AML/KYC Blueprint 2026: Від оцінки ризиків до онбордингу та поточного моніторингу (EU AMLR & 6AMLD)

Автор: Команда Nexora, NEXORA Unternehmensberatung GmbH Станом на: січень 2026 р. | Час читання: 16 хвилин
Цей Blueprint надає FinTech-компаніям, криптопровайдерам та платіжним системам повний наскрізний процес AML/KYC відповідно до EU AMLR & 6AMLD: шаблони оцінки ризиків, дерева рішень для онбордингу, посібник з моніторингу та ролі управління. З практичними чек-листами та набором для завантаження.
7 найважливіших пунктів:
✅ Оцінка ризиків кожні 12 місяців (підприємство + клієнт/продукт/канал) → Заява про ризик-апетит | KPI-ціль: 100% покриття документацією
✅ Онбординг: eKYC + UBO + джерело коштів → матриця рішень (автоматичне схвалення/EDD/відхилення) | Ціль: менше 10 хвилин для низького ризику
✅ Моніторинг: поведінкові + транзакційні правила → життєвий цикл алертів (сортування → розслідування → звіт → SAR) | Ціль: 95% закриття менше ніж за 48 годин
✅ Скринінг: санкції/PEP/негативні медіа в реальному часі + пакетна обробка → показники збігів менше 0,5% | хибнопозитивні менше 80%
✅ Управління: MLRO + 1-ша/2-га лінія + IT → панель KPI для ради директорів | Ціль: щоквартальний огляд 100%
✅ Оновлення KYC: низький ризик 24 місяці | високий ризик 12 місяців | PEP 6 місяців (приклади циклів відповідно до RBA)
✅ Подання SAR: до FIU без зайвої затримки (практика: в ідеалі того ж дня, найпізніше протягом кількох робочих днів згідно з вказівками FMA)
Важливе зауваження щодо застосування цього Blueprint
Усі порогові значення, показники ризику, SLA та процеси, зазначені в цьому Blueprint, є прикладами та слугують для ілюстрації ризик-орієнтованого підходу відповідно до AMLR (EU) 2024/1624 та 6AMLD (EU) 2024/1640.
Кожна установа повинна:
- Розробити власну методологію на основі загальноорганізаційної оцінки ризиків
- Адаптувати порогові значення до власної бізнес-моделі
- Враховувати національні вимоги (наприклад, FM-GwG в Австрії, GwG у Німеччині)
- Документувати ризик-орієнтований підхід та регулярно його переглядати
Цільова картина: що означає «професійний AML/KYC»?
Професійний AML/KYC означає автоматизований, ризик-орієнтований процес з наступним потоком:
Клієнт → оцінка ризику → CDD/EDD → поточний моніторинг → алерти → SAR → FIU
Паралельно відбувається скринінг (PEP/санкції) та моніторинг транзакцій, який генерує алерти при зміні поведінки.
Результат: 100% відстежуваний аудиторський слід, KPI для ради директорів та масштабованість від 10 000 до 1 мільйона клієнтів.
Огляд Blueprint: три основні кроки
Процес AML/KYC складається з трьох основних кроків:
КРОК 1: ОЦІНКА РИЗИКІВ
- Оцінка корпоративних ризиків (щорічно, відповідно до AMLR)
- Оцінка ризиків продукту/каналу/клієнта
- Групова оцінка ризиків (для груп компаній)
- Результат: заява про ризик-апетит + матриця ризиків
- 6-крокова процедура: попереднє заповнення → перевірка ID → UBO → мета → скринінг → рішення
- Матриця рішень: автоматичне схвалення / CDD / EDD / відхилення на основі оцінки ризику
- Результат: файл клієнта (незмінний аудиторський слід)
- Правила моніторингу транзакцій (8 прикладів)
- Життєвий цикл алертів: генерація → сортування → розслідування → MLRO → SAR → закриття
- Стек скринінгу: реальний час + щоденна пакетна обробка + щотижнева глибока перевірка
- Результат: алерти → SAR → панель KPI для ради директорів
Крок 1: Оцінка ризиків
Частота та результати
Як часто:
- Оцінка корпоративних ризиків: щорічно (4-й квартал) згідно з AMLR ст. 8
- Оцінка ризиків продукту/каналу: при запуску або суттєвій зміні
- Групова оцінка ризиків: щорічно (для груп згідно з AMLR ст. 9)
- Спеціальний огляд: при регуляторних змінах або значних інцидентах
- Заява про ризик-апетит (затверджена радою директорів)
- Документ методології (відповідно до настанов EBA)
- Матриця ризиків (3×3 або 4×4, залежно від установи)
- Реєстр ризиків (живий документ)
- Групові політики (якщо застосовно)
ВАЖЛИВО: Ця матриця є прикладом. Кожна установа повинна розробити власну матрицю на основі своєї бізнес-моделі та загальноорганізаційної оцінки ризиків.
Матриця ризиків оцінює чотири критерії:
КРИТЕРІЙ 1: ЮРИСДИКЦІЯ (40% вага – приклад)
- Низький (оцінка 1): ЄС рівень 1 (Австрія, Німеччина, Нідерланди, Франція)
- Середній (оцінка 2): ЄС рівень 2, Східна Європа (Польща, Чехія, Угорщина)
- Високий (оцінка 3): країни високого ризику згідно зі списками FATF та делегованим регламентом ЄС
- Низький (оцінка 1): SEPA-платежі до 15 000 EUR
- Середній (оцінка 2): валютна торгівля, кредитування понад 15 000 EUR
- Високий (оцінка 3): криптовалюта, готівка понад 50 000 EUR
- Низький (оцінка 1): додаток/веб-сайт (автентифіковано, сильний KYC)
- Середній (оцінка 2): мережа агентів (напівавтентифіковано)
- Високий (оцінка 3): P2P, банкомат (вищий ризик анонімності)
- Низький (оцінка 1): роздрібний (KYC, низька швидкість)
- Середній (оцінка 2): МСП, фрілансери (середня швидкість)
- Високий (оцінка 3): HNWI, PEP, складні структури
ВАЖЛИВЕ ЗАУВАЖЕННЯ: Ця формула є прикладом та слугує для ілюстрації ризик-орієнтованого підходу. Кожна установа повинна розробити власну методологію, яка емпірично валідується (наприклад, через історичний показник SAR на сегмент) та відповідає загальноорганізаційній оцінці ризиків згідно з AMLR.
Приклад формули:
- Оцінка ризику (0-100) = (0,40 × оцінка юрисдикції × 33,33) + (0,30 × оцінка продукту × 33,33) + (0,20 × оцінка каналу × 33,33) + (0,10 × тип клієнта × 33,33)
- При цьому: оцінка 1 = 0 балів | оцінка 2 = 50 балів | оцінка 3 = 100 балів
Ваги повинні бути обґрунтовані та задокументовані вашим власним аналізом ризиків.
ЗАЯВА ПРО РИЗИК-АПЕТИТ 2026 – ПРИКЛАД
1. СТРАТЕГІЧНІ ЦІЛІ
- Зростання: +30% клієнтів на рік (SEPA + криптовалюта)
- Комплаєнс: 0 суттєвих зауважень FMA
- Ефективність: закриття алертів менше ніж за 48 год у 95% випадків
- SLA закриття алертів: 95% менше ніж за 48 год | 100% менше ніж за 5 днів (внутрішня ціль)
- Показник хибнопозитивних: менше 80% (ціль: 75%)
- Тригер EDD: оцінка ризику понад 70/100 (приклад порогу)
- Автоматичне відхилення: оцінка понад 90/100 у поєднанні з підтвердженим збігом із санкціями або серйозними факторами ризику
- Подання SAR: без зайвої затримки згідно з FM-GwG (внутрішнє SLA: того ж дня, найпізніше протягом кількох робочих днів)
- Щоквартальний звіт MLRO (рада директорів)
- Щорічна оцінка ризиків на рівні підприємства (AMLR ст. 8)
- Групова оцінка ризиків (якщо застосовно, AMLR ст. 9)
- Щомісячний огляд KPI алертів (комітет з комплаєнсу)
- Спеціальний огляд при подіях високого впливу (понад 500 000 EUR SAR)
- Незалежні AML-перевірки в ризикових ситуаціях
- Транзакція 50 000 EUR+ → огляд 2-ї лінії
- Збіг PEP/санкції → негайно MLRO
- Криптовалюта понад 100 000 EUR/день → EDD + джерело багатства
- Країна третього світу високого ризику → автоматичне EDD (без автоматичного схвалення)
Джерела даних для оцінки ризиків
- Публічні заяви FATF (юрисдикції високого ризику та несприятливі)
- Країни третього світу високого ризику ЄС (делегований регламент згідно з AMLR)
- Настанови EBA щодо факторів ризику ML/TF (EBA/GL/2021/02)
- Робоча група з фінансових заходів ОЕСР (звіти про взаємну оцінку)
- Національні вказівки наглядових органів (FMA Австрія, BaFin Німеччина)
- Внутрішні дані: історія SAR, обсяг алертів, показники хибнопозитивних
6-крокова процедура онбордингу
КРОК 1: ПОПЕРЕДНЄ ЗАПОВНЕННЯ
- Ім'я, дата народження, громадянство (API або вручну)
- Результат: профіль клієнта (чернетка)
- Сканування документа (паспорт або eID)
- Виявлення живості (селфі)
- OCR + валідація (MRZ)
- Інструменти (приклади, не рекомендація): Jumio, Onfido, Sumsub, IDnow
- Примітка: При використанні зовнішніх eKYC-провайдерів необхідні DPA, SLA, права на аудит та належна перевірка постачальника згідно з вимогами AMLR щодо аутсорсингу
- Результат: ID підтверджено ✓ або не вдалося ✗
- Витяг з реєстру компаній (API, доступ до центральних реєстрів бенефіціарних власників згідно з AMLR)
- Ланцюг власності понад 25% (поріг AMLR)
- Декларація UBO (самосертифікація)
- Результат: список UBO + відсоток власності
- Анкета: мета ділових відносин
- Очікувана активність (обсяг, частота)
- Джерело коштів (зарплата/бізнес/спадщина)
- Результат: заява про мету + докази джерела коштів (при EDD)
- API в реальному часі (приклади: WorldCheck, Dow Jones, Refinitiv – не рекомендація постачальника; вибір після процесу RFP з належною перевіркою постачальника згідно з вимогами AMLR/GDPR)
- Нечітке співставлення (ім'я + дата народження + громадянство)
- Огляд збігів (усунення хибнопозитивних)
- Результат: чисто ✓ або збіг → ручний огляд
- Розрахунок оцінки ризику
- Застосування матриці рішень
- Ескалація до MLRO (якщо оцінка понад 70 – приклад порогу)
- Результат: рахунок активовано | EDD ініційовано | відхилено
ВАЖЛИВЕ ЗАУВАЖЕННЯ: Усі порогові значення, оцінки та SLA в цій матриці рішень є прикладами та повинні бути адаптовані до власної бізнес-моделі, загальноорганізаційної оцінки ризиків та національних вимог (наприклад, FM-GwG в Австрії).
ОЦІНКА РИЗИКУ 0-29: АВТОМАТИЧНЕ СХВАЛЕННЯ (приклад)
- Документи: eID (паспорт/національний ID) + підтвердження адреси (опціонально) + скринінг чистий
- SLA: менше 10 хвилин
- Дія: 1-ша лінія тільки інформація (огляд не потрібен)
- Оновлення KYC: 24 місяці (приклад циклу відповідно до RBA; AMLR вимагає ризик-орієнтованого та подієвого оновлення, без фіксованих законодавчих циклів)
- Документи: eID + підтвердження адреси + джерело коштів (виписка) + мета рахунку + скринінг чистий
- SLA: менше 24 годин
- Дія: огляд 1-ї лінії (перевірка правдоподібності)
- Оновлення KYC: 12-24 місяці
- Документи: усі документи CDD + джерело коштів (докази) + очікувана активність (деталі) + UBO (якщо юридична особа)
- SLA: менше 48 годин
- Дія: огляд 2-ї лінії
- Оновлення KYC: 12 місяців
- Документи: усі документи посиленого CDD + джерело багатства (податкова декларація, банківські виписки за 6 місяців) + перевірка UBO (витяг з юридичного реєстру) + дослідження негативних медіа + візит на місце (опціонально при бізнесі високого ризику)
- SLA: менше 5 робочих днів (внутрішнє SLA)
- Дія: потрібне схвалення MLRO
- Оновлення KYC: 6 місяців (PEP) або 12 місяців
- Тригер: підтверджений збіг із санкціями (не хибнопозитивний) АБО країна третього світу високого ризику без можливого пом'якшення АБО запис у внутрішньому чорному списку АБО кілька серйозних факторів ризику
- Важливо: PEP сам по собі викликає EDD, але не загальну заборону або автоматичне відхилення згідно зі стандартами FATF
- Дія: запис у чорний список (після огляду MLRO) + повідомлення MLRO + подання SAR (при обґрунтованій підозрі)
- Далі: без апеляції (крім хибнопозитивних санкцій після повторного огляду)
Згідно з AMLR та рекомендаціями FATF, EDD необхідна при:
- Статус PEP (політично значущі особи – обов'язкова EDD, але не автоматична заборона на ведення бізнесу)
- Країна третього світу високого ризику згідно зі списками FATF та делегованим регламентом ЄС
- Криптовалюта/висока вартість (приклад: окрема транзакція понад 50 000 EUR або денний ліміт понад 100 000 EUR)
- UBO понад 25% неясний (складні структури власності)
- Збіги з негативними медіа (фінансові злочини, корупція, тероризм)
- Готівковий бізнес (приклад: таксі, ресторани, обмінні пункти понад 10 000 EUR/місяць)
- Гео-стрибки (3+ країни протягом 30 днів – приклад порогу)
- Непослідовний профіль (низький дохід + високі транзакції)
- Попередньо подано SAR (історичний червоний прапор)
- Складна корпоративна структура (понад 3 рівні, офшорні SPV)
Файл клієнта: що документується?
Кожен клієнт отримує незмінний аудиторський слід з наступними 10 компонентами згідно з вимогами AMLR щодо документації:
- Форма заявки (часова мітка, IP, User Agent)
- Скан документа ID (лицьова, зворотна сторона, дані MRZ)
- Перевірка живості (відео/селфі + оцінка AI)
- Результати скринінгу (відповідь API + ручна перевірка)
- Розрахунок ризикового балу (формула + вхідні дані)
- Журнал рішень (Auto/EDD/Reject + обґрунтування)
- Декларація UBO (за потреби — доступ до центральних реєстрів BO)
- Джерело коштів/статків (підтверджувальні документи, якщо EDD)
- Схвалення MLRO (якщо бал понад 70)
- Дата оновлення KYC (на основі risk-based approach)
Крок 3: Поточний моніторинг
Три категорії моніторингу
КАТЕГОРІЯ 1: ПОДІЙНО-ЗУМОВЛЕНИЙ
- Оновлення KYC (ризик-орієнтовані цикли згідно з AMLR)
- Зміна поведінки (наприклад, швидкість +300% MoM)
- Зміна геолокації (вхід із High-Risk Country)
- Запит клієнта (підвищення рівня акаунта)
- Сповіщення про негативні згадки в медіа (пакетний скринінг)
- Квартальний перегляд ризикового балу (всі клієнти)
- Щомісячний повторний PEP-скринінг (PEP-flagged)
- Щорічна оцінка ризиків на рівні підприємства (AMLR ст. 8)
- Перевищення порогу (приклад: понад 15.000 EUR SEPA, понад 1.000 EUR Crypto згідно з Регламентом ЄС про переказ коштів/TFR)
- Сповіщення на основі правил (швидкість, роздрібнення)
- Підозрілий патерн (бал ML-моделі понад 0,8)
- Збіг під час санкційного скринінгу (у реальному часі)
ВАЖЛИВО: Ці правила наведені як приклади. Порогові значення необхідно адаптувати до Вашої бізнес-моделі та оцінки ризиків.
TM-01: ПЕРЕВІРКА ШВИДКОСТІ
- Логіка: понад 10 транзакцій за 24 год АБО понад 50.000 EUR за 24 год
- Дія за алертом: перевірка L1 до 4 год
- Логіка: 3+ країни протягом 7 днів (без урах. EU Tier 1)
- Дія за алертом: EDD + джерело коштів
- Логіка: 9× у діапазоні 9.000–9.900 EUR протягом 24 год (нижче ліміту 10.000 EUR)
- Дія за алертом: підготовка SAR
- Логіка: понад 10.000 EUR на день (Crypto → Fiat)
- Дія за алертом: потрібне підтвердження джерела коштів
- Примітка: Travel Rule при понад 1.000 EUR згідно з AMLR ст. 45–46 для CASPs, Регламент ЄС про переказ коштів (TFR), формат IVMS101
- Логіка: In/Out однакова сума протягом 48 год
- Дія за алертом: розслідування L2
- Логіка: транзакція FROM/TO FATF Blacklist/Greylist
- Дія за алертом: розширена перевірка
- Логіка: 0 активності понад 180 днів, ДАЛІ транзакція понад 5.000 EUR
- Дія за алертом: низький пріоритет + перевірка профілю
- Логіка: дохід 2.000 EUR/місяць, BUT витрати понад 20.000 EUR/місяць
- Дія за алертом: ескалація до MLRO
КРОК 1: ГЕНЕРАЦІЯ АЛЕРТА
- Джерело: правило транзакцій | поведінкова модель | збіг скринінгу
- Пріоритет: High (MLRO до 1 год) | Medium (до 4 год) | Low (до 24 год)
- Призначення: автоматичне скерування до черги 1st Line
- SLA: до 4 годин (внутрішня ціль: 95%)
- Дія: перегляд історії транзакцій (30 днів)
- Рішення: FALSE POSITIVE → закрити | POSSIBLE TRUE POSITIVE → ескалювати до 2nd Line | UNCLEAR → запросити додаткову інформацію
- Результат: рішення triage + нотатки
- SLA: до 24 годин (внутрішня ціль: 90%)
- Дія: поглиблений аналіз транзакцій (90 днів), інтерв’ю з клієнтом (за потреби), зовнішні дані (OSINT, негативні згадки в медіа), аналіз патернів
- Рішення: FALSE POSITIVE → закрити | TRUE POSITIVE (No SAR) → посилений моніторинг | TRUE POSITIVE (SAR) → ескалювати до MLRO
- Результат: звіт розслідування (2–5 сторінок)
- SLA: до 48 годин (внутрішня ціль: 100%)
- Дія: перегляд звіту розслідування + підтверджувальних доказів
- Рішення: NO SAR → закрити + посилений моніторинг | SAR REQUIRED → підготувати SAR | ACCOUNT ACTION → заморозити/закрити + SAR
- Результат: рішення MLRO + тригер SAR
- Законодавчий обов’язок: без невиправданої затримки (пор. FM-GwG §41, GwG §43) – «без невиправданої затримки» означає негайне повідомлення з моменту отримання відомостей
- Внутрішній SLA (орієнтований на практику FMA): бажано того ж дня, щонайпізніше протягом кількох робочих днів згідно з вказівками FMA
- Важливо: фактична реалізація залежить від обставин конкретного випадку; внутрішній SLA слугує для управління процесом, але не замінює законодавчий обов’язок негайного повідомлення
- Вміст: профіль клієнта, опис підозрілої активності, деталі транзакцій, підсумок розслідування, підтверджувальні документи
- Подання: портал FIU (з шифруванням)
- Заборона tipping-off: § 41 FM-GwG — жодної інформації клієнту про подання SAR (кримінальна відповідальність у разі порушення)
- Результат: реєстраційний номер SAR + підтвердження отримання
- Дія: оновити ризиковий бал клієнта, позначити акаунт (посилений моніторинг / закрито / SAR подано), архівувати файл алерта (незмінний), оновити KPI-дашборд
- Результат: закритий алерт + audit trail (зберігання щонайменше 5 років після припинення ділових відносин згідно з AMLR/FM-GwG)
РІВЕНЬ 1: СКРИНІНГ У РЕАЛЬНОМУ ЧАСІ (до 100 мс)
- Тригер: онбординг | вхід | транзакція понад 15.000 EUR (приклад порогового значення)
- Джерела даних: Консолідований список санкцій ООН, санкційний список ЄС, список OFAC SDN, національні списки PEP, внутрішній «чорний список»
- Інструменти (приклади, без рекомендації): WorldCheck, Dow Jones, ComplyAdvantage
- Vendor Due Diligence: у разі використання зовнішніх постачальників скринінгу, відповідно до вимог AMLR щодо аутсорсингу необхідні DPA, SLA, права на аудит, перевірка субпідрядників і регулярна оцінка продуктивності
- Логіка зіставлення: fuzzy (відстань Левенштейна 2) + дата народження ±2 роки
- Результат: CLEAR ✓ або HIT → черга ручної перевірки
- KPI-ціль: час відповіді до 100 мс | частка збігів 0,5%
- Тригер: щодня о 02:00 CET (усі активні клієнти)
- Джерела даних: джерела рівня 1 (оновлені списки), негативні згадки в медіа, розширений PEP (RCA = родичі та близькі пов’язані особи), негативні новини, судові записи
- Логіка зіставлення: fuzzy + контекстна (галузь, локація)
- Результат: нові збіги → черга перегляду 1st Line (SLA до 24 год)
- KPI-ціль: 100% клієнтської бази щодня | частка нових збігів 1%
- Тригер: щотижня (PEP, High-Risk Score понад 70, клієнти EDD)
- Джерела даних: аналіз мережі UBO (доступ до центральних реєстрів BO), виявлення складних структур, транскордонні зв’язки, OSINT у Deep Web, галузеві watchlists
- Логіка зіставлення: ручне розслідування + OSINT-інструменти
- Результат: розширений профіль + оновлення ризикового балу
- KPI-ціль: 100% когорти високого ризику щотижня | частка ескалацій 5%
- Загальна частка збігів: 0,5% (Tier 1) | 1% (Tier 2) | 5% (Tier 3)
- Рівень хибнопозитивних: 80% (внутрішня ціль: 75%)
- Час до закриття: 24 год (Tier 1+2) | 5 днів (Tier 3)
- Актуальність даних: 24 год (щоденні оновлення від вендорів)
Шість ключових ролей:
MLRO (MONEY LAUNDERING REPORTING OFFICER) – 2nd Line
- Відповідальність за подання SAR (зв’язок із FIU без невиправданої затримки)
- Перегляд ескалацій алертів (High-Priority до 1 год)
- Власник Risk Appetite Statement
- Квартальна звітність KPI для ради директорів
- Контактна особа для FMA (регуляторні запити)
- Незалежно від 1st Line (операційної)
- Звітність безпосередньо Board/CEO (без проміжної ланки)
- Виконання онбордингу (Low Risk — авто-схвалення)
- Triage алертів (SLA до 4 год, усунення хибнопозитивних)
- Комунікація з клієнтами (запити документів)
- Ініціювання оновлення KYC (time-driven + event-driven)
- Розслідування алертів (deep dive, SLA до 24 год)
- Перегляд і схвалення EDD (ризиковий бал понад 70 — приклад)
- Оптимізація правил моніторингу (зниження хибнопозитивних)
- Підтримка розробки політик
- Моніторинг ефективності вендорів (у разі аутсорсингу)
- Інтеграція інструментів (скринінг, case management, eKYC)
- Архітектура audit trail (незмінні логи)
- Безпека даних (шифрування, контроль доступу, відповідність GDPR)
- Моніторинг продуктивності (затримка API, аптайм)
- Технічне управління аутсорсингом (моніторинг SLA)
- Відповідальність за політики AML/KYC (щорічний перегляд)
- Проведення навчань (персонал + менеджмент)
- Моніторинг регуляторних змін (оновлення AMLR, рекомендації FMA/BaFin)
- Координація внутрішнього аудиту
- Координація політик на рівні групи (для корпоративних груп)
- Схвалення Risk Appetite (щорічно)
- Квартальний перегляд KPI (дашборд)
- Розподіл ресурсів (бюджет, штат)
- Відносини з регуляторами (зв’язок із FMA/BaFin)
- Нагляд на рівні групи (для корпоративних груп)
- Схвалення суттєвих аутсорсинг-угод
Відповідно до AMLR ст. 9 для корпоративних груп діють додаткові вимоги:
1. GROUP-WIDE RISK ASSESSMENT
- Консолідована оцінка ризиків по всіх юридичних особах групи
- Урахування транскордонних ризиків
- Централізована документація та звітність
- Єдині політики AML/KYC для всіх компаній групи
- Адаптація до локальних регуляторних вимог (застосовується вищий стандарт)
- Централізоване управління політиками з правом локальної адаптації
- Group MLRO або Group Compliance Officer
- Централізована звітність до Group Board
- Координація подання SAR між юридичними особами
- Обмін інформацією всередині групи (з дотриманням захисту даних)
- Єдині правила моніторингу та стандарти скринінгу
- Централізоване управління watchlist
- Консолідований KPI-дашборд
- Програма навчання та підвищення обізнаності на рівні групи
- Незалежні AML-перевірки на рівні групи
- Координація локальних аудитів
- Механізми ескалації у разі порушень
Аутсорсинг Reliance
У разі використання зовнішніх постачальників послуг (eKYC, скринінг, case management) відповідно до AMLR слід врахувати такі вимоги:
1. VENDOR DUE DILIGENCE
- Технічна оцінка (Proof-of-Concept)
- Фінансова стабільність (річна фінзвітність, рейтинги)
- Рівень відповідності (ISO 27001, SOC 2, GDPR-сертифікації)
- Референси та підтверджений досвід
- Угода про обробку даних (DPA) відповідно до GDPR ст. 28
- Service Level Agreement (SLA) із чіткими метриками продуктивності
- Права на аудит (щорічне право перевірки на місці або дистанційно)
- Exit-клаузули та план міграції даних
- Умови відповідальності у разі втрати даних або порушень комплаєнсу
- Повне розкриття всіх субпідрядників (Sub-Processors)
- Перевірка локацій субпідрядників (ЄС vs. третя країна)
- Договірне зобов’язання субпідрядників дотримуватися тих самих стандартів
- Хостинг у ЄС для KYC-даних (відповідність GDPR)
- Уточнення вимог щодо резидентності даних (наприклад, FM-GwG)
- Резервні майданчики в межах ЄС
- Регулярний перегляд рівня хибнопозитивних (скринінг)
- Аптайм API та час відповіді (eKYC до 100 мс)
- Квартальні бізнес-рев’ю з вендором
- Процес ескалації у разі проблем із продуктивністю
- Вендор має забезпечити можливість наглядових перевірок з боку FMA/BaFin
- Вендор має надавати на запит документацію та логи
- Обов’язок повідомлення про інциденти (порушення захисту даних, збої системи)
Матриця RACI — розподіл ролей і відповідальності
Матриця RACI — це перевірений інструмент governance для чіткого розподілу відповідальності в регуляторно чутливих процесах (наприклад, AML, compliance, risk management, outsourcing).
Значення ролей (легенда):
- R – Responsible (відповідальний за виконання)
- A – Accountable (загальна відповідальність)
- C – Consulted (залучений для консультацій)
- I – Informed (поінформований)
| Процес / активність | MLRO | 1st Line | 2nd Line | IT | Compliance | Board |
|---|---|---|---|---|---|---|
| Щорічна оцінка ризиків | A | C | R | C | R | I |
| Оцінка ризиків на рівні групи | Group MLRO: A | Local MLROs: R | – | – | Group Compliance: R | Group Board: I |
| Схвалення онбордингу (Low Risk 30) | A (ескалація) | R | C | I | I | – |
| Схвалення EDD (High Risk > 70) | A | I | C | I | R | I |
| Triage алертів (SLA 4 год) | I | R | A (ескалація) | – | I | – |
| Подання SAR (без невиправданої затримки) | A / R | I | C | – | C | I |
| Вибір вендора (аутсорсинг) | C | I | C | R | A | A (схвалення) |
| Квартальний перегляд KPI (звітність для Board) | R | C | C | C | C | A |
Інтерпретація з точки зору governance та compliance:
- MLRO (Money Laundering Reporting Officer)
- 1st Line of Defense
- 2nd Line of Defense / функція compliance
- Функція IT
- Board / підрозділ управління
Регуляторна додана вартість структури RACI
Чітко визначена матриця RACI підтримує:
- зрозумілі наглядові перевірки (FMA, BaFin, ECB)
- доказ функціонального розмежування (Segregation of Duties)
- виконання вимог AMLD, MiCA, DORA та систем управління комплаєнсом ISO 37301
- зниження операційних ризиків і ризиків відповідальності для менеджменту та MLRO
6-та Директива ЄС з протидії відмиванню коштів (6AMLD, 2024/1640) суттєво розширює кримінально-правову відповідальність:
1. РОЗШИРЕНЕ РОЗУМІННЯ ВІДМИВАННЯ КОШТІВ
- 22 предикатні злочини (замість попередніх змінних національних списків)
- Включно з податковими злочинами (Tax Crimes)
- Self-Laundering (особа «відмиває» власні доходи) є кримінально караним
- Aiding and Abetting (пособництво) та Attempt (замах) є кримінально караними
- Компанії можуть нести кримінальну відповідальність
- Санкції: штрафи, заборона діяльності, анулювання ліцензії
- Умова: діяння вчинене керівною особою АБО недостатній нагляд уможливив діяння
- Відповідальність менеджменту у разі умисного або грубо недбалого порушення обов’язків
- Directors Officers можуть бути притягнуті до кримінальної відповідальності особисто
- Релевантні посади: Board, CEO, CFO, MLRO, Compliance Officer
- Мінімум 4 роки позбавлення волі за тяжке відмивання грошей
- За обтяжувальних обставин (організована злочинність): до 8 років
- Штрафи: до 10% світового річного обороту або 5 мільйонів EUR
- Попередження клієнта про подання SAR: кримінальне правопорушення (§ 41 FM-GwG)
- Перешкоджання розслідуванням: кримінальне правопорушення
- Знищення доказів: кримінальне правопорушення
- Належно задокументовані процеси CDD/EDD
- Прозорі оцінки ризиків
- Своєчасне подання SAR (без невиправданої затримки)
- Повні audit trails
- Регулярні навчання співробітників
- Незалежні AML-аудити
KPI-дашборд — 10 найважливіших метрик AML та compliance
Примітка: наведені нижче KPI слугують прикладами best practice для внутрішнього управління. Конкретний дизайн залежить від бізнес-моделі, ризикового профілю, обсягу продуктів і регуляторного статусу установи.
Огляд операційних KPI
| KPI | Поточне | Попередній період | Цільове значення | Статус |
|---|---|---|---|---|
| Обсяг алертів (щомісячне середнє) | 1.247 | 1.113 | 1.500 | ✓ |
| Рівень закриття алертів (SLA 48 год) | 96 % | 94 % | ≥ 95% | ✓ |
| Рівень хибнопозитивних | 82 % | 85 % | 80% (оптимально: 75%) | ⚠ |
| Подані SAR (звіти до FIU) | 17 | 14 | Моніторинг трендів | – |
| Своєчасність подання SAR | 100 % | 100 % | Законодавчо: 100% | ✓ |
| Покриття EDD (% клієнтської бази) | 14 % | 13 % | 10–15% | ✓ |
| Середній ризиковий бал | 42 / 100 | 41 / 100 | 50 | ✓ |
| Оновлення KYC вчасно | 98 % | 96 % | > 95% | ✓ |
| Частка збігів скринінгу | 0,43 % | 0,48 % | 0,5% | ✓ |
| Рівень відхилення онбордингу | 2,1 % | 1,9 % | 3% | ✓ |
Регуляторна інтерпретація окремих KPI
Своєчасність подання SAR:
- Законодавчий обов’язок: негайне повідомлення без невиправданої затримки
- Best practice згідно з наглядовою практикою (наприклад, FMA):
- Ціль KPI: 100% дотримання без винятків
- Типові інтервали (приклад):
- Низький ризик: 24 місяці
- Medium Risk: 12 місяців
- High Risk: 6 місяців
- AMLR вимагає: ризик-орієнтований підхід, а не жорстку логіку строків.
- Обсяг алертів: +12% MoM
- Хибнопозитивні результати: 82%
- Подано SAR: +3 порівняно з попереднім кварталом
- Охоплення EDD стабільно на рівні 14%
Управлінські завдання
- Зменшити рівень хибнопозитивних результатів
- Продовжити моніторинг обсягу сповіщень
- Забезпечити своєчасність SAR
Поширені помилки: 15 найбільших ризиків
❌ 1. Відсутній ризик-апетит → Довільні рішення, відсутність управління, порушення AMLR
❌ 2. Ручний скринінг → Не масштабується, високий рівень хибнопозитивних результатів, неефективний
❌ 3. Відсутні дані UBO → Відхилення FIU-SAR, неповна належна перевірка, порушення AMLR
❌ 4. Відсутній моніторинг на основі подій → Приховані ризики (поведінкові зміни не виявляються)
❌ Накопичення сповіщень понад 7 днів → Критика FMA, ризик комплаєнсу, потенційні санкції
❌ 6. Відсутній аудиторський слід → Неможливість відстеження, гарантовані аудиторські висновки, порушення AMLR
❌ 7. PEP лише скринінг за іменем → Неповний (відсутні RCA = родичі та близькі партнери), невідповідність FATF
❌ 8. Ігнорується джерело коштів → Високоризикові клієнти приймаються без обґрунтування, ризик відмивання грошей
❌ 9. Відсутнє навчання персоналу → Відповідальність (співробітники не розпізнають випадки, що потребують SAR), ризик 6AMLD
❌ 10. Відсутні процеси ескалації → Сліпа зона MLRO (сповіщення застрягають на 1-й лінії), затримка SAR
❌ 11. KPI лише внутрішні → Рада не інформована, відсутнє стратегічне управління, прогалина в управлінні
❌ 12. Хибнопозитивні результати понад 90% → Неефективність, високі операційні витрати, вигорання персоналу, пропущені істинно позитивні результати
❌ 13. Криптовалюта без правила подорожі → Невідповідність TFR (перекази VASP-to-VASP понад 1000 євро)
❌ 14. SLA онбордингу понад 5 днів → Відтік клієнтів, конкурентна невигода
❌ 15. Відсутня належна перевірка постачальників при аутсорсингу → Порушення AMLR, ризик GDPR, потенційні порушення захисту даних
«Що робити далі?» – 3-етапне впровадження
ЕТАП 1: ОЦІНКА BLUEPRINT (1 тиждень)
- День 1-2: Огляд набору для завантаження (контрольний список, шаблони)
- День 3-4: Аналіз прогалин (фактичний стан проти AMLR/6AMLD/FM-GwG)
- День 5: Пріоритизація (швидкі перемоги проти довгострокових)
- Результат: звіт про прогалини + пріоритизований беклог
- Тиждень 1: Визначення обсягу (1 продукт, наприклад, платежі SEPA)
- Тиждень 2: Розробка процесу (потік онбордингу + матриця рішень)
- Тиждень 3: Вибір інструменту з належною перевіркою постачальника (eKYC, скринінг, управління справами)
- Тиждень 4: Повне тестування процесу (10 онбордингів + 5 сповіщень)
- Результат: звіт пілоту + отримані уроки + рішення Go/No-Go
- Тиждень 1-4: Інтеграція інструментів (API, вебхуки, журнали аудиту) + договори аутсорсингу
- Тиждень 5-8: Автоматизація процесів (правила, робочі процеси, пороги)
- Тиждень 9-10: Навчання персоналу (1-а лінія, 2-а лінія, MLRO), включаючи відповідальність за 6AMLD
- Тиждень 11: М'який запуск (20% клієнтської бази)
- Тиждень 12: Повний запуск + запуск панелі KPI
- Результат: готова до виробництва система + звіт KPI для ради + впровадження в масштабах групи (якщо застосовно)
Q1: Коли я маю впровадити AMLR? A: Безпосередньо застосовується з 10.07.2027. Транспозиція не потрібна (регламент ЄС).
ВАЖЛИВО: Підготовка у 2026 році наполегливо рекомендується!
- 1-й квартал 2026: Оцінка прогалин (2 тижні)
- 2-й–3-й квартал 2026: Вибір інструменту + розробка процесу (8-12 тижнів)
- 4-й квартал 2026: Пілот + навчання персоналу (4-8 тижнів)
- 1-й квартал 2027: Повне впровадження + готовність FMA
Q2: Які інструменти є обов'язковими? A: Конкретні інструменти не передбачені. AMLR і MiCA не визначають вибір постачальника. Вибір інструменту здійснюється на основі ризиків залежно від бізнес-моделі та профілю ризику.
Приклади (не рекомендація):
- eKYC: наприклад, Jumio, Onfido, Sumsub, IDnow
- Скринінг: наприклад, WorldCheck (Refinitiv), Dow Jones Risk Compliance, ComplyAdvantage
- Управління справами: наприклад, Actimize (NICE), SAS AML, FICO
Q3: Як часто оновлювати KYC? A: Приблизні цикли відповідно до RBA та галузевих стандартів:
- Низький ризик: 24 місяці
- Середній-високий ризик: 12 місяців
- PEP: 6 місяців
Конкретні цикли необхідно визначити та задокументувати на основі вашої загальнокорпоративної оцінки ризиків.
Q4: Термін SAR FIU? A: Законодавчий обов'язок: Без зайвої затримки (див. FM-GwG §41, GwG §43). «Без зайвої затримки» означає негайне повідомлення з моменту отримання інформації MLRO.
Практика FMA (орієнтовно): Ідеально того ж дня, найпізніше протягом кількох робочих днів відповідно до вказівок FMA.
Внутрішнє SLA: 5 робочих днів з моменту рішення MLRO може служити внутрішнім орієнтиром управління, але не замінює законодавчий обов'язок негайного повідомлення.
Цільовий показник: 100% відповідність законодавчому терміну повідомлення.
Q5: Хто такий MLRO? A: Призначена особа відповідно до вимог AMLR:
- Незалежна від 1-ї лінії (операції з клієнтами)
- Доступ до ради та пряма лінія звітності до CEO/ради
- Зв'язок з FIU
- Без подвійної ролі з операційною діяльністю
- Відповідні ресурси та повноваження
- Звітність не перед COO/CFO, а безпосередньо перед радою
- Хостинг ЄС (GDPR ст. 44-50) або відповідний рівень захисту для третіх країн
- Угода про обробку даних (DPA) відповідно до GDPR ст. 28
- Права аудиту договірно забезпечені (на місці або віддалено)
- Субпроцесори повністю задекларовані та перевірені
- Резервне копіювання та аварійне відновлення задокументовані та протестовані
- Стратегія виходу та план міграції даних наявні
- Дотримання вимог FM-GwG/GwG щодо резидентності даних
Додатково:
- Скринінг гаманців (сервіси змішування, високоризикові біржі, Tornado Cash)
- Відповідність MiCA з 30.12.2024
- Посилений моніторинг при криптовалютних рампах (приклад: понад 10 000 євро/день → джерело коштів)
- EDD при високовартісних криптовалютах (приклад: понад 50 000 євро одна транзакція)
- Аналіз фактичного стану проти AMLR/6AMLD/FM-GwG
- Виявлення прогалин у комплаєнсі
- Пріоритизована дорожня карта зі швидкими перемогами
- Розробка процесу для 1 продуктової лінії
- Оцінка інструменту та належна перевірка постачальника
- Повне тестування процесу (10 онбордингів + 5 сповіщень)
- Рекомендація Go/No-Go
- Менше 75% = відмінно (потрібні ML-моделі + постійне налаштування правил)
- Понад 90% = неефективно (оптимізація правил терміново необхідна, високі витрати, вигорання персоналу)
Q10: Чи можна автоматизувати оновлення KYC? A: Так, значною мірою автоматизовано:
- Тригер на основі часу (24М/12М/6М - приблизні цикли)
- Автоматичний електронний лист з посиланням для оновлення (повторна перевірка eKYC)
- Портал самообслуговування клієнтів для завантаження документів
- Механізм робочого процесу для відстеження статусу
- Випадках EDD (потрібен огляд MLRO)
- Збігах скринінгу (PEP/санкції)
- Складних корпоративних структурах (оновлення UBO)
6AMLD (кримінальне право):
- Мінімум 4 роки позбавлення волі за тяжке відмивання грошей
- При обтяжуючих обставинах: до 8 років
- Відповідальність керівництва (особиста відповідальність ради, CEO, CFO, MLRO, офіцера з комплаєнсу)
- Відповідальність юридичних осіб (компанія в цілому)
- Tipping-Off: кримінальний злочин (попередження клієнта про SAR)
- Можливе позбавлення ліцензії (FMA/BaFin)
- Репутаційна шкода
- Заборони на ведення бізнесу
- Першому впровадженні (відповідність AMLR/6AMLD)
- Складних бізнес-моделях (криптовалюта, транскордонні операції, група)
- Підготовці до аудиту FMA/BaFin
- Виборі інструменту (управління RFP з належною перевіркою постачальника)
- Гармонізації в масштабах групи (кілька суб'єктів)
- Домовленостях про аутсорсинг (перевірка договору, розробка SLA)
- Стандартних моделях (платежі SEPA, низький ризик)
- Невеликій клієнтській базі (менше 10 000 клієнтів)
- Відсутності групової структури
- Наявних внутрішніх ресурсах комплаєнсу
БОНУСНІ ДОКУМЕНТИ (НОВІ):
Про NEXORA:
NEXORA Unternehmensberatung GmbH, Відень: Спеціалізується на комплаєнсі, RegTech та цифрових процесах для FinTech, CASP та платежів у регіоні DACH. Від оцінки ризиків до запуску – з практичними планами, шаблонами та практичною підтримкою.
Наша експертиза:
- Відповідність AML/KYC (AMLR, 6AMLD, FM-GwG, GwG)
- Впровадження MiCA та DORA
- Вибір та інтеграція інструментів RegTech
- Оптимізація та автоматизація процесів
- Гармонізація комплаєнсу в масштабах групи
- Належна перевірка постачальників та управління аутсорсингом
- Підхід на основі ризиків (відповідає AMLR/EBA)
- Практичні шаблони (готові до негайного використання)
- Без відкатів від постачальників (нейтральне консультування)
- Пропозиції з фіксованим обсягом (прозорість витрат)
Вимоги варіюються залежно від:
- Бізнес-моделі (платежі, кредитування, криптовалюта, FX)
- Юрисдикції (Австрія, Німеччина, інші країни ЄС)
- Профілю ризику (сегмент клієнтів, обсяг транзакцій, портфель продуктів)
- Групової структури (окремий суб'єкт проти багатосуб'єктної структури)
- Домовленостей про аутсорсинг (внутрішні проти зовнішніх постачальників послуг)
Рекомендується індивідуальне консультування кваліфікованими юристами або експертами з комплаєнсу, особливо при:
- Першому ліцензуванні (FMA/BaFin, включаючи ліцензування PSD2/EMI/MiCA)
- Складних транскордонних структурах
- Загальногрупових системах комплаєнсу
- Наглядових перевірках (аудити FMA/BaFin)
Джерела та посилання
Правові акти ЄС:
- AMLR (ЄС) 2024/1624 – Безпосередньо застосовується з 10.07.2027
- 6AMLD (ЄС) 2024/1640 – Транспозиція до 10.07.2027
- Регламент ЄС про грошові перекази (TFR) – Правило подорожі для криптовалют
- MiCA (ЄС) 2023/1114 – Регламент про ринки криптоактивів
- Керівництво EBA щодо факторів ризику ML/TF (EBA/GL/2021/02)
- Керівництво EBA щодо належної перевірки клієнтів (EBA/GL/2022/XX)
- Рекомендації FATF (40 рекомендацій + пояснювальні примітки)
- Публічні заяви FATF (юрисдикції високого ризику та такі, що не співпрацюють, квартальні оновлення)
- Вказівки FMA щодо AML (Австрійське управління з нагляду за фінансовими ринками)
- Пам’ятки BaFin щодо GwG (Федеральне управління фінансового нагляду Німеччини)
- FM-GwG (Австрійський закон про протидію відмиванню коштів на фінансовому ринку)
- GwG (Німецький закон про протидію відмиванню коштів)
- EU High-Risk 3rd Countries (оновлення делегованого регламенту) 14. GDPR (EU) 2016/679 – регламент про захист даних
Потрібна консультація?
Запишіться на безкоштовну первинну консультацію з командою NEXORA.