摘要

  • Finansinspektionen(瑞典金融监管局)2025 年 12 月 17 日公布的针对 Svea Bank AB 的决定(案号 FI dnr 23-13249),裁示部分仅含两条:一条书面批评(anmärkning)和一笔 1.7 亿瑞典克朗的行政罚款(sanktionsavgift);检索到的文本中没有出现强制整改命令(föreläggande)或报告义务。
  • 该决定讨论了法律允许的干预菜单——包括责令整改——但最终选择了"批评+罚款"路线;FI 自己的制裁框架页面说明,整改命令属于另一条由官员而非董事会决定的干预轨道。
  • Svea 旧网络块 193.105.138.0/24 的滥用联络地址在第三方镜像中显示为 Verizon 谱系下的共享邮箱;RIPE 政策每年只验证其技术可投递性,从不验证报告是否被阅读、答复或整改。
  • 结论:两条问责渠道各自验证了"存在"与"惩罚",但公开证据都无法证明"修复"。问责以信号形式出现,而非以受约束的变更形式落地。

监管机构的一次调查,可以像一个注册数据库字段一样运作:被检查、被记录、被打分,却从不触碰那个真正需要改变的东西。2025 年 12 月 17 日上午八点,瑞典金融监管局 Finansinspektionen(FI)公布了对 Svea Bank AB(组织号 556158–7634)的反洗钱(AML)调查结果。这份编号 FI dnr 23-13249 的决定,其裁示部分只有两条:第一,依据《银行与融资业务法》(lagen 2004:297)第 15 章 1 条,给予 Svea Bank AB 一条 anmärkning——正式的书面批评;第二,依据同法第 15 章 7 条,责令支付 1.7 亿瑞典克朗的行政罚款。其后紧接的就是"如何上诉,见附件"的指引(Svea Bank 制裁决定 PDF;同一文本的第二份副本见 Beslut Svea Bank AB 决定第二副本)。

决定书里没有的东西

细读检索到的裁示文本,一个事实格外突出:没有第三条。没有 föreläggande——即责令整改的强制命令——没有整改时间表,没有定期报告义务。这不是疏忽。决定书在法律框架部分明确讨论了 FI 可选用的干预方式:"Finansinspektionen 可以责令一个信贷机构采取整改措施,也可以给予该机构一条书面批评"(第 15 章 1 条第二段)——但最终选择了后者。框架里出现了"责令"这个词,不等于对 Svea 发出了一道命令(Anmärkning och sanktionsavgift – Beslut Svea Bank AB)。

FI 的通用制裁说明页面进一步印证了这个结构:制裁(批评或警告,附或不附罚款)由 FI 董事会决定;而责令整改之类的干预属于另一种程序,"通常不由 FI 董事会决定,而是由主管机关的官员决定"(Sanktioner – Finansinspektionen)。换言之,本案走的是董事会层面的制裁通道,而这一通道本身并不输出整改命令。一桩罚款高达 1.7 亿克朗的案件,其裁决文本里居然找不到一条面向未来、可被强制执行的义务。

处罚的量级与边界

决定书披露的背景数据同样重要。调查覆盖 2022 年 4 月 30 日至 2023 年 5 月 1 日,仅限于法人类客户;共审查 70 份客户档案,其中 11 份被评为高风险、59 份为中风险或正常风险;在 70 个案例中有 38 个,Svea 没有按强制要求查询 Bolagsverket(瑞典公司注册局)的受益所有人登记。缺陷集中在三个方面:未能按要求识别受益所有人、对业务关系目的与性质的信息收集不足、对高风险客户的强化尽职调查缺失或滞后(FI avslutar undersökning av Svea Bank;Svea Bank får en anmärkning och en sanktionsavgift)。

罚款的量级有明确的上限逻辑:以 Svea 集团 2024 年约 62.71 亿克朗的营业额计算,法定上限为 10%,约 6.27 亿克朗;FI 经比例评估后定为 1.7 亿克朗,并认定违规行为"不够严重",不足以考虑吊销牌照或警告,也未发现可确定的违规获利。罚款归国家所有,在决定生效后由 FI 开票收取。FI 还明确驳回了 Svea 的抗辩——即银行自身已完成的整改措施应构成免于干预的理由(Svea Bank 制裁决定 PDF;Beslut Svea Bank AB 决定第二副本)。FI 新闻页援引支付领域负责人 Malin Alpen 的话称,Svea 在反洗钱工作的"基础环节"存在缺陷(FI 新闻稿(Cision);Sanktionsavgift till Svea Bank AB)。法律媒体 Dagens Juridik 与财经媒体 Dagens Industri 的报道与官方口径一致,均只提及批评与罚款,未报道任何附加的整改命令(Dagens Juridik;Dagens Industri)。

银行自己的说法

Svea Bank 在同日 08:17 发布的交易所公告中确认了批评与罚款两项内容,并称银行"在监管期间已实施了大范围措施"、将继续加强;值得注意的是,银行把剩余工作描述为自己分析决定后"尽快采取的、尚待完成的任何措施",而非 FI 命令的遵从义务,并表示决定不改变银行的业务方向(Svea Bank 公告 PDF)。其 2025 年年报走得更远:"我们已按计划关闭了所有措施",并称这些措施"持续经内部审计验证、已向 Finansinspektionen 报告"(Bokslutskommuniké 2025 – Svea)。

这里存在一个结构性的认识缺口:关于整改的一切陈述都来自被处罚方自己。内部审计是银行的机构,向 FI 报告是银行的义务,而 FI 的决定书没有设置任何由外部验证这些措施的机制。整改是否存在、是否有效,公开证据里唯一能确认的是:FI 决定书拒绝把"已完成整改"作为免罚理由——这一拒绝本身恰恰说明监管者认为整改与处罚是两件可以分开的事。

另一条渠道:注册数据库里的"有效"邮箱

如果 FI 渠道的问题在于验证了惩罚而未命令修复,那么另一条与本目录对象直接相关的渠道,问题正好相反:它验证了存在,却从未验证运作。Svea 集团名下路由的旧网络块 193.105.138.0/24(netname SVEA-EKONOMI-SE,由 AS211899 宣告),在多个独立的 RIPE 数据库镜像中显示的滥用联络地址(abuse contact),是一个沿 Verizon Business/UUNET 谱系承袭下来的共享邮箱——同一个地址还出现在与 Svea 毫无关系的运营者(Moore Europe Capital Management、IP-Only Networks AB、Rackspace Ltd.)的网络块上。本研究检索到的公开来源中,没有任何一份记录显示该邮箱曾就这个网络块收到、答复、升级或整改过任何报告。

RIPE 政策文件说明了这种表面的由来。ripe-705 及其前身提案 2017-02 与 2019-04 要求对滥用联络属性每年至少验证一次,但验证的内容只有技术可投递性:地址语法、域名有效性、邮件服务器配置(RIPE-705;RIPE 政策提案 2019-04;RIPE 政策提案 2017-02)。没有人测试那个邮箱是否有人值守,是否会被答复,是否产生过任何处置记录。注册数据库于是呈现一个永久的绿灯:联络方式存在、可投递、年检通过——而"有效"与"有人处理"之间隔着一整个未被验证的世界。

两条渠道,同一个断点

把两条渠道并排放置,结构对称得近乎刺眼。RIPE 渠道验证了联络方式的存在(可投递性),不验证运作(报告被处理);FI 渠道验证了惩罚(批评+罚款),未命令修复(无整改命令,整改完全依赖银行自述)。两边的问责都发出了一份记录——一个注册数据库字段,一份监管决定书——但两份记录都没有为"问题被实际解决"提供任何可核验的证据。

在 FI 一侧,修复的举证责任被移交给被处罚方自己:银行说措施已关闭、已验证、已报告,但这些话来自实施者的自我评估。在注册渠道一侧,举证责任干脆无人承担:政策没有要求任何一方证明报告曾经被处理,于是没有处理的事实可以被无限期地不被记录。两种安排有一个共同的后果:当外部世界想知道"投诉到底有没有人管"时,答案不在任何权威记录里,只能落在被评估对象自己的口头保证上。

还需要什么才算修复

一个经得起检验的问责链条至少需要三样东西。其一,强制、有时限、有验收标准的整改命令——FI 的工具箱里有 föreläggande,本案没有用它。其二,对整改的外部验证——不是内部审计的自评,而是监管方或第三方对措施有效性的确认,以及向公众披露的验证结论。其三,在注册渠道上,把"联络方式存在"与"联络方式被使用"区分开——例如要求运营者对滥用报告的处理做出可审计的响应记录,而不是让年度可投递性测试代替全部问责。

就 Svea 而言,目前的公开记录给出了怎样的答案?罚款 1.7 亿克朗是真金白银,批评是公开的声誉标记,但这些都不构成对"哪些客户因此受到了更好的保护"这一问题的回答。旧网络块的邮箱年检通过,但没有人能指着任何一份文件说:那个邮箱曾经把一件滥用报告变成了一个行动。本文的调查没有发现这两条渠道中任何一条产生了可被独立核验的修复。决定的上诉窗口为三周,将上诉至斯德哥尔摩行政法院(förvaltningsrätten)(Svea Bank 制裁决定 PDF);FI 是否会在后续另行发布整改命令、Svea 自述的措施能否经受外部验证,都是尚未回答的问题。

问责的断点不在记录缺失——记录都在。断点在于每一条渠道都选择验证了比"修复"更容易验证的东西。