| POCAMLA 2009 (as amended) | Kenya's primary AML/CFT legislation, including amendments relevant to reporting institutions and financial crime controls. | All regulated sectors |
| CBK AML/CFT/CPF Guidelines & Circulars | Central Bank supervisory expectations on governance, CDD/EDD, record-keeping, reporting, training and control oversight. | Banks, MFBs, remittance providers, forex bureaus, PSPs |
| FRC requirements | FIU obligations, STR/CTR filing, goAML readiness, cooperation, record-keeping and evidentiary expectations. | Reporting institutions |
| Prevention of Terrorism & TFS Regulations | Counter-terrorism financing, targeted financial sanctions, freezing, screening, reporting and escalation obligations. | All sectors with sanctions or cross-border exposure |
| FATF 40 Recommendations | International AML/CFT/CPF benchmark and basis for risk-based supervision and mutual evaluations. | All regulated sectors |
| ESAAMLG Mutual Evaluation Framework | Regional evaluation methodology and supervisory context for East and Southern Africa. | National and institutional programme assessments |
| ERM, Governance & Operational Risk Standards | Risk governance, risk appetite, RCSA, KRIs, internal controls, operational risk, issue management and board reporting. | Banks and other regulated financial institutions |
| Outsourcing, Third-Party & Technology Risk | Vendor due diligence, outsourcing governance, information security, business continuity, incident management and exit planning. | Institutions using material vendors, cloud, systems or outsourcing |
| Kenya Data Protection Act, 2019 | Data protection obligations governing evidence handling, confidentiality, security and cross-border data considerations. | All engagements |