Росфинмониторинг и банки-корреспонденты все чаще блокируют счета криптокомпаний не из-за отсутствия AML-политики на сайте, а из-за того, что реальные процессы не соответствуют требованиям 115-ФЗ. Правила внутреннего контроля (ПВК) — это не формальность для юристов, а рабочий алгоритм, по которому компания идентифицирует клиентов, оценивает риски и реагирует на подозрительные операции. Разберем, из чего должен состоять пакет ПВК, кто отвечает за его исполнение и на что смотрит регулятор при проверке.

Зачем криптобизнесу ПВК по 115-ФЗ

Обязанность разработать и исполнять правила внутреннего контроля закреплена в 115-ФЗ «О противодействии легализации доходов, полученных преступным путем». Она распространяется на организации, которые проводят операции с цифровыми активами: обменные сервисы, криптобиржи, платежные шлюзы, NFT-маркетплейсы. Инспекторы и банки-партнеры проверяют не наличие файла с регламентом, а то, применяются ли описанные в нем процедуры на практике. Если сотрудники не выполняют то, что написано в документе, система признается фиктивной — это основание для штрафов, включения в стоп-листы и блокировки расчетных счетов.

Обязательные элементы пакета документов

Пакет ПВК разрабатывается под конкретную бизнес-модель — обменник, биржу, платежный сервис или маркетплейс, — но в любом случае включает пять обязательных программ.

Программа идентификации (KYC/KYB)Правила сбора документов клиентов, верификации бенефициаров, проверки по санкционным спискам
Управление рискамиКритерии присвоения уровня риска, включая признаки использования миксеров и связи с даркнет-сервисами
Мониторинг операцийПорядок работы с блокчейн-аналитикой и действия персонала при выявлении высокорисковых транзакций
Программа обученияПорядок инструктажа сотрудников и правила реагирования на запросы регулятора
Хранение информацииСроки и форматы фиксации данных о клиентах и их сделках

Идентификация клиентов и оценка рисков

Компания обязана проверять клиентов по спискам террористов, экстремистов и публичных должностных лиц (PEP) — вручную делать это эффективно почти невозможно, поэтому проверку встраивают в сценарий онбординга. Оценка риска строится на балльной модели: нетипичные операции, работа через IP из закрытых юрисдикций или связь кошелька с даркнет-сервисами повышают риск-статус клиента и запускают запрос документов о происхождении средств (SOW/SOF).

Роль специального должностного лица (СДЛ)

115-ФЗ обязывает назначить сотрудника, ответственного за исполнение ПВК. СДЛ принимает окончательное решение о блокировке операции или направлении сообщения о подозрительной деятельности (STR) в Росфинмониторинг. Эти полномочия должны быть закреплены в должностной инструкции отдельно от коммерческих KPI — иначе решения офицера комплаенса можно оспорить как принятые под давлением коммерческих отделов.

Кандидат на роль СДЛ должен соответствовать квалификационным требованиям регулятора: опыт в антиотмывочном комплаенсе и понимание специфики работы с цифровыми активами. Правильно оформленные полномочия защищают не только офицера, но и саму компанию от обвинений в соучастии по неосторожности.

Как регулятор проверяет работу ПВК на практике

При проверке или запросе от банка-корреспондента криптокомпания должна подтвердить, что процедуры не существуют только на бумаге. Обычно это фиксируется по цепочке действий:

VFS CONSULTING
VFS CONSULTING Юридические решения для малого, среднего и крупного бизнеса
Экспертная правовая поддержка.

  1. Настройка автоматических уведомлений о подозрительной активности в системе мониторинга.
  2. Проверка кошельков контрагентов через блокчейн-аналитику на связи с санкционными и даркнет-сервисами.
  3. Формирование и отправка сообщений в Росфинмониторинг через личный кабинет.
  4. Блокировка активов лиц из санкционных перечней и фиксация решения в досье клиента.

Типичные ошибки при разработке ПВК

  • Типовой регламент из интернета без адаптации под бизнес-модель — при проверке требуется показать соответствие структуре именно вашей компании.
  • Регламент не обновлялся год и более: устаревший документ приравнивается к его отсутствию, особенно после изменения санкционных списков.
  • СДЛ назначен формально, но не имеет реальных полномочий блокировать операции и подавать STR.
  • Отказы клиентам не фиксируются документально — без обоснования в досье это выглядит как произвольное решение, а не работающая процедура.

Разработка и адаптация пакета ПВК под конкретную бизнес-модель — включая программы KYC/KYB, методику оценки рисков и должностные инструкции СДЛ — предмет отдельной работы. В Ви Эф Эс Консалтинг это ведется в рамках услуги разработки AML и KYC политики для криптопроекта.

Частые вопросы

Обязательно ли криптокомпании назначать отдельного офицера по AML/KYC?

Да, 115-ФЗ требует назначения специального должностного лица, ответственного за исполнение ПВК. Это требование распространяется на организации, проводящие операции с цифровыми активами, независимо от их размера.

Как часто нужно обновлять регламенты ПВК?

Не реже одного раза в год, а также при каждом изменении санкционных и террористических списков. Регламент, не отражающий актуальные риски, при проверке приравнивается к его отсутствию.

Что грозит компании при отсутствии рабочего ПВК?

Банки блокируют расчетные счета, регулятор применяет штрафные санкции, а компанию могут внести в стоп-листы финансовых организаций. При инцидентах отсутствие исполняемых регламентов рассматривается как основание для обвинений в халатности.

Сколько нужно хранить данные о клиентах и операциях?

Программа хранения информации фиксирует сроки и форматы записи данных о клиентах и сделках — по общему правилу 115-ФЗ такие сведения хранятся не менее пяти лет с момента прекращения отношений с клиентом.

Этими задачами занимается наша профильная практика — юрист по криптовалютам.

Оставьте заявку или напишите вTelegram
360°
Комплексный подход
от 3500
Юридическая поддержка
AI
ИИ-аналитика
90%
Услуг оказаны удаленно

Часто задаваемые вопросы

Ответы юриста по финмониторингу.

Нужно ли утверждать правила внутреннего контроля у регулятора?
В РФ правила (ПВК) не требуют предварительного утверждения в Росфинмониторинге, но должны быть предоставлены по первому запросу. В некоторых юрисдикциях (например, ОАЭ или Сингапур) политики подаются на рассмотрение при получении лицензии.
Как часто нужно обновлять правила контроля?
Законодательство РФ требует обновлять ПВК в течение 30 дней после вступления в силу изменений в профильные законы. В международной практике рекомендуется проводить пересмотр политик (Review) не реже одного раза в год или при запуске новых продуктов.
Какие штрафы за отсутствие внутреннего контроля?
В России штраф по ст. 15.27 КоАП может достигать 700 000 рублей с приостановлением деятельности. В ЕС и США штрафы исчисляются миллионами евро и могут сопровождаться уголовным преследованием руководства за пособничество отмыванию денег.

Консультация юристаправила внутреннего контроля (ПВК) для криптобизнеса по 115-ФЗ

Заполните форму, и наш специалист свяжется с вами для согласования даты и времени Он-лайн консультации

    Служебные поля формы


    — или —
    Задайте вопрос в Telegram vfsconsulting