KYC (Know Your Customer, «знай своего клиента») — это комплекс процедур идентификации клиента, оценки его риска и мониторинга операций. В России регулируется Федеральным законом № 115-ФЗ о ПОД/ФТ, Положением Банка России № 499-П и актами Росфинмониторинга. Применяется в банках, МФО, у профучастников рынка ценных бумаг, операторов по приёму платежей и в крипто- и ЦФА-инфраструктуре.
Кратко:
- Термин KYC в российском праве не закреплён — его содержание раскрывают обязанности по идентификации из ст. 5 и ст. 7 Закона № 115-ФЗ.
- Проводить KYC обязаны субъекты ст. 5 Закона № 115-ФЗ: банки, МФО, профучастники рынка ценных бумаг, операторы по приёму платежей, страховые и лизинговые компании.
- Три статуса клиента задают лимиты операций: анонимный — до 15 000 руб., упрощённо идентифицированный — до 100 000 руб., идентифицированный — без ограничений по этому основанию.
- Сведения об идентификации и операциях хранятся не менее пяти лет после прекращения отношений; требование клиента об удалении в этой части не подлежит исполнению.
- С 1 июля 2025 года первичная запись и хранение KYC-данных граждан РФ возможны только в базах на территории России (ч. 5 ст. 18 Закона № 152-ФЗ); штраф — до 10 млн руб., при повторном нарушении до 18 млн руб.
- Юридическая ответственность за идентификацию остаётся у обязанной организации, даже если проверки выполняет внешний RegTech-провайдер.
Что такое KYC и как этот термин соотносится с 115-ФЗ
В международной практике KYC — это комплекс процедур по идентификации и изучению клиента, оценке его риска и мониторингу операций. В российском праве термин KYC напрямую не используется, однако по смыслу ему соответствует совокупность обязанностей по идентификации, упрощённой идентификации, изучению клиента и оценке уровня риска, закреплённых прежде всего в Федеральном законе № 115-ФЗ о ПОД/ФТ и подзаконных актах Банка России и Росфинмониторинга.
Цель KYC в понимании регулятора — противодействие легализации (отмыванию) доходов, полученных преступным путём, и финансированию терроризма. Для бизнеса это ещё и инструмент управления репутационным, кредитным и операционным риском, а также базовый барьер против мошенничества при регистрации новых пользователей.
Чем упрощённая идентификация отличается от полной
KYC-верификация — это подтверждение данных клиента и их проверка по официальным источникам: госреестры, базы МВД, ФНС, ПФР и другие. Российский закон предусматривает две основные формы.
- Идентификация — полный набор сведений с подтверждением по документам, удостоверяющим личность, в том числе дистанционная через ЕСИА и ЕБС, приравненная в ряде случаев к личному присутствию.
- Упрощённая идентификация — ограниченный набор сведений без полного комплекта документов, применяется для ограниченного круга операций и сумм.
Разница проявляется прежде всего в лимитах: упрощённо идентифицированный клиент ограничен суммой 100 000 рублей на операцию, полностью идентифицированный получает доступ ко всей линейке услуг. Отказ клиента от идентификации, как правило, означает невозможность установить длительные отношения и провести большинство финансовых операций, за исключением режимов, которые закон прямо допускает без идентификации, — например, анонимных переводов до 15 000 рублей.
Кто обязан проводить KYC и что именно требует 115-ФЗ
Обязанность несут субъекты ст. 5 Закона № 115-ФЗ: банки и другие финансовые организации, профучастники рынка ценных бумаг, операторы по приёму платежей, МФО, страховые и лизинговые компании. Каждая такая организация обязана:
- установить ключевые сведения о клиенте, его представителях, выгодоприобретателях и бенефициарных владельцах;
- выяснить цели финансово-хозяйственной деятельности и источники происхождения средств;
- присвоить клиенту уровень риска и выстроить соответствующий режим мониторинга операций.
С 2025–2026 годов требования дополнительно уточняются и ужесточаются через изменения в 115-ФЗ и новые требования к правилам внутреннего контроля (ПВК).
Какие данные клиента собирают в рамках KYC
KYC-данные — это персональные данные клиента, которые организация собирает и обрабатывает для идентификации личности, оценки риска и выполнения обязанностей по ПОД/ФТ. В типичный профиль физического лица входят:
- базовые идентификаторы: ФИО, дата и место рождения, гражданство, ИНН, СНИЛС, контактные данные;
- документальные данные: реквизиты документов, удостоверяющих личность; для иностранных граждан — миграционные документы;
- финансово-деловой профиль: сведения о доходах, источниках средств, статусе ПДЛ, наличии статуса бенефициарного владельца;
- технические данные: IP-адрес, идентификаторы устройств, поведенческие метрики антифрод-систем;
- биометрические данные (при необходимости): изображение лица, образец голоса для дистанционной идентификации через ЕБС.
Отдельная практическая деталь: с 2026 года изменилась структура ИНН — знаки 3–4 обозначают индекс ФНС, и валидаторы, сверяющие их со старым справочником инспекций, начинают бракова́ть корректные номера.
Как соотносятся 115-ФЗ и 152-ФЗ при обработке KYC-данных
KYC-данные подпадают под действие двух правовых режимов сразу.
Закон № 152-ФЗ «О персональных данных» устанавливает общие принципы: законность, ограничение цели, минимизация данных, безопасность, права субъекта на доступ, исправление и удаление.
Закон № 115-ФЗ о ПОД/ФТ создаёт специальный режим, который в ряде случаев ограничивает права клиента по 152-ФЗ: организация обязана собирать определённые данные и хранить их, даже если клиент возражает или требует удаления. Нормы ПОД/ФТ имеют приоритет перед общим правом субъекта на удаление в части информации, обязательной для хранения.
Нужно ли согласие клиента на обработку KYC-данных
Большинство KYC-операций опирается не на согласие клиента, а на иные основания по ст. 6 Закона № 152-ФЗ:
- исполнение обязанностей, установленных федеральными законами (115-ФЗ, 161-ФЗ, 353-ФЗ и другими);
- исполнение договора: банк или МФО не может заключить договор, не собрав необходимых данных;
- защита прав и законных интересов оператора при оценке комплаенс-риска.
Согласие клиента остаётся необходимым, когда организация выходит за рамки строго необходимого KYC: передаёт данные третьим лицам в маркетинговых целях, ведёт расширенное профилирование сверх требований ПОД/ФТ или использует сведения в иных, не предусмотренных договором целях.
Где по закону должны храниться KYC-данные граждан РФ
С 1 июля 2025 года действует новая редакция ч. 5 ст. 18 Закона № 152-ФЗ (введена Федеральным законом от 28.02.2025 № 23-ФЗ): при сборе персональных данных граждан РФ их запись, систематизация, накопление и хранение должны осуществляться с использованием баз данных на территории России. Для KYC-процессов это означает:
- основной контур хранения KYC-данных клиентов — граждан РФ должен находиться в России;
- использование зарубежных облачных платформ и SaaS-сервисов для первичной записи и хранения таких данных недопустимо без «российского якоря»;
- трансграничная передача данных после их первичной локализации в РФ возможна, но требует соблюдения условий ст. 12 Закона № 152-ФЗ и уведомления Роскомнадзора.
Нарушение требований локализации влечёт административную ответственность: штраф до 10 млн рублей за первое нарушение и до 18 млн рублей при повторном.
Сколько лет нужно хранить KYC-данные
Сроки определяются не политикой компании, а прямыми требованиями 115-ФЗ: сведения об идентификации и операциях клиента хранятся не менее пяти лет после прекращения отношений или проведения последней операции. Запрос клиента на удаление персональных данных не может быть удовлетворён в части информации, обязательной для хранения по 115-ФЗ. Организация обязана разграничить, что можно удалить, а что нет, и письменно сообщить об этом клиенту.
Что входит в анкету клиента по Положению № 499-П
В российской практике KYC-профиль оформляется как анкета (досье) клиента, фиксирующая собранные сведения и результаты оценки риска. Кредитные организации ведут такие анкеты по формам, установленным Банком России (в частности, Положение № 499-П); для некредитных финансовых организаций действуют иные акты Банка России и Росфинмониторинга. Для корпоративных клиентов анкета опирается на результаты проверки юридического лица и обогащения данных по государственным реестрам.
Ошибки, противоречия или сокрытие значимой информации — статус публично-должностного лица, реальный бенефициар, источник средств — повышают риск-класс клиента и могут стать основанием для отказа в операциях, расторжения договора и направления сведений в Росфинмониторинг.
Какие лимиты операций зависят от KYC-статуса клиента
Результат KYC-процедур — присвоенный клиенту статус, от которого напрямую зависят доступные лимиты и функции.
|
Статус |
Описание |
Лимиты (с 30.05.2025) |
|---|---|---|
|
Неперсонифицированный (анонимный) |
Минимум данных, без идентификации |
До 15 000 руб. за операцию |
|
Упрощённо идентифицированный |
Расширенный набор данных, без полного комплекта документов |
До 100 000 руб. за операцию и остаток |
|
Идентифицированный |
Полный набор сведений и документов |
Максимальные лимиты, полная линейка услуг |
Таблица 1. KYC-статусы клиента и лимиты операций по 161-ФЗ в редакции с 30 мая 2025 года.
Прохождение KYC превращает электронный кошелёк в полноценный финансовый инструмент: открывается доступ к переводам на банковские счета других лиц, снятию наличных и трансграничным операциям в пределах, установленных 161-ФЗ и актами Банка России.
Как работает KYC на криптоплатформах и у операторов ЦФА
В сфере цифровых активов регулирование опирается на Закон № 259-ФЗ «О цифровых финансовых активах, цифровой валюте», который разграничивает ЦФА и цифровую валюту (криптовалюту) и прямо закрепляет, что цифровая валюта не является законным средством платежа на территории РФ.
Операторы информационных систем и операторы обмена ЦФА, а также криптовалютные платформы, работающие с резидентами РФ, внедряют KYC-процедуры по нескольким причинам:
- исполнение требований 115-ФЗ при наличии статуса субъекта финансового мониторинга;
- снижение риска блокировок банковских операций клиентов по признаку сомнительных операций;
- соответствие международным рекомендациям FATF по виртуальным активам.
Кто отвечает за KYC: обязанная организация или RegTech-провайдер
KYC-компании в строгом юридическом смысле — это субъекты ст. 5 Закона № 115-ФЗ: именно они обязаны проводить идентификацию, оценку риска и мониторинг клиентов. Параллельно на рынке работают RegTech-провайдеры, которые не несут обязательств по ПОД/ФТ напрямую, но поставляют технологии: проверку физического лица, распознавание и подтверждение документов, сравнение биометрии и скоринг по базам данных.
Для RegTech-сервисов принципиально важны два аспекта:
- соответствие требованиям 152-ФЗ и актам по защите информации (класс ИСПДн, аттестация или сертификация по линиям ФСТЭК и ФСБ при необходимости);
- легальная интеграция с государственными системами (ЕСИА, ЕБС, СМЭВ) только в пределах предоставленных законом полномочий и заключённых соглашений.
Юридическая ответственность за идентификацию при этом остаётся за обязанной организацией — субъектом ст. 5 Закона № 115-ФЗ. Передача проверок внешнему сервису через API снимает техническую нагрузку, но не переносит обязанность. Практический ориентир при выборе строгости проверок дают метрики фрода при регистрации: избыточные барьеры отсекают не только мошенников, но и добросовестных клиентов.
Идентификация клиента по 115-ФЗ занимает секунды: IDX проверяет паспорт, ИНН и СНИЛС по государственным реестрам через API, а данные хранятся в российском контуре — без риска штрафа по ч. 5 ст. 18 152-ФЗ.