跳转到主要内容

FinCEN 2026年反洗钱改革:风险为本合规转型对货币服务商和金融科技公司的意义

发布日期 阅读需 1 分钟Mike ThriftMike Thrift
FinCEN 2026年反洗钱改革:风险为本合规转型对货币服务商和金融科技公司的意义

如果你经营货币传输、支票兑换、数字银行、支付应用,或任何涉及客户资金的金融科技业务,监管机构评估你反洗钱计划的方式即将改变——而且这次改变可能更合理。

2026年4月7日,金融犯罪执法网络(FinCEN)提出一项规则,称之为对《银行保密法》下金融机构反洗钱和反恐融资(AML/CFT)计划的根本性改革。财政部发出的信息很明确:长期以来,成功以文件数量衡量,而不是以是否阻止了不良行为者来衡量。新方向将以有效性来衡量你,让你将资源集中在风险最高的领域,并阻止检查人员对你基于善意做出的每一项合理判断进行事后挑剔。

对于货币服务商(MSB)和金融科技公司——这些机构在人员有限的情况下承担着沉重的银行保密法义务,且单一大型客户类型就可能定义其整体风险状况——这一转变至关重要。以下是该提案的内容、为何它取代2024年7月的草案,以及如何在最终规则生效前做好准备。

为何现在进行改革?

《银行保密法》始于1970年。它要求每个“金融机构”,包括银行、经纪自营商、赌场、保险公司和货币服务商,维护一个合理设计以发现和阻止洗钱和恐怖融资的反洗钱计划,提交货币交易报告和可疑活动报告,并保存可供检查人员测试的记录。

多年来,检查人员和机构对“合理设计”的含义一直存在分歧。许多机构通过建立“打勾式”计划来应对——厚厚的手册、统一的监控阈值、对所有低风险客户进行全面审查——以避免批评。FinCEN表示,这种方法产生了大量低价值报告,并浪费了资源。

国会试图通过2020年《反洗钱法案》(AMLA)来重新平衡,该法案作为《国防授权法》的一部分颁布。AMLA指示FinCEN简化、现代化并更新反洗钱/反恐融资制度,鼓励创新和技术应用,并使监管更加风险为本、以结果为导向。它还要求发布国家反洗钱/反恐融资优先事项,并要求计划“有效且合理设计”——而不仅仅是技术完整。

FinCEN于2024年7月3日启动了这项工作。2026年4月的提案完全撤回了2024年草案,并以一个更清晰的框架取而代之,该框架与AMLA保持一致,将有效性标准法典化,并为监管机构如何评判你的计划增加了保障措施。意见征询期于2026年6月9日结束,同日三个联邦银行监管机构发布了并行的银行监管提案。联邦储备委员会随后也在夏季发布了基本一致的草案。最终规则预计将在意见整理后发布。

换句话说:这不是小修小补。这是自《美国爱国者法案》修正案以来对反洗钱计划规则的最大改写。

核心理念:有效且合理设计,而非完美

该提案用两个相互关联的标准取代了“打勾式”合规。

1. 你的计划必须合理设计。 这意味着计划要针对你的实际非法金融风险——你的客户、产品、交付渠道和地理区域——并旨在实现《银行保密法》的目标。一个仅向单一地区提供国内汇款的小型MSB、一个加密货币入口平台,以及一个为分散承包商发放工资的金融科技公司,不应拥有相同的计划,即使它们都被归类为“金融机构”。

2. 你的计划必须有效运行。 设计本身不够。你必须在实践中实施你的设计,监控其是否有效,并修复发现的问题。

为什么将这两个概念分开?如今,检查人员的发现可能将两者混为一谈:单次漏报或手册格式错误可能被引用为“计划缺陷”。根据新的两支柱框架,FinCEN希望监管机构区分设计缺陷(你的风险评估遗漏了某类产品,或你针对已知风险没有控制措施)和实施缺陷(你设计了正确的控制措施,但员工没有持续遵循)。这种区分很重要,因为只有重大或系统性的实施失败,相对于一个本身合理且已建立的计划,才会导致正式的反洗钱/反恐融资执法或重大监管行动。一次孤立的操作失误将被视为需要整改的实施问题,而不是自动升级为威胁你执照或注册资格的违规行为。

这对小型机构来说是一个重大变化。它给了你做出善意、基于风险的判断的空间,而不必担心检查人员会在离场会议上事后重新设计你的计划。

五项最重要的改革

该提案提出了五项相互关联的变革。

1. 你拥有风险评估——并且必须记录在案

该规则强化了这样的理念:你最了解自己的非法金融风险。它要求将风险评估流程作为你内部政策、程序和控制的组成部分。该评估必须考虑FinCEN发布的国家优先事项,以及你的特定客户、产品、地理区域和交付渠道。

对于MSB和金融科技公司,至少应记录:

  • 客户类型(个人消费者与企业客户、国内与外国客户、政治公众人物、现金密集型业务)
  • 产品(货币传输、支票兑换、虚拟货币、账单支付、代理网点)
  • 交付渠道(面对面、移动应用、API接口、代理网络、白标合作伙伴)
  • 地理区域(边境走廊、高风险司法管辖区、受制裁地区)
  • 交易特征(现金注资、快速资金转移、拆分交易模式)

当你新增一条汇款走廊、推出一款代币、签约大型代理或进入新的州时,必须更新评估。一份过时且仅写着“低风险”的年度备忘录,在有效性审查中站不住脚。

2. 你可以——而且应该——优先处理高风险领域

该提案明确授权你将更多注意力和资源投入到较高风险领域,对较低风险领域则可以投入相对较少的资源。这意味着你可以对客户进行分级,设置基于风险的监控阈值,并将强化尽职调查集中在风险最高的地方。

例如:一个主要客户是本地工资支票兑现的支票兑换商,可能会花更多时间监控上门现金兑换和跨境现金运输,而不是每两周审查一次来自同一雇主的重复、已验证的企业工资存款。一个赞助银行合作伙伴计划的金融科技公司,可能会将交易监控重点放在高流速的加密货币兑现渠道,而不是低价值、循环订阅扣费上。

优先排序不是忽视低风险领域的许可证。它意味着你的监控强度随风险变化,并且你的文件记录必须解释原因。

3. 检查人员不能用自己的判断取代你的判断

这是大多数合规官划线的段落。

该提案澄清了对独立测试和审计职能的期望:检查人员和审计师不应以他们的主观判断取代你基于风险、合理设计的计划。如果你的计划合理且你遵循了它,监管机构不应该因为你本会以不同方式权衡风险而引用违规。

独立测试仍然重要——事实上,随着它成为你合理设计有效运行的证据,其重要性更加突出。但测试的标准是计划是否合理,而不是它是否符合检查人员的个人偏好手册。

4. 设计与实施有各自的评估框架

如上所述,该规则将把两支柱评估法典化,并促进对检查发现的一致表述。监管机构必须说明批评是针对设计还是针对日常实施。这种纪律旨在阻止常见的混淆——将每个文件错误都变成“计划违规”——并使整改更具针对性。

在你的内部记录中,应镜像该结构。将检查发现、审计问题和质量保证审查标记为“设计”或“实施”,并分别跟踪整改情况。这将使你的检查回复和董事会会议记录清晰得多。

5. FinCEN发挥更强的协调作用

该提案肯定了FinCEN在反洗钱/反恐融资监管中的核心作用,并引入了FinCEN与联邦银行监管机构之间就重大反洗钱/反恐融资监管行动进行通知和磋商的框架。对于银行与金融科技的合作关系,这可能意味着审慎监管机构和FinCEN对同一银行即服务(BaaS)计划采用不同视角而导致的意外会减少。

2026年MSB的背景使这一变化更具时效性。2026年1月,FinCEN宣布了一项多层次行动,针对西南边境沿线100多家可能违反银行保密法/反洗钱规定的MSB,提醒MSB即使对于小型店面经营者,有效的风险为本计划、客户身份识别、交易监控、及时报告和代理监督也不是可选项。在执法重点持续的同时,更清晰的磋商框架可能会减少不一致的信号。

“风险为本”在实践中的实际含义

风险为本的计划不是更薄弱的计划,而是记录更完善、与风险更对齐的计划。根据该提案,每个受覆盖的金融机构——银行、MSB、经纪自营商、赌场等——都需要一个包含以下核心支柱的框架:

  • 内部政策、程序和内部控制,包含风险评估和风险管理,且直接与已识别的风险挂钩。
  • 指定的银行保密法/反洗钱合规官,拥有权限、资源并能接触高级管理层。
  • 持续的培训,针对执行控制措施的人员量身定制,而不是通用的年度幻灯片。
  • 独立测试,具有可信的范围、频率和汇报线。如果你能证明客观性,独立性不要求外包,但对于许多金融科技公司而言,每12-18个月进行一次外部审查仍然是最清晰的证据。

围绕你的风险构建这些支柱,并用检查人员无需你在场也能理解的记录为每个支柱提供证据:

  • 包含方法论、数据来源和批准日期的风险评估
  • 客户风险评级标准及定期重新评级逻辑
  • 包含银行保密法/反洗钱审查的产品审批清单
  • 包含阈值、调优历史和处置理由的交易监控规则
  • 警报存续时间、升级和可疑活动报告决策文件
  • 代理或合作伙伴监督文件(对于MSB委托人):入网尽职调查、现场访问或远程监控、数量和异常报告、终止历史

MSB、货币传输商和金融科技公司的准备清单

你无需等待最终规则就能加强现有计划。方向已经明确,检查人员已经开始提出基于风险的问题。

1. 本季度重新运行你的风险评估

提取过去12个月的交易数据,按产品、走廊、客户类型和渠道进行细分,并与你上次评估的结论进行比较。如果你在上次评估后增加了新产品,那么你就找到了你的第一个更新点。

2. 撰写一页纸的风险偏好声明

获得董事会或所有者的签字批准,明确你愿意和不愿意做的业务。例如:每日最高现金注资额、禁止的客户类别、必需的强化尽职调查触发条件。这将使每一个下游决策都具有可审计性。

3. 对客户和控制措施进行分级

至少定义三个风险等级,每个等级具有不同的入网、监控和审查要求。记录客户为何属于某个等级,以及何时会升级或降级。

4. 围绕较高风险重新调优监控

审查警报到可疑活动报告的转化率。如果90%的警报来自低风险、重复性活动,那么你的阈值就有问题。将调优时间转向FinCEN在其优先事项和咨询意见中强调的犯罪类型——欺诈、网络犯罪以及与你的服务相关的非法金融模式。

5. 完善代理和合作伙伴监督文件

MSB委托人对其代理负责。FinCEN指南一直要求委托人监控代理以了解相关风险。对于每个代理或API合作伙伴,保留尽职调查、培训记录、数量报告和定期审查证据。一个MSB检查趋势是追溯一条可疑走廊至一个没有文件的代理——不要成为那个案例。

6. 加强独立测试

围绕你记录在案的风险来界定测试范围,而不是使用模板。确保测试人员具有独立性,并能对设计和实施两者发表意见。跟踪检查发现直至关闭,并明确负责人、截止日期和证据。

7. 在质量保证中区分设计问题和实施失误

当质量保证抽样警报时,对错误进行标记。缺少叙述字段是实施问题;规则从未对已知犯罪类型触发是设计问题。分别绘制这些数据将告诉你应该重新培训员工还是重写控制措施。

8. 建立可供检查人员直接使用的文件

对于每项主要控制措施,保留:目的、风险关联、程序、负责人、所依赖的系统以及运行证据。如果你不能用两句话解释某项控制措施的风险关联,请重写它。

9. 使财务报告与合规报告保持一致

将MSB代理佣金、费用收入和1099或其他税务文件与总交易报告进行核对。FinCEN期望货币交易报告和可疑活动报告能够与会计记录显示的实际交易挂钩。

10. 发表意见并为最终规则制定计划

如果某项要求对你的业务模式不可行,提出意见的时机是已于2026年6月9日结束的意见征询期。现在,制定一个实施时间表,假设最终规则发布后有6到12个月的过渡期,并优先考虑无论最终监管文本如何都能提高有效性的项目。

检查人员实际检查的簿记和运营细节

反洗钱通常被视为纯合规主题,但你的账本和后台流程要么支持计划,要么削弱计划。

  • 现金和结算对账。 将每日现金、银行结算以及代理或合作伙伴净结算报告与交易系统进行核对。现金不平衡往往是控制失败的首要迹象。
  • 可疑活动报告和货币交易报告的及时性。 在你的关账日历中跟踪提交截止日期。可疑活动报告通常应在30天内提交,若未确定嫌疑人可延长30天;货币交易报告应在15天内提交。延迟提交是简单的实施检查发现。
  • 费用和准备金会计。 对于使用滚动准备金或预充值的货币传输商,应将准备金记为受限现金而非收入,并独立核对。检查人员会询问谁控制准备金释放。
  • 代理账本纪律。 如果你是委托人,为每个代理维护一个子分类账,包含数量、佣金、退单和异常情况。如果你是代理,每周核对委托人报表与银行存入款项。
  • 审计线索保留。 将风险评估、董事会会议记录、培训出勤记录、测试报告和警报处置决定保留至少五年,存储于访问有日志、版本有保存的系统中。

这正是纯文本会计对小型团队有帮助的地方。当每笔交易、调整和更正都存在于一个版本控制的账本中,你可以进行差异比较、搜索和复现,而无需专有数据库时,回答“该客户去年3月的交易发生了什么,谁批准了规则变更?”就从两周的忙乱变成十秒钟的查询。

应避免的常见错误

  • 将2026年提案视为可选项。 即使在最终规则发布前,监管机构也在应用有效性视角。西南边境MSB行动提醒我们,FinCEN正在积极测试小型机构是否拥有有效的计划,而不仅仅是手册。
  • 复制银行的计划。 社区银行的风险评估不适合跨境汇款MSB或与稳定币相关的金融科技公司。检查人员会注意到模板。
  • 将低交易量与低风险等同。 通往高风险司法管辖区的低交易量走廊可能比高交易量的国内工资业务风险更高。
  • 对合理判断缺乏记录。 如果你因已验证的雇主工资单和控制措施而将客户评为低风险,尽管其位于高风险地理区域,请在决策时写下理由。
  • 让独立测试流于形式。 一份从未触及你最高风险产品的干净测试报告不会保护你。

保持不变的内容

即使在更灵活的监管制度下,基本面不变:

  • 你仍然必须拥有书面的反洗钱/反恐融资计划。
  • 你仍然必须提交可疑活动报告和货币交易报告,保存记录,并回应执法请求。
  • 你仍然必须指定银行保密法合规官、培训员工并独立测试。
  • 你仍然必须应用客户身份识别以及适用的客户尽职调查和受益所有人期望。
  • 故意违规的民事和刑事处罚仍然严厉。

改革改变了如何评判你的计划,并澄清了你有裁量权的领域;它并没有消除你拥有严肃计划的义务。

时间线及后续关注点

  • 2026年4月7日: FinCEN发布规则制定提案通知;银行监管机构同日发布提案;FinCEN撤回2024年7月3日的提案。
  • 2026年6月9日: FinCEN提案通知的意见征询截止日。
  • 2026年夏季: 美联储发布其基本一致的提案;该草案的意见征询期于夏末结束。
  • 下一步: FinCEN将审查意见并发布最终规则。关注通知-磋商细节、关于“重大或系统性”实施失败的最终措辞,以及非银行金融机构支柱描述的任何调整。

为一个“设计”修复工作流(风险评估、政策、分级)和一个“实施”修复工作流(培训、监控调优、质量保证)分别预算。这种映射让你即使在最终规则发布前,也能向检查人员展示你在两个支柱上的进展。

简化你的财务管理

围绕真实风险——而不仅仅是业务量——重建你的反洗钱/反恐融资计划,当你的财务数据透明、核对无误且完全可审计时会更容易。Beancount.io提供纯文本会计,具有版本控制、人类可读且为人工智能就绪的特点,让你无需黑盒软件即可追溯每笔费用、结算和准备金调整。免费开始使用,为你的下一次检查提供一份可以逐行解释的账本。

分享这篇文章

阅读需 15 分钟

2026年AI生成内容与版权:小企业实际能拥有、使用和承担什么风险

在达成15亿美元和解及最高法院重申人类作者身份要求之后,2026年的裁决将AI训练与AI输出分开:训练可以属于合理使用,但存储盗版副本不属于,而发布复制受保护作…

ai
copyright
阅读需 19 分钟

FMCSA 的 75,000 美元货运经纪人保证金终于可以执行了:2026 年 1 月的暂停时钟对你的经营资格意味着什么

FMCSA 的经纪人财务责任规则于 2026 年 1 月 16 日全面生效,增加了七天营业日整改时钟、电子短缺通知以及 BMC-85…

trucking
compliance
阅读需 9 分钟

纽约州《公平商业行为法》(FAIR Act):2026年“不公平与滥用”标准对小企业意味着什么

纽约州《公平商业行为法》已于2026年2月17日正式生效,在《商业总法》(GBL)第349条中新增了"不公平"与"滥用"两类行为标准,将保护范围扩展至小企业和非…

small-business
compliance
阅读需 13 分钟

WISP 合规:为什么每位税务专业人士在 2026 年都需要一份书面信息安全计划

一份关于构建满足 FTC 保障规则和美国国税局第 5708 号出版物要求的书面信息安全计划的实用指南 —— 涵盖了九个基本要素、多重身份验证 (MFA)…

security
compliance
阅读需 18 分钟

Visa 的 VAMP 已上线:小商户如何在 2026 年保持在 0.9% 拒付门槛以下

Visa 的收单机构监控计划(VAMP)将 TC40 欺诈报告和 TC15 争议合并为一个比率,2026 年商户"过高"门槛降至…

chargebacks
payments