Формат + гриф: для внутреннего пользования. Целевая аудитория — руководители, комплаенс-офицеры, главные бухгалтеры и CISO компаний, ведущих или планирующих ВЭД с использованием цифровых валют (ФЗ № 282-ФЗ от 04.08.2026, вступает в силу с 1 сентября 2026 года).
Репутационный дисклеймер. Материал носит информационно-рекомендательный характер, не является индивидуальной правовой позицией. Легитимность конкретных операций требует оценки с учётом вашей организационно-правовой формы, статуса инвестора и условий контракта.
Методология. Концепция «Нейропаспорт»: диагностика разрыва между иллюзией «крипта теперь легальна» и реальной архитектурой лицензионных коридоров → операционный шлюз «СТОП» → парный чек-лист к статье. Базовый материал: «Цифровые валюты с 1 сентября 2026 года: где проходит граница между законным ВЭД и уголовным делом».
Я вижу этот чек-лист так.
Закон № 282-ФЗ закрыл серую зону: внутренние расчёты криптовалютой — по-прежнему прямой запрет и уголовная ответственность до 7 лет, а внешний ВЭД — только через лицензированных посредников из реестров ЦБ РФ. Я 37 лет работаю в экономической безопасности и знаю: бизнес не тонет от самого факта риска. Он тонет, когда риск не имеет владельца, срока и документа. Этот чек-лист — не «памятка для галочки», а архитектурный каркас: пять блоков комплаенса, в каждом — задача, ответственный, срок и документ. Если хотя бы один блок пуст — вы не готовы к 1 сентября 2026.
СТОП. Не подписывайте новые ВЭД-контракты в цифровых валютах и не меняйте учётную политику, пока не пройдёте все пять блоков. Попытка закрыть их «по диагонали» приведёт не к оптимизации, а к блокировке по 115-ФЗ и уголовному преследованию бенефициаров.
Блок 1. AML/KYC: контур противодействия отмыванию.
1.1. Определить риски клиентов и транзакций.
Инструкция. Составьте матрицу рисков по трём осям: география контрагента (санкционные и «серые» юрисдикции), тип операции (разовая, регулярная, транзитная), сумма и частота. Для каждой оси присвойте скоринг: низкий, средний, высокий. Высокий скоринг = усиленный контроль и ручной аудит каждой сделки.
- Ответственный: комплаенс-офицер.
- Срок: до 25 августа 2026 года (базовая версия), пересмотр ежеквартально.
- Пример документа: «Матрица AML-рисков по цифровым валютам» с приложением списка юрисдикций повышенного риска.
1.2. Идентификация и верификация клиентов (KYC) на всех этапах.
Инструкция. Для физлиц: паспорт, СНИЛС, источник происхождения средств, подтверждение квалификации (тестирование через посредника). Для юрлиц: выписка ЕГРЮЛ не старше 30 дней, бенефициары, финансовая отчётность за последний год, цепочка владения. Повторная верификация — при смене бенефициаров и раз в 12 месяцев.
- Ответственный: служба комплаенс + юрист.
- Срок: до 1 сентября 2026 года по всем действующим контрагентам ВЭД.
- Пример документа: «Положение о KYC» + анкета клиента + досье с приложениями.
1.3. Продавать и привлекать средства через контролируемые каналы.
Инструкция. Запретите работу с P2P-площадками, Telegram-ботами и анонимными обменниками. Все операции — только через посредников из реестра операторов обмена цифровых валют ЦБ РФ. Для каждого канала — отдельный договор с фиксацией порядка раскрытия информации.
- Ответственный: руководитель ВЭД + юрист.
- Срок: до 1 сентября 2026 года. Расторжение договоров с нереестровыми контрагентами — немедленно.
- Пример документа: «Реестр разрешённых каналов» + выписки из реестра ЦБ РФ по каждому посреднику.
1.4. Мониторинг транзакций и поведенческий анализ.
Инструкция. Настройте предтранзакционный AML-скрининг адреса кошелька через лицензированный сервис (аналоги Crystal Blockchain / MistTrack) до нажатия кнопки отправки. Блокчейн не отменяет ошибочную транзакцию. Отслеживайте «красные флаги»: связь с миксерами (Tornado Cash, Wasabi Wallet), peel-цепочки, флеш-займы, аномальную скорость движения средств.
- Ответственный: комплаенс-офицер + финмониторинг банка.
- Срок: непрерывно с 1 сентября 2026 года.
- Пример документа: «Регламент предтранзакционного скрининга» + журнал результатов проверок.
1.5. Регистрация и лицензирование контрагентов.
Инструкция. Проверьте каждого посредника (обменник, банк-партнёр, цифровой депозитарий, клиринговая организация) в актуальных реестрах на cbr.ru. Сохраните скриншот реестра с датой проверки. После 1 июля 2027 года работа с нелицензированными субъектами — прямое нарушение закона.
- Ответственный: юрист + комплаенс-офицер.
- Срок: до 1 сентября 2026 года по всем действующим, и при каждом новом контрагенте.
- Пример документа: «Досье посредника» с выпиской из реестра ЦБ РФ.
1.6. Процедуры KYC и риск-скоринг.
Инструкция. Риск-скоринг должен быть автоматизирован: при скоринге «высокий» — сделка проходит ручной аудит; при «критическом» (санкции, миксеры) — автоматический отказ. Храните логи всех скоринговых решений 5 лет.
- Ответственный: комплаенс-офицер.
- Срок: до 1 сентября 2026 года внедрить систему.
- Пример документа: «Методология риск-скоринга» + лог-файлы решений.
1.7. Обработка подозрительных операций (SAR/STR).
Инструкция. При выявлении признаков отмывания — в течение 3 рабочих дней направляйте уведомление в Росфинмониторинг через личный кабинет. Не информируйте клиента о факте направления — это нарушение режима конфиденциальности.
- Ответственный: комплаенс-офицер.
- Срок: непрерывно, реакция в течение 3 рабочих дней с момента выявления.
- Пример документа: «Регламент направления SAR/STR» + реестр направленных уведомлений.
1.8. Оценка и обновление политик.
Инструкция. Пересматривайте AML/KYC-политики ежеквартально и при каждом изменении регулирования (разъяснения ЦБ РФ, Минфина, поправки в 282-ФЗ). Каждая редакция — с датой, подписью утверждающего и списком изменений.
- Ответственный: комплаенс-офицер + юрист.
- Срок: ежеквартально.
- Пример документа: «Политика AML/KYC» с версионированием.
1.9. Обучение персонала и аудиты.
Инструкция. Ежегодное обязательное обучение для всех, кто соприкасается с цифровыми валютами (ВЭД, финотдел, юристы, топ-менеджмент). Отдельный блок — тестирование по рискам 282-ФЗ. Результаты — в личном деле.
- Ответственный: HR + комплаенс-офицер.
- Срок: первое обучение — до 1 сентября 2026 года, далее ежегодно.
- Пример документа: программа обучения, тесты, протоколы аттестации.
Блок 2. Данные для налоговой отчётности.
2.1. Определение налогового статуса операций.
Инструкция. Разделите операции на три категории: майнинг (доход от деятельности), ВЭД-расчёты (реализация имущества), инвестиции (финансовые вложения). Для каждой категории — свой режим: НДФЛ 13–15 %, налог на прибыль 25 %, НДС (в общем случае не начисляется по ст. 149 НК РФ в редакции законопроекта № 1222105-8).
- Ответственный: главный бухгалтер + налоговый консультант.
- Срок: до 1 сентября 2026 года зафиксировать в учётной политике.
- Пример документа: «Классификатор операций с цифровыми валютами».
2.2. Учёт и база по операциям, хранение документов.
Инструкция. В учётной политике закрепите счёт 53 «Счёт цифровых активов» (или 58 «Финансовые вложения») с порядком переоценки. Храните выписки из цифрового депозитария, акты приёма-передачи токенов, скриншоты блокчейна, заверенные кастодианом. Срок хранения — 5 лет.
- Ответственный: главный бухгалтер.
- Срок: до 1 сентября 2026 года.
- Пример документа: «Положение об учёте цифровых валют».
2.3. Включение крипто-активов в налоговую декларацию.
Инструкция. Доходы от переоценки и реализации — в декларацию по налогу на прибыль (юрлица) или 3-НДФЛ (физлица и ИП). База — разница между ценой реализации и документально подтверждёнными расходами. Не путайте с НДФЛ от майнинга.
- Ответственный: главный бухгалтер.
- Срок: по итогам каждого налогового периода.
- Пример документа: налоговая декларация + приложение-расшифровка.
2.4. Регистрация и учёт налоговых обязательств.
Инструкция. Налог на прибыль — с положительной курсовой разницы при реализации. НДС — не начисляется по операциям обмена через лицензированных посредников (ст. 149 НК РФ). НДФЛ — по факту получения дохода физлицом. Фиксируйте каждый налоговый триггер в реестре.
- Ответственный: главный бухгалтер.
- Срок: непрерывно.
- Пример документа: «Реестр налоговых событий по цифровым валютам».
2.5. Документация по источникам средств, контрагентам, операциям.
Инструкция. На каждую операцию — папка: договор, инвойс, выписка ЦД, AML-скрининг, акт приёмки. Источник происхождения средств контрагента подтверждается его финансовой отчётностью и анкетой KYC.
- Ответственный: комплаенс + бухгалтерия.
- Срок: по каждой операции — в течение 3 рабочих дней после закрытия.
- Пример документа: «Папка сделки» с описью.
2.6. Автоматический импорт транзакций в учётную систему.
Инструкция. Интегрируйте лицензированный AML-сервис и выписки ЦД с 1С через API. Ручной ввод = риск ошибки и разрыва между бухгалтерией и блокчейном. Сверка — ежедневно.
- Ответственный: IT-отдел + главный бухгалтер.
- Срок: до 1 сентября 2026 года.
- Пример документа: «Техническое задание на интеграцию» + акт приёмки работ.
2.7. Регулярные аудиты и подготовка к проверкам.
Инструкция. Внутренний аудит налоговой отчётности — ежеквартально. Формируйте «папку добросовестности»: уведомления ФНС об открытых криптокошельках (при обороте свыше 600 тыс. ₽ в год), акты инвентаризации, расчёты налоговой базы.
- Ответственный: внутренний аудитор.
- Срок: ежеквартально.
- Пример документа: «Акт внутреннего аудита налоговой отчётности по цифровым валютам».
Блок 3. Требования к хранению ключей.
3.1. Многоуровневая защищённая инфраструктура.
Инструкция. Разделите хранение на три уровня: горячий кошелёк (операционные расходы, до 5 % портфеля), тёплый (мультиподпись 2-из-3, основная часть), холодный (HSM, резервы). Каждый уровень — в отдельной физической и сетевой зоне.
- Ответственный: CISO.
- Срок: до 1 сентября 2026 года.
- Пример документа: «Положение о хранении ключей».
3.2. Аудит доступа и ролевая модель.
Инструкция. Принцип минимальных привилегий: никто не имеет полного доступа ко всем ключам. Мультиподпись — минимум 2-из-3 или 3-из-5. Каждый доступ к ключу логируется. Ежеквартально — аудит логов независимым внутренним аудитором.
- Ответственный: CISO + внутренний аудитор.
- Срок: непрерывно.
- Пример документа: «Матрица ролей и доступов».
3.3. Шифрование, резервное копирование, локализация.
Инструкция. Сид-фразы и приватные ключи — в зашифрованном виде (AES-256). Резервные копии — на физически изолированных носителях, в защищённых зонах (сейф, депозитарий банка). Локализация — на территории РФ для корпоративных ключей.
- Ответственный: CISO.
- Срок: до 1 сентября 2026 года.
- Пример документа: «Регламент резервного копирования ключей».
3.4. Мультимодальные способы восстановления.
Инструкция. Не завязывайтесь на одного носителя. Сочетайте: HSM, металлические пластины с гравировкой сид-фраз, распределённые хранители (доверенные лица). Тест восстановления — раз в полгода.
- Ответственный: CISO.
- Срок: до 1 сентября 2026 года внедрить, тестировать раз в полгода.
- Пример документа: «План восстановления доступа».
3.5. Характеристики HSM-модулей.
Инструкция. Для корпоративного хранения — сертифицированные HSM с уровнем FIPS 140-2 Level 3 или выше. Физическая защита, устойчивость к вскрытию, генерация ключей внутри модуля. Прямая ссылка на требования ФСТЭК отсутствует — документ ищется по реквизитам в СПС КонсультантПлюс / Гарант по запросу «HSM ФСТЭК требования».
- Ответственный: CISO.
- Срок: до 1 сентября 2026 года.
- Пример документа: «Спецификация HSM» + сертификаты соответствия.
3.6. Контроль целостности и журналирование.
Инструкция. Все операции с ключами (генерация, использование, экспорт) — в неизменяемом журнале. Целостность ключа проверяется криптографически перед каждым использованием. Любое отклонение = инцидент.
- Ответственный: CISO.
- Срок: непрерывно.
- Пример документа: «Журнал операций с ключами».
3.7. План DRP и стресс-тесты.
Инструкция. Plan Disaster Recovery Plan — отдельно для ключей. Сценарии: утеря носителя, компрометация одного хранителя, уничтожение сейфа. Стресс-тесты — раз в полгода с полной имитацией.
- Ответственный: CISO.
- Срок: до 1 сентября 2026 года, стресс-тесты — раз в полгода.
- Пример документа: «DRP ключей» + акты стресс-тестов.
Блок 4. Политики рисков.
4.1. Риск-менеджмент: идентификация, оценка, управление, мониторинг.
Инструкция. Внедрите цикл: идентификация (реестр рисков) → оценка (вероятность × влияние) → управление (принятие, снижение, передача, избегание) → мониторинг (ежемесячные дашборды). Отдельный реестр рисков цифровых валют.
- Ответственный: руководитель риск-менеджмента + CEO.
- Срок: до 1 сентября 2026 года.
- Пример документа: «Политика управления рисками цифровых валют».
4.2. Риски по контрагентам, платежам, географии, продуктам.
Инструкция. Четыре оси риска: контрагент (репутация и лицензия), платёж (сумма, скорость, анонимность), география (санкции, AML-рейтинг FATF), продукт (волатильность актива, капитализация). Для каждой оси — скоринг и триггеры отказа.
- Ответственный: риск-менеджер + комплаенс.
- Срок: до 1 сентября 2026 года.
- Пример документа: «Матрица четырёх осей риска».
4.3. Политика ограничений и риск-аппетит.
Инструкция. Зафиксируйте риск-аппетит: максимальная доля цифровых валют в расчётах (например, не более 20 % ВЭД-оборота), лимит на одного контрагента, запрет на активы с капитализацией ниже 5 трлн ₽ (порог публичных торгов по 282-ФЗ).
- Ответственный: CEO + совет директоров.
- Срок: до 1 сентября 2026 года, пересмотр ежегодно.
- Пример документа: «Политика риск-аппетита».
4.4. Планы снижения рисков и действия при инцидентах.
Инструкция. На каждый «высокий» риск — план снижения с конкретными мероприятиями, ответственным и сроком. При инциденте (блокировка счёта, «грязная» монета, компрометация ключа) — эскалация в течение 1 часа на CEO и юриста.
- Ответственный: риск-менеджер + CEO.
- Срок: непрерывно.
- Пример документа: «Реестр планов снижения рисков» + «Процедура эскалации инцидентов».
4.5. Отчётность руководству.
Инструкция. Ежемесячный дашборд рисков: топ-10 рисков, динамика, инциденты, статус планов снижения. Ежеквартально — отчёт совету директоров.
- Ответственный: риск-менеджер.
- Срок: ежемесячно + ежеквартально.
- Пример документа: «Дашборд рисков цифровых валют».
4.6. Квалификация и аудит поставщиков безопасности.
Инструкция. Перед подключением AML-сервиса, кастодиана, HSM-провайдера — проверка: реестры ЦБ РФ, сертификаты (ISO 27001, SOC 2, ФСТЭК), аудит их политик безопасности. Повторный аудит — ежегодно.
- Ответственный: CISO + закупки.
- Срок: при подключении и ежегодно.
- Пример документа: «Досье поставщика безопасности».
Блок 5. Политики безопасности.
5.1. Управление доступом, аутентификация, MFA.
Инструкция. MFA обязателен для всех, кто имеет доступ к криптокошелькам и учётным системам. Аппаратные ключи (YubiKey) — предпочтительнее SMS. Пароли — не короче 16 символов, менеджер паролей.
- Ответственный: CISO.
- Срок: до 1 сентября 2026 года.
- Пример документа: «Политика аутентификации».
5.2. Защита данных клиентов и персональных данных.
Инструкция. Досье KYC — персональные данные. Хранить в соответствии с 152-ФЗ на территории РФ. Шифрование в покое и при передаче. Доступ — только для комплаенс-офицера и юриста.
- Ответственный: CISO + юрист.
- Срок: до 1 сентября 2026 года.
- Пример документа: «Положение об обработке ПДн в рамках KYC».
5.3. Защита инфраструктуры: файрволы, IDS/IPS, SOC.
Инструкция. Сегментация сети: зона криптокошельков изолирована от офисной сети. IDS/IPS с сигнатурами крипто-угроз. SOC (собственный или аутсорс) — круглосуточный мониторинг инцидентов.
- Ответственный: CISO.
- Срок: до 1 сентября 2026 года.
- Пример документа: «Схема сетевой сегментации» + договор с SOC.
5.4. Безопасное хранение и работа с приватными ключами.
Инструкция. Никогда не храните ключи в облачных сервисах, почте, мессенджерах. Работа с ключами — только на изолированных устройствах без выхода в интернет (для холодного хранения). Пересылка ключа = инцидент.
- Ответственный: CISO.
- Срок: непрерывно.
- Пример документа: «Правила работы с приватными ключами».
5.5. Резервное копирование, DRP и план на инциденты.
Инструкция. DRP для IT-инфраструктуры — отдельно от DRP ключей (блок 3.7). Тест полного восстановления — раз в полгода. План инцидентов — с ролями, эскалацией, коммуникацией с регулятором и клиентами.
- Ответственный: CISO.
- Срок: до 1 сентября 2026 года, тесты — раз в полгода.
- Пример документа: «DRP IT-инфраструктуры» + «План коммуникации при инциденте».
5.6. Управление изменениями, пентесты, red team.
Инструкция. Любое изменение инфраструктуры крипто-активов — через Change Advisory Board. Пентесты — не реже раза в год. Red team — раз в год, имитация целевой атаки на ключи и кошельки.
- Ответственный: CISO + внешний подрядчик.
- Срок: пентесты — ежегодно, red team — ежегодно.
- Пример документа: «Отчёт о пентесте» + «Отчёт red team».
5.7. Обучение, фишинг-тесты, испытания на проникновение.
Инструкция. Ежемесячные фишинг-симуляции для всех сотрудников. Обязательное переобучение для «попавшихся». Социальная инженерия — главный вектор атак на криптоактивы.
- Ответственный: CISO + HR.
- Срок: ежемесячно.
- Пример документа: «Отчёт о фишинг-симуляциях».
5.8. Соответствие стандартам и регуляторным требованиям.
Инструкция. Сопоставьте ваши политики с: ФСТЭК (защита информации), ЦБ РФ (СТО БР ИББС), ISO 27001. Прямая ссылка на требования ЦБ РФ по ИБ при работе с цифровыми валютами отсутствует — документ ищется по реквизитам в СПС КонсультантПлюс / Гарант по запросу «СТО БР ИББС цифровые валюты».
- Ответственный: CISO + комплаенс.
- Срок: ежегодно.
- Пример документа: «Матрица соответствия стандартам».
5.9. Документация и аудит соответствия.
Инструкция. Все политики — в едином реестре с версионированием. Аудит соответствия — внутренним аудитором раз в полгода, внешним — раз в год.
- Ответственный: внутренний аудитор.
- Срок: раз в полгода + раз в год.
- Пример документа: «Реестр политик» + «Акт аудита соответствия».
Сводные меры-шлюзы.
| Блок | Контрольный вопрос (шлюз «да/нет») | Срок |
|---|---|---|
| 1. AML/KYC | Все контрагенты прошли KYC, посредники — в реестре ЦБ РФ, предтранзакционный скрининг внедрён? | до 01.09.2026 |
| 2. Налоги | Учётная политика обновлена, уведомления ФНС поданы, папки сделок формируются? | до 01.09.2026 |
| 3. Ключи | Трёхуровневое хранение внедрено, мультиподпись работает, DRP протестирован? | до 01.09.2026 |
| 4. Риски | Риск-аппетит утверждён, матрица рисков составлена, эскалация работает? | до 01.09.2026 |
| 5. Безопасность | MFA внедрён, сеть сегментирована, пентест пройден, политики утверждены? | до 01.09.2026 |
Пять «да» — вы готовы к 1 сентября 2026 года. Любое «нет» — это конкретная дата закрытия, ответственный и отметка в журнале контроля. Переходный период до 1 июля 2027 года не означает, что можно ждать: уголовная ответственность по 282-ФЗ наступает с 1 сентября 2026 года.
🛠 Инструмент контроля.
Этот чек-лист — парный к статье «Цифровые валюты с 1 сентября 2026 года: где проходит граница между законным ВЭД и уголовным делом». Для глубокого аудита вашей структуры готовлю расширенный операционный инструмент: шаблоны Политики AML/KYC, Регламента хранения ключей, DRP и дашборда рисков. Следите за обновлениями в разделе «Инструменты».
Об авторе методологии.
Филатов Валерий Александрович. БХСС МВД России, корпоративный сектор («Газпром нефть — Урал», «Роснефть» — ТЗК «Кольцово», «СберЛогистика»). Более 37 лет в экономической безопасности: внутренние расследования, проверка контрагентов, валютный и финансовый контроль, выстраивание систем внутреннего контроля.
📖 Подробнее обо мне и методе «Путь/Цель».
🛠 Все чек-листы и инструменты Нейропаспорта..
Итоговый дисклеймер.
Автор анализа не несёт ответственности за решения, принятые на основе данного материала. Перед внедрением комплаенс-политик, подписанием ВЭД-контрактов с использованием цифровых валют или взаимодействием с регуляторами необходима индивидуальная правовая, налоговая и техническая оценка.
Источники.
- Федеральный закон от 04.08.2026 № 282-ФЗ «О цифровой валюте и цифровых правах».
- Поправки в УК РФ и КоАП РФ (законопроекты № 1194944-8 и № 1209607-8) .
- Поправки в ст. 149 НК РФ (законопроект № 1222105-8) — прямая ссылка отсутствует, документ ищется по реквизитам в СПС КонсультантПлюс / Гарант.
- Реестр операторов обмена цифровых валют ЦБ РФ — прямая ссылка.
- 115-ФЗ «О противодействии легализации (отмыванию) доходов, полученных преступным путём».
Читайте также.
- Проверка контрагента по ИНН: операционный чек-лист — смежная тема по контролю ВЭД-партнёров.
- Маркировка 2026: какие товары попали под «Честный знак» — сквозная тема «государство всё видит».
- Роспотребнадзор вводит автоштрафы с 1 сентября — ещё один инструмент государственного контроля.
Просмотров: 0
Добавить комментарий