Back to Blog

Обязательства VASP по крипто-комплаенсу: практический чек-лист для поставщиков услуг с виртуальными активами

Phalcon Compliance
9 сентября 2026 г.
6 min read

Соответствие крипто-требованиям для VASP базируется на пяти обязательствах: проверка клиентов, мониторинг транзакций, ведение записей, отчётность о подозрительной активности и проверка по санкционным спискам. Если вы управляете провайдером услуг виртуальных активов (биржа, кастодиан, платёжная платформа), эти пять пунктов — та рамка, по которой вас будет проверять любой регулятор. Ни одна юрисдикция не уменьшает их объём из-за того, что ваша команда по соответствию состоит из двух человек. Что небольшой VASP может контролировать — это последовательность: какие обязательства выстраиваются первыми, какие инструменты несут какую нагрузку и как выглядит «выполнено» для каждого из них. Этот чек-лист связывает все пять обязательств с соответствующими инструментами и излагает порядок построения на первый квартал, который небольшая команда действительно способна реализовать.

За что отвечают VASP

Если убрать аббревиатуру, обязательства становятся конкретными: знать своих клиентов, наблюдать за их транзакциями, вести записи, подавать отчёты, проверять по санкционным спискам. Этот набор — не меню: регуляторы рассматривают их как единую интегрированную программу, и пробелы в одном элементе проявляются как сбои во всех остальных. Провайдер услуг виртуальных активов — это любой бизнес, который обменивает, переводит, хранит или администрирует виртуальные активы для других лиц; обязательства привязаны к деятельности, а не к названию лицензии.

Обязательства не масштабируются в зависимости от численности персонала. Штатное расписание и инструментарий уровня enterprise несут бюджетную нагрузку, которую команда из двух человек не может себе позволить, поэтому на небольших платформах обязательства выполняются с недостаточным персоналом, а не игнорируются. Риск также не уменьшается: небольшая платформа получает те же доходы от фишинга, те же связанные с хакерскими атаками кошельки и те же взаимодействия с санкционными субъектами, что и крупная.

Разница на небольшом масштабе — в том, какие сбои проявляются первыми. Мониторинг и отчётность ломаются первыми, с очередями предупреждений, которые никто не может обработать, и подачами отчётов, на структурирование которых ни у кого нет времени, потому что это обязательства с непрерывным объёмом. Приведённый ниже чек-лист учитывает этот порядок отказов.

Пять обязательств, привязанные к инструментам

Обязательства VASP привязаны к категориям инструментов: платформы проверки через API несут мониторинг, а инструменты для идентификации и передачи сообщений покрывают остальное. Это соответствие важно, потому что ни один отдельный класс инструментов не покрывает все пять обязательств, а притворяться, что покрывает, — именно так платформы оказываются с пробелом в мониторинге, замаскированным под программу соответствия. Таблица ниже — честная версия: каждое обязательство, что его выполняет и какая категория инструментов реально делает работу.

Обязательство Что требуется Типичное выполнение Категория инструментов, которая это несёт
Проверка клиентов Знать, кого вы обслуживаете; оценивать риск при онбординге Процессы верификации личности; опросники для оценки риска Поставщики верификации личности и внутренние процессы (проверка личности — отдельная дисциплина, отличная от ончейн-проверки)
Мониторинг транзакций Наблюдать за потоками на предмет сигналов риска; предупреждать о рисках API для проверки в реальном времени; оповещения на основе правил API для ончейн-проверки (ончейн-уровень)
Ведение записей Хранить записи о проверках и решениях Автоматизированные аудиторские следы; структурированные журналы Инструменты платформы; инструменты проверки, которые ведут журналы автоматически
Отчётность о подозрительной активности Структурировать и подавать отчёты в установленные сроки Шаблонные процессы подачи; управление кейсами Инструменты и процессы отчётности; проверка предоставляет доказательную базу
Проверка по санкционным спискам Проверять контрагентов по спискам обозначенных лиц Проверка на основе списков и меток API для ончейн-проверки с размеченными данными разведки

Таблица кодирует три пограничных момента. Верификация личности как часть проверки клиентов (проверка документов, распознавание живого человека, идентификационное сопоставление) — отдельная дисциплина, которую обрабатывают поставщики верификации личности или собственные процессы платформы; инструменты ончейн-проверки дополняют её, а не заменяют. Обязательства по информации о переводах, в юрисдикциях, где они применяются, несёт специализированный инструментарий для передачи сообщений о переводах — снова отдельная категория. А проверка PEP (лиц, занимающих публичные должности) — проверка по имени на основе данных о политически значимых лицах — также отдельная дисциплина со своими специализированными поставщиками; ончейн-проверка несёт санкционную и незаконную половину этого пункта, но не PEP-половину. Основа FATF для набора обязательств VASP — это Рекомендация 15 с её Пояснительной запиской и Рекомендация 16 — стандарты по виртуальным активам и правило travel rule, а не рекомендации по PEP, которые регулируют другое обязательство.

Где команды небольших VASP реально ломаются

Точка отказа для небольших команд — это конвейер от мониторинга к отчётности, и он ломается по арифметическим причинам: объём предупреждений растёт вместе с числом клиентов, а пропускная способность аналитиков — нет. Подготовка отчётов вручную — извлечение доказательств, восстановление хронологии, оформление описания — может занимать по утру на каждый отчёт при штатном расписании небольшой команды. Этот предел пропускной способности превращает загруженный квартал в накопившийся объём работы, а накопившийся объём — в неподанные отчёты. Высокий процент ложных срабатываний в мониторинге транзакций усугубляет арифметику: когда большая часть очереди — это шум, сама очередь становится кризисом. О том, как объяснимая оценка риска решает эту проблему шума, рассказано в отдельном материале.

Последовательность отказов предсказуема. Мониторинг включается; предупреждения начинают поступать; команда обрабатывает то, что может; очередь растёт; подача отчётов проходит мимо сроков; запись о том, что было отмечено и почему, распадается по разным таблицам. Ничто в этой последовательности не является сбоем политики. Это сбой пропускной способности, а сбои пропускной способности решаются инструментами, а не политикой.

Ведение записей ломается тем же образом. Обязательство состоит в том, чтобы быть в состоянии предоставить, для любого данного клиента или предупреждения, что было проверено, что было обнаружено и какое решение было принято — спустя месяцы, по требованию. Ручная сборка записей по такому стандарту не выдерживает роста клиентской базы.

Последовательный чек-лист, который можно реализовать в этом квартале

Порядок построения для VASP: сначала проверка по санкционным спискам, затем мониторинг, затем шаблоны отчётности — потому что каждый уровень питает следующий. Проверка сама по себе уже улавливает самые серьёзные риски — обозначенные субъекты и отмеченные адреса — при минимальных затратах на интеграцию. Мониторинг превращает точечные проверки в непрерывное покрытие. Структурированная отчётность превращает результаты мониторинга в отчёты, которые соответствуют срокам. Небольшая команда, которая следует этому порядку, заканчивает квартал с двумя наиболее рискованными обязательствами, автоматизированными, и третьим, оформленным в виде шаблона.

Три шага по порядку, плюс одна практика, которая проходит через всё:

  1. Сначала проверка по санкционным спискам. Интеграция API — самая лёгкая задача: вызов проверки при онбординге и при событиях транзакций. Phalcon Compliance проверяет адреса по более чем 600 миллионам размеченных адресов, включая обнаружение санкционных субъектов среди своих категорий; путь входа проходит от бесплатного тарифа через пакеты кредитов до подписки по мере роста объёма. Этот шаг сам по себе ставит самые серьёзные юридические риски за автоматизированные проверки. Проверка PEP не входит в этот шаг — проверка PEP по имени — отдельная дисциплина со своими специализированными поставщиками, а ончейн-проверка несёт санкционную половину. Дисциплина KYA, лежащая в основе адресной стороны, подробно раскрыта в отдельном руководстве.

  2. Затем мониторинг транзакций. Когда проверка уже работает, мониторинг расширяет её: непрерывное наблюдение за потоками клиентов на предмет переходов риска, например, когда чистый кошелёк получает средства с риском или формируется связь с контрагентом. Разделение предупреждений по уровням удерживает очередь в пределах возможностей аналитиков; такое разделение — это разница между мониторингом и захлёстом.

  3. Затем шаблоны отчётности. Когда мониторинг производит структурированные предупреждения, подача отчётов становится сборкой, а не написанием с нуля; доказательная цепочка уже сформирована машиной. Подача отчётов сжимается по времени, когда запись проверки — это поиск, а не восстановление.

  4. Автоматизация записей на протяжении всего процесса. Каждый из указанных выше шагов ведёт собственный аудиторский след, если построен на основе API-инструментов; обязательство по ведению записей выполняется как побочный продукт, а не как четвёртый отдельный проект.

Шаблон движка риска с правилами по риску и поведению для мониторинга транзакций
Шаблон движка риска с правилами по риску и поведению для мониторинга транзакций

Чтобы начать шаг проверки, откройте Phalcon Compliance и запустите первую проверку: начните с бесплатного тарифа, добавляйте пакеты кредитов по мере роста объёма и переходите на уровень подписки, когда проверка становится рутиной.

FAQ: обязательства VASP на практике

Нужны ли каждому VASP все пять элементов контроля с первого дня? С первого дня — нет; именно поэтому существует последовательность. Но обязательства возникают с появлением клиентов, а не с наступлением комфорта: первый реальный клиент немедленно приносит обязательства по проверке, а мониторинг следует в течение первой фазы роста. Честная формулировка такова: последовательность сжимается по мере роста объёма; она не ждёт готовности.

Какие обязательства может покрыть один API-инструмент? API для ончейн-проверки покрывает ончейн-уровни: проверку по санкциям и рискам, мониторинг транзакций, а также аудиторские следы, которые оба этих процесса генерируют. Он не покрывает верификацию личности (это отдельная дисциплина со своими специализированными поставщиками) и не собирает отчёты, хотя предоставляет для них доказательную базу. Phalcon Compliance, например, несёт эти три уровня. Один инструмент, хорошо несущий три из пяти обязательств, значительно превосходит пять инструментов, которые несут их плохо.

Какие записи выдерживают визит регулятора? Ответ из четырёх частей: что было проверено, по каким данным разведки, что было обнаружено и что политика платформы сделала с этой находкой. Инструменты проверки автоматически формируют первые три части; журнал решений — собственный продукт платформы. Записи, требующие недели сборки, — это записи, которые отвечают на вопросы слишком поздно; шаг автоматизации существует, чтобы ответ был запросом, а не проектом. Правило ведения записей BSA устанавливает минимальный пятилетний срок хранения, по которому проверяют американские регуляторы; действия по обеспечению соблюдения FinCEN показывают, как выглядит принудительное исполнение при отсутствии записей.

Как небольшие команды справляются с объёмом SAR (отчётов о подозрительной деятельности)? Структура важнее численности персонала. Шаблонные подачи, построенные на машинно-сгенерированных записях проверки, резко сокращают затраты на каждый отчёт; многоуровневые предупреждения удерживают проверяемую очередь пропорциональной возможностям. Команды, которые выдерживают объём, относятся к подаче отчётов как к сборке: доказательства уже существуют, шаблон уже существует, аналитик подтверждает, а не составляет. Многочасовая подача отчёта — это проблема организации процесса с известным решением.

Start Real-Time AML with Phalcon Compliance

Turn Phalcon Network alerts into actions with Phalcon Compliance. Use verified blockchain intelligence to screen wallets, monitor transactions and investigate risks. This helps you respond quickly and stay compliant in the digital assets ecosystem.

Phalcon Compliance