Проверка: VASP-комплаенс в Кыргызстане: AML-политики и процедуры
VASP-комплаенс в Кыргызстане — это совокупность юридических обязательств лицензированного поставщика услуг с виртуальными активами: внутренние AML-политики, процедуры KYC/KYB, исполнение Travel Rule и взаимодействие с Финнадзором. Финнадзор в 2025–2026 годах проводит массовый отзыв лицензий — причина в большинстве случаев одна: дефекты AML-документации и несоответствие фактических процедур задекларированным политикам. Этот чек-лист структурирует обязательства по 12 ключевым блокам и позволяет оценить состояние комплаенса до плановой проверки регулятора.
Почему Финнадзор отзывает лицензии VASP в 2026 году?
С момента принятия поправок «Тамчы» и последующих изменений 2025 года, закрепивших требования к стейблкоинам, RWA и государственному майнингу, Финнадзор усилил надзор за действующими лицензиатами. По сложившейся практике регулятора, проверка фиксирует три системных нарушения: формальные AML-политики, не отражающие реальные бизнес-процессы; отсутствие документированного контроля транзакций по правилу Travel Rule; неполнота KYC-досье по клиентам из юрисдикций с повышенным риском.
Финнадзор вправе приостановить лицензию без предварительного предупреждения при выявлении критических нарушений. Обжалование возможно через МСЭД, однако на практике восстановление деятельности занимает в среднем 3–6 месяцев даже при наличии правовых оснований. ПВТ-резидентство не освобождает от требований Закона о виртуальных активах — налоговые льготы ПВТ и комплаенс-обязательства существуют параллельно.
Travel Rule обязателен для всех VASP в Кыргызстане — без него лицензия под угрозой. Регулятор применяет стандарт FATF: при переводе виртуальных активов VASP обязан передавать информацию об отправителе и получателе транзакции. Технические решения для исполнения этого требования необходимо документально закрепить до начала проверки.
Этот чек-лист охватывает все критические области, по которым Финнадзор фиксирует нарушения. Пройдите его самостоятельно перед тем, как запрашивать внешний аудит комплаенса.
Как структурировать внутренние AML-политики VASP?
Внутренняя AML-политика — это не декларация намерений, а операционный документ, описывающий конкретные процедуры на каждом этапе клиентского пути. Финнадзор при проверке запрашивает именно этот документ первым и сверяет его с фактическими действиями сотрудников.
Политика должна охватывать: идентификацию и верификацию клиентов (KYC/KYB) с порогами и сроками; категоризацию клиентов по уровню риска (низкий, средний, высокий); порядок мониторинга транзакций в режиме реального времени; критерии для формирования отчёта о подозрительной операции (ОПО); порядок «заморозки» активов при получении запроса от ГСФР или по спискам санкций. Каждый из этих блоков описывается отдельным разделом с указанием ответственного подразделения и срока исполнения.
Платёжная лицензия НБКР и VASP-лицензия Финнадзора — разные документы для разных видов деятельности. Если компания совмещает оба вида, AML-политики разрабатываются раздельно для каждого регулируемого направления, хотя могут включаться в единый комплаенс-пакет с чёткой разбивкой по регулятору.
Политику необходимо актуализировать не реже одного раза в год, а также при каждом изменении законодательства. Версионирование документов с датой утверждения и подписью руководителя — обязательное требование при проверке.
Для IT-компании состояние AML-документации напрямую определяет, сохранит ли она лицензию при следующей проверке Финнадзора. Покажем конкретные пробелы в вашем комплаенс-пакете на встрече.
Обсудить IT-проектКонтрольный список: 13 обязательных элементов VASP-комплаенса
Ниже — пошаговый перечень требований, организованных по логике проверки Финнадзора. Каждый пункт — конкретное действие или документ, наличие которого можно проверить за одну рабочую встречу.
1. Утверждённая AML/CFT-политика
В компании должен существовать документ «Политика противодействия легализации доходов и финансированию терроризма», утверждённый советом директоров или единственным участником ОсОО. Документ хранится не менее 5 лет и предоставляется по запросу Финнадзора в течение 24 часов.
2. Назначенный комплаенс-офицер
Лицензированный VASP обязан иметь штатного или привлечённого на договорной основе специалиста по комплаенсу (AML-офицера), данные которого переданы в Финнадзор. Смена офицера фиксируется уведомлением в регулятор в течение 10 рабочих дней.
3. Процедуры KYC для физических лиц
Для каждого клиента-физлица необходимо собрать: паспортные данные, подтверждение адреса, источник средств при операциях свыше установленного порога. Верификация проводится до начала обслуживания — постфактум недопустимо. Досье хранится не менее 5 лет после завершения отношений.
4. Процедуры KYB для юридических лиц
Для корпоративных клиентов — идентификация бенефициарных владельцев с долей более 10%, проверка регистрационных документов, устава, доверенности представителя. Если бенефициар установить невозможно — клиент относится к категории высокого риска с усиленной проверкой (EDD).
5. Скрининг по санкционным спискам
Проверка клиентов и контрагентов проводится по спискам ООН, OFAC, EU и национальным спискам ГСФР на этапе онбординга и в режиме реального времени при каждой транзакции. Финнадзор в 2025–2026 годах фиксировал нарушения именно по отсутствию процедуры «заморозки» при совпадении с санкционным списком.
6. Сертифицированный AML/KYT-провайдер
Действующее регулирование требует привлечения обязательного внешнего поставщика AML/KYT-услуг для скрининга блокчейн-транзакций. Договор с провайдером предоставляется при проверке. ПВТ-резидентство даёт экономию налоговой нагрузки около 80% против общего режима, однако не заменяет этот договор.
7. Исполнение Travel Rule
При переводе виртуальных активов на сумму свыше установленного порога VASP обязан передавать принимающей стороне данные об отправителе: имя, идентификационный номер, адрес кошелька. Технически это реализуется через совместимый протокол (OpenVASP, TRP, IVMS101). Документирование протокола обязательно.
8. Мониторинг транзакций и правила алертов
Внутренние правила мониторинга описывают: пороги сумм для автоматического алерта; признаки структурирования (дробление операций); паттерны, характерные для отмывания через обменные операции. Правила утверждаются AML-офицером и пересматриваются ежеквартально.
9. Порядок подачи ОПО в ГСФР
При выявлении подозрительной операции VASP направляет отчёт о подозрительной операции (ОПО) в Государственную службу финансовой разведки при МФ КР. Срок — не позднее 3 рабочих дней с момента выявления. Внутренний регламент фиксирует ответственного, форму отчёта и порядок документирования решения.
10. Программа обучения сотрудников
Все сотрудники, имеющие доступ к клиентским операциям, проходят AML-обучение не реже одного раза в год. Документально фиксируются: программа обучения, список участников, тест на понимание материала. Финнадзор вправе запросить доказательства обучения при проверке.
11. Политика работы с PEP и клиентами высокого риска
Для политически значимых лиц (PEP) и клиентов из юрисдикций высокого риска применяется усиленная надлежащая проверка (EDD). EDD предусматривает: одобрение на уровне руководства, запрос источника состояния, усиленный мониторинг операций на весь период отношений.
12. Хранение данных и конфиденциальность
KYC-досье, записи транзакций, отчёты о внутренних проверках хранятся не менее 5 лет. Порядок хранения соответствует Закону об информации персонального характера. Доступ к данным — только у уполномоченных сотрудников; журнал доступа ведётся в электронном виде.
13. Независимый аудит комплаенс-программы
Не реже одного раза в год проводится независимый аудит AML-программы — внешним аудитором или внутренней службой аудита, не подотчётной AML-офицеру. Отчёт об аудите с устранёнными замечаниями предоставляется при проверке Финнадзора.
Специфика комплаенса для стейблкоинов и токенизированных активов
Поправки 2025 года к Закону о виртуальных активах ввели отдельное регулирование для стейблкоинов и RWA (токенизированных реальных активов). AML-требования для этих категорий активов строже, чем для классических криптовалют, поскольку стейблкоины несут более высокий риск использования в схемах отмывания из-за ценовой стабильности и высокой ликвидности.
Для VASP, работающих со стейблкоинами, обязательны: расширенный скрининг адресов кошельков на предмет связи с санкционными юрисдикциями; процедуры верификации эмитента стейблкоина; отдельные правила мониторинга для операций стейблкоин/фиат. Токены RWA дополнительно требуют верификации базового актива и подтверждения прав собственности эмитента.
Криптовалюта не является средством платежа в Кыргызстане — это принципиальный момент при разработке AML-политик для VASP, обслуживающих торговые расчёты. Операции, внешне похожие на платёжные, должны квалифицироваться как обменные и подпадать под соответствующие правила мониторинга.
Государственный майнинг, закреплённый поправками 2025 года, создаёт новую категорию контрагентов для VASP. Взаимодействие с государственными майнинговыми операциями требует отдельного раздела в AML-политике с описанием порядка идентификации и мониторинга.
Взаимодействие с Финнадзором: что проверяют и как готовиться?
Финнадзор проводит два вида проверок VASP: плановые (по графику, с предварительным уведомлением) и внеплановые (при поступлении жалобы, запроса ГСФР или выявлении аномальных данных в отчётности). Мораторий на проверки бизнеса до 31 декабря 2026 года не распространяется на плановые и выездные проверки ГНС и на надзор финансовых регуляторов.
При плановой проверке инспектор запрашивает: полный пакет AML-документации; реестр клиентов с разбивкой по категориям риска; выборку KYC-досье (как правило, 20–30 досье по запросу); лог алертов и документированные решения по каждому алерту; договор с AML/KYT-провайдером; протоколы обучения сотрудников; отчёт независимого аудита. Неготовность предоставить любой из этих документов — автоматическое нарушение.
По сложившейся практике проверок, наиболее частые замечания: отсутствие даты актуализации AML-политики; KYC-досье без раздела «источник средств»; Travel Rule реализован технически, но не задокументирован в виде внутреннего регламента; алерты системы мониторинга не имеют документированных решений. Устранение каждого из этих замечаний после начала проверки не снимает ответственность — регулятор фиксирует состояние на дату проверки.
Для консультации по подготовке к проверке или аудиту AML-программы — ориентиры по IT-праву и виртуальным активам в Кыргызстане и каталог аналитических материалов БЕКЕМ.
Как VASP в ПВТ выстраивает комплаенс иначе?
VASP-резидент Парка высоких технологий получает налоговые преференции: 0% налога на прибыль, 0% НДС, 5% подоходный налог вместо 10%, взнос в Дирекцию ПВТ 1% от выручки. Режим бессрочный с 2024 года. Однако ПВТ-резидентство не освобождает от VASP-лицензии Финнадзора и всех связанных с ней комплаенс-требований.
На практике ПВТ-VASP сталкивается с двойной регуляторной нагрузкой: администрация ПВТ контролирует соответствие деятельности профилю резидента, Финнадзор — исполнение Закона о виртуальных активах. Внутренние регламенты должны учитывать оба вектора. Регистрация через администрацию ПВТ, затем учётная регистрация в ГНС в течение 5 дней и в течение 6 месяцев — постоянная регистрация. Для VASP к этому добавляется получение лицензии Финнадзора.
Уставный капитал для VASP-лицензии зависит от вида деятельности: криптобиржа требует 100 млн сомов (~1,15 млн долларов), обменник — 40 млн сомов (~460 тыс. долларов). ПВТ-резидентство не снижает эти пороги. Срок получения лицензии — в среднем 1–3 месяца на практике, официальный срок — около 1 месяца.
Для более детального понимания режима ПВТ — FAQ по ПВТ: бессрочный режим с ноября 2024 года. Налоговые аспекты майнинга в рамках и вне ПВТ разобраны в руководстве по налогу на майнинг в Кыргызстане.
Риски и последствия нарушения AML-требований
Финнадзор применяет меры реагирования в зависимости от тяжести нарушения. Предписание об устранении нарушений с установленным сроком — минимальная мера при технических недостатках документации. Приостановление лицензии — при системных нарушениях или неустранении предписания в срок. Отзыв лицензии — при грубых нарушениях, в том числе при отсутствии реального AML-контроля при формальном наличии политик.
Помимо регуляторных мер, нарушение требований ПОД/ФТ может повлечь уголовную ответственность руководителей VASP по нормам Уголовного кодекса КР. Уголовное преследование инициируется ГКНБ или МВД — как правило, по материалам расследования конкретных операций, а не по итогам плановых проверок Финнадзора.
Мораторий на проверки бизнеса не распространяется на уголовные дела. При возбуждении уголовного дела ГКНБ вправе провести обыск, изъять документацию и ограничить операции без предварительного уведомления. AML-документация в таком случае становится основным доказательством добросовестности руководства компании.
Выход участника из ОсОО при наличии действующей VASP-лицензии требует уведомления Финнадзора — изменение состава участников является лицензионным событием. Порядок этой процедуры описан в разборе о выходе участника из ОсОО в КР. Страница практики IT-право и виртуальные активы даёт полный обзор направления.
Чек-лист самопроверки перед аудитом
Используйте этот компактный список для быстрой самооценки перед внешним аудитом или проверкой Финнадзора. По каждому пункту ответьте: документ существует, актуален (дата не старше 12 месяцев), подписан уполномоченным лицом.
- AML/CFT-политика — версия с датой утверждения
- Данные AML-офицера переданы в Финнадзор
- KYC-процедура для физлиц с порогами верификации
- KYB-процедура для юрлиц с идентификацией бенефициаров
- Договор с сертифицированным AML/KYT-провайдером
- Технический протокол Travel Rule (OpenVASP / TRP / IVMS101)
- Правила мониторинга транзакций и матрица алертов
- Регламент подачи ОПО в ГСФР
- Процедура скрининга по санкционным спискам (ООН, OFAC, EU, ГСФР)
- Политика EDD для PEP и клиентов высокого риска
- Журнал обучения сотрудников (программа + список + тест)
- Политика хранения данных (5 лет, соответствие Закону об информации персонального характера)
- Отчёт независимого аудита AML-программы за последние 12 месяцев
Если хотя бы 3 пункта вызывают сомнение — состояние комплаенса требует немедленного внимания. Финнадзор при проверке запросит всё из этого списка.
Материал носит информационный характер и не является юридической консультацией. Для решения конкретного вопроса обратитесь в юридическую фирму БЕКЕМ.
Актуально на: 29 мая 2026 г.
Услуги БЕКЕМ по теме
Частые вопросы
1. Какой орган проверяет AML-комплаенс VASP в Кыргызстане?
AML-комплаенс VASP контролирует Финнадзор (Служба регулирования и надзора за финансовым рынком). Параллельно ГСФР вправе запрашивать сведения по подозрительным операциям в рамках финансовой разведки. При возбуждении уголовного дела подключаются ГКНБ или МВД — в этом случае объём проверки существенно шире, чем при плановом надзоре Финнадзора.
2. Обязателен ли Travel Rule для всех VASP в КР?
Да. Travel Rule обязателен для всех лицензированных VASP в Кыргызстане в соответствии с требованиями Закона о виртуальных активах и стандартами FATF. Нарушение Travel Rule — основание для приостановления или отзыва лицензии. Техническое решение (протокол передачи данных) должно быть задокументировано во внутреннем регламенте.
3. Нужен ли сертифицированный AML/KYT-провайдер или можно использовать собственные инструменты?
Действующее регулирование требует привлечения обязательного внешнего поставщика AML/KYT-услуг для скрининга блокчейн-транзакций. Собственных внутренних инструментов недостаточно — VASP обязан использовать внешний сертифицированный сервис. Договор с провайдером предоставляется при проверке Финнадзора как обязательный документ.
Право-300 · Best Lawyers · 1 000+ дел с 2009 года
Каждый IT-проект — уникальная комбинация юрисдикции, лицензии и контрактной структуры. Если ваш AML-пакет не был проверен за последние 12 месяцев — вероятность нарушений при проверке Финнадзора высока. Разберём вашу ситуацию на встрече.
Обсудить IT-проект