본문으로 건너뛰기

FinCEN의 2026년 AML 개편: 위험 기반 컴플라이언스로의 전환이 MSB와 핀테크에 의미하는 바

게시됨 약 12분Mike ThriftMike Thrift
FinCEN의 2026년 AML 개편: 위험 기반 컴플라이언스로의 전환이 MSB와 핀테크에 의미하는 바

자금 이체업체, 수표 현금화 업체, 네오뱅크, 결제 앱, 또는 고객 자금을 다루는 모든 핀테크를 운영한다면, 규제 당국이 자금 세탁 방지 프로그램을 평가하는 방식이 곧 바뀌게 됩니다 — 그리고 실제로 더 합리적으로 바뀔 수도 있습니다.

2026년 4월 7일, 금융범죄단속네트워크(FinCEN)는 은행기밀법(BSA)에 따른 금융 기관의 자금 세탁 방지 및 테러 자금 조달 대응(AML/CFT) 프로그램의 근본적 개혁이라고 부르는 규칙을 제안했습니다. 재무부의 메시지는 단호했습니다: 너무 오랫동안 성공은 불량 행위자를 차단했는지가 아니라 서류 작업량으로 측정되었다는 것입니다. 새로운 방향은 효과성으로 평가하고, 자원을 위험이 가장 높은 곳에 집중할 수 있게 하며, 검사관이 선의로 내린 합리적인 모든 판단에 대해 의문을 제기하는 것을 중단하게 할 것입니다.

자금 세탁 방지 의무가 인원수 대비 큰 부담으로 작용하고, 단일 대형 고객 유형이 전체 위험 프로필을 결정할 수 있는 자금 서비스 사업체(MSB)와 핀테크에게 이러한 변화는 중요합니다. 이 제안이 무엇을 하는지, 왜 2024년 7월 초안을 대체하는지, 그리고 최종 확정 전에 프로그램과 장부를 어떻게 준비할 수 있는지 살펴보겠습니다.

왜 지금 이런 일이 일어나고 있는가

은행기밀법은 1970년으로 거슬러 올라갑니다. 이 법은 은행, 브로커-딜러, 카지노, 보험사, 자금 서비스 사업체를 포함한 모든 "금융 기관"이 자금 세탁 및 테러 자금 조달을 방지하고 탐지하도록 합리적으로 설계된 AML 프로그램을 유지하고, 통화 거래 보고서(CTR)와 의심스러운 활동 보고서(SAR)를 제출하며, 검사관이 테스트할 수 있는 기록을 보관하도록 요구합니다.

수년 동안 검사관과 기관은 "합리적으로 설계된" 것이 실제로 무엇을 의미하는지에 대해 의견이 엇갈렸습니다. 많은 기관은 비판을 피하기 위해 체크리스트 방식의 프로그램 — 두꺼운 매뉴얼, 보편적인 모니터링 임계값, 철저한 저위험 고객 검토 — 을 구축했습니다. FinCEN은 이러한 접근 방식이 저가치 보고를 생성하고 자원을 얇게 분산시켰다고 말합니다.

의회는 국방수권법의 일부로 제정된 2020년 자금 세탁 방지법(AMLA)으로 균형을 재조정하려고 했습니다. AMLA는 FinCEN에게 AML/CFT 체계를 간소화하고 현대화하며 업데이트하고, 혁신과 기술 채택을 장려하며, 감독을 더욱 위험 기반이고 결과 중심으로 만들도록 지시했습니다. 또한 국가 AML/CFT 우선순위를 공개하고 프로그램이 기술적으로 완전한 것뿐만 아니라 "효과적이고 합리적으로 설계된" 것이 되도록 요구했습니다.

FinCEN의 2024년 7월 3일 제안이 이행을 시작했습니다. 2026년 4월 제안은 2024년 초안을 완전히 철회하고 AMLA에 부합하고 효과성 기준을 성문화하며 감독 기관이 프로그램을 비판할 수 있는 방법에 대한 안전장치를 추가하는 더 깔끔한 프레임워크로 대체합니다. 의견 제출 기간은 2026년 6월 9일에 종료되었으며, 세 개의 연방 은행 기관이 같은 날 병행 은행 기관 제안을 발표했습니다. 의견 검토 후 최종 규칙이 발표될 예정이며, 연방준비제도는 그 여름에 대체로 동일한 초안을 발표했습니다.

다시 말해, 이것은 사소한 수정이 아닙니다. 이는 미국 애국법(USA PATRIOT Act) 개정 이후 AML 프로그램 규정의 가장 큰 재작성입니다.

핵심 개념: 완벽함이 아닌 효과적이고 합리적으로 설계된

이 제안은 "모든 항목 확인" 방식을 두 가지 연결된 기준으로 대체합니다.

1. 프로그램은 합리적으로 설계되어야 합니다. 즉, 실제 불법 금융 위험 — 고객, 제품 및 서비스, 전달 채널, 지리적 위치 — 에 맞게 조정되고 BSA의 목적을 달성하도록 구축되어야 합니다. 한 회랑으로 국내 송금을 하는 소규모 MSB, 암호화폐 온램프, 분산된 계약자 지급이 있는 고용주 기록 핀테크는 모두 "금융 기관"이라 할지라도 동일한 프로그램을 가져서는 안 됩니다.

2. 프로그램은 운영상 효과적이어야 합니다. 설계만으로는 충분하지 않습니다. 설계한 것을 구현하고, 작동하는지 모니터링하며, 결함을 수정해야 합니다.

개념을 분리하는 이유는 무엇입니까? 오늘날 검사관의 소견은 두 가지를 혼동할 수 있습니다: 놓친 단일 알림이나 매뉴얼의 형식 오류가 프로그램 결함으로 인용될 수 있습니다. 새로운 두 갈래 구조에서 FinCEN은 감독 기관이 설계 결함(위험 평가가 전체 제품 라인을 놓치거나, 알려진 위험에 대한 통제가 없는 경우)과 구현 결함(올바른 통제를 설계했지만 직원이 일관되게 따르지 않은 경우)을 구분하도록 요구합니다. 이 구분은 적절하게 수립된 프로그램을 구현하지 못한 중대하거나 체계적인 실패만이 공식적인 AML/CFT 집행 또는 중대한 감독 조치를 정당화하기 때문에 중요합니다. 고립된 운영상의 실수는 자동적으로 차터나 MSB 등록을 위협하는 위반이 아닌, 시정해야 할 구현 문제로 취급될 것입니다.

이것은 소규모 기업에게 중요한 변화입니다. 검사관이 퇴장 회의에서 프로그램을 소급하여 재설계할까 봐 두려워하지 않고, 선의의 위험 기반 결정을 내릴 여지를 줍니다.

가장 중요한 5가지 개혁

이 제안은 서로 연결된 5가지 변경 사항을 만듭니다.

1. 위험 평가를 소유하고 문서화해야 합니다

이 규칙은 불법 금융 위험을 식별하고 평가하는 데 가장 적합한 위치에 있음을 강화합니다. 내부 정책, 절차 및 통제의 일부로 위험 평가 프로세스를 요구합니다. 이 평가는 FinCEN이 발표하는 AML/CFT 우선순위와 특정 고객, 제품, 지리적 위치 및 유통 채널을 고려해야 합니다.

MSB와 핀테크의 경우 최소한 다음을 문서화하십시오:

  • 고객 유형 (소비자 대 기업, 국내 대 비거주자, PEP, 현금 집약적 사업)
  • 제품 (자금 이체, 환전, 가상 화폐, 청구서 납부, 에이전트 지점)
  • 전달 채널 (대면, 모바일, API, 에이전트 네트워크, 화이트 라벨 파트너)
  • 지리적 위치 (국경 회랑, 고위험 관할권, 제재 노출 지역)
  • 거래 특성 (현금 자금 조달, 빠른 이동, 구조화 패턴)

회랑을 추가하거나, 토큰을 출시하거나, 대형 에이전트와 계약하거나, 새로운 주에 진출할 때 평가를 업데이트하십시오. "저위험"이라고 말하는 오래된 연례 메모는 효과성 검토를 통과하지 못할 것입니다.

2. 더 높은 위험을 우선시할 수 있고 — 그리고 해야 합니다

이 제안은 더 높은 위험에 더 많은 관심과 자원을, 더 낮은 위험에는 그에 비례하여 더 적게 할애할 수 있도록 명시적으로 권한을 부여합니다. 이는 고객을 계층화하고, 위험 기반 모니터링 임계값을 설정하며, 강화된 실사(EDD)를 필요한 곳에 집중할 수 있는 허가입니다.

예: 주요 고객이 지역 급여 수표인 수표 현금화 업체는 동일한 고용주로부터 2주마다 반복적으로 입금되는 검증된 기업 급여 예금을 검토하는 것보다, 방문 현금 환전 및 국경 간 현금 운송 모니터링에 훨씬 더 많은 시간을 할애할 수 있습니다. 파트너 은행 프로그램을 후원하는 핀테크는 저가치 반복 구독 요금보다 고속 암호화폐 오프램프에 거래 모니터링을 집중할 수 있습니다.

우선순위 지정은 저위험 영역을 무시하는 허가가 아닙니다. 강도가 위험에 따라 달라지며, 문서화가 그 이유를 설명한다는 것을 의미합니다.

3. 검사관은 귀하의 판단을 대체할 수 없습니다

이것은 대부분의 컴플라이언스 담당자가 밑줄을 그은 문단입니다.

이 제안은 독립 테스트 및 감사 기능에 대한 기대치를 명확히 합니다: 검사관과 감사인은 귀하의 위험 기반, 합리적으로 설계된 프로그램을 대신하여 주관적 판단을 대체해서는 안 됩니다. 프로그램이 합리적이고 이를 따랐다면, 감독 기관이 위험을 다르게 평가했을 것이라는 이유로 비판해서는 안 됩니다.

독립 테스트는 여전히 중요합니다 — 사실 합리적인 설계가 작동하고 있다는 증거로서 더욱 중요해집니다. 그러나 테스트는 프로그램이 합리적인지 여부이며, 검사관의 개인적인 매뉴얼과 일치하는지 여부가 아닙니다.

4. 설계 대 구현은 자체 프레임워크를 얻습니다

위에서 언급했듯이, 이 규칙은 두 갈래 평가를 성문화하고 소견의 일관된 표현을 촉진할 것입니다. 감독 기관은 비판이 설계에 관한 것인지 일상적인 구현에 관한 것인지 명시해야 합니다. 이러한 규율은 모든 파일 오류가 "프로그램 위반"이 되는 일반적인 혼동을 막고 시정을 더 목표 지향적으로 만들기 위한 것입니다.

기록을 위해 내부적으로도 해당 구조를 반영하십시오. 소견, 감사 문제 및 QA 검토를 "설계" 또는 "구현"으로 태그하고 시정을 별도로 추적하십시오. 그러면 시험 대응과 이사회 의사록이 훨씬 더 명확해질 것입니다.

5. FinCEN은 더 강력한 조정 역할을 수행합니다

이 제안은 AML/CFT 감독에서 FinCEN의 중심 역할을 확인하고 중대한 AML/CFT 감독 조치에 대해 FinCEN과 연방 은행 감독 기관 간의 통지 및 협의 프레임워크를 도입합니다. 은행-핀테크 파트너십의 경우, 건전성 규제 기관과 FinCEN이 동일한 BaaS 프로그램에 다른 렌즈를 적용하는 놀라움이 줄어들 수 있습니다.

2026년 MSB 맥락은 이를 시의적절하게 만듭니다. 2026년 1월, FinCEN은 남서부 국경을 따라 100개 이상의 MSB를 대상으로 잠재적인 BSA/AML 불이행에 대한 다계층 작전을 발표하여, 소규모 상점 운영자에게도 효과적인 위험 기반 프로그램, 고객 식별, 거래 모니터링, 적시 보고 및 에이전트 감독이 선택 사항이 아님을 상기시켰습니다. 더 명확한 협의 프레임워크는 집행 초점이 계속되는 동안 일관성 없는 신호를 줄일 수 있습니다.

실제로 "위험 기반"이 의미하는 것

위험 기반 프로그램은 더 얇은 프로그램이 아닙니다. 더 잘 문서화되고 더 잘 정렬된 프로그램입니다. 이 제안에 따라 모든 적용 대상 금융 기관 — 은행, MSB, 브로커-딜러, 카지노 등 — 은 다음 핵심 기둥을 포함하는 프레임워크가 필요합니다:

  • 내부 정책, 절차 및 통제 위험 평가와 식별된 위험에 직접 연결된 위험 관리를 통합합니다.
  • 지정된 BSA/AML 담당자 권한, 자원 및 리더십 접근 권한이 있어야 합니다.
  • 지속적인 교육 일반적인 연례 슬라이드가 아닌 통제를 실행하는 사람들에 맞게 조정됩니다.
  • 독립 테스트 신뢰할 수 있는 범위, 빈도 및 보고 라인이 있어야 합니다. 독립성은 객관성을 입증할 수 있다면 아웃소싱을 요구하지 않지만, 많은 핀테크의 경우 12-18개월마다 외부 검토가 가장 깔끔한 증거로 남습니다.

위험에 따라 이러한 기둥을 구축하고 검사관이 귀하 없이도 따라갈 수 있는 기록으로 각각을 입증하십시오:

  • 방법론, 데이터 소스 및 승인 날짜가 포함된 위험 평가
  • 고객 위험 등급 기준 및 정기 재등급 논리
  • BSA/AML 검토를 포함하는 제품 승인 체크리스트
  • 임계값, 튜닝 이력 및 처리 근거가 포함된 거래 모니터링 규칙
  • 알림 에이징, 에스컬레이션 및 SAR 결정 문서화
  • 에이전트 또는 파트너 감독 파일 (MSB 본사용): 온보딩 실사, 현장 방문 또는 원격 모니터링, 거래량 및 예외 보고, 종료 이력

MSB, 자금 이체 업체 및 핀테크를 위한 준비 체크리스트

최종 규칙을 기다리지 않고 프로그램을 강화할 수 있습니다. 방향은 분명하며, 검사관은 이미 위험 기반 질문을 하고 있습니다.

1. 이번 분기에 위험 평가를 다시 실행하십시오

12개월 거래를 끌어와 제품, 회랑, 고객 유형 및 채널별로 세분화하고 마지막 평가가 말하는 것과 비교하십시오. 마지막 평가 이후 제품을 추가했다면 첫 번째 업데이트를 찾은 것입니다.

2. 한 페이지 분량의 위험 선호도 성명서를 작성하십시오

이사회 또는 소유자의 승인을 받아 무엇을 할 것인지 하지 않을 것인지 명시하십시오. 예: 일일 최대 현금 조달, 금지된 고객 범주, 필수 강화 실사 트리거. 이렇게 하면 모든 하류 결정을 감사 가능하게 만듭니다.

3. 고객과 통제를 계층화하십시오

별도의 온보딩, 모니터링 및 검토 요구 사항이 있는 최소 3개의 위험 등급을 정의하십시오. 고객이 특정 등급에 속하는 이유와 이동 시점을 문서화하십시오.

4. 더 높은 위험에 맞춰 모니터링을 재조정하십시오

알림 대 SAR 전환율을 검토하십시오. 알림의 90%가 저위험 반복 활동에서 발생한다면 임계값이 잘못 정렬된 것입니다. 튜닝 시간을 FinCEN이 우선순위 및 권고에서 강조하는 유형 — 사기, 사이버 범죄 및 서비스와 관련된 불법 금융 패턴 — 로 전환하십시오.

5. 에이전트 및 파트너 감독 파일을 수정하십시오

MSB 본사는 에이전트에 대해 책임이 있습니다. FinCEN 지침은 오랫동안 본사가 관련 위험을 이해하기 위해 에이전트를 모니터링해야 한다고 말해 왔습니다. 각 에이전트 또는 API 파트너에 대해 실사, 교육 기록, 거래량 보고서 및 정기 검토 증거를 유지하십시오. 한 가지 MSB 시험 추세는 의심스러운 회랑을 파일이 없는 단일 에이전트로 추적하는 것입니다 — 그런 사례가 되지 마십시오.

6. 독립 테스트를 강화하십시오

템플릿이 아닌 문서화된 위험에 맞춰 테스트 범위를 조정하십시오. 테스터가 독립성을 갖고 설계와 구현 모두에 대해 의견을 제시할 수 있는지 확인하십시오. 담당자, 기한 및 증거를 포함하여 발견 사항을 종결까지 추적하십시오.

7. QA에서 설계 문제와 구현 실수를 분리하십시오

QA가 알림을 샘플링할 때 오류를 태그하십시오. 누락된 내러티브 필드는 구현 문제입니다. 알려진 유형에서 절대 발생하지 않는 규칙은 설계 문제입니다. 별도로 플로팅하면 직원을 재교육할지 통제를 다시 작성할지 알 수 있습니다.

8. 검사관이 준비된 문서화를 구축하십시오

주요 통제마다 목적, 위험 연결, 절차, 담당자, 의존 시스템 및 운영 증거를 유지하십시오. 통제의 위험 연결을 두 문장으로 설명할 수 없다면 다시 작성하십시오.

9. 재무 보고를 컴플라이언스 보고와 정렬하십시오

MSB 에이전트 수수료, 수수료 수입 및 1099 또는 기타 세금 문서를 총 거래 보고서와 조정하십시오. FinCEN은 통화 거래 및 의심스러운 활동 보고가 회계가 보여주는 것과 연결되기를 기대합니다.

10. 의견을 제시하고 최종 규칙을 계획하십시오

요구 사항이 귀하의 모델에 비현실적이라면, 말할 시간은 2026년 6월 9일에 종료된 의견 제출 기간이었습니다. 이제 최종 규칙 발표 후 6~12개월의 기간을 가정하는 구현 타임라인을 구축하고 정확한 규제 문구와 관계없이 효과성을 개선하는 항목을 우선시하십시오.

검사관이 실제로 확인하는 부기 및 운영 세부 사항

AML은 종종 컴플라이언스 전용 주제로 취급되지만, 원장과 백오피스 프로세스는 프로그램을 지원하거나 훼손합니다.

  • 현금 및 결제 조정. 일일 현금, 은행 결제 및 에이전트 또는 파트너 순결제 보고서를 거래 시스템과 조정하십시오. 불균형 현금은 종종 통제 실패의 첫 신호입니다.
  • SAR 및 CTR 적시성. 마감 달력에 신고 기한을 추적하십시오. SAR은 일반적으로 30일 이내, 용의자가 식별되지 않은 경우 30일 연장이 가능합니다. CTR은 15일 이내에 제출해야 합니다. 늦은 제출은 쉬운 구현 지적 사항입니다.
  • 수수료 및 준비금 회계. 롤링 준비금 또는 사전 자금 조달을 사용하는 자금 이체 업체의 경우 준비금을 수익이 아닌 제한된 현금으로 계상하고 독립적으로 조정하십시오. 검사관은 준비금 해제를 통제하는 사람을 물을 것입니다.
  • 에이전트 원장 규율. 본사라면 에이전트별 거래량, 수수료, 차지백 및 예외가 포함된 보조 원장을 유지하십시오. 에이전트라면 매주 본사 명세서를 은행 예금과 조정하십시오.
  • 감사 추적 보존. 위험 평가, 이사회 의사록, 교육 출석, 테스트 보고서 및 알림 처리를 최소 5년 동안 보관하고, 접근이 기록되고 버전이 보존되는 곳에 저장하십시오.

여기서 일반 텍스트 회계가 소규모 팀에 도움이 됩니다. 모든 거래, 조정 및 수정이 버전 관리되는 원장에 저장되어 독점 데이터베이스 없이 diff, 검색 및 재생산할 수 있다면, "이 고객의 지난 3월 거래에 무슨 일이 있었고 규칙 변경을 승인한 사람은 누구인가?"에 대한 답변은 2주간의 혼란이 아닌 10초 만에 끝나는 쿼리가 됩니다.

피해야 할 일반적인 실수

  • 2026년 제안을 선택 사항으로 취급. 최종 규칙 이전에도 감독 기관은 효과성 렌즈를 적용하고 있습니다. 남서부 국경 MSB 작전은 FinCEN이 소규모 기업이 매뉴얼뿐만 아니라 효과적인 프로그램을 가지고 있는지 적극적으로 테스트하고 있음을 상기시킵니다.
  • 은행 프로그램을 복사. 커뮤니티 은행의 위험 평가는 국경 간 송금 MSB나 스테이블코인 관련 핀테크에 맞지 않을 것입니다. 검사관은 템플릿을 알아차립니다.
  • 낮은 거래량을 낮은 위험과 동일시. 고위험 관할권으로의 저거래량 회랑은 고거래량 국내 급여보다 더 높은 위험일 수 있습니다.
  • 합리적인 판단을 과소 문서화. 검증된 고용주 급여 및 통제로 인해 고위험 지리적 위치에도 불구하고 고객을 저위험으로 평가했다면, 결정 시점에 그 근거를 작성하십시오.
  • 독립 테스트를 형식적으로 취급. 가장 높은 위험 제품을 다루지 않는 깨끗한 테스트 보고서는 귀하를 보호하지 못합니다.

동일하게 유지되는 것

더 유연한 체계에서도 기본 사항은 변하지 않습니다:

  • 여전히 서면 AML/CFT 프로그램이 있어야 합니다.
  • 여전히 SAR 및 CTR을 제출하고, 기록을 유지하며, 법 집행 요청에 응답해야 합니다.
  • 여전히 BSA 담당자를 지정하고, 직원을 교육하고, 독립적으로 테스트해야 합니다.
  • 여전히 고객 식별 및 해당되는 경우 고객 실사와 실소유자 기대치를 적용해야 합니다.
  • 고의적 위반에 대한 민사 및 형사 처벌은 여전히 엄중합니다.

이 개혁은 프로그램이 평가되는 방식을 변경하고 재량권이 있는 곳을 명확히 합니다. 진지한 프로그램을 가져야 할 의무를 제거하지는 않습니다.

타임라인 및 다음 주목 사항

  • 2026년 4월 7일: FinCEN NPRM 발표; 은행 기관 NPRM 같은 날 발표; FinCEN은 2024년 7월 3일 제안을 철회.
  • 2026년 6월 9일: FinCEN NPRM에 대한 의견 제출 마감.
  • 2026년 여름: 연방준비제도가 자체적으로 대체로 동일한 제안을 발표; 해당 초안에 대한 의견 제출 기간은 여름 후반에 종료.
  • 다음: FinCEN은 의견을 검토하고 최종 규칙을 발표할 것입니다. 통지 및 협의 세부 사항, "중대하거나 체계적인" 구현 실패에 대한 최종 문구, 비은행 금융 기관에 대한 기둥 설명의 조정을 주시하십시오.

"설계" 수정(위험 평가, 정책, 계층화)을 위한 워크스트림 하나와 "구현" 수정(교육, 모니터링 튜닝, QA)을 위한 워크스트림 하나를 예산에 편성하십시오. 이 매핑을 통해 최종 규칙이 발표되기 전에도 두 갈래 모두에서 진전을 보여줄 수 있습니다.

재무 관리 간소화

실제 위험 — 단순한 거래량이 아닌 — 에 맞춰 AML/CFT 프로그램을 재구축하는 것은 재무 데이터가 투명하고, 조정되고, 완전히 감사 가능할 때 더 쉽습니다. Beancount.io는 버전 관리되고, 사람이 읽을 수 있으며, AI 준비가 된 일반 텍스트 회계를 제공하여 블랙박스 소프트웨어 없이 모든 수수료, 결제 및 준비금 조정을 추적할 수 있습니다. 무료로 시작하고 다음 시험을 위해 줄 단위로 설명할 수 있는 원장을 준비하십시오.

이 글 공유하기