Что входит в направление
Сначала определяем, какие требования действуют именно для вашей компании. Проверяем лицензию, фактическую деятельность, юрисдикцию, надзорный орган и роль бизнеса в системе AML/CFT/CPF. Отдельно устанавливаем применимость режимов для финансовых учреждений, DNFBP, VASP и других регулируемых категорий. Компания получает точный периметр обязанностей, а не универсальный список требований «на всякий случай».
Формируем карту compliance: ответственные лица, необходимые регистрации, risk assessment, политики, CDD/KYC/KYB, санкционный контроль, monitoring, reporting, training, хранение данных и внутренний контроль. Учитываем не только федеральное регулирование, но и требования соответствующего регулятора, свободной зоны и применимые отраслевые guidance и circulars.
После анализа выдаём управленческий план с приоритетами, документами, сроками и ответственными. Работаем напрямую с клиентом и применимыми официальными системами без лишней цепочки посредников. Если часть требований к бизнесу не применяется, фиксируем основание; если применяется - сразу переводим её в конкретный маршрут внедрения.
Проводим Risk-Based Assessment деятельности, клиентов, стран, продуктов и операций. Оцениваем каналы продаж, способы расчётов, структуру владения, контрагентов, географию, санкционные и proliferation financing risks. Отделяем inherent risk от эффективности действующих контролей и определяем residual risk, который компания реально принимает после применения мер.
Строим понятную модель оценки с факторами, весами, уровнями риска и документированным обоснованием. Настраиваем customer risk rating для физических и юридических лиц, критерии повышенного риска, основания для EDD, порядок одобрения и частоту пересмотра. Результат должен позволять воспроизвести логику решения по каждому клиенту, а не зависеть от памяти конкретного сотрудника.
Переводим оценку рисков в работающие правила onboarding, ongoing monitoring, escalation и management reporting. Обновляем модель после изменения деятельности, продуктов, географии, структуры клиентов или регуляторных требований. Руководство видит не формальный отчёт, а карту рисков и перечень действий, которыми эти риски управляются.
Разрабатываем и обновляем AML/CFT/CPF-политики под фактическую деятельность компании. Встраиваем governance, распределение полномочий, CDD, EDD и применимую SDD, UBO, source of funds и source of wealth, ongoing monitoring, TFS, suspicious activity escalation, record keeping, training и контроль качества. Политика отражает реальный бизнес-процесс, а не чужой шаблон с заменённым названием компании.
Одновременно создаём рабочий комплект: анкеты, risk-scoring tools, чек-листы, approval forms, screening logs, case notes, escalation records, registers и management reports. Для каждого действия определяем инициатора, проверяющего, утверждающего, доказательства и место хранения. Так compliance становится последовательностью управляемых решений, а не набором документов.
Организуем утверждение руководством, внедрение, version control и регулярный review. Синхронизируем политики с корпоративными документами, onboarding, бухгалтерией, платежами и банковским профилем компании. При изменениях обновляем всю связанную систему и сразу доводим новые правила до сотрудников.
Берём onboarding под контроль до начала отношений с клиентом или контрагентом. Идентифицируем и проверяем физическое или юридическое лицо, представителей, бенефициаров и контролирующих лиц; устанавливаем цель и характер отношений, структуру владения, ожидаемую активность и применимые источники средств или благосостояния. Расхождения закрываем до того, как они превращаются в необъяснимый риск.
Присваиваем риск-профиль и определяем объём проверки. Для повышенного риска проводим EDD: углубляем структуру владения, деловую цель, географию, операции, adverse media, PEP- и sanctions exposure, подтверждающие корпоративные и финансовые документы. Решение строится на совокупности проверяемых данных, а его логика фиксируется в клиентском файле.
После onboarding ведём периодический и event-driven review. Обновляем документы при смене собственника, директора, деятельности, страны, платёжного поведения или иных существенных обстоятельств; сопоставляем профиль с фактическими операциями. Компания получает актуальный KYC/KYB-реестр, контролируемую очередь запросов и доказательную историю каждого решения.
Настраиваем санкционный и PEP-скрининг до onboarding, в ходе отношений и при обновлении применимых перечней. Проверяем клиентов, потенциальных клиентов, UBO, директоров, представителей, связанных лиц и участников операций по UAE Local Terrorist List, UN Consolidated List и другим перечням, которые применимы к географии, банкам и структуре конкретного бизнеса.
Не ограничиваемся результатом поисковой системы. Разбираем совпадение по идентификаторам, отделяем false positive от potential или confirmed match, проверяем ownership и control, документируем вывод и запускаем правильный маршрут эскалации. Для PEP, членов семьи и близких associates определяем уровень риска, необходимые approvals, EDD и усиленный monitoring.
При применимом совпадении организуем предусмотренные действия, внутреннюю эскалацию и соответствующий тип сообщения через goAML или другой установленный канал. Сохраняем screening evidence, timestamps, решения и подтверждения подачи. Руководство видит статус каждого случая, а компания может доказать не только факт проверки, но и качество принятого решения.
Строим обучение по ролям, а не проводим одинаковую презентацию для всей компании. Руководство получает контрольную модель и ключевые решения; sales и onboarding - red flags и порядок остановки процесса; finance - признаки необычных платежей; compliance team - CDD/EDD, monitoring, investigations, reporting и confidentiality. Проверяем усвоение материала и фиксируем результаты.
Берём внешнюю compliance-функцию для DNFBP под операционное управление в согласованном объёме. Ведём календарь, реестры, проверки клиентских файлов, risk assessment, screening, внутренние эскалации, management reporting, обновление политик и подготовку к взаимодействию с надзорным органом. Руководство сохраняет полную видимость и утверждает решения, а ежедневная работа не остаётся без владельца.
Если компании нужна внутренняя функция, выстраиваем её: определяем роли Compliance Officer и MLRO, полномочия, заместительство, reporting lines, доступ к данным, KPI и порядок независимого контроля. Подготавливаем команду к inspection и remediation, собираем документы по запросам и закрываем выявленные разрывы по единому плану.
Регистрируем применимую компанию и уполномоченного пользователя в goAML, настраиваем доступ и проверяем готовность к подаче. Работаем напрямую с официальным порталом без посредников. Внутри компании создаём конфиденциальный маршрут: выявление red flag, первичный анализ, передача Compliance Officer или MLRO, фиксация решения и сохранение доказательств.
Готовим материалы для STR, SAR и других применимых типов сообщений, подбираем правильную форму, выстраиваем ясную фактическую narrative и собираем приложения. Сопровождаем уполномоченное лицо при подаче и контролируем дальнейшие сообщения в goAML. Отдельно настраиваем обработку запросов FIU и предоставление дополнительных сведений по ранее поданному материалу.
Поддерживаем актуальность регистрации, полномочий и контактных данных, ведём журнал внутренних решений и отправленных сообщений. Доступ, содержание и сам факт сообщения защищаем по установленному confidentiality-процессу. В результате goAML работает как часть общей compliance-функции, а не как отдельная регистрация, к которой возвращаются только после запроса.
Определяем статус компании и её обязательства по CRS и FATCA там, где эти режимы применимы. Проверяем, является ли структура Reporting Financial Institution или относится к другой категории, анализируем регистрацию, GIIN и sponsoring arrangements, onboarding forms, self-certifications, tax residence, controlling persons, due diligence и состав отчётных данных.
Настраиваем рабочий CRS/FATCA-контур: сбор и проверку self-certifications, классификацию счетов и владельцев, контроль изменений обстоятельств, data review и подготовку annual reporting. Связываем его с KYC/KYB и корпоративными данными, но не смешиваем налоговую прозрачность с AML. Все действия входят в единый compliance-календарь с ответственными и подтверждением выполнения.
Соберём решение из нескольких направлений и выстроим единый порядок работы.
Описать задачу ↗