Onboarding VASP: ramy należytej staranności AML, których potrzebują instytucje finansowe
Debata o tym, czy regulowane instytucje finansowe powinny współpracować z dostawcami usług w zakresie aktywów wirtualnych, w praktyce dobiegła końca. Banki przechowują kryptoaktywa, stablecoiny przepływają przez mainstreamowe systemy płatności, a zarządzający aktywami trzymają aktywa cyfrowe w imieniu klientów. Prawdziwe pytanie o zgodność w 2026 roku nie brzmi, czy onboardować VASP, ale jak zrobić to w sposób udokumentowany, spójny i możliwy do obrony przed nadzorcą. W tym artykule przedstawiono kluczowe elementy tych ram, opierając się na wytycznych opublikowanych przez Elliptic dla instytucji finansowych budujących lub ulepszających swoje procesy przyjmowania VASP.
Dlaczego strategia „poczekamy i zobaczymy” nie jest już możliwa
Nadzorcy w głównych jurysdykcjach sygnalizują – poprzez działania egzekucyjne, przeglądy tematyczne i opublikowane oczekiwania – że bierne traktowanie kontrahentów VASP jest nie do przyjęcia. Kluczową zmianą, która zmieniła rachunek, jest przejrzystość: znaczna część działalności VASP znajduje się na publicznym rejestrze. Gdy te dane są dostępne, funkcja compliance, która je ignoruje, staje przed prostym pytaniem nadzorczym: dlaczego nie wykorzystano informacji, które były dostępne?
To ujęcie ma znaczenie, ponieważ przesuwa ciężar dowodu. Instytucje, które wcześniej powoływały się na brak wiarygodnych danych jako powód lekceważącej należytej staranności wobec VASP, straciły ten argument. Analityka on-chain jest dojrzałą możliwością. Oczekuje się, że regulowane instytucje będą ją wdrażać.
Przejście od „czy” do „jak”
Instytucje finansowe, które już zintegrowały klientów VASP lub mają na swoich księgach kontrahentów eksponowanych na krypto, potrzebują metodologii, którą mogą stosować spójnie podczas onboardingu, przeglądów okresowych i ponownej oceny wywołanej zdarzeniami. Ci, którzy wciąż rozwijają swoje podejście, muszą działać szybko. Adopcja stablecoinów w szczególności przyspiesza harmonogram: bankowość korespondencyjna, przetwarzanie płatności, a nawet rozliczanie transakcji handlowych obejmuje teraz kontrahentów VASP w sposób, który jeszcze kilka lat temu był teoretyczny.
Przygotowanie instytucji przed rozpoczęciem onboardingu
Jakość należytej staranności jest ograniczona gotowością instytucjonalną. Zanim jakikolwiek pojedynczy VASP zostanie oceniony, funkcja compliance potrzebuje jasnej odpowiedzi na kilka wewnętrznych pytań.
Zarządzanie i apetyt na ryzyko
Kto jest właścicielem decyzji o onboardingu VASP? W większości instytucji odpowiedzialność rozkłada się na compliance, prawników i odpowiednią linię biznesową, ale prawa decyzyjne i ścieżka eskalacji muszą być jednoznaczne. Apetyt na ryzyko wobec ekspozycji na VASP musi być również zdefiniowany na poziomie kategorii: scentralizowane giełdy, protokoły zdecentralizowane, depozytariusze i procesorzy płatności mają odrębne profile ryzyka. Bez tej taksonomii decyzje w poszczególnych przypadkach będą niespójne.
Polityka i infrastruktura proceduralna
Polityki onboardingowe specyficzne dla VASP powinny być odrębne od standardowych procedur KYC instytucji. VASP-y są regulowanymi podmiotami w większości jurysdykcji, ale ich baza klientów, zakres aktywów, których dotyczą, i transgraniczny charakter ich działalności tworzą czynniki ryzyka, których nie wychwytują ogólne szablony CDD. Infrastruktura polityczna musi być zbudowana, zanim pojawi się obciążenie pracą, a nie dostosowywana z przypadku na przypadek.
Dwie warstwy należytej staranności
Możliwy do obrony proces onboardingu VASP działa na dwóch odrębnych warstwach: ustrukturyzowanym przeglądzie opartym na kwestionariuszu samego podmiotu oraz analizie on-chain jego rzeczywistego zachowania transakcyjnego. Żadna z tych warstw nie jest wystarczająca samodzielnie.
Warstwa pierwsza: przegląd na poziomie podmiotu
Pierwsza warstwa obejmuje VASP jako podmiot prawny i regulacyjny. Kluczowe obszary obejmują status licencji w jurysdykcjach, w których działa, jakość i zakres własnego programu AML i KYC, strukturę zarządzania oraz typy aktywów, które obsługuje. VASP-y oferujące głównie stablecoiny, na przykład, wymagają szczególnej analizy sposobu obsługi przepływów wykupu i koncentracji kontrahentów.
Jednym z ustrukturyzowanych narzędzi dla tej warstwy jest Kwestionariusz Należytej Staranności VASP Global Digital Finance, znany jako GDF VADDQ. Jest to opracowany przez branżę standardowy kwestionariusz, który umożliwia instytucjom finansowym zbieranie porównywalnych informacji od wielu kontrahentów VASP. Stosowanie uznanego standardu jest ważne dla dokumentacji: pokazuje nadzorcy, że metodologia oceny nie jest ad hoc. Dla instytucji onboardujących wiele VASP-ów ułatwia również porównywanie między kontrahentami.
Obszary, które zwykle zasługują na najwięcej uwagi w każdym przeglądzie na poziomie podmiotu, to polityka akceptacji klientów samego VASP, sposób obsługi segmentów klientów wysokiego ryzyka oraz to, czy jego screening sankcyjny jest kompleksowy pod względem jurysdykcyjnym. VASP, który ma licencję w jednej jurysdykcji, ale aktywnie obsługuje klientów w jurysdykcjach wysokiego ryzyka bez dodatkowych kontroli, stanowi znaczącą lukę.
Warstwa druga: analiza ekspozycji on-chain
Druga warstwa to miejsce, w którym publiczny rejestr staje się bezpośrednim wkładem w należytą staranność, a nie tylko tłem. Analityka on-chain pozwala zespołowi compliance ocenić, z jakimi typami portfeli i usług adresy VASP wchodziły w interakcje i w jakich wolumenach.
Kluczowe rozróżnienie dotyczy kierunku. Ekspozycja przychodząca i wychodząca opowiadają różne historie o kontrolach VASP. Ekspozycja przychodząca, gdzie środki z wysokiego ryzyka dotarły do portfeli VASP, mówi przede wszystkim o jakości akceptacji klientów i monitorowania transakcji przez VASP: rodzi pytanie, czy nielegalne środki wchodzą na platformę. Ekspozycja wychodząca, gdzie VASP wysłał środki do miejsc wysokiego ryzyka, jest innym sygnałem i może wskazywać na luki w screeningu sankcyjnym lub kontrolach wypłat samego VASP.
Odczytywanie tych dwóch wymiarów osobno, zamiast agregowania ich w jeden wynik, daje bardziej zniuansowany i dokładny obraz tego, gdzie faktycznie leży ryzyko. Zespoły compliance korzystające z oprogramowania księgowego dla kryptowalut, które integruje analitykę on-chain, powinny zapewnić, że ich przepływ pracy rejestruje oba kierunki, a nie tylko ogólne wartości procentowe ekspozycji.
Aktywność między łańcuchami dodaje kolejną warstwę złożoności. VASP-y obsługujące mosty między blockchainami lub przechowujące aktywa w wielu łańcuchach wymagają analityki, która śledzi przepływy aktywów w tych łańcuchach, a nie traktuje każdego łańcucha osobno. Czysto jednołańcuchowy widok może przeoczyć znaczną ekspozycję kierowaną przez protokoły mostów.
Interpretacja tego, co właściwie pokazują analityka
Surowe dane o ekspozycji on-chain wymagają interpretacji. VASP, który wykazuje pewną ekspozycję na kontrahentów wysokiego ryzyka, nie jest automatycznie problemem: duże scentralizowane giełdy przetwarzają ogromne wolumeny, a statystyczna ekspozycja na szeroki zakres typów portfeli jest oczekiwana. Liczy się charakter, proporcja i koncentracja tej ekspozycji oraz to, czy jest zgodna z deklarowanym modelem biznesowym VASP.
Sygnały ostrzegawcze wymagające eskalacji
Niektóre wzorce powinny wywołać eskalację niezależnie od wielkości VASP lub statusu licencji. Należą do nich wysoka koncentracja ekspozycji na objęte sankcjami adresy lub jurysdykcje, znaczące przepływy przez usługi mieszania lub zaciemniania, ekspozycja na portfele darknetu powyżej progu de minimis oraz wzorce niespójne z deklarowanym zasięgiem geograficznym lub bazą klientów VASP.
Równie ważne jest to, że VASP, którego profil on-chain jest czystszy, niż sugerowałby kwestionariusz na poziomie podmiotu, niekoniecznie jest niższego ryzyka: może to odzwierciedlać krótszy okres próbki, niedawno uruchomioną operację lub platformę, której wolumen szybko rośnie. Analitykę należy czytać razem z przeglądem podmiotu, a nie jako jego substytut.
Dla firm księgowych korzystających z tego, jak uczenie maszynowe zmienia analitykę blockchain i przepływy pracy AML, kluczową implikacją operacyjną jest to, że wyniki ryzyka generowane maszynowo wymagają walidacji przez człowieka na etapie eskalacji. Wynik to narzędzie triażu, a nie decyzja.
Bieżące monitorowanie i harmonogramy ponownej oceny
Zatwierdzenie onboardingu nie jest stałym zezwoleniem. Profile ryzyka VASP mogą się znacznie zmienić w krótkim czasie: działania regulacyjne w kluczowej jurysdykcji, zmiana właściciela, naruszenie systemów VASP lub zmiana w strukturze aktywów, które obsługuje – każde z tych zdarzeń może znacząco zmienić rachunek ryzyka.
Harmonogramy przeglądów z podziałem na poziomy ryzyka
Częstotliwość ponownej oceny powinna być skalibrowana do poziomu ryzyka przypisanego podczas onboardingu. VASP-y wyższego ryzyka wymagają częstszych przeglądów okresowych niż kontrahenci niższego ryzyka. Konkretny harmonogram powinien być udokumentowany w polityce instytucji i stosowany spójnie: przegląd ad hoc, nawet jeśli dokładny, jest trudniejszy do obrony przed nadzorcą niż zaplanowany program z jasnymi wyzwalaczami.
Ponowna ocena wywołana zdarzeniami
Oprócz przeglądów opartych na kalendarzu, określone zdarzenia powinny wywołać natychmiastową ponowną ocenę, niezależnie od tego, kiedy odbył się ostatni przegląd okresowy. Należą do nich publiczne działania regulacyjne wobec VASP, wiarygodne negatywne doniesienia medialne, istotne zmiany w statusie licencji VASP, znaczące zmiany w wolumenie transakcji lub strukturze aktywów oraz wszelkie flagi analityki on-chain, których nie było podczas onboardingu. Wpisanie jasnej listy zdarzeń wyzwalających do polityki, zamiast pozostawiania tego uznaniu analityka, zapewnia, że program monitorowania jest spójny i podlega audytowi.
Dla firm doradzających klientom w zakresie relacji z VASP, zrozumienie, jak nowelizacja podręcznika rejestracji VASP w Korei i co oznacza dla zespołów compliance pokazuje, jak szybko może zmienić się środowisko regulacyjne, co wymaga od instytucji ponownej oceny kontrahentów, którzy byli w pełni zgodni podczas onboardingu, ale mogą mieć zmienione warunki licencyjne.
Dokumentacja: budowanie rejestru, który przetrwa kontrolę
Ramy opisane powyżej są tak przydatne, jak dokumentacja, którą generują. Nadzorcy oceniający program compliance firmy w zakresie VASP będą szukać dowodów na to, że decyzje zostały podjęte na podstawie określonych kryteriów, stosowanych spójnie w poszczególnych przypadkach i przeglądanych w odpowiednich odstępach czasu.
Co powinien zawierać plik
Minimalny plik VASP powinien zawierać wypełniony kwestionariusz należytej staranności z odpowiedziami zweryfikowanymi w miarę możliwości względem źródeł pierwotnych, raport z analityki on-chain z datą jego wygenerowania i zastosowaną metodologią, przypisany poziom ryzyka i uzasadnienie, dokumentację zatwierdzenia, w tym poziom, na którym udzielono zgody, oraz planowaną datę następnego przeglądu okresowego. Wszelkie ponowne oceny wywołane zdarzeniami powinny być udokumentowane jako aneksy do oryginalnego pliku, a nie jako osobne, niepowiązane rekordy.
Standard dokumentacji ma również znaczenie dla przepływów pracy w oprogramowaniu księgowym dla aktywów cyfrowych. Tam, gdzie dane kontrahentów VASP zasilają sprawozdawczość finansową, na przykład w bankowości korespondencyjnej, przetwarzaniu płatności lub administrowaniu funduszami, plik compliance i zapis księgowy muszą być powiązane. Audytor przeglądający przepływy płatności stablecoinami firmy, na przykład, powinien być w stanie prześledzić je z powrotem do rejestru należytej staranności VASP dla kontrahenta, który wyemitował lub wykupił te stablecoiny.
Często zadawane pytania
Czym jest VASP do celów należytej staranności AML?
Dostawca usług w zakresie aktywów wirtualnych to każdy podmiot, który w ramach działalności gospodarczej wykonuje jedną lub więcej z następujących czynności w imieniu innej osoby: wymianę między aktywami wirtualnymi a walutami fiducjarnymi, wymianę między różnymi aktywami wirtualnymi, transfer aktywów wirtualnych, przechowywanie lub administrowanie aktywami wirtualnymi oraz udział w usługach finansowych związanych z ofertą lub sprzedażą aktywów wirtualnych przez emitenta. Definicja FATF jest standardem referencyjnym stosowanym przez większość głównych jurysdykcji. Do celów należytej staranności kategoria ta obejmuje scentralizowane giełdy, depozytariuszy, procesorów płatności i – w zależności od jurysdykcji – niektórych operatorów protokołów DeFi.
Czym jest GDF VADDQ i czy nasza instytucja powinna go stosować?
Global Digital Finance VASP Due Diligence Questionnaire to ustandaryzowane narzędzie do zbierania informacji opracowane przez organizację branżową Global Digital Finance. Ma ono umożliwić instytucjom finansowym zbieranie porównywalnych, ustrukturyzowanych informacji od kontrahentów VASP. Stosowanie uznanego standardu nie zastępuje potrzeby niezależnej weryfikacji, ale pokazuje nadzorcom, że metodologia instytucji nie jest ad hoc. Dla instytucji onboardujących wielu VASP-ów ułatwia również porównywanie między kontrahentami.
Dlaczego kierunek ekspozycji on-chain ma znaczenie?
Ekspozycja przychodząca i wychodząca niosą ze sobą różne implikacje dla ryzyka. Jeśli środki wysokiego ryzyka wpływają do portfeli VASP, rodzi to pytania o akceptację klientów i kontrolę monitorowania VASP. Jeśli VASP wysyła środki do miejsc wysokiego ryzyka, rodzi to pytania o jego screening sankcyjny i kontrolę wypłat. Traktowanie obu jako jednej zagregowanej liczby maskuje, gdzie faktycznie koncentruje się ryzyko, i może prowadzić do błędnej diagnozy profilu ryzyka kontrahenta.
Jak często należy ponownie oceniać relacje z VASP?
Częstotliwość ponownej oceny powinna odzwierciedlać poziom ryzyka przypisany podczas onboardingu, przy czym VASP-y wyższego ryzyka są przeglądane częściej. Poza zaplanowanymi przeglądami, określony zestaw zdarzeń wyzwalających, w tym działania regulacyjne, negatywne doniesienia medialne, zmiany w statusie licencji i flagi analityki on-chain, powinien wymusić natychmiastową ponowną ocenę bez względu na to, kiedy odbył się ostatni przegląd okresowy. Lista zdarzeń wyzwalających powinna być wpisana do polityki, a nie pozostawiona uznaniu analityka.
Jak należyta staranność VASP ma się do obowiązków sprawozdawczości finansowej?
Gdy kontrahent VASP uczestniczy w transakcjach przepływających przez księgi instytucji, na przykład w rozliczeniach stablecoinami, w aranżacjach przechowywania krypto lub w przetwarzaniu płatności, plik compliance dla tego VASP jest bezpośrednio istotny dla ścieżki audytu tych transakcji. Audytorzy i regulatorzy przeglądający sprawozdania finansowe obejmujące przepływy aktywów cyfrowych będą oczekiwać możliwości prześledzenia tych przepływów z powrotem do udokumentowanej, zatwierdzonej oceny kontrahenta. Firmy korzystające z oprogramowania księgowego dla kryptowalut powinny zapewnić, że rejestry zgodności VASP i rejestry transakcji są powiązane, a nie odizolowane.
Źródło: Elliptic
