Customer Due Diligence (CDD) по правилам AML/CTF МФЦА
Вывод: CDD в МФЦА проводится на основе риск-ориентированного подхода (RBA): объём проверки зависит от присвоенного клиенту уровня риска. Обязанность применять CDD закреплена в Anti-Money Laundering And Counter-Terrorist Financing Rules, AML 6.1.1(a), а момент проведения — в AML 6.2.
Применимые нормы
- [AML Rules, AML 6.1.1] — обязанность проводить CDD по каждому клиенту.
- [AML Rules, AML 6.2] — момент проведения CDD (до установления деловых отношений).
- [AML Rules, AML 6.3.1] — состав мер CDD (детализирован в Practical Guidance, раздел 5.4).
- [AML Rules, AML 7.1.1] — Enhanced Due Diligence (EDD).
- [AML Rules, AML 8.1.1] — Simplified Due Diligence (SDD).
- [AML Rules, AML 5.1.1] — предшествующая обязанность: customer risk assessment.
Анализ
1. Порядок и момент проведения (AML 6.2). CDD проводится (a) при установлении деловых отношений с клиентом и (b) далее — на постоянной основе после установления отношений [AML Rules, AML 6.2.1]. Отложенная верификация (deferred verification, до определённого срока) допускается только как ИСКЛЮЧЕНИЕ — при низком риске и мерах управления риском для обеспечения непрерывности бизнеса, а не как стандартная практика [Practical Guidance, s. 5.52–5.56].
2. Сначала — оценка риска клиента (AML 5.1.1). Прежде чем определить объём CDD, компания обязана присвоить клиенту риск-рейтинг с учётом: личности клиента и бенефициарных владельцев; цели и характера деловых отношений; типа клиента, структуры владения и контроля; страны происхождения/резидентства/инкорпорации; соответствия сумм операций заявленным источникам средств и происхождению состояния (SOF/SOW); является ли клиент политически значимым лицом (PEP) [AML Rules, AML 5.1.1].
3. Пороги обязательного CDD по операциям (AML 6.1.1). Помимо CDD для каждого клиента как такового, CDD обязателен при разовых (occasional) операциях: с цифровыми активами — от USD 1 000 (в т.ч. по совокупности связанных операций); в фиатной валюте — от USD 15 000 [AML Rules, AML 6.1.1(a-a), (a-b)].
4. Состав мер CDD (AML 6.3.1, детализация в Practical Guidance s. 5.4). Идентификация и верификация личности клиента по документам/данным от надёжного независимого источника; идентификация и верификация бенефициарного владельца; понимание структуры владения и контроля; получение сведений о цели и предполагаемом характере деловых отношений; для юрлиц/трастов — отдельные требования [Practical Guidance, s. 5.15–5.22].
5. Три уровня интенсивности проверки:
- SDD (упрощённая) — только для клиентов с присвоенным низким риском, на основе адекватного риск-анализа; запрещена в специфических высокорисковых сценариях или при подозрении на отмывание [AML Rules, AML 8.1.1].
- Стандартная CDD — базовый уровень для всех клиентов [AML Rules, AML 6.1.1(a)].
- EDD (усиленная) — обязательна для (i) клиентов с высоким риском, (ii) деловых отношений/операций с лицами из юрисдикций высокого риска [AML Rules, AML 6.1.1(b), 7.1.1]. При суммах в сотни тысяч/миллионы USD, с PEP или признаками layering EDD применяется практически по умолчанию, а не «при наличии триггеров».
6. Присвоение низкого риска — не автоматическое. Даже при формально «низкорисковом» продукте (например, страхование жизни без права досрочного расторжения) присвоение низкого риска требует реальной оценки, а не автоматического применения [Practical Guidance, s. 5.83 / раздел про низкий риск].
Риски и красные флаги
| Риск | Уровень | Стоимость устранения |
|---|---|---|
| CDD проведена ПОСЛЕ, а не до установления отношений (без обоснованной отсрочки) | Высокий | Средняя — пересмотр процедур onboarding |
| SDD применена без документированного риск-анализа | Высокий | Низкая — оформить обоснование в CRA |
| Не идентифицирован бенефициарный владелец при непрозрачной структуре | Критический | Средняя — запрос доп. документов, EDD |
| EDD не проведена при явных признаках высокого риска (PEP, крупная сумма) | Критический | Средняя — эскалация к MLRO, senior management approval [AML 7.1.1] |
| Анонимные счета / неполная верификация | Критический | Высокая — прямой запрет [AML Rules] |
Рекомендации
- Внедрить документированную методологию CRA (customer risk assessment) до применения CDD — количественные и качественные факторы риска.
- Зафиксировать во внутренней политике критерии SDD/EDD и процедуру одобрения EDD старшим менеджментом.
- Обеспечить, чтобы отложенная верификация применялась только как исключение с письменным обоснованием.
- Хранить документы CDD/KYC не менее 5 лет [AML Rules, Rule 6.1 — по общему правилу раздела о хранении документов].
⚠ RAT (главное допущение): Вся процедура CDD держится на корректности первоначального риск-рейтинга клиента (AML 5.1.1). Если риск занижен — применяется недостаточная SDD там, где требовалась EDD. Минимальная проверка: сверить, задокументировано ли обоснование присвоенного риск-рейтинга для каждого клиента, а не проставлено ли оно шаблонно.
Источники:
- Anti-Money Laundering And Counter-Terrorist Financing Rules — Rules 5.1.1, 6.1.1, 6.2, 6.3.1, 7.1.1, 8.1.1
- Practical Guidance to AIFC AML/CTF Framework — раздел 5 (Customer Due Diligence)
Актуальность базы: июнь 2026 г. Сверяйте с aifc.kz и orderly.myafsa.com.