跳到主要内容
Didit 融资 750 万美元,打造身份与欺诈基础设施
Didit
返回博客
博客 · 2026年8月1日

欧盟法律允许客户信息更新的审查间隔最长为五年 (ZH)

欧盟法律规定,客户信息更新的间隔上限为五年,高风险客户为一年。AMLA的操作指南仍在草案阶段。.

作者:Didit更新于
Didit Blog card on a lime canvas. Eyebrow reads EU AMLR, Article 26, Ongoing Monitoring. The headline reads '5 years is the longest EU law lets you wait before rechecking who owns a customer.'

欧盟反洗钱法规第 26 条对客户信息过时程度设定了上限:高风险客户为一年,其他客户为五年。一家公司的所有者和董事可以在此窗口期内多次变更。弥补这一差距的规则仍在草案阶段。

上限是五年

条例 (EU) 2024/1624 第 26(2) 条规定,客户信息更新的间隔,高风险客户不得超过一年,所有其他客户不得超过五年。

这些是上限,不是时间表

审查期必须取决于业务关系带来的风险。五年是低风险客户允许的最长间隔,而不是建议的周期。

三种事件会强制提前审查

第 26(3) 条:客户相关情况发生变化,法律义务要求就受益所有权联系客户,或知悉相关事实。

监管机构的措辞是定期和事件驱动

AMLA 将此模式描述为基于风险方法应用的定期和事件驱动审查。对交易要求持续监控,而非客户信息。

细节仍在撰写中

AMLA 于 2026 年 6 月 3 日发布了指南草案。咨询期于 2026 年 9 月 3 日结束。第 26(5) 条曾将截止日期设定为 2026 年 7 月 10 日。

公司数据变化快于底线

董事辞职、股权转让和实体注销是持续发生的。五年上限并不能保证一份四年前的所有权记录是准确的。

商业验证在其完成之日是准确的,此后便会衰减

验证业务意味着确定其所有者和控制者。根据欧盟反洗钱法,这意味着识别受益所有人,即公司背后真实的个人。与个人身份不同,这个答案并不稳定:股份易手、董事辞职、控股结构重组以及公司被注销。

其后果是具体的。一个受义务实体,即反洗钱规则适用的公司,可以在周一完成一次完美的检查,但在下一个季度就可能持有错误的图像。没有任何失败。是世界在变化。

这就是验证个人和验证公司之间的区别。护照照片和出生日期保持不变。股东登记则不然。因此,关于审查频率的任何规则在商业验证中比在个人身份检查中发挥更大的作用,这也是第 26 条中的数字值得仔细阅读的原因。

同样的问题也出现在任何将持有长期客户关系的行业纳入监管的制度中,例如 AUSTRAC 在澳大利亚的第二阶段改革

第 26 条设定的是过期上限,而非监控时间表

条例 (EU) 2024/1624 第 26(2) 条规定,客户信息更新的间隔取决于业务关系带来的风险。然后设定了一个硬性上限。高风险客户的间隔“在任何情况下都不得超过”一年,所有其他客户不得超过五年

该条例是欧盟单一反洗钱规则手册,称为 AMLR,它直接适用于每个成员国,而无需首先转化为国内法。

请仔细阅读这句话,因为其结构比数字更重要。审查期“应取决于业务关系带来的风险”。一年和五年是无论风险如何,间隔超过此点即为非法的时间点。一家以五年为周期审查所有低风险客户的公司并未满足第 26(2) 条;它满足了上限,但跳过了确定实际间隔的风险评估。

同样值得明确的是,“持续监控”涵盖了什么。第 26(1) 条要求监控业务关系,包括在此期间进行的交易。持续观察适用于交易和活动。客户信息,包括公司的所有者,则受审查周期的约束。当审查发现问题时,这种区别很重要,因为那是 报告义务及其自身截止日期 开始的时间点。

在时钟到期前,有三项事件需要审查

条例 (EU) 2024/1624 第 26(3) 条要求受义务实体在发生以下三件事中的任何一件时,无论定期周期如何,都必须审查和更新客户信息。AMLA 将这些称为事件驱动审查,与定期审查的预定间隔不同。

根据法规本身的措辞,这三个触发条件是:

  • “客户的相关情况发生变化”
  • 实体在“相关日历年内有法律义务联系客户,以审查与受益所有人相关的任何信息”,或遵守理事会指令 2011/16/EU 关于税务行政合作的规定
  • “他们知悉与客户相关的相关事实”

第一和第三项在设计上较为宽泛,并要求实体主动察觉。情况变化只有在有人记录其发生时才会触发审查,而实体只有在某些事情浮出水面时才会知悉相关事实。两项义务均未指明应从何处寻找。

AMLA 的草案解决了一个具体案例。在第 26(2) 条规定的更新期间,或第 26(3) 条规定的事件驱动审查期间,受义务实体“应评估是否应更新过期的身份证明文件、护照或同等文件,包括针对自然人或法人实体的受益所有人”。公司的受益所有人被明确提及。

操作标准征求意见截止日期为 2026 年 9 月 3 日

反洗钱和打击恐怖主义融资管理局(简称 AMLA)于 2026 年 6 月 3 日发布了一份 57 页的咨询文件,其中载列了关于持续监控的指南草案。回复截止日期为 2026 年 9 月 3 日。公开听证会于 2026 年 7 月 2 日举行。

记录中有两个日期并列。AMLR 第 26(5) 条规定,“AMLA 应在 2026 年 7 月 10 日之前发布关于业务关系持续监控的指南”。草案的咨询期要到 2026 年 9 月 3 日才结束。截至 2026 年 7 月 28 日,该指南仍处于草案阶段。

草案建议采用两部分结构。第一部分涵盖通过“定期和事件驱动审查,并根据风险方法应用”保持客户文件、数据和信息的最新状态。第二部分涵盖设计和测试一个框架,以检测异常交易和活动,其中可能包括交易前检查、实时监控或交易后审查,具体取决于业务类型。

关于频率,草案拒绝设定具体数字。它表示更新的频率和程度“应基于风险”,并考虑到客户的风险水平和整体风险状况,以及已持有的信息。第 26(2) 条中的外部限制仍然是唯一固定的数字。

对于目前正在建立审查周期的公司而言,实际情况是边界已确定,但方法尚未确定。这是一种熟悉的情况:职责存在于法规中,具体规范正在单独制定,同样的模式在 FCC 对电话公司身份检查的工作中也可见。

如果您正在回应

咨询窗口还有五周时间开放

AMLA 在咨询文件的 5.2 节中列出了其具体问题。它表示,当评论回应了所提出的问题、给出了明确的理由、提供了支持证据并描述了 AMLA 应考虑的替代监管选择时,这些评论最有用。回复截止日期为 2026 年 9 月 3 日。除非要求保密,否则所有贡献都将在之后发布。

主要收获

  • 五年是上限,而不是周期。第 26(2) 条规定间隔取决于风险。一年和五年是无论风险评估如何,间隔超过此点即为非法的时间点。
  • 客户信息和交易受到不同的管理。持续监控适用于交易和活动。客户信息,包括受益所有权,则通过定期审查加触发事件进行。
  • 三个触发事件中有两个取决于察觉。情况变化和知悉相关事实都要求首先有东西浮出水面。第 26(3) 条没有说明应从何处寻找。
  • 方法仍在开放中。AMLA 的指南草案除了第 26(2) 条的限制外,没有设定任何频率,咨询期将持续到 2026 年 9 月 3 日。

使用 Didit 进行第 26 条所述的审查周期

第 26 条在两个不同时刻需要两种不同的事项,它们对应着不同的检查。商业验证 (KYB) 在入职时建立所有权和控制权,并可在定期审查时重新运行,返回当前的注册状态而非上次捕获的状态。公司 AML 筛选个人 AML 涵盖了对实体及其背后人员的制裁和政治公众人物检查。关键人员提取则提取审查需要查看的董事和高级职员。

公布的价格为:每次商业验证 (KYB) 套餐 2.00 美元,每次 KYB 文件检查 0.20 美元,公司 AML 筛选或个人 AML 0.20 美元。关键人员提取免费。当前模块价格列于定价页面

所有这些都不能决定何时进行检查。有四件事仍由受义务实体负责:设定审查间隔、判断情况变化是否重大、决定什么算作相关事实,以及记录选择某个间隔的原因。第 26(2) 条规定,审查期是该实体自身风险评估的函数。重新运行检查是一项任务;决定其到期则是一种判断,法规将这种判断置于公司身上。

常见问题

AMLR 要求您多久更新一次客户信息?

条例 (EU) 2024/1624 第 26(2) 条规定,更新间隔取决于业务关系的风险,并且高风险客户在任何情况下不得超过一年,所有其他客户不得超过五年。这些是外部限制,而非建议间隔。风险可能要求更短的周期。

AMLR 是否要求对客户信息进行持续或永久监控?

不针对客户信息。第 26 条规定了基于风险间隔的定期审查,以及当第 26(3) 条中的触发事件发生时的事件驱动审查。AMLA 将此描述为根据风险方法应用的定期和事件驱动审查。持续监控适用于交易和活动,这是一项单独的义务。

第 26(3) 条规定的哪些事件会触发审查?

有三个。客户相关情况发生变化。在日历年内有法律义务联系客户以审查受益所有权信息,或遵守理事会指令 2011/16/EU。以及知悉与客户相关的相关事实。

AMLA 的持续监控指南是否已最终确定?

否。AMLA 于 2026 年 6 月 3 日发布了指南草案的咨询文件,咨询期于 2026 年 9 月 3 日结束。AMLR 第 26(5) 条规定 AMLA 发布指南的截止日期为 2026 年 7 月 10 日。截至 2026 年 7 月 28 日,该指南仍处于草案阶段。

相关阅读

来源

  1. 关于预防金融系统用于洗钱或恐怖主义融资目的的条例 (EU) 2024/1624 — EUR-Lex · 第 26 条 · 2024 年 5 月 31 日
  2. 咨询文件:根据条例 (EU) 2024/1624 第 26(5) 条关于业务关系持续监控的指南草案 — AMLA,法兰克福 · 2026 年 6 月 3 日
  3. 关于业务关系持续监控指南草案的咨询 — AMLA · 开放至 2026 年 9 月 3 日

作者

阮端 (Tuan Nguyen) — 增长 · Didit

在 Didit 撰写有关身份验证、欺诈和合规的文章。本文是根据第 26 条文本和 AMLA 自己的咨询文件撰写的,而非来自次要摘要。法规本身的词汇是定期和事件驱动审查,本文也使用了这些词汇。

最后于 2026 年 7 月 28 日根据上述来源进行审查

身份与欺诈基础设施。

一个 API 即可实现 KYC、KYB、交易监控和钱包筛选。5 分钟即可集成。

让 AI 总结此页面