Вывод: Участник МФЦА, подпадающий под определение Relevant Person, обязан выстроить полноценную AML/CTF-функцию: внутренние политики и процедуры, риск-ориентированный подход (RBA), CDD/KYC при установлении отношений с клиентом (включая EDD для высокорисковых), назначение MLRO, мониторинг операций, отчётность о подозрительных операциях, хранение документов и периодический независимый AML-аудит [Anti-Money Laundering And Counter-Terrorist Financing Rules (AML/CTF Rules), Rule 4.1.1].
Применимые нормы:
- AML/CTF Rules, Rule 4.1.1 — обязанность внедрить политики, процедуры, системы и контроли
- AML/CTF Rules, Rule 14.6.1 — обязательный независимый AML-аудит
- AML/CTF Rules, Rule 14.5 — требования по хранению документации
- AML/CTF Rules, Rule 3.1 / 3.2 — CDD/EDD (по общему правилу)
Анализ:
- Политики, процедуры, системы и контроли (PPSC). По Rule 4.1.1 они должны быть соразмерны характеру, масштабу, сложности и ML/TF-рискам бизнеса Relevant Person, утверждены senior management и регулярно пересматриваться. Минимальный обязательный состав [AML/CTF Rules, Rule 4.1.1]:
- risk-based programme (Business/Customer Risk Assessment — BURA, CRA);
- программа идентификации клиента (KYC/CDD);
- мониторинг и проверка транзакций;
- обучение и повышение осведомлённости персонала;
- процедуры проверки при найме (Know Your Employee);
-
независимая аудиторская функция для тестирования системы.
-
Customer Due Diligence (CDD) / KYC проводится до установления деловых отношений с клиентом, при высоком риске применяется Enhanced Due Diligence (EDD) — для PEP, нестандартных структур, крупных операций [AML/CTF Rules, Rule 3.1–3.2, по общему правилу]. Пороги occasional-операций и Travel Rule устанавливаются отдельными положениями Rules (цифровые активы, фиат) — при возникновении конкретного кейса рекомендую сверить точный порог в актуальной редакции.
-
Мониторинг и red flags. PPSC обязаны обеспечивать выявление сложных/необычно крупных операций, операций без очевидной экономической цели, действий, направленных на уклонение от верификации, а также операций с участием лиц из юрисдикций высокого риска [AML/CTF Rules, Rule 4.1.1, Guidance on RBA].
-
MLRO. Relevant Person обязан назначить Money Laundering Reporting Officer, который отвечает за внедрение и поддержание AML/CFT-контролей, KYC/CDD-процедур, обучение персонала, подготовку годовых AML-отчётов, коммуникацию с senior management и уполномоченными органами, подачу STR/TTR [Practical Guidance to AIFC AML/CTF Framework, Annex 5].
-
Независимый AML-аудит обязателен по Rule 14.6.1 и, как правило, охватывает: проверку AML Policy и Internal Control Rules, тестирование эффективности процедур, оценку CDD/EDD, мониторинг транзакций, sanctions screening, обзор поданных STR/TTR, оценку обучения и автоматизированных систем мониторинга [Practical Guidance to AIFC AML/CTF Framework, Annex 7]. Аудит НЕ является финансовым аудитом и не требует отдельной лицензии AFSA, но AFSA ожидает привлечения квалифицированного независимого аудитора (сертификация ACAMS/ICA/ACFCS или аналог, знание Acting Law МФЦА и национального AML-закона).
-
Хранение документов. Записи о PPSC и KYC/CDD-документация подлежат хранению согласно Rule 14.5 [AML/CTF Rules, Rule 14.5] — по общему правилу не менее 5 лет.
Риски и красные флаги:
| Риск | Уровень | Стоимость устранения |
|---|---|---|
| Отсутствие документированных PPSC, соразмерных риску бизнеса | Критический | Средняя — разработать AML Policy и Internal Control Rules |
| Не назначен MLRO или MLRO не обладает требуемыми компетенциями | Высокий | Средняя — назначение/обучение MLRO |
| CDD не завершена до установления отношений с клиентом | Критический | Низкая — пересмотр onboarding-процедуры |
| Отсутствие независимого AML-аудита в установленные сроки | Высокий | Средняя — привлечь квалифицированного аудитора |
| Формальное, а не риск-ориентированное построение системы (RBA не выполнен) | Средний | Средняя — провести Business/Customer Risk Assessment |
⚠ RAT (главное допущение): Вся AML/CTF-система строится на предпосылке, что PPSC реально соразмерны риск-профилю компании, а не являются формальным «бумажным» комплаенсом.
Если это допущение не выполняется: при проверке AFSA/FIU выявление разрыва между документами и фактической практикой влечёт регуляторные санкции, вплоть до приостановления/отзыва лицензии и требования STR по прошлым операциям.
Минимальная проверка: запросить у компании последний независимый AML-аудит (Rule 14.6.1) и сверить его выводы с фактическими внутренними процедурами и логами мониторинга.
Рекомендации:
1. Провести Business Risk Assessment (BURA) и Customer Risk Assessment (CRA), задокументировать методологию.
2. Разработать/актуализировать AML Policy, Internal Control Rules, KYC/CDD-процедуры (включая EDD-триггеры).
3. Назначить MLRO с проверкой компетенций по Annex 5 Practical Guidance.
4. Организовать периодический независимый AML-аудит по критериям Annex 7 (квалификация аудитора, объём проверки).
5. Внедрить систему хранения документов на срок, установленный Rule 14.5.
Источники:
- Anti-Money Laundering And Counter-Terrorist Financing Rules — основной акт AML/CTF МФЦА
- Practical Guidance to AIFC AML/CTF Framework — практическое руководство (MLRO, AML-аудит)
Актуальность базы: июнь 2026 г. Сверяйте с aifc.kz и orderly.myafsa.com.