top of page

香港上环干诺道中168-200号信德中心西座16楼1605室

电话: +852 3955 0277

繁|简|EN

如何撰写一份符合监管标准的打击洗钱(AML)年度内部审计报告?合规顾问的系统性清单

一份符合香港监管标准(如证监会、海关或金管局)的打击洗钱内部审计报告 (AML Audit Report),必须包含四大核心章节:1. 制度设计评估(Policy Review)、2. 前线执行抽样测试结果(CDD/STR Testing)、3. 缺失识别(Audit Findings) 及 4. 整改建议与追踪计划(Remediation Plan)。无论是持牌法团、金钱服务经营者(MSO)还是信托或公司服务提供者(TCSP),撰写高质量的打击洗钱内部审计报告 是落实独立审计职能(Independent Audit Function)的法定强制要求。负责人员与核心职能主管(MIC) 必须依循系统化的 金融内审清单,确保审计涵盖政策修订、系统测试及实际业务纪录,以顺利通过监管机构的现场审查(On-site Inspection)。

一、AML 内部审计报告四大必须章节与审查重点

根据《打击洗钱及恐怖分子资金筹集条例》(Cap. 615)及相应监管指引,一份完整的 打击洗钱内部审计报告 (AML Audit Report) 必须结构严密,具体章节规范如下:

​

  • 1. 制度设计评估(Policy & Procedure Review)

评估机构现行《打击洗钱及恐怖分子资金筹集政策》(AML/CFT Policy)与机构风险评估(Institutional Risk Assessment, IRA)是否适时更新,能否完全覆盖最新的法例修订及监管通函(如 AI 深伪防伪、离岸客户远程开户等要求)。

​

  • 2. 前线执行抽样测试结果(CDD/STR Transaction Testing)

对真实客户档案进行抽样审查,涵盖低、中、高风险客户及政治人物(PEPs)。重点测试:

  • 客户尽职审查(CDD/EDD):身份证明文件、资金来源(SOF)及财富来源(SOW)证明是否齐备。

  • 名字筛查( Name Screening):制裁名单(SAN)与政治人物(PEPs)系统每日自动筛查纪录与误报(False Positive)处置逻辑。

  • 可疑交易报告(STR):交易监控系统警报的调阅、内部呈报(MLRO Escalation)纪录及向联合财富情报组(JFIU)呈交 STR 的时效。

​

  • 3. 缺失识别与风险评级(Audit Findings & Risk Rating)

将审计发现的漏洞归类并进行风险分级(如:高风险 High、中风险 Medium、低风险 Low)。例如:未按时对高风险客户执行年度定期覆核(Periodic Review),或开户系统未记录 Liveness Detection 验证日志。

​

  • 4. 整改建议与管理层回应(Remediation Plan & Management Response)

针对每项缺失提出可行的整改要求,并载明责任部门(如 Compliance、IT 或 Operations)、负责人员以及明确的预计完成时限(Target Completion Date)。

二、监管机构对「第三方独立审计」的真实审查标准

海关(针对 MSO或DPMS)与证监会(针对1至13号牌持牌法团)在进行现场检查或常规调阅时,对「独立审计」的真实审查标准可梳理为以下清单:

審查維度 Review Dimension
海關審查標準 Customs (C&ED) Audit Standards (MSO / TCSP)
證監會審查標準(持牌法團)SFC Audit Standards (Licensed Corporation - LC)

审计独立性 (Independence)

审计人员不得参与日常 AML/KYC 审批;若规模小无法内部分离,须委任外部独立合规顾问执行。

必须具备与业务线(Front-line)及合规运作部门(Compliance Team)完全分离的独立审计轨迹。

抽样覆盖率 (Sampling Methodology)

强调对大额现金交易、频繁跨境汇款及高风险客户进行 100% 或高比例抽样。

要求基于风险导向(Risk-based Approach),抽样必须涵盖机构所有业务线、复杂信托架构及拒绝开户(Rejected Cases)档案。

系统效能验证 (System Effectiveness)

检查名字筛查系统是否定期更新,测试筛查关键字与黑名单数据库匹配度。

验证交易监控系统(Transaction Monitoring)警报规则(Rules & Thresholds)的合理性与定期 Back-testing 纪录。

董事会与高级管理层呈报 (Governance)

审计报告必须直接呈交至董事,并保留管理层签署盖章的审阅纪录。

审计报告须呈报至董事会、负责人员、及核心职能主管,并在业务及风险管理问卷 (BRMQ) 中如实申报审计结果。

三、Q&A:RO 与 MIC(合规)实务疑难解答

Q1:中小型金融机构能否由内部的合规主管兼任撰写 AML 内部审计报告?
A:原则上极不建议,且易被监管机构评为缺失。 根据「三道防线」(Three Lines of Defence)框架,合规主管属于第二道防线,负责制订政策与进行日常审查;而内部审计属于第三道防线,宗旨是「审计第二道防线的工作」。若由合规主管自我审查,将严重违反独立性原则。对于无独立内部审计部门的中小型金融机构,最符合监管标准做法是采用采用天汇合规反洗钱独立审计服务(Independent AML Audit),外包予第三方专业顾问执行独立审查。

​

Q2:监管机构现场审查时,通常如何索阅和抽查审计底稿(Audit Working Papers)?
A:监管执核人员不会仅凭一份 打击洗钱内部审计报告 的结论即予通过。审查官会要求抽调审计底稿,包括:

  • 抽样清单(Sampling List):如何从总客户库中筛选出审计样本。

  • 测试轨迹(Testing Worksheets):每份抽查档案的比对纪录、系统截图及对话日志。

  • 访谈纪录:与 负责人员、前线人员及核心职能主管的访谈笔记。

若审计报告仅有概括性文字而缺乏底稿支持,监管机构可能认定该审计「不充分或不真实」(Inadequate or Superficial)。

​

Q3:若 AML 内部审计报告中发现重大合规缺失(High-Risk Findings),管理层应如何处理?
A:当审计发现重大漏洞(如筛查系统长期失效或大量高风险客户缺少 SOF 证明)时:

  • 立即启动应急整改(Immediate Remediation):管理层应第一时间指示相关部门暂停高风险功能,并制订补救措施。

  • 评估法定申报义务:评估该缺失是否已导致洗钱风险发生或违反相关法例中定明的重大申报事项(Material Breach)。若属重大违规,金融机构必须依据《操守准则》及时主动向监管机构申报,切勿隐瞒。

结语

结语

建立定期且高质量的内部审计体系,是金融机构防范监管处分与法律风险的最强防线。天汇合规顾问有限公司("天汇合规")具备丰富的金融内审清单执行经验,提供专业的独立 AML 内部审计、审计底稿编制及整改追踪咨询服务,协助持牌机构建立坚不可摧的合规管治架构。

bottom of page