跳到主要内容
Didit 融资 750 万美元,打造身份与欺诈基础设施
Didit
返回博客
博客 · 2026年10月6日

FinCEN 可验证数字凭证:CIP Rule 下的 mDL

FinCEN 与四家银行业监管机构的工作人员于2026年9月8日表示,州政府签发的移动驾驶执照可作为 CIP Rule 下的证件。本文介绍这些 FAQ 的内容、适用对象,以及贵机构的计划需要做出哪些调整。

Alberto Rosas,Didit 联合创始人兼 CEO作者:Alberto RosasDidit 联合创始人兼 CEO更新于
fincen-verifiable-digital-credentials-cip-2026-cover.png

要点速览

2026年9月8日,Financial Crimes Enforcement Network(FinCEN)与四家联邦银行业监管机构的工作人员表示,美国银行或信用合作社可将未过期、由政府签发的可验证数字凭证(例如州移动驾照(mDL))视为Customer Identification Program(CIP)Rule下用于身份验证的文件。[1][2]

  • 这是一项可选做法,且必须得到银行自身书面计划的允许。[2]
  • 由非政府签发方签发的凭证仍属于非文件核验方式。[2]
  • 任何要求均未改变,规则文本与此前相同。[2][3]

最后审阅:2026年10月6日 · 不构成法律意见

FinCEN于2026年9月发布的可验证数字凭证答复解决了一个问题:存储在手机中的驾照能否作为银行开户规则所要求的身份文件。答复给出肯定回答,但附有条件,并将该凭证与实体卡片置于规则的同一款中。[2]

本文分析三项答复的内容、其背后的规则、适用对象、书面计划需要修改的内容,以及多数摘要忽略的一个缺口:移动驾照不包含纳税人识别号。[9]

2026年9月8日发生了什么

FinCEN隶属于US Department of the Treasury,发布了对两项新增常见问题(FAQs)的答复,并更新了一项现有答复。此次发布由FinCEN与Board of Governors of the Federal Reserve System、Federal Deposit Insurance Corporation(FDIC)、National Credit Union Administration(NCUA)及Office of the Comptroller of the Currency(OCC)的工作人员联合进行。[1]

FDIC以Financial Institution Letter FIL-56-2026的形式发布,OCC以Bulletin 2026-44的形式发布,Federal Reserve以监管函SR 26-6的形式发布。[6][7][8]

答复内容状态
什么是可验证数字凭证“一种数据结构,包含关于个人的信息,由信息的签发来源进行数字签名,以密码学方式绑定到设备,并受激活因素保护”新增
政府签发的凭证未过期的此类凭证,例如州mDL,可作为“政府签发的身份证件”,但还必须“证明国籍或居住地,并带有照片或类似防护措施”。如果银行能够提取数据且其计划允许,银行可将其作为文件核验方式使用新增
电子凭证作为非文件核验方式在计划允许的范围内可以使用。对于非政府签发方,银行必须确保签发方采用与银行自身相同级别的认证2026年9月更新

2026年9月8日的三项答复。[2]

仅凭驾照照片并不能证明满足上述特性。用监管机构的话说,mDL“由州政府签发”,且“包含与实体驾照完全相同的信息”。[2]

该文件说明了其在Bank Secrecy Act(BSA)下的自身局限:这些答复“既不改变现有的BSA法律或监管要求,也不确立新的监管预期”。[2]该规则本身最近一次修订是在2020年9月。[3]

背后的规则:31 CFR 1020.220

CIP Rule位于Code of Federal Regulations(CFR)第31编。它要求每家银行实施书面计划,配备基于风险的程序,使银行能够“形成合理确信,相信其了解每位客户的真实身份”。[3]程序必须说明银行何时使用文件、非文件核验方式或两者兼用。[3]第二项新答复将mDL纳入文件验证一款。

31 CFR 1020.220(a)(2)(ii)(A)(1)通过文件进行验证

“对于个人,未过期、由政府签发、能证明国籍或居住地并带有照片或类似防护措施的身份证件,例如驾照或护照”

来源:eCFR, 31 CFR 1020.220[3]

FAQ 2,答复FinCEN 及各机构,2026年9月8日,关于政府签发的凭证

“CIP Rule 既不要求也不禁止依赖此类政府签发的 VDC 作为核实客户身份的手段。”

来源:FinCEN,关于可验证数字凭证的常见问题解答[2]

凭证本身必须未过期,并且必须“证明国籍或居住地,并带有照片或类似保障措施”。[2]随之而来的是对机构的两项条件。银行或信用合作社“具备从凭证中提取相关信息的适当技术或系统”,并且接受该凭证“为银行或信用合作社的 CIP 所允许”。[2]规则已经规定,对于依赖文件的银行,“CIP 必须包含列明银行将使用的文件的程序”,因此未写入该计划的凭证,开户团队无法使用。[3]

文件核验方式

实体身份证件

  • 规则中列明的驾驶执照或护照
  • 银行一般可以依赖
  • 记录:类型、号码、签发地点以及签发和到期日期

1020.220(a)(2)(ii)(A)

文件核验方式,新答复

政府凭证

  • 未过期的州 mDL 或其他显示国籍或居住地的政府凭证,带有照片或类似保障措施
  • 银行一般可以依赖,但必须评估欺诈迹象
  • 需要具备提取数据的系统以及允许使用该凭证的计划

1020.220(a)(2)(ii)(A)(1)

非文件核验方式

私营凭证

  • 非政府签发方提供的数字证书或凭证
  • 银行必须确保签发方的认证与其自身认证相匹配
  • 记录:所用方法及其结果

1020.220(a)(2)(ii)(B)

由政府签发,使符合条件的凭证可以走文件核验路径。银行的书面 CIP 决定其使用哪些方法。[2][3]

记录随路径而定。对于文件,银行保存对“所依赖的任何文件”的描述,注明“文件类型、文件中包含的任何识别号码、签发地点,以及签发日期和到期日期(如有)”。对于非文件核验方式,银行保存对所用方法及其结果的描述。两类记录均在制作后保存五年。[3]常见问题解答没有说明经签名的凭证如何对应这些字段。[2]更新后的答复载于跨机构文件“FAQs: Final CIP Rule”,该文件封面记载了2026年9月的修订,并且仍以旧编号 31 C.F.R. § 103.121 引用该规则。[4]

影响对象

这些答复针对银行和信用合作社。[2]其他行业有各自的身份识别规则,这些常见问题解答并未提及。[2][14]

对象2026年9月8日之后的立场来源
受 OCC、Federal Reserve 或 FDIC 监管的银行适用。OCC 公告同样适用于所有社区银行Bulletin 2026-44、SR 26-6、FIL-56-2026[7][8][6]
信用合作社适用。NCUA 工作人员共同发布了这些 FAQ,FAQ 2 和 FAQ 3 明确涉及信用合作社FAQ[2]
经纪自营商、共同基金、期货佣金商未涉及。它们适用 31 CFR 1023.220、1024.220 和 1026.220eCFR[14][17][18]
支付稳定币发行人未涉及。另一项 CIP 规则已于2026年6月22日提出,意见征集截止日期为2026年8月21日Federal Register[13]

根据 Cooley 律师事务所2026年9月14日发布的一份说明,“实施客户识别与核验计划的其他类型金融机构应考虑这份关于使用 mDL 的指引”。[16] 这是律师事务所的观点,不是监管机构的表态。

Transportation Security Administration(TSA,美国运输安全管理局)列明,来自21个州和 Puerto Rico 的移动驾照或数字身份证件可在超过250个 TSA 安检点使用。[12]

时间线:从2003年规则到2026年答复

  1. 2003年5月9日最终规则CIP Rule 公布;银行须在2003年10月1日前完成合规。[5]
  2. 2025年6月27日TIN 命令可选做法:银行可以从第三方获取纳税人识别号(TIN)。[11]
  3. 2026年3月18日NIST 草案National Institute of Standards and Technology(NIST,美国国家标准与技术研究院)发布面向金融机构的 mDL 指南草案。[10]
  4. 2026年9月8日FAQ 发布关于数字凭证的两项新答复和一项更新。[1]

2003年规则的序言说明了这些新答复为何重要。评论者向监管机构表示,银行“没有手段认证或验证客户提供的文件”。监管机构确认,“一旦银行已通过驾照或护照等文件获取并核验了客户身份,银行无须采取措施判断该文件是否为有效签发”。[5] 2026年的答复将同样的立场适用于带有签发机构签名的凭证。[2]

合规团队现在应做什么

接受数字凭证是可选的;现有 CIP 义务仍然适用。

  • 决定是否接受政府签发的数字凭证,并在风险评估中记录理由。[2]
  • 将该凭证加入书面 CIP 的文件清单,并列明所接受的签发机构。[3]
  • 测试系统能否从凭证中提取相关信息。[2]
  • 检查每份凭证是否在有效期内、是否显示居住地或国籍、是否带有照片或类似保护措施。[2]
  • 界定数字凭证中哪些情形构成欺诈迹象,以及由谁负责审查。[2]
  • 将凭证字段对应到文件记录:类型、编号、签发地、签发日期和到期日期。[3]
  • 继续通过其他途径收集纳税人识别号。[3][9]
  • 将私人签发机构的凭证视为非文件核验方式,并评估该签发机构的认证措施。[2]
  • 为没有数字凭证的客户保留备用途径。[3]

1客户出示数字凭证

无论线下还是线上,该答复均已涵盖。

签发方为政府机构,且该计划列明了该凭证

是

文件核验方式

提取数据,评估欺诈迹象,保存文件记录。

否

非文件核验方式或其他文件

评估私营签发方的身份认证,或要求客户出示卡证或护照。

2收集纳税人识别号

向客户收集;如银行采用2025年命令,也可从第三方收集。

3形成合理确信并保存记录

决定权仍在银行。

CIP流程中的数字凭证。[2][3][11]

注意

mDL本身并不能完成CIP。该规则要求提供识别号码,对美国人而言即纳税人识别号。NIST指出:“美国各州签发的mDL不包含TIN属性。”[3][9]

NIST的映射将31 CFR 1020.220的每一款与一个测试构建逐一对应,该构建存储了驾照号码、有效期、签发州和签发日期。NIST的演示“同时使用文件和非文件流程”,后者用于验证纳税人识别号。NIST还指出,该映射“不保证获得监管认可或合规”。[9]

尚待明确的问题与最新进展

截至2026年10月6日,FinCEN未就该主题发布后续说明,2026年10月2日版eCFR中的规则文本也未作改动。[1][3] NIST实践指南仍为草案,其意见征询期已结束。[10] America's Credit Unions于2026年9月22日在其合规博客中写道,这些FAQ并未“规定具体的实施方式”。[15]

待明确事项文本规定
核验签发方签名明确的条件是提取信息。FAQ并未说明银行必须验证签名[2]
欺诈标准2003年序言的表述是“明显的欺诈迹象”。2026年答复的表述是“欺诈迹象”,同时称其未设定新的监管预期[5][2]
记录字段规则针对文件列明了记录字段。FAQ未涉及记录保存[3][2]
国籍NIST指出,驾照无论是否为移动形式,显示的都是居住地而非国籍[9]

我的解读:各监管机构把一种新型证据放进了一个旧类别,判断权仍留给开立账户的机构。

在 CIP Rule 框架下,Didit 如何协助身份验证

读取美国移动驾驶执照目前还不是 Didit 的产品。目前可用的是 Didit 身份验证中的证件路径,银行也需要这一路径作为没有数字凭证人群的备选方案。

它采集身份证件,读取电子护照和电子身份证的近场通信(NFC)芯片,执行被动或主动活体检测,将人脸与证件照片比对,并分析设备和互联网协议(IP)地址。它覆盖 220+ 个国家和地区的 14,000+ 种证件类型。一次完整的了解你的客户(KYC)核查费用为 $0.33,见价格页面。如果您的合规计划还需要对客户进行筛查,反洗钱(AML)筛查可核查 1,300+ 份制裁名单、政治公众人物名单和观察名单,每次核查 $0.20。

Didit 提供

  • 通过托管流程或应用程序编程接口(API)完成证件采集、芯片读取、活体检测和人脸比对
  • 在同一次核查中进行设备和 IP 地址分析
  • 数据保留期限由您设定,从 1 个月到 10 年,并可按需删除
  • 带人工审核的无代码工作流构建器

由您负责

  • 书面 CIP 及其中列明的证件和凭证清单
  • 是否接受政府签发的数字凭证的决定
  • 收集纳税人识别号
  • 合理确信判断、五年记录保存以及任何报告

在凭证成熟之前,先运行证件路径

在一个工作流中设置证件、活体检测和人脸比对核查。

免费开始联系我们

要点

  • 2026年9月8日,FinCEN 与四家银行业监管机构的工作人员发布了两条新的 CIP 问答,并更新了一条。[1]
  • 未过期的政府签发数字凭证(例如州 mDL)可以构成 31 CFR 1020.220(a)(2)(ii)(A)(1) 下的文件。[2]
  • 接受与否由机构自行选择,且需要两个条件:能够提取数据的系统,以及允许这样做的书面计划。[2]
  • 私营签发方提供的凭证属于非文件核验方式,银行须对签发方的认证负责。[2]
  • mDL 不包含纳税人识别号,合理确信判断仍由银行作出。[9][3]

常见问题

美国银行可以接受移动驾驶执照来开立账户吗?

可以,前提是其书面 Customer Identification Program 允许这样做,且银行具备提取信息的系统。2026年9月8日的 FAQs 指出,未过期的政府签发凭证(例如 mDL)可构成 31 CFR 1020.220(a)(2)(ii)(A)(1) 下的政府签发身份证明,但它还必须能证明国籍或居住地,并带有照片或类似的保障措施。[2]

FinCEN FAQs 是否要求银行接受移动驾驶执照?

不要求。该答复指出,CIP Rule 对依赖政府签发的可验证数字凭证“既不要求也不禁止”。银行或信用合作社“可以考虑接受”此类凭证。[2]

根据 FinCEN 的定义,什么是可验证数字凭证?

它是一种包含个人信息的数据结构,由签发来源进行数字签名,以密码学方式绑定到设备,并受激活因素保护。激活因素是用户知道的信息,例如 PIN 或密码,或者是人脸、指纹等生理生物特征。[2]

CIP Rule 在2026年9月是否有变化?

没有。FAQs 明确表示,其既不改变现有的 BSA 法律或监管要求,也不确立新的监管预期。31 CFR 1020.220 的条文最近一次修订是在2020年9月。[2][3]

私营公司签发的凭证如何处理?

按非文件核验方式处理。对于由非政府第三方签发和维护的凭证,银行或信用合作社有责任确保该第三方采用的认证水平与其自身会采用的水平相同。[2]

移动驾驶执照是否涵盖全部 CIP 数据要素?

不涵盖。该规则还要求提供识别号码,对美国人而言即纳税人识别号,而 NIST 指出各州的 mDL 并不包含该号码。银行仍须向客户收集该号码,或根据 FinCEN 2025年6月的命令向第三方收集。[3][9][11]

FAQs 是否适用于经纪自营商、金融科技公司或加密资产公司?

FAQs 仅针对银行和信用合作社。经纪自营商、共同基金和期货佣金商有各自的 CIP 条款,针对支付稳定币发行人的 CIP 规则已于2026年6月22日提出。[2][14][17][18][13]

银行是否必须核验凭证上的数字签名?

FAQs 没有这样规定。其明确的条件是,银行须具备提取相关信息的技术或系统。[2]

Didit 是否核验移动驾驶执照?

不核验,这目前不是 Didit 的产品。Didit 通过证件采集、电子护照和电子身份证的 NFC 芯片读取、活体检测和人脸比对来核验实体身份证件。决定权仍在银行。

资料来源

  1. FinCEN Issues Frequently Asked Questions Regarding Treatment of Verifiable Digital Credentials Under the Customer Identification Program Rule,FinCEN 新闻稿,2026年9月8日。
  2. Frequently Asked Questions Regarding Treatment of Verifiable Digital Credentials Under the Customer Identification Program Rule,FinCEN 及各联邦监管机构,2026年9月。
  3. 31 CFR 1020.220, Customer identification program requirements for banks,eCFR,截至2026年10月2日为最新版本。
  4. FAQs: Final CIP Rule,跨机构文件,2026年9月修订。
  5. Customer Identification Programs for Banks, Savings Associations, Credit Unions and Certain Non-Federally Regulated Banks, 68 FR 25090,Federal Register,2003年5月9日。
  6. Financial Institution Letter FIL-56-2026,FDIC,2026年9月8日。
  7. OCC Bulletin 2026-44, Bank Secrecy Act/Anti-Money Laundering: FAQs on verifiable digital credentials,OCC,2026年9月8日。
  8. SR 26-6: Frequently Asked Questions Regarding Treatment of Verifiable Digital Credentials Under the Customer Identification Program Rule,Federal Reserve Board,2026年9月8日。
  9. mDL to CIP Regulatory Mapping,NIST National Cybersecurity Center of Excellence,摘自草案 SP 1800-42A。
  10. Draft NIST Guidelines on Implementing Mobile Driver's Licenses for Financial Institutions,NIST,2026年3月18日。
  11. FinCEN Permits Banks to Use Alternative Collection Method for Obtaining TIN Information,FinCEN 新闻稿,2025年6月27日。
  12. Participating States and Eligible Digital IDs,Transportation Security Administration,2026年10月6日查阅。
  13. Permitted Payment Stablecoin Issuer Customer Identification Program, proposed rule,Federal Register,2026年6月22日。
  14. 31 CFR 1023.220, Customer identification programs for broker-dealers,eCFR。
  15. CIP and Digital Credentials,America's Credit Unions 合规博客,2026年9月22日。
  16. FinCEN, Other Regulators Clarify Use of Mobile Driver's Licenses Under CIP Rule,Cooley Finsights,2026年9月14日(页面另显示2026年9月15日)。
  17. 31 CFR 1024.220, Customer identification programs for mutual funds,eCFR。
  18. 31 CFR 1026.220, Customer identification programs for futures commission merchants and introducing brokers,eCFR。

2026年9月发布的答复澄清了数字凭证如何纳入银行可接受的证据范围,银行的现有义务保持不变。证件核验路径仍须先做对:了解 Didit 的身份证件核验如何处理。

立即核验身份证件

准备就绪后,再将新的凭证类型纳入您的计划。

免费开始联系我们

身份与欺诈基础设施。

一个 API 即可实现 KYC、KYB、交易监控和钱包筛选。5 分钟即可集成。

让 AI 总结此页面