VASP-комплаенс в Кыргызстане: AML-политики и процедуры
VASP-комплаенс в Кыргызстане — это система внутренних политик, процедур и технических инструментов, которую лицензированный провайдер услуг с виртуальными активами обязан поддерживать в актуальном состоянии под надзором Финнадзора. Регулятор в 2025 году провёл массовый отзыв лицензий: причиной в большинстве случаев стали дефекты AML-политик, а не технические нарушения. Этот материал — практический обзор для действующих и потенциальных VASP: что требует закон, где возникают ловушки, как выстроить комплаенс-инфраструктуру, способную выдержать проверку Финнадзора.
Что такое VASP-комплаенс и почему Финнадзор отзывает лицензии?
VASP-комплаенс — совокупность мер, которые провайдер услуг с виртуальными активами обязан принимать для противодействия отмыванию денег и финансированию терроризма. Финнадзор — регулятор в этой сфере в Кыргызстане — оценивает не только наличие документов, но и их практическую реализацию. Это различие критично: компания может располагать формально корректными политиками, но не применять их к реальным транзакциям, и именно это служит основанием для отзыва лицензии.
В 2025 году Финнадзор существенно ужесточил надзорную практику. Лицензии лишились компании, у которых AML-офицер существовал лишь на бумаге, матрица рисков не обновлялась после принятия поправок «Тамчы», а программа обучения сотрудников не проводилась ни разу за год. Регулятор фиксировал разрыв между задекларированными процедурами и реальными операционными практиками — и делал выводы. Именно поэтому разработка комплаенс-документации сегодня неотделима от её внедрения.
Правовая основа — Закон «О виртуальных активах» с поправками «Тамчы», Закон «О ПОД/ФТ» и подзаконные акты Финнадзора. Периметр регулирования охватывает криптобиржи, обменники виртуальных активов, кастодиальные сервисы и платёжные решения, работающие с токенами. ПВТ-резидентство не освобождает от комплаенс-обязательств: налоговый режим и лицензионные требования — разные плоскости регулирования. Финнадзор в 2025 году прямо подтвердил: статус резидента Парка высоких технологий не заменяет и не смягчает требования к AML-инфраструктуре.
Для IT-компании, рассматривающей Кыргызстан как юрисдикцию для VASP-бизнеса, это означает следующее: стартовые инвестиции в комплаенс — не разовые, а операционные. Поддержание AML-инфраструктуры в рабочем состоянии требует ресурсов сопоставимых с первоначальной разработкой политик. Компании, недооценивающие этот фактор, попадают в ловушку: лицензию получили, комплаенс заморозили — и через 8–12 месяцев столкнулись с предписанием регулятора.
Что входит в обязательный пакет AML-документации?
Обязательный комплаенс-пакет для VASP включает несколько взаимосвязанных документов, каждый из которых Финнадзор проверяет отдельно. Отсутствие любого из них — самостоятельное основание для отказа в лицензии или выдачи предписания об устранении нарушений.
Первый и центральный документ — политика ПОД/ФТ. Она определяет общую архитектуру системы: зоны ответственности, порядок эскалации подозрительных случаев, взаимодействие с ГСФР (Государственной службой финансовой разведки). Политика должна учитывать специфику конкретного VASP-бизнеса: биржа и обменник работают с разными рисковыми профилями клиентов и транзакционными паттернами. Универсальный шаблон без адаптации к модели бизнеса Финнадзор распознаёт сразу — это один из индикаторов формального, а не реального комплаенса.
Второй блок — процедуры KYC (Know Your Customer) и верификации клиентов. Они описывают уровни верификации в зависимости от категории клиента (физлицо, юрлицо, нерезидент), пороговые значения для усиленной проверки, порядок работы с политически значимыми лицами (PEP) и клиентами из юрисдикций повышенного риска. Процедуры KYC должны быть операционально реализованы: недостаточно прописать алгоритм — нужна техническая инфраструктура, позволяющая его выполнять. Для большинства VASP это означает интеграцию с внешним поставщиком KYC-решений.
Третий элемент — матрица рисков. Это рабочий инструмент, а не декларативный документ: она описывает методологию оценки риска каждого клиента, типы транзакций повышенного риска и механизм пересмотра рисковых оценок. Матрица должна обновляться при изменении регуляторной среды — в частности, поправки «Тамчы» потребовали её пересмотра в части работы со стейблкоинами и токенами RWA. Компании, не обновившие матрицу после вступления поправок в силу, автоматически оказались в зоне несоответствия.
Четвёртый блок — программа обучения сотрудников. Финнадзор требует не просто наличия программы, но и доказательств её реализации: журналы обучения, тестирование, фиксация прохождения. AML-офицер обязан проходить дополнительную специализированную подготовку. Это не бюрократическая формальность: практика показывает, что большинство нарушений на операционном уровне — результат недостаточной осведомлённости сотрудников, а не сознательного умысла.
Пятый документ — регламент взаимодействия с ГСФР. Он фиксирует внутренний порядок подготовки и направления сообщений о подозрительных операциях (СПО), сроки передачи информации и процедуру приостановки транзакций. Отсутствие чётко прописанного регламента создаёт операционный риск: при выявлении подозрительной операции сотрудник не знает, кому эскалировать и в какой срок, — и пропускает установленный законом дедлайн.
Как работает KYC на практике: уровни верификации и болевые точки
KYC в VASP-контексте — многоуровневая система, где глубина верификации определяется рисковым профилем клиента и объёмом его операций. Финнадзор не устанавливает единый алгоритм верификации для всех случаев, но проверяет, насколько применяемая методология соответствует принципу «знай своего клиента» на практике.
Базовый уровень верификации применяется к клиентам с низким рисковым профилем и транзакциями в пределах установленных порогов. Минимальный набор данных — полное имя, дата рождения, страна резидентства и идентификационный документ. Для кыргызских клиентов — ИНН и паспорт. Для нерезидентов — паспорт и подтверждение адреса. Технически это реализуется через автоматическую проверку по базам данных или ручную верификацию документов.
Усиленная проверка (Enhanced Due Diligence, EDD) обязательна для клиентов из юрисдикций, включённых в списки FATF, для PEP и их родственников, а также для транзакций, превышающих установленные пороги. EDD предполагает выяснение источника происхождения средств, цели деловых отношений и дополнительной документации. На практике именно здесь возникают основные операционные сложности: клиент не готов раскрывать источник средств, процедура затягивается, и VASP оказывается перед выбором — провести транзакцию без завершения EDD или потерять клиента. Правильный ответ очевиден: незавершённая EDD — запрет на проведение операции.
Отдельная болевая точка — верификация юридических лиц. Для корпоративного клиента требуется установление бенефициарного владельца (UBO) с раскрытием цепочки контроля до физического лица. На практике корпоративные клиенты часто имеют многоуровневые структуры с холдинговыми компаниями в различных юрисдикциях. Это существенно усложняет верификацию и требует наличия в VASP специализированной экспертизы или внешнего провайдера KYB-услуг. ПВТ-резидентство клиента само по себе не означает завершения верификации: налоговый статус и комплаенс-статус — разные вещи.
Ещё одна проблема — обновление KYC-данных. Закон требует периодической актуализации клиентской информации. Без автоматизированной системы напоминаний VASP быстро накапливает базу клиентов с устаревшими данными. Финнадзор при проверке запрашивает выборку клиентских досье — и просроченные KYC-данные фиксируются как нарушение. Для IT-компании с сотнями или тысячами клиентов это означает необходимость интеграции CRM-системы с модулем управления сроками верификации.
Платёжная лицензия НБКР и VASP-лицензия Финнадзора — разные документы для разных видов деятельности. Если VASP планирует совмещать работу с виртуальными активами и фиатными платёжными инструментами, требования двух регуляторов суммируются, а не поглощают друг друга. Об этом подробнее — в материале о платёжной лицензии НБКР для финтеха.
Для IT-компании выбор между ПВТ, ПКИ и обычным ОсОО зависит от структуры выручки и команды. Покажем расчёт экономии на вашей модели.
Обсудить IT-проектКак работает Travel Rule для VASP в Кыргызстане?
Travel Rule — требование FATF, обязывающее VASP передавать информацию об отправителе и получателе при переводах виртуальных активов, превышающих установленный порог. Кыргызстан имплементировал это требование в рамках Закона «О виртуальных активах» и подзаконных актов Финнадзора. Для любого лицензированного VASP нарушение Travel Rule — прямое основание для регуляторных санкций вплоть до отзыва лицензии.
Технически Travel Rule реализуется через протоколы обмена данными между VASP. Наиболее распространённые решения — TRISA (Travel Rule Information Sharing Architecture) и OpenVASP. Ни одно из них не является обязательным с точки зрения технического стандарта: Финнадзор не предписывает конкретный протокол, но требует, чтобы VASP мог доказать факт передачи необходимых данных по каждой транзакции, попадающей под действие правила. Отсутствие технической инфраструктуры для этого — критическое нарушение.
Передаваемая информация включает имя отправителя, идентификационный номер, адрес виртуального актива и — для получателя — аналогичный набор данных плюс наименование получающего VASP. Проблема возникает, когда получатель — не лицензированный VASP, а «неохостируемый» кошелёк (unhosted wallet). В этом случае возможности технической передачи данных ограничены. Финнадзор в своих разъяснениях ориентируется на стандарт FATF: операции с неохостируемыми кошельками требуют усиленного мониторинга и возможной приостановки при невозможности верификации контрагента.
Операционно внедрение Travel Rule требует нескольких шагов. Первый — регистрация VASP в глобальных реестрах (TRISA, GLEIF) для обеспечения возможности взаимной идентификации. Второй — интеграция выбранного протокола в транзакционную систему. Третий — разработка внутренней процедуры обработки случаев, когда контрагентский VASP не поддерживает совместимый протокол. Четвёртый — обучение операционных сотрудников. Каждый из этих шагов требует отдельного ресурса — технического и юридического. Travel Rule обязателен для всех VASP в Кыргызстане — без него лицензия под угрозой.
Практическая сложность — работа с VASP из юрисдикций, где Travel Rule ещё не имплементирован или имплементирован иначе. В этом случае кыргызский VASP обязан применять собственный регламент: либо запрашивать данные в ручном режиме, либо классифицировать контрагента как высокорискового и применять усиленный мониторинг. Финнадзор при проверке анализирует транзакционный лог и фиксирует случаи, когда требование Travel Rule должно было применяться, но не применялось.
Стейблкоины и токены RWA: что изменили поправки «Тамчы»?
Поправки «Тамчы» к Закону «О виртуальных активах» расширили периметр регулирования, включив в него стейблкоины, токены, привязанные к реальным активам (Real World Assets, RWA), и операции государственного майнинга. Для действующих VASP это означает не просто расширение лицензионного покрытия, но и необходимость обновления всей AML-документации с учётом новых типов активов.
Стейблкоины до принятия поправок оказывались в правовой серой зоне: формально они могли подпадать под определение виртуального актива, но прямого регуляторного режима не существовало. Поправки устранили эту неопределённость, прямо включив стейблкоины в периметр VASP-регулирования. Практическое следствие для комплаенса: матрица рисков должна содержать отдельный профиль для стейблкоин-транзакций, учитывающий их специфику — высокую ликвидность, частое использование для трансграничных переводов, повышенный риск использования в схемах обхода санкций.
Токены RWA — более сложный случай. Их рисковый профиль зависит от типа базового актива: токены, привязанные к недвижимости, существенно отличаются от токенов, привязанных к товарным активам или ценным бумагам. Поправки «Тамчы» не создают отдельного лицензионного режима для RWA-токенов, но включают их в общий периметр VASP-регулирования. Это означает, что VASP, работающий с токенами RWA, обязан адаптировать свою KYC-процедуру с учётом специфики базового актива: верификация инвестора, установление источника средств, проверка на соответствие инвестиционному профилю. Подробнее о том, что поправки меняют для инвестиционного климата, — в материале о разборе «Тамчы» и инвестиционной территории Кыргызстана.
Государственный майнинг — принципиально новая категория, введённая поправками. Она создаёт регуляторный режим для организаций, ведущих майнинг по соглашению с государством. С точки зрения комплаенса это означает, что токены, полученные в результате государственного майнинга, имеют особый правовой статус при последующем обращении через VASP. Действующим VASP необходимо разработать процедуры идентификации таких токенов и применяемый к ним режим проверки.
Переходный период для приведения документации в соответствие поправкам «Тамчы» ограничен. Финнадзор в 2025 году начал проверки на предмет соответствия именно обновлённым требованиям, и компании, не успевшие адаптировать политики, получили предписания. Для IT-компании, планирующей работу со стейблкоинами или RWA-токенами, разработка соответствующих AML-процедур должна предшествовать запуску этих продуктов, а не следовать за ним.
Мониторинг транзакций: системы и пороги
Транзакционный мониторинг — операционное ядро AML-комплаенса. Его задача — выявлять подозрительные паттерны в режиме близком к реальному времени и обеспечивать обоснованную эскалацию для принятия решений. Финнадзор при проверке анализирует как наличие системы мониторинга, так и качество её настройки: система, генерирующая нулевые или нерелевантные алерты, свидетельствует о формальном, а не реальном комплаенсе.
Ключевые паттерны, которые система мониторинга должна выявлять: структурирование (разбивка крупной транзакции на мелкие для обхода порогов), layering (многократная смена кошельков для скрытия следа), операции с миксерами и анонимайзерами, транзакции с адресами, включёнными в санкционные списки, и операции, не соответствующие заявленному профилю клиента. Последний паттерн особенно важен: если клиент прошёл верификацию как розничный пользователь с низким объёмом операций, а затем начинает проводить транзакции на уровне крупного институционального игрока — система должна автоматически генерировать алерт и запускать процедуру пересмотра рискового профиля.
Выбор системы мониторинга — стратегическое решение. На рынке представлены как специализированные решения для блокчейн-аналитики (Chainalysis, Elliptic, TRM Labs), так и более широкие платформы финансового мониторинга. Финнадзор не сертифицирует конкретные системы, но при проверке запрашивает документацию, подтверждающую, что используемое решение обеспечивает покрытие всех обязательных паттернов. Обязательный поставщик AML/KYT-услуг установлен регулятором как требование к лицензированию — без него лицензию не получить.
Пороговые значения для обязательного мониторинга установлены законодательством и подзаконными актами Финнадзора. Транзакции выше определённого порога подлежат обязательной фиксации в специальном реестре (Suspicious Transaction Report, STR / Currency Transaction Report, CTR). Для VASP, работающих с крипто-фиатными конвертациями, пороги применяются к суммарному объёму операций клиента за установленный период, а не только к отдельным транзакциям. Это означает необходимость агрегирования данных — технически нетривиальная задача при высоком транзакционном объёме.
Ещё один операционный вызов — скорость обработки алертов. Система мониторинга генерирует очередь алертов, каждый из которых требует ручной или полуавтоматической обработки AML-офицером. При большом объёме транзакций очередь может накапливаться быстрее, чем обрабатывается. Это создаёт операционный риск: необработанные алерты — документально фиксируемое нарушение. Решение — либо расширение штата AML-специалистов, либо внедрение автоматизированных инструментов триажа, позволяющих расставлять приоритеты в очереди.
Отчётность перед ГСФР: что, когда и как передавать?
Государственная служба финансовой разведки — основной получатель обязательных отчётов VASP в рамках системы ПОД/ФТ. Взаимодействие с ГСФР структурировано вокруг нескольких типов обязательных уведомлений, каждый из которых имеет собственные сроки и формат.
Сообщение о подозрительной операции (СПО) — ключевой инструмент взаимодействия. VASP обязан направить СПО при выявлении операции, признаки которой указывают на возможное отмывание средств или финансирование терроризма. Срок направления — как правило, несколько рабочих дней с момента выявления признаков подозрительности. Пропуск установленного срока — нарушение, даже если сама операция была приостановлена. Регламент взаимодействия с ГСФР должен фиксировать внутреннюю процедуру принятия решения о направлении СПО: кто уполномочен принять решение, в какой срок, какой формат используется.
Обязательный контроль распространяется на транзакции выше установленных порогов независимо от наличия признаков подозрительности. Эта категория отчётности называется сообщением о крупной операции (СКО) или аналогичным термином по действующей редакции закона. Логика иная: государство хочет видеть крупные денежные потоки вне зависимости от наличия подозрений. Для VASP это означает необходимость автоматической генерации таких отчётов — ручное формирование при высоком объёме транзакций неизбежно создаёт ошибки и пропуски.
Помимо текущей отчётности, Финнадзор и ГСФР вправе запрашивать информацию в рамках надзорных проверок и расследований. VASP обязан предоставить запрошенные данные в установленный срок — как правило, от нескольких рабочих дней до нескольких недель в зависимости от объёма запроса. Несоблюдение сроков ответа на запросы регулятора — самостоятельное нарушение, не связанное с содержанием запрошенной информации. Технически это означает необходимость системы хранения данных с возможностью быстрого поиска и выгрузки по заданным параметрам (клиент, дата, тип операции, адрес кошелька).
Конфиденциальность СПО — отдельный аспект. VASP не вправе раскрывать клиенту факт направления СПО в его отношении — это прямо запрещено законодательством. Нарушение этого запрета квалифицируется как «типпинг-офф» (tipping off) и влечёт уголовную ответственность. Для операционной команды это означает необходимость специального инструктажа: сотрудники, работающие с клиентами, не должны знать о факте направления СПО, чтобы случайно не раскрыть эту информацию в ходе коммуникации.
Роль AML-офицера: требования и операционная реальность
AML-офицер (compliance officer, ответственный сотрудник по ПОД/ФТ) — обязательная фигура для лицензированного VASP. Финнадзор при рассмотрении лицензионного заявления проверяет квалификацию кандидата: профессиональный опыт в сфере финансового комплаенса или AML, наличие соответствующей подготовки, отсутствие судимостей. Назначение номинального AML-офицера без реальных функций — одна из наиболее распространённых причин отзыва лицензии.
Функциональный объём роли AML-офицера охватывает несколько направлений. Первое — разработка и актуализация внутренней документации: политики ПОД/ФТ, процедур KYC, матрицы рисков. Второе — операционный надзор: мониторинг алертов системы транзакционного контроля, принятие решений по эскалированным случаям, взаимодействие с ГСФР. Третье — обучение персонала: организация и документирование программы обучения, тестирование знаний, обновление обучающих материалов при изменении законодательства. Четвёртое — взаимодействие с регулятором: подготовка ответов на запросы Финнадзора, участие в проверках, предоставление объяснений по выявленным нарушениям.
Для небольшого VASP совмещение роли AML-офицера с другими функциями (операционный директор, юрист) — распространённая практика. Финнадзор формально не запрещает такое совмещение, но требует, чтобы AML-функции реально выполнялись, а не оставались на бумаге. Проблема возникает, когда операционная нагрузка не позволяет уделять достаточно времени комплаенсу. Это создаёт операционный риск: формально AML-офицер назначен, фактически система не функционирует.
Внешний AML-аутсорсинг — альтернатива для компаний, не готовых содержать полноценного штатного специалиста. Финнадзор в целом допускает такой формат, но с оговорками: ответственность за комплаенс остаётся у лицензиата, а не у аутсорсингового провайдера. Договор с внешним AML-консультантом должен чётко распределять функции и предусматривать механизм оперативного реагирования. При проверке Финнадзор будет взаимодействовать с лицензиатом — незнание того, что внешний провайдер «что-то пропустил», не освобождает от ответственности.
Отдельный вопрос — независимость AML-офицера. Функционально он должен иметь возможность эскалировать вопросы напрямую совету директоров или высшему руководству, минуя операционную цепочку. Это важно для случаев, когда подозрительная операция связана с ключевым клиентом или партнёром: AML-офицер не должен оказываться в ситуации конфликта интересов. Закрепление этого принципа в корпоративной документации — часть комплаенс-инфраструктуры, которую Финнадзор проверяет отдельно.
Каждый IT-проект — уникальная комбинация юрисдикции, лицензии и контрактной структуры. Разберём вашу на встрече.
Обсудить IT-проектПроверки Финнадзора: как проходят и к чему готовиться?
Проверки Финнадзора в отношении VASP могут быть плановыми, внеплановыми или тематическими. Плановые проверки проводятся в соответствии с утверждённым графиком, который регулятор обязан опубликовать заблаговременно. Внеплановые — инициируются при наличии оснований: жалобы клиентов, данные ГСФР о подозрительных операциях, информация от иностранных регуляторов в рамках международного взаимодействия. Мораторий на проверки бизнеса, действующий до 31.12.2026, распространяется не на все виды контроля: Финнадзор сохраняет полномочия в сфере лицензионного надзора.
Проверка, как правило, начинается с запроса документации: регулятор перечисляет список документов с указанием срока предоставления. Типичный запрос включает все AML-политики, журналы обучения сотрудников, матрицу рисков, реестр алертов системы мониторинга с пометками об их обработке, реестр направленных СПО и выборку клиентских досье. Срок предоставления документов — как правило, от нескольких рабочих дней до двух недель. Непредоставление в срок — самостоятельное нарушение.
Следующий этап — анализ документации и, при необходимости, выезд специалистов Финнадзора. В ходе выезда проверяются не только документы, но и фактические операционные процессы: регулятор вправе проводить интервью с ключевыми сотрудниками, включая AML-офицера, и анализировать системы мониторинга в режиме реального времени. Именно здесь проявляются расхождения между политиками на бумаге и реальными практиками.
По итогам проверки Финнадзор вправе выдать предписание об устранении нарушений с установленным сроком, наложить административное взыскание, приостановить отдельные виды деятельности или отозвать лицензию. Тяжесть мер зависит от характера нарушений: единичное нарушение с немедленным устранением — одна история, систематическое игнорирование требований — другая. Предписание об устранении нарушений при добросовестном подходе — возможность исправить ситуацию без потери лицензии. Попытка скрыть нарушения или затянуть устранение, напротив, существенно ухудшает позицию компании.
Практическая подготовка к проверке предполагает несколько действий. Первое — регулярный внутренний аудит: AML-офицер ежеквартально проверяет актуальность всех политик и полноту досье. Второе — тестирование системы мониторинга: периодическое использование тестовых транзакций с заведомо подозрительными паттернами позволяет убедиться, что система работает корректно. Третье — поддержание реестров в актуальном состоянии: журналы обучения, реестры СПО и алертов должны формироваться в режиме реального времени, а не ретроспективно перед проверкой. Последнее — подготовка комплаенс-досье: единый архив, содержащий все политики с историей версий, доказательства внедрения и актуализации.
Санкционный комплаенс: отдельное измерение AML-системы
Санкционный комплаенс для VASP — отдельный блок, часто недооцениваемый компаниями, фокусирующимися исключительно на традиционном AML. Кыргызстан не применяет национальных санкций в широком смысле, однако лицензированные VASP обязаны проверять контрагентов по международным санкционным спискам — в первую очередь OFAC (США), EU Consolidated List и UN Consolidated List. Это не просто практика добросовестного бизнеса: нарушение санкционного режима создаёт юрисдикционные риски для самой компании при работе с долларовыми или евровыми потоками.
Технически санкционный скрининг реализуется через интеграцию с базами данных санкционных списков, которые обновляются в режиме реального времени. Система должна автоматически блокировать транзакции с адресами кошельков, включёнными в санкционные списки OFAC, и с контрагентами, идентифицированными как санкционированные лица. Это особенно актуально для кыргызских VASP, работающих с российскими клиентами: расширение санкционного периметра в 2022–2024 годах существенно увеличило объём субъектов, подлежащих скринингу. СОИДН РФ-КР действует и не приостановлено, однако санкционный комплаенс определяется не двусторонними налоговыми соглашениями, а юрисдикцией банков-корреспондентов и контрагентов.
Отдельная тема — работа с криптоадресами, связанными с санкционированными протоколами или миксерами. OFAC неоднократно вносил в санкционные списки конкретные смарт-контракты и кошельки, связанные с протоколами типа Tornado Cash. VASP, проводящий транзакции через такие адреса или принимающий средства из них, берёт на себя санкционный риск вне зависимости от того, знал ли он об этой связи. Это технически решается через блокчейн-аналитику с функцией отслеживания происхождения средств (chain-of-custody analysis) — именно поэтому обязательный поставщик AML/KYT-услуг является лицензионным требованием Финнадзора.
Корпоративные клиенты требуют отдельного подхода к санкционному скринингу: необходимо проверять не только саму компанию, но и её бенефициарных владельцев, директоров и аффилированных лиц. Это особенно важно при работе с холдинговыми структурами из юрисдикций, сами по себе не находящихся под санкциями, но связанных с санкционированными лицами. Автоматизированный скрининг здесь недостаточен: при сложных корпоративных структурах требуется ручная верификация с привлечением аналитика.
Внутренний аудит и периодический пересмотр AML-системы
Внутренний аудит AML-системы — обязательный элемент комплаенс-инфраструктуры, а не опциональная практика лучших компаний. Финнадзор при проверке запрашивает результаты внутренних аудитов: их отсутствие — индикатор того, что система функционирует лишь на бумаге. Периодичность — как правило, не реже одного раза в год; при существенных изменениях регуляторной среды (например, после вступления в силу поправок «Тамчы») — внеочередной аудит.
Объём внутреннего аудита охватывает несколько блоков. Первый — соответствие документации актуальным требованиям законодательства. Все политики и процедуры должны отражать действующую редакцию Закона «О виртуальных активах» и подзаконных актов Финнадзора. Наличие устаревших версий без актуализации — нарушение, выявляемое при проверке. Второй блок — фактическое исполнение процедур: аудитор выборочно проверяет клиентские досье, транзакции и принятые решения по алертам на предмет соответствия задокументированным процедурам. Третий — эффективность системы мониторинга: анализ соотношения выявленных алертов и реальных подозрительных случаев, оценка уровня ложных срабатываний.
Результаты внутреннего аудита должны оформляться в виде отчёта с перечнем выявленных нарушений и планом их устранения. AML-офицер представляет отчёт высшему руководству и совету директоров. Это принципиально: руководство компании должно быть информировано о состоянии комплаенс-системы — это один из ключевых принципов корпоративного управления в регулируемой сфере. Факт осведомлённости руководства фиксируется в протоколах заседаний органов управления, которые Финнадзор вправе запросить при проверке.
Независимый внешний аудит — следующий уровень контроля. Финнадзор не требует его обязательно для всех VASP, но для компаний с высоким транзакционным объёмом или сложными продуктами внешний аудит AML-системы становится фактическим стандартом. Внешний аудитор не аффилирован с компанией и может объективно оценить систему — это повышает её надёжность и упрощает взаимодействие с регулятором при проверках. Выбор аудиторской компании, имеющей опыт в крипто-комплаенсе, — отдельная задача: общефинансовые аудиторы не всегда обладают специфической экспертизой в области блокчейн-аналитики.
Ещё один элемент периодического пересмотра — обновление матрицы рисков по итогам анализа операционных данных. Риск-профиль клиентской базы меняется с развитием бизнеса, изменением географии клиентов и появлением новых продуктов. Матрица рисков, разработанная на старте и не обновлявшаяся два года, не отражает реальную рисковую картину — и это критическое слабое место, которое Финнадзор выявляет при любой углублённой проверке.
Типичные ловушки при построении VASP-комплаенса
Анализ практики Финнадзора и опыт сопровождения VASP-клиентов позволяет выделить несколько устойчивых паттернов ошибок, которые воспроизводятся независимо от масштаба компании и её технической зрелости.
Первая ловушка — копирование документации. VASP приобретает готовые шаблоны политик ПОД/ФТ у консультантов или заимствует их у аффилированных компаний из другой юрисдикции — и внедряет без адаптации к кыргызскому законодательству и специфике своего бизнеса. Финнадзор без труда распознаёт такие документы: в них содержатся ссылки на законодательство иной юрисдикции, неактуальные термины или требования, не соответствующие действующей редакции Закона «О виртуальных активах». Это немедленно формирует негативное впечатление у регулятора о добросовестности компании.
Вторая ловушка — разрыв между документами и системами. Политика KYC описывает трёхуровневую верификацию с автоматическими триггерами перехода между уровнями, но в реальности система реализует только базовый уровень, а усиленная проверка проводится произвольно по усмотрению операциониста. Финнадзор сравнивает задокументированные процедуры с реальными транзакциями и выявляет расхождение.
Третья ловушка — недооценка Travel Rule. Компании, сфокусированные на внутренних KYC-процессах, откладывают внедрение Travel Rule-инфраструктуры «до следующего квартала». Финнадзор не принимает ссылки на незавершённость технической интеграции как обоснование несоответствия: дата вступления требования в силу — не ориентировочный срок, а жёсткий дедлайн. Travel Rule обязателен для всех VASP в Кыргызстане — без него лицензия под угрозой.
Четвёртая ловушка — недооценка обучения. Компании проводят вводный инструктаж для новых сотрудников, но не обеспечивают регулярное переобучение при изменении законодательства. После вступления в силу поправок «Тамчы» сотрудники, прошедшие обучение год назад, не знают о новых требованиях к стейблкоинам и RWA-токенам. Результат — операционные ошибки, которые Финнадзор квалифицирует как системные нарушения.
Пятая ловушка — реактивный, а не проактивный подход к комплаенсу. Компания обновляет документацию только после получения предписания от Финнадзора, а не в ответ на изменения законодательства. Это создаёт хронический лаг несоответствия и формирует у регулятора образ компании, которая воспринимает комплаенс как обязаловку, а не как операционный стандарт. Подобное восприятие повышает интенсивность надзора и вероятность внеплановых проверок. Корпоративная структура крупных сделок, влияющих на комплаенс-позицию, детально разбирается в материале о крупных сделках ОсОО в КР.
Комплаенс для ПВТ-резидентов: есть ли особенности?
ПВТ-резидентство создаёт особый налоговый режим — нулевая ставка налога на прибыль, нулевой НДС, сниженный подоходный налог на уровне 5% — но не освобождает от лицензионных и комплаенс-требований VASP. Это разграничение критически важно: компании иногда ошибочно полагают, что статус резидента ПВТ означает упрощённый регуляторный режим в целом. Финнадзор неоднократно подтверждал обратное: ПВТ-резидент, получивший VASP-лицензию, несёт те же комплаенс-обязательства, что и любой другой лицензиат.
Совмещение ПВТ-режима с VASP-лицензированием — одна из наиболее привлекательных моделей для IT-компаний, работающих с цифровыми активами. Налоговая экономия существенна: ПВТ-резидентство даёт экономию налоговой нагрузки около 80% против общего режима. Однако эта экономия требует поддержания двух параллельных соответствий: налогового (перед ГНС) и лицензионного (перед Финнадзором). На практике это означает удвоенную нагрузку на юридическую и финансовую службы.
Взаимодействие двух режимов создаёт специфические операционные вопросы. Например, ПВТ-резидент обязан получать не менее 90% выручки от видов деятельности, включённых в перечень ПВТ. Если VASP-деятельность не включена в этот перечень явно, возникает вопрос квалификации выручки. Аналогично для ПКИ-резидентов, работающих с токенами в контексте креативных индустрий. Эти вопросы требуют предварительного структурирования с участием налогового консультанта — постфактум их урегулировать существенно сложнее.
Регистрация ОсОО через Минюст — базовый шаг для ПВТ-резидента, предшествующий как получению статуса ПВТ, так и подаче на VASP-лицензию. Уставный капитал от 1 сома, регистрация в среднем за 5 рабочих дней, госпошлина 570 сом — эта часть не вызывает сложностей. Сложность начинается дальше: после регистрации ОсОО необходима постановка на учёт в Соцфонде, открытие расчётного счёта и подача документов на ПВТ. Комплаенс-инфраструктура выстраивается параллельно с VASP-лицензированием — и должна быть готова к моменту подачи лицензионного заявления.
Для ПВТ-резидентов с VASP-лицензией — как для тех, кто только планирует эту комбинацию, так и для действующих — подробный анализ правовой и налоговой архитектуры представлен на странице практики IT-права и виртуальных активов БЕКЕМ. Общий обзор рынка и регуляторной среды — в аналитическом разделе.
Частые вопросы
1. Какие документы входят в базовый пакет AML-политик для VASP в Кыргызстане?
Базовый пакет включает политику ПОД/ФТ, процедуры KYC и верификации клиентов, матрицу рисков, программу обучения сотрудников и регламент взаимодействия с ГСФР. Финнадзор при лицензировании проверяет наличие всех перечисленных документов — отсутствие любого из них ведёт к отказу или приостановке лицензии. Документы должны быть адаптированы к кыргызскому законодательству и специфике конкретной бизнес-модели: шаблоны из другой юрисдикции регулятор распознаёт немедленно.
2. Обязателен ли Travel Rule для кыргызских VASP при переводах между клиентами?
Travel Rule применяется ко всем VASP, получившим лицензию Финнадзора. Порог применения установлен в соответствии с рекомендациями FATF: передача информации об отправителе и получателе обязательна по сделкам, превышающим установленный порог. Отсутствие технической инфраструктуры для передачи данных — основание для отзыва лицензии. Ссылки на незавершённость технической интеграции Финнадзор не принимает как обоснование несоответствия требованию.
3. Что меняют поправки «Тамчы» для действующих VASP?
Поправки «Тамчы» расширили периметр регулирования: добавлены стейблкоины, токены, привязанные к реальным активам (RWA), и государственный майнинг. Действующие VASP обязаны привести AML-политики в соответствие новым требованиям в установленные переходные сроки. Несоответствие служит основанием для внеплановой проверки Финнадзором. Матрица рисков, не обновлённая после вступления поправок в силу, автоматически означает состояние несоответствия.
4. Что происходит при выявлении подозрительной транзакции?
VASP обязан направить сообщение о подозрительной операции (СПО) в Государственную службу финансовой разведки (ГСФР) в течение нескольких рабочих дней с момента выявления. Операция может быть приостановлена до завершения проверки. Неисполнение обязанности по направлению СПО влечёт административную, а в случае систематических нарушений — уголовную ответственность. Сообщать клиенту о факте направления СПО категорически запрещено — это tipping off, уголовно наказуемое деяние.
Материал носит информационный характер и не является юридической консультацией. Для решения конкретного вопроса обратитесь в юридическую фирму БЕКЕМ.
Актуально на: 10 марта 2026 г.
Услуги БЕКЕМ по теме
Право-300 · Best Lawyers · 1 000+ дел с 2009 года
Финнадзор продолжает отзывать лицензии. Если ваш комплаенс не обновлялся после поправок «Тамчы» или после проверки 2025 года — это операционный риск, требующий немедленной оценки.
Обсудить IT-проект