Головна/AML/KYC, MLRO і внутрішній контроль

AML/KYC, MLRO і внутрішній контроль

Система, яка відповідає на єдине питання, що має значення: чи можете ви показати, чому цього клієнта прийняли — і хто це вирішив?

AML-систему оцінюють за одним питанням: коли наглядовий орган навмання бере файл клієнта і запитує, чому цього клієнта прийняли, — чи можете ви показати рішення, докази під ним і людину, яка його ухвалила? Усе, що нижче, існує заради того, щоб відповідь була «так».

Завантажені з інтернету політики провалюють цей тест одразу — і провалюють у дуже конкретний спосіб: вони створюють обовʼязки, про які ваша команда не знає. Політика, у якій написано, що операції понад певний поріг ескалюються протягом двадцяти чотирьох годин, — це зобовʼязання, за яким вас міритимуть, незалежно від того, чи хтось її читав.

01

Із чого складається система

Повноцінна система — це ієрархія, а не документ. Нагорі стоїть оцінка ризиків; під нею — політика, яка на цю оцінку відповідає; ще нижче — процедури, за якими персонал реально працює; і крізь усі три проходять записи, які доводять, що це відбувалося.

Оцінка ризиків бізнесу

Фундамент — і те, що найчастіше пропускають. Вона визначає ризик, який несе саме ваш бізнес, за типами клієнтів, продуктами і послугами, каналами обслуговування, географіями та платіжними методами, і пояснює методологію оцінювання. Наглядовий орган, який зіставляє вашу політику з вашою ж оцінкою ризиків, перевіряє одне: чи відповідають контролі тим ризикам, які ви самі й назвали.

AML/CFT-політика

Керівний документ: сфера дії, ролі, ризик-апетит, стандарт прийняття клієнта, ескалація, звітування, навчання і зберігання документів. Вона має бути достатньо короткою, щоб персонал її прочитав, і достатньо конкретною, щоб не могла належати іншій компанії.

Процедури

Операційний рівень — onboarding, верифікація, скринінг, поточний моніторинг, робота з алертами, ескалація і звітування — написані як кроки з відповідальними і строками, а не як принципи.

Врядування і нагляд

Хто відповідає на рівні правління, як і кому звітує MLRO, як часто переглядається система і що відбувається, коли контроль не спрацював. Управлінська інформація, яку отримує правління, теж є предметом перевірки: правління, яке затвердило AML-систему і жодного разу не бачило статистики алертів, — це зауваження, яке лише чекає свого моменту.

Куди рухаються правила

AML-пакет ЄС замінює більшу частину нинішньої директивної мозаїки регламентом прямої дії з липня 2027 року і створює європейський орган у Франкфурті, який із 2028 року наглядатиме безпосередньо за окремими компаніями високого ризику. Системи, які будуються зараз, варто розраховувати на єдиний звід правил і жорсткіші, гармонізовані очікування, а не на теперішні національні відмінності.

02

Належна перевірка клієнта, EDD і скринінг

Стандартна належна перевірка

  • Ідентифікація і верифікація клієнта за незалежними та надійними джерелами
  • Для юридичних осіб — ланцюг володіння до кінцевих бенефіціарів і перевірка того, що цей ланцюг реальний
  • Мета і передбачуваний характер відносин, зафіксовані так, щоб це можна було перевірити пізніше
  • Оцінка ризику на етапі onboarding зі збереженням факторів, які сформували цю оцінку

Поглиблена перевірка

Спрацьовує за факторами підвищеного ризику — публічний діяч, юрисдикція високого ризику, незвична структура володіння, незрозуміле походження статків. EDD означає більше доказів і схвалення на вищому рівні, а не просто відмітку у файлі. Там, де вона спрацювала, запис має показувати, яку додаткову інформацію отримано і хто схвалив ці відносини.

Скринінг

  • Санкційний скринінг під час onboarding і безперервно надалі — за переліками, які застосовні саме до вас, а їх може бути більше одного
  • Виявлення публічних діячів (PEP), включно з членами родини і близькими особами
  • Скринінг негативних згадок, налаштований так, щоб давати керований обсяг змістовних алертів
  • Задокументований порядок дій при збігу: хто перевіряє, які докази збираються, хто вирішує і як це рішення фіксується

Перекази крипто-активів

Компанії, які обслуговують перекази крипто-активів, несуть обовʼязки за travel rule: інформація про ініціатора та отримувача має супроводжувати переказ, а перекази за участю самостійно розміщених гаманців потребують окремого підходу до верифікації. Процедура має прямо визначати, що робиться, коли потрібної інформації немає.

03

MLRO і внутрішній контроль

MLRO — відповідальна за звітування про відмивання коштів посадова особа, названа поіменно і з персональною відповідальністю. У більшості режимів про призначення повідомляють наглядовий орган, а в кількох роль не можна поєднувати з операційним управлінням: режим Кюрасао, наприклад, вимагає, щоб комплаєнс-офіцер і MLRO були відокремлені від CEO та операційного директора.

Що ця роль означає на практиці

  • Приймати внутрішні повідомлення про підозри і вирішувати, чи звітувати назовні
  • Подавати зовнішнє повідомлення до підрозділу фінансової розвідки і вести те, що відбувається далі
  • Вести запис кожного внутрішнього повідомлення, включно з тими, що не пішли далі, — рішення не звітувати вивчають так само уважно, як і самі повідомлення
  • Консультувати правління, надаючи управлінську інформацію, з якою правління може ставити незручні питання
  • Готувати річний звіт про ефективність системи

Незалежність і ресурс

MLRO, який звітує керівнику продажів, не є незалежним, а MLRO, який обслуговує пʼять компаній, не є забезпеченим ресурсом. І те, і те видно ззовні, і обидва — поширена підстава для зауваження наглядового органу чи відмови в заявці.

Навчання і внутрішній аудит

Навчання має бути привʼязаним до ролі та задокументованим: загальна річна сесія для всього персоналу не доводить, що команда onboarding розуміє тригери EDD. Внутрішній аудит перевіряє, чи працює система так, як описано: вибірка файлів, повторне проходження рішень і звіт правлінню про знайдене. Меншим компаніям це можна передати на аутсорсинг, але не можна пропустити.

04

Моніторинг, звітування і документи

Моніторинг операцій

Правила, порогові значення і сценарії, які відображають ваш бізнес, а не типові налаштування вендора. Перевіряють дві речі: чи адресують правила ризики з вашої власної оцінки і чи можете ви пояснити, чому поріг стоїть саме там, де стоїть. Ведіть журнал налаштувань — що змінили, коли і чому, — бо це єдиний спосіб відповісти на це питання через рік.

Робота з алертами

Алерт потребує відповідального, стандарту строку і зафіксованого результату з мотивами. Накопичений необроблений залишок сам по собі є зауваженням, а залишок, який виявив наглядовий орган, а не розкрили ви, — зауваженням гіршим.

Звітування про підозрілі операції

Внутрішній маршрут від працівника до MLRO має бути простим і захищеним. Заборону розголошення (tipping-off) мають розуміти саме ті люди, які працюють із клієнтами, а не просто мати її записаною в політиці, якої вони не читали.

Документи

Строки зберігання зазвичай переживають самі відносини з клієнтом, а обовʼязок полягає в тому, щоб надати документи на запит, — а це означає визначене місце, визначений формат і людину, яка знає, де вони. Поряд ідуть обовʼязки із захисту даних: зберігання для цілей AML є правовою підставою для обробки, а не дозволом тримати все і безстроково.

05

Банківський онбординг

Банки відмовляють регульованому цифровому бізнесу значно частіше, ніж будь-кому іншому, і причина зазвичай процедурна, а не змістовна. У комплаєнс-офіцера є перелік питань, які мають бути закриті до відкриття рахунку. Якщо ваш файл їх не закриває, відмовляють саме файлу — не бізнесу.

Що має закрити комплаєнс-офіцер

  • Кому це належить? Безперервний ланцюг володіння до фізичних осіб — документами, а не схемою.
  • Звідки гроші? Походження коштів для капіталу і походження статків для власників, підтверджені доказами. Саме тут зупиняється більшість файлів.
  • Що саме робить бізнес? Опис операційною мовою: хто кому платить, за що, якими маршрутами, у яких валютах і в якому обсязі.
  • Чи є дозвіл і на що саме? Сам дозвіл, його обсяг і умови.
  • Що заважає використати це для відмивання? Виклад вашої системи, зрозумілий нефахівцю.
  • Яка очікувана активність? Обсяги, контрагенти й географії, названі наперед, щоб фактичну активність було з чим зіставляти.

Вибір установи

Розсилати заявки всім підряд — найдорожча з доступних помилок. Кожну відмову фіксують, а наступні заявки питають, чи відмовляли вам раніше. Зіставити свій профіль з установами, які його справді обслуговують, і подаватися з повним файлом — довше на старті й значно швидше на фініші.

Докладніше: чому банки кажуть «ні» регульованому цифровому бізнесу (англійською).

06

Мінімальний комплаєнс-пакет

Якщо у вас є всі чотирнадцять позицій у формі, яку зрозуміє людина поза вашою компанією, ви готові до більшості розмов із наглядовим органом чи банком. Якщо ні — це порядок, у якому їх варто будувати.

  • Оцінка AML/CFT-ризиків бізнесу, датована і затверджена
  • AML/CFT-політика, затверджена на рівні правління
  • Політика прийняття клієнтів, включно з тим, кого ви не приймаєте
  • Процедура onboarding і CDD зі стандартом доказів для кожного типу клієнтів
  • Процедура EDD і тригери, які її запускають
  • Процедура санкційного скринінгу, виявлення PEP і негативних згадок, включно з діями при збігу
  • Правила моніторингу операцій із задокументованим обґрунтуванням і журналом налаштувань
  • Процедура звітування про підозрілі операції — внутрішня і зовнішня
  • Призначення MLRO, коло його завдань і лінія звітування
  • План навчання і записи про проходження за ролями
  • Графік зберігання документів, привʼязаний до законодавчих обовʼязків
  • План внутрішнього аудиту і останній звіт
  • Реєстр аутсорсингу з договорами під ним
  • Пакет управлінської інформації, який правління справді отримує
Як перевірити себе самостійно

Система варта рівно стільки, скільки вона здатна довести. Перед перевіркою ми проводимо ту саму вправу, що й інспектор: беремо навмання пʼять файлів клієнтів і відновлюємо кожне рішення виключно за записами. Результат цієї вправи зазвичай корисніший за будь-який gap-аналіз.

Часті запитання

Чи можна доопрацювати політику, яка в нас уже є?

Зазвичай так, і це часто дешевше, ніж писати заново. Основна робота — в оцінці ризиків під нею: якщо оцінки немає, політиці немає на що відповідати, і наглядовий орган це скаже. Ми переглядаємо те, що є, визначаємо, що в ньому шаблонне, і переписуємо ті частини, які мають бути саме вашими.

Чи потрібен нам MLRO на повну зайнятість?

Залежить від розміру, ризику і режиму. Не обговорюється інше: людина має бути реально доступною, справді незалежною від комерційного тиску і здатною підтвердити свої рішення доказами. Зовнішній або частково зайнятий MLRO цьому відповідати може; MLRO лише на папері — ні, і це видно ззовні.

Як часто переглядати систему?

Щонайменше щороку, а також за кожної істотної зміни — новий продукт, новий ринок, новий платіжний канал, новий регуляторний обовʼязок. Сам перегляд має бути задокументований: система, за якою не видно жодного перегляду, читається як така, за яку ніхто не відповідає.

Наглядовий орган вимагає план усунення порушень. Допоможете?

Так, і це робота, критична за строками. План усунення оцінюють за тим, чи він реалістичний і чи виконуються його етапи, тож краще пообіцяти менше і зробити вчасно, ніж навпаки. Ми готуємо план, вибудовуємо послідовність і супроводжуємо звітування перед наглядовим органом.

Чи є чек-лист окремим документом?

Так — напишіть нам, і ми надішлемо мінімальний комплаєнс-пакет у PDF разом із питаннями, які варто поставити щодо кожної позиції. Жодних анкет: потрібна лише адреса, на яку його надіслати.

Розкажіть, що ви будуєте

Короткого опису продукту, ринків і платіжної схеми достатньо, щоб ми сказали, що саме потрібно, у якій послідовності та скільки це коштує.

Опишіть завдання

Відповідаємо протягом одного робочого дня: обсяг робіт, результат на виході та орієнтовна вартість.

Зручніше інакше? Пишіть на info@itlex.pro або в t.me/itlexpro. Дані використовуємо лише для відповіді на це звернення.