AML/KYC, MLRO и внутренний контроль
Система, отвечающая на единственный вопрос, который имеет значение: можете ли вы показать, почему этого клиента приняли — и кто это решил?
AML-систему оценивают по одному вопросу: когда надзорный орган наугад берёт файл клиента и спрашивает, почему этого клиента приняли, — можете ли вы показать решение, доказательства под ним и человека, который его принял? Всё, что ниже, существует ради того, чтобы ответ был «да».
Скачанные из интернета политики проваливают этот тест сразу — и проваливают вполне определённым образом: они создают обязанности, о которых ваша команда не подозревает. Политика, где написано, что операции сверх некоторого порога эскалируются в течение двадцати четырёх часов, — это обязательство, по которому вас будут мерить, читал её кто-нибудь или нет.
Из чего состоит система
Полноценная система — это иерархия, а не документ. Наверху стоит оценка рисков; под ней политика, которая на эту оценку отвечает; ещё ниже — процедуры, по которым персонал реально работает; и сквозь все три проходят записи, доказывающие, что это происходило.
Оценка рисков бизнеса
Фундамент — и то, что пропускают чаще всего. Она определяет риск, который несёт именно ваш бизнес, по типам клиентов, продуктам и услугам, каналам обслуживания, географиям и платёжным методам, и объясняет методологию оценивания. Надзорный орган, сопоставляющий вашу политику с вашей же оценкой рисков, проверяет одно: отвечают ли контроли тем рискам, которые вы сами и назвали.
AML/CFT-политика
Руководящий документ: сфера действия, роли, риск-аппетит, стандарт принятия клиента, эскалация, отчётность, обучение и хранение документов. Она должна быть достаточно короткой, чтобы персонал её прочитал, и достаточно конкретной, чтобы не могла принадлежать другой компании.
Процедуры
Операционный уровень — onboarding, верификация, скрининг, текущий мониторинг, работа с алертами, эскалация и отчётность — написанные как шаги с ответственными и сроками, а не как принципы.
Управление и надзор
Кто отвечает на уровне правления, как и кому отчитывается MLRO, как часто пересматривается система и что происходит, когда контроль не сработал. Управленческая информация, которую получает правление, тоже предмет проверки: правление, утвердившее AML-систему и ни разу не видевшее статистику алертов, — это замечание, которое просто ждёт своего часа.
Куда движутся правила
AML-пакет ЕС заменяет большую часть нынешней директивной мозаики регламентом прямого действия с июля 2027 года и создаёт европейский орган во Франкфурте, который с 2028 года будет надзирать напрямую за отдельными компаниями высокого риска. Системы, которые строятся сейчас, стоит рассчитывать на единый свод правил и более жёсткие, гармонизированные ожидания, а не на нынешние национальные различия.
Надлежащая проверка клиента, EDD и скрининг
Стандартная надлежащая проверка
- Идентификация и верификация клиента по независимым и надёжным источникам
- Для юридических лиц — цепочка владения до конечных бенефициаров и проверка того, что цепочка реальна
- Цель и предполагаемый характер отношений, зафиксированные так, чтобы это можно было проверить позже
- Оценка риска на этапе onboarding с сохранением факторов, сформировавших эту оценку
Углублённая проверка
Срабатывает по факторам повышенного риска — публичное должностное лицо, юрисдикция высокого риска, необычная структура владения, неясное происхождение благосостояния. EDD означает больше доказательств и одобрение на более высоком уровне, а не просто отметку в файле. Там, где она сработала, запись обязана показывать, какая дополнительная информация получена и кто одобрил эти отношения.
Скрининг
- Санкционный скрининг при onboarding и непрерывно далее — по перечням, применимым именно к вам, а их может быть больше одного
- Выявление публичных должностных лиц (PEP), включая членов семьи и близких связанных лиц
- Скрининг негативных упоминаний, настроенный так, чтобы давать управляемый объём содержательных алертов
- Задокументированный порядок действий при совпадении: кто проверяет, какие доказательства собираются, кто решает и как это решение фиксируется
Переводы криптоактивов
Компании, обслуживающие переводы криптоактивов, несут обязанности по travel rule: сведения об отправителе и получателе должны сопровождать перевод, а переводы с участием самостоятельно размещённых кошельков требуют отдельного подхода к верификации. Процедура обязана прямо описывать, что делается, когда нужных сведений нет.
MLRO и внутренний контроль
MLRO — поимённо названное должностное лицо, отвечающее за сообщения об отмывании средств, с личной ответственностью. В большинстве режимов о назначении уведомляют надзорный орган, а в нескольких роль нельзя совмещать с операционным управлением: режим Кюрасао, например, требует, чтобы комплаенс-офицер и MLRO были отделены от CEO и операционного директора.
Что эта роль означает на практике
- Принимать внутренние сообщения о подозрениях и решать, сообщать ли наружу
- Направлять сообщение о подозрительных операциях в подразделение финансовой разведки и вести то, что происходит дальше
- Вести запись каждого внутреннего сообщения, включая те, что не пошли дальше, — решения не сообщать изучают так же внимательно, как и сами сообщения
- Консультировать правление, давая управленческую информацию, с которой правление способно оспорить сказанное
- Готовить годовой отчёт об эффективности системы
Независимость и ресурс
MLRO, отчитывающийся руководителю продаж, не является независимым, а MLRO, обслуживающий пять компаний, не обеспечен ресурсом. И то, и другое видно снаружи, и оба — распространённое основание для замечания надзорного органа или отказа по заявке.
Обучение и внутренний аудит
Обучение обязано быть привязанным к роли и задокументированным: общая ежегодная сессия для всего персонала не доказывает, что команда onboarding понимает триггеры EDD. Внутренний аудит проверяет, работает ли система так, как описано: выборка файлов, повторное прохождение решений и отчёт правлению о найденном. Компаниям поменьше это можно передать на аутсорсинг, но нельзя пропустить.
Мониторинг, отчётность и документы
Мониторинг операций
Правила, пороговые значения и сценарии, отражающие ваш бизнес, а не заводские настройки вендора. Проверяют две вещи: адресуют ли правила риски из вашей собственной оценки и можете ли вы объяснить, почему порог стоит именно там, где стоит. Ведите журнал настроек — что изменили, когда и почему, — потому что это единственный способ ответить на этот вопрос через год.
Работа с алертами
У алерта должен быть ответственный, норматив срока и зафиксированный результат с мотивами. Накопившийся необработанный остаток сам по себе является замечанием, а остаток, обнаруженный надзорным органом, а не раскрытый вами, — замечанием худшим.
Сообщение о подозрительных операциях
Внутренний маршрут от сотрудника до MLRO обязан быть простым и защищённым. Запрет разглашения (tipping-off) должны понимать именно те люди, которые работают с клиентами, а не просто иметь его записанным в политике, которую они не читали.
Документы
Сроки хранения обычно переживают сами отношения с клиентом, а обязанность состоит в том, чтобы выдать документы по запросу, — а это означает определённое место, определённый формат и человека, знающего, где они лежат. Рядом идут обязанности по защите данных: хранение для целей AML является правовым основанием для обработки, а не разрешением держать всё и бессрочно.
Банковский онбординг
Банки отказывают регулируемому цифровому бизнесу заметно чаще, чем кому-либо ещё, и причина обычно процедурная, а не содержательная. У комплаенс-офицера есть перечень вопросов, которые должны быть закрыты до открытия счёта. Если ваш файл их не закрывает, отказывают именно файлу — не бизнесу.
Что обязан закрыть комплаенс-офицер
- Кому это принадлежит? Непрерывная цепочка владения до физических лиц — документами, а не схемой.
- Откуда деньги? Происхождение средств для капитала и происхождение благосостояния для владельцев, подтверждённые доказательствами. Именно здесь останавливается большинство файлов.
- Что именно делает бизнес? Описание операционным языком: кто кому платит, за что, какими маршрутами, в каких валютах и в каком объёме.
- Есть ли разрешение и на что именно? Само разрешение, его объём и его условия.
- Что мешает использовать это для отмывания? Изложение вашей системы, понятное неспециалисту.
- Какова ожидаемая активность? Объёмы, контрагенты и географии, названные заранее, чтобы фактическую активность было с чем сопоставлять.
Выбор учреждения
Рассылать заявки всем подряд — самая дорогая из доступных ошибок. Каждый отказ фиксируют, а последующие заявки спрашивают, отказывали ли вам раньше. Сопоставить свой профиль с учреждениями, которые его действительно обслуживают, и подаваться с полным файлом — дольше на старте и значительно быстрее на финише.
Подробнее: почему банки отказывают регулируемому цифровому бизнесу (на английском).
Минимальный комплаенс-пакет
Если у вас есть все четырнадцать позиций в форме, которую прочитает человек за пределами вашей компании, вы готовы к большинству разговоров с надзорным органом или банком. Если нет — это порядок, в котором их стоит собирать.
- Оценка AML/CFT-рисков бизнеса, датированная и утверждённая
- AML/CFT-политика, утверждённая на уровне правления
- Политика принятия клиентов, включая тех, кого вы не принимаете
- Процедура onboarding и CDD со стандартом доказательств для каждого типа клиентов
- Процедура EDD и триггеры, которые её запускают
- Процедура санкционного скрининга, выявления PEP и негативных упоминаний, включая действия при совпадении
- Правила мониторинга операций с задокументированным обоснованием и журналом настроек
- Процедура сообщения о подозрительных операциях — внутренняя и внешняя
- Назначение MLRO, круг его задач и линия подчинения
- План обучения и записи о прохождении по ролям
- График хранения документов, привязанный к законодательным обязанностям
- План внутреннего аудита и последний отчёт
- Реестр аутсорсинга с договорами под ним
- Пакет управленческой информации, который правление действительно получает
Система стоит ровно столько, сколько она способна доказать. Перед проверкой мы проводим то же упражнение, что и инспектор: берём наугад пять файлов клиентов и восстанавливаем каждое решение исключительно по записям. Результат этого упражнения обычно полезнее любого gap-анализа.
Частые вопросы
Можно ли доработать политику, которая у нас уже есть?
Обычно да, и это часто дешевле, чем писать заново. Основная работа — в оценке рисков под ней: если оценки нет, политике не на что отвечать, и надзорный орган это скажет. Мы смотрим то, что есть, определяем, что в нём шаблонное, и переписываем те части, которые обязаны быть именно вашими.
Нужен ли нам MLRO на полной занятости?
Зависит от размера, риска и режима. Не обсуждается другое: человек должен быть реально доступен, по-настоящему независим от коммерческого давления и способен подтвердить свои решения доказательствами. Внешний или частично занятый MLRO этому соответствовать может; MLRO только на бумаге — нет, и это видно снаружи.
Как часто пересматривать систему?
Как минимум ежегодно, а также при каждом существенном изменении — новый продукт, новый рынок, новый платёжный канал, новая регуляторная обязанность. Сам пересмотр обязан быть задокументирован: система, по которой не видно ни одного пересмотра, читается как бесхозная.
Надзорный орган требует план устранения нарушений. Поможете?
Да, и это работа, критичная по срокам. План устранения оценивают по тому, реалистичен ли он и выполняются ли его этапы, поэтому лучше пообещать меньше и сделать в срок, чем наоборот. Мы готовим план, выстраиваем последовательность и сопровождаем отчётность перед надзорным органом.
Есть ли чек-лист отдельным документом?
Да — напишите нам, и мы пришлём минимальный комплаенс-пакет в PDF вместе с вопросами, которые стоит задать по каждой позиции. Никаких анкет: нужен только адрес, на который его отправить.
Расскажите, что вы строите
Короткого описания продукта, рынков и платёжной схемы достаточно, чтобы мы сказали, что именно нужно, в какой последовательности и сколько это стоит.
Опишите задачу
Отвечаем в течение одного рабочего дня: объём работ, результат на выходе и ориентировочная стоимость.