Политика AML
OEX Canada Limited — Политика по противодействию отмыванию денег и финансированию терроризма
OEX CANADA LIMITED
ПОЛИТИКА ПРОТИВОДЕЙСТВИЯ ОТМЫВАНИЮ ДЕНЕГ (ПОД/ФТ) И ФИНАНСИРОВАНИЮ ТЕРРОРИЗМА (ФТ)
1. ЦЕЛЬ
1.1 Цель настоящей Политики
Настоящая Политика противодействия отмыванию денег и финансированию терроризма («Политика») устанавливает рамки, принятые OEX CANADA LIMITED («Компания»), для выявления, оценки, смягчения, мониторинга и управления рисками отмывания денег, финансирования террористической деятельности, обхода санкций и связанных финансовых преступлений, возникающих в связи с её деловой деятельностью.
Компания зарегистрирована в соответствии с Законом о канадских корпорациях под корпоративным номером 1425293-3; её зарегистрированный офис расположен по адресу: 20 Teagarden Court, Whitby, Ontario L1R 2H9, Canada. Компания зарегистрирована в Центре анализа финансовых операций и отчётов Канады («FINTRAC») как предприятие денежного обслуживания под регистрационным номером MSB M22760780.
Компания предоставляет услуги, связанные с виртуальной валютой, включая обмен виртуальной валюты, перевод виртуальной валюты и услуги кастодиального кошелька, и может хранить или контролировать виртуальную валюту от имени клиентов. Эта деятельность может подвергать Компанию рискам финансовых преступлений, связанным с клиентами, бенефициарными владельцами, контрагентами, сторонними плательщиками, адресами кошельков, блокчейн-транзакциями, юрисдикциями, продуктами, технологиями и каналами предоставления услуг.
Цель настоящей Политики — установить документированную и эффективную систему соблюдения требований, соразмерную характеру, масштабу и сложности деятельности Компании, и обеспечить последовательное управление применимыми рисками и обязательствами.
Компания не должна сознательно допускать использования своего бизнеса, систем, счетов, кошельков, продуктов, персонала или отношений с третьими сторонами для содействия отмыванию денег, финансированию террористической деятельности, обходу санкций или иной незаконной деятельности. Если Компания не может получить достаточную информацию для понимания или адекватного смягчения рисков, связанных с клиентом, транзакцией, бенефициарным владельцем, источником средств, третьей стороной, контрагентом или кошельком, она должна отказать, ограничить, приостановить или прекратить соответствующую деятельность или деловые отношения, как это уместно.
1.2 Подход, основанный на риске
Компания применяет подход, основанный на риске, согласно которому характер и объём мер контроля, применяемых к клиенту, транзакции, услуге, кошельку, продукту, юрисдикции или деловым отношениям, должны быть соразмерны выявленным рискам.
Подход, основанный на риске, не позволяет Компании игнорировать или снижать любое обязательное требование закона. К обстоятельствам более высокого риска должны применяться повышенное внимание, тщательность и ресурсы, тогда как к обстоятельствам более низкого риска — соразмерные меры контроля.
Подход Компании должен основываться на её комплексной оценке рисков, методологии рейтинга риска клиентов, текущем и транзакционном мониторинге, блокчейн-аналитике, проверке санкций, соответствующих регуляторных рекомендациях, типологиях и информации, получаемой на протяжении отношений с клиентом.
Ни один отдельный фактор риска не должен автоматически определять, является ли клиент или транзакция приемлемыми или подозрительными. Компания должна оценивать совокупность фактов, контекста, поведения и соответствующих индикаторов и документировать обоснование существенных решений.
1.3 Применение и подотчётность
Соблюдение настоящей Политики является обязательным. Она распространяется на всех директоров, должностных лиц, сотрудников, подрядчиков, консультантов, агентов, поверенных, уполномоченных представителей и соответствующих аутсорсинговых поставщиков услуг, участвующих в деятельности Компании.
Каждое лицо, на которое распространяется настоящая Политика, несёт ответственность за понимание и соблюдение требований, относящихся к его роли. Никто не вправе игнорировать или отменять требование соблюдения требований по коммерческим, операционным или клиентским соображениям.
Любая неопределённость относительно толкования или применения настоящей Политики должна направляться должностному лицу по соблюдению требований. О фактических или предполагаемых нарушениях необходимо незамедлительно сообщать на более высокий уровень. Несоблюдение может повлечь дисциплинарные меры, прекращение назначения или договорных отношений, уведомление регулятора или иные правовые меры, как это уместно.
2. РЕГУЛЯТОРНАЯ И ПРАВОВАЯ РАМКА
2.1 Применимые канадские требования
Компания должна осуществлять свою деятельность в соответствии с Законом о доходах от преступной деятельности (отмывание денег) и финансировании терроризма, положениями, принятыми на основании этого Закона, и всеми иными применимыми канадскими правовыми и регуляторными требованиями.
Компания также должна соблюдать применимые канадские санкции, требования в отношении имущества террористов и министерские директивы, включая любые применимые обязательства ограничивать или запрещать транзакции, замораживать или раскрывать имущество, проводить проверку или подавать отчёты в FINTRAC или иному компетентному органу.
Должностное лицо по соблюдению требований должно отслеживать существенные правовые и регуляторные изменения и обеспечивать обновление настоящей Политики, вспомогательных процедур и соответствующих мер контроля при необходимости.
2.2 Регистрация в FINTRAC
Компания зарегистрирована в FINTRAC как предприятие денежного обслуживания под регистрационным номером MSB M22760780. Среди её зарегистрированных видов деятельности — операции с виртуальной валютой.
Компания должна осуществлять только те виды деятельности по денежному обслуживанию, которые она вправе осуществлять по закону и на которые она надлежащим образом зарегистрирована.
Должностное лицо по соблюдению требований должно обеспечивать, чтобы регистрационная информация Компании в FINTRAC оставалась точной, полной и актуальной, и чтобы любые требуемые изменения, касающиеся её владения, директоров, старшего руководства, видов деятельности, местоположений, агентов или иных регистрационных сведений, подавались в установленный срок.
Компания должна хранить соответствующие записи, относящиеся к её регистрации, продлению и изменениям.
2.3 Руководство FINTRAC и международные стандарты
Компания должна учитывать действующие рекомендации FINTRAC, оперативные предупреждения, специальные бюллетени, отраслевые индикаторы, результаты проверок и иные соответствующие регуляторные публикации при разработке и пересмотре своей программы соблюдения требований.
Компания также может учитывать соответствующие международные стандарты и рекомендации, включая публикации Группы разработки финансовых мер борьбы с отмыванием денег (FATF) и иных компетентных органов, когда они помогают выявлять новые риски или усиливать меры контроля.
Регуляторные рекомендации и международные стандарты не заменяют применимое канадское законодательство. При любом противоречии преимущественную силу имеет применимое канадское правовое требование.
Компания может применять дополнительные меры контроля, требуемые банковским партнёром, поставщиком платёжных услуг, кастодианом, контрагентом или соответствующей юрисдикцией, при условии, что эти меры не противоречат канадскому законодательству.
2.4 Противоречия и толкование
Если настоящая Политика противоречит применимому закону или нормативным актам, преимущественную силу имеют закон или нормативные акты.
При неопределённости относительно толкования требования вопрос должен направляться должностному лицу по соблюдению требований. Должностное лицо по соблюдению требований может при необходимости получить внешнюю юридическую или профессиональную консультацию.
Никто не вправе толковать неоднозначность таким образом, чтобы избежать обязательства по отчётности, идентификации, мониторингу или ведению учёта.
3. ОБЛАСТЬ ПРИМЕНЕНИЯ И БИЗНЕС-МОДЕЛЬ
3.1 Область применения
Настоящая Политика распространяется на всю деятельность, осуществляемую Компанией или от её имени, которая создаёт или может создать обязательства в соответствии с применимыми канадскими требованиями ПОД/ФТ.
Она распространяется на обмен виртуальной валюты, переводы и связанные с ними платёжные или расчётные операции Компании, включая онбординг клиентов, депозиты, вывод средств, конвертации, а также завершённые или попытки транзакций.
Если Компания предоставляет услуги кастодиального кошелька, хранения или иные услуги, связанные с хранением или контролем виртуальной валюты клиента или учётных данных кошелька, такая деятельность также подпадает под действие настоящей Политики.
Политика распространяется на клиентов в Канаде и других разрешённых юрисдикциях, а также на завершённые, попытки, отклонённые, приостановленные, отменённые или иным образом незавершённые транзакции.
Если агент, подрядчик или поставщик услуг выполняет деятельность от имени Компании, Компания остаётся ответственной за обеспечение проведения такой деятельности в соответствии с применимым законодательством и настоящей Политикой.
3.2 Услуги виртуальной валюты
Компания предоставляет или может предоставлять, когда это допустимо с правовой и операционной точки зрения, услуги обмена и перевода виртуальной валюты, включая конвертацию между виртуальными валютами и транзакции с участием фиатной валюты и виртуальной валюты.
Если Компания предоставляет услуги кастодиального кошелька или связанные с хранением услуги, она может хранить, обеспечивать сохранность, администрировать или контролировать виртуальную валюту или учётные данные кошелька от имени клиентов.
Компания должна поддерживать должную осмотрительность в отношении клиентов, мониторинг транзакций, проверку кошельков, блокчейн-аналитику и иные меры контроля, соразмерные характеру и риску предоставляемых услуг.
Компания не должна предлагать услугу, актив, сеть или функциональность, которые она не может адекватно идентифицировать, проверить, мониторить и контролировать.
3.3 Наличные деньги
Компания не принимает наличные деньги.
Любая попытка оплаты наличными должна быть отклонена и передана в подразделение соблюдения требований, если обстоятельства необычны, подозрительны или не соответствуют ожидаемой активности клиента.
3.4 Географический охват
Компания может предоставлять услуги в Канаде и других юрисдикциях, где это допустимо с правовой и операционной точки зрения.
Компания должна поддерживать документированную систему оценки рисков по юрисдикциям, классифицируя страны и территории как одобренные, ограниченные или запрещённые.
Классификация должна отражать применимые канадские санкции и министерские директивы, соответствующие международные стандарты, риск финансовых преступлений, местные регуляторные условия и способность Компании проводить эффективную должную осмотрительность и мониторинг.
Клиенты или транзакции, связанные с ограниченными юрисдикциями, должны подвергаться усиленным мерам и требованиям одобрения.
Компания не должна устанавливать или поддерживать отношения, связанные с запрещёнными юрисдикциями или видами деятельности.
4. КОРПОРАТИВНОЕ УПРАВЛЕНИЕ И ДОЛЖНОСТНОЕ ЛИЦО ПО СОБЛЮДЕНИЮ ТРЕБОВАНИЙ
4.1 Корпоративное управление и ответственность
Старшее руководство несёт ответственность за обеспечение поддержания разумно спроектированной, основанной на риске и эффективной программы соблюдения требований ПОД/ФТ, соразмерной деятельности и профилю рисков Компании.
Бизнес-персонал несёт ответственность за внедрение мер контроля, относящихся к его деятельности. Должностное лицо по соблюдению требований отвечает за внедрение и надзор за программой соблюдения требований, а её эффективность должна независимо пересматриваться в соответствии с настоящей Политикой.
Соблюдение требований ПОД/ФТ является ключевой деловой обязанностью и не должно отменяться коммерческими, операционными или клиентскими соображениями.
Надзор старшего должностного лица
Письменные политики и процедуры соблюдения требований Компании, включая настоящую Политику и любые существенные изменения, должны быть одобрены старшим должностным лицом в соответствии с применимыми требованиями.
Старшее должностное лицо должно получать достаточную информацию для осуществления надлежащего надзора, включая существенные вопросы соблюдения требований, значительные недостатки контроля, меры по устранению и результаты проверок эффективности.
Компания должна хранить доказательства одобрения, даты вступления в силу, применимой версии и запланированной даты пересмотра настоящей Политики.
Управленческая информация и эскалация
Должностное лицо по соблюдению требований должно предоставлять старшему руководству периодическую информацию, соответствующую размеру, видам деятельности и профилю рисков Компании.
Существенные нарушения, регуляторные проблемы, сбои в отчётности, вопросы санкций и значительные недостатки контроля должны незамедлительно эскалироваться и не должны откладываться до следующего периодического отчёта.
4.4 Назначение должностного лица по соблюдению требований
Компания должна назначить должностное лицо по соблюдению требований, ответственное за внедрение и надзор за программой соблюдения требований ПОД/ФТ.
Должностное лицо по соблюдению требований должно обладать достаточными знаниями о бизнесе, клиентах, услугах, системах и рисках финансовых преступлений Компании, а также надлежащим пониманием применимых канадских требований ПОД/ФТ и санкций.
Должностное лицо по соблюдению требований должно иметь достаточные полномочия, независимость, доступ к информации и ресурсы для эффективного выполнения роли и прямой доступ к старшему должностному лицу и старшему руководству.
4.5 Независимость и конфликт интересов
Должностное лицо по соблюдению требований должно выполнять свою роль с достаточной независимостью от коммерческого и операционного давления.
Любой фактический или потенциальный конфликт, возникающий из иной роли, выполняемой должностным лицом по соблюдению требований, должен быть выявлен и надлежащим образом урегулирован. Роль не должна быть организована таким образом, чтобы ставить под угрозу объективную проверку, эскалацию или решения об отчётности.
5. ПРОГРАММА СОБЛЮДЕНИЯ ТРЕБОВАНИЙ ПОД/ФТ
Компания должна поддерживать программу соблюдения требований ПОД/ФТ, включающую:
(a) назначение должностного лица по соблюдению требований;
(b) письменные политики и процедуры;
(c) документированную оценку рисков;
(d) текущую письменную программу обучения; и
(e) документированный план пересмотра эффективности программы не реже одного раза в два года.
Программа должна оставаться соответствующей видам деятельности, размеру и профилю рисков Компании и должна обновляться после существенных правовых, регуляторных или деловых изменений.
6. КОМПЛЕКСНАЯ ОЦЕНКА РИСКОВ ОТМЫВАНИЯ ДЕНЕГ И ФИНАНСИРОВАНИЯ ТЕРРОРИЗМА
6.1 Цель оценки рисков
Компания должна проводить и поддерживать документированную комплексную оценку рисков отмывания денег, финансирования террористической деятельности, обхода санкций и связанных финансовых преступлений, возникающих в связи с её деловой деятельностью.
Цель оценки — дать Компании возможность понять, где и как её услуги могут быть подвержены финансовым преступлениям, определить, адекватны ли существующие меры контроля, и применять ресурсы и усиленные меры соразмерно выявленным рискам.
Оценка рисков должна отражать фактическую бизнес-модель Компании, включая предоставление обмена виртуальной валюты, перевода виртуальной валюты и услуг кастодиального кошелька, хранение или контроль виртуальной валюты клиентов, принятие одобренных платежей третьих сторон и предоставление услуг клиентам в Канаде и других разрешённых юрисдикциях.
Оценка рисков не должна рассматриваться как статичный или типовой документ. Она должна быть достаточно детальной, чтобы продемонстрировать, как Компания выявила существенные риски, как эти риски были оценены и какие меры контроля были внедрены для их смягчения.
6.2 Методология оценки рисков
Компания должна использовать документированную методологию для оценки исходного риска, эффективности смягчающих мер контроля и остаточного риска.
Исходный риск — это уровень риска финансовых преступлений, который возник бы при отсутствии мер контроля. Эффективность контроля — это степень, в которой системы, процедуры, персонал и надзор Компании снижают выявленный риск. Остаточный риск — это уровень риска, остающийся после применения соответствующих мер контроля.
Методология должна обеспечивать ясную и последовательную основу для присвоения рейтингов риска и документировать основания для существенных суждений. Рейтинги риска не должны определяться исключительно автоматизированной оценкой или ссылкой на один фактор. Компания должна учитывать общее взаимодействие между соответствующими рисками и мерами контроля.
Если надёжная информация ограничена или сохраняется неопределённость, Компания должна применять осторожный подход и может присвоить более высокий рейтинг риска до получения достаточной информации.
6.3 Риск клиента
Компания должна оценивать риски, связанные с типами клиентов, которым она обслуживает, и характером их деятельности.
Соответствующие факторы могут включать, является ли клиент физическим или юридическим лицом, род занятий или бизнес клиента, характер и сложность структуры владения и контроля клиента, регуляторный статус клиента, цель отношений, ожидаемый источник и использование средств, предполагаемый объём и частоту транзакций и юрисдикции, связанные с клиентом.
Компания также должна учитывать, представляет ли профиль клиента повышенный риск в связи с политической значимостью, неблагоприятной информацией, санкционным воздействием, обвинениями в финансовых преступлениях, номинальными схемами, необъяснимыми посредниками, деятельностью с интенсивным использованием наличных, отраслями высокого риска или трудностями в проверке личности, владения или источника средств.
Клиенты, личность, владение, цель или ожидаемая активность которых не могут быть адекватно поняты, не должны рассматриваться как более низкий риск только потому, что не была выявлена неблагоприятная информация.
6.4 Риск продукта и услуги
Компания должна оценивать риски финансовых преступлений, связанные с каждым продуктом и услугой, которые она предоставляет.
Обмен виртуальной валюты, перевод виртуальной валюты, услуги кастодиального кошелька и хранения могут представлять повышенные риски, поскольку виртуальная валюта может быстро переводиться через границы и через множество адресов кошельков и может использоваться для сокрытия источника, назначения или бенефициарного владения активами.
Оценка должна учитывать, позволяет ли продукт быстрые депозиты и выводы, конвертацию между активами, переводы на внешние кошельки, взаимодействие с децентрализованными протоколами, воздействие технологий, повышающих анонимность, автоматизированные транзакции, кросс-чейн переводы или иные функции, которые могут повышать риск финансовых преступлений.
Компания также должна учитывать степень, в которой соответствующую виртуальную валюту, сеть или услугу можно эффективно мониторить с помощью мониторинга транзакций и блокчейн-аналитики.
Если продукт или услугу нельзя адекватно мониторить, Компания не должна предлагать их, если не внедрены и не одобрены подходящие альтернативные меры контроля.
6.5 Риск канала предоставления и технологий
Компания должна оценивать риски, возникающие из способов, которыми клиенты получают доступ к её услугам и используют их.
Онбординг без личного присутствия, удалённый доступ к счёту, мобильные или онлайн-услуги, программные интерфейсы приложений, автоматизированные переводы и опора на электронные методы проверки личности могут повышать риск выдачи себя за другое лицо, мошенничества с синтетической личностью, захвата счёта, деятельности «муль» или злоупотребления со стороны несанкционированных третьих лиц.
Оценка должна учитывать адекватность мер контроля устройства, сети, входа, аутентификации, геолокации и поведения, где это уместно. Она также должна учитывать риски, связанные с новыми технологиями, аутсорсинговыми системами, облачной инфраструктурой и зависимостью от внешних поставщиков данных или услуг.
Использование технологий не снимает необходимости человеческого суждения. Автоматизированные системы должны подвергаться надлежащему управлению, калибровке, тестированию, обработке исключений и надзору.
6.6 Географический риск
Компания должна оценивать риски, связанные с каждой юрисдикцией, связанной с её клиентами, контрагентами, транзакциями, платёжными маршрутами, активностью кошельков и деловыми отношениями.
Оценка должна учитывать применимые санкции, министерские директивы, публикации FATF, силу местных мер противодействия отмыванию денег, регуляторную прозрачность, уровень коррупции, проблемы финансирования терроризма, регулирование виртуальных активов, эффективность правоохранительных органов и способность Компании получать надёжную информацию о клиентах и транзакциях.
Юрисдикция не должна считаться приемлемой только потому, что она не запрещена законом. Юрисдикции с повышенным, но управляемым риском могут быть классифицированы как ограниченные и подлежать усиленной должной осмотрительности, одобрению, лимитам или мониторингу.
Если Компания не может получить достаточную информацию или не может эффективно мониторить риски, связанные с юрисдикцией, эта юрисдикция может быть запрещена, несмотря на отсутствие конкретного правового запрета.
6.7 Риск транзакций
Компания должна оценивать риски, связанные с размером, объёмом, частотой, скоростью, сложностью и характером транзакций, проводимых через её услуги.
Соответствующие факторы могут включать быстрое движение средств, повторяющиеся депозиты и выводы, транзакции, не соответствующие ожидаемой активности клиента, транзакции с участием нескольких кошельков или третьих сторон, деятельность, структурированную ниже порогов отчётности или идентификации, круговые переводы, транзитную деятельность, транзакции без видимой экономической цели и транзакции с участием услуг или юрисдикций высокого риска.
Для деятельности с виртуальной валютой Компания должна учитывать воздействие кошелька, историю блокчейн-транзакций, связи с незаконными услугами, санкционное воздействие, использование миксеров или тамблеров, индикаторы программ-вымогателей, воздействие мошенничества или афер, деятельность на тёмных рынках, похищенные активы, chain hopping и иные методы сокрытия потоков транзакций.
Оценка также должна учитывать попытки, отклонённые, отменённые или неудачные транзакции, поскольку они могут предоставить соответствующую информацию о намерениях клиента или риске финансовых преступлений.
6.8 Риск третьих сторон и аутсорсинга
Компания должна оценивать риски финансовых преступлений и соблюдения требований, возникающие из её отношений с агентами, поставщиками платёжных услуг, поставщиками кошельков, кастодианами, поставщиками услуг виртуальных активов, поставщиками услуг проверки личности, поставщиками блокчейн-аналитики, технологическими поставщиками и иными аутсорсинговыми поставщиками услуг.
Оценка должна учитывать регуляторный статус поставщика, владение, репутацию, юрисдикцию, среду контроля, технические возможности, информационную безопасность, возможность аудита, непрерывность услуг и способность своевременно предоставлять записи.
Компания не должна исходить из того, что использование регулируемого или авторитетного поставщика снимает необходимость собственной оценки рисков и надзора. Компания остаётся ответственной за соблюдение своих законодательных обязательств, даже если внешний поставщик выполняет операционные задачи от её имени.
6.9 Пересмотр и одобрение
Комплексная оценка рисков должна формально пересматриваться не реже одного раза в год и всякий раз, когда происходит существенное изменение.
Пересмотр также должен проводиться до того, как Компания введёт новый продукт, виртуальную валюту, блокчейн-сеть, услугу, сегмент клиентов, юрисдикцию, канал предоставления или существенное соглашение с третьей стороной.
Оценка должна быть одобрена в соответствии с системой корпоративного управления Компании. Существенные выводы, пробелы в контроле и остаточные риски должны докладываться старшему должностному лицу и устраняться посредством документированного исправления или формально приниматься в соответствии с аппетитом к риску Компании.
FINTRAC требует от субъектов отчётности оценивать и документировать риски отмывания денег и финансирования террористической деятельности, возникающие в ходе их деятельности, и применять усиленные меры в ситуациях высокого риска.
7. ПРИНЯТИЕ КЛИЕНТОВ И КЛАССИФИКАЦИЯ РИСКА
7.1 Принципы принятия клиентов
Компания должна устанавливать деловые отношения только там, где она получила достаточную информацию для понимания личности клиента, владения и контроля, цели отношений, ожидаемой активности и общего риска финансовых преступлений.
Принятие клиента должно основываться на оценке того, является ли полученная информация полной, достоверной и согласованной, разумно ли предполагаемое использование услуг Компании и можно ли адекватно управлять выявленными рисками.
Компания может отклонить заявку, если обязательная информация не может быть получена, клиент выходит за рамки аппетита к риску Компании или отношения подвергли бы Компанию неприемлемому правовому, регуляторному или финансовому риску преступлений.
7.2 Классификация риска
Компания должна классифицировать клиентов как низкий, средний или высокий риск, используя документированную методологию рейтинга риска.
Классификация должна учитывать соответствующие факторы риска клиента, владения, продукта, географии, канала предоставления, транзакций, санкций и виртуальной валюты, включая надёжность полученной информации и любое существенное несоответствие или неблагоприятный индикатор.
Классификация риска клиента должна определять уровень должной осмотрительности, одобрения, текущего мониторинга и пересмотра, применяемых к отношениям.
Классификации риска должны пересматриваться и обновляться, когда новая информация, транзакционная активность, результаты проверки, изменения владения или иные существенные события влияют на профиль риска клиента.
7.3 Клиенты низкого и среднего риска
Клиент может быть классифицирован как низкий риск только там, где клиент, структура владения, предполагаемая деятельность, юрисдикции, способы оплаты и ожидаемое транзакционное поведение представляют относительно ограниченный риск финансовых преступлений.
Классификация низкого риска не снимает и не снижает любое обязательное требование по идентификации, проверке, проверке санкций, мониторингу, отчётности или ведению учёта.
Классификация среднего риска должна применяться, когда отношения представляют обычный или умеренный риск, которым можно управлять с помощью стандартных мер должной осмотрительности и мониторинга Компании.
При появлении дополнительных индикаторов риска клиент должен быть переоценён и может быть переклассифицирован или подвергнут усиленным мерам.
7.4 Клиенты высокого риска
Компания должна поддерживать документированные критерии, определяющие ограниченных и запрещённых клиентов, виды деятельности и отношения.
Ограниченные отношения могут быть приняты только после завершения усиленной должной осмотрительности, если риски могут быть адекватно контролируемы и получено требуемое одобрение.
Компания не должна устанавливать или поддерживать отношения, связанные с:
(a) лицом или деятельностью, запрещёнными применимым законом или санкциями;
(b) запрещённой юрисдикцией;
(c) номинальным банком;
(d) анонимной или вымышленной личностью;
(e) известным преступным имуществом или незаконной деятельностью; или
(f) любым иным риском, выходящим за рамки одобренного аппетита к риску Компании.
7.5 Одобрение и документирование
Решения о принятии клиента и классификации риска должны документироваться способом, соразмерным связанным рискам.
Если требуется одобрение, запись должна идентифицировать утверждающего, дату, рассмотренные существенные риски и любые наложенные условия.
Никакая классификация риска или одобрение не могут использоваться для отмены обязательного правового требования или обоснования принятия, когда требуемая информация остаётся неполной.
8. ДОЛЖНАЯ ОСМОТРИТЕЛЬНОСТЬ В ОТНОШЕНИИ КЛИЕНТОВ И ПРОВЕРКА ЛИЧНОСТИ
8.1 Общее требование
Компания должна проводить должную осмотрительность в отношении клиентов, чтобы понимать, кто её клиенты, зачем они хотят использовать услуги Компании и соответствует ли их предполагаемая и фактическая активность предоставленной информации.
Должная осмотрительность в отношении клиентов должна быть завершена, когда это требуется законом, и до того, как клиенту будет разрешено использовать услуги Компании, за исключением случаев, когда применимое законодательство прямо разрешает проведение проверки позже и соблюдены соответствующие условия.
Объём должной осмотрительности должен быть соразмерен риску, но обязательные законодательные требования всегда должны выполняться.
8.2 Клиенты — физические лица
Для клиента — физического лица Компания должна получить полное юридическое имя клиента, адрес проживания, дату рождения, род занятий или характер основной деятельности, контактные данные и любую иную информацию, необходимую для понимания и оценки отношений.
Компания должна проверить личность физического лица методом, разрешённым в соответствии с применимыми канадскими требованиями. Метод проверки, источник, справочная информация и дата проверки должны быть зафиксированы.
Компания должна предпринимать разумные шаги для обеспечения того, что лицо, предъявляющее идентификационные документы, является лицом, к которому относится информация. Если онбординг проводится удалённо, Компания должна применять соответствующие меры контроля для противодействия выдаче себя за другое лицо, мошенничеству с личностью, манипуляции документами и несанкционированному открытию счёта.
Если информация несогласована, неполна или ненадёжна, Компания должна получить разъяснения или дополнительные доказательства до завершения онбординга.
8.3 Клиенты — юридические лица
Для клиента — юридического лица Компания должна получить достаточную информацию для понимания юридического существования, владения, контроля, деятельности и цели сущности.
Это должно включать юридическое наименование сущности, сведения о регистрации или инкорпорации, зарегистрированный адрес, основной деловой адрес, характер бизнеса, учредительные или регистрационные документы, директоров или эквивалентных управляющих лиц и полномочия лиц, действующих от имени сущности.
Компания должна проверить существование сущности с использованием надёжных и независимых записей или источников, разрешённых в соответствии с применимыми требованиями.
Компания также должна проверить личность лиц, действующих от имени сущности, и подтвердить, что они уполномочены устанавливать и вести отношения.
8.4 Цель и предполагаемый характер отношений
Компания должна установить и зафиксировать цель и предполагаемый характер каждых деловых отношений.
Полученная информация должна быть достаточно конкретной, чтобы Компания могла понять, как клиент, как ожидается, будет использовать её услуги. Общие описания, такие как «инвестиции», «бизнес» или «личное использование», не должны приниматься без дальнейших пояснений, если они не дают содержательного понимания предполагаемой деятельности.
Компания должна установить, где это уместно, ожидаемые суммы транзакций, частоту, контрагентов, юрисдикции, способы оплаты, использование кошельков, источник средств и предполагаемые направления вывода или перевода.
Эта информация должна формировать базовую линию, относительно которой мониторится последующая активность клиента.
8.5 Источник средств и источник богатства
Компания должна получать информацию об источнике средств, когда это требуется законом, в соответствии с процедурами, основанными на риске, или когда это необходимо для понимания транзакции или отношений.
Источник средств означает непосредственное происхождение средств или виртуальной валюты, используемых в транзакции или отношениях. Источник богатства означает способ, которым клиент накопил своё общее богатство.
Информация об источнике богатства может требоваться для клиентов высокого риска, политически значимых лиц, деятельности со значительной стоимостью или иных обстоятельств, когда финансовое положение клиента требует дополнительных пояснений.
Компания должна получать подтверждающие доказательства, когда одного объяснения клиента недостаточно, учитывая риск, стоимость и сложность деятельности.
Если источник средств или источник богатства не может быть адекватно установлен, Компания может отказать, ограничить или прекратить транзакцию или отношения и должна рассмотреть, требуется ли оценка для подачи отчёта о подозрительной транзакции.
8.6 Опора на технологии и поставщиков услуг
Компания может использовать электронные инструменты проверки или внешних поставщиков для поддержки проверки личности и должной осмотрительности в отношении клиентов.
Такое использование не передаёт ответственность Компании за определение того, выполнены ли правовые требования.
Компания должна понимать используемый метод, информацию, на которую она опирается, ограничения услуги и доказательства, доступные для демонстрации того, что проверка была проведена надлежащим образом.
Компания должна поддерживать резервные меры на случай, если поставщик или система недоступны или дают неоднозначный результат.
8.7 Невозможность завершить должную осмотрительность
Если Компания не может завершить требуемую должную осмотрительность в отношении клиентов или проверку личности, она не должна устанавливать или продолжать отношения, если это прямо не разрешено законом и не одобрено в соответствии с документированными процедурами.
Компания должна рассмотреть, не является ли сама невозможность получить информацию необычной или подозрительной.
Компания может ограничить услуги, заморозить дальнейшую активность, где это допустимо по закону, отклонить или вернуть средства, прекратить отношения или подать отчёт в FINTRAC, когда достигнут соответствующий порог.
9. БЕНЕФИЦИАРНОЕ ВЛАДЕНИЕ И КОНТРОЛЬ
9.1 Общее требование
Компания должна идентифицировать физических лиц, которые в конечном счёте владеют или контролируют клиента — юридического лица, и предпринимать разумные меры для подтверждения точности полученной информации.
Компания не должна полагаться исключительно на личность непосредственного акционера, номинального держателя, доверительного управляющего, корпоративного директора или уполномоченного представителя, если существует дальнейшее владение или контроль.
Проверка бенефициарного владения должна быть достаточной, чтобы Компания могла понять структуру владения и контроля сущности и выявить любое лицо, которое в конечном счёте осуществляет существенное владение или контроль.
9.2 Корпорации
Для корпорации Компания должна получить имена всех директоров и имена и адреса лиц, которые прямо или косвенно владеют или контролируют 25 процентов или более акций корпорации.
Компания должна получить информацию, достаточную для понимания того, как осуществляются владение и контроль, включая через посреднические сущности, договорённости о голосовании, трасты, партнёрства, номинальные схемы или иные правовые структуры.
Если владение распределено и ни одно лицо не достигает соответствующего порога владения, Компания тем не менее должна рассмотреть, осуществляет ли какое-либо лицо контроль иными способами.
9.3 Трасты
Для траста Компания должна получить имена и адреса всех доверительных управляющих, известных бенефициаров и учредителей, а также достаточную информацию для понимания характера, цели и контроля траста.
Если бенефициары определены классом, а не поимённо, Компания должна получить достаточную информацию для понимания класса и идентификации соответствующих лиц при возникновении распределений или контроля.
Компания должна уделять особое внимание трастам с участием номинальных держателей, протекторов, сложных трансграничных структур или необъяснимых изменений доверительного управляющего, учредителя или бенефициара.
9.4 Иные сущности
Для партнёрств и иных сущностей Компания должна идентифицировать лиц, которые прямо или косвенно владеют или контролируют 25 процентов или более, и понимать договорённости, через которые осуществляется контроль.
Компания также должна идентифицировать лиц, ответственных за управление сущностью, где это уместно для понимания её владения, полномочий и риска.
9.5 Меры по подтверждению точности
Компания должна предпринимать разумные меры для подтверждения точности информации о бенефициарном владении.
Такие меры могут включать проверку учредительных документов, реестров, партнёрских соглашений, договоров траста, корпоративных подач, аудированной финансовой отчётности, схем владения, записей акционеров, независимых баз данных и иной надёжной информации.
Компания должна документировать предпринятые меры, рассмотренные источники и достигнутые выводы.
Самодекларация может быть частью процесса, но не должна рассматриваться как окончательная, если структура владения сложна, несогласована или высокого риска.
9.6 Невозможность подтвердить бенефициарное владение
Если Компания не может получить предписанную информацию о бенефициарном владении, поддерживать её актуальность в ходе текущего мониторинга или подтвердить её точность, Компания должна:
(a) предпринять разумные меры для проверки личности главного исполнительного директора сущности или лица, выполняющего эту функцию; и
(b) применить специальные меры, требуемые для клиентов высокого риска, включая усиленный текущий мониторинг.
Компания также должна учитывать этот недостаток при оценке риска клиента и определении того, следует ли ограничить предоставляемые услуги, наложить дополнительные меры контроля, требовать одобрения старшего руководства, отклонить заявку или прекратить отношения.
9.7 Текущее поддержание
Информация о бенефициарном владении должна поддерживаться актуальной посредством периодического пересмотра и мониторинга, инициируемого событиями.
Изменения владения, директоров, доверительных управляющих, уполномоченных лиц, договорённостей о контроле или корпоративной структуры должны инициировать переоценку, если они существенны.
Компания не должна продолжать полагаться на информацию, которую она знает или подозревает устаревшей, неполной или неточной.
10. ОПРЕДЕЛЕНИЕ ТРЕТЬИХ СТОРОН И ПЛАТЕЖИ ТРЕТЬИХ СТОРОН
10.1 Определение третьей стороны
Компания должна предпринимать разумные меры для определения того, действует ли лицо, проводящее или пытающееся провести транзакцию, от имени третьей стороны, всякий раз, когда это требуется законом или когда обстоятельства указывают, что другое лицо может направлять, финансировать или получать выгоду от деятельности.
Компания не должна исходить из того, что транзакция проводится исключительно в интересах клиента только потому, что она инициирована через счёт или кошелёк клиента.
10.2 Информация, подлежащая получению
Если Компания определяет, что участвует третья сторона, она должна предпринять разумные меры для получения и фиксации информации, предписанной применимым законом.
Для третьей стороны — физического лица это должно включать имя, адрес, дату рождения, род занятий или характер основного бизнеса и, где предписано, номер телефона.
Для третьей стороны — корпорации или иной сущности это должно включать наименование, адрес, характер основного бизнеса, регистрационный или корпоративный номер, юрисдикцию и страну выдачи этого номера и, где предписано, номер телефона.
Компания также должна зафиксировать отношения между третьей стороной и клиентом, проводником, владельцем счёта или иным соответствующим лицом или сущностью.
10.3 Разумные меры и неудачные определения
Если Компания не может определить, участвует ли третья сторона, но имеет разумные основания подозревать, что лицо или сущность действует от имени третьей стороны, Компания должна сохранить запись:
(a) указывающую, заявляет ли соответствующее лицо или сущность, что действует исключительно от своего имени; и
(b) описывающую разумные основания для подозрения об участии третьей стороны.
Компания также должна документировать разумные меры, предпринятые для проведения определения.
10.4 Платежи третьих сторон
Платежи третьих сторон ограничены и могут приниматься только там, где договорённость законна, прозрачна, согласована с профилем и деловой целью клиента и может быть адекватно идентифицирована, проверена и мониторится.
Компания оставляет за собой право запретить платежи третьих сторон для конкретных продуктов, категорий клиентов, юрисдикций или способов оплаты.
10.5 Договорённости с третьими сторонами более высокого риска
Платежи третьих сторон должны рассматриваться как более высокий риск, если они связаны с неродственными лицами, множественными посредниками, сложными корпоративными структурами, юрисдикциями высокого риска, быстрыми последующими переводами, несколькими счетами клиентов, общими кошельками или способами оплаты либо несогласованными объяснениями.
Платежи, исходящие от лица или сущности, которая, по-видимому, осуществляет деятельность денежного обслуживания, платёжных услуг, брокерской, инвестиционной или деятельности с виртуальными активами без соответствующей авторизации, должны эскалироваться.
Компания не должна сознательно допускать использования своих услуг в качестве транзитного механизма для нераскрытых клиентов или для того, чтобы один клиент проводил транзакции от имени множества неидентифицированных лиц.
10.6 Выводы и возвраты
Как общий принцип, средства или виртуальная валюта должны возвращаться на проверенный счёт или кошелёк, с которого они поступили. Если возврат на первоначальный источник не представляется разумно возможным, Компания может разрешить альтернативное направление только если:
(a) клиент предоставил правдоподобное и документированное объяснение;
(b) альтернативный счёт или кошелёк проверен как принадлежащий или контролируемый клиентом или иным законно имеющим право получателем;
(c) применимая проверка и усиленный пересмотр завершены; и
(d) договорённость одобрена в соответствии с процедурами Компании.
11. УСИЛЕННАЯ ДОЛЖНАЯ ОСМОТРИТЕЛЬНОСТЬ И УСИЛЕННЫЕ МЕРЫ
11.1 Применение усиленных мер
Компания должна применять усиленные меры, когда клиент, деловые отношения, транзакция, продукт, юрисдикция, кошелёк или иное обстоятельство оценивается как высокий риск.
Усиленная должная осмотрительность должна быть адаптирована к конкретным выявленным рискам. Она не должна состоять исключительно из получения дополнительных документов без рассмотрения того, устраняют ли эти документы соответствующий риск.
Компания должна документировать причины, по которым требовались усиленные меры, применённые меры, полученную информацию и достигнутый вывод.
FINTRAC требует от субъектов отчётности внедрять усиленные меры для деятельности и деловых отношений высокого риска, включая меры по выявлению и смягчению соответствующего риска.
11.2 Расширенная информация о клиенте
Усиленные меры могут включать получение дополнительной информации о личности клиента, роде занятий, деловой деятельности, регуляторном статусе, владении и контроле, финансовом положении, ожидаемой активности, контрагентах, юрисдикциях и причинах использования услуг Компании.
Компания также может получать независимую информацию для подтверждения заявлений клиента, включая корпоративные записи, регуляторные реестры, финансовую отчётность, налоговые записи, доказательства транзакций, договоры, счета и надёжную публичную информацию.
Если существенная информация несогласована, не может быть разумно объяснена или не может быть подтверждена в степени, соответствующей риску клиента, Компания должна оценить, могут ли дополнительные меры контроля адекватно смягчить риск и могут ли отношения быть приняты или продолжены.
11.3 Источник средств и источник богатства
Где это уместно с учётом выявленного риска и всякий раз, когда это требуется применимым законом, Компания должна установить и предпринять разумные меры для подтверждения источника средств, источника виртуальной валюты и источника богатства клиента или иного соответствующего лица.
Характер и объём требуемых доказательств должны быть соразмерны стоимости, сложности, обстоятельствам и риску отношений или транзакции.
При получении виртуальной валюты Компания должна учитывать историю приобретения, соответствующую активность кошелька, блокчейн-воздействие и любые доступные доказательства того, как были получены активы.
11.4 Одобрение старшего руководства
Отношения высокого риска должны быть одобрены должностным лицом по соблюдению требований или иным назначенным старшим лицом в соответствии с процедурами Компании до онбординга и, где уместно, до продолжения после существенного повышения риска. Одобрение старшего руководства должно быть получено всякий раз, когда это специально требуется применимым законом.
Запись об одобрении должна идентифицировать существенные риски, завершённую должную осмотрительность, смягчающие меры контроля, наложенные условия и причины, по которым остаточный риск считается приемлемым.
Одобрение не должно рассматриваться как замена отсутствующей информации или неэффективных мер контроля.
Могут быть наложены условия, включая лимиты транзакций, ограниченные услуги, одобренные кошельки, требования финансирования от первого лица, повышенную частоту пересмотра или дополнительный мониторинг.
11.5 Усиленный мониторинг
Деловые отношения высокого риска должны подвергаться усиленному текущему мониторингу с частотой и интенсивностью, соразмерными выявленным рискам.
Усиленный мониторинг должен быть разработан для выявления транзакций или попыток транзакций, которые могут требовать отчётности, поддержания актуальной информации о клиенте и бенефициарном владении, переоценки риска клиента и определения того, остаётся ли активность согласованной со знаниями Компании о клиенте, целью отношений и ожидаемой активностью клиента.
Усиленный мониторинг может включать более частый пересмотр транзакций, более тщательную проверку контрагентов и кошельков, скорректированные пороги оповещений, ручной пересмотр, дополнительные запросы об источнике средств и более частое обновление клиентского дела.
11.6 Ограничения и выход
Если усиленные меры не снижают остаточный риск до уровня, приемлемого в соответствии с аппетитом к риску Компании, Компания должна отклонить заявку или рассмотреть ограничение, приостановление или прекращение отношений с учётом применимых правовых, регуляторных, договорных и отчётных требований.
Перед принятием таких мер Компания должна рассмотреть, создаёт ли какая-либо завершённая или попытка транзакции обязательство по STR, отчёту, связанному с санкциями, отчёту об имуществе террористов или иное правовое обязательство, а также применяется ли какое-либо ограничение к возврату или переводу средств или виртуальной валюты.
11.7 Министерские директивы и предписанные меры
Компания должна соблюдать любую применимую министерскую директиву, ограничение транзакций, контрмеру, требование усиленной должной осмотрительности или иную предписанную меру, относящуюся к юрисдикции, лицу, сущности, продукту, транзакции или деятельности.
Компания должна поддерживать процедуры для выявления соответствующих регуляторных изменений и оперативного обновления своих мер контроля. Если предписанная мера налагает требования, превышающие обычные процедуры усиленной должной осмотрительности Компании, предписанная мера имеет преимущественную силу.
12. ДЕЛОВЫЕ ОТНОШЕНИЯ, ТЕКУЩИЙ МОНИТОРИНГ И ПЕРИОДИЧЕСКИЙ ПЕРЕСМОТР
12.1 Деловые отношения
Компания должна определять, когда устанавливаются деловые отношения в соответствии с применимыми канадскими требованиями, и поддерживать предписанные записи, относящиеся к этим отношениям.
Компания должна фиксировать цель и предполагаемый характер отношений и обеспечивать, чтобы информация была достаточно детальной для поддержки содержательного текущего мониторинга.
Если отношения существенно изменяются, цель и предполагаемый характер должны быть переоценены и обновлены.
12.2 Цель текущего мониторинга
Компания должна проводить текущий мониторинг деловых отношений на основе чувствительности к риску.
Текущий мониторинг предназначен для того, чтобы Компания могла выявлять подлежащие отчётности транзакции, поддерживать актуальную информацию о клиенте и бенефициарном владении, переоценивать риск и определять, согласована ли фактическая активность со знаниями Компании о клиенте.
Мониторинг должен учитывать транзакции клиента, депозиты, выводы, активность кошельков, контрагентов, юрисдикции, способы оплаты, индикаторы устройства или доступа, результаты проверки, источник средств и иную соответствующую информацию.
12.3 Согласованность транзакций
Компания должна оценивать, согласована ли активность клиента с заявленной целью отношений, ожидаемым транзакционным профилем, родом занятий или бизнесом, источником средств и известным финансовым положением.
Активность, которая необычна, несогласована или недостаточно объяснена, должна пересматриваться.
Компания должна учитывать совокупность фактов и контекста, а не полагаться исключительно на фиксированные пороги или изолированные оповещения.
Руководство FINTRAC подчёркивает, что оценки подозрительной активности должны учитывать факты, контекст и соответствующие индикаторы отмывания денег или финансирования терроризма, а не рассматривать один индикатор как определяющий.
12.4 Периодичность периодического пересмотра
Компания должна проводить периодические пересмотры в соответствии с риском клиента.
Клиенты высокого риска должны пересматриваться не реже одного раза в год. Клиенты среднего риска — не реже одного раза в два года. Клиенты низкого риска — не реже одного раза в три года.
Эти интервалы представляют максимальные периоды рутинного пересмотра. Пересмотр должен проводиться раньше, если событие или изменение указывает, что информация о клиенте или профиль риска может больше не быть точными.
Периодический пересмотр должен быть соразмерен риску и активности клиента. Пересмотр не должен считаться завершённым только потому, что клиент подтвердил, что информация не изменилась.
12.5 Пересмотр, инициируемый событиями
Пересмотр, инициируемый событиями, должен начинаться всякий раз, когда возникает информация, которая может существенно повлиять на личность клиента, владение, контроль, цель, активность или классификацию риска.
События-триггеры могут включать изменение владения или управления, новое уполномоченное лицо, существенные изменения в транзакционном поведении, необычную активность кошелька, оповещения санкций или неблагоприятных СМИ, запросы правоохранительных органов, новые юрисдикции, изменения источника средств, необъяснимые платежи третьих сторон, предполагаемый компромисс счёта или опасения относительно точности ранее предоставленной информации.
Компания не должна ждать следующего запланированного пересмотра, если произошёл существенный триггер.
12.6 Обновление информации
Компания должна предпринимать разумные меры для поддержания актуальной информации об идентификации клиента, бенефициарном владении, третьих сторонах, деловых отношениях и риске.
Объём обновления должен отражать риск клиента и характер изменения.
Если клиент не предоставляет запрошенную информацию в разумный срок, Компания может ограничить транзакции, приостановить услуги, отклонить дальнейшую активность или прекратить отношения.
Компания должна рассмотреть, не является ли отказ или задержка в предоставлении информации сама по себе подозрительной.
12.7 Мониторинг отношений высокого риска
Деловые отношения высокого риска должны подвергаться усиленному текущему мониторингу в соответствии с документированными процедурами Компании.
Компания должна определять и фиксировать применяемые меры мониторинга, включая частоту пересмотра и любые конкретные ограничения по транзакциям, кошелькам, контрагентам, географии или стоимости.
Эффективность усиленного мониторинга должна периодически переоцениваться. Если меры контроля больше не адекватно смягчают риск, отношения должны эскалироваться, ограничиваться или прекращаться.
12.8 Записи мониторинга
Компания должна хранить записи, достаточные для демонстрации того, что текущий мониторинг и периодические пересмотры были завершены.
Записи должны включать рассмотренную информацию, учтённые оповещения, сделанные запросы, полученные объяснения, изменения рейтинга риска, достигнутые решения, предоставленные одобрения и предпринятые действия.
При выявлении необычной активности вопрос должен эскалироваться в соответствии с процедурами Компании по подозрительной активности.
Руководство FINTRAC для MSB требует ведения соответствующих записей в отношении деловых отношений, текущего мониторинга, транзакций, бенефициарного владения и связанных обязательств по отчётности.
13. МОНИТОРИНГ ТРАНЗАКЦИЙ И БЛОКЧЕЙН-АНАЛИТИКА
13.1 Рамки мониторинга транзакций
Компания должна поддерживать систему мониторинга транзакций, основанную на риске, предназначенную для выявления активности, которая необычна, несогласована с известным профилем клиента или потенциально связана с отмыванием денег, финансированием террористической деятельности, обходом санкций или иными финансовыми преступлениями.
Система должна охватывать завершённые и попытки транзакций и применяться на протяжении всего отношения с клиентом. Она должна учитывать депозиты, выводы, обмен виртуальной валюты, переводы между кастодиальными и внешними кошельками, платежи третьих сторон, отклонённые транзакции, отменённые инструкции и иную деятельность, проводимую или пытаемую через услуги Компании.
Мониторинг транзакций может проводиться через автоматизированные системы, ручные меры контроля или их сочетание. Если какой-либо элемент автоматизированного мониторинга недоступен, находится на стадии внедрения или временно нарушен, Компания должна применять документированные альтернативные меры контроля, достаточные для выявления, пересмотра и эскалации необычной или потенциально подлежащей отчётности активности. Отсутствие или недоступность автоматизированного инструмента не освобождает Компанию от обязательств по мониторингу, эскалации или отчётности.
Компания должна обеспечить, чтобы мониторинг транзакций не ограничивался проверкой того, превышает ли отдельная транзакция фиксированный денежный порог. Оценка должна учитывать общее поведение клиента, историю транзакций, источник средств, контрагентов, воздействие кошелька, географические связи, а также цель и предполагаемый характер отношений.
13.2 Мониторинг относительно профиля клиента
Компания должна сравнивать фактическую активность клиента с информацией, полученной при онбординге и последующих пересмотрах.
Система мониторинга должна учитывать, согласованы ли стоимость, объём, частота, скорость, цель и направление транзакций с родом занятий или бизнесом клиента, источником средств, ожидаемой активностью, заявленным использованием услуг Компании и известным финансовым положением.
Активность, которая существенно превышает ожидаемый профиль, связана с новыми или необъяснимыми контрагентами, вводит юрисдикции более высокого риска или существенно отличается от предыдущего поведения клиента, должна пересматриваться.
13.3 Сценарии мониторинга и индикаторы
Компания должна поддерживать сценарии мониторинга, соответствующие её продуктам, услугам и профилю риска. Мониторинг должен быть способен выявлять необычную транзакционную активность, быстрое движение средств, активность, несогласованную с профилем клиента, юрисдикции высокого риска, необычную активность кошельков, участие третьих сторон, потенциальное структурирование и иные индикаторы отмывания денег, финансирования терроризма или обхода санкций.
Сценарии мониторинга должны основываться на руководстве FINTRAC, регуляторных изменениях и новых типологиях финансовых преступлений.
Один индикатор не должен сам по себе рассматриваться как окончательное доказательство подозрительной активности. Компания должна оценивать все соответствующие факты, контекст и индикаторы отмывания денег или финансирования терроризма. Если один или более индикаторов, рассмотренных вместе с окружающими обстоятельствами, дают разумные основания подозревать, что завершённая или попытка транзакции связана с преступлением отмывания денег или финансирования террористической деятельности, вопрос должен направляться на отчётность в соответствии с процедурами Компании по подаче отчётов о подозрительных транзакциях.
13.4 Возможности блокчейн-аналитики
Где это соразмерно характеру, масштабу и риску деятельности Компании с виртуальной валютой, Компания должна использовать инструменты блокчейн-аналитики, блокчейн-разведки или иные подходящие методы расследования для поддержки мониторинга транзакций, оценки кошельков и пересмотра подозрительной активности.
Возможность может быть обеспечена внутренне или через стороннего поставщика услуг.
Блокчейн-аналитика должна использоваться, где это уместно, для оценки адресов кошельков, историй транзакций, воздействия источника и назначения, контрагентов, кластеров и связей с известной или предполагаемой незаконной активностью.
Блокчейн-аналитика может использоваться для выявления воздействия санкций, незаконной активности и иных рисков финансовых преступлений.
Компания не должна рассматривать оценку риска блокчейна или классификацию поставщика как окончательные. Такая информация должна рассматриваться наряду с информацией о клиенте, контекстом транзакции, доказательствами источника средств и иными соответствующими фактами.
Если блокчейн-аналитика формирует оповещение, Компания должна оценить характер, близость, стоимость, сроки и значимость воздействия и документировать основание для предпринятого действия.
13.5 Владение и контроль кошелька
Где это уместно, Компания может предпринимать разумные меры для понимания владения или контроля внешних кошельков. Уровень проверки должен быть соразмерен выявленному риску. Транзакции с участием сторонних кошельков должны подвергаться дополнительному пересмотру и должной осмотрительности, где это требуется.
13.6 Пересмотр оповещений и документирование
Оповещения мониторинга транзакций должны пересматриваться в срок, соразмерный их риску и срочности.
Оповещения, связанные с предполагаемым финансированием террористической деятельности, санкционным воздействием, значительным мошенничеством, активному расходованию активов или непосредственными угрозами, должны получать приоритет.
Пересматривающий должен документировать рассмотренные транзакции и информацию, соответствующие факты и контекст, выявленные индикаторы, сделанные запросы, объяснение клиента, результаты блокчейн-аналитики или проверки и достигнутый вывод.
Если оповещение закрывается без эскалации, обоснование должно быть достаточно ясным, чтобы другое надлежащим образом обученное лицо могло понять, почему активность была признана разумной.
Если подозрение сохраняется или активность не может быть адекватно объяснена, вопрос должен эскалироваться должностному лицу по соблюдению требований в соответствии с Разделом 15.
Калибровка и эффективность
Компания должна периодически пересматривать эффективность своих мер контроля мониторинга транзакций и блокчейн-аналитики. Сценарии мониторинга, пороги и параметры должны корректироваться при необходимости с учётом изменений в продуктах, клиентах, юрисдикциях, объёмах транзакций или новых рисках. Существенные изменения должны документироваться и одобряться через систему корпоративного управления Компании.
14. САНКЦИИ, ИМУЩЕСТВО ИЗ ПЕРЕЧНЕЙ И МИНИСТЕРСКИЕ ДИРЕКТИВЫ
14.1 Рамки соблюдения санкций
Компания обязана поддерживать основанные на риске меры контроля, направленные на предотвращение операций, услуг или сделок, запрещённых применимыми канадскими санкциями, перечнями террористов и связанным законодательством, а также на выявление, ограничение, замораживание и отчётность в отношении имущества или деятельности, когда это требуется применимым правом.
Соблюдение санкций должно быть частью системы онбординга клиентов, мониторинга операций, проверки кошельков, непрерывного мониторинга и контроля платежей Компании.
Компания обязана проверять клиентов, бенефициарных владельцев, директоров, уполномоченных лиц, сторонних плательщиков, контрагентов, инициаторов, бенефициаров и иных заинтересованных сторон по применимым перечням и ограничениям.
При участии виртуальной валюты Компания также обязана при необходимости проверять соответствующие адреса кошельков и связанное с блокчейном участие.
Проверка должна проводиться до онбординга или допуска соответствующей деятельности и повторяться на постоянной основе для выявления изменений статуса или новых включений в перечни.
14.2 Применимые перечни и ограничения
Компания обязана соблюдать требования санкций и перечней террористов, применимые в соответствии с канадским законодательством.
Компания также может учитывать иные общепризнанные международные санкционные перечни, когда это уместно для её деятельности, контрагентов, банковских отношений или оценки рисков, при условии, что применение таких перечней не противоречит канадскому праву.
Компания обязана поддерживать процедуры выявления изменений в соответствующих перечнях, внедрения обновлённых ограничений и пересмотра клиентов или операций, которые могут быть затронуты новым включением в перечень.
Компания не должна ограничивать свои меры контроля проверкой по имени. Она обязана учитывать владение, контроль, косвенное участие, псевдонимы, связь с кошельками и иную информацию, указывающую на то, что имущество или деятельность могут быть связаны с лицом или организацией, включёнными в перечень или под санкциями.
Компания обязана проверять и учитывать все перечни, нормативные акты, директивы и ограничения, применимые в соответствии с канадским законодательством. Сводный перечень для проверки может использоваться как операционный инструмент, но не должен рассматриваться как замена базового законодательства, подзаконных актов или применимых актов о включении в перечни.
14.3 Возможные совпадения
Возможные совпадения по санкциям или включённым в перечень лицам должны незамедлительно эскалироваться в службу комплаенса и не могут отклоняться только потому, что имя распространено или первоначальная информация проверки неполна.
Компания обязана оценивать соответствующие идентификаторы, включая дату рождения, гражданство, адрес, сведения о регистрации, владение, контроль, псевдонимы, идентификационные номера и информацию о кошельках или операциях.
До разрешения возможного совпадения Компания обязана применять любые ограничения, запреты, меры замораживания или иные действия, требуемые применимым правом. Если немедленный правовой запрет не применяется, Компания может задержать, отклонить, приостановить или ограничить соответствующую операцию или отношения в соответствии со своими договорными правами, мерами контроля рисков и процедурами эскалации.
Компания обязана документировать рассмотренную информацию и основания, на которых совпадение было подтверждено или отвергнуто.
14.4 Имущество лица или организации, включённых в перечень
Если Компании известно, что имущество в её владении или под её контролем принадлежит или контролируется лицом или организацией, включёнными в перечень, либо от их имени, она обязана незамедлительно применить все запреты, ограничения, меры замораживания, требования раскрытия и отчётности, установленные применимым правом.
Компания обязана незамедлительно подать в FINTRAC отчёт об имуществе лица или организации, включённых в перечень, когда это требуется, а также выполнить любое отдельное раскрытие или отчётность, требуемые в соответствии с применимым санкционным, террористическим или перечневым законодательством, в компетентный орган.
Обязанность по отчётности может возникнуть даже при отсутствии операции. Если также имеет место завершённая или попытка операции, Компания обязана отдельно оценить, требуется ли STR.
Доступ к информации об имуществе, включённом в перечень, должен быть ограничен лицами, которым она необходима для выполнения служебных обязанностей.
14.5 Подозрение в обходе санкций
Компания обязана оценивать завершённые и попытки операций на предмет признаков обхода санкций.
Соответствующие признаки могут включать использование посредников, подставных компаний, номинальных лиц, ложных сведений о владении, косвенных платёжных маршрутов, недавно созданных организаций, необъяснимых изменений контрагентов, переводы через юрисдикции, обычно используемые для обхода ограничений, а также использование нескольких кошельков или блокчейн-сетей для сокрытия источника или назначения активов.
Если у Компании имеются разумные основания подозревать, что завершённая или попытка операции связана с совершением или попыткой совершения правонарушения по обходу санкций, отмыванию денег или финансированию террористической деятельности, она обязана подать STR при первой возможности в соответствии с разделом 15 и указать все соответствующие основания для подозрения.
14.6 Министерские директивы и ограничения операций
Компания обязана различать обязательные министерские директивы и регуляторные рекомендации, бюллетени или международные заявления. Рекомендации и бюллетени должны учитываться в оценке рисков и мерах контроля Компании, тогда как любая применимая министерская директива должна внедряться в соответствии с её конкретными правовыми требованиями.
Если директива предусматривает усиленную идентификацию, должную осмотрительность, отчётность, ведение записей или ограничения операций, Компания обязана включить эти требования в свои процедуры и системы.
Ответственный за комплаенс обязан оценить, затрагивают ли новые или изменённые министерские директивы клиентов, услуги, юрисдикции или аппетит к риску Компании, и организовать соответствующее внедрение.
15. ВНУТРЕННЕЕ ЭСКАЛИРОВАНИЕ И ОТЧЁТНОСТЬ О ПОДОЗРИТЕЛЬНЫХ ОПЕРАЦИЯХ
15.1 Обязанность внутренней отчётности
Все директора, должностные лица, сотрудники, подрядчики, агенты и иные лица, действующие от имени Компании, обязаны незамедлительно эскалировать необычную или потенциально подозрительную деятельность в службу комплаенса.
Лицу не требуется установить факт отмывания денег, финансирования террористической деятельности или обхода санкций до подачи внутреннего сообщения.
Внутреннее эскалирование следует осуществлять всякий раз, когда лицо узнаёт о фактах, поведении, операциях или обстоятельствах, которые нельзя разумно объяснить или которые могут указывать на финансовое преступление.
Внутренние сообщения должны обрабатываться конфиденциально и подаваться через утверждённый Компанией процесс эскалации.
Никто не должен подавлять, задерживать или отговаривать от внутреннего сообщения из соображений коммерческой выгоды, значимости клиента, суммы операции или опасений навредить отношениям с клиентом.
15.2 Проверка комплаенсом
Ответственный за комплаенс или уполномоченный сотрудник комплаенса обязаны оценивать внутренние сообщения и иную необычную деятельность, чтобы определить, требуются ли дополнительные запросы, усиленная должная осмотрительность, ограничения операций, меры в отношении отношений или регуляторная отчётность.
При проверке следует учитывать известные факты, контекст отношений с клиентом, историю операций, объяснения клиента, источник средств, бенефициарное владение, участие третьих сторон, географическую экспозицию, результаты санкционной проверки, блокчейн-аналитику и соответствующие индикаторы отмывания денег или финансирования терроризма.
Компании не требуется доказывать совершение правонарушения. Соответствующий порог для подачи STR — разумные основания для подозрения, что выше простой догадки, но ниже разумных оснований для убеждения.
Проверяющий должен уметь изложить, как соответствующие факты, контекст и индикаторы подтверждают или не подтверждают достигнутый вывод. FINTRAC прямо требует, чтобы меры, используемые для выявления и оценки подозрительных операций, были описаны в политиках и процедурах отчитывающейся организации.
15.3 Разумные основания для подозрения
Компания обязана подать STR, если в ходе её деятельности совершается или предпринимается финансовая операция и имеются разумные основания подозревать, что операция связана с совершением или попыткой совершения правонарушения по отмыванию денег, финансированию террористической деятельности или, где применимо, обходу санкций.
Для STR не установлен денежный порог.
Оценка разумных оснований для подозрения должна быть объективной, основанной на доказательствах и свободной от предвзятости. Она должна быть понятна другому надлежащим образом обученному лицу, рассматривающему ту же информацию.
Компании не обязательно проверять каждый факт или устанавливать базовое правонарушение до подачи отчёта. Однако она обязана выполнить меры, разумно необходимые для достижения и формулирования порога отчётности.
15.4 Сроки подачи
STR должен быть подан в FINTRAC при первой возможности после того, как Компания выполнила меры, позволившие установить разумные основания для подозрения.
После достижения этого порога подготовка и подача отчёта должны рассматриваться как приоритет.
Чем больше задержка между достижением порога и подачей отчёта, тем больше необходимость в документированном объяснении.
Отчёты о подозрении в финансировании террористической деятельности, угрозах национальной безопасности или иных срочных вопросах должны ускоряться везде, где это практически возможно.
15.5 Ответственность за подачу
Ответственный за комплаенс несёт ответственность за проверку, утверждение и организацию подачи STR в FINTRAC.
Компания может использовать уполномоченного сотрудника или поставщика услуг для подготовки, подачи или исправления отчёта. Однако юридическая ответственность за соблюдение требований остаётся за Компанией и не может быть делегирована.
Отчёты должны подаваться способом, предписанным или одобренным FINTRAC время от времени.
Компания обязана поддерживать надлежащий контроль доступа к системам, авторизации, обеспечения качества, подтверждения подачи и непрерывности деятельности.
15.6 Содержание STR и описательная часть
Компания обязана обеспечить, чтобы STR были полными, точными и достаточно подробными для поддержки анализа FINTRAC.
Описательная часть должна ясным и лаконичным языком объяснять, кто был вовлечён, что произошло или было предпринято, когда и где имела место деятельность, как перемещались средства или виртуальная валюта и почему Компания считает деятельность подозрительной.
В отчёте следует указать соответствующих клиентов, исполнителей операций, третьих лиц, бенефициарных владельцев, контрагентов, инициаторов, бенефициаров, банковские счета, адреса кошельков, хеши транзакций и связанных лиц или организаций, если эта информация доступна.
Описательная часть должна отличать факты от предположений и объяснять соответствующий контекст и индикаторы, а не ограничиваться перечислением оповещений или утверждением, что деятельность «необычна».
Следует избегать внутреннего жаргона, необъяснённых сокращений и ссылок, непонятных за пределами Компании.
Компания также обязана зафиксировать предпринятые или предлагаемые меры в ответ на деятельность.
15.7 Последующие операции
Если подозрение сохраняется и происходят дальнейшие завершённые или попытки операций, Компания обязана продолжать оценивать и отчитываться об этих операциях по мере необходимости.
Последующие отчёты при необходимости должны ссылаться на связанные более ранние отчёты и указывать новые операции, лиц, организации, факты, контекст или индикаторы.
Риск клиента и сохраняющиеся основания для подозрения должны периодически пересматриваться.
15.8 Исправления и изменения
Если Компания выявляет отсутствующую или неточную информацию в поданном STR, она обязана внести необходимое исправление или изменение через применимый способ отчётности FINTRAC и предоставить объяснение изменения.
Исправления должны быть завершены в рамках применимого системного или регуляторного срока.
Существенные ошибки или задержки в отчётности должны эскалироваться ответственному за комплаенс, который должен рассмотреть, уместны ли дополнительные меры по устранению, ретроспективный пересмотр или добровольная самодекларация о несоблюдении.
15.9 Запрет на предупреждение и конфиденциальность
Компания не должна раскрывать клиенту или неуполномоченному лицу содержание STR или факт того, что STR был или будет подан, если такое раскрытие может нанести ущерб уголовному расследованию.
Персонал не должен задавать необычные или излишние вопросы, которые могут предупредить клиента о возможном отчёте.
Если требуется дополнительная информация, запросы должны проводиться способом, согласующимся с обычными процессами должной осмотрительности и обслуживания клиентов.
STR, внутренние сообщения о подозрительной деятельности, сопутствующий анализ и решения об отчётности должны быть предметом ограниченного доступа и усиленного контроля конфиденциальности.
16. ПРЕДПИСАННАЯ ОТЧЁТНОСТЬ FINTRAC И ПРАВИЛО 23 ЧАСОВ
16.1 Общая обязанность по отчётности
Помимо STR, Компания обязана подавать любые иные отчёты об операциях или имуществе, требуемые в соответствии с применимым канадским законодательством.
В зависимости от деятельности Компании и соответствующей операции это могут быть отчёты о крупных наличных операциях, отчёты о крупных операциях с виртуальной валютой, отчёты об электронных переводах средств и отчёты об имуществе лица или организации, включённых в перечень.
Каждая обязанность по отчётности должна оцениваться независимо. Подача одного вида отчёта не снимает обязанности подать другой отчёт в отношении той же операции или имущества.
Компания обязана поддерживать документированные процедуры, определяющие соответствующий триггер, правило агрегирования, срок отчётности, требуемую информацию, ответственное лицо и доказательство подачи для каждого типа отчёта.
16.2 Крупные наличные операции
Компания не принимает наличные деньги в рамках своей обычной бизнес-модели.
Любая попытка наличного платежа должна быть отклонена и эскалирована, если обстоятельства необычны или подозрительны.
Если Компания тем не менее получает наличные или иным образом подпадает под обязанности отчётности о крупных наличных операциях, она обязана соблюдать применимые требования отчётности, верификации личности, определения третьих сторон и ведения записей.
Процедуры Компании должны обеспечивать выявление и агрегирование связанных наличных операций, когда это требуется в соответствии с правилом 23 часов.
16.3 Крупные операции с виртуальной валютой
Компания обязана подать отчёт о крупной операции с виртуальной валютой, когда она получает виртуальную валюту в сумме, соответствующей применимому законодательному порогу, будь то одно получение или получения, подлежащие агрегированию в соответствии с правилом 23 часов.
Компания обязана определить и зафиксировать эквивалент в канадских долларах с использованием применимой методологии оценки и сохранить использованный обменный курс и источник.
Отчёт и связанная запись должны включать предписанную информацию о клиенте, операции, счёте, кошельке, адресе отправителя, адресе получателя и идентификаторе операции.
Компания обязана поддерживать меры контроля, способные выявлять связанные поступления виртуальной валюты через счета, кошельки, сети или каналы, когда агрегирование требуется по закону.
16.4 Электронные переводы средств
Если Компания инициирует, отправляет, получает или иным образом участвует в электронном переводе средств, подпадающем под требования отчётности FINTRAC, она обязана определить, требуется ли отчёт об электронном переводе средств.
Компания обязана поддерживать процедуры выявления подлежащих отчётности международных электронных переводов средств, применения соответствующих правил агрегирования и подачи отчётов в установленный срок.
Оценка отчётности должна учитывать роль Компании в переводе и не должна основываться исключительно на том, инициировал ли клиент платёж напрямую через интерфейс Компании.
16.5 Отчёты об имуществе лица или организации, включённых в перечень
Если Компания обязана раскрыть информацию об имуществе, принадлежащем или контролируемом лицом или организацией, включёнными в перечень, либо от их имени, она обязана незамедлительно подать соответствующий отчёт об имуществе в FINTRAC.
Эта обязанность рассматривается дополнительно в разделе 14 и должна оцениваться отдельно от любой обязанности по STR.
16.6 Правило 23 часов
Компания обязана применять правило 23 часов, когда это требуется для определения того, должны ли несколько операций быть агрегированы и отражены как одна подлежащая отчётности сумма.
Процедуры Компании должны определять юридически значимые факторы связи, которые могут включать операции, совершённые от имени одного и того же лица или организации, для одной и той же третьей стороны или для одного и того же бенефициара.
При оценке агрегирования следует учитывать связанную деятельность, проводимую через разные счета, кошельки, платёжные маршруты, валюты, виртуальные валюты, устройства, каналы или агентов, когда имеющаяся информация указывает, что операции являются частью одной и той же деятельности.
Компания не должна допускать, чтобы клиенты или третьи стороны избегали обязанностей по идентификации, отчётности или мониторингу путём дробления деятельности на более мелкие операции.
16.7 Структурирование и уклонение
Компания запрещает преднамеренное структурирование, дробление или организацию операций с целью обхода правового порога, требования должной осмотрительности в отношении клиента, контроля мониторинга операций или регуляторного отчёта.
Возможное структурирование должно оцениваться как подозрительная деятельность даже если ни одна отдельная операция не превышает применимый порог.
Если Компания выявляет повторяющиеся операции ниже порога, использование нескольких клиентов или кошельков, скоординированные операции, необычное время или иное поведение по уклонению, вопрос должен быть эскалирован в службу комплаенса и рассмотрен на предмет STR.
16.8 Качество отчётности и контроль
Компания обязана поддерживать меры контроля, обеспечивающие полноту, точность и своевременность предписанных отчётов.
Такие меры контроля должны включать надлежащий сбор данных, проверку «создатель — контролёр» при пропорциональности, сверку подлежащей отчётности деятельности с поданными отчётами, управление отклонёнными или неудачными подачами и хранение подтверждений подачи.
Просроченные, неточные, неполные или пропущенные отчёты должны незамедлительно эскалироваться и устраняться.
Ответственный за комплаенс должен рассмотреть, требуют ли затронутые операции ретроспективной отчётности и следует ли добровольно раскрыть вопрос FINTRAC.
17. ПРАВИЛО ПЕРЕДАЧИ ИНФОРМАЦИИ (TRAVEL RULE)
17.1 Применение
Компания обязана соблюдать правило передачи информации при инициировании, отправке, получении или выступлении посредником в электронном переводе средств или переводе виртуальной валюты, к которым применяются соответствующие канадские требования.
Компания обязана обеспечить, чтобы предписанная информация об инициаторе и бенефициаре сопровождала перевод и сохранялась в записях Компании.
Правило передачи информации применяется независимо от обязанностей по должной осмотрительности в отношении клиента и отчётности об операциях. Соблюдение правила передачи информации не снимает необходимости оценивать операцию на предмет санкционной экспозиции, необычной деятельности или требований отчётности.
17.2 Требуемая информация о переводе
Для соответствующих переводов виртуальной валюты Компания обязана собирать, фиксировать и передавать предписанную информацию о лице или организации, запрашивающей перевод, и о бенефициаре.
Компания также обязана сохранять соответствующую информацию о переводе, включая дату, сумму и тип виртуальной валюты, информацию о счёте, где применимо, адреса кошельков, идентификаторы операций и хеши транзакций.
Сохраняемая информация должна быть достаточной для идентификации соответствующих сторон и восстановления перевода.
Требования MSB к ведению записей прямо предусматривают, что записи о переводах и поступлениях виртуальной валюты должны включать адреса отправителя и получателя и хеши транзакций или аналогичные идентификаторы, где применимо.
17.3 Входящие переводы
При получении перевода Компания обязана предпринять разумные меры для определения того, сопровождается ли перевод предписанной информацией.
Компания не должна предполагать, что информация полна только потому, что она была передана другим финансовым учреждением или поставщиком услуг виртуальных активов.
Отсутствующая, неполная, противоречивая или явно неточная информация должна быть выявлена и эскалирована в соответствии с процедурами Компании.
17.4 Отсутствующая или неполная информация
Компания обязана поддерживать письменные, основанные на риске процедуры, определяющие, когда перевод с отсутствующей или неполной информацией по правилу передачи может быть принят, задержан, приостановлен, отклонён или возвращён.
Решение должно учитывать характер и объём отсутствующей информации, вовлечённых сторон, соответствующие юрисдикции, предыдущие недостатки, сумму операции, рейтинг риска клиента и любые иные необычные или подозрительные факторы.
Компания может запросить дополнительную информацию у клиента, контрагента или соответствующего поставщика услуг.
Повторное получение переводов с отсутствующей информацией от одного и того же контрагента должно оцениваться как недостаток контроля и потенциальный индикатор финансового преступления.
17.5 Договорённости с контрагентами
Когда Компания передаёт информацию по правилу передачи другому финансовому учреждению, поставщику услуг виртуальных активов, поставщику кошельков или посреднику либо получает её от них, она обязана предпринять разумные шаги для понимания роли контрагента и используемого способа обмена информацией.
Компания обязана поддерживать надлежащий контроль конфиденциальности, информационной безопасности, минимизации данных и хранения записей.
Использование внешнего решения для правила передачи информации не передаёт юридическую ответственность Компании за соблюдение требований.
17.6 Подозрительные или запрещённые переводы
Перевод, соответствующий правилу передачи информации, не является автоматически приемлемым.
Компания обязана продолжать оценивать клиента, контрагента, кошелёк, операцию и юрисдикцию в рамках своих мер должной осмотрительности в отношении клиента, санкций, блокчейн-аналитики и мониторинга операций.
Если имеющаяся информация даёт разумные основания подозревать отмывание денег, финансирование террористической деятельности или обход санкций, STR должен быть подан в соответствии с разделом 15.
18. ВЕДЕНИЕ, ХРАНЕНИЕ И ИЗВЛЕЧЕНИЕ ЗАПИСЕЙ
18.1 Общий стандарт ведения записей
Компания обязана создавать и поддерживать точные, полные и понятные записи в соответствии с PCMLTFA, применимыми нормативными актами и руководством FINTRAC.
Записи должны быть достаточными для демонстрации того, какая информация была получена, какая верификация или оценка проводилась, какие операции имели место, какие решения были приняты и как Компания выполнила свои правовые и регуляторные обязанности.
Компания не должна полагаться исключительно на информацию, хранящуюся у клиента, сотрудника, агента или поставщика услуг, если эта информация должна храниться Компанией.
18.2 Записи о клиентах и деловых отношениях
Компания обязана хранить требуемые записи об идентификации и верификации клиентов, записях об организациях, информации о бенефициарном владении, документации о полномочиях действовать, записях об определении третьих сторон, записях PEP и HIO, доказательствах источника средств и источника богатства, где применимо, а также о цели и предполагаемом характере деловых отношений.
Записи также должны включать оценки риска клиентов, одобрения, усиленную должную осмотрительность, непрерывный мониторинг, периодические пересмотры и существенные изменения информации о клиенте или риска.
Информация о профессии или основной деятельности должна быть достаточно описательной для содержательного мониторинга и не должна ограничиваться расплывчатыми терминами, не объясняющими деятельность клиента.
18.3 Записи об операциях
Компания обязана хранить предписанные записи, относящиеся к операциям и услугам, значимым для её деятельности.
Они должны включать квитанции об операциях обмена виртуальной валюты, записи о переводах и поступлениях виртуальной валюты, записи о счетах и размещённых кошельках, депозиты, выводы, платёжные инструкции, обменные курсы и источники, соответствующую информацию о третьих сторонах, идентификаторы операций, хеши транзакций и адреса кошельков отправителя и получателя.
Компания обязана хранить квитанции об операциях обмена виртуальной валюты для каждой такой операции независимо от суммы и включать предписанную информацию, применимую к операции.
Если Компания подпадает под требования к записям об электронных переводах средств, крупных операциях с виртуальной валютой или иным предписанным операциям, она обязана хранить всю требуемую информацию.
18.4 Записи регуляторной отчётности
Компания обязана хранить копии отчётов, поданных в FINTRAC, и связанную информацию, требуемую законом.
Это должны включать STR, отчёты о крупных операциях с виртуальной валютой, отчёты об электронных переводах средств, отчёты об имуществе лица или организации, включённых в перечень, а также любые отчёты о крупных наличных операциях, которые могут возникнуть несмотря на политику Компании о непринятии наличных.
Компания также обязана хранить подтверждения подачи, справочные номера отчётов, исправления, изменения, записи внутренней проверки и сопутствующую документацию.
Доступ к STR и связанному внутреннему анализу должен быть ограничен в связи с их конфиденциальным и чувствительным характером.
18.5 Записи комплаенса и корпоративного управления
Компания обязана хранить настоящую Политику и предыдущие версии, процедуры, оценки рисков на уровне организации, методологии оценки риска клиентов, учебные материалы и записи, планы и отчёты об оценке эффективности, управленческую информацию, одобрения старших должностных лиц, записи об устранении недостатков и переписку с регуляторами.
Она также обязана хранить записи об оповещениях мониторинга операций, обзорах блокчейн-аналитики, санкционной проверке, внутренних сообщениях о необычной деятельности, решениях об отчётности, решениях об отсутствии подачи и соответствующих управленческих одобрениях.
Записи должны позволять Компании демонстрировать, что её документированная программа реализуется на практике.
18.6 Срок хранения
Требуемые записи должны храниться не менее срока, предписанного применимым законодательством.
Если не применяется иной законодательный расчёт, Компания в общем случае обязана хранить требуемые записи AML/ATF не менее пяти лет с момента соответствующей операции, создания, подачи, закрытия счёта, прекращения деловых отношений или иного предписанного события.
Если иное правовое, регуляторное, договорное, судебное или следственное требование предусматривает более длительный срок хранения, применяется более длительный срок.
Компания обязана поддерживать отдельный график хранения записей, определяющий применимый триггер хранения для каждой категории записей.
Руководство FINTRAC для MSB предписывает минимальный пятилетний срок хранения для многочисленных записей об операциях, включая записи о переводах, поступлениях и обмене виртуальной валюты.
18.7 Формат и целостность
Записи могут храниться в электронном виде при условии, что они остаются полными, защищёнными, читаемыми и способными быть воспроизведёнными на бумаге.
Компания обязана внедрить надлежащие меры контроля для защиты записей от несанкционированного доступа, изменения, удаления, повреждения, утраты или уничтожения.
Записи должны быть предметом контроля доступа, резервного копирования, восстановления и аудиторского следа, пропорционального их чувствительности.
Компания обязана обеспечить, чтобы существенные решения и обзоры не фиксировались исключительно в неформальных или временных каналах связи, которые нельзя надёжно хранить и извлекать.
18.8 Извлечение и регуляторный доступ
Записи должны быть организованы таким образом, чтобы их можно было оперативно найти и предоставить.
Компания должна быть способна предоставить требуемые записи FINTRAC в течение 30 дней с момента запроса.
Запросы FINTRAC, правоохранительных органов или иного компетентного органа должны координироваться ответственным за комплаенс или иным уполномоченным лицом.
Компания обязана при необходимости проверять полномочия и объём запроса и сохранять конфиденциальность запроса и предоставленной информации.
18.9 Записи, хранящиеся у сотрудников и поставщиков услуг
Если сотрудник, подрядчик, агент или поставщик услуг хранит записи от имени Компании, Компания обязана обеспечить сохранение права собственности, доступа и контроля над этими записями.
До окончания соответствующих трудовых, договорных или сервисных отношений Компания обязана получить все записи, которые должны храниться от её имени.
Руководство FINTRAC прямо предусматривает, что отчитывающаяся организация должна получить и сохранить записи, хранящиеся у сотрудника или подрядчика, до окончания трудовых или договорных отношений.
Компания не должна полагаться на прекратившего деятельность поставщика услуг для выполнения своих продолжающихся правовых обязанностей.
18.10 Уничтожение записей
Записи не должны уничтожаться до истечения применимого срока хранения или пока они подлежат правовому удержанию, регуляторному запросу, расследованию, судебному разбирательству или мероприятиям по устранению недостатков.
По окончании срока хранения записи должны быть уничтожены надёжным способом в соответствии с применимыми требованиями конфиденциальности, информационной безопасности и управления записями.
19. АГЕНТЫ, АУТСОРСИНГ И СТОРОННИЕ ПОСТАВЩИКИ УСЛУГ
19.1 Общий принцип
Компания может привлекать агентов, мандатариев, подрядчиков и сторонних поставщиков услуг для поддержки своей деятельности и мер комплаенса.
Такие договорённости могут включать верификацию личности, проверку, обработку платежей, банковское обслуживание, хранение, инфраструктуру размещённых кошельков, блокчейн-аналитику, мониторинг операций, обмен сообщениями по правилу передачи информации, облачный хостинг, поддержку клиентов и поддержку регуляторной отчётности.
Использование третьей стороны не уменьшает и не передаёт юридическую ответственность Компании за соблюдение PCMLTFA, применимых нормативных актов или настоящей Политики.
Компания остаётся ответственной за определение того, выполнены ли её обязанности, а также за полноту, точность и своевременность отчётов, поданных от её имени.
19.2 Должная осмотрительность до назначения
Перед назначением существенного поставщика услуг или агента Компания обязана провести должную осмотрительность, пропорциональную характеру, значимости и риску предлагаемой услуги.
Проверка должна учитывать владение поставщиком, управление, репутацию, регуляторный статус, юрисдикцию, опыт, техническую компетентность, финансовую устойчивость, информационную безопасность, непрерывность деятельности, систему комплаенса и историю существенных регуляторных или правовых проблем.
Если поставщик будет выполнять функции идентификации клиентов, мониторинга операций, санкционной проверки, блокчейн-аналитики, хранения, кошельков или отчётности, Компания обязана оценить, подходят ли методология и системы поставщика для правовых обязанностей и бизнес-модели Компании.
Компания не должна назначать поставщика только потому, что он широко используется или коммерчески удобен.
19.3 Письменные соглашения
Существенные договорённости об аутсорсинге и агентских отношениях должны регулироваться письменными соглашениями.
Соглашение должно чётко описывать услуги, обязанности, стандарты исполнения, требования к информации, порядок эскалации, обязательства по конфиденциальности, обязанности по ведению записей и права доступа.
Где это уместно, соглашение должно требовать от поставщика соблюдения применимых требований AML/ATF и политик Компании, поддержания надлежащих систем и обученного персонала, уведомления Компании о существенных инцидентах или недостатках и сотрудничества при аудитах, проверках и регуляторных запросах.
Соглашение также должно предусматривать субподряд, право собственности на данные, информационную безопасность, непрерывность деятельности, содействие при прекращении и возврат или передачу записей Компании.
19.4 Надзор и мониторинг
Компания обязана осуществлять непрерывный мониторинг существенных поставщиков услуг и агентов.
Надзор может включать отчётность об уровне обслуживания, выборочное тестирование, обеспечение качества, обзор инцидентов, обновление должной осмотрительности, аудиторские отчёты, подтверждения контроля и обзор регуляторных изменений, затрагивающих поставщика.
Объём и частота мониторинга должны отражать значимость услуги и выявленные риски.
Компания не должна предполагать, что наличие договора является достаточным доказательством того, что поставщик эффективно выполняет требуемые меры контроля.
При выявлении недостатков Компания обязана требовать их устранения, вводить дополнительные меры контроля, ограничивать роль поставщика или при необходимости прекращать договорённость.
19.5 Поставщики идентификации и верификации клиентов
Если Компания использует поставщика услуг для поддержки идентификации или верификации клиентов, она обязана понимать используемый метод верификации, задействованные источники и формируемые доказательства.
Компания обязана определить, удовлетворяет ли метод применимым канадским требованиям, и сохранить доступ к информации, необходимой для демонстрации соблюдения.
Результат автоматического прохождения не должен препятствовать Компании проводить дополнительный обзор, если клиент, документ, устройство, поведение или окружающие обстоятельства представляют индикаторы риска.
19.6 Поставщики мониторинга операций и блокчейн-аналитики
Если Компания полагается на внешнего поставщика мониторинга операций или блокчейн-аналитики, она обязана понимать объём, охват, методологию и существенные ограничения услуги.
Компания обязана определить, подходят ли поддерживаемые активы, сети, категории риска, источники данных и логика оповещений для её деятельности.
Оповещение, рейтинг или классификация поставщика должны поддерживать, но не заменять собственное суждение Компании и решение об отчётности.
Компания обязана поддерживать процедуры управления простоями услуги, неполным охватом, ложными срабатываниями, пропусками, проблемами качества данных и существенными изменениями методологии.
19.7 Поставщики услуг отчётности
Поставщик услуг может подготавливать, подавать или исправлять отчёты в FINTRAC от имени Компании, когда это правомерно и операционно уместно.
Ответственный за комплаенс должен сохранять достаточный надзор для утверждения решений об отчётности и обеспечения полноты, точности и своевременности отчётов.
Компания обязана поддерживать прямой доступ к записям о подаче, подтверждениям, справочным номерам и содержанию отчётов.
Руководство FINTRAC ясно указывает, что хотя поставщик услуг может подавать и исправлять STR от имени отчитывающейся организации, юридическая ответственность остаётся за отчитывающейся организацией и не может быть делегирована.
19.8 Информационная безопасность и конфиденциальность
Поставщикам услуг должен предоставляться доступ только к информации, необходимой для выполнения их уполномоченных функций.
Компания обязана оценивать риски безопасности, конфиденциальности и приватности, связанные с передачей информации о клиентах, операциях, кошельках, проверке или отчётности.
STR и внутренняя информация о подозрительной деятельности не должны раскрываться поставщику услуг, если раскрытие не необходимо, не правомерно и не подлежит надлежащему контролю конфиденциальности и доступа.
19.9 Непрерывность деятельности и выход
Компания обязана поддерживать резервные меры на случай отказа, сбоя или прекращения деятельности существенного поставщика услуг.
Меры должны предусматривать продолжение доступа к записям о клиентах и операциях, альтернативную обработку или мониторинг, непрерывность регуляторной отчётности, безопасность активов клиентов и переход к другому поставщику.
До прекращения Компания обязана обеспечить возврат или доступность в пригодном формате всех требуемых записей, данных, конфигураций, отчётов и доказательств.
19.10 Агенты и мандатарии
Если Компания назначает агентов или мандатариев для проведения деятельности от её имени, она обязана документировать их роль и включать их в объём программы комплаенса, где это требуется.
Агенты и мандатарии должны проходить соответствующее обучение, следовать процедурам Компании, вести требуемые записи и незамедлительно эскалировать необычную или подозрительную деятельность.
Компания обязана мониторить их соблюдение требований и включать соответствующие агентские договорённости и записи в объём двухлетней оценки эффективности, где это уместно. FINTRAC конкретно указывает обзор агентских или мандатарских соглашений и записей об идентификации клиентов как соответствующий компонент тестирования эффективности.
20. ПРОГРАММА ОБУЧЕНИЯ AML/ATF
20.1 Цель обучения
Компания обязана поддерживать письменную и непрерывную программу обучения по противодействию отмыванию денег и финансированию терроризма, направленную на обеспечение понимания всеми соответствующими сотрудниками правовых обязанностей, применимых к Компании, рисков финансовых преступлений, вытекающих из её бизнес-модели, и мер контроля, которые они обязаны применять.
Компания обязана обеспечить, чтобы лица, выполняющие соответствующие функции, умели распознавать необычную или подозрительную деятельность, понимали, когда и как эскалировать опасения, и осознавали последствия несоблюдения применимых требований.
20.2 Лица, обязанные проходить обучение
Обучение должно предоставляться сотрудникам, должностным лицам, подрядчикам, агентам, мандатариям и иным лицам, уполномоченным действовать от имени Компании, если их обязанности могут влиять на соблюдение Компанией PCMLTFA, применимых нормативных актов или настоящей Политики.
Объём и глубина обучения должны быть адаптированы к роли лица. Персонал, участвующий в онбординге клиентов, поддержке клиентов, обработке платежей, операциях с кошельками, мониторинге операций, санкционной проверке, комплаенсе, отчётности, технологиях, разработке продуктов, старшем руководстве и функциях надзора, должен получать обучение, соответствующее их обязанностям.
Директора и старшие должностные лица должны получать достаточное обучение для понимания основных рисков финансовых преступлений Компании, работы программы комплаенса, значимости регуляторной отчётности и своих обязанностей по управлению и надзору.
20.3 Содержание обучения
Программа обучения должна охватывать применимые правовые и регуляторные требования AML/ATF, политики и процедуры Компании, должную осмотрительность в отношении клиента, бенефициарное владение, непрерывный мониторинг, санкционную проверку, отчётность о подозрительных операциях, ведение записей и риски финансовых преступлений, связанные с услугами виртуальной валюты. Персонал должен получать обучение, соответствующее их обязанностям и любым системам или инструментам, используемым в их роли.
20.4 Вводное и ролевое обучение
Соответствующий персонал должен пройти надлежащее обучение AML/ATF до выполнения регулируемых или чувствительных к комплаенсу обязанностей без надзора.
Если лицо меняет роль или берёт на себя дополнительные обязанности, Компания обязана оценить, требуется ли дополнительное ролевое обучение до выполнения новых обязанностей.
20.5 Периодическое и событийное обучение
Соответствующий персонал должен проходить периодическое обучение не реже одного раза в год.
Дополнительное обучение должно предоставляться при существенном изменении правовых требований, процедур Компании, продуктов, услуг или выявленных рисков финансовых преступлений.
20.6 Проведение обучения и оценка
Обучение может проводиться различными способами, включая занятия с инструктором, онлайн-обучение и практические упражнения. Компания может оценивать эффективность обучения через тестирование, проверки качества или иные подходящие средства.
20.7 План обучения и записи
Ответственный за комплаенс обязан поддерживать документированный план обучения с указанием целевой аудитории, тематики, способа проведения, сроков, ответственного тренера и ожидаемого результата обучения.
Компания обязана хранить записи о дате обучения, лицах, которые посетили или прошли его, переданном содержании, использованном методе, тренере или поставщике и результатах любой оценки.
Записи об обучении должны быть достаточно подробными для демонстрации того, что программа является непрерывной, соответствующей роли и реализуемой на практике.
FINTRAC требует от отчитывающихся организаций поддерживать письменную непрерывную программу обучения и документированный план обучения для сотрудников, агентов, мандатариев и иных уполномоченных лиц.
21. ДВУХЛЕТНЯЯ ОЦЕНКА ЭФФЕКТИВНОСТИ
21.1 Требование тестирования эффективности
Компания обязана разработать и документировать план проверки эффективности своей программы комплаенса AML/ATF.
Оценка эффективности должна проводиться не реже одного раза в два года. Ежегодный внутренний обзор не заменяет законодательное требование о формальной оценке эффективности.
Цель оценки эффективности — определить, надлежащим ли образом спроектирована программа комплаенса, достаточно ли она внедрена и эффективно ли работает на практике.
21.2 Объём проверки
Оценка эффективности должна охватывать обязательные элементы программы комплаенса, включая назначение и обязанности ответственного за комплаенс, письменные политики и процедуры, оценку рисков на уровне организации, программу обучения и план обучения.
Проверка также должна тестировать работу мер Компании по должной осмотрительности в отношении клиента, верификации личности, бенефициарному владению, определению третьих сторон, деловым отношениям, непрерывному мониторингу, усиленной должной осмотрительности, PEP и HIO, санкциям, мониторингу операций, блокчейн-аналитике, правилу передачи информации, регуляторной отчётности и ведению записей.
21.3 План проверки
Перед началом проверки Компания обязана документировать объём, методологию, период проверки и лиц, ответственных за проведение проверки.
21.4 Компетентность и независимость проверяющего
Проверка должна проводиться лицом или лицами, обладающими достаточными знаниями канадских требований AML/ATF, ожиданий FINTRAC, рисков виртуальной валюты и бизнес-модели Компании.
В интересах надлежащего корпоративного управления проверяющий должен быть независим от повседневного администрирования тестируемых мер контроля.
21.5 Тестирование мер в отношении клиентов и операций
Проверка должна оценивать эффективность должной осмотрительности в отношении клиента, мониторинга операций, санкционных мер контроля, регуляторной отчётности, ведения записей и иных ключевых мер комплаенса.
21.6 Тестирование регуляторных отчётов
Проверка должна оценивать эффективность должной осмотрительности в отношении клиента, мониторинга операций, санкционных мер контроля, регуляторной отчётности, ведения записей и иных ключевых мер комплаенса.
21.7 Выводы и отчёт
Проверяющий обязан подготовить письменный отчёт с изложением объёма, проведённого тестирования, выводов, заключений и рекомендуемых мер по устранению.
21.8 Отчётность старшему должностному лицу и устранение недостатков
Выводы оценки эффективности, соответствующие изменения политики или процедур и статус внедрения должны быть представлены письменно старшему должностному лицу в течение 30 дней после завершения проверки.
Руководство должно рассмотреть выводы и обеспечить надлежащую приоритизацию, ресурсное обеспечение и отслеживание устранения недостатков.
Компания обязана подтвердить, что корректирующая мера внедрена и эффективно работает.
Руководство FINTRAC по программе комплаенса требует документированный план проверки, оценку эффективности не реже одного раза в два года и письменную отчётность о выводах старшему должностному лицу.
22. НАРУШЕНИЯ, ИНЦИДЕНТЫ И ВЗАИМОДЕЙСТВИЕ С РЕГУЛЯТОРАМИ
22.1 Выявление и эскалация нарушений
Любое фактическое или предполагаемое нарушение настоящей Политики, сопутствующих процедур или применимых требований AML/ATF должно незамедлительно эскалироваться ответственному за комплаенс.
Нарушением может быть, в частности, невыполнение верификации личности, неполная информация о бенефициарном владении, пропущенные или просроченные пересмотры клиентов, неадекватный мониторинг операций, задержка обзора оповещений, неточная или просроченная регуляторная отчётность, недостаточное ведение записей, сбои санкционного контроля, несанкционированное раскрытие или несоблюдение утверждённой процедуры.
Персонал не должен скрывать, неформально исправлять или игнорировать ошибку без информирования соответствующей контрольной функции, если вопрос может повлиять на правовое или регуляторное соблюдение.
Компания обязана формировать культуру, в которой ошибки и опасения сообщаются незамедлительно и добросовестно.
22.2 Оценка инцидента
Ответственный за комплаенс обязан оценить характер, объём и потенциальное влияние любого нарушения или инцидента и определить, требуются ли устранение недостатков, эскалация или дополнительный обзор.
22.3 Сдерживание и устранение
Компания обязана предпринимать оперативные и пропорциональные меры для устранения выявленных недостатков и внедрения соответствующих корректирующих мер. Существенные мероприятия по устранению должны отслеживаться до завершения.
22.4 Пропущенные, просроченные или неточные отчёты
Если Компания выявляет пропущенный, просроченный, неполный или неточный отчёт FINTRAC, вопрос должен быть незамедлительно эскалирован ответственному за комплаенс. Соответствующие корректирующие меры, включая подачу, исправление или изменение, должны быть выполнены без необоснованной задержки. Существенные недостатки отчётности должны документироваться и при необходимости подлежать ретроспективному обзору.
22.5 Добровольная самодекларация о несоблюдении
Ответственный за комплаенс обязан рассмотреть, следует ли существенное или системное нарушение добровольно раскрыть FINTRAC.
Решение должно учитывать характер, продолжительность, причину и влияние нарушения, число затронутых операций или клиентов, статус устранения и любое применимое руководство FINTRAC.
Добровольная самодекларация должна быть точной, полной и подкреплённой чётким планом устранения.
Компания не должна задерживать корректирующие меры при принятии решения о целесообразности добровольного раскрытия.
22.6 Регуляторные проверки и запросы информации
Компания обязана сотрудничать с проверками FINTRAC и законными регуляторными запросами. Ответственный за комплаенс должен координировать ответы и обеспечивать точность, полноту и своевременность предоставляемой информации. Записи о существенных регуляторных взаимодействиях должны храниться.
22.7 Запросы правоохранительных органов
Запросы правоохранительных органов должны незамедлительно направляться ответственному за комплаенс и, где уместно, юридическому консультанту. Компания обязана сохранять конфиденциальность и соблюдать применимые правовые требования.
22.8 Последствия несоблюдения
Несоблюдение настоящей Политики может повлечь дисциплинарные меры, вплоть до прекращения трудовых или договорных отношений, уведомление регулятора или иные правовые меры, где это уместно.
23. КОНФИДЕНЦИАЛЬНОСТЬ, ЗАЩИТА ДАННЫХ И ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ
23.1 Общая конфиденциальность
Компания обязана защищать информацию AML/ATF посредством надлежащих мер конфиденциальности, доступа, защиты данных и информационной безопасности. Доступ должен быть ограничен лицами, которым информация необходима для выполнения служебных обязанностей. Любая утрата, несанкционированное раскрытие, изменение или недоступность требуемых записей должны эскалироваться и устраняться незамедлительно.
24. УПРАВЛЕНЧЕСКАЯ ИНФОРМАЦИЯ, ОТЧЁТНОСТЬ ПО УПРАВЛЕНИЮ И НАДЗОР
24.1 Цель управленческой информации
Компания обязана поддерживать управленческую информацию, достаточную для того, чтобы старшее должностное лицо и старшее руководство понимали профиль риска финансовых преступлений Компании и эффективность программы комплаенса.
Управленческая информация должна быть точной, своевременной, пропорциональной и способной поддерживать обоснованные решения.
24.2 Периодическая отчётность по комплаенсу
Ответственный за комплаенс обязан предоставлять периодические отчёты старшему должностному лицу и, где применимо, совету директоров или соответствующему комитету по управлению.
Отчёты должны включать существенные изменения профиля риска Компании, деятельность по комплаенсу, регуляторную отчётность, значимые инциденты, результаты мониторинга и мероприятия по устранению недостатков.
24.3 Отчётность о регуляторных отчётах
Управленческая информация должна включать количество и тип отчётов, поданных в FINTRAC, своевременность подачи, существенные исправления или отклонения и любые потенциальные проблемы пропущенной отчётности.
Если Компания не подавала STR или иные отчёты в течение существенного периода, ответственный за комплаенс должен рассмотреть, согласуется ли это с профилем риска Компании и её операционной активностью.
24.4 Эскалация существенных вопросов
Существенные вопросы комплаенса должны эскалироваться незамедлительно и не должны откладываться до следующего планового отчёта.
Вопросы, требующие немедленной или ускоренной эскалации, могут включать подтверждённые санкционные совпадения, имущество лиц, включённых в перечень, подозрение в финансировании террористической деятельности, системный сбой мониторинга, существенное занижение отчётности, утрату требуемых записей, существенные киберинциденты, серьёзное нарушение со стороны сотрудника, выводы регуляторной проверки или обстоятельства, представляющие значительный правовой или репутационный риск.
24.5 Надзор за устранением недостатков
Старшее руководство должно осуществлять надзор за устранением существенных недостатков комплаенса и обеспечивать завершение корректирующих мер в надлежащий срок.
24.6 Записи управления
Компания обязана хранить записи о существенных отчётах по комплаенсу, материалах заседаний, протоколах, решениях, одобрениях, оспариваниях и надзоре за устранением недостатков.
25. ПЕРЕСМОТР ПОЛИТИКИ, УТВЕРЖДЕНИЕ И КОНТРОЛЬ ДОКУМЕНТОВ
25.1 Ежегодный пересмотр
Настоящая Политика должна пересматриваться не реже одного раза в год и всякий раз, когда это необходимо для отражения изменений в применимом законодательстве, регуляторных требованиях, деятельности Компании или рисках финансовых преступлений.
Пересмотр и любые вытекающие изменения должны документироваться.
25.2 Событийный пересмотр
Политика также должна пересматриваться после любого существенного изменения деятельности, продуктов, услуг, систем, регуляторных требований или профиля риска Компании.
Ответственный за комплаенс обязан определить, требуются ли изменения Политики, процедур или программы обучения.
25.3 Утверждение
Настоящая Политика и все существенные изменения должны утверждаться старшим должностным лицом.
Запись об утверждении должна указывать версию, дату вступления в силу и дату пересмотра.
25.4 Доведение и внедрение
Ответственный за комплаенс обязан обеспечить доведение существенных изменений до сведения соответствующего персонала и внедрение любых требуемых обновлений процедур, мер контроля или обучения.
25.5 Контроль версий
Компания обязана поддерживать историю версий с указанием даты, характера и утверждения существенных изменений.
Заменённые версии должны храниться в соответствии с требованиями Компании к хранению записей.
25.6 Исключения
Исключения из настоящей Политики должны быть редкими, правомерными и подкреплёнными документированной оценкой рисков.
Никакое исключение не может отменять или снижать обязательное законодательное или регуляторное требование.
Любое допустимое исключение должно быть одобрено на надлежащем уровне, подлежать определённым условиям и сохраняться как часть соответствующей записи комплаенса.