tnn-spb.ru

Санкционный комплаенс: процедуры проверки и обновления политик

Санкционный комплаенс: процедуры проверки и обновления политик

Санкционный комплаенс — это не разовая проверка контрагента перед сделкой, а постоянная система контроля рисков. Если вы работаете с банками, экспортом, импортом, международными поставками, иностранными участниками или платежами через третьи страны, политика «проверили один раз и забыли» почти гарантированно даст сбой.

Ниже — практический разбор того, как выстроить проверки, какие документы нужны, как обновлять политики и где чаще всего ошибаются компании.

Что такое санкционный комплаенс и зачем он нужен

Санкционный комплаенс — это набор процедур, который помогает компании не нарушать ограничения, связанные с санкционными списками, отраслевыми запретами, ограничениями на платежи, поставки, услуги и взаимодействие с определёнными лицами и юрисдикциями.

Проще говоря, задача комплаенса — ответить на четыре вопроса:

  • с кем можно работать;
  • с кем работать нельзя;
  • в каких случаях нужна дополнительная проверка;
  • что делать, если риск уже выявлен.

Для российского бизнеса санкционный комплаенс особенно важен в трёх ситуациях:

  • при работе с иностранными контрагентами;
  • при использовании зарубежных банков, посредников, логистики и IT-сервисов;
  • при сделках, где цепочка владения или конечный выгодоприобретатель неочевидны.

На практике я часто вижу, как предприниматели воспринимают комплаенс как бюрократическую обузу — ещё один список «для галочки». Но когда банк замораживает платёж на несколько недель или контрагент внезапно попадает под ограничения, выясняется, что внятной процедуры проверки просто не было. Именно поэтому комплаенс должен быть встроен в ежедневную работу, а не лежать мёртвым грузом в папке с политиками.

Какие риски закрывает санкционный комплаенс

Санкционные риски обычно делят на несколько групп:

  • прямой риск — контрагент, бенефициар, банк, перевозчик или товар прямо попадает под ограничения;
  • косвенный риск — формально санкции не указаны, но сделка затрагивает запрещённую юрисдикцию, сектор или лицо через цепочку владения;
  • операционный риск — платёж зависает, банк блокирует операцию, поставка срывается из-за комплаенс-проверки;
  • документарный риск — компания не может показать, что проверка проводилась добросовестно и по понятной процедуре;
  • репутационный риск — формально нарушения нет, но связь с токсичным контрагентом уже бьёт по банкам, партнёрам и инвесторам.

Один из моих клиентов как-то столкнулся с репутационным риском: компания не нарушала санкции напрямую, но её контрагент оказался в цепочке поставок с предприятием, против которого были введены ограничения. Банк запросил пояснения, и хотя формальных оснований для блокировки не было, процесс затянулся, а репутационные издержки оказались существенными. Этот случай наглядно показывает, что игнорировать косвенные риски — значит оставлять бизнес уязвимым.

Почему одной проверки по санкционному списку мало

Ошибка многих компаний в том, что они ищут только точное совпадение названия в списке. Этого недостаточно. На практике нужно проверять:

  • юридическое лицо;
  • конечных бенефициаров;
  • директоров и подписантов;
  • аффилированные компании;
  • страну регистрации и страну фактической деятельности;
  • маршрут поставки и платёжную цепочку;
  • товар или услугу на предмет секторальных ограничений.

Представьте: вы проверили название компании, она не фигурирует в санкционных списках. Но её бенефициаром является лицо, которое контролирует ещё и другую организацию, уже подпавшую под ограничения. Формально первая компания чиста, но платёж через неё — это обход санкций, и банк это увидит. Такие нюансы как раз и выявляются при грамотной системе проверки.

Как устроить процедуру проверки: базовая модель

Надёжная процедура состоит из четырёх этапов: сбор данных, проверка, оценка риска, решение и фиксация результата. Разберём каждый шаг с практической точки зрения, а не в теории.

1. Соберите минимальный набор идентификаторов

Без этого любая проверка будет неполной. Для физлица нужны:

  • ФИО;
  • дата рождения;
  • гражданство;
  • паспортные данные, если есть;
  • страна проживания.

Для юрлица:

  • полное наименование;
  • регистрационный номер;
  • ИНН или аналогичный идентификатор;
  • страна регистрации;
  • адрес;
  • сведения о бенефициарах;
  • данные группы компаний.

Если речь о поставке или товаре, добавьте:

  • код товара;
  • назначение;
  • страну происхождения;
  • маршрут;
  • логистических посредников;
  • банк-отправитель и банк-получатель.

На практике самый уязвимый момент — неполнота данных. Например, менеджер указывает только название юрлица и страну, но не запрашивает сведения о бенефициарах, потому что «это долго». А потом выясняется, что за кипрским офшором стоит лицо из санкционного списка, и платёж зависает. Поэтому важно закрепить в регламенте, что без полного набора идентификаторов проверка не считается завершённой.

2. Проверьте по нескольким источникам

Практика показывает: одного источника почти всегда недостаточно. Логика должна быть такой:

  • сначала — внутренний список стоп-факторов;
  • затем — официальные санкционные и ограничительные перечни;
  • далее — проверка бенефициаров и аффилированных лиц;
  • после этого — анализ юрисдикции, отрасли и цепочки сделки.

Полезно различать три уровня проверки:

Уровень Что проверяем Когда применять
Базовый прямое совпадение по имени и ИНН массовые поставщики, низкий риск
Расширенный бенефициары, группа компаний, адреса, связанная деятельность средний риск, внешнеторговые сделки
Углублённый цепочка владения, посредники, банк, товар, маршрут, совпадения по 50% и более высокий риск, международные операции

Я часто рекомендую клиентам не полагаться только на один коммерческий сервис проверки, даже если он кажется исчерпывающим. Официальные реестры обновляются с задержкой, а интерпретация данных может различаться. Комбинирование источников — это не избыточность, а страховка от слепых зон. Например, в одном кейсе компания использовала только европейский санкционный список, а контрагент попал под ограничения США — и банк-корреспондент заблокировал транзакцию.

3. Оцените риск, а не только факт попадания

Не каждое совпадение автоматически означает запрет, но каждое требует решения. При оценке задавайте вопросы:

  • это точное совпадение или однофамилец;
  • совпадают ли дата рождения, регистрационный номер, адрес;
  • есть ли косвенное владение через долю 50% и более;
  • есть ли связь через группу компаний;
  • затрагивает ли сделка запрещённый сектор или услугу;
  • есть ли риск вторичных ограничений.

Здесь крайне важна профессиональная интуиция и контекст. Например, частичное совпадение имени у физического лица с санкционным списком — это ещё не повод ставить крест на сделке, но сигнал для углублённой проверки. В моей практике был случай, когда название компании звучало почти так же, как у подсанкционной, но регистрационные данные различались. Однако при детальном анализе выяснилось, что они использовали один и тот же адрес и общего бенефициара — сделка была остановлена.

4. Зафиксируйте результат

Проверка без документирования почти бесполезна. Нужны:

  • дата проверки;
  • источник данных;
  • кто проверял;
  • какие идентификаторы использовались;
  • какой вывод сделан;
  • кто принял решение по риску;
  • что сделано дальше.

Документальное подтверждение — это не бюрократия, а защита компании перед банком, регулятором или судом. Если банк запросит обоснование добросовестности, вы должны предъявить не просто слова, а чёткий след: когда проверяли, по каким базам, кто принял решение. Однажды компания не смогла доказать банку, что проводила проверку, потому что ограничилась устным обсуждением — в итоге счёт был временно ограничен.

Что должно быть в политике санкционного комплаенса

Хорошая политика — это не общий лозунг про «соблюдение законодательства», а рабочий документ с понятными правилами. Она должна быть написана так, чтобы любой сотрудник, даже не юрист, мог понять, что ему делать в конкретной ситуации.

Обязательные разделы

  • цель и область применения;
  • термины и определения;
  • перечень источников проверки;
  • роли и ответственность;
  • уровни риска и матрица принятия решений;
  • порядок эскалации спорных случаев;
  • сроки повторной проверки;
  • правила хранения доказательств;
  • порядок обучения сотрудников;
  • порядок обновления самой политики.

Если какой-то из этих разделов отсутствует, политика теряет свою практическую ценность. Например, без чёткого порядка эскалации менеджер просто не знает, к кому идти с сомнительным случаем, и либо пропускает риск, либо тормозит сделку без оснований.

Что особенно важно прописать

  • кто имеет право остановить сделку;
  • в каких случаях нужен комплаенс, юрист и финансовый директор;
  • какие сделки нельзя согласовывать устно;
  • как действовать при частичном совпадении данных;
  • как проверять новые контракты и действующие отношения;
  • как реагировать на изменение санкционного режима уже после подписания договора.

Особо подчеркну: право остановить сделку должно быть чётко закреплено за конкретными лицами. Если в компании принято «сначала подписать, потом проверить», то комплаенс-система не работает. В регламенте нужно прописать, что до завершения проверки ни один договор не вступает в силу, иначе любой инцидент будет списываться на незнание процедуры.

Как часто обновлять политики

Политика, которую не пересматривают, быстро превращается в формальность. Для санкционного комплаенса разумно установить три режима обновления:

  • плановый — минимум раз в квартал или раз в полгода, в зависимости от профиля риска;
  • событийный — при появлении новых санкционных пакетов, новых юрисдикций, изменений банковских правил или логистики;
  • внеплановый — после инцидента, блокировки платежа, срыва поставки или внутреннего аудита.

На практике многие компании пренебрегают событийным обновлением, пока не столкнутся с блокировкой. Но после каждого нового пакета санкций нужно оперативно пересматривать матрицу рисков: не появились ли новые запрещённые сектора, не добавились ли юрисдикции, с которыми работает компания. Я рекомендую назначать ответственного за мониторинг изменений, который раз в неделю просматривает официальные источники и докладывает о любых нововведениях.

Триггеры для немедленного пересмотра

  • изменился список стран, с которыми работает компания;
  • появился новый иностранный банк;
  • запущен новый продукт или канал поставки;
  • расширилась группа компаний;
  • выросла доля внешнеторговых операций;
  • контрагенты стали использовать посредников в нейтральных юрисдикциях;
  • банк запросил дополнительные сведения по источникам санкционного риска.

Каждый такой триггер — это сигнал к тому, что текущая политика могла устареть. Например, если банк начал задавать больше вопросов, это значит, что ваш риск-профиль изменился в его глазах, и внутренние процедуры должны быть ужесточены.

Как организовать проверку на практике: пошаговый алгоритм

От теории перейдём к конкретным шагам, которые можно внедрить в компании.

Шаг 1. Разделите контрагентов по уровням риска

Не все должны проверяться одинаково. Удобно делить контрагентов так:

  • низкий риск — российские компании без иностранного элемента;
  • средний риск — компании с импортом, экспортом, иностранными бенефициарами или иностранным банком;
  • высокий риск — сделки с санкционно чувствительными юрисдикциями, товарами, перевозками и платежами.

Такая градация позволяет не тратить ресурсы на массовую проверку всех подряд, а сосредоточиться на действительно опасных операциях. Но важно, чтобы критерии отнесения к уровням риска были чёткими и доводились до всех вовлечённых сотрудников.

Шаг 2. Назначьте обязательную точку входа

Проверка должна запускаться не после подписания договора, а до:

  • согласования контрагента;
  • резервирования бюджета;
  • отправки инвойса;
  • открытия лимита;
  • предоплаты;
  • отгрузки.

В одном из консалтинговых проектов мы столкнулись с тем, что компания проводила комплаенс-проверку уже после того, как товар был отгружен, а инвойс оплачен. Когда выяснилось, что контрагент связан с подсанкционным лицом, вернуть деньги было практически невозможно. Поэтому точка входа — это принципиальный момент, который должен быть закреплён в бизнес-процессе.

Шаг 3. Используйте чек-лист перед сделкой

Чек-лист проверки:

  • контрагент идентифицирован по полным реквизитам;
  • проверены бенефициары;
  • проверены аффилированные лица;
  • проверен банк;
  • проверена страна сделки;
  • проверен товар или услуга;
  • проверен маршрут платежа;
  • сохранён скриншот или отчёт;
  • решение зафиксировано;
  • при необходимости запрошены дополнительные документы.

Чек-лист хорош тем, что он не даёт пропустить важные шаги даже при высокой нагрузке. Но он должен быть не просто бумажкой, а встроен в электронную систему или хотя бы в таблицу с обязательным заполнением всех полей. Иначе некоторые пункты будут игнорироваться «для скорости».

Шаг 4. Установите понятные стоп-факторы

Например:

  • точное попадание в санкционный список;
  • скрытый бенефициар с санкционным статусом;
  • отсутствие данных для проверки;
  • отказ контрагента раскрыть структуру владения;
  • использование посредников без экономического смысла;
  • необычная маршрутная схема платежа;
  • несоответствие страны контрагента и фактической логистики.

Стоп-факторы должны быть недвусмысленными — если они срабатывают, сделка либо останавливается до выяснения обстоятельств, либо передаётся на эскалацию. В практике был случай, когда контрагент наотрез отказался раскрывать конечных бенефициаров, ссылаясь на конфиденциальность. Формально он не был в списках, но такой отказ сам по себе стал причиной для блокировки сделки.

Шаг 5. Введите эскалацию

Если риск неочевиден, решение не должен принимать менеджер по продажам или закупкам. Минимальная схема такая:

  • менеджер собирает данные;
  • комплаенс оценивает риск;
  • юрист подтверждает правовую позицию;
  • руководитель принимает коммерческое решение;
  • финансы проверяют платёжный сценарий.

Эскалация должна быть не просто прописана в регламенте, но и реально работать. Часто менеджеры боятся передавать кейс выше, потому что это затягивает сделку, и пытаются решить вопрос самостоятельно. Здесь помогает обучение и чёткое понимание, что за сокрытие риска последует персональная ответственность.

Типовые ошибки компаний

Вот ошибки, которые встречаются чаще всего:

  • проверяют только название компании, не глядя на бенефициаров;
  • не учитывают перевод названий и разные варианты написания;
  • проверяют один раз при входе в договор и забывают о повторной проверке;
  • не отслеживают изменения в группе компаний;
  • не фиксируют результаты проверки;
  • полагаются только на ручной поиск;
  • не обучают сотрудников распознавать красные флаги;
  • не обновляют политики после изменения санкционного режима;
  • не связывают комплаенс с платёжным и договорным контуром;
  • пытаются закрыть риск формальной оговоркой в договоре.

Особо выделю последнюю ошибку: многие юристы вставляют в договор общую фразу о том, что контрагент гарантирует отсутствие санкционных рисков, и считают, что этого достаточно. Но такая оговорка не защищает от блокировки платежа банком и не снимает с компании ответственности за проведение собственной проверки.

Как обновлять политику: рабочий порядок

Обновление политики — это не разовое мероприятие, а циклический процесс, который должен быть встроен в корпоративное управление.

1. Составьте карту источников

Политика должна опираться на конкретный перечень источников:

  • официальные санкционные списки и ограничительные перечни;
  • внутренний реестр стоп-факторов;
  • данные из банковских запросов;
  • корпоративные и регистрационные сведения;
  • сведения о бенефициарах и аффилированности;
  • специализированные сервисы проверки, если они используются компанией.

Карта источников не должна быть статичной. Если банк начал ссылаться на новый реестр или юрисдикция ввела дополнительные ограничения, это нужно сразу отражать в политике. Я рекомендую пересматривать перечень источников не реже раза в квартал.

2. Проверьте, не устарели ли критерии

Сравните политику с текущей практикой:

  • какие сделки появились за последний год;
  • какие страны и посредники добавились;
  • какие блокировки уже случались;
  • какие вопросы чаще всего задают банки;
  • где сотрудники путаются при проверке.

Практика показывает, что политика часто пишется под прошлогоднюю реальность, а бизнес уже ушёл вперёд. Например, компания раньше работала только с европейскими поставщиками, а теперь активно использует турецких посредников — риски изменились, а политика осталась прежней.

3. Обновите матрицу риска

Матрица должна отражать реальность бизнеса. Например, если раньше компания не работала с импортом, а теперь регулярно использует зарубежную логистику, риск-профиль должен быть пересчитан.

Матрица — это не просто таблица, а инструмент принятия решений. Если она не соответствует текущим операциям, сотрудники будут её игнорировать и действовать по наитию.

4. Перепишите рабочие инструкции, а не только политику

Одна из частых проблем — политика обновлена, а сотрудники продолжают работать по старой инструкции. Поэтому нужно синхронно менять:

  • регламент проверки;
  • шаблон анкеты контрагента;
  • форму решения по риску;
  • договорные оговорки;
  • чек-листы для продаж, закупок и финансов.

Это болезненный, но необходимый шаг. Если инструкции не обновлены, то даже самая современная политика останется на бумаге. В одном из проектов мы столкнулись с тем, что после обновления политики менеджеры ещё полгода использовали старые чек-листы, потому что никто не удосужился их заменить.

5. Проведите короткое обучение

Лучше 30 минут практического обучения, чем длинный теоретический курс. Сотрудники должны понимать:

  • какие данные запросить;
  • когда останавливать сделку;
  • кому передавать спорный кейс;
  • что считать тревожным сигналом;
  • как хранить подтверждения проверки.

Обучение должно быть нацелено на конкретные кейсы, с которыми люди сталкиваются ежедневно. Я часто использую обезличенные примеры из реальной практики, чтобы показать, как выглядит красный флаг и что будет, если его проигнорировать.

Таблица: что проверять и кто отвечает

Объект проверки Что именно смотреть Ответственный
Контрагент наименование, ИНН, регистрационные данные закупки / продажи
Бенефициары структура владения, доли, косвенный контроль комплаенс / юрист
Банк страна, корреспондентские цепочки, ограничения финансы
Товар / услуга код, назначение, ограничения по отрасли закупки / ВЭД
Маршрут сделки страны, посредники, логистика логистика / ВЭД
Документы отчёты, скриншоты, заключения комплаенс / архив

Такая матрица ответственности помогает избежать ситуации, когда «все знают, что проверять надо, но никто не знает, кто именно должен это делать». Каждый пункт должен быть закреплён за конкретным подразделением или ролью, иначе проверка будет проваливаться.

Когда нужен углублённый due diligence

Углублённая проверка нужна не всегда, но она обязательна, если:

  • сумма сделки существенная;
  • есть иностранный бенефициар;
  • используется сложная цепочка посредников;
  • платёж идёт через третью страну;
  • товар может подпадать под ограничения;
  • контрагент не раскрывает структуру владения;
  • банк уже задавал вопросы по этой сделке или группе компаний.

Due diligence — это не просто расширенная проверка, а полноценное расследование. В одном из кейсов мы потратили несколько недель на то, чтобы проследить цепочку владения до конечного бенефициара, и в итоге обнаружили связь с компанией, против которой были введены секторальные санкции. Это спасло бизнес от многомиллионных потерь.

Минимальный набор документов по санкционному комплаенсу

Чтобы система работала, у компании должны быть:

  • политика санкционного комплаенса;
  • регламент проверки контрагентов;
  • чек-лист для сотрудников;
  • форма риск-оценки;
  • журнал проверок;
  • шаблон запроса дополнительных документов;
  • порядок эскалации;
  • план пересмотра политик;
  • архив доказательств по спорным кейсам.

Этот набор — не просто бюрократический минимум, а скелет системы. Если какого-то документа нет, то в цепочке возникает разрыв, и вся конструкция может рухнуть при первой же проверке.

Вывод

Санкционный комплаенс — это не про формальную галочку, а про управляемую систему, которая помогает компании не терять деньги, сделки и репутацию. Рабочая модель строится на трёх вещах: регулярная проверка, понятные критерии риска и своевременное обновление политик.

Если процедура проверки устроена правильно, бизнес получает не только защиту от нарушений, но и более предсказуемую работу с банками, контрагентами и внешними рынками. В конечном счёте, грамотный комплаенс — это не затраты, а инвестиция в стабильность и доверие партнёров.

FAQ

Нужно ли проверять российских контрагентов?

Да, если есть иностранный элемент, бенефициары, банк, логистика или товар, связанный с санкционными рисками. Даже если компания зарегистрирована в России, её конечные владельцы или цепочка поставок могут быть под санкциями. Пропускать проверку только потому, что контрагент «российский», — опасное заблуждение.

Как часто нужно повторять проверку?

Минимум по плану и обязательно после любого существенного изменения: в контрагенте, сделке, банке, стране или санкционном режиме. На практике я рекомендую проводить повторную проверку не реже раза в полгода для контрагентов со средним риском и раз в квартал — для высокорисковых. И обязательно внепланово, если банк начал задавать вопросы или появилась информация о возможных рисках.

Что делать при частичном совпадении по списку?

Остановить операцию, собрать дополнительные идентификаторы и провести углублённую проверку до принятия решения. Частичное совпадение — это не приговор, но и не повод закрывать глаза. В одном из случаев совпало только имя бенефициара, но после проверки даты рождения и гражданства выяснилось, что это однофамилец. Сделка была продолжена, но уже с полным документальным обоснованием.

Достаточно ли одного сервиса для проверки?

Нет. Для надёжного комплаенса нужна комбинация источников и внутренняя процедура оценки риска. Сервисы могут не охватывать все юрисдикции или обновляться с задержкой. Официальные реестры и внутренний анализ контекста — обязательное дополнение.

Кто должен утверждать спорные сделки?

Обычно это связка из комплаенса, юриста, финансов и руководителя, в зависимости от уровня риска и суммы сделки. Важно, чтобы решение не принималось единолично менеджером, который может быть заинтересован в проведении сделки любой ценой. Коллегиальность здесь — дополнительная страховка от ошибок.