✅ 点击这里可以下载 PDF 文件:迪拜 CMA 第五类牌照(Category 5 – 资本市场授权投资顾问许可证)牌照申请注册指南
✅ 点击这里可以下载 PDF 文件:迪拜 CMA 第五类牌照(Category 5 – 资本市场授权投资顾问许可证)牌照注册常见问题(FAQ)
注:本文模板、清单、Word/PDF 可编辑电子档,可向仁港永胜唐生有偿索取(用于监管递交与内部落地)。
⚠ 重要澄清(先读)
- 监管主体:2026-01-01 起,UAE 联邦层面资本市场监管机构重构为 CMA(原 SCA)。
- 规则底座:分类许可、展业边界、资本充足与行为规则,实务仍普遍对照 SCA Rulebook(13/RM/2021 及修订)做材料与制度落地。
- Category 5 的核心误区:很多机构把它当"投顾牌照"。但在联邦分类体系里,Category 5 常见落地更偏推广/介绍/财务咨询/安排与建议(以具体受许活动为准),通常不等同于 DIFC/DFSA 的"Advising on Financial Products"。
- 资本口径:市场主流实务把 Category 5 的最低实缴资本写作 AED 500,000(具体仍以 CMA 最新审批口径与申请活动组合为准)。
- 本文讨论的"Dubai CMA Category 5"指 UAE 联邦层面 CMA(原 SCA)分类许可体系,并非 DIFC(DFSA)或 ADGM(FSRA)体系。
- 市场普遍把 Category 5 视为"Promotion/Introduction(推广/介绍)"类许可入口,且自 2023 起,即便只向专业投资者推广外国基金,也通常需要 Category 5。
📋 One-Page Factsheet(给老板 1 页看懂)
📑 目录(点击跳转)
A 模块|牌照定位与监管框架
联邦 CMA 分类许可之一,承接特定受规管活动组合(以批复活动范围为准)。
先做"活动映射表(动作→受规管活动→是否触发许可)",再定申请范围。
把 Category 5 当"万能投顾/万能金融牌照",边界失控。
CMA 为新法框架下的机构名称与承接安排;市场与旧文件仍常用 SCA 表述。
对外统一写法:"CMA(formerly SCA)Category 5"。
材料里监管机构名称混乱导致补料。
属联邦 CMA 体系(适用联邦辖区),不等同 DIFC/ADGM。
先定客户触达与办公发生在哪个辖区(Onshore vs DIFC/ADGM)。
在 DIFC 运营却用联邦牌照宣传或反过来。
不一样;DFSA 监管 DIFC,许可类别、资本与行为规则独立。
做"监管地图":实体、客户、人员、营销渠道分别落在哪个监管。
跨区混合营销导致"未持正确牌照"风险。
市场常见为 Promotion/Introduction/Financial Consultancy(以批复为准)。
用"最小可行范围"先拿证:推广/介绍为主,避免一口气上 advising。
申请范围过大→人员/系统/制度要求陡增。
不必然;是否包含"Advising/Arrangement/Advice"要看你获批活动。
把输出分层:投教/一般信息(低)→对比说明(中)→个性化推荐(高)。
销售话术一句"我建议你买/卖"触发越界。
通常不包含执行类权限(多属更高类别活动)。
订单确认必须由客户与持牌执行方直接完成;你只做流程性指引。
代点确认/代输密码/代下单=高危违规。
通常不允许(涉及客户资产/托管/资管是更高审慎监管)。
合同与 SOP 明确"零接触客户资金",收款仅限自家服务费且流程合规。
代收认购款/代付对价→直接踩线。
基金推广/分销在联邦辖区有专门规则与实践要求,Category 5 常作为推广许可基础。
把基金链条拆解:推广→资料分发→意向→KYC/PI 认定→认购签署(各环节边界)。
误用"反向招揽/豁免"。
对外国基金/产品推广监管收紧,即便面向专业投资者也通常需许可。
不要赌豁免;做"持牌+门禁+证据链"。
未持牌推广被认定非法营销。
资本、关键人员胜任、治理与内控、合规/AML、业务模式清晰可监管。
用"证据链矩阵"逐项对照:制度+SOP+台账字段+样例证据+演示脚本。
只写商业计划,没有可执行记录体系。
在联邦辖区对金融产品/服务进行推广、介绍、安排或建议,可能触发许可。
建立"动作清单+触发词库+红线库"。
把营销当"非金融活动"。
面向 UAE 受众的线上触达通常计入推广行为。
落地页 PI 门禁、地域限制、合规披露、投放台账、素材审批留痕。
投放广告却声称"反向招揽"。
零售保护要求更严;实务多建议先做 PI/机构模型。
先"只做 PI"跑通制度与审计包,再评估零售扩展。
零售拉新+收益话术引发投诉与监管关注。
Promotion 偏信息与引导;Advice 偏针对客户的推荐/判断。
统一三段式答复:信息(客观)+风险(充分)+选择(客户自决/转介持牌投顾)。
任何"点名推荐/入场点位"都可能被认定 advice。
证明标准越来越高;监管更看证据链。
保存时间线证据:客户首次请求、无前置营销触达、来源记录、IP/表单日志。
你做了营销触达却主张反向招揽,站不住。
转介佣金属于利益冲突关键点,应透明披露并取得确认。
转介三件套:转介协议+冲突披露+客户确认回执;转介台账字段标准化。
暗佣/回扣=高危。
监管不承诺包过;时长取决材料质量与补料轮次。
用"材料一次性到位+演示可审计证据链"缩短周期。
轻信"包过包时长"宣传。
资本不到位、人员不胜任、模式不清、内控不可执行、记录体系缺失。
先小范围申请、只做 PI、制度工程化落地。
模板抄袭、无执行证据。
营销审批、沟通记录、披露回执、投诉处理、AML 筛查、资本持续性。
做到"1 小时审计包"一键导出。
记录散落个人手机/邮箱,无法导出。
可以发布一般研究,但若构成招揽/个性化建议需更严治理。
研究治理全生命周期:生成-审阅-批准-发布-更正-归档;利益冲突披露。
研究变成荐单。
通常禁止误导性暗示监管背书。
只陈述事实:持牌名称、范围、限制、必要披露。
一句"监管认可/官方推荐"触发重大风险。
误导性陈述通常禁止。
禁语库(保本/稳赚/保证回报/内部消息)+审批门禁。
收益截图/夸大宣传易被认定误导。
收费模式会影响活动定性,业绩分成常引发"类资管/类建议"关注。
优先固定服务费或透明转介费;如需成功费须极强披露与合规审阅。
成功费绑定投资结果→被定性越界。
控制权变更通常需监管同意与适当人选复核。
并购 DD:牌照范围、历史处罚、资本缺口、投诉事件、系统与记录。
买到"空牌/挂靠牌"。
持续资本、合规与 AML 运行、报送与记录保存、事件/投诉管理。
季度合规例会+年度合规报告+年度内审/外审计划。
拿牌后制度不跑,抽检出事。
一般需要 UAE 合规载体与可监管实质安排。
实体+办公+人员+系统+会议纪要+审批留痕,形成"实质经营证据包"。
远程空壳运营被质疑。
市场常见口径为 AED 500,000(以 CMA 批复为准)。
按"最低资本+12个月运营预算"准备资金计划。
只凑最低资本,运营现金流断裂。
虚拟资产涉及多头监管与辖区差异,Category 5 不是万能覆盖。
先定产品属性(证券/基金/衍生品/虚拟资产)再做监管路径图。
用 Category 5 硬推交易所/代币营销。
推广/介绍/合规营销与机构对接为主的模式。
先把"Promotion/Introduction"做稳,再评估扩项。
一上来做"投顾/组合建议"。
看"你做了什么"而不是"你怎么写免责声明"。
话术库+沟通归档+抽检报告+标准拒绝模板。
聊天记录出现点名推荐。
需门禁与证据链。
PI 认定清单+邀请名单+签到+材料分发清单+录音/纪要。
混入零售客户。
联邦资本市场监管框架升级、监管工具更现代化、执法与要求更体系化。
把"监管更新复盘"纳入季度例会固定议程。
按旧口径运营不更新制度。
视许可条件与业务风险,部分情形会被要求或强烈期望。
把 PII 纳入预算,并明确承保范围(营销/咨询/转介责任)。
投诉索赔无保险缓冲。
实务常见面谈/问答验证胜任与边界理解。
准备口试题库:边界、费用披露、营销审批、投诉、AML、记录导出。
负责人答不清"不能做什么"。
无统一承诺;常分阶段审查,补料轮次决定时长。
拆成:筹备 4–8 周 + 审查补料若干轮 + 落地条件闭环。
忽略开户/签证/办公租赁时间。
高风险;任何触发推广/介绍/建议的动作都可能构成无牌经营。
若必须"预热",只做品牌宣传与投教,不做产品推广与引流。
试运营实际就是推广。
商业计划(模式清晰)+治理内控(可执行)+人员/资本证明(可验证)。
三件套口径必须一致,能现场演示系统与台账。
BP 写一套,制度写一套。
推广外国基金对 PI/市场对手方也不再当然豁免,需许可与更严证据。
不要赌豁免;做"持牌+门禁+材料审批+分发清单+客户确认"。
反向招揽证据断裂。
以批复为准的"推广/介绍/有限咨询"联邦许可入口。
把合规做成可审计证据链,才能跑得稳。
把合规当申牌一次性作业。
B 模块|公司设立、股权结构、实质经营
一般需要 UAE 合法注册实体作为申请主体。
先定辖区(Mainland/Free Zone)再注册,确保与业务模式匹配。
用自由区实体做联邦牌照申请,辖区不匹配。
联邦 CMA 许可通常要求 Mainland 注册实体(或特定安排)。
先确认 CMA 当前接受的实体类型,再定注册路径。
自由区实体申请联邦牌照被拒。
UAE 外资法已开放多数行业 100% 外资,但金融持牌活动可能有额外要求。
结合 CMA 实务口径确认股权结构,并在申请材料中清晰说明。
股权结构不透明引发"适当人选"审查。
重要股东/控制人通常需接受 Fit & Proper 审查。
提前准备股东背景材料:履历、财务证明、无犯罪记录、监管历史。
股东有监管处罚记录未披露。
需要真实可用的 UAE 办公地址(通常不接受虚拟地址)。
签署正式租约,保留租约与水电账单作为实质经营证据。
虚拟地址/共享地址被认定无实质经营。
需要关键职能(合规、RO)在 UAE 有实质存在。
最低配置:RO(负责人)+ 合规官(MLRO 可兼);人员签证与劳工卡留档。
关键人员只挂名不在场。
对持牌活动承担监管责任的关键人员,需通过 Fit & Proper 审查。
RO 需真实在场、参与决策、签署合规报告与重大文件。
RO 挂名不参与实际管理。
小型机构有时允许兼任,但需说明独立性安排。
若兼任,明确职责分工、升级路径与利益冲突处理机制。
合规独立性被质疑。
治理结构需清晰,董事需满足 Fit & Proper 要求。
建立董事会章程、会议纪要制度、三道防线结构图。
治理架构图与实际运营不符。
业务(第一道)、合规/风控(第二道)、内审(第三道)。
用组织架构图+职责矩阵明确三道防线分工,纳入合规手册。
只有第一道,合规形同虚设。
内审独立性是治理要求,小型机构可外包。
年度内审计划+报告+整改跟踪;外包内审需签合同并保留报告。
内审走形式,发现问题不整改。
章程需与申请活动范围一致。
章程明确经营范围(金融服务/推广/介绍),与 CMA 申请表一致。
章程经营范围与申请活动不符。
持牌主体需独立可监管,集团关联交易需披露。
集团架构图+关联交易台账+资金隔离安排+集团政策适用说明。
集团混用资金/人员/系统。
需说明集团合规框架与 UAE 实体独立性。
集团合规手册摘要+UAE 实体独立合规制度+本地合规官权责声明。
UAE 实体完全依赖母公司,无本地合规能力。
外包不免除持牌主体责任;需持续监督。
外包合同+SLA+年度复评+抽检+整改闭环;重大外包需报备。
外包成为监管黑洞。
需满足记录保存与数据可访问要求;云端可接受但需说明。
IT 架构说明+数据存储位置+访问控制+备份与恢复计划。
数据在境外无法及时提供给监管。
通常是持续义务要求之一。
BCP 文件+年度演练报告+改进清单;纳入合规日历。
只有文件从未演练。
实质经营证据:人员在场、决策在 UAE、记录可访问、业务真实发生。
实质经营证据包:租约+签到+会议纪要+本地银行账户+本地员工合同。
挂牌不运营,被认定空壳。
银行有自己的 KYB/AML 要求,与监管申请独立。
提前准备开户材料包:公司证书、股权结构、业务说明、股东/董事资料。
拿牌后开不了户,无法运营。
关键人员需合法在 UAE 工作,签证与劳工卡是实质经营证明之一。
把签证办理纳入项目时间线,预留 4–8 周。
关键人员签证未到位就开始运营。
注册费、牌照费、年费因辖区与活动类型而异,以官方最新公告为准。
预算时加入:注册费+牌照费+年费+合规运营成本+人员成本。
低估总成本,资金不足。
重大股权变更通常需事先获得 CMA 批准。
任何股权变更前先咨询合规顾问,评估是否触发审批义务。
未经批准变更股权被撤牌。
关联方交易属于利益冲突管理范畴,需披露与管控。
关联方台账+交易审批记录+年度披露报告。
隐性关联交易被认定利益输送。
名称不得误导性暗示监管背书或超出许可范围。
避免"Bank/Insurance/Exchange"等受限词;提前查询名称可用性。
名称被拒,延误注册时间线。
UAE 外资法改革后多数行业已取消强制本地担保人要求。
确认最新法规;若有担保人安排,需书面协议并纳入股权披露。
名义担保人实际控制公司。
需确保监管可触达实际经营地点与人员。
在申请材料中说明两个地址,并提供实际经营地租约。
监管检查时找不到人。
无强制等待期,但需满足资本、人员、制度等前提条件。
注册与申请可并行推进,但需确保申请时所有条件已满足。
公司刚注册就申请,资本未到位。
需要独立的合规职能,小型机构可由合规官承担。
明确合规官职责、权限、汇报路径;合规独立于业务。
合规官被业务 KPI 牵着走。
章程、董事会章程、授权矩阵、利益冲突政策、合规手册。
治理文件套件:章程+董事会章程+授权矩阵+三道防线图+政策清单。
治理文件只有模板,无执行记录。
监管要求实质控制人透明披露,名义安排可能违规。
所有实质控制人(UBO)必须在申请材料中如实披露。
隐瞒 UBO 被认定欺诈性申请。
文件不齐、翻译认证缺失、银行开户延迟、签证未到位。
用项目甘特图管理所有并行任务,提前识别关键路径。
线性推进,一个环节卡住全盘延误。
境外文件通常需公证+使馆认证(Apostille)+阿语翻译。
提前 4–6 周启动认证流程,预留充足时间。
认证过期或翻译不准确。
部分文件需阿语版本或双语版本。
与专业翻译机构合作,确保法律术语准确;保留原件与译件对照。
机器翻译错误导致材料被拒。
每个持牌实体独立承担合规义务。
集团合规框架+各实体本地化制度+统一台账字段+定期集团合规审查。
实体间制度冲突,客户被混淆。
品牌保护是商业决策,但对外宣传需与持牌实体名称一致。
营销材料统一使用持牌实体名称+牌照编号+监管披露。
品牌与持牌实体不一致引发混淆。
即使无业务,持续义务(资本、报送、记录)仍需满足。
季度例会+系统维护+演练+抽检,保留运行证据。
认为"没业务就没义务"。
记录与数据归公司,离职不得带走。
离职清单:权限回收+设备回收+通讯归档核验+保密承诺+留痕。
离职员工带走客户资料。
关键人员变更通常需及时通知 CMA 并获批。
人员变更触发清单:通知时限+继任安排+过渡期合规覆盖。
关键人员离职后合规空窗期。
超出现有许可范围的活动需申请变更或新许可。
新业务上线前做"活动映射+许可缺口分析",再决定是否申请变更。
悄悄扩展业务范围被认定越权。
合规实体+实质经营+关键人员到位。
三件事:1)辖区与实体类型匹配;2)关键人员 Fit & Proper 通过;3)实质经营证据包备齐。
任何一件没做好都会卡在审批环节。
C 模块|资本金、财务资源、收费与报送
市场常见口径 AED 500,000(以 CMA 最新批复口径为准)。
实缴资本+12个月运营预算一起规划,避免资本达标但现金流断裂。
只凑最低资本,运营后资金耗尽。
通常要求实缴现金资本,以银行对账单证明。
开立专用公司账户,存入资本金,保留银行对账单与资金来源说明。
资本金来源不清晰被质疑。
需持续满足最低资本要求;资本金不得随意动用导致不达标。
设立资本监控预警:月度净资产报告+预警阈值(如低于 120% 触发预警)。
资本被消耗至最低线以下未及时补充。
持牌期间须持续满足最低净资产/资本要求,不只是申请时满足。
月度资本监控报告+预警阈值+纠正计划;与财务月结联动。
资本波动导致不达标被卡续牌。
通常需要定期(年度/半年度)提交经审计财务报表。
提前选定 UAE 注册会计师事务所,把审计时间线纳入合规日历。
财务报表逾期提交触发违规。
通常需要由 UAE 注册会计师出具审计报告。
选择有金融机构审计经验的事务所;提前沟通时间线与材料要求。
审计师不熟悉金融监管要求,报告质量不达标。
需维持足够流动性以满足日常运营与义务履行。
流动性缓冲:至少 3–6 个月运营成本的现金储备。
资本达标但现金流断裂。
收费模式需与许可活动一致,且需充分披露。
常见:咨询服务费(固定/按时)、转介费(需披露);避免业绩分成引发越界。
收费模式与活动定性不一致。
转介费属于利益冲突,必须向客户透明披露。
转介协议+客户披露确认书+转介台账;转介费金额或比例明确记录。
暗佣/回扣被认定欺诈。
费用需通过合规渠道收取,不得代收客户投资款。
服务费直接从客户账户转入公司账户;合同明确费用性质与用途。
混淆服务费与投资款。
通常包括:年度财务报告、合规报告、AML 报告、资本充足报告。
把所有报送节点纳入合规日历,提前 4 周开始准备。
报送逾期被处罚。
合规运行状况、违规事件、投诉处理、AML 执行、培训完成情况。
报告加入可量化 KRI:抽检通过率、违规次数、投诉率、培训完成率、CAPA 关闭率。
报告只有文字无数据。
重大违规、客户投诉、诉讼、关键人员变更等需及时通知 CMA。
建立事件分级清单:触发条件+通知时限+报告模板+升级路径。
重大事件未及时报告被加重处罚。
资本来源、运营预算、收入预测、风险缓冲、资本充足监控机制。
三年财务模型:收入/成本/资本充足率预测+压力测试场景。
财务计划过于乐观,无压力测试。
资金来源合法性是 AML 与 Fit & Proper 审查的一部分。
准备资金来源说明:银行对账单+资产证明+合法收入证明。
资金来源不明被认定洗钱风险。
部分许可类型可能要求缴纳保证金,以 CMA 要求为准。
在预算中预留保证金,确认是否可用于运营或需专户存放。
保证金占用流动资金导致运营困难。
UAE 企业税(Corporate Tax)与 VAT 适用于金融服务,需合规申报。
聘请 UAE 税务顾问,确认金融服务的 VAT 处理与企业税申报义务。
税务违规影响牌照续期。
通常要求至少 5–7 年(以 CMA 与 UAE 公司法要求为准)。
建立记录保存政策:保存期限+存储介质+访问控制+销毁程序。
提前销毁记录被认定违规。
跨境资金需满足 AML/CFT 与外汇管理要求。
跨境资金台账:来源+用途+金额+银行记录;与 AML 筛查联动。
跨境资金无记录被认定可疑交易。
需持续监控并在资本接近最低要求时采取纠正措施。
月度资本监控报告模板:净资产/最低要求/缺口/预警状态/纠正计划。
资本缺口发现太晚无法及时补充。
通常不算;需要实缴股本,股东贷款属于负债。
确认 CMA 对资本构成的定义,避免用贷款充资本。
资本构成不符合要求被认定不达标。
累计亏损会侵蚀净资产,可能导致资本不达标。
月度财务监控+预警阈值+股东增资计划;不要等到亏损超过资本才行动。
持续亏损导致净资产低于最低要求。
通常需要 UAE 注册的独立外部审计师。
选择有金融机构审计经验的事务所;审计师独立于管理层。
审计师与管理层有关联,独立性被质疑。
费用金额/计算方式、支付条件、退款政策、利益冲突披露。
合同模板锁版+法务合规双审+客户签署确认+归档。
口头约定无书面合同。
退款政策需清晰,处理需有记录。
退款 SOP:申请+审批+处理+记录;与投诉处理流程联动。
退款纠纷升级为监管投诉。
费用争议属于客户投诉范畴,需按投诉程序处理。
投诉台账+处理时限+升级路径+书面回复+结案记录。
费用争议处理不当导致监管投诉。
费用透明是行为规则要求,需在服务前充分披露。
费用说明书:服务内容+费用金额/计算方式+支付时间+利益冲突说明。
费用未披露被认定误导。
差异化收费需有合理依据,不得歧视性定价。
定价政策文件+差异化依据说明+合规审阅;避免因人而异无依据。
差异化收费被认定歧视或利益输送。
预收款需有合同依据,退款条件需清晰。
预收款合同+服务交付里程碑+退款条件+专户管理。
预收款被挪用,无法退还。
成功费可能引发活动定性争议,需极强披露与合规审阅。
成功费合同条款+利益冲突披露+合规审阅意见+客户确认。
成功费绑定投资结果被定性越界。
通常严禁代收代付客户投资款。
流程封堵+系统限制+合同声明+抽检验证;出现一次就启动事件流程。
帮客户"过一下账"是典型爆雷点。
年度审计报告为基本要求,部分情况需季度/半年度报告。
内部月度财务报告+季度资本充足报告+年度审计报告。
只做年度报告,月度资本变化无监控。
外汇风险属于运营风险管理范畴。
外汇风险政策+敞口监控+对冲策略(如适用);纳入风险管理框架。
外汇波动侵蚀资本充足率。
坏账计提影响净资产,需按会计准则处理。
应收账款台账+账龄分析+坏账计提政策;与资本充足监控联动。
坏账未计提导致净资产虚高。
关联方交易需披露,贷款条款需公平合理。
关联方交易台账+审批记录+披露报告;确认是否影响资本充足计算。
关联方贷款被认定资本充足虚增。
股息分配不得导致资本低于最低要求。
股息分配前进行资本充足测试,保留测试记录与董事会决议。
分红后资本不达标。
部分监管资本计算会扣除无形资产。
确认 CMA 资本计算规则中对无形资产的处理,避免高估可用资本。
无形资产占比过高导致可用资本不足。
所有财务报送节点需按时完成。
财务合规日历:月度资本报告+季度财务报告+年度审计+税务申报+监管报送节点。
节点遗漏导致逾期处罚。
财务数据属于敏感数据,需满足数据保护要求。
财务系统访问控制+数据加密+备份+审计日志;限制访问权限。
财务数据泄露引发法律责任。
持续资本充足+定期报送+费用透明。
三件事:1)月度资本监控报告;2)报送节点日历化;3)费用合同+披露+台账。
财务合规被视为"会计问题"而非"监管义务"。
D 模块|人员配置、胜任能力、合规/MLRO
通常需要:负责人(RO)+ 合规官(CCO)+ MLRO(可兼任)。
最小配置三人(可兼任):RO + CCO/MLRO + 业务人员;明确职责矩阵。
只有一人身兼所有职责,独立性无法保证。
适当人选:诚信、胜任、财务健全、无重大不良记录。
提前准备 F&P 材料包:履历+学历+资质证书+无犯罪记录+监管历史+财务证明。
关键人员有未披露的监管处罚记录。
需具备相关金融合规经验与知识,通过 F&P 审查。
优先具备 UAE/GCC 金融监管经验;ICA/CAMS/CFE 等认证加分。
合规官无实际合规经验,只有头衔。
Money Laundering Reporting Officer,负责 AML/CFT 合规,需通过 F&P 审查。
MLRO 需具备 AML 专业知识;CAMS 认证强烈推荐;可与 CCO 兼任(小型机构)。
MLRO 不了解 UAE AML 法规。
需要实质存在与可触达性,通常要求全职或主要时间在 UAE。
签证+劳工卡+实际在场记录(签到/会议纪要);出差需有代理安排。
RO 长期不在 UAE,监管无法联系。
从事受规管活动的人员需具备相应胜任能力。
上岗门禁:培训+考试+通过+记录;定期复训与抽检。
业务人员不了解边界,随口越界。
需要可证明的胜任能力评估与持续发展。
胜任框架:岗位要求+入职评估+培训计划+年度考核+记录归档。
胜任能力只靠简历,无评估记录。
入职培训+持续培训(AML/合规/业务边界/行为规则)。
培训台账:课程+日期+讲师+参与人+成绩+证书;年度培训计划。
培训无记录,抽检无法证明。
通常要求年度 AML 培训,新员工入职时需完成。
年度 AML 培训+考试+成绩记录;监管更新时及时补充专题培训。
培训完成率低,抽检被点名。
资源需匹配风险,人员不足不是合规缺失的借口。
优先补:合规审批与巡检+沟通归档+渠道管控;外包补充合规资源。
只补文员不补"否决权与监督能力"。
合规应有独立性与否决权。
授权矩阵(合规否决权)+升级路径(直达董事会)+例会纪要+抽检与 CAPA。
合规被业务 KPI 牵着走。
部分职能可外包,但持牌主体仍需有内部合规责任人。
外包合规顾问+内部合规联络人;外包合同明确职责与响应时限。
完全外包无内部合规能力。
合规文化是有效合规的基础。
高层表态+合规培训+奖惩机制+举报渠道+合规案例分享。
销售文化压过合规文化。
需要有效的内部举报渠道与保护机制。
举报政策+匿名渠道+调查程序+保护承诺+案例记录。
举报人受打击报复,合规问题无法暴露。
需识别、管理和披露利益冲突。
利益冲突登记册+年度申报+审批程序+客户披露;关联方交易特别审查。
隐性利益冲突未披露被认定欺诈。
员工个人交易需受到监控,防止内幕交易与利益冲突。
个人交易政策+事前申报+定期报告+禁止期+违规处分。
员工利用工作信息进行个人交易。
礼品与招待可能构成贿赂或利益冲突,需政策管控。
礼品政策:金额阈值+申报登记+审批+禁止现金礼品。
礼品被认定贿赂。
外部兼职可能产生利益冲突,需申报与审批。
外部活动申报政策+审批记录+利益冲突评估。
员工兼职竞争对手或关联方。
关键人员变更需及时通知 CMA,并确保合规覆盖不中断。
继任计划+过渡期安排+监管通知时限+权限回收+记录归档。
关键人员离职后合规空窗期。
必须可执行并形成威慑。
分级处分+clawback 条款+停岗复训复测;纳入劳动合同/员工手册。
处罚不痛不痒,无威慑效果。
新员工需在具备胜任能力后才能从事受规管活动。
上岗门禁:培训+考试(通过分数线)+合规官认证+记录归档。
新员工未经培训直接接触客户。
远程办公不免除合规义务,需确保记录保存与监控有效。
远程办公政策+企业通讯归档+VPN+访问控制+定期抽检。
远程办公使用个人设备/账号,记录无法归档。
任何接触受规管活动的人员都需受到监督。
实习生/兼职人员:合同+保密协议+培训+权限限制+监督安排。
实习生接触客户数据或进行推广活动。
职责清晰是治理与合规的基础。
RACI 矩阵:每个关键流程明确负责人(R)、审批人(A)、知会人(C)、执行人(I)。
职责不清,出事互相推诿。
关键人员需接受背景调查,包括犯罪记录与监管历史。
入职背景调查:学历核实+工作经历核实+犯罪记录查询+监管历史查询。
关键人员有隐瞒的不良记录。
绩效激励不得鼓励违规行为。
KPI 中加入合规指标(违规次数、培训完成率);合规违规触发奖金扣减。
纯销售 KPI 驱动违规行为。
持续专业发展(CPD)是胜任能力的持续要求。
年度 CPD 计划+完成记录+证书归档;监管更新时及时培训。
人员知识陈旧,不了解最新规则。
合规官/MLRO 需有直接向董事会/高级管理层汇报的渠道。
汇报路径:合规官→董事会/审计委员会(绕过业务线);季度合规报告直达董事会。
合规官只向业务主管汇报,独立性丧失。
合规资源需与业务风险相匹配。
合规预算:人员+培训+系统+外部顾问+审计;不低于总运营成本的 10–15%。
合规预算被削减,能力下降。
合规测试是验证制度有效性的关键手段。
月度抽检计划:随机抽取客户/活动→检查证据链→评分→CAPA→跟踪关闭。
只有制度无测试,问题积累爆发。
发现问题需及时纠正,并防止再发。
CAPA 台账:发现→根因分析→纠正措施→责任人→完成日期→验证关闭。
发现问题不整改,重复出现。
需配合监管检查,及时提供所需文件与信息。
迎检 SOP:资料室+联络人+1小时审计包演练+口试准备+CAPA 展示。
检查时找不到文件,现场混乱。
需在规定时限内回复,回复需准确完整。
函件管理 SOP:收件登记+时限提醒+起草审阅+发送记录;重大函件法律顾问参与。
逾期回复或回复不准确加重处罚。
处罚需及时披露(如适用),并采取纠正措施。
处罚事件 SOP:评估→披露义务→纠正措施→CAPA→复检;法律顾问参与。
处罚后不整改,重复违规加重处罚。
政策需与最新监管要求保持一致。
政策更新流程:监管更新→差异分析→政策修订→审批→培训→抽检验证→归档。
政策版本陈旧,与最新规则不符。
文件版本控制是可审计证据链的基础。
版本号+修订日期+修订说明+审批人+分发清单;旧版归档不销毁。
多个版本并存,员工不知道用哪个。
风险为本是合规框架的核心原则。
年度合规风险评估:识别→评估→缓解措施→监控→报告;与合规计划联动。
风险评估流于形式,不驱动行动。
以证据证明合规有效性。
KRI:抽检通过率、违规次数、投诉率与响应时效、培训完成率与成绩、CAPA 关闭率、渠道违规率。
合规报告只有文字无数据。
提升独立性与有效性。
年度外评报告+整改路线图+关闭证据;纳入董事会审阅。
外评走形式,发现问题不整改。
关键人员 F&P 通过+合规独立性+胜任能力可证明。
三件事:1)RO/CCO/MLRO F&P 材料包备齐;2)合规否决权与汇报路径清晰;3)培训台账与上岗门禁落地。
人员只是挂名,无实际合规能力。
E 模块|业务边界与展业动作
许可活动需清晰界定,超出范围的活动不得开展。
活动映射表:每个业务动作→对应许可活动→可做/不可做/灰区→留痕要求。
边界模糊,销售随意扩展。
路演属于推广活动,需满足营销合规要求。
路演合规包:PI 认定+邀请名单+材料审批+签到+纪要+分发清单+录音。
混入零售客户,材料未审批。
一对一会面是高风险场景,需严格记录。
会面前:PI 确认+材料审批;会面中:标准话术+边界意识;会面后:纪要+归档。
私下承诺/荐单无记录。
所有对客沟通渠道均需归档。
企业通讯工具归档+禁止个人号+定期抽检+违规处分。
个人号沟通无法归档,记录断链。
电话沟通需录音或有书面纪要。
企业电话系统录音+自动归档+定期抽检;重要电话后发确认邮件。
电话承诺无记录,纠纷时无法举证。
社交媒体内容属于营销材料,需审批与归档。
内容审批门禁+发布台账+发布后巡检+纠错回收机制;禁语库同步适用。
员工个人账号发布未审批内容。
KOL 内容代表持牌主体,需预审批。
KOL 合同+内容预审批+发布前确认+发布后巡检+违规终止条款。
KOL 发布未审批内容,持牌主体被追责。
广告内容需审批,投放需有台账。
广告审批+投放台账(平台/受众/时间/内容版本)+落地页合规披露+PI 门禁。
投放广告却声称反向招揽。
展会材料与演讲内容均属营销,需审批。
展会合规包:材料审批+演讲稿审批+名片/资料分发台账+后续跟进合规。
展会现场口头承诺/荐单。
营销材料需在发布前经过合规审批。
审批门禁:起草→合规审阅→修改→批准→版本号→发布→归档;禁语库嵌入审阅。
绕过审批直接发布。
禁止误导性陈述。
禁语库:保本/稳赚/保证回报/内部消息/监管背书/收益截图;定期更新+培训+抽检。
禁语库只有文件,未落地到话术与审批。
回应客户询问时需注意边界,避免构成个性化建议。
标准回复模板:提供信息+风险提示+建议咨询持牌投顾;归档回复记录。
随口回答构成个性化建议。
投诉需及时处理,有记录,并向监管报告(如适用)。
投诉 SOP:收件→确认→调查→回复→结案→台账;重大投诉升级至合规官。
投诉被压制,未记录,升级为监管投诉。
重大纠纷/诉讼需及时通知 CMA。
纠纷事件 SOP:法律顾问介入+证据保全+监管通知评估+CAPA。
纠纷处理不当引发监管关注。
客户分类决定适用的保护标准与许可活动范围。
PI 认定清单+证明文件+审批记录+定期复核;PI 资格变化时及时重新分类。
PI 认定文件不齐,被认定向零售客户推广。
以 CMA Rulebook 定义为准(通常包括资产规模、专业经验等标准)。
PI 认定清单标准化:资产证明+专业经验+声明书+审批+归档。
PI 认定标准不严,零售客户混入。
向客户提供建议前需评估适当性(如许可活动包含建议)。
适当性评估表+风险承受能力测试+结果记录+客户确认。
未评估适当性就提供建议。
服务合同需清晰界定服务范围、费用、权利义务。
合同模板锁版+法务合规双审+客户签署确认+归档;关键条款:服务范围+边界+费用+冲突披露。
合同范围过宽,实际服务越界。
需向客户充分披露:服务范围、费用、利益冲突、风险。
披露文件套件:服务说明书+费用说明+冲突披露+风险提示;客户签署确认。
披露不充分被认定误导。
客户数据需满足 UAE 数据保护法要求。
数据保护政策+同意机制+数据最小化+访问控制+泄露响应计划。
客户数据泄露引发法律责任。
跨境业务需同时评估 UAE 与目标国法规。
跨境合规矩阵(国家×产品×客户×渠道)+当地律师意见要点归档。
只看 UAE 忽略目标国。
产品材料需真实、平衡、充分披露风险。
材料审批+版本控制+风险提示标准化+分发清单+客户确认回执。
材料只讲收益不讲风险。
口头推介与书面材料同样受合规约束。
标准话术库+录音/纪要+抽检;口头承诺后发书面确认。
口头承诺无记录,纠纷时无法举证。
客户引荐奖励可能构成推广活动,需合规管控。
引荐政策+奖励披露+PI 认定+合规审阅;避免引荐变成无牌推广。
引荐奖励变成变相佣金。
合作伙伴的行为可能归责于持牌主体。
合作协议+合规条款+培训+抽检+违规终止条款。
合作伙伴违规,持牌主体被追责。
产品变更需重新评估合规风险。
产品准入委员会+风险评估+披露模板+培训+试运行抽检;下架时客户通知+记录。
直接上线无评估,下架无通知。
灰区通常出现在"推广与建议""介绍与撮合""投教与引流"之间。
灰区一律走合规升级审批,形成书面判断与留痕,必要时收缩动作。
灰区当白区做,风险积累爆发。
投教内容不得变相构成推广或建议。
投教内容审批+客观中立+风险提示+无产品推荐;与推广材料严格区分。
投教内容实为产品推广。
市场评论若包含产品推荐则构成推广/建议。
评论内容审批+客观分析+无点名推荐+利益冲突披露;研究治理全生命周期管理。
市场评论变成荐单。
客户反馈是合规改进的重要来源。
定期满意度调查+结果分析+改进措施+CAPA;负面反馈触发合规审查。
忽视客户反馈,问题积累爆发。
终止关系需有程序,记录保存义务不因终止而消除。
终止 SOP:通知+确认+档案归档+记录保存期限;高风险客户终止需合规审批。
终止即销毁记录。
拒绝客户(如 AML 原因)需有记录,不得歧视性拒绝。
拒绝记录+原因说明+合规审批;AML 原因拒绝需评估 STR 义务。
拒绝无记录,被认定歧视或 AML 违规。
客户分类变化需重新评估适用的保护标准。
分类变更 SOP:触发条件+重新评估+客户通知+记录更新。
客户资质变化未及时更新分类。
客户信息需定期更新,确保 KYC 持续有效。
定期 KYC 复核(高风险年度/低风险三年)+触发事件更新+台账记录。
KYC 长期不更新,客户风险变化未识别。
投诉升级(如向监管投诉)需有应对预案。
投诉升级 SOP:内部升级路径+监管投诉应对+法律顾问介入+证据保全。
投诉升级后措手不及。
对外声明需准确,不得误导公众。
媒体声明审批+指定发言人+危机 SOP+证据保全+复盘 CAPA。
员工乱回应媒体扩大影响。
网站内容属于营销材料,需审批与定期审查。
网站内容审批+版本控制+定期巡检+合规披露(牌照信息+风险提示+免责声明)。
网站内容过时或缺少合规披露。
数字平台功能需与许可活动一致。
功能边界审查+合规披露嵌入+PI 门禁+系统变更门禁+记录导出能力。
App 功能超出许可范围。
电子邮件营销需满足反垃圾邮件法规与营销合规要求。
邮件内容审批+收件人名单管理(PI 认定)+退订机制+发送台账+归档。
向未认定 PI 的客户发送产品推广邮件。
活动映射清晰+营销全链路审批+沟通全归档。
三件事:1)活动映射表+禁区清单;2)营销审批门禁+禁语库;3)沟通归档+月度抽检。
边界只在制度里,不在日常执行中。