KYC-верификация клиента: что это и как регулируется в России
Опубликовано:
Актуально:
8

KYC-верификация клиента: что это и как регулируется в России

KYC (Know Your Customer, «знай своего клиента») — это комплекс процедур идентификации клиента, оценки его риска и мониторинга операций. В России регулируется Федеральным законом № 115-ФЗ о ПОД/ФТ, Положением Банка России № 499-П и актами Росфинмониторинга. Применяется в банках, МФО, у профучастников рынка ценных бумаг, операторов по приёму платежей и в крипто- и ЦФА-инфраструктуре.

Кратко:

  • Термин KYC в российском праве не закреплён — его содержание раскрывают обязанности по идентификации из ст. 5 и ст. 7 Закона № 115-ФЗ.
  • Проводить KYC обязаны субъекты ст. 5 Закона № 115-ФЗ: банки, МФО, профучастники рынка ценных бумаг, операторы по приёму платежей, страховые и лизинговые компании.
  • Три статуса клиента задают лимиты операций: анонимный — до 15 000 руб., упрощённо идентифицированный — до 100 000 руб., идентифицированный — без ограничений по этому основанию.
  • Сведения об идентификации и операциях хранятся не менее пяти лет после прекращения отношений; требование клиента об удалении в этой части не подлежит исполнению.
  • С 1 июля 2025 года первичная запись и хранение KYC-данных граждан РФ возможны только в базах на территории России (ч. 5 ст. 18 Закона № 152-ФЗ); штраф — до 10 млн руб., при повторном нарушении до 18 млн руб.
  • Юридическая ответственность за идентификацию остаётся у обязанной организации, даже если проверки выполняет внешний RegTech-провайдер.

Что такое KYC и как этот термин соотносится с 115-ФЗ


В международной практике KYC — это комплекс процедур по идентификации и изучению клиента, оценке его риска и мониторингу операций. В российском праве термин KYC напрямую не используется, однако по смыслу ему соответствует совокупность обязанностей по идентификации, упрощённой идентификации, изучению клиента и оценке уровня риска, закреплённых прежде всего в Федеральном законе № 115-ФЗ о ПОД/ФТ и подзаконных актах Банка России и Росфинмониторинга.

Цель KYC в понимании регулятора — противодействие легализации (отмыванию) доходов, полученных преступным путём, и финансированию терроризма. Для бизнеса это ещё и инструмент управления репутационным, кредитным и операционным риском, а также базовый барьер против мошенничества при регистрации новых пользователей.


Чем упрощённая идентификация отличается от полной


KYC-верификация — это подтверждение данных клиента и их проверка по официальным источникам: госреестры, базы МВД, ФНС, ПФР и другие. Российский закон предусматривает две основные формы.

  • Идентификация — полный набор сведений с подтверждением по документам, удостоверяющим личность, в том числе дистанционная через ЕСИА и ЕБС, приравненная в ряде случаев к личному присутствию.
  • Упрощённая идентификация — ограниченный набор сведений без полного комплекта документов, применяется для ограниченного круга операций и сумм.

Разница проявляется прежде всего в лимитах: упрощённо идентифицированный клиент ограничен суммой 100 000 рублей на операцию, полностью идентифицированный получает доступ ко всей линейке услуг. Отказ клиента от идентификации, как правило, означает невозможность установить длительные отношения и провести большинство финансовых операций, за исключением режимов, которые закон прямо допускает без идентификации, — например, анонимных переводов до 15 000 рублей.


Кто обязан проводить KYC и что именно требует 115-ФЗ


Обязанность несут субъекты ст. 5 Закона № 115-ФЗ: банки и другие финансовые организации, профучастники рынка ценных бумаг, операторы по приёму платежей, МФО, страховые и лизинговые компании. Каждая такая организация обязана:

  • установить ключевые сведения о клиенте, его представителях, выгодоприобретателях и бенефициарных владельцах;
  • выяснить цели финансово-хозяйственной деятельности и источники происхождения средств;
  • присвоить клиенту уровень риска и выстроить соответствующий режим мониторинга операций.

С 2025–2026 годов требования дополнительно уточняются и ужесточаются через изменения в 115-ФЗ и новые требования к правилам внутреннего контроля (ПВК).


Какие данные клиента собирают в рамках KYC


KYC-данные — это персональные данные клиента, которые организация собирает и обрабатывает для идентификации личности, оценки риска и выполнения обязанностей по ПОД/ФТ. В типичный профиль физического лица входят:

  • базовые идентификаторы: ФИО, дата и место рождения, гражданство, ИНН, СНИЛС, контактные данные;
  • документальные данные: реквизиты документов, удостоверяющих личность; для иностранных граждан — миграционные документы;
  • финансово-деловой профиль: сведения о доходах, источниках средств, статусе ПДЛ, наличии статуса бенефициарного владельца;
  • технические данные: IP-адрес, идентификаторы устройств, поведенческие метрики антифрод-систем;
  • биометрические данные (при необходимости): изображение лица, образец голоса для дистанционной идентификации через ЕБС.

Отдельная практическая деталь: с 2026 года изменилась структура ИНН — знаки 3–4 обозначают индекс ФНС, и валидаторы, сверяющие их со старым справочником инспекций, начинают бракова́ть корректные номера.


Как соотносятся 115-ФЗ и 152-ФЗ при обработке KYC-данных


KYC-данные подпадают под действие двух правовых режимов сразу.

Закон № 152-ФЗ «О персональных данных» устанавливает общие принципы: законность, ограничение цели, минимизация данных, безопасность, права субъекта на доступ, исправление и удаление.

Закон № 115-ФЗ о ПОД/ФТ создаёт специальный режим, который в ряде случаев ограничивает права клиента по 152-ФЗ: организация обязана собирать определённые данные и хранить их, даже если клиент возражает или требует удаления. Нормы ПОД/ФТ имеют приоритет перед общим правом субъекта на удаление в части информации, обязательной для хранения.


Нужно ли согласие клиента на обработку KYC-данных


Большинство KYC-операций опирается не на согласие клиента, а на иные основания по ст. 6 Закона № 152-ФЗ:

  • исполнение обязанностей, установленных федеральными законами (115-ФЗ, 161-ФЗ, 353-ФЗ и другими);
  • исполнение договора: банк или МФО не может заключить договор, не собрав необходимых данных;
  • защита прав и законных интересов оператора при оценке комплаенс-риска.

Согласие клиента остаётся необходимым, когда организация выходит за рамки строго необходимого KYC: передаёт данные третьим лицам в маркетинговых целях, ведёт расширенное профилирование сверх требований ПОД/ФТ или использует сведения в иных, не предусмотренных договором целях.


Где по закону должны храниться KYC-данные граждан РФ


С 1 июля 2025 года действует новая редакция ч. 5 ст. 18 Закона № 152-ФЗ (введена Федеральным законом от 28.02.2025 № 23-ФЗ): при сборе персональных данных граждан РФ их запись, систематизация, накопление и хранение должны осуществляться с использованием баз данных на территории России. Для KYC-процессов это означает:

  • основной контур хранения KYC-данных клиентов — граждан РФ должен находиться в России;
  • использование зарубежных облачных платформ и SaaS-сервисов для первичной записи и хранения таких данных недопустимо без «российского якоря»;
  • трансграничная передача данных после их первичной локализации в РФ возможна, но требует соблюдения условий ст. 12 Закона № 152-ФЗ и уведомления Роскомнадзора.

Нарушение требований локализации влечёт административную ответственность: штраф до 10 млн рублей за первое нарушение и до 18 млн рублей при повторном.


Сколько лет нужно хранить KYC-данные


Сроки определяются не политикой компании, а прямыми требованиями 115-ФЗ: сведения об идентификации и операциях клиента хранятся не менее пяти лет после прекращения отношений или проведения последней операции. Запрос клиента на удаление персональных данных не может быть удовлетворён в части информации, обязательной для хранения по 115-ФЗ. Организация обязана разграничить, что можно удалить, а что нет, и письменно сообщить об этом клиенту.


Что входит в анкету клиента по Положению № 499-П


В российской практике KYC-профиль оформляется как анкета (досье) клиента, фиксирующая собранные сведения и результаты оценки риска. Кредитные организации ведут такие анкеты по формам, установленным Банком России (в частности, Положение № 499-П); для некредитных финансовых организаций действуют иные акты Банка России и Росфинмониторинга. Для корпоративных клиентов анкета опирается на результаты проверки юридического лица и обогащения данных по государственным реестрам.

Ошибки, противоречия или сокрытие значимой информации — статус публично-должностного лица, реальный бенефициар, источник средств — повышают риск-класс клиента и могут стать основанием для отказа в операциях, расторжения договора и направления сведений в Росфинмониторинг.


Какие лимиты операций зависят от KYC-статуса клиента


Результат KYC-процедур — присвоенный клиенту статус, от которого напрямую зависят доступные лимиты и функции.

Статус

Описание

Лимиты (с 30.05.2025)

Неперсонифицированный (анонимный)

Минимум данных, без идентификации

До 15 000 руб. за операцию

Упрощённо идентифицированный

Расширенный набор данных, без полного комплекта документов

До 100 000 руб. за операцию и остаток

Идентифицированный

Полный набор сведений и документов

Максимальные лимиты, полная линейка услуг

Таблица 1. KYC-статусы клиента и лимиты операций по 161-ФЗ в редакции с 30 мая 2025 года.

Прохождение KYC превращает электронный кошелёк в полноценный финансовый инструмент: открывается доступ к переводам на банковские счета других лиц, снятию наличных и трансграничным операциям в пределах, установленных 161-ФЗ и актами Банка России.


Как работает KYC на криптоплатформах и у операторов ЦФА


В сфере цифровых активов регулирование опирается на Закон № 259-ФЗ «О цифровых финансовых активах, цифровой валюте», который разграничивает ЦФА и цифровую валюту (криптовалюту) и прямо закрепляет, что цифровая валюта не является законным средством платежа на территории РФ.

Операторы информационных систем и операторы обмена ЦФА, а также криптовалютные платформы, работающие с резидентами РФ, внедряют KYC-процедуры по нескольким причинам:

  • исполнение требований 115-ФЗ при наличии статуса субъекта финансового мониторинга;
  • снижение риска блокировок банковских операций клиентов по признаку сомнительных операций;
  • соответствие международным рекомендациям FATF по виртуальным активам.

Кто отвечает за KYC: обязанная организация или RegTech-провайдер


KYC-компании в строгом юридическом смысле — это субъекты ст. 5 Закона № 115-ФЗ: именно они обязаны проводить идентификацию, оценку риска и мониторинг клиентов. Параллельно на рынке работают RegTech-провайдеры, которые не несут обязательств по ПОД/ФТ напрямую, но поставляют технологии: проверку физического лица, распознавание и подтверждение документов, сравнение биометрии и скоринг по базам данных.

Для RegTech-сервисов принципиально важны два аспекта:

  • соответствие требованиям 152-ФЗ и актам по защите информации (класс ИСПДн, аттестация или сертификация по линиям ФСТЭК и ФСБ при необходимости);
  • легальная интеграция с государственными системами (ЕСИА, ЕБС, СМЭВ) только в пределах предоставленных законом полномочий и заключённых соглашений.

Юридическая ответственность за идентификацию при этом остаётся за обязанной организацией — субъектом ст. 5 Закона № 115-ФЗ. Передача проверок внешнему сервису через API снимает техническую нагрузку, но не переносит обязанность. Практический ориентир при выборе строгости проверок дают метрики фрода при регистрации: избыточные барьеры отсекают не только мошенников, но и добросовестных клиентов.

Идентификация клиента по 115-ФЗ занимает секунды: IDX проверяет паспорт, ИНН и СНИЛС по государственным реестрам через API, а данные хранятся в российском контуре — без риска штрафа по ч. 5 ст. 18 152-ФЗ.

Подключить проверку физлиц по API


Материал носит информационный характер и не является юридической консультацией.

Часто задаваемые вопросы

В чём разница между KYC и идентификацией по 115-ФЗ?
KYC — международный рыночный термин, охватывающий весь цикл работы с клиентом: первичную проверку личности, оценку уровня риска, мониторинг операций и периодическое обновление сведений. Российское законодательство слово «KYC» не использует, но закрепляет аналогичный по смыслу набор обязанностей в Федеральном законе № 115-ФЗ о ПОД/ФТ, прежде всего в статьях 5 и 7, а также в подзаконных актах Банка России и Росфинмониторинга. На практике KYC и идентификация по 115-ФЗ описывают одни и те же процедуры с разных точек зрения: языком международного бизнеса и языком российского регулятора.
Какие организации обязаны проводить KYC по российскому праву?
Обязанность проводить идентификацию, оценку риска и мониторинг операций несут субъекты статьи 5 Федерального закона № 115-ФЗ: кредитные организации, профессиональные участники рынка ценных бумаг, микрофинансовые организации, операторы по приёму платежей, страховые и лизинговые компании и ряд других. RegTech-провайдеры в этот перечень не входят: они поставляют технологию проверки, но субъектами финансового мониторинга не являются. Юридическая ответственность за корректность идентификации остаётся у обязанной организации даже при полной передаче проверок внешнему сервису через API.
Какие лимиты операций действуют для разных KYC-статусов?
Результат KYC-процедур — присвоенный клиенту статус, от которого зависят доступные операции. Неперсонифицированный (анонимный) клиент вправе проводить операции на сумму до 15 000 рублей. Упрощённо идентифицированный клиент располагает лимитом до 100 000 рублей на операцию и на остаток электронных денежных средств. Полностью идентифицированный клиент получает максимальные лимиты и всю линейку услуг, включая переводы на счета третьих лиц, снятие наличных и трансграничные операции в пределах, установленных Законом № 161-ФЗ и актами Банка России. Лимиты приведены в редакции, применяемой с 30 мая 2025 года.
Чем упрощённая идентификация отличается от полной?
Полная идентификация предполагает установление всего набора сведений о клиенте с подтверждением по документам, удостоверяющим личность, и допускается в дистанционной форме через ЕСИА и ЕБС, что в ряде случаев приравнивается к личному присутствию. Упрощённая идентификация применяется к ограниченному кругу операций и сумм и требует меньшего объёма сведений без полного комплекта документов. Разница проявляется в лимитах: упрощённо идентифицированный клиент ограничен суммой 100 000 рублей на операцию, полностью идентифицированный получает доступ ко всей линейке услуг.
Нужно ли брать согласие клиента на обработку его KYC-данных?
Не всегда. Большинство KYC-операций опирается не на согласие, а на иные основания статьи 6 Федерального закона № 152-ФЗ: исполнение обязанностей, установленных федеральными законами (115-ФЗ, 161-ФЗ, 353-ФЗ), исполнение договора с субъектом персональных данных и защита законных интересов оператора при оценке комплаенс-риска. Согласие требуется, когда обработка выходит за границы строго необходимого KYC: передача данных третьим лицам в маркетинговых целях, расширенное профилирование сверх требований ПОД/ФТ, использование сведений в целях, не предусмотренных договором.
Может ли клиент потребовать удалить свои KYC-данные?
Только частично. Право на удаление персональных данных по статье 21 Федерального закона № 152-ФЗ не распространяется на сведения, которые организация обязана хранить по Закону № 115-ФЗ, — как правило, не менее пяти лет после прекращения деловых отношений или совершения последней операции. Организация обязана разграничить массивы данных: удалить то, что не относится к обязательному хранению, сохранить остальное и письменно уведомить клиента о причинах частичного отказа со ссылкой на нормы ПОД/ФТ, которые имеют приоритет над общим правом на удаление.
Сколько лет нужно хранить KYC-данные и документы об идентификации?
Сведения об идентификации клиента, его представителей, выгодоприобретателей и бенефициарных владельцев, а также данные о совершённых операциях хранятся не менее пяти лет со дня прекращения отношений с клиентом или со дня совершения последней операции. Срок установлен Федеральным законом № 115-ФЗ и не может быть сокращён внутренней политикой компании или запросом клиента. Для отдельных категорий документов правила внутреннего контроля и акты Банка России могут устанавливать более длительные сроки хранения.
Где по закону должны храниться KYC-данные граждан РФ?
С 1 июля 2025 года действует новая редакция части 5 статьи 18 Федерального закона № 152-ФЗ, введённая Федеральным законом от 28.02.2025 № 23-ФЗ: запись, систематизация, накопление и хранение персональных данных граждан РФ осуществляются с использованием баз данных, размещённых на территории России. Для KYC-процессов это означает, что основной контур хранения должен находиться в РФ, а зарубежные облачные платформы и SaaS-сервисы нельзя использовать для первичной записи без «российского якоря». Трансграничная передача после локализации возможна при соблюдении статьи 12 Закона № 152-ФЗ и уведомлении Роскомнадзора.
Какой штраф грозит за нарушение требований локализации KYC-данных?
Нарушение требований локализации персональных данных влечёт административную ответственность: штраф до 10 миллионов рублей за первое нарушение и до 18 миллионов рублей при повторном. Риск возникает не только при явном размещении базы за рубежом, но и при использовании зарубежного SaaS-сервиса для первичной записи данных клиентов — например, внешней KYC-платформы без инфраструктуры в России. Помимо штрафа последствиями становятся требование Роскомнадзора об устранении нарушения и вынужденная миграция контура хранения в сжатые сроки.
Нужен ли KYC криптоплатформам и операторам ЦФА в России?
Регулирование опирается на Федеральный закон № 259-ФЗ «О цифровых финансовых активах, цифровой валюте», который разграничивает ЦФА и цифровую валюту и прямо закрепляет, что цифровая валюта не является законным средством платежа на территории РФ. Операторы информационных систем и операторы обмена ЦФА внедряют KYC по трём причинам: исполнение требований 115-ФЗ при наличии статуса субъекта финансового мониторинга, снижение риска блокировки банковских операций клиентов по признаку сомнительных операций и соответствие рекомендациям FATF по виртуальным активам.
Стать клиентом IDX
Ошибка! Сообщение не отправлено.
Спасибо за вашу заявку!
Наш менеджер свяжется с вами в ближайшее время
02.09.2026
С 1 сентября требования 115-ФЗ распространяются на рынок цифровых валют. Нарушение правил ПОД/ФТ влечёт для юрлиц штраф до 1 млн руб. по ст. 15.27 КоАП или приостановку до 90 суток.
31.08.2026
Распознавание паспортов онлайн автоматизирует перенос данных в анкету. Разбираем, как работает OCR, чем распознавание отличается от проверки и что учесть при обработке данных.
28.08.2026
Новости и ИИ • 22 июня–28 августа 2026 года. 210-ФЗ: с 1 марта 2027 банк обязан отказать в операции при заражении устройства. С 1 сентября НСПК передаёт переводы в Росфинмониторинг.
25.08.2026
Автокоррекция формата данных нормализует реквизиты ИНН, СНИЛС и паспорта исполнителя перед формированием запроса. Предварительная нормализация перед запросом снижает долю технических отказов при онбординге.
24.08.2026
Когда платформе запускать повторную проверку исполнителя, какие сроки устанавливает 152-ФЗ и как автоматизировать запуск по изменению ключевого поля профиля.
Подписка на новости