CIMA AML Rule:ケイマン諸島の監査報告書提出義務を解説
CIMA AML Ruleは2026年9月18日からケイマン諸島で施行されています。求められる内容、適用対象、CIMAに提出する監査報告書、社内監査の上限、改訂FAQの内容を解説します。

要点
CIMA AML Rule(正式名称はCayman Islands Monetary Authority(CIMA)のRule on Effective Compliance Programme)は2026年9月18日から施行されており、法的拘束力を持ちます。[1] 既存の義務に加わるのは「証明」です。マネー・ローンダリング対策(AML)プログラムの独立監査報告書は、今後は規制当局に提出されます。[1][2]
- 監査を社内で実施できるのは、連続する2回の監査サイクルまでです。[1]
- すべてを外部委託している場合でも、ファンドは自らの監査証跡を備える必要があります。[2]
- 施行初日に監査の期限が到来するわけではありません。また、CIMAは本Ruleに関する罰金の枠組みはまだ発効していないとしています。[2]
CIMAは2024年末時点で33,125のライセンス保有者および登録者を監督しており、そのうち30,150、約91%がミューチュアルファンドとプライベートファンドでした。[8] CIMAは市中協議のフィードバック・ステートメントにおける自らの回答の中で、「投資ファンドはAMLRsの遵守について主にミューチュアルファンド管理会社に依拠しているが、ファンド自身もAMLRs上の義務を負っており、その遵守について最終的な責任を負い続ける」と述べています。[4] AMLRsとはAnti-Money Laundering Regulationsのことです。
何が起きたか:CIMA AML Ruleが施行された
CIMAは2つのRuleを同時に公表しました。Rule on Effective Compliance Programme for the Prevention and Detection of Money Laundering, Terrorist Financing and Proliferation Financing for Financial Services Providersと、その関連規則であるRule on Compliance with Financial Sanctions and Targeted Financial Sanctionsです。[2] いずれも2026年7月付です。どちらも官報(Gazette)掲載から60日後の2026年9月18日に施行されました。根拠はAML RuleのRule 14.1[1]とSanctions RuleのRule 9.1です。[7] 法律事務所Walkersによると、官報掲載日は2026年7月20日でした。[11]
Rule 13.2により、本Ruleは法的拘束力を持ち、CIMAの過去または既存のガイダンスノート、方針声明、解釈資料と抵触する場合はそれらに優先します。[1] 本RuleがAMLRsと抵触する場合、Rule 4.4はAMLRsが優先すると定めています。[1]
背景にはCIMAの検査データがあります。CIMAは2024年に83件のAML実地検査を実施し、報告書の作成時点でそのうち72件が完了していました。その時点で、不備ありとして終了した53件の検査について367件の要求事項を発出しており、うち324件がMatters Requiring Immediate Attentionでした。[8] 記録された指摘事項の1つは、ある規制対象事業者が「独立監査機能を維持していなかった」というものです。[8]
背景にあるルール:条文が求めること
CIMAは本RuleをMonetary Authority Actの第34条(1)に基づき公表しました。同条は、民間部門および大臣との協議を経てルールを公表する権限をCIMAに与えています。[1][2] 本Ruleは同法の第6条(1)(b)も引用していますが、CIMAのFAQは第6条(3)(b)を引用しています。[1][2] 本RuleはAMLRsのRegulation 3、4、5、6、8を補完するものです。[1] CIMAは「本Ruleの規定の多くは新たな義務を導入するものではなく、むしろ当局の期待水準を引き上げるものである」としています。[2]
Regulation 3(1)はすでに管理職レベルのAnti-Money Laundering Compliance Officer(AMLCO)の設置を求めており、Regulation 5(a)(ix)はすでに「適切かつ効果的なリスクベースの独立監査機能」を求めていました。[6] 本Ruleは、これらの規定を6つのセクションにわたる詳細な最低要件に落とし込んでいます。
| セクション | 事業者が備えるべきもの | パラグラフ |
|---|---|---|
| ガバナンス | 文書化された役割分担、管理職レベルのAMLCO、Money Laundering Reporting Officer(MLRO)およびその代理 | 7.1, 8.2, 8.10 |
| リスクベース・アプローチ | 最新のNational Risk Assessmentを考慮した、文書化されたリスク評価 | 9.2(b), 9.6 |
| 方針とデューデリジェンス | Governing Bodyが承認した方針。顧客および実質的支配者を、信頼できる独立した情報源に基づき確認すること | 10.2, 10.5.1, 10.5.5 |
| 記録と外部委託 | 取引関係の終了後または一見取引の完了後、少なくとも5年間の記録保存。サービス提供者に対するデューデリジェンス。重要な外部委託についてのCIMAへの書面による通知 | 10.6.1, 10.7.2, 10.3(e), 10.7.6 |
| 研修とスクリーニング | 少なくとも年1回の研修とその記録。採用時およびその後の従業員のスクリーニング | 11.3, 11.5, 11.14 |
| 実効性 | 独立監査、CIMAへの報告書提出、是正 | 12.1から12.5 |
本Ruleの6つの要件セクション。[1]
Rule 12.2(d)CIMA Rule on Effective Compliance Programme
「監査報告書は、監査完了後、実務上可能な限り速やかに、またはAuthorityが別途定めるところにより、Authorityに提出される。」
| 項目 | AMLRsに既にある内容 | 本Ruleによる追加 |
|---|---|---|
| 監査 | 独立した監査機能、Regulation 5(a)(ix) | 報告書をCIMAに提出、Rule 12.2(d) |
| 監査の実施者 | 定めなし | 内部監査は連続2監査サイクルまで、Rule 12.3 |
| 独立性 | 「独立した」という文言 | 監査人の独立性に関する文書化、要請に応じて提出、Rule 12.2(c) |
| 外部委託 | 委託は可能、責任は残る、Regulation 3(2)および3(3) | 重要なコンプライアンス機能を外部委託する場合のCIMAへの書面通知、Rule 10.3(e) |
本Ruleが規則を超える内容を定めているのはSection 12である。[1][6]
内部監査の上限は見た目より範囲が広い。Rule 12.3の脚注は「内部」を、事業者に雇用され、事業者と契約し、またはその他の形で事業者の組織の一部であり、かつ事業者の指示、管理または監督の下にあるあらゆる個人または部署と定義している。[1] CIMAのガイダンスはさらに、AMLCO、MLROおよびその代行者は、これらの役割が内部にあるか外部委託されているかを問わず、自らが責任を負う業務を独立して監査することはできないとしている。[2]
協議案では報告書を「毎年9月15日までに」提出することを求め、内部監査を「連続2年」までに制限していた。[5] 最終版の本Ruleは、Rule 12.2(d)により監査完了後の提出を求め、Rule 12.3により内部監査を連続する監査サイクルの数で制限している。[1]
対象者
Rule 5.1は、CIMAが規制・監督するすべての金融サービス提供者(FSP)に適用されます。これには、支店、子会社、関連会社およびCIMAの規制を受ける金融グループのその他の構成員が含まれます。[1] FSPとは、関連金融業務を行うあらゆる者をいい、この用語はProceeds of Crime Actで定義されています。[1]
| セクター | 2024年12月31日時点の監督対象数 | 留意点 |
|---|---|---|
| ミューチュアルファンドおよびプライベートファンド | 30,150 | 対象。各ファンドにそれぞれの監査証跡が必要 |
| 保険 | 865 | 保険会社または再保険会社が関連金融業務を行う場合に限る |
| 信託・会社設立サービス提供者 | 467 | 対象 |
| ミューチュアルファンド管理会社 | 69 | 対象。管理会社が担当するファンドには、引き続きファンドごとの検証が必要 |
監督対象セクターのうち4つ。件数はCIMAのAML/CFT Activity Report 2024による。[8][2]
争点となったのはファンドです。意見募集の段階で、CIMAのフィードバック・ステートメントに記録された意見は、「投資ファンド自体は一般にRFBを行っていない」と主張しました。RFBとはrelevant financial business(関連金融業務)を指します。CIMAはこれに同意せず、上記のとおり見解を示したうえで、第三者への依拠に関するRule 5.3を追加しました。[4] 現在のガイダンスでは、規制対象ファンドは「業務のすべて、または実質的にすべてを外部委託している場合でも」AML監査を実施しなければならないとしています。[2]
それだけでは不十分
管理会社レベルの監査
- サービス提供者の全般的な枠組みを検証する
- 顧客群をまとめてレビューする
- 個別ファンドのプログラムについては結論を示さない
CIMA FAQ 43および46
CIMAが求めるもの
ファンドごとの監査
- ファンド自身の方針と統制を検証する
- そのファンドで外部委託がどう機能しているかを確認する
- 設計と運用の有効性について結論を示す
CIMA FAQ 43、45および46
タイムライン
- 2026年7月20日官報掲載Walkersによると、両規則が公表された。[11]
- 2026年9月18日施行Rule 14.1により、官報掲載から60日後。[1]
- 2026年9月24日FAQ改訂CIMAが監査に関するガイダンスを改訂。[3]
- 2026年11月1日AML Return制限信託会社およびプライベート信託会社に送付。[13]
- 2026年12月31日提出期限初回のAML Returnの期限。[13]
AML Returnは別個のデータ提出要請です。ここに監査の期限は含まれていません。CIMAのガイダンスによれば、本Ruleは「全体共通の初回提出日」を定めておらず、また「年次のAML監査を義務付けていない」としています。[2]
コンプライアンス・チームが今すべきこと
Rule 12.2(a)は、監査の頻度を事業者自身のリスク評価に基づいて、またはCIMAの要求に従って定めるとしています。[1] CIMAが示しているのは例であり、規則ではありません。高リスクの事業者であれば2年ごと、中リスクと低リスクであれば3年ごとと4年ごとが妥当な場合があるとしています。[2]
1リスク評価を文書化する
リスク評価が監査の頻度と範囲を決めます。Rule 9.6およびRule 12.2(a)。
直近2回の監査サイクルがいずれも内部で実施された
外部サービスプロバイダーを利用する
Rule 12.3により、次回の監査で必要となります。
内部または外部
いずれの場合も、統制を運用する者から独立している必要があります。Rule 12.2(b)。
2当該事業体に固有の証跡を検証する
外部委託した各機能が当該事業体のためにどう機能しているかを含みます。
3報告書をCIMAに提出する
完了後、実務上可能な限り速やかに提出します。Rule 12.2(d)。
4是正し、追跡する
リスクに見合った期限内に行います。Rule 12.4。
- AMLCO、MLROおよびその代理者が、経営レベルの自然人であることを確認します。[1]
- 固有リスクと残存リスク、最新のNational Risk Assessmentを反映してリスク評価を更新します。[1]
- 監査の頻度とその理由を書面に残します。[2]
- 連続して内部で実施された監査サイクルの数を数えます。自社の指示、管理または監督の下にある委託先によるものも含めます。[1]
- 監査を行う者の独立性と、その根拠を文書化します。[1]
- 外部委託したコンプライアンス機能を一覧にし、重要なものを判断し、CIMAに書面で通知します。[1]
- 各サービスプロバイダーに、自社の事業体に固有のテスト結果を求めます。[2]
- 記録が、取引関係の終了後または一見取引の完了後、少なくとも5年間保存され、遅滞なくCIMAに提供できることを確認します。[1]
注意点
一部の解説は、今も協議案の内容を説明しています。協議案では9月15日までの年次提出とされていました。最終版のRuleにはそのような期日はありません。[1][5]
未解決の点と最新の動き
2026年9月24日、CIMAは「業界から寄せられた様々な質問や事例に対応して」FAQを更新しました。通知には主な変更点が挙げられています。Rulesが施行されたことだけを理由に新たな監査を実施する必要はありません。また、監査で発見された不備によって、その監査の有効性が自動的に損なわれることはありません。[3]
罰金。本Ruleは金額を定めていない。Rule 13.1はCIMAのEnforcement Manualを参照しており、CIMAは「本Ruleの違反に適用されるAdministrative Finesの枠組みはまだ施行されていない」としている。[1][2] 2026年10月6日時点で、CIMAの通知ページに開始日は掲載されていなかった。これとは別に、AMLRsのRegulation 56(1)は同規則への違反を犯罪と定めている。略式手続による有罪判決の場合は五十万ドルの罰金、正式起訴による有罪判決の場合は罰金及び二年の拘禁刑が科される。[6]
提出方法。 CIMAは報告書の様式や手法を定めていません。[2] Walkersによれば、監査報告書の提出について定められた手続はなく、複雑な提出手続も想定されておらず、CIMAは手数料についても示していません。[12] 提出経路を示したCIMAの通知は見つかりませんでした。
「重要(material)」の意味。 本Ruleはこの定義をCIMAのStatement of Guidance on Outsourcingから借用しており、判断は事業者が行います。[1] CIMAが2026年1月に公表した外部委託に関するテーマ別レビューは、「外部委託によって規制上の責任が軽減されることはない」と述べています。また、外部委託したすべての重要な機能について、統治機関と上級経営陣が最終的な責任を負い続けるとしています。[9]
注記
FAQはガイダンスです。CIMAは、FAQが「本規則に代わるものでも、本規則を改正するものでもない」と述べています。[2]
本Ruleが列挙するチェックにDiditがどう役立つか
本Ruleの大部分はガバナンスに関するものです。ガバナンスを提供できるベンダーはありません。Diditは、プログラムに含める必要があるチェックの一部を実行します。その一つがAMLスクリーニングです。
Rule 10.3(g)は公式の制裁リストとの照合を求めています。Rule 10.5.23は、簡素化された顧客管理の下でもこの照合を維持することを求めています。[1] Diditは、毎日更新される1,300+の制裁リスト、重要な公人(PEP)リスト、ウォッチリストと個人および企業を照合します。料金は1件あたり$0.20です。PEPリストとウォッチリストは公式の制裁リストとは別のものです。どのリストをプログラムの対象にするかは貴社が決めます。継続的モニタリングでは毎日再照合を行い、webhookでアラートを送信し、各実行の証跡を保存します。料金は1人あたり年間$0.07です。
Rule 10.5.1は、顧客、実質的支配者、顧客のために行動する者の確認を求めています。[1] 本人確認(KYC)のフルチェックは$0.33です。法人確認は商業登記データを返し、各所有者または役員に本人確認を紐付けます。利用できる階層は国によって異なり、料金は料金ページに掲載しています。保存期間は1か月から10年の範囲で設定できます。
Diditが提供するもの
- 制裁、PEP、ウォッチリストのスクリーニングと毎日の再照合
- 顧客、所有者、代理人の本人確認
- 商業登記データと紐付けられた所有者チェック
- 各スクリーニング実行と各チェックの証跡
貴社に残るもの
- ガバナンスの枠組み、AMLCO、MLROおよびその代理
- リスク評価と各種方針
- 独立監査とCIMAに提出する報告書
- 外部委託の評価とCIMAへの通知
- 一致判定、疑わしい取引の届出、および責任
スクリーニングを外部委託している場合、監査人は委託先の手続と「当該FSPに関連するテスト結果」を確認します。[2] Diditの統制に関する証跡は、貴社のプログラムに関する証跡にはなりません。監査に向けて、自社のチェック記録を抽出できるよう準備してください。
要点
- CIMA AML Ruleは2026年9月18日から施行されており、法的拘束力を持ちます。[1]
- 義務の大半は従来どおりです。新しいのは証跡の部分で、監査報告書をCIMAに提出します。[1][2]
- 内部監査は連続2監査サイクルまでに制限されます。事業者の指示、管理または監督の下にある委託先も内部とみなされます。[1]
- ファンドは、ファンド自身のAMLプログラムのすべての要素を評価していない管理会社レベルの監査のみに依拠することはできません。[2]
- 施行日を理由として監査が必要になることはありません。また、本Ruleに関する制裁金の枠組みはまだ施行されていません。[2]
よくある質問
CIMA AML Ruleはいつ施行されましたか。
2026年9月18日です。Rule 14.1は官報(Gazette)での公表から60日後に施行されると定め、Rule 13.2は本Ruleが法的拘束力を持つと定めています。[1]
本Ruleの遵守義務を負うのは誰ですか。
CIMAが規制・監督するすべての金融サービス提供者です。CIMAの規制対象となる金融グループの支店、子会社、関連会社その他の構成員も含まれます。[1] 業務を外部委託しても、この点は変わりません。CIMAのFAQは、事業者とそのGoverning Bodyが最終的な責任を負い続けるとしています。[2]
独立したAML監査は新しい要件ですか。
いいえ。Anti-Money Laundering RegulationsのRegulation 5(a)(ix)は、すでに独立した監査機能を求めていました。[6] 本Ruleが加えたのは3点です。報告書をCIMAに提出すること、内部監査の実施に上限を設けること、独立性を文書化することです。[1]
本Ruleが施行された今、事業者はAML監査を実施しなければなりませんか。
いいえ。CIMAのFAQによると、本Ruleの施行のみを理由として監査が求められるわけではありません。また、本Ruleは一律の初回提出期限、業界全体での完了期限、一斉提出の要件を定めていません。[2]
AML監査はどの頻度で実施しなければなりませんか。
定められた頻度はありません。Rule 12.2(a)は、事業者のリスク評価に基づいて頻度を決めるとしています。[1] CIMAが示す例では、高リスクの事業者は2年ごと、中リスクは3年ごと、低リスクは4年ごとです。[2]
AML監査を内部で実施することはできますか。
できます。ただし、連続2回の監査サイクルまでです。その後の監査について、Rule 12.3は外部のサービス提供者の起用を求めています。[1]
業務をすべて外部委託しているケイマンのファンドも、独自のAML監査が必要ですか。
必要です。CIMAのFAQによると、規制対象の投資ファンドは、業務の全部または実質的に全部を外部委託している場合でも、AML監査を実施しなければなりません。サービス提供者の監査に依拠できるのは、その監査がファンド自身のプログラムを評価している場合に限られます。[2]
監査報告書はいつ、どのようにCIMAに提出しますか。
監査完了後、実務上可能な限り速やかに提出します。CIMAが別途定める場合はそれに従います。[1] CIMAは報告書の様式を定めていません。[2] Walkersによると、監査報告書の提出について決まった手続はありません。[12]
本Ruleに違反した場合の制裁は何ですか。
本Ruleは金額を定めていません。Rule 13.1は、CIMAのEnforcement Manualが適用されるとしています。[1] CIMAのFAQによると、本Ruleの違反に適用されるAdministrative Finesの枠組みはまだ施行されていません。[2]
スクリーニングや本人確認のベンダーを利用することは外部委託にあたりますか。
あたる場合があります。本Ruleは、サービス提供者についてリスク評価とデューデリジェンスを行うこと、また重要なコンプライアンス機能を外部委託する場合はCIMAに書面で通知することを求めています。[1]
出典
- Rule on Effective Compliance Programme for the Prevention and Detection of Money Laundering, Terrorist Financing and Proliferation Financing for Financial Services Providers、Cayman Islands Monetary Authority、2026年7月。
- Frequently Asked Questions on the AML and Sanctions Rules、Cayman Islands Monetary Authority、2026年9月24日更新。
- Updated AML and Sanctions Rules FAQs Now Available、Cayman Islands Monetary Authority、業界向け一般通知、2026年9月24日。
- Summary of Private Sector Consultation and Feedback Statement, Rule on Effective Compliance Programme、Cayman Islands Monetary Authority。
- Appendix I, consultation draft of the Rule、Cayman Islands Monetary Authority。
- Anti-Money Laundering Regulations (2025 Revision)、Cayman Islands、2024年12月31日時点の改訂版。
- Rule on Compliance with Financial Sanctions and Targeted Financial Sanctions、Cayman Islands Monetary Authority、2026年7月。
- AML/CFT Activity Report 2024、Cayman Islands Monetary Authority。
- Thematic Review on Outsourcing、Cayman Islands Monetary Authority、2026年1月。
- Investment Funds Regulatory Measures、Cayman Islands Monetary Authority、両規則とその施行日の一覧。
- Cayman Islands new AML Rule and new Sanctions Rule、Walkers、2026年7月。
- Cayman Islands new AML Rule and new Sanctions Rule: practical guide for investment funds、Walkers、2026年8月。
- AML Return Requirement for Restricted Trust Companies and Private Trust Companies、Cayman Islands Monetary Authority、業界向け一般通知、2026年9月7日。
CIMAの規制措置ページでは、本Ruleは発効済みとされています。[10] 今求められているのは証拠です。文書化されたリスク評価、事業体ごとの監査、そして遅滞なく提出できる記録です。この証拠のうちスクリーニングに関する部分についてはDidit AMLスクリーニングを、Rule 10.3(f)が挙げるモニタリング手続については取引モニタリングをご覧ください。[1]