KYC, KYT и AML — три уровня контроля на финансовом рынке: KYC подтверждает личность клиента до допуска к операциям, KYT отслеживает его транзакции после онбординга, AML определяет правила внутреннего контроля. В России регулируются 115-ФЗ. Применяются в банках, у профучастников, а с 1 сентября 2026 года — в организациях, осуществляющих обмен цифровых валют, и цифровых депозитариях.
Кратко:
- KYC: идентификация клиента до приёма на обслуживание — документ, проверка на живость, сверка по перечням (подп. 1 п. 1 ст. 7 115-ФЗ); сведения обновляются при их изменении и при пересмотре уровня риска.
- KYT: непрерывный мониторинг транзакций и адресов; прямой нормы с таким названием в законе нет, обязанность выявлять подозрительные операции закреплена ст. 7 115-ФЗ.
- Кто обязан на крипторынке: с 1 сентября 2026 года в ст. 5 115-ФЗ включены организации, осуществляющие обмен цифровых валют, и цифровые депозитарии; операторы обмена ЦФА из перечня исключены (Федеральный закон от 04.08.2026 № 283-ФЗ).
- Сколько хранить: документы по идентификации и операциям — не менее пяти лет со дня прекращения отношений с клиентом (п. 4 ст. 7 115-ФЗ).
- Чем рискует платформа: по ст. 15.27 КоАП РФ от 50 тыс. руб. до 1 млн руб. либо приостановление деятельности до 90 суток в зависимости от части статьи.
Что такое KYC, KYT и AML
KYC (Know Your Customer, «знай своего клиента») включает процедуры идентификации и верификации клиента до приёма на обслуживание: проверку документа, биометрическую сверку с помощью проверки на живость (liveness), сверку по перечням Росфинмониторинга и доступным государственным источникам. Обязанность идентифицировать клиента до приёма на обслуживание закреплена в подп. 1 п. 1 ст. 7 115-ФЗ. Процедура не одноразовая: сведения обновляются при их изменении и при пересмотре уровня риска клиента.
KYT (Know Your Transaction, «знай свою транзакцию») означает мониторинг транзакционного поведения клиента в течение всего обслуживания. KYT фокусируется на операциях: источнике происхождения средств, адресах взаимодействия, признаках смешивания, структурирования или связи с высокорисковыми кошельками.
AML (Anti-Money Laundering) представляет собой систему мер по противодействию легализации доходов, полученных преступным путём, и финансированию терроризма. AML устанавливает обязанности: кого идентифицировать, как организовать внутренний контроль, что фиксировать и хранить, когда передавать сведения в Росфинмониторинг. KYC и KYT выступают инструментами внутри этой системы.
Прикладное разделение выглядит так: AML определяет регуляторные обязанности, KYC контролирует точку входа, а KYT сопровождает транзакционный оборот.
Чем KYC отличается от KYT и AML
Инструменты не заменяют друг друга: они отвечают за разные участки процесса.
|
Параметр |
KYC |
KYT |
AML |
|---|---|---|---|
|
Объект проверки |
Личность клиента |
Транзакция или цепочка транзакций |
Весь процесс внутреннего контроля |
|
Момент применения |
До приёма на обслуживание, далее при изменении сведений и уровня риска |
Непрерывно, в течение обслуживания |
На всём жизненном цикле отношений с клиентом |
|
Данные |
Документ, биометрия, государственные источники, перечни |
Блокчейн-адреса, суммы, паттерны переводов |
Все собранные сведения, внутренние сообщения, отчётность |
|
Что выявляет |
Поддельные документы, подставных лиц, фигурантов перечней |
Смешивание, структурирование, связи с высокорисковыми адресами |
Системные сбои контроля и схемы вывода |
|
Основание в праве РФ |
Подп. 1 п. 1 ст. 7 115-ФЗ |
Прямой нормы «внедрить KYT» нет; обязанности вытекают из ст. 7 115-ФЗ |
115-ФЗ в целом, правила внутреннего контроля, отраслевые требования |
Главный вывод: KYC проверяет человека на входе, KYT отслеживает его транзакционное поведение после онбординга.
Клиент, прошедший верификацию с действующим паспортом, способен спустя час после регистрации получить средства с адреса повышенного риска. Первичный KYC такой сигнал не покажет: обнаружение требует мониторинга транзакций.
Какие задачи выполняют KYC, KYT и AML по отдельности
KYC: точка входа
Задача KYC: не допустить к операциям на платформе клиента, чью личность нельзя подтвердить. Рабочая процедура включает три этапа:
- Проверка документа: подлинность, срок действия, соответствие шаблону, читаемость машиночитаемой зоны.
- Биометрическая сверка: проверка на живость подтверждает физическое присутствие человека перед камерой, исключая использование фотографий, видеозаписей с экрана или дипфейков. Требования к устойчивости такого сервиса разобраны в гиде Liveness detection и защита от дипфейков.
- Сверка по перечням и источникам: перечни Росфинмониторинга, доступные государственные источники, списки публичных должностных лиц (ПДЛ).
Что входит в полноценную процедуру и кому она обязательна: подробный разбор представлен в отдельной статье серии KYC в 2026 году. Пошаговый чек-лист удалённой идентификации по 115-ФЗ разобран в материале, указанном в лиде: повторная ссылка на него не ставится.
KYT: непрерывный мониторинг
KYT начинает работать после онбординга: система анализирует транзакции и присваивает им риск-оценку. Типичные выявляемые паттерны:
- Смешивание: проведение средств с использованием сервисов анонимизации (миксеров).
- Структурирование: дробление крупной суммы на серию мелких переводов.
- Chain-hopping: быстрое перемещение средств между блокчейнами для запутывания следов.
- Взаимодействие с высокорисковыми адресами: кошельки теневых площадок, санкционные адреса, известные мошеннические кластеры.
- Аномальная скорость движения средств: пополнение и вывод за короткое время без понятного экономического смысла.
Термина KYT в 115-ФЗ нет. Но обязанность организовать внутренний контроль, документально фиксировать сведения и выявлять операции, вызывающие подозрения, установлена ст. 7 закона. Для платформы, работающей с блокчейн-транзакциями, блокчейн-аналитика становится практическим способом исполнить эту обязанность: без риск-разметки адресов подозрительную операцию нельзя ни обнаружить, ни обосновать.
AML: системный уровень
AML представляет собой комплексную архитектуру процесса внутреннего контроля и не сводится к отдельной проверке. В систему входят:
- Правила внутреннего контроля и формализованные процедуры по ПОД/ФТ.
- Назначение специального должностного лица, ответственного за ПОД/ФТ.
- Передача сведений в Росфинмониторинг по операциям, подлежащим обязательному контролю, и по операциям с признаками подозрительности.
- Хранение документов и сведений не менее пяти лет со дня прекращения отношений с клиентом (п. 4 ст. 7 115-ФЗ).
- Обучение сотрудников и проверка того, как процедуры исполняются в операционной практике.
Подробнее об AML-процедурах для криптоплатформ в российской юрисдикции — в гиде KYC и AML на крипторынке.
Что изменилось для криптоплатформ с 1 сентября 2026 года
Федеральный закон от 04.08.2026 № 282-ФЗ «О цифровых валютах и цифровых правах» вступил в силу 1 сентября 2026 года; часть положений начинает действовать позже. Документ определил субъектов, опосредующих обращение цифровых валют (организации, осуществляющие обмен цифровых валют, и цифровые депозитарии), и правила их допуска на рынок. Изменения в антиотмывочное законодательство внёс парный Федеральный закон от 04.08.2026 № 283-ФЗ: с 1 сентября 2026 года оба вида организаций прямо перечислены в ст. 5 115-ФЗ, а операторы обмена цифровых финансовых активов из этого перечня исключены.
Что проверить по своей модели:
- Статус по каждому виду деятельности. Прежний статус оператора обмена ЦФА автоматически не переходит в статус организации, осуществляющей обмен цифровых валют: набор новых статусов определяется по каждой фактической услуге.
- Основания обязательного контроля. С 1 сентября 2026 года к операциям, подлежащим обязательному контролю, отнесены в том числе купля-продажа цифровой валюты и ввод-вывод средств между кошельком под управлением цифрового депозитария и внешним адресом. Точный состав сведений сверяют по ст. 6 115-ФЗ и актам Росфинмониторинга.
- Переходный режим прежних операторов обмена ЦФА. Организации из реестра на 1 сентября 2026 года вправе продолжать деятельность по прежнему регулированию; границу закон обозначает формулировкой «до 1 марта 2027 года».
- Сроки для операторов информационных систем. Документы на включение в реестр цифровых депозитариев подаются до 1 сентября 2027 года, деятельность приводится в соответствие с 282-ФЗ не позднее 1 сентября 2028 года с уведомлением Банка России.
- Отложенные нормы. С 1 июля 2027 года действуют ч. 3 ст. 1, ст. 21 и ч. 1 ст. 30 282-ФЗ (порядок сделок резидентов и ограничения платежей), с 1 сентября 2027 года — ст. 45 об обязанностях по предотвращению сделок и операций без добровольного согласия клиента.
- Платформа «Знай своего клиента». На цифровые депозитарии распространены отдельные механизмы платформы Банка России ЗСК.
Полный календарь дат разобран в материале Сроки вступления в силу 282-ФЗ и 283-ФЗ: календарь комплаенса; требования к идентификации для новых субъектов — в статье KYC для цифровых депозитариев и операторов ЦФА в 2026 году; распределение ответственности и санкции — в разборе Ответственность участников рынка цифровых валют.
Какой стек KYC и KYT нужен бирже, обменнику и P2P-площадке
Набор инструментов зависит от бизнес-модели, оборота, каналов ввода и вывода средств и состава контрагентов.
Централизованная биржа (CEX)
- KYC с проверкой документа, проверкой на живость и сверкой по перечням.
- KYT с блокчейн-аналитикой и риск-оценкой транзакций.
- Передача сведений об отправителе и получателе при работе с иностранными поставщиками услуг по обороту виртуальных активов по стандарту FATF (рекомендация 16, порог 1000 USD/EUR).
- Полный контур ПОД/ФТ: правила внутреннего контроля, ответственный сотрудник, отчётность, хранение документов.
Криптообменник
Обменник работает быстрее биржи, поэтому в таком формате чаще фиксируются операции повышенного риска. Минимально рабочий стек:
- KYC с проверкой документа и проверкой на живость.
- Проверка кошелька клиента по AML-базам либо с помощью сервисов блокчейн-аналитики.
- Ручная эскалация операций с высоким риск-баллом.
- Хранение KYC-документации и журнала решений по каждой значимой операции.
О банковских рисках такой модели — в статье Как криптоплатформе не попасть под блокировку банковского счёта.
P2P-площадка
P2P-модель сложнее с точки зрения комплаенса: платформа сводит физических лиц, а расчёты часто идут напрямую между ними.
- KYC с проверкой на живость и анализом цифрового следа устройства.
- Проверка кошельков обеих сторон сделки.
- Мониторинг поведенческих аномалий: резкий рост объёма, нетипичные контрагенты, повторяющиеся жалобы.
- Усиленные проверки при смене риск-профиля клиента и при превышении внутренних порогов.
Об устройстве как источнике сигналов риска — в материале Анализ цифрового следа устройства и защита от подмены личности.
Пассивная проверка на живость отсекает фото, видео с экрана и 3D-маски на онбординге, не требуя от клиента дополнительных действий.
Как выстроить уровни верификации без формальных порогов
Единой нормативной таблицы «оборот / уровень проверки» в законе нет: он описывает случаи, когда упрощённая идентификация допускается, и случаи, когда она запрещена, а остальные градации платформа настраивает сама:
- Упрощённая идентификация физического лица допускается в перечисленных в законе случаях при сумме операции, не превышающей 100 тыс. руб. или эквивалент в иностранной валюте.
- С 30 мая 2025 года упрощённая идентификация не применяется, если физическое лицо переводит без открытия счёта более 100 тыс. руб. или эквивалент (поправки Федерального закона от 29.05.2024 № 122-ФЗ).
- Остальные градации платформа устанавливает самостоятельно в правилах внутреннего контроля на основе риск-ориентированного подхода: универсальная нормативная шкала оборота законом не введена.
|
Уровень верификации |
Типовой порог по обороту |
Что обычно проверяют |
|---|---|---|
|
Базовый |
Низкий оборот и низкий риск |
Минимально допустимая идентификация в пределах применимого режима |
|
Стандартный |
Средний оборот |
Паспорт, проверка на живость, сверка по перечням |
|
Усиленный |
Высокий оборот или повышенный риск |
Полный KYC, дополнительная проверка источника средств и ручная эскалация |
Как устроены уровни SDD, CDD и EDD и как работает платформа ЗСК Банка России — в разборе Риск-профиль клиента по 115-ФЗ.
Какие ошибки чаще всего допускают в compliance-стеке
Ошибка 1. KYC без KYT. Документ проверен при регистрации, дальнейшие транзакции не отслеживаются. Адрес повышенного риска остаётся незамеченным.
Ошибка 2. Внедрение KYT в отрыве от KYC. Анализ кошельков без привязки к личности оставляет владельца неизвестным. Подобный подход нарушает обязанность по идентификации и сохраняет риск применения регуляторных санкций.
Ошибка 3. Правила внутреннего контроля только на бумаге. Документ утверждён, процедуры не исполняются. При проверке надзорные органы оценивают фактическое исполнение регламентов, а сам по себе файл не подтверждает соответствие.
Ошибка 4. Один порог верификации для всех клиентов. Одинаковые правила для разных профилей риска дают либо лишнее трение, либо недостаточный контроль.
Ошибка 5. Игнорирование Travel Rule требований к сопровождению переводов. При работе с иностранными поставщиками услуг по обороту виртуальных активов отсутствие сведений об отправителе и получателе осложняет или блокирует перевод.
Ошибка 6. Редкое обновление AML-проверок. Риск-профиль кошелька меняется по мере новых транзакций и связей, поэтому статическая проверка быстро теряет ценность.
Ошибка 7. Описание статуса по старой редакции закона. Формулировка «оператор обмена ЦФА» с 1 сентября 2026 года не отражает актуальный перечень субъектов 115-ФЗ и влечёт риск неверной оценки собственных обязанностей.
Как объединить KYC и KYT в единый compliance-стек
KYC-инфраструктура обеспечивает первичную проверку при онбординге, а модули KYT и контроля ПОД/ФТ ведут мониторинг по сформированному профилю. Типовая интеграция строится в пять шагов.
- Клиент проходит онбординг у KYC-провайдера, платформа получает профиль с результатами проверок и риск-оценкой.
- Адрес кошелька клиента и риск-метки из профиля передаются в систему блокчейн-аналитики.
- Система оценивает транзакции и цепочки транзакций и возвращает алерты в платформу.
- При высоком риске платформа запускает усиленные проверки, ручной разбор источника средств или останавливает операцию по правилам внутреннего контроля.
- Все события, алерты и решения фиксируются в клиентском досье и хранятся не менее пяти лет со дня прекращения отношений с клиентом (п. 4 ст. 7 115-ФЗ).
Такая архитектура разграничивает задачи проверки личности и анализа транзакций: платформа выстраивает единый процесс вместо разрозненных сервисов.
Чем рискует платформа при нарушении требований ПОД/ФТ
Административная ответственность установлена ст. 15.27 КоАП РФ, и размер санкции зависит от состава нарушения.
|
Часть ст. 15.27 КоАП РФ |
Состав (упрощённо) |
Санкция для юридического лица |
|---|---|---|
|
Часть 1 |
Нарушения организации или осуществления внутреннего контроля без непредставления сведений |
Предупреждение или штраф 50 000–100 000 руб. |
|
Часть 2 |
Непредставление сведений об операциях, подлежащих обязательному контролю, или о подозрительных операциях |
200 000–400 000 руб. либо приостановление деятельности до 60 суток |
|
Часть 3 |
Воспрепятствование проверке или неисполнение предписания надзорного органа |
700 000–1 000 000 руб. либо приостановление деятельности до 90 суток |
|
Часть 4 |
Систематическое нарушение требований ПОД/ФТ |
Приостановление деятельности до 90 суток |
Применимую часть статьи и квалифицирующие обстоятельства определяют по конкретным обстоятельствам дела; таблица даёт ориентир по порядку сумм и не подменяет индивидуальную юридическую оценку. Распределение ответственности между организацией и должностными лицами разобрано в статье Ответственность участников рынка цифровых валют.
Какие модули предоставляет IDX для комплаенса криптоплатформы
IDX предоставляет KYC-инфраструктуру для платформ, работающих с российскими пользователями: идентификация и многофакторная проверка физического лица, в контур которой входят проверка на живость и анализ цифрового устройства. Перечень доступных проверок собран в разделе «Подтверждение личности», отраслевая сборка для крипторынка — на странице «Решения для криптовалютных платформ».