Представьте: ваш DeFi-протокол неожиданно получает запрос от регулятора с требованием предоставить KYC-данные пользователей. Штрафы могут достигать 4% годового оборота или до $5 млн, а лицензия под угрозой. Один из наших клиентов, DeFi-обменник с ежедневным объёмом $5 млн, столкнулся с блокировкой счетов из-за отсутствия AML-процедур. Потери от простоя составили $300 000 за неделю. Правильная настройка AML/KYC — это не просто формальность, а защита от финансовых и репутационных потерь. Мы помогаем построить систему, которая проходит аудит и действительно работает в продакшене.
Почему risk-based approach обязателен?
Регуляторы, включая FATF, требуют риск-ориентированного подхода: ресурсы на compliance концентрируются там, где риски выше. Это означает формальную классификацию клиентов и продуктов по уровню риска. Мы строим RBA так, чтобы минимизировать нагрузку на low-risk пользователей и максимально контролировать high-risk.
Customer Risk Score
| Фактор | Низкий риск | Средний риск | Высокий риск |
|---|---|---|---|
| Страна | EU, US, AU | ЮВА, LatAm | High-risk юрисдикции FATF |
| Тип клиента | Физическое лицо | Малый бизнес | Финансовое учреждение |
| Объём транзакций | < $1,000/мес | $1,000-$10,000 | > $10,000 |
| Источник средств | Известный, задокументирован | Частично известен | Неизвестен |
| PEP статус | Нет | Нет (родственник PEP) | PEP |
Aggregate Risk Score определяет уровень CDD: Simplified (Low), Standard (Medium), Enhanced (High). Помимо табличных факторов, мы учитываем on-chain активность: частоту транзакций, взаимодействие с миксерами, использование новых кошельков. Это позволяет точнее детектировать подозрительное поведение.
Компоненты CDD-процедуры
Simplified CDD: минимальная верификация, мониторинг транзакций, без ongoing review. Для Tier 0-1.
Standard CDD: идентификация и верификация личности (документ + liveness), проверка PEP/sanctions, понимание цели бизнес-отношений. Для Tier 2.
Enhanced Due Diligence (EDD): Source of Funds + Source of Wealth документы, углублённый background check, регулярные reviews (ежегодно), мониторинг транзакций в реальном времени. Для Tier 3 и high-risk клиентов.
Как разрабатываются политики и процедуры?
AML/CFT Policy: master-документ описывает всю программу. KYC Procedure: пошаговые инструкции для каждого tier — что собираем, как верифицируем, как документируем. Transaction Monitoring Procedure: правила для alert-генерации, процедура investigation, критерии для SAR. SAR Procedure: когда подавать Suspicious Activity Report, в какой орган, в какие сроки (обычно 15-30 дней с момента обнаружения). Record Retention Policy: как долго хранить KYC-документы (обычно 5-7 лет), требования data security.
Технические системы: что входит в интеграцию?
- KYC-провайдер: Sumsub / Onfido — интеграция webhook, tier management, applicant portal. Sumsub поддерживает более 220 стран, Onfido — 195, но Onfido быстрее на 15% в обработке.
- AML-скрининг: Chainalysis KYT / Elliptic — wallet screening при депозитах и выводах. Chainalysis KYT обеспечивает покрытие на 40% больше, чем базовые блокчейн-эксплореры, и снижает false positives на 25%.
- PEP/Sanctions-скрининг: ComplyAdvantage, Refinitiv — скрининг при onboarding и периодически.
- Transaction Monitoring: встроенный в Chainalysis или кастомный — alert-правила для structuring, velocity, geographic anomalies.
- Compliance CRM: система для управления кейсами, review tasks, SAR drafts (custom или Hummingbird).
Обучение персонала и функции Compliance Officer
FATF и большинство регуляторов требуют documented training программу: Annual AML training для всех сотрудников, Enhanced training для compliance team и customer-facing staff, Training records (дата, участники, содержание). Compliance Officer (MLRO) несёт персональную ответственность за AML-программу: oversight процессов, SAR submissions, regulatory reporting, internal audit coordination, regulatory change management.
Процесс работы: этапы
- Аналитика: сбор данных о проекте, риск-оценка, выбор провайдеров.
- Проектирование: разработка политик, процедур, метрик мониторинга.
- Реализация: интеграция KYC/AML-систем, настройка alert-правил, дашборда.
- Тестирование: пробный запуск, fuzzing на сценарии обхода, аудит логики.
- Деплой и обучение: развёртывание, тренинги для команды, передача документации.
Что входит в работу?
- Готовая AML/CFT Policy и все процедуры (KYC, EDD, SAR, Record Retention)
- Интегрированный KYC-провайдер и AML-скрининг (до 2 провайдеров на выбор)
- Настроенный transaction monitoring с alert-правилами и Investigation-флоу
- Дашборд compliance-аналитики (метрики риска, статусы кейсов, SAR-история)
- Обучающие материалы для персонала и шаблоны отчётности
- Поддержка на этапе первичного аудита (ответы на вопросы регулятора)
Сроки ориентировочно
| Компонент | Срок |
|---|---|
| Risk Assessment + Policy | 2-3 нед |
| KYC provider интеграция | 2-3 нед |
| AML screening интеграция | 1-2 нед |
| Transaction monitoring setup | 2-3 нед |
| Compliance dashboard | 2-3 нед |
| Staff training материалы | 1 нед |
Полная настройка с нуля — от 2 до 3 месяцев. Стоимость рассчитывается индивидуально.
Ongoing compliance: что делать после запуска?
- Periodic review: ежегодный пересмотр AML policy и risk assessment.
- Regulatory updates: отслеживание изменений FATF, MiCA – мы помогаем с имплементацией.
- Internal audit: ежегодная независимая проверка (внутренняя или внешняя).
- De-risking review: переоценка high-risk клиентов — актуален ли их risk score.
Наша команда имеет 10+ лет опыта в AML/KYC и реализовала более 50 проектов для криптокомпаний. Мы гарантируем, что ваша система будет соответствовать требованиям регуляторов. Свяжитесь с нами для консультации. Закажите аудит вашей текущей compliance-системы.







