AML для бизнеса, который принимает криптоплатежи

Как выстроить крипто-AML в магазине, агентстве или SaaS: риск-политика, пороги скрининга, хранение документов и ошибки, которые стоят банковских отношений.

9 мин чтения

AML для бизнеса, который принимает криптоплатежи

Приём криптовалюты делает вас интересным для банка

Как только компания начинает принимать криптовалюту, за ней наблюдают двое: биржа или процессинг, который конвертирует монеты, и банк, который получает фиат. Ни того, ни другого не волнует, насколько новаторский у вас продукт. Оба задают один вопрос: может ли этот бизнес объяснить происхождение каждого платежа? Компания, которая не может, теряет канал вывода в фиат, и это обычно больнее, чем любой отдельный проблемный платёж.

Хорошая новость в том, что планка процедурная, а не техническая. Небольшая фирма с письменной политикой, регулярным скринингом и аккуратным архивом проходит проверки, которые не проходит куда более крупная, но неряшливая структура.

Политику пишут до первого платежа

Рабочая крипто-AML политика умещается на трёх страницах и отвечает на конкретные вопросы, а не цитирует законы.

  • Какие активы и сети вы принимаете, а какие не принимаете вообще.
  • Пороги скоринга для автоматического приёма, ручной проверки и отказа.
  • Какие идентификационные данные вы собираете начиная с определённых сумм.
  • Кто внутри компании принимает решение по помеченному платежу и кто может его отменить.
  • Сколько хранятся документы — обычный стандарт пять лет.
  • Как и когда вместо приёма делается возврат на адрес отправителя.

Пороги скрининга, которые выживают на практике

Тотальные правила ломают бизнес. Работающая модель — многоуровневая: автоматически проверять каждый входящий платёж, ниже умеренного скоринга принимать без трения, среднюю зону отдавать человеку с коротким опросником для клиента, а всё выше жёсткого потолка возвращать до конвертации. Именно в средней зоне сосредоточены деньги: считать её автоматическим отказом — терять нормальных клиентов, считать автоматическим приёмом — гарантированно получить разговор с банком.

Калибруйте не только по цифре, но и по категории. Экспозиция к гемблингу или высокорисковой бирже встречается постоянно и часто безобидна; любая прямая связь с санкциями, ransomware или материалами о насилии над детьми — стоп независимо от общего балла.

Документы — это результат процесса

Храните отчёт скрининга по каждому платежу вместе с инвойсом, идентификатором клиента и принятым решением, включая обоснование ручных исключений. Аудитор проверяет не то, что вы никогда не касались рискованной монеты — это невозможно, — а то, что вы последовательно применяли собственную политику и можете объяснить отклонения.

Автоматизируйте хранение. Шаг проверки, который зависит от того, вспомнит ли о нём сотрудник, будет пропущен ровно в самый загруженный день — и это тот же день, когда придёт необычный платёж.

Типичные ошибки

  • Проверять только крупные платежи, пока накапливается поток мелких из одного и того же кластера.
  • Использовать один статический адрес получения для всех клиентов, сливая всю историю в необъяснимый ком.
  • Мгновенно конвертировать в фиат и считать, что это стирает происхождение: процессинг сохраняет след.
  • Возвращать помеченный платёж не на тот адрес, с которого он пришёл, — это читается как расслоение.
  • Не назначить ответственного за комплаенс, из-за чего помеченные платежи висят до эскалации клиента.

Соразмерный подход

Большинству компаний не нужен корпоративный комплаенс-департамент. Нужны последовательный скрининг на входе, короткая письменная политика, отдельные адреса под клиентов и архив, из которого легко достать документ. Этот набор отвечает на вопросы банка, процессинга и аудитора и стоит статистической погрешности на фоне выручки, которую защищает.

Частые вопросы

Да, и достаточно короткой. Три страницы про принимаемые активы, пороги скоринга, ответственных за решения и сроки хранения закрывают большинство проверок.

Да, автоматически, а ручную проверку оставить для заданной средней зоны. Скрининг только крупных платежей пропускает поток мелких из одного кластера.

Стандарт — пять лет, вместе с инвойсом, идентификатором клиента и принятым решением, включая обоснование ручных исключений.

Нет. Процессинг сохраняет ончейн-след и может задать вопросы позже, поэтому скорость конвертации не заменяет проверку при приёме.