Повноцінна система — це ієрархія, а не документ. Нагорі стоїть оцінка ризиків; під нею — політика, яка на цю оцінку відповідає; ще нижче — процедури, за якими персонал реально працює; і крізь усі три проходять записи, які доводять, що це відбувалося.
Фундамент — і те, що найчастіше пропускають. Вона визначає ризик, який несе саме ваш бізнес, за типами клієнтів, продуктами і послугами, каналами обслуговування, географіями та платіжними методами, і пояснює методологію оцінювання. Наглядовий орган, який зіставляє вашу політику з вашою ж оцінкою ризиків, перевіряє одне: чи відповідають контролі тим ризикам, які ви самі й назвали.
Керівний документ: сфера дії, ролі, ризик-апетит, стандарт прийняття клієнта, ескалація, звітування, навчання і зберігання документів. Вона має бути достатньо короткою, щоб персонал її прочитав, і достатньо конкретною, щоб не могла належати іншій компанії.
Операційний рівень — onboarding, верифікація, скринінг, поточний моніторинг, робота з алертами, ескалація і звітування — написані як кроки з відповідальними і строками, а не як принципи.
Хто відповідає на рівні правління, як і кому звітує MLRO, як часто переглядається система і що відбувається, коли контроль не спрацював. Управлінська інформація, яку отримує правління, теж є предметом перевірки: правління, яке затвердило AML-систему і жодного разу не бачило статистики алертів, — це зауваження, яке лише чекає свого моменту.
AML-пакет ЄС замінює більшу частину нинішньої директивної мозаїки регламентом прямої дії з липня 2027 року і створює європейський орган у Франкфурті, який із 2028 року наглядатиме безпосередньо за окремими компаніями високого ризику. Системи, які будуються зараз, варто розраховувати на єдиний звід правил і жорсткіші, гармонізовані очікування, а не на теперішні національні відмінності.
Спрацьовує за факторами підвищеного ризику — публічний діяч, юрисдикція високого ризику, незвична структура володіння, незрозуміле походження статків. EDD означає більше доказів і схвалення на вищому рівні, а не просто відмітку у файлі. Там, де вона спрацювала, запис має показувати, яку додаткову інформацію отримано і хто схвалив ці відносини.
Компанії, які обслуговують перекази крипто-активів, несуть обовʼязки за travel rule: інформація про ініціатора та отримувача має супроводжувати переказ, а перекази за участю самостійно розміщених гаманців потребують окремого підходу до верифікації. Процедура має прямо визначати, що робиться, коли потрібної інформації немає.
MLRO — відповідальна за звітування про відмивання коштів посадова особа, названа поіменно і з персональною відповідальністю. У більшості режимів про призначення повідомляють наглядовий орган, а в кількох роль не можна поєднувати з операційним управлінням: режим Кюрасао, наприклад, вимагає, щоб комплаєнс-офіцер і MLRO були відокремлені від CEO та операційного директора.
MLRO, який звітує керівнику продажів, не є незалежним, а MLRO, який обслуговує пʼять компаній, не є забезпеченим ресурсом. І те, і те видно ззовні, і обидва — поширена підстава для зауваження наглядового органу чи відмови в заявці.
Навчання має бути привʼязаним до ролі та задокументованим: загальна річна сесія для всього персоналу не доводить, що команда onboarding розуміє тригери EDD. Внутрішній аудит перевіряє, чи працює система так, як описано: вибірка файлів, повторне проходження рішень і звіт правлінню про знайдене. Меншим компаніям це можна передати на аутсорсинг, але не можна пропустити.
Правила, порогові значення і сценарії, які відображають ваш бізнес, а не типові налаштування вендора. Перевіряють дві речі: чи адресують правила ризики з вашої власної оцінки і чи можете ви пояснити, чому поріг стоїть саме там, де стоїть. Ведіть журнал налаштувань — що змінили, коли і чому, — бо це єдиний спосіб відповісти на це питання через рік.
Алерт потребує відповідального, стандарту строку і зафіксованого результату з мотивами. Накопичений необроблений залишок сам по собі є зауваженням, а залишок, який виявив наглядовий орган, а не розкрили ви, — зауваженням гіршим.
Внутрішній маршрут від працівника до MLRO має бути простим і захищеним. Заборону розголошення (tipping-off) мають розуміти саме ті люди, які працюють із клієнтами, а не просто мати її записаною в політиці, якої вони не читали.
Строки зберігання зазвичай переживають самі відносини з клієнтом, а обовʼязок полягає в тому, щоб надати документи на запит, — а це означає визначене місце, визначений формат і людину, яка знає, де вони. Поряд ідуть обовʼязки із захисту даних: зберігання для цілей AML є правовою підставою для обробки, а не дозволом тримати все і безстроково.
Банки відмовляють регульованому цифровому бізнесу значно частіше, ніж будь-кому іншому, і причина зазвичай процедурна, а не змістовна. У комплаєнс-офіцера є перелік питань, які мають бути закриті до відкриття рахунку. Якщо ваш файл їх не закриває, відмовляють саме файлу — не бізнесу.
Розсилати заявки всім підряд — найдорожча з доступних помилок. Кожну відмову фіксують, а наступні заявки питають, чи відмовляли вам раніше. Зіставити свій профіль з установами, які його справді обслуговують, і подаватися з повним файлом — довше на старті й значно швидше на фініші.
Докладніше: чому банки кажуть «ні» регульованому цифровому бізнесу (англійською).
Якщо у вас є всі чотирнадцять позицій у формі, яку зрозуміє людина поза вашою компанією, ви готові до більшості розмов із наглядовим органом чи банком. Якщо ні — це порядок, у якому їх варто будувати.
Система варта рівно стільки, скільки вона здатна довести. Перед перевіркою ми проводимо ту саму вправу, що й інспектор: беремо навмання пʼять файлів клієнтів і відновлюємо кожне рішення виключно за записами. Результат цієї вправи зазвичай корисніший за будь-який gap-аналіз.
Зазвичай так, і це часто дешевше, ніж писати заново. Основна робота — в оцінці ризиків під нею: якщо оцінки немає, політиці немає на що відповідати, і наглядовий орган це скаже. Ми переглядаємо те, що є, визначаємо, що в ньому шаблонне, і переписуємо ті частини, які мають бути саме вашими.
Залежить від розміру, ризику і режиму. Не обговорюється інше: людина має бути реально доступною, справді незалежною від комерційного тиску і здатною підтвердити свої рішення доказами. Зовнішній або частково зайнятий MLRO цьому відповідати може; MLRO лише на папері — ні, і це видно ззовні.
Щонайменше щороку, а також за кожної істотної зміни — новий продукт, новий ринок, новий платіжний канал, новий регуляторний обовʼязок. Сам перегляд має бути задокументований: система, за якою не видно жодного перегляду, читається як така, за яку ніхто не відповідає.
Так, і це робота, критична за строками. План усунення оцінюють за тим, чи він реалістичний і чи виконуються його етапи, тож краще пообіцяти менше і зробити вчасно, ніж навпаки. Ми готуємо план, вибудовуємо послідовність і супроводжуємо звітування перед наглядовим органом.
Так — напишіть нам, і ми надішлемо мінімальний комплаєнс-пакет у PDF разом із питаннями, які варто поставити щодо кожної позиції. Жодних анкет: потрібна лише адреса, на яку його надіслати.
Якщо мова про ліцензію, комплаєнс-файл готується разом із заявкою: три режими і чому заявки провалюються. Про персональні дані в цих же процедурах є окремий напрям GDPR та захисту даних.
Комплаєнс-система будується під конкретну модель, а не за шаблоном. Ми складаємо оцінку ризиків, політику і процедури під ваш продукт: ліцензування iGaming та FinTech.
Опишіть коротко — повернемось із переліком найближчих кроків.
Опишіть коротко — повернемось із переліком найближчих кроків. Залиште номер або напишіть у Telegram.