Назад до всіх статей
SCALESUCCESSCOMPLIANCE

AML/KYC Blueprint 2026: Від оцінки ризиків до онбордингу та поточного моніторингу (EU AMLR & 6AMLD)

·
32 min
AML/KYC Blueprint 2026: Від оцінки ризиків до онбордингу та поточного моніторингу (EU AMLR & 6AMLD)

Автор: Команда Nexora, NEXORA Unternehmensberatung GmbH Станом на: січень 2026 р. | Час читання: 16 хвилин

Цей Blueprint надає FinTech-компаніям, криптопровайдерам та платіжним системам повний наскрізний процес AML/KYC відповідно до EU AMLR & 6AMLD: шаблони оцінки ризиків, дерева рішень для онбордингу, посібник з моніторингу та ролі управління. З практичними чек-листами та набором для завантаження.

7 найважливіших пунктів:

Оцінка ризиків кожні 12 місяців (підприємство + клієнт/продукт/канал) → Заява про ризик-апетит | KPI-ціль: 100% покриття документацією

Онбординг: eKYC + UBO + джерело коштів → матриця рішень (автоматичне схвалення/EDD/відхилення) | Ціль: менше 10 хвилин для низького ризику

Моніторинг: поведінкові + транзакційні правила → життєвий цикл алертів (сортування → розслідування → звіт → SAR) | Ціль: 95% закриття менше ніж за 48 годин

Скринінг: санкції/PEP/негативні медіа в реальному часі + пакетна обробка → показники збігів менше 0,5% | хибнопозитивні менше 80%

Управління: MLRO + 1-ша/2-га лінія + IT → панель KPI для ради директорів | Ціль: щоквартальний огляд 100%

Оновлення KYC: низький ризик 24 місяці | високий ризик 12 місяців | PEP 6 місяців (приклади циклів відповідно до RBA)

Подання SAR: до FIU без зайвої затримки (практика: в ідеалі того ж дня, найпізніше протягом кількох робочих днів згідно з вказівками FMA)

Важливе зауваження щодо застосування цього Blueprint

Усі порогові значення, показники ризику, SLA та процеси, зазначені в цьому Blueprint, є прикладами та слугують для ілюстрації ризик-орієнтованого підходу відповідно до AMLR (EU) 2024/1624 та 6AMLD (EU) 2024/1640.

Кожна установа повинна:

  • Розробити власну методологію на основі загальноорганізаційної оцінки ризиків
  • Адаптувати порогові значення до власної бізнес-моделі
  • Враховувати національні вимоги (наприклад, FM-GwG в Австрії, GwG у Німеччині)
  • Документувати ризик-орієнтований підхід та регулярно його переглядати
Для груп компаній додатково діють вимоги щодо групової оцінки ризиків та групових політик згідно з AMLR ст. 8-9.

Цільова картина: що означає «професійний AML/KYC»?

Професійний AML/KYC означає автоматизований, ризик-орієнтований процес з наступним потоком:

Клієнт → оцінка ризику → CDD/EDD → поточний моніторинг → алерти → SAR → FIU

Паралельно відбувається скринінг (PEP/санкції) та моніторинг транзакцій, який генерує алерти при зміні поведінки.

Результат: 100% відстежуваний аудиторський слід, KPI для ради директорів та масштабованість від 10 000 до 1 мільйона клієнтів.

Огляд Blueprint: три основні кроки

Процес AML/KYC складається з трьох основних кроків:

КРОК 1: ОЦІНКА РИЗИКІВ

  • Оцінка корпоративних ризиків (щорічно, відповідно до AMLR)
  • Оцінка ризиків продукту/каналу/клієнта
  • Групова оцінка ризиків (для груп компаній)
  • Результат: заява про ризик-апетит + матриця ризиків
КРОК 2: ОНБОРДИНГ / CDD / eKYC
  • 6-крокова процедура: попереднє заповнення → перевірка ID → UBO → мета → скринінг → рішення
  • Матриця рішень: автоматичне схвалення / CDD / EDD / відхилення на основі оцінки ризику
  • Результат: файл клієнта (незмінний аудиторський слід)
КРОК 3: ПОТОЧНИЙ МОНІТОРИНГ
  • Правила моніторингу транзакцій (8 прикладів)
  • Життєвий цикл алертів: генерація → сортування → розслідування → MLRO → SAR → закриття
  • Стек скринінгу: реальний час + щоденна пакетна обробка + щотижнева глибока перевірка
  • Результат: алерти → SAR → панель KPI для ради директорів
Усі три кроки ведуть до MLRO + звітності, який щоквартально звітує раді директорів та здійснює зв'язок з FIU.

Крок 1: Оцінка ризиків

Частота та результати

Як часто:

  • Оцінка корпоративних ризиків: щорічно (4-й квартал) згідно з AMLR ст. 8
  • Оцінка ризиків продукту/каналу: при запуску або суттєвій зміні
  • Групова оцінка ризиків: щорічно (для груп згідно з AMLR ст. 9)
  • Спеціальний огляд: при регуляторних змінах або значних інцидентах
Що створюється:
  • Заява про ризик-апетит (затверджена радою директорів)
  • Документ методології (відповідно до настанов EBA)
  • Матриця ризиків (3×3 або 4×4, залежно від установи)
  • Реєстр ризиків (живий документ)
  • Групові політики (якщо застосовно)
Матриця ризиків: приклад 3×3

ВАЖЛИВО: Ця матриця є прикладом. Кожна установа повинна розробити власну матрицю на основі своєї бізнес-моделі та загальноорганізаційної оцінки ризиків.

Матриця ризиків оцінює чотири критерії:

КРИТЕРІЙ 1: ЮРИСДИКЦІЯ (40% вага – приклад)

  • Низький (оцінка 1): ЄС рівень 1 (Австрія, Німеччина, Нідерланди, Франція)
  • Середній (оцінка 2): ЄС рівень 2, Східна Європа (Польща, Чехія, Угорщина)
  • Високий (оцінка 3): країни високого ризику згідно зі списками FATF та делегованим регламентом ЄС
КРИТЕРІЙ 2: ПРОДУКТ (30% вага – приклад)
  • Низький (оцінка 1): SEPA-платежі до 15 000 EUR
  • Середній (оцінка 2): валютна торгівля, кредитування понад 15 000 EUR
  • Високий (оцінка 3): криптовалюта, готівка понад 50 000 EUR
КРИТЕРІЙ 3: КАНАЛ (20% вага – приклад)
  • Низький (оцінка 1): додаток/веб-сайт (автентифіковано, сильний KYC)
  • Середній (оцінка 2): мережа агентів (напівавтентифіковано)
  • Високий (оцінка 3): P2P, банкомат (вищий ризик анонімності)
КРИТЕРІЙ 4: ТИП КЛІЄНТА (10% вага – приклад)
  • Низький (оцінка 1): роздрібний (KYC, низька швидкість)
  • Середній (оцінка 2): МСП, фрілансери (середня швидкість)
  • Високий (оцінка 3): HNWI, PEP, складні структури
Формула оцінки ризику

ВАЖЛИВЕ ЗАУВАЖЕННЯ: Ця формула є прикладом та слугує для ілюстрації ризик-орієнтованого підходу. Кожна установа повинна розробити власну методологію, яка емпірично валідується (наприклад, через історичний показник SAR на сегмент) та відповідає загальноорганізаційній оцінці ризиків згідно з AMLR.

Приклад формули:

  • Оцінка ризику (0-100) = (0,40 × оцінка юрисдикції × 33,33) + (0,30 × оцінка продукту × 33,33) + (0,20 × оцінка каналу × 33,33) + (0,10 × тип клієнта × 33,33)
  • При цьому: оцінка 1 = 0 балів | оцінка 2 = 50 балів | оцінка 3 = 100 балів
Приклад розрахунку: Клієнт з Польщі (оцінка 2) + криптовалюта (оцінка 3) + веб-сайт (оцінка 1) + роздрібний (оцінка 1) дає: (0,40 × 50) + (0,30 × 100) + (0,20 × 0) + (0,10 × 0) = 20 + 30 + 0 + 0 = 50 балів (СЕРЕДНІЙ)

Ваги повинні бути обґрунтовані та задокументовані вашим власним аналізом ризиків.

ЗАЯВА ПРО РИЗИК-АПЕТИТ 2026 – ПРИКЛАД

1. СТРАТЕГІЧНІ ЦІЛІ

  • Зростання: +30% клієнтів на рік (SEPA + криптовалюта)
  • Комплаєнс: 0 суттєвих зауважень FMA
  • Ефективність: закриття алертів менше ніж за 48 год у 95% випадків
2. ТОЛЕРАНТНІСТЬ ДО РИЗИКУ
  • SLA закриття алертів: 95% менше ніж за 48 год | 100% менше ніж за 5 днів (внутрішня ціль)
  • Показник хибнопозитивних: менше 80% (ціль: 75%)
  • Тригер EDD: оцінка ризику понад 70/100 (приклад порогу)
  • Автоматичне відхилення: оцінка понад 90/100 у поєднанні з підтвердженим збігом із санкціями або серйозними факторами ризику
  • Подання SAR: без зайвої затримки згідно з FM-GwG (внутрішнє SLA: того ж дня, найпізніше протягом кількох робочих днів)
3. ОГЛЯД ТА УПРАВЛІННЯ
  • Щоквартальний звіт MLRO (рада директорів)
  • Щорічна оцінка ризиків на рівні підприємства (AMLR ст. 8)
  • Групова оцінка ризиків (якщо застосовно, AMLR ст. 9)
  • Щомісячний огляд KPI алертів (комітет з комплаєнсу)
  • Спеціальний огляд при подіях високого впливу (понад 500 000 EUR SAR)
  • Незалежні AML-перевірки в ризикових ситуаціях
4. ПОРОГИ ЕСКАЛАЦІЇ
  • Транзакція 50 000 EUR+ → огляд 2-ї лінії
  • Збіг PEP/санкції → негайно MLRO
  • Криптовалюта понад 100 000 EUR/день → EDD + джерело багатства
  • Країна третього світу високого ризику → автоматичне EDD (без автоматичного схвалення)
Затверджено: MLRO | CFO | CEO | Дата: 01.01.2026 Огляд: 4-й квартал 2026

Джерела даних для оцінки ризиків

  • Публічні заяви FATF (юрисдикції високого ризику та несприятливі)
  • Країни третього світу високого ризику ЄС (делегований регламент згідно з AMLR)
  • Настанови EBA щодо факторів ризику ML/TF (EBA/GL/2021/02)
  • Робоча група з фінансових заходів ОЕСР (звіти про взаємну оцінку)
  • Національні вказівки наглядових органів (FMA Австрія, BaFin Німеччина)
  • Внутрішні дані: історія SAR, обсяг алертів, показники хибнопозитивних
Крок 2: Онбординг / CDD / eKYC

6-крокова процедура онбордингу

КРОК 1: ПОПЕРЕДНЄ ЗАПОВНЕННЯ

  • Ім'я, дата народження, громадянство (API або вручну)
  • Результат: профіль клієнта (чернетка)
КРОК 2: ПЕРЕВІРКА ID (eKYC)
  • Сканування документа (паспорт або eID)
  • Виявлення живості (селфі)
  • OCR + валідація (MRZ)
  • Інструменти (приклади, не рекомендація): Jumio, Onfido, Sumsub, IDnow
  • Примітка: При використанні зовнішніх eKYC-провайдерів необхідні DPA, SLA, права на аудит та належна перевірка постачальника згідно з вимогами AMLR щодо аутсорсингу
  • Результат: ID підтверджено ✓ або не вдалося ✗
КРОК 3: ІДЕНТИФІКАЦІЯ UBO (юридичні особи)
  • Витяг з реєстру компаній (API, доступ до центральних реєстрів бенефіціарних власників згідно з AMLR)
  • Ланцюг власності понад 25% (поріг AMLR)
  • Декларація UBO (самосертифікація)
  • Результат: список UBO + відсоток власності
КРОК 4: МЕТА ТА ДЖЕРЕЛО КОШТІВ
  • Анкета: мета ділових відносин
  • Очікувана активність (обсяг, частота)
  • Джерело коштів (зарплата/бізнес/спадщина)
  • Результат: заява про мету + докази джерела коштів (при EDD)
КРОК 5: СКРИНІНГ (PEP / САНКЦІЇ / НЕГАТИВНІ МЕДІА)
  • API в реальному часі (приклади: WorldCheck, Dow Jones, Refinitiv – не рекомендація постачальника; вибір після процесу RFP з належною перевіркою постачальника згідно з вимогами AMLR/GDPR)
  • Нечітке співставлення (ім'я + дата народження + громадянство)
  • Огляд збігів (усунення хибнопозитивних)
  • Результат: чисто ✓ або збіг → ручний огляд
КРОК 6: РІШЕННЯ (АВТО / EDD / ВІДХИЛЕННЯ)
  • Розрахунок оцінки ризику
  • Застосування матриці рішень
  • Ескалація до MLRO (якщо оцінка понад 70 – приклад порогу)
  • Результат: рахунок активовано | EDD ініційовано | відхилено
Матриця рішень: п'ять рівнів ризику

ВАЖЛИВЕ ЗАУВАЖЕННЯ: Усі порогові значення, оцінки та SLA в цій матриці рішень є прикладами та повинні бути адаптовані до власної бізнес-моделі, загальноорганізаційної оцінки ризиків та національних вимог (наприклад, FM-GwG в Австрії).

ОЦІНКА РИЗИКУ 0-29: АВТОМАТИЧНЕ СХВАЛЕННЯ (приклад)

  • Документи: eID (паспорт/національний ID) + підтвердження адреси (опціонально) + скринінг чистий
  • SLA: менше 10 хвилин
  • Дія: 1-ша лінія тільки інформація (огляд не потрібен)
  • Оновлення KYC: 24 місяці (приклад циклу відповідно до RBA; AMLR вимагає ризик-орієнтованого та подієвого оновлення, без фіксованих законодавчих циклів)
ОЦІНКА РИЗИКУ 30-49: СТАНДАРТНИЙ CDD (приклад)
  • Документи: eID + підтвердження адреси + джерело коштів (виписка) + мета рахунку + скринінг чистий
  • SLA: менше 24 годин
  • Дія: огляд 1-ї лінії (перевірка правдоподібності)
  • Оновлення KYC: 12-24 місяці
ОЦІНКА РИЗИКУ 50-69: ПОСИЛЕНИЙ CDD (приклад)
  • Документи: усі документи CDD + джерело коштів (докази) + очікувана активність (деталі) + UBO (якщо юридична особа)
  • SLA: менше 48 годин
  • Дія: огляд 2-ї лінії
  • Оновлення KYC: 12 місяців
ОЦІНКА РИЗИКУ 70-89: EDD (ПОСИЛЕНА НАЛЕЖНА ПЕРЕВІРКА) (приклад)
  • Документи: усі документи посиленого CDD + джерело багатства (податкова декларація, банківські виписки за 6 місяців) + перевірка UBO (витяг з юридичного реєстру) + дослідження негативних медіа + візит на місце (опціонально при бізнесі високого ризику)
  • SLA: менше 5 робочих днів (внутрішнє SLA)
  • Дія: потрібне схвалення MLRO
  • Оновлення KYC: 6 місяців (PEP) або 12 місяців
ОЦІНКА РИЗИКУ 90-100: АВТОМАТИЧНЕ ВІДХИЛЕННЯ (тільки у поєднанні з серйозними факторами)
  • Тригер: підтверджений збіг із санкціями (не хибнопозитивний) АБО країна третього світу високого ризику без можливого пом'якшення АБО запис у внутрішньому чорному списку АБО кілька серйозних факторів ризику
  • Важливо: PEP сам по собі викликає EDD, але не загальну заборону або автоматичне відхилення згідно зі стандартами FATF
  • Дія: запис у чорний список (після огляду MLRO) + повідомлення MLRO + подання SAR (при обґрунтованій підозрі)
  • Далі: без апеляції (крім хибнопозитивних санкцій після повторного огляду)
Коли EDD? 10 критеріїв-тригерів

Згідно з AMLR та рекомендаціями FATF, EDD необхідна при:

  • Статус PEP (політично значущі особи – обов'язкова EDD, але не автоматична заборона на ведення бізнесу)
  • Країна третього світу високого ризику згідно зі списками FATF та делегованим регламентом ЄС
  • Криптовалюта/висока вартість (приклад: окрема транзакція понад 50 000 EUR або денний ліміт понад 100 000 EUR)
  • UBO понад 25% неясний (складні структури власності)
  • Збіги з негативними медіа (фінансові злочини, корупція, тероризм)
  • Готівковий бізнес (приклад: таксі, ресторани, обмінні пункти понад 10 000 EUR/місяць)
  • Гео-стрибки (3+ країни протягом 30 днів – приклад порогу)
  • Непослідовний профіль (низький дохід + високі транзакції)
  • Попередньо подано SAR (історичний червоний прапор)
  • Складна корпоративна структура (понад 3 рівні, офшорні SPV)
Конкретні порогові значення ви повинні адаптувати до своєї оцінки ризиків.

Файл клієнта: що документується?

Кожен клієнт отримує незмінний аудиторський слід з наступними 10 компонентами згідно з вимогами AMLR щодо документації:

  • Форма заявки (часова мітка, IP, User Agent)
  • Скан документа ID (лицьова, зворотна сторона, дані MRZ)
  • Перевірка живості (відео/селфі + оцінка AI)
  • Результати скринінгу (відповідь API + ручна перевірка)
  • Розрахунок ризикового балу (формула + вхідні дані)
  • Журнал рішень (Auto/EDD/Reject + обґрунтування)
  • Декларація UBO (за потреби — доступ до центральних реєстрів BO)
  • Джерело коштів/статків (підтверджувальні документи, якщо EDD)
  • Схвалення MLRO (якщо бал понад 70)
  • Дата оновлення KYC (на основі risk-based approach)
Строк зберігання: щонайменше 5 років після припинення ділових відносин (AMLR/FM-GwG)

Крок 3: Поточний моніторинг

Три категорії моніторингу

КАТЕГОРІЯ 1: ПОДІЙНО-ЗУМОВЛЕНИЙ

  • Оновлення KYC (ризик-орієнтовані цикли згідно з AMLR)
  • Зміна поведінки (наприклад, швидкість +300% MoM)
  • Зміна геолокації (вхід із High-Risk Country)
  • Запит клієнта (підвищення рівня акаунта)
  • Сповіщення про негативні згадки в медіа (пакетний скринінг)
КАТЕГОРІЯ 2: ЧАСОВО-ЗУМОВЛЕНИЙ
  • Квартальний перегляд ризикового балу (всі клієнти)
  • Щомісячний повторний PEP-скринінг (PEP-flagged)
  • Щорічна оцінка ризиків на рівні підприємства (AMLR ст. 8)
КАТЕГОРІЯ 3: ТРАНЗАКЦІЙНО-ЗУМОВЛЕНИЙ
  • Перевищення порогу (приклад: понад 15.000 EUR SEPA, понад 1.000 EUR Crypto згідно з Регламентом ЄС про переказ коштів/TFR)
  • Сповіщення на основі правил (швидкість, роздрібнення)
  • Підозрілий патерн (бал ML-моделі понад 0,8)
  • Збіг під час санкційного скринінгу (у реальному часі)
Транзакційний моніторинг: 8 конкретних правил (приклади)

ВАЖЛИВО: Ці правила наведені як приклади. Порогові значення необхідно адаптувати до Вашої бізнес-моделі та оцінки ризиків.

TM-01: ПЕРЕВІРКА ШВИДКОСТІ

  • Логіка: понад 10 транзакцій за 24 год АБО понад 50.000 EUR за 24 год
  • Дія за алертом: перевірка L1 до 4 год
TM-02: GEO-HOPPING
  • Логіка: 3+ країни протягом 7 днів (без урах. EU Tier 1)
  • Дія за алертом: EDD + джерело коштів
TM-03: STRUCTURING (SMURFING)
  • Логіка: 9× у діапазоні 9.000–9.900 EUR протягом 24 год (нижче ліміту 10.000 EUR)
  • Дія за алертом: підготовка SAR
TM-04: CRYPTO FIAT RAMP
  • Логіка: понад 10.000 EUR на день (Crypto → Fiat)
  • Дія за алертом: потрібне підтвердження джерела коштів
  • Примітка: Travel Rule при понад 1.000 EUR згідно з AMLR ст. 45–46 для CASPs, Регламент ЄС про переказ коштів (TFR), формат IVMS101
TM-05: ROUND-TRIPPING
  • Логіка: In/Out однакова сума протягом 48 год
  • Дія за алертом: розслідування L2
TM-06: HIGH-RISK COUNTRY EXPOSURE
  • Логіка: транзакція FROM/TO FATF Blacklist/Greylist
  • Дія за алертом: розширена перевірка
TM-07: АКТИВАЦІЯ НЕАКТИВНОГО РАХУНКУ
  • Логіка: 0 активності понад 180 днів, ДАЛІ транзакція понад 5.000 EUR
  • Дія за алертом: низький пріоритет + перевірка профілю
TM-08: НЕУЗГОДЖЕНИЙ ПРОФІЛЬ
  • Логіка: дохід 2.000 EUR/місяць, BUT витрати понад 20.000 EUR/місяць
  • Дія за алертом: ескалація до MLRO
Життєвий цикл алерта: 6 кроків у деталях

КРОК 1: ГЕНЕРАЦІЯ АЛЕРТА

  • Джерело: правило транзакцій | поведінкова модель | збіг скринінгу
  • Пріоритет: High (MLRO до 1 год) | Medium (до 4 год) | Low (до 24 год)
  • Призначення: автоматичне скерування до черги 1st Line
КРОК 2: TRIAGE (1st Line)
  • SLA: до 4 годин (внутрішня ціль: 95%)
  • Дія: перегляд історії транзакцій (30 днів)
  • Рішення: FALSE POSITIVE → закрити | POSSIBLE TRUE POSITIVE → ескалювати до 2nd Line | UNCLEAR → запросити додаткову інформацію
  • Результат: рішення triage + нотатки
КРОК 3: РОЗСЛІДУВАННЯ (2nd Line)
  • SLA: до 24 годин (внутрішня ціль: 90%)
  • Дія: поглиблений аналіз транзакцій (90 днів), інтерв’ю з клієнтом (за потреби), зовнішні дані (OSINT, негативні згадки в медіа), аналіз патернів
  • Рішення: FALSE POSITIVE → закрити | TRUE POSITIVE (No SAR) → посилений моніторинг | TRUE POSITIVE (SAR) → ескалювати до MLRO
  • Результат: звіт розслідування (2–5 сторінок)
КРОК 4: ПЕРЕГЛЯД MLRO
  • SLA: до 48 годин (внутрішня ціль: 100%)
  • Дія: перегляд звіту розслідування + підтверджувальних доказів
  • Рішення: NO SAR → закрити + посилений моніторинг | SAR REQUIRED → підготувати SAR | ACCOUNT ACTION → заморозити/закрити + SAR
  • Результат: рішення MLRO + тригер SAR
КРОК 5: ПОДАННЯ SAR (FIU)
  • Законодавчий обов’язок: без невиправданої затримки (пор. FM-GwG §41, GwG §43) – «без невиправданої затримки» означає негайне повідомлення з моменту отримання відомостей
  • Внутрішній SLA (орієнтований на практику FMA): бажано того ж дня, щонайпізніше протягом кількох робочих днів згідно з вказівками FMA
  • Важливо: фактична реалізація залежить від обставин конкретного випадку; внутрішній SLA слугує для управління процесом, але не замінює законодавчий обов’язок негайного повідомлення
  • Вміст: профіль клієнта, опис підозрілої активності, деталі транзакцій, підсумок розслідування, підтверджувальні документи
  • Подання: портал FIU (з шифруванням)
  • Заборона tipping-off: § 41 FM-GwG — жодної інформації клієнту про подання SAR (кримінальна відповідальність у разі порушення)
  • Результат: реєстраційний номер SAR + підтвердження отримання
КРОК 6: ЗАКРИТТЯ & ДОКУМЕНТУВАННЯ
  • Дія: оновити ризиковий бал клієнта, позначити акаунт (посилений моніторинг / закрито / SAR подано), архівувати файл алерта (незмінний), оновити KPI-дашборд
  • Результат: закритий алерт + audit trail (зберігання щонайменше 5 років після припинення ділових відносин згідно з AMLR/FM-GwG)
Скринінг-стек: підхід 3 рівнів

РІВЕНЬ 1: СКРИНІНГ У РЕАЛЬНОМУ ЧАСІ (до 100 мс)

  • Тригер: онбординг | вхід | транзакція понад 15.000 EUR (приклад порогового значення)
  • Джерела даних: Консолідований список санкцій ООН, санкційний список ЄС, список OFAC SDN, національні списки PEP, внутрішній «чорний список»
  • Інструменти (приклади, без рекомендації): WorldCheck, Dow Jones, ComplyAdvantage
  • Vendor Due Diligence: у разі використання зовнішніх постачальників скринінгу, відповідно до вимог AMLR щодо аутсорсингу необхідні DPA, SLA, права на аудит, перевірка субпідрядників і регулярна оцінка продуктивності
  • Логіка зіставлення: fuzzy (відстань Левенштейна 2) + дата народження ±2 роки
  • Результат: CLEAR ✓ або HIT → черга ручної перевірки
  • KPI-ціль: час відповіді до 100 мс | частка збігів 0,5%
РІВЕНЬ 2: ЩОДЕННИЙ ПАКЕТНИЙ СКРИНІНГ
  • Тригер: щодня о 02:00 CET (усі активні клієнти)
  • Джерела даних: джерела рівня 1 (оновлені списки), негативні згадки в медіа, розширений PEP (RCA = родичі та близькі пов’язані особи), негативні новини, судові записи
  • Логіка зіставлення: fuzzy + контекстна (галузь, локація)
  • Результат: нові збіги → черга перегляду 1st Line (SLA до 24 год)
  • KPI-ціль: 100% клієнтської бази щодня | частка нових збігів 1%
РІВЕНЬ 3: ЩОТИЖНЕВИЙ ПОГЛИБЛЕНИЙ СКРИНІНГ (когорта високого ризику)
  • Тригер: щотижня (PEP, High-Risk Score понад 70, клієнти EDD)
  • Джерела даних: аналіз мережі UBO (доступ до центральних реєстрів BO), виявлення складних структур, транскордонні зв’язки, OSINT у Deep Web, галузеві watchlists
  • Логіка зіставлення: ручне розслідування + OSINT-інструменти
  • Результат: розширений профіль + оновлення ризикового балу
  • KPI-ціль: 100% когорти високого ризику щотижня | частка ескалацій 5%
ЦІЛЬОВІ МЕТРИКИ:
  • Загальна частка збігів: 0,5% (Tier 1) | 1% (Tier 2) | 5% (Tier 3)
  • Рівень хибнопозитивних: 80% (внутрішня ціль: 75%)
  • Час до закриття: 24 год (Tier 1+2) | 5 днів (Tier 3)
  • Актуальність даних: 24 год (щоденні оновлення від вендорів)
Управління (governance) та модель ролей

Шість ключових ролей:

MLRO (MONEY LAUNDERING REPORTING OFFICER) – 2nd Line

  • Відповідальність за подання SAR (зв’язок із FIU без невиправданої затримки)
  • Перегляд ескалацій алертів (High-Priority до 1 год)
  • Власник Risk Appetite Statement
  • Квартальна звітність KPI для ради директорів
  • Контактна особа для FMA (регуляторні запити)
  • Незалежно від 1st Line (операційної)
  • Звітність безпосередньо Board/CEO (без проміжної ланки)
1ST LINE (CUSTOMER OPERATIONS)
  • Виконання онбордингу (Low Risk — авто-схвалення)
  • Triage алертів (SLA до 4 год, усунення хибнопозитивних)
  • Комунікація з клієнтами (запити документів)
  • Ініціювання оновлення KYC (time-driven + event-driven)
2ND LINE (COMPLIANCE RISK)
  • Розслідування алертів (deep dive, SLA до 24 год)
  • Перегляд і схвалення EDD (ризиковий бал понад 70 — приклад)
  • Оптимізація правил моніторингу (зниження хибнопозитивних)
  • Підтримка розробки політик
  • Моніторинг ефективності вендорів (у разі аутсорсингу)
IT SECURITY
  • Інтеграція інструментів (скринінг, case management, eKYC)
  • Архітектура audit trail (незмінні логи)
  • Безпека даних (шифрування, контроль доступу, відповідність GDPR)
  • Моніторинг продуктивності (затримка API, аптайм)
  • Технічне управління аутсорсингом (моніторинг SLA)
COMPLIANCE OFFICER (ВЛАСНИК ПОЛІТИК)
  • Відповідальність за політики AML/KYC (щорічний перегляд)
  • Проведення навчань (персонал + менеджмент)
  • Моніторинг регуляторних змін (оновлення AMLR, рекомендації FMA/BaFin)
  • Координація внутрішнього аудиту
  • Координація політик на рівні групи (для корпоративних груп)
BOARD / CEO
  • Схвалення Risk Appetite (щорічно)
  • Квартальний перегляд KPI (дашборд)
  • Розподіл ресурсів (бюджет, штат)
  • Відносини з регуляторами (зв’язок із FMA/BaFin)
  • Нагляд на рівні групи (для корпоративних груп)
  • Схвалення суттєвих аутсорсинг-угод
Group-Wide Governance (для корпоративних груп)

Відповідно до AMLR ст. 9 для корпоративних груп діють додаткові вимоги:

1. GROUP-WIDE RISK ASSESSMENT

  • Консолідована оцінка ризиків по всіх юридичних особах групи
  • Урахування транскордонних ризиків
  • Централізована документація та звітність
2. GROUP-WIDE POLICIES PROCEDURES
  • Єдині політики AML/KYC для всіх компаній групи
  • Адаптація до локальних регуляторних вимог (застосовується вищий стандарт)
  • Централізоване управління політиками з правом локальної адаптації
3. CENTRALIZED OVERSIGHT
  • Group MLRO або Group Compliance Officer
  • Централізована звітність до Group Board
  • Координація подання SAR між юридичними особами
  • Обмін інформацією всередині групи (з дотриманням захисту даних)
4. GROUP-WIDE CONTROLS
  • Єдині правила моніторингу та стандарти скринінгу
  • Централізоване управління watchlist
  • Консолідований KPI-дашборд
  • Програма навчання та підвищення обізнаності на рівні групи
5. AUDIT REVIEW
  • Незалежні AML-перевірки на рівні групи
  • Координація локальних аудитів
  • Механізми ескалації у разі порушень
Документація: Group-wide AML/KYC Framework (живий документ, щорічний перегляд)

Аутсорсинг Reliance

У разі використання зовнішніх постачальників послуг (eKYC, скринінг, case management) відповідно до AMLR слід врахувати такі вимоги:

1. VENDOR DUE DILIGENCE

  • Технічна оцінка (Proof-of-Concept)
  • Фінансова стабільність (річна фінзвітність, рейтинги)
  • Рівень відповідності (ISO 27001, SOC 2, GDPR-сертифікації)
  • Референси та підтверджений досвід
2. ДОГОВІРНЕ ОФОРМЛЕННЯ
  • Угода про обробку даних (DPA) відповідно до GDPR ст. 28
  • Service Level Agreement (SLA) із чіткими метриками продуктивності
  • Права на аудит (щорічне право перевірки на місці або дистанційно)
  • Exit-клаузули та план міграції даних
  • Умови відповідальності у разі втрати даних або порушень комплаєнсу
3. SUB-PROCESSORS
  • Повне розкриття всіх субпідрядників (Sub-Processors)
  • Перевірка локацій субпідрядників (ЄС vs. третя країна)
  • Договірне зобов’язання субпідрядників дотримуватися тих самих стандартів
4. ЛОКАЛІЗАЦІЯ ДАНИХ
  • Хостинг у ЄС для KYC-даних (відповідність GDPR)
  • Уточнення вимог щодо резидентності даних (наприклад, FM-GwG)
  • Резервні майданчики в межах ЄС
5. МОНІТОРИНГ ПРОДУКТИВНОСТІ
  • Регулярний перегляд рівня хибнопозитивних (скринінг)
  • Аптайм API та час відповіді (eKYC до 100 мс)
  • Квартальні бізнес-рев’ю з вендором
  • Процес ескалації у разі проблем із продуктивністю
6. РЕГУЛЯТОРНИЙ НАГЛЯД
  • Вендор має забезпечити можливість наглядових перевірок з боку FMA/BaFin
  • Вендор має надавати на запит документацію та логи
  • Обов’язок повідомлення про інциденти (порушення захисту даних, збої системи)
Документація: Vendor Due Diligence File (для кожного вендора), Vendor Register (централізовано)

Матриця RACI — розподіл ролей і відповідальності

Матриця RACI — це перевірений інструмент governance для чіткого розподілу відповідальності в регуляторно чутливих процесах (наприклад, AML, compliance, risk management, outsourcing).

Значення ролей (легенда):

  • R – Responsible (відповідальний за виконання)
Роль, що здійснює операційну реалізацію завдання.
  • A – Accountable (загальна відповідальність)
Несе фінальну відповідальність за рішення та результат. Для кожного процесу ідеально визначати лише одну роль Accountable.
  • C – Consulted (залучений для консультацій)
Надає фахові консультації та вхідні дані перед ухваленням рішень.
  • I – Informed (поінформований)
Отримує інформацію про результати чи рішення без активного втручання.
Процес / активністьMLRO1st Line2nd LineITComplianceBoard
Щорічна оцінка ризиківACRCRI
Оцінка ризиків на рівні групиGroup MLRO: ALocal MLROs: RGroup Compliance: RGroup Board: I
Схвалення онбордингу (Low Risk 30)A (ескалація)RCII
Схвалення EDD (High Risk > 70)AICIRI
Triage алертів (SLA 4 год)IRA (ескалація)I
Подання SAR (без невиправданої затримки)A / RICCI
Вибір вендора (аутсорсинг)CICRAA (схвалення)
Квартальний перегляд KPI (звітність для Board)RCCCCA

Інтерпретація з точки зору governance та compliance:

  • MLRO (Money Laundering Reporting Officer)
Несе ключову фахову відповідальність за ризикорелевантні процеси, зокрема щодо повідомлень SAR, випадків EDD та ескалацій.
  • 1st Line of Defense
Відповідає за операційне виконання (онбординг, обробка алертів, ведення даних клієнтів).
  • 2nd Line of Defense / функція compliance
Контролює процеси, визначає методології та здійснює незалежне забезпечення якості.
  • Функція IT
Відповідає за технічну реалізацію, системи моніторингу та впровадження аутсорсингу.
  • Board / підрозділ управління
Несе відповідальність за governance, схвалення критичних рішень, а також стратегічний нагляд за KPI.

Регуляторна додана вартість структури RACI

Чітко визначена матриця RACI підтримує:

  • зрозумілі наглядові перевірки (FMA, BaFin, ECB)
  • доказ функціонального розмежування (Segregation of Duties)
  • виконання вимог AMLD, MiCA, DORA та систем управління комплаєнсом ISO 37301
  • зниження операційних ризиків і ризиків відповідальності для менеджменту та MLRO
6AMLD кримінально-правова відповідальність

6-та Директива ЄС з протидії відмиванню коштів (6AMLD, 2024/1640) суттєво розширює кримінально-правову відповідальність:

1. РОЗШИРЕНЕ РОЗУМІННЯ ВІДМИВАННЯ КОШТІВ

  • 22 предикатні злочини (замість попередніх змінних національних списків)
  • Включно з податковими злочинами (Tax Crimes)
  • Self-Laundering (особа «відмиває» власні доходи) є кримінально караним
  • Aiding and Abetting (пособництво) та Attempt (замах) є кримінально караними
2. ВІДПОВІДАЛЬНІСТЬ ЮРИДИЧНИХ ОСІБ
  • Компанії можуть нести кримінальну відповідальність
  • Санкції: штрафи, заборона діяльності, анулювання ліцензії
  • Умова: діяння вчинене керівною особою АБО недостатній нагляд уможливив діяння
3. ОСОБИСТА ВІДПОВІДАЛЬНІСТЬ КЕРІВНИКІВ
  • Відповідальність менеджменту у разі умисного або грубо недбалого порушення обов’язків
  • Directors Officers можуть бути притягнуті до кримінальної відповідальності особисто
  • Релевантні посади: Board, CEO, CFO, MLRO, Compliance Officer
4. МІНІМАЛЬНІ СТРОКИ ПОКАРАННЯ
  • Мінімум 4 роки позбавлення волі за тяжке відмивання грошей
  • За обтяжувальних обставин (організована злочинність): до 8 років
  • Штрафи: до 10% світового річного обороту або 5 мільйонів EUR
5. TIPPING-OFF OBSTRUCTION
  • Попередження клієнта про подання SAR: кримінальне правопорушення (§ 41 FM-GwG)
  • Перешкоджання розслідуванням: кримінальне правопорушення
  • Знищення доказів: кримінальне правопорушення
6. ЗАХИСТ ЧЕРЕЗ COMPLIANCE
  • Належно задокументовані процеси CDD/EDD
  • Прозорі оцінки ризиків
  • Своєчасне подання SAR (без невиправданої затримки)
  • Повні audit trails
  • Регулярні навчання співробітників
  • Незалежні AML-аудити
Ці заходи — найкращий захист від особистої та корпоративної відповідальності.

KPI-дашборд — 10 найважливіших метрик AML та compliance

Примітка: наведені нижче KPI слугують прикладами best practice для внутрішнього управління. Конкретний дизайн залежить від бізнес-моделі, ризикового профілю, обсягу продуктів і регуляторного статусу установи.

Огляд операційних KPI

KPIПоточнеПопередній періодЦільове значенняСтатус
Обсяг алертів (щомісячне середнє)1.2471.1131.500
Рівень закриття алертів (SLA 48 год)96 %94 %≥ 95%
Рівень хибнопозитивних82 %85 %80% (оптимально: 75%)
Подані SAR (звіти до FIU)1714Моніторинг трендів
Своєчасність подання SAR100 %100 %Законодавчо: 100%
Покриття EDD (% клієнтської бази)14 %13 %10–15%
Середній ризиковий бал42 / 10041 / 10050
Оновлення KYC вчасно98 %96 %> 95%
Частка збігів скринінгу0,43 %0,48 %0,5%
Рівень відхилення онбордингу2,1 %1,9 %3%

Регуляторна інтерпретація окремих KPI

Своєчасність подання SAR:

  • Законодавчий обов’язок: негайне повідомлення без невиправданої затримки
  • Best practice згідно з наглядовою практикою (наприклад, FMA):
→ бажано того ж робочого дня, щонайпізніше протягом кількох робочих днів
  • Ціль KPI: 100% дотримання без винятків
Цикли оновлення KYC:
  • Типові інтервали (приклад):
  • Низький ризик: 24 місяці
  • Medium Risk: 12 місяців
  • High Risk: 6 місяців
  • AMLR вимагає: ризик-орієнтований підхід, а не жорстку логіку строків.
Аналіз трендів – Management Summary:
  • Обсяг алертів: +12% MoM
→ рекомендовано перегляд правил (наприклад, TM-01, TM-02)
  • Хибнопозитивні результати: 82%
→ Цільовий показник 75% → Оптимізація правил заплановано (2-й квартал 2026 року)
  • Подано SAR: +3 порівняно з попереднім кварталом
→ У межах очікуваного діапазону (~0,3% від бази сповіщень)
  • Охоплення EDD стабільно на рівні 14%
→ Високоризикова когорта належним чином контролюється

Управлінські завдання

  • Зменшити рівень хибнопозитивних результатів
→ Правило швидкості TM-01: тест порогу +20%
  • Продовжити моніторинг обсягу сповіщень
→ Планування потужностей: оцінити +1 FTE у 2-му кварталі
  • Забезпечити своєчасність SAR
→ Поточний процес демонструє стабільну ефективність

Поширені помилки: 15 найбільших ризиків

1. Відсутній ризик-апетит → Довільні рішення, відсутність управління, порушення AMLR

2. Ручний скринінг → Не масштабується, високий рівень хибнопозитивних результатів, неефективний

3. Відсутні дані UBO → Відхилення FIU-SAR, неповна належна перевірка, порушення AMLR

4. Відсутній моніторинг на основі подій → Приховані ризики (поведінкові зміни не виявляються)

Накопичення сповіщень понад 7 днів → Критика FMA, ризик комплаєнсу, потенційні санкції

6. Відсутній аудиторський слід → Неможливість відстеження, гарантовані аудиторські висновки, порушення AMLR

7. PEP лише скринінг за іменем → Неповний (відсутні RCA = родичі та близькі партнери), невідповідність FATF

8. Ігнорується джерело коштів → Високоризикові клієнти приймаються без обґрунтування, ризик відмивання грошей

9. Відсутнє навчання персоналу → Відповідальність (співробітники не розпізнають випадки, що потребують SAR), ризик 6AMLD

10. Відсутні процеси ескалації → Сліпа зона MLRO (сповіщення застрягають на 1-й лінії), затримка SAR

11. KPI лише внутрішні → Рада не інформована, відсутнє стратегічне управління, прогалина в управлінні

12. Хибнопозитивні результати понад 90% → Неефективність, високі операційні витрати, вигорання персоналу, пропущені істинно позитивні результати

13. Криптовалюта без правила подорожі → Невідповідність TFR (перекази VASP-to-VASP понад 1000 євро)

14. SLA онбордингу понад 5 днів → Відтік клієнтів, конкурентна невигода

15. Відсутня належна перевірка постачальників при аутсорсингу → Порушення AMLR, ризик GDPR, потенційні порушення захисту даних

«Що робити далі?» – 3-етапне впровадження

ЕТАП 1: ОЦІНКА BLUEPRINT (1 тиждень)

  • День 1-2: Огляд набору для завантаження (контрольний список, шаблони)
  • День 3-4: Аналіз прогалин (фактичний стан проти AMLR/6AMLD/FM-GwG)
  • День 5: Пріоритизація (швидкі перемоги проти довгострокових)
  • Результат: звіт про прогалини + пріоритизований беклог
ЕТАП 2: ПІЛОТ (4 тижні)
  • Тиждень 1: Визначення обсягу (1 продукт, наприклад, платежі SEPA)
  • Тиждень 2: Розробка процесу (потік онбордингу + матриця рішень)
  • Тиждень 3: Вибір інструменту з належною перевіркою постачальника (eKYC, скринінг, управління справами)
  • Тиждень 4: Повне тестування процесу (10 онбордингів + 5 сповіщень)
  • Результат: звіт пілоту + отримані уроки + рішення Go/No-Go
ЕТАП 3: КОРПОРАТИВНЕ ВПРОВАДЖЕННЯ (12 тижнів)
  • Тиждень 1-4: Інтеграція інструментів (API, вебхуки, журнали аудиту) + договори аутсорсингу
  • Тиждень 5-8: Автоматизація процесів (правила, робочі процеси, пороги)
  • Тиждень 9-10: Навчання персоналу (1-а лінія, 2-а лінія, MLRO), включаючи відповідальність за 6AMLD
  • Тиждень 11: М'який запуск (20% клієнтської бази)
  • Тиждень 12: Повний запуск + запуск панелі KPI
  • Результат: готова до виробництва система + звіт KPI для ради + впровадження в масштабах групи (якщо застосовно)
FAQ: 12 найчастіших запитань

Q1: Коли я маю впровадити AMLR? A: Безпосередньо застосовується з 10.07.2027. Транспозиція не потрібна (регламент ЄС).

ВАЖЛИВО: Підготовка у 2026 році наполегливо рекомендується!

  • 1-й квартал 2026: Оцінка прогалин (2 тижні)
  • 2-й–3-й квартал 2026: Вибір інструменту + розробка процесу (8-12 тижнів)
  • 4-й квартал 2026: Пілот + навчання персоналу (4-8 тижнів)
  • 1-й квартал 2027: Повне впровадження + готовність FMA
Ризик при пізнішому старті: тиск впровадження, вищі консалтингові витрати (потужності постачальників заброньовані), потенційні затримки запуску, перевірка FMA при невідповідності з 10.07.2027.

Q2: Які інструменти є обов'язковими? A: Конкретні інструменти не передбачені. AMLR і MiCA не визначають вибір постачальника. Вибір інструменту здійснюється на основі ризиків залежно від бізнес-моделі та профілю ризику.

Приклади (не рекомендація):

  • eKYC: наприклад, Jumio, Onfido, Sumsub, IDnow
  • Скринінг: наприклад, WorldCheck (Refinitiv), Dow Jones Risk Compliance, ComplyAdvantage
  • Управління справами: наприклад, Actimize (NICE), SAS AML, FICO
⚠️ Важливо: Вибір постачальника повинен пройти структурований процес RFP з підтвердженням концепції, аналізом витрат і вигод та належною перевіркою постачальника. Перевірка: DPA (GDPR ст. 28), SLA, права аудиту, субпроцесори, локалізація даних (хостинг ЄС), показники ефективності. NEXORA підтримує нейтральний вибір інструментів (без відкатів від постачальників).

Q3: Як часто оновлювати KYC? A: Приблизні цикли відповідно до RBA та галузевих стандартів:

  • Низький ризик: 24 місяці
  • Середній-високий ризик: 12 місяців
  • PEP: 6 місяців
Важливо: AMLR вимагає оновлення на основі ризиків та подій, а не фіксованих законодавчих циклів. Додатково на основі подій при поведінкових змінах (наприклад, швидкість +300%, зміна географії, стрибок обсягу транзакцій).

Конкретні цикли необхідно визначити та задокументувати на основі вашої загальнокорпоративної оцінки ризиків.

Q4: Термін SAR FIU? A: Законодавчий обов'язок: Без зайвої затримки (див. FM-GwG §41, GwG §43). «Без зайвої затримки» означає негайне повідомлення з моменту отримання інформації MLRO.

Практика FMA (орієнтовно): Ідеально того ж дня, найпізніше протягом кількох робочих днів відповідно до вказівок FMA.

Внутрішнє SLA: 5 робочих днів з моменту рішення MLRO може служити внутрішнім орієнтиром управління, але не замінює законодавчий обов'язок негайного повідомлення.

Цільовий показник: 100% відповідність законодавчому терміну повідомлення.

Q5: Хто такий MLRO? A: Призначена особа відповідно до вимог AMLR:

  • Незалежна від 1-ї лінії (операції з клієнтами)
  • Доступ до ради та пряма лінія звітності до CEO/ради
  • Зв'язок з FIU
  • Без подвійної ролі з операційною діяльністю
  • Відповідні ресурси та повноваження
  • Звітність не перед COO/CFO, а безпосередньо перед радою
Q6: Чи можна використовувати хмару для даних KYC? A: Так, якщо виконуються наступні умови:
  • Хостинг ЄС (GDPR ст. 44-50) або відповідний рівень захисту для третіх країн
  • Угода про обробку даних (DPA) відповідно до GDPR ст. 28
  • Права аудиту договірно забезпечені (на місці або віддалено)
  • Субпроцесори повністю задекларовані та перевірені
  • Резервне копіювання та аварійне відновлення задокументовані та протестовані
  • Стратегія виходу та план міграції даних наявні
  • Дотримання вимог FM-GwG/GwG щодо резидентності даних
Q7: Специфіка криптовалют? A: Правило подорожі (TFR) для переказів понад 1000 євро (VASP-to-VASP) відповідно до AMLR ст. 45-46 для CASP та регламенту ЄС про грошові перекази (TFR). Формат IVMS101 для даних відправника/бенефіціара.

Додатково:

  • Скринінг гаманців (сервіси змішування, високоризикові біржі, Tornado Cash)
  • Відповідність MiCA з 30.12.2024
  • Посилений моніторинг при криптовалютних рампах (приклад: понад 10 000 євро/день → джерело коштів)
  • EDD при високовартісних криптовалютах (приклад: понад 50 000 євро одна транзакція)
Q8: Вартість пілоту? A: 2 тижні оцінки прогалин (фіксований обсяг: 4950 євро без ПДВ) включає:
  • Аналіз фактичного стану проти AMLR/6AMLD/FM-GwG
  • Виявлення прогалин у комплаєнсі
  • Пріоритизована дорожня карта зі швидкими перемогами
Пілот 4 тижні (час і матеріали або фіксовано: 12 500-18 000 євро без ПДВ, залежно від обсягу) включає:
  • Розробка процесу для 1 продуктової лінії
  • Оцінка інструменту та належна перевірка постачальника
  • Повне тестування процесу (10 онбордингів + 5 сповіщень)
  • Рекомендація Go/No-Go
Q9: Реалістичний рівень хибнопозитивних результатів? A: 75-85% є галузевим стандартом для моніторингу транзакцій.
  • Менше 75% = відмінно (потрібні ML-моделі + постійне налаштування правил)
  • Понад 90% = неефективно (оптимізація правил терміново необхідна, високі витрати, вигорання персоналу)
Хибнопозитивні результати неминучі (баланс між рівнем виявлення та ефективністю), але можуть бути зменшені шляхом постійної оптимізації.

Q10: Чи можна автоматизувати оновлення KYC? A: Так, значною мірою автоматизовано:

  • Тригер на основі часу (24М/12М/6М - приблизні цикли)
  • Автоматичний електронний лист з посиланням для оновлення (повторна перевірка eKYC)
  • Портал самообслуговування клієнтів для завантаження документів
  • Механізм робочого процесу для відстеження статусу
Вручну лише при:
  • Випадках EDD (потрібен огляд MLRO)
  • Збігах скринінгу (PEP/санкції)
  • Складних корпоративних структурах (оновлення UBO)
Q11: Які санкції за невідповідність? A: AMLR: До 10% світового річного обороту або 5 мільйонів євро (залежно від того, що більше).

6AMLD (кримінальне право):

  • Мінімум 4 роки позбавлення волі за тяжке відмивання грошей
  • При обтяжуючих обставинах: до 8 років
  • Відповідальність керівництва (особиста відповідальність ради, CEO, CFO, MLRO, офіцера з комплаєнсу)
  • Відповідальність юридичних осіб (компанія в цілому)
  • Tipping-Off: кримінальний злочин (попередження клієнта про SAR)
Додатково:
  • Можливе позбавлення ліцензії (FMA/BaFin)
  • Репутаційна шкода
  • Заборони на ведення бізнесу
Q12: Чи потрібне мені зовнішнє консультування? A: Рекомендується при:
  • Першому впровадженні (відповідність AMLR/6AMLD)
  • Складних бізнес-моделях (криптовалюта, транскордонні операції, група)
  • Підготовці до аудиту FMA/BaFin
  • Виборі інструменту (управління RFP з належною перевіркою постачальника)
  • Гармонізації в масштабах групи (кілька суб'єктів)
  • Домовленостях про аутсорсинг (перевірка договору, розробка SLA)
DIY можливо з Blueprint + шаблонами при:
  • Стандартних моделях (платежі SEPA, низький ризик)
  • Невеликій клієнтській базі (менше 10 000 клієнтів)
  • Відсутності групової структури
  • Наявних внутрішніх ресурсах комплаєнсу
Гібридний підхід: Оцінка прогалин зовнішня + впровадження внутрішнє (з шаблонами)

БОНУСНІ ДОКУМЕНТИ (НОВІ):

Про NEXORA:

NEXORA Unternehmensberatung GmbH, Відень: Спеціалізується на комплаєнсі, RegTech та цифрових процесах для FinTech, CASP та платежів у регіоні DACH. Від оцінки ризиків до запуску – з практичними планами, шаблонами та практичною підтримкою.

Наша експертиза:

  • Відповідність AML/KYC (AMLR, 6AMLD, FM-GwG, GwG)
  • Впровадження MiCA та DORA
  • Вибір та інтеграція інструментів RegTech
  • Оптимізація та автоматизація процесів
  • Гармонізація комплаєнсу в масштабах групи
  • Належна перевірка постачальників та управління аутсорсингом
Наша методологія:
  • Підхід на основі ризиків (відповідає AMLR/EBA)
  • Практичні шаблони (готові до негайного використання)
  • Без відкатів від постачальників (нейтральне консультування)
  • Пропозиції з фіксованим обсягом (прозорість витрат)
Цей план не є юридичною консультацією. Зміст має загальний характер і не замінює індивідуальну юридичну оцінку відповідно до FM-GwG (Австрія), GwG (Німеччина) та відповідного національного законодавства (наприклад, Промисловий кодекс, Закон про банківську справу, Закон про платіжні послуги).

Вимоги варіюються залежно від:

  • Бізнес-моделі (платежі, кредитування, криптовалюта, FX)
  • Юрисдикції (Австрія, Німеччина, інші країни ЄС)
  • Профілю ризику (сегмент клієнтів, обсяг транзакцій, портфель продуктів)
  • Групової структури (окремий суб'єкт проти багатосуб'єктної структури)
  • Домовленостей про аутсорсинг (внутрішні проти зовнішніх постачальників послуг)
Усі порогові значення, оцінки ризиків, SLA та процеси, зазначені в плані, є прикладами і повинні бути адаптовані до власної загальнокорпоративної оцінки ризиків відповідно до AMLR (ЄС) 2024/1624 ст. 8-9. Підхід на основі ризиків повинен бути задокументований та регулярно переглядатися.

Рекомендується індивідуальне консультування кваліфікованими юристами або експертами з комплаєнсу, особливо при:

  • Першому ліцензуванні (FMA/BaFin, включаючи ліцензування PSD2/EMI/MiCA)
  • Складних транскордонних структурах
  • Загальногрупових системах комплаєнсу
  • Наглядових перевірках (аудити FMA/BaFin)
Зміст створено з найкращими намірами (станом на січень 2026 року), проте без гарантії повноти, актуальності та правильності. Регуляторні вимоги постійно змінюються (керівництво FMA/BaFin, оновлення EBA, рекомендації FATF).

Джерела та посилання

Правові акти ЄС:

  • AMLR (ЄС) 2024/1624 – Безпосередньо застосовується з 10.07.2027
  • 6AMLD (ЄС) 2024/1640 – Транспозиція до 10.07.2027
  • Регламент ЄС про грошові перекази (TFR) – Правило подорожі для криптовалют
  • MiCA (ЄС) 2023/1114 – Регламент про ринки криптоактивів
  • Керівництво EBA щодо факторів ризику ML/TF (EBA/GL/2021/02)
  • Керівництво EBA щодо належної перевірки клієнтів (EBA/GL/2022/XX)
  • Рекомендації FATF (40 рекомендацій + пояснювальні примітки)
  • Публічні заяви FATF (юрисдикції високого ризику та такі, що не співпрацюють, квартальні оновлення)
  • Вказівки FMA щодо AML (Австрійське управління з нагляду за фінансовими ринками)
  • Пам’ятки BaFin щодо GwG (Федеральне управління фінансового нагляду Німеччини)
  • FM-GwG (Австрійський закон про протидію відмиванню коштів на фінансовому ринку)
  • GwG (Німецький закон про протидію відмиванню коштів)
  • EU High-Risk 3rd Countries (оновлення делегованого регламенту) 14. GDPR (EU) 2016/679 – регламент про захист даних
© 2026 NEXORA Unternehmensberatung GmbH. Усі права захищено.

Потрібна консультація?

Запишіться на безкоштовну первинну консультацію з командою NEXORA.

Безкоштовна консультація
AML/KYC Blueprint 2026: Від оцінки ризиків до онбордингу та поточного моніторингу (EU AMLR & 6AMLD) | NEXORA