Криптобиржи и обменные платформы, работающие с российскими и зарубежными пользователями, находятся под контролем Росфинмониторинга и ЦБ РФ. Статус поставщика услуг с виртуальными активами (VASP) обязывает внедрить систему внутреннего контроля, а не разместить текст политики в футере сайта. Ниже — из каких блоков строится рабочий документ, как он связан с техническими системами биржи и что именно требует 115-ФЗ.
Зачем нужна собственная AML-политика
Шаблонная AML-политика, скачанная из открытых источников, создаёт иллюзию соответствия требованиям. При проверке регулятор быстро выявляет расхождение между декларациями в документе и фактическими настройками платформы — банки и контрагенты реагируют на это блокировкой счетов и отказом в обслуживании ещё до формального разбирательства.
Работающий документ учитывает специфику движка биржи, объёмы торгов и географию пользователей — универсального шаблона, который подходит любой платформе, не существует.
Из каких блоков состоит AML-политика
- Идентификация клиентов (KYC/KYB): перечень документов и процедур верификации физических и юридических лиц.
- Методика оценки рисков: критерии присвоения уровня риска — низкий, средний, высокий, — маркеры подозрительного поведения и географические ограничения.
- Мониторинг транзакций: правила применения блокчейн-аналитики для выявления связи адресов с миксерами, даркнетом и санкционными списками.
- Назначение СДЛ: регламент работы специального должностного лица, ответственного за соблюдение правил внутреннего контроля.
Как политика связана с техническими системами биржи
Текст политики бесполезен, если не синхронизирован с программной логикой платформы. Если документ предусматривает блокировку операций при Risk Score выше определённого порога, API биржи должен реагировать на такие депозиты автоматически — иначе при проверке всплывает разрыв между «бумагой» и практикой. На рынке распространены интеграции с Chainalysis, Elliptic и Crystal: эти инструменты присваивают адресам риск-балл, а правила его обработки фиксируются именно в AML-политике.
Юридически грамотный документ описывает логику работы AML-модуля так, чтобы разработчик мог перенести правила в код без искажения смысла. Так политика превращается из формальности в работающий фильтр.
Требования 115-ФЗ и отчётность перед Росфинмониторингом
- Правила внутреннего контроля (ПВК): базовый документ, из которого формируются регламенты и инструкции для сотрудников.
- Обучение персонала: периодические инструктажи по выявлению признаков легализации преступных доходов.
- Хранение данных: сведения о клиентах и операциях хранятся в течение пяти лет.
- Санкционный скрининг: проверка пользователей по перечням террористов, экстремистов и лиц под международными санкциями.
- Отчёты о подозрительных операциях (SAR): направляются в Росфинмониторинг без уведомления клиента о факте проверки.
Travel Rule и международные требования
Биржа, работающая с зарубежными контрагентами, обязана соблюдать правило передачи данных о транзакциях между VASP (Travel Rule). В политике фиксируются протоколы обмена информацией с другими операторами при переводах криптовалюты — это особенно важно при взаимодействии с юрисдикциями, где действует MiCA, и при подключении фиатных шлюзов через европейские или азиатские банки.
Уровни риска и типовые меры контроля
| Уровень риска | Типовые маркеры | Меры контроля |
| Низкий | Верифицированный клиент, прозрачная история операций | Стандартный мониторинг |
| Средний | Объём операций выше среднего, новые контрагенты | Усиленная проверка источника средств |
| Высокий | Связь адреса с миксером, даркнетом или санкционным списком | Блокировка операции, направление SAR |
Разработка индивидуальной AML/KYC-политики с учётом архитектуры конкретной платформы — задача для профильного юриста, который связывает юридические формулировки с техническими настройками биржи. Эту работу выполняют юристы Ви Эф Эс Консалтинг: разработка AML и KYC политики для криптопроекта.
Частые вопросы
Нужна ли AML-политика криптообменнику, если он работает без юрлица в России?
Да. Требования 115-ФЗ и статус VASP применяются к деятельности по обороту виртуальных активов независимо от формы регистрации бизнеса — банки и контрагенты оценивают наличие работающей системы контроля, а не юридический адрес компании.
Как часто нужно обновлять AML-политику?
Документ пересматривают при изменении законодательства, появлении новых типов операций или продуктов, а также по итогам аудита со стороны банков-партнёров или регулятора.
Кто исполняет роль СДЛ?
Специальное должностное лицо назначается внутренним приказом и отвечает за соблюдение правил внутреннего контроля. В небольших командах эту функцию по совместительству может исполнять юрист или комплаенс-менеджер.
Что грозит бирже за отсутствие или формальную AML-политику?
Помимо блокировки счетов и отказов контрагентов, при выявлении системных нарушений регулятор может ставить вопрос об ответственности за содействие легализации преступных доходов по 115-ФЗ и о законности всей деятельности платформы.
Этими задачами занимается наша профильная практика — юрист по криптовалютам.