引言:為什麼「會寫AML政策」決定了牌照申請成敗
在香港及離岸金融監理環境持續收緊的背景下,越來越多申請人發現:金融牌照審核不再只看公司資本、團隊履歷或商業計劃書,以FATF《反洗錢、反恐怖主義融資及反擴散融資國際標準》為基礎的AML/CFT政策完整度與可執行性,已成為監理機關重點審查對象。無論是香港MSO牌照、SFC相關牌照、保險經紀牌照,還是放債人執照,監管邏輯都高度一致——你必須證明自己「看得見風險、管得住風險、留得下證據”。
很多企業在申請階段常見的迷思是:下載模板、簡單替換公司名稱、拼接幾段「高大上」術語後就提交。這種方式往往會觸發監理方追問,甚至直接要求補件,拉長審批週期。真正合格的AML政策,不是“文件漂亮”,而是能在業務真實場景中落地執行,並形成閉環證據鏈。

本文將圍繞以風險為本(Risk-Based Approach, 澳洲聯邦儲備銀行)這核心原則,系統講解金融牌照申請中AML政策的撰寫方法、框架要點、常見雷區與實操範本思路,幫助企業從“應付提交”升級到“可審可查可持續”。對於規劃落地香港金融業務的機構而言,提前建立專業的合規底盤,往往比後期補救更省時、更省成本。
一、監管到底在看什麼:AML政策的審查底層邏輯

監管機構不會只看你是否“有一份政策”,而是重點看以下四個問題:
- 是否識別了自身風險畫像:業務模式、客戶類型、地區暴露、交易管道是否被客觀評估。
- 控制措施是否匹配風險等級:高風險客戶是否有強化盡調(EDD),低風險客戶是否可簡化流程。
- 職責是否清晰可追責:董事會、管理階層、MLRO、前線團隊的責任邊界是否明確。
- 是否具備持續監控能力:交易監測、可疑交易上報、定期檢討與培訓是否形成機制。
換句話說,監管並不要求每個機構“一模一樣”,而是要求你“與你的業務規模和風險複雜度相匹配」。這正是風險為本框架的核心精神。
二、風險為本框架(RBA)如何落地:AML政策的8大核心模組
1. 公司AML治理架構與合規文化
政策開篇建議先交代治理結構:董事會對AML承擔最終責任,管理階層負責資源配置與執行監督,MLRO負責日常合規管理與可疑交易報告機制。這裡不要只寫崗位名稱,必須寫清楚:
- 匯報路徑(MLRO向誰報告,多久報告一次)
- 衝突迴避機制(業務KPI與合規要求衝突時如何裁定)
- 升級機制(發現重大可疑情形時的緊急通道)
監理最忌「紙面合規、實務失聯”。因此,建議附上組織架構圖與職責矩陣(RACI),確保政策可執行。
2. 企業級風險評估(EWRA)方法論
這部分是整份AML政策的“地基”。你需要說明如何評估以下四類風險:
- 客戶風險:高淨值、非面對面、複雜股權、政治公眾人物(PEP)等。
- 產品/服務風險:跨國匯款、高頻交易、現金密集型業務等。
- 地域風險:高制裁、高腐敗、AML監管薄弱司法轄區。
- 通路風險:代理商、線上遠端開戶、第三方引流管道。
建議採用「定性+定量」評分法,例如按1-5分打分並設權重,形成可解釋的風險分層標準。監管非常看重“為什麼這個客戶被歸類為高風險”,所以評分邏輯必須能被複盤。
3. 顧客盡職調查(CDD/KYC)與強化盡調(EDD)
在牌照申請中,KYC盡職調查幾乎是被問到最多的環節。政策必須包含:
- 自然人客戶識別要素(身份、地址、職業、資金來源)
- 法人客戶識別要素(註冊訊息、最終受益所有人UBO、控制人)
- UBO穿透標準(持股閾值、控制權判斷)
- 非面對面核驗要求(影片見證、活體核身、文件真偽驗證)
對於高風險客戶,需明確EDD動作,例如:要求更高層審批、取得更詳盡財富來源證明、提高交易審查頻率等。關鍵是“分層管理”,而非“一刀切”。
4. 制裁篩選與不利媒體監控
政策應明確篩檢對象、篩檢時點和篩檢頻率。一般至少覆蓋:
- 開戶前篩檢(onboarding screening)
- 存量客戶定期重篩(periodic rescreening)
- 交易觸發篩檢(event-driven screening)
名單來源可包含聯合國、OFAC、歐盟、英國等主要製裁清單,以及本地監管指引要求名單。對「命中結果」應有分級處理流程(true hit/false positive)及人工複核機制。
5. 交易監測(TMS)與可疑交易報告(STR)機制
監管不要求機構“零風險”,但要求你能及時發現異常。政策中應寫明:
- 監測規則:閾值規則、行為模式規則、地理異常規則
- 預警處理:誰初審、誰復核、時限多久
- STR提交標準:何種情形需上報,何時上報,向誰上報
- 保密要求:防止「tip-off」(洩密)
建議增加典型紅旗指標(Red Flags)附錄,例如短期內多筆拆分交易、與顧客畫像明顯不符的大額資金流入流出、頻繁往來高風險地區等。
6. 記錄保存與證據鏈管理
一份優秀AML政策必須體現“審計可追溯”。你應明確保存範圍與期限,包括客戶KYC檔案、風險評估記錄、交易監測日誌、內部調查結論、培訓記錄等。保存形式可電子化,但需滿足完整性、防篡改與可調閱要求。
7. 訓練、測試與獨立審計
監管非常重視「人」的因素。政策中應區分不同崗位訓練路徑:
- 前線銷售/客服:識別異常行為與客戶溝通邊界
- 營運團隊:文件審查、交易複核、系統操作
- 管理階層與董事:風險偏好、治理責任、問責機制
同时,每年至少進行週期性獨立審查(內部審計或外部顧問),並輸出整改計劃與閉環跟踪。
8. 政策更新與監理因應機制
AML政策不能“一寫管三年”。建議設定觸發更新條件:監管規則變化、業務模式變更、重大風險事件發生、審計發現高風險缺口等。每次修訂應有版本記錄、審核記錄與訓練落地紀錄。
三、可直接套用的AML政策章節範本(結構範本)
以下是適用於多數金融牌照申請的章節架構,你可在此基礎上按牌照類型調整:
- 1. 目的與適用範圍:政策目標、適用主體、法律依據。
- 2. 治理與職責:董事會、管理階層、MLRO、合規團隊職責。
- 3. 風險評估框架:風險因素、評分模型、分級標準。
- 4. 客戶准入與KYC:CDD檔案清單、UBO識別、拒絕准入標準。
- 5. 高風險管理與EDD:PEP、高風險司法轄區、複雜結構客戶處理。
- 6. 制裁與不利媒體篩選:名單來源、複篩頻率、命中處置。
- 7. 交易監測與STR流程:預警規則、升級機制、上報時限。
- 8. 記錄保存與資料管理:保存年限、存取權限、加密與備份。
- 9. 訓練、審計與整改:年度培訓計劃、獨立測試、CAP整改。
- 10. 政策審批與修訂:版本控制、審議流程、生效機制。
提示:申請階段提交的政策文字最好與未來SOP(標準作業程序)保持一致,避免「申請時寫得很全、營運時做不到」的落差。
四、金融牌照申請中最常見的5個AML寫作雷區
- 雷區1:照抄範本無業務映射
例如你是跨國支付業務,卻沒有寫清跨國地域風險與資金流向監測邏輯。 - 雷區2:只講原則,不寫流程時限
沒有明確“誰在幾天內完成哪一步”,會被視為不可執行。 - 雷區3:忽略MLRO實際履職能力
只掛名不履職,缺乏報告機制與資源支持。 - 雷區4:高風險客戶定義過於模糊
沒有量化標準,導致前線執行標準不一致。 - 雷區5:缺少證據化管理
審計時無法拿出完整記錄,等同於“未執行”。
五、如何提升審核溝通效率:政策文件之外還要準備什麼
很多申請人以為提交AML policy就結束了,實際上監管溝通階段常要求補充資料。建議提前準備:
- 企業級風險評估報告(EWRA)
- 客戶風險評分錶範本
- 開戶KYC檢查清單與拒絕案例標準
- 交易監測規則清單與預警處理SOP
- 年度培訓計畫與考試記錄模板
- 可疑交易內部上報表(Internal SAR)模板
從實務經驗看,「政策+流程+表單+證據」四位一體,能显著降低监管追问轮次。像88MSO這類長期聚焦香港金融合規落地的服務團隊,通常會協助企業把申請文件與後續營運體系一次打通,減少「先拿牌再返工」的重複成本。
六、不同牌照類型下的AML重點差異(簡版)

1)MSO相關業務
重點在於現金流量與跨境匯款路徑透明度、代理網路管理、可疑交易即時識別。
2)SFC相關金融服務
重點在客戶適當性、資金來源合理性、複雜產品交易行為監控與高淨值客戶風險審查。
3)保險經紀業務
重點在保費來源、退保與賠償異常、第三方代繳行為識別。
4)放債人業務
重點在於藉款人身分真實性、資金用途核查、關聯方循環借貸與異常還款模式監測。
同樣是AML政策,牌照類型不同,風險切面不同。政策設計必須“因業制宜”。
結語:真正有價值的AML政策,是能通過審批且經得起實戰檢驗
金融牌照申請中的AML政策,從來不只是“文件工程”,而是企業未來合規經營的作業系統。以風險為本框架建構政策,核心在於三點:識別真實風險、配置匹配控制、形成可審證據。做到這三點,不僅有助於提高牌照申請效率,也能在業務成長階段減少合規事故與監管處罰風險。
對於計劃佈局香港及海外金融業務的企業,越早建立專業AML治理體系,越能在市場競爭中獲得長期信任紅利。把AML政策寫對、寫實、寫透,才是穿越監理週期的關鍵能力。
常問問題:AML政策撰寫高頻問題
Q1:公司規模小,AML政策可以簡化嗎?
可以“按比例簡化”,但不能缺少核心模組。小機構也必須具備KYC、風險分層、可疑交易回報與記錄保存機制。
Q2:是否必須任命MLRO?
多數金融牌照場景下都需要明確MLRO角色。關鍵不只在任命,還在於履職能力、報告路徑和資源保障。
第三季:AML政策多久更新一次?
通常建議至少年度複審一次;若監管變化、業務模式變更或出現重大風險事件,應立即啟動專案修訂。
第四季:申請階段提交英文還是中文版本?
視監管要求與受理習慣而定。實務上建議準備雙語關鍵版本,確保監管溝通與內部執行口徑一致。