신고된 입금이 02:00에 도착합니다. 이 자금은 플랫폼 지갑에 도달하기 전에 세 개의 경로를 거쳤습니다. 온보딩 시 신원 확인은 이미 통과되었습니다. 문제는 더 이상 고객이 누구라고 주장하느냐가 아닙니다. 기관이 이 자금 흐름을 포착하고, 문서화하고, 보고할 수 있는 시스템을 갖추고 있느냐입니다. 그 시스템이 바로 자금세탁방지입니다. AML은 범죄가 아니라 프로그램입니다.
자금세탁방지(AML)란 무엇인가?
이 분야에 새로 진입한 컴플라이언스 담당자들은 비슷하게 들리는 두 용어를 혼동하는 경우가 많습니다. 자금세탁은 범죄입니다. 불법 자금을 배치, 레이어링, 통합의 단계를 거쳐 이동시켜 출처를 위장합니다. 자금세탁방지는 이에 대한 대응입니다. 기관이 해당 범죄를 탐지, 차단, 보고하기 위해 구축하는 정책, 통제, 인력, 보고 의무의 집합입니다.
AML은 단일 도구가 아닙니다. 신원 확인, 거래 스크리닝, 기록 보관, 감사를 하나의 의무로 연결하는 위험 기반 프로그램입니다. 규제 기관은 기업이 소프트웨어를 구매했는지를 묻지 않습니다. 프로그램이 작동하는지를 묻습니다. 위험 기반 접근 방식은 이 프로그램의 근간입니다. 더 높은 위험을 수반하는 고객, 상품, 자금 흐름에 더 많은 감시를 집중시킴으로써, 기업이 모든 계좌에 균등하게 분산하는 것이 아니라 실제 노출이 있는 곳에 컴플라이언스 예산을 사용하도록 합니다. 자금세탁 자체의 행위적 정의에 대해서는 자금세탁의 의미를 다룬 자금세탁이란 무엇인가 가이드를 참조하십시오. 이 글은 그것과 싸우는 시스템을 다룹니다.
AML 프로그램의 다섯 가지 기둥
AML 프로그램은 FinCEN 은행비밀법 규칙이 정한 다섯 가지 기둥 위에 세워집니다: 내부 정책 및 통제, 지정된 컴플라이언스 책임자, 지속적인 교육, 독립적 감사, 위험 기반 고객 실사. 각 기둥은 도구가 아닌 기능을 명시합니다. 다섯 가지를 합치면 적용 대상 기관이 반드시 운영해야 하는 최소한의 프로그램이 정의됩니다.

네 가지 핵심 기둥은 적용 대상 기관에 대한 FinCEN의 BSA AML 프로그램 규칙에서 비롯됩니다—예를 들어, 자금 서비스 사업자에 대한 31 CFR 1022.210과 은행에 대한 31 CFR 1020.210이 있습니다. 다섯 번째 기둥인 위험 기반 고객 실사는 31 CFR 1010.230에 따른 FinCEN의 2018년 CDD 규칙에 의해 추가되었습니다. 각 기둥은 기관이 반드시 운영해야 하는 기능을 명시하며, 구매해야 하는 제품을 명시하는 것이 아닙니다.
-
내부 정책, 절차 및 통제. 기업은 스크리닝, 에스컬레이션, 기록 방법을 규율하는 규칙을 작성합니다. 크립토에서 통제 계층은 주소 스크리닝과 거래 모니터링으로 온체인에 구현되며, 지갑과 전송이 정책의 대상 객체가 됩니다.
-
지정된 컴플라이언스 책임자. 책임을 지는 한 명의 소유자가 프로그램을 운영하고, 보고서를 제출하며, 규제 기관을 대면합니다. 직함은 채용이 아닌 역할입니다.
-
지속적인 직원 교육. 직원들은 기업의 위험 태세, 유형, 에스컬레이션 경로를 학습합니다. 위협이 이동하기 때문에 교육은 지속적으로 이루어집니다.
-
독립적 감사 또는 테스팅. 감사 대상 기능에 보고하지 않는 당사자가 프로그램의 작동 여부를 테스트합니다. 독립성은 자기 평가를 방지하는 안전장치입니다.
-
위험 기반 고객 실사. 기업은 고객을 검증하고, 위험이 높은 곳에 강화된 실사를 적용하며, 시간이 지남에 따라 관계를 모니터링합니다. 이 기둥은 두 개의 하위 계층을 가집니다. 신원 계층은 기관 자체의 KYC입니다. 지속적 모니터링 계층은 온보딩 이후 발생하는 위험을 감시합니다.
다섯 번째 기둥은 프레임워크가 체인과 만나는 지점입니다. 신원 확인은 한 번 실행됩니다. 모니터링은 관계가 지속되는 동안 실행됩니다. 어느 기둥 하나라도 제거하면 프로그램은 무너집니다: 감사가 없으면 아무도 통제를 확인하지 않고, 교육이 없으면 직원들이 신호를 놓치며, 컴플라이언스 책임자가 없으면 아무도 발견 사항을 책임지지 않습니다. 기둥들은 상호 의존적이며 선택 사항이 아닙니다. 이러한 의무를 가상 자산 서비스 제공자에게 매핑하는 국제 표준에 대해서는 가상 자산에 대한 FATF 지침을 참조하십시오. 다섯 가지 기둥을 고정하는 미국 규칙에 대해서는 자금세탁에 관한 FinCEN을 참조하십시오.
| 기둥 | 기능 | 크립토 구현 | BlockSec 역할 |
|---|---|---|---|
| 1 | 내부 정책, 절차, 통제 | 주소 스크리닝 + 거래 모니터링으로 온체인에 구현 | 스크리닝 및 모니터링 계층 |
| 2 | 지정된 컴플라이언스 책임자 | 책임 소유자; 변경 없음 | 기관 |
| 3 | 지속적인 교육 | 지속적; 위협이 이동 | 기관 |
| 4 | 독립적 감사 | 온체인 통제의 작동 여부 테스트 | 기관 |
| 5 | 위험 기반 CDD | 신원(일회성) + 지속적 모니터링(지속적)으로 분리 | 기관이 신원을 소유; Phalcon Compliance가 지속적 모니터링 운영 (KYA + KYT) |
크립토 AML이 더 어려운 이유, 그리고 모니터링의 역할
세 가지 구조적 격차로 인해 다섯 가지 기둥을 온체인에서 운영하는 것이 전통 금융보다 더 어렵습니다.
첫 번째는 시간입니다. 체인은 몇 초 만에 결제됩니다. 최종성 이후에 실행되는 통제는 실행 창이 없습니다. 기둥 1의 통제와 기둥 5의 모니터링은 야간 배치가 아닌 전송 시점에 실행되어야 합니다.
두 번째는 범위입니다. 자금은 체인, 브리지, 믹서를 통해 이동합니다. 첫 번째 홉에서 멈추는 그래프는 레이어링을 놓칩니다. 기둥 1의 통제는 하나의 원장 내가 아닌 체인 전반에 걸쳐 가치를 추적하는 추적기가 필요합니다.

세 번째는 신원입니다. 하나의 엔티티가 많은 주소를 보유합니다. 하나의 주소가 많은 엔티티를 위해 사용됩니다. 신원 계층과 온체인 계층은 분리되어 있습니다. 신원 파일만 읽는 통제는 자금 흐름을 볼 수 없습니다.
Phalcon Compliance는 이 스택에서 모니터링 및 스크리닝 기둥을 담당합니다. KYA(Know Your Address)는 6억 개 이상의 레이블된 주소와 제재 대상, 믹싱, FATF 고위험 관할권을 포함한 17개의 위험 지표로 구성된 데이터베이스를 기반으로 지갑 위험을 스크리닝합니다. KYT(Know Your Transaction)는 각 전송을 실시간으로 모니터링하고, 무제한 홉으로 체인 전반에 걸쳐 자금을 추적하며, FATF 기본 엔진에 맞춰진 행동 규칙을 통해 레이어링 패턴을 플래그 처리합니다. 전송이 의심스러운 것으로 확인되면, 플랫폼은 주요 규제 관할권에 맞춰진 의심 거래 보고서를 내보내며, 직접 제출을 위한 지역별 템플릿을 사용합니다.
Phalcon Compliance가 하지 않는 것도 명확히 정의되어 있습니다. 기둥 5의 고객 실사 내에 있는 신원 확인을 수행하지 않습니다. 기둥 4의 독립적 감사를 실행하지 않습니다. 기둥 3의 교육을 제공하지 않습니다. 이것들은 기관 자체의 의무로 남아 있습니다. Phalcon Compliance는 나머지 프로그램에 데이터를 공급하는 스크리닝 및 모니터링 계층입니다. 전체 플랫폼 설명은 크립토를 위한 AML 컴플라이언스 플랫폼을 참조하십시오.

다섯 가지 기둥을 실제로 운영하기
다섯 가지 기둥을 명명하는 것은 출발점입니다. 운영하는 것이 실제 작업입니다. 기관은 정책, 책임자, 교육, 감사를 소유합니다. 온체인 모니터링 및 스크리닝 계층은 크립토 컴플라이언스 팀이 목적에 맞게 제작된 도구를 가장 많이 필요로 하는 곳으로, 기둥 1과 기둥 5가 전송에서 체인과 만나기 때문입니다.
→ Phalcon Compliance 데모를 예약하고 전송에서 체인과 만나는 모니터링 기둥을 실행하십시오: 데모 예약
자주 묻는 질문
AML은 자금세탁과 같은 것인가요?
아닙니다. 자금세탁은 불법 자금을 위장하는 범죄입니다. AML은 기관이 해당 범죄를 탐지, 차단, 보고하기 위해 구축하는 컴플라이언스 프로그램입니다.
다섯 가지 기둥은 은행에만 적용되나요?
아닙니다. BSA AML 프로그램 규칙은 다양한 적용 대상 금융 기관에 적용됩니다. FATF 권고사항 15에 따라 VASP도 동등한 의무를 집니다. 다섯 가지 기둥은 프로그램의 골격입니다.
기둥 5의 CDD는 KYT와 어떤 관계가 있나요?
CDD에는 두 가지 하위 계층이 있습니다: 신원 확인과 지속적 모니터링. KYT는 지속적 모니터링 하위 계층의 온체인 구현입니다. 신원이 아닌 전송과 주소를 스크리닝합니다.
독립적 감사는 얼마나 자주 실행해야 하나요?
빈도는 위험 기반입니다. 고정된 법정 간격은 없습니다. 구속력 있는 규칙은 독립성입니다: 감사자는 검토 대상 기능에 보고해서는 안 됩니다.
모니터링 기둥이 실제 워크플로우에 구현된 것을 보고 싶은 독자들을 위해, 블록체인 법적 컴플라이언스 가이드에서 이 프레임워크부터 운영 그림까지 안내합니다. 플랫폼 랜딩 페이지에서 주소를 입력하면 KYA 위험 점수가 어떻게 생성되는지 확인할 수 있습니다.



