AMLコンプライアンス:KYC、CDD、スクリーニング、モニタリングの運用ガイド (JA)
AMLオペレーションガイド:顧客デューデリジェンス、実質的支配者、KYCインプット、スクリーニング、リスク評価、強化されたチェック、取引モニタリング、調査、ガバナンスについて。マネーロンダリング対策の全体像を理解し、効果的なプログラムを構築するための包括的な情報を提供します。.

AMLとKYCは関連していますが、互換性はありません。KYC(Know Your Customer)は、顧客が誰であるか、および関係のリスクを理解し、維持することを目的としています。AML(アンチマネーロンダリング)は、疑わしいマネーロンダリングおよび関連する金融犯罪を防止、検出、調査、報告するためのより広範なフレームワークです。
KYCは、身元、所有権、目的、および初期のリスク状況を提供します。AML管理は、その状況を制裁および政治的影響力のある人物のスクリーニング、継続的な顧客レビュー、取引モニタリング、アラート調査、報告、記録、トレーニング、およびガバナンスに利用します。文書チェックはKYCをサポートするかもしれませんが、文書が合格したとしてもKYCもAMLも完了ではありません。
このガイドは、より広範なKYCライフサイクルガイドのAMLコンプライアンス版です。本人確認や一般的なKYCプログラムの実施方法を繰り返すものではありません。身元、所有権、顧客の状況がスクリーニング、モニタリング、調査、報告、およびガバナンスへの入力となる時点から始まります。
主なポイント
- KYCはAMLの構成要素です。 顧客を特定し、評価します。AMLは、継続的な活動、調査、報告、およびプログラムの監視も管理します。
- CDDはリスクベースであり、継続的です。 顧客デューデリジェンスは、身元、実質的支配者、目的、リスク、および継続的な精査を対象とし、口座開設時だけでなく継続的に行われます。
- スクリーニングと取引モニタリングは異なる問いに答えます。 スクリーニングは、人物または事業体を外部リスクデータと比較します。取引モニタリングは、行動と活動を評価します。
- 潜在的な一致は、確認された一致ではありません。 名前は重複し、情報源は変化し、状況が重要です。レビューと文書化された解決は、管理の一部です。
- テクノロジーは説明責任を負いません。 プロバイダーは証拠を収集し、一致をスコアリングし、アラートを生成できますが、義務を負う組織は、ポリシー、決定、記録、および規制報告に対する責任を負います。
AMLとKYCの違いは何ですか?
KYCは顧客関係に焦点を当てています。次のことを問いかけます。
- 顧客は誰ですか?
- 事業顧客を所有または管理しているのは誰ですか?
- なぜ関係が構築されているのですか?
- どのような活動が予想されますか?
- どのような顧客リスクが存在しますか?
- 記録はいつ更新する必要がありますか?
AMLはより広範な管理システムをカバーしています。KYCの質問に加えて、次のことも問いかけます。
- 顧客または関連当事者は、制裁、政治的影響、またはその他の関連リスクにさらされていますか?
- 実際の活動は顧客プロファイルに適合していますか?
- どの警告を調査する必要がありますか?
- いつ活動を制限または報告すべきですか?
- 記録、ガバナンス、トレーニング、および独立した監視は適切ですか?
2026年6月に改正されたFATF勧告は、国際基準です。勧告10は顧客デューデリジェンスを確立し、関連する勧告は記録保持、政治的影響力のある人物、コルレス関係、新技術、および疑わしい取引の報告に対処しています。各国はこれらの基準を異なる方法で実施しているため、グローバルなフレームワークであっても、国およびセクター固有の法的分析が必要です。
KYC、CDD、EDD、スクリーニング、モニタリングの比較
| 管理 | 目的 | 一般的なトリガー | 主な出力 |
|---|---|---|---|
| KYC | 顧客を把握し、リスク評価する | オンボーディングおよび重要な変更 | 顧客の身元およびリスク記録 |
| CDD | 顧客デューデリジェンスを適用する | 関係、対象取引、疑念、または疑問 | 身元、実質的支配者、目的、リスク、継続的な計画 |
| EDD | 強化されたデューデリジェンスを適用する | 高リスクの顧客、製品、地域、所有権、または行動 | 追加の証拠、承認、情報源分析、より厳格な監視 |
| 制裁スクリーニング | 対象となる金融制裁への曝露の可能性を特定する | オンボーディング、支払い、データ変更、リスト更新 | 候補または解決された一致 |
| PEPスクリーニング | 政治的影響力のある人物および関連リスクを特定する | オンボーディングおよび再スクリーニング | PEP関係および必要な強化された措置 |
| 継続的なスクリーニング | 顧客の外部リスクデータの変化を検出する | 情報源の更新または定期的な再スクリーニング | 新規または変更された候補の一致 |
| 取引モニタリング | プロファイルまたは類型に矛盾する活動を特定する | 取引または集約された行動 | 証拠およびルール/モデルのコンテキストを含むアラート |
| 調査および報告 | アラートを解決し、報告義務を果たす | エスカレートされた疑念 | ケース決定、制限、報告、または閉鎖の根拠 |
CDDは橋渡し役です。後の信号を解釈可能にする顧客コンテキストを作成します。あるビジネスにとっては多額の送金が予想されるかもしれませんが、別のビジネスにとっては非常に異例のものです。目的、所有権、予想される活動、およびリスクがなければ、モニタリングは文脈を無視したしきい値の集合になってしまいます。
AMLとKYCのライフサイクル
1. 企業および製品のリスクを評価する
個々の顧客を評価する前に、製品、提供チャネル、地域、顧客タイプ、取引の特徴、および運用モデルによって生じるリスクを理解します。FATFのリスクベースアプローチガイダンスは、比例原則が中心であることを説明しています。リスクを特定して理解し、それに合った措置を適用します。
この評価は、収集される情報、スクリーニングの範囲、ワークフローの分岐、承認権限、取引ルール、レビューの頻度、およびモニタリングの強度に影響を与えるはずです。
2. 顧客と実質的支配者を特定する
自然人または法人を特定するために必要な情報を収集します。ビジネスの場合、最終的にこれを所有または管理する自然人を特定し、所有権と管理構造を理解し、適用される要件とリスクに従って関連する人物を検証します。
事業登録だけでは不十分です。本物の会社でも、隠れた人物や禁止された人物によって管理されている可能性があり、複雑な構造は合法であるものの、理解するためにはより多くの証拠が必要になる場合があります。
3. 信頼できる証拠を使用して身元を確認する
文書、データ、デジタル資格情報、信頼できる情報源、または許可された組み合わせを検証します。申請者または代表者を主張された身元にリンクさせます。証拠の信憑性、保有者との関連性、および顧客の適格性を別個の決定として保持します。
FATFのデジタル身元情報に関するガイダンスは、規制対象エンティティに対し、デジタル身元情報システムの保証を理解し、それがリスクに対して十分に信頼できる独立したものであるかを判断するよう求めています。テクノロジーのラベルは責任を転嫁するものではありません。
4. 目的と予想される活動を理解する
顧客がなぜその製品を望むのか、どのように使用されるのか、予想される取引パターン、関連する情報源と目的地の状況、およびビジネスの性質を記録します。ポリシーに影響を与えない一般的なアンケートではなく、適切な証拠を収集します。
予想される活動は、利用可能なモニタリングコンテキストとなるべきです。オンボーディングデータがモニタリングシステムがアクセスできないフリーテキストとして保存されている場合、ライフサイクルは切断されています。
5. 関連する人物および事業体をスクリーニングする
顧客、実質的支配者、管理者、代表者、およびその他の必要な当事者を、関連する情報源に対してスクリーニングします。法律およびポリシーによっては、制裁対象者、政治的影響力のある人物、親族および親密な関係者、ネガティブメディア、またはその他のリストが含まれる場合があります。
マッチングエンジンは、情報源、リストエントリ、一致するフィールド、音訳、別名、日付、しきい値、および理由を保持する必要があります。レビュー担当者は、顧客とリストされた対象が同一であるかどうかを判断するのに十分な証拠を必要とします。
6. 顧客リスクを割り当てる
顧客、製品、地域、チャネル、所有権、スクリーニング、およびその他の関連要素を文書化された方法論に基づいて結合します。結果は説明可能であるべきです。どの要素が重要であったか、どのようなデータがそれを裏付けたか、そしてどのような管理が続くかを示します。
国籍や地域を完全な分析の代替として使用することは避けてください。リスク指標は、不正行為を証明することなく、より厳格な精査を正当化することができます。2025年2月のFATF改正では、無差別な排除ではなく、低リスクの状況における比例原則と簡素化された措置への焦点が強化されました。
7. 正当な理由がある場合は、強化された措置または簡素化された措置を適用する
高リスクの場合、より多くの証拠、資金源または資産源の調査、上級管理職の承認、より厳格な監視、またはその他の強化された措置が必要となる場合があります。低リスクの場合、法律およびポリシーで許可されている場合は簡素化された措置が許可されますが、疑念または特定の高リスク条件が存在する場合は許可されません。
EDDは「可能な限りのすべての文書を収集する」ことではありません。各追加ステップは、特定されたリスクに対応し、決定ルールを持つべきです。
8. 監査記録を決定し、保存する
記録された根拠に基づいて、関係を承認、拒否、制限、またはルーティングします。監査およびその後のレビューに必要なポリシーおよびリスクモデルのバージョン、証拠、スクリーニング結果、レビュー担当者の行動、承認権限、タイムスタンプ、および理由を保存します。
組織が必要なデューデリジェンスを完了できない場合、その対応は適用される法律および状況によって異なります。関係を回避または終了し、報告を検討する必要がある場合がありますが、顧客への不適切な開示は避ける必要があります。
9. 活動と顧客の変化を監視する
継続的なデューデリジェンスは、取引が組織の顧客、ビジネス、リスク、および予想される活動に関する知識と一致しているかどうかをテストします。FATFの銀行向けガイダンスは、モニタリングを取引の精査と、新規または追加のCDDが必要となる可能性のある顧客プロファイルの変更の特定の両方として説明しています。
モニタリングは、リアルタイム、定期的、イベント駆動型、またはそれらの組み合わせで行うことができます。高リスクの関係は、一般により深い分析または頻度を正当化します。低リスクの関係は、適切な管理を正当化する場合があります。
10. 調査、報告、学習
アラートは分析のきっかけであり、結論ではありません。調査員は、関連する取引、顧客履歴、外部情報、以前のアラート、リンクされた口座、および説明を収集します。その後、組織は、なぜケースがクローズされたのか、エスカレートされたのか、制限されたのか、報告されたのかを文書化します。
報告の決定は、義務を負う組織とその権限を与えられた人物に属します。プロバイダーのアラートラベルは、自動的に報告を提出したり、顧客に疑念を開示したりするべきではありません。
AMLスクリーニングの説明
制裁スクリーニング
制裁管理は、適用される制度の下で指定された人物、事業体、船舶、またはその他の対象者との潜在的な一致を検索します。リスト、所有権ルール、および禁止事項は異なります。単純な完全一致の名前比較では、別名、音訳、日付、地域、識別子、および所有権または管理に対処することはできません。
PEPスクリーニング
政治的影響力のある人物が必ずしも犯罪に関与しているわけではありません。FATFのPEPガイダンスは、PEP措置を予防的かつリスクベースであると説明しています。PEPの結果は、自動的な告発や一律の拒否ではなく、必要な評価と措置をトリガーすべきです。
ネガティブメディアおよびその他の情報源
情報源、関連性、対象との関連性、日付、重大性、および信頼性が理解されている場合、ネガティブな情報はリスク評価に貢献できます。検索結果や申し立ては裁判所の判決ではありません。レビュー担当者は、情報源と、矛盾する証拠を評価するための文書化された方法を必要とします。
継続的な再スクリーニング
顧客データおよび外部の情報源は変化します。再スクリーニングは、情報源の更新、顧客の変更、レビューのスケジュール、またはイベントによってトリガーされることがあります。システムは、アナリストが以前のすべての解決を繰り返すことを強制するのではなく、何が変更されたかを特定すべきです。
取引モニタリングの説明
取引モニタリングは、現在の活動をルール、モデル、類型、顧客の状況、同業者の行動、および過去のパターンと比較します。有用な信号群には、次のものが含まれます。
- 金額、頻度、速度、および構成パターン。
- 予想される顧客活動からの変化。
- 異常な取引相手、経路、資産、またはタイミング。
- リンクされた口座またはウォレットを通じた移動。
- 急速な入出金または循環的な流れ。
- 顧客、デバイス、所有権、またはリスクの変更に続く活動。
すべての状況で疑わしいルールはありません。しきい値はアラートを生成します。調査は、事実が懸念を裏付けているかどうかを判断します。モニタリング設計は、シナリオ、データ依存性、時間枠、しきい値、セグメンテーション、予想される誤検知、処理パス、および所有者を明記すべきです。
2027年7月10日から一般的に適用されるEU AML規則2024/1624は、継続的なモニタリングとリスクベースの強度を要求しています。その規則は、異なるコンポーネントが各タスクを実行する場合でも、顧客デューデリジェンス、取引の状況、記録、および報告がなぜ1つのシステムに属するのかを示しています。
潜在的な一致、アラート、ケース、および報告
| 段階 | 意味 | 次に何が起こるべきか |
|---|---|---|
| 潜在的な一致 | データが外部情報源の対象と類似している | 識別子と状況を比較する |
| アラート | スクリーニングまたはモニタリング条件が発動した | 文書化された優先順位に基づいて証拠をトリアージする |
| ケース | 関連する証拠が調査のために収集される | 調査、文書化、エスカレート、またはクローズする |
| 疑念の決定 | 承認された分析が合理的な懸念を見つけるか、または却下する | ポリシーおよび法的義務を適用する |
| 規制報告 | 必要な情報が管轄機関に提出される | 機密性を保護し、記録を保存する |
これらの段階を混同すると、2つの正反対の失敗が生じます。すべての警告が告発になるか、十分な証拠がないまま警告が閉じられます。明確な状態、役割、および理由によって、品質を測定可能にします。
AMLとKYCの管理を評価する方法
情報源の網羅性と出所
どの制裁制度、PEPカテゴリ、所有権データ、ネガティブ情報、および取引フィールドがカバーされているかを質問します。情報源の権限、更新頻度、有効日、修正処理、および履歴の再構築をレビューします。リストの総数は、あなたの義務との関連性を示すものではありません。
マッチングと閾値管理
別名、音訳、並べ替えられた名前、日付、識別子、事業体、一般的な名前、および欠落したフィールドをテストします。ベンダーが選択した正確性の見出しだけでなく、提案された閾値での結果をレビューします。候補の数、真の解決、誤検知、および見逃された既知のケースを測定します。
顧客リスクの評価方法
すべてのリスクスコアは、証拠、要因の重み付け、ポリシーの結果、上書き、およびレビューにマッピングされるべきです。低リスクが実際に適切な措置を受け、高リスクが限定された強化された管理をトリガーすることを確認します。
モニタリング設計
シナリオとモデル、そのデータ入力、セグメンテーション、閾値、所有者、バージョン、検証、アラートルーティング、および廃止基準をリストアップします。オンボーディングデータと顧客の変更が時間内にモニタリングに到達することを確認します。
調査業務
キュー、優先順位、証拠のタイムライン、関連事業体、メモ、承認、職務分離、サービスレベル、および処理コードを検査します。レビュー担当者は、ケースがなぜ開始され、終了されたのかを説明できるべきです。
ガバナンスとテスト
ポリシー、データ、モデル、リスト、調査、報告、品質保証、トレーニング、監査、および変更管理の所有者を割り当てます。顧客作成からシミュレートされたアラート、ケース、決定、および記録のエクスポートまで、エンドツーエンドでテストします。
AMLとKYCの一般的な間違い
KYCを一度限りのゲートと見なすこと
身元、所有権、制裁への曝露、および行動は変化します。カレンダーだけに頼るのではなく、更新と再スクリーニングをイベントに接続してください。
すべての名前の一致を自動的に拒否すること
一般的な名前と不完全なデータは候補を生成します。利用可能な属性で身元を解決し、法的およびリスク要件に従って不確実性をルーティングします。
理由なしに1つのリスクスコアを使用すること
不透明な数値では、どの証拠が不足しているか、どの管理が続くべきかを示すことはできません。要因レベルの説明とポリシーのバージョンを保持してください。
顧客の状況なしにモニタリングすること
予想される活動、顧客タイプ、製品、および履歴が利用できない場合、静的な取引しきい値はノイズを生成します。KYC記録をモニタリングにフィードしてください。
一括的なリスク低減
カテゴリ全体を拒否すると、特定のリスクに対処することなく、正当な顧客を排除する可能性があります。適切な措置を適用し、実際のリスクと軽減策を文書化してください。
テクノロジーに結論を出させること
ツールは証拠、一致、およびアラートを生成します。疑念、報告、制限、および顧客の決定は、権限を与えられた人物と管理されたプロセスが責任を負います。
運用モデルのチェックリスト
ローンチまたは重要な変更の前に、次のことを確認してください。
- 企業、製品、地域、顧客、およびチャネルのリスクが文書化されていること。
- 顧客および実質的支配者の証拠が適切に収集および検証されていること。
- 目的と予想される活動が、利用可能なモニタリングコンテキストとなること。
- スクリーニング情報源、閾値、別名、および所有権ロジックが義務と一致していること。
- 潜在的な一致、アラート、ケース、決定、および報告が異なる状態であること。
- 強化された措置および簡素化された措置に定義されたトリガーと制限があること。
- 取引シナリオがバージョニングされ、検証され、顧客リスクに接続されていること。
- 更新、再スクリーニング、調査、および報告に所有者とサービスレベルがあること。
- 決定、上書き、証拠、およびポリシーのバージョンが監査可能であること。
- プライバシー、アクセス、保持、機密性、および是正が運用に組み込まれていること。
DiditをAMLおよびKYC全体で利用する
Diditを使用すると、チームは本人確認(ID Verification)、AMLスクリーニング、取引モニタリング、および条件付き管理をワークフローオーケストレーターを通じて組み合わせることができます。公開されている料金には、AMLスクリーニングあたり0.20ドル、継続的なAMLモニタリングにユーザーあたり年間0.07ドル、そして取引モニタリングに取引あたり0.02ドルが含まれます。
現在のモジュール価格は料金ページに記載されています。これらのチェックとアラートはリスクベースのプログラムをサポートしますが、組織はポリシー、マッチングの解決、調査、規制上の決定、および記録について引き続き責任を負います。
よくある質問
AMLとKYCは何の略ですか?
AMLはアンチマネーロンダリングを意味します。KYCはKnow Your Customerを意味します。KYCは、より広範なAML管理フレームワークによって使用される顧客の身元とリスクの状況を確立します。
KYCはAMLの一部ですか?
はい。KYCと顧客デューデリジェンスはAMLの基本的な管理であり、AMLにはスクリーニング、取引モニタリング、調査、報告、ガバナンス、トレーニング、および独立した監視も含まれます。
CDDとKYCの違いは何ですか?
KYCは一般的な顧客中心の用語です。CDDは、顧客および実質的支配者を特定および検証し、関係を理解し、リスクを評価し、継続的な精査を行うための構造化されたデューデリジェンスプロセスです。
制裁スクリーニングはAMLと同じですか?
いいえ。制裁スクリーニングは、より広範なコンプライアンスフレームワーク内の1つの管理です。AMLは、顧客デューデリジェンス、その他のリスクスクリーニング、取引モニタリング、調査、報告、記録、およびガバナンスもカバーしています。
強化されたデューデリジェンスとは何ですか?
EDDとは、高リスクの状況に対して追加のリスク対応措置を意味します。適用される要件に応じて、より多くの証拠、資金源または資産源の調査、上級管理職の承認、またはより厳格なモニタリングが含まれる場合があります。
PEPの一致は顧客が犯罪者であることを意味しますか?
いいえ。PEPステータスは、適用される規則の下で予防措置を必要とするリスク要因です。これは犯罪行為の認定ではなく、自動的に一律の拒否となるべきではありません。
顧客はどのくらいの頻度で再スクリーニングされるべきですか?
普遍的な頻度はありません。適用される要件と文書化されたリスクアプローチを使用し、リスト、所有権、身元データ、顧客リスク、またはその他の重要な事実が変更された場合は、イベント駆動型の再スクリーニングを行います。
主な参考文献
- 2026年6月に改正されたFATF勧告
- FATFデジタル身元情報に関するガイダンス
- FATF銀行セクター向けリスクベースアプローチガイダンス
- FATF政治的影響力のある人物に関するガイダンス
- 規則 (EU) 2024/1624
AMLとKYCは、身元、リスク、行動、および調査が時間とともに接続されている場合に機能します。信頼できる証拠で顧客を確立し、適切な管理を適用し、変化を監視し、状況に応じてアラートを調査し、すべての重要な決定がなぜ行われたのかを保存してください。