2025年7月16日,《联邦官方公报》(“DOF”)刊登了《关于修订和增补〈联邦预防和识别非法来源资金交易法〉(“LFPIORPI”或“本法”)各项规定以及《联邦刑法典》第400之二条的法令》, 旨在加强国家反洗钱体系,并履行墨西哥对国际反洗钱金融行动特别工作组(“GAFI”)所作的承诺。 从实质上看,此次改革扩大了“易受洗钱影响活动”的范围;修改了“实际控制人”的定义并增加了对其身份识别的义务;将多个主管部门纳入国家反洗钱体系;确立了年度审计义务;调整了自我纠正程序的规则;并引入了针对合规负责人的强制性年度培训等内容。
其中大部分义务需根据《LFPIORPI条例》(以下简称“条例”)和《一般规则》(以下简称“RCG”)的修订进行调整。 此次修订的第一部分于2026年3月出台,对《条例》进行了修订,明确了税务管理局(“SAT”)的职权、交易累积原则及“24小时通知”的适用逻辑,以及适用于政治敏感人士(“PEP”)的制度等内容。 第二部分——也是本分析的核心内容——是财政部于2026年8月7日发布的《一般规则》修订案。
此次《反洗钱法》改革提出了十二项改革重点,涵盖从“基于风险的方法”到“实际控制人”、自动化监控机制及年度审计等内容,相关义务将分阶段于2026年至2028年间生效。 本分析重点探讨这十二个改革方向及其对义务主体日常运营的影响,并在结尾附上了一份按时间顺序排列的合规建议行动时间表。每个改革方向均指明了其义务来源(无论是《法律》还是《条例》),因为《一般合规规则》大多并未创设新的义务,而是从操作层面补充了上述改革内容。
高风险活动的申报与登记
此次改革强化了“高风险活动”的申报与登记程序。该法第17条界定了“高风险活动”的实施主体,第18条第IV Bis款则规定,相关主体必须通过门户网站向登记册进行申报和登记。实施细则(RCG)针对通过信托或其他法律形式(如合伙企业)开展活动的主体,增设了专门的申报制度。
这些改革对提供虚拟资产交易服务的主体尤为重要。 尚未注册的机构在门户网站申请注册时,须提交第10条之二所规定的信息;在《一般税务法规》(RCG)改革生效前已注册的机构,须最迟于2027年5月30日(根据第十二条过渡性规定,即生效后六个月内)完成信息更新。 此外,多项身份识别附件也进行了实质性修改,这要求更新内部流程和格式。 其中最重要的是:(i)在所有客户或用户附件中,明确将专业执照排除在有效身份证明文件之外;(ii)将关于“实际控制受益人”的询问证明替换为对其进行有效身份识别的义务,该义务适用于法人、信托和国际组织; (iii) 增设两项新附件(第2之二和第2之三),要求对开展“高风险活动”所涉及的信托及其他法律实体的完整结构进行映射和登记; (iv) 明确允许在自然人档案中使用电子签名作为实际受益人证明,从而实现远程客户开户流程;以及 (v) 申请集体申报协议时,必须识别会员机构自身的实际受益人。
基于风险的方法
《一般实施细则》(RCG)并未创设采用“基于风险的方法”(“EBR”)的义务。该义务源于《反洗钱及打击恐怖主义融资法》(LFPIORPI)的修订,其第18条第VII款规定,从事“高风险活动”的主体必须进行评估,以识别、分析并缓解其客户或用户的风险。 然而,该法的过渡性条款规定,其生效须以《一般实施细则》(RCG)为前提。 因此,在《一般实施规则》(RCG)修订后,第二章之四中新增了制定方法论的义务,该方法论应能够识别、分析、理解、衡量并缓解高风险活动衍生的风险,且至少需考虑所实施的行为或操作类型、客户或用户、涉及的国家和地理区域,以及所使用的交易和渠道。 此外,还应识别现有的控制措施或风险缓解措施,并评估其实际执行效果。该方法论应载入《内部政策手册》或其他文件中,参考《国家风险评估》及其更新版本中的相关信息,并基于不少于十二个月期间的业务运营数据构建。此外,用于评估的数据与自动化机制中包含的数据之间应保持一致性。
需要特别指出的是,在引入新的媒介、渠道、模式、产品或服务,或将业务拓展至新类型的客户或用户之前,也应进行评估。这将风险分析纳入了此前主要被视为商业或运营层面的决策中。 此外,墨西哥税务总局(SAT)可审查评估方法和风险缓解措施,要求进行调整并提交行动计划,因此该评估已成为合规体系中可受监督的组成部分,而不仅仅是一份内部文件。自2027年3月1日起,应监管机构要求,必须向其提供该评估报告。
风险等级与交易概况
此次改革引入了第二层分析:除了受监管主体面临的一般风险外,还应评估每位客户或用户的个体风险等级。
第23条之二要求至少设定三个等级:低、中、高;第23条之二第1款规定,必须至少每六个月对客户或用户进行一次重新评估,若其风险等级较高,则应增加评估频率。为确定等级,第23条之二第2款考虑了以下因素:
- 经济活动
- 国籍
- 住所
- 收入来源
- 关系的宗旨
- 卷
- 频率
- 交易额
- 来源
- 资源分配。
此外,还正式引入了“交易特征”概念,旨在根据现有信息、交易笔数和金额、交易频率以及资金来源和流向,确定每位客户的预期行为模式。在此基础上,应建立一套预警系统,以便及时识别客户行为中的变化或异常情况。
此前,随着2025年改革,《反洗钱法》(LFPIORPI)第18条第I款进行了修订,以强化直接识别和了解客户或用户并核实其身份的义务。 此次修订的关键在于,“识别和了解”的义务被细分为文件记录部分和业务关系存续期间的跟踪部分,从而区分出两项互补的义务:身份识别(在业务关系开始时将客户或用户的资料和文件纳入档案)和客户了解(了解其活动、资金来源以及在业务关系存续期间的预期行为); 此次改革尤其强化了后者。虽然此前已规定至少每年核查一次客户或用户的档案是否完整且最新,但现在对客户的了解还必须扩展至其在业务关系期间的行为表现。
实际上,即使单笔交易未超过阈值,但若其与受监管机构所掌握的客户信息存在显著偏差,仍可能触发预警。因此,身份识别过程中收集的信息不再仅限于文件记录,而是开始对监控、风险分类及后续的报告提交产生影响。 从事“高风险活动”的机构必须在2027年3月1日前全面制定相关内部政策。
政治敏感人士
新版《反洗钱指南》增设了关于“政治敏感人物”的专门章节。 根据第23-4条规定,政治敏感人士(PEP)是指在墨西哥或国外担任或曾担任重要公职的自然人,例如国家元首或政府首脑、政治领袖、政府、司法或军事部门的高级官员、国有企业的高级管理人员,以及政党和国际组织的重要官员或成员。 该类别的等同对象包括配偶、同居伴侣、二等以内血亲或姻亲,以及存在财产关联的合伙人或关联方。墨西哥国内的政治敏感人士在离任后的次年内仍保留该身份。
为核实这一属性,第23-4条第1款首次引入了查询金融情报局(“UIF”)“PEP 2.0查询”应用程序的可能性,该机制既可供从事“高风险活动”的个人通过其“高级电子签名”使用,也可供经UIF授权的金融机构使用。 当客户或用户属于政治敏感人物(PEP),且风险等级较高时,必须采取强化尽职调查措施:在签订合同或进行交易之前,须获得管理层的批准;若从事高风险活动的是自然人,则须记录理由;对于外国政治敏感人物,则须收集补充文件。 通过“PEP查询2.0”进行的查询功能将在法规生效九个月后开放。鉴于《一般反洗钱规则》的修订将于2026年11月30日生效,预计该工具可自2027年8月30日起投入使用。
受益人 控制方
2025年7月的法律改革已对“实际控制受益人”的概念进行了修改:将控制门槛从50%下调至25%,增设了第四章之二,规定须向经济部进行登记,并将该概念与“最终受益人”和“实际所有者”等同起来。
然而,《一般税务法规》(RCG)对这些义务的具体实施进行了细化。此前,《一般税务法规》中并未设有专门针对“实际控制受益人”的章节;当时所称的“实际受益人”的认定,仅通过第12条及其附件中的零星提及予以规定。 新版《反洗钱一般规则》增设了第三章之五“关于实际控制受益人”(第23之五至第23之五第3条),这是该领域最重要的创新;其中引入了分级识别方法,用于在任何情况下识别法人客户的实际控制受益人,并在适用情况下识别自然人。 现规定了一套顺序识别流程:首先识别直接或间接持有25%或以上注册资本的人;若无法据此识别,则识别通过与战略、管理或决策相关的其他方式行使控制权的人;若仍无法识别,则识别最高级别的管理人员。
就信托而言, 新版《一般监管准则》(RCG)首次详细规定了哪些主体可以被认定为“控制受益人”(受托人、设立人、受托管理人、保护人、技术委员会成员),并规定当上述任何一方本身为法人或法律实体时,必须向上追溯所有权和控制权链条,直至最终确定实际行使控制权的自然人。
必须将这种身份核查——即义务主体对其客户进行的核查——与该法自2025年起在第四章之二中引入的另一项范围更广的义务区分开来:即商业公司自身必须核查其实际控制人身份,并将该信息登记在由经济部管理的电子系统中 (《法律》第33之二条和第33之三条)。修订后的《一般税务规则》(RCG)并未对这一公司义务作进一步规定,而仅规定了从事高风险活动的主体对其客户进行身份识别的义务,因此这两套制度并行不悖。
另一方面,新的《反洗钱一般规则》(RCG)明确要求记录用于识别实际控制受益人的程序——而不仅仅是结果——并保存相关支持信息和记录,且在业务关系存续期间始终保持其更新。 此外,还重申了一份封闭式的例外清单,在以下情况下无需收集实际控制受益人的数据:当客户在墨西哥证券交易所或公认的外国市场上市时,或当客户属于《一般监管条例》(RCG)附件4-A、6-A、7-A和7-A-A中所列的法人实体时。
另一项重要新规是,《一般反洗钱规则》(RCG)将“实际控制人”的身份识别与新制定的风险评估方法相结合:根据《一般反洗钱规则》第23条之二第4款的规定,必须将某些与高风险司法管辖区或优惠税收制度有关联的非居民客户,以及外国“政治敏感人士”,归类为高风险客户。
此外,第23条之五第3款授权金融情报局(UIF)在征得国家税务局(SAT)意见后,就本章各项规定的执行发布指导方针,该等指导方针将通过互联网门户网站公布,无需修改《一般税务法规》(RCG)。
24小时通知
除按金额划分的通知方案外,此次改革还详细规定了“24小时通知”(《条例》第7条之二),该通知即使在交易未最终达成时仍需发出, 并详细规定了“报告”这一概念——修订后的《条例》在第2条中将其作为独立类别纳入(定义为依据一般性规则提交的文件),该类别有别于“通知”,墨西哥税务局(SAT)对此行使接收和监督职权。
可疑情况通报
此次改革将新的交易特征与预警系统与提交《可疑交易报告》挂钩。基于对客户及其预期行为的了解,应识别出偏离该特征的交易或行为,对其进行分析,并判断是否存在将其与涉及非法来源资金的交易联系起来的证据。 偏离交易特征会触发警报并要求进行分析,但并不自动意味着必须在24小时内提交可疑交易报告:只有当分析结果显示存在将该交易与非法来源资金联系起来的证据,且能够识别涉案人员时,才需提交该报告。
《内部政策手册》
《内部政策手册》是该法第18条第VIII款规定的义务,该条款将其实施细则交由《一般监管准则》(RCG)予以细化。此前,《一般监管准则》已要求制定一份文件,以细化客户身份识别的指导方针以及特定的内部标准、措施和程序, 然而,新的《一般监管规则》(RCG)以一份真正的《内部政策手册》取代了这一要求,该手册应整合风险管理方法,并包含与客户身份识别和了解、风险分类、尽职调查、政治敏感人物(PEP)、交易概况、警示、交易累积、培训、审计以及《一般监管规则》要求的其他要素相关的程序。
此外,该《手册》应确立确定建立、限制或终止商业关系的标准,这些标准应与风险评估方法保持一致。 若联邦税务局(SAT)认为有必要确保《规则》得到正确遵守,甚至可下令进行修改。更新后的《手册》(包括风险评估方法以及现行《一般税务规则》(RCG)中规定的《手册》其他要求)应自2027年3月1日起生效。
自动化机制
通过自动化机制进行监控是该法第18条第X款规定的义务,该条款于2025年纳入法律,其具体操作细则已提交至《一般税务规则》(RCG)。自动化机制可通过电子表格、数据库或其他同等手段实施——不一定是专用软件——只要其能履行规定的功能,且可接受主管部门核查即可。
这些机制除其他功能外,还应能够保存和查询档案、汇总同一客户的交易记录、检测其交易特征的异常情况、进行累计统计、为风险评估方法提供数据支持、运行客户分类模型以及生成预警。 此外,风险等级和交易特征的变更历史记录应保存不少于十年,且上述机制最迟应于2027年6月1日之前实施到位。
电子通知
此次改革还调整了主管部门的通知制度。此前每两周查询一次门户网站的要求,现改为每个工作日至少查询一次(《一般行政程序规则》第5条和第6条),且电子通知在发送后的第四个工作日即视为已送达,即使义务主体尚未打开该通知。 在实践中,建议指定一名负责人和一名候补人员负责每日查阅,并记录访问日志,因为时限的计算与是否查阅门户网站无关。
审计
新的《公司治理准则》还补充了该法第18条第XI款规定的年度审计提交义务——该规定将于2025年生效,审计范围应涵盖每年的1月1日至12月31日,且审计报告最迟应于被审计年度次年3月的最后一个工作日提交。
根据《条例》第12条之二的规定——该条款已要求获取并保存内部或外部审计出具的审计意见,以及证明已纠正发现的问题或不一致之处的相关文件——《一般会计准则》对该工作的周期、范围及所需支持证据作了更为详细的规定。
本次审计旨在评估《内部政策手册》的规定、风险评估方法、客户分类与实际业务操作之间的一致性。
审计人员的类型将取决于义务主体的风险水平:当风险为低或中度时,内部审计即可满足要求,也可自愿由外部独立人员进行;若风险较高,则必须由外部独立人员进行审计。该人员须持有金融情报机构(UIF)颁发的有效认证,并遵守关于与义务主体保持独立性的严格规定。
首个年度审计期间为2028年1月1日至12月31日,审计意见书最迟应于2029年3月的最后一个工作日提交给被审计单位。 根据《一般税务法规》(RCG)第51条的规定,该审计报告的支撑文件以及对审计意见的整改证明,应自审计报告提交之日起保存不少于五年,并在税务局(SAT)要求时予以提交。
培训与选拔
新版《培训指南》(RCG)现对培训的最低内容要求、其与EBR方法论的关系、培训师所需的经验、应保留的证据以及选拔流程的适用要求进行了详细规定。
从事高风险业务的人员应针对董事会成员、唯一管理者、高管、职员、合规负责人以及负责接待公众、核实客户身份、发送通知或开展审计工作的员工,实施培训计划。
培训课程应至少每年举办一次,须符合风险管理方法,并由在该领域拥有至少五年经验的人员授课。培训的书面证明文件应至少保存十年(第39条之二第1款)。
另一方面,在人员选拔过程中,必须获取一份经签署的声明,说明应聘者在相关行业的工作经历,以及未因财产犯罪被判刑或被剥夺公职资格的情况。
非营利性协会和社团
此次改革还针对协会和非营利组织制定了具体措施。根据第38之二至第38之二之二条的规定,金融情报局(UIF)将针对《联邦刑法典》第139之四条所规定的犯罪采取相称且基于风险的措施,其中包括培训和宣传计划,以及对涉及捐赠方或高风险国家的交易的监控。
履约时间表
| 日期 | 依据 | 建议采取的行动 |
| 2026年8月7日 | 第115/2026号协议(《一般税务法规》修订案)在《联邦官方公报》上公布。该协议依据该法第6条第VII款颁布。 | 不适用 |
| 2026年11月30日 | 新《一般税务法规》(RCG)全面生效(第一项过渡性条款)。此规定源于2025年《法律》改革中的过渡性条款,该条款将新《一般税务法规》的生效时间推迟至该改革生效之时。 | 自该日起,新的RCG即为强制性规定,且本时间表中所述的各项期限开始计算。 |
| 2027年1月1日 | 第一年度培训期开始(第七项过渡性规定;第39条之二)。法律依据:第18条第IX款及第20条。 | 至少每年一次,面向董事会、唯一管理者、高管、职员、合规负责人以及负责接待公众、识别客户、发送通知或开展审计的工作人员,举办培训课程或研讨会(第39条之二)。 |
| 2027年3月1日 | 风险评估方法应监管机构要求提供(第二项过渡性规定)。法律:第18条第VII款(及第19条,基于风险的简化措施)。 | 应监管机构要求,可向其提供基于风险的方法论。 |
| 2027年3月1日 | 更新后的《内部政策手册》,其中包含风险评估方法(第三项过渡性条款)。法律:第18条,第VIII款。 | 制定经更新的《内部政策手册》,其中应纳入风险管理方法,以及为履行反洗钱/反恐怖融资(PLD/FT)各项义务所应遵循的标准和程序(第37条之二)。 |
| 2027年3月1日 | 适用于各项行为或交易的风险等级分类、交易特征及实际控制人程序(第四项过渡性规定)。法律:第18条第I款和第III款。 | 对各项交易或操作进行风险等级(低、中或高)和交易特征分类,并记录实际控制受益人的识别程序。 |
| 2027年3月1日 | 适用于新聘人员的全新招聘程序(第六项过渡性规定;第39条之二第2款)。法律:第18条第IX款。 | 对新聘人员适用人员选拔程序,包括第39条之二第2款规定的经签署的声明。 |
| 2027年5月30日 | 更新第10条之二所规定信息的截止日期(自生效之日起6个月内),该规定适用于经常性、专业性提供虚拟资产交换服务的主体。 | 对于在《一般税务法规》(RCG)改革生效前已注册虚拟资产的服务提供商,应更新并提交第10条之二所规定的信息。 |
| 2027年6月1日 | 实施自动化机制的截止日期(第九条过渡性规定;第41条)。法律:第18条,第X款。 | 自动化机制必须履行《一般税务法典》第41条规定的职能。 |
| 2027年7月30日 | 秘书处实施电子通知系统的截止日期(自生效之日起8个月内)。 | 适用于秘书处的义务。 |
| 最迟于2027年8月30日 | 通过“PEP查询2.0”应用程序向金融情报单位(UIF)查询“政治敏感人物”信息的截止日期(自生效之日起9个月内)。 | 自该日起,若无法确定某客户或用户是否属于政治敏感人士,可向反洗钱情报局(UIF)咨询。 |
| 2027年12月31日 | 第一年度培训期结束(第七项过渡性规定)。法律依据:第18条第IX款及第20条。 | 培训的书面证明文件应保存至少十年(第39条之二第1款)。 |
| 2028年1月1日 | 2028会计年度开始,首个需接受年度审计的期间(第八条过渡性规定;第42条)。法律:第18条第XI款;条例:第12之二条。 | 开始整合2028财年的相关证据(包括风险管理方法、客户分类、交易概况、《内部政策手册》中的警示及其他控制措施),这些证据将作为相应内部或外部审计的依据。 |
| 2028年12月31日 | 2028财年结束,该期间为首次年度审计的评估对象。 | 自该日起,审计师将开始评估2028年度合规情况的有效性并出具审计意见。 |
| 2029年3月的最后一个工作日 | 2028会计年度首次年度审计意见的出具截止日期。 | 接收审查意见并向管理机构、总管理层或同等机构汇报结果;对纠正措施计划进行跟踪。 |
| 日期待定 | 新通知的发送应在颁布新官方格式的决议生效6个月后进行。 | 在发布规定新官方格式的决议之前,无需采取任何行动;该决议生效后,将有6个月的适应期。 |
结论
此次改革将合规重点从“文件合规模式”(即档案齐全、申报及时)转向“持续监控模式”,在此模式下,客户尽职调查、风险分类和自动化监控必须持续保持,并随时可供墨西哥税务总局(SAT)审查。 目前仅满足文件标准义务主体,将在2027年和2028年面临可追溯性、技术及证据方面的要求,这些要求无法临时应付。
2027年3月和6月的截止日期意味着实际留给以下工作的缓冲期不足一年:(i) 重新设计EBR方法论和《内部政策手册》; (ii) 构建或调整第41条所要求的自动化机制;以及 (iii) 确定2028年的审计工作将由内部人员负责,还是需要聘请经金融情报机构(UIF)认证的外部审计师——该决定应尽早作出。
如果贵机构从事“高风险活动”,并希望评估相关改革的具体影响,我们的反洗钱/反恐怖融资合规团队可协助您针对这些义务进行差距分析,并为您的实施路线图提供支持。

如需了解《LFPIORPI条例》修订的更多信息,请访问

