Росфинмониторинг и банки-корреспонденты все чаще блокируют счета криптокомпаний не из-за отсутствия AML-политики на сайте, а из-за того, что реальные процессы не соответствуют требованиям 115-ФЗ. Правила внутреннего контроля (ПВК) — это не формальность для юристов, а рабочий алгоритм, по которому компания идентифицирует клиентов, оценивает риски и реагирует на подозрительные операции. Разберем, из чего должен состоять пакет ПВК, кто отвечает за его исполнение и на что смотрит регулятор при проверке.
Зачем криптобизнесу ПВК по 115-ФЗ
Обязанность разработать и исполнять правила внутреннего контроля закреплена в 115-ФЗ «О противодействии легализации доходов, полученных преступным путем». Она распространяется на организации, которые проводят операции с цифровыми активами: обменные сервисы, криптобиржи, платежные шлюзы, NFT-маркетплейсы. Инспекторы и банки-партнеры проверяют не наличие файла с регламентом, а то, применяются ли описанные в нем процедуры на практике. Если сотрудники не выполняют то, что написано в документе, система признается фиктивной — это основание для штрафов, включения в стоп-листы и блокировки расчетных счетов.
Обязательные элементы пакета документов
Пакет ПВК разрабатывается под конкретную бизнес-модель — обменник, биржу, платежный сервис или маркетплейс, — но в любом случае включает пять обязательных программ.
| Программа идентификации (KYC/KYB) | Правила сбора документов клиентов, верификации бенефициаров, проверки по санкционным спискам |
| Управление рисками | Критерии присвоения уровня риска, включая признаки использования миксеров и связи с даркнет-сервисами |
| Мониторинг операций | Порядок работы с блокчейн-аналитикой и действия персонала при выявлении высокорисковых транзакций |
| Программа обучения | Порядок инструктажа сотрудников и правила реагирования на запросы регулятора |
| Хранение информации | Сроки и форматы фиксации данных о клиентах и их сделках |
Идентификация клиентов и оценка рисков
Компания обязана проверять клиентов по спискам террористов, экстремистов и публичных должностных лиц (PEP) — вручную делать это эффективно почти невозможно, поэтому проверку встраивают в сценарий онбординга. Оценка риска строится на балльной модели: нетипичные операции, работа через IP из закрытых юрисдикций или связь кошелька с даркнет-сервисами повышают риск-статус клиента и запускают запрос документов о происхождении средств (SOW/SOF).
Роль специального должностного лица (СДЛ)
115-ФЗ обязывает назначить сотрудника, ответственного за исполнение ПВК. СДЛ принимает окончательное решение о блокировке операции или направлении сообщения о подозрительной деятельности (STR) в Росфинмониторинг. Эти полномочия должны быть закреплены в должностной инструкции отдельно от коммерческих KPI — иначе решения офицера комплаенса можно оспорить как принятые под давлением коммерческих отделов.
Кандидат на роль СДЛ должен соответствовать квалификационным требованиям регулятора: опыт в антиотмывочном комплаенсе и понимание специфики работы с цифровыми активами. Правильно оформленные полномочия защищают не только офицера, но и саму компанию от обвинений в соучастии по неосторожности.
Как регулятор проверяет работу ПВК на практике
При проверке или запросе от банка-корреспондента криптокомпания должна подтвердить, что процедуры не существуют только на бумаге. Обычно это фиксируется по цепочке действий:
- Настройка автоматических уведомлений о подозрительной активности в системе мониторинга.
- Проверка кошельков контрагентов через блокчейн-аналитику на связи с санкционными и даркнет-сервисами.
- Формирование и отправка сообщений в Росфинмониторинг через личный кабинет.
- Блокировка активов лиц из санкционных перечней и фиксация решения в досье клиента.
Типичные ошибки при разработке ПВК
- Типовой регламент из интернета без адаптации под бизнес-модель — при проверке требуется показать соответствие структуре именно вашей компании.
- Регламент не обновлялся год и более: устаревший документ приравнивается к его отсутствию, особенно после изменения санкционных списков.
- СДЛ назначен формально, но не имеет реальных полномочий блокировать операции и подавать STR.
- Отказы клиентам не фиксируются документально — без обоснования в досье это выглядит как произвольное решение, а не работающая процедура.
Разработка и адаптация пакета ПВК под конкретную бизнес-модель — включая программы KYC/KYB, методику оценки рисков и должностные инструкции СДЛ — предмет отдельной работы. В Ви Эф Эс Консалтинг это ведется в рамках услуги разработки AML и KYC политики для криптопроекта.
Частые вопросы
Обязательно ли криптокомпании назначать отдельного офицера по AML/KYC?
Да, 115-ФЗ требует назначения специального должностного лица, ответственного за исполнение ПВК. Это требование распространяется на организации, проводящие операции с цифровыми активами, независимо от их размера.
Как часто нужно обновлять регламенты ПВК?
Не реже одного раза в год, а также при каждом изменении санкционных и террористических списков. Регламент, не отражающий актуальные риски, при проверке приравнивается к его отсутствию.
Что грозит компании при отсутствии рабочего ПВК?
Банки блокируют расчетные счета, регулятор применяет штрафные санкции, а компанию могут внести в стоп-листы финансовых организаций. При инцидентах отсутствие исполняемых регламентов рассматривается как основание для обвинений в халатности.
Сколько нужно хранить данные о клиентах и операциях?
Программа хранения информации фиксирует сроки и форматы записи данных о клиентах и сделках — по общему правилу 115-ФЗ такие сведения хранятся не менее пяти лет с момента прекращения отношений с клиентом.
Этими задачами занимается наша профильная практика — юрист по криптовалютам.