Уявіть: ваш DeFi-протокол несподівано отримує запит від регулятора з вимогою надати KYC-дані користувачів. Штрафи можуть сягати 4% річного обороту або до $5 млн, а ліцензія під загрозою. Один з наших клієнтів, DeFi-обмінник із щоденним обсягом $5 млн, зіткнувся з блокуванням рахунків через відсутність AML-процедур. Втрати від простою склали $300 000 за тиждень. Правильне налаштування AML/KYC — це не просто формальність, а захист від фінансових та репутаційних втрат. Ми допомагаємо побудувати систему, яка проходить аудит і дійсно працює в продакшені.
Чому risk-based approach обов'язковий?
Регулятори, включаючи FATF, вимагають ризик-орієнтованого підходу: ресурси на compliance концентруються там, де ризики вищі. Це означає формальну класифікацію клієнтів та продуктів за рівнем ризику. Ми будуємо RBA так, щоб мінімізувати навантаження на low-risk користувачів та максимально контролювати high-risk.
Customer Risk Score
| Фактор | Низький ризик | Середній ризик | Високий ризик |
|---|---|---|---|
| Країна | EU, US, AU | Південно-Східна Азія, Латинська Америка | High-risk юрисдикції FATF |
| Тип клієнта | Фізична особа | Малий бізнес | Фінансова установа |
| Обсяг транзакцій | < $1,000/міс | $1,000-$10,000 | > $10,000 |
| Джерело коштів | Відоме, задокументоване | Частково відоме | Невідоме |
| PEP статус | Ні | Ні (родич PEP) | PEP |
Aggregate Risk Score визначає рівень CDD: Simplified (Low), Standard (Medium), Enhanced (High). Окрім табличних факторів, ми враховуємо on-chain активність: частоту транзакцій, взаємодію з міксерами, використання нових гаманців. Це дозволяє точніше детектувати підозрілу поведінку.
Компоненти CDD-процедури
Simplified CDD: мінімальна верифікація, моніторинг транзакцій, без ongoing review. Для Tier 0-1.
Standard CDD: ідентифікація та верифікація особи (документ + liveness), перевірка PEP/sanctions, розуміння мети ділових відносин. Для Tier 2.
Enhanced Due Diligence (EDD): Source of Funds + Source of Wealth документи, поглиблений background check, регулярні reviews (щорічно), моніторинг транзакцій у реальному часі. Для Tier 3 та high-risk клієнтів.
Як розробляються політики та процедури?
AML/CFT Policy: master-документ описує всю програму. KYC Procedure: покрокові інструкції для кожного tier — що збираємо, як верифікуємо, як документуємо. Transaction Monitoring Procedure: правила для alert-генерації, процедура investigation, критерії для SAR. SAR Procedure: коли подавати Suspicious Activity Report, до якого органу, в які терміни (зазвичай 15-30 днів з моменту виявлення). Record Retention Policy: як довго зберігати KYC-документи (зазвичай 5-7 років), вимоги data security.
Технічні системи: що входить в інтеграцію?
- KYC-провайдер: Sumsub / Onfido — інтеграція webhook, tier management, applicant portal. Sumsub підтримує понад 220 країн, Onfido — 195, але Onfido швидший на 15% в обробці.
- AML-скринінг: Chainalysis KYT / Elliptic — wallet screening при депозитах та виводах. Chainalysis KYT забезпечує покриття на 40% більше, ніж базові блокчейн-експлорери, і знижує false positives на 25%.
- PEP/Sanctions-скринінг: ComplyAdvantage, Refinitiv — скринінг при onboarding та періодично.
- Transaction Monitoring: вбудований у Chainalysis або кастомний — alert-правила для structuring, velocity, geographic anomalies.
- Compliance CRM: система для управління кейсами, review tasks, SAR drafts (custom або Hummingbird).
Навчання персоналу та функції Compliance Officer
FATF та більшість регуляторів вимагають documented training програму: Annual AML training для всіх співробітників, Enhanced training для compliance team та customer-facing staff, Training records (дата, учасники, зміст). Compliance Officer (MLRO) несе персональну відповідальність за AML-програму: oversight процесів, SAR submissions, regulatory reporting, internal audit coordination, regulatory change management.
Процес роботи: етапи
- Аналітика: збір даних про проєкт, ризик-оцінка, вибір провайдерів.
- Проєктування: розробка політик, процедур, метрик моніторингу.
- Реалізація: інтеграція KYC/AML-систем, налаштування alert-правил, дашборда.
- Тестування: пробний запуск, fuzzing на сценарії обходу, аудит логіки.
- Деплой та навчання: розгортання, тренінги для команди, передача документації.
Що входить в роботу?
- Готова AML/CFT Policy та всі процедури (KYC, EDD, SAR, Record Retention)
- Інтегрований KYC-провайдер та AML-скринінг (до 2 провайдерів на вибір)
- Налаштований transaction monitoring з alert-правилами та Investigation-флоу
- Дашборд compliance-аналітики (метрики ризику, статуси кейсів, SAR-історія)
- Навчальні матеріали для персоналу та шаблони звітності
- Підтримка на етапі первинного аудиту (відповіді на питання регулятора)
Терміни орієнтовно
| Компонент | Термін |
|---|---|
| Risk Assessment + Policy | 2-3 тиж |
| KYC provider інтеграція | 2-3 тиж |
| AML screening інтеграція | 1-2 тиж |
| Transaction monitoring setup | 2-3 тиж |
| Compliance dashboard | 2-3 тиж |
| Staff training матеріали | 1 тиж |
Повне налаштування з нуля — від 2 до 3 місяців. Вартість розраховується індивідуально.
Ongoing compliance: що робити після запуску?
- Periodic review: щорічний перегляд AML policy та risk assessment.
- Regulatory updates: відстеження змін FATF, MiCA – ми допомагаємо з імплементацією.
- Internal audit: щорічна незалежна перевірка (внутрішня або зовнішня).
- De-risking review: переоцінка high-risk клієнтів — чи актуальний їхній risk score.
Наша команда має 10+ років досвіду в AML/KYC та реалізувала понад 50 проєктів для криптокомпаній. Ми гарантуємо, що ваша система буде відповідати вимогам регуляторів. Зв'яжіться з нами для консультації. Замовте аудит вашої поточної compliance-системи.







