Приложение к постановлению
Комитета по надзору
Национального банка
Кыргызской Республики
от «29» мая 2026 года
№ 24/1
МЕТОДИЧЕСКИЕ РЕКОМЕНДАЦИИ
по проведению оценки рисков финансирования преступной деятельности
и легализации (отмывания) преступных доходов лицами, поднадзорными
Национальному банку Кыргызской Республики
1. Общие положения
1. Настоящие Методические рекомендации по проведению оценки рисков финансирования преступной деятельности и легализации (отмывания) преступных доходов лицами, поднадзорными Национальному банку Кыргызской Республики (далее – Методические рекомендации) разработаны в целях предоставления банкам, небанковским финансовым организациям (кредитным союзам, микрофинансовым организациям, специализированным финансово-кредитным организациям, обменным бюро, далее – НФО), операторам систем расчетов с использованием электронных денег и платежным организациям (далее – ОСР/ПО) рекомендаций по проведению оценки рисков финансирования преступной деятельности и легализации (отмывания) преступных доходов (далее – ФПД/ЛПД) на уровне организации в соответствии с требованиями Закона Кыргызской Республики «О противодействии финансированию преступной деятельности и легализации (отмыванию) преступных доходов» и нормативными правовыми актами Национального банка Кыргызской Республики (далее – Национальный банк).
2. Банк/НФО/ОСР/ПО обязан обеспечивать наличие актуального понимания рисков ФПД/ЛПД, учитывать новые тенденции и методы легализации преступных доходов и на этой основе обеспечивать соответствующую адаптацию систем внутреннего контроля. Деятельность указанных организаций должна осуществляться в рамках комплексного риск-ориентированного подхода, согласованного с национальными и секторальными приоритетами.
3. Применяемые меры по управлению рисками ФПД/ЛПД должны быть соразмерны уровню и характеру выявленных рисков и предусматривать применение усиленных мер контроля в отношении операций, клиентов и продуктов, отнесенных к категории повышенного риска.
4. Оценка рисков является первым этапом, который банк/НФО/ОСР/ПО должен пройти до разработки и внедрения своей программы противодействия финансированию преступной деятельности и легализации (отмыванию) преступных доходов (далее – ПФПД/ЛПД). Этот процесс включает выявление, оценку, мониторинг, управление, снижение и документирование присущих рисков ФПД/ЛПД, с которыми банк/НФО/ОСР/ПО обоснованно может столкнуться. По завершении оценки рисков ответственное лицо получает возможность разработать и внедрить программу внутреннего контроля по ПФПД/ЛПД, направленную на снижение выявленных рисков до приемлемого уровня. Программа внутреннего контроля по ПФПД/ЛПД обязана основываться на результатах оценки рисков как самой организации, так и рисков, выявленных по итогам национальной оценки рисков (далее – НОР) и секторальной оценки рисков (далее – СОР). Результаты национальной и секторальной оценки рисков имеют ключевое значение для определения факторов риска и проведения оценки рисков ФПД/ЛПД. Банк/НФО/ОСР/ПО должен использовать результаты НОР и СОР для выявления, оценки и понимания собственных рисков ФПД/ЛПД, а также для приведения в соответствие внутренних процедур контроля, мер надлежащей проверки клиентов и механизмов текущего мониторинга операций.
5. Эффективный режим ПФПД/ЛПД строится на риск-ориентированном подходе.
В связи с этим программы внутреннего контроля по ПФПД/ЛПД могут существенно различаться в зависимости от уровня риска, характера, структуры и сложности деятельности конкретной организации.
Например, для банка/НФО/ОСР/ПО с низким уровнем риска может быть достаточна относительно простая программа внутреннего контроля по ПФПД/ЛПД, в то время как банку/НФО/ОСР/ПО, осуществляющему деятельность с повышенным уровнем риска, потребуется более комплексная и детализированная система мер.
Универсального подхода не существует, и каждый банк/НФО/ОСР/ПО должен учитывать характер, масштаб и сложность своей деятельности при определении соответствующих мер по снижению рисков.
6. Распространенной практикой является оценка присущих рисков ФПД/ЛПД, связанных с соответствующими факторами риска, а также анализ адекватности действующих мер контроля ПФПД/ЛПД на основе как количественных данных, так и качественной информации.
Если присущие риски не могут быть полностью устранены и риски остаются после применения мер контроля ПФПД/ЛПД, то такой риск называется чистым риском. Если уровень чистого риска превышает допустимую склонность банка/НФО/ОСР/ПО к риску, необходимо внедрить дополнительные меры контроля для приведения уровня риска банка/НФО/ОСР/ПО к приемлемому значению.
7. Согласно Руководству Группы разработки финансовых мер борьбы с отмыванием денег (далее – ФАТФ) по применению риск-ориентированного подхода, оценка рисков должна соответствовать характеру, масштабу и сложности деятельности организации. Для небольших или менее сложных поднадзорных организаций (например, при однородной клиентской базе и/или ограниченном перечне продуктов и услуг) может быть достаточной упрощенная оценка рисков. В то же время более сложные бизнес-модели, наличие нескольких дочерних структур или филиалов, широкий спектр продуктов и услуг и разнообразная клиентская база требуют более комплексного и детализированного процесса оценки рисков.
Оценка рисков и программа внутреннего контроля по ПФПД/ЛПД должны отражать риск-ориентированный подход, предоставляющий банку/НФО/ОСР/ПО определенную гибкость в выполнении своих обязательств по ПФПД/ЛПД. Такой подход не запрещает осуществление операций или установление деловых отношений с клиентами повышенного риска, а, напротив, позволяет организациям более эффективно управлять рисками ФПД/ЛПД и расставлять приоритеты при их снижении.
Примеры, приведенные в настоящих Методических рекомендациях, носят рекомендательный и иллюстративный характер и не являются исчерпывающими.
2. Требования по оценке рисков
8. При проведении оценки рисков ФПД/ЛПД банк/НФО/ОСР/ПО должен обеспечивать:
- выявление рисков ФПД/ЛПД, с которыми они обоснованно могут столкнуться в процессе осуществления своей деятельности;
- определение уровня рисков, связанных с выполнением обязательств в рамках системы ПФПД/ЛПД, включая риски, обусловленные клиентами, продуктами и услугами, а также странами и географическими направлениями деятельности;
- оформление оценки рисков в письменном виде, которая должна содержать описание механизмов ее регулярного пересмотра и актуализации;
- учет рекомендаций Национального банка и уполномоченного государственного органа в сфере ПФПД/ЛПД, а также риски, выявленные в рамках НОР и СОР;
- утверждение оценки рисков высшим руководством, которая должна служить основой для разработки и внедрения политик, процедур и мер по снижению рисков ФПД/ЛПД;
- регулярный пересмотр и обновление оценки рисков с целью обеспечения ее актуальности, выявления недостатков и внесения необходимых изменений;
- системный, последовательный и обоснованный подход к оценке;
- соразмерность политик, процедур и мер по снижению рисков ФПД/ЛПД результатам оценки рисков.
Оценка рисков подлежит независимой проверке, проводимой внутренним аудитом (при наличии) или иным лицом, уполномоченным проводить проверку по вопросам ПФПД/ЛПД.
3. Основы понимания процессов ФПД/ЛПД
9. До рассмотрения рисков ФПД/ЛПД банку/НФО/ОСР/ПО целесообразно изложить основные положения, характеризующие сущность указанных процессов. Легализация (отмывание) преступных доходов, как правило, рассматривается как процесс, включающий три основных этапа: размещение, наслоение и интеграция.
Финансирование терроризма имеет ряд сходных характеристик с легализацией преступных доходов, однако может осуществляться как с использованием незаконных, так и легальных источников средств и, как правило, связано с относительно небольшими объемами операций.
Этап размещения представляет собой введение денежных средств или иного имущества, полученных преступным путем, в финансовую систему. Указанный этап может осуществляться посредством дробления крупных сумм наличных денежных средств на более мелкие с их последующим внесением на счета, а также через приобретение финансовых инструментов, пополнение платежных или кредитных карт. В отдельных случаях, в том числе при совершении таких преступлений, как мошенничество или уклонение от уплаты налогов, размещение может осуществляться в электронной форме и являться неотъемлемой частью самого противоправного деяния.
Этап наслоения наступает после поступления средств в финансовую систему и включает совершение ряда операций по их конвертации, перемещению или иному преобразованию с целью сокрытия их преступного происхождения и затруднения отслеживания движения средств. К таким операциям могут относиться, в том числе покупка и продажа инвестиционных инструментов или дорогостоящих товаров, а также осуществление переводов через множество счетов и юрисдикций. В отдельных случаях операции маскируются под оплату товаров или услуг, что придает им видимость законности.
Этап интеграции является заключительным этапом легализации (отмывания) преступных доходов и предполагает возвращение средств в легальный оборот после создания достаточного количества промежуточных операций (слоев). Это может осуществляться посредством инвестирования в недвижимость, приобретения ценных активов либо участия в предпринимательской деятельности, что позволяет использовать указанные средства без явных признаков их преступного происхождения.
4. Выявление рисков ФПД/ЛПД
10. В целях выявления и оценки рисков ФПД/ЛПД, которым подвержен банк/НФО/ ОСР/ПО, необходимо учитывать совокупность факторов риска.
К числу таких факторов относятся, в том числе:
- характер, масштаб, разнообразие и сложность деятельности организации;
- виды предоставляемых продуктов и услуг;
- типы клиентов и целевые рынки, в которых банк/НФО/ОСР/ПО осуществляет деятельность;
- доля и количество клиентов, отнесенных к категории повышенного риска;
- страновые (географические) риски, которым подвержена организация, включая риски, связанные со странами и территориями с повышенным уровнем коррупции, организованной преступности и (или) недостаточным уровнем развития систем ПФПД/ЛПД, в том числе юрисдикциями, включенными в перечни ФАТФ;
- способы предоставления продуктов и услуг, включая используемые каналы обслуживания, степень прямого взаимодействия с клиентами, привлечение третьих лиц (в случаях, предусмотренных законодательством) для проведения надлежащей проверки клиентов, а также применение дистанционных и иных технологических решений;
- финансовые и нефинансовые организации, а также иные контрагенты, с которыми организация осуществляет взаимодействие;
- объем, частота и размер осуществляемых операций (транзакций);
- результаты внутреннего/внешнего аудита (при наличии) или иных проверок по вопросам ПФПД/ЛПД, надзорных проверок, проводимых Национальным банком.
11. Характер, масштаб, разнообразие и сложность деятельности. Размер и сложность бизнеса играют существенную роль в определении его уязвимости и подверженности рискам ФПД/ЛПД. Например, крупный банк/НФО/ОСР/ПО, как правило, реже обладает персональным знанием своих клиентов, что может обеспечивать более высокий уровень анонимности по сравнению с небольшим банком/НФО/ОСР/ПО. Аналогичным образом, банк/НФО/ОСР/ПО, осуществляющий сложные операции с участием международных юрисдикций, может создавать больше возможностей для использования его услуг в целях отмывания денег, чем организация, ведущая деятельность исключительно на внутреннем рынке.
Анализ корпоративных данных позволяет определить, какие направления деятельности, продукты или сегменты бизнеса наиболее уязвимы к рискам ФПД/ЛПД. Так, банк/НФО/ОСР/ПО может выявить продукт с повышенным уровнем риска, однако без информации о количестве таких продуктов, предоставленных клиентам, а также о географическом распределении соответствующих клиентов оценка риска может быть искажена. Использование годового отчета организации и иных релевантных источников данных способствует более точной и обоснованной оценке рисков.
12. Предлагаемые продукты и услуги. Некоторые продукты и услуги по своей природе более уязвимы к рискам ФПД/ЛПД. При оценке того, могут ли продукты и услуги, предлагаемые банком/НФО/ОСР/ПО, использоваться в целях ФПД/ЛПД, рекомендуется учитывать следующие вопросы:
- предоставляет ли продукт или услуга возможность сохранения анонимности клиента;
- позволяет ли продукт или услуга скрывать источник денежных средств или происхождение источника имущества (состояния) клиента;
- допускает ли продукт или услуга осуществление платежей третьим лицам;
- связаны ли продукт или услуга, как правило, с приемом или выплатой наличных денежных средств;
- были ли продукт или услуга идентифицированы в рамках НОР, СОР или в документах уполномоченного государственного органа в сфере ПФПД/ЛПД как обладающие повышенным уровнем риска ФПД/ЛПД;
- позволяет ли продукт или услуга осуществлять трансграничные переводы или перемещение средств.
Следует учитывать, что на уровень риска ФПД/ЛПД, связанный с продуктами и услугами, могут влиять и иные факторы. Ответственность за выявление и анализ таких факторов в рамках собственной оценки рисков возлагается на банк/НФО/ОСР/ПО.
13. Типы клиентов и целевые рынки. Некоторые категории клиентов обладают более высоким уровнем риска ФПД/ЛПД, особенно в сочетании с продуктами и услугами или юрисдикциями с повышенным уровнем риска.
Законодательство в сфере ПФПД/ЛПД служит отправной точкой для выявления ситуаций с более высоким или низким уровнем риска ФПД/ЛПД.
Вместе с тем банк/НФО/ОСР/ПО должен самостоятельно анализировать всех своих клиентов, как новых, так и существующих, учитывая следующие факторы:
- является ли клиент трастом или прочим юридическим образованием;
- определила ли организация бенефициарных собственников клиента;
- требует ли клиент проведения расширенной надлежащей проверки;
- участвует ли клиент в разовых или одноразовых операциях (сделках), превышающих определенный порог;
- использует ли клиент сложные бизнес-структуры, не приносящие очевидной финансовой выгоды;
- является ли клиент публичным должностным лицом (далее – ПДЛ);
- ведет ли клиент бизнес с крупными денежными потоками;
- связана ли деятельность клиента с сектором, где уровень коррупции высок;
- имеется ли у клиента необъяснимые или трудно проверяемые источники средств или имущества (состояния);
- ведет ли клиент бизнес через посредников, таких как бухгалтеры, юристы или другие посредники;
- является ли клиент некоммерческой организацией;
- был ли клиент идентифицирован в рамках НОР/СОР, или в нормативных актах уполномоченного государственного органа в сфере ПФПД/ЛПД, или Национального банка как представляющий повышенный риск ФПД/ЛПД.
Вместе с тем вышеуказанные факторы не являются исчерпывающими. Множество других факторов также могут оказывать влияние на риск ФПД/ЛПД клиентов.
Как и в случае с продуктами и услугами, ответственность за выявление этих факторов и их анализ возлагается на банк/НФО/ОСР/ПО в рамках собственной оценки рисков.
При проведении оценки рисков рекомендуется использовать как внутренние источники информации, так и международные материалы, включая руководства и рекомендации регуляторов и специализированных органов по борьбе с ФПД/ЛПД.
14. Риски стран, которым подвергается банк/НФО/ОСР/ПО. При оценке рисков ФПД/ЛПД важно учитывать, что понятие страновых рисков значительно шире, поскольку они связаны не только с вопросами ФПД/ЛПД. Риски страны могут возникать по следующим причинам:
- неэффективная реализация мер ПФПД/ЛПД;
- низкий уровень верховенства права и недостаточная устойчивость экономической среды;
- высокий уровень организованной преступности;
- распространение коррупции и взяточничества;
- связь с финансированием терроризма;
- зоны конфликтов и смежные с ними территории;
- производство и/или транснациональная транспортировка запрещенных товаров и наркотических средств.
Для определения уровня страновых рисков банк/НФО/ОСР/ПО может использовать различные источники информации, включая, но не ограничиваясь:
- списки ФАТФ: «черный» список (High-Risk Jurisdictions subject to a Call for Action) и «серый» список (Jurisdictions under Increased Monitoring);
- отчеты о взаимной оценке ФАТФ;
- AML и налоговые «черные списки» Европейского союза;
- индекс AML в Базеле (Basel AML Index);
- отчеты Управления ООН по наркотикам и преступности (UNODC);
- индекс восприятия коррупции Transparency International (Transparency International CPI);
- надежные и независимые средства массовой информации.
Хотя эти источники напрямую не относятся к ПФПД/ЛПД, рекомендуется также учитывать, подпадает ли юрисдикция под санкции, эмбарго или аналогичные меры, так как это может влиять на уровень риска сотрудничества с данной страной.
15. Способы предоставления продуктов и услуг. То, каким образом организация привлекает клиентов и предоставляет продукты и услуги, напрямую влияет на ее уязвимость к рискам ФПД/ЛПД. При оценке этих рисков рекомендуется учитывать следующие вопросы:
- имеет ли организация клиентов, с которыми деловые отношения были установлены без личного присутствия (по почте, телефону, через интернет или через посредников);
- предоставляются ли продукты или услуги через интернет;
- существуют ли косвенные отношения с клиентами (например, через посредников, объединенные счета и др.);
- используются ли для предоставления продуктов и услуг агенты или посредники;
- предоставляются ли продукты и услуги клиентам за рубежом.
Анализ этих аспектов помогает определить каналы предоставления товаров и услуг, которые могут повышать риск ФПД/ЛПД, и принять соответствующие меры контроля.
16. Организации, с которыми сотрудничает банк/НФО/ОСР/ПО. Некоторые организации несут более высокий риск ФПД/ЛПД по сравнению с другими. Это может быть связано с особенностями их отрасли, типом деловых отношений или способом управления.
Примеры высокорисковых организаций:
- финансовые организации, не находящиеся под надзором или являющиеся фиктивными;
- структуры, используемые преступниками для маскировки бенефициарного владельца;
- банки, платежные организации и иные финансовые посредники, которые могут быть уязвимы к использованию в целях ФПД/ЛПД.
Рекомендуется, чтобы банк/НФО/ОСР/ПО при оценке рисков опирался на результаты НОР/СОР, а также на доступные внутренние и внешние источники информации.
17. Объем и размер операций/транзакций. Объем и размер транзакций, принимая во внимание обычную активность и профиль клиентов, являются ключевыми факторами при оценке рисков ФПД/ЛПД.
Необычно крупные или частые операции, не соответствующие привычной деятельности клиента, могут указывать на повышенный риск и требуют дополнительного анализа и, при необходимости, применения соответствующих мер контроля.
18. Результаты внутреннего аудита, иных проверок и надзора. Результаты внутреннего и/или внешнего аудита по вопросам ПФПД/ЛПД (при наличии) или иных проверок по вопросам ПФПД/ЛПД, надзорных проверок, проводимых Национальным банком, предоставляют важную информацию для оценки рисков. Они помогают банку/НФО/ ОСР/ПО выявлять области с недостаточным уровнем контроля, слабые процессы и потенциальные уязвимости, требующие усиления мер ПФПД/ЛПД.
Использование таких результатов позволяет организациям корректировать свои политики, процедуры и внутренние меры контроля, повышая эффективность системы управления рисками ФПД/ЛПД.
19. Другие факторы, влияющие на риск ФПД/ЛПД. Регуляторные требования в сфере ПФПД/ЛПД предусматривают специальные меры, которые должны выполняться банком/НФО/ОСР/ПО при работе с определенными категориями клиентов и определенными операциями, включая ПДЛ, денежные переводы и корреспондентские счета, использование новых технологий и цифровых каналов для предоставления продуктов и услуг.
Эти рекомендации помогают банку/НФО/ОСР/ПО выявлять направления деятельности с повышенным уровнем риска ФПД/ЛПД.
Дополнительными источниками информации при оценке рисков служат НОР и СОР, а также рекомендации уполномоченного государственного органа в сфере ПФПД/ЛПД и Национального банка, указывающие на актуальные тенденции и типичные методы ФПД/ЛПД.
Кроме того, при проведении оценки рисков банк/НФО/ОСР/ПО может использовать информацию, размещенную на официальных сайтах ФАТФ и ЕАГ, включая актуальные типологии, отчеты, руководства и иные материалы по вопросам ПФПД/ЛПД. Дополнительно могут использоваться другие надежные интернет-источники, содержащие релевантную информацию для оценки рисков.
5. Систематическое выявление и анализ рисков
20. Подход к оценке рисков должен быть системным и последовательным. Систематический подход предполагает, что оценка рисков является циклическим процессом, который включает идентификацию рисков, их анализ и проверку эффективности применяемых мер контроля.
21. Банк/НФО/ОСР/ПО регулярно повторяет этот цикл, поскольку риски не являются статичными и могут изменяться под воздействием внутренних и внешних факторов.
Примеры таких изменений включают:
- расширение или изменение деятельности банка/НФО/ОСР/ПО;
- появление новых тенденций в финансовой и экономической сфере;
- внесение изменений в законы и нормативные акты;
- и другие существенные факторы и изменения.
22. Регулярное систематическое выявление и анализ рисков позволяет организациям своевременно адаптировать внутренние процедуры и меры контроля, обеспечивая эффективное управление рисками ФПД/ЛПД.
23. Процесс управления рисками ФПД/ЛПД в банке/НФО/ОСР/ПО должен осуществляться на постоянной и непрерывной основе и включать взаимосвязанные этапы, образующие замкнутый цикл:
1) выявление рисков – определение факторов и источников рисков ФПД/ЛПД, присущих деятельности организации, включая риски, связанные с клиентами, продуктами, услугами, географией и каналами предоставления услуг;
2) оценка рисков – анализ и классификация выявленных рисков с учетом вероятности их реализации и потенциального воздействия на деятельность организации;
3) управление (снижение) рисков – разработка и применение мер, направленных на минимизацию выявленных рисков, включая внедрение процедур внутреннего контроля, мер надлежащей проверки клиентов и мониторинга операций;
4) мониторинг и пересмотр рисков – регулярное наблюдение за уровнем рисков, оценка эффективности применяемых мер и актуализация оценки рисков с учетом изменений во внутренней и внешней среде.
Указанные этапы реализуются на постоянной основе и подлежат регулярному пересмотру, обеспечивая непрерывность процесса управления рисками ФПД/ЛПД.
6. Оценка рисков
24. Риск может определяться различными способами, при этом универсальной методики его оценки не существует. После выявления банком/НФО/ОСР/ПО рисков ФПД/ЛПД, возникающих в процессе деятельности, организация обязана определить уровень указанных рисков.
При проведении оценки рисков следует учитывать:
- каждый выявленный фактор риска;
- собственный опыт деятельности и историю взаимодействия с аналогичными рисками;
- информацию и рекомендации, публикуемые/направляемые Национальным банком и уполномоченным государственным органом в сфере ПФПД/ЛПД;
- информацию и рекомендации международных организаций, включая ФАТФ, Moneyval, UNODC и другие.
Банк/НФО/ОСР/ПО должен учитывать как текущие условия своей деятельности, так и возможные изменения в краткосрочной и среднесрочной перспективе. В частности, оценка рисков должна учитывать влияние внедрения новых продуктов, услуг, категорий клиентов, а также новых технологий.
Следует учитывать, что риски ФПД/ЛПД могут быть взаимосвязаны, и их сочетание способно формировать существенно более высокий уровень риска.
Возможные подходы к оценке риска включают, но не ограничиваются:
- вероятностью наступления события;
- возможными последствиями события;
- уязвимостями, угрозами и влиянием факторов риска;
- влиянием неопределенности на событие или процесс.
Независимо от выбранной методологии банк/НФО/ОСР/ПО обязан обосновать ее адекватность и эффективность Национальному банку, а также обеспечить ее соответствие структуре и специфике деятельности организации.
Оценка риска должна быть логичной, последовательной и задокументированной. Например, в случае отнесения посредников (агентов) к категории повышенного риска, организация обязана обосновать соответствующую оценку с учетом внутренних документов, практического опыта и анализа реальных ситуаций.
25. Риск определяется как сочетание вероятности наступления события и его последствий. Иными словами, риск отражает вероятность реализации события и степень ущерба или потерь, которые могут возникнуть в случае его реализации.
Методология оценки рисков ФПД/ЛПД может включать следующие элементы:
1) Оценка уровня присущего риска для каждого сценария риска, включающая:
- определение вероятности наступления сценария;
- определение уровня негативных последствий;
- оценку уровня присущего риска на основе сочетания вероятности и уровня негативных последствий;
- проверку соответствия присущего риска установленному риск-аппетиту.
2) Оценка качества мер по снижению рисков ФПД/ЛПД для каждого сценария риска, включающая анализ и оценку качества мер контроля, применяемых для каждого сценария, определение эффективности этих мер в снижении присущего риска.
3) Оценка уровня чистого (остаточного) риска каждого сценария, включающая:
- определение уровня чистого риска с учетом эффективности мер контроля;
- сопоставление чистого риска с риск-аппетитом;
- выявление сценариев, где чистый риск остается высоким, требующих принятия дополнительных мер, а также определение типа предпринимаемых действий - например, усиление контроля или уменьшение уровня риска.
26. Оценка рисков не должна рассматриваться исключительно как функция комплаенс по ПФПД/ЛПД. Проведение оценки рисков требует участия:
- руководства банка/НФО/ОСР/ПО;
- службы комплаенс-контроля или уполномоченного лица;
- подразделения управления рисками (при наличии);
- бизнес-подразделений (при наличии) или сотрудников, отвечающих за бизнес-направления.
Основная ответственность за выявление и оценку рисков возлагается на первую линию защиты (бизнес-подразделения, сотрудников, работающих с клиентами), поскольку именно на этом уровне риски возникают и реализуются.
Роль комплаенса по ПФПД/ЛПД заключается в осуществлении мониторинга и методологической поддержке процесса оценки рисков. Дополнительную информацию могут предоставлять подразделения внутреннего аудита (при наличии) и службы безопасности (при наличии) или иные лица, уполномоченные проводить проверки по вопросам ПФПД/ЛПД. Окончательная ответственность за целостность анализа рисков возлагается на руководство банка/НФО/ОСР/ПО и совет директоров (при наличии).
27. Возможно привлечение внешних экспертов в области ПФПД/ЛПД или управления рисками для проведения оценки рисков ФПД/ЛПД, однако конечная ответственность за выявление и анализ рисков, включая принятие решений, остается за руководством банка/ НФО/ОСР/ПО и советом директоров (при наличии), которые должны играть активную роль.
28. Хорошей практикой проведения оценки рисков является создание специализированных рабочих групп. Такие группы должны обсуждать вероятность возникновения различных рисков. В частности, они оценивают вероятность того, что клиенты могут использовать организацию для отмывания денег, опираясь на конкретные сценарии отмывания, а также риск использования продуктов или операций с целью обхода международных санкций. В состав рабочей группы следует включать сотрудников, ответственных за бизнес, управление рисками, комплаенс и внутренний контроль.
Используя заранее определённую модель оценки, рабочая группа может проанализировать, как организация будет затронута в случае реализации того или иного сценария. По результатам этих сессий составляется матрица вероятности и воздействия негативных последствий, на основании которой рабочая группа определяет уровень присущего риска и уровень качества существующих мер контроля для различных сценариев.
На основании матрицы присущих рисков и мер контроля рабочая группа определяет уровень чистых рисков и выявляет недостатки в системе контроля. Далее эта информация должна быть подробно обсуждена с руководством организации и, при наличии, с советом директоров, которые проверяют, соответствуют ли выявленные присущие и чистые риски установленному риск-аппетиту организации. Руководство и совет директоров (при наличии) принимают решение о необходимости снижения или предотвращения этих рисков, а также определяют дополнительные меры, которые требуется внедрить.
29. Процесс оценки рисков включает следующие этапы:
Шаг 1. Подготовка и идентификация рисков:
1) инвентаризация и картографирование бизнеса: составление перечня бизнес-подразделений, продуктов, клиентов, стран, сотрудников, третьих лиц и других релевантных элементов;
2) сценарии: оценка рисков ФПД/ЛПД, какие риски могут возникнуть, и в какой форме они могут проявиться;
3) система оценки: определение методики оценки вероятности и уровня негативных последствий для каждого риска.
Шаг 2. Оценка присущих рисков:
1) присущие риски: определение для каждого сценария вероятности его реализации и уровня негативных последствий;
2) аппетит к риску: оценка уровня присущего риска и проверка, соответствует ли он установленным требованиям и допустимому уровню риск-аппетита организации.
Шаг 3. Оценка эффективности качества применяемых мер контроля:
Качество мер контроля: документирование и оценка уровня существующих мер контроля, применяемых для каждого сценария, с точки зрения их эффективности и способности уменьшать риски.
Шаг 4. Оценка чистого риска и определение дополнительных мер:
1) чистые риски: определение уровня чистого риска для каждого сценария путем сопоставления уровня присущего риска и уровня качества действующих мер контроля;
2) аппетит к риску: проверка, соответствует ли чистый риск установленным пределам риск-аппетита организации;
3) дополнительные меры: определение необходимых действий для снижения или предотвращения рисков (например, усиление контроля или внедрение новых процедур).
30. Подготовка и идентификация рисков. Перед началом непосредственной работы над оценкой рисков необходимо выполнить ряд подготовительных шагов. Банк/НФО/ ОСР/ПО должен:
- составить общее описание и обзор своей организационной структуры;
- определить и задокументировать возможные сценарии риска ПФПД/ЛПД;
- установить методологию оценки вероятности возникновения рисков и уровня негативных последствий.
Приведенные ниже примеры носят общий характер, и банку/НФО/ОСР/ПО необходимо адаптировать их с учетом специфики собственной деятельности, структуры и профиля рисков.
Для проведения оценки рисков банку/НФО/ОСР/ПО необходимо сформировать точное и всестороннее представление о своей структуре и деятельности. Это означает, что банк/НФО, ОСР/ПО должен определить и описать все области своей деятельности, в которых могут возникать риски ФПД/ЛПД.
В рамках этого процесса необходимо подготовить актуальное описание характера и масштабов деятельности организации, а также рынков, на которых она осуществляет свою деятельность. Крупным организациям следует дополнительно проанализировать отдельные подразделения и направления бизнеса. Дочерние компании и филиалы также должны самостоятельно провести картирование своих операций и видов деятельности.
При проведении оценки рисков важно учитывать различные факторы (см. Раздел 4). Так, например, при анализе рисков отмывания денег необходимо оценивать количество и тип клиентов, предлагаемые им продукты и услуги, а также страны, в которых клиенты ведут деятельность, получают средства и осуществляют платежи. Анализ рисков несоблюдения санкционного режима, помимо оценки клиентов и стран, требует также глубокого понимания характера товаров или услуг, с которыми работают клиенты.
Подготовленный обзор организации позволяет банку/НФО/ОСР/ПО получить целостное и точное представление обо всех факторах, которые могут подвергать ее деятельность соответствующим рискам.
Хорошей практикой проведения картирования обзора организации является выполнение банком/НФО/ОСР/ПО количественного анализа по каждому бизнес-подразделению в разрезе клиентов, продуктов и каналов предоставления услуг, например:
- анализ клиентов включает оценку клиентской базы, сложности структуры собственности клиентов, количества ПДЛ, а также распределение клиентов по различным категориям риска (например, низкого риска, среднего риска и высокого риска);
- анализ страновых рисков предполагает выявление клиентов, связанных со странами с повышенным уровнем риска (например, клиентов, чья национальность, место проживания, место осуществления деятельности либо страна регистрации владельцев или бенефициарных собственников относится к странам высокого риска). Кроме того, анализ включает определение количества операций, совершаемых клиентами с контрагентами из стран с повышенным уровнем риска, числа клиентов, осуществляющих деятельность в таких странах, а также перечня стран, в которых клиенты ведут свою деятельность;
- анализ продуктов и операций включает картирование продуктовых групп и типов продуктов по каждому подразделению с указанием уровня риска (низкий, средний или высокий). В части продуктов и операций пунктов обмена валют, организация определяет типы операций и услуг в разрезе количества и местоположения пунктов обмена валют. Также определяется количество клиентов, использующих продукты с высоким уровнем риска (например, денежные переводы или операции с наличными), а также объем и количество таких операций;
- способы предоставления продуктов и услуг (каналы предоставления услуг) анализируются с точки зрения количества и доли клиентов, обслуживаемых напрямую, в режиме личного присутствия, а также клиентов, ведущих преимущественно онлайн-взаимодействие с организацией и/или с помощью других каналов (например, через посредников/агентов).
31. Сценарии - типы риска. В разделе 4 определены различные факторы, формирующие риск. Вместе с тем не менее важно понимать, каким образом риски могут проявляться через различные элементы, включая клиентов, сотрудников, третьих лиц, продукты, услуги или страны, а также в каких формах может возникать финансово-экономическая преступность. Банк/НФО/ОСР/ПО должен постоянно отслеживать новые способы отмывания денег, схемы обхода санкций и иные актуальные риски.
Речь идет о присущих рисках, т.е. рисках, которые существуют при отсутствии мер контроля, направленных на их снижение. Такие риски представляют собой совокупность угроз и уязвимостей, которым подвержена организация.
Для понимания и своевременного выявления угроз организациям необходимо следить за публикациями и рекомендациями следующих источников: ФАТФ, Европейского союза, Международного валютного фонда, Всемирного банка, Transparency International, уполномоченного государственного органа в сфере ПФПД/ЛПД, Национального банка, а также специализированных консалтинговых организаций.
Ниже приведены примеры возможных сценариев рисков ФПД/ЛПД:
- клиенты используют сложные и непрозрачные корпоративные структуры;
- сотрудники предоставляют клиентам консультации по обходу регуляторных ограничений;
- клиенты зарегистрированы в непрозрачных или оффшорных юрисдикциях;
- контрагент сделки (для платежей) находится из юрисдикции с высоким риском;
- источник активов, благосостояния или средств клиентов является неясным;
- клиенты осуществляют деятельность в секторах с высоким уровнем использования наличных денежных средств;
- предоплаченные карты могут пополняться на значительные суммы;
- политика вознаграждения стимулирует принятие нежелательных или высокорисковых клиентов;
- финансовые потоки связаны с ПДЛ, находящимися в странах с повышенным уровнем риска;
- обменное бюро расположено в высокорисковых зонах;
- выплаты по договорам страхования осуществляются в пользу лиц, не являющихся застрахованными;
- платежи направляются в страны, находящиеся под санкциями или относящиеся к странам высокого риска;
- клиенты осуществляют деятельность в секторах недвижимости, инфраструктуры, сырьевых товаров или энергетики;
- клиенты или сама организация ведут деятельность в политически нестабильных регионах;
- клиенты активно взаимодействуют со странами, находящимися под санкциями;
- клиенты торгуют товарами, подпадающими под эмбарго;
- организация оказывает услуги торгового финансирования с участием сторон из санкционных стран;
- клиент, или его бенефициарный владелец, или руководство или торговые партнеры находятся под санкциями;
- операции клиентов структурируются с целью обхода санкционных ограничений;
- клиент проводит транзакции, структурированные так, чтобы избежать идентификации или отчетности в уполномоченный государственный орган в сфере ПФПД/ЛПД;
- сама организация осуществляет деятельность в санкционных юрисдикциях;
- отсутствует регулярный внутренний скрининг клиентов;
- не применяется принцип «четырех глаз» при выполнении задач и обязанностей в сфере ПФПД/ЛПД;
- внутренние процедуры являются нечеткими или недостаточно формализованными;
- уровень знаний сотрудников в области ПФПД/ЛПД является недостаточным;
- процедуры надлежащей проверки клиентов и идентификации клиентов не выполнялись или были выполнены неправильно;
- клиентские досье содержат документы с истекшим сроком действия и иные несоответствия.
32. Методика оценки рисков. Сценарии, разрабатываемые банком/НФО/ОСР/ПО, должны оцениваться с точки зрения вероятности их реализации и уровня негативных последствий. Наиболее эффективным подходом является количественная оценка уровня вероятности и степени негативных последствий в виде значений, например, числовых показателей. Банк/НФО/ОСР/ПО должен оценить вероятность реализации конкретного сценария в рамках своей деятельности, а также описать возможные негативные последствия его наступления.
Количественная или качественная оценка рисков позволяет сопоставлять различные риски между собой и использовать результаты для отслеживания динамики уровня риска во времени, включая его увеличение или снижение.
При оценке вероятности необходимо учитывать частоту возникновения риска, то есть количество раз, когда соответствующее событие может происходить в течение года. Для этого банку/НФО/ОСР/ПО следует проанализировать, возникал ли данный риск ранее, имели ли место соответствующие инциденты, а также оценить, как часто тот или иной сценарий может реализоваться в будущем.
Ниже приведены три различных примера оценки вероятности и уровня негативных последствий.
|
|
Пример 1 |
Пример 2 |
Пример 3 |
|
Вероятность |
Маловероятно — такой сценарий происходит реже одного раза в год Возможно — ситуация может происходить раз в год Скорее всего — этот сценарий будет происходить несколько раз в год |
1 — сценарий происходит раз в пять лет 2 — сценарий происходит раз в год 3 – сценарий происходит два - три раза в год 4 – сценарий происходит более четырех раз в год |
Низкая — сценарий маловероятен Средняя — вероятность возникновения сценария невысокая Высокая — существует разумная вероятность того, что ситуация произойдет Очень высокая — сценарий обязательно произойдет |
|
Уровень негативных последствий |
Низкий — незначительный финансовый или репутационный ущерб, без применения мер со стороны надзорных органов Средний — ограниченный финансовый или репутационный ущерб; применение незначительных мер надзорными органами Высокий — серьезный финансовый или репутационный ущерб; серьезные или несколько мер со стороны надзорных органов |
Финансовые убытки (штрафы, судебные дела и т.д.) и косвенные убытки (расходы и т.д.) 1 – Менее 1 млн сомов; 2 – От 1 до 10 млн сомов; 3 – От 10 до 100 млн сомов; 4 – Выше 100 млн сомов. |
Репутационный ущерб Незначительный — незначительная потеря доверия, отсутствие влияния на операционное управление Умеренный — потеря доверия или жалобы со стороны клиентов, краткосрочное влияние на операционное управление Серьезный — среднесрочное воздействие на клиентов и операционное управление Крайне негативный — долгосрочное влияние на клиентов и операционное управление |
33. Оценка присущего риска. На этапе анализа банк/НФО/ОСР/ПО должен оценить уровень присущих рисков.
Анализ внутренних рисков по сценариям. После того как банк/НФО/ОСР/ПО определил возможные сценарии и методику оценки вероятности и уровня негативных последствий, необходимо приступить к фактическому анализу этих сценариев. Такой анализ может проводиться первой линией защиты посредством самооценки, при которой оценивается вероятность реализации описанных сценариев. Кроме того, банк/НФО/ОСР/ПО может использовать интервью с сотрудниками или создавать рабочие группы в рамках организации или отдельных подразделений. Тщательный анализ способствует выявлению дополнительных возможных сценариев или ситуаций, имевших место в прошлом.
Совокупность вероятности и уровня негативных последствий формирует присущий риск. Для каждого сценария банк/НФО/ОСР/ПО должен определить, находится ли уровень присущего риска в пределах установленного риск-аппетита организации.
Риск-аппетит представляет собой систему принципов, разработанную высшим руководством и советом директоров (при наличии), которая определяет виды и уровни рисков, допустимые для принятия организацией. Риск-аппетит устанавливает границы, которых должны придерживаться сотрудники при реализации стратегии организации, и, в частности, определяет те нарушения и недостатки, с которыми организация не готова мириться.
Если присущие риски выходят за пределы установленного риск-аппетита, банку/НФО/ОСР/ПО следует рассмотреть возможность отказа от предоставления соответствующих услуг или прекращения обслуживания определенных категорий клиентов.
Примеры анализа вероятности и негативных последствий
|
Присущий риск |
Негативные последствия |
||||
|
Крайне негативные |
Значительные |
Средние |
Незначительные |
||
|
Вероятность |
Очень высокая |
Очень высокий |
Очень высокий |
Высокий |
Высокий |
|
Высокий |
Очень высокий |
Высокий |
Высокий |
Средний |
|
|
Средняя |
Очень высокий |
Высокий |
Средний |
Низкий |
|
|
Низкая |
Очень высокий |
Средний |
Низкий |
Низкий |
|
|
Присущий риск |
Описание |
Аппетит/мера контроля |
|
Низкий |
Низкая вероятность события |
Риск можно принять |
|
Средний |
Умеренный риск присутствует, влияние небольшое |
Риск можно принять и мониторить |
|
Высокий |
Высокая вероятность, со значительным влиянием |
Риск обязательно нужно контролировать |
|
Очень высокий |
Риск обязательно проявится с крайне негативными последствиями |
Риск не должен быть принят |
Пример анализа присущих рисков
|
Сценарии риска |
Вероятность |
Уровень негативных последствий |
Присущий риск |
Аппетит к риску и меры контроля |
|
Клиент — это политически должностное лицо (ПДЛ) |
Средняя |
Средний |
Средний |
Риск можно принять и мониторить |
|
Клиент или его контрагент находятся под санкциями |
Высокая |
Крайне негативный |
Очень высокий |
Риск не должен быть принят |
|
Клиенты являются нерезидентами из юрисдикции с высоким риском |
Средняя |
Значительный |
Высокий |
Риск обязательно нужно контролировать |
|
Транзакции с клиентами структурированы так, чтобы избежать санкционных ограничений |
Высокая |
Крайне негативный |
Очень высокий |
Риск не должен быть принят |
7. Оценка эффективности качества применяемых мер контроля
34. На этапе анализа банк/НФО/ОСР/ПО должен оценить уровень качества мер контроля, применяемых для снижения выявленных присущих рисков. Результаты этой оценки в совокупности с анализом присущих рисков позволяют определить уровень чистых рисков, то есть рисков, остающихся после применения мер контроля.
Банку/НФО/ОСР/ПО необходимо проанализировать меры контроля, применяемые по каждому сценарию или присущему риску. Это включает, в частности, идентификацию всех действующих рабочих инструкций и процедур, а также оценку их эффективности.
Данная задача, как правило, относится к функциям комплаенс по ПФПД/ЛПД, внутреннего аудита (при наличии), других подразделений и лиц, задействованных в реализации мер контроля для мониторинга и, как следствие понимания уровня контроля рисков в банке/НФО/ОСР/ПО. При этом использование знаний и практического опыта бизнес-подразделений является критически важным для качественного анализа.
При оценке мер контроля по отдельным рискам необходимо учитывать, в какой степени корпоративная культура способствует этичному поведению или, наоборот, препятствует ему. Такие факторы, как политика вознаграждения, аутсорсинг и осуществление деятельности в различных странах, существенно влияют на эффективность системы контроля.
Банк/НФО/ОСР/ПО должен реалистично оценивать уровень контроля. Для формирования достоверной картины значимых рисков, которые контролируются лишь частично, недопустима чрезмерно оптимистичная оценка мер контроля. Недостаточно просто перечислить существующие процедуры или факт проведения проверок; ключевым является подтверждение того, что меры контроля действительно внедрены и эффективно применяются на практике. Анализ уровня контроля должен проводиться системно и может носить как качественный, так и количественный характер.
Помимо инвентаризации и оценки мер контроля, организации рекомендуется формировать перечень инцидентов и выявленных недостатков, имевших место в течение последнего отчетного года.
В случае возникновения новых рисков, для которых еще не предусмотрены специальные меры контроля, организация должна принять решение о том, будет ли она принимать, минимизировать или избегать такие риски. В зависимости от принятого решения должны быть внедрены соответствующие меры контроля.
Ниже приведены примеры оценки качества мер контроля.
|
|
Пример 1 |
Пример 2 |
|
Критерии оценки эффективности качества применяемых мер контроля |
Сильные — существует несколько мер контроля риска Эффективные — риск управляется адекватно Неэффективные — риск недостаточно управляется |
1. Прочные - контроль присутствует в нужном объеме. Эффективность контроля очень хорошая. 2. Адекватные — контроль может быть незначительно улучшен, но в целом контроль присутствует и является эффективным. 3. Слабые — требуются существенные улучшения процедур контроля, контроль не полностью эффективен, но все же присутствует и имеет некий эффект. 4. Неадекватные — контроля нет или контроль неэффективен. |
35. Что не считается хорошей практикой. Распространенная, но ошибочная практика анализа рисков заключается в основном сосредоточении на чистом риске, т.е. риске, остающемся после применения мер контроля и смягчения последствий – без предварительной тщательной оценки присущего риска. Начало анализа с оценки существующих контролей и оставшихся рисков может привести к «слепым зонам» и недооценке реального воздействия.
Такой подход снижает способность организации выявлять области, где наиболее вероятны риски отмывания денег или финансирования терроризма, особенно там, где меры контроля еще не внедрены или работают недостаточно эффективно. Без надлежащего понимания присущих рисков, тех, которые существуют до применения каких-либо мер смягчения, банк/НФО/ОСР/ПО не может достоверно оценить свою реальную уязвимость или определить, насколько текущие меры контроля адекватны этим рискам.
Хорошей практикой является последовательный подход: сначала выявлять и оценивать присущие риски ФПД/ЛПД независимо от мер контроля, а затем анализировать эффективность существующих мер по их снижению.
8. Оценка чистого риска и необходимых дополнительных мер
36. Чистый риск определяется вычитанием уровня контроля из присущего риска. Чистый риск – это остаточный риск, оставшийся от присущего риска при наличии полностью эффективных мер контроля.
37. Хорошей практикой проведения оценки чистого риска является предположение, что качество мер контроля, оцененных как «адекватные», приведет к нейтральным результатам. Иными словами, в этом случае оценка чистого риска будет совпадать с оценкой присущего (валового) риска.
Ниже приведены примеры анализа чистого риска.
|
Чистый риск |
Уровень качества мер контроля |
||||||||
|
Прочные |
Адекватные |
Слабые |
Неадекватные |
||||||
|
Присущий риск |
Низкий |
Низкий |
Низкий |
Средний |
Высокий |
||||
|
Средний |
Низкий |
Средний |
Высокий |
Очень высокий |
|||||
|
Высокий |
Средний |
Высокий |
Очень высокий |
Очень высокий |
|||||
|
Очень высокий |
Высокий |
Очень высокий |
Очень высокий |
Очень высокий |
|||||
|
|
|
|
|
|
|||||
|
Чистый риск |
Описание |
Аппетит / дальнейшие действия |
|||||||
|
Низкий |
Риск, скорее всего, не приведет к негативным последствиям |
Риск можно принять. Меры контроля в целом работают |
|||||||
|
Средний |
Может быть предотвращено, небольшое влияние |
Риск нужно мониторить и контролировать |
|||||||
|
Высокий |
Высокая вероятность проявления риска, требует прочных мер контроля, значительное влияние |
Снизить риск или значительно улучшить меры контроля. |
|||||||
|
Очень высокий |
Риск обязательно проявится с негативными последствиями. Меры контроля не помогают |
Прекращение данного вида деятельности |
|||||||
Пример анализа чистых рисков
|
Сценарии риска |
Присущий риск |
Вид контроля |
Качество мер контроля |
Чистый риск |
Аппетит к риску и дальнейшие действия |
|
Клиент — это политически должностное лицо (ПДЛ) |
Средний |
Контроль относительно ПДЛ |
Адекватные |
Средний |
Риск нужно мониторить и контролировать |
|
Клиент или его контрагент находятся под санкциями |
Очень высокий |
Санкционный контроль |
Неадекватные |
Очень высокий |
Прекращение данного вида деятельности |
|
Клиенты являются нерезидентами из юрисдикции с высоким риском |
Высокий |
Надлежащая проверка клиентов |
Прочные |
Средний |
Риск нужно мониторить и контролировать |
|
Транзакции с клиентами структурированы так, чтобы избежать санкционных ограничений |
Очень высокий |
Мониторинг операций |
Слабые |
Очень высокий |
Прекращение данного вида деятельности |
38. После определения чистого риска банк/НФО/ОСР/ПО должен проверить, находится ли он в пределах установленного риск-аппетита. Иными словами, необходимо определить, до какой степени организация готова принимать, снижать или избегать оставшийся чистый риск.
Если чистый риск выходит за пределы допустимого риск-аппетита, организация должна предпринять дополнительные меры контроля или снизить соответствующий риск. Если снижение невозможно из-за природы риска (например, страны, из которых клиенты получают платежи), организация обязана обеспечить внедрение дополнительных мер контроля. Следует понимать, что полностью устранить все риски невозможно – чистый риск может сохраняться даже после применения дополнительных мер, и банк/НФО/ОСР/ПО всегда должен это учитывать.
Эта часть анализа особенно важна для руководства, так как выявленные недостатки в контроле рисков, выходящих за рамки риск-аппетита, требуют принятия управленческих решений. Организация должна предоставить руководству четкий обзор выявленных недостатков как по присущим, так и по чистым рискам, которые превышают допустимые границы. Руководство, в свою очередь, должно принять меры по устранению выявленных проблем, используя анализ рисков в качестве инструмента для принятия решений. Такой анализ позволяет определить, какие риски требуют усиленного контроля, а какие могут быть снижены менее строгими мерами.
39. Важно обеспечить, чтобы все сотрудники имели доступ к результатам анализа рисков. Такой подход гарантирует, что сотрудники полностью осознают ключевые риски, которым подвергается организация, и позволяет им применять риск-ориентированный подход при выполнении комплаенс-задач.
9. Применение оценки риска
40. Оценка рисков должна помогать банку/НФО/ОСР/ПО ранжировать и приоритизировать риски, а также предоставлять структуру для их эффективного управления. Она должна позволять организации разрабатывать комплексную программу мер и выполнять соответствующие обязательства в рамках системы ПФПД/ЛПД, включая проведение надлежащей проверки клиентов и осуществление мониторинга клиентских операций с целью выявления подозрительной деятельности. Оценка рисков также должна помогать выявлять операции, подлежащие контролю и сообщению в уполномоченный государственный орган в сфере ПФПД/ЛПД, и, следовательно, способствовать принятию решений о направлении сообщений о подозрительной деятельности в ГСФР.
Банк/НФО/ОСР/ПО обязан проводить надлежащую проверку клиентов и постоянно обновлять данные надлежащей проверки. Оценка рисков помогает определять приоритеты и направлять ресурсы на выполнение постоянной проверки, например, осуществлять более частый и углубленный контроль за клиентами с высоким уровнем риска по сравнению с клиентами с низким уровнем риска
Банк/НФО/ОСР/ПО также обязан осуществлять мониторинг клиентских операций. Оценка рисков позволяет улучшить разработку и функциональность систем мониторинга, включая определение индикаторов, критериев и сценариев, которые будут использоваться при мониторинге. Например, деятельность клиента с высоким уровнем риска в юрисдикции с повышенным уровнем риска (определенной в рамках оценки рисков) может подвергаться более частой и углубленной проверке.
10. Новые и развивающиеся технологии и продукты
41. Новые и развивающиеся технологии и продукты могут представлять неизвестные риски и уязвимости в сфере ПФПД/ЛПД. Кроме того, новые способы предоставления услуг могут обходить существующие меры ПФПД/ЛПД, обеспечивая анонимность и скрывая информацию о бенефициарных владельцах.
Оценка рисков должна учитывать, подвергается ли организация или ее клиенты воздействию рисков, связанных с новыми и развивающимися технологиями и продуктами. Программа оценки рисков должна содержать подробное описание процедур, политик и мер контроля, которые банк/НФО/ОСР/ПО будет применять к такого рода клиентам и технологиям.
42. Банк/НФО/ОСР/ПО должен адаптировать оценку рисков в случае существенных изменений в характере и целях бизнеса или в отношениях с клиентами. Существенное изменение может привести к увеличению или снижению рисков ФПД/ЛПД.
Примеры существенных изменений включают:
- внедрение новых продуктов или услуг;
- появление клиентов (или их бенефициарных владельцев) в новых юрисдикциях;
- использование новых методов предоставления услуг;
- изменения в корпоративной или организационной структуре;
- передача функций надлежащей проверки клиентов на аутсорсинг;
- изменение процессов работы с ПДЛ.
В подобных случаях банк/НФО/ОСР/ПО должен обновить и пересмотреть свою оценку рисков, чтобы учесть новые обстоятельства и возможные изменения уровня риска.
11. Обновление и аудит оценки рисков
43. Банк/НФО/ОСР/ПО обязан регулярно обновлять свою оценку рисков в целях:
- обеспечения ее актуальности в любое время;
- выявления недостатков в ее эффективности;
- внесения необходимых изменений, выявленных в ходе такого пересмотра.
Обновление оценки рисков должно производиться раз в год в рамках ежегодного процесса проведения оценки рисков и, также, при возникновении существенных событий, указанных в пункте 42 настоящих Методических рекомендаций.
44. Банк/НФО/ОСР/ПО обязан проводить оценку эффективности системы внутреннего контроля по ПФПД/ЛПД и проведенной оценки рисков в соответствии с требованиями банковского законодательства и законодательства Кыргызской Республики в сфере ПФПД/ЛПД.







