VASP 加密貨幣合規建立在五項義務之上:客戶盡職調查、交易監控、記錄保存、可疑活動報告以及制裁篩查。如果您營運虛擬資產服務提供商(交易所、託管機構、支付平台),這五項就是每個監管機構用來審查您的框架。沒有任何司法管轄區會因為您的合規團隊只有兩人而降低要求。小型 VASP 能夠掌控的是順序:哪些義務要先站穩腳步,哪些工具承擔哪些負荷,以及每項義務的「完成」標準是什麼。這份檢查清單將所有五項義務對應到工具,並列出精簡團隊在第一季度實際可執行的建置順序。
VASP 的責任範圍
去除縮寫術語,這些義務就變得具體明確:了解您的客戶、監控他們的交易、保存記錄、提交報告、對照制裁名單進行篩查。這套義務不是一份可任選的菜單:監管機構將其視為一個整合方案,其中一項出現漏洞,便會在所有項目上顯現為失敗。虛擬資產服務提供商是指任何為他人交換、轉移、保管或管理虛擬資產的企業;這些義務附著於活動本身,而非附著於執照標籤。
這些義務不會隨員額規模而調整。企業級的合規人員配置與工具具備大型平台才能負擔的預算規模,而小型平台無法比擬,因此在小型平台上,這些義務往往人手不足,而不是消失不見。風險暴露也不會因此縮小:小型平台所收到的網路釣魚所得、與駭客相關聯的錢包,以及與受制裁實體的互動,與大型平台完全相同。
在小規模時真正不同的是哪些失誤會先造成傷害。監控與報告最先崩潰,無人能夠分類處理的警示佇列,以及無人有時間整理結構的申報文件,因為這些是持續產生大量資料的義務。以下的檢查清單正是根據這種失敗順序來規劃的。
五項義務,對應到工具
VASP 義務可對應到工具類別:API 篩查平台承擔監控功能,而身分識別與轉帳訊息工具則涵蓋其餘部分。這種對應關係至關重要,因為沒有任何單一工具類別能涵蓋全部五項義務,若假裝某個工具能做到這一點,只會讓平台最終出現一個被包裝成合規方案的監控漏洞。下表是誠實的版本:列出每項義務、達成義務所需的內容,以及實際承擔該工作的工具類別。
| 義務 | 所需內容 | 常見達成方式 | 承擔此項的工具類別 |
|---|---|---|---|
| 客戶盡職調查 | 了解您服務的對象;在入戶時評估風險 | 身分驗證流程;風險問卷 | 身分驗證供應商及內部流程(身分核實是與鏈上篩查不同的獨立領域) |
| 交易監控 | 監看資金流動中的風險訊號;針對風險暴露發出警示 | 即時篩查 API;基於規則的警示系統 | 鏈上篩查 API(鏈上層面) |
| 記錄保存 | 保留篩查與決策記錄 | 自動化稽核軌跡;結構化日誌 | 平台工具;能自動記錄的篩查工具 |
| 可疑活動報告 | 在期限內整理並提交報告 | 範本化申報流程;案件管理 | 報告工具與流程;篩查提供證據支持 |
| 制裁篩查 | 對照指定名單篩查交易對手 | 基於名單與標籤的篩查 | 具備標籤化情報的鏈上篩查 API |
表格中隱含了三項邊界說明。客戶盡職調查中的身分驗證(文件核對、真人活體檢測、身分解析)是由身分驗證供應商或平台自有流程處理的獨立領域;鏈上篩查工具是補充作用,而非取代。轉帳資訊義務,在有此要求的司法管轄區中,由專門的轉帳訊息工具承擔,這同樣是另一個獨立類別。而 PEP(政治公眾人物)篩查——基於姓名對照政治公眾人物資料進行的檢查——同樣是由專門供應商處理的獨立領域;鏈上篩查僅承擔該行中制裁與非法資金暴露的一半,而非 PEP 部分。VASP 義務組的 FATF 依據為《建議 15》及其解釋性說明,以及《建議 16》——即虛擬資產標準與旅行規則——而非規範另一項義務的 PEP 相關建議。
精簡的 VASP 團隊實際上在哪裡崩潰
精簡團隊的崩潰點在於監控到報告的流程管線,而它崩潰的原因純粹是數學問題:警示數量隨客戶數增加而擴大,而分析師的處理能力卻不會相應增加。手動彙整申報文件——提取證據、重建時間線、格式化敘述——在小團隊人力配置下,每份可能耗費一個上午的時間。這種處理量的上限,會讓一個忙碌的季度變成積壓,而積壓又會變成未提交的報告。交易監控中偏高的誤報率會讓這個數學問題更加惡化:當佇列中大部分都是噪音時,佇列本身就成了危機。可解釋的風險評分如何應對這種噪音,在專門的文章中有詳細說明。
失敗的順序是可預見的。監控啟動;警示開始流入;團隊盡力處理能夠分類的部分;佇列不斷增長;申報超過期限;被標記事項及其原因的記錄則分散在各種試算表中,支離破碎。這整個過程中沒有一項屬於政策失誤。這是能力不足所導致的失敗,而能力不足的問題需要靠工具來解決,而不是靠政策。
記錄保存也以同樣的方式崩潰。此項義務要求能夠在數月之後,隨時針對任何特定客戶或警示,提供曾篩查了什麼、發現了什麼,以及做出了什麼決定的完整記錄。以人工方式組建達到此標準的記錄,無法承受不斷成長的客戶基數。
本季度即可執行的順序化檢查清單
VASP 的建置順序是先進行制裁篩查,其次為監控,第三為報告範本,因為每一層都會為下一層提供支援。單獨運作的篩查機制,已能以最低的整合成本捕捉最棘手的風險暴露,例如被指定的實體與被標記的地址。監控將時間點式的檢查轉變為持續性的覆蓋。結構化報告則將監控輸出轉化為能符合期限要求的申報文件。按此順序執行的精簡團隊,能在季末前將兩項風險最高的義務自動化,並將第三項義務範本化。
三個依序進行的步驟,加上一項貫穿始終的實踐:
-
首先進行制裁篩查。 API 整合是負擔最輕的環節:在入戶時及交易事件發生時進行篩查呼叫。Phalcon Compliance 會針對超過 6 億個標籤化地址進行篩查,其分類中包含受制裁實體偵測;其進入路徑從免費方案開始,經由信用點數方案,直到隨用量增長而升級至訂閱方案。僅此一步,就能將最棘手的法律風險暴露置於自動化檢查之下。PEP 篩查不屬於此步驟——基於姓名的 PEP 檢查是由專門供應商處理的獨立領域,而鏈上篩查僅承擔制裁方面的一半。地址端背後的KYA 專業領域在一份獨立指南中有詳細解說。
-
其次是交易監控。 在篩查機制上線後,監控將其延伸擴展:持續監看客戶資金流動中的風險轉變,例如一個原本乾淨的錢包收到有風險暴露的資金,或是形成了交易對手關聯。警示分級可讓佇列維持在分析師的處理能力範圍內;分級是監控與被淹沒之間的分界線。
-
第三是報告範本。 在監控產生結構化警示的情況下,申報就成為組裝工作而非撰寫工作;證據軌跡已經由系統自動生成。當篩查記錄變成一次查詢而非重新建構時,申報作業便能大幅縮短。
-
記錄自動化貫穿始終。 上述每個步驟在基於 API 工具建置時,都會自動記錄自身的稽核軌跡;記錄保存的義務因此作為附帶產物得以滿足,而不需要成為第四項獨立專案。

要開始篩查步驟,請開啟 Phalcon Compliance 並執行首次篩查:從免費方案開始,隨著用量增加加購隨用隨付的信用點數方案,並在篩查成為常規作業時升級至訂閱方案。
常見問答:VASP 義務的實務應用
每個 VASP 是否需要在第一天就具備全部五項控制措施? 第一天不需要;這正是為何要有順序化規劃的原因。但這些義務會隨著客戶出現而附著,而非等到準備妥當才生效:第一位真正的客戶立即帶來篩查義務,而監控則在成長的第一階段內隨之而來。誠實的說法是,這個順序會隨著用量增加而壓縮;它不會等待您準備就緒。
一個 API 工具能涵蓋哪些義務? 一個鏈上篩查 API 涵蓋鏈上層面:制裁與風險篩查、交易監控,以及兩者所產生的稽核軌跡。它不涵蓋身分驗證(那是由專門供應商處理的獨立領域),也不會組裝申報文件,儘管它會為申報提供證據支持。以 Phalcon Compliance 為例,它就承擔了這三個層面。一個工具良好地承擔五項義務中的三項,遠勝於五個工具都做得不好。
哪些記錄能經得起監管機構的查核? 四部分的答案:曾篩查了什麼、對照什麼情報進行篩查、發現了什麼,以及平台的政策對該發現採取了什麼處置。篩查工具會自動產生前三項;處置記錄則由平台自行維護。需要花一週時間彙整的記錄,就是太晚才能回答問題的記錄;自動化這一步的存在,正是為了讓答案成為一次查詢,而非一項專案。BSA 記錄保存規則訂立了美國監管機構據以審查的五年保存下限;FinCEN 的執法行動則顯示,當記錄缺失時,執法會是什麼樣的情形。
小團隊如何應對 SAR(可疑活動報告)的數量? 以結構取代人力。基於機器生成的篩查記錄所建置的範本化申報,能大幅降低每份申報的成本;分級警示則能讓需審查的佇列與處理能力保持相稱。能在大量業務中存活下來的團隊,將申報視為組裝工作:證據已經存在,範本已經存在,分析師是在確認而非撰寫。耗時數小時的申報作業,是一個有已知解決方案的流程設計問題。



