客户识别计划
在美国境内运营的金融机构依法必须核实希望获取金融产品或服务的客户身份。客户身份识别程序(CIP)是《爱国者法案》第326条的一部分,具有强制性,旨在加强美国金融体系抵御恐怖主义融资和其他金融犯罪的能力。客户身份识别程序不仅限于传统银行,还适用于信用社、证券公司、货币服务机构、金融科技平台,以及最近新增的加密货币交易所和钱包提供商等机构。
客户身份识别程序 (CIP) 是金融机构尽职调查的第一道防线,确保进入金融生态系统的实体得到正确的识别、筛选和审查。它为更高级的客户身份识别程序奠定了基础。 KYC 客户尽职调查 (CDD) 和强化尽职调查 (EDD) 等程序,以及客户身份识别程序 (CIP),对于确保金融交易的透明度、阻止身份欺诈以及防止洗钱和恐怖主义融资等金融犯罪至关重要。
什么是客户身份识别程序?
客户身份识别程序 (CIP) 是一种正式的、标准化的客户身份验证方法,用于在客户注册过程中验证希望与金融机构开展业务的个人或实体的身份。CIP 由《银行保密法》(BSA) 制定,并由金融犯罪执法网络 (FinCEN) 负责执行。CIP 要求金融机构收集、验证并保留个人数据(姓名和出生日期)以及关键数据(地址和政府颁发的身份证号码)。这些信息随后通过文件或非文件方式(护照/驾驶执照或数据库查询/信用报告)进行验证。
客户身份识别程序 (CIP) 不采用一刀切的验证方法,而是选择基于风险的方法,该方法会考虑账户类型、涉及的交易类型以及客户的整体风险状况。借助机器学习、人工智能和实时数据验证,低风险的客户身份识别程序可以轻松实现自动化,从而使合规人员能够将更多精力集中在高风险案例上。
CIP为何如此重要?
虽然 CIP 于 2003 年实施,旨在专门打击恐怖主义融资,但其重要性已超越其起源,现在已成为广泛的金融犯罪预防战略的基础。
具体而言,CIP:
- 侦测并阻止金融犯罪 在洗钱、欺诈和逃避制裁等犯罪活动发生之前,通过阻止匿名访问金融系统来防范这些犯罪活动,而匿名访问金融系统是洗钱、欺诈和逃避制裁等犯罪活动的重要手段。
- 建立风险评估和持续监测的基线 这样,机构就可以识别潜在的账户盗用行为,并根据客户的活动发生重大变化,对高风险客户发起更深入的审查。
- 使机构能够建立可防御的地位 如果发生法律调查,则需证明他们已采取适当措施审查客户。
- 帮助金融服务适应 随着数字金融格局的不断变化,全球资产转移变得前所未有的容易,但也伴随着许多潜在风险。
- 加强全球合作和金融稳定 通过努力协调不同司法管辖区的反洗钱/反恐融资标准,从而限制不法分子的活动范围。
随着金融产品变得越来越容易获取、速度越来越快、也越来越复杂,精心设计的客户身份识别程序 (CIP) 是第一层也是最关键的保护层。
CIP 要求
针对新个人客户
在进行客户注册时,金融机构必须收集一套核心身份属性,以建立最基本的客户画像,其中包括:
- 法定全名
- 出生日期
- 居住或营业地址
- 身份识别号码(例如,社会安全号码 [SSN]、个人纳税人识别号码 [ITIN] 或非美国人士的外国护照号码)
机构随后必须核实这些信息的准确性和合法性,这可以通过以下方式实现:
- 政府颁发的带照片的身份证明文件(例如,护照、驾驶执照、军人证)
- 地址证明(例如,租赁协议、水电费账单)
- 电子数据库(例如,信用局、公共记录)
在数字化注册环境中,机构还可以使用生物识别验证、地理位置和IP分析以及设备指纹识别。这些措施在远程和高速账户设置中尤为重要,因为这类设置无需面对面互动。
面向新企业客户
企业客户的准入流程需要更深入、更复杂的验证过程,目的是确认实体的合法性,并了解其最终所有者或控制者。关键信息包括:
- 企业法定名称
- 主要营业地址和运营地点
- 公司成立日期和管辖权
- 雇主识别号码 (EIN) 或同等号码
- 最终受益所有权 (UBO) 数据——通常用于识别拥有实体 25% 或以上股份,或以其他方式行使重大控制权的任何个人。
CIP验证方法通常包括:
- 公司注册证书或成立文件,用于证明公司存在且信誉良好。
- 营业执照或监管登记文件,以确认公司已获得经营许可。
- 美国国税局签发的雇主识别号码 (EIN) 确认函,验证了公司的税务身份。
- 公司章程或经营协议,用于明确所有权结构和决策权限。
机构通常会要求定期提供最新信息,尤其是在业务结构、所有权或运营发生变化时。
对于机构而言,制定内部客户身份识别政策非常重要,该政策应明确哪些文件或来源是可接受的,如何处理例外情况,以及在需要时可以添加哪些额外的验证步骤,因为所有客户都不同,有些客户比其他客户风险更大。
有效CIP的关键组成部分
1. 基于风险的评估
采用基于风险的方法,根据每个客户的具体风险来定制身份验证,使其尽可能高效有效,这一点至关重要。
主要风险因素包括:
- 客户类型:无论是个人、小型企业、大型公司、信托机构还是外国实体——每种类型的客户都会带来各自的风险。
- 交易性质和规模:高价值、频繁或跨境交易往往需要更严格的验证要求。
- 地理风险:来自金融行动特别工作组(FATF)认定为高风险地区的客户需要接受更严格的审查。
- 入职渠道:在线进行的验证,尤其是那些无需任何面对面互动的验证,需要更严格的数字验证控制。
CIP 规则应明确定义风险阈值,确定何时触发 EDD,并建立分级程序来处理不同级别的客户风险。
2. 验证方法
验证过程应灵活且多层次,使机构能够尽可能准确地响应客户情况。
文件核实方法包括:
- 政府颁发的带照片的实体身份证件
- 公司注册证书
- 专业实体的监管许可证
非文件核实方法包括:
- 电子身份数据库(例如,信用局、公共登记处)
- 生物特征认证(例如,面部识别、声纹、指纹)
- 设备智能和 IP 分析
- 电子邮件或电话号码验证
在客户注册过程中,利用人工智能和机器学习技术,根据风险信号实时动态调整验证步骤,已成为一种日益增长的趋势。
3.持续监测和扩展尽职调查(EDD)
CIP 不是一次性事件,对于存在较高风险的客户,定期重新核实至关重要。
扩展尽职调查可能包括:
- 制裁和监视名单筛查,包括对联合国、美国财政部外国资产控制办公室 (OFAC) 和政治公众人物 (PEP) 数据库的核查
- 负面媒体分析,旨在揭示声誉或法律风险
- 实时交易监控,以便识别与已知客户行为不符的异常模式
- 最终受益所有人(UBO)身份的重新确认,尤其是在合并、收购或所有权变更之后。
4. 记录保存和留存
机构必须能够证明其遵守监管规定,并在被要求时配合调查。
监管标准通常要求:
- 账户开立后,身份识别信息和验证记录至少保留五年。
- 账户关闭后,交易相关数据将保留五年。
机构必须确保记录符合以下要求:
- 安全存储,可供审计或监管审查。
- 组织有序且可搜索
- 能够支持带时间戳的审计跟踪,包括风险评级、验证结果和合规性决策的注释。
保持良好记录保存习惯的公司能够更好地防范欺诈,也能更好地规避法律责任。
5. 内部控制和审计
虽然建立客户身份识别程序很重要,但内部治理和健全的内部控制有助于确保一致实施,监控程序偏差,并对监管变化做出快速反应。
核心控制机制包括:
- 指定一名合规官负责管理合规政策框架,并确保反洗钱/反恐融资政策的一致性。
- 制定书面政策和程序,并定期更新和分发给相关员工。
- 旨在保持监管意识一致性的培训计划
- 持续进行控制评估,以确保验证工具的有效性、数据质量和流程性能。
- 差距分析,以识别和解决合规准备方面的不足
良好的公司治理既能降低公司违反监管规定的风险,又能展现积极主动的风险管理(这对投资者、客户和监管机构来说都是重要的考虑因素)。
最近的发展
加密货币和金融科技包容性
数字资产公司的监管环境目前正日趋收紧,尤其是在以下领域: 加密行业 新措施旨在通过将此前不受监管的参与者纳入正式的合规要求,消除加密货币交易中的盲点。全面实施后,虚拟资产服务提供商 (VASP) 将被要求采用健全的客户身份识别程序 (CIP),以与传统金融机构相仿,类似于欧盟的加密资产市场监管条例 (MiCA)。
FATF旅行规则扩展
为了与金融行动特别工作组(FATF)更新的指导意见保持一致,美国现在对旅行规则提出了更严格的要求,要求虚拟资产服务提供商(VASP)在超过1,000美元的转账中交换汇款人和收款人的信息。通过扩大执法力度,现在必须在转账时以及账户创建时动态收集和验证客户身份识别(CIP)数据,从而提高了点对点和跨平台转账实时合规的标准。
数字身份指南
联邦机构正日益推广以风险为导向的数字身份验证框架和持续认证机制,以提升远程客户身份识别的有效性。鼓励企业集成联邦认可的数字身份提供商、生物识别验证器和去中心化身份模型,从而在确保安全性和合规性的同时,简化客户获取流程。
增强型受益所有权规则
《公司透明法案》(CTA) 现要求大多数公司、有限责任公司及类似实体向金融犯罪执法网络 (FinCEN) 报告其受益所有权信息 (BOI)。将 BOI 数据纳入公司信息披露流程 (CIP) 并与内部记录进行交叉核对,有助于加强对空壳公司和隐蔽所有权结构的机构监管,尤其是在高风险行业或地区。
结语
随着金融体系的不断发展,客户身份识别程序(CIP)仍然是监管合规和机构风险管理的基础要素。CIP 注重准确的身份验证、基于风险的决策和持续的监督,不仅满足法律义务,也强化了更广泛的金融体系。它作为一道前线控制措施,使机构能够防止未经授权的访问,降低金融犯罪风险,并维护与监管机构和利益相关者之间的信任。
信息安全政策(CIP)如今已不仅仅是监管要求,更是一项战略资产。实施动态、智能驱动框架的公司将更有能力在创新、监管审查和日益紧密的全球互联互通的环境中蓬勃发展。
