Ważne: Niniejszy przewodnik zawiera informacje o charakterze ogólnym i nie stanowi porady prawnej. Obowiązki wynikające z zasady „Travel Rule” zależą od świadczonych usług, zaangażowanych podmiotów oraz jurysdykcji związanych z danym przelewem. Przed podjęciem jakiejkolwiek decyzji dotyczącej wdrożenia należy zasięgnąć porady prawnej i regulacyjnej dostosowanej do konkretnej jurysdykcji.
Przegląd zasad dotyczących kryptowalut i celów przeciwdziałania praniu pieniędzy
Zgodność z zasadą Travel Rule to proces, który instytucje finansowe i dostawcy usług w zakresie aktywów wirtualnych stosują w celu gromadzenia, weryfikacji i bezpiecznego przekazywania danych nadawcy i odbiorcy podczas transferów aktywów cyfrowych. Zasada ta wywodzi się z tradycyjnych wymogów dotyczących przelewów środków pieniężnych w bankowości i została rozszerzona na VASP w czerwcu 2019 r., dlatego kryptowalutowa zasada Travel Rule ma zastosowanie do giełd, portfeli powierniczych i innych firm obsługujących transfery aktywów wirtualnych w różnych jurysdykcjach.
Dla specjalistów ds. zgodności, zespołów ds. regulacji, instytucji finansowych oraz podmiotów świadczących usługi związane z aktywami wirtualnymi (VASP), zajmujących się transakcjami kryptowalutowymi i innymi transakcjami dotyczącymi aktywów cyfrowych, kwestia ta ma charakter zarówno praktyczny, jak i prawny. Wymierna wymiana danych pomaga w wykrywaniu podejrzanych transakcji oraz wspiera działania mające na celu zapobieganie pranie brudnych pieniędzy i zwalcza pranie pieniędzy w transakcjach finansowych, a także ogranicza ryzyko kontrahenta i ryzyko egzekucji. Grupa Specjalna ds. Przeciwdziałania Praniu Pieniędzy opisuje swoje standardy jako globalne ramy zwalczania prania pieniędzy, finansowania terroryzmu i finansowania proliferacji.
Niniejszy przewodnik wyjaśnia podstawy prawne, wymagane pola danych i progi, wdrożenie i przepływy techniczne, różnice między UE a USA, kwestie ochrony danych, obowiązki w zakresie monitorowania i sprawozdawczości oraz główne wyzwania związane ze zgodnością wraz ze sposobami ich mitygacji.
Kluczowe wnioski
- Traktuj Travel Rule jako model operacyjny: Skuteczna zgodność łączy należyta staranność wobec klienta, kontrole kontrahentów, bezpieczną wymianę informacji, monitorowanie oraz przechowywanie dowodów.
- Należy zastosować właściwą zasadę jurysdykcyjną: standardy FATF stanowią międzynarodowe wytyczne, ale to przepisy krajowe określają dokładny zakres, próg i terminy dotyczące danej transakcji.
- Sprawdź poprawność danych przed przekazaniem wartości: Niekompletne informacje o zleceniodawcy lub beneficjencie powinny skutkować podjęciem udokumentowanej decyzji o naprawieniu, wstrzymaniu, odrzuceniu, zwrocie lub eskalacji przelewu.
- Projekt na wypadek problemu wschodu słońca: Twoje mechanizmy kontrolne muszą działać, gdy inna jurysdykcja lub kontrahent stosuje inny harmonogram wdrożenia lub protokół techniczny.
- Chroń dane osobowe w fazie projektowania: przesyłaj tylko niezbędne informacje, szyfruj je, kontroluj dostęp i przechowuj je tylko przez okres wymagany przez prawo.
- Przygotuj materiały dowodowe do kontroli: polityki, decyzje, wyniki weryfikacji, rejestry wiadomości, wyjątki oraz dokumentację szkoleniową pracowników powinny być łatwe do odzyskania i wewnętrznie spójne.
Rysunek 1. Przepływ pracy związany ze zgodnością z zasadą podróżną (Travel Rule): Praktyczna, powtarzalna sekwencja dla transferów aktywów wirtualnych.
Wskazówka dla profesjonalistów: Nie traktuj zasady „Travel Rule” jako odrębnego wymogu dotyczącego komunikacji. Włącz ją do cyklu życia przelewu, tak aby informacje, ryzyko i decyzje operacyjne pozostawały ze sobą powiązane od momentu rejestracji klienta aż po monitorowanie po zrealizowaniu przelewu.
Kto musi przestrzegać: Instytucje finansowe i dostawcy usług w zakresie aktywów wirtualnych (VASP)
Instytucje finansowe i dostawcy usług w zakresie aktywów wirtualnych muszą przestrzegać przepisów, jeśli ich działalność wchodzi w zakres tzw. zasady podróżnej (Travel Rule) oraz powiązanych przepisów dotyczących przeciwdziałania praniu pieniędzy w danej jurysdykcji. Etykieta prawna jest różna, ale istotne pytanie ma charakter funkcjonalny: czy firma przyjmuje, przesyła, wymienia, chroni, administruje lub w inny sposób pośredniczy w objętych tym obowiązkiem transferach?
Do instytucji finansowych objętych regulacjami mogą należeć banki, instytucje płatnicze, podmioty świadczące usługi finansowe, brokerzy, podmioty sprawujące nadzór nad aktywami, giełdy oraz inne regulowane instytucje finansowe. W kontekście aktywów cyfrowych kategoria ta często obejmuje dostawców usług związanych z aktywami wirtualnymi, dostawców usług kryptograficznych, dostawców usług związanych z aktywami kryptograficznymi lub, zgodnie z terminologią UE, dostawców usług związanych z aktywami kryptograficznymi. Niektóre ramy prawne określają te podmioty jako podmioty zobowiązane. Dokładna nazwa i zakres są określane przez prawo krajowe.
Instytucja zajmująca się obrotem wirtualnymi aktywami (VASP) zazwyczaj obejmuje przedsiębiorstwo, które wymienia wirtualne aktywa na walutę fiat lub inne wirtualne aktywa, przesyła wirtualne aktywa w imieniu innej osoby, przechowuje lub administruje wirtualnymi aktywami lub instrumentami umożliwiającymi kontrolę nad wirtualnymi aktywami, bądź uczestniczy w usługach finansowych związanych z ofertą lub sprzedażą wirtualnego aktywa przez emitenta. Portfel samoobsługowy (self-hosted) używany przez osobę fizyczną nie staje się automatycznie podmiotem VASP tylko dlatego, że przechowuje kryptoaktywa. To rozróżnienie ma znaczenie, ponieważ obecność regulowanego pośrednika w transakcji często decyduje o tym, jakie obowiązki w zakresie wymiany danych i kontroli się pojawiają.
Tradycyjne instytucje finansowe oraz podmioty świadczące usługi związane z aktywami wirtualnymi (VASP) mogą podlegać równoległym obowiązkom w zakresie przelewów elektronicznych i działalności związanej z aktywami wirtualnymi. Na przykład grupa bankowa oferująca usługi płatnicze oraz przechowywanie aktywów cyfrowych nie powinna prowadzić dwóch oddzielnych środowisk kontroli. Powinna ona zidentyfikować podmioty prawne, produkty, kanały przelewów, repozytoria danych oraz jurysdykcje, które łączą poszczególne rodzaje działalności.
Objęta organizacja lub działalność | Typowy powód, dla którego może to wchodzić w zakres | Skupienie na kontroli środka ciężkości |
Bank lub instytucja płatnicza | Wykonuje lub pośredniczy w transferach funduszy objętych zakresem regulacji | Dane płatnika/odbiorcy, komunikaty płatnicze, prowadzenie dokumentacji, kontrola sankcji |
Gielda kryptowalut | Ułatwia transfery lub wymianę wirtualnych aktywów dla klientów | Dane zleceniodawcy/odbiorcy, identyfikacja kontrahenta będącego dostawcą usług związanych z aktywami wirtualnymi (VASP), ryzyko związane z portfelem |
Dostawca portfela powierniczego | Zabezpiecza lub kontroluje wirtualne aktywa klienta | Kontrola inicjowania przelewów, weryfikacja klienta, ocena portfela samoobsługowego |
Biznes usług finansowych | Przekazuje wartość w imieniu klientów | Informacje o kliencie, monitorowanie transakcji, sprawozdawczość i przechowywanie danych |
Korporacyjny dostawca usług kryptowalutowych | Zapewnia klientom biznesowym usługi transferów, rozliczeń lub przechowywania | KYB, faktyczna własność, kontrole osób upoważnionych, weryfikacja kontrahentów |
Praktyczny wniosek: Zamiast od nazwy produktu, zacznij od mapy podmiotów i czynności. Działalność, która wygląda jak zwykła infrastruktura technologiczna, może być regulowanym pośrednictwem finansowym, gdy firma przyjmuje instrukcje transferu, kontroluje aktywa lub odgrywa rolę w przemieszczaniu wartości.
Podstawy prawne: Zasada podróżowa FATF a Ustawa o tajemnicy bankowej
Podstawy prawne różnią się w zależności od jurysdykcji, ale wspólnym celem jest identyfikowalność. Grupa Specjalna ds. Przeciwdziałania Praniu Pieniędzy, międzynarodowy standard w dziedzinie zasad AML/CFT, wyznacza punkt wyjścia poprzez Zalecenie 16. Innymi słowy, grupa robocza FATF rozszerzyła oczekiwania dotyczące wymiany danych z przelewów środków na transfery wirtualnych aktywów między dostarczycielami usług w zakresie wirtualnych aktywów (VASP).
Standardy FATF nie są przepisami prawa podlegającymi automatycznemu wykonaniu. Państwa wdrażają je poprzez ustawodawstwo krajowe, regulacje, wytyczne nadzorcze oraz działania egzekucyjne. Materiały FATF dotyczące aktywów wirtualnych opisują je jako cyfrowe reprezentacje wartości, którymi można handlować, które można przekazywać lub wykorzystywać do dokonywania płatności w formie cyfrowej, a podejście oparte na ryzyku wzywa państwa do oceny i ograniczania ryzyka wynikającego z działalności związanej z aktywami wirtualnymi oraz z działalności ich dostawców.2
W ramach amerykańskiej ustawy o tajemnicy bankowej (Bank Secrecy Act) instytucje objęte jej wymogami muszą gromadzić, przechowywać i przekazywać wymagane informacje o zleceniodawcy i beneficjencie w przypadku określonych transferów. Zasady te rozpoczęły się od tradycyjnych przelewów środków, a następnie zostały zaadaptowane w praktyce operacyjnej do wirtualnych aktywów i powiązanej działalności. Amerykańska zasada dotycząca przekazów (Travel Rule) posługuje się terminami “zlecenie przekazu” (transmittal order) oraz “instytucja finansowa przekazującego” (transmittor’s financial institution), które celowo mają szerszy zakres niż niektóre określenia dotyczące płatności wyłącznie bankowych.
Wymogi różnią się w zależności od jurysdykcji pod względem zakresu, terminów, progów i egzekwowania. FATF historycznie stosowała próg 1 000 USD/EUR w swoim standardzie „Travel Rule” dotyczącym aktywów wirtualnych, jednak poszczególne kraje wdrażają ten standard w różny sposób. W związku z tym w ramach systemu kontroli należy obliczyć odpowiedni próg i wymagania dotyczące danych w oparciu o przepisy mające zastosowanie do konkretnego transferu, a nie na podstawie ogólnej zasady o zasięgu globalnym.
Wskazówka dla profesjonalistów: Należy prowadzić zatwierdzoną matrycę jurysdykcji, za którą wspólnie odpowiadają działy ds. zgodności i prawny. Matryca ta powinna określać punkt wyzwalający, pola obowiązkowe, standard weryfikacji, sposób postępowania z portfelami we własnym zakresie, okres przechowywania danych oraz ścieżkę eskalacji dla każdego rynku, na którym firma oferuje lub przyjmuje przelewy.
Wymogi reguły podróżnej FATF: pola danych, progi i należyta staranność
W przypadku kwalifikujących się transferów aktywów wirtualnych, zgodność z zasadą podróży (travel rule) wymaga przekazywania danych nadawcy i odbiorcy między VASP. Wysyłający VASP zazwyczaj gromadzi wymagane informacje przed wysłaniem transferu i przekazuje je w sposób bezpieczny do VASP odbierającego. Odbierający VASP sprawdza, czy informacje są obecne i przydatne, a następnie postępuje zgodnie z udokumentowaną procedurą w przypadku, gdy dane są brakujące, niekompletne lub podejrzane.
Wymagane pola danych dotyczących zleceniodawcy zazwyczaj obejmują imię i nazwisko zleceniodawcy, numer rachunku lub adres portfela służący jako identyfikator przelewu, a także adres zamieszkania, numer identyfikacyjny, numer identyfikacyjny klienta lub datę i miejsce urodzenia, w zależności od obowiązujących przepisów. W przypadku osób prawnych równoważne informacje mogą obejmować identyfikator osoby prawnej, numer rejestracyjny lub inny numer identyfikacyjny klienta, jeśli jest to wymagane.
Wymagane dane odbiorcy zazwyczaj obejmują imię i nazwisko odbiorcy oraz numer konta lub adres portfela. Powyżej odpowiedniego progu w przypadku kwalifikujących się przelewów zazwyczaj wymagane są dane zarówno zleceniodawcy, jak i odbiorcy. Sam skrót transakcji może ułatwić uzgodnienie, ale nie zastępuje danych identyfikacyjnych w przypadkach, gdy wymaga tego prawo.
Obowiązujący próg „travel rule” należy oceniać dla każdej transakcji z osobna. Minimalny próg określony przez FATF wynosi zazwyczaj 1 000 USD/EUR dla kwalifikujących się transferów aktywów wirtualnych, choć lokalne przepisy mogą się różnić. Zgodnie z wytycznymi FATF zasada „travel rule” ma zastosowanie do transakcji o wartości powyżej 1 000 USD, z zastrzeżeniem lokalnych przepisów wykonawczych. Logika ustalania progu musi również uwzględniać wycenę aktywów, czas konwersji, sposób traktowania opłat, powiązane przelewy oraz moment, w którym dyspozycja klienta staje się nieodwołalna.
Obowiązki w zakresie weryfikacji również mają znaczenie. Dostawcy usług w zakresie aktywów wirtualnych (VASP) muszą zweryfikować informacje o kliencie przed przetworzeniem transferów, jeśli wymagają tego obowiązujące przepisy. Nie wystarczy skopiować nazwy lub nazwiska podanych przez klienta do wiadomości, jeśli obowiązująca zasada wymaga weryfikacji. Procesy KYC powinny ustalać tożsamość, zanim klient będzie mógł skorzystać z objętej usługą; przypadki wyższego ryzyka mogą wymagać wzmocniona należyta staranność, dodatkowych informacji o źródle pochodzenia środków lub przeglądu ręcznego.
Przykłady pól danych i wartości progowych
Dokładny zakres obowiązków musi wynikać z odpowiednich przepisów prawnych i standardów dotyczących komunikacji. Poniższe przykłady mają charakter ilustracyjny i nie zastępują lokalnych przepisów prawnych.
Scenariusz transferu | Przykładowe obszary danych do gromadzenia i przekazywania | Nota operacyjna |
Transfer poniżej progu | Nazwa zleceniodawcy, nazwa odbiorcy (jeśli jest wymagana), kwota przelewu, adres portfela lub identyfikator konta, unikalny numer referencyjny transakcji | Niektóre przepisy dopuszczają stosowanie ograniczonego zestawu informacji, jednak nadal obowiązują wymogi dotyczące ryzyka, sankcji oraz kontroli działań budzących podejrzenia. |
Przekazanie VASP-to-VASP powyżej progu | Nazwisko nadawcy, zweryfikowany identyfikator lub adres/data urodzenia (w zależności od wymagań), adres portfela nadawcy, nazwisko odbiorcy, adres portfela odbiorcy, kwota, numer referencyjny transakcji | Zweryfikuj pola obowiązkowe i zdolność kontrahenta przed zwolnieniem. |
Przeniesienie z podmiotu korporacyjnego do podmiotu inicjującego | Nazwa prawna, identyfikator firmy lub identyfikator podmiotu prawnego (jeśli jest wymagany), dane osoby upoważnionej, adres portfela nadawcy, dane odbiorcy | Przed przelewem może być wymagana weryfikacja KYB oraz dowody dotyczące beneficjenta rzeczywistego. |
Przelew z portfela samoobsługowego | Dane klienta, adres zewnętrznego portfela, wskaźniki ryzyka, w razie potrzeby dowody potwierdzające własność/kontrolę, szczegóły przelewu | Zastosuj odpowiednie lokalne zasady i procedury oparte na ryzyku dotyczące niehostowanych lub własnych portfeli. |
Termin „de minimis” może wprowadzać w błąd, jeśli sprawi, że pracownicy uznają, że transfer o niskiej wartości wiąże się z niskim ryzykiem. W danym systemie może obowiązywać niższy próg informacyjny, jednak transfer nadal wymaga kontroli pod kątem sankcji, monitorowanie transakcji, a także reagowanie na podejrzane sygnały. Samo rozdzielanie kilku przelewów o niskiej wartości w celu uniknięcia kontroli stanowi scenariusz istotnego ryzyka.
Praktyczny wniosek: Utwórz słownik danych, który przekształca zobowiązania prawne w dokładne nazwy pól, dozwolone wartości, reguły walidacji, znaczniki retencji i kwestie własności. To tutaj ogólny język polityki staje się powtarzalną kontrolą operacyjną.
Operacyjne kroki zapewnienia zgodności z zasadą Travel Rule w zakresie aktywów cyfrowych
Solidny program Travel Rule zaczyna się przed ekranem przelewu. Łączy on wdrażanie klientów, nadzór nad kontrahentami, kontrole transakcji oraz obsługę incydentów w jedną sekwencję operacyjną, a regula podróży tworzy obowiązki w zakresie zgodności operacyjnej na każdym z tych etapów.
Najpierw należy wdrożyć procedury KYC, które zapewniają pełną zgodność z wymogami zasady Travel Rule w odniesieniu do transferów kryptowalut. Rekord klienta powinien zawierać zweryfikowane dane tożsamości, odpowiednią klasyfikację ryzyka, aktualny status weryfikacji pod kątem sankcji oraz informacje niezbędne do utworzenia komunikatów o przelewie spełniających wymogi regulacyjne. Powinien również rejestrować czas weryfikacji danych oraz źródło dowodów.
Po drugie, wdrożyć procedurę KYB dla klientów korporacyjnych. Ustalić prawną tożsamość firmy, jej beneficjentów rzeczywistych, umocowanie osób wydających dyspozycje oraz charakter oczekiwanej działalności. Przepływy cyfrowych aktywów korporacyjnych mogą obejmować podmioty handlowe, funkcje skarbcowe, procesory płatności, lub wehikułów inwestycyjnych. Projekt mechanizmów kontrolnych musi identyfikować klienta i cel transferu, bez automatycznego traktowania uzasadnionej złożoności jako podejrzanej.
Po trzecie, należy zintegrować weryfikację pod kątem sankcji. Należy weryfikować klientów, beneficjentów rzeczywistych i kontrahentów zgodnie z obowiązującymi firmę zobowiązaniami. W przypadkach uzasadnionych oceną ryzyka należy weryfikować adresy portfeli i ekspozycję na łańcuch bloków (blockchain). System powinien zapobiegać nieautoryzowanemu zwolnieniu, kierować potencjalne dopasowania do przeglądu oraz zachowywać dowody rozstrzygnięcia.
Po czwarte, należy ustanowić bezpieczne przepływy przesyłania danych w ramach wdrażania zasady Travel Rule w obszarze KYC, kontroli sankcyjnych i wymiany danych. Proces wysyłania powinien identyfikować przyjmującego dostawcę usług w zakresie aktywów wirtualnych (VASP), określać zgodność protokołów, przygotowywać wymagane informacje, weryfikować wymagane pola, bezpiecznie wymieniać dane i dokumentować odpowiedź przed zwolnieniem wartości, jeśli wymaga tego polityka, ponieważ zasada Travel Rule zobowiązuje VASP do udostępniania danych nadawcy i beneficjenta przed lub w trakcie realizacji, zgodnie z wymogami polityki i prawa. Kontrole te pomagają w monitorowaniu transakcji, ograniczaniu ryzyka i wspieraniu zgodnej z prawem realizacji transakcji transgranicznych.
Po piąte, stwórzcie procedury eskalacji incydentów. Niespełnienie tych wymagań może narażać firmy na kary regulacyjne, szkodę dla klientów, ryzyko naruszenia prywatności oraz narażenie na przestępczość finansową. Procedura powinna określać, kto odpowiada za zablokowany transfer, jak szybko musi działać, jakie informacje mogą być żądane, kiedy włącza się dział prawny lub inspektor ds. prania pieniędzy oraz jakie rozstrzygnięcia są dozwolone.
A zarządzanie relacjami Przepływ pracy może pomóc instytucjom finansowym w połączeniu rekordów klientów, korporacyjnych i dotyczących zgodności z przepisami, aby upoważnione zespoły pracowały w ramach jednego, kontrolowanego widoku relacji. Celem nie jest automatyzacja każdej decyzji. Chodzi o zagwarantowanie, że osoby podejmujące decyzje widzą aktualne informacje o kliencie, udokumentowane alerty i przejrzysty rejestr operacji.
Sześcioetapowy przepływ pracy operacyjnej
- Zakres transferu: Zidentyfikuj produkt, aktywo, podmioty, jurysdykcje, wartość transferu oraz typ portfela.
- Potwierdź klienta i organ: Sprawdź status KYC lub KYB, uprawnienia konta, ocenę ryzyka oraz wszelkie ograniczenia.
- Zidentyfikuj stronę przeciwną: Określ, czy miejsce docelowe to inny VASP, regulowana instytucja finansowa czy adres hostowany samodzielnie.
- Zweryfikuj informacje: zastosuj odpowiednią regułę progową, zbierz obowiązkowe dane dotyczące zleceniodawcy i odbiorcy oraz rozwiąż wyjątki.
- Wymiana i podjąć decyzję: przesłać dane bezpiecznym, zgodnym kanałem, przeanalizować wyniki weryfikacji i oceny ryzyka, a następnie zrealizować, wstrzymać, odrzucić lub przekazać sprawę do wyższej instancji.
- Monitorowanie i zachowanie dowodów: Monitorowanie ryzyka po transferze, składanie raportów w wymaganych przypadkach oraz zachowanie dokumentacji do celów kontroli i dochodzeń.
Rozwiązania techniczne: protokoły, interoperacyjność i bezpieczny transfer danych
Zasada Travel Rule stanowi zarówno problem związany z zarządzaniem danymi, jak i problem zgodności z przepisami. Rozwiązanie musi umożliwiać niezawodną wymianę wrażliwych danych osobowych bez ich publikowania w łańcuchu bloków, a jednocześnie łączyć kontrahentów, którzy mogą korzystać z różnych sieci technicznych.
Ocena zgodności z IVMS101. IVMS101 to wspólny model danych opracowany w celu poprawy spójności informacji wymienianych między dostawcami usług związanych z aktywami wirtualnymi (VASP) a innymi instytucjami finansowymi w ramach szerszych ram zaufania. Stosowanie wspólnych standardów zwiększa również zaufanie partnerów finansowych, ponieważ każda ze stron ma jaśniejsze zrozumienie znaczenia poszczególnych pól, akceptowanych formatów oraz elementów obowiązkowych w konkretnym przelewie.
Obsługa wielu protokołów Travel Rule lub udokumentowana ścieżka interoperacyjności. Identyfikacja drugiej strony transakcji jest dużym wyzwaniem dla podmiotów VASP, zwłaszcza podczas wymiany danych w ramach Travel Rule za pośrednictwem różnych protokołów. Projekt oparty na pojedynczym protokole może stać się operacyjnym w trybie wąskiego gardła, gdy główny klient lub kontrahent nie może odbierać danych tą drogą.
Należy wybrać rozwiązanie w zakresie zasad dotyczących przepływu środków, które zapewnia interoperacyjność w przypadku przelewów transgranicznych oraz bezpieczną wymianę danych dotyczących zleceniodawcy i odbiorcy. Dostawcę należy traktować jako kluczowy podmiot zapewniający zgodność z przepisami, a nie jedynie jako dostawcę rozwiązań technicznych. Należy przeanalizować jego model lokalizacji danych, szyfrowanie, mechanizmy kontroli dostępu, ciągłość świadczenia usług, zakres obsługiwanych protokołów, warunki powiadamiania o incydentach, wsparcie w zakresie audytów oraz plan działania na wypadek zmian regulacyjnych.
Należy wdrożyć szyfrowanie typu „end-to-end” dla danych osobowych. Dane powinny być szyfrowane zarówno podczas przesyłania, jak i w stanie spoczynku, a zarządzanie kluczami kryptograficznymi powinno być odpowiednio oddzielone. Dostęp oparty na rolach powinien ograniczać dostęp pracowników wyłącznie do uzasadnionych potrzeb biznesowych, a rejestrowanie działań powinno pozwalać na identyfikację osób, które przeglądały, zmieniały, wysyłały lub udostępniały informacje.
Zachowaj rejestry audytowe zabezpieczone przed manipulacją. Dobry rejestr dowodów łączy instrukcję klienta, ocenę ryzyka, wymagane dane, status wiadomości, wynik kontrahenta, decyzję o przelewie, odnośnik do transakcji blockchain, zarządzanie wyjątkami oraz późniejszą sprawozdawczość. Rejestr ten powinien być łatwo wyszukiwalny według klienta, rachunku, portfela, daty, identyfikatora przelewu i numeru sprawy.
Kontrola techniczna | Jak wygląda sukces | Ryzyko niepowodzenia w przypadku nieobecności |
|---|---|---|
Katalog kontrahentów | Zweryfikowana tożsamość VASP, nazwa prawna, jurysdykcja, status rejestracji, punkt końcowy protokołu oraz status ryzyka | Dane mogą zostać przesłane do niewłaściwej strony lub przelew może zostać zrealizowany bez należytej staranności. |
Walidacja schematu | Wymagane pola, formaty i reguły biznesowe są sprawdzane przed transmisją | Niekompletne dane nadawcy lub odbiorcy powodują konieczność ręcznej korekty i opóźnienia. |
Bezpieczne przesyłanie wiadomości | Szyfrowanie, uwierzytelnione punkty końcowe, zarządzanie certyfikatami oraz potwierdzenia wiadomości | Ujawnienie danych osobowych, fałszowanie wiadomości lub brak możliwości potwierdzenia doręczenia. |
Warstwa interoperacyjności | Obsługiwane protokoły, logika routingu, mechanizmy awaryjne oraz kontrolowana procedura ręczna | Niedopasowanie techniczne staje się uchybieniem w zakresie zgodności z przepisami lub obsługi klienta. |
Niezmienne dowody audytowe | Dzienniki z oznaczeniem czasu, powiązania spraw, mechanizmy kontroli okresu przechowywania oraz możliwość eksportu | Firma nie jest w stanie wykazać, co wydarzyło się podczas audytu lub dochodzenia. |
Praktyczny wnioski: Technologia nie potrafi zdecydować, czy podejrzany wzoriec da się wytłumaczyć, ale może sprawić, że fakty będą wiarygodne, aktualne i dostępne dla osoby, która musi podjąć decyzję. InvestGlass może zapewnić warstwę zarządzania relacjami związaną z tą decyzją, obejmującą kontekst sprawy, dane klienta, przydziały zadań w ramach przepływu pracy oraz udokumentowane wyniki.
Scenariusze ryzyka: ryzyko związane z praniem pieniędzy i finansowaniem terroryzmu oraz portfele niehostowane
Portfele utrzymywane we własnym zakresie wymagają podejścia opartego na ryzyku, ponieważ punkt końcowy nadania lub odbioru może nie być regulowanym pośrednikiem mogącym wymieniać informacje zgodnie z zasadą Travel Rule. Nie są one same w sobie nielegalne. Mogą jednak utrudniać identyfikację drugiej strony i weryfikację danych, w szczególności w przypadkach, gdy własność lub kontrola nad adresem nie mogą być łatwo ustalone.
W przypadku portfeli samodzielnie hostowanych należy stosować wzmocnioną procedurę należytej staranności, jeżeli klient, przelew, ekspozycja geograficzna, schemat transakcji, informacje dotyczące sankcji lub profil źródła pochodzenia środków wiążą się ze zwiększonym ryzykiem. Celem jest zapobieganie przepływowi nielegalnych środków przez system finansowy oraz ograniczenie narażenia na przestępstwa finansowe i inne wykroczenia finansowe, bez nakładania ogólnych ograniczeń, które nie są uzasadnione pod względem prawnym ani pod kątem ryzyka.
Podejrzane przelewy należy zgłaszać organom śledczym. Podczas analizy aktywności związanej z walutami wirtualnymi i aktywami kryptograficznymi należy uwzględnić profil klienta, wielkość i częstotliwość transakcji, historię portfela, kontrahentów, ewentualne wykorzystanie narzędzi do mieszania lub zaciemniania transakcji, szybki przepływ środków, powiązania z typologiami oszustw oraz narażenie na sankcje. Żadna pojedyncza sygnał ostrzegawczy nie świadczy o popełnieniu przestępstwa. Wiele wskaźników ryzyka lub jeden poważny wskaźnik, którego nie da się w sposób zadowalający wyjaśnić, może uzasadniać przeprowadzenie bardziej szczegółowej analizy.
Należy wykorzystywać analizy oparte na technologii blockchain do identyfikacji portfeli oraz do śledzenia aktywów wirtualnych związanych z wzorcami zachowań portfeli o podwyższonym ryzyku. Analizy te stanowią jedynie jeden z elementów, a nie ostateczny wniosek. Firmy powinny zapoznać się z metodologią dostawcy, poziomami ufności, ograniczeniami danych oraz procedurą rozwiązywania problemów związanych z fałszywymi alarmami.
Wskazówka: Oddziel decyzję o zebraniu informacji zgodnie z zasadą Travel Rule od decyzji o zezwoleniu na transfer. Kompletna wiadomość nie zwalnia z obowiązku weryfikacji pod kątem sankcji ani monitorowania podejrzanej aktywności, natomiast niekompletna wiadomość sama w sobie może stanowić wskaźnik ryzyka.
Due diligence i zaufanie do kontrahenta w przypadku dostawców usług związanych z aktywami wirtualnymi (VASP) oraz instytucji finansowych
Analiza due diligence kontrahenta ma kluczowe znaczenie dla zapewnienia zgodności z zasadą Travel Rule, ponieważ firmy wysyłające i odbierające muszą wymieniać poufne informacje w sposób dokładny i bezpieczny. Firma nie może bez zastrzeżeń zakładać, że inny dostawca usług związanych z aktywami wirtualnymi (VASP) posiada niezbędne mechanizmy kontroli tylko dlatego, że korzysta z tego samego protokołu komercyjnego.
Przeprowadź należytą staranność w zakresie wdrażania dostawców usług w zakresie aktywów wirtualnych (VASP), stosując podejście oparte na ryzyku w celu oceny kontrahentów, w tym ich mechanizmów kontroli, statusu licencji lub rejestracji, struktury własnościowej, jurysdykcji, ekspozycji na sankcje i negatywne doniesienia medialne, standardów weryfikacji, poziomu ochrony danych, możliwości w zakresie stosowania „zasady podróży” (Travel Rule) oraz kontaktów do eskalacji. Głębokość przeglądu powinna odzwierciedlać ryzyko związane ze stosunkami gospodarczymi oraz przewidywaną wielkość transakcji.
Prowadź rejestr zaufania kontrahentów, podobnie jak firmy dokumentują zaufanie w relacjach bankowości korespondenckiej. Rejestr powinien zawierać zweryfikowaną tożsamość kontrahenta, autoryzowany podmiot prawny, status regulacyjny, właściwą jurysdykcję, endpoint techniczny, obsługiwane standardy, ocenę ryzyka, dowody przeprowadzenia należytej staranności, datę zatwierdzenia, datę przeglądu oraz wszelkie ograniczenia.
Przeprowadzaj okresowe weryfikacje kontrahentów. Kontrahent może zmienić dostawcę technologii, wejść na nowy rynek, zostać objętym środkami egzekucyjnymi lub wielokrotnie wysyłać niekompletne komunikaty. Każde z tych zdarzeń może zmienić profil ryzyka relacji. W stosownych przypadkach żądaj dokumentów potwierdzających, ale nie zastępuj nimi niezależnych weryfikacji, jeśli dostępne są wiarygodne źródła.
Solidna należyta staranność wobec kontrahentów oraz przyjęcie standardów zasady podróżnej (Travel Rule) mogą wzbudzić zaufanie partnerów finansowych. Poprawia to również wyniki klientów, ponieważ jest mniej prawdopodobne, że przelew zostanie wstrzymany w ostatniej chwili z powodu problemu z protokołem lub informacjami, którego można było uniknąć.
Dyscyplinowane wdrożenie pozwala na centralizację profili kontrahentów, przypomnień o przeglądach, rejestrów zatwierdzeń oraz dokumentacji wspierającej decyzje dotyczące ryzyka. Pomaga to menedżerom ds. relacji, zespołom operacyjnym i specjalistom ds. zgodności (compliance) w korzystaniu z tego samego, zweryfikowanego statusu kontrahenta, zamiast polegać na nieśledzonych arkuszach kalkulacyjnych lub wyszukiwaniu w skrzynce odbiorczej.
Specyfika Unii Europejskiej: TFR, MiCA i implikacje progu zerowego
Unijne rozporządzenie w sprawie transferu funduszy, rozporządzenie (UE) 2023/1113, rozszerza zasady dotyczące informacji towarzyszących transferom na kryptoaktywa. W jego podsumowaniu stwierdza się, że dostawcy usług w zakresie kryptoaktywów zleceniodawcy muszą zapewnić, aby transferom towarzyszyły dane zleceniodawcy i beneficjenta, w tym imiona i nazwiska lub nazwy, adresy w rozproszonym rejestrze oraz numery rachunków kryptoaktywów.
W przypadku transferów z udziałem CASP, firmy powinny zaplanować podejście bezprogowe do wymaganych informacji. W praktyce oznacza to, że pełna dyscyplina procesowa jest wymagana nawet w przypadku transferów kryptoaktywów o niskiej wartości. Rozporządzenie nie ma zastosowania do rzeczywistych transferów między osobami fizycznymi, w ramach których zarówno nadawca, jak i odbiorca działają we własnym imieniu bez udziału dostawcy usług w zakresie kryptoaktywów.
Ramy prawne UE zawierają również szczegółowe środki kontroli adresów hostowanych samodzielnie. Oficjalne podsumowanie prawne UE stwierdza, że dostawca usług w zakresie kryptoaktywów (CASP) weryfikuje, czy adres hostowany samodzielnie jest własnością lub pod kontrolą zleceniodawcy w przypadku transferów przekraczających 1000 EUR, oraz że dostawcy CASP po stronie beneficjenta oceniają własność lub kontrolę w przypadku odpowiednich transferów z adresu hostowanego samodzielnie przekraczających tę kwotę. Przed skonfigurowaniem swoich procedur firmy powinny przeanalizować szczegółowy tekst prawny oraz aktualne krajowe oczekiwania organów nadzorczych.
Dopasuj weryfikacje licencyjne MiCA do ram kontrolnych Zasady Podróży. MiCA i TFR to odrębne instrumenty, ale ich obwód operacyjny może się nakładać w przypadku unijnego dostawcy usług w zakresie kryptoaktywów. Europejski Urząd Nadzoru Bankowego zauważył, że rozporządzenie (UE) 2023/1113 poddaje autoryzowane CASP wymogom i nadzorowi w zakresie AML/CFT porównywalnym do tych stosowanych wobec instytucji kredytowych i finansowych, oraz że wytyczne dotyczące Zasady Podróży zaczęły obowiązywać od 30 grudnia 2024 r.
Praktyczny wnioski: Nie należy modelować przetwarzania unijnego wyłącznie w oparciu o wyzwalacz finansowy. Wasze systemy muszą rejestrować dane, identyfikować brakujące informacje oraz wspierać udokumentowaną decyzję o wykonaniu, odrzuceniu, zwrocie lub zawieszeniu dla każdego transferu CASP objętego zakresem.
Kwestie związane z ustawą o tajemnicy bankowej, które powinni wziąć pod uwagę operatorzy z USA
Operatorzy w USA powinni odróżniać konkretne przepisy ustawy o tajemnicy bankowej (BSA) dotyczące przekazów środków od szerszych obowiązków w zakresie przeciwdziałania praniu pieniędzy (AML) mających zastosowanie do ich modelu biznesowego. W przypadku objętych regulacją przekazów środków dobrze znany próg wynosi 3000 USD. Podręcznik kontroli BSA/AML FFIEC wyjaśnia, że banki muszą gromadzić i zachowywać określone informacje dotyczące przekazów środków na kwotę 3000 USD lub większą oraz że instytucje finansowe muszą uwzględniać określone informacje w zlecenie przekazu na kwotę 3000 USD lub większą.3
W przypadku banku zleceniodawcy odpowiedni zestaw rekordów może obejmować nazwę i adres zleceniodawcy, kwotę i datę zlecenia płatniczego, instrukcje płatności, tożsamość instytucji beneficjenta oraz informacje o beneficjencie otrzymane wraz ze zleceniem. Wymagane informacje zależą od roli instytucji oraz od tego, czy dana osoba jest stałym klientem. W instrukcji zauważono również, że w opisanym kontekście dokumentacja musi być przechowywana przez pięć lat.3
Zastosuj próg 3 000 USD Ustawy o tajemnicy bankowej (BSA) dla przelewów pieniężnych, jeśli ma to zastosowanie w ramach ram prawnych BSA, zgodnie z regulacjami dotyczącymi przeciwdziałania praniu pieniędzy dla objętych nimi firm z USA. Nie należy jednak traktować tego progu jako bezpiecznej przystani zwalniającej z innych obowiązków w zakresie AML. Identyfikacja klienta, monitorowanie podejrzanej działalności, obowiązki sankcyjne i przeglądy oparte na ryzyku mogą wystąpić poniżej kwoty 3 000 USD.
Monitoruj aktualizacje przepisów FinCEN i autorytatywne wytyczne. Wytyczne Financial Crimes Enforcement Network kształtują oczekiwania dotyczące zasady Travel Rule dla amerykańskich operatorów, podczas gdy stanowe prawa licencyjne i produkty firmy mogą nakładać dodatkowe obowiązki. Zespoły ds. zgodności powinny formalnie śledzić zmiany regulacyjne, oceniać wpływ operacyjny, wyznaczać osoby odpowiedzialne oraz dokumentować wynikające z tego zmiany w polityce lub systemach.
Ochrona danych i transgraniczny transfer danych
Zasada podróżowa (Travel Rule) wymaga przesyłania poufnych informacji między firmami, czasem w różnych jurysdykcjach. Sprawia to, że zarządzanie prywatnością staje się kluczowym wymogiem projektowym, a nie kwestią drugorzędną.
Oceń wpływ RODO na transfery danych osobowych (PII). Firma podlegająca RODO musi wskazać odpowiednią podstawę prawną, zapewnić przejrzyste informacje, wdrożyć minimalizację danych, utrzymać środki bezpieczeństwa, odpowiedzieć na prawa osób, których dane dotyczą, w stosownych przypadkach, oraz ustanowić ważny mechanizm dla zastrzeżonych transferów międzynarodowych. Zasada podróżująca (Travel Rule) może tworzyć prawny obowiązek przetwarzania określonych danych, ale nie uzasadnia gromadzenia lub udostępniania większej ilości danych, niż wymagają tego odpowiednia reguła i ocena ryzyka.
Wdrożyć zgodne z prawem mechanizmy przekazywania danych przez granicę. Właściwy mechanizm zależy od miejsca siedziby organizacji wysyłającej i odbierającej, miejsca uzyskiwania dostępu do danych oraz relacji prawnych między nimi. Istotne mogą być mechanizmy umowne, oceny przekazywania danych, dodatkowe zabezpieczenia oraz należyta staranność wobec dostawców.
Szyfruj dane osobowe (PII) podczas przesyłania i w spoczynku. Szyfrowanie musi być wspierane przez solidne zarządzanie tożsamością, bezpieczny rozwój oprogramowania, zarządzanie podatnościami, reagowanie na incydenty oraz przeglądy dostępu. Zaszyfrowanie wiadomości nie rozwiąże problemu prywatności, jeśli personel ma dostęp do nadmiernej ilości danych lub jeśli rejestry są przechowywane bezterminowo.
Minimalizuj udostępniane pola danych pod kątem konieczności. Wdrożenie uwzględniające kwestie prywatności powinno określać minimalny zestaw pól wymagany dla danej jurysdykcji, w miarę możliwości wykorzystywać dane strukturalne zamiast notatek w wolnym tekście, zapobiegać przedostawaniu się niepotrzebnych danych do metadanych łańcucha bloków oraz usuwać lub archiwizować informacje zgodnie z zatwierdzonymi zasadami przechowywania.
Pytanie dotyczące prywatności | Odpowiedź kontrolna |
Dlaczego przetwarzamy te dane? | Zarejestruj obowiązujący wymóg prawny, uzasadniony cel i podstawę polityki. |
Jakie informacje są niezbędne? | Użyj słownika danych właściwego dla danej jurysdykcji i odrzuć nieistotne pola tekstowe swobodne. |
Kto może to zobaczyć? | Zastosuj kontrolę dostępu opartą na rolach, kontrole zatwierdzania, okresowe przeglądy dostępu oraz monitorowanie. |
Gdzie to idzie? | Zmapuj dostawców, dostawców protokołów, lokalizacje hostingu, dostęp do pomocy technicznej oraz dalsze przekazywanie danych. |
Jak długo to przechowujemy? | Zastosuj harmonogramy retencji, blokady prawne i procedury bezpiecznego niszczenia. |
Wskazówka eksperta: Do procesu wyboru dostawcy rozwiązań zgodnych z zasadą Travel Rule należy włączyć przedstawicieli działów ds. prywatności, bezpieczeństwa, prawnych oraz zgodności z przepisami. Produkt, który poprawnie obsługuje przesyłanie komunikatów, ale nie spełnia wymagań dotyczących lokalizacji danych, ich usuwania lub audytu, może wygenerować inny problem regulacyjny.
Monitorowanie, sprawozdawczość i audyt: Kontrole przeciwdziałania praniu pieniędzy
Dane dotyczące Travel Rule powinny wzmacniać monitorowanie transakcji, a nie je zastępować. Wiarygodne informacje o zleceniodawcy i beneficjencie poprawiają jakość alertów, ponieważ analitycy mogą powiązać aktywność w łańcuchu bloków z klientami, kontrahentami, lokalizacjami i wcześniejszymi decyzjami dotyczącymi ryzyka.
Wdrożenie reguły monitorowania transakcji skalibrowany tak, aby wykrywać podejrzaną aktywność w transakcjach kryptowalutowych i transferach wirtualnych aktywów. Scenariusze mogą obejmować szybki przemieszczanie aktywów po konwersji na walutę fiat, ekspozycję na wysokie ryzyko niespójną z profilem klienta, wielokrotne transfery tuż poniżej progu danych, nietypowe korzystanie z portfeli samoobsługowych, wskaźniki adresów objętych sankcjami lub transfery z kontrahentami, którzy wielokrotnie podają niekompletne informacje.
Uruchom procedury sporządzania raportów o podejrzanych transakcjach (SAR), gdy wymagają tego fakty i obowiązujące przepisy, aby pomóc w zwalczaniu ryzyka prania pieniędzy i finansowania terroryzmu. Proces sporządzania raportu o podejrzanej działalności powinien być kontrolowany, poufny, terminowy i poparty jasnymi dowodami w sprawie. Decyzja o zgłoszeniu, braku zgłoszenia lub kontynuowaniu monitorowania powinna być rejestrowana zgodnie z polityką firmy.
Przechowuj dowody na potrzeby kontroli regulacyjnych. Niezgodność z Zasadą Podróży (Travel Rule) może prowadzić do kar regulacyjnych, ale słabe dowody mogą również sprawić, że instytucja będzie postrzegana jako niezdolna do zarządzania własnym programem. Przechowuj polityki, oceny ryzyka, dokumentację klientów i kontrahentów, dzienniki komunikatów, wyniki weryfikacji, decyzje o odstępstwach, dokumentację szkoleń, zatwierdzenia zmian w systemach oraz wyniki niezależnych testów.
Niezależny od harmonogramu program AML Przeglądy. Przegląd powinien badać zarówno projekt kontroli, jak i skuteczność ich działania. Powinien pobierać próbki transferów z uwzględnieniem różnych poziomów ryzyka i jurysdykcji, badać obsługę wyjątków, śledzić zapisy od instrukcji klienta po wykonanie w łańcuchu bloków, weryfikować logikę progów oraz sprawdzać, czy raportowane informacje zarządcze są dokładne.
Praktyczny wniosek: Panel compliance powinien pokazywać coś więcej niż tylko wolumeny przelewów. InvestGlass może pomóc w uporządkowaniu ryzyka na poziomie relacji, otwartych przeglądów, zatwierdzeń i zadań naprawczych, aby wyższa kadra zarządzająca mogła zobaczyć, gdzie koncentrują się wyjątki i czy problemy są rozwiązywane na czas.
Plan wdrażania i lista kontrolna operacyjna dotycząca zgodności z zasadą Travel Rule
Udana implementacja jest etapowana, ma przypisanych właścicieli i jest przetestowana. Próba wdrożenia rozwiązania zgodnego z zasadą podróżną (Travel Rule) bez jasnego modelu operacyjnego często prowadzi do kosztownych poprawek, zwłaszcza gdy osoby odpowiedzialne za politykę, dane, kontrahentów i technologię przyjęły niespójne założenia.
Wyznacz starszego właściciela ds. zgodności (compliance) z upoważnieniem do koordynowania interpretacji prawnych, apetytu na ryzyko, inwestycji w technologię, operacji, bezpieczeństwa informacji, ochrony danych oraz priorytetów biznesowych. Właściciel powinien raportować postępy, decyzje, istotne ryzyka oraz nierozwiązane zależności do odpowiedniego organu nadzorczego (forum ładu korporacyjnego).
Zmapuj kompleksowe przepływy transakcyjne, w tym zakres usług finansowych związanych z aktywami wirtualnymi. Uwzględnij wdrażanie klientów, rejestrację portfela, inicjowanie transferu, wykrywanie kontrahentów, wymianę danych, screening sankcyjny, kontrole zwolnienia, wykonanie na blockchainie, potwierdzenie, monitoring, przechowywanie dokumentacji oraz dochodzenie. Zidentyfikuj wszystkie ręczne przekazania oraz punkty ponownego wprowadzania danych, ponieważ są one powszechnymi źródłami błędów.
Wybierz dostawcę rozwiązania Travel Rule i zweryfikuj obsługę lokalnych regulacji oraz oczekiwań organów monetarnych w każdej jurysdykcji wdrażania. Oceń pokrycie protokołów, obsługę standardu IVMS101, zasięg kontrahentów, bezpieczeństwo danych, dostępność, zobowiązania dotyczące poziomu usług (SLA), interoperacyjność, dowody komunikatów oraz możliwość zmiany reguł bez powodowania zakłóceń.
Przeprowadź pilotaż z kluczowymi kontrahentami. Przetestuj normalne przelewy, brakujące dane, nieznanych kontrahentów, cele wysokiego ryzyka, portfele hostowane we własnym zakresie (self-hosted), fałszywie dodatnie alerty sankcyjne, awarie protokołów oraz niezgodności jurysdykcyjne. Przeszkol personel operacyjny i ds. zgodności przed pilotażem, zebrać ich opinie i zmodyfikuj zasady po uzyskaniu informacji zwrotnych z pilotażu.
Etap wdrażania | Wymagane wyniki | Przykłady właściciela |
1. Zarządzanie i zakres | Oświadczenie o polityce, inwentaryzacja prawna, apetyt na ryzyko, członek zarządu odpowiedzialny (lub: dyrektor odpowiedzialny) | Zgodność z przepisami, kwestie prawne, komitet audytu / komitet zarządu |
2. Projektowanie danych i przepływu pracy | Słownik danych, mapy procesów, drzewa decyzyjne, podręczniki wyjątków | Operacje, produkt, dane, zgodność |
3. Gotowość dostawców i kontrahentów | Należyta staranność, przegląd bezpieczeństwa, testowanie protokołów, rejestr zaufania | Technologia, zaopatrzenie, bezpieczeństwo informacji |
4. Pilot i szkolenie | Wyniki testów, materiały dla personelu, rejestr problemów, kryteria decyzji o kontynuacji/wstrzymaniu projektu | Operacje, zgodność z przepisami, szkolenia |
5. Monitorowanie produkcji | Wskaźniki KPI, próbki kontroli jakości, zgłaszanie incydentów, plan naprawczy | Ryzyko pierwszej i drugiej linii |
6. Niezależna weryfikacja | Raport z testów, wyniki, plan działania kierownictwa | Audyt wewnętrzny lub wykwalifikowany niezależny audytor |
Lista kontrolna dotycząca jurysdykcji powinna uwzględniać lokalne przepisy, takie jak singapurski próg w wysokości 1 500 SGD dla transferów tokenów cyfrowych oraz wyznaczona przez FCA data 1 września 2023 r. jako początek obowiązywania przepisów dla brytyjskich przedsiębiorstw zajmujących się kryptowalutami. FCA stwierdza, że brytyjskie przedsiębiorstwa zajmujące się kryptowalutami muszą od tej daty gromadzić, weryfikować i udostępniać informacje dotyczące transferów kryptowalut, a także oczekuje, że firmy podejmą uzasadnione kroki i przeprowadzą analizę due diligence nawet w przypadku korzystania z usług dostawcy.
Wskazówka eksperta: Spraw, aby kryteria akceptacji pilotażu były mierzalne. Na przykład wymagaj określonego wskaźnika udanych wiadomości, maksymalnego czasu rozwiązywania wyjątków, przetestowanego odzyskiwania dowodów, ukończonego szkolenia personelu oraz zatwierdzonych procedur dla co najmniej jednego kontrahenta obsługującego wiele protokołów przed szerszym wdrożeniem.
Częste wyzwania i sposoby ich mitygacji
Najczęstsze przypadki nieprzestrzegania zasady Travel Rule rzadko wynikają z braku jednego pola. Powstają one wtedy, gdy różne jurysdykcje, kontrahenci, systemy i zespoły podejmują sprzeczne decyzje pod presją czasu.
Należy rozwiązać problem „sunrise” poprzez weryfikację jurysdykcji. Wdrażanie zasady „Travel Rule” często napotyka trudności, gdy kontrahenci z różnych jurysdykcji stosują odmienne przepisy lokalne lub zasady dotyczące progów. W wytycznych brytyjskich wyraźnie uznano, że tempo globalnego wdrażania tej zasady jest zróżnicowane, i zalecono firmom przeanalizowanie stanu wdrożenia w innych jurysdykcjach oraz odpowiednie dostosowanie procesów.6
Należy ograniczać awarie związane z interoperacyjnością protokołów poprzez sprawdzone trasy, aktualny katalog kontrahentów, przyjęte standardy, kontrolowane rozwiązania awaryjne oraz jasno określony proces ręcznego postępowania w sytuacjach wyjątkowych. Ręczna trasa musi być bezpieczna, autoryzowana, ograniczona czasowo i w pełni rejestrowana. Nie powinna stać się niekontrolowanym obejściem dla źle skonfigurowanego systemu.
Należy usprawnić mechanizmy kontroli jakości danych. Niekompletne informacje o zleceniodawcy lub odbiorcy mogą blokować przelewy kryptowalutowe i opóźniać osiągnięcie pełnej zgodności z przepisami. Należy stosować walidację na poziomie pól, ujednolicone formaty wprowadzania danych przez klientów, weryfikację danych referencyjnych, wskaźniki jakości danych oraz przekazywanie informacji zwrotnych kontrahentom, którzy wielokrotnie wysyłają nieprawidłowe komunikaty.
Należy zaplanować skalowalność z myślą o przetwarzaniu dużych ilości danych. Ręczna weryfikacja może być odpowiednia w przypadku ograniczonej liczby złożonych spraw, ale nie może stanowić standardowego rozwiązania w przypadku działalności opartej na przetwarzaniu dużych ilości danych. Należy nadać priorytet automatyzacji w zakresie kontroli deterministycznych, kierowania spraw oraz gromadzenia dowodów, rezerwując czas doświadczonych weryfikatorów na decyzje o wysokim ryzyku lub niejednoznaczne.
Głównym wyzwaniem w ramach tych działań mitygacyjnych jest identyfikacja i weryfikacja kontrahentów przed wymianą danych dotyczących Zasady Podróży (Travel Rule). Należy to rozwiązać za pomocą procesu zarządczego, a nie jednorazowej integracji technicznej. Zaufanie do kontrahenta wymaga ciągłej weryfikacji, odpowiedzialności i dowodów.
Wyzwanie | Dlaczego tak się dzieje | Praktyczne działania łagodzące |
Problem ze wschodem słońca | Juryisdykcje i kontrahenci wprowadzają przepisy w różnym czasie | Należy prowadzić matrycę stanu wdrożenia oraz zasady podejmowania decyzji dostosowane do poszczególnych jurysdykcji. |
Nieznany beneficjent VASP | Adresy portfeli nie ujawniają automatycznie instytucji sprawującej nad nimi kontrolę | Użyj wykrywania kontrahentów, potwierdzenia przez klienta, zweryfikowanych katalogów oraz procesów eskalacji. |
Niezgodność protokołów | Firmy wysyłające i odbierające korzystają z niekompatybilnych sieci | Wspieraj interoperacyjność, testuj alternatywne trasy i dokumentuj sterowanie ręczne. |
Niska jakość danych | W danych klientów brakuje uporządkowanych i zweryfikowanych atrybutów | Należy usprawnić gromadzenie danych podczas wdrażania nowych pracowników, sprawdzać poprawność pól danych już na etapie pozyskiwania oraz przeprowadzać regularne kontrole jakości. |
Konflikt dotyczący prywatności | Zespoły przekazują więcej danych osobowych, niż jest to konieczne do wyjaśnienia niejasności | Używaj minimalnych niezbędnych danych, zgodnych z prawem mechanizmów przesyłania, szyfrowania oraz kontroli ról. |
Wysoki koszt operacyjny | Do śledczych trafia zbyt wiele rutynowych wyjątków | Automatyzuj powtarzalne kontrole i stosuj klasyfikację opartą na ryzyku. |
Załącznik: Słownik terminów, tabela jurysdykcji oraz uwagi dotyczące aktywów kryptograficznych
Słowniczek pojęć z zakresu Travel Rule i przeciwdziałania praniu pieniędzy (AML)
Podmioty świadczące usługi w zakresie aktywów wirtualnych: Podmioty podlegające regulacjom, które zajmują się przekazywaniem lub zabezpieczaniem aktywów cyfrowych i muszą przestrzegać wymogów wynikających z zasady „Travel Rule”, o ile obowiązujące przepisy obejmują je swoim zakresem.
Aktywa wirtualne: cyfrowe reprezentacje wartości objęte przepisami dotyczącymi przeciwdziałania praniu pieniędzy w przypadku ich przekazywania między podmiotami podlegającymi regulacji.
Waluta wirtualna: Powszechne określenie niektórych cyfrowych systemów wartości, które w zależności od jurysdykcji mogą wchodzić w zakres regulacji.
Informacje o zleceniodawcy i beneficjencie: Dane nadawcy i odbiorcy, które muszą być gromadzone, w stosownych przypadkach weryfikowane i przesyłane wraz z objętymi tym obowiązkiem transferami.
Próg Travel Rule: Kwota transakcji, która w danej jurysdykcji uruchamia obowiązek pełniejszego udostępniania danych.
Portfel samodzielnie hostowany: adres portfela zarządzany przez osobę fizyczną lub organizację, a nie za pośrednictwem konta hostowanego u dostawcy usług związanych z aktywami wirtualnymi (VASP) lub dostawcy usług związanych z aktywami kryptograficznymi (CASP).
IVMS101: Wspólny model danych używany do strukturyzowania informacji o zasadzie podróży (Travel Rule) wymienianych między dostawcami usług w zakresie aktywów wirtualnych.
Identyfikator podmiotu prawnego: Standardowy identyfikator, który może pomóc w identyfikacji podmiotu prawnego, jeśli jest to istotne i wymagane.
Numer identyfikacyjny klienta: Unikalny identyfikator przypisany do rekordu klienta przez regulowaną firmę lub uznany w ramach obowiązującego reżimu.
Unikalny numer referencyjny transakcji: Wygenerowany przez system numer referencyjny używany do uzgadniania przelewu, komunikatu, decyzji i zapisu audytowego.
Macierz progów jurysdykcyjnych
Jurysdykcja czy norma | Pozycja poglądowa | Implikacja operacyjna |
typowa baza odniesienia FATF | 1 000 USD/EUR dla standardu Travel Rule dotyczącego wirtualnych aktywów, z zastrzeżeniem wdrożenia krajowego | Stosować jako międzynarodowy punkt odniesienia, a nie jako zastępstwo dla prawa lokalnego. |
Stany Zjednoczone | USD 3000 w przypadku wymogów dotyczących zasad przesyłania środków (Travel Rule) oraz prowadzenia dokumentacji na mocy ustawy o tajemnicy bankowej (BSA) | Określ zakres podmiotowy i transakcyjny zgodnie z ustawą o tajemnicy bankowej (BSA), a następnie zastosuj powiązane mechanizmy kontroli przeciwdziałania praniu pieniędzy (AML) i sankcjom. |
Unia Europejska | Informacyjne podejście z zerowym progiem dla transferów kryptoaktywów objętych zakresem CASP | Skonfiguruj zbieranie informacji i obsługę wyjątków dla każdego transferu objętego zakresem. |
Singapur | Kwota 1500 SGD jest powszechnie stosowana w przypadku wymogów dotyczących transferu cyfrowych tokenów płatniczych | Potwierdź obecne wymagania MAS oraz specyficzny dla firmy zakres usług przed wdrożeniem. |
Wielka Brytania | Wymogi dotyczące Zasady Podróży (Travel Rule) mające zastosowanie do przedsiębiorstw zajmujących się kryptoaktywami od 1 września 2023 r. | Zastosuj opartą na ryzyku obsługę transferów obejmujących jurysdykcje, które nie wdrożyły tej reguły. |
Przykłady pól obejmują numer rachunku, adres portfela, identyfikator podmiotu prawnego, numer identyfikacyjny klienta oraz unikalne referencje transakcji. Prawidłowy zestaw pól powinien być zawsze wybrany z obowiązującej reguły regulacyjnej, zweryfikowany pod kątem możliwości kontrahenta i konsekwentnie stosowany w słowniku danych firmy.
Często zadawane pytania
Czym jest zgodność z Travel Rule w kryptowalutach?
Zgodność z Travel Rule to zestaw mechanizmów kontrolnych, z których korzysta podmiot VASP, CASP lub regulowana instytucja finansowa w celu gromadzenia, weryfikowania, przekazywania, odbierania i przechowywania wymaganych informacji o stronach objętego tym obowiązkiem transferu aktywów cyfrowych. Wspiera ona śledzenie transakcji i pomaga firmom wykrywać potencjalne pranie pieniędzy, finansowanie terroryzmu, naruszanie sankcji oraz oszustwa.
Czy zasada „Travel Rule” dotycząca kryptowalut ma zastosowanie do każdego przelewu?
Nie zawsze. Odpowiedź zależy od jurysdykcji, zaangażowanych podmiotów, rodzaju portfela oraz wartości lub innego progu określonego przez prawo. W UE firmy powinny planować podejście oparte na zerowym progu informacji w przypadku transferów CASP objętych zakresem, podczas gdy inne systemy prawne stosują progi lub odmienne zasady ustalania zakresu.
Jakie dane musi gromadzić podmiot świadczący usługi związane z aktywami wirtualnymi (VASP)?
Wymagane dane zazwyczaj obejmują informacje identyfikacyjne dotyczące nadawcy i beneficjenta wraz z adresem portfela, numerem konta lub innym identyfikatorem transferu. Dokładne pola, obowiązek weryfikacji i traktowanie klientów korporacyjnych różnią się w zależności od jurysdykcji i scenariusza transferu.
Jaki jest próg określony w zasadzie „Travel Rule” FATF?
Standard FATF dotyczący wirtualnych aktywów jest powszechnie kojarzony z progiem 1000 USD/EUR. Standardy FATF wymagają jednak wdrożenia krajowego, dlatego wiążącym progiem jest zasada obowiązująca w jurysdykcji lub jurysdykcjach powiązanych z transakcją.
Jaka jest różnica między portfelem hostowanym a portfelem samodzielnie hostowanym?
Portfel hostowany jest zazwyczaj udostępniany lub kontrolowany przez pośrednika, takiego jak giełda lub powiernik. Portfel samoobsługowy jest kontrolowany bezpośrednio przez osobę fizyczną lub organizację, co może utrudniać identyfikację drugiej strony i wymianę danych.
Czy portfel hostowany we własnym zakresie budzi podejrzenia dotyczące przelewu?
Nie. Portfele własne (self-hosted) mogą być używane w uzasadnionych celach i nie są automatycznie podejrzane. Mogą jednak wymagać dodatkowej oceny ryzyka, weryfikacji własności lub kontroli oraz wzmożonej należytej staranności, jeśli wymagają tego obowiązujące przepisy lub ocena ryzyka firmy.
Czym różni się unijna zasada podróży (EU Travel Rule) od standardów bazowych FATF?
Unijne rozporządzenie w sprawie transferu funduszy stosuje ramy wymagające dołączania informacji do objętych zakresem transferów kryptoaktywów z udziałem dostawców usług w zakresie kryptoaktywów (CASP), bez progu de minimis dla tego wymogu dotyczącego informacji. Obejmuje ono również szczególne wymagania dotyczące transferów z udziałem portfeli niestacjonarnych przekraczających 1000 EUR.
Czym jest problem wschodu słońca?
Problem wschodu słońca pojawia się, gdy firma wysyłająca i odbierająca działają w jurysdykcjach o różnych datach wdrożenia zasady dotyczącej podróżnych (Travel Rule), progach, standardach technicznych lub oczekiwaniach dotyczących egzekwowania prawa. Firmy potrzebują weryfikacji jurysdykcji, informacji o drugiej stronie transakcji, procedur awaryjnych oraz podejmowania decyzji w oparciu o analizę ryzyka, aby zarządzać tą luką.
Co powinno się stać, gdy brakuje informacji dotyczących Reguły Podróży (Travel Rule)?
Firma przyjmująca lub pośrednicząca powinna postępować zgodnie z udokumentowaną zasadą, która uwzględnia kwestię wystąpienia o informacje, wstrzymania, odrzucenia, zwrotu lub realizacji transferu w oparciu o wymóg prawny i ryzyko. Powtarzające się niekompletne komunikaty od tego samego kontrahenta powinny prowadzić do zwiększonego monitorowania, działań naprawczych lub ograniczeń w relacjach.
W jaki sposób InvestGlass może wspierać działania związane z zasadą Travel Rule?
InvestGlass może pomóc zespołom w centralizacji danych klientów i kontrahentów, przydzielaniu zadań przeglądu, dokumentowaniu zatwierdzeń i odstępstw, śledzeniu działań naprawczych oraz zachowaniu ścieżki audytu na poziomie relacji. Powinien funkcjonować obok specjalistycznych narzędzi do obsługi komunikatów Travel Rule, weryfikacji i analizy blockchain, a nie je zastępować.
Wnioski
Zgodność z Travel Rule nie jest osiągana poprzez zakup połączenia komunikacyjnego i włączenie go. Instytucje finansowe i dostawcy usług w zakresie aktywów wirtualnych (VASP) potrzebują spójnego środowiska kontrolnego, które łączy procedury KYC i KYB, zaufanie do kontrahentów, jakość danych, bezpieczne przepływy transferów, weryfikację sankcyjną, monitoring, sprawozdawczość, prywatność oraz dowody z audytu.
Najbardziej odporne programy zaczynają się od interpretacji dostosowanej do konkretnej jurysdykcji, przekładają ją na precyzyjny słownik danych i przepływ pracy decyzyjnej, testują z udziałem rzeczywistych kontrahentów oraz udoskonalają poprzez monitorowanie i niezależne zapewnienie. Kiedy mechanizmy kontrolne są w ten sposób ustrukturyzowane, firmy mogą sprostać oczekiwaniom regulacyjnym, ograniczając jednocześnie unikalne opóźnienia w transferach i wzmacniając zaufanie klientów oraz partnerów finansowych.
InvestGlass pomaga instytucjom finansowym uporządkować kontekst klientów, przedsiębiorstw i przepływów pracy, który wiąże się z tymi decyzjami dotyczącymi zgodności z przepisami. Użyj go do tworzenia odpowiedzialnych procesów, gromadzenia wiarygodnych dowodów i zapewnienia upoważnionym zespołom pełnego wglądu w relację, zanim przelew stanie się zdarzeniem ryzyka.



