사우디 핀테크: SAMA 샌드박스, CMA 인가와 라이선스
- 결제·대출·오픈뱅킹은 주로 SAMA
- 크라우드펀딩·디지털 자문은 주로 CMA
- 인가 전 일반 대상 서비스 불가
사우디는 중동에서 가장 활발한 핀테크 시장 중 하나로, SAMA와 CMA가 신규 모델의 시험·인가 프로그램을 운영합니다.
| 모델 | 주요 관할 |
|---|---|
| 결제, 전자지갑, BNPL, 소비자·중소기업 금융, 오픈뱅킹 | SAMA |
| 지분·대출형 크라우드펀딩, 디지털 자문, 투자 플랫폼 | CMA |
많은 기업이 감독하에 실제 고객과 시험하는 샌드박스로 시작해 성공 후 정식 라이선스를 신청합니다.
RDO는 SAMA 규정과 사우디 핀테크 규제에 대한 실무 경험을 바탕으로 법인, 라이선스, 규제 신청, 은행, 비자, 인력까지 일괄 지원합니다.
샌드박스, 직접 인가, 제휴: 진출 경로 선택
신청 서류를 준비하기 전에 사우디 고객에게 어떤 방식으로 서비스를 제공할지 먼저 결정해야 합니다. 적합한 경로는 비즈니스 모델, 해당 모델이 현지 시장에서 얼마나 새로운지, 그리고 규제 대상 업무를 직접 얼마나 수행할지에 따라 달라집니다.
- 규제 샌드박스: 시장에 새로운 모델이거나 감독하에 실제 고객과 시험이 필요한 모델에 적합합니다. SAMA는 은행·결제·대출 분야 혁신을 위한 샌드박스를 운영하고, CMA는 증권 관련 모델에 시험 인가를 부여하는 FinTech Lab을 운영합니다.
- 직접 라이선스 신청: 다수의 결제, 금융, 오픈뱅킹 서비스처럼 규제 체계가 명확한 기존 업무로서 신청자가 처음부터 요건을 모두 충족할 수 있는 경우에 적합합니다.
- 인가 기관과의 제휴: 일부 기술 기업은 규제 대상 서비스를 직접 제공하지 않고 은행이나 인가받은 핀테크 기업에 벤더로서 기술을 공급합니다. 더 빠를 수 있지만 보통 제휴사의 아웃소싱 및 리스크 관리 규정이 적용되며, 자사 명의로 규제 대상 서비스를 제공할 수는 없습니다.
SAMA가 CMA와 함께 출범한 Fintech Saudi는 가이드와 각종 프로그램으로 생태계를 지원하며, 자사 모델이 어느 규제 기관의 관할이 될지 파악하는 첫 창구로 유용합니다.
신청 전 신중하게 구분해야 할 업무 분야
위 표는 규제 기관 간의 일반적인 역할 분담을 보여 주지만, 다음 분야는 경계가 항상 명확하지 않으므로 특히 주의가 필요합니다.
- 대출형(채권형) 크라우드펀딩: 구조에 따라 SAMA의 금융 규정 또는 CMA의 채무증권 체계의 적용을 받을 수 있으므로, 구체적인 모델이 관할 기관을 결정합니다.
- 인슈어테크: 보험 감독은 현재 보험청(Insurance Authority)이 담당하므로, 디지털 중개와 비교 서비스를 포함한 인슈어테크 모델은 해당 기관의 규정에 따라 검토해야 합니다.
- BNPL(선구매 후결제)·소비자 금융: SAMA가 규제하는 금융 업무로, 영업 행위와 소비자 보호에 관한 별도의 요건이 있습니다.
- 오픈뱅킹: 계좌정보 서비스와 지급지시 서비스는 SAMA의 오픈뱅킹 프레임워크와 기술 표준을 따릅니다.
- 디지털 자산: 신중하게 다뤄지는 분야이므로, 가상자산 관련 상품을 홍보하기 전에 현재의 규제 입장을 반드시 확인해야 합니다.
SAMA·CMA 신청 서류 체크리스트
요건은 업무에 따라 다르고 규제 기관이 수시로 개정하지만, 대부분의 신청은 공통된 핵심 서류를 바탕으로 구성됩니다. 다른 시장의 서류를 그대로 옮기지 않고 사우디 규정에 맞게 미리 준비하면 심사가 대체로 원활해집니다.
- 상품, 목표 고객, 수익 모델, 다년도 재무 전망을 담은 사업계획서
- 해당 업무에 정해진 최저 기준에 맞는 자본금 및 자금 출처 증빙
- 주주와 사우디 법인의 회사 서류(지분 구조와 실질 소유자 포함)
- 지배구조: 이사회, 위원회, 그리고 CEO·준법감시인·자금세탁 보고책임자 등 핵심 직위와 적격성(fit and proper) 정보
- 자금세탁방지 및 테러자금조달방지(AML/CFT) 정책, 고객확인 절차, 제재 대상 스크리닝
- SAMA 사이버보안 프레임워크와 국가사이버보안청(NCA) 통제 기준에 부합하는 보안 문서
- 기술 아키텍처, 아웃소싱 및 클라우드 이용 체계, 업무연속성 및 재해복구 계획
- SDAIA가 감독하는 개인정보보호법(PDPL)에 따른 데이터 보호 조치
- 소비자 보호, 정보 공시, 민원 처리, 그리고 필요한 경우 샤리아 거버넌스
주요 정책은 아랍어로도 제출할 수 있도록 준비하고 규제 기관이 사용하는 용어를 그대로 쓰는 것이 좋습니다. 다른 관할권용으로 작성한 정책을 약간만 수정해 제출하는 것은 추가 질의가 반복되는 가장 흔한 원인 중 하나입니다.
심사 기간에 영향을 주는 요인
모든 핀테크 기업에 적용되는 단일한 처리 기간은 없습니다. 기간은 보통 다음과 같은 요인에 따라 달라지며, 그중 상당수는 신청자가 관리할 수 있는 부분입니다.
- 최초 제출 시 서류의 완결성과 일관성
- 모델의 새로움, 그리고 규제 기관이 새로운 리스크를 이해하는 데 시간이 필요한지 여부
- 추가 질의에 대한 답변과 보완 설명 제출 속도
- 법인 절차의 순서: MISA 등록, 상업등기, 은행 계좌 개설, 비자
- 필수 직위의 사우디 국적자 채용을 포함한 핵심 인력 확보와 상주 관리자 선임
- 보안 테스트 및 필요 시 국가 인프라 연동 등 기술적 준비 상태
샌드박스 참여 기업은 시험 기간 자체가 추가되며, 샌드박스에서 정식 라이선스로 전환하는 것도 별도 단계이므로 처음부터 계획에 포함해야 합니다.
외국 핀테크 기업이 자주 하는 실수
- ‘파일럿’이라는 이름으로 실제 고객에게 서비스를 제공해 사실상 인가 전 규제 대상 업무를 수행하는 경우
- 다른 시장에서 받은 라이선스가 사우디에서 자동으로 인정될 것이라고 가정하는 경우
- 인력 측면을 과소평가하는 경우: 준법·리스크·AML 담당자, 현지 채용, 사우디화(니타카트) 요건
- 데이터 현지화와 클라우드 규정을 확인하지 않고 해외 호스팅을 선택하는 경우
- 법인 은행 계좌 개설을 마지막으로 미루는 경우(사우디 은행 계좌 개설 가이드 참고)
- 샌드박스를 최종 목표로 여기고 정식 라이선스까지의 경로를 첫날부터 계획하지 않는 경우
인가 이후: 지속적인 컴플라이언스
라이선스나 인가는 절차의 끝이 아니라 감독 기관과의 지속적인 관계의 시작입니다. 인가받은 핀테크 기업은 일반적으로 다음 사항을 유지해야 합니다.
- 정기 규제 보고, 감사받은 재무제표, 적정 자본 유지
- 신상품 출시, 지배권 변경, 핵심 인사 등 중요한 변경에 대한 사전 승인
- 지속적인 AML 모니터링, 거래 스크리닝, 의심거래 보고
- 사이버보안 점검, 사고 보고, 정기 테스트
- 법인 차원의 의무: 상업등기 및 MISA 등록 갱신, 부가가치세와 자카트를 포함한 ZATCA 관련 의무, GOSI 및 Qiwa
이 모든 것은 다양하고 디지털화된 금융 부문 구축을 목표로 하는 비전 2030 금융부문 발전 프로그램(FSDP)의 일환입니다. 규제 기관이 새로운 체계를 계속 발표하고 있으므로 개정 사항을 정기적으로 확인하는 습관이 중요합니다.
RDO는 SAMA 규정 대응과 사우디 핀테크 출범에 따르는 실무 절차에 대해 현장 경험을 갖추고 있습니다. 법인 설립을 조율하고, 신청 서류의 작성과 정리를 지원하며, 관계 기관과의 후속 진행을 맡고, 은행 계좌 개설, 비자, 채용도 지원합니다. 인가 여부는 규제 기관이 결정하며, 저희는 명확하고 빠짐없이 잘 준비된 서류를 제출하실 수 있도록 돕는 데 집중합니다. 자세한 내용은 테크·핀테크 서비스 페이지에서 확인하실 수 있습니다.
자주 묻는 질문
라이선스 전에 출시할 수 있나요?
안 됩니다. 규제 대상 금융 서비스는 인가 기관만 제공할 수 있습니다.
외국 핀테크 기업이 자체 라이선스 없이 사우디 은행을 통해 사업할 수 있나요?
인가 기관의 기술 제공업체로서라면 가능한 경우가 있습니다. 이때는 보통 제휴사의 아웃소싱 규정이 적용되며, 인가 없이 자사 명의로 규제 대상 서비스를 일반에 제공할 수는 없습니다.
고객 데이터를 사우디 국내에 호스팅해야 하나요?
업무 내용, 데이터 유형, 그리고 SAMA·NCA·개인정보보호 관련 현행 규정에 따라 다릅니다. 나중에 이전하면 비용이 크므로 업체를 선정하기 전에 호스팅과 클라우드 요건을 확인하시기 바랍니다.