本页要点
- 牌照不是终点,监管关系从获批那天才开始
- 四条线:反洗钱、内部控制、报送申报、审计
- 重大变更多数要求事先申报,而非事后补报
- 过去十二个月的执行记录无法事后补做
- MiCA 过渡期已结束,须另取 CASP 授权
牌照不是终点。持牌之后必须持续运行反洗钱与制裁筛查制度、按期报送、接受年度审计,并在董事、股东或业务模式变更时主动申报。多数授权出问题不是因为申请材料不合格,而是持牌后制度停留在纸面上。
牌照到手那天,监管关系才刚刚开始。申请阶段提交的制度文件,从获批之后就变成了必须真实执行的义务;监管机构、审计师、合作银行与未来的投资人,检查的都不是文件写了什么,而是记录能否证明它被执行过。实践中,牌照出问题的原因很少是当初的申请材料不合格,而是持牌之后制度停留在纸面上。
持牌之后每年实际要做哪些事?
四条管理线
| 管理线 | 主要义务 |
|---|---|
| 反洗钱与反恐融资 | 定期更新机构层面风险评估、客户尽职调查与受益所有人识别、对政治公众人物与高风险客户的加强尽职调查、持续交易监控、制裁与负面新闻筛查、按法定期限保存记录、可疑情形报告 |
| 内部控制与人员 | 任命并维持合规负责人、董事会层面的监督与会议记录、年度员工培训与签到考核记录、举报与利益冲突机制、外包服务商管理与定期复核 |
| 报送与申报 | 定期监管报表、经审计的年度财务报表,以及董事、合规负责人、股东、注册地址、业务模式或产品的变更申报 |
| 审计 | 年度反洗钱审计或独立有效性检讨;审计发现的整改状态,会成为下一年度审核的起点 |
不同司法管辖区的具体要求不同,但结构基本一致,可以按四条线来管理。
为什么这件事的成本常被低估
申请阶段是一次性投入,维护是持续投入。一个常见的误判是把合规看成“文件写好就完成了”,于是持牌后既没有安排交易监控工具,也没有人负责每天处理告警。等到银行做年度复核,或监管机构发出问询时,缺的不是政策文件,而是过去十二个月的执行记录——培训记录、复核记录、告警处理记录、报告记录。这些记录无法事后补做。
另一个被低估的部分是变更管理。上线一个新产品、更换结算通道、新增一个高风险国家的客户群,在合规上都可能构成需要申报的重大变更。这类问题通常不会立刻爆发,而是在下一次审计或下一次开户复核时集中出现。牌照之后的整体图景见牌照之后。
合作方与投资人日后会要什么
对方尽职调查时会索取的材料
- 牌照或注册证明及其附带条件
- 公司与股权穿透文件
- 反洗钱政策与操作手册
- 机构层面的风险评估
- 合规负责人的履历
- 最近一期审计报告与整改记录
- 交易监控与制裁筛查所用工具的说明
- 监管往来记录
银行、发卡机构、卡组织、交易所与投资人做尽职调查时,索取的材料高度趋同:牌照或注册证明及其附带条件、公司与股权穿透文件、反洗钱政策与操作手册、机构风险评估、合规负责人的履历、最近一期审计报告与整改记录、交易监控与制裁筛查所用工具的说明,以及监管往来记录。能在一周内完整交出这批材料的公司,和需要临时补做的公司,在对方眼中是两种风险等级。这也是银行开户与发卡能否顺利推进的关键变量之一。
跨境扩张与制度变化
业务进入新市场时,第一个问题永远是现有授权能否覆盖新客户。欧洲经济区内的支付机构与电子货币机构可以通过护照机制扩展,跨出欧洲经济区则需要另行取得当地授权。加密业务方面,欧盟《加密资产市场监管条例》(MiCA,第 (EU) 2023/1114 号条例)的过渡期已于 2026 年 7 月 1 日结束,未取得加密资产服务提供商(CASP)授权的机构,不能再依据原有的成员国本地注册向欧盟客户提供服务;条例原文见 EUR-Lex,监管指引见欧洲证券和市场管理局。截至 2026 年 8 月,这一点仍是不少亚洲加密企业欧洲业务的直接约束。
我们提供的持续服务包括:制度文件的定期更新与本地化、报送日历与到期提醒、变更申报的准备与递交、年度审计的对接与整改跟进,以及跨境扩张时的监管框架评估。相关的牌照路径见瑞士SRO会员申请与金融科技牌照。
需要说明的是:监管制度会变,本页描述的是截至 2026 年 8 月的一般框架,具体义务以持牌人所在司法管辖区的现行法规与监管机构的书面要求为准。CryptoLicense 是合规与牌照顾问机构,不是监管机构,也不是律师事务所,本页内容不构成法律意见;任何授权的维持、续期或撤销,最终均由监管机构裁量。



