Перейти до основного вмісту
Beancount.io Logo

Перебудова AML від FinCEN у 2026 році: що перехід до ризик-орієнтованого комплаєнсу означає для MSB та фінтехів

Опубліковано 14 хв. читанняMike ThriftMike Thrift
Перебудова AML від FinCEN у 2026 році: що перехід до ризик-орієнтованого комплаєнсу означає для MSB та фінтехів

Якщо ви керуєте оператором грошових переказів, пунктом обміну чеків, необанком, платіжним застосунком або будь-яким фінтехом, що працює з коштами клієнтів, спосіб, у який регулятори оцінюють вашу програму протидії відмиванню коштів, ось-ось зміниться — і, цілком можливо, стане більш здоровим.

7 квітня 2026 року Мережа боротьби з фінансовими злочинами США (Financial Crimes Enforcement Network, FinCEN) запропонувала правило, яке сама називає фундаментальною реформою програм фінансових установ з протидії відмиванню коштів і фінансуванню тероризму (AML/CFT) відповідно до Закону про банківську таємницю (Bank Secrecy Act, BSA). Послання Міністерства фінансів було відвертим: занадто довго успіх вимірювався обсягом паперів, а не тим, чи вдалося не пропустити зловмисників. Новий напрям оцінюватиме вас за ефективністю, дозволить спрямовувати ресурси туди, де ризик найвищий, і завадить екзаменаторам ставити під сумнів кожне обґрунтоване рішення, яке ви ухвалили добросовісно.

Для підприємств грошових послуг (money services businesses, MSB) та фінтехів — де зобов'язання за BSA відчуваються особливо гостро відносно кількості працівників і де один великий тип клієнтів може визначати весь профіль ризику — цей зсув має значення. Нижче — що саме пропонує проєкт, чому він замінює чернетку від липня 2024 року та як підготувати програму й облік до того, як правило стане остаточним.

Чому це відбувається саме зараз

Закон про банківську таємницю датується 1970 роком. Він вимагає від кожної «фінансової установи» — включно з банками, брокерами-дилерами, казино, страховиками та підприємствами грошових послуг — мати програму AML, належно розроблену для запобігання та виявлення відмивання коштів і фінансування тероризму, подавати звіти про операції з готівкою (Currency Transaction Reports, CTR) і звіти про підозрілу активність (Suspicious Activity Reports, SAR) та вести облік, який можуть перевірити наглядові органи.

Роками екзаменатори та установи сперечалися, що означає «належно розроблена» на практиці. Багато установ відповіли створенням формальних програм «для галочки» — товстими посібниками, універсальними порогами моніторингу та вичерпними перевірками клієнтів із низьким ризиком — щоб уникнути зауважень. За оцінкою FinCEN, такий підхід породжував малоцінні повідомлення та розпорошував ресурси.

Конгрес спробував відновити баланс Законом про протидію відмиванню коштів 2020 року (Anti-Money Laundering Act, AMLA), ухваленим у складі Закону про національну оборону. AMLA доручив FinCEN спростити, модернізувати та оновити режим AML/CFT, заохочувати інновації й впровадження технологій, а також зробити нагляд більш ризик-орієнтованим і націленим на результат. Закон також вимагав оприлюднення національних пріоритетів у сфері AML/CFT і того, щоб програми були «ефективними та належно розробленими», а не просто формально повними.

Пропозиція FinCEN від 3 липня 2024 року започаткувала цю імплементацію. Квітнева пропозиція 2026 року повністю відкликає чернетку 2024 року та замінює її чіткішою рамкою, що узгоджується з AMLA, кодифікує стандарт ефективності та додає запобіжники щодо того, як наглядові органи можуть критикувати вашу програму. Період коментарів завершився 9 червня 2026 року, і три федеральні банківські агенції того ж дня оприлюднили паралельну пропозицію для банківського сектору. Остаточне правило очікується після опрацювання коментарів, а влітку Федеральна резервна система оприлюднила власний переважно узгоджений проєкт.

Іншими словами: це не косметичне правлення. Це найбільше переписування правил програм AML з часів поправок, внесених Законом USA PATRIOT.

Ключова ідея: ефективно та належно розроблено, а не ідеально

Пропозиція замінює підхід «поставити галочку в кожному пункті» двома взаємопов'язаними стандартами.

1. Ваша програма має бути належно розробленою. Це означає, що вона враховує ваші фактичні ризики незаконного фінансування — ваших клієнтів, продукти та послуги, канали доставки й географію — і побудована так, щоб досягати цілей BSA. Невеликий MSB, що здійснює внутрішні перекази одним коридором, криптогаманець-онрамп і фінтех-роботодавець із розпорошеними виплатами підрядникам не повинні мати ідентичні програми, навіть якщо всі вони є «фінансовими установами».

2. Ваша програма має бути ефективною на практиці. Самого дизайну недостатньо. Ви повинні впровадити те, що спроєктували, відстежувати, чи це працює, і усувати прогалини.

Навіщо розділяти ці поняття? Сьогодні висновок екзаменатора може змішувати їх: одне пропущене сповіщення або помилка форматування в посібнику можуть бути подані як недолік програми. За новою двокомпонентною структурою FinCEN хоче, щоб наглядові органи розрізняли недолік дизайну (ваша оцінка ризиків пропустила цілу продуктову лінію, у вас немає контролів для відомого ризику) та недолік впровадження (ви спроєктували правильний контроль, але персонал не дотримувався його послідовно). Розмежування має значення, адже лише суттєві або системні провали у впровадженні інакше належно побудованої програми заслуговуватимуть на формальні заходи примусу чи значний наглядовий вплив у сфері AML/CFT. Поодинокий операційний збій розглядатиметься як питання впровадження, що підлягає виправленню, а не автоматично як порушення, яке ставить під загрозу вашу ліцензію чи реєстрацію MSB.

Для невеликих компаній це суттєва зміна. Вона дає вам простір для ухвалення добросовісних, ризик-орієнтованих рішень, не побоюючись, що екзаменатор на заключній зустрічі заднім числом перепише вашу програму.

П'ять реформ, які мають найбільше значення

Пропозиція вносить п'ять взаємопов'язаних змін.

1. Ви відповідаєте за оцінку ризиків — і мусите її задокументувати

Правило підтверджує, що саме ви найкраще можете ідентифікувати й оцінити свої ризики незаконного фінансування. Воно вимагає процесу оцінки ризиків як частини внутрішніх політик, процедур і контролів. Ця оцінка має враховувати пріоритети AML/CFT, які публікує FinCEN, разом із вашими конкретними клієнтами, продуктами, географією та каналами дистрибуції.

Для MSB та фінтехів задокументуйте щонайменше:

  • Типи клієнтів (споживачі проти бізнесу, резиденти проти нерезидентів, політично значущі особи (PEP), бізнес із інтенсивним обігом готівки)
  • Продукти (грошові перекази, обмін валюти, віртуальна валюта, оплата рахунків, агентські точки)
  • Канали доставки (особисто, мобільний застосунок, API, агентська мережа, партнери за моделлю white-label)
  • Географію (прикордонні коридори, юрисдикції з високим ризиком, регіони під санкціями)
  • Характеристики транзакцій (готівкове фінансування, швидке переміщення коштів, ознаки структурування)

Оновлюйте оцінку, коли додаєте коридор, запускаєте токен, підписуєте великого агента або виходите в новий штат. Застаріла щорічна довідка з формулюванням «низький ризик» не пройде перевірку на ефективність.

2. Ви можете — і повинні — пріоритезувати вищі ризики

Пропозиція прямо дозволяє вам приділяти більше уваги та ресурсів вищим ризикам і пропорційно менше — нижчим. Це дозвіл на сегментацію клієнтів за рівнями ризику, встановлення ризик-орієнтованих порогів моніторингу та концентрацію посиленої перевірки (enhanced due diligence) там, де вона має значення.

Приклад: пункт обміну чеків, чиї основні клієнти пред'являють місцеві зарплатні чеки, може витрачати значно більше часу на моніторинг готівкового обміну при особистому візиті та транскордонних перевезень готівки, ніж на перевірку повторюваних, верифікованих зарплатних депозитів від одного й того самого роботодавця кожні два тижні. Фінтех, що спонсорує програму партнерського банку, може зосередити транзакційний моніторинг на високошвидкісних виведеннях криптоактивів у фіат, а не на низьковартісних регулярних підписних платежах.

Пріоритезація — не дозвіл ігнорувати зони низького ризику. Вона означає, що інтенсивність контролю варіюється залежно від ризику, а ваша документація пояснює, чому.

3. Екзаменатори не можуть підміняти ваше судження своїм

Це абзац, який більшість офіцерів з комплаєнсу підкреслили.

Пропозиція уточнює очікування щодо функцій незалежного тестування та аудиту: екзаменатори й аудитори не повинні підміняти власним суб'єктивним судженням вашу ризик-орієнтовану, належно розроблену програму. Якщо ваша програма є обґрунтованою і ви її дотримувалися, наглядовий орган не повинен робити зауваження лише тому, що він інакше зважив би ризик.

Незалежне тестування при цьому залишається важливим — фактично воно стає ще важливішим як доказ того, що ваш обґрунтований дизайн працює. Але критерієм є те, чи є програма обґрунтованою, а не чи збігається вона з особистим посібником екзаменатора.

4. Дизайн проти впровадження отримує окрему рамку

Як зазначено вище, правило кодифікувало б дво-компонентну оцінку та сприяло б послідовному формулюванню висновків. Наглядові органи мали б зазначати, чи стосується зауваження дизайну, чи повсякденного впровадження. Така дисципліна покликана покласти край поширеному змішуванню, коли кожна помилка у файлі стає «порушенням програми», і зробити виправлення більш точковим.

У власному обліку дзеркальте цю структуру. Позначайте висновки, аудиторські зауваження та результати QA як «Дизайн» або «Впровадження» й відстежуйте виправлення окремо. Це значно прояснить ваші відповіді на запити під час перевірок і протоколи засідань ради директорів.

5. FinCEN посилює координуючу роль

Пропозиція підтверджує центральну роль FinCEN у нагляді за AML/CFT і запроваджує механізм повідомлення та консультацій між FinCEN і федеральними банківськими наглядовими органами щодо значущих наглядових дій у сфері AML/CFT. Для партнерств між банками та фінтехами це може означати менше сюрпризів, коли пруденційний регулятор і FinCEN застосовують різні підходи до тієї самої програми Banking-as-a-Service (BaaS).

Контекст MSB у 2026 році робить це особливо своєчасним. У січні 2026 року FinCEN оголосила про багаторівневу операцію, націлену на понад 100 MSB уздовж південно-західного кордону, через потенційне недотримання вимог BSA/AML, нагадавши, що ефективні ризик-орієнтовані програми, ідентифікація клієнтів, моніторинг транзакцій, своєчасна звітність і нагляд за агентами не є опційними навіть для невеликих торгових точок. Чіткіша рамка консультацій може зменшити суперечливі сигнали, поки це посилене правозастосування триває.

Як «ризик-орієнтованість» виглядає на практиці

Ризик-орієнтована програма — не «тонша» програма. Це краще задокументована й краще узгоджена з ризиками програма. За пропозицією, кожна охоплена фінансова установа — банки, MSB, брокери-дилери, казино та інші — повинна мати рамку, що включає ці базові опори:

  • Внутрішні політики, процедури та контролі, що включають оцінку ризиків і управління ризиками, безпосередньо пов'язані з ідентифікованими ризиками.
  • Призначений офіцер з питань BSA/AML з повноваженнями, ресурсами та доступом до керівництва.
  • Постійне навчання, адаптоване до людей, які виконують контролі, а не універсальні щорічні слайди.
  • Незалежне тестування з переконливим обсягом, періодичністю та лінією звітності. Незалежність не обов'язково вимагає аутсорсингу, якщо ви можете продемонструвати об'єктивність, але для багатьох фінтехів зовнішній огляд кожні 12–18 місяців залишається найчистішим доказом.

Будуйте ці опори навколо ваших ризиків і підкріплюйте кожну доказами, які екзаменатор може простежити без вашої присутності:

  • Оцінка ризиків із методологією, джерелами даних і датами затвердження
  • Критерії рейтингу ризику клієнтів і логіка періодичного перегляду рейтингу
  • Чек-лист схвалення продукту, що включає перевірку на відповідність вимогам BSA/AML
  • Правила моніторингу транзакцій із порогами, історією налаштувань і обґрунтуванням рішень
  • Старіння сповіщень (alert aging), ескалація та документація рішень щодо SAR
  • Файли нагляду за агентами або партнерами (для принципалів MSB): перевірка під час онбордингу, виїзні або дистанційні перевірки, звітність за обсягами та винятками, історія розірвань

Чек-лист підготовки для MSB, операторів грошових переказів і фінтехів

Не потрібно чекати остаточного правила, щоб посилити програму. Напрям очевидний, і екзаменатори вже ставлять ризик-орієнтовані запитання.

1. Повторно проведіть оцінку ризиків у цьому кварталі

Витягніть транзакції за 12 місяців, сегментуйте за продуктом, коридором, типом клієнта та каналом і порівняйте з тим, що стверджує ваша остання оцінка. Якщо ви додали продукт після останньої оцінки, ви вже знайшли перше оновлення.

2. Напишіть односторінкову заяву про ризик-апетит

Отримайте затвердження ради директорів або власника щодо того, що ви робитимете і чого не робитимете. Приклади: максимальне готівкове фінансування на день, заборонені категорії клієнтів, тригери обов'язкової посиленої перевірки. Це робить кожне наступне рішення таким, що піддається аудиту.

3. Сегментуйте клієнтів і контролі за рівнями ризику

Визначте щонайменше три рівні ризику з різними вимогами до онбордингу, моніторингу та перевірок. Задокументуйте, чому клієнт перебуває на певному рівні та коли він переходить на інший.

4. Переналаштуйте моніторинг навколо вищих ризиків

Проаналізуйте коефіцієнт конверсії сповіщень у SAR. Якщо 90% сповіщень надходить від регулярної активності з низьким ризиком, ваші пороги налаштовані неправильно. Перенесіть час налаштування на типології, які FinCEN висвітлює у своїх пріоритетах і рекомендаціях — шахрайство, кіберзлочинність і схеми незаконного фінансування, пов'язані з вашими послугами.

5. Приведіть до ладу файли нагляду за агентами та партнерами

Принципали MSB відповідають за агентів. У настановах FinCEN давно зазначено, що принципали мусять здійснювати моніторинг агентів, щоб розуміти пов'язані ризики. Для кожного агента чи API-партнера зберігайте матеріали перевірки (due diligence), записи про навчання, звіти за обсягами та докази періодичного перегляду. Одна з тенденцій під час перевірок MSB — простежити підозрілий коридор до одного агента без досьє — не станьте таким кейсом.

6. Посильте незалежне тестування

Формуйте обсяг тестування навколо задокументованих ризиків, а не за шаблоном. Забезпечте незалежність тестувальників і їхню здатність робити висновок як щодо дизайну, так і щодо впровадження. Відстежуйте усунення недоліків до закриття із зазначенням відповідального, строку та доказів.

7. Розділяйте в QA питання дизайну та огріхи впровадження

Коли QA вибірково перевіряє сповіщення, позначайте помилки. Відсутнє поле в наративі — це впровадження; правило, яке ніколи не спрацьовує на відому типологію, — це дизайн. Окремий облік покаже, чи потрібно перенавчати персонал, чи переписувати контроль.

8. Підготуйте документацію, готову для перевірки

Для кожного ключового контролю зберігайте: мету, зв'язок із ризиком, процедуру, власника, систему, на яку спираєтесь, і докази роботи. Якщо ви не можете двома реченнями пояснити зв'язок контролю з ризиком, перепишіть його.

9. Узгодьте фінансову звітність зі звітністю з комплаєнсу

Звірте комісії агентів MSB, комісійний дохід і форми 1099 або інші податкові документи зі звітами за валовими транзакціями. FinCEN очікує, що звітність за операціями з готівкою та підозрілою активністю узгоджуватиметься з тим, що показує бухгалтерський облік.

10. Прокоментуйте та сплануйте впровадження остаточного правила

Якщо якась вимога є нездійсненною для вашої моделі, час для коментарів був — період завершився 9 червня 2026 року. Тепер побудуйте графік впровадження, виходячи з припущення про вікно 6–12 місяців після публікації остаточного правила, і пріоритезуйте пункти, що підвищують ефективність незалежно від точного формулювання регуляторного тексту.

Бухгалтерські та операційні деталі, які екзаменатори перевіряють насправді

AML часто вважають суто комплаєнс-темою, але ваш облік і бек-офісні процеси або підтримують програму, або підривають її.

  • Звірка готівки та розрахунків. Щодня звіряйте готівку, банківські розрахунки та звіти агентів або партнерів про нетто-розрахунки з транзакційною системою. Незбалансована готівка часто є першою ознакою збою контролю.
  • Своєчасність подання SAR і CTR. Відстежуйте строки подання у своєму календарі закриття. SAR, як правило, подається протягом 30 днів, із продовженням на 30 днів, якщо підозрюваного не ідентифіковано; CTR — протягом 15 днів. Прострочені подання — легкі зауваження щодо впровадження.
  • Облік комісій і резервів. Для операторів грошових переказів, що використовують ковзні резерви (rolling reserves) або попереднє фінансування, відображайте резерви як гроші з обмеженим використанням (restricted cash), а не як дохід, і звіряйте їх окремо. Екзаменатори запитають, хто контролює вивільнення резервів.
  • Дисципліна обліку за агентами. Якщо ви принципал, ведіть субрахунок за кожним агентом з обсягами, комісіями, чарджбеками та винятками. Якщо ви агент, щотижня звіряйте виписки принципала з банківськими надходженнями.
  • Зберігання аудиторського сліду. Зберігайте оцінки ризиків, протоколи засідань ради, відвідуваність навчань, звіти про тестування та рішення щодо сповіщень щонайменше п'ять років, у сховищі з журналюванням доступу та збереженням версій.

Саме тут plain-text облік допомагає невеликим командам. Коли кожна транзакція, коригування та виправлення зберігається в журналі з контролем версій, який можна порівнювати (diff), шукати та відтворювати без пропрієтарної бази даних, відповідь на запитання «що сталося з транзакціями цього клієнта минулого березня та хто затвердив зміну правила?» перетворюється з двотижневої метушні на десятисекундний запит.

Типові помилки, яких слід уникати

  • Сприймати пропозицію 2026 року як необов'язкову. Навіть до остаточного правила наглядові органи вже застосовують оптику ефективності. Операція щодо MSB на південно-західному кордоні нагадує, що FinCEN активно перевіряє, чи мають менші фірми ефективні програми, а не лише посібники.
  • Копіювати програму банку. Оцінка ризиків місцевого банку не підійде MSB з транскордонними переказами чи фінтеху, наближеному до стейблкоїнів. Екзаменатори помічають шаблони.
  • Ототожнювати низький обсяг транзакцій із низьким ризиком. Коридор із низьким обсягом до юрисдикції з високим ризиком може бути ризикованішим, ніж високооб'ємні внутрішні зарплатні платежі.
  • Недостатньо документувати обґрунтовані судження. Якщо ви оцінили клієнта як низькоризикового попри географію з підвищеним ризиком через верифіковані зарплатні виплати роботодавця та контролі, зафіксуйте це обґрунтування в момент ухвалення рішення.
  • Перетворювати незалежне тестування на формальність. Чистий звіт про тестування, який ніколи не зачіпає ваш продукт із найвищим ризиком, вас не захистить.

Що залишається незмінним

Навіть за гнучкішого режиму основи не змінюються:

  • Ви, як і раніше, повинні мати письмову програму AML/CFT.
  • Ви, як і раніше, повинні подавати SAR і CTR, вести облік і відповідати на запити правоохоронних органів.
  • Ви, як і раніше, повинні призначити BSA-офіцера, навчати персонал і проводити незалежне тестування.
  • Ви, як і раніше, повинні застосовувати вимоги ідентифікації клієнтів і, де застосовно, належної перевірки клієнтів (customer due diligence) та очікування щодо бенефіціарної власності.
  • Цивільні та кримінальні санкції за умисні порушення залишаються суворими.

Реформа змінює те, як оцінюється ваша програма, і уточнює, де у вас є дискреція; вона не скасовує обов'язку мати серйозну програму.

Хронологія та на що звернути увагу далі

  • 7 квітня 2026 року: оприлюднено NPRM FinCEN; того ж дня оприлюднено NPRM банківських агенцій; FinCEN відкликала пропозицію від 3 липня 2024 року.
  • 9 червня 2026 року: дедлайн коментарів до NPRM FinCEN.
  • Літо 2026 року: Федеральна резервна система оприлюднила власну переважно узгоджену пропозицію; період коментарів до цього проєкту завершився пізніше влітку.
  • Далі: FinCEN розгляне коментарі та опублікує остаточне правило. Слідкуйте за деталями механізму повідомлення та консультацій, остаточним формулюванням щодо «суттєвих або системних» провалів впровадження та будь-яким коригуванням описів опор для небанківських фінансових установ.

Закладіть один напрям робіт на виправлення «дизайну» (оцінка ризиків, політики, сегментація) та один — на виправлення «впровадження» (навчання, налаштування моніторингу, QA). Таке відображення дозволяє продемонструвати екзаменатору прогрес за обома компонентами ще до того, як остаточне правило набере чинності.

Спростіть фінансове управління

Перебудова програми AML/CFT навколо реального ризику — а не лише навколо обсягів — дається легше, коли ваші фінансові дані прозорі, звірені та повністю піддаються аудиту. Beancount.io пропонує бухгалтерію у відкритому тексті (plain-text accounting) з контролем версій, у зручному для читання та готовому для ШІ форматі, тож ви можете простежити кожну комісію, розрахунок і коригування резерву без непрозорого софту. Почніть безкоштовно і підготуйте до наступної перевірки головну книгу, яку зможете пояснити рядок за рядком.

Поділитися цією статтею

15 хв. читання

Контент, створений ШІ, та авторське право у 2026 році: що малий бізнес реально може мати у власності, використовувати та чим ризикує

Після мирової угоди на $1.5 billion та рішення Верховного Суду, яке підтвердило…

ai
copyright
19 хв. читання

Застава транспортного брокера FMCSA у розмірі $75 000 нарешті набула чинності: що означає січневий 2026 року годинник призупинення для вашої ліцензії

Правило фінансової відповідальності брокерів FMCSA повністю набуло чинності 16…

trucking
compliance
9 хв. читання

Закон про справедливі бізнес-практики Нью-Йорка (FAIR Act): що означає стандарт «нечесних і зловживаючих» практик 2026 року для малого бізнесу

Закон про справедливі бізнес-практики Нью-Йорка (FAIR Business Practices Act),…

small-business
compliance
13 хв. читання

Відповідність WISP: Чому кожному податковому фахівцю потрібен письмовий план інформаційної безпеки у 2026 році

Практичний посібник зі створення письмового плану інформаційної безпеки (WISP),…

security
compliance
18 хв. читання

VAMP від Visa вже діє: як малим мерчантам утриматися нижче порогу чарджбеків 0.9% у 2026 році

Програма моніторингу еквайрів Visa (VAMP) об'єднує звіти про шахрайство TC40 та…

chargebacks
payments