Правила внутреннего контроля в области AML/KYC, противодействия фроду и мониторинга операций
1. Общие положения
Настоящие Правила устанавливают организационные и процедурные меры внутреннего контроля RubInFlow при работе с клиентами и операциями, связанными с виртуальными активами. Документ предназначен для обеспечения идентификации клиентов, оценки рисков, мониторинга операций, выявления подозрительной активности, предотвращения мошенничества и документирования решений.
2. Область применения
Правила применяются к физическим и юридическим лицам, использующим сервис RubInFlow, а также к операциям, проводимым через веб-интерфейс, личный кабинет, API и иные подключённые каналы.
3. Принципы контроля
- риск-ориентированный подход;
- идентификация до предоставления услуг;
- проверка достоверности предоставленных данных;
- санкционный и PEP-скрининг;
- мониторинг операций и поведения клиента;
- принцип «четырёх глаз» для существенных и нестандартных решений;
- документирование результатов проверок;
- право на отказ или приостановку операции при наличии риска.
4. KYC и KYB
Физическое лицо проходит регистрацию и идентификацию. В зависимости от риска запрашиваются документ, удостоверяющий личность, сведения о месте проживания, контактные данные и иная информация. Для юридических лиц проводится KYB: регистрационные сведения, директор, структура владения, бенефициарные владельцы, деловая деятельность и иные сведения, необходимые для оценки риска.
5. Проверки
До допуска к операциям применяются проверки личности и риска, включая санкционные списки, PEP и негативную информацию.
Идентификация и верификация клиентов выполняется собственным решением компании: оркестратор проверок, автоматическое распознавание документа, удостоверяющего личность, и сверка изображения лица клиента, проверка по доступным базам данных, после чего заявка в обязательном порядке поступает в очередь ручной проверки оператором. Автоматическое одобрение без участия сотрудника не применяется.
Данные могут передаваться антифрод- и аналитическим системам, привлекаемым компанией для контроля операций.
6. Оценка риска клиента
Риск клиента оценивается с учётом страны, вида деятельности, статуса PEP, санкционных факторов, характера предполагаемых операций, источника средств и активов, объёма и частоты операций и иных факторов. Риск может быть низким, стандартным, повышенным или неприемлемым.
7. Мониторинг операций
- резкое изменение объёма или частоты операций;
- многократные однотипные операции;
- попытки обхода лимитов;
- несоответствие операции профилю клиента;
- использование чужих платёжных реквизитов;
- признаки мошенничества или компрометации аккаунта;
- необычные связи между клиентами и реквизитами;
- проверка риска криптоадреса и виртуального актива средствами блокчейн-аналитики (скрининг адресов).
8. Блокчейн-аналитика
Скрининг криптоадресов обеспечивается по договору с сервисом runex (Кыргызская Республика); проверки выполняются на базе решения BitOK.
Поддерживаемые сети: Bitcoin, Ethereum, BNB Smart Chain, Litecoin, TRON. Результат проверки выражается уровнем риска по четырёхуровневой шкале (низкий, средний, высокий, критический).
Компания хранит результат скрининга, дату и время проверки и принятое по её итогам решение. Сведения об инструменте, перечень поддерживаемых сетей и активов, используемые списки и порядок действий при срабатывании предоставляются платёжным партнёрам и уполномоченным органам по запросу.
Подключение инструмента контроля предшествует запуску потока, для которого такой контроль является обязательным. Запуск операций с последующим подбором средства контроля не применяется.
9. Углублённая проверка (Enhanced Due Diligence)
При повышенном риске компания вправе запросить источник происхождения средств и активов, источник благосостояния, документы о деятельности, подтверждение назначения операции, сведения о контрагенте и иные документы. До завершения проверки операция может быть приостановлена.
10. Приостановка и отказ
Операция может быть приостановлена или отклонена при выявлении признаков мошенничества, использования чужих средств или реквизитов, несоответствия клиентскому профилю, санкционного риска, непредоставления запрошенных документов, подозрительной активности или иных оснований, предусмотренных применимыми правилами и внутренними процедурами.
11. Работа с подозрительными операциями
При срабатывании риск-индикатора операция приостанавливается до завершения проверки. Сотрудник или система фиксирует основание срабатывания, результаты проверки, документы и принятое решение. При санкционном совпадении или критическом уровне риска криптоадреса операция отклоняется, вопрос передаётся ответственному за compliance. При признаках мошенничества или использования чужих платёжных реквизитов операция блокируется до ручной проверки. Решение о возобновлении операции или об отказе принимает ответственный за compliance. Клиенту не раскрываются сведения, разглашение которых может препятствовать выполнению обязательств по AML/CFT.
12. Противодействие мошенничеству
В рамках защиты платёжного контура контролируются признаки перехвата аккаунта, несоответствие данных плательщика и клиента, повторное использование реквизитов, необычные устройства и адреса, аномальная скорость операций, попытки обхода лимитов и иные индикаторы мошенничества. При необходимости операция блокируется до ручной проверки.
13. Хранение и защита информации
Данные KYC, результаты проверок, история операций и решения по мониторингу хранятся в защищённой инфраструктуре с ограничением доступа. Публичная политика конфиденциальности RubInFlow предусматривает хранение данных не менее пяти лет после закрытия аккаунта в связи с требованиями AML.
14. Ответственность
Руководитель обеспечивает функционирование системы внутреннего контроля. Функции ответственного за соблюдение настоящих Правил (Compliance Officer) исполняет генеральный директор компании. Ответственный за compliance организует процедуры KYC/AML, рассмотрение повышенных рисков, контроль исполнения правил и взаимодействие с платёжными партнёрами и компетентными органами.
15. Пересмотр
Правила пересматриваются не реже одного раза в год, а также при изменении бизнес-модели, используемых платёжных потоков, законодательства, требований партнёров или существенных технологических изменений.
Приложение 1. Матрица риск-индикаторов
| Индикатор | Уровень | Действие |
|---|---|---|
| Санкционное совпадение | Неприемлемый | Отказ, эскалация |
| PEP и повышенный риск | Повышенный | Углублённая проверка |
| Необычная активность | Повышенный | Мониторинг, запрос документов |
| Чужие платёжные реквизиты | Высокий | Приостановка, проверка |
| Признаки мошенничества | Высокий | Приостановка, ручная проверка |
| Неполные данные KYC | Высокий | Не допускать до операции |
| Критический уровень риска криптоадреса | Неприемлемый | Отказ в операции, эскалация ответственному за compliance |