Kui ehitad FinTech toodet, mis puudutab raha — makseid, laenamist, panganduse, investeeringuid — pead kontrollima, kes su kasutajad on, ning jälgima nende tehinguid kahtlase tegevuse suhtes. See ei ole valikuline. See on seadus praktiliselt igas jurisdiktsioonis.
KYC (Tunne oma klienti) ja AML (rahapesuvastane võitlus) vastavus komistab rohkem FinTech asutajaid kui mistahes tehniline väljakutse. Mitte sellepärast, et kontseptsioonid oleksid keerulised, vaid sellepärast, et asutajad alahindavad, kui sügavalt need nõuded toote arhitektuuri kujundavad.
Pärast FinTech lahenduste ehitamist kuues riigis — neopanganduse platvormidest laenusüsteemideni — oleme näinud samu vastavusvigu korduvalt. Siin on see, mida pead teadma enne oma esimese koodirea kirjutamist.
KYC: rohkem kui lihtsalt ID kontroll
KYC on protsess, mis kontrollib, et su kasutajad on need, kelleks nad end väidavad olevat. Kõige lihtsamal kujul tähendab see riikliku ID kontrollimist. Praktikas tähendab see palju enamat.
KYC kolm taset
Enamik regulatiivseid raamistikke defineerib astmelist kontrolli:
Lihtsustatud hoolsuskohustus (SDD). Madala riskiga klientidele madalate tehingulimiitidega. Tavaliselt nõuab põhilist isikuinfot — nimi, sünniaeg, aadress — mis kontrollitakse andmebaasi vastu. Dokumendi üleslaadimist pole vaja.
Standardne hoolsuskohustus (CDD — kliendi hoolsuskohustus). Enamiku FinTech toodete lähtetase. Nõuab riikliku ID kontrolli (pass, ID-kaart), aadressitõendit ning paljudes jurisdiktsioonides selfit või elususkontrolli, et kinnitada, et ID hoidja on see, kes registreerub.
Täiendatud hoolsuskohustus (EDD). Kõrge riskiga klientidele — poliitiliselt mõjukatele isikutele (PEP), kõrge riskiga jurisdiktsioonidest pärit klientidele või neile, kellel on ebatavalised tehingumustrid. Nõuab rahaliste vahendite päritolu dokumentatsiooni, sagedasemat jälgimist ning vanemjuhtkonna heakskiitu.
Mida see su arhitektuuri jaoks tähendab
Su kasutajate sisseregistreerimise voog peab toetama kõiki kolme taset ning kasutajad võivad liikuda tasemete vahel vastavalt oma tegevusele. Arhitektuuri mõjud:
Paindlik sisseregistreerimise torustik. Sa ei saa kõvakodeerida ühtainust sisseregistreerimise voogu. Süsteem peab määrama nõutava kontrollitaseme vastavalt kasutaja riskiprofiilile ning rakendama sobivad kontrollid.
Dokumentide säilitamine ja hoidmine. KYC dokumendid peavad olema turvaliselt säilitatud, sageli 5-7 aastat pärast kliendisuhte lõppu. Sellel on GDPR mõjud — vajad nii pikaajalist säilitamist kui ka võimekust käsitleda andmesubjektide taotlusi.
Kolmanda osapoole integratsioon. Enamik FinTech tooteid kasutab identiteedi kontrolli pakkujaid (Onfido, Veriff, Sumsub ja teised). Su arhitektuur peab toetama neid integratsioone, käsitlema nende webhook’e ning graatsiliselt haldama ebaõnnestumisi ja korduskatseid.
Manuaalse ülevaatuse järjekorrad. Automaatne kontroll tabab enamiku juhtumeid, kuid erandjuhtumid vajavad inimülevaatust. Su süsteem vajab tagakontori liidest vastavusametnikele märgistatud taotluste ülevaatamiseks, lisadokumentide küsimiseks ning kasutajate heakskiitmiseks või tagasilükkamiseks.
AML: raha jälgimine
Kui KYC kontrollib identiteeti sisseregistreerimisel, on AML pidev kohustus. Pead jälgima tehinguid kahtlaste mustrite suhtes ning teatama nendest asjaomasele finantsluure üksusele.
Tehingute jälgimise reeglid
Minimaalselt peab su süsteem märgistama:
Struktureerimine. Mitu tehingut just alla teatamislävendite. Kui su jurisdiktsioon nõuab tehingute teatamist üle 10 000 euro, jälgi kasutajaid, kes teevad mitu 9500-eurost ülekannet.
Ebatavalised mustrid. Järsud muutused tehingumahus või sageduses. Kasutaja, kes tavaliselt saadab 200 eurot kuus, kuid liigutab järsku 50 000 eurot, vajab uurimist.
Kõrge riskiga jurisdiktsioonid. Tehingud, mis puudutavad FATF halli või musta nimekirja riike, nõuavad täiendatud kontrolli.
Sanktsioonide sõelumine. Iga tehing peab olema kontrollitud sanktsioonide nimekirjade vastu (EL, OFAC, ÜRO). See ei ole ühekordne kontroll — sanktsioonide nimekirju uuendatakse sageli ning pead sõeluma nii sisseregistreerimisel kui ka pidevalt.
Jälgimissüsteemi ehitamine
Kõige levinum viga, mida näeme: asutajad plaanivad lisada tehingute jälgimise pärast käivitamist. See ei toimi. Selleks ajaks, kui jälgimise lisad, on sul sõelumata tehingute varu ning puudub lähtejoon selle kohta, milline tavapärane olukord välja näeb.
Ehita jälgimine algusest peale:
Reeglimootor. Konfigureeritav süsteem jälgimisreeglite defineerimiseks. Kõvakodeeritud reeglid on hoolduse õudusunenägu — regulaatorid muudavad lävendeid ning su vastavusmeeskond peab reegleid kohandama ilma arendajate kaasamiseta.
Häirejärjekord. Kui reegel käivitub, genereerib see häire vastavusmeeskonnale. Mitte e-kiri — struktureeritud häire juhtumihaldusliideses koos tehinguandmete, kasutaja ajaloo ja asjakohase kontekstiga.
SAR esitamine. Kui uurimine kinnitab kahtlast tegevust, peab su süsteem toetama kahtlase tegevuse aruande (SAR) esitamist asjaomasele ametiasutusele. Formaat varieerub jurisdiktsiooniti.
Auditijälg. Iga otsus — automaatne ja manuaalne — peab olema logitud. Kui regulaator sind auditeerib (mitte kui, vaid millal), pead näitama oma jälgimisreegleid, nende genereeritud häireid, läbiviidud uurimisi ning tulemusi.
Jurisdiktsiooniline pusle
Siin läheb asi tõeliselt keeruliseks: igal riigil on erinevad reeglid.
Kui tegutsed piiriüleselt — ja enamik FinTech tooteid seda ihaldavad — peab su vastavussüsteem käsitlema mitut regulatiivset raamistikku samaaegselt.
Oleme ehitanud süsteeme, mis käsitlevad seda jurisdiktsiooniteadliku vastavusmooduliga: sama põhiinfrastruktuur, kuid konfigureeritavad reeglid, dokumendinõuded ja aruandluskohustused riigiti. See on arhitektuuriliselt keerulisem kui ühe jurisdiktsiooni süsteem, kuid mitme jurisdiktsiooni toe hilisem lisamine on palju kallim.
Valesti tegemise hind
Vastavuse ebaõnnestumised FinTechis ei ole abstraktsed riskid. Need on eksistentsiaalsed:
- Trahvid. Regulaatorid üle Euroopa on väljastanud AML ebaõnnestumiste eest sadade miljonite suuruseid trahve.
- Litsentsi tühistamine. Kui vajad tegutsemiseks litsentsi, võib mittevastavus lõpetada su äri.
- Pangapartneri kaotus. Kui su vastavus on nõrk, loobub su pangapartner sinust.
- Kriminaalvastutus. Mõnes jurisdiktsioonis seisavad vastavusametnikud ja juhid silmitsi isikliku kriminaalvastutusega AML ebaõnnestumiste eest.
Meie nõuanne asutajatele
Alusta oma regulatiivsest kaardist. Enne toote disainimist mõista täpselt, millised regulatsioonid kehtivad igal turul, kuhu plaanid siseneda.
Ehita vastavus arhitektuuri sisse. KYC ja AML ei ole funktsioonid. Need on arhitektuurilised otsused, mis mõjutavad su andmemudelit, kasutajavooge, tagakontori tööriistu ja infrastruktuurinõudeid.
Planeeri eelarve pidevaks vastavuseks. Vastavus ei ole ühekordne kulu. Regulatsioonid muutuvad. Sanktsioonide nimekirjad uuenevad. Su jälgimisreeglid vajavad häälestamist.
Vali tehnoloogiapartnerid hoolikalt. Su identiteedikontrolli pakkuja, su sanktsioonide sõelumise teenus ning su tehingute jälgimise tööriistad on kriitilised sõltuvused.Your identity verification provider, your sanctions screening service, and your transaction monitoring tools are critical dependencies.
Ära jäta auditijälge vahele. Logi kõike. Iga otsus, iga kontroll, iga märgistus.
Ehitad FinTech toodet ega ole kindel vastavusarhitektuuris? Oleme ehitanud vastavaid süsteeme kuues riigis. Räägi meie meeskonnaga enne, kui arhitektuurile pühendud.