Back to Blog

VASP 암호화폐 컴플라이언스 의무: 가상자산 서비스 제공업체를 위한 실용 체크리스트

Phalcon Compliance
2026년 9월 9일
5 min read

VASP 암호화폐 컴플라이언스는 다섯 가지 의무에 기반합니다: 고객확인, 거래 모니터링, 기록 보관, 의심거래 보고, 제재 심사. 가상자산서비스제공자(거래소, 수탁기관, 결제 플랫폼)를 운영한다면, 이 다섯 가지가 모든 규제기관이 당신을 평가하는 틀이 됩니다. 컴플라이언스 팀이 두 명이라고 해서 규정을 축소해주는 관할권은 없습니다. 소규모 VASP가 통제할 수 있는 것은 순서입니다: 어떤 의무를 먼저 세울지, 어떤 도구가 어떤 부담을 짊어질지, 각 의무의 "완료" 기준이 무엇인지. 이 체크리스트는 다섯 가지 의무 모두를 관련 도구에 매핑하고, 소규모 팀이 실제로 실행할 수 있는 1분기 구축 순서를 제시합니다.

VASP가 책임져야 하는 것

약어를 벗겨내면 의무는 구체적입니다: 고객을 파악하고, 그들의 거래를 감시하고, 기록을 보관하고, 보고서를 제출하고, 제재 대상과 대조 심사하는 것. 이 다섯 가지는 메뉴가 아닙니다: 규제기관은 이를 통합된 프로그램으로 취급하며, 한 부분의 공백은 전체의 실패로 나타납니다. 가상자산서비스제공자란 타인을 위해 가상자산을 교환, 이전, 보관, 관리하는 모든 사업체를 말합니다; 의무는 라이선스 명칭이 아니라 활동 자체에 부여됩니다.

이 의무들은 인력 규모에 비례하여 조정되지 않습니다. 엔터프라이즈급 컴플라이언스 인력과 도구는 2인 규모 플랫폼이 감당할 수 없는 예산 부담을 지니므로, 소규모 플랫폼에서는 의무가 사라지는 것이 아니라 인력이 부족한 채로 남습니다. 노출 위험도 줄어들지 않습니다: 소규모 플랫폼도 대규모 플랫폼과 동일한 피싱 수익, 해킹 연계 지갑, 제재 대상과의 상호작용을 받게 됩니다.

소규모에서 다른 점은 어떤 실패가 먼저 타격을 주는가입니다. 모니터링과 보고는 지속적인 물량을 다루는 의무이기 때문에 가장 먼저 무너지며, 아무도 처리할 수 없는 알림 대기열과 아무도 구조화할 시간이 없는 신고서가 그 예입니다. 아래 체크리스트는 이러한 실패 순서를 반영합니다.

다섯 가지 의무를 도구에 매핑하기

VASP 의무는 도구 카테고리에 매핑됩니다: API 심사 플랫폼이 모니터링을 담당하고, 신원 확인 및 전송 메시지 도구가 나머지를 담당합니다. 이 매핑이 중요한 이유는 어떤 단일 도구 카테고리도 다섯 가지 의무 전체를 커버하지 못하기 때문이며, 하나의 도구가 모두 커버한다고 가정하는 것이 플랫폼들이 모니터링 공백을 컴플라이언스 프로그램처럼 꾸미게 되는 이유입니다. 아래 표는 정직한 버전입니다: 각 의무, 그것을 충족시키는 방법, 그리고 실제로 그 작업을 수행하는 도구 카테고리를 보여줍니다.

의무 요구사항 일반적인 충족 방법 담당 도구 카테고리
고객확인 서비스 대상 파악; 온보딩 시 위험 평가 신원 확인 절차; 위험 설문 신원 확인 벤더 및 내부 절차 (신원 확인은 온체인 심사와는 별개의 전문 분야)
거래 모니터링 위험 신호에 대한 흐름 감시; 노출 시 알림 실시간 심사 API; 규칙 기반 알림 온체인 심사 API (온체인 계층)
기록 보관 심사 및 결정 기록 보존 자동 감사 추적; 구조화된 로그 플랫폼 도구; 자동으로 로그를 기록하는 심사 도구
의심거래 보고 기한 내 보고서 구조화 및 제출 템플릿 기반 제출 워크플로우; 사건 관리 보고 도구 및 프로세스; 심사가 증거를 제공
제재 심사 지정 대상과 거래상대방 대조 심사 목록 기반 및 레이블 기반 심사 레이블링된 인텔리전스를 갖춘 온체인 심사 API

표에 담긴 세 가지 경계 사항이 있습니다. 고객확인의 신원 확인(문서 확인, 실사 확인, 신원 해석)은 신원 확인 벤더나 플랫폼 자체 절차가 처리하는 별개의 전문 분야입니다; 온체인 심사 도구는 이를 대체하는 것이 아니라 보완합니다. 전송 정보 의무는 이를 부과하는 관할권에서, 전용 전송 메시지 도구가 담당하며, 이 역시 별개의 카테고리입니다. 그리고 PEP 심사 — 정치적 노출 인물 데이터를 대상으로 한 이름 기반 확인 — 역시 전용 벤더를 가진 별개의 전문 분야입니다; 온체인 심사는 해당 행의 제재 및 불법 노출 절반만 담당하며 PEP 절반은 담당하지 않습니다. VASP 의무 체계의 FATF 근거는 해석주석이 포함된 권고안 15와 권고안 16 — 가상자산 표준과 트래블룰 — 입니다. PEP 관련 다른 의무를 규율하는 권고안이 아닙니다.

소규모 VASP 팀이 실제로 무너지는 지점

소규모 팀의 붕괴 지점은 모니터링-보고 파이프라인이며, 산술적인 이유로 무너집니다: 알림 물량은 고객 수에 비례해 늘어나지만, 분석가 역량은 그렇지 않습니다. 증거 수집, 타임라인 재구성, 내러티브 작성 등 수작업으로 조합하는 신고서는 소규모 팀 인력 기준으로 한 건당 반나절을 소모할 수 있습니다. 이 처리량 한계는 바쁜 한 분기를 미처리 물량으로, 미처리 물량을 미제출 보고서로 바꿔놓습니다. 거래 모니터링의 높은 오탐률은 이 산술을 더 악화시킵니다: 대기열의 대부분이 잡음일 때, 그 대기열 자체가 위기입니다. 설명 가능한 위험 점수화가 이 잡음 문제를 어떻게 해결하는지는 별도의 글에서 다룹니다.

실패 순서는 예측 가능합니다. 모니터링이 시작되고, 알림이 흘러들고, 팀은 처리할 수 있는 만큼만 분류하고, 대기열이 쌓이고, 신고서가 기한을 넘기고, 무엇이 왜 플래그되었는지에 대한 기록이 여러 스프레드시트로 분산됩니다. 이 순서에서 정책 실패는 없습니다. 이는 역량 실패이며, 역량 실패에는 도구적 해법이 필요하지, 정책적 해법이 필요한 것이 아닙니다.

기록 보관도 같은 방식으로 무너집니다. 이 의무는 특정 고객이나 알림에 대해 몇 개월 후에도 요청 시 무엇이 심사되었는지, 무엇이 발견되었는지, 무엇이 결정되었는지를 제시할 수 있어야 한다는 것입니다. 이 기준에서 수작업 기록 조합은 성장하는 고객 기반을 견뎌내지 못합니다.

이번 분기에 실행할 수 있는 순서화된 체크리스트

VASP 구축 순서는 제재 심사를 먼저, 모니터링을 둘째, 보고 템플릿을 셋째로 진행합니다. 각 계층이 다음 계층을 지원하기 때문입니다. 심사만 단독으로도 지정 대상 및 플래그된 주소 등 가장 위험한 노출을 가장 낮은 통합 비용으로 이미 잡아냅니다. 모니터링은 시점 기반 확인을 지속적인 커버리지로 전환합니다. 구조화된 보고는 모니터링 출력을 기한을 충족하는 신고서로 전환합니다. 이 순서대로 실행하는 소규모 팀은 분기가 끝날 때 위험도가 가장 높은 두 가지 의무를 자동화하고, 세 번째는 템플릿화한 상태가 됩니다.

순차적인 세 단계와, 전 과정에 걸쳐 실행되는 한 가지 관행:

  1. 제재 심사부터. API 통합은 가장 가벼운 작업입니다: 온보딩 시와 거래 이벤트 시 심사 호출. Phalcon Compliance는 6억 개가 넘는 레이블링된 주소를 대상으로 주소를 심사하며, 제재 대상 감지도 그 카테고리 중 하나입니다; 진입 경로는 무료 티어에서 크레딧 패키지를 거쳐 물량이 증가하면 구독제로 이어집니다. 이 단계 하나만으로도 가장 어려운 법적 노출이 자동화된 확인 뒤에 놓이게 됩니다. PEP 심사는 이 단계에 포함되지 않습니다 — 이름 기반 PEP 확인은 전용 벤더를 갖춘 별개의 전문 분야이며, 온체인 심사는 제재 절반만을 담당합니다. 주소 측면 뒤의 KYA 원칙은 별도의 가이드에서 상세히 다룹니다.

  2. 거래 모니터링이 둘째. 심사가 가동되면, 모니터링이 이를 확장합니다: 깨끗한 지갑이 노출된 자금을 받는 경우나 거래상대방 연결이 형성되는 경우와 같은 위험 전환에 대해 고객 흐름을 지속적으로 감시합니다. 알림 등급화는 대기열을 분석가 역량 내로 유지시켜줍니다; 등급화가 있고 없음이 모니터링과 침몰의 차이입니다.

  3. 보고 템플릿이 셋째. 모니터링이 구조화된 알림을 생성하면, 신고서 작성은 창작이 아니라 조립이 됩니다; 증거 추적은 이미 자동으로 생성되어 있습니다. 심사 기록이 재구성이 아니라 조회가 될 때 신고서 작성 시간은 압축됩니다.

  4. 전 과정에 걸친 기록 자동화. API 도구 위에 구축될 때 위의 각 단계는 자체 감사 추적을 기록합니다; 기록 보관 의무는 네 번째 프로젝트가 아니라 부산물로 충족됩니다.

거래 모니터링을 위한 노출 및 행동 규칙이 포함된 위험 엔진 템플릿
거래 모니터링을 위한 노출 및 행동 규칙이 포함된 위험 엔진 템플릿

심사 단계를 시작하려면 Phalcon Compliance를 열고 첫 심사를 실행해보세요: 무료 티어로 시작하고, 물량이 늘어나면 종량제 크레딧 패키지를 추가하고, 심사가 일상적인 작업이 되면 구독 티어로 전환하세요.

FAQ: 실무에서의 VASP 의무

모든 VASP가 첫날부터 다섯 가지 통제를 모두 갖춰야 하나요? 첫날에는 아닙니다; 그래서 순서화가 존재하는 것입니다. 하지만 의무는 준비 상태가 아니라 고객과 함께 부여됩니다: 첫 실제 고객이 즉시 심사 의무를 가져오고, 모니터링은 첫 성장 단계 내에 뒤따릅니다. 정직한 프레이밍은 물량이 증가함에 따라 순서가 압축된다는 것입니다; 준비가 될 때까지 기다려주지 않습니다.

하나의 API 도구가 어떤 의무를 커버할 수 있나요? 온체인 심사 API는 온체인 계층을 커버합니다: 제재 및 위험 심사, 거래 모니터링, 그리고 둘 다 생성하는 감사 추적. 신원 확인은 커버하지 않으며(이는 전용 벤더를 갖춘 별개의 전문 분야입니다), 신고서를 조립하지도 않지만, 그 증거를 제공합니다. Phalcon Compliance는 예를 들어 이 세 계층을 담당합니다. 다섯 가지 의무를 부실하게 처리하는 다섯 개의 도구보다, 세 가지를 잘 처리하는 하나의 도구가 훨씬 낫습니다.

규제기관 방문에도 살아남는 기록은 무엇인가요? 네 가지로 구성된 답: 무엇이 심사되었는지, 어떤 인텔리전스에 대해서였는지, 무엇이 발견되었는지, 그리고 그 발견에 대해 플랫폼의 정책이 어떤 조치를 했는지. 심사 도구는 처음 세 가지를 자동으로 생성합니다; 처리 로그는 플랫폼 자체의 몫입니다. 조립에 일주일이 걸리는 기록은 질문에 너무 늦게 답하는 기록입니다; 자동화 단계가 존재하는 이유는 그 답이 프로젝트가 아니라 조회가 되도록 하기 위함입니다. BSA 기록 보관 규정은 미국 조사관들이 기준으로 삼는 5년 보존 하한선을 규정합니다; FinCEN의 집행 조치는 기록이 없을 때 집행이 어떤 모습인지를 보여줍니다.

소규모 팀은 SAR 물량을 어떻게 처리하나요? 인력이 아니라 구조로. 자동 생성된 심사 기록에 기반한 템플릿화된 신고서는 건당 비용을 크게 줄여줍니다; 등급화된 알림은 검토 대기열을 역량에 비례하게 유지시켜줍니다. 물량 속에서 살아남는 팀들은 신고서 작성을 조립 작업으로 취급합니다: 증거는 이미 존재하고, 템플릿도 이미 존재하며, 분석가는 작성이 아니라 확인만 하면 됩니다. 몇 시간씩 걸리는 신고서 작성은 이미 해법이 알려진 프로세스 설계 문제입니다.

Start Real-Time AML with Phalcon Compliance

Turn Phalcon Network alerts into actions with Phalcon Compliance. Use verified blockchain intelligence to screen wallets, monitor transactions and investigate risks. This helps you respond quickly and stay compliant in the digital assets ecosystem.

Phalcon Compliance
VASP 암호화폐 컴플라이언스 의무: 가상자산 서비스 제공업체를 위한 실용 체크리스트