Что такое аутсорсинг комплаенс-функции и кому он нужен
Закон Грузии «О содействии пресечению отмывания денег и финансирования терроризма» возлагает на подотчётных лиц обязанности по применению профилактических мероприятий и внедрению системы контроля соответствия. Внутри этих обязанностей находится конкретная повседневная работа: идентификация и верификация клиентов, оценка рисков, ведение внутренней инструкции, обучение сотрудников и готовность к независимому аудиту. Именно эту работу можно передать опытному специалисту в формате постоянного сопровождения (аутсорсинга) — повторяющейся услуги, при которой комплаенс-функцию выполняет не штатный сотрудник, а исполнитель, действующий от имени подотчётного лица и на основании его внутренней инструкции.
Этот формат особенно актуален для провайдеров обслуживания виртуальных активов. Статья 3 закона прямо называет провайдера обслуживания виртуальных активов в перечне финансовых учреждений. Та же статья относит к подотчётным лицам пункты обмена валют, микрокредитные организации, провайдеров платёжных услуг и других, однако сфера виртуальных активов выделяется тем, что закон устанавливает заметно более низкий порог идентификации для разовых сделок, связанных с ней, — об этом ниже.
Основания профилактических мероприятий и суммовые пороги — статья 11
Статья 11 определяет, когда подотчётное лицо обязано применить профилактические мероприятия. Основания таковы: установление деловых отношений; заключение разовой сделки, если сумма сделки или совокупная сумма связанных сделок превышает 15 000 лари или эквивалент в иностранной валюте; разовой перевод денежных средств, если сумма или совокупная сумма превышает 3 000 лари или эквивалент; а также возникновение сомнения в точности или соответствии идентификационных данных. Общий порог в 15 000 лари — не единственный: при заключении разовой сделки, связанной с обслуживанием конвертируемых виртуальных активов, обязанность идентификации возникает при пороге 1 000 долларов США, 1 000 евро или 3 000 лари.
Для сферы виртуальных активов эта норма фундаментальна: большинство операций рынка попадает именно в этот диапазон, поэтому практически каждый значимый клиент подлежит идентификации. Более того, четвёртый пункт статьи устанавливает, что при подозрении на отмывание денег или финансирование терроризма профилактические мероприятия применяются независимо от суммового порога или иного условия — пороги являются лишь первым фильтром и перестают действовать при возникновении подозрения. Выявление подозрительных обстоятельств — тот самый этап, где ежедневный мониторинг опытного комплаенс-специалиста меняет качество решений.
Порядок применения мероприятий — статья 12
Статья 12 требует применять профилактические мероприятия согласно уровню риска клиента — до заключения разовой сделки и до установления деловых отношений, а также периодически в течение отношений и при изменении существенных обстоятельств, связанных с клиентом. Комплаенс — не разовая процедура, а повторяющийся цикл, который пересматривается по мере изменения профиля риска клиента.
Та же статья допускает определённую гибкость: при наличии меньших рисков отмывания денег и финансирования терроризма верификация клиента и/или бенефициарного владельца может быть завершена после установления деловых отношений, если это необходимо, чтобы не допустить задержки обслуживания клиента, — однако мероприятия должны быть завершены максимально быстро в разумных пределах. Открытие и ведение анонимных счетов или счетов под вымышленным именем запрещено. Подотчётное лицо вправе применять профилактические мероприятия без непосредственного контакта с клиентом, электронно — в порядке, установленном надзорным органом, и с согласованными с ним операционно-техническими процедурами, обеспечивающими эффективное управление рисками. Перечень идентификационных данных и порядок электронной идентификации также определяются актами надзорного органа, поэтому процессы выстраиваются именно в этих рамках.
Система контроля соответствия и ответственное лицо — статья 29
Статья 29 требует, чтобы подотчётное лицо внедрило такую политику, правила, системы и механизмы внутреннего контроля, которые пропорциональны характеру и объёму его деятельности и связанным с ней рискам. Для внедрения системы разрабатывается внутренняя инструкция, утверждаемая органом управления или лицом, обладающим руководящими полномочиями. Инструкция, помимо прочего, определяет права и обязанности ответственного лица или руководителя структурного подразделения и сотрудников для функционирования системы; правила отбора сотрудников — приёма лиц высокой квалификации и репутации; программу непрерывного обучения сотрудников; и независимую функцию аудита для проверки эффективности системы.
Здесь же — иерархические требования: должность ответственного лица или руководителя структурного подразделения должна соответствовать верхнему иерархическому (менеджерскому) уровню; подотчётное лицо должно определить члена своего органа управления или лицо с руководящими полномочиями, ответственное за эффективность системы; а ответственное лицо должно иметь эффективную возможность своевременно получать необходимую информацию и самостоятельно принимать решение о представлении отчётности. Именно из этих элементов рождается правовая архитектура аутсорсинга: во внутренней инструкции должен быть заложен механизм, дающий внешнему специалисту доступ к информации и самостоятельность решений, тогда как итоговая ответственность остаётся за руководством.
Что входит в пакет аутсорсинга на Legal.ge
Наша услуга — повторяющееся комплаенс-сопровождение, выстроенное на описанных нормах и развивающееся поэтапно:
- оценка рисков по характеру, объёму деятельности и клиентской базе — как основа пропорциональности системы;
- разработка внутренней инструкции и её подготовка к утверждению органом управления, с блоками о правах и обязанностях ответственного лица, отборе, обучении и аудите;
- выстраивание процессов идентификации и верификации клиентов, включая контроль порогов разовых сделок и специфических порогов сферы виртуальных активов;
- текущий мониторинг: периодический пересмотр, реакция на изменение профиля риска, применение мероприятий при подозрении независимо от порогов;
- коммуникация с надзорным органом и работа по вопросам, требующим согласования с ним.
Мы понимаем, что профиль каждого провайдера различен: один ориентирован на обменные услуги, другой — на хранение и переводы. Поэтому пакет всегда начинается с аудита: мы оцениваем существующие процессы, фиксируем пробелы и выстраиваем план, который делает систему контроля соответствия пропорциональной вашему бизнесу.
Часто задаваемые вопросы
Можно ли полностью передать комплаенс-функцию внешнему специалисту?
Исполнение функции — да; передача итоговой ответственности — нет. Статья 29 требует, чтобы подотчётное лицо само внедрило систему контроля соответствия, его орган управления утверждает внутреннюю инструкцию, и именно член органа управления или лицо с руководящими полномочиями отвечает за эффективность системы. Суть аутсорсинга — механизм, в рамках которого внешний специалист ведёт повседневные процедуры, а решения и ответственность юридически остаются за подотчётным лицом.
Какие суммы активируют идентификацию в сфере виртуальных активов?
Согласно подпункту «б» первого пункта статьи 11, для разовой сделки, связанной с обслуживанием конвертируемых виртуальных активов, порог составляет 1 000 долларов США, 1 000 евро или 3 000 лари — вместо общего порога в 15 000 лари. Для разовых переводов денежных средств порог — 3 000 лари, а при подозрении мероприятия применяются независимо от суммового порога.
Что должна содержать внутренняя инструкция?
Согласно второму пункту статьи 29 — среди прочего — права и обязанности ответственного лица или руководителя структурного подразделения и сотрудников, правила отбора сотрудников для приёма лиц высокой квалификации и репутации, программу непрерывного обучения и независимую функцию аудита для проверки эффективности системы.
Зачем нужен периодический пересмотр клиентов?
Потому что статья 12 требует применения профилактических мероприятий согласно уровню риска клиента — до сделки и до установления отношений, а также периодически в ходе отношений и при изменении существенных обстоятельств. Разовой проверкой это требование не выполняется: система — живой процесс.
Как мы помогаем на Legal.ge
На Legal.ge мы выстраиваем и ведём системы контроля соответствия для провайдеров обслуживания виртуальных активов: разрабатываем внутренние инструкции, проектируем процессы идентификации и мониторинга и в формате повторяющегося сопровождения обеспечиваем исполнение функции ответственного лица. Свяжитесь с нами — мы обсудим ваш профиль и предложим конкретный комплаенс-план.
