跳到内容

欧洲CASP的KYC与AML:19家供应商文件揭示了什么

CryptoTotem Research对19家欧盟合规供应商的文件进行分析:交易监控覆盖率最高,数据处理透明度最低,采购前必须核实哪些证据。

阅读需 22 分钟 编辑方针

由CryptoTotem Research撰写。数据更新至2026年9月29日。

本研究的背景。 CryptoTotem.com是一个专注于加密项目和服务提供商的信息平台。本研究由CryptoTotem Research为SpazioCrypto准备,基于已定义的公开文件语料库。CryptoTotem声明,其与研究中涉及的供应商之间不存在付费植入、联盟佣金或其他商业关系。SpazioCrypto编辑团队已核实相关数据和来源。

一家欧洲加密企业如今可以从同一平台购买身份验证、制裁筛查、区块链分析和旅行规则软件。然而,为CASP(加密资产服务提供商)采购KYC与AML合规工具之后,一个更难回答的问题依然悬而未决:合规团队能否还原针对某一客户或某一笔转账的评估过程、哪些外部服务参与其中,以及谁最终批准了结果?

CryptoTotem Research对19家在欧盟市场有业务关联的合规供应商进行了系统研究,对7项功能和5个公开信息领域进行了编码分析。覆盖率最高的两类是交易监控与区块链分析,各有12家供应商在文件中有所描述或声明。旅行规则出现在其中7家的资料中。然而,据CryptoTotem Research的分析,原始文件语料库中仅有2家供应商提供了关于证据导出的详细信息,而涉及数据处理的详细说明只有1家。

上述结果反映的是对一组特定文件的审查,并不衡量市场份额、产品效能或监管合规性。其实际价值在于:揭示产品描述在哪些环节无法回答采购方的疑问,以及演示、合同或实操测试应从哪里切入。

对于欧洲的加密资产服务提供商而言,这一区别如今尤为重要。MiCA法规规定的最长过渡期已于2026年7月1日到期。而下一批欧盟反洗钱截止日期也正在临近。采购方应将拟议配置与现行义务逐一对照。并提前识别哪些调整将在未来适用日期前变得必要。

欧盟合规时间表

MiCA,即欧盟加密资产市场法规,自2024年12月30日起全面适用;涉及资产挂钩代币和电子货币代币的规则此前已先行生效。CASP的最长过渡期已于2026年7月1日终止,各成员国可选择缩短该期限或不适用过渡安排(参见MiCA第149条及第143条)。欧洲监管机构已就Binance在未持有MiCA牌照情况下继续向欧盟客户提供服务一事展开核查,印证了上述截止日期的现实约束力。

MiCA授权与反洗钱合规运营回答的是不同层面的问题。前者涉及提供特定加密资产服务的资格,部分已受监管的中介机构可走专属路径(第60条)。而客户尽职调查、交易监控与可疑交易申报,则是持续性的运营流程。此外,某家软件供应商出现在本研究中,并不意味着该供应商本身已获得提供受监管加密资产服务的授权(参见MiCA第59条)。

资金转移法规(TFR)为加密资产转账设立了一套独立的信息披露义务,同样自2024年12月30日起适用。采购方须区分汇款人与收款人信息的交换与区块链风险分析这两个概念:一条信息得到传递,并不等同于该笔转账的风险已经过评估(参见欧盟第2023/1113号法规第14至17条及第40条)。在欧洲以外,同样的监管逻辑正催生更为严苛的要求:以巴西为例,Binance已宣布将要求用户说明每笔跨境加密转账的目的和对手方信息。

欧盟反洗钱条例(AMLR)自2027年7月10日起全面适用,加密资产服务提供商(CASP)亦涵盖其中。欧洲反洗钱局(AMLA)是欧盟的监管机构,其路线图与AMLR生效日期相互独立。根据AMLR第90条及AMLA直接监管说明文件,首次直接监管遴选程序预计于2027年7月至12月间启动,直接监管工作将于2028年正式展开。该程序覆盖范围为整个金融行业中最多40家机构或集团,而非专指40家加密企业或全部CASP。

欧盟CASP监管框架:适用内容与时间表
欧盟CASP监管框架:适用内容与时间表

适用日期与监管里程碑是两个独立事件。以月份或年份标注的节点并非精确的启动时间。数据来源:CryptoTotem Research、ESMA、AMLA、意大利银行及Consob。

对于采购方而言,关键问题在于:现有合规控制能否满足当前义务,以及谁来承担下一次监管变更所需的工作。路线图上的一个条目与经过生产验证的流程,在评估表格中理应分列两栏。

样本的测量维度

实际上,本次研究从25家候选机构出发,其中7家来自CryptoTotem初始名单,另有18家在文件审查过程中补充纳入。19家符合欧盟关联标准:1家有具名欧洲客户案例,12家明确面向欧洲市场提供服务,6家通过具名集成记录了间接关联。客户案例属历史记录,不代表现有合同关系。

6家候选机构因审查文件未能证明所需的欧洲关联而被排除。排除结果是研究边界的界定,并非对其在欧洲可用性的判断。

每个入选品牌均按七项功能进行编码:身份核验、企业核验(KYB)及实际控制人核查、名单与制裁筛查、交易监控与案件管理、区块链分析、Travel Rule服务、工作流程编排。同一供应商可出现在多个类别中,分母始终为19,因此各项百分比之和不等于100。

编码区分以下情形:有操作性描述的自有品牌产品、通过合作伙伴的明确实施方案、细节有限的声明,以及信息未知。“自有品牌”并不意味着拥有每一个底层数据库。未发现任何功能被标记为“已确认缺失”,未解决的情形均标注为未知。

本研究为有目的性的文件抽样,而非全面普查,不包含产品对比测试,也未对每家供应商的全部文档进行系统性检索。欧洲范围界定为27个成员国:总部在欧盟以外不自动排除某家企业,欧盟规则也不自动延伸至欧洲经济区每个成员国。

供应商功能与支撑证据

实际上,交易监控与区块链分析各自出现在19份档案中的12份,占比63.2%(据CryptoTotem Research数据)。名单与制裁筛查出现在10份档案中,身份核验出现在8份,Travel Rule与工作流程编排各7份,企业核验及实际控制人核查为5份。

交易监控文件记录完善,企业核验则相对薄弱
交易监控文件记录完善,企业核验则相对薄弱

19家面向欧洲CASP提供服务的KYC/AML供应商所记录的合规功能。各类别存在重叠,不代表市场份额;“未知”表示公开文件中未查到相关信息,而非已确认缺失。来源:CryptoTotem Research,公开文件审查截至2026年9月29日。

图表将操作性描述与细节较少的声明分开呈现,并纳入了第二轮针对性核查所产生的四项编码修订,总体数据未发生变化。

交易监控与区块链分析条目的集中,与样本的构成逻辑一致,但不能证明这两类功能主导整个欧洲市场。同样,5个KYB条目也不能说明企业核验在商业层面供给不足:“未知”单元格可能仅反映研究覆盖的不完整性。

三个平台声称覆盖全部七项功能。这只是一个核查各组件如何相互配合的参考,并不能证明三家平台可以完整替代一套合规运营模式。相同的总分可能来自详细操作流程、合作伙伴集成,以及简短的产品声明,三者组合而成。

在比较看似相似的功能列表时,这一点至关重要。身份验证关注的是「某人是谁」;KYB与实际受益人分析则审查企业本身及其所有者或控制人。名单筛查与区块链地址筛查针对不同对象和证据类型,伊朗制裁钱包使用USDT的案例已清晰说明这一点。Travel Rule报文则负责在各方之间传递信息。一个写着“AML”的绿色勾选框,在交易真正开始之前就抹去了上述所有区别。

供应商合作伙伴关系实际覆盖哪些内容

一项有名称的集成可以是有价值的参考,但单独来看,它无法说明哪家公司管理完整流程或与客户签订合同。

以Sardine和Notabene于2026年9月发布的公告为例,该公告描述了Notabene的Travel Rule功能和交易授权功能集成至Sardine平台。方向很重要:不能将这份公告解读为Notabene独立提供联合方案中所有身份或企业验证组件。在矩阵中,这些功能被标记为合作伙伴实施(Notabene描述的联合方案)。

数据依赖关系同样值得单独记录。Sumsub的筛查文档描述了一套使用第三方反洗钱数据的流程,默认供应商为ComplyAdvantage:在标准配置下,匹配结果由ComplyAdvantage与Sumsub的算法共同处理,其他供应商可通过自带密钥集成接入。修订后的编码将所描述的产品与这些依赖关系分开记录,否则单一标签会将产品所有权与上游信息所有权混为一谈(Sumsub筛查配置文档)。

对采购方的启示很明确:需要追问每项输入数据由哪个主体提供、数据不可用时会发生什么、供应商变更如何传导至买方的控制体系。合作伙伴logo无法回答这些问题,报文产品所支持的资产数量也无法证明其区块链风险数据的覆盖范围。外部供应商依赖问题,与欧盟监管机构就欧盟金融体系使用非欧洲AI所提出的问题如出一辙。

更完整的文档如何改变了四项分类

事实上,第二轮核查发现,与最初关联来源相比,Sumsub提供了关于无证件身份验证流程和企业验证流程更为详细的操作文档。这两项均从“声明但细节不足”升级为“有文档支撑的自有品牌产品”。筛查栏目也相应更新,同时明确保留了对外部数据的依赖说明(身份验证流程;企业验证流程)。

第四项修订涉及ComplyAdvantage的交易处理API,该API描述了可配置的筛查与监控执行方式及交易结果输出,足以在该范围内获得“已记录的编排”评分,但不足以延伸至所有入职系统或第三方系统(交易处理API文档)。

这些变化揭示了文档研究的一个局限:结果取决于找到了什么,以及阅读的细致程度。所有修改均已记录,而非静默覆盖,属于有针对性的改进,并非由第二位编码员完成的独立审查,也不等同于对全部19家供应商进行同等深度的技术审计。

各类别总分作为本语料库的导图仍有参考价值,但不应演变为排名。在使用单个单元格选择供应商之前,采购方应索取最新文档,并对实际使用的流程进行测试。

公开信息留下哪些未解问题

首轮分析按照明确框架对五个字段进行了评估,分为:未知、部分或笼统、操作级详细。根据CoinGecko等平台数据,在19家供应商中,仅4家提供了详细的覆盖范围信息,3家列明了具体依赖关系,3家说明了定价单元,2家描述了证据导出方式,1家披露了数据处理方式。

供应商在签约前披露的信息
供应商在签约前披露的信息

以下信息来源于上述19家供应商自身的公开文件,涵盖覆盖范围、证据导出、第三方依赖、数据处理及计价单位等维度。这是对公开文件透明度的衡量,而非对供应商的综合排名。

图表保留了原始语料库的内容。后续针对功能的专项核查并未系统性地更新每家供应商在上述五个字段上的数据。评分偏低,并不意味着相关企业缺乏合同、导出能力或隐私保护机制。部分信息可能存在于语料库范围之外的文件中。或需申请后方可获取,也可能取决于谈判协商的具体配置。研究团队在本阶段无法通过已编码材料解答这些问题。

即便是详细的披露信息,也有其局限性。公开的单次验证价格。往往不涵盖重复核查、人工操作、保底费用及附加模块。一份隐私声明,并不等同于对合同主体、系统配置或数据流向的完整分析。示例报告能展示证据的呈现方式。却无法证明在配置变更之后,历史决策仍可追溯重建。

采购方可以利用这些未知项来梳理具体诉求:要求提供一个实际案例的导出样本、适用的服务说明、依赖项清单,以及所提议配置的报价明细,同时保存演示时所依据的前提假设。

意大利CASP的合规含义

事实上,意大利是一个典型案例,清晰呈现了初始授权与持续监管之间的本质差异。根据第129/2024号立法令,意大利将MiCA正式纳入国内法律框架,指定Consob和意大利银行作为CASP授权的主管机构:授权由Consob颁发,并在其职责范围内与意大利银行协调配合(参见意大利银行CASP专页)。在MiCA实施之前,虚拟货币运营商(VASP)须在OAM(代理人与中介机构管理机构)维护的注册表中登记。

根据第95/2025号法令延长的国家过渡安排,凡在2024年12月27日前已登记于OAM注册表的VASP,若在2025年12月30日前向意大利或其他欧盟成员国提交了CASP授权申请,则可继续运营,直至授权批准或拒绝,但最迟不超过2026年6月30日(参见Consob与意大利银行2025年7月2日联合公告)。过渡期结束时,2026年6月30日联合声明显示,意大利共有9家获批主体:8家由Consob与意大利银行密切协调后授权的CASP,加上1家已完成通知程序的银行中介机构。未能在至少一个欧盟成员国获得授权的运营商须停止业务,并在遵守反洗钱义务的前提下有序关闭相关业务(参见2026年6月30日联合声明)。在监管执法层面,Consob持续对违规运营商采取行动,近年来已封锁多个加密相关网站(详见历年被封锁的加密网站)。

反洗钱合规在另一条并行轨道上推进。意大利银行发布的CASP常见问题解答说明,2025年7月23日颁布的一项法令已将客户尽职调查及内部组织与控制要求扩展适用于相关CASP。对于意大利企业而言,合规核查必须将产品配置与适用的国内反洗钱程序相衔接,而不仅仅停留在欧盟监管框架层面(参见意大利银行CASP常见问题解答)。

MiCA第73条明确规定,将职能外包的CASP须对其所有合规义务承担全部责任,并对外包职能的监督所需资源、信息获取权限及书面协议作出规范(参见MiCA第73条)。因此,采购方必须能够清晰说明各项决策的内部责任人,而不能仅凭供应商名称应付了事。筛查结果由谁来处理?政策变更由谁审批?谁来核实预期交易已进入监控流程并按规定规则完成处理?这些责任必须在人员更替和供应商变更中保持连续性。

配置错误可能导致交易监控存在盲区。爱尔兰中央银行与Coinbase Europe达成的和解协议清楚说明了这一点:根据爱尔兰中央银行公告第14条和第18条,中央银行发现,在2021年4月23日至2022年4月29日期间,约3000万笔交易(占Coinbase Europe同期交易总量约31%)因配置错误而未经相关监控规则审查。最终罚款金额为21,464,734欧元,最终提交的可疑交易报告共计2,708份。约1760亿欧元描述的是受影响交易的总价值,并非认定这些资金属于犯罪所得。这一案例表明,验证监控配置与覆盖范围至关重要,但此案并非对本研究所涉供应商的评估(爱尔兰中央银行公告第14条和第18条)。

在供应商演示前应提出哪些问题

以下问题将研究成果转化为实际核查手段,属于建议性采购测试,并非完整的法律核查清单。正在筛选候选供应商的团队可参考CryptoTotem KYC与AML供应商指南来划定供应商类别,再将这些核查项应用于具体配置场景。该指南是独立的导航资源,并非本研究的数据集。

在供应商演示前需要提出的五个问题
在供应商演示前需要提出的五个问题

一次简单的演示,往往比冗长的功能介绍更能说明问题。可向供应商提出一个假设性企业客户场景,涉及未解决的所有权差异,随后引入一条筛查预警和一笔交易对手信息不完整的转账。要求供应商团队展示流程在哪个环节停止、各问题由谁负责解决,以及最终档案包含哪些内容。这些均为说明性测试条件,并非针对特定供应商的实际结果。

业务连续性同样属于这一对话的组成部分。数字运营弹性法规DORA自2025年1月17日起正式适用,就其适用范围内的主体规范信息技术风险(包括第三方依赖),具体内容可参阅欧洲证券和市场管理局(ESMA)发布的DORA情况说明。实际核查应涵盖服务中断与恢复场景:商业弹性声明并不等同于测试结果(ESMA关于DORA的情况说明)。

最稳妥的做法是对自身流程进行有据可查的模拟测试。本研究指出了需要深入追问的方向;真正的答案必须来自能够切实支撑欧洲业务运营的配置细节、实证材料和责任分配机制。

研究方法与透明度说明

换句话说,支撑材料包含样本范围。单元格级来源、编码定义、四轮功能审查记录以及图表数据。公开信息图表采用原始语料库,功能统计采用第2版审查结果。供应商声明仍属供应商声明:本研究未开展对比性能测试。也未进行独立法律审查。

CryptoTotem是一个专注于加密项目与服务供应商信息的资讯平台。本研究系为SpazioCrypto专项准备。CryptoTotem声明,与所有纳入研究的供应商之间不存在付费收录、联盟佣金或其他商业关系。本研究不推荐任何供应商,亦不对合规性作出认证;监管部分仅限于所指明的来源与适用范围。

附录:供应商功能矩阵

该矩阵记录了在所审查文件中,针对全部19家纳入供应商所发现的证据。矩阵不对质量或性能作出排名:每个单元格仅反映所发现的公开文档情况,并不代表供应商的实际能力。

供应商功能与证据状态
供应商功能与证据状态

功能编码,第二次修订。星号标注四项专项修订内容,其余代码均来自原始语料库。数据来源:CryptoTotem Research,数据更新至2026年9月29日。

IDV = 身份验证;KYB = 企业及实际受益人核查;SCR = 名单与制裁筛查;TM = 交易监控与案件管理;BC = 区块链分析;TR = 旅行规则;ORC = 流程编排。N = 以自有品牌名义运营描述的产品;P = 通过合作伙伴或联合方案明确实施;C = 仅有少量细节的声明;U = 所审查语料库中未知。任何功能均未被标注为确认缺失。N并不意味着拥有所有上游数据。Notabene的P单元格涉及与Sardine的联合方案,合同范围及可用性须另行确认。

推广内容