KYC (know your customer) — это процедура идентификации клиента, которую обязаны проводить оператор информационной системы, цифровой депозитарий и организация, осуществляющая обмен цифровых валют. Порядок устанавливает 115-ФЗ, а с 1 сентября 2026 года также 282-ФЗ и 283-ФЗ. Процедура применяется при открытии цифрового счёта, предоставлении доступа к адресу-идентификатору и операциях с цифровыми активами. Общая механика разобрана в материале KYC в 2026 году: что это, как работает и кому обязательно.
Кратко:
- Идентификацию обязаны проводить оператор информационной системы, цифровой депозитарий и организация, осуществляющая обмен цифровых валют.
- С 1 сентября 2026 года 283-ФЗ добавил в перечень статьи 5 115-ФЗ организации обмена цифровых валют и цифровые депозитарии, а статус этих субъектов определяет 282-ФЗ.
- ИНН обязателен при договоре цифрового учёта и договоре о доступе к адресу-идентификатору.
- Анонимные цифровые счета запрещены: пункт 5.2-2 статьи 7 115-ФЗ.
- Обязанность провести идентификацию и сохранить её результат несёт оператор; внешний сервис выполняет технические проверки документов и данных клиента.
Часть норм Федерального закона от 4 августа 2026 года № 282-ФЗ и Федерального закона от 4 августа 2026 года № 283-ФЗ ещё не вступила в силу. Текст носит информационный характер и не является юридической консультацией: перед применением нормы сверяйтесь с актуальной редакцией на портале pravo.gov.ru.
Кто обязан проводить идентификацию
Единого субъекта с названием «оператор ЦФА» в законах нет: в обиходе так называют несколько разных участников рынка, и объём обязанностей у них различается. С 1 сентября 2026 года операторы обмена ЦФА исключены из части 1 статьи 5 115-ФЗ, а вместо них добавлены организации, осуществляющие обмен цифровых валют, и цифровые депозитарии. Операторы информационных систем входили в этот перечень и до поправок.
| Субъект по тексту закона | Основная функция | Что учитывается | Регулирование |
|---|---|---|---|
| Оператор информационной системы | Выпуск и учёт ЦФА внутри информационной системы | Цифровые финансовые активы | 282-ФЗ, 259-ФЗ до приведения деятельности в соответствие, 115-ФЗ, акты Банка России |
| Цифровой депозитарий | Учёт и переход цифровых валют и цифровых прав, доступ к адресам-идентификаторам | Цифровые валюты и цифровые права | 282-ФЗ, 115-ФЗ, акты Банка России |
| Организация, осуществляющая обмен цифровых валют | Систематические сделки купли-продажи цифровых валют вне организованных торгов | Сделки с цифровыми валютами | 282-ФЗ, 115-ФЗ, акты Банка России |
| Оператор обмена ЦФА | Организация сделок с ЦФА в переходном режиме | Сделки и заявки участников | 259-ФЗ до 1 марта 2027 года |
Дальше словом «оператор» обозначены все субъекты рынка сразу; там, где требование адресовано одному из них, назван субъект по тексту закона. Закон различает депонента, то есть клиента, пользующегося услугами по учёту и переходу активов, и получателя доступа к адресу-идентификатору.
Цифровой депозитарий ведёт учёт цифровых валют и цифровых прав, оператор информационной системы обеспечивает выпуск ЦФА. Деятельность цифрового депозитария вправе осуществлять только организация, включённая Банком России в реестр; порядок включения установлен статьёй 52 282-ФЗ. От определения собственного статуса зависит перечень применимых требований и состав правил внутреннего контроля.
Что изменилось в регулировании
Базовые обязанности по идентификации клиентов, представителей, выгодоприобретателей и бенефициарных владельцев, по оценке риска и внутреннему контролю устанавливает 115-ФЗ. С 1 сентября 2026 года эти обязанности распространились на участников рынка цифровых активов, а 282-ФЗ добавил требования к статусу, учёту и защите клиента.
- Новый субъектный состав. 283-ФЗ дополнил часть 1 статьи 5 115-ФЗ организациями, осуществляющими обмен цифровых валют, и цифровыми депозитариями, а операторов обмена ЦФА из перечня исключил. Каждому новому субъекту нужны правила внутреннего контроля, ответственный сотрудник, постановка на учёт и отчётность.
- Запрет анонимности. Пункт 5.2-2 статьи 7 115-ФЗ запрещает цифровым депозитариям и операторам информационных систем открывать цифровые счета, предоставлять доступ к адресам-идентификаторам анонимным лицам и лицам под псевдонимами, а также вести счета таких лиц.
- Обязательный ИНН. Абзац 2 подпункта 1 пункта 1 статьи 7 115-ФЗ требует ИНН при заключении договора цифрового учёта, договора о доступе к адресу-идентификатору, договора брокерского обслуживания или доверительного управления, договора купли-продажи цифровых валют. Оговорка «при его наличии» сохраняется только для иных случаев.
- Право на отказ и расторжение. Пункт 5.2-1 статьи 7 115-ФЗ даёт цифровому депозитарию право отказаться от договора при подозрении, что его целью является легализация доходов или финансирование терроризма, и расторгнуть договор при двух и более решениях об отказе в операции в течение календарного года.
- Обязательный контроль операций. Пункт 1.12 статьи 6 115-ФЗ относит к обязательному контролю операции с цифровыми валютами и правами как встречным предоставлением по внешнеторговым договорам между резидентами и нерезидентами на сумму от 10 млн руб. Подпункты 8–11 пункта 1 статьи 6 добавили куплю-продажу цифровых валют, приобретение и погашение цифровых прав, переводы между администрируемым и неадминистрируемым адресом-идентификатором.
- Идентификация как условие размещения. Оператор размещает цифровые права на адресах-идентификаторах только после того, как проведёт идентификацию приобретателей (ч. 13 ст. 6 282-ФЗ).
- Правила внутреннего контроля. Постановление Правительства РФ от 18 августа 2026 года № 1020 дополнило требования к ПВК, утверждённые постановлениями от 2 августа 2025 года № 1157 и от 7 августа 2025 года № 1180, мерами по организации доступа к личному кабинету Росфинмониторинга. К операторам рынка цифровых активов применимы требования постановления № 1157; отдельные положения постановления № 1020 применяются с 9 февраля 2027 года.
Единого переходного периода у реформы нет: статья 55 282-ФЗ и статья 23 283-ФЗ устанавливают отдельные сроки для каждой категории участников, от 1 марта 2027 года до 1 января 2029 года. Полный календарь разобран в материале «Сроки вступления в силу 282-ФЗ и 283-ФЗ: календарь для комплаенс-службы».
| Ближайшая дата | Что происходит |
|---|---|
| 01.09.2026 | Организации обмена цифровых валют и цифровые депозитарии включены в перечень статьи 5 115-ФЗ, операторы обмена ЦФА из него исключены; действуют запрет анонимных цифровых счетов, обязательный ИНН, ответственность за записи по цифровым счетам |
| 09.02.2027 | Применяются отложенные положения ПП РФ № 1020: вторая итерация правки ПВК |
| 01.03.2027 | Заканчивается переходный период по 259-ФЗ для операторов обмена ЦФА |
| 01.07.2027 | Вступают в силу часть 3 статьи 1, статья 21 и часть 1 статьи 30 282-ФЗ |
| 01.09.2027 | Начинает применяться статья 45 282-ФЗ: обязанности по предотвращению сделок без добровольного согласия клиента |
| 01.09.2028 | Истекает крайний срок приведения деятельности операторов информационных систем, включённых в реестр по 259-ФЗ, в соответствие с 282-ФЗ (ч. 13 ст. 55 282-ФЗ) |
Что входит в KYC клиента цифрового депозитария
Идентификация строится как последовательность проверок, результат которой должен быть воспроизводимым и пригодным для внутреннего и регуляторного контроля. Копии паспорта для KYC недостаточно.
Проверка физического лица
- Получить идентификационные и контактные сведения.
- Проверить документ, удостоверяющий личность.
- Установить действительность и принадлежность документа.
- Получить ИНН: для договоров цифрового учёта и доступа к адресу-идентификатору он обязателен.
- Проверить клиента по обязательным перечням.
- Определить статус публичного должностного лица.
- Оценить уровень риска и зафиксировать основания решения.
- Обеспечить обновление клиентских данных.
Удалённый канал добавляет риск подмены личности. В процесс включают распознавание паспорта, сопоставление фотографии в документе с селфи, проверку живого присутствия перед камерой и анализ технических признаков устройства.
Проверка юридического лица
KYC-досье организации собирает сведения о компании и о лицах, которые её представляют, контролируют или получают выгоду от операций. Оператор устанавливает:
- государственную регистрацию и действующий статус;
- руководителей и полномочия подписанта;
- структуру владения и бенефициарных владельцев;
- адрес и виды деятельности;
- результаты проверки по обязательным перечням;
- деловую цель отношений.
Для иностранного юридического лица оператор дополнительно оценивает страну регистрации, документы из иностранного реестра, цепочку собственников и юрисдикционные риски.
Постоянный мониторинг
Клиент может сменить паспорт, руководителя, представителя, адрес, структуру собственности или характер операций, поэтому KYC не заканчивается после допуска. Повторную проверку запускают истечение срока действия документа, изменение регистрационных данных, появление клиента или связанного лица в перечне, смена бенефициарного владельца, резкое изменение объёма операций, вход с нового устройства и расхождение между заявленной целью отношений и фактическим поведением. Требования к составу и срокам хранения результатов разобраны в материале о хранении клиентского досье по 115-ФЗ.
Как выглядит проверка клиента по сценариям
Оператор заранее устанавливает, какие решения принимаются по результатам проверки. Иначе даже качественные внешние данные не образуют управляемого KYC-процесса.
Новый пользователь
- Пользователь передаёт анкетные данные и изображения документа.
- Сервис распознаёт документ и проверяет качество изображений.
- Сервис сопоставляет сведения с эталонными источниками, а биометрия подтверждает принадлежность документа.
- Сервис проверяет клиента по обязательным перечням и факторам риска.
- Правила оператора определяют решение: допуск, отказ или ручная проверка.
- Оператор сохраняет результат и его основания в клиентском досье.
Цифровой счёт нельзя открыть до завершения идентификации. Автоматическое решение допустимо только при понятных критериях: комплаенс-служба должна видеть, какие сведения проверены, когда получен ответ, почему пользователю присвоен уровень риска и кто изменил первоначальное решение.
Повышенный риск
Противоречивые сведения, сложная структура владения, связь с рискованной юрисдикцией или нетипичная цель операции выводят клиента из стандартного маршрута. Углублённая проверка включает запрос дополнительных документов, подтверждение источника средств, анализ деловой репутации и согласование отношений уполномоченным сотрудником. Решение об отказе или расторжении принимает руководитель депозитария или уполномоченные им лица.
Операция с цифровым активом
Часть 2 статьи 20 282-ФЗ возлагает на цифровой депозитарий ответственность за полноту и правильность записей по цифровым счетам и за убытки от неправомерного распоряжения активами депонента или получателя доступа; договор может ограничить ответственность, если убытки причинены неправомерными действиями третьих лиц. С 1 сентября 2027 года статья 45 282-ФЗ добавит проверку принадлежности счёта получателю, сверку с базой данных Банка России о переводах без добровольного согласия клиента, отсрочку 48 часов при крупных переводах и лимиты по операциям. Требования разобраны в материале «Статья 45 282-ФЗ: сделки без добровольного согласия клиента».
Как обрабатывать биометрические данные при проверке клиента
Сверка лица с фотографией документа и проверка живого присутствия относятся к обработке биометрических персональных данных: часть 1 статьи 11 152-ФЗ допускает её только при согласии субъекта, за исключением случаев части 2 той же статьи, а обработку вне единой биометрической системы регулирует Федеральный закон от 29 декабря 2022 года № 572-ФЗ. Оператор оформляет согласие по требованиям 152-ФЗ, определяет информационную систему сравнения лиц вместе с правовым основанием обработки и оформляет поручение обработки по части 3 статьи 6 152-ФЗ, если проверки выполняет внешний сервис. Ответственность оператора персональных данных перед субъектом при поручении обработки сохраняется.
Как автоматизировать проверки
Ручная обработка документов плохо масштабируется: с ростом числа клиентов растут сроки онбординга, количество ошибок и нагрузка на комплаенс-подразделение. IDX выполняет проверки в личном кабинете или приложении оператора, поэтому клиент проходит онбординг без перехода на сторонние страницы, а комплаенс-служба получает готовый результат в клиентское досье.
| Группа проверок | Состав |
|---|---|
| Распознавание документов | Автоматический и гибридный режимы, определение типа документа, распознавание по видеопотоку. Паспорт РФ и страница регистрации, загранпаспорт, водительское удостоверение, СНИЛС, ИНН, вид на жительство, свидетельства о рождении и браке, паспорта ряда стран СНГ |
| Проверка сведений по эталонным источникам | Комплексная и ускоренная проверка паспорта, проверка СНИЛС по данным СФР, получение и проверка ИНН, проверка водительского удостоверения, статус самозанятого в ФНС |
| Сверка лица и живое присутствие | Сравнение лица клиента с фотографией документа и Liveness Detection по видеоселфи |
| Проверки по обязательным перечням | Перечень Росфинмониторинга, санкционные списки, реестр иностранных агентов, реестр контролируемых лиц, дисквалифицированные лица, розыск, банкротство. Для компаний: ЕГРЮЛ и ЕГРИП, комплексный отчёт о юридическом лице, связи физического лица с организациями, скоринг предбанкротства |
| Оценка риска | Скоринговые баллы и цифровой след устройства как факторы риска в правилах оператора |
Состав проверок настраивается под процессы заказчика: какие типы документов принимаются, какие расхождения уходят на ручную проверку, при каких сигналах клиент получает повторную попытку. Распознавание документа и проверка сведений по источнику остаются разными операциями: извлечение данных из изображения не подтверждает действительность документа. Как устроена защита от подмены лица, разобрано в материале про Liveness Detection.
115-ФЗ допускает поручение идентификации: цифровой депозитарий вправе поручать её брокеру, доверительному управляющему или управляющей компании, а организация обмена цифровых валют ещё и кредитной организации и цифровому депозитарию. Внешний KYC-сервис выполняет технические проверки, а обязанность по идентификации сохраняется у оператора. При выборе сервиса оператор оценивает происхождение данных, журналирование, версионность правил, разграничение доступа, защиту персональных данных и возможность восстановить ход каждой проверки.
За что отвечает оператор, а за что KYC-сервис
Автоматизация не переносит ответственность оператора на поставщика технологии. IDX выполняет проверки, обязанность провести идентификацию и сохранить её результат остаётся у оператора.
| Требование | Выполняет IDX | Остаётся обязанностью оператора |
|---|---|---|
| Установление личности клиента (115-ФЗ) | Распознавание документов, проверка паспорта по источникам, сверка лица, Liveness Detection | Решение о допуске, фиксация оснований, состав реквизитов анкеты |
| Идентификация представителей, выгодоприобретателей и бенефициаров | ЕГРЮЛ и ЕГРИП, комплексный отчёт о юрлице, связи с организациями | Структура владения, полномочия подписанта, деловая цель отношений |
| Обязательный ИНН при заключении договора цифрового учёта | Получение и проверка ИНН | Контроль полноты реквизитов договора, отказ при отсутствии ИНН |
| Проверка по обязательным перечням | Перечень Росфинмониторинга, санкционные списки, реестры иностранных агентов и контролируемых лиц | Реакция на сработку, эскалация, приостановка операций, сообщения в Росфинмониторинг |
| Запрет анонимных цифровых счетов (п. 5.2-2 ст. 7 115-ФЗ) | Подтверждение личности до открытия счёта | Блокировка открытия счёта и доступа к адресу-идентификатору до завершения идентификации |
| Оценка уровня риска | Скоринговые баллы, цифровой след устройства | Риск-модель, пороги отсечения, правила ручного пересмотра |
| Правила внутреннего контроля (ПП РФ от 02.08.2025 № 1157 в редакции ПП РФ от 18.08.2026 № 1020) | Вне сервиса | Разработка и утверждение ПВК, ответственный сотрудник, доступ к личному кабинету Росфинмониторинга |
| Сделки без добровольного согласия клиента (ст. 45 282-ФЗ) | Сверенные идентификационные данные клиента | Получение сведений от Банка России, применение признаков, отсрочка 48 часов, лимиты, отказ в операции |
Распознавание документов, сверка лица, Liveness Detection и проверки по обязательным перечням встраиваются в онбординг оператора цифровых активов: клиент не уходит на сторонние страницы, а комплаенс-служба получает результат с основаниями в клиентское досье. Решение о допуске и риск-модель остаются за оператором.
Что делает и чего не делает IDX при проверке клиентов
IDX: бренд ООО «Системы управления идентификацией». Компания создана в 2016 году Фондом развития интернет-инициатив и проверяет документы и данные физических и юридических лиц. У IDX лицензии ФСБ России № Л051-00105-00/00559523 и ФСТЭК России № Л024-00107-00/00582485, регистрация в реестре операторов персональных данных Роскомнадзора № 77-17-008412. Данные обрабатываются на территории России.
- IDX не является оператором единой биометрической системы и не подключена к ЕБС: сравнение лиц и проверка живого присутствия выполняются собственными сервисами в порядке, предусмотренном 152-ФЗ и 572-ФЗ для обработки биометрии вне ЕБС.
- IDX не является оператором ЕСИА, не участник СМЭВ и не предоставляет прямой доступ к государственным информационным системам.
- IDX не является банком, цифровым депозитарием, оператором информационной системы, организацией обмена цифровых валют или оператором обмена ЦФА и не выступает субъектом обязанностей по 282-ФЗ.
- IDX не имеет доступа к базе данных Банка России о переводах без добровольного согласия клиента и к государственной информационной системе противодействия правонарушениям.
- IDX не принимает решение о допуске клиента, не утверждает риск-модель и не заменяет комплаенс-службу оператора.