Раздел 9 · Урок 9.5
Подозрительные операции и отчётность (SAR/STR)
Регулируемый бизнес не просто «отказывает подозрительным клиентам» — он обязан сообщать о подозрениях государству. Этот механизм называется отчётом о подозрительной операции. В уроке разберём, что такое SAR/STR, кто и когда его подаёт, как выглядит процесс внутри VASP, какие признаки заставляют аналитика эскалировать кейс, и почему о факте подачи нельзя рассказывать клиенту.
Что такое SAR/STR
SAR (Suspicious Activity Report) и STR (Suspicious Transaction Report) — это отчёт, который финансовая организация или VASP подаёт в подразделение финансовой разведки (FIU — Financial Intelligence Unit) своей страны, когда есть обоснованное подозрение, что операция связана с отмыванием денег, финансированием терроризма или иным преступлением. В разных юрисдикциях название отличается (SAR — чаще в США/Великобритании, STR — во многих других странах), суть одна.
Важно понять природу отчёта:
- Это сообщение о подозрении, а не приговор. Организация не обязана доказывать преступление — достаточно обоснованных оснований подозревать.
- Порог — «подозрение», а не «уверенность». Именно поэтому лучше сообщить и ошибиться, чем промолчать и стать соучастником.
- Это защита самой организации. Своевременный отчёт снимает с VASP ответственность за пропуск подозрительной операции.
Почему это важно: непредоставление отчёта при наличии оснований — это нарушение с серьёзными санкциями для организации и лично для комплаенс-офицера. SAR/STR — не бюрократия, а юридический щит.
SAR/STR ≠ CTR: не путать с пороговой отчётностью
Пороговый отчёт (напр. CTR)
Подаётся автоматически при превышении суммы (например, крупная операция), независимо от подозрений. Это «по числам».
SAR/STR
Подаётся по сути операции — когда есть подозрение, вне зависимости от суммы. Может быть подан и на маленькую сумму.
Ключевое отличие: пороговый отчёт срабатывает по величине, SAR/STR — по характеру и контексту. Подозрительной может быть и небольшая сделка, если её структура намекает на схему (например, дробление — structuring/smurfing: разбивка крупной суммы на много мелких, чтобы обойти пороги).
Признаки для эскалации (красные флаги)
Аналитик первой линии не решает всё сам — при триггерах он эскалирует кейс комплаенс-офицеру, который решает о подаче SAR/STR. Типовые основания:
- Прямая связь адреса с криминалом: средства идут с/на миксеры (Tornado и аналоги), даркнет-маркеты, известные скам/фишинг-адреса, взломы бирж.
- Санкции. Любое касание адресов из санкционных списков (OFAC SDN и др.) — немедленная эскалация.
- Дробление операций под пороги отчётности (structuring).
- Несоответствие профилю клиента: студент с оборотами, как у крупного бизнеса; резкий всплеск активности.
- Транзит без экономического смысла: средства заходят и тут же выходят, кошелёк-«прокладка».
- Уклонение от KYC: отказ подтверждать источник средств, поддельные документы, оплата третьими лицами.
- Использование privacy-инструментов для сокрытия следа (миксеры, приватные монеты на входе/выходе).
- Поведенческие сигналы: клиент нервничает при вопросах об источнике, торопит, просит «не проверять».
Ни один флаг сам по себе не «приговор». Задача аналитика — собрать контекст: один сигнал может быть совпадением, но их сочетание формирует обоснованное подозрение.
Как выглядит процесс внутри VASP
- Обнаружение. Триггер срабатывает автоматически (система мониторинга/скоринга адресов) или вручную (аналитик заметил аномалию).
- Первичный разбор. Аналитик первой линии собирает данные: профиль клиента, история операций, скоринг адресов, источник средств.
- Эскалация. Если подозрение подтверждается, кейс уходит комплаенс-офицеру (MLRO — Money Laundering Reporting Officer).
- Решение. MLRO оценивает основания и принимает решение: подавать SAR/STR или нет; заодно — заморозить/ограничить операцию.
- Подача. Отчёт направляется в FIU в установленной форме и сроки, с описанием фактов и приложениями.
- Хранение и последующие действия. Кейс документируется и хранится; при необходимости — ответы на запросы органов, решение о продолжении/прекращении отношений с клиентом.
Роль AML-аналитики: инструменты вроде AMLConsensus дают ту самую доказательную базу для шагов 1–2 — скоринг риска, связи с санкциями/даркнетом/миксерами, отчёт для приложения к SAR/STR.
«Не разглашать»: правило tipping-off
Критически важный момент, который часто нарушают новички. Существует запрет на tipping-off — нельзя сообщать клиенту (или третьим лицам), что на него подан SAR/STR или что операция расследуется. Причина: предупреждённый фигурант уничтожит следы, выведет средства и сорвёт расследование.
- Нельзя писать клиенту «мы подали на вас отчёт».
- Нельзя намекать «вами интересуется финразведка».
- Можно и нужно действовать формально: применять стандартные процедуры (запрос документов, ограничение) без раскрытия факта отчёта.
Нарушение tipping-off — самостоятельное правонарушение, за которое отвечает сотрудник лично. Формула безопасности: «действуй по процедуре, но молчи о факте отчёта».
Шаблон внутренней эскалации (SAR-триаж)
Мини-форма, которую аналитик заполняет при передаче кейса комплаенс-офицеру:
Клиент/ID: ...
Дата обнаружения: ...
Триггер (как выявлено): авто-скоринг / ручной / жалоба
Операции (даты, суммы, адреса/хэши): ...
Красные флаги (перечислить): ...
Скоринг адресов (риск, связи): ...
Источник средств заявлен/подтверждён: да/нет
Действия приняты: ограничение / заморозка / запрос документов
Вывод аналитика: рекомендую SAR/STR — да/нет, почему
Приложения: отчёты, скриншоты, выписки
Такая форма делает решение MLRO быстрым и обоснованным, а кейс — защищённым при последующей проверке.
Итоги урока
- SAR/STR — отчёт о подозрении (не о доказанном преступлении), подаётся в FIU.
- Порог — «обоснованное подозрение», а не «уверенность»; сумма не обязательна.
- Отличайте SAR/STR (по сути) от пороговых отчётов (по величине).
- Красные флаги оцениваются в совокупности; решение принимает комплаенс-офицер.
- Процесс: обнаружение → разбор → эскалация → решение → подача → хранение.
- Действует запрет tipping-off: клиенту о факте отчёта не сообщают.
Главная мысль: система отчётности работает, только если рядовой аналитик умеет распознать флаги и правильно эскалировать. Именно поэтому навык AML-проверки адреса — не «технический», а прямо встроенный в защиту финансовой системы.
Материалы носят образовательный характер и не являются юридической/налоговой консультацией.