户记录,确保每个自动化决策都可审计,并过滤噪音,以便分析师只看到可信的事件。
- Shufti 可在 240 多个国家/地区提供 pKYC 功能,包括持续的 AML、制裁、PEP 和负面媒体筛查、交易监控、生物特征重新认证和 KYB 监控。
金融机构不能再将客户尽职调查视为在客户注册时勾选一次即可完成的任务。客户风险并非一成不变:注册时信誉良好的客户可能出现在制裁名单上、所有权结构发生变更,或者开始以不再符合其自身情况的方式转移资金。在传统的定期审查模式下,这些变化可能在数月甚至数年内都不会被发现,直到下一次定期审查。
永久KYC(pKYC)弥补了这一差距。本指南解释了什么是永久KYC,它与定期KYC有何不同,pKYC的生命周期如何运作,什么情况会触发审核,它的优势和挑战,背后的监管要求,切实可行的实施路线图,以及支撑其运行的技术。最后,指南还附有详细的问答列表。 合规团队 问大多数人。
什么是永久KYC(pKYC)?
永久KYC(pKYC)是一种持续的、基于风险的KYC方法 了解你的客户 企业持续验证并更新每位客户的身份和风险概况,更新频率由数据变化触发,而非按照固定时间表。这种方式有时被称为持续KYC或永久监控。pKYC代表永久了解你的客户(Perpetual Know Your Customer)。
初始记录仍然来自新用户注册流程: 身份验证文件检查, 客户尽职调查 (CDD)受益所有权核查,以及针对制裁名单、政治公众人物名单和观察名单的筛查。永久KYC负责后续所有流程。它无需等待审核日期,而是在可信的新信息显示风险发生重大变化时,立即更新客户记录。
永久 KYC 的具体实施方式和要求可能因司法管辖区、行业和监管组织的监管框架而异,但核心理念是一致的:始终保持客户数据和风险评级的最新状态,并且只有在证据表明情况发生变化时才采取行动。
永久KYC与定期(传统)KYC
传统KYC和持续KYC的主要区别在于频率和数据更新方式。周期性KYC按照固定周期更新客户记录,通常根据客户的风险评级,每1年、3年或5年更新一次,而且通常需要耗费大量人力进行审核。持续KYC则基于实时数据和自动化流程,持续更新客户记录。
| 因素 | 定期(传统)KYC | 永久 KYC (pKYC) |
| 触发端口 | 固定的日历日期 | 改变风险的数据事件 |
| 频率 | 按风险等级,每 1 年、3 年或 5 年进行一次。 | 连续的,实时 |
| 工艺应用 | 主要由人工进行批量审核 | 自动化监控,人工审核可信事件 |
| 检测速度 | 两次评测之间有数周或数月的盲测时间 | 风险变化会在发生时显现出来。 |
| 资料准确性 | 数据在不同周期之间会逐渐过时。 | 客户数据在整个合作关系中保持最新。 |
| 成本概况 | 大型周期性修复项目 | 更低的持续成本,更少的无变化审查 |
| 客户体验 | 反复索要文件,摩擦 | 仅在有正当理由时才联系 |
| 最适合 | 低风险、低变化的客户群体 | 庞大或高风险的客户群体以及不断变化的风险 |
永久性KYC并不能完全取消定期审核。法律、监管机构和内部政策仍然可能要求定期检查或设定最长更新周期。永久性KYC的优势在于,它为重大变更提供了更早的途径,因此可以在风险实际发生变化时(而不仅仅是在日历日期到来时)对文件进行审核。
为什么定期进行 KYC 已经不够用了?
定期审查制度是为数据难以流动的时代而设计的。但时代已经变了,如今的定期审查模式存在三个结构性问题。
- 盲点窗口:单次检查只能捕捉到某一时刻的风险。在两次检查之间,客户可能受到处罚、出现在负面媒体报道中或发生所有权变更,而周期性检查会错过数周甚至数月的风险高发期。
- 数据失效:地址、文件和联系方式会过时。过时的KYC数据不再反映客户的真实风险水平,从而造成潜在和直接的风险敞口,包括监管罚款。
- 成本和摩擦:大型定期修复项目成本高昂且耗时,反复索取文件会让优质客户感到沮丧。
执法记录印证了这一点。大多数反洗钱(AML)失败源于持续监控不力,而非新客户准入环节薄弱。在2024年的一项里程碑式行动中,一家北美大型银行同意支付超过3亿美元的罚款。 银行保密法 调查人员指出,存在诸多故障,包括交易流程未受监控以及筛选警报堆积如山而未进行审核。通过 入职检查 问题从来不在于此。真正的问题在于之后发生的一切。
永久 KYC 的运作方式:pKYC 生命周期
永久性 KYC 运作是一个持续循环的过程,包括收集、检测、评估、行动和记录。自动化和智能风险工具在后台运行该循环,只有当出现可信事件需要人工决策时,才会上报给分析师。
1. 收集和整合客户数据
该系统从经过验证的客户注册数据、交易活动、第三方数据、公司注册信息和受益所有权来源中提取信息,并整合到一个最新的客户记录中。
2. 通过触发器检测变化
实时数据流和筛选监控功能会监测预设的触发事件。精心设计的程序会在数据到达分析师之前,过滤掉拼写错误、重复数据和弱匹配等干扰信息。
3. 重新评估风险
当触发事件发生时,评分层会重新计算客户的风险。风险上升事件会提高评分,可能收紧交易监控阈值,并将案例提交审核。稳定的记录则不会受到影响。
4. 行动与审查
可信事件及其佐证信息会导入现有的案例管理系统,使分析人员能够将时间用于真正的风险评估,而不是行政更新。可采取的行动包括: 加强尽职调查(EDD)客户联络或升级。
5. 审计记录
每次自动更新都会被记录:触发条件、支持决策的数据、模型版本以及结果。这种审计追踪机制使公司能够向监管机构解释审查是否发生的原因。
什么会触发持续的 KYC 审核?(事件驱动型 KYC)
永久性 KYC 是一种事件驱动型 KYC:审核由变化触发,而非由日程安排触发。常见触发因素包括:
- 新的或更新的 制裁,PEP,或 监视列表 匹配。
- 负面媒体 将客户与金融犯罪联系起来。
- 受益所有权或公司结构的变更。
- 地址、姓名、国籍或联系方式的变更。
- 已过期或已更换的身份证件。
- 不符合客户资料的异常交易模式。
- 客户产品使用或账户行为发生变化。
- 身份数据与原始客户记录不再匹配。
一条强有力的规则使这种情况可控:除非政策解释了为什么警报可能会改变客户的风险或为什么需要新的证据,否则任何警报都不应发送给分析师。
支持个人身份验证 (pKYC) 的数据源
稳健的永久KYC需要大量可靠数据,并加以巧妙运用。典型数据来源包括:
接入的系统越多,每次刷新时需要进行的人工操作就越少,每个客户的风险状况就越准确。
持续监测和持续尽职调查
持续的KYC是持续尽职调查和持续性工作的引擎。 KYC监控持续的客户尽职调查意味着在整个合作关系存续期间,而不仅仅是在合作关系结束时,都要保持客户信息和风险评级的更新。 上岗并根据预期情况监测活动。
筛查和监控相关但又有所区别。筛查会检查客户是否在制裁名单、政治公众人物名单、负面媒体报道名单或观察名单中。监控则会持续更新风险评估结果,并长期观察客户行为。持续的KYC流程将两者紧密结合,确保任何一项变更都能立即显现。有关不同风险等级的筛查和监控机制,请参阅Shufti发布的KYC筛查和监控指南。
KYC更新和补救:pKYC如何减少两者
KYC 更新是指重新验证和更新客户信息的过程。 KYC 补救 是针对客户账簿中不完整或过时的记录进行更大规模的清理工作,通常是由审计或监管发现引发的。
永久KYC减少了对数据更新的需求。由于客户资料会随着数据变化持续更新,记录不会过时到需要大规模数据修复的地步,而且更新操作也从按计划手动操作转变为有针对性的自动化操作。实际上,永久KYC通过从一开始就保持数据的最新状态,大大减轻了传统数据修复的负担。
永久 KYC 的好处
永久性 KYC 在四个方面体现了其投资价值:风险、成本、合规性和客户体验。
- 更强大的风险管理:持续核查能够近乎实时地发现制裁打击、负面媒体报道和可疑行为,从而加强对洗钱和欺诈的防御。
- 降低合规成本:取消大规模的定期更新和减少无变更审核可以降低运营成本。行业分析报告显示,pKYC 模型能够在显著降低 KYC 维护成本的同时,提高检测准确率。
- 实时合规:持续更新有助于公司与不断变化的法规保持一致,并向监管机构展示最新的、可辩护的记录。
- 更好的客户体验:记录在后台更新,因此只有在有真正原因时才会联系客户,而不会要求客户反复重新提交文件。
- 可扩展性:自动化可以处理不断增长的数据量和不断变化的规则,因此合规性可以随着业务的增长而扩展,而不是线性地增加人员数量。
永久KYC面临的挑战(以及如何解决这些挑战)
永久KYC是一种企业形象,而非单一产品购买行为,而且过渡到永久KYC模式远比看起来要难。以下将介绍主要挑战以及成熟的KYC项目如何应对这些挑战。
- 单一黄金记录:客户数据通常分散在核心银行系统、客户准入系统、反洗钱系统、反欺诈系统和客户关系管理系统中。个人身份验证 (pKYC) 需要单一的整合记录才能正常运行,因此数据整合必须放在首位。
- 可审计性和治理:每一次自动化更新都必须可解释。审计日志必须记录触发因素、支持数据、模型版本和结果。这是治理设计,而非简单的功能勾选框。
- 噪声和误报:弱匹配和重复项必须在案件到达分析人员之前进行过滤,以便只有可信的事件才会占用审查时间。
- 数据隐私和安全:持续监控意味着更多客户数据在传输中。因此,严格的访问控制、加密和隐私合规性至关重要。
- 数据质量:pKYC 的质量取决于其输入数据的质量。数据治理和验证可以防止数据不一致导致误报。
- 集成和系统兼容性:实时数据流和触发器必须接入现有系统,这需要技术规划和清晰的 API。
- 同意与沟通:持续监控应向客户透明,并建立清晰的同意管理机制以维护信任。
- 分析师的角色发生了变化:在 pKYC 下,分析师的工作从处理常规更新转变为调查真正的风险,这需要新的培训和工作流程。
监管环境:监管机构的期望
对于管理庞大或高风险客户群的机构而言,监管机构越来越期望其采用持续的KYC(了解你的客户)标准。这一期望背后有两个原则。
- 持续监控是强制性的:全球反洗钱框架要求受监管公司持续监控客户并保持记录更新,而不仅仅是在客户注册时验证身份。
- 基于风险的方法: FATF 基于风险的方法要求公司根据每个客户的风险调整监管力度。并非每个客户都需要同等的监控强度,而预先了解客户 (pKYC) 则将注意力集中在风险敞口最高的客户身上。
由于不同制度的要求各不相同,例如美国的《银行保密法》框架,英国的 FCA规则以及欧盟反洗钱指令,pKYC 的实施应将触发条件和更新周期与适用于企业的具体义务相匹配。
如何实施永久 KYC:分步指南
实现有效pKYC流程的最快途径并非购买平台,而是其背后的数据工作。一个切实可行的分阶段路线图如下所示。
第一阶段:将数据整合到黄金记录中
将分散的客户数据整合到一个统一的、最新的视图中。所有 pKYC 触发都依赖于此,而且在许多机构中,这是一项需要持续多个季度且不可或缺的工作。
第二阶段:定义触发器和策略
在连接数据源之前,请定义每个触发条件:数据源、阈值、所有者、服务级别、所需客户操作以及允许的关闭结果。将合规策略数字化并集成到工作流程中,以便实现日常决策的自动化。
第三阶段:连接数据源和筛选
通过 API 接入制裁、政治公众人物、负面媒体、交易、注册和文档数据,以便自动检测变更,而不是在刷新时检测。
第四阶段:构建风险评分层
随着输入数据的变化重新计算风险,加强对风险上升客户的监控,并保持稳定的记录不被泄露。
第五阶段:转入现有个案管理
将可信事件连同证据一起发送到分析人员已经使用的工具中,而不是创建一个平行系统。
第六阶段:让人类参与其中,然后进行调整
将可直接处理的事项自动化,把分析师的时间留给真正的风险,并通过减少无变更审查、降低误报率和提高审计结果的清晰度来衡量结果。从风险最高的细分市场开始,逐步扩展。
永久 KYC 技术和软件
永久性 KYC 结合了自动化、人工智能、机器学习和 API 连接的数据源,以维护准确的客户档案并根据情况变化进行更新。评估永久性 KYC 软件时,请注意以下几点:
- 涵盖制裁、政治公众人物、负面媒体报道和区域观察名单等方面的广泛、最新的数据覆盖。
- 精准匹配,最大限度减少误报,同时捕捉到真正的匹配项。
- 可配置的、事件驱动的触发器,映射到您的风险策略。
- 与您现有的案例管理和监控系统集成。
- 每个自动化决策都有完整的、带有时间戳的审计跟踪记录。
- 覆盖客户运营所在司法管辖区。
谁需要永久KYC?
任何拥有庞大或不断变化的客户群的受监管企业都能从 pKYC 中受益,包括 银行, fintechs, 支付提供商, 加密平台贷款和投资公司, 游戏 和 外汇运营商和 交易市场交易量越大、风险变化越快,持续监测比定期审查就越有道理。
Shufti 如何实现永久 KYC
舒夫提 帮助受监管企业运行端到端的永久 KYC,将已验证的身份证明与 240 多个国家/地区的持续自动化监控相结合。
- 持续开展反洗钱工作 和 制裁筛选持续筛查制裁名单、政治公众人物名单、负面媒体报道和观察名单,以便新匹配立即触发审查。
- 交易监控:标记不再符合客户画像的异常行为。
- 生物特征重新认证:当风险信号需要新的证明时,重新验证身份。
- KYB 和 UBO 监控:让企业客户及其受益所有人了解最新信息,而不仅仅是个人。
- 案件管理和审计追踪:将可信事件连同证据一起提交给监管机构,并记录每一项决定。
了解永久性 KYC 的实际应用:从定期审查过渡到持续、随时准备审计的合规性。 预约 Shufti 演示.
常見問題解答
什么是永久KYC(pKYC)?
持续性 KYC 是一种持续的客户身份识别流程,它会根据数据变化而非固定时间表,持续验证和更新客户的身份和风险概况。它确保客户记录在整个客户关系存续期间保持准确,而不仅仅是在客户注册或定期审核时更新。
pKYC是什么的缩写?永久KYC又是什么意思?
pKYC 代表“持续了解你的客户”。这意味着要始终保持客户信息和风险评级的最新状态,并随着新数据的出现而更新,而不是仅仅按固定周期进行审查。
传统 KYC 和永久 KYC 有什么区别?
传统的(周期性)KYC会按照固定的时间表更新客户记录,通常每隔一、三或五年,而且通常需要人工审核。而持续性KYC则会根据实时数据持续自动更新记录,因此风险变化会在发生时立即显现,而不是等到下一个周期。
永久 KYC 是如何运作的?
它运行一个持续循环:收集并整合客户数据,通过预设触发器检测变化,重新评估风险,将可信事件分配给分析师采取行动,并记录每个决策以供审计。自动化流程在后台运行,仅当发生需要人工决策的真实事件时才会上报给人工处理。
什么情况下会触发持续的 KYC 审查?
常见的触发事件包括新的制裁或政治公众人物匹配、负面媒体报道、受益所有权变更、地址或证件变更、异常交易,或身份数据与原始记录不符。这种事件驱动的方法正是 pKYC 有时被称为事件驱动型 KYC 的原因。
持续进行 KYC 面临哪些挑战?
主要挑战在于:从分散的系统中构建单一的黄金客户记录;保持每个自动化决策可审计;过滤噪音,使分析师只看到可信的事件;保护数据隐私和安全;维护数据质量;集成实时流;管理客户同意;以及对分析师进行再培训,使其承担调查主导的角色。
永久 KYC 是合规的未来吗?
监管机构越来越期望大型或高风险客户群体能够持续进行KYC(了解你的客户)流程。不断变化的监管环境、更严格的风险管理、成本节约、人工智能和自动化技术的进步,以及更加以客户为中心的体验,都表明持续KYC正在成为常态。
永久KYC和交易监控有什么区别?
交易监控会观察支付活动是否存在可疑模式。持续性KYC(了解你的客户)的范围更广:它利用交易信号以及筛选、所有权和身份变更等信息,持续更新整个客户风险概况。交易监控是持续性KYC计划的组成部分之一。
什么是 KYC 补救措施?pKYC 如何减少 KYC 补救措施?
KYC 信息清理是指清理业务账簿中不完整或过时的客户记录,通常是在审计或监管发现问题后进行的。由于持续的 KYC 流程能够不断更新数据,因此记录不会过时到需要大规模清理项目的程度。
什么是持续性客户尽职调查?
持续的客户尽职调查是指在整个合作关系中,保持客户信息和风险评级的更新,并监控客户活动是否符合预期。永久性KYC是企业在实践中落实持续尽职调查的方式。
如何在银行业实施持续性KYC?
首先将数据整合为黄金记录,定义触发条件和策略,通过 API 连接数据源和筛选机制,构建风险评分层,将事件路由到现有的案例管理系统,并确保分析师专注于真正的风险。从风险最高的细分市场开始,逐步扩展。
Shufti 如何支持永久 KYC?
Shufti 在 240 多个国家/地区提供持续的反洗钱、制裁、政治公众人物和负面媒体筛查、交易监控、生物识别重新认证以及 KYB 和 UBO 监控,并提供案例管理和完整的审计跟踪,以便企业能够持续、可靠地进行 KYC 工作。
