Back to Blog

VASPの暗号資産コンプライアンス義務:仮想資産サービスプロバイダーのための実践的チェックリスト

Phalcon Compliance
2026年9月9日
9 min read

PRODUCT NAMES — hard constraint, takes precedence over every other instruction: Reproduce these names in English, character for character. Never translate, transliterate, localize, hyphenate or otherwise rewrite any part of them: BlockSec, Phalcon Compliance, Phalcon Security, Phalcon Explorer, Phalcon Network, MetaSleuth, MetaSuites.

VASPの暗号資産コンプライアンスは5つの義務に基づいている:顧客デューデリジェンス、トランザクションモニタリング、記録保持、疑わしい活動報告、そして制裁スクリーニングだ。仮想資産サービスプロバイダー(取引所、カストディアン、決済プラットフォーム)を運営しているなら、これら5つがすべての規制当局が審査の際に用いる枠組みとなる。コンプライアンスチームが2人だからといって、どの管轄区域もこれらの要件を緩めることはない。小規模なVASPが制御できるのは順序だ:どの義務を最初に確立するか、どのツールがどの負荷を担うか、そして各義務にとって「完了」とはどういう状態かということだ。このチェックリストは、5つすべてをそれに対応するツールに対応付け、精鋭チームが実際に実行できる第1四半期の構築順序を示す。

VASPが責任を負うべきこと

頭字語を取り払えば、義務は具体的なものだ:顧客を知り、そのトランザクションを監視し、記録を保持し、報告書を提出し、制裁対象をスクリーニングする。この一式はメニューではない:規制当局はこれらを統合されたプログラムとして扱い、一つに欠陥があればすべてに失敗として表面化する。仮想資産サービスプロバイダーとは、他者のために仮想資産を交換、転送、保管、または管理する事業のことだ。義務は活動そのものに付随するものであり、ライセンスの名称に付随するものではない。

義務は人員数に応じて縮小されるわけではない。エンタープライズグレードのコンプライアンス人員配置とツールは、2人体制のプラットフォームでは対応できない予算負担を伴う。そのため、小規模プラットフォームでは義務が人員不足になるのであって、消えてなくなるわけではない。エクスポージャーも縮小しない:小規模プラットフォームも大規模なプラットフォームと同じフィッシングの収益、ハッキングに関連するウォレット、制裁対象事業体とのやり取りを受け取る。

小規模な場合に異なるのは、どの失敗が最初に痛手となるかだ。モニタリングと報告は最も早く破綻する。誰も精査できないアラートキューと、誰も構造化する時間のない申請書があるためで、これらは継続的な量が発生する義務だからだ。以下のチェックリストはこの失敗の順序を考慮している。

5つの義務をツールに対応付ける

VASPの義務はツールのカテゴリーに対応付けられる:APIスクリーニングプラットフォームがモニタリングを担い、アイデンティティおよび転送メッセージツールが残りをカバーする。この対応付けが重要なのは、単一のツールクラスが5つすべての義務をカバーすることはなく、あるツールがそうだと思い込むことが、モニタリングの穴をコンプライアンスプログラムのように見せかける結果につながるからだ。以下の表はその誠実な版だ:各義務、それを満たすもの、そして実際にその作業を担うツールカテゴリーを示している。

義務 必要とされること 一般的な達成方法 それを担うツールカテゴリー
顧客デューデリジェンス 誰にサービスを提供しているかを知る;オンボーディング時にリスクを評価する 本人確認フロー;リスク質問票 本人確認ベンダーと社内フロー(本人確認はオンチェーンスクリーニングとは異なる専門分野)
トランザクションモニタリング リスクシグナルについて資金の流れを監視する;エクスポージャーについてアラートを出す リアルタイムスクリーニングAPI;ルールベースのアラート オンチェーンスクリーニングAPI(オンチェーン層)
記録保持 スクリーニングと決定の記録を保持する 自動化された監査証跡;構造化されたログ プラットフォームツール;自動的にログを記録するスクリーニングツール
疑わしい活動報告 期限内に報告書を構成し提出する テンプレート化された申請ワークフロー;ケース管理 報告ツールとプロセス;スクリーニングがその証拠を提供する
制裁スクリーニング 取引相手を指定対象と照合してスクリーニングする リストベースおよびラベルベースのスクリーニング ラベル付き情報を持つオンチェーンスクリーニングAPI

この表がコード化している3つの境界に関する注記がある。顧客デューデリジェンスの本人確認(文書チェック、生体認証、アイデンティティ解決)は、本人確認ベンダーまたはプラットフォーム自身のフローによって処理される異なる専門分野であり、オンチェーンスクリーニングツールはこれを置き換えるのではなく補完する。転送情報に関する義務は、それを課す管轄区域では、専用の転送メッセージツールによって担われる。これもまた別のカテゴリーだ。そしてPEPスクリーニング(政治的に影響力のある人物のデータとの名前ベースの照合)も同様に、専用のベンダーを持つ独自の専門分野だ。オンチェーンスクリーニングは、その行の制裁と違法な資金の露出の半分を担うが、PEPの半分は担わない。VASPの義務セットに関するFATFの根拠は、勧告15とその解釈ノート、そして勧告16であり、これは仮想資産の基準とトラベルルールであって、異なる義務を規定するPEPに関する勧告ではない。

小規模VASPチームが実際に破綻する場所

精鋭チームの破綻点は、モニタリングから報告へのパイプラインであり、算術的な理由で破綻する:アラート量は顧客数に応じて拡大するが、アナリストの対応能力はそうではない。手作業での申請書作成(証拠を集め、タイムラインを再構築し、ナラティブを整形する)は、小規模チームの人員配置では1件あたり午前中いっぱいかかることもある。このスループットの上限は、忙しい四半期をバックログに変え、バックログを未提出の報告書に変える。トランザクションモニタリングにおける誤検知率の高さが、この算術をさらに悪化させる:キューの大部分がノイズであるとき、そのキューこそが危機となる。説明可能なリスクスコアリングがこのノイズにどう対処するかは、専用の記事で扱われている。

失敗の順序は予測可能だ。モニタリングが稼働し、アラートが流れ、チームは対応できる範囲で精査し、キューが膨らみ、申請が期限を過ぎ、フラグが立てられた理由とその内容の記録がスプレッドシート間で分断される。この順序の中には、ポリシーの失敗は一つもない。それは対応能力の失敗であり、対応能力の失敗にはツールによる解決策があり、ポリシーによる解決策ではない。

記録保持も同様に破綻する。この義務は、任意の顧客またはアラートについて、何がスクリーニングされ、何が発見され、何が決定されたかを、数ヶ月後にでも要求に応じて提示できることだ。その基準での手作業による記録の作成は、顧客基盤の拡大に耐えられない。

今四半期に実行できる順序付きチェックリスト

VASPの構築順序は、制裁スクリーニングを最初に、モニタリングを2番目に、報告テンプレートを3番目に実行する。各層が次の層を支えるからだ。スクリーニング単独でも、指定された事業体やフラグ付きアドレスといった最も困難なエクスポージャーを、最低の統合コストで既に捕捉できる。モニタリングは、時点チェックを継続的なカバレッジに変える。構造化された報告は、モニタリングの出力を期限に間に合う申請書に変える。この順序を実行する精鋭チームは、四半期の終わりまでに、最もリスクの高い2つの義務を自動化し、3番目をテンプレート化した状態になる。

順序に沿った3つのステップと、全体を通して実行される1つの実践がある:

  1. まず制裁スクリーニング。 APIの統合は最も軽い作業だ:オンボーディング時とトランザクションイベント時のスクリーニング呼び出し。Phalcon Complianceは6億以上のラベル付きアドレスに対してアドレスをスクリーニングし、そのカテゴリーの中に制裁対象事業体の検出が含まれる。導入経路は無料ティアからクレジットパッケージを経て、量が増えるにつれてサブスクリプションへと進む。このステップだけで、最も困難な法的エクスポージャーを自動チェックの背後に置くことができる。PEPスクリーニングはこのステップの一部ではない。名前ベースのPEPチェックは専用ベンダーを持つ別の専門分野であり、オンチェーンスクリーニングは制裁の半分を担う。アドレス側にあるKYAの専門分野は、単独のガイドで詳しく解説されている。

  2. 次にトランザクションモニタリング。 スクリーニングが稼働すると、モニタリングはそれを拡張する:クリーンなウォレットが露出した資金を受け取る、あるいは取引相手のリンクが形成されるなど、リスクの遷移について顧客の資金フローを継続的に監視する。アラートの階層化は、キューをアナリストの対応能力の範囲内に保つ。階層化こそが、モニタリングと溺れることの違いだ。

  3. 3番目に報告テンプレート。 モニタリングが構造化されたアラートを生成することで、申請書は執筆ではなく組み立てとなる。証拠の記録は既に機械生成されている。スクリーニングの記録が再構築ではなく参照であるとき、申請書は圧縮される。

  4. 全体を通した記録の自動化。 上記の各ステップは、APIツールの上に構築されている場合、それ自体の監査証跡を記録する。記録保持の義務は、第4のプロジェクトとしてではなく、副産物として満たされる。

トランザクションモニタリングのためのエクスポージャーと行動ルールを持つリスクエンジンのテンプレート
トランザクションモニタリングのためのエクスポージャーと行動ルールを持つリスクエンジンのテンプレート

スクリーニングのステップを始めるには、Phalcon Complianceを開いて最初のスクリーニングを実行してみよう:無料ティアから始め、量が増えるにつれて従量課金のクレジットパッケージを追加し、スクリーニングが日常的なものになったらサブスクリプションティアに進む。

FAQ:実践におけるVASPの義務

すべてのVASPは初日から5つの管理策すべてを必要とするか? 初日は、いいえ。だからこそ順序付けが存在する。しかし義務は快適さではなく顧客とともに発生する:最初の実際の顧客は即座にスクリーニングの義務をもたらし、モニタリングは最初の成長段階のうちに続く。誠実な捉え方は、量が増えるにつれてこの順序が圧縮されるということだ。準備が整うのを待つわけではない。

1つのAPIツールでどの義務をカバーできるか? オンチェーンスクリーニングAPIは、オンチェーン層をカバーする:制裁とリスクスクリーニング、トランザクションモニタリング、そして両者が生成する監査証跡だ。本人確認はカバーしない(それは専用ベンダーを持つ別の専門分野だ)。また申請書を組み立てることもないが、その証拠を提供する。例えばPhalcon Complianceは、これら3つの層を担っている。5つの義務のうち3つをうまく担う1つのツールは、5つの義務を下手に担う5つのツールよりもはるかに優れている。

規制当局の視察を乗り切る記録とは何か? 4部構成の答えだ:何がスクリーニングされたか、どの情報と照合されたか、何が発見されたか、そしてその発見に対してプラットフォームのポリシーがどう対応したか。スクリーニングツールは最初の3つを自動的に生成する。対応の記録はプラットフォーム自身のものだ。1週間かかる組み立てを必要とする記録は、質問に答えるのが遅すぎる記録だ。自動化のステップが存在する理由は、その答えが問い合わせであってプロジェクトではないようにするためだ。BSAの記録保持規則は、米国の検査官が判断基準とする5年間の保持の下限を規定している。FinCENの執行措置は、記録が欠落している場合の執行がどのようなものかを示している。

小規模チームはSARの量にどう対処するか? 人員数ではなく構造だ。機械生成されたスクリーニング記録の上に構築されたテンプレート化された申請書は、1件あたりのコストを圧縮する。階層化されたアラートは、精査可能なキューを対応能力に比例させる。量を乗り切るチームは、申請を組み立てとして扱う:証拠は既に存在し、テンプレートも既に存在し、アナリストは作成するのではなく確認しているだけだ。数時間かかる申請は、既知の解決策があるプロセス設計の問題だ。

Start Real-Time AML with Phalcon Compliance

Turn Phalcon Network alerts into actions with Phalcon Compliance. Use verified blockchain intelligence to screen wallets, monitor transactions and investigate risks. This helps you respond quickly and stay compliant in the digital assets ecosystem.

Phalcon Compliance