Чек-лист внедрения комплаенса под цифровые валюты: от AML до ключей хранения.

Написано

в

Формат + гриф: для внутреннего пользования. Целевая аудитория — руководители, комплаенс-офицеры, главные бухгалтеры и CISO компаний, ведущих или планирующих ВЭД с использованием цифровых валют (ФЗ № 282-ФЗ от 04.08.2026, вступает в силу с 1 сентября 2026 года).

Репутационный дисклеймер. Материал носит информационно-рекомендательный характер, не является индивидуальной правовой позицией. Легитимность конкретных операций требует оценки с учётом вашей организационно-правовой формы, статуса инвестора и условий контракта.

Я вижу этот чек-лист так.

Закон № 282-ФЗ закрыл серую зону: внутренние расчёты криптовалютой — по-прежнему прямой запрет и уголовная ответственность до 7 лет, а внешний ВЭД — только через лицензированных посредников из реестров ЦБ РФ. Я 37 лет работаю в экономической безопасности и знаю: бизнес не тонет от самого факта риска. Он тонет, когда риск не имеет владельца, срока и документа. Этот чек-лист — не «памятка для галочки», а архитектурный каркас: пять блоков комплаенса, в каждом — задача, ответственный, срок и документ. Если хотя бы один блок пуст — вы не готовы к 1 сентября 2026.

СТОП. Не подписывайте новые ВЭД-контракты в цифровых валютах и не меняйте учётную политику, пока не пройдёте все пять блоков. Попытка закрыть их «по диагонали» приведёт не к оптимизации, а к блокировке по 115-ФЗ и уголовному преследованию бенефициаров.

Блок 1. AML/KYC: контур противодействия отмыванию.

1.1. Определить риски клиентов и транзакций.

Инструкция. Составьте матрицу рисков по трём осям: география контрагента (санкционные и «серые» юрисдикции), тип операции (разовая, регулярная, транзитная), сумма и частота. Для каждой оси присвойте скоринг: низкий, средний, высокий. Высокий скоринг = усиленный контроль и ручной аудит каждой сделки.

  • Ответственный: комплаенс-офицер.
  • Срок: до 25 августа 2026 года (базовая версия), пересмотр ежеквартально.
  • Пример документа: «Матрица AML-рисков по цифровым валютам» с приложением списка юрисдикций повышенного риска.

1.2. Идентификация и верификация клиентов (KYC) на всех этапах.

Инструкция. Для физлиц: паспорт, СНИЛС, источник происхождения средств, подтверждение квалификации (тестирование через посредника). Для юрлиц: выписка ЕГРЮЛ не старше 30 дней, бенефициары, финансовая отчётность за последний год, цепочка владения. Повторная верификация — при смене бенефициаров и раз в 12 месяцев.

  • Ответственный: служба комплаенс + юрист.
  • Срок: до 1 сентября 2026 года по всем действующим контрагентам ВЭД.
  • Пример документа: «Положение о KYC» + анкета клиента + досье с приложениями.

1.3. Продавать и привлекать средства через контролируемые каналы.

Инструкция. Запретите работу с P2P-площадками, Telegram-ботами и анонимными обменниками. Все операции — только через посредников из реестра операторов обмена цифровых валют ЦБ РФ. Для каждого канала — отдельный договор с фиксацией порядка раскрытия информации.

  • Ответственный: руководитель ВЭД + юрист.
  • Срок: до 1 сентября 2026 года. Расторжение договоров с нереестровыми контрагентами — немедленно.
  • Пример документа: «Реестр разрешённых каналов» + выписки из реестра ЦБ РФ по каждому посреднику.

1.4. Мониторинг транзакций и поведенческий анализ.

Инструкция. Настройте предтранзакционный AML-скрининг адреса кошелька через лицензированный сервис (аналоги Crystal Blockchain / MistTrack) до нажатия кнопки отправки. Блокчейн не отменяет ошибочную транзакцию. Отслеживайте «красные флаги»: связь с миксерами (Tornado Cash, Wasabi Wallet), peel-цепочки, флеш-займы, аномальную скорость движения средств.

  • Ответственный: комплаенс-офицер + финмониторинг банка.
  • Срок: непрерывно с 1 сентября 2026 года.
  • Пример документа: «Регламент предтранзакционного скрининга» + журнал результатов проверок.

1.5. Регистрация и лицензирование контрагентов.

Инструкция. Проверьте каждого посредника (обменник, банк-партнёр, цифровой депозитарий, клиринговая организация) в актуальных реестрах на cbr.ru. Сохраните скриншот реестра с датой проверки. После 1 июля 2027 года работа с нелицензированными субъектами — прямое нарушение закона.

  • Ответственный: юрист + комплаенс-офицер.
  • Срок: до 1 сентября 2026 года по всем действующим, и при каждом новом контрагенте.
  • Пример документа: «Досье посредника» с выпиской из реестра ЦБ РФ.

1.6. Процедуры KYC и риск-скоринг.

Инструкция. Риск-скоринг должен быть автоматизирован: при скоринге «высокий» — сделка проходит ручной аудит; при «критическом» (санкции, миксеры) — автоматический отказ. Храните логи всех скоринговых решений 5 лет.

  • Ответственный: комплаенс-офицер.
  • Срок: до 1 сентября 2026 года внедрить систему.
  • Пример документа: «Методология риск-скоринга» + лог-файлы решений.

1.7. Обработка подозрительных операций (SAR/STR).

Инструкция. При выявлении признаков отмывания — в течение 3 рабочих дней направляйте уведомление в Росфинмониторинг через личный кабинет. Не информируйте клиента о факте направления — это нарушение режима конфиденциальности.

  • Ответственный: комплаенс-офицер.
  • Срок: непрерывно, реакция в течение 3 рабочих дней с момента выявления.
  • Пример документа: «Регламент направления SAR/STR» + реестр направленных уведомлений.

1.8. Оценка и обновление политик.

Инструкция. Пересматривайте AML/KYC-политики ежеквартально и при каждом изменении регулирования (разъяснения ЦБ РФ, Минфина, поправки в 282-ФЗ). Каждая редакция — с датой, подписью утверждающего и списком изменений.

  • Ответственный: комплаенс-офицер + юрист.
  • Срок: ежеквартально.
  • Пример документа: «Политика AML/KYC» с версионированием.

1.9. Обучение персонала и аудиты.

Инструкция. Ежегодное обязательное обучение для всех, кто соприкасается с цифровыми валютами (ВЭД, финотдел, юристы, топ-менеджмент). Отдельный блок — тестирование по рискам 282-ФЗ. Результаты — в личном деле.

  • Ответственный: HR + комплаенс-офицер.
  • Срок: первое обучение — до 1 сентября 2026 года, далее ежегодно.
  • Пример документа: программа обучения, тесты, протоколы аттестации.

Блок 2. Данные для налоговой отчётности.

2.1. Определение налогового статуса операций.

Инструкция. Разделите операции на три категории: майнинг (доход от деятельности), ВЭД-расчёты (реализация имущества), инвестиции (финансовые вложения). Для каждой категории — свой режим: НДФЛ 13–15 %, налог на прибыль 25 %, НДС (в общем случае не начисляется по ст. 149 НК РФ в редакции законопроекта № 1222105-8).

  • Ответственный: главный бухгалтер + налоговый консультант.
  • Срок: до 1 сентября 2026 года зафиксировать в учётной политике.
  • Пример документа: «Классификатор операций с цифровыми валютами».

2.2. Учёт и база по операциям, хранение документов.

Инструкция. В учётной политике закрепите счёт 53 «Счёт цифровых активов» (или 58 «Финансовые вложения») с порядком переоценки. Храните выписки из цифрового депозитария, акты приёма-передачи токенов, скриншоты блокчейна, заверенные кастодианом. Срок хранения — 5 лет.

  • Ответственный: главный бухгалтер.
  • Срок: до 1 сентября 2026 года.
  • Пример документа: «Положение об учёте цифровых валют».

2.3. Включение крипто-активов в налоговую декларацию.

Инструкция. Доходы от переоценки и реализации — в декларацию по налогу на прибыль (юрлица) или 3-НДФЛ (физлица и ИП). База — разница между ценой реализации и документально подтверждёнными расходами. Не путайте с НДФЛ от майнинга.

  • Ответственный: главный бухгалтер.
  • Срок: по итогам каждого налогового периода.
  • Пример документа: налоговая декларация + приложение-расшифровка.

2.4. Регистрация и учёт налоговых обязательств.

Инструкция. Налог на прибыль — с положительной курсовой разницы при реализации. НДС — не начисляется по операциям обмена через лицензированных посредников (ст. 149 НК РФ). НДФЛ — по факту получения дохода физлицом. Фиксируйте каждый налоговый триггер в реестре.

  • Ответственный: главный бухгалтер.
  • Срок: непрерывно.
  • Пример документа: «Реестр налоговых событий по цифровым валютам».

2.5. Документация по источникам средств, контрагентам, операциям.

Инструкция. На каждую операцию — папка: договор, инвойс, выписка ЦД, AML-скрининг, акт приёмки. Источник происхождения средств контрагента подтверждается его финансовой отчётностью и анкетой KYC.

  • Ответственный: комплаенс + бухгалтерия.
  • Срок: по каждой операции — в течение 3 рабочих дней после закрытия.
  • Пример документа: «Папка сделки» с описью.

2.6. Автоматический импорт транзакций в учётную систему.

Инструкция. Интегрируйте лицензированный AML-сервис и выписки ЦД с 1С через API. Ручной ввод = риск ошибки и разрыва между бухгалтерией и блокчейном. Сверка — ежедневно.

  • Ответственный: IT-отдел + главный бухгалтер.
  • Срок: до 1 сентября 2026 года.
  • Пример документа: «Техническое задание на интеграцию» + акт приёмки работ.

2.7. Регулярные аудиты и подготовка к проверкам.

Инструкция. Внутренний аудит налоговой отчётности — ежеквартально. Формируйте «папку добросовестности»: уведомления ФНС об открытых криптокошельках (при обороте свыше 600 тыс. ₽ в год), акты инвентаризации, расчёты налоговой базы.

  • Ответственный: внутренний аудитор.
  • Срок: ежеквартально.
  • Пример документа: «Акт внутреннего аудита налоговой отчётности по цифровым валютам».

Блок 3. Требования к хранению ключей.

3.1. Многоуровневая защищённая инфраструктура.

Инструкция. Разделите хранение на три уровня: горячий кошелёк (операционные расходы, до 5 % портфеля), тёплый (мультиподпись 2-из-3, основная часть), холодный (HSM, резервы). Каждый уровень — в отдельной физической и сетевой зоне.

  • Ответственный: CISO.
  • Срок: до 1 сентября 2026 года.
  • Пример документа: «Положение о хранении ключей».

3.2. Аудит доступа и ролевая модель.

Инструкция. Принцип минимальных привилегий: никто не имеет полного доступа ко всем ключам. Мультиподпись — минимум 2-из-3 или 3-из-5. Каждый доступ к ключу логируется. Ежеквартально — аудит логов независимым внутренним аудитором.

  • Ответственный: CISO + внутренний аудитор.
  • Срок: непрерывно.
  • Пример документа: «Матрица ролей и доступов».

3.3. Шифрование, резервное копирование, локализация.

Инструкция. Сид-фразы и приватные ключи — в зашифрованном виде (AES-256). Резервные копии — на физически изолированных носителях, в защищённых зонах (сейф, депозитарий банка). Локализация — на территории РФ для корпоративных ключей.

  • Ответственный: CISO.
  • Срок: до 1 сентября 2026 года.
  • Пример документа: «Регламент резервного копирования ключей».

3.4. Мультимодальные способы восстановления.

Инструкция. Не завязывайтесь на одного носителя. Сочетайте: HSM, металлические пластины с гравировкой сид-фраз, распределённые хранители (доверенные лица). Тест восстановления — раз в полгода.

  • Ответственный: CISO.
  • Срок: до 1 сентября 2026 года внедрить, тестировать раз в полгода.
  • Пример документа: «План восстановления доступа».

3.5. Характеристики HSM-модулей.

Инструкция. Для корпоративного хранения — сертифицированные HSM с уровнем FIPS 140-2 Level 3 или выше. Физическая защита, устойчивость к вскрытию, генерация ключей внутри модуля. Прямая ссылка на требования ФСТЭК отсутствует — документ ищется по реквизитам в СПС КонсультантПлюс / Гарант по запросу «HSM ФСТЭК требования».

  • Ответственный: CISO.
  • Срок: до 1 сентября 2026 года.
  • Пример документа: «Спецификация HSM» + сертификаты соответствия.

3.6. Контроль целостности и журналирование.

Инструкция. Все операции с ключами (генерация, использование, экспорт) — в неизменяемом журнале. Целостность ключа проверяется криптографически перед каждым использованием. Любое отклонение = инцидент.

  • Ответственный: CISO.
  • Срок: непрерывно.
  • Пример документа: «Журнал операций с ключами».

3.7. План DRP и стресс-тесты.

Инструкция. Plan Disaster Recovery Plan — отдельно для ключей. Сценарии: утеря носителя, компрометация одного хранителя, уничтожение сейфа. Стресс-тесты — раз в полгода с полной имитацией.

  • Ответственный: CISO.
  • Срок: до 1 сентября 2026 года, стресс-тесты — раз в полгода.
  • Пример документа: «DRP ключей» + акты стресс-тестов.

Блок 4. Политики рисков.

4.1. Риск-менеджмент: идентификация, оценка, управление, мониторинг.

Инструкция. Внедрите цикл: идентификация (реестр рисков) → оценка (вероятность × влияние) → управление (принятие, снижение, передача, избегание) → мониторинг (ежемесячные дашборды). Отдельный реестр рисков цифровых валют.

  • Ответственный: руководитель риск-менеджмента + CEO.
  • Срок: до 1 сентября 2026 года.
  • Пример документа: «Политика управления рисками цифровых валют».

4.2. Риски по контрагентам, платежам, географии, продуктам.

Инструкция. Четыре оси риска: контрагент (репутация и лицензия), платёж (сумма, скорость, анонимность), география (санкции, AML-рейтинг FATF), продукт (волатильность актива, капитализация). Для каждой оси — скоринг и триггеры отказа.

  • Ответственный: риск-менеджер + комплаенс.
  • Срок: до 1 сентября 2026 года.
  • Пример документа: «Матрица четырёх осей риска».

4.3. Политика ограничений и риск-аппетит.

Инструкция. Зафиксируйте риск-аппетит: максимальная доля цифровых валют в расчётах (например, не более 20 % ВЭД-оборота), лимит на одного контрагента, запрет на активы с капитализацией ниже 5 трлн ₽ (порог публичных торгов по 282-ФЗ).

  • Ответственный: CEO + совет директоров.
  • Срок: до 1 сентября 2026 года, пересмотр ежегодно.
  • Пример документа: «Политика риск-аппетита».

4.4. Планы снижения рисков и действия при инцидентах.

Инструкция. На каждый «высокий» риск — план снижения с конкретными мероприятиями, ответственным и сроком. При инциденте (блокировка счёта, «грязная» монета, компрометация ключа) — эскалация в течение 1 часа на CEO и юриста.

  • Ответственный: риск-менеджер + CEO.
  • Срок: непрерывно.
  • Пример документа: «Реестр планов снижения рисков» + «Процедура эскалации инцидентов».

4.5. Отчётность руководству.

Инструкция. Ежемесячный дашборд рисков: топ-10 рисков, динамика, инциденты, статус планов снижения. Ежеквартально — отчёт совету директоров.

  • Ответственный: риск-менеджер.
  • Срок: ежемесячно + ежеквартально.
  • Пример документа: «Дашборд рисков цифровых валют».

4.6. Квалификация и аудит поставщиков безопасности.

Инструкция. Перед подключением AML-сервиса, кастодиана, HSM-провайдера — проверка: реестры ЦБ РФ, сертификаты (ISO 27001, SOC 2, ФСТЭК), аудит их политик безопасности. Повторный аудит — ежегодно.

  • Ответственный: CISO + закупки.
  • Срок: при подключении и ежегодно.
  • Пример документа: «Досье поставщика безопасности».

Блок 5. Политики безопасности.

5.1. Управление доступом, аутентификация, MFA.

Инструкция. MFA обязателен для всех, кто имеет доступ к криптокошелькам и учётным системам. Аппаратные ключи (YubiKey) — предпочтительнее SMS. Пароли — не короче 16 символов, менеджер паролей.

  • Ответственный: CISO.
  • Срок: до 1 сентября 2026 года.
  • Пример документа: «Политика аутентификации».

5.2. Защита данных клиентов и персональных данных.

Инструкция. Досье KYC — персональные данные. Хранить в соответствии с 152-ФЗ на территории РФ. Шифрование в покое и при передаче. Доступ — только для комплаенс-офицера и юриста.

  • Ответственный: CISO + юрист.
  • Срок: до 1 сентября 2026 года.
  • Пример документа: «Положение об обработке ПДн в рамках KYC».

5.3. Защита инфраструктуры: файрволы, IDS/IPS, SOC.

Инструкция. Сегментация сети: зона криптокошельков изолирована от офисной сети. IDS/IPS с сигнатурами крипто-угроз. SOC (собственный или аутсорс) — круглосуточный мониторинг инцидентов.

  • Ответственный: CISO.
  • Срок: до 1 сентября 2026 года.
  • Пример документа: «Схема сетевой сегментации» + договор с SOC.

5.4. Безопасное хранение и работа с приватными ключами.

Инструкция. Никогда не храните ключи в облачных сервисах, почте, мессенджерах. Работа с ключами — только на изолированных устройствах без выхода в интернет (для холодного хранения). Пересылка ключа = инцидент.

  • Ответственный: CISO.
  • Срок: непрерывно.
  • Пример документа: «Правила работы с приватными ключами».

5.5. Резервное копирование, DRP и план на инциденты.

Инструкция. DRP для IT-инфраструктуры — отдельно от DRP ключей (блок 3.7). Тест полного восстановления — раз в полгода. План инцидентов — с ролями, эскалацией, коммуникацией с регулятором и клиентами.

  • Ответственный: CISO.
  • Срок: до 1 сентября 2026 года, тесты — раз в полгода.
  • Пример документа: «DRP IT-инфраструктуры» + «План коммуникации при инциденте».

5.6. Управление изменениями, пентесты, red team.

Инструкция. Любое изменение инфраструктуры крипто-активов — через Change Advisory Board. Пентесты — не реже раза в год. Red team — раз в год, имитация целевой атаки на ключи и кошельки.

  • Ответственный: CISO + внешний подрядчик.
  • Срок: пентесты — ежегодно, red team — ежегодно.
  • Пример документа: «Отчёт о пентесте» + «Отчёт red team».

5.7. Обучение, фишинг-тесты, испытания на проникновение.

Инструкция. Ежемесячные фишинг-симуляции для всех сотрудников. Обязательное переобучение для «попавшихся». Социальная инженерия — главный вектор атак на криптоактивы.

  • Ответственный: CISO + HR.
  • Срок: ежемесячно.
  • Пример документа: «Отчёт о фишинг-симуляциях».

5.8. Соответствие стандартам и регуляторным требованиям.

Инструкция. Сопоставьте ваши политики с: ФСТЭК (защита информации), ЦБ РФ (СТО БР ИББС), ISO 27001. Прямая ссылка на требования ЦБ РФ по ИБ при работе с цифровыми валютами отсутствует — документ ищется по реквизитам в СПС КонсультантПлюс / Гарант по запросу «СТО БР ИББС цифровые валюты».

  • Ответственный: CISO + комплаенс.
  • Срок: ежегодно.
  • Пример документа: «Матрица соответствия стандартам».

5.9. Документация и аудит соответствия.

Инструкция. Все политики — в едином реестре с версионированием. Аудит соответствия — внутренним аудитором раз в полгода, внешним — раз в год.

  • Ответственный: внутренний аудитор.
  • Срок: раз в полгода + раз в год.
  • Пример документа: «Реестр политик» + «Акт аудита соответствия».

Сводные меры-шлюзы.

БлокКонтрольный вопрос (шлюз «да/нет»)Срок
1. AML/KYCВсе контрагенты прошли KYC, посредники — в реестре ЦБ РФ, предтранзакционный скрининг внедрён?до 01.09.2026
2. НалогиУчётная политика обновлена, уведомления ФНС поданы, папки сделок формируются?до 01.09.2026
3. КлючиТрёхуровневое хранение внедрено, мультиподпись работает, DRP протестирован?до 01.09.2026
4. РискиРиск-аппетит утверждён, матрица рисков составлена, эскалация работает?до 01.09.2026
5. БезопасностьMFA внедрён, сеть сегментирована, пентест пройден, политики утверждены?до 01.09.2026

Пять «да» — вы готовы к 1 сентября 2026 года. Любое «нет» — это конкретная дата закрытия, ответственный и отметка в журнале контроля. Переходный период до 1 июля 2027 года не означает, что можно ждать: уголовная ответственность по 282-ФЗ наступает с 1 сентября 2026 года.

🛠 Инструмент контроля.

Об авторе методологии.

Филатов Валерий Александрович. БХСС МВД России, корпоративный сектор («Газпром нефть — Урал», «Роснефть» — ТЗК «Кольцово», «СберЛогистика»). Более 37 лет в экономической безопасности: внутренние расследования, проверка контрагентов, валютный и финансовый контроль, выстраивание систем внутреннего контроля.

Итоговый дисклеймер.

Автор анализа не несёт ответственности за решения, принятые на основе данного материала. Перед внедрением комплаенс-политик, подписанием ВЭД-контрактов с использованием цифровых валют или взаимодействием с регуляторами необходима индивидуальная правовая, налоговая и техническая оценка.

Источники.

  1. Поправки в ст. 149 НК РФ (законопроект № 1222105-8) — прямая ссылка отсутствует, документ ищется по реквизитам в СПС КонсультантПлюс / Гарант.

Читайте также.

Просмотров: 0

Комментарии

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *