Розробка AML-політики для отримання криптоліцензії в Сальвадорі
Для швидкого зв'язку з консультантом
Відскануйте QR-код, щоб написати нам у месенджері

Розробка AML-політики для отримання криптоліцензії в Сальвадорі – це один з основних етапів підготовки компанії до виходу на регульований ринок. Заявник повинен сформувати повноцінну систему внутрішнього контролю, спрямовану на виявлення та запобігання ризикам відмивання коштів і фінансування злочинної діяльності.

Отримання криптоліцензії в Сальвадорі передбачає, що компанія зможе підтвердити життєздатність бізнес-моделі й готовність дотримуватись застосовних вимог у сфері AML/CFT/CPF-комплаєнса. Внутрішні процедури повинні відповідати характеру послуг, категоріям клієнтів, географії діяльності, використовуваним технологіям і рівню ризиків. При розробці AML-документації для отримання криптоліцензії в Сальвадорі важливо створити взаємопов'язану систему процедур, що містить оцінку ризиків, перевірку та верифікацію клієнтів (KYC та CDD), посилену комплексну перевірку клієнтів (EDD), санкційний скринінг.

У статті я викладаю вимоги до AML/CFT/CPF-комплаєнсу при отриманні криптоліцензії в Сальвадорі, а також основні елементи AML-політики.

Чому AML-політика – це основний документ при отриманні криптоліцензії в Сальвадорі

Для регулятора – Національної комісії з цифрових активів (CNAD) – AML-система є показником того, наскільки заявник здатний контролювати ризики, що виникають у процесі роботи. Недостатньо сказати, що компанія проводить верифікацію клієнтів або використовує програмне забезпечення для перевірки транзакцій. Необхідно продемонструвати, як внутрішній контроль вбудований у щоденні бізнес-процеси.

Тому розробка AML-політики для отримання криптоліцензії в Сальвадорі має розглядатися як окремий юридичний і комплаєнс-проєкт. Політика має бути узгоджена з корпоративною структурою, організаційною схемою компанії, бізнес-планом, технологічною архітектурою, географією діяльності та процедурами обслуговування клієнтів.

AML-документація повинна відповідати на низку питань:

  • які ризики відмивання коштів є для конкретної бізнес-моделі;
  • які категорії клієнтів компанія готова обслуговувати;
  • у яких випадках застосовується стандартна чи посилена перевірка;
  • яким чином встановлюється особистість клієнта та бенефіціарного власника;
  • як перевіряються політично значущі особи (PEP), суб'єкти, які підпадають під санкції, й інші високоризикові категорії осіб;
  • яким чином відстежуються операції з криптовалютою;
  • хто приймає рішення про блокування, обмеження або додаткову перевірку операції;
  • як виявляються підозрілі транзакції;
  • хто відповідає за взаємодію з компетентними органами;
  • яким чином забезпечується зберігання інформації та доказів проведення перевірки;
  • як керівництво компанії контролює ефективність системи AML/CFT/CPF.

CNAD публікує спеціальне керівництво з управління ризиками відмивання коштів і фінансування незаконних угод в індустрії цифрових активів. У ньому прямо закріплюється необхідність розробки програми AML/CFT/CPF для отримання криптоліцензії в Сальвадорі, заснованої на застосовному законодавстві й ризик-орієнтованому підході, з урахуванням стандартів Групи з розробки фінансових заходів боротьби з відмиванням грошей (FATF).

Як розробити AML-політику для отримання криптоліцензії в Сальвадорі: рівні регулювання

Розробка AML-політики для криптокомпанії в Сальвадорі супроводжується кількома рівнями регулювання.

Рівень регулювання

Джерела вимог

Значення розробки AML-політики

Регулювання ринку цифрових активів

Спеціальні норми, що регулюють ринок цифрових активів, зокрема Закон про випуск цифрових активів і вимоги до постачальників послуг. У межах своєї компетенції CNAD формує та публікує нормативні документи, керівництва й вимоги для учасників ринку.

Визначає правовий статус і вимоги до діяльності криптокомпанії, а також особливості організації системи внутрішнього контролю з урахуванням характеру пропонованих послуг.

Законодавство у сфері AML/CFT/CPF

Законодавство про запобігання та протидію відмиванню активів, фінансуванню злочинної діяльності, а також застосовні підзаконні нормативні акти.

Встановлює основні обов'язки компанії у сфері AML/CFT/CPF-комплаєнсу, як-от застосування ризик-орієнтованого підходу, ідентифікація й оцінка ризиків, розробка внутрішніх політик і процедур контролю.

Вимоги компетентних органів

Інструкції, керівництва, розпорядження й інші вимоги органів, які здійснюють фінансовий контроль, нагляд та розслідування фінансових злочинів, у межах їх компетенції.

Конкретизують вимоги до організації внутрішнього контролю, виявлення та розгляду підозрілих операцій, а також зберігання необхідної інформації.

Міжнародні стандарти

Рекомендації FATF, що враховуються під час формування системи AML/CFT/CPF.

Використовуються як міжнародний орієнтир при розробці ризик-орієнтованої системи внутрішнього контролю для отримання криптоліцензії в Сальвадорі. До основних напрямів належать оцінка ризиків, комплексна перевірка клієнтів, ідентифікація бенефіціарів, зберігання документів і застосування додаткових заходів щодо політично значущих осіб.

При цьому суть розробки AML-політики для отримання криптовалютної ліцензії в Сальвадорі полягає в тому, щоб погодити загальні вимоги з чітко визначеними процедурами, які застосовуються до діяльності конкретної компанії.

Ризик-орієнтований підхід як основа AML-політики

Основою AML-системи криптовалютного обмінника в Сальвадорі є ризик-орієнтований підхід: не всі клієнти, операції та канали надання послуг мають однаковий рівень ризику. Компанія повинна визначити, які фактори підвищують можливість використання її сервісів для відмивання активів і фінансування незаконних цілей, а потім встановити пропорційні заходи контролю. При реєстрації криптокомпанії в Сальвадорі ризик-оцінка повинна охоплювати щонайменше такі категорії:

Ризики, пов'язані з клієнтом

Клієнтами можуть бути фізичні чи юридичні особи, інвестиційні структури, фонди, трейдери, підприємці й інші категорії користувачів. Вищий рівень ризику виникає, наприклад, за наявності складної структури власності, використання номінальних директорів, непрозорого ланцюжка володіння, відсутності зрозумілої економічної мети, участі політично значущих осіб або наявності інформації, яка потребує додаткової перевірки. Розробка політики AML для отримання криптоліцензії в Сальвадорі має супроводжуватися визначенням критеріїв класифікації клієнтів і порядку перегляду їхнього ризик-профілю.

Географічні ризики

Компанія має аналізувати країни та території, пов'язані з клієнтами та їх операціями. Оцінка має враховувати:

  • країну реєстрації юридичної особи чи проживання фізичної особи;
  • громадянство;
  • місце ведення бізнесу;
  • юрисдикцію контрагентів;
  • походження коштів;
  • географію блокчейн-транзакцій;
  • наявність зв'язків із юрисдикціями, що характеризуються підвищеним рівнем ризику або підпадають під встановлені обмеження.

В AML-політиці криптокомпанії в Сальвадорі необхідно встановити, що відбувається при виявленні зв'язку з відповідною юрисдикцією: чи застосовується посилена перевірка, чи потрібне узгодження з комплаєнс-офіцером чи операція має бути обмежена.

Продуктові та сервісні ризики

Різні криптовалютні послуги створюють різні ризики. Наприклад, операції з обміну активів пов'язані з високою швидкістю руху коштів і великою кількістю контрагентів. Кастодіальні послуги вимагають контролю за доступом до активів і процедурами авторизації транзакцій. P2P-моделі створюють додаткові ризики, пов'язані з походженням коштів і відсутністю прозорості окремих учасників.

AML-політика для криптокомпанії в Сальвадорі повинна передбачати опис кожного продукту або виду пропонованих послуг з урахуванням пов'язаних із ними ризиків і визначати:

  • як клієнт отримує доступ до сервісу;
  • які дані збираються на початок обслуговування;
  • які ліміти застосовуються;
  • як відбувається моніторинг операцій;
  • які дії є індикаторами підозрілої активності (red flags);
  • у яких випадках потрібна додаткова інформація.
Ризики каналів доставки послуг

Особливе значення для криптобізнесу має дистанційне обслуговування. Якщо залучення й обслуговування клієнтів відбувається повністю онлайн, політика має передбачати механізми дистанційної ідентифікації, перевірки достовірності документів, протидії спробам неправомірного використання чужої ідентичності, виявлення повторних реєстрацій та інших форм зловживань. Компанія повинна розуміти, як підтверджується особистість клієнта, як здійснюється перевірка документа, які дії робляться за невідповідності інформації та як фіксуються результати перевірки.

Ризики операцій із цифровими активами

Блокчейн-транзакції потребують окремого підходу. Звичайний банківський AML-моніторинг не може повністю замінити аналіз операцій із криптоактивами. Залежно від бізнес-моделі, компанія повинна оцінювати ризики, пов'язані з адресами, джерелами надходження активів, маршрутами переміщення коштів, використанням сервісів із підвищеним рівнем анонімізації й іншими факторами. Розробити AML-політику для отримання криптоліцензії в Сальвадорі необхідно з урахуванням правил проведення аналізу операцій у блокчейн-системі та порядку реагування на виявлені ризики.

Розробка AML-політики для отримання криптоліцензії в Сальвадорі: як правильно проводити оцінку ризиків

Одним із найважливіших документів для отримання криптовалютної ліцензії в Сальвадорі є AML Risk Assessment — документована оцінка ризиків. На основі цього аналізу мають будуватися всі наступні процедури. Якісна оцінка ризиків зазвичай передбачає кілька етапів:

  1. На першому етапі визначається перелік ризиків, притаманних бізнесу.
  2. На другому етапі кожному ризику присвоюється рівень ймовірності.
  3. На третьому етапі оцінюються можливі наслідки реалізації ризику.
  4. На четвертому етапі враховуються чинні заходи контролю.

Після цього визначається залишковий ризик – тобто рівень ризику після застосування передбачених компанією контрольних механізмів. Наприклад, юридична особа встановила, що дистанційне прийняття клієнта на обслуговування є чинником підвищеного ризику. Як заходи контролю можуть використовуватися перевірка документів, біометрична ідентифікація за наявності відповідної технологічної моделі, підтвердження присутності реальної особи в процесі дистанційної ідентифікації клієнта, скринінг за санкційною та PEP-базою, а також додаткові процедури для високоризикових клієнтів.

При цьому регуляторна політика полягає не в тому, щоб оголосити всі низькі ризики. Навпаки, якісна документована оцінка ризиків має реалістично показувати наявні загрози й пояснювати, яким чином компанія ними керує. Підозріло виглядає ситуація, коли криптобізнес у Сальвадорі з міжнародними клієнтами, дистанційним онбордингом й операціями з цифровими активами надає практично всім ризикам мінімальний рівень.

KYC-політика для криптокомпанії

Одним із центральних елементів розробки AML-системи для отримання криптоліцензії в Сальвадорі є політика KYC — «Знай свого клієнта». Вона повинна встановлювати порядок ідентифікації клієнта до або у процесі формування ділових відносин відповідно до застосовних норм і рівня ризику.

Для фізичних осіб процедура включає отримання та перевірку:

  • повного імені;
  • дати народження;
  • громадянства;
  • адреси чи іншої інформації про місце проживання;
  • реквізитів документа, що посвідчує особу;
  • додаткової інформації, необхідної для формування ризик-профілю.

Для юридичних осіб обсяг перевірки значно ширший. Необхідно перевірити реєстраційні дані організації, структуру управління та володіння, а також визначити осіб, які контролюють компанію. Під час підготовки KYC-політики важливо розділити два поняття: ідентифікація та верифікація.

Ідентифікація означає збирання інформації про клієнта. Верифікація передбачає вживання розумних заходів для підтвердження достовірності цієї інформації. Внутрішній документ повинен містити перелік матеріалів і критерії їхньої прийнятності. Зокрема, необхідно визначити:

  • які документи приймаються;
  • за яких обставин потрібно надання додаткових документів;
  • які матеріали вважаються недостовірними чи недостатніми;
  • як розглядаються розбіжності в написанні імені;
  • як фіксується рішення комплаєнс-підрозділу;
  • у яких випадках онбординг має бути зупинено чи припинено.

Особливе значення має встановлення кінцевого бенефіціарного власника — Ultimate Beneficial Owner, UBO. AML-політика криптовалютного бізнесу в Сальвадорі має передбачати процедуру, яка дозволяє зрозуміти, хто здійснює фактичний контроль над юридичною особою.

Залежно від структури клієнта потрібні:

  • установчі документи;
  • реєстраційні витяги;
  • реєстр акціонерів чи учасників;
  • документи, що підтверджують повноваження директорів;
  • організаційна схема;
  • відомості про осіб, які здійснюють контроль;
  • документи, що підтверджують особу бенефіціарних власників;
  • інформація про характер та мету ділових відносин.

Якщо компанія належить кільком юридичним особам, зареєстрованим у різних юрисдикціях, недостатньо обмежитися першим рівнем володіння. При розробці AML-політики для криптокомпанії в Сальвадорі необхідно передбачити механізм ідентифікації кінцевого бенефіціарного власника, аналізуючи структури власності й контролю до виявлення фізичних осіб, які безпосередньо чи опосередковано володіють компанією або здійснюють над нею фактичний контроль. Якщо структура не дозволяє достовірно встановити бенефіціарного власника, це розглядається як ризик-фактор і вимагає посиленої перевірки чи відмови у встановленні відносин.

Розробка AML-політики та впровадження процедур для криптокомпанії в Сальвадорі: присвоєння клієнту рівня ризику

Після проведення ідентифікації та перевірки компанія має визначити рівень ризику клієнта та сформувати його профіль ризику. При визначенні рівня ризику треба враховувати:

  • тип клієнта;
  • структуру власності;
  • географічний зв'язок;
  • характер діяльності;
  • очікуваний обсяг операцій;
  • джерело коштів;
  • участь політично значущих осіб;
  • історію взаємодії;
  • особливості використовуваних цифрових активів;
  • результати блокчейн-скринінгу.

Автоматизована система може використовувати скорингову модель, але AML-політика має передбачати можливість перегляду результатів фахівцем із комплаєнсу, особливо, коли автоматична класифікація не відображає фактичних обставин. Високий ризик не завжди означає автоматичну відмову в обслуговуванні. Однак він означає необхідність застосування жорстких контрольних заходів.

Виникли питання?

Зв’яжіться з нашими спеціалістами

Перша консультація — безкоштовно

Підготовка KYC/AML-документації для криптоплатформ у Сальвадорі: у яких випадках проводиться посилена перевірка клієнтів

AML-політика криптобізнесу в Сальвадорі має містити перелік обставин, за яких Enhanced Due Diligence (посилена перевірка) стає обов'язковою.

До таких обставин належать:

  • участь політично значущої особи;
  • складна чи непрозора корпоративна структура;
  • зв'язок із високоризиковою юрисдикцією;
  • невідповідність заявленої діяльності фактичним операціям;
  • нетипове джерело коштів;
  • великі чи нестандартні операції;
  • виявлення ризикованих блокчейн-адрес;
  • інші обставини, визначені внутрішньою політикою ризик-менеджменту.

Посилена перевірка передбачає отримання додаткових документів і відомостей, що підтверджують джерело коштів і джерело добробуту, глибокий аналіз ділової діяльності клієнта, частий моніторинг.

При цьому EDD-процедура має бути описана максимально конкретно. Необхідно визначити, які саме дії виконуються, хто їх виконує, хто затверджує рішення та які документи залишаються в комплаєнс-файлі.

Чим відрізняються джерела походження коштів та формування статків клієнта

Для криптовалютних компаній важливо розрізняти два поняття:

  1. Source of Funds, SOF – джерело походження конкретних засобів або активів, що використовуються в операції або у відносинах із компанією.
  2. Source of Wealth, SOW – джерело формування загального стану клієнта.

У процесі AML-перевірки необхідно пояснити, як було отримано активи. В окремих випадках необхідно також зрозуміти, як клієнт сформував капітал, що дозволив йому накопичити відповідний обсяг активів. AML-політика криптобізнесу в Сальвадорі повинна визначати, в яких випадках потрібно SOF, а в яких глибший аналіз SOW. Можливі підтверджувальні документи — про підприємницьку діяльність, продаж майна, інвестиційну діяльність, виплату дивідендів, заробітну плату чи інші законні джерела. Основною умовою є оцінка зв'язку документа з профілем клієнта та очікуваними операціями.

Санкційний скринінг і перевірка PEP

AML/CFT/CPF-політика для отримання криптоліцензії в Сальвадорі повинна містити окремий розділ про скринінг. Компанія має визначити:

  • які списки використовуються;
  • на яких етапах проводиться перевірка;
  • як обробляються потенційні збіги;
  • хто приймає рішення щодо виявленого повідомлення про необхідність додаткової перевірки;
  • яким чином документується результат;
  • як часто проводиться повторний скринінг.

Особлива увага має бути приділена політично значущим особам — Politically Exposed Persons. Наявність статусу PEP не означає, що клієнт повинен бути автоматично виключений з обслуговування. Однак такий статус вимагає оцінки підвищеного ризику та застосування відповідних заходів контролю. Процедура перевірки також застосовується до пов'язаних категорій осіб тією мірою, якою це передбачено застосовними вимогами та внутрішньою політикою.

Поширена помилка – це прийняття рішень винятково на підставі результатів автоматичного скринінгу. Система може виявити помилковий збіг, тому компанія повинна передбачити процедуру ручної перевірки й підтвердження чи виключення виявленого ризику. Кожне рішення має бути задокументоване.

Розробка AML-політики для криптопроєктів у Сальвадорі: як організується моніторинг операцій

Однією з найскладніших частин AML-політики криптокомпанії в Сальвадорі є моніторинг транзакцій. На відміну від традиційної фінансової організації, постачальник послуг цифрових активів має аналізувати інформацію, надану клієнтом, та певні дані, доступні в розподіленому реєстрі. Система моніторингу має враховувати специфіку послуг.

Можливі індикатори ризику:

  • операція відповідає заявленому профілю клієнта;
  • суттєва зміна обсягу або частоти операцій;
  • швидке переміщення активів між кількома адресами;
  • використання адрес із підвищеним рівнем ризику;
  • надходження активів із джерел, що вимагають додаткового аналізу;
  • спроби дроблення операцій;
  • нетипові перекази відразу після поповнення рахунку;
  • відсутність зрозумілої економічної мети;
  • використання кількох облікових записів або пов'язаних осіб для обходу встановлених обмежень.

При цьому для кожного індикатора необхідно визначити:

  • як він виявляється;
  • чи є виявлення автоматичним або ручним;
  • хто одержує повідомлення за результатами розгляду виявленого ризику;
  • який термін встановлено на первинний розгляд;
  • яка додаткова інформація може бути запитана;
  • коли справа передається на поглиблену перевірку уповноваженому працівникові;
  • хто ухвалює остаточне рішення.

Контроль у сфері цифрових активів також поширюється на простежуваність операцій і використання аналітичних інструментів моніторингу транзакцій. CNAD у своїй наглядовій діяльності підкреслює значення аналізу операцій, простежуваності активів і ризик-орієнтованого контролю.

Для криптобізнесу розробка AML-політики має враховувати можливість використання спеціалізованих інструментів блокчейн-аналітики. Однак наявність програмного забезпечення не означає відповідності вимогам AML. Компанія має описати:

  • для яких блокчейн-мереж проводиться аналіз;
  • які види адрес й операцій перевіряються;
  • у який момент здійснюється скринінг;
  • які категорії ризику використовує система;
  • хто може змінювати параметри ризик-скринінгу;
  • як зберігаються результати перевірки;
  • які заходи вживаються у разі недоступності сервісу для аналізу даних блокчейну.

Крім того, необхідно визначити, чи є виявлення підвищеного ризику, пов'язаного з конкретною блокчейн-адресою, єдиною підставою для ухвалення рішення. Як правило, якісна AML-система передбачає комплексний аналіз. Високий ризик блокчейн-адреси може бути важливим фактором, проте фахівець має враховувати контекст операції й інші доступні дані. Внутрішня політика AML для отримання криптоліцензії в Сальвадорі повинна містити як необґрунтоване ігнорування виявлених повідомлень про підвищений ризик, так і прийняття автоматизованих рішень без відповідного аналізу.

Політика виявлення підозрілих операцій

Складання AML-політики для криптокомпанії в Сальвадорі передбачає включення до документа повноцінної системи виявлення підозрілих операцій. Необхідно розмежовувати кілька етапів:

  • виявлення події – автоматична система або співробітник виявляє індикатор підвищеного ризику;
  • первинний аналіз – визначається, чи є виявлений сигнал про можливий ризик технічною помилкою чи вимагає подальшого розгляду;
  • розслідування — збирається додаткова інформація про клієнта, операцію, пов'язаних осіб і джерело активів;
  • ескалація – інформація про виявлений ризик передається уповноваженому співробітнику або відповідальному підрозділу для проведення подальшої перевірки;
  • прийняття рішення – визначається необхідність застосування подальших заходів відповідно до законодавства та внутрішніх процедур;
  • документування – фіксуються підстави, дії та висновки.

Важливо, щоб AML-політика містила вимоги щодо конфіденційності таких процесів й обмеження доступу до відповідної інформації. Співробітники не повинні самостійно повідомляти клієнта про можливе внутрішнє розслідування, якщо це суперечить вимогам законодавства чи процедурам компетентних органів.

Роль співробітників з AML-комплаєнсу

Неможливо створити AML-систему для отримання криптоліцензії в Сальвадорі без чіткого розподілу відповідальності. Залежно від організаційної структури, розміру компанії й обсягу діяльності передбачені такі посади та функціональні ролі:

  • відповідальний співробітник із питань запобігання відмиванню коштів і подання відповідної звітності;
  • заступник відповідального співробітника з питань запобігання відмиванню коштів;
  • спеціаліст із питань комплаєнсу;
  • спеціаліст із моніторингу операцій;
  • керівник підрозділу з питань комплаєнсу.

Уповноважена особа повинна мати достатню незалежність, доступ до необхідної інформації та можливість ескалації питань керівництву.

AML-політика має визначати:

  • кваліфікаційні вимоги до відповідального працівника;
  • обсяг його повноважень;
  • порядок призначення й заміщення;
  • доступ до даних і систем;
  • порядок звітності до керівництва;
  • участь у затвердженні високоризикових клієнтів;
  • взаємодія з компетентними органами;
  • порядок розгляду підозрілих операцій.

Часто проблемою для невеликих криптокомпаній стає ситуація, коли одного співробітника формально призначено комплаєнс-офіцером, але не має реальних повноважень. Регуляторна готовність передбачає наявність фактичної організаційної структури.

Розробка AML-політики для криптобізнесу в Сальвадорі повинна містити принцип незалежності контролю. Співробітник, зацікавлений у збільшенні обсягу продажу або онбордингу максимальної кількості клієнтів, не повинен бути єдиною особою, яка приймає рішення про комплаєнс-ризики. За можливості необхідно розділити:

  • комерційну функцію;
  • онбординг;
  • перевірку дотримання вимог внутрішнього контролю;
  • моніторинг операцій;
  • прийняття рішень із високоризикових випадків.

Для невеликого бізнесу не завжди можливо створити окремий комплаєнс-підрозділ. Однак навіть у цьому випадку необхідно передбачити систему взаємного контролю та розподілу повноважень, що забезпечує додаткову перевірку прийнятих рішень. Наприклад, рішення про прийняття високоризикового клієнта вимагає погодження більш ніж однієї уповноваженої особи.

Зберігання документів

Обов'язковим компонентом системи AML криптокомпанії в Сальвадорі є належне зберігання інформації. Компанія повинна мати окрему політику або розділ AML-політики, який регулює:

  • які документи зберігаються;
  • де вони зберігаються;
  • хто має доступ;
  • як забезпечується захист від несанкціонованої зміни;
  • який термін зберігання застосовується відповідно до застосовних вимог;
  • як виконується безпечне видалення даних після закінчення обов'язкового періоду зберігання.

Обов'язково повинні зберігатися:

  • документи, отримані в межах ідентифікації та перевірки клієнта;
  • результати перевірок щодо санкційних переліків й інших баз даних;
  • інформація про кінцевого бенефіціарного власника;
  • результати оцінки ризиків;
  • документи, що підтверджують джерело походження коштів та активів, а також джерело формування стану клієнта;
  • результати посиленої комплексної перевірки клієнта;
  • історія розгляду виявлених ризиків і підозрілих операцій;
  • внутрішні рішення та висновки відповідальних співробітників;
  • інформація про проведені операції;
  • інші матеріали, що підтверджують виконання передбачених процедур внутрішнього контролю.

Важливо забезпечити повну документальну фіксацію всіх проведених перевірок і прийнятих рішень. Компанія повинна підтвердити, коли саме було проведено перевірку, яким співробітником вона здійснювалася, які відомості були використані та на підставі яких даних було ухвалено відповідне рішення.

Навіть якісно розроблена AML-політика для отримання криптоліцензії в Сальвадорі з часом може перестати відповідати фактичній діяльності. Змінюються продукти, географія, клієнтська база, використовувані технологічні рішення. Тому AML/CFT/CPF-програма має періодично переглядатися.

Внутрішні документи доцільно оновлювати:

  • під час запуску нового продукту;
  • при виході на новий ринок;
  • при суттєвій зміні клієнтської бази;
  • за зміни законодавства;
  • при виявленні суттєвої нестачі в системі;
  • за результатами внутрішнього чи незалежного аудиту.

Перевірка ефективності повинна містити аналіз фактичного застосування процедур. Наприклад, якщо AML-політика передбачає застосування посиленої комплексної перевірки щодо політично значущих осіб, під час аудиту необхідно встановити, чи система забезпечує їх належне виявлення, чи оформляються результати перевірки документально й чи проводиться передбачений політикою додатковий контроль.

Типові помилки при розробці AML-політики для оформлення криптоліцензії в Сальвадорі

Однією з найпоширеніших помилок є використання AML-політики, розробленої для банку, платіжної організації або криптокомпанії з іншої юрисдикції. Такий документ може містити правильні загальні принципи, але не відповідати бізнес-моделям і вимогам місцевого законодавства.

Якщо в бізнес-плані зазначено, що компанія обслуговує міжнародних корпоративних клієнтів, а AML-політика описує лише фізичних осіб, це створює очевидну суперечність. Те саме стосується й транзакційних лімітів, географії діяльності, видів активів і продуктів. Усі документи ліцензійного пакету мають бути узгоджені між собою.

AML Risk Assessment для криптокомпанії в Сальвадорі не повинен мати формальний характер і зводитися до присвоєння всім виявленим ризикам низького рівня. За наявності об'єктивних факторів підвищеного ризику відповідна діяльність, категорія клієнтів, операція чи юрисдикція мають бути класифіковані належним чином, а компанія має документально обґрунтувати, які заходи внутрішнього контролю застосовуються для зниження й належного управління виявленими ризиками.

Формулювання про те, що компанія застосовує посилену комплексну перевірку клієнтів без опису конкретного порядку її проведення не може розглядатися як повноцінна внутрішня процедура. В AML-політиці для криптобізнесу в Сальвадорі необхідно чітко визначити підстави для застосування посиленої перевірки, перелік додаткових контрольних заходів, порядок їх погодження уповноваженими співробітниками та періодичність проведення повторної перевірки клієнта.

Загальний перелік формальних ознак не дозволяє співробітникам ефективно застосовувати AML-політику на практиці. Перелік ознак, що вказують на можливу підозрілу активність, треба формувати з урахуванням специфіки діяльності, характеру послуг, видів використовуваних цифрових активів й особливостей бізнес-моделі.

Якщо компанія використовує сторонній сервіс для аналізу даних блокчейну, положення AML-політики повинні відповідати його фактичним функціональним можливостям. Не допускається вказувати, що автоматизована система здійснює перевірку певних даних або виконує конкретні контрольні процедури, якщо відповідні функції фактично не передбачені використовуваним програмним забезпеченням.

Розробка AML-політики для криптокомпанії в Сальвадорі під ключ

Професійна розробка AML-документації для криптопроєкту зазвичай проходить в кілька етапів.

Етап 1. Аналіз бізнес-моделі

Спочатку вивчаються послуги компанії, клієнтська база, країни присутності, види цифрових активів, способи прийому клієнтів, платіжні потоки й технологічна інфраструктура.

Етап 2. Аналіз прогалин у регулюванні

Проводиться аналіз застосовних вимог і визначається, які процедури вже існують, а які необхідно розробити. Наприклад, компанія може вже мати глобальну AML-політику, але не мати окремої процедури моніторингу транзакцій у блокчейні.

Етап 3. Оцінка ризиків

На наступному кроці формується картка ризиків. Визначаються властиві ризики, заходи контролю та залишкові ризики. На основі ризик-аудиту створюється основна AML/CFT/CPF-політика та супутні документи.

Етап 4. Розробка та впровадження внутрішніх процедур контролю

Призначаються відповідальні особи, визначається порядок підпорядкованості та звітності, а також розподіляються повноваження щодо погодження й затвердження рішень. Положення політики переводяться до конкретних робочих процедур і документів, зокрема:

  • перелік дій після прийняття клієнта на обслуговування;
  • форми для ідентифікації та перевірки клієнтів;
  • форми щодо посиленої комплексної перевірки клієнтів;
  • форми для документування результатів розгляду виявлених ризиків;
  • форми передавання інформації про підозрілу активність на додатковий розгляд;
  • реєстр заходів і рішень у галузі внутрішнього контролю.
Етап 5. Перевірка узгодженості ліцензійного пакета

Проводиться перевірка узгодженості між документами та відомостями:

  • корпоративними паперами;
  • бізнес-планом;
  • AML-політикою;
  • оцінкою ризиків;
  • організаційною структурою підприємства;
  • описом інформаційних технологій і використовуваної інфраструктури;
  • процедурами гарантування безпеки;
  • іншими документами, що подаються регулятору.

На цьому етапі виявляються можливі суперечності та невідповідності між документами до подання заяви регулятору.

Якщо бізнес-модель компанії передбачає переказ цифрових активів між регульованими постачальниками послуг, необхідно окремо проаналізувати застосовні вимоги, пов'язані з передаванням інформації. AML-політика має відповідати на такі питання:

  • яка інформація збирається про відправника й одержувача;
  • коли проводиться додаткова перевірка;
  • як визначається статус контрагента;
  • як здійснюється обмін інформацією;
  • яким чином забезпечується конфіденційність та захист даних;
  • які дії робляться за відсутності необхідної інформації;
  • коли операція має бути зупинена або передана на розгляд комплаєнс-офіцеру.

Висновок

Розробка AML-політики для отримання криптоліцензії в Сальвадорі передбачає створення цілісної системи управління фінансовими ризиками. Постачальник криптопослуг зобов'язаний належним чином розуміти характер й особливості діяльності, повинен мати можливість ідентифікувати клієнтів і кінцевих бенефіціарних власників, виявляти та оцінювати відповідні ризики, застосовувати посилені заходи контролю, здійснювати моніторинг операцій і забезпечувати належне документування прийнятих рішень.

Під час підготовки документів для реєстрації або отримання криптоліцензії в Сальвадорі особливе значення має узгодженість усіх елементів комплаєнс-політики. AML-процедури повинні відповідати бізнес-плану, заявленим послугам, корпоративній структурі, технічній інфраструктурі та фактичним можливостям компанії. Професійна допомога при розробці AML-політики для отримання криптоліцензії в Сальвадорі ґрунтується на актуальному аналізі застосовного законодавства й вимог регулювання, а також на індивідуальній оцінці бізнес-моделі юридичної особи та пов'язаних ризиків.

Поширені питання

Навіщо потрібна AML-політика для отримання криптоліцензії в Сальвадорі?

AML-політика підтверджує, що криптокомпанія здатна виявляти, оцінювати й контролювати ризики відмивання коштів і фінансових злочинів, а також дотримуватись встановлених вимог внутрішнього контролю.

Що має містити AML-політика криптокомпанії?

Основними елементами є оцінка ризиків, ідентифікація та перевірка клієнтів, встановлення кінцевих бенефіціарних власників, посилена перевірка клієнтів, контроль санкцій, моніторинг операцій, виявлення підозрілої активності та зберігання документів.

Хто відповідає за дотримання AML-вимог у криптокомпанії?

Компанія має призначити відповідального співробітника з питань запобігання відмиванню коштів і забезпечити чіткий розподіл повноважень між співробітниками, які беруть участь у перевірці клієнтів, моніторингу операцій і прийнятті комплаєнс-рішень.

Як часто потрібно оновлювати політику AML?

AML-політику необхідно регулярно переглядати, а також оновлювати при зміні законодавства, бізнес-моделі, клієнтської бази, географії діяльності, використовуваних технологій або виявленні недоліків у системі внутрішнього контролю.