先说结论
客户风险评级上调后,不能只在 KYC 系统把评级改成“高风险”。持牌公司应立即决定是否暂停新增高风险交易或提款权限、补做哪些 EDD、由谁复核和批准,以及如何把结论接入后续交易监察。没有完成这些衔接前,原有的较低频率监控和旧审批不应被当作仍然足够。
对“香港持牌公司客户风险评级上调后,EDD、审批和持续监察要怎样重新衔接?”这个问题,答案是:以风险上调的具体事实为案件起点,同步完成 EDD、独立审批、临时限制和持续监察调整,并保存每一步的证据和负责人。
先拆清业务、资金和资产三条线
本事项要同时拆开客户关系、交易活动和内部决定三条线:客户关系线核对实益拥有人、授权人与资料是否仍有效;交易线查看资金来源、付款路径和异常模式;内部决定线则明确谁提出 EDD、谁独立审批、谁负责落实限制和持续监察。三条线不能只由同一前线人员口头确认。
牌照路径按实际受规管活动分流
本文讨论的是持牌机构已有客户的 AML/CFT 持续合规,不是为客户重新选择牌照。若触发事实同时涉及证券交易、资产管理、汇款或托管等业务活动,应分别由相应业务负责人确认产品限制和监管义务;但 EDD、审批和持续监察的案件记录仍要由 AML/CFT 控制链统一衔接。
业务落地前的判断清单
- 本次评级上调的事实、时间和证据是否已记录?
- 是否已设定在 EDD 完成前的交易或权限限制?
- 资金来源、交易目的、实益拥有权和地域风险是否逐项补证?
- 独立审批人是否已写明接受、限制或退出客户关系的条件?
- 监控规则、复核日期和异常升级责任是否已更新?
什么时候应触发升级
触发点可以来自筛查命中、实益拥有人或控制权变化、客户业务或交易地区变化、资金来源解释不足、异常交易模式,或外部负面资料。触发不等于客户已经违法;它要求公司重新判断客户风险、服务边界和可接受的控制措施。
合规负责人应在个案记录中写明触发事实、发现时间、目前已知资料及临时限制。前线人员不能为了不影响业务自行把异常解释为“客户已说明”,也不能在未留记录的情况下继续执行高风险指令。
第一步:先作临时控制和责任分工
在 EDD 完成前,应按客户风险和业务类型决定合适的临时控制,例如:
- 对异常付款、赎回、转账或高风险新指令要求额外批准;
- 不扩大客户额度、产品范围或高风险司法管辖区敞口;
- 将同一客户的待处理交易、筛查结果和补件要求集中到一个案件编号;
- 明确前线负责补件、AML 团队负责风险判断、业务负责人负责商业事实说明、独立审批人负责接受或拒绝风险。
如果出现疑似制裁命中、文件疑似伪造、资金来源无法合理解释或异常交易正在持续,应按内部升级程序处理;是否提交可疑交易报告须由有权人员独立判断,不能由客户经理或客户自己决定。
第二步:EDD 要补到能回答什么问题
EDD 不是重复收一份身份证明。应针对本次上调的原因补足资料,并把资料与客户的实际业务和交易逐项对应:
| 核验主题 | 应取得或核对的内容 | 要解决的问题 |
|---|---|---|
| 控制权和受益人 | 最新股权结构、董事和授权人、控制权变化文件 | 谁实际控制关系和指令? |
| 资金及财富来源 | 合同、发票、审计资料、银行流水、出资或借款依据 | 资金从何而来,是否与客户背景相符? |
| 交易目的 | 产品、对手方、地区、金额、频率和付款路径说明 | 后续活动是否与客户声明一致? |
| 地域与制裁风险 | 客户、受益人、对手方及相关国家的筛查与升级结果 | 是否出现需要限制或进一步调查的风险? |
| 负面资料 | 可信公开资料、监管或执法信息及客户回应 | 是否影响继续建立或维持关系? |
材料不足时,应记录缺什么、由谁追补、预计何时完成,以及在此之前允许和不允许哪些业务动作。不得以客户口头承诺代替可复核的证据。
档案要同步补哪些证据
- 客户风险上调通知、触发交易和首次发现时间;
- 实益拥有人、授权人和控制权变化的支持文件;
- 资金来源、财富来源、交易目的、合同和付款路径资料;
- 筛查、负面资料核验、内部询问和客户回复记录;
- AML/CFT 审批结论、限制条件、监察规则和下次复核日期。
不同业务场景应如何分流
| 发现的情形 | 先看什么 | 处理方向 |
|---|---|---|
| 客户控制权或授权人变化 | 新控制人和授权文件 | 先完成身份、受益人和筛查核验 |
| 资金来源解释不足 | 合同、流水和付款路径 | 限制高风险交易并要求补证 |
| 交易模式偏离客户资料 | 金额、地区、对手方和频率 | 调整监控规则,必要时升级审查 |
| 负面资料或制裁疑点 | 命中详情与客户关联性 | 暂停相关动作并交有权人员评估 |
监管实务中真正会看什么?
监管实务会看风险上调是否真的改变了客户关系的控制措施:有没有可追溯的触发依据、能否说明资金和交易逻辑、审批人是否独立、限制是否落实到系统,以及持续监察命中后是否有人复核和升级。只在档案中补一份 KYC 文件而不改变实际控制,通常不足以说明风险已被妥善管理。
第三步:审批结论要能落到系统和业务
EDD 完成后,审批人不应只写“同意继续”。结论至少应说明风险评级、接受该风险的理由、限制条件、复核日期、须加强的监控情景,以及下一次触发重新评估的事件。审批人须独立于准备材料的人员,并有足够权限接受或拒绝风险。
可接受风险不代表无限制继续服务。若决定保留客户关系,系统设置、交易监控规则、名单筛查频率和前线提示应同步更新;若决定限制或退出,应明确谁通知客户、如何处理未完成交易及如何保留相关记录。
第四步:把持续监察从“定期复核”变成可执行任务
风险上调后,持续监察应覆盖与本次原因直接相关的信号。例如,因资金来源不清而升级的客户,应把大额入金、第三方付款、短期快进快出和与申报业务不符的交易列为重点;因控制权变化而升级的客户,应复核新控制人、授权人和关联方的筛查状态。
每次监察命中应能回到原 EDD 案件:谁看过、作了什么判断、是否要求补件、是否升级以及何时关闭。仅设置系统规则、但没有人员复核和处置记录,不能证明持续监察已经完成。
给合规负责人和前线的交接清单
1. 记录触发事实并确定临时限制;
2. 以本次风险原因列出 EDD 补件与责任人;
3. 由独立审批人决定接受、限制、退出或进一步升级;
4. 将审批条件写入客户档案、交易监控和下次复核日;
5. 对未完成补件、异常交易和疑似 STR 事项保留单独的追踪记录。
下一步先确认哪些触发点
1. 确认本次上调是否已影响现有交易权限或客户服务范围;
2. 核实关键 EDD 证据是否可在限制期限内取得;
3. 记录独立审批人、监控负责人和下一次复核日期;
4. 检查是否有需要进一步升级给 MLRO 或有权管理人员的异常。
进一步评估时看哪些服务路径
需要建立或复核客户风险评级、EDD、审批留痕和持续监察流程时,可先参考香港 AMLO / AML/CFT 合规服务。应先把本次触发事实和现有控制缺口整理成案件清单,再讨论制度、人员和系统如何落地。
FAQ
风险评级上调后,是否必须立即终止客户关系?
不必然。先看风险触发原因、可取得的 EDD 证据和可执行的限制措施;但在关键事实未核实或存在不可接受风险时,不应继续扩大或照常处理高风险业务。
EDD 由客户经理收齐文件后,谁可以批准继续服务?
应由独立且有相应权限的审批人作出决定。客户经理可说明业务背景,但不能自行接受风险或替代 AML/CFT 审批。
持续监察只在下一个年度复核日处理可以吗?
不可以。评级上调后的监控频率和场景应立即调整,并在出现新的异常、控制权变化或资料失效时再次触发复核。
监管依据与延伸阅读
本文由艾盈咨询 Aiying License 原创整理,结合艾盈自主研发的 Ai全球金融法务、公开监管资料及牌照申请实务经验形成。以下为主要监管依据和延伸阅读:
- Hong Kong e-Legislation:《AMLO Cap. 615》
- SFC 香港证监会:《Anti-money laundering and counter-financing of terrorism》
- HKMA 香港金管局:《Anti-Money Laundering and Counter-Financing of Terrorism》
更新时间:2026-08-24


