Wiki / Великобритания / Банкинг / Travel Rule: пороги и требования к данным в переводах

Travel Rule: пороги и требования к данным в переводах

mdЦитироватьmcp

Travel Rule — требование, чтобы вместе с переводом денег или криптоактивов по цепочке шли данные о том, кто платит и кто получает. Банк или криптобиржа отправителя собирает эти сведения, передаёт их следующему звену, а получающая сторона проверяет полноту и решает, зачислять ли средства. Отсюда вопросы, которые клиент видит на экране вывода: кому принадлежит кошелёк, как зовут получателя, на какой бирже у него счёт.

Концепция

FATF регулирует передачу данных при переводах через два связанных блока. Recommendation 16 применяется к wire transfers банков и платёжных провайдеров. Recommendation 15 и её Interpretive Note распространяют соответствующие требования на провайдеров услуг с виртуальными активами через отсылку к R.16. Как устроена сама организация и как принимаются её стандарты, разобрано в статье про FATF.

В июне 2025 года FATF принял пересмотренную R.16. В пояснительной записке сказано прямо: VASP не вводятся в сферу применения R.16, требования применяются к ним косвенно через R.15, а INR.15 будет обновляться «по мере необходимости». Пересмотр R.16 не изменил INR.15 автоматически. Поэтому наборы данных и сроки имплементации для банковских и криптовалютных переводов могут различаться. Оператор, обслуживающий оба типа операций, должен поддерживать отдельные схемы данных и отслеживать последующее обновление INR.15.

Смысл правила в прослеживаемости. Без сопроводительных данных перевод на выходе из цепочки выглядит как поступление от «какого-то банка» или «какого-то адреса», и ни санкционный скрининг получателя, ни расследование FIU не могут восстановить, чьи это деньги. С данными каждое звено видит обе стороны и отвечает за то, что их не потеряло. Для лицензиата это обязанность собрать, передать, проверить и хранить. Для клиента — несколько дополнительных полей в форме перевода и задержка, если поля не сошлись. Как это встроено в общий контур контролей, показано в разборе комплаенс-стека.

Ключевые параметры режима на сентябрь 2026 года сведены ниже.

НормаFATF Recommendation 16 (wire transfers), R.15 и INR.15 (виртуальные активы); в ЕС — Regulation (EU) 2023/1113
Кто подпадаетБанки и платёжные провайдеры — по R.16; провайдеры услуг с виртуальными активами — косвенно, через R.15
ПорогОриентир FATF — de minimis до USD/EUR 1 000; в ЕС для крипто порога нет, в США — USD 3 000
Состав данныхВыше порога: по плательщику — имя, номер счёта или референс, адрес либо идентификатор; по получателю — имя, счёт, страна и город
Срок имплементацииПересмотренная R.16 — до конца 2030 года; INR.15 обновляется отдельно, даты нет
ОтветственностьНеделегируема: стороннее Travel Rule решение не снимает обязанностей с самого VASP
Состояние на дату23.09.2026: консультация FATF по guidance к R.16 закрыта 21.08.2026, окончательный текст guidance ещё не опубликован

Откуда правило: от SWIFT-переводов к VASP

Wire transfers: Special Recommendation VII и R.16

Банковская версия правила намного старше криптовалютной. Она появилась в пакете специальных рекомендаций FATF по финансированию терроризма: Special Recommendation VII требовала, чтобы банки и денежные переводчики включали в переводы «точную и значимую информацию об отправителе» и чтобы эта информация оставалась с платежом на всём пути. В феврале 2012 года FATF свёл 40 рекомендаций и девять специальных в единый стандарт, и правило о переводах стало Recommendation 16.

Логика с тех пор не менялась: ordering institution собирает и верифицирует данные отправителя, intermediary institution не имеет права их терять, beneficiary institution обязана заметить, что данных нет, и решить, что делать с платежом. В ЕС до конца 2024 года эта конструкция жила в Regulation (EU) 2015/847, в США — в правиле о переводах от USD 3 000, действующем с 1996 года.

2018–2019: те же обязанности для VASP

В октябре 2018 года FATF дополнил R.15 и глоссарий понятиями virtual asset и virtual asset service provider, а в июне 2019 года утвердил Interpretive Note к R.15. Пункт 7(b) INR.15 и есть криптовалютный Travel Rule: VASP отправителя получает и хранит точные данные отправителя и требуемые данные получателя, передаёт их VASP получателя и предоставляет по запросу властям; VASP получателя получает и хранит данные отправителя и точные данные своего клиента. Для occasional transactions стандарт допускает de minimis в USD/EUR 1 000.

Технически перенести банковскую модель на блокчейн оказалось сложнее, чем юридически. В банковском платеже данные едут внутри сообщения. В блокчейн-транзакции поля для имени нет, поэтому данные пришлось передавать отдельным каналом — отсюда рынок инструментов соблюдения Travel Rule, о котором ниже.

Июнь 2025: пересмотр R.16

Пленум FATF в июне 2025 года одобрил изменения, опубликованные 18 июня и назвал целью стандартизированный набор данных для трансграничных платежей и защиту от мошенничества. Пересмотр перестроил пояснительную записку по типам транзакций вместо типов субъектов, симметрично выровнял обязанности сторон отправителя и получателя и добавил мошенничество в число ключевых предикатных преступлений. Состав данных для трансграничного перевода теперь выглядит так.

СуммаПлательщикПолучатель
Выше USD/EUR 1 000Имя (верифицирует банк плательщика); счёт или референс; адрес либо национальный ID, customer ID или дата рождения; для юрлиц — BIC, LEI или иной идентификаторИмя; номер счёта или референс; страна и город вместо полного адреса
До USD/EUR 1 000Имя и номер счёта или референс, без верификацииИмя и номер счёта или референс

Одновременно набор смягчён ради financial inclusion: для плательщика допустимы страна и город без стандартизированного почтового формата, при недоступности полной даты рождения достаточно года, а национальный идентификационный номер и customer ID физлица перестали быть обязательными. Сокращение обязательных полей не отменяет требования к их точности, структуре и пригодности для идентификации. Обрезанное имя, placeholder, неструктурированная адресная строка или расхождение между отправленными и полученными данными могут рассматриваться как недостаток контроля даже при законной операции.

FATF ожидает, что большая часть или все новые требования заработают к концу 2030 года (п. 59 записки); приложение к методологии оценки вышло в октябре 2025-го, действующая редакция Рекомендаций помечена «Updated October 2025». Проект guidance вынесен на публичную консультацию 24 июня 2026 года; срок комментариев истёк 21 августа 2026 года. В повестке консультации четыре темы:

  • misdirected payments и alignment checks;
  • financial inclusion;
  • цифровые кошельки и mobile money;
  • баланс между R.16 и требованиями защиты данных.

Окончательный guidance может уточнить практические требования. Темп национальной имплементации будет различаться между юрисдикциями, а для отстающих сегментов FATF оставил себе возможность назначать отдельные сроки через новую публично-частную Payments Advisory Group (п. 60).

Механика: что происходит между двумя VASP

Один криптоперевод с биржи в ЕС на биржу в другой стране проходит пять шагов. Порядок задан самой конструкцией правила: данные должны прийти к получателю до зачисления или одновременно с ним, иначе проверять будет нечего.

  1. VASP отправителя собирает данные своего клиента (они уже есть из CDD) и запрашивает у него данные получателя: имя, адрес кошелька, иногда название принимающей биржи.
  2. По адресу он определяет, куда уходит перевод: на кошелёк другого VASP или на self-hosted адрес. Для VASP-контрагента проводится due diligence — лицензирован ли он, способен ли принять данные, не сидит ли в рискованной юрисдикции.
  3. Данные уходят контрагенту по защищённому каналу — по TFR «заранее, одновременно или параллельно» с самой транзакцией, по INR.15 — «незамедлительно и безопасно».
  4. VASP получателя сверяет полученное: все ли поля на месте, осмысленны ли они, совпадает ли имя получателя с его клиентом.
  5. По итогам он зачисляет актив, возвращает или отклоняет перевод либо удерживает его до получения недостающих данных.

Какие поля передаются

Состав полей для криптопереводов в ЕС задан ст. 14 TFR и шире минимума FATF: европейский законодатель потребовал от отправителя сразу адрес, номер документа и customer ID.

СторонаОбязательные поля (ЕС, ст. 14 TFR)Комментарий
ОтправительИмя; DLT-адрес и номер криптосчёта (если есть); адрес с указанием страны, номер официального документа и customer ID либо дата и место рождения; LEI для юрлицТочность верифицирует VASP отправителя
ПолучательИмя; DLT-адрес; номер криптосчёта (если есть); LEI для юрлицСо слов клиента-отправителя; проверяет VASP получателя

Технически поля упаковываются по модели данных IVMS101, которую с 2020 года поддерживает отраслевая рабочая группа; актуальная версия — IVMS101.2023.

Due diligence контрагента

Прежде чем отправить персональные данные, VASP должен понять, кому он их отправляет. FATF Best Practices on Travel Rule Supervision (июнь 2025) называет слабое понимание due diligence контрагентов одной из причин неэффективной оценки рисков. В ЕС у этой обязанности есть прямой юридический якорь: ст. 38 TFR вставила в Директиву 2015/849 ст. 19a о корреспондентских отношениях с CASP-респондентом из третьей страны.

Набор мер по ст. 19a близок к банковскому корреспондентскому KYC:

  • установить, лицензирован или зарегистрирован ли респондент;
  • собрать сведения о его бизнесе, репутации и владельцах;
  • оценить его AML/CFT-контроли и качество надзора;
  • получить одобрение старшего руководства до начала отношений;
  • задокументировать распределение обязанностей сторон.

Та же логика в банковском мире описана в материале про корреспондентский банкинг и safeguarding. Самое слабое звено здесь глобальное: 57% юрисдикций (49 из 85) ограничивают работу домашних VASP кругом лицензированных, зарегистрированных или комплаентных иностранных контрагентов, 22 из них требуют одновременно лицензию и соответствие Travel Rule, и лишь 9 не ставят ограничений — при том что глобального реестра лицензированных VASP не существует. Рабочий набор инструментов: списки «эквивалентных юрисдикций» (их ежегодно публикует Япония), справочники провайдера сети, собственный KYB контрагента и документированные разумные шаги для sunrise-случаев.

Sunrise и интероперабельность

Sunrise problem в определении FATF Best Practices (Box 2.1) — «неравномерное принятие Travel Rule в юрисдикциях вследствие задержек и/или несогласованных стандартов», названное крупнейшим препятствием. К 2026 году законодательный разрыв почти закрыт: по седьмому Targeted Update от 16 июля 2026 года Travel Rule действует в 83% юрисдикций (91 из 109) против 73% годом ранее, ещё 11 в процессе — суммарно 93%; среди 69 materially important юрисдикций (около 97% мирового объёма торгов) принятие достигло 94%.

Sunrise и интероперабельность — юридически разные проблемы. При sunrise контрагент сидит в юрисдикции без Travel Rule и не обязан обмениваться персданными; ответ — документированные «best efforts». При интероперабельности контрагент комплаентен и готов, но использует несовместимое решение; ответ — прямая интеграция протоколов либо дорогая поддержка нескольких сетей сразу. Основной стала вторая. FATF прямо говорит, что его стандарты интероперабельности инструментов не требуют (п. 20 Best Practices), хотя её отсутствие создаёт трение.

Инструменты и совместимость

IVMS101 описывает, какие поля и в каком формате передаются; как они доезжают до контрагента, зависит от инструмента соблюдения Travel Rule, и конкретного инструмента FATF не предписывает. В лучших практиках надзора за Travel Rule (июнь 2025) FATF отмечает, что многие VASP добиваются достаточного соблюдения, используя сразу несколько инструментов, хотя это создаёт собственные проблемы совместимости данных, а у части инструментов есть пробелы, осложняющие соблюдение; поэтому при выборе учитывают интероперабельность — так VASP охватывает больше контрагентов меньшим числом инструментов (п. 20). Сингапур, как фиксирует FATF, пошёл дальше и заказал независимую оценку провайдеров таких решений на соответствие R.16 и требованиям к технологиям и кибербезопасности, включая поддержку отраслевых стандартов обмена сообщениями. Выбор определяется коридорами оператора: инструмент, который не доходит до его основных контрагентов, бесполезен при любом числе участников.

Когда данных нет: отклонить, вернуть или удержать

Самый практический вопрос режима — что делает получатель, если данные неполные. В ЕС ответ дан в ст. 17 TFR: CASP получателя по риск-ориентированной процедуре либо отклоняет перевод или возвращает актив на счёт отправителя, либо запрашивает недостающие данные до того, как сделать актив доступным клиенту. Если контрагент систематически не присылает данные, CASP предупреждает его, ставит сроки, затем отклоняет будущие переводы, ограничивает или прекращает отношения и сообщает о нарушениях надзорному органу.

Дополняют регламент Travel Rule Guidelines EBA/GL/2024/11 от 4 июля 2024 года: «отсутствующей» считается и пустая ячейка, и бессмысленное содержимое — случайные символы, титул без имени, недопустимые знаки; на дозапрос отведено 3 рабочих дня внутри Союза, 5 извне и до 7 при сложной цепочке посредников. При этом EBA указывает, что отсутствующая или недопустимая информация сама по себе не образует подозрения в отмывании и требует целостной риск-оценки.

Другие юрисдикции решают тот же вопрос похоже, но с разной жёсткостью.

ЮрисдикцияНормаИсход при неполных данных
ЕСTFR, ст. 17Отклонить или вернуть; либо запросить данные до зачисления
ВеликобританияMLR 2017, reg. 64G(4)Актив бенефициару не выдаётся, пока запрошенная информация не получена
ОАЭCabinet Resolution No. 134 of 2025, ст. 30Риск-ориентированная политика банка получателя: исполнить, отклонить или приостановить

Удержание, таким образом, штатный исход, и клиент видит его как «зависший» перевод.

Self-hosted кошельки: проверяется владение адресом

ЕС проверяет узкую вещь. Статьи 14(5) и 16(2) TFR обязывают CASP при переводе на self-hosted адрес или получении с него на сумму свыше EUR 1 000 принять адекватные меры для оценки того, принадлежит ли адрес его собственному клиенту или контролируется им. Recital 39 при этом прямо говорит, что верифицировать информацию о пользователе self-hosted адреса CASP в принципе не обязан: проверяется владение адресом со стороны своего клиента, личность контрагента остаётся за пределами проверки. Это компромисс относительно куда более жёсткой первоначальной позиции Европарламента.

EBA перечислила пять групп достаточных методов:

  • unattended verification — демонстрация адреса по правилам удалённого онбординга;
  • attended verification — проверка с участием сотрудника;
  • Satoshi test — отправка предопределённой минимальной суммы с проверяемого адреса;
  • подпись заданного сообщения ключом, соответствующим адресу;
  • иные надёжные технические средства.

Whitelisting после верификации допускается, но с мониторингом изменений владения и риска, а признаки связанных транзакций описаны отдельно (один плательщик и один получатель за короткий период, разные получатели, разные счета одного лица) — с определением «короткого периода» на усмотрение самой организации. FATF в Best Practices (п. 15) требует собирать данные сторон и при переводе на unhosted-кошелёк.

Дальше начинается спектр: от проверки при любой сумме до полного отсутствия требований.

ЮрисдикцияSelf-hosted / unhosted
FATF (стандарт)Данные сторон собираются и при переводе на unhosted; меры риск-ориентированные
ЕССвыше EUR 1 000 — «адекватные меры» для оценки принадлежности адреса клиенту (ст. 14(5) и 16(2)); личность пользователя адреса не верифицируется (recital 39)
СШАТребований нет
Великобританияreg. 64G: запрос данных риск-ориентированно, порог £800; при неполучении данных актив бенефициару выдавать запрещено
ШвейцарияВерификация права распоряжения внешним кошельком при любой сумме, включая кошельки третьих лиц; Satoshi test или подписанное сообщение
СингапурNon-custodial вне периметра Travel Rule, но требуются EDD и подтверждение владения адресом
ГонконгВерификация владения до перевода и периодически для whitelisted-адресов; криптографическая подпись
ОАЭ (Дубай)VARA обязывает учитывать риски переводов с участием unhosted-кошельков
ЯпонияСбор данных и оценка риска при операциях с self-hosted
Южная КореяС февраля 2027: на зарубежные биржи вне списка низкорисковых и на личные кошельки — только при совпадении отправителя и получателя; высокорисковые направления — запрет
КанадаСпециальных требований к non-custodial нет

Швейцарская деталь, которую часто путают: порога у самой Travel Rule нет, а 30-дневное окно ст. 51a AMLO-FINMA (редакция с 1 января 2023 года) относится к порогу идентификации CHF 1 000 при обмене криптовалюты на наличные, который считается по связанным операциям. Сингапурский PSN02 выводит non-custodial за периметр Travel Rule, но оставляет EDD.

Куда сместится FATF — открытый вопрос. Целевой отчёт по стейблкоинам и unhosted-кошелькам от 3 марта 2026 года новых стандартов не вводит: он фиксирует более 250 стейблкоинов с капитализацией свыше USD 300 млрд к середине 2025 года, констатирует, что на них пришлось 84% объёма нелегальных транзакций с виртуальными активами в 2025 году, и рекомендует обязать эмитентов иметь freeze/burn и allow/deny-list — но обязанность передавать данные сторон оставляет на CASP. Тот же разрыв в P2P: 88% опрошенных юрисдикций (58 из 66) считают такие переводы высокорисковыми, метрики рынка собирают 23% (31 из 133).

Банковский рельс: R.16 и ISO 20022

Для обычного SWIFT-платежа Travel Rule существует давно, и пересмотр 2025 года меняет в нём прежде всего качество данных. Пояснительная записка к R.16 (п. 4) требует, чтобы сопроводительная информация по возможности была структурирована по стандартам используемой системы, «таким как ISO 20022». В банковском мире это совпало с технической миграцией.

Swift завершил период сосуществования MT и ISO 20022 для трансграничных платежей 22 ноября 2025 года: после этой даты платёжные инструкции MT103 и MT202 в сети FIN больше не доставляются. Следующий шаг — ноябрь 2026 года, когда полностью неструктурированные адреса в CBPR+ перестают поддерживаться: допустим структурированный или гибридный адрес, где город и страна стоят в отдельных полях как минимум. По оценке Swift, около 65% сообщений всё ещё несут неструктурированные адреса, и сам Swift связывает изменение с R.16. Требование FATF «страна и город получателя» и минимальный гибридный адрес ISO 20022 совпадают почти дословно.

Второе новшество — alignment checks. Банк получателя должен применять хотя бы одну из мер (п. 30 записки): сверку имени и номера счёта из сообщения с данными своего клиента, целостный мониторинг аномальных счетов и операций либо pre-validation вроде Confirmation of Payee, если в ней участвуют оба банка. Карточные платежи за товары и услуги из правила по-прежнему исключены при условии, что номер карты сопровождает перевод, но P2P-перевод через карту покрыт R.16.

Фиатные пороги по юрисдикциям сведены ниже; они не совпадают с криптовалютными.

ЮрисдикцияНормаПорог, фиат
FATFR.16 в редакции июня 2025 годаUSD/EUR 1 000 (ниже — имена и номера счетов без верификации)
ЕСRegulation (EU) 2023/1113, ст. 4–6EUR 1 000; внутри Союза до этой суммы достаточно номеров счетов
США31 CFR 1010.410(e), (f)USD 3 000
ВеликобританияRetained Regulation (EU) 2015/847EUR 1 000 в тексте регламента
ГонконгAMLO, Sch. 2, s. 12HKD 8 000
ОАЭCabinet Resolution No. 134 of 2025, ст. 28–31AED 3 500 (ниже — данные без верификации)

Практический вывод для банка и его клиента один: с ноября 2026 года адрес получателя одной строкой перестаёт поддерживаться в CBPR+ независимо от суммы, и такой платёж рискует застрять у банка-корреспондента или банка получателя.

Пороги и правила по юрисдикциям

Криптовалютные пороги Travel Rule и даты их введения сведены по стандарту FATF и десяти юрисдикциям.

ЮрисдикцияНормаПорог, криптоС какой даты
FATF (стандарт)INR.15 §7(b)USD/EUR 1 000Июнь 2019
ЕСTFR 2023/1113, ст. 14–170 — порога нет (recital 30)30.12.2024
США31 CFR 1010.410(f)USD 3 000 (CVC приравнена к «money» по guidance FinCEN 2019)Порог не менялся с 1996 года
ВеликобританияMLR 2017, Part 7AБазовый набор при любой сумме; расширенный — от £80001.09.2023; £800 — с 30.06.2026
ШвейцарияFINMA Guidance 02/2019CHF 0 — все переводы26.08.2019
СингапурMAS Notice PSN02SGD 1 500; ниже — имена и номера счетов28.01.2020
ГонконгAMLO, Sch. 2, s. 13A; AML Guideline SFCHKD 8 000; ниже — имена и номера счетов01.06.2023
ОАЭ (Дубай)VARA Compliance and Risk Management RulebookСвыше AED 3 500Действующая редакция с 19.06.2025
Япония—de minimis отсутствует01.06.2023
Южная КореяПоправки к указу, решение Кабинета 11.08.2026KRW 1 000 000 → 0Нулевой порог — через 6 месяцев после опубликования, февраль 2027
КанадаPCMLTFRCAD 1 000 (плюс отдельная отчётность при CAD 10 000)01.06.2021 (переходный период до 31.03.2022)

Требования к переводам на self-hosted кошельки по тем же юрисдикциям сведены выше, в разделе о механике.

ЕС: нулевой порог по выбору законодателя

В ЕС для криптопереводов установлен нулевой de minimis threshold. Regulation (EU) 2023/1113 применяется с 30 декабря 2024 года синхронно с MiCA, и для криптопереводов de minimis в нём нет: recital 30 требует одинакового набора данных независимо от суммы — это самостоятельное решение законодателя ЕС, поскольку FATF допускает порог до USD/EUR 1 000. Фиатная часть регламента порог EUR 1 000 сохраняет. Как регламент соотносится с новым AML-режимом, описано в статье про AML-пакет ЕС.

США: USD 3 000 и отозванное предложение

США — главный аутлаер. Порог в 31 CFR 1010.410 остаётся USD 3 000 и не менялся с 1996 года. Совместный NPRM FinCEN и ФРС от 27 октября 2020 года (85 FR 68005) предлагал опустить его до USD 250 для переводов с началом или окончанием за пределами США и прямо включить конвертируемую виртуальную валюту в определение «money».

Предложение мертво: в Unified Agenda запись RIN 1506-AB41 стоит в Completed Actions с пометкой «Withdrawn 04/16/2025» — хотя заметная часть обзоров 2025–2026 годов до сих пор пишет, что оно «на рассмотрении». По R.16 США оцениваются как partially compliant; детали — на странице про MSB и FinCEN, канадский контур — в карте финансовых лицензий по юрисдикциям.

Великобритания: Part 7A и порог £800

Великобритания в июне 2026 года тихо ужесточила порог. MLR 2017 Part 7A действует с 1 сентября 2023 года: reg. 64C(5) требует имена сторон, наименования фирм и номера счетов или уникальные идентификаторы транзакции при любой сумме, а расширенный набор — customer ID, адрес, номер документа, дата и место рождения — включался от «1 000 евро». SI 2026/621 заменил эту формулировку на £800 сразу в reg. 64C(4) и reg. 64G(1)(b) с 30 июня 2026 года. Инструмент сделан 9 июня 2026 года и вступает в силу через 21 день после издания; он переводит в фунты все евровые пороги MLR разом.

Порог до правкиПосле SI 2026/621
15 000 евро£12 000
10 000 евро£10 000
2 000 евро£2 000
1 000 евро£800

Для крипто это не нейтральный пересчёт: £800 примерно соответствует EUR 930, то есть порог опустился. Правка спрятана в regs 32–33 инструмента с десятками поправок по всему MLR; шире контур — в разборе крипто-режима FCA и Банка Англии.

ОАЭ: два уровня регулирования

В ОАЭ Travel Rule существует на двух уровнях. Федеральный Cabinet Resolution No. 134 of 2025 — исполнительный регламент к Федеральному декрету-закону № 10 от 2025 года, изданный 29 октября и действующий с 14 декабря 2025 года, — задаёт для международных банковских переводов порог AED 3 500 (ст. 28) и обязанности посредника и банка получателя (ст. 29–30). Порог касается верификации: начиная с него банк проверяет точность данных отправителя, а ниже данные сопровождают перевод без проверки, если нет подозрений.

Статья 36 того же регламента распространяет эти правила на VASP: данные передаются «незамедлительно и безопасно», минимум — имя, счёт или адрес кошелька и адрес отправителя, имя и счёт или кошелёк получателя. В Дубае правила VARA требуют получить эти данные до инициирования любого перевода эквивалентом свыше AED 3 500 и прямо отсылают к INR.15.

Южная Корея: отмена порога

Южная Корея отменяет внутренний порог: по решению Кабинета от 11 августа 2026 года порог KRW 1 000 000 исчезает через шесть месяцев после опубликования поправок к указу, то есть в феврале 2027 года; с той же даты переводы на зарубежные биржи вне списка низкорисковых и на личные кошельки допускаются лишь при совпадении отправителя и получателя, а на высокорисковые направления запрещаются. Вместе с ЕС, Швейцарией и Японией это уже четвёртый крупный рынок без de minimis для криптопереводов.

Что происходит с TFR 9 июля 2027 года

Одна развилка теперь закрыта. Метаданные EUR-Lex по Regulation (EU) 2023/1113 действительно указывают 9 июля 2027 года — ровно за день до начала применения AMLR, по которому CASP становятся обязанными лицами. Но в самой аннотации стоит код FIN/VAL/PART — частичное окончание действия, привязанное к статье 38 и к частичной имплицитной отмене (AI/PAR) Директивой (ЕС) 2024/1640. Именно ст. 38 вставила в Директиву 2015/849 правило о due diligence CASP-контрагентов, а с июля 2027 года старую директиву сменяет новый AML-пакет. Сам регламент в тех же метаданных числится действующим, так что полной отмены TFR с этой даты нет.

Приватность: обязательные guidelines, которых нет

Статья 25 TFR подчиняет обработку данных GDPR, запрещает дальнейшую обработку несовместимым образом и прямо запрещает коммерческое использование, а информирование клиента по ст. 13 GDPR должно происходить до установления деловых отношений; срок хранения по ст. 26 — пять лет. Пункт 25(4) обязывает EDPB выпустить guidelines по передаче персданных в третьи страны в контексте криптопереводов. Спустя двадцать месяцев после начала применения регламента в реестре EDPB такого документа нет.

Практическое следствие: основанием передачи выступает ст. 6(1)(c) GDPR (юридическая обязанность), но всё упирается в главу V — у большинства VASP-юрисдикций нет решения об адекватности. Рынок держится на пяти опорах:

  • SCC с контрагентом-CASP;
  • transfer impact assessment;
  • минимизация полей;
  • шифрование;
  • шаблон «сначала подтвердить, что адрес принадлежит регулируемому контрагенту, готовому принять данные, и только потом отправлять PII».

Опора на дерогацию ст. 49(1)(d) для потокового обмена хрупка: EDPB настаивает, что дерогации главы V должны быть occasional, а Travel Rule по определению систематична. Это самая уязвимая точка европейского режима, и FATF конфликт признаёт — баланс R.16 с защитой данных вынесен в консультацию июня 2026 года.

Надзор и правоприменение

Законодательное покрытие опережает и надзор, и техническое соответствие — это видно по тем же данным Targeted Update.

ПоказательЗначение
Ни одной находки, предписания или меры принуждения60% юрисдикций с действующим законом (55 из 91)
Отвечают критерию R.15.9 (превентивные меры, включая Travel Rule)13 юрисдикций из 149
R.15, техническое соответствие на апрель 2026 годаcompliant — одна; largely compliant — 34% (51 из 149)
R.15, partially и non-compliant43% и 22%
Требуют лицензирования VASP73% (95 из 130)
Фактически лицензируют58% (76 из 130) — снижение с 65%
Запрещают VASP23% (33 из 144) в 2026 году против 11% в 2023-м

Поправка к чтению графиков прогресса: запрет VASP засчитывается как реакция на риск, хотя Travel Rule в такой юрисдикции просто не нужна. Отдельный риск — офшорные VASP: по мартовскому отчёту FATF лишь 46% юрисдикций регулируют по признаку деятельности, а 44% (50 из 114) лицензируют только домашних провайдеров.

Чистых «Travel-Rule-only» санкций почти нет: правило идёт компонентом широких AML-дел.

ДелоСанкцияОрганДата
OKXUSD 505 млнDOJ, соглашение24.02.2025
KuCoinUSD 300 млнDOJ, признание вины27.01.2025
PaxosUSD 48,5 млнNYDFS06.08.2025
CryptomusCAD 176,96 млнFINTRAC22.10.2025
UpbitKRW 35,2 млрд (около USD 25 млн)KoFIUноябрь 2025

Санкция FINTRAC вынесена за непредставление отчётов о крупных переводах виртуальной валюты, а корейский кейс ближе всего к жанру: Upbit оштрафован примерно за 5,3 млн случаев нарушения обязанностей по верификации. Второй формат — предписание без штрафа: FCA обязала фирму подключить дополнительное решение и ремедиировать исторические некомплаентные транзакции.

Прицел клиента: почему биржа спрашивает данные получателя

Данные получателя при каждом выводе

Биржа отправителя обязана передать имя получателя и адрес его кошелька, а в ЕС ещё и номер криптосчёта, если он есть. Имя она берёт со слов клиента, поэтому форма вывода спрашивает, кому идут средства и на какой платформе у получателя счёт: от ответа зависит, куда и по какому протоколу уйдут данные. В ЕС порога для крипто нет, EUR 20 обрабатываются так же, как EUR 20 000, — решение европейского законодателя, стандарт FATF его не требует. Криптоперевод на EUR 50 несёт больше обязательств по данным, чем SEPA-платёж на EUR 900 внутри Союза.

Данные клиента уходят контрагенту-CASP, в том числе в страны без решения об адекватности; коммерческое использование запрещено, хранение — пять лет, информация об обработке предоставляется до начала отношений. Что именно и зачем собирает регулируемый посредник — в материале про AML/KYC для частного клиента.

Вывод на собственный кошелёк

В ЕС при сумме свыше EUR 1 000 биржа обязана убедиться, что адрес принадлежит клиенту, — отсюда просьба подписать сообщение или провести Satoshi test; в Швейцарии это делается при любой сумме, в Великобритании риск-ориентированно от £800, в Корее с февраля 2027 года личный кошелёк будет доступен только для переводов самому себе, в США проверка не требуется. После верификации адрес обычно попадает в whitelist, и повторные выводы идут без подписи, пока биржа не увидит смену владельца или риска. Как это ложится на структуры владения — в крипто для частного капитала, для крупных внебиржевых сделок — в статье про OTC.

Почему платёж завис

«Зависший» перевод — это чаще всего ст. 17 TFR и сроки EBA на дозапрос: 3 рабочих дня внутри Союза, 5 извне, до 7 в сложной цепочке. Типовых причин четыре:

  • имя получателя в форме не совпадает с его KYC на принимающей бирже;
  • биржа отправителя и биржа получателя работают в несовместимых Travel Rule сетях;
  • адрес распознан как self-hosted, а владение им не подтверждено;
  • в банковском платеже адрес получателя записан одной строкой или имя не сходится со счётом при alignment check.

Отказ при этом не всегда обоснован: формальный пробел в полях сам по себе подозрения не образует, и этот тезис EBA пригоден для жалобы.

Дробление ниже порога читается прямо: EBA обязывает выявлять связанные переводы, британский reg. 64C(4) считает их вместе при расчёте £800, а в Швейцарии порога у Travel Rule нет вовсе. Данные Travel Rule хранятся пять лет и используются в санкционном скрининге контрагентов. Налоговый обмен сведениями о криптооперациях клиентов идёт отдельным потоком по CARF, хотя опирается на тот же KYC.

Матрица коридоров для оператора

В одном стеке приходится держать три несовпадающих порога: ноль в ЕС, около тысячи в FATF-логике и большей части Азии, USD 3 000 в США. С февраля 2027 года добавляется корейский ноль, в Дубае действует AED 3 500, а Великобритания живёт по гибридной схеме — базовый набор при любой сумме плюс расширенный от £800. Британская правка июня 2026 года — отдельная ловушка: системы с порогом, зашитым в евро с автоконвертацией, дадут ложные срабатывания в обе стороны.

Ответственность неделегируема: и FCA, и SFC Гонконга фиксируют, что стороннее Travel Rule решение не снимает обязанностей с самого VASP, — отсюда due diligence поставщика как отдельный контроль. На проверке надзора и банка-корреспондента естественные метрики одни и те же: доля входящих переводов без данных, сроки дозапросов, судьба удержанных переводов и то, как повторные нарушители из числа контрагентов попадают в ограничительный список.

Три вещи в план сейчас: валидация данных вместе с их передачей; GDPR-контур без ожидания guidelines EDPB; выбор провайдера по пересечению его покрытия с реальными коридорами оператора, общая цифра подключённых VASP здесь мало что значит. Дорожная карта: ноябрь 2026 года — конец неструктурированных адресов в SWIFT, февраль 2027-го — корейский ноль, июль 2027-го — AMLR и перестройка европейского режима, январь 2028-го — прямой надзор AMLA за примерно сорока высокорисковыми трансграничными обязанными лицами, конец 2030-го — пересмотренная R.16 в банковском рельсе. При работе под чужой лицензией эта матрица всё равно остаётся ответственностью оператора — сама модель разобрана в гайде по лицензии CASP.

Календарь: что и когда

Ключевые даты режима — от превращения SR VII в R.16 до дедлайна имплементации пересмотренной R.16; даты национального введения — в таблице порогов выше.

ДатаВеха
Февраль 2012FATF: SR VII о переводах становится Recommendation 16
Июнь 2019FATF: Interpretive Note к R.15, Travel Rule для VASP
01.06.2023Гонконг и Япония: Travel Rule в силе
01.09.2023Великобритания: MLR 2017 Part 7A, заявление FCA, guidance JMLSG
04.07.2024ЕС: EBA принимает Travel Rule Guidelines (EBA/GL/2024/11)
30.12.2024ЕС: TFR применяется вместе с MiCA; нулевой порог для крипто
16.04.2025США: предложение о снижении порога до USD 250 официально отозвано
18.06.2025FATF: пересмотр R.16; в том же месяце — Best Practices on Travel Rule Supervision
18.07.2025США: подписан GENIUS Act — федеральный режим стейблкоинов
Октябрь 2025FATF: редакция Рекомендаций «Updated October 2025» и приложение к методологии оценки по R.16
22.11.2025Swift: конец сосуществования MT и ISO 20022 для трансграничных платежей
03.03.2026 / 11.03.2026FATF: отчёты по стейблкоинам и unhosted-кошелькам, затем по офшорным VASP
24.06.2026 – 21.08.2026FATF: публичная консультация по проекту guidance к R.16
30.06.2026Великобритания: SI 2026/621 — порог £800 вместо «1 000 евро»
16.07.2026 / 21.07.2026FATF: 7-й Targeted Update по VA/VASP, затем целевой отчёт по DeFi
Ноябрь 2026Swift: неструктурированные адреса в CBPR+ больше не поддерживаются
Февраль 2027Корея: нулевой порог Travel Rule; переводы на личные кошельки — только себе
10.07.2027ЕС: применяется AMLR, CASP становятся обязанными лицами; у TFR накануне — частичное окончание действия ст. 38, регламент в целом сохраняется
Январь 2028AMLA начинает прямой надзор за высокорисковыми трансграничными обязанными лицами
Конец 2030FATF: дедлайн имплементации пересмотренной R.16 в банковском рельсе

Q/A

Изменилось ли что-то для крипто после реформы R.16 в июне 2025 года?

Юридически — нет. FATF в пояснительной записке прямо указал, что VASP не вводятся в сферу применения R.16: требования применяются к ним косвенно через R.15, а INR.15 будет обновляться «по мере необходимости». Новый состав полей — симметрия сторон, только страна и город для получателя, год рождения вместо полной даты, отмена обязательных национальных ID — относится к банковскому рельсу. Практически же надзорная логика «одного наличия поля мало, данные должны быть годными» придёт и в крипто.

Почему в ЕС спрашивают данные даже при переводе на 20 евро?

Потому что для криптопереводов в TFR (Reg. 2023/1113) de minimis отсутствует: recital 30 требует одинакового набора данных независимо от суммы, и правило действует с 30 декабря 2024 года. Это решение европейского законодателя, FATF допускает порог до USD/EUR 1 000. Фиатная часть регламента порог EUR 1 000 сохраняет — отсюда парадокс, при котором криптоперевод регулируется плотнее внутрисоюзного SEPA-платежа на большую сумму.

Зачем бирже имя получателя, если перевод идёт на мой же счёт на другой бирже?

Биржа отправителя обязана передать данные получателя независимо от того, кто он, а биржа получателя сверяет это имя со своим клиентом. Если имена совпадают, перевод обычно проходит без вопросов. Расхождение между указанным именем и KYC на принимающей стороне — частая причина удержания.

Что делать, если перевод приостановлен из-за неполных данных?

По ст. 17 TFR CASP получателя вправе отклонить перевод или вернуть актив либо запросить недостающее до зачисления; EBA даёт на дозапрос 3 рабочих дня внутри Союза, 5 при переводе извне и до 7 при сложной цепочке посредников. В Великобритании reg. 64G(4) MLR 2017 прямо запрещает выдавать актив, пока информация не получена. При этом EBA указывает, что отсутствующая или недопустимая информация сама по себе не образует подозрения в отмывании, — на этом строится жалоба, если отказ мотивирован только формальным пробелом в полях.

Почему банк требует город и страну получателя в обычном SWIFT-платеже?

Пересмотренная R.16 требует для получателя имя, счёт, страну и город, а Swift с ноября 2026 года перестаёт поддерживать полностью неструктурированные адреса в трансграничных платежах: город и страна должны стоять в отдельных полях. Платёж с адресом одной строкой рискует быть отклонённым или задержанным банком-корреспондентом.

Можно ли выводить в ЕС на личный кошелёк без подписи и Satoshi test?

До EUR 1 000 проверка владения по ст. 14(5) TFR не обязательна, хотя данные сторон всё равно передаются. Свыше EUR 1 000 биржа должна принять адекватные меры, чтобы убедиться, что адрес принадлежит клиенту; EBA перечисляет подпись сообщения, Satoshi test, attended и unattended verification. Верифицированный адрес можно внести в whitelist.

Насколько реален риск санкции именно за Travel Rule?

Пока невысок, хотя профиль меняется. По данным FATF на июль 2026 года 60% юрисдикций с действующим законом (55 из 91) не вынесли ни одной находки или меры; критерию R.15.9 отвечают 13 юрисдикций из 149. Чистых «травел-рулевых» штрафов почти нет: правило идёт компонентом широких AML-дел (OKX, KuCoin, Cryptomus) либо предписанием без денежной санкции. Ближайший к жанру случай — штраф KoFIU на Upbit в KRW 35,2 млрд; прецедент FCA с ремедиацией исторических транзакций показывает, куда движется надзор.

Скачать оффер «Travel Rule»

Как мы подходим к таким задачам, этапы, команда и контакты — в одном коротком документе.

Если у вас возникли вопросы или требуется консультация, наши эксперты будут рады помочь

Заказать обратный звонок

Контакты нужны, чтобы ответить на ваш запрос. Рассылок нет.