加入 WIDTH 的首四個月裡,我在與新加坡企業服務提供商(Corporate Service Providers,簡稱 CSP)交流時,反覆聽到相似的問題。
大多數 CSP 團隊並非不重視合規。恰恰相反,許多團隊非常謹慎。他們清楚,一項薄弱的客戶盡職審查決定,可能讓公司、管理層以及新加坡整體商業生態面對風險。
真正的問題往往出在營運流程。
與我交流的團隊經常提到同樣的壓力:人手有限、行政工作耗時,以及客戶記錄分散。文件散落在 Excel、電郵和共用資料夾中;篩查結果需要人工覆核;定期審查與新申請爭奪有限資源;與此同時,合法客戶仍希望盡快完成公司註冊。
CSP 因此必須取得平衡:完成並記錄必要的檢查,同時避免把每一個申請都變成長時間、高成本的人工調查。
從我觀察到的情況來看,最大的錯誤,是把公司註冊盡職審查當成一連串行政任務。更合理的做法,是把客戶資料收集、審批和持續監察納入同一個受控工作流程。
以下七個錯誤,說明這個核心問題通常會在哪裡出現。
直接回答: 在為客戶註冊公司前,新加坡 CSP 應避免身份及實益擁有人核查不完整、篩查薄弱、風險決定缺乏記錄、檔案分散,以及盡職審查在客戶接納後停止。盡職審查應按風險採取相應措施、接受適當監督,並保留需要時能夠迅速調取的證據。
公司註冊為何不能只收集文件
監管要求已經相當明確。《企業服務提供商法令 2024》於 2025 年 6 月 9 日生效。註冊 CSP 必須遵守反洗錢、反恐怖主義融資及反擴散融資方面的義務。
ACRA 現行指引涵蓋風險評估、身份核實、實益擁有權、客戶篩查、記錄保存、持續監察和內部控制。在進行 CSP 合規審查 時,ACRA 亦可檢查 CSP 的客戶核實方法、實益擁有人資料、可疑交易報告流程、員工溝通和培訓。
檔案裡有護照副本和公司註冊表格,並不代表這些義務已經完成。CSP 必須了解客戶是誰、最終由誰擁有或控制相關架構、存在哪些風險,以及為甚麼決定接受這段業務關係。
ACRA 的執法記錄說明了這項工作的重要性。2024 年 1 月,ACRA 撤銷了一家申報代理和一名合資格人士的註冊,所發現的問題包括未對非面對面客戶接納進行額外檢查、未充分查詢實益擁有人、客戶風險評估不足,以及員工監督不到位。ACRA 亦指出,2021 年至 2023 年間共有 17 名註冊合資格人士和註冊申報代理被撤銷或暫停註冊。雖然這些執法行動發生在現行 CSP 制度實施前,但其中反映的營運問題仍值得重視。
現行制度下的後果同樣嚴肅。ACRA 的執法指引說明,違規可導致申報權限受限、註冊暫停或撤銷、監管罰款;特定違規行為的刑事罰款最高可達 100,000 新元。
這並不表示每一名客戶都應被視為可疑對象,而是每一項決定都應來自一個可以說明和證明的流程。
錯誤一:用增加人手彌補薄弱流程
我最常聽到的問題是人手不足。小型團隊可能需要花大量時間索取文件、在不同系統之間重複輸入資料、確認篩查是否完成,以及跟進內部審批。
多聘請一名行政人員,或許能暫時緩解壓力,但無法修正不清晰的流程。
當工作流程分散時,每增加一名客戶,協調工作也會隨之增加。員工可能重複輸入同樣的資料、採用不同的檔案命名方式,或執行不同的覆核步驟。註冊合資格人士隨後需要花寶貴時間尋找證據,而不是判斷風險。
更好的做法,是在增加人手前先明確流程:
- 收集所需的客戶、代理人、董事和擁有權資料。
- 核實身份和證明文件。
- 在適用情況下確定並核實實益擁有人。
- 篩查相關個人和實體。
- 評估並記錄客戶風險。
- 將例外情況和較高風險個案上報。
- 記錄接受或拒絕客戶的決定。
- 安排適當的持續監察。
科技可以減少重複工作,但不能取代合資格監督或專業判斷。流程設計的目的,是讓每個人都清楚自己的任務、決策點和記錄責任。
錯誤二:把 Excel 當成完整合規記錄
Excel 很適合追蹤客戶名單或審查時間表。問題在於,團隊有時會把試算表當成完整的合規記錄。
表格也許能顯示篩查已經完成,卻未必能說明檢查了哪些資料來源、出現過哪些潛在匹配、由誰覆核、為何排除某項結果,以及使用了哪些證明文件。
當證據分散在以下位置時,同樣的問題也會出現:
- 試算表;
- 共用硬碟;
- 個人電郵帳戶;
- 即時通訊應用程式;
- 下載的篩查報告;
- 截圖;以及
- 手寫或另外保存的審批記錄。
ACRA 的註冊 CSP 指引要求,在 CSP 停止向客戶提供企業服務後,客戶盡職審查記錄仍須保存五年。在相關情況下,記錄還必須足以重建個別交易。指引明確提到,應保存身份核實文件、篩查記錄,以及支持風險評估的文件。
這並不表示 CSP 必須完全停止使用 Excel。真正的錯誤,是在沒有受控客戶檔案的情況下,把 Excel 當成唯一記錄。
一份更完整的客戶記錄,應能快速回答五個問題:
- 我們取得了哪些資料和證據?
- 我們進行了哪些檢查?
- 我們發現了甚麼?
- 誰覆核並批准了這項決定?
- 接下來必須做甚麼?
如果團隊需要數小時才能重建一份客戶檔案,這套流程已經消耗了過多資源。
錯誤三:公司註冊完成後便停止盡職審查
客戶接納通常最受關注,因為它直接影響公司能否註冊。公司註冊完成後,團隊的注意力很快便會轉向下一個緊急申請。
持續盡職審查因此容易被忽略。
ACRA 指引規定,註冊 CSP 必須對每一段客戶業務關係進行持續監察。監察應考慮客戶的風險狀況,並確保相關盡職審查資料保持最新。在特定較高風險情況下,包括某些異常交易、較高風險業務關係和政治公眾人物,還須加強監察。
客戶獲批後,其風險不會永遠保持不變。董事、股東或實益擁有人可能更換;業務可能進入新市場;新的負面資訊可能出現;原本低風險的架構亦可能變得複雜。
因此,CSP 應同時設定定期審查和事件觸發審查。
定期審查按照公司的風險為本時間表進行。事件觸發審查則在出現相關變化、警報或新資料時啟動。
持續監察流程應清楚顯示:
- 當前客戶風險評級;
- 下一次審查日期;
- 董事、股東或實益擁有人的變化;
- 新的篩查警報或負面資訊;
- 尚未提交的文件;
- 負責覆核的人員;以及
- 最終決定和支持證據。
持續監察不應依賴某個人記得更新試算表。
錯誤四:只按價格選擇篩查資料庫
篩查成本對小型 CSP 確實重要。不過,如果廉價資料庫覆蓋不足、資料過時,或產生大量需要人工處理的警報,最終成本可能更高。
這裡需要準確說明:ACRA 並沒有規定每一家 CSP 都必須購買最昂貴的商業資料庫。其指引認可在負面新聞檢查中使用免費的公開搜尋工具、商業資料庫和其他相關資料來源。
真正需要考慮的是以下監管和營運問題:
- 流程是否篩查法規要求的所有個人和實體?
- 是否涵蓋 ACRA 和相關主管機構要求檢查的名單與資料?
- 資料的更新程度是否符合公司的用途和風險狀況?
- 團隊能否利用足夠的身份識別資料調查同名匹配?
- 是否記錄篩查結果和風險決定?
- 當相關資料發生變化時,能否重新篩查現有客戶關係?
薄弱的篩查流程可能造成兩種問題:既可能遺漏重要資料,也可能產生大量質素不佳的匹配,讓員工花數小時排除誤報。
資料庫只是其中一個部分。CSP 還需要明確的匹配標準、調查步驟、上報規則,以及每一項警報如何處理的記錄。
錯誤五:把身份證明文件當成身份核實
取得新加坡身份證或護照的照片,並不能單獨證明提交文件的人就是文件的真實持有人。
ACRA 指引要求 CSP 確定並核實客戶和代理人的身份,亦涉及實益擁有人、擬任董事和其他相關人士。對於風險較高的外國客戶,指引提到可採用經核證的真實副本、法定聲明或其他佐證資料等措施。
遙距客戶接納的風險很直接。團隊即使收到清晰的文件,仍可能無法確認:
- 文件是否真實;
- 文件是否已過期或被修改;
- 該人士是否真實在場並與文件照片一致;
- 個人資料是否與可靠來源一致;以及
- 該人士是否以所聲明的身份行事。
ACRA 指出,在取得客戶同意後,可使用 MyInfo business 確定並核實身份。根據客戶情況和風險程度,CSP 亦可考慮適當的文件真偽檢測和生物識別控制。
法律並沒有規定每一個情況都必須使用某一種身份核實產品。因此,真正的錯誤並非單純「沒有工具」,而是採用了無法充分應對客戶風險,或不能提供可靠證據的核實方法。
錯誤六:讓所有盡職審查個案同樣緩慢
我接觸過的一些 CSP 團隊非常謹慎,因為他們不希望註冊一家日後引發法律或監管問題的公司。這種顧慮可以理解。
但謹慎並不表示每一名客戶都必須進入同樣漫長的人工流程。
ACRA 的框架以風險為本。盡職審查的深度,應反映客戶風險、公司架構、涉及的司法管轄區、現有證據的質素,以及相關預警訊號。在符合規定的較低風險情況下,可以採用簡化措施;在指定的較高風險情況下,則必須實施強化措施。
真正的問題,是沒有清晰的分流模式。
更合理的工作流程,會把個案分為以下處理路徑:
| 審查路徑 | 一般營運處理方式 |
|---|---|
| 標準審查 | 通過一致流程完成所需檢查,在沒有未解決例外情況時批准 |
| 需要補充資料 | 暫停個案,並要求提交明確缺失或不一致的證據 |
| 強化審查 | 獲取額外資料、進行更深入核實,並取得所需批准 |
| 拒絕或報告 | 當風險不可接受或出現懷疑時,依照內部政策和適用報告義務處理 |
風險為本的分流,不代表可以為「簡單」客戶減少必要檢查。所有規定措施仍必須完成。其目的,是把團隊時間和高級人員的注意力,集中在證據和風險真正需要的地方。
這樣既能提升控制,也能改善處理時間。
錯誤七:讓合規工作擠壓業務增長
最後一個錯誤屬於商業營運問題,但與前六個錯誤密切相關。
當有經驗的員工每天大部分時間都在複製資料、尋找文件和排除可以避免的警報時,公司服務現有客戶和爭取新業務的能力都會下降。
部分 CSP 因此面對不健康的選擇:推遲新業務、讓招聘速度超過收入增長,或者在缺乏受控依據的情況下縮短檢查。三種方式都難以持續。
我不認為合規和增長應被視為互相衝突。設計良好的合規工作流程,可以同時保護兩者。
CSP 可以清楚告訴申請人需要提交哪些資料,從而改善客戶體驗;通過標準化資料收集減少重做;讓覆核人員專注例外情況,而不是重複行政任務;管理層亦能看見個案延誤的位置和原因。
原因很簡單:沒有控制的速度十分危險,但缺乏營運效率的控制,亦會讓企業失去競爭力。
執法案例給新加坡 CSP 的啟示
這些風險並非理論問題。在 2021 年的一項執法行動中,ACRA 指出相關機構在實益擁有人查詢、風險評估記錄、持續監察和風險為本內部控制方面存在缺失。較近期的 2026 年 6 月 CNA 報道則涉及一名與新加坡 30 億新元洗錢案有關的前企業服務提供商董事。該人士承認向新加坡國內稅務局作出虛假陳述,並違反公司董事職責。控方指出,他知道一家客戶公司沒有合法業務,卻沒有進行進一步盡職審查。
後一宗案件涉及的涉嫌及已承認行為,遠超一般營運低效問題。它不應被用來暗示普通 CSP 團隊亦有同樣行為。不過,案件再次說明一個基本原則:當周邊事實要求進一步查詢時,CSP 不能僅按表面文件或客戶解釋作決定。
ACRA 的現行執法指引清楚說明了相關責任。CSP 需要在實際工作中真正運作的控制,亦需要能夠證明這些控制已被遵循的記錄。
公司註冊前實用檢查清單
在為客戶註冊公司前,CSP 應能夠回答以下問題:
- 我們是否已經確定並核實客戶及任何獲授權代理人的身份?
- 我們是否已經識別擬任董事和其他相關關聯人士?
- 在適用情況下,我們是否已經確定實益擁有人,並採取合理措施進行核實?
- 我們是否了解這段業務關係及公司架構的預期性質和目的?
- 我們是否已經針對相關資料來源,篩查所有規定的個人和實體?
- 我們是否已經調查並記錄潛在匹配?
- 我們是否採用一致標準評估客戶風險?
- 在需要強化盡職審查時,我們是否已經取得額外證據和所需批准?
- 客戶接受決定、覆核人員和支持理由是否已經記錄?
- 我們是否已經設定持續監察和後續審查要求?
這份清單不能取代 CSP 的內部政策、專業判斷或法律意見。它的作用,是幫助團隊實際檢查客戶檔案是否已經準備好進入下一階段。
從行政工作走向受控合規
這七個錯誤有一個共同原因:合規流程分散在太多人員、文件和工具之間。
WIDTH 的新加坡 CSP 合規挑戰指引進一步說明了整體營運模式。目標是把客戶接納、KYC 和 KYB、實益擁有權資料、篩查、風險評估、批准、案件管理和持續監察連接到同一個受控工作流程中。
WIDTH 不會取代 CSP 的判斷、註冊合資格人士或法律責任。它協助團隊組織工作、明確責任,並保留支持每一項決定的證據。
對於我加入 WIDTH 首四個月裡接觸的 CSP 團隊而言,這種營運轉變才是真正的機會。他們並不需要為了速度而削弱合規,而是需要一套在風險需要時足夠深入、在證據清楚時保持效率,並且在整段客戶關係中都經得起審查的流程。
常見問題
最大的錯誤,是把盡職審查視為互不相連的行政工作。這往往導致檢查不完整、決定不一致、持續監察遺漏,以及需要時難以調取證據。
ACRA 指引沒有規定每一家 CSP 都必須使用同一種商業篩查產品。指引提到規定的官方資料來源,並認可使用免費公開工具、商業資料庫和其他相關來源進行負面新聞檢查。無論採用哪些來源,CSP 都必須完成所需篩查,並記錄結果和決定。
法規重點在於確定和核實身份,並沒有指定每一個情況都必須使用某一種產品。核實方法應適合客戶的具體情況和風險。遙距或較高風險的客戶接納,可能需要額外措施。
Excel 可以協助追蹤工作,但如果決定、文件、篩查結果和批准分散保存,它不應成為唯一的證據庫。CSP 必須按照義務保留充分而且能夠調取的記錄。
不會。ACRA 指引規定,CSP 必須對每一段客戶業務關係進行持續監察。監察強度應反映風險及相關變化。
團隊可以標準化資料收集、通過適當來源核實資料、採用一致的風險標準,並把例外個案轉交強化審查。自動化可以減少重複行政工作,但最終決定仍需要適當監督和專業判斷。
結語
真正穩健的 CSP,並不是處理所有申請最快的公司,而是清楚知道個案何時可以繼續、何時需要更多證據,以及何時應上報或拒絕的公司。
這需要的不只是一份清單,而是一套從第一次索取文件到持續監察,都能讓團隊看見進度、責任和證據的連貫營運流程。
對新加坡 CSP 而言,這才是既提升合規可辯護性,又不會耗盡業務增長能力的方法。
