CIMA AML Rule:开曼群岛审计报告报送义务解读
CIMA AML Rule 自2026年9月18日起在开曼群岛生效。本文说明其要求、适用范围、向 CIMA 报送的审计报告、内部审计上限,以及更新后的常见问题解答的内容。

要点
CIMA AML Rule,正式名称为 Cayman Islands Monetary Authority(CIMA)的 Rule on Effective Compliance Programme,自2026年9月18日起生效,具有法律效力。[1] 它在现有义务之上增加的是证明:反洗钱(AML)计划的独立审计报告现在须提交给监管机构。[1][2]
- 审计由内部开展的期限最多为连续两个审计周期。[1]
- 即使全部职能都已外包,基金也需要有自己的审计证据。[2]
- 生效首日无需完成审计。CIMA 表示,该 Rule 的罚款框架尚未生效。[2]
截至2024年底,CIMA 监管的持牌机构和注册机构共有 33,125 家,其中 30,150 家为共同基金和私募基金,约占 91%。[8] CIMA 在征求意见反馈声明中的回应指出:“虽然投资基金在遵守 AMLRs 方面主要依赖共同基金管理人,但它们在 AMLRs 下也负有自身义务,并对遵守这些规定承担最终责任”。[4] AMLRs 即 Anti-Money Laundering Regulations。
发生了什么:CIMA AML Rule 已生效
CIMA 同时发布了两项规则:Rule on Effective Compliance Programme for the Prevention and Detection of Money Laundering, Terrorist Financing and Proliferation Financing for Financial Services Providers,以及配套的 Rule on Compliance with Financial Sanctions and Targeted Financial Sanctions。[2] 两者的日期均为2026年7月。两者均于在 Gazette 公布六十天后,即2026年9月18日生效:依据分别为 AML Rule 第 14.1 条[1]和 Sanctions Rule 第 9.1 条。[7] 据律师事务所 Walkers 称,公报日期为2026年7月20日。[11]
第 13.2 条赋予该 Rule 法律效力,并规定在发生冲突时,该 Rule 优先于 CIMA 以往或现行的指引说明、政策声明和解释性材料。[1] 若该 Rule 与 AMLRs 发生冲突,第 4.4 条规定以 AMLRs 为准。[1]
背景见于 CIMA 的检查数据。2024年,CIMA 开展了 83 次反洗钱现场检查,截至报告撰写时已完成 72 次;当时已针对发现缺陷的 53 次已结束检查发出 367 项整改要求,其中 324 项为 Matters Requiring Immediate Attention。[8] 记录在案的一项发现是,某受监管实体“未能维持独立审计职能”。[8]
背后的规则:文本要求什么
CIMA 依据 Monetary Authority Act 第 34(1) 条发布该 Rule。该条允许 CIMA 在咨询私营部门和部长后发布规则。[1][2] 该 Rule 还援引了该法第 6(1)(b) 条,而 CIMA 的常见问题解答援引的是第 6(3)(b) 条。[1][2] 该 Rule 补充了 AMLRs 第 3、4、5、6 和 8 条。[1] CIMA 表示:“该 Rule 中的许多条款并未引入新的义务,而是提高了管理局的期望”。[2]
第 3(1) 条原本已要求设立管理层级别的反洗钱合规官(AMLCO),第 5(a)(ix) 条原本已要求设立“适当、有效、基于风险的独立审计职能”。[6] 该 Rule 将这些条文细化为分布在六个部分中的详细最低要求。
| 部分 | 机构必须具备的内容 | 段落 |
|---|---|---|
| 治理 | 有书面记录的职责分工,以及管理层级别的 AMLCO、洗钱报告官(MLRO)及其副手 | 7.1, 8.2, 8.10 |
| 基于风险的方法 | 有书面记录的风险评估,并考虑最新的国家风险评估 | 9.2(b), 9.6 |
| 政策与尽职调查 | 政策经治理机构批准;依据可靠、独立的来源核实客户和受益所有人 | 10.2, 10.5.1, 10.5.5 |
| 记录保存与外包 | 记录在业务关系终止或一次性交易完成后至少保存五年;对服务提供商开展尽职调查;重大外包须书面通知 CIMA | 10.6.1, 10.7.2, 10.3(e), 10.7.6 |
| 培训与筛查 | 至少每年开展一次培训并留存记录;员工在入职时及其后接受筛查 | 11.3, 11.5, 11.14 |
| 有效性 | 独立审计、向 CIMA 提交报告、整改 | 12.1 至 12.5 |
该规则的六个要求部分。[1]
Rule 12.2(d)CIMA Rule on Effective Compliance Programme
“审计报告应在审计完成后于切实可行的范围内尽快提交给管理局,或按管理局另行规定的方式提交。”
| 主题 | AMLRs 已有规定 | 该规则新增内容 |
|---|---|---|
| 审计 | 独立审计职能,Regulation 5(a)(ix) | 报告须提交给 CIMA,Rule 12.2(d) |
| 由谁审计 | 未作规定 | 内部审计不得超过连续两个审计周期,Rule 12.3 |
| 独立性 | “独立”一词 | 应要求提供审计师独立性的书面记录,Rule 12.2(c) |
| 外包 | 可以委托,责任仍由本机构承担,Regulation 3(2) 和 3(3) | 重大合规职能外包须书面通知 CIMA,Rule 10.3(e) |
第12部分是该规则超出法规要求之处。[1][6]
内部审计上限的范围比看上去更宽。Rule 12.3 的一个脚注将“内部”定义为受雇于本机构、与本机构签订合同或以其他方式属于本机构架构,并受本机构指示、控制或监督的任何个人或部门。[1] CIMA 的指引还指出,无论这些职位设在内部还是外包,AMLCO、MLRO 及其副手均不得对其自身负责的活动进行独立审计。[2]
征求意见稿要求报告“不迟于每年9月15日”提交,并将内部审计上限定为“连续两年”。[5] 最终版规则依据 Rule 12.2(d) 要求在审计完成后提交报告,Rule 12.3 则按连续审计周期对内部审计设定上限。[1]
影响对象
Rule 5.1 适用于受 CIMA 监管和监督的所有金融服务提供者(FSP),包括受 CIMA 监管的金融集团的分支机构、子公司、关联公司及其他成员。[1] FSP 指从事相关金融业务的任何人,该术语由 Proceeds of Crime Act 定义。[1]
| 行业 | 截至2024年12月31日受监管数量 | 注意事项 |
|---|---|---|
| 共同基金和私募基金 | 30,150 | 适用。每只基金都需要各自的审计证据 |
| 保险 | 865 | 仅限保险人或再保险人开展相关金融业务的情形 |
| 信托及公司服务提供商 | 467 | 适用 |
| 共同基金管理人 | 69 | 适用。其所服务的基金仍需进行针对该基金的测试 |
受监管行业中的四个。数据来自 CIMA 的 AML/CFT Activity Report 2024。[8][2]
基金是争议焦点。在征求意见期间,CIMA 反馈声明中记录的一份意见认为,“投资基金本身一般不会开展 RFB”,即相关金融业务。如上文所引,CIMA 不同意这一观点,并增加了关于依赖第三方的规则5.3。[4] 其指引现规定,受监管基金“即使其全部或基本全部运营均已外包”,仍须进行反洗钱审计。[2]
单独不足够
管理人层面的审计
- 测试服务提供商的总体框架
- 对一批客户进行合并审查
- 不对单只基金的合规计划得出结论
CIMA 常见问题第43和46条
CIMA 的要求
针对基金的审计
- 测试基金自身的政策和控制措施
- 检查该基金的外包安排如何运作
- 对设计和运行有效性得出结论
CIMA 常见问题第43、45和46条
时间线
- 2026年7月20日刊登宪报据 Walkers 称,两项规则均已公布。[11]
- 2026年9月18日生效规则14.1,刊登宪报后六十天。[1]
- 2026年9月24日常见问题更新CIMA 修订其关于审计的指引。[3]
- 2026年11月1日AML Return向受限信托公司和私人信托公司发出。[13]
- 2026年12月31日申报截止首份 AML Return 的截止日期。[13]
AML Return 是一项单独的数据报送要求。此处没有审计截止日期:CIMA 的指引称,该规则未设定“统一的首次提交日期”,且该规则“并未强制要求每年进行反洗钱审计”。[2]
合规团队现在应采取的行动
Rule 12.2(a) 规定,审计频率依据机构自身的风险评估确定,或按 CIMA 的要求确定。[1] CIMA 给出的是示例,而非规则:对高风险机构而言,每两年一次可能是合理的;对中风险和低风险机构,则分别为每三年和每四年一次。[2]
1将风险评估形成书面记录
风险评估决定审计的频率和范围。Rules 9.6 和 12.2(a)。
最近两个审计周期均由内部完成
聘请外部服务提供商
Rule 12.3 要求下一次审计必须由外部进行。
内部或外部均可
无论哪种方式,审计人员都须独立于执行控制措施的人员。Rule 12.2(b)。
2测试针对该实体的具体证据
包括每项外包职能如何为该实体运作。
3向 CIMA 提交报告
审计完成后,在切实可行的情况下尽快提交。Rule 12.2(d)。
4整改并跟踪
整改时限须与风险相匹配。Rule 12.4。
- 确认 AMLCO、MLRO 及其副手均为管理层级别的自然人。[1]
- 更新风险评估,纳入固有风险和剩余风险,以及最新的国家风险评估(National Risk Assessment)。[1]
- 书面记录审计频率及其理由。[2]
- 统计连续多少个审计周期由内部完成,包括在您的指示、控制或监督下工作的承包商。[1]
- 书面记录审计人员的独立性及其依据。[1]
- 列出外包的合规职能,确定哪些属于重大外包,并以书面形式通知 CIMA。[1]
- 要求每家服务提供商提供针对贵实体的具体测试结果。[2]
- 核实记录在业务关系终止或一次性交易完成后至少保存五年,并且能够毫不延迟地提供给 CIMA。[1]
注意
部分摘要仍在描述征求意见稿的内容:每年于9月15日前提交。最终版 Rule 并无此日期。[1][5]
尚待明确的问题及最新进展
2026年9月24日,CIMA 更新了其常见问题解答,"以回应业界提出的各类问题和情形"。该通知列出了主要修订内容:机构无需仅因这些 Rules 已生效而开展新的审计;审计中发现的缺陷不会自动影响该审计的有效性。[3]
罚款。该 Rule 未规定具体金额。Rule 13.1 指向 CIMA 的 Enforcement Manual,而 CIMA 表示,"适用于违反该 Rule 行为的行政罚款框架尚未生效"。[1][2] 截至2026年10月6日,CIMA 的通知页面上未出现生效日期。另外,AMLRs 的 Regulation 56(1) 将违反该等法规的行为规定为犯罪:经简易程序定罪的,处五十万美元罚款;经公诉程序定罪的,处罚款并处两年监禁。[6]
如何提交。CIMA 未规定报告格式或方法。[2] 据 Walkers 称,目前没有提交审计报告的既定流程,预计不会采用复杂的提交程序,CIMA 也未表明需要缴纳费用。[12] 我没有找到任何指明提交渠道的 CIMA 通知。
“material”的含义。该规则沿用 CIMA 的 Statement of Guidance on Outsourcing 中的定义,判断由机构自行作出。[1] CIMA 于2026年1月发布的外包专题审查指出,“外包不会减轻监管责任”,治理机构和高级管理层仍对所有外包的重要职能承担最终责任。[9]
注意
FAQs 属于指引。CIMA 表示,FAQs “不取代也不修改规则”。[2]
Didit 如何协助完成该规则列明的检查
该规则大部分内容涉及治理,而治理无法由任何供应商提供。Didit 执行反洗钱计划必须包含的部分检查,首先是反洗钱筛查。
规则第10.3(g)条要求对照官方制裁名单进行筛查,规则第10.5.23条规定在简化尽职调查下仍须保留该筛查。[1] Didit 对照 1,300+ 份制裁名单、政治公众人物(PEP)名单和监察名单筛查个人和公司,名单每日更新,每次检查 $0.20。PEP 名单和监察名单与官方制裁名单不同,您的计划必须覆盖哪些名单由您决定。持续监控每日重新筛查,通过 webhook 发送警报,并保留每次运行的证据,每人每年 $0.07。
规则第10.5.1条要求核实客户、受益所有人及代表其行事的人员。[1] 一次完整的了解您的客户(KYC)检查费用为 $0.33。企业验证返回公司登记数据,并将身份检查关联到每名所有人或高级职员;各层级的可用性因国家而异,价格见定价页面。数据保留期限可在1个月至10年之间配置。
Didit 提供
- 制裁、PEP 和监察名单筛查,并每日重新筛查
- 针对客户、所有人和代表的身份检查
- 公司登记数据及关联的所有人检查
- 每次筛查运行和每项检查的证据
由您负责
- 治理框架以及 AMLCO、MLRO 和副职
- 风险评估和各项政策
- 独立审计以及向 CIMA 提交的报告
- 外包评估以及向 CIMA 发出的任何通知
- 匹配判定、可疑活动报告以及相关责任
筛查外包时,审计师会审查服务提供商的程序以及“与特定 FSP 相关的测试结果”。[2] 关于 Didit 控制措施的证据并不是关于您的计划的证据,因此请计划为审计调取您自己的检查记录。
要点
- CIMA AML Rule 自 2026年9月18日起生效,具有法律效力。[1]
- 这些义务大多早已存在;新的部分在于证据:审计报告须提交给 CIMA。[1][2]
- 内部审计最多连续进行两个审计周期;在机构指示、控制或监督下工作的承包商视为内部审计。[1]
- 如果管理人层面的审计未评估基金自身反洗钱计划的全部要素,基金不能仅依赖该审计。[2]
- 生效日期本身不会触发审计义务,该规则的罚款框架尚未生效。[2]
常见问题
CIMA AML Rule 何时生效?
2026年9月18日。规则第14.1条规定,本规则在《Gazette》公布六十天后生效,规则第13.2条规定其具有法律效力。[1]
哪些机构必须遵守本规则?
受CIMA监管和监督的所有金融服务提供者,包括CIMA监管金融集团的分支机构、子公司、关联公司及其他成员。[1]外包不改变这一点:CIMA的FAQs指出,机构及其管理机构(Governing Body)仍承担最终责任。[2]
独立反洗钱审计是新要求吗?
不是。Anti-Money Laundering Regulations第5(a)(ix)条早已要求设立独立审计职能。[6]本规则新增的内容是:审计报告须提交CIMA,内部审计设有次数上限,独立性必须有书面记录。[1]
本规则生效后,机构是否必须立即开展反洗钱审计?
不必。CIMA的FAQs指出,本规则不会仅因生效而要求开展审计,也没有设定统一的首次提交日期、全行业完成日期或同时提交要求。[2]
反洗钱审计须多久开展一次?
没有规定固定频率。规则第12.2(a)条规定,频率由机构的风险评估确定。[1]CIMA给出的示例是:高风险机构每两年一次,中等风险和低风险机构分别为每三年和每四年一次。[2]
反洗钱审计可以由内部开展吗?
可以,但最多连续两个审计周期。此后,规则第12.3条要求下一次审计由外部服务提供者开展。[1]
如果开曼基金的全部业务都已外包,是否仍需自行开展反洗钱审计?
需要。CIMA的FAQs指出,即使受监管投资基金的全部或绝大部分业务已外包,仍须开展反洗钱审计。只有当服务提供者的审计评估的是该基金自身的合规计划时,才可依赖该审计。[2]
审计报告何时以及如何提交CIMA?
审计完成后在切实可行的范围内尽快提交,或按CIMA的规定提交。[1]CIMA没有规定报告格式。[2]据Walkers称,提交审计报告没有既定流程。[12]
违反本规则的处罚是什么?
本规则未规定具体金额。规则第13.1条规定适用CIMA的Enforcement Manual。[1]CIMA的FAQs指出,适用于违反本规则行为的行政罚款(Administrative Fines)框架尚未生效。[2]
使用筛查或身份核验供应商是否属于外包?
可能属于。本规则要求对服务提供者开展风险评估和尽职调查,并在外包重要合规职能时书面通知CIMA。[1]
资料来源
- Rule on Effective Compliance Programme for the Prevention and Detection of Money Laundering, Terrorist Financing and Proliferation Financing for Financial Services Providers,Cayman Islands Monetary Authority,2026年7月。
- Frequently Asked Questions on the AML and Sanctions Rules,Cayman Islands Monetary Authority,2026年9月24日更新。
- Updated AML and Sanctions Rules FAQs Now Available,Cayman Islands Monetary Authority,行业通告,2026年9月24日。
- Summary of Private Sector Consultation and Feedback Statement, Rule on Effective Compliance Programme,Cayman Islands Monetary Authority。
- Appendix I,本规则征求意见稿,Cayman Islands Monetary Authority。
- Anti-Money Laundering Regulations (2025 Revision),开曼群岛,修订至2024年12月31日。
- Rule on Compliance with Financial Sanctions and Targeted Financial Sanctions,Cayman Islands Monetary Authority,2026年7月。
- AML/CFT Activity Report 2024,Cayman Islands Monetary Authority。
- Thematic Review on Outsourcing,Cayman Islands Monetary Authority,2026年1月。
- Investment Funds Regulatory Measures,Cayman Islands Monetary Authority,列出两项规则及其生效日期。
- 开曼群岛新 AML Rule 与新 Sanctions Rule,Walkers,2026年7月。
- 开曼群岛新 AML Rule 与新 Sanctions Rule:投资基金实务指南,Walkers,2026年8月。
- AML Return Requirement for Restricted Trust Companies and Private Trust Companies,Cayman Islands Monetary Authority,一般行业通知,2026年9月7日。
CIMA 的监管措施页面已将该 Rule 列为生效。[10] 现在的工作是准备证据:一份有书面记录的风险评估,一次针对本实体的审计,以及可以随时提交、不会延误的记录。证据中的筛查部分,请参见 Didit AML 筛查;Rule 10.3(f) 所列的监控程序,请参见交易监控。[1]