플래그가 지정된 입금 건이 새벽 02:00에 도착합니다. 해당 자금은 플랫폼 지갑에 도달하기 전에 세 개의 경유지를 거쳤습니다. 온보딩 시 신원 확인은 이미 통과된 상태입니다. 이제 문제는 더 이상 고객이 누구라고 주장하는가가 아닙니다. 기관이 이러한 자금 흐름을 포착하고, 문서화하고, 보고할 수 있는 시스템을 갖추고 있는가입니다. 그 시스템이 바로 자금세탁방지(AML)입니다. AML은 범죄가 아니라 프로그램입니다.
자금세탁방지(AML)란 무엇인가?
이 분야에 새로 입문한 컴플라이언스 담당자들은 비슷하게 들리는 두 가지 용어를 혼동하는 경우가 많습니다. 자금세탁은 범죄입니다. 불법 자금을 배치, 레이어링, 통합의 단계를 거쳐 이동시켜 출처를 위장합니다. 자금세탁방지는 그에 대한 대응입니다. 기관이 해당 범죄를 탐지, 차단, 신고하기 위해 구축하는 정책, 통제, 인력, 보고 의무의 집합체입니다.
AML은 단일 도구가 아닙니다. 신원 확인, 거래 스크리닝, 기록 보관, 감사를 하나의 의무로 묶는 리스크 기반 프로그램입니다. 규제 당국은 기업이 소프트웨어를 구매했는지 묻지 않습니다. 프로그램이 실제로 작동하는지를 묻습니다. 리스크 기반 접근 방식은 이 프로그램의 근간입니다. 더 높은 리스크를 수반하는 고객, 상품, 자금 흐름에 더 많은 scrutiny를 집중시켜, 기업이 컴플라이언스 예산을 모든 계좌에 균등하게 분배하는 것이 아니라 실질적인 노출이 있는 곳에 사용할 수 있도록 합니다. 자금세탁 자체의 행위적 정의에 대해서는 자금세탁이 무엇을 의미하는지를 참조하십시오(자금세탁이란 무엇인가 가이드). 이 글은 자금세탁에 맞서는 시스템을 다룹니다.
AML 프로그램의 5대 핵심 기둥
AML 프로그램은 FinCEN 은행비밀법(BSA) 규정이 정한 5대 핵심 기둥 위에 세워집니다: 내부 정책 및 통제, 지정된 컴플라이언스 책임자, 지속적인 교육, 독립적 감사, 그리고 리스크 기반 고객 실사(CDD)입니다. 각 기둥은 도구가 아닌 기능을 명시합니다. 다섯 기둥이 함께 적용 대상 기관이 운영해야 하는 최소한의 프로그램을 정의합니다.

4개의 핵심 기둥은 적용 대상 기관에 대한 FinCEN의 BSA AML 프로그램 규정에서 비롯됩니다. 예를 들어, 자금 서비스 기업에 대한 31 CFR 1022.210과 은행에 대한 31 CFR 1020.210이 있습니다. 다섯 번째 기둥인 리스크 기반 고객 실사는 31 CFR 1010.230에 따른 FinCEN의 2018년 CDD 규정에 의해 추가되었습니다. 각 기둥은 기관이 반드시 운영해야 하는 기능을 명시하는 것이며, 구매해야 하는 제품을 명시하는 것이 아닙니다.
-
내부 정책, 절차 및 통제. 기업은 스크리닝, 에스컬레이션, 기록 방식을 규정하는 규칙을 직접 작성합니다. 크립토 환경에서 통제 계층은 주소 스크리닝과 거래 모니터링으로서 온체인에 구현되며, 정책의 대상은 지갑과 전송입니다.
-
지정된 컴플라이언스 책임자. 단일한 책임 주체가 프로그램을 운영하고, 보고서를 제출하며, 규제 당국을 상대합니다. 이 직함은 직책이지 채용 공고가 아닙니다.
-
지속적인 직원 교육. 직원들은 기업의 리스크 자세, 유형론, 에스컬레이션 경로를 익힙니다. 위협이 끊임없이 변화하기 때문에 교육도 지속적으로 이루어져야 합니다.
-
독립적인 감사 또는 테스트. 감사 대상 기능에 보고하지 않는 주체가 프로그램의 작동 여부를 테스트합니다. 독립성은 자체 평가를 방지하는 안전장치입니다.
-
리스크 기반 고객 실사. 기업은 고객을 확인하고, 리스크가 높은 경우 강화된 실사를 적용하며, 관계 전반에 걸쳐 모니터링을 수행합니다. 이 기둥은 두 개의 하위 계층으로 구성됩니다. 신원 계층은 기관 자체의 KYC입니다. 지속적인 모니터링 계층은 온보딩 이후 발생하는 리스크를 감시합니다.
다섯 번째 기둥은 프레임워크가 블록체인과 만나는 지점입니다. 신원 확인은 한 번 실행됩니다. 모니터링은 관계가 유지되는 동안 계속 실행됩니다. 어느 기둥 하나라도 빠지면 프로그램은 무너집니다. 감사가 없으면 통제를 점검하는 주체가 없고, 교육이 없으면 직원들이 신호를 놓치며, 컴플라이언스 책임자가 없으면 발견 사항을 책임질 사람이 없습니다. 기둥들은 선택 사항이 아니라 상호 의존적입니다. 이러한 의무를 가상자산 서비스 제공자에게 적용하는 국제 기준은 가상자산에 관한 FATF 지침을 참조하십시오. 5대 기둥을 규정하는 미국 규정은 자금세탁에 관한 FinCEN을 참조하십시오.
| 기둥 | 기능 | 크립토 적용 | BlockSec 역할 |
|---|---|---|---|
| 1 | 내부 정책, 절차, 통제 | 주소 스크리닝 + 거래 모니터링으로 온체인에 구현 | 스크리닝 및 모니터링 계층 |
| 2 | 지정된 컴플라이언스 책임자 | 책임 주체; 변경 없음 | 기관 |
| 3 | 지속적인 교육 | 지속적; 위협이 변화 | 기관 |
| 4 | 독립적 감사 | 온체인 통제의 작동 여부 테스트 | 기관 |
| 5 | 리스크 기반 CDD | 신원 확인(일회성) + 지속적인 모니터링(지속적)으로 분리 | 기관이 신원을 담당; Phalcon Compliance가 지속적인 모니터링 운영(KYA + KYT) |
크립토 AML이 더 어려운 이유와 모니터링의 역할
세 가지 구조적 격차로 인해 5대 기둥을 온체인에서 운영하는 것이 전통 금융보다 더 어렵습니다.
첫 번째는 시간입니다. 블록체인은 수 초 만에 결제됩니다. 최종 결제 이후에 실행되는 통제는 개입할 시간이 없습니다. 첫 번째 기둥의 통제와 다섯 번째 기둥의 모니터링은 야간 배치 방식이 아니라 전송 시점에 실행되어야 합니다.
두 번째는 범위입니다. 자금은 체인, 브릿지, 믹서를 넘나들며 이동합니다. 첫 번째 경유지에서 멈추는 그래프는 레이어링을 포착하지 못합니다. 첫 번째 기둥의 통제에는 단일 원장 내가 아닌 체인 전반에 걸쳐 가치를 추적하는 추적기가 필요합니다.

세 번째는 신원입니다. 하나의 주체가 여러 주소를 보유합니다. 하나의 주소가 여러 주체에게 사용됩니다. 신원 계층과 온체인 계층은 분리되어 있습니다. 신원 파일만 읽는 통제는 자금 흐름을 볼 수 없습니다.
Phalcon Compliance는 이 스택에서 모니터링 및 스크리닝 기둥을 담당합니다. KYA(Know Your Address)는 6억 개 이상의 레이블이 지정된 주소와 제재 대상, 믹싱, FATF 고위험 관할권을 포함한 17개의 리스크 지표로 구성된 데이터베이스에 기반하여 지갑 리스크를 스크리닝합니다. KYT(Know Your Transaction)는 각 전송을 실시간으로 모니터링하고, 무제한 홉으로 체인 전반에 걸쳐 자금을 추적하며, FATF 기본 엔진에 맞춰 정렬된 행동 규칙을 통해 레이어링 패턴을 플래그로 표시합니다. 전송이 의심스러운 것으로 확인되면, 플랫폼은 주요 규제 관할권에 맞게 정렬된 의심거래 보고서를 내보내며, 직접 제출을 위한 지역별 템플릿을 제공합니다.
Phalcon Compliance가 하지 않는 것도 명확하게 정의되어 있습니다. 다섯 번째 기둥의 고객 실사 내에 포함된 신원 확인은 수행하지 않습니다. 네 번째 기둥의 독립적 감사는 실행하지 않습니다. 세 번째 기둥의 교육도 제공하지 않습니다. 이러한 사항은 기관 자체의 의무로 남습니다. Phalcon Compliance는 나머지 프로그램에 데이터를 제공하는 스크리닝 및 모니터링 계층입니다. 전체 플랫폼 소개는 크립토를 위한 AML 컴플라이언스 플랫폼을 참조하십시오.

5대 기둥의 실질적 운영
5대 기둥을 명명하는 것은 출발점입니다. 이를 실제로 운영하는 것이 본질적인 작업입니다. 기관은 정책, 책임자, 교육, 감사를 담당합니다. 온체인 모니터링 및 스크리닝 계층은 크립토 컴플라이언스 팀이 전용 도구를 가장 자주 필요로 하는 영역입니다. 첫 번째 기둥과 다섯 번째 기둥이 전송 시점에 블록체인과 만나기 때문입니다.
자주 묻는 질문
AML은 자금세탁과 같은 것인가요?
아닙니다. 자금세탁은 불법 자금을 위장하는 범죄입니다. AML은 기관이 해당 범죄를 탐지, 차단, 신고하기 위해 구축하는 컴플라이언스 프로그램입니다.
5대 기둥은 은행에만 적용되나요?
아닙니다. BSA AML 프로그램 규정은 다양한 적용 대상 금융 기관에 적용됩니다. FATF 권고안 15에 따라 가상자산 서비스 제공자(VASP)도 동등한 의무를 집니다. 5대 기둥은 프로그램의 골격입니다.
다섯 번째 기둥의 CDD는 KYT와 어떤 관련이 있나요?
CDD는 두 개의 하위 계층으로 구성됩니다: 신원 확인과 지속적인 모니터링입니다. KYT는 지속적인 모니터링 하위 계층의 온체인 구현입니다. 신원이 아닌 전송과 주소를 스크리닝합니다.
독립적인 감사는 얼마나 자주 실시해야 하나요?
빈도는 리스크 기반으로 결정됩니다. 고정된 법정 주기는 없습니다. 구속력 있는 규칙은 독립성입니다. 감사자는 감사 대상 기능에 보고해서는 안 됩니다.
모니터링 기둥이 실제 워크플로우에 어떻게 적용되는지 확인하고 싶은 독자는, 블록체인 법적 컴플라이언스 가이드에서 이 프레임워크에서 운영 전반에 이르는 내용을 다루고 있습니다. 플랫폼 랜딩 페이지에서 주소를 입력하면 KYA 리스크 점수가 어떻게 산출되는지 확인할 수 있습니다.



