インベストガラス 旅行ルール(Travel Rule)のコンプライアンスを、切り離されたメッセージ送信義務から、情報収集、カウンターパーティリスクの審査、決定の記録、監査証拠の保存、およびデジタル資産移転のサポートを行うための接続されたワークフローおよびコントロール環境へとチームが移行するのを支援します。.
トラベルルール・ソリューションとは、対象となる暗号資産の移転に際して、要求される発受信人の情報が確実に添付されるようにするために用いられる、ポリシー統制、データ収集、セキュアメッセージング、および記録保持のワークフローのセットです。暗号資産のトラベルルールへのコンプライアンスは、もはや単なる法解釈の演習ではありません。それはオペレーティングモデルの課題です。すなわち、どの移転に情報が必要かを特定し、過不足なく適切なデータを収集し、カウンターパーティを評価し、リスクスクリーニングを行い、承認された経路を通じて必要な情報を伝達し、一連の経緯に関する抗弁可能な記録を保持する必要があるのです。.
その課題は、仮想資産サービスプロバイダー(VASP)、暗号資産サービスプロバイダー(CASP)、カストディアン、取引所、ブローカー、決済機関に影響を与えます。, 銀行, 、ウェルス・マネージャー、フィンテック企業、ウォレット・プロバイダー、そしてデジタル資産の移転プロセスを管理するコンプライアンスおよびオペレーションチームが含まれます。信頼性の高いソリューションは、移転、その背後にいる人物、審査手順、およびエビデンスを1つの管理されたワークフローに統合しつつ、異なる法制度、プライバシーへの期待、制裁管理、そして異なるメッセージング手順を使用するカウンターパーティに対しても十分に対応できる柔軟性を維持する必要があります。.
InvestGlassは、トラベルルールプロセスを取り巻く情報リクエスト、顧客レコード、承認、および証拠タスクを調整することができます。同社の公表されているトラベルルールへのアプローチは、データ収集、管轄区域を認識するワークフロー、カウンターパーティのレビュー、制裁スクリーニング、安全なメッセージングプロトコルを結合します。, トランザクションモニタリング, 、記録管理、API統合、相互運用性、およびレポーティングを構造化された運用ビューで提供します。以下に続くのは、企業が不要な保留を減らし、管轄区域横断的な規制要件を満たし、監査可能でプライバシーに配慮した送金ワークフローを維持できるよう、デプロイメントオプション、モニタリング、バイヤーの基準、実装ロードマップを含む、トラベルルールソリューションの評価および実装方法に関する実践的なガイダンスです。.
編集者注:この記事は運用上のガイダンスであり、法的助言ではありません。閾値、エンティティの分類、必要なデータフィールド、および検証義務は、適用される法律、規制ガイダンス、サービスモデル、および各移転の実態によって異なります。本番稼働の前に、有資格の弁護士に設定の検証を受けてください。.
要点
- 転送レコードを1件作成する: 発信者データ、受益者情報、カウンターパーティ評価、スクリーニング結果、送信ステータス、審査証跡を、各システムに分散させるのではなく、1つの案件に統合します。.
- 管轄ルールの設計 FATF基準をグローバルな枠組みとして扱い、その上で、各トランスファー、顧客、およびエンティティに適用される現地で有効なルールを設定します。.
- 保護する 顧客情報: 承認された経路を通じて必要なデータのみを送信し、機密フィールドを暗号化し、アクセスを制限し、責任追跡可能な監査証跡を維持してください。.
- 相互運用性を例外管理プロセスにする: 相手方が期待する形式でメッセージを受信できない場合に備えて、正規データモデル、プロトコルアダプター、確認応答、および制御されたフォールバックプロセスを使用します。.
- 不必要な保留を減らす: 検証済みのカウンターパーティデータ、リスクベースのルール、および人間のエスカレーションを組み合わせることで、定期的なコンプライアンス上の問題のない送金が、本来よりリスクの高いイベントと同じキューに入らないようにします。.
- 何が起きたのかを証明しろ: 監査、規制当局、および内部統制からの要請に対応できるよう、イミュータブル形式の運用メタデータ、意思決定記録、および管轄区域のタグが付いたエクスポートを保持します。.
暗号資産のトラベルルール対応ソリューションとは何ですか?
暗号資産のトラベルルール対応ソリューションとは、仮想通貨転送におけるトラベルルールの要件をサポートするために使用されるポリシー、データ管理、ワークフロー、セキュアメッセージング、および記録保存の組み合わせであり、適格なデジタル資産の転送に際して必要な送金人および受取人の情報の添付を確実にし、VASP(仮想資産サービスプロバイダー)が該当する転送において個人データを共有しなければならないようにするものです。このテクノロジーそれ自体がコンプライアンス・プログラムなのではありません。それは、人々がポリシーを首尾一貫して適用し、事後に証拠を提示するのを助ける管理レイヤーです。.
実務上、このソリューションは、移転が最終確定される前に、「誰が送信しているか」、「誰が受信しているか」、「どの事業体が関与しているか」、「どのような情報を移転に付随させる必要があるか」、「移転を続行すべきか、一時停止すべきか、それともエスカレーションすべきか」という5つの質問に答えなければならない。さらに、送信後も、配信ステータス、例外、スクリーニング結果、および担当者の決定を記録することで、機能し続けなければならない。.
FATF勧告第16条はVASPに対するデータ共有を義務付けており、暗号資産トラベルルールは、反マネーロンダリング バーチャルアセットの文脈におけるテロ資金供与対策基準。欧州連合(EU)では、規則(EU)2023/1113により、CASPが関与する暗号資産の移転に送金人および受取人の情報の付帯が義務付けられており、金額に関わらず暗号資産の移転に関連要件が適用されるものとして扱われます。.
実用的な教訓:メッセージパイプ単体での購入は避けてください。コンプライアンスの責任者、運用チーム、および技術責任者は、エンドツーエンドの管理環境としてソリューションを評価する必要があります。詳細はこちら InvestGlass トラベルルール・ワークフロー 転送プロセスに関連する周囲のクライアント情報とコンプライアンス記録を維持することができます。.
デジタル資産向けトラベル・ルール運用のモデルは誰に必要なのか?
顧客のためにデジタル資産の移転を行う組織、そうした移転を円滑に行う組織、あるいはそれらに関連する顧客関係を管理する組織は、トラベル・ルール運用のモデルが必要かどうかを評価すべきである。厳密な法的適用範囲は異なるが、共通する運用の必要性は明確である。企業は、いつデータが必要か、誰がそれを審査しなければならないか、そして結果をどのように保存すべきかを把握していなければならない。.
表:組織の種類と運用の責任
組織形態 | 一般的な運用の責任 | オペレーティングモデルが証明すべきこと |
|---|---|---|
取引所または証券会社 | 顧客のデジタル資産の移転を開始または受領し、カウンターパーティとやり取りを行う。. | 必要な情報が収集され、スクリーニングが実施され、例外が解決されました。. |
管理人 | 顧客のウォレットまたは顧客に代わる送金指示を管理する。. | ウォレットの所有権、顧客の権限、およびメッセージ配信の証跡が、そのトランスファーに紐付けられています。. |
銀行または決済機関 | 法定通貨またはデジタルアセットのレール、カストディ、決済、または関連サービスを提供する。. | その機関はエンティティ固有のポリシーを適用し、検索可能な記録を維持した。. |
ウェス・マネージャーまたはプライベート・バンク | サービスモデルを通じてデジタル資産へのエクスポージャー、執行、またはカストディを提供する. | 顧客の適格性、承認、取引の背景、およびカウンターパーティのエビデンスが揃っています。. |
フィンテックまたはウォレット事業者 | 転送を容易にしたり、住所を管理したり、顧客を転送サービスに接続したりすることがあります。. | 法的分類が評価され、会社が対象となる範囲において管理策が適用されました。. |
重要な違いは、単に技術インフラストラクチャを提供している企業と、送金サービスを提供している、またはその送金を積極的に仲介している企業との間にあります。EUの規制では、付随的なインフラストラクチャ提供者と送金を実行する主体とが明確に区別されているため、法的分析は製品のラベルではなく、実際のサービスモデルから始めなければなりません。.
InvestGlassはこの作業周辺のオペレーショナル層に適しています:デジタルフォーム、クライアント記録、レビュー業務、ワークフローのルーティング、およびエビデンスの証跡。暗号資産のオンボーディング義務に関するより広い視野については、以下をご覧ください。 暗号資産におけるKYC(顧客確認)の手続き内容.
デジタル資産プログラムは、どのようなコンプライアンスの成果をもたらすべきですか?
成熟したプログラムは、完成したメッセージフィールド以上のものを提供する必要があり、かつ変化し続ける状況に対応しなければならない。 コンプライアンス上の期待 横切って 多くの法域. トレーサビリティ、リスクベースの意思決定、プライバシーに配慮したデータ処理、確実な配信証跡、および監査対応力を生み出す必要があります。いずれかの成果が欠けている場合、技術的に成功した送信であっても、コンプライアンス管理としては不十分なものとなります。.
まず、チームは送金のライフサイクルを再構築できなければなりません。レビュアーは、複数のシステムから手動で記録をかき集めることなく、顧客の確認済み身元、送金指示の発生源、ウォレットや口座のコンテキスト、相手方、スクリーニングおよびリスク評価の結果、メッセージのステータス、そして承認やエスカレーションの履歴を確認できる必要があります。.
第二に、このシステムは、通常の案件をより簡単にクリアできるようにし、異常な案件をより簡単に調査できるようにすべきである。それが、回避可能な誤検知によるホールドを削減する方法である。最新のプロファイル、検証済みの宛先関係、低リスクのパターンを持つカウンターパーティは、未知のエンティティ、証拠が不十分なセルフホスト型アドレス、または制裁アラートのシナリオとまったく同じように扱われるべきではない。.
コンプライアンス設計原則 送金は少額であっても、依然として高リスクである可能性がある。閾値ルールとリスクルールを組み合わせて適用せよ。管轄区域によって独自の法律や規制を通じてFATF基準を施行しているため、閾値ロジックは管轄区域固有のものでなければならない。閾値は最小限の情報パスを決定し、リスク要因はさらなる審査が適切かどうかを決定する。.
InvestGlassの公式トラベルルールページでは、データ収集、カウンターパーティの審査、トランザクションモニタリング、記録保持、および相互運用可能な提出を連携させ続けるワークフローについて説明されています。その統合された設計は、コンプライアンスチームとオペレーションチームの間で一貫した成果を生み出すために不可欠です。.
発信人から受益者へのデータフローはどのように機能すべきですか?
最も防御しやすいアーキテクチャでは、単一のケースレコードを制御点として使用し、データフローが運ぶのは 発起人の両方 そして、その管理されたレコードを介して受益者情報が処理されます。ケースにはビジネスコンテキストが保持されます。承認されたアダプターとセキュアなメッセージング・ルートがカウンターパーティとのやり取りを処理します。この分離により、監査証跡を失ったり、すべての統合でポリシーロジックを再実装したりすることなく、チームがプロトコル接続を進化させることが可能になります。.

フローは、依頼者の指示と、識別情報を含む関連する規制、転送タイプ、および情報要件を特定するルールエンジンから始まります。 口座番号 該当する場合は同等の参照。その後、適用される決定に必要なデータのみを取得する必要があります。顧客の詳細情報は保護されたレコードに属し、一方、転送ケースには最小限必要なフィールドへの参照が保持されます。, 受給者データ, 、およびそれらがどのように検証されたかの証拠。.
企業が構造化されたメッセージを作成した後、統合レイヤーはその標準化されたレコードを承認されたカウンターパーティのルートにマッピングします。説明責任のあるコンプライアンスを確保するため、FATF(金融活動作業部会)トラベル・ルールを遵守するには、これらに対する正確なデータ収集とセキュアな伝送ネットワークが必要です。 データ転送. 受領確認、却下理由、またはタイムアウトは、同じケースに戻されるべきである。システムは、サポートメールボックスや非公式のスプレッドシートを配信の信頼できる記録として決して依存してはならない。.
プロのコツ: 一意の転送ケース識別子、メッセージ識別子、およびべき等キーを使用します。これらの識別子により、チームは技術的な再試行と重複したビジネス指示を区別できるようになり、障害や調査の際の混乱を防ぐことができます。.
リアルタイムの取引相手確認とデューデリジェンスは、どのように摩擦を軽減するのでしょうか?
リアルタイムの取引先確認により、確認ワークフローの摩擦が軽減されます リスク分析に基づいて実行する 提供前の現在のカウンターパーティ情報に基づいて、受信組織が既知であり、その関連プロファイルが最新の状態を維持しており、承認された経路を通じて必要な情報を受信できることを確認することです。これは、すべての宛先を無条件に信頼することを意味するわけではありません。これは、以下を裏付ける証拠収集の自動化を意味します。 リスク分析 リスクベースの決定.
企業の コンプライアンス基盤, 、法的主体名、営業管轄区域、該当する場合はライセンスまたは登録の証拠、連絡およびエスカレーションチャネル、許可された配送ルート、プロトコル機能、リスク分類、最終見直し日、および関係の制限を含める必要があります。リスクの高い関係については、プロファイルに次のリンクも含める必要があります。 厳格な顧客確認 の証拠と経営層の承認 カウンターパーティ機関.
表:相手方の状態とシステム挙動
相手国 | システムの動作 | 根拠 |
|---|---|---|
検証済みかつ最新 | メッセージを承認されたチャネルを経由させ、標準的なモニタリングを適用してください。. | 定例の異動については、完了済みのデューデリジェンスを重複して行うことなく進めることができます。. |
既知だが古い | 自動更新または限定レビューのルートをリクエストする。. | リスクポリシーに従い、エビデンスは常に最新の状態に保たれる必要があります。. |
不明または不完全 | デューデリジェンスのタスクを作成し、ポリシーで義務付けられている場合にのみ保持してください。. | チームには、安全なルートが存在するかどうかを判断するのに十分な情報が必要です。. |
高リスクまたは制裁対象の懸念 | 自動リリースを停止し、手動によるコンプライアンスレビューを割り当ててください。. | この移行には、文書化された人間の判断と、必要に応じて報告分析が必要です。. |
プロトコル不一致 | 承認されたフォールバックパスを呼び出し、例外を追跡してください。. | 接続性の問題は、低リスクの判定とは異なります。. |
自動データ検証ツールは、ヒューマンエラーを最小限に抑え、トランザクション速度を加速させます。.
このモデルは、技術的不確実性、記録の欠落、ポリシーのトリガー、および真のリスクイベントを区別するため、誤検知を減らすことができます。コンプライアンス担当者と一緒に決定木を構築し、それに基づいた証拠の要求とルーティングを自動化してください。.
InvestGlassは、移管ワークフローにおけるカウンターパーティ情報、リスク評価、審査エビデンスを整理することができます。その デジタル・オンボーディング・ツール 転送が例外キューに到達する前に、クライアントおよびエンティティ情報の管理された収集をサポートできます。.
PII(個人識別情報)、同意、および顧客情報はどのように取り扱うべきですか?
データ最小化コントロール
プライバシーはデータの最小化から始まります。単にデータ転送が可能であるという理由だけで、顧客プロファイル全体をすべての運用システムにコピーしてはなりません。どのデータ要素が転送に必要で、どのデータ要素が元の顧客レコードに残り、どのデータ要素が取引相手に送信され、そしてどの監査メタデータが完全な個人特定情報(PII)を露出させることなく保持できるかを定義してください。.
EUのCASP関連移転に関して、本規則には、移転に付随すべき依頼者および受取人の情報が記載されています。また、トラベルルール義務の一環として、移転の事前、同時、または並行して、そのデータが安全に送信されることも求めています。貴社の実装では、その法的要件を、法務およびコンプライアンスによって承認されたデータディクショナリ、フィールドレベルのルール、および管轄区域のタグが付いたテンプレートに落とし込む必要があります。.
同意およびアクセス管理
プライバシーを考慮したアーキテクチャには、4つのコントロールを含める必要があります:
- 機密情報を暗号化する 組織で承認された管理策を用いて、転送中および保存中.
- アクセスを制限する 役割、目的、および担当業務に応じて.
- 同意、顧客通知、および法的根拠の記録を表示可能にする その処理活動に関連する範囲において、.
- 保持および削除スケジュールの適用 関連する法的、監督上の、および契約上の義務を反映した.
表:プライバシー管理策とエビデンス
コントロール | 最小限の実装に関する質問 | 保存すべき証拠 |
|---|---|---|
データの最小化 | この送金と管轄区域には、具体的にどの項目が必須ですか? | バージョン管理されたデータ辞書とフィールド選択ログ。. |
同意と通知 | 顧客関係にはどのような通知または同意の記録が適用されますか? | タイムスタンプ付きキャプチャ、ドキュメントのバージョン、およびソースチャネル。. |
アクセス制御 | 誰がPIIを閲覧し、リリースを承認し、またはレコードをエクスポートできますか? | ロールポリシー、アクセスログ、およびエクスポートレコード。. |
保持 | 運用記録およびメッセージの証拠は、どのくらいの期間利用可能でなければなりませんか? | 管轄区域タグ付き保存期間表および削除例外. |
クロスボーダー移転 | 選択された相手方またはサービス経路へのデータの送信は法的に合法ですか? | アセスメント、ルート承認、管轄区域マトリックス、および適法な共有とルーティングの決定のためのデータ転送保護措置。. |
実用的な教訓:レコードを単一の制限のない画面としてではなく、一連のデータ層として設定します。業務ユーザーにはステータスと決定のサマリーが必要である一方、承認されたコンプライアンス審査員には、ログに記録された権限のもとで完全な証拠へのアクセスが必要です。.
より広範な金融犯罪プログラムの文脈については、InvestGlassのガイドをご覧ください。 KYCおよびAMLコンプライアンスの基本要件.
「トラベル・ルール」のアーキテクチャにおいて、プロトコルの相互運用性とは何を意味するのでしょうか?
相互運用性とは、組織が異なるメッセージ形式や配信ネットワークを使用している場合でも、正当な相手先と必要な情報を交換できることを意味し、これは依然として全体を通じて実用的な課題となっています 暗号資産業界. それは、あらゆるネットワークに無差別に接続したり、社内の承認プロセスをバイパスしたりすることを意味するわけではありません。セキュアな設計では、承認されたルート、標準的な内部フォーマット、および制御された変換ポイントを使用します。.
あなたのアーキテクチャは、内部でバージョン管理されたデータモデルを維持する必要があります。ポリシーチェックが完了した後、アダプターがそのモデルをカウンターパーティが受け入れる技術形式に変換します。市場での議論において、企業はIVMS101、TRISA、OpenVASP、二国間のセキュアなAPI、セキュアな例外チャネルなどの共通の標準や接続アプローチに遭遇することがあります。 トラベル・ルール・プロトコル の風景になる。. 暗号資産取引 標準化がより困難である。なぜなら、次のようなものに匹敵する普遍的なメッセージングネットワークが存在しないためである。 伝統的金融機関. InvestGlassでの展開においてその機能が書面で確認されている場合を除き、これらをInvestGlassがサポートしているものとして表現しないでください。.
表:相互運用性要素と制御
相互運用性要素 | 設計上の必須の振る舞い | 統制目標 |
|---|---|---|
標準的なメッセージモデル | バージョン管理され、正規化された必須データ要素のセットを保存する。. | ルートの変更が進んでも、ポリシーとデータロジックを安定した状態に保つ。. |
プロトコルアダプター | 承認済みのフィールドを、取引相手の検証済みインターフェースに変換する。. | 手動での再入力や不正確なフィールドマッピングを防ぐ。. |
取引相手先能力登録簿 | ルート、フォーマットバージョン、証明書または識別情報の要件、およびサービスの状態を記録する。. | リリース前に、適切な配信経路を選択してください。. |
謝辞の取り扱い | 「承認」「却下」「保留中」「タイムアウト」の各結果を記録します。. | 配送状況は、単に推測するのではなく、実際に確認してください。. |
フォールバック・ワークフロー | 例外ケースを作成し、許可されている場合はセーフホールドまたは手動ルートを適用してください。. | 相互運用性の問題を常に把握し、適切に管理する。. |
多くの企業は、標準化されたトラベル・ルールのメッセージングとKYC/AML管理措置を組み合わせたハイブリッドなアプローチを採用しています。 堅牢なフォールバック方針では、代替ルートを承認できる者、送金を一時停止すべき場合、必要とされる最低限の証拠、および取引相手に連絡すべきタイミングを明確に規定すべきです。FATFは、この分野における相互運用性を重大な問題として指摘しています。単に期限を守るためだけに、未承認の個人的な経路を通じて個人識別情報(PII)を送信してはなりません。.
信頼性を確保するため、適用可能な場合は署名付きリクエスト、メッセージのフィンガープリント、イデポテンシーキー、確認応答タイマー、および指数関数的バックオフを伴う再試行回数制限を活用してください。技術的なイベントのメタデータおよび関連する 取引データ 配信規律の証拠を示しつつ、機密性の高いペイロードデータは通常のログから除外する必要があった。送信が失敗した場合は、不可視のリトライループではなく、実用的なケース(問題)を作成すべきである。.
プロのコツ: リリース前に、制御された環境下でテストプロトコルの不整合を確認してください。最も有用なテストは、問題のない「ハッピーパス」ではありません。それは、期待されるバージョンを受け入れられない、不完全な確認応答を送信する、あるいは転送ウィンドウ中に応答しなくなるような相手先によるものです。.
FATF、EU TFR、および米国BSAの要件は、設定(コンフィギュレーション)にどのように影響しますか?
管轄権の基準
設定においては、グローバル基準と現地の規則を区別する必要があります。FATF、銀行秘密法、および欧州連合(EU)の規則が法的枠組みを提供している一方で、欧州連合と米国はそれぞれ独自の法的および規制上の要件を適用しています。 多くの法域では、最低閾値に関する規則の違いを含め、トラベル・ルールの要件の適用方法が異なるため、ポリシーエンジンでは、すべてのワークフローに一律に適用される単一のグローバルな閾値ではなく、法域ごとに固有の規則を使用する必要があります。.
FATFは2001年に「トラベル・ルール」を基準に盛り込み、2019年6月にVASPにも適用範囲を拡大し、2025年6月には勧告16を改訂して詐欺防止措置を追加しました。 また、FATFは1,000米ドル/ユーロを超える取引に関するデータの共有を推奨しているが、この勧告は、VASPや金融機関が現在遵守しなければならない現地のデジタル資産に関する規則に取って代わるものではない。.
EUの資金移転規則(規則(EU)2023/1113)は2024年12月30日に発効し、CASPが関与する暗号資産の移転に対して情報付随要件を適用する。 EUは暗号資産の送金について閾値をゼロと定めており、同規則の考慮事項では、CASPが顧客に代わって行動する場合、自己管理アドレスとの間で1,000ユーロを超える送金を行う際には、所有権または管理権限を確認すべきであると規定されている。.
米国では、1996年に銀行秘密法(BSA)に基づき「トラベル・ルール」が制定され、31 CFR 1010.410(e)において、電信送金およびその他の資金送金に関する記録保持要件が定められています。 この枠組みの下、米国のトラベル・ルールの適用対象となる国境を越える送金については、3,000米ドルの閾値が設定されており、これには追跡可能性および 本人確認 未登録の顧客に対する規定。特定のデジタル資産事業が、適用される米国の枠組みに該当するか否か、またどのように該当するかは、その事業活動および規制上の地位に関する法的分析を必要とする。.
表:管轄権の閾値と構成への影響
枠組みまたは管轄 | 情報源に記載されている閾値または範囲 | 構成への影響 |
|---|---|---|
FATF勧告16の最新情報 | FATFは、1,000米ドル/ユーロを超える取引に関するデータの共有を推奨していますが、現在の義務については現地の法律が規定しています。. | FATFの指針を参考にしつつも、それをVASPの普遍的な実運用上の基準として扱ってはならない。. |
欧州連合、規則(EU)2023/1113 | CASPが関与する暗号資産の送金については、金額にかかわらず、所定の要件が適用されます。所定の状況下では、1,000ユーロを超える場合、自己管理アドレスの所有権または管理権を確認する必要があります。. | CASPが関与する暗号資産の移転について、「デミニミス」免除を適用しないよう設定し、セルフホスト型ウォレットの管理規定を追加する。. |
アメリカ合衆国、31 CFR 1010.410(e) | 3,000米ドル以上の資金送金には、非銀行系金融機関の要件が適用されます。. | 影響を受ける振替取引には、米国の記録保持規則に基づきタグを付け、証拠を確実に保存できるようにしてください。. |
その他の管轄区域 | 現地の法令や監督当局の指針は、適用範囲、データ項目、時期、および検証方法において異なる場合があります。. | 管轄登録簿、法定所有者の承認、および変更管理ワークフローを維持する。. |
実務上のポイント:各決定に至った設定のバージョンを保存しておくこと。ルールが変更された場合でも、過去の取引は、処理された時点で有効だったバージョンに基づいて理解できる状態で維持されなければならない。また、FATFの2025年のレビューによると、99の管轄区域が「トラベル・ルール」に関する法令を可決済み、または可決中であることが判明した。.
このEUの規則は、閾値だけですべてが決まるわけではないことを特に明確に示しています。送金には、金額の多寡にかかわらず情報の提供が必要となる場合がありますが、規則で規定されている状況下では、別途、1,000ユーロの自己管理型ウォレットに関する確認条件が適用される可能性があります。.
自己ホスト型ウォレット、KYC、KYBをどのように組み込むべきか?
セルフホスト型ウォレットの検証プロセス
セルフホステッドウォレットは、不正行為の自動的な推測ではなく、明確に定義された証拠確認プロセスを誘発すべきである。プライベートウォレットには、トラベル・ルール(資金移動規則)のデータを取得できるカウンターパーティ機関が存在しない場合があるため、独自のコンプライアンスアプローチが必要となる。目的は、顧客とアドレスの関係を理解し、現地の規則を適用し、トランザクションのリスクを評価することである。プロセスは、均衡のとれたものであり、文書化され、一貫して適用されなければならない。.
EUの規制によれば、CASPは、自己管理アドレスへの、または自己管理アドレスからの送金について、送金元および受取人の情報を収集するとともに、所定の状況下で1,000ユーロを超える場合、そのアドレスが顧客によって所有または管理されているかどうかを確認しなければならない。 貴社の管理体制の設計においては、この要件を明確なワークフローに落とし込む必要があります。具体的には、証拠の取得、必要な確認作業の実施、結果の記録、リスクの評価を行い、さらなる審査が必要かどうかを判断することです。.
KYCおよびKYB管理
企業の場合、KYB(取引相手の身元確認)を通じて、法人格、関連する所有権、および取引を行う権限を確認する必要があります。個人の場合、KYC(顧客身元確認)を通じて、企業のリスクベースのプログラムに基づき、身元、適切な顧客情報、および取引の背景を確認する必要があります。自社管理型ウォレットによる送金を評価する際には、これらのKYCおよびKYBの管理措置は、リスクベースのアプローチに従う必要があります。 取引相手先レベルでは、VASPプロファイルに、デューデリジェンスの状況、送金経路、および既知のリスク要因を記載する必要があります。.
表:KYC/KYBおよびウォレット認証の確認項目
チェックポイント | 証拠の例 | 意思決定責任者 |
|---|---|---|
個人向けKYC | 本人確認記録、顧客関係、および取引権限。. | オンボーディングチームまたはコンプライアンスチーム。. |
ビジネス KYB | 事業体記録、支配者に関する証拠、および署名権限者。. | 企業の入社手続き担当チームまたはコンプライアンスチーム。. |
ウォレットの所有または管理 | 組織が承認した本人確認方法、署名付きチャレンジ、またはウォレットの証明書類。. | コンプライアンス方針の責任者。管轄区域の規則に関する法的審査を行う。. |
VASPのデューデリジェンス | 該当する場合は登録または免許の証明書類、リスクプロファイル、および提供能力。. | カウンターパーティ・リスクの責任者。. |
移籍に関するレビュー | スクリーニング結果、ブロックチェーン分析(利用された場合)、資金源の証拠、および審査担当者の備考。. | 取引監視またはエスカレーション担当チーム。. |
InvestGlass を使えば、こうした証拠関連の業務、承認手続き、顧客記録を、譲渡案件と密接に連携させることができます。その ワークフローおよび自動化機能 タイムスタンプや担当者の割り当て情報を活用し、適切なレビューを適切なチームに振り分けるのに役立ちます。.
制裁スクリーニングとリスク管理はどのように機能すべきか?
制裁スクリーニングは、送金が実行される前に実施されるべきである。 完全なコンプライアンス トラベルルール規制遵守のためのフレームワークであり、事後的な報告書ではありません。ルールベースの取引前チェックでは、顧客の身元情報、カウンターパーティのデータ、企業が利用している場合はウォレットやアドレスに関するインテリジェンス、管轄区域、金額、資産の種類、行動指標を組み合わせて検知を支援することができます 不正資金, 仮想通貨における不正金融リスクに対する国際的な行動を促すFATFの勧告に沿って、.
システムはすべての警告を同一のものとして扱うべきではない。ヒットを分類し、照合に使用されたデータを保持し、リスクスコアリングを適用して、案件を適切な決定権者にルーティングする必要がある。高リスクの転送は、ポリシーに従って手動レビューのために保留されるべきである。よりリスクの低い情報提供型の警告については、プログラムに応じて、説明、追加のモニタリング、または文書化された上書き承認が必要となる場合がある。.
弁護可能なケース記録には、使用したリストまたはデータソース、スクリーニングのタイムスタンプ、照合ロジックまたはしきい値、判定結果、担当者、裏付けとなる証拠、およびエスカレーションの結果を記載する必要があります。コンプライアンスチームは、チャットでの議論の記憶に頼ることなく、なぜ送金が実行されたのか、あるいは実行されなかったのかを説明できなければなりません。.
プロのコツ: スクリーニングの判定結果は、メッセージの配信ステータスとは別に管理してください。カウンターパーティからの受領確認はメッセージが届いたことを意味するものであり、送金が制裁、AML(マネーロンダリング対策)、または不正防止の管理を通過したことを意味するものではありません。.
APIとデベロッパーエクスペリエンスには何が含まれるべきか
本番環境での実装には、明確に文書化されたインテグレーション契約が不可欠であり、効果的なトラベルルールソリューションは以下の要件をサポートする必要があります。 シームレスな統合 トランザクション処理ワークフローにおいても同様です。また、一部のバイヤーは、実装オプションを評価する際、トラベルルール(資金移動に関する情報通知ルール)のチェックに向けたSDKベースの設定や自動化されたコンプライアンスロジックを優先します。APIレイヤーでは、トランスファーケースの作成または更新、レビュー済みメッセージの送信、ステータスの取得、およびイベント通知の受信が可能である必要があります。重要な原則は、APIがワークフローの状態をバイパスするのではなく、それを保持することです。.
以下の契約書は設計図であり、公開されているInvestGlassのAPIに関する主張ではありません。ソリューション設計時に、利用可能なエンドポイント、認証方法、レート制限、SDK、およびサンドボックスのオプションをInvestGlassに確認してください。.
表:APIの機能とエンドポイント
能力 | 例示的なエンドポイントまたはイベント | それは何をするべきか |
|---|---|---|
トランスファーケースを作成 | POST /travel-rule/cases | 顧客の参照情報、移管の背景、管轄区域のタグを含むケースを作成し、手動の引き渡しに依存するのではなく、VASP向けにデータ移管を自動化できる専用ソリューションを使用します。. |
証拠を提出する | POST /travel-rule/cases/{id}/evidence | 検証済みの文書、ウォレットの証明、またはカウンターパーティの成果物をケースに関連付けます。. |
レビュー依頼 | POST /travel-rule/cases/{id}/reviews | 承認、却下、または情報提供依頼のタスクをロールまたはキューに割り当てます。. |
メッセージを送信 | POST /travel-rule/cases/{id}/messages | ポリシーで承認されたペイロードのみを設定されたルートを通じて送信します。. |
受信ステータス | travel_rule.message.status ウェブ훅 | ワークフローに、配信、失敗、確認、または必要なアクションを通知します。. |
レコードのエクスポート | GET /travel-rule/cases/{id}/audit-export | 管轄区域タグが付与され、アクセス制御されたケースエクスポートを作成します。. |
これは、秘匿されたテストデータを使用した、説明的なリクエストパターンの例です。
応答には、ケース識別子、現在のコンプライアンス状態、不足データリスト、および許可された次のアクションを含める必要があります。正当な役割を持たない呼び出し元には、完全なPII(個人識別情報)を返すべきではありません。開発チームは、リトライ、拒否されたメッセージ、および手動エスカレーションのために、非本番データ、トークン化された識別子、および再現可能なテストシナリオを使用する必要があります。.
監査に対応可能な監視とレポーティングをどのように構築しますか?
監査の準備体制は、報告書のテンプレートだけではなく、証拠モデルから生まれます。各重要イベントには、イベントのタイムスタンプ、アクターまたはシステムの識別子、ポリシーのバージョン、ケース識別子、アクション、決定、理由、および整合性参照が含まれている必要があります。メッセージが送信される場合は、無制限の顧客ペイロードを汎用ログに投入するのではなく、配信状態とプライバシーに配慮した整合性マーカーを保持し、VASP間の自動データ共有がトリガーされたか、完了したか、または失敗したかの証拠を残してください。.
経営陣や規制当局が実際に尋ねる質問を中心にレポートを構築します。トラベル・ルールデータを必要とした移転は何件あったか?自動的に解放されたのは何件か?どのカウンターパーティが最も多くのエラーを引き起こしたか?どのケースがエスカレーションされたか、またその理由は何か?解決にはどのくらい時間がかかったか?その時点でどのポリシー構成が有効だったか?
表:監査および報告の要件
報告 | 主要ターゲット層 | 必要な寸法 |
|---|---|---|
コンプライアンス台帳の移管 | コンプライアンス業務 | 管轄区域、敷居値ステータス、暗号資産取引のコンプライアンスステータス、メッセージの状態、カウンターパーティ、レビュー担当者、処分. |
例外年齢報告書 | 運営管理 | オープン理由、キューオーナー、経過時間、ビジネス影響、次のアクション. |
相手方保証レポート | リスクおよびベンダー管理 | レビュー日、納入能力、リスクスコア、インシデントおよび是正措置. |
規制当局または監査用エクスポート | コンプライアンス、法務、監査 | 事件の証拠、経緯、データソース、決定の根拠、ポリシーのバージョン。. |
健康状態ダッシュボードの管理 | 経営陣 | ボリューム、例外率、配信成功率、レビュー時間、および期日超過の修復. |
カウンターパーティの記録、ルール、連携エラー、アクセス権、およびレビュアーの判定の質を確認するため、定期的なコンプライアンス・ヘルスチェックのスケジュールを設定してください。例外が未解決のまま残っている場合やエビデンスを回収できない場合、メッセージ配信率が高いだけでは不十分です。.
バイヤーは、導入、セキュリティ、データレジデンシーに関してどのような質問をすべきですか?
購入者は、導入の前提条件を文書化された受入基準に落とし込むべきです。クラウド、ハイブリッド、オンプレミスの各モデルは、データの機密区分、既存のアーキテクチャ、規制上の要件、運用モデルに応じて、いずれも適用可能です。重要な問いは、どのラベルが最も安全そうに響くかではありません。選択したモデルが、管理要件を確実に満たしているか否かです。.
購入者チェックリスト:
- 現在のアーキテクチャの概要をリクエストします
- データフロー図を要求する
- IDおよびアクセス制御モデルをリクエストする
- 暗号化声明を要求する
- リクエスト インシデント管理プロセス
- 事業継続に関する情報を要求する
- 該当する場合はサブプロセッサーの情報を要求する
- 利用可能なレジデンス構成の説明をリクエストします
について 金融サービス 文脈において、その InvestGlass バンキング・コンプライアンスの概要 規制上の義務と業務上の統制を結びつけることの、より広範な必要性について説明している。.
パッケージ、オンボーディング、サポートはどのように評価すべきですか?
見出しの取引量あたりの価格だけでコンプライアンスソリューションを選択してはなりません。ワークフローの範囲、管轄区域の数、カウンターパーティ統合のニーズ、データ移行の労力、サポートモデル、実装の責任体制、および証拠要件を評価してください。各プロバイダーに対し、何が含まれているか、何がサードパーティに依存しているか、そして何が自社チームによって設定されなければならないかを明確に述べるよう求めてください。.
表:パッケージの段階と受入基準
パッケージ段階 | 適切な範囲 | 購入者の受入基準 |
|---|---|---|
パイロット | 利用可能な経路、取引相手、および振替の種類が限定されています。. | デモンストレーションされたケースワークフロー、低リスクルーティング、例外キューおよびエビデンスエクスポート。. |
スケールアップ | その他の取引相手、プロトコル、事業部門、および管轄区域。. | アダプターの変更、ポリシー変更管理、監視ダッシュボード、およびサービス手順のテストを実施しました。. |
エンタープライズ | 各管轄区域および各運営チームにわたる本格的な生産体制。. | セキュリティ保証、ガバナンス、レジリエンステスト、合意済みのサポートモデル、および監査対応可能なレポート作成。. |
透明性の高いオンボーディング計画では、コンプライアンス責任者、技術責任者、情報セキュリティ責任者、運用責任者、およびエグゼクティブ・スポンサーを明記すべきです。また、単なる稼働開始日だけでなく、目標とする成果を明確に定義する必要があります。優れたパイロットプロジェクトとは、現実的な例外状況下において、人材、データ、プロセス、およびシステム連携が円滑に機能することを実証するものです。.
トラベル・ルールの導入チェックリスト:コンプライアンスおよびエンジニアリングの責任者に対し、ポリシー設定、取引相手先データ、プライバシー管理、メッセージ配信、テスト、および監査証拠を網羅した共通の承認リストを提供してください。.
推奨CTA: InvestGlassの個別デモをリクエストする
推奨される3段階の導入ロードマップとはどのようなものですか?
段階的なロールアウトにより、実際のカウンターパーティや例外シナリオに対するテストが不十分なまま大規模なデプロイメントを行うリスクを軽減できます。まずは範囲を絞った、測定可能なパイロットから始めてください。次に相互運用性を高め、その段階を経て初めて本番稼働の範囲全体へと拡大してください。.
3段階の実施ロードマップ:
- フェーズ1:管理下でのパイロット事業
- 目的: 限られた取引相手先を対象に、運用モデルを検証する。.
- 主な活動: ポリシールールを定義し、データディクショナリを作成し、案件ワークフローを設定し、取引相手のプロファイルを作成し、主要な配信ルートをテストし、監査用エクスポートを実行する。.
- 終了条件: サンプルケースでは、完全な証拠、明確に定義された所有権、および適切な例外処理が示されています。.
- フェーズ2:相互運用性の拡大
- 目的: 統制を弱めることなく、影響力を拡大する。.
- 主な活動: 承認されたアダプターを追加し、フォーマットマッピングを検証し、不一致をシミュレートし、リトライロジックを実装し、手動フォールバックのリハーサルを行います。.
- 終了条件: 配信状況、受信確認、および代替措置は、同じワークフロー上で確認できます。.
- フェーズ3:複数の管轄区域にわたる生産
- 目的: 統制された変更管理のもとで大規模に運用する。.
- 主な活動: 管轄区域の登録を設定し、チームをトレーニングし、指標を定義し、アクセスレビューを実行し、コンプライアンスヘルスチェックを確立します。.
- 終了条件: 経営陣はパフォーマンスを監視し、要請に応じて管轄区域がタグ付けされた証拠を作成することができます。.
ロードマップには、新しい法域、カウンターパーティのルート、またはメッセージ形式ごとに、変更管理ゲートを含めるべきである。技術的な接続性テストに合格したという理由だけで、いかなる統合も昇格させてはならない。法務、プライバシー、セキュリティ、および運用の承認基準も満たさなければならない。.
買い手は、ソリューションを選定する前に何を請求すべきですか?
署名する前に、そのソリューションが自社の環境で稼働することを示す成果物を求めてください。コンプライアンスチームにはポリシーの証拠が必要です。エンジニアには統合の証拠が必要です。セキュリティチームにはアーキテクチャとアクセスの証拠が必要です。オペレーションチームには信頼できる例外処理プロセスが必要です。ベンダーに対し、100以上の法域にわたるリーチ、1,900以上のVASPおよびその他の暗号資産企業をサポートできるVASPネットワークのカバレッジ、および55以上のブロックチェーンにわたる追跡などのブロックチェーン監視の深さを裏付けるよう求めてください。.
表:買い手の成果物とレビューオーナー
成果物 | その重要性 | レビューすべきオーナー |
|---|---|---|
統合チェックリスト | 依存関係、データフィールド、テストシナリオを明確にする。. | エンジニアリングとプロダクト. |
サンプルコンプライアンスプレイブック | トリアージ、エスカレーション、承認、および記録管理の決定を明確にする。. | コンプライアンスとオペレーション. |
管轄権比較表 | 単一の汎用しきい値があらゆる場面で使用されるのを防ぎます。. | 法務およびコンプライアンス. |
データフローとプライバシー評価 | 顧客データの収集、保存、および送信が行われる場所を示しています。. | セキュリティ、プライバシー、法的規制. |
取引先登録テンプレート | デューデリジェンスおよび配送ルートの承認プロセスを標準化する。. | カウンターパーティ・リスクと業務。. |
監査データエクスポートの例 | 調査や監査を迅速に実施できるかどうかを示す。. | 内部監査およびコンプライアンス。. |
営業上の主張に頼るのではなく、これらの資料において、パートナーネットワークおよびブロックチェーンのカバー範囲に関する数値を裏付ける資料を提示するよう求めてください。.
InvestGlassは、お客様のトラベル・ルールの運用モデルをどのように支援できるでしょうか?
InvestGlassは、暗号資産のトラベル・ルール遵守ソリューションを取り巻く、連携されたワークフローおよび証拠管理レイヤーとして評価されるべきです。同社の公式トラベル・ルール資料には、トラベル・ルールプロセスに関連する情報要求、顧客記録、承認、証拠管理タスク、取引相手先の審査、取引モニタリング、記録保管、および相互運用可能な提出機能への対応が記載されています。.
これが重要なのは、コンプライアンス業務が孤立した技術的な引き渡しに留まってしまうと、その業務は失敗に終わるからです。メッセージは伝達されたとしても、健全な統制体制を立証するために必要な顧客の証拠、取引相手の承認、手作業によるレビューの記録、ポリシーのバージョン、あるいは検索可能な監査証跡が、依然として企業側に欠けている可能性があるからです。.
InvestGlassを活用して、案件のワークフローを一元管理し、承認プロセスを適切にルーティングし、関連情報を収集し、これらの業務を顧客関係と連携させます。その後、カスタマイズされたソリューション設計セッションにおいて、選定されたメッセージングネットワーク、プロトコル統合、暗号化方式、導入モデル、データ保存場所、API、サンドボックスの利用可能性、商業条件、サービスレベルが、貴社の要件に合致しているかを確認してください。.
次のステップ:現在のポリシー、優先管轄区域、取引相手先リスト、および代表的な資金移動シナリオをいくつかご用意の上、InvestGlassのデモにご参加ください。目的は、本番環境のアーキテクチャを決定する前に、困難なケースも含めた運用ワークフロー全体を可視化することです。.
よくある質問
1. 仮想通貨における「トラベル・ルール」とは何ですか?
暗号資産の「トラベル・ルール」とは、対象となるデジタル資産の送金に際し、送金元および受取人に関する所定の情報を添付することを義務付けるものです。これは、追跡可能性の向上と金融犯罪の抑止を図るための、より広範な取り組みの一環です。具体的な義務の内容は、管轄区域、事業体の種類、および送金の状況によって異なります。.
2. トラベル・ルールはすべての暗号資産送金に適用されますか?
必ずしもすべての法制度においてそうであるとは限りませんが、企業は少額の送金であっても免除されるとは想定すべきではありません。EUでは、「資金移動規制(Transfer of Funds Regulation)」において、CASPが関与する暗号資産の送金は、金額にかかわらず、関連する情報提供要件の対象となります。貴社のプログラムでは、管轄区域およびサービスモデルの規則に基づき、適用可否を判断する必要があります。.
3. FATFのトラベル・ルールの適用基準額はいくらですか?
FATFの2025年6月の勧告16の改訂版では、2030年末までに適用される特定のP2P(個人間)越境決済の透明性要件について、1,000米ドル/ユーロという基準額が定められている。 この記述は、すべての暗号資産送金や管轄区域に対して、現在有効な普遍的な閾値として解釈されるべきではありません。.
4. VASPはどのような情報を収集すべきか?
必要な情報は異なりますが、通常、以下の識別詳細が含まれます: 発起人の両方 そして受取人であり、さらに 口座番号 または、ルールセットに応じて同等の取引参照情報。データディクショナリでは、少なくとも、送金者、受取人、送金、取引相手、検証、および受領証明の各フィールドを区別する必要があります。EUの規則では、CASPが関与する送金について、送金者および受取人の氏名情報(関連する住所や口座識別子を含む)が規定されています。 各国の要件も異なります。英国では2023年9月1日に「トラベル・ルール」の要件が施行され、閾値は1,000ポンドに設定されています。シンガポールではデジタル決済トークンによる送金に対して1,500シンガポールドルが適用され、香港では2023年6月1日よりVASP(仮想資産サービス事業者)のライセンス取得が義務付けられています。.
5. EUと米国のアプローチにはどのような違いがあるか?
EUの枠組みでは、金額にかかわらず、CASPが関与する暗号資産の送金に対して情報付随要件を適用しており、関連する状況下では、1,000ユーロを超える送金について、明示された自己管理型ウォレットの検証条件が含まれています。 引用された米国のeCFR規定は、3,000米ドル以上の資金送金を行う適格な非銀行系金融機関に対して、記録保持要件を適用しています。いずれの枠組みを特定のビジネスモデルに適用する場合も、法的助言が不可欠です。.
6. セルフホスト型ウォレットとは何ですか?
セルフホスト型ウォレットとは、カストディアンとして機能するVASPやCASPではなく、ユーザーが直接管理するアドレスまたはウォレットの仕組みのことです。それ自体は不審なものではありません。ただし、ポリシーや適用される法律に基づき、追加の情報提供や本人確認手続きが必要となる場合があります。.
7. 企業は、自己管理型ウォレットの所有権または管理権をどのように確認すべきか。
コンプライアンスおよび法務部門によって承認された、文書化された方法(署名付きチャレンジや、組織が承認したその他の証明プロセスなど)を使用してください。EUの規制では、所定の状況下において、自己管理型アドレスとの間で1,000ユーロを超える送金を行う場合、CASPは所有権または管理権を確認しなければならないと規定されています。送金案件において、結果、方法、および審査担当者の証拠を記録として保管してください。.
8. 取引相手が想定されたメッセージ形式を受信できない場合、どうなるのでしょうか?
システムは、目に見える例外を生成し、承認済みの代替手段のみを試み、ポリシーで要求される場合には転送を保留すべきである。管理されたフォールバックには、取引相手への連絡経路、責任者の明確化、承認状況の追跡、および最終決定の記録が含まれる。単に技術的な不整合を解決するためだけに、データ保護や承認に関する管理措置を迂回してはならない。.
9. トラベル・ルール対応プラットフォームによって、手動による審査をなくすことは可能か?
いいえ。データ収集、ルーティング、入力のスクリーニング、ステータス追跡、エビデンスの取得を自動化することで、手作業を削減することはできます。しかし、リスクの高い資金移動、不完全な情報、潜在的な制裁問題、ポリシーの例外については、依然として専門知識を持つ人間の判断が必要です。.
10. 「トラベル・ルール」のデモにおいて、InvestGlassにはどのような質問をすべきでしょうか?
InvestGlassが顧客データ、転送ワークフロー、承認、カウンターパーティの記録、統合ニーズ、例外パス、監査エクスポートの要件を単一のオペレーティングモデルにどのようにマッピングするかをお尋ねください。また、選択した環境で利用可能な正確な導入、セキュリティ、データレジデンシー、API、プロトコル、サンドボックス、商業面、およびサポートの機能についてもご確認ください。.
出典
[2] 資金および特定の暗号資産の移転に付随する情報に関する規則(EU)2023/1113



