Программа комплаенса регулируемой фирмы — это система ролей, оценок риска, политик, контролей и доказательств, по которой лицензиат в любой момент может показать надзору, аудитору и банку-корреспонденту, как он узнаёт клиента, замечает подозрительное и что с этим делает. Лицензию выдают один раз, программу проверяют постоянно: инспекция, независимый аудит, опросник банка, запрос финразведки.
Базовая конструкция одинакова в Великобритании, ЕС, Гонконге, Сингапуре, ОАЭ и США. Расхождения сидят в деталях — кто подписывает, в какой срок подаётся отчёт, сколько лет хранятся записи, можно ли отдать функцию подрядчику, — и именно за детали штрафуют.
Концепция
Общий знаменатель задаёт FATF. Рекомендация 18 обязывает финансовые институты иметь программу против отмывания и финансирования терроризма, а пояснительная записка к ней раскрывает состав: compliance officer на уровне руководства, проверка сотрудников при найме, постоянное обучение и независимая аудит-функция. Рядом стоят рекомендации 10 (CDD), 11 (хранение записей не менее пяти лет), 20 (незамедлительный отчёт о подозрении в финразведку) и 21 (защита добросовестного заявителя и запрет tipping-off). Национальное право превращает стандарт в обязанности с датами и санкциями.
Внутри фирмы программа работает как цепочка, где каждое следующее звено опирается на предыдущее. Звеньев семь:
- Business-wide risk assessment (BWRA, иначе EWRA) — оценка риска бизнеса целиком.
- Risk appetite и письменные политики, утверждённые органом управления.
- Customer risk assessment — риск-рейтинг клиента при онбординге.
- CDD, SDD или EDD по рейтингу и периодическое обновление досье.
- Транзакционный мониторинг и санкционный скрининг.
- Эскалация подозрений и отчёт в финразведку (SAR/STR).
- Записи, обучение, независимая проверка и отчёт органу управления.
Разрыв в любом звене обесценивает остальные: мониторинг без BWRA нечем обосновать, SAR без записей нечем подтвердить, проверка без отчёта совету ничего не меняет.
Пяти столпов не существует
«Пять столпов AML» — удобная формула для слайда и бесполезная для проверки: нормативных конструкций несколько, они почти совпадают, и расхождения между ними существенны.
Американский MSB строится по 31 CFR 1022.210: четыре элемента — внутренние контроли, назначенное лицо, обучение, независимая проверка. Банк по 31 CFR 1020.210 добавляет пятый — риск-ориентированную CDD с выяснением бенефициаров и постоянным мониторингом. Оценки рисков в перечне формально нет. Она появляется в NPRM FinCEN от 10 апреля 2026 года внутри internal controls, вместе с CDD.
Канада — шесть элементов по руководству FINTRAC, причём обучение расщеплено на программу и письменный план. Проверку эффективности нужно начать «не позже 2 лет (24 месяцев) от старта предыдущей»; исполнитель — внутренний или внешний аудитор, а при его отсутствии сам оператор.
ЕС с 10 июля 2027 года меняет архитектуру целиком. Статья 9 AMLR перечисляет десять обязательных областей политик — от BWRA, CDD и STR до аутсорсинга, проверки good repute при найме и обучения — «recorded in writing», а ст. 9(3) вводит независимую аудит-функцию. Устройство пакета AMLR, AMLD6 и AMLA целиком — в статье про европейский AML-пакет.
Британия устроена иначе. Reg 21(1) MLR 2017 требует ответственного члена совета, проверки сотрудников и независимой аудит-функции, но каждый из трёх элементов — с оговоркой «where appropriate with regard to the size and nature of its business». Nominated officer по reg 21(3) обязателен без оговорок, и о его назначении фирма уведомляет надзор в течение 14 дней.
Отсюда вывод, который ломает большинство групповых политик: одинаковая по риску фирма в Торонто обязана проверяться раз в 24 месяца, в Дублине до 2027 года — по усмотрению, в Нью-Йорке ежегодно подписывает персональную сертификацию, а в Лондоне может обосновать отсутствие аудит-функции размером бизнеса.
Ключевые параметры, к которым статья возвращается ниже, сведены в одну таблицу.
| Параметр | Значение |
|---|---|
| Международный стандарт | FATF R.10, 11, 18, 20, 21; редакция октября 2025 года |
| Скелет программы | США — 4 элемента (банки — 5 с CDD); Канада — 6; ЕС — 10 областей политик и аудит-функция; Великобритания — reg 21 с оговоркой о размере |
| Применение AMLR (EU) 2024/1624 | 10 июля 2027 года |
| Обновление данных клиента (ст. 26 AMLR) | не реже 1 года для клиентов под EDD, не реже 5 лет для остальных |
| SAR в США | 30 дней с выявления, до 60 без установленного подозреваемого |
| Хранение записей | не менее 5 лет во всех шести юрисдикциях |
| Реформа программ в США | NPRM FinCEN от 10 апреля 2026 года; финального правила на сентябрь 2026 года нет |
| Стоимость MLRO, Лондон | £140–300 тыс. базового оклада в платёжном секторе |
Зачем программа существует
FATF создана в 1989 году, и её рекомендации исходят из простой логики: отмывание невозможно без финансового посредника, поэтому посредника обязывают следить за клиентами. Программа комплаенса делает это слежение системным и независимым от интуиции отдельного сотрудника. В феврале 2025 года FATF пересмотрела R.1 и пояснительные записки к R.1, 10 и 15: формула «commensurate» заменена на «proportionate», а упрощённые меры при низком риске стандарт теперь прямо поощряет ради доступа к финансовым услугам. Риск-ориентированный подход стал требованием и в сторону послабления, и в сторону ужесточения.
Американская линия пошла тем же путём. После AML Act 2020 года FinCEN сформулировал национальные AML/CFT Priorities, а в апреле 2026-го отозвал проект 2024 года и заменил новым: программа должна быть «effective», ресурсы идут на клиентов повышенного риска, претензии надзора — на «significant or systemic failures». Комментарии собирались до 9 июня 2026 года. ФРС 9 июля 2026 года опубликовала параллельный проект для поднадзорных банков с комментариями до 8 сентября и вступлением через 12 месяцев после финального правила.
У лицензиата четыре экзаменатора: надзор сверяет программу с нормой, финразведка оценивает качество отчётов, аудитор тестирует, работает ли написанное, банк-корреспондент решает, оставить ли счёт, и решает быстрее всех. Цена провала — штраф фирме, персональная санкция офицеру, отзыв лицензии или потеря банковских отношений. Рядом с программой лицензию держат ещё два требования, которые надзор проверяет так же непрерывно: регуляторный капитал и пригодность владельцев и руководителей по правилам о квалифицированном участии и fit & proper.
Роли и ответственность
Орган управления
Базельский комитет возлагает на совет директоров «principal responsibility» за риск ML/TF: совет утверждает политику и выделяет ресурсы. Великобритания требует ответственного члена совета (reg 21(1)(a) MLR), ЕС — compliance manager в органе управления (ст. 11 AMLR), проект FinCEN 2026 года — утверждение программы руководством, ОАЭ — политики, одобренные senior management (ст. 19(1)(d) Федерального декрета-закона № 10/2025).
Банки проверяют это напрямую. CBDDQ спрашивает: «Does the Board receive, assess, and challenge regular reporting on the status of the AML, CTF, & Sanctions programme?» Протокол с дискуссией и поручениями отвечает на вопрос лучше протокола «принято к сведению».
Должностное лицо по AML в шести юрисдикциях
Роль, которую в обиходе называют MLRO, в каждой юрисдикции закреплена своей нормой и несёт свои особенности.
| Юрисдикция | Роль | Норма | Особенность |
|---|---|---|---|
| Великобритания | nominated officer (MLRO); SMF17 в фирмах под SM&CR | MLR reg 21(3)–(4); SYSC 6.3.9R; SUP 10C.4.3R | уведомление надзора за 14 дней; у EMI и PI дополнительно лицо по reg 21(7) |
| ЕС | compliance manager и compliance officer | ст. 11 AMLR; EBA/GL/2022/05 | роли совмещаются при малом размере; о снятии офицера уведомляется надзор |
| Гонконг | CO и MLRO | гайдлайны SFC и HKMA; для MSO — C&ED | senior management, независимость от бизнеса; у MSO — штатный сотрудник или владелец |
| Сингапур | AML/CFT compliance officer | MAS Notices 626, SFA04-N02, PSN01, PSN02 | «at the management level» |
| ОАЭ | compliance officer | ст. 22 Cabinet Resolution 134/2025 | management level, независимость в принятии решений |
| США | BSA / AML/CFT officer | 31 CFR 1020.210, 1022.210 | назначается без одобрения регулятора; проект 2026 года — нахождение в США |
За одинаковым названием стоят три несовместимые правовые конструкции, и от них зависит, где лежит персональный риск.
Регуляторное одобрение персоны. В британских фирмах под SM&CR money laundering reporting function — это SMF17 по SUP 10C.4.3R; SYSC 6.3.9R требует полномочий, независимости, ресурсов и нахождения, как правило, в UK, SYSC 6.3.7G — отчёта MLRO не реже раза в год. Ирландский аналог — PCF-15; статус публично проверяем. Платёжные и электронно-денежные институты вне SM&CR назначают nominated officer по MLR и отдельное лицо по reg 21(7).
Двухуровневая конструкция ЕС. Статья 11 AMLR разводит compliance manager — члена органа управления — и compliance officer «with sufficiently high hierarchical standing». Офицер отчитывается напрямую, защищён «against retaliation, discrimination and any other unfair treatment», о его снятии уведомляется надзор; при малом размере роли совмещаются. Детализация — в EBA/GL/2022/05: ¶28 — офицер «normally contracted and work in the country in which the institution is established»; ¶31(a) — не подчиняется руководителю бизнес-линии; ¶50 — годовой activity report.
«Designated person» США. 31 CFR 1022.210(d)(2) не предполагает никакого одобрения: фирма просто назначает человека. Зато штрафуют именно его. Проект 2026 года добавляет требование, чтобы AML/CFT officer находился в США и был доступен FinCEN и надзору.
Азия добавляет детали. SFC требует, чтобы CO и MLRO были из senior management (¶3.5), независимы от бизнеса с поправкой на размер, «normally based in Hong Kong» и имели заместителя (¶3.7). Гайд таможни для MSO (§4.15(a)) требует, чтобы CO и MLRO были сотрудниками заявителя по Employment Ordinance, если эти роли не исполняет сам владелец, партнёр или директор. MAS в AML/CFT-нотисах (например, Notice 626) требует «AML/CFT compliance officer at the management level», а Basel d505 ¶23–24 — чтобы у chief AML officer не было бизнес-обязанностей.
Персональная ответственность
Персональная ответственность материализовалась раньше всего в США и Сингапуре. FinCEN оштрафовал BSA-офицера Gyanendra Kumar Asre на $100 000 и запретил ему на пять лет участвовать в делах любого BSA-института (31 января 2024 года).
MAS 4 июля 2025 года в рамках мер против девяти финансовых институтов за нарушения AML вынес prohibition orders четырём сотрудникам управляющей компании Blue Ocean Invest: шесть лет тогдашнему CEO Tsao Chung-Yi и пять лет операционному директору, обоим с 1 августа 2025 года, и по три года исполнительному директору и relationship manager, а также бывшему relationship manager. MAS установил, что двое руководителей не обеспечили, чтобы политики и механизмы контроля AML/CFT поспевали за значительным ростом бизнеса. Вектор идёт в обе стороны: и к офицеру, и к операционному руководству.
Три линии защиты
Модель трёх линий описывает, кто в фирме делает работу, кто её контролирует и кто проверяет контролёра. В изложении Базельского комитета первая линия — бизнес-подразделения, которые выявляют, оценивают и контролируют риск через CDD. Вторая — chief AML/CFT officer и комплаенс-функция: независимы от бизнеса, консультируют руководство и служат основной точкой контакта с властями. Третья — независимый внутренний аудит. Конфликты первой и второй линий разрешаются «at the highest level».
В фирме на двадцать человек линии сжимаются: онбординг и разбор алертов — первая линия, MLRO с функцией quality assurance — вторая, третью можно поручить внешнему аудитору. Недопустимо, чтобы MLRO проверял собственную работу и называл это независимой проверкой. Раздел Quality Assurance / Compliance Testing в CBDDQ показывает банку, кто перепроверяет решения второй линии до прихода аудитора.
Оценка рисков: BWRA, скоринг клиентов, risk appetite
BWRA как несущая конструкция
Business-wide risk assessment принято считать одним из документов. На деле от него производно всё остальное: настройка мониторинга (NYDFS 504.3(a)(1) прямо требует, чтобы программа TM была «based on the Risk Assessment»), периодичность пересмотра досье, объём независимого тестирования, периметр аудита. Без оценки риска нечем обосновать ни выбранные сценарии, ни отвергнутые, и пропорциональность всей программы становится недоказуемой.
Статья 10 AMLR задаёт входные данные: Annex I–III, наднациональная и национальные оценки, материалы AMLA и надзора, собственные данные о клиентах, а также предварительную оценку перед запуском нового продукта, технологии или географии. Фиксированной частоты нет, только «documented, kept up-to-date and regularly reviewed». Первый общеевропейский стандарт содержания выйдет из консультации AMLA по Guidelines on BWRA, шедшей с 16 апреля по 15 июля 2026 года и вводящей «four minimum requirements».
Остальные режимы дают свои числа и акценты. Гонконг требует пересмотра «at least every 2 years, or more frequently upon trigger events» (SFC ¶2.9). ОАЭ в ст. 5 Cabinet Resolution 134/2025 требуют выявлять и оценивать риски «in a manner proportionate to the nature and size of their business». В США оценка рисков становится обязательным элементом программы только с финальным правилом.
Рабочая методология одинакова везде: inherent risk по каждому направлению, оценка контролей, residual risk, подпись органа управления и дата следующего пересмотра. Документ без residual risk описывает бизнес и ничего не говорит о программе.
Клиентский риск-скоринг
Customer risk assessment переводит BWRA на уровень отдельного клиента. Наиболее подробную методологию в Европе дают гайдлайны EBA по факторам риска (EBA/GL/2021/02 в консолидированной редакции), которые делят факторы на четыре группы.
| Группа факторов | Что оценивается | Типичные повышающие признаки |
|---|---|---|
| Клиент | деятельность клиента и бенефициара, репутация, поведение | PEP, сложная структура без объяснимой цели, cash-intensive бизнес, негативные публикации |
| Страна | юрисдикции резидентства клиента и бенефициара, деловые и личные связи | списки FATF, санкционные режимы, слабый AML-надзор |
| Продукт и операция | прозрачность, сложность, размер | анонимность, трансграничные потоки, криптоактивы, третьи плательщики |
| Канал | дистанционность отношений, посредники | онбординг без личной встречи, введение клиента агентом |
Скоринг — модель, и к нему применимы требования к моделям. EBA ¶3.6 требует, чтобы итог не был «unduly influenced by just one factor» и чтобы прибыль не влияла на рейтинг, ¶3.7 — чтобы фирма с покупной системой скоринга понимала распределение баллов и могла показать его надзору. Обычно клиентов делят на высокий, средний и низкий риск (¶3.8).
Ручное понижение рейтинга (override) допустимо, но документируется с обоснованием и подписью второй линии. Отдельная проверка статуса PEP — в статье про публичных должностных лиц, логика страновых списков — в разборе FATF.
Risk appetite
Risk appetite statement фиксирует границы: какие клиенты, страны и продукты для фирмы закрыты полностью и какие допустимы только с EDD и одобрением старшего уровня. Без него каждое исключение обсуждается заново, и через год политика расходится с практикой. Утверждает его орган управления, пересматривает — вместе с BWRA.
Показательна деталь из дела TD Bank: ордер FinCEN цитирует самооценки Global Head of AML и BSA Officer, где как достижение указана способность «develop [the AML] program within a flat cost paradigm without compromising risk appetite». Строчка о сдерживании расходов на комплаенс стала доказательством против банка.
Политики и процедуры: CDD, SDD, EDD, мониторинг отношений
Письменный набор политик описывает, что фирма делает с клиентом на каждом уровне риска. CDD включает идентификацию и верификацию клиента, установление бенефициара, понимание цели и характера отношений и постоянный мониторинг. В США этот состав прямо записан в 31 CFR 1020.210 для банков.
SDD по ст. 33 AMLR допустима при низком риске, но фирма регулярно проверяет, что условия сохраняются, и прекращает упрощение при сомнениях, подозрении или признаках обхода санкций. EDD применяется к PEP, клиентам из стран высокого риска, корреспондентским отношениям и всем, кого скоринг поставил наверх. Ядро EDD — подтверждение источника средств и источника капитала.
Периодический refresh
Производная от BWRA конструкция, которую недооценивают чаще всего, — ст. 26 AMLR: обновление данных клиента не реже одного года для клиентов под EDD и не реже пяти лет для остальных, плюс переверификация санкционных условий при каждой новой designation. Это верхние пределы. С 10 июля 2027 года модель «review раз в N лет по политике фирмы» в ЕС перестаёт быть законной, если N больше максимума. Фактически ст. 26 вводит perpetual KYC законом.
Остальные режимы задают принцип без жёстких сроков: SFC ¶2.14 — уровень и тип ongoing monitoring по риск-оценке клиента, ОАЭ (ст. 8 Cabinet Resolution 134/2025) — документы CDD «up to date and relevant», США — ongoing CDD. Помимо календаря досье пересматривается по событию: смена бенефициара, всплеск оборота, новая страна, негативная публикация.
Транзакционный мониторинг
Сценарии и пороги
Мониторинг состоит из сценариев, каждый описывает типологию: дробление наличных, транзит без экономического смысла, резкий рост оборота, круговые переводы. Сценарии выбираются по BWRA, пороги калибруются по данным самой фирмы. Financial Crime Guide FCA (PS24/17, в силе с 29 ноября 2024 года) требует: «the firm tailors the monitoring system rules to its business, risk and relevant typologies. The system and rules are tested and reviewed».
Гайдлайны EBA добавляют две вещи. Фирма решает, какие операции проверяются в реальном времени, а какие постфактум (¶4.74), и регулярно проводит ex-post обзор выборки из всех обработанных операций, чтобы увидеть тренды и протестировать надёжность системы (¶4.75). Выборка из «чистого» потока — единственный способ узнать, что система пропускает.
Главная метрика — покрытие: доля потока, фактически прошедшая через каждый активный сценарий. Её отсутствие создало кейсы TD Bank, UBS и Coinbase Europe: система работала по документам и отсутствовала по фактам.
Тюнинг и валидация: Part 504
Единственный режим, где управление моделью мониторинга прописано нормой, — Part 504 NYDFS. Применяется он и к небанковским фирмам: §504.2 относит к поднадзорным «all check cashers and money transmitters licensed pursuant to the Banking Law».
504.3(a) требует программы, основанной на risk assessment, с задокументированными сценариями и порогами, «end-to-end, pre-and post-implementation testing» включая «model validation» и «on-going analysis to assess the continued relevancy of the detection scenarios». Пункты (c)–(d) добавляют валидацию данных, протоколы работы с вендорами и «qualified personnel». §504.4 закрывает конструкцию подписью: board resolution или senior officer compliance finding подаются до 15 апреля каждого года, материалы хранятся пять лет.
В банковской практике США модельный риск регулирует письмо ФРС SR 26-2 от 17 апреля 2026 года, заменившее SR 11-7 и SR 21-8 и требующее подхода, соразмерного профилю модельного риска банка. В ЕС поверх валидации модели с 2 августа 2026 года лежат обязанности эксплуатанта системы ИИ по AI Act.
Жизненный цикл алерта
Алерт проходит фиксированный маршрут, и каждый шаг оставляет след в case management:
- Первичный разбор (L1): отсев очевидных ложных срабатываний с кратким обоснованием.
- Расследование (L2): документы, связанные счета и контрагенты, сверка с профилем клиента.
- Внутренний отчёт MLRO, который по reg 21(5) MLR рассматривает его с учётом всей доступной информации.
- Решение: SAR/STR, запрос DAML или consent, усиление мониторинга, выход из отношений.
- Закрытие и хранение дела вместе с доказательствами.
Сроки шагов задаёт внутренняя политика, их нарушение превращается в бэклог. NYDFS оштрафовал Block на $40 млн 10 апреля 2025 года за «failure to effectively and timely monitor transactions» и накопленный бэклог алертов и назначил независимого монитора.
Цена ложных срабатываний и метрики качества
Project Aurora BIS фиксирует: «It is estimated that 90–95% of all alerts generated are false positives»; rule-based подход выявлял не более 25% отмывателей в изолированном сценарии, graph neural network при кросс-бордерном обзоре данных — около 80%.
Wolfsberg называет традиционный подход «drag net», порождающим «low quality, questionably suspicious filings», и предлагает метрики priority risk coverage, precision, recall и качество SAR. Противоречие с NYDFS, требующим «model validation» нормой, не разрешено: новый подход «may result in an approach that does not detect everything historically considered suspicious», а письменно такое сокращение покрытия пока не принял ни один регулятор. Функция QA перепроверяет выборку закрытых алертов и решений «не подавать», и её результаты входят в отчёт органу управления.
SAR и STR: куда, когда и что нельзя говорить клиенту
Рекомендация 20 FATF требует сообщать о подозрении в финразведку «promptly». Внутри фирмы маршрут одинаков: сотрудник — MLRO — финразведка. Снаружи различаются адресат, канал и режим сроков.
| Юрисдикция | Адресат и канал | Срок и режим |
|---|---|---|
| Великобритания | NCA (UKFIU), SAR Portal | DAML: 7 рабочих дней notice period, при отказе — moratorium 31 день |
| ЕС | национальная FIU; с 2027 года — ст. 69 AMLR | «promptly» независимо от суммы; ответ на запрос FIU — 5 рабочих дней, в срочных случаях менее 24 часов |
| Гонконг | JFIU, STREAMS 2 | «as soon as it is reasonable»; consent или letter of no consent |
| Сингапур | STRO, SONAR | обязанность по s.45 CDSA и ss.8, 10 TSOFA; неподача может быть уголовным правонарушением |
| ОАЭ | FIU, goAML | «without delay and directly» (ст. 18 декрета-закона № 10/2025) |
| США | FinCEN, BSA E-Filing | 30 дней с выявления, до 60 без подозреваемого; банки от $5 000, MSB от $2 000 |
Главное различие таблицы — наличие consent-режима. В Великобритании и Гонконге фирма, которая подозревает, что предстоящая операция связана с преступными доходами, просит у финразведки разрешения и ждёт.
Consent-режимы: Великобритания и Гонконг
По s.335 POCA после DAML-запроса идёт notice period — семь рабочих дней с первого рабочего дня после раскрытия. Если NCA не ответила отказом, согласие считается полученным. При отказе начинается moratorium — 31 день, который суд по s.336A может продлевать шагами до 31 дня, но не более чем на 186 дней в сумме сверх исходного срока. Клиентский платёж может стоять больше семи месяцев, и объяснить клиенту причину фирма не вправе.
В Гонконге STR подаётся по s.25A OSCO, s.25A DTROP или s.12 UNATMO через систему STREAMS 2, обязательную для регулируемых лиц. JFIU отвечает consent или letter of no consent (SFC ¶7.20), и во втором случае средства фактически замораживаются.
Сроки и практика FinCEN
В США 31 CFR 1020.320 даёт банку 30 календарных дней с момента первичного выявления, плюс ещё 30, если подозреваемый не установлен, но не более 60 в сумме. О продолжающемся нарушении правоохранительные органы уведомляются немедленно по телефону. В FAQ от 9 октября 2025 года FinCEN разъяснил: отдельного обзора продолжающейся активности после SAR норма не требует (по желанию — график «день 30 — первичный SAR, день 150 — continuing activity SAR»), документировать решение не подавать SAR тоже не нужно. В других режимах такое обоснование остаётся стандартом надзорной практики.
Tipping-off
Запрет сообщать клиенту о поданном отчёте универсален (R.21 FATF), санкции разные. В Великобритании s.333A POCA карает раскрытие в регулируемом секторе лишением свободы до двух лет, в Гонконге — до трёх лет и штрафом (SFC ¶1.34). В ЕС запрет закреплён в ст. 73 AMLR, в ОАЭ — в ст. 29 декрета-закона № 10/2025 и ст. 19 Cabinet Resolution 134/2025, в США — в 31 CFR 1020.320(e). Стандартная формула банка «мы не можем комментировать причины» продиктована именно этим запретом.
Санкционный контроль и travel rule
Санкционный скрининг технически соседствует с AML, но юридически устроен иначе: порога нет, в США и Великобритании гражданская ответственность за нарушение наступает независимо от умысла, а совпадение либо исключается, либо ведёт к заморозке и уведомлению санкционного органа. Клиенты и контрагенты проверяются при онбординге, при обновлении списков и в платёжном потоке. Механика разобрана в статье про санкционный скрининг, карта режимов — в санкционной карте.
Цена ошибки видна по делу Starling Bank. FCA 2 октября 2024 года оштрафовала банк на £28 959 426: с запуска в 2017 году автоматическая система сверяла клиентов лишь с частью санкционного списка, что обнаружилось в январе 2023 года. Параллельно банк открыл более 54 000 счетов примерно 49 000 клиентам высокого риска в нарушение добровольно принятого ограничения, пока база росла с 43 000 до 3,6 млн клиентов.
Для криптобизнеса и платёжных компаний к скринингу добавляется travel rule: данные отправителя и получателя передаются вместе с переводом, а их отсутствие — самостоятельный сигнал для мониторинга.
Записи, обучение, независимая проверка
Сроки хранения записей
Пять лет — общий минимум FATF (R.11), но точка отсчёта и верхняя граница различаются.
| Юрисдикция | Срок | Отсчёт и оговорки | Норма |
|---|---|---|---|
| Великобритания | 5 лет | с окончания отношений или разовой операции; не более 10 лет | MLR reg 40 |
| ЕС (с 2027 года) | 5 лет | с окончания отношений; продление до 5 лет по требованию властей | ст. 77 AMLR |
| Гонконг | не менее 5 лет | с окончания отношений или операции | AMLO, Schedule 2 s.20 |
| Сингапур | не менее 5 лет | записи CDD — с окончания отношений, записи об операциях — с их завершения; дольше, если STRO или другой орган требует этого по делу под расследованием или по STR | MAS Notice 626 ¶12.3–12.5 и аналогичные нотисы |
| ОАЭ | не менее 5 лет | с завершения операции или прекращения отношений | ст. 25 Cabinet Resolution 134/2025 |
| США | 5 лет | SAR и подтверждающие документы — тоже 5 лет | 31 CFR 1010.430(d) |
Групповая политика равняется на самый длинный срок, но британская и европейская нормы требуют удалять персональные данные по его истечении: бессрочное хранение нарушает защиту данных так же, как досрочное удаление — AML-правила.
Обучение
Обучение везде обязательно и оценивается по результату: Базельский комитет требует, чтобы аудит проверял «effectiveness of training». Хорошая программа дифференцирована по ролям: онбординг, аналитики алертов, фронт-офис и совет директоров учат разное и сдают тесты.
Независимая проверка
В США критерий частоты — «commensurate with the risk», и FFIEC прямо констатирует: «no regulatory requirement establishing BSA/AML independent testing frequency», приводя как пример 12–18 месяцев; исполнителем может быть квалифицированный сотрудник, не вовлечённый в тестируемую функцию. В Канаде — жёстко 24 месяца. В ЕС ст. 9(3) AMLR делает аудит-функцию обязательной с 2027 года. В Гонконге SFC ¶3.11 требует регулярного независимого аудита, в ОАЭ — ст. 21 Cabinet Resolution 134/2025, в Великобритании — reg 21(1)(c) «where appropriate».
Отчёт проверки ценен вместе с журналом устранения замечаний. В деле Canaccord Genuity составом нарушения стало то, что «through 2022, independent audits failed to identify apparent gaps». Банк-корреспондент отдельно спрашивает о репутации аудиторской фирмы.
Отчётность органу управления и надзору
Внутренняя отчётность обязательна почти везде. SYSC 6.3.7G ожидает годового отчёта MLRO совету, EBA/GL/2022/05 ¶50 — годового activity report офицера, NYDFS Part 504 — ежегодной сертификации до 15 апреля.
Регулярная отчётность надзору устроена точечно. В Великобритании SUP 16.23 требует годового Annual Financial Crime Report (REP-CRIM) от банков, building societies, ипотечных кредиторов, страховщиков жизни, инвестиционных фирм с клиентскими деньгами или активами и ряда фирм с выручкой от £5 млн. Срок — 60 рабочих дней после accounting reference date. Платёжные и электронно-денежные институты в перечне SUP 16.23 не названы.
RegTech-стек: категории систем
Ни один режим не предписывает вендоров, но рабочая программа собирается из покупных систем, и банк на онбординге спрашивает, что куплено и кто это настраивает.
| Категория | Что закрывает | Что спросят надзор и банк |
|---|---|---|
| IDV и KYC/KYB | верификация личности и компаний, реестры, бенефициары, refresh | доля ручных исключений, работа с документами из рискованных стран |
| Скрининг | санкции, PEP, adverse media, рескрининг при обновлении списков | списки, частота, настройки fuzzy matching, покрытие free-text полей |
| Транзакционный мониторинг | сценарии и ML-скоринг, генерация алертов | инвентарь сценариев, валидация, покрытие потока |
| Blockchain analytics | скрининг адресов и VASP-контрагентов, трассировка происхождения средств | как отчёт платформы используется при приёме и выводе криптоактивов |
| Case management | досье алертов и расследований, след решений | бэклог, сроки, выборка QA |
| Подача отчётности | интеграция с каналом финразведки | регистрация в системе FIU, сроки подачи |
| Travel rule | обмен данными отправителя и получателя | протокол, обработка переводов без данных |
Ответственность вендор не забирает: решение по клиенту и подача отчёта остаются на лицензиате, а сам вендор попадает в реестр третьих сторон, в ЕС — с последствиями по DORA. Банк принимает историю криптокошелька, когда она подкреплена отчётом аналитической платформы, а скриншот эксплорера доказательством не считается.
Каналы подачи тоже часть стека: BSA E-Filing в США, STREAMS 2 в Гонконге, SONAR в Сингапуре, FINTRAC Web Reporting System в Канаде, goAML в ОАЭ. Там регистрация в goAML обязательна для всех поднадзорных ЦБ институтов, а новый лицензиат регистрируется сразу после получения лицензии.
Что нельзя отдать на аутсорс
До 2027 года закрытого перечня неаутсорсируемого в праве ЕС не было, только руководство EBA (¶68(e): «Strategic decisions in relation to AML/CFT should not be outsourced»). Статья 18 AMLR делает список нормой и закрывает для аутсорсинга шесть функций:
- предложение и утверждение BWRA;
- утверждение политик, процедур и контролей;
- присвоение клиенту риск-профиля;
- решение о вступлении в отношения или проведении транзакции;
- подача STR в ПФР;
- утверждение критериев выявления подозрительных транзакций.
Обязанное лицо остаётся «fully liable». Популярная у малых EMI модель «MLRO as a service» этого не выдерживает: прямого запрета нет, но требования к статусу и подотчётности офицера внешний подрядчик структурно не выполняет. Смежная логика разобрана в статье про аренду лицензии. В Гонконге для MSO модель исключена лицензионным гайдом таможни. Внешним консультантам остаются написание программы, настройка систем и независимая проверка, а подпись и персональный риск несёт инсайдер с реальными полномочиями.
Договор с вендором при этом один на все режимы: право аудита по EBA/GL/2019/02, доступ надзора, exit plan, реестр DORA, валидация модели и прослеживаемость данных по NYDFS 504.3(c)–(d) и SR 26-2. Шесть решений из ст. 18 AMLR в этот договор попасть не могут. Общие правила о том, что лицензированная компания в ЕС вправе отдать на аутсорсинг и на каких условиях, разобраны в статье «Аутсорсинг у лицензированной компании».
Как программу проверяют
Надзор
Инспекция начинается с документов — BWRA, политики, отчёты MLRO, протоколы совета — и переходит к выборке досье и алертов: надзор сверяет, делает ли фирма то, что написала. Системное расхождение ведёт к ремедиации за счёт фирмы. FCA может назначить skilled person по s.166 FSMA, американские регуляторы — lookback и независимого монитора. UBS по ордеру FinCEN получил 180 дней на SAR Lookback Report и ещё 90 на подачу выявленных отчётов, Block — монитора NYDFS.
Типовые находки и штрафы
Штрафы 2024–2026 годов показывают, что наказывают за неработающие контроли при формально существующих документах.
| Компания | Регулятор | Сумма | Дата |
|---|---|---|---|
| TD Bank | FinCEN | $1,3 млрд | 10 октября 2024 |
| Starling Bank | FCA | £28 959 426 | 2 октября 2024 |
| Monzo | FCA | £21 091 300 | 8 июля 2025 |
| Coinbase Europe | Центральный банк Ирландии | €21 464 734 | 6 ноября 2025 |
| Paxful | FinCEN | $3,5 млн | 9 декабря 2025 |
| Nationwide | FCA | £44 078 500 | 11 декабря 2025 |
| Canaccord Genuity | FinCEN | $80 млн | 6 марта 2026 |
| UBS Financial Services | FinCEN | $125 млн | 3 августа 2026 |
За каждой суммой стоит конкретный дефект контроля. У TD Bank domestic ACH не мониторился минимум с 2012 года, свыше $100 млрд P2P-переводов сознательно оставались вне мониторинга. Paxful 974 дня работал без регистрации и, по формулировке ордера, «without a qualified individual to assure day-to-day compliance with the BSA». У Canaccord Genuity не подано минимум 160 SAR, отчёты не просматривались до четырёх лет.
У UBS Financial Services более 61 500 валютных переводов примерно на $10,5 млрд прошли без мониторинга за 2019–2023 годы; часть пропусков вызвала ошибка формулы в Excel, а «validation testing did not include data lineage mapping and testing».
FCA оштрафовала Monzo за онбординг по «obviously implausible information — such as customers using well known London landmarks as an address» при росте базы с 600 тыс. до 5,8 млн клиентов, Nationwide — за то, что к высокому риску отнесены около 2 000 клиентов из 18 млн. Coinbase Europe заплатила за один дефект конфигурации: 30 442 437 транзакций на сумму более €176 млрд не мониторились должным образом, и задним числом пришлось подать 2 708 STR.
Совокупные штрафы FCA при этом падают: £568 млн в 2021 году, £176 млн в 2024-м, £124 млн в 2025-м и £18 013 399 на 22 сентября 2026 года. Рекорды ставят другие: FINTRAC наложил на Xeltox Enterprises (Cryptomus) CAD 176 960 190, MAS оштрафовал девять финансовых институтов на S$27,45 млн. Подробности — в разборах канадского режима MSB и MSB FinCEN.
Ценой может быть и сама лицензия. Банк Литвы отозвал EMI-лицензию PayrNet 22 июня 2023 года — оценка рисков клиентов «в ряде случаев не проводилась вовсе», STR подавались с опозданием — и лицензию Foxpay 22 ноября 2024 года за «серьёзные и системные нарушения» AML- и safeguarding-требований. Consent order OCC против Community Federal Savings Bank от 24 апреля 2026 года показал каскад: спонсор-банк десятков финтех-программ получил план ремедиации, SAR-lookback и независимую оценку BSA-программы, а его клиенты — усиленные опросники и замороженный онбординг.
Банк-корреспондент и CBDDQ
Банк-корреспондент проверяет программу чаще надзора: на онбординге, при пересмотре лимитов и после каждого тревожного сигнала. Базовый инструмент — Wolfsberg CBDDQ версии 1.4 из 14 разделов, от собственности и программы AML/CTF до оценки рисков, мониторинга, санкций, QA, аудита и мошенничества. Как заполняются опросник и его аналог для небанковских фирм, разобрано в статье про анкеты Wolfsberg.
Для платёжных компаний Wolfsberg выпустил в 2026 году Guidance on the Provision of Banking Services to non-bank PSPs. Банк спрашивает о квалификации MLRO и CCO, о «scalability of the non-bank PSP's compliance programme with business growth», о скрининге в реальном времени и free-text полей, о «any existing or recent backlogs in transaction monitoring, KYC renewal or other areas of operations», о «any independent assessment of their ML and AI use cases» и отдельным пунктом — о «the reputation of the auditing firm». Там, где риски нельзя достаточно митигировать, «particularly given reduced end-to-end visibility», документ советует банку рассмотреть выход.
Регуляторный минимум и банковский минимум различаются, и второй жёстче: именно он определяет, останется ли у оператора счёт. Механика защиты клиентских денег в корреспондентской цепочке — в статье про корреспондентский банкинг и safeguarding, полный список вопросов банка к платёжной компании — в разборе банкинга для MSB.
Шесть вопросов, по которым проверяют программу
И банк, и инспектор начинают с одних и тех же шести вопросов:
- Дата и подпись BWRA. По ст. 10 AMLR утверждение management function обязательно; без подписи документ дефектен по существу.
- Бэклоги в мониторинге и KYC-renewal — об этом Wolfsberg прямо велит спрашивать банкам.
- Статус MLRO. SMF17 и PCF-15 публично проверяемы, отсутствие заместителя в Гонконге нарушает SFC ¶3.7(h).
- Последний отчёт независимой проверки и журнал устранения замечаний.
- Сертификация Part 504, если у контрагента лицензия money transmitter в Нью-Йорке.
- Метрика покрытия — доля потока, прошедшая через каждый активный сценарий за период.
Что программа означает для клиента
С другой стороны стола та же программа выглядит как череда запросов. Refresh-письмо раз в год или раз в пять лет — плановое следствие ст. 26 AMLR и её аналогов. Запрос источника средств при крупном поступлении — работа сценария мониторинга и EDD. Требование объяснить цепочку владения — установление бенефициара по CDD. Чем полнее досье при онбординге, тем реже запросы потом.
Молчание банка при заблокированном платеже часто означает consent-режим или запрет tipping-off. Закрытие счёта без объяснений обычно означает выход из отношений по risk appetite. Как проходить эти процедуры предсказуемо, разобрано в статьях про AML/KYC для частных клиентов, корпоративный KYC для компании-клиента, онбординг инвестора и подтверждение источника средств.
Экономика программы
Совокупные комплаенс-затраты финансовых институтов BIS оценивает примерно в $274 млрд — на 28% больше, чем около $214 млрд в 2020 году; средние затраты за 2019–2022 годы выросли в США на 54%, в Канаде на 80%. При этом отмывается 2–5% мирового ВВП, а изымается менее 1%.
Штат конкретизируется по британскому платёжному сектору: Barclay Simpson даёт базовые оклады без бонуса.
| Роль | Вилка |
|---|---|
| Аналитик, Лондон | £30–50 тыс. |
| VP и старший менеджер | £80–120 тыс. |
| Директор | £100–160 тыс. |
| Head of Financial Crime / MLRO, Лондон | £140–300 тыс. |
| Head of Financial Crime / MLRO, регионы | £110–250 тыс. |
| Глобальный руководитель | £230–600 тыс. |
| Интерим-MLRO, Лондон | £1 000–1 600 в день (≈£250–400 тыс. в год) |
Сверху — прямой регуляторный налог: Economic Crime (AML) Levy с финансового года, начинающегося в апреле 2026-го, берётся по бэндам UK-выручки.
| Бэнд | UK-выручка | Сбор |
|---|---|---|
| Band A | более £10,2 млн и до £36 млн | £10 200 |
| Band B | до £500 млн | £36 000 |
| Band C | до £1 млрд | £500 000 |
| Band D | свыше £1 млрд | £1 000 000 |
Фирмы с выручкой ниже £10,2 млн вне сбора, и сам сбор не вычитается для целей налога на прибыль.
Календарь до 2028 года
Ключевые регуляторные вехи, которые стоит держать в календаре программы:
| Дата | Веха |
|---|---|
| 17 января 2025 | DORA применяется; реестры ICT-договоров собраны надзорами к 30 апреля 2025 |
| Февраль 2025 | FATF: «commensurate» меняется на «proportionate», упрощённые меры при низком риске поощряются |
| 14 октября 2025 | ОАЭ: вступает в силу Федеральный декрет-закон № 10/2025, заменивший декрет-закон № 20/2018 |
| 2 января 2026 | FinCEN сдвигает AML-правило для инвестсоветников на 1 января 2028 года |
| 10 апреля 2026 | NPRM FinCEN по AML/CFT-программам; комментарии до 9 июня |
| 15 апреля ежегодно | Сертификация NYDFS Part 504 |
| 9 июля 2026 | Параллельный NPRM ФРС для поднадзорных банков; комментарии до 8 сентября |
| 16 апреля — 15 июля 2026 | Консультация AMLA по Guidelines on BWRA |
| 3 июня — 3 сентября 2026 | Консультация AMLA по Guidelines on ongoing monitoring |
| 1 февраля 2027 | Reg 34A MLR 2017 — EDD для криптопровайдеров и correspondent relationships (SI 2026/621) |
| 10 июля 2027 | Начинает применяться AMLR (EU) 2024/1624 |
| 25 октября 2027 | Новый Schedule 6B MLR — изменения контроля в зарегистрированных криптобизнесах |
| январь 2028 | AMLA начинает прямой надзор за до 40 институтами и группами, работающими минимум в шести государствах-членах |
| 1 января 2028 | Вступает в силу AML/CFT-правило FinCEN для RIA и ERA |
Отдельная переменная вне календаря — ст. 52 AMLR: порог бенефициарного владения «25% or more», но Комиссия вправе до 10 июля 2029 года снизить его для категорий повышенного риска до «a maximum of 15%, unless risk justifies a higher threshold that remains below 25%». Гонконг считает «more than 25%» (SFC ¶4.3.6). Порог поэтому держат настраиваемым параметром модели данных.
Популярно, но плохо кончается
Самые дорогие ошибки программы повторяются из дела в дело.
Порядок сборки имеет значение: BWRA → политики → риск-рейтинг клиента → сценарии мониторинга → пороги → тесты. Обратный порядок, «купим вендора, потом напишем политику», — то, за что штрафовали Monzo, Nationwide и Block. Первую независимую проверку дешевле заказать в первый год, чем получить как условие enforcement-ордера.
Q/A
Можно ли посадить MLRO на аутсорс
Прямого запрета в большинстве режимов нет, но требования внешний подрядчик структурно не выполняет: UK MLR reg 21(3) говорит об «an individual in the relevant person's firm», EBA — о работе в стране учреждения, ст. 11 AMLR — о прямой отчётности органу управления. У гонконгского MSO это штатный сотрудник или владелец. Аутсорсу остаются написание программы, системы и независимая проверка.
Как часто нужна независимая проверка
Единого ответа нет. В США — «commensurate with the risk», FFIEC приводит 12–18 месяцев как пример; в Канаде — не позже 24 месяцев от старта предыдущей; в ЕС с 2027 года функция обязательна без заданной частоты. Практический ориентир для новой лицензии — первая проверка в первый год работы.
Сколько хранить KYC-досье и записи об операциях
Не менее пяти лет во всех шести юрисдикциях, обычно с окончания отношений или разовой операции. В ЕС власти могут продлить срок ещё до пяти лет, в Великобритании верхняя граница для части записей — десять лет. После срока персональные данные в Великобритании и ЕС удаляются, если нет иного основания хранения.
Нужно ли документировать решение не подавать SAR
В США нет: FinCEN в FAQ от 9 октября 2025 года прямо указал, что такой обязанности BSA не содержит, хотя фирма вправе фиксировать решение кратко. В Великобритании, ЕС и Азии обоснование закрытия алерта остаётся стандартом надзорной практики, и отсутствие следа решения аудитор и инспектор трактуют как отсутствие решения.
Почему банк не объясняет, почему задержал платёж
Потому что закон запрещает раскрывать факт подачи отчёта или идущей проверки. В Великобритании tipping-off в регулируемом секторе карается лишением свободы до двух лет, в Гонконге — до трёх. Если банк запросил DAML, платёж стоит минимум семь рабочих дней, а при отказе NCA — ещё до 31 дня с возможным судебным продлением.
Чем банк-корреспондент отличается от регулятора при оценке программы
Банк жёстче и спрашивает о фактах эксплуатации: бэклоги, репутация аудиторской фирмы, независимая оценка ML- и AI-моделей, скрининг free-text полей, nested-активность. Если риски нельзя достаточно митигировать, Wolfsberg рекомендует банку рассмотреть выход, поэтому формально соответствующая норме программа может не пройти банковскую приёмку.
Что изменится для оператора в ЕС 10 июля 2027 года
Политики покрывают десять областей ст. 9 и утверждаются органом управления письменно. Появляется пара compliance manager и compliance officer (ст. 11). Шесть решений из ст. 18 нельзя аутсорсить. Ст. 26 фиксирует пределы обновления клиентских данных, ст. 69 — ответ на запрос FIU за пять рабочих дней, ст. 77 — хранение записей пять лет.