ПОД/ФТ для криптообменника: что требует закон
Обменник цифровой валюты обязан соблюдать требования 115-ФЗ. Разбираем, что именно, кто за это отвечает, в какие сроки нужно сообщать в Росфинмониторинг и что добавляется для цифровой валюты.
Коротко
- Обменник цифровой валюты обязан соблюдать требования 115-ФЗ: идентифицировать клиентов, оценивать риск, выявлять операции обязательного контроля и подозрительные операции, сообщать о них в Росфинмониторинг и хранить сведения.
- За соблюдение этих требований отвечает специальное должностное лицо (СДЛ) — одно из четырёх должностных лиц, к квалификации которых Положение 890-П предъявляет требования.
- Сообщения в Росфинмониторинг направляются не позднее трёх рабочих дней после дня выявления операции (115-ФЗ, ст. 7).
- Для цифровой валюты к обычным требованиям добавляются проверка адресов-идентификаторов и происхождения цифровой валюты (ст. 35 282-ФЗ) и хранение сведений не менее 10 лет (ст. 39).
- Требования, которые выполняются только на бумаге, проверку не проходят. Проверяющие смотрят, как решения принимаются в системе и остаётся ли от них след.
Что требует 115-ФЗ от обменника
Обменник — организация, осуществляющая операции с денежными средствами или иным имуществом. Это значит, что на него распространяются обязанности 115-ФЗ. Для обменника цифровой валюты их можно свести к семи блокам:
| Блок | Что нужно делать |
|---|---|
| Идентификация | Устанавливать клиентов, представителей, выгодоприобретателей и бенефициарных владельцев; обновлять сведения |
| Оценка риска | Присваивать клиенту уровень риска по критериям, пересматривать его, углублённо проверять клиентов высокого риска |
| Проверка по перечням | Сверять клиентов с перечнями причастных к экстремизму и терроризму, замораживать (блокировать) средства при совпадении |
| Выявление операций | Находить операции обязательного контроля и признаки подозрительных операций, разбирать срабатывания |
| Отказы и приостановление | Решать, когда отказать в операции или обслуживании, и фиксировать причину |
| Сообщения в Росфинмониторинг | Направлять сообщения в срок и хранить подтверждения |
| Хранение сведений | Хранить данные о клиентах и операциях в установленный срок |
Внутренние документы организации по ПОД/ФТ утверждает руководитель. Для обменника это ещё и часть комплекта для реестра: реквизиты протокола об утверждении указываются в заявлении в Банк России (890-П, прил. 1).
Что добавляется для цифровой валюты
Цифровая валюта имеет публичную историю движения, поэтому к обычным требованиям добавляются:
- Проверка адреса-идентификатора до сделки. Анализ происхождения цифровой валюты — обязанность по ст. 35 282-ФЗ. Заранее нужно решить, кто и при каком уровне риска останавливает операцию.
- Проверка входящей транзакции, когда клиент продаёт цифровую валюту: откуда она пришла.
- Перечень допустимых активов. Анонимные монеты — высокий риск, обычно их не принимают.
- Хранение не менее 10 лет сведений о клиентах и сделках (ст. 39 ч. 2) — дольше, чем пять лет по 115-ФЗ.
- Защита от операций без согласия клиента (ст. 45) — с 1 сентября 2027 года.
Специальное должностное лицо
СДЛ отвечает за соблюдение требований ПОД/ФТ. Положение 890-П относит его к должностным лицам, к образованию и опыту которых предъявляются требования. Анкета СДЛ подаётся в комплекте документов на вход в реестр.
Важно не только назначить СДЛ, но и дать ему инструменты:
- видеть очередь срабатываний и сроки по ним;
- принимать решения с фиксацией причины;
- готовить сообщения в Росфинмониторинг;
- отчитываться руководителю.
Сообщения в Росфинмониторинг
Сообщения о подозрительных операциях и сведения об операциях обязательного контроля направляются не позднее трёх рабочих дней после дня их выявления (115-ФЗ, ст. 7). На практике это означает:
- Правило выявления сработало — у срабатывания есть ответственный и дедлайн.
- СДЛ принимает решение: сообщать или нет — и фиксирует причину.
- Сообщение направляется в электронном виде, подтверждение хранится.
- Пропущенные сроки видны в отчёте, а не обнаруживаются на проверке.
Как это выглядит в работающей системе
Требования выполняются, когда каждое привязано к роли, экрану и журналу.
| Требование | Как выглядит в работающей системе |
|---|---|
| Идентификация и оценка риска | Карточка клиента с результатами проверок по перечням и уровнем риска |
| Выявление операций | Правила мониторинга с порогами, очередь кандидатов на сообщение |
| Решение СДЛ | Кнопка решения с обязательной причиной, запись в журнал |
| Срок трёх рабочих дней | Дедлайн у каждого кандидата, просрочка видна руководителю |
| Разделение обязанностей | Кто одобрил клиента, тот не исполняет его операции |
| Хранение 10 лет | Журнал действий работников и реестры сделок не удаляются |
Такую картину Банк России ожидает увидеть на выездной проверке перед внесением в реестр: 890-П позволяет попросить показать функционал программно-технического комплекса.
Частые ошибки
- Пороги мониторинга не обоснованы: никто не может объяснить, почему именно такие цифры.
- Правила скопированы из чужого шаблона и не учитывают ваши продукты и каналы — например, приём цифровой валюты.
- Решения принимаются в мессенджере, и в системе от них не остаётся следа.
- Одни и те же люди проверяют клиента, проводят операцию и сами себя контролируют.
- СДЛ не успевает разбирать срабатывания, сроки сообщений нарушаются.
- Адреса-идентификаторы проверяются после сделки, а не до неё.
Что делать: чек-лист
- Назначить СДЛ и проверить его соответствие требованиям 890-П до подачи документов.
- Утвердить внутренние документы по ПОД/ФТ протоколом руководителя и внести реквизиты протокола в заявление.
- Описать, какие операции система считает подозрительными и почему пороги именно такие.
- Закрепить за каждым срабатыванием ответственного и срок в три рабочих дня.
- Решить, при каком уровне риска адреса-идентификатора операция останавливается и кто это решает.
- Проверить, что журнал действий работников нельзя редактировать и что сведения хранятся не менее 10 лет.
- Отрепетировать показ процесса на выездной проверке.
Чего пока нет
Конкретные требования к внутреннему контролю для организаций, которые поднадзорны Банку России, устанавливают нормативные акты ЦБ, и состав требований нужно сверять с актуальной редакцией. Ответственность для посредников вне реестра пока только в законопроектах (первое чтение 8 июля 2026 года), поэтому называть санкции за нарушения рано.
Вывод. Закон требует не бумаг, а работающего процесса: у каждой операции есть правило, ответственный, срок и след в журнале. О том, как войти в реестр, читайте в статье Как открыть криптообменник легально, об общей картине закона — в статье 282-ФЗ простыми словами.
Вопросы и ответы
Нужно ли криптообменнику соблюдать 115-ФЗ?
Да. Обменник — организация, осуществляющая операции с денежными средствами или иным имуществом, поэтому обязан выполнять требования 115-ФЗ. Реквизиты протокола об утверждении внутренних документов по ПОД/ФТ указываются в заявлении на вход в реестр Банка России.
Что такое специальное должностное лицо по ПОД/ФТ?
Это работник, который отвечает за соблюдение требований ПОД/ФТ: разбирает срабатывания мониторинга, решает, сообщать ли об операции в Росфинмониторинг, и отчитывается руководителю. Положение 890-П предъявляет к нему требования по образованию и опыту.
В какой срок сообщать о подозрительной операции?
Не позднее трёх рабочих дней после дня выявления (115-ФЗ, ст. 7).
Сколько хранить сведения о клиентах обменника?
Не менее 10 лет — по ст. 39 ч. 2 282-ФЗ. Это дольше, чем пять лет по 115-ФЗ.
Нужно ли проверять адрес-идентификатор клиента?
Да. Проверка происхождения цифровой валюты — обязанность обменника по ст. 35 282-ФЗ, и выполнять её нужно до сделки.
Материал носит информационный характер и не является юридической консультацией. Сверено с текстом Федерального закона № 282-ФЗ и Положения Банка России № 890-П на дату обновления.
