サウジのフィンテック:SAMAサンドボックス、CMA許可とライセンス
- 決済・融資・オープンバンキングは主にSAMA
- クラウドファンディング・デジタルアドバイスは主にCMA
- 認可前の一般向けサービス提供は不可
サウジは中東で最も活発なフィンテック市場の一つです。SAMAとCMAが新しいモデルの試験と認可のプログラムを運営しています。
| モデル | 主な所管 |
|---|---|
| 決済、電子ウォレット、BNPL、消費者・中小企業金融、オープンバンキング | SAMA |
| 株式・融資型クラウドファンディング、デジタルアドバイス、投資プラットフォーム | CMA |
サンドボックス
多くの企業は監督下で実際の顧客と試験できるサンドボックスから始め、成功後に本ライセンスを申請します。
RDOはSAMA規制とサウジのフィンテックルールの実務経験を持ち、法人、ライセンス、規制申請、銀行、ビザ、人材まで一貫して支援します。
サンドボックス、直接申請、提携:進出ルートの選び方
申請書類の準備に入る前に、サウジの顧客にどのような形でサービスを届けるかを決めておくことが重要です。適切なルートは、ビジネスモデル、そのモデルが現地市場でどれだけ新しいか、そして規制対象業務を自社でどこまで担うかによって変わります。
- 規制サンドボックス:市場にとって新しいモデルや、監督下で実際の顧客と試験する必要があるモデルに適しています。SAMAは銀行・決済・融資分野のイノベーション向けにサンドボックスを運営し、CMAは証券関連モデルに試験的許可を与えるFinTech Labを運営しています。
- 直接ライセンス申請:多くの決済、ファイナンス、オープンバンキングサービスのように枠組みが明確な既存業務で、申請者が当初から要件をすべて満たせる場合に適しています。
- 認可機関との提携:自ら規制対象サービスを提供するのではなく、銀行や認可済みフィンテック企業にベンダーとして技術を提供する企業もあります。比較的早く始められる場合がありますが、通常は提携先の外部委託・リスク管理ルールが適用され、自社名義で規制対象サービスを提供することはできません。
SAMAがCMAと共同で立ち上げたFintech Saudiは、ガイダンスやプログラムを通じてエコシステムを支援しており、自社モデルがどの規制当局の所管になりそうかを把握する最初の窓口として有用です。
申請前に慎重に整理すべき業務分野
上の表は規制当局の大まかな役割分担を示していますが、次の分野は境界が必ずしも明確ではないため、特に注意が必要です。
- 融資型(デット)クラウドファンディング:スキームによってSAMAのファイナンス規制の対象にも、CMAの債務証券の枠組みの対象にもなり得るため、具体的なモデルで所管が決まります。
- インシュアテック:保険業の監督は現在、保険庁(Insurance Authority)が担っています。デジタル保険仲介や比較サービスを含むインシュアテックのモデルは、同庁のルールに照らして確認する必要があります。
- BNPL(後払い)・消費者金融:SAMAが規制するファイナンス業務であり、業務行為や消費者保護について固有の要件があります。
- オープンバンキング:口座情報サービスや決済指図サービスは、SAMAのオープンバンキング・フレームワークとその技術基準に従います。
- デジタル資産:慎重な姿勢が取られている分野です。暗号資産等に関連するサービスを宣伝する前に、最新の規制上の位置付けを必ずご確認ください。
SAMA・CMA申請の書類チェックリスト
要件は業務内容によって異なり、規制当局も随時更新していますが、多くの申請は共通する中核書類をもとに構成されます。他国向けの書類を流用するのではなく、サウジの規則に合わせて早めに準備しておくことで、審査が円滑に進みやすくなります。
- 商品・サービス、対象顧客、収益モデル、複数年の財務予測を記載した事業計画書
- 当該業務に定められた最低基準に沿った資本金および資金源の証明
- 株主およびサウジ法人の会社関係書類(資本関係の系統図、実質的支配者を含む)
- ガバナンス体制:取締役会、各委員会、CEO・コンプライアンス責任者・マネーロンダリング報告責任者などの主要ポスト、および適格性(フィット・アンド・プロパー)に関する情報
- AML/CFT(マネロン・テロ資金供与対策)方針、顧客デューデリジェンス手続き、制裁リストのスクリーニング
- SAMAサイバーセキュリティ・フレームワークおよび国家サイバーセキュリティ庁(NCA)の管理基準に沿ったセキュリティ関連文書
- システム構成、外部委託・クラウドの利用体制、事業継続計画および災害復旧計画
- SDAIAが所管する個人データ保護法(PDPL)に沿ったデータ保護措置
- 顧客保護、情報開示、苦情対応、および必要に応じたシャリア・ガバナンス
主要な規程類はアラビア語でも提出できるよう準備し、規制当局自身の用語を用いることをお勧めします。他国向けに作成した規程をわずかに手直ししただけのものは、追加質問が繰り返される最も一般的な原因の一つです。
審査期間に影響する要因
すべてのフィンテック企業に当てはまる一律の審査期間はありません。期間は通常、次のような要因に左右され、その多くは申請者側で管理できるものです。
- 初回提出時の書類の完成度と一貫性
- モデルの新規性、および規制当局が新しいリスクを理解するために時間を要するかどうか
- 追加質問への回答や補足説明の提出のスピード
- 法人手続きの順序:MISA登録、商業登記、銀行口座開設、ビザ
- 必要なポストへのサウジ人材の採用を含む主要人員の確保、および居住マネージャーの任命
- セキュリティテストや、必要に応じた国のインフラとの接続などの技術的な準備状況
サンドボックスに参加する場合は試験期間そのものが加わり、サンドボックスから本ライセンスへの移行も別のステップとなるため、当初から計画に組み込んでおく必要があります。
外国フィンテック企業によくある失敗
- 「パイロット」と称して実際の顧客にサービスを提供し、実質的に認可前の規制対象業務となってしまう
- 他国で取得したライセンスがサウジでも自動的に認められると考えてしまう
- 人材面を過小評価する:コンプライアンス・リスク・AMLの担当者、現地採用、サウダイゼーション(ニタカット)の要件
- データの国内保管やクラウドに関するルールを確認せずに国外ホスティングを選んでしまう
- 法人の銀行口座開設を後回しにする(銀行口座開設ガイドもご参照ください)
- サンドボックスをゴールと捉え、本ライセンスまでの道筋を初日から計画しない
認可取得後:継続的なコンプライアンス
ライセンスや許可の取得は手続きの終わりではなく、監督当局との継続的な関係の始まりです。認可を受けたフィンテック企業には、通常次の対応が求められます。
- 定期的な規制報告、監査済み財務諸表、十分な資本の維持
- 新商品の導入、支配権の変更、主要人事などの重要な変更に関する事前承認
- 継続的なAMLモニタリング、取引スクリーニング、疑わしい取引の届出
- サイバーセキュリティのレビュー、インシデント報告、定期的なテスト
- 法人としての手続き:商業登記およびMISA登録の更新、VAT・ザカートを含むZATCA関連の義務、GOSIおよびQiwa
これらはすべて、多様でデジタル化された金融セクターの構築を目指すビジョン2030の金融セクター開発プログラム(FSDP)の一環です。規制当局は新たな枠組みを継続的に公表しているため、最新情報の確認を日常業務として組み込むことが大切です。
RDOは、SAMA規制への対応とサウジでのフィンテック立ち上げに伴う実務について、実践的な経験を有しています。法人設立の調整、申請書類の作成・整理のサポート、関係当局とのフォローアップを行い、銀行口座開設、ビザ、採用も支援いたします。認可の判断は規制当局が行うものであり、私たちは明確で抜け漏れのない、十分に準備された申請書類の提出をお手伝いすることに注力しています。詳しくはテック・フィンテック支援サービスのページをご覧ください。
よくある質問
ライセンス前にローンチできますか?
できません。規制対象の金融サービスは認可機関のみが提供できます。
外国のフィンテック企業は、自社でライセンスを取得せずにサウジの銀行を通じて事業を行えますか?
認可機関への技術提供者としてであれば可能な場合があります。その場合は通常、提携先の外部委託ルールが適用され、認可なしに自社名義で規制対象サービスを一般に提供することはできません。
顧客データはサウジ国内でホスティングする必要がありますか?
業務内容、データの種類、そしてSAMA、NCA、個人データ保護に関する現行ルールによって異なります。移行には後から大きなコストがかかるため、事業者を選ぶ前にホスティングとクラウドの要件をご確認ください。