Раздел 9 · Урок 9.2
Travel Rule, KYC/CDD и KYT на практике
За аббревиатурами AML-мира стоит понятная логика. Регулятор хочет, чтобы бизнес знал, кто его клиент (KYC/CDD), сопровождал переводы данными об отправителе и получателе (Travel Rule) и постоянно следил за характером транзакций (KYT). В этом уроке разложим эти понятия по полочкам без канцелярита, покажем пороги и разницу между уровнями проверки, и объясним, как всё это выглядит на практике для обменника и P2P-оператора.
Travel Rule: «данные путешествуют вместе с деньгами»
Travel Rule — рекомендация FATF (Recommendation 16), перенесённая в крипту. Суть: когда одна регулируемая организация (VASP — Virtual Asset Service Provider, то есть биржа, обменник, кастодиан) отправляет средства другой, она обязана передать вместе с переводом данные об отправителе и получателе. Имя, идентификатор счёта/кошелька, иногда адрес и документ.
Идея проста: в традиционных банковских переводах данные о плательщике и получателе всегда сопровождают платёж. Travel Rule распространяет тот же принцип на криптопереводы между сервисами, чтобы транзакция не была анонимной «из ниоткуда в никуда».
- ПорогFATF рекомендует применять правило к переводам от эквивалента 1000 USD/EUR. Юрисдикции задают свои пороги, но 1000 — базовый ориентир. Ниже порога требования мягче, выше — полный набор данных.
- Кто обязанРегулируемые VASP: биржи, лицензированные обменники, кастодианы. Передача идёт между сервисами, а не между частными кошельками.
- Что передаётсяИдентификационные данные отправителя и получателя: имя, номер счёта/адрес, для отправителя часто ещё адрес проживания или ID-документ.
- Проблема «self-hosted»Перевод на частный (не-VASP) кошелёк — сложный случай: получатель не подключён к системе обмена данными. Здесь VASP собирает данные о владельце кошелька со своего клиента.
KYC vs CDD vs EDD: три уровня «знай клиента»
Эти три аббревиатуры часто путают. На деле это последовательные уровни глубины проверки клиента — от базовой идентификации до усиленного расследования.
- KYC (Know Your Customer) — идентификация. Базовый уровень: установить и подтвердить личность клиента. Паспорт/ID, селфи, иногда подтверждение адреса. Отвечает на вопрос «кто вы?».Это вход в систему. Без пройденного KYC клиент не должен получать полноценный доступ к операциям.
- CDD (Customer Due Diligence) — должная осмотрительность. Шире, чем KYC: не только «кто вы», но и «чем занимаетесь, каков ожидаемый характер операций, каков источник средств». Формируется профиль риска клиента.CDD включает KYC как часть и добавляет понимание экономического смысла отношений с клиентом.
- EDD (Enhanced Due Diligence) — усиленная проверка. Применяется к клиентам высокого риска: PEP (публичные должностные лица), высокорисковые юрисдикции, крупные необычные обороты. Требует больше документов, одобрения руководства, углублённой проверки источника средств.EDD — это «красная дорожка наоборот»: чем выше риск, тем больше вопросов и документов, вплоть до отказа в обслуживании.
Почему это важно. Уровни проверки должны быть
риск-ориентированными. Нельзя ко всем применять одинаковый шаблон: для клиента с оборотом $100 достаточно базового KYC, а для клиента с оборотом $500k и признаками PEP обязателен EDD. Регулятор ждёт именно градации: вы должны уметь объяснить, почему к этому клиенту применён такой уровень проверки.
KYC
кто вы
→
CDD
профиль риска
→
EDD
высокий риск
KYT: мониторинг транзакций
Если KYC/CDD отвечают на вопрос «кто клиент», то KYT (Know Your Transaction) отвечает на вопрос «что делают его деньги». Это непрерывный анализ транзакций на предмет подозрительных паттернов и происхождения средств. Именно KYT — та система, что срабатывает при заморозке на бирже (урок 8.1).
- Анализ происхожденияКаждый входящий перевод трассируется: не идут ли средства от миксера, санкционного адреса, даркнета, взломанной биржи. Присваивается риск-скор.
- Паттерн-анализВыявление структур отмывания: быстрый транзит, дробление (smurfing), peel chains, круговые схемы.
- Пороги и алертыОперации выше определённых сумм или с высоким скором генерируют алерт для комплаенс-офицера.
- НепрерывностьKYT работает постоянно, а не разово при регистрации. Клиент может пройти KYC чисто, а потом начать принимать грязные средства — KYT это ловит.
Технически KYT реализуется через движки блокчейн-аналитики (Chainalysis, Elliptic, TRM Labs) или собственные решения на базе размеченных данных об адресах. Для небольшого бизнеса это может быть API AML-скрининга, встроенный в процесс приёма средств.
Как это выглядит для обменника
Соберём всё вместе на примере криптообменника, принимающего USDT и выдающего рубли.
Путь клиента через комплаенс обменника
- Регистрация → KYC. Клиент проходит идентификацию: документ, селфи. Заводится профиль.Для мелких сумм некоторые обменники работают без KYC, но это повышает их собственный риск и часто нелегально.
- Приём средств → KYT + санкционный скрининг. Адрес-отправитель USDT прогоняется через AML-проверку: taint, санкции, источники риска.Санкционная экспозиция или высокий скор → отказ до зачисления.
- Оценка операции → CDD/EDD. Крупная сумма или необычный профиль → усиленная проверка, запрос источника средств.Порог, при котором включается EDD, обменник задаёт в своей политике.
- Выдача рублей → журналирование. Решение и результаты сверки фиксируются в журнале с датой.При проверке банком или регулятором это доказательство добросовестности обменника.
Как это выглядит для P2P-оператора
У P2P-торговца нет корпоративной инфраструктуры, но логика та же в миниатюре. KYC-аналог — идентификация контрагента на площадке (верифицированный аккаунт, рейтинг). KYT-аналог — AML-скрининг адреса, с которого приходит крипта. CDD-аналог — здравая оценка: почему контрагент предлагает нерыночный курс, не спешит ли сбыть проблемные монеты. Journal — тот самый реестр сделок из урока 8.3.
Внимание. Соблазн «работать без проверок ради скорости» для P2P заканчивается блокировкой по 115-ФЗ и приёмом краденого. Минимальный KYT (проверка адреса отправителя) и дисциплина реестра — не бюрократия, а прямая защита ваших денег и свободы.
Мы разобрали, из чего складывается корпоративный AML-каркас. В финальном уроке раздела соберём это в конкретный документ — минимальную AML-политику для крипто-бизнеса: правила приёма средств, скрининг на входе, журнал решений, ответственный и эскалация, с готовым шаблоном.
Материалы носят образовательный характер и не являются юридической консультацией.