Полноценная система — это иерархия, а не документ. Наверху стоит оценка рисков; под ней политика, которая на эту оценку отвечает; ещё ниже — процедуры, по которым персонал реально работает; и сквозь все три проходят записи, доказывающие, что это происходило.
Фундамент — и то, что пропускают чаще всего. Она определяет риск, который несёт именно ваш бизнес, по типам клиентов, продуктам и услугам, каналам обслуживания, географиям и платёжным методам, и объясняет методологию оценивания. Надзорный орган, сопоставляющий вашу политику с вашей же оценкой рисков, проверяет одно: отвечают ли контроли тем рискам, которые вы сами и назвали.
Руководящий документ: сфера действия, роли, риск-аппетит, стандарт принятия клиента, эскалация, отчётность, обучение и хранение документов. Она должна быть достаточно короткой, чтобы персонал её прочитал, и достаточно конкретной, чтобы не могла принадлежать другой компании.
Операционный уровень — onboarding, верификация, скрининг, текущий мониторинг, работа с алертами, эскалация и отчётность — написанные как шаги с ответственными и сроками, а не как принципы.
Кто отвечает на уровне правления, как и кому отчитывается MLRO, как часто пересматривается система и что происходит, когда контроль не сработал. Управленческая информация, которую получает правление, тоже предмет проверки: правление, утвердившее AML-систему и ни разу не видевшее статистику алертов, — это замечание, которое просто ждёт своего часа.
AML-пакет ЕС заменяет большую часть нынешней директивной мозаики регламентом прямого действия с июля 2027 года и создаёт европейский орган во Франкфурте, который с 2028 года будет надзирать напрямую за отдельными компаниями высокого риска. Системы, которые строятся сейчас, стоит рассчитывать на единый свод правил и более жёсткие, гармонизированные ожидания, а не на нынешние национальные различия.
Срабатывает по факторам повышенного риска — публичное должностное лицо, юрисдикция высокого риска, необычная структура владения, неясное происхождение благосостояния. EDD означает больше доказательств и одобрение на более высоком уровне, а не просто отметку в файле. Там, где она сработала, запись обязана показывать, какая дополнительная информация получена и кто одобрил эти отношения.
Компании, обслуживающие переводы криптоактивов, несут обязанности по travel rule: сведения об отправителе и получателе должны сопровождать перевод, а переводы с участием самостоятельно размещённых кошельков требуют отдельного подхода к верификации. Процедура обязана прямо описывать, что делается, когда нужных сведений нет.
MLRO — поимённо названное должностное лицо, отвечающее за сообщения об отмывании средств, с личной ответственностью. В большинстве режимов о назначении уведомляют надзорный орган, а в нескольких роль нельзя совмещать с операционным управлением: режим Кюрасао, например, требует, чтобы комплаенс-офицер и MLRO были отделены от CEO и операционного директора.
MLRO, отчитывающийся руководителю продаж, не является независимым, а MLRO, обслуживающий пять компаний, не обеспечен ресурсом. И то, и другое видно снаружи, и оба — распространённое основание для замечания надзорного органа или отказа по заявке.
Обучение обязано быть привязанным к роли и задокументированным: общая ежегодная сессия для всего персонала не доказывает, что команда onboarding понимает триггеры EDD. Внутренний аудит проверяет, работает ли система так, как описано: выборка файлов, повторное прохождение решений и отчёт правлению о найденном. Компаниям поменьше это можно передать на аутсорсинг, но нельзя пропустить.
Правила, пороговые значения и сценарии, отражающие ваш бизнес, а не заводские настройки вендора. Проверяют две вещи: адресуют ли правила риски из вашей собственной оценки и можете ли вы объяснить, почему порог стоит именно там, где стоит. Ведите журнал настроек — что изменили, когда и почему, — потому что это единственный способ ответить на этот вопрос через год.
У алерта должен быть ответственный, норматив срока и зафиксированный результат с мотивами. Накопившийся необработанный остаток сам по себе является замечанием, а остаток, обнаруженный надзорным органом, а не раскрытый вами, — замечанием худшим.
Внутренний маршрут от сотрудника до MLRO обязан быть простым и защищённым. Запрет разглашения (tipping-off) должны понимать именно те люди, которые работают с клиентами, а не просто иметь его записанным в политике, которую они не читали.
Сроки хранения обычно переживают сами отношения с клиентом, а обязанность состоит в том, чтобы выдать документы по запросу, — а это означает определённое место, определённый формат и человека, знающего, где они лежат. Рядом идут обязанности по защите данных: хранение для целей AML является правовым основанием для обработки, а не разрешением держать всё и бессрочно.
Банки отказывают регулируемому цифровому бизнесу заметно чаще, чем кому-либо ещё, и причина обычно процедурная, а не содержательная. У комплаенс-офицера есть перечень вопросов, которые должны быть закрыты до открытия счёта. Если ваш файл их не закрывает, отказывают именно файлу — не бизнесу.
Рассылать заявки всем подряд — самая дорогая из доступных ошибок. Каждый отказ фиксируют, а последующие заявки спрашивают, отказывали ли вам раньше. Сопоставить свой профиль с учреждениями, которые его действительно обслуживают, и подаваться с полным файлом — дольше на старте и значительно быстрее на финише.
Подробнее: почему банки отказывают регулируемому цифровому бизнесу (на английском).
Если у вас есть все четырнадцать позиций в форме, которую прочитает человек за пределами вашей компании, вы готовы к большинству разговоров с надзорным органом или банком. Если нет — это порядок, в котором их стоит собирать.
Система стоит ровно столько, сколько она способна доказать. Перед проверкой мы проводим то же упражнение, что и инспектор: берём наугад пять файлов клиентов и восстанавливаем каждое решение исключительно по записям. Результат этого упражнения обычно полезнее любого gap-анализа.
Обычно да, и это часто дешевле, чем писать заново. Основная работа — в оценке рисков под ней: если оценки нет, политике не на что отвечать, и надзорный орган это скажет. Мы смотрим то, что есть, определяем, что в нём шаблонное, и переписываем те части, которые обязаны быть именно вашими.
Зависит от размера, риска и режима. Не обсуждается другое: человек должен быть реально доступен, по-настоящему независим от коммерческого давления и способен подтвердить свои решения доказательствами. Внешний или частично занятый MLRO этому соответствовать может; MLRO только на бумаге — нет, и это видно снаружи.
Как минимум ежегодно, а также при каждом существенном изменении — новый продукт, новый рынок, новый платёжный канал, новая регуляторная обязанность. Сам пересмотр обязан быть задокументирован: система, по которой не видно ни одного пересмотра, читается как бесхозная.
Да, и это работа, критичная по срокам. План устранения оценивают по тому, реалистичен ли он и выполняются ли его этапы, поэтому лучше пообещать меньше и сделать в срок, чем наоборот. Мы готовим план, выстраиваем последовательность и сопровождаем отчётность перед надзорным органом.
Да — напишите нам, и мы пришлём минимальный комплаенс-пакет в PDF вместе с вопросами, которые стоит задать по каждой позиции. Никаких анкет: нужен только адрес, на который его отправить.
Если речь о лицензии, комплаенс-файл готовится вместе с заявкой: три режима и почему заявки проваливаются. О персональных данных в этих же процедурах есть отдельное направление GDPR и защиты данных.
Комплаенс-система строится под конкретную модель, а не по шаблону. Мы составляем оценку рисков, политику и процедуры под ваш продукт: лицензирование iGaming и FinTech.
Опишите коротко — вернёмся с перечнем ближайших шагов.
Опишите коротко — вернёмся с перечнем ближайших шагов. Оставьте номер или напишите в Telegram.