Главная/AML/KYC, MLRO и внутренний контроль

AML/KYC, MLRO и внутренний контроль

Система, отвечающая на единственный вопрос, который имеет значение: можете ли вы показать, почему этого клиента приняли — и кто это решил?

AML-систему оценивают по одному вопросу: когда надзорный орган наугад берёт файл клиента и спрашивает, почему этого клиента приняли, — можете ли вы показать решение, доказательства под ним и человека, который его принял? Всё, что ниже, существует ради того, чтобы ответ был «да».

Скачанные из интернета политики проваливают этот тест сразу — и проваливают вполне определённым образом: они создают обязанности, о которых ваша команда не подозревает. Политика, где написано, что операции сверх некоторого порога эскалируются в течение двадцати четырёх часов, — это обязательство, по которому вас будут мерить, читал её кто-нибудь или нет.

01

Из чего состоит система

Полноценная система — это иерархия, а не документ. Наверху стоит оценка рисков; под ней политика, которая на эту оценку отвечает; ещё ниже — процедуры, по которым персонал реально работает; и сквозь все три проходят записи, доказывающие, что это происходило.

Оценка рисков бизнеса

Фундамент — и то, что пропускают чаще всего. Она определяет риск, который несёт именно ваш бизнес, по типам клиентов, продуктам и услугам, каналам обслуживания, географиям и платёжным методам, и объясняет методологию оценивания. Надзорный орган, сопоставляющий вашу политику с вашей же оценкой рисков, проверяет одно: отвечают ли контроли тем рискам, которые вы сами и назвали.

AML/CFT-политика

Руководящий документ: сфера действия, роли, риск-аппетит, стандарт принятия клиента, эскалация, отчётность, обучение и хранение документов. Она должна быть достаточно короткой, чтобы персонал её прочитал, и достаточно конкретной, чтобы не могла принадлежать другой компании.

Процедуры

Операционный уровень — onboarding, верификация, скрининг, текущий мониторинг, работа с алертами, эскалация и отчётность — написанные как шаги с ответственными и сроками, а не как принципы.

Управление и надзор

Кто отвечает на уровне правления, как и кому отчитывается MLRO, как часто пересматривается система и что происходит, когда контроль не сработал. Управленческая информация, которую получает правление, тоже предмет проверки: правление, утвердившее AML-систему и ни разу не видевшее статистику алертов, — это замечание, которое просто ждёт своего часа.

Куда движутся правила

AML-пакет ЕС заменяет большую часть нынешней директивной мозаики регламентом прямого действия с июля 2027 года и создаёт европейский орган во Франкфурте, который с 2028 года будет надзирать напрямую за отдельными компаниями высокого риска. Системы, которые строятся сейчас, стоит рассчитывать на единый свод правил и более жёсткие, гармонизированные ожидания, а не на нынешние национальные различия.

02

Надлежащая проверка клиента, EDD и скрининг

Стандартная надлежащая проверка

  • Идентификация и верификация клиента по независимым и надёжным источникам
  • Для юридических лиц — цепочка владения до конечных бенефициаров и проверка того, что цепочка реальна
  • Цель и предполагаемый характер отношений, зафиксированные так, чтобы это можно было проверить позже
  • Оценка риска на этапе onboarding с сохранением факторов, сформировавших эту оценку

Углублённая проверка

Срабатывает по факторам повышенного риска — публичное должностное лицо, юрисдикция высокого риска, необычная структура владения, неясное происхождение благосостояния. EDD означает больше доказательств и одобрение на более высоком уровне, а не просто отметку в файле. Там, где она сработала, запись обязана показывать, какая дополнительная информация получена и кто одобрил эти отношения.

Скрининг

  • Санкционный скрининг при onboarding и непрерывно далее — по перечням, применимым именно к вам, а их может быть больше одного
  • Выявление публичных должностных лиц (PEP), включая членов семьи и близких связанных лиц
  • Скрининг негативных упоминаний, настроенный так, чтобы давать управляемый объём содержательных алертов
  • Задокументированный порядок действий при совпадении: кто проверяет, какие доказательства собираются, кто решает и как это решение фиксируется

Переводы криптоактивов

Компании, обслуживающие переводы криптоактивов, несут обязанности по travel rule: сведения об отправителе и получателе должны сопровождать перевод, а переводы с участием самостоятельно размещённых кошельков требуют отдельного подхода к верификации. Процедура обязана прямо описывать, что делается, когда нужных сведений нет.

03

MLRO и внутренний контроль

MLRO — поимённо названное должностное лицо, отвечающее за сообщения об отмывании средств, с личной ответственностью. В большинстве режимов о назначении уведомляют надзорный орган, а в нескольких роль нельзя совмещать с операционным управлением: режим Кюрасао, например, требует, чтобы комплаенс-офицер и MLRO были отделены от CEO и операционного директора.

Что эта роль означает на практике

  • Принимать внутренние сообщения о подозрениях и решать, сообщать ли наружу
  • Направлять сообщение о подозрительных операциях в подразделение финансовой разведки и вести то, что происходит дальше
  • Вести запись каждого внутреннего сообщения, включая те, что не пошли дальше, — решения не сообщать изучают так же внимательно, как и сами сообщения
  • Консультировать правление, давая управленческую информацию, с которой правление способно оспорить сказанное
  • Готовить годовой отчёт об эффективности системы

Независимость и ресурс

MLRO, отчитывающийся руководителю продаж, не является независимым, а MLRO, обслуживающий пять компаний, не обеспечен ресурсом. И то, и другое видно снаружи, и оба — распространённое основание для замечания надзорного органа или отказа по заявке.

Обучение и внутренний аудит

Обучение обязано быть привязанным к роли и задокументированным: общая ежегодная сессия для всего персонала не доказывает, что команда onboarding понимает триггеры EDD. Внутренний аудит проверяет, работает ли система так, как описано: выборка файлов, повторное прохождение решений и отчёт правлению о найденном. Компаниям поменьше это можно передать на аутсорсинг, но нельзя пропустить.

04

Мониторинг, отчётность и документы

Мониторинг операций

Правила, пороговые значения и сценарии, отражающие ваш бизнес, а не заводские настройки вендора. Проверяют две вещи: адресуют ли правила риски из вашей собственной оценки и можете ли вы объяснить, почему порог стоит именно там, где стоит. Ведите журнал настроек — что изменили, когда и почему, — потому что это единственный способ ответить на этот вопрос через год.

Работа с алертами

У алерта должен быть ответственный, норматив срока и зафиксированный результат с мотивами. Накопившийся необработанный остаток сам по себе является замечанием, а остаток, обнаруженный надзорным органом, а не раскрытый вами, — замечанием худшим.

Сообщение о подозрительных операциях

Внутренний маршрут от сотрудника до MLRO обязан быть простым и защищённым. Запрет разглашения (tipping-off) должны понимать именно те люди, которые работают с клиентами, а не просто иметь его записанным в политике, которую они не читали.

Документы

Сроки хранения обычно переживают сами отношения с клиентом, а обязанность состоит в том, чтобы выдать документы по запросу, — а это означает определённое место, определённый формат и человека, знающего, где они лежат. Рядом идут обязанности по защите данных: хранение для целей AML является правовым основанием для обработки, а не разрешением держать всё и бессрочно.

05

Банковский онбординг

Банки отказывают регулируемому цифровому бизнесу заметно чаще, чем кому-либо ещё, и причина обычно процедурная, а не содержательная. У комплаенс-офицера есть перечень вопросов, которые должны быть закрыты до открытия счёта. Если ваш файл их не закрывает, отказывают именно файлу — не бизнесу.

Что обязан закрыть комплаенс-офицер

  • Кому это принадлежит? Непрерывная цепочка владения до физических лиц — документами, а не схемой.
  • Откуда деньги? Происхождение средств для капитала и происхождение благосостояния для владельцев, подтверждённые доказательствами. Именно здесь останавливается большинство файлов.
  • Что именно делает бизнес? Описание операционным языком: кто кому платит, за что, какими маршрутами, в каких валютах и в каком объёме.
  • Есть ли разрешение и на что именно? Само разрешение, его объём и его условия.
  • Что мешает использовать это для отмывания? Изложение вашей системы, понятное неспециалисту.
  • Какова ожидаемая активность? Объёмы, контрагенты и географии, названные заранее, чтобы фактическую активность было с чем сопоставлять.

Выбор учреждения

Рассылать заявки всем подряд — самая дорогая из доступных ошибок. Каждый отказ фиксируют, а последующие заявки спрашивают, отказывали ли вам раньше. Сопоставить свой профиль с учреждениями, которые его действительно обслуживают, и подаваться с полным файлом — дольше на старте и значительно быстрее на финише.

Подробнее: почему банки отказывают регулируемому цифровому бизнесу (на английском).

06

Минимальный комплаенс-пакет

Если у вас есть все четырнадцать позиций в форме, которую прочитает человек за пределами вашей компании, вы готовы к большинству разговоров с надзорным органом или банком. Если нет — это порядок, в котором их стоит собирать.

  • Оценка AML/CFT-рисков бизнеса, датированная и утверждённая
  • AML/CFT-политика, утверждённая на уровне правления
  • Политика принятия клиентов, включая тех, кого вы не принимаете
  • Процедура onboarding и CDD со стандартом доказательств для каждого типа клиентов
  • Процедура EDD и триггеры, которые её запускают
  • Процедура санкционного скрининга, выявления PEP и негативных упоминаний, включая действия при совпадении
  • Правила мониторинга операций с задокументированным обоснованием и журналом настроек
  • Процедура сообщения о подозрительных операциях — внутренняя и внешняя
  • Назначение MLRO, круг его задач и линия подчинения
  • План обучения и записи о прохождении по ролям
  • График хранения документов, привязанный к законодательным обязанностям
  • План внутреннего аудита и последний отчёт
  • Реестр аутсорсинга с договорами под ним
  • Пакет управленческой информации, который правление действительно получает
Как проверить себя самостоятельно

Система стоит ровно столько, сколько она способна доказать. Перед проверкой мы проводим то же упражнение, что и инспектор: берём наугад пять файлов клиентов и восстанавливаем каждое решение исключительно по записям. Результат этого упражнения обычно полезнее любого gap-анализа.

Частые вопросы

Можно ли доработать политику, которая у нас уже есть?

Обычно да, и это часто дешевле, чем писать заново. Основная работа — в оценке рисков под ней: если оценки нет, политике не на что отвечать, и надзорный орган это скажет. Мы смотрим то, что есть, определяем, что в нём шаблонное, и переписываем те части, которые обязаны быть именно вашими.

Нужен ли нам MLRO на полной занятости?

Зависит от размера, риска и режима. Не обсуждается другое: человек должен быть реально доступен, по-настоящему независим от коммерческого давления и способен подтвердить свои решения доказательствами. Внешний или частично занятый MLRO этому соответствовать может; MLRO только на бумаге — нет, и это видно снаружи.

Как часто пересматривать систему?

Как минимум ежегодно, а также при каждом существенном изменении — новый продукт, новый рынок, новый платёжный канал, новая регуляторная обязанность. Сам пересмотр обязан быть задокументирован: система, по которой не видно ни одного пересмотра, читается как бесхозная.

Надзорный орган требует план устранения нарушений. Поможете?

Да, и это работа, критичная по срокам. План устранения оценивают по тому, реалистичен ли он и выполняются ли его этапы, поэтому лучше пообещать меньше и сделать в срок, чем наоборот. Мы готовим план, выстраиваем последовательность и сопровождаем отчётность перед надзорным органом.

Есть ли чек-лист отдельным документом?

Да — напишите нам, и мы пришлём минимальный комплаенс-пакет в PDF вместе с вопросами, которые стоит задать по каждой позиции. Никаких анкет: нужен только адрес, на который его отправить.

Расскажите, что вы строите

Короткого описания продукта, рынков и платёжной схемы достаточно, чтобы мы сказали, что именно нужно, в какой последовательности и сколько это стоит.

Опишите задачу

Отвечаем в течение одного рабочего дня: объём работ, результат на выходе и ориентировочная стоимость.

Удобнее иначе? Пишите на info@itlex.pro или в t.me/itlexpro. Данные используем только для ответа на это обращение.