您现在的位置:首页 > 反洗钱集萃 > 【捷软反洗钱】实操系列
如何开展反洗钱内控制度有效性评估及实践案例参考——【捷软反洗钱】实操系列之五十一

新《反洗钱法》实施之后,对反洗钱内控制度的监管要求进一步升级。2026 年上半年处罚通报显示,多家机构直接因"未制定、完善反洗钱内控制度、洗钱风险管控制度"被罚;其它尽职调查、可疑交易报告履职不到位的处罚,很多根源均指向内控制度设计存在漏洞,甚至停留在纸面未落地执行。

2025年起,反洗钱配套规章和业务指引密集出台,金融机构普遍面临制度体系修订压力。监管现场检查、金融机构内部自评估、审计部门内部审计均关注反洗钱内控制度修订的及时性和执行的有效性。下文将结合监管检查通报的高频问题,梳理制度自查要点与修订思路。

一、监管通报中反洗钱制度五大典型问题

监管检查反洗钱内控制度,有两个关注点:一是制度文本能不能经得起和法规逐条比对;二是制度拿到业务一线,能不能实际执行。常见问题如下:

(一)条款不合理、照搬照抄、缺乏操作性

这是最普遍的现象。监管检查发现,部分机构制度条款明显不合理,过于原则、照搬照抄政策规定,未结合业务情况细化,欠缺操作性。

监管通报案例

某银行内控制度规定"在持续业务关系中,如客户在过去三年内被报送三次可疑交易报告,应采取措施终止客户关系",该规定在实践中并未有效执行,检查发现有客户被报送 10 次以上可疑交易报告仍正常交易,相关内控制度缺乏科学性和严肃性。另有银行客户风险等级分类管理制度仅照搬监管指引中高风险客户决定性因素,未明确具体标准(如"多次涉及可疑交易报告"中"多次"的数量),导致高风险客户评定执行尺度不一、个人主观判断倾向明显。

评估自查与改进思路

是否建立"外部法规-制度文本-实操可执行性"三方比对机制。自查中应逐条梳理制度,修改照搬监管原文存在的问题(因为监管条文针对所有金融机构执行,需要普适化,除了必须明确的量化标准,其它都是留给义务机构自行规定,例如多次、审核期限等),所以必须明确本机构的量化工作标准、避免出现责任主体模糊的原则化表述,结合业务实际明确场景、动作及留痕要求。

(二)制度接不住新规,跟不上业务变化

部分机构制度更新存在滞后:新规出台制度修订不及时,新业务上线,配套反洗钱制度缺位,形成管控空白。

监管通报案例

某银行互联网联合贷款业务发展迅速,但未及时制定或修订互联网贷款业务条线内控制度或操作流程,未明确反洗钱工作具体要求,相关反洗钱管控处于空白状态;此外近年处罚案例显示,新规出台后机构未及时修订制度的情形较为普遍。

评估自查与改进思路

自查内部近期新产品、新业务上线前后是否修订了相关内控制度;自查监管部门法规发布后的时效要求内是否及时修订原制度。金融机构应结合实际制度主管部门建立新规发布、新业务上线触发式修订机制,当外部监管新规发布、机构开办创新业务或业务模式重大调整时,启动制度专项评估修订,同步配套操作规程,消除管控盲区。

(三)反洗钱制度停留在合规部门,业务条线没有内化

制度起草工作主要由反洗钱合规部门独立完成,业务条线参与度不足,容易出现职责边界划分不清,导致反洗钱相关业务义务无法有效落地。

监管通报案例

某银行在客户身份识别制度和客户风险分类管理制度中提出"具体操作请参照各业务部门的制度规定执行""具体按照相关业务部门规定办理"等,但业务部门制定的反洗钱细则在重新识别措施、高风险客户强化尽职调查措施等方面直接照搬监管法规要求,未能对具体措施或操作流程进行细化,反洗钱工作要求无法有效落实。

评估自查与改进思路

自查各制度中的"参考具体制度规定"是否真实存在及是否细节可执行。制度评估不能仅由反洗钱部门单独完成,业务条线应共同参与。压实业务条线主体责任,清晰划分履职边界,针对具体业务场景制定可落地的操作细则,将反洗钱要求嵌入业务流程。

(四)制度写在纸上,但实际没有执行

最容易被自查忽略的一类:制度文件齐全,但没执行。

监管通报案例

某银行明确规定某线上支付类业务禁止拓展洗钱高风险客户,但实际未有效执行,检查发现该线上支付业务存量与新增客户中均包含本行认定的洗钱高风险客户;另有银行内控制度规定客户因涉嫌犯罪被司法查冻扣和涉及重点可疑交易专报的应直接划分为高风险,但检查发现有客户符合前述情形却未被评定为高风险,且未有对例外情形的分析、论证工作记录。

评估自查与改进思路

自查评估不能只看文档,须抽样业务做穿透验证,比对实际操作与制度要求是否一致。制度允许例外处理的,必须明确例外条件、审批流程及留痕要求,禁止随意突破制度。

(五)考核、内审制度设计存在盲区,自我纠偏机制缺失

考核与内审是自我纠错的两道防线,如果制度本身对考核、内审设计存在缺口,问题就很难被内部发现。

监管通报案例

考核方面:某银行未考虑将董、监、高纳入反洗钱考核范畴,总行业务部门考核仅设置了"重大反洗钱风险事件"扣分项,未将各部门反洗钱履职要求及实际执行情况纳入考核体系。

内审方面:某银行总行层面开展的反洗钱内部审计未触及机制、系统等深层次原因,仅着眼于操作层面零散问题,未对本行反洗钱工作机制建设、运转效率等进行客观评价,也未从查找问题根源的角度提出整改建议。

评估自查与改进思路

自查中重点审视内部纠偏机制是否完整。反洗钱考核需覆盖董事会高管、业务条线、分支机构各层级;内审不能只查操作层面问题,要深挖制度、机制根源,完善整改复查闭环。

二、实操案例:反洗钱制度如何有效修订

通过自查、评估中发现的问题,后续应如何修订,建议关注以下几个要点:

义务全覆盖校验:对照新规逐条核对制度,重点看实质义务有没有覆盖,不能只修改名词术语,业务内涵没有更新。比如只是把"客户身份识别"改标题为"客户尽职调查",但是正文操作仍沿用旧要求,属于无效修订。

操作规程写清动作:上层制度确定原则,操作规程要写清楚具体动作,谁来做、怎么做、做到什么标准、留存哪些痕迹。只写"了解客户交易目的",却不写要了解哪些内容、如何记录,一线依然无法执行。

执行记录可验证:制度、操作规程写得再完善,如果业务记录全是模板化填空,甚至没有留存记录,监管检查依然会认定履职不到位。

第一层是文本比对;第二、第三层是落地执行验证。很多机构文本比对过关,问题主要出在后面两层。接下来就借助几个实操案例,聚焦第二层,讲述如何在操作规程中"写清动作"。

实操案例一:身份证件到期差异化管控

《金融机构客户尽职调查和客户身份资料及交易记录保存管理办法》(中国人民银行令〔2025〕第 11 号,以下简称"11 号令")将原《金融机构客户身份识别和客户身份资料及交易记录保存管理办法》中"客户身份证件过期未更新且无合理理由的,应中止为客户办理业务"的强制性要求,调整为"客户未在合理期限内更新且没有提出合理理由的,金融机构可以采取适当的洗钱风险管理措施",赋予机构根据风险状况裁量处置的空间。《金融机构反洗钱客户尽职调查工作指引》(银反洗发〔2025〕27 号)示例 17 对"可以采取适当措施"的具体适用作了进一步细化,明确了分层处置逻辑:核心是"有没有风险",不是"逾期多久"。

若机构制度仍以"逾期时间"为核心维度设置规则,未体现示例17的分层裁量逻辑,或只笼统沿用"合理期限""多次提醒""高风险情形"等监管原文表述、未转化为机构内部可操作的量化标准,则一线无法判断何时触发管控、触发到什么程度,制度与监管风险为本的实质导向存在偏差。

修订参考

①临近有效期主动提示:个人客户身份证件临近有效期末(如 30 天)时,通过短信、电话、网银客户端等一种或多种方式主动提示客户更新;

②独立列明"可不管控"情形:同时满足"境内居民身份证 + 联网核查通过 + 交易与身份相符 + 无其他高风险情形"四项条件的,在持续通知更新、加强监测的前提下,可不采取洗钱风险管理措施;

③明确分层触发条件和量化标准:"合理期限""多次提醒""高风险情形"等原则性表述均应在制度中量化明确,具体标准由机构自定义,建议参考:合理期限为90天、多次提醒为3次(每次间隔不少于15天)、高风险情形结合客户身份、交易特征、地域、行业等因素列举;超合理期限、经多次提醒无合理理由拒不更新的,机构可结合风险状况采取适当管控措施,风险低且交易无异常的仍可持续通知和监测,不必然触发管控;涉及境外证件、交易与身份不符或其他高风险情形的,应采取更高强度措施,例如限制必须临柜办理业务。

④对公关联人员豁免:无特殊风险情况下,不强制确认法定代表人、授权办理人员等对公关联人员证件是否在有效期内;

⑤例外路径:对于超合理期限未更新、本可采取管控措施的客户,如能说明合理理由(如境外留学、住院治疗等暂无法更新),经合理方式核实(如远程视频、证明材料核验)确认情况真实且交易无异常,经内部审批后,可暂不实施管控或暂缓管控;

⑥管控措施应全流程留痕备查,有条件可嵌入系统机控;

实操案例二:受益所有人识别

受益所有人识别是《金融机构客户受益所有人识别管理办法》(以下简称"12 号令")确立的核心义务,识别对象远不止"持股 25% 以上"那么简单。若机构制度只摘抄了 12 号令的判定标准,未结合国有参股、合伙企业、境外离岸架构、一致行动人协议等复杂场景细化适用规则,可能导致一线缺少可依据的操作细则,识别结论因人而异。以下选取典型场景,探讨识别环节三类常见问题:

(一)识别对象覆盖不全

受益所有人识别需按照12号令第八条逐一对照三条标准(持股25%以上、收益权/表决权25%以上、实际控制),符合的均应识别,三条均不满足时才以负责日常经营管理的人员兜底。

国有控股与国有参股的简化规则易被混淆:国有控股可以简化认定法定代表人(12号令第十一条第七款),但该简化并不豁免第八条识别标准;国有参股按第八条识别时,仅可不识别国有资本部分的受益所有人,自然人股东仍须穿透。部分机构制度没有写明两者的边界,遇到国有股大于50%,但剩余股份由单一自然人持股超过 25% 的企业,直接只登记法定代表人,遗漏满足持股标准的自然人受益所有人。

合伙企业执行事务合伙人兜底适用条件未明确:合伙企业中执行事务合伙人通常负责日常经营管理,若制度未明确"三条标准均不满足时才适用兜底"的前提,容易直接以执行事务合伙人作为受益所有人,遗漏符合标准 1 或标准 2 的自然人。

特殊主体和特殊情形无识别指引:如企业工会、社会组织,制度没有引用简化识别条款;遇到原受益所有人死亡、股权无人继承的特殊情形,制度没有写明兜底识别路径。

修订参考:分主体细化识别路径写进操作规程,区分国有控股、国有参股、有限责任公司、股份公司、合伙企业、社会组织(工会)、境外架构,分别写明穿透步骤,明确国有参股不适用国有控股的简化认定。明确特殊情形兜底规则:原受益所有人死亡、股权无人承接、全部标准均无法满足时,以负责日常经营管理的自然人作为受益所有人;社会组织无高风险情形下可简化识别为负责人。

(二)控制权穿透不足

一致行动人协议、代持、VIE 等隐性控制安排不体现在工商登记中,客户不主动披露,一线无从知晓。若制度只写"要穿透协议控制",没有建立主动发现机制,则实际无法落地。

修订参考:制度应建立"主动发现 + 客户披露"机制,而不是只要求"穿透"。

①客户声明:开户时要求客户签署受益所有人声明,明确披露是否存在代持、一致行动人、表决权委托等隐性控制安排,声明不实的后续可追责。

②风险触发:列明触发的信号(如股权分散但决策集中、股东出资能力与持股比例不匹配、所属行业常见VIE、有境外融资背景等),出现信号必须要求客户提供股权架构图并询问协议安排。

③公开渠道交叉验证:高风险客户通过企业信息查询平台、上市公司公告、新闻等验证股权结构,VIE架构通常有境外上市公告、ICP备案主体与运营主体不一致等公开痕迹。

客户拒绝披露或声明不存在但风险信号强烈的,按高风险客户管理、限制部分业务。

(三)穿透到境外就无路可走

进行股权穿透时,一旦穿透到境外股东,就出现难点,例如:客户股东为开曼等境外离岸主体,客户无法提供境外底层股权资料,制度没有规定取证路径、强化尽调、业务限制的分级处置。

修订参考:

境外离岸架构客户,应先通过客户委托的注册代理人调阅受益所有人登记册副本,或委托境外合规查册机构调取企业登记档案及股权穿透报告;确实无法完整获取底层材料时,按风险分级处置:

①强化尽调及提升风险等级:要求客户补充股权架构图、最终受益人身份证明及资金来源说明,通过境外公司注册处、上市公司公告等公开渠道交叉验证,同步提高客户风险等级。

②限制部分业务:经强化尽调仍无法确认受益所有人的,暂停非柜面交易、限制大额及跨境业务,仅保留基础结算功能;

③审慎终止业务:客户拒不配合或风险无法缓释的,经层级审批后终止业务关系。每一步评估结论和审批记录均在系统内留痕,全程可追溯。

上述复杂股权架构、特殊主体下的各类实操案例,本文仅做要点剖析,更多完整场景与示例,可参阅往期专刊文章:《美国取消其公司和个人的受益所有人备案,和中国受益所有人识别八个实操案例》。

三、结语

制度是反洗钱工作的基础。从近年监管处罚和通报案例看,监管对反洗钱制度的要求越来越高,既关注制度是否健全,也关注制度能否传导至业务一线、真正落地执行。本文结合监管文件和实务案例,对反洗钱制度有效性评估中的常见问题及改进思路作了初步梳理,希望能给同业带来一点参考,也欢迎就具体实践交流探讨。

扫描关注捷软世纪

13520862912

(免长途通话费)