이 거래, 보고해야 할까? — STR 의심 기준·추출 룰·작성 원칙 한눈에


“이 거래, 보고해야 하나요?” 실무에서 가장 자주 받는 질문 중 하나입니다. 금액이 크지 않아서, 혹은 정황이 애매해서 그냥 넘겼다가 나중에 FIU 검사에서 지적받는 사례가 반복되고 있습니다. STR(Suspicious Transaction Report)의 핵심은 금액이 아닌 ‘합리적 의심’ 이며, 이 판단을 체계적으로 뒷받침하는 것이 추출 룰(시나리오) 관리와 보고서 작성 원칙입니다. 이 글에서는 특금법 조문과 함께 실무자가 반드시 알아야 할 STR의 모든 것을 정리합니다.


‘의심’의 기준 — 합리적 의심이란 무엇인가

🔹 법적 정의: ‘의심되는 합당한 근거’

STR 보고 의무의 핵심 요건은 ‘의심되는 합당한 근거(Reasonable Grounds to Suspect)’ 입니다.

[특정 금융거래정보의 보고 및 이용 등에 관한 법률 제4조 제1항] 금융회사등은 금융거래와 관련하여 수수한 재산이 불법재산이라고 의심되는 합당한 근거가 있거나 금융거래의 상대방이 자금세탁행위나 공중협박자금조달행위를 하고 있다고 의심되는 합당한 근거가 있는 경우에는 다음 각 호의 사항을 금융정보분석원장에게 보고하여야 한다.

  1. 거래자의 인적 사항
  2. 금융거래의 일시·금액·수단 및 목적
  3. 그 밖에 대통령령으로 정하는 사항

‘합리적 의심’은 단순한 주관적 느낌이 아닙니다. 이는 업무지식·전문성·경험을 바탕으로 고객의 직업, 소득, 평소 거래 상황, 사업 내용, CDD를 통해 확인된 실제 신원 등 객관적 정황을 종합한 판단을 의미합니다.

[특정 금융거래정보 보고 및 감독규정 제3조] 금융회사등이 의심되는 거래보고대상 금융거래로 판단하는 때부터 시간적으로 지체함이 없이 보고하여야 한다. 다만, 보고책임자가 의심되는 거래 보고대상 금융거래등으로 결정한 시점부터 3영업일 이내에 보고할 수 있다.

🔹 주관적 판단 vs 합리적 의심 — 차이를 명확히

많은 실무자들이 ‘내 느낌’과 ‘합리적 의심’을 혼동합니다.

구분 내용 STR 보고 여부
단순 주관적 느낌 “왠지 수상해 보인다”는 이유만 있는 경우 보고 근거 부족
합리적 의심 평소 거래 패턴 이탈 + 자금 출처 불명확 + CDD 정보 불일치 보고 의무 발생
사실 인지 범죄수익임을 실제로 알게 된 경우 수사기관 신고 후 보고

🔹 STR 보고 의무가 발생하는 구체적 상황

[금융투자회사 컴플라이언스 매뉴얼 — STR 판단 기준 참고] 금융기관 직원은 고객확인의무 이행을 통해 확인·검증된 고객의 신원사항 또는 실제 당사자 여부 및 거래목적과 금융거래 과정에서 취득한 고객의 직업, 주소, 소득, 평소 거래상황, 사업내용 등을 감안하여 업무지식이나 전문성, 경험 등을 바탕으로 종합적으로 판단하여야 함.

실무에서 합리적 의심이 발생하는 대표적 상황을 정리하면 다음과 같습니다.

  • CTR 회피 분할거래 의심: 1천만 원 기준을 피하려는 것으로 보이는 반복적 소액 분할 입금
  • CDD 정보 거부·불일치: 고객확인 정보 제공을 거부하거나 직업·소득 대비 거래 규모가 비정상적
  • 자금 출처 불명: 갑자기 대규모 현금 입금 후 즉각 해외 송금, 자금 출처 설명 불가
  • 고위험 국가·업종: 마약·도박·테러자금 연루 국가와의 거래, 환치기 의심 패턴
  • 거래 목적 불일치: 등록된 사업 목적과 전혀 다른 자금 이동 패턴
  • 범죄 연루 정보 인지: 언론·수사기관 정보 등을 통해 해당 고객의 범죄 혐의 인지

중요 원칙: 금융거래가 실제로 발생하지 않더라도 자금세탁 의심의 합당한 근거가 있으면 보고가 가능합니다. 거래 시도만으로도 STR 대상이 될 수 있습니다.


의심거래 추출 룰(시나리오) 관리 절차

1️⃣ 추출 룰의 개념과 목적

의심거래 추출 룰(Rule)이란 AML 시스템에서 의심 가능성이 높은 거래를 자동으로 포착하기 위해 설계된 알고리즘·시나리오 입니다. 거래 기간, 거래 빈도, 거래 금액, 거래 패턴 등 공통 기준을 룰셋(rule set)으로 정의해 의심 알림(Alert) 을 발생시킵니다.

추출 룰은 크게 두 가지 유형으로 구분됩니다.

  • 정량적 룰: 일정 기간 내 입출금 횟수, 금액 임계값 초과, 특정 국가 송금 등 수치 기반 트리거
  • 정성적 룰(시나리오): “신규 고객이 개설 당일 대규모 현금 입금 후 즉시 해외 송금” 같은 행위 패턴 기반 트리거

[특정 금융거래정보 보고 및 감독규정 제6조] 금융회사등은 의심거래보고 업무를 적정하게 수행하기 위하여 자금세탁 유형별 의심거래 적출 기준을 수립하고 이를 관련 임직원에게 알려야 한다.

2️⃣ 룰 관리의 전체 프로세스

추출 룰은 한 번 만들고 끝나는 것이 아닙니다. 지속적인 검토·갱신 사이클이 필수입니다.

  • STEP 1 — 룰 설계: 업권 특성, 고객 프로파일, 과거 STR 사례, FIU 유형 가이드를 반영해 초기 룰셋 구성
  • STEP 2 — 시스템 적용: AML 시스템에 룰을 탑재하고 Alert 임계값(threshold) 설정
  • STEP 3 — Alert 검토: 발생된 Alert를 담당자가 검토해 STR 여부 결정 (False Positive 필터링)
  • STEP 4 — 유효성 검증: Alert 발생 건수, 실제 STR 전환율, False Positive 비율 등 KPI 모니터링
  • STEP 5 — 룰 업데이트: 신규 자금세탁 유형 발견, 법령 개정, 유효성 저하 시 룰 추가·수정·삭제
  • STEP 6 — 문서화·승인: 변경 내역 기록, 보고책임자 또는 AML 위원회 승인, 이력 보관

3️⃣ 룰의 적출 기준과 의심거래보고 적출 기준의 구분

실무에서 자주 혼동하는 부분이 바로 ‘특이유형거래 적출 기준’과 ‘STR 보고 적출 기준’의 구분 입니다.

[금융위원회·금융감독원 STR 보고서 관련 질의 회신] 의심거래보고 적출기준과 특이유형거래 적출기준을 다르게 하거나(양자가 유사할 수는 있음) 적출된 거래를 별도로 처리되게 하는 방식 등을 사용함으로써 의심 거래 보고 의무와 특이유형거래 업무처리 의무가 적절히 수행될 수 있도록 하여야 한다.

즉, 시스템에서 ‘특이거래’로 Alert가 발생했다고 해서 모두 자동으로 STR 보고 대상이 되는 것은 아닙니다. 실무자가 Alert → 조사 → 합리적 의심 판단 → STR 보고 결정의 단계를 거쳐야 합니다.

4️⃣ 룰 관리 미흡 시 제재 위험

추출 룰 자체가 부실하면 자금세탁 거래가 시스템에서 걸러지지 않아 STR 미보고로 이어집니다. FIU는 현장검사 시 룰셋의 적정성, 업데이트 이력, 유효성 검증 문서를 중점 점검합니다.


의심스러운 거래 판단기준

📌 1단계: 창구·영업점 직원의 1차 판단

의심거래 보고의 첫 번째 관문은 고객을 직접 대면하는 창구 직원입니다.

  • 평소 거래 패턴 이탈: 갑작스러운 고액 입출금, 평소와 다른 자금 이동 경로
  • 고객 행동 이상: 거래 목적 질문 시 말을 바꾸거나 지나치게 긴장, 서두름
  • 신원 관련 이상: 타인 명의 계좌 사용 시도, 신분증 위변조 의심
  • CDD 거부: 고객확인 정보 요청 시 제공 거부 또는 허위 정보 제공

창구 직원은 이러한 정황을 내부 보고 양식에 기록해 보고책임자에게 보고합니다.

📌 2단계: 보고책임자의 종합 판단

[특정 금융거래정보 보고 및 감독규정 제5조] 금융회사등은 임직원이 의심스러운 거래를 발견한 경우 이를 보고책임자에게 보고하도록 하고, 보고책임자는 당해 보고내용과 자체자료를 종합하여 의심되는 합당한 근거를 판단하여야 한다.

보고책임자는 창구 보고 내용에 더해 다음 정보를 종합합니다.

  • 고객 CDD 정보: 직업, 소득, 사업 내용, 실소유자 정보
  • 거래 이력 분석: 최근 6~12개월 거래 패턴, 유사 거래 반복 여부
  • 외부 정보: 수사기관 조회, 언론 보도, 제재 리스트 조회(UN, OFAC 등)
  • 시스템 Alert 정보: AML 시스템에서 발생한 Alert 내역 및 분석 결과

📌 3단계: 판단 기준의 핵심 — ‘정상 거래와의 비교’

의심거래 여부를 판단하는 가장 실용적인 기준은 ‘해당 고객에게 이 거래가 정상적으로 설명 가능한가?’ 입니다.

판단 항목 확인 내용 의심 신호
거래 규모 고객 소득·자산 대비 적정성 소득 불명확한데 고액 거래 반복
거래 목적 신고된 사업 목적과 일치 여부 자금 목적 설명 불가·회피
자금 출처 입금 자금의 원천 불특정 다수로부터 소액 분산 입금
거래 상대방 상대방의 신원·국가·업종 고위험 국가·업종 관련
시간·패턴 거래 발생 시간 및 반복성 영업시간 외 고빈도 거래

의심스러운 거래보고 작성 원칙

🔴 보고서의 법적 근거와 형식

[특정 금융거래정보 보고 및 감독규정 제7조] 보고책임자는 별지 서식에 의한 의심스러운 거래보고서에 보고기관, 거래상대방, 의심스러운 거래내용, 의심스러운 합당한 근거, 보존하는 자료의 종류 등을 기재하여 온라인으로 보고하거나 문서 또는 이동식저장장치로 제출한다.

보고서에 반드시 포함해야 할 기재 사항은 다음과 같습니다.

  • 보고기관 정보: 금융회사명, 보고책임자 정보, 보고 일시
  • 거래 상대방 인적 사항: 성명, 생년월일, 주소, 직업, 연락처 (법인의 경우 대표자·실소유자 포함)
  • 의심스러운 거래 내용: 거래 일시, 금액, 수단(현금·계좌이체 등), 목적
  • 의심되는 합당한 근거: 왜 의심했는지의 구체적 사실관계 기술
  • 보존 자료의 종류: 관련 거래 증빙, 창구 보고서, CDD 자료 등

🟡 STR 서술(Narrative) 작성 5원칙

보고서의 핵심은 ‘의심되는 합당한 근거’ 서술 부분입니다. 이 부분이 부실하면 FIU가 실효적 분석을 할 수 없어 보고 자체의 의미가 사라집니다.

  • 원칙 1 — 5W 구조: 누가(Who), 무엇을(What), 언제(When), 어디서(Where), 왜(Why)를 모두 포함
  • 원칙 2 — 구체적 사실 기반: “수상해 보였다”가 아닌 “거래 금액이 고객 월 소득의 50배이며 자금 출처를 묻자 답변을 회피했다” 식으로 기술
  • 원칙 3 — 시간 순 서술: 의심 정황의 발생 경위를 시간 순서로 명확하게 서술
  • 원칙 4 — 독립 완결성: 해당 보고서 하나만 보아도 전체 상황을 파악할 수 있어야 함
  • 원칙 5 — 객관적 표현: 주관적 단정 표현(~임에 틀림없다) 대신 확인된 사실과 의심 근거를 구분해 서술

🟢 긴급 보고 절차

급박한 상황에서는 전화·FAX로 우선 보고하고 이후 정식 보고서를 보완 제출할 수 있습니다. 이 경우 긴급 보고 사실과 후속 정식 보고 내역을 함께 문서화해야 합니다.

보고 후 자료 보존 의무

[특정 금융거래정보의 보고 및 이용 등에 관한 법률 제5조의2] 금융회사등은 제4조에 따른 보고와 관련된 정보를 보고한 날부터 5년간 보존하여야 한다.

STR 보고서 원본뿐만 아니라 보고 결정 과정에서 수집한 자료(창구 보고서, CDD 자료, 거래 내역, 검토 의견 등)를 5년간 보존해야 합니다. 보존 의무 위반 역시 별도 제재 대상임을 주의해야 합니다.


STR 위반 제재 사례

🔴 제재 근거 조항

[특정 금융거래정보의 보고 및 이용 등에 관한 법률 제17조 제1항] 다음 각 호의 어느 하나에 해당하는 자에게는 3천만원 이하의 과태료를 부과한다.

  1. 제4조 제1항을 위반하여 보고를 하지 아니하거나 거짓으로 보고한 자
위반 유형 제재 수준 근거
STR 미보고 3천만 원 이하 과태료 특금법 제17조
STR 허위 보고 1년 이하 징역 또는 1천만 원 이하 벌금 특금법 제16조
보고 사실 누설 1년 이하 징역 또는 1천만 원 이하 벌금 특금법 제16조

🔴 대표 사례

사례 ① — 2025년 11월 두나무(업비트)는 수사기관의 영장 청구와 관련된 이용자의 의심거래 15건을 FIU에 보고하지 않은 혐의를 포함해 총 860만 건의 특금법 위반으로 352억 원의 과태료를 부과받았습니다. STR 미보고는 CDD 위반·거래제한 위반과 함께 병렬로 제재된 점이 특징입니다.

사례 ② — 2022년 FIU 현장검사에서 빗썸·두나무 등 가상자산사업자 5개사의 STR 보고 의무 위반·고객확인 의무 위반이 적발되어 최대 4억 9,200만 원의 과태료 및 기관주의·임직원 견책 조치가 내려졌습니다.

사례 ③ — 2025년 부산은행은 STR 11건을 지연 보고한 것이 포함된 AML 의무 위반으로 9억 2,850만 원의 과태료를 받았습니다. ‘미보고’가 아닌 ‘지연 보고’ 만으로도 제재 대상이 된다는 점을 잘 보여주는 사례입니다.


실무 종합 체크리스트

STR 의무를 안정적으로 이행하기 위한 실무 점검 항목입니다.

  • 의심 판단: 단순 느낌이 아닌 CDD 정보·거래 이력·외부 정보를 종합한 객관적 근거 확보
  • 룰 관리: 추출 룰의 유효성을 정기적으로 검증하고 업데이트 이력 문서화
  • 내부 보고: 창구 직원 → 보고책임자 내부 보고 절차 준수 및 기록 보존
  • 보고 기한: 보고 결정 시점부터 3영업일 이내 FIU 온라인 제출
  • 보고서 품질: 5W 구조로 구체적 사실에 기반한 서술, 독립 완결성 확보
  • 비밀 보장: 보고 사실을 고객·제3자에게 절대 누설 금지
  • 자료 보존: 보고일로부터 5년간 관련 자료 전체 보존
  • 분할거래 연계: CTR 회피 의심 시 STR 별도 보고 여부 검토

자금세탁방지 체계에서 STR은 사람의 눈과 판단이 핵심인 제도입니다. 추출 룰이 아무리 정교해도 최종 보고 결정은 실무자의 합리적 판단에 달려 있습니다. 관련 법령·가이드라인 업데이트는 금융정보분석원(www.kofiu.go.kr)에서 확인하시기 바랍니다.


'AML 내부통제 시리즈' 시리즈 (21부작)

  1. 1부. 자금세탁행위의 3단계와 주요 수법 완전 정복
  2. 2부. AML 상식: 웬치·프린스 그룹 사건으로 배우는 자금세탁방지 핵심 개념
  3. 3부. 자금세탁방지 국제기구 역할 총정리: FATF, Egmont, APG, UN, Wolfsberg까지
  4. 4부. 자금세탁방지법 완전 정복: 특정금융정보법부터 범죄수익은닉규제법까지
  5. 5부. 금융정보분석원(FIU)이란? 주요 업무와 법집행기관과의 협력 체계 한 번에 이해하기
  6. 6부. 테러자금조달 리스크란? 테러자금금지법·경제제재·세컨더리 보이콧 한 번에 이해하기
  7. 7부. 금융회사 AML 내부통제 완전 가이드: 조직 역할부터 해외 자회사 관리까지
  8. 8부. KYE·독립감사·신규상품 AML: 금융회사 내부통제 완성을 위한 3가지 핵심
  9. 9부. 국가 AML 위험평가부터 제도이행평가까지: 금융회사가 꼭 알아야 할 3단계 위험관리 체계
  10. 10부. 고객확인의무(CDD) 완전 정복: 위험기반접근법으로 보는 고객위험 평가 4대 요소
  11. 11부. AML 담당자가 반드시 알아야 할 CDD 적용대상과 비대면 고객확인 절차
  12. 12부. 개인고객 KYC 실무 완전 정복: 위험평가 모델·CDD 절차·고위험 EDD 핵심 총정리
  13. 13부. 비영리법인·상품권·불법사금융의 자금세탁 리스크와 CDD 핵심 지적사항 완전 정리
  14. 14부. 소액해외송금·전자금융·가상자산사업자의 자금세탁 리스크 완전 정복
  15. 15부. AML 강화된 주의의무(EDD) 총정리 — 고액자산가·PEP·환거래·FATF 위험국가까지
  16. 16부. 하루 1천만 원 현금거래가 자동 보고되는 이유 — CTR 제도의 원리와 보고 대상
  17. 17부. CTR 보고 제외 대상 거래와 법규 핵심 정리 — 실무자가 놓치기 쉬운 지적사항까지
  18. 18부. 의심거래보고(STR) 완전 정리 — 개요·CTR 연계·비밀보장·보고현황 한눈에
  19. 19부. 이 거래, 보고해야 할까? — STR 의심 기준·추출 룰·작성 원칙 한눈에 현재 글
  20. 20부. AML 규제당국 검사·감독 완전 정리 — STR·CTR·내부통제 지적사항과 제재 사례
  21. 21부. 자금세탁방지 2026 업데이트 총정리 — 개정사항·교육 방향·리스크·규제 중점과제까지

자주 묻는 질문

Q.STR 보고는 금액이 얼마 이상이어야 하나요?
A.STR은 CTR(1천만 원 기준)과 달리 금액 기준이 없습니다. 금융회사 종사자가 불법재산이라고 의심할 합당한 근거가 있으면 소액이라도 즉시 보고해야 합니다.
Q.의심거래 추출 룰은 얼마나 자주 업데이트해야 하나요?
A.법령상 주기가 명시되어 있지는 않지만, 자금세탁 수법이 수시로 변화하므로 최소 연 1회 이상 유효성을 검토하고, 신규 위험 유형 발견 시 즉시 갱신하는 것이 모범 관행입니다.
Q.고객이 CDD 정보 제공을 거부하면 STR 보고 대상이 되나요?
A.네. 고객확인의무 이행을 위해 요청한 정보를 거부하거나 수집된 정보 검토 결과 금융거래가 정상적이지 않다고 판단되는 경우는 의심거래 보고 대상입니다.
Q.STR 보고서에 반드시 포함해야 하는 내용은 무엇인가요?
A.보고기관 정보, 거래 상대방 인적 사항, 의심스러운 거래 내용(금액·일시·수단·목적), 의심되는 합당한 근거, 보존하는 자료의 종류 등을 감독규정 별지 서식에 따라 기재해야 합니다.
Q.STR 미보고 시 제재 수준은 어떻게 되나요?
A.특금법 제17조에 따라 3천만 원 이하의 과태료가 부과됩니다. 허위 보고의 경우 1년 이하 징역 또는 1천만 원 이하 벌금의 형사처벌까지 받을 수 있습니다.
#금융#자금세탁방지#STR

관련 글

법인고객 위험평가·신원확인·실제소유자 확인 — 영리·비영리·외국단체 포함 완벽 정리
2026.08.09
대법원 스크래핑 중단, 8월 20일부터 금융 서비스 어떻게 달라지나
2026.08.06
OK금융그룹 예별손해보험 우선협상대상자 선정, 인수 성사 가능성은?
2026.07.19
2026년 저축은행 순위 총정리 — 자산·당기순이익·BIS비율 전체 순위
2026.07.11
금융 앱 눈속임 상술 완전 정리 — 온라인 금융상품 다크패턴 가이드라인
2026.07.11
토스뱅크 완전 가이드 – 금리·혜택·장단점까지 솔직하게
2026.06.30

Written by@namu
모바일, 스마트폰, 금융, 재테크, 생활 정보 등