Перевірка контрагентів: гайд по демонстрації

Кадри зняті прогоном по самій демонстрації, а не намальовані. Кожен кадр це реальний екран того кроку, а під ним те саме пояснення, що бачить людина у демонстрації. Дані у прикладах умовні і позначені «(приклад)».

12 сценаріїв, 44 кроків. Клік по кадру відкриває цей самий крок у живій демонстрації.

Відкрити демонстрацію

Перевірка контрагента

Сценарій 1

Від заявки з ITSM до висновку: повна перевірка контрагента

Головний сценарій. Дванадцять кроків перевірки, досьє з джерелами, звіт і відповідь заявнику

Що доводитьПоказує весь шлях: заявка приходить з ITSM з анкетою і витягом, агент проходить кроки перевірки на живих джерелах, кожен факт отримує посилання, ризик рахує формула, а не мовна модель, і на виході комплаєнс отримує звіт у структурі своєї процедури.
Що змінилось після впровадженняПеревірка, яка займала від двох до шести годин ручної роботи, займає шість хвилин. Комплаєнс-офіцер не збирає дані, він читає готове досьє і ухвалює рішення.
Що потрібно від клієнтаДоступ до ITSM на читання заявок і на запис відповіді, або хоча б пошта, куди летять заявки.
Пʼять до десяти закритих заявок за минулі місяці, щоб звірити висновки агента з рішеннями ваших людей.
Ваша процедура з порогами Low, Medium і High, щоб рівні збігались з вашими, а не з нашими.
Перелік країн і типів операцій, які у вас вважаються підвищеним ризиком.
1 / 15

Заявки приходять з ITSM, не з пошти окремим листом

Це черга комплаєнсу. Кожен рядок це заявка з вашої service desk, а не щось, що агент вигадав собі сам. Верхня ще не перевірена, три нижні вже мають рівень ризику.

  • Агент читає заявки з ITSM або з поштової скриньки, куди вони падають
  • Черга своя, паралельні перевірки не заважають одна одній
  • Рівень ризику у списку це попередній висновок агента, а не рішення
На цьому кроці можна підставити свого контрагента: демонстрація перерахує все далі під нього.
Заявки приходять з ITSM, не з пошти окремим листом пройти цей крок у живій демонстрації
2 / 15

Заявка як вона є: частина полів руками, решта у вкладеннях

Відкриваємо заявку. Реквізити заповнив ініціатор, а найважливіше, тобто бенефіціари і структура, лежить у PDF всередині анкети. Саме на цьому місці зазвичай починається ручна робота.

  • Агент бачить ті самі поля, що і людина, нічого не домальовує
  • Вкладення: KYC Questionnaire, витяг з реєстру, проформа
  • Якщо якогось вкладення немає, це піде у розділ «чого бракує», а не залишиться мовчазною дірою
Заявка як вона є: частина полів руками, решта у вкладеннях пройти цей крок у живій демонстрації
3 / 15

Агент читає вкладення і дістає з них поля

Анкета і витяг це скани. Агент витягує з них бенефіціарів, директора, номер і адресу, тобто те, що людина переписувала руками. Під кожним значенням видно, з якого саме документа воно взяте.

  • Розбір документа тією ж моделлю, окремої підписки на розпізнавання не треба
  • Витягнуті поля не приймаються на віру, далі вони звіряються з реєстром
  • Якщо скан нечитабельний, агент так і напише, а не вгадає цифру
Агент читає вкладення і дістає з них поля пройти цей крок у живій демонстрації
4 / 15

Крок 1 і 2: чи існує компанія і що з країною

Перше питання завжди одне: компанія взагалі існує і чи те це, що написано в анкеті. Друге питання про країну: санкції, FATF, офшор, ембарго. Це окремий обовʼязковий крок, він дешевий і робиться завжди.

  • Реєстр: GLEIF, Companies House, OpenCorporates, ЄДР для України, локальні реєстри
  • Країна: перелік FATF, санкційні режими, офшорні юрисдикції лежать у нас локально
  • У переліку країн стоїть дата, і якщо він старший за півроку, агент сам просить його звірити
Крок 1 і 2: чи існує компанія і що з країною пройти цей крок у живій демонстрації
5 / 15

Крок 3: цифровий слід, тобто чи компанія працює насправді

Реєстр каже, що компанія існує на папері. Він не каже, чи вона працює. Фіктивна компанія має однаковий портрет: свіжий домен, немає поштових записів, порожньо в архіві інтернету. Це безкоштовні сигнали, і вони ловлять те, чого немає в жодному реєстрі.

  • RDAP це офіційна заміна WHOIS, дає дату реєстрації домену
  • DNS через захищений запит показує, чи є поштові записи
  • Wayback показує перший знімок сайту, тобто реальний вік присутності
Крок 3: цифровий слід, тобто чи компанія працює насправді пройти цей крок у живій демонстрації
6 / 15

Крок 4: власність і ланцюг до живих людей

Тут агент будує ланцюг володіння до фізичних осіб. Саме тут ховається головний ризик: компанія чиста, а за нею стоїть той, з ким працювати не можна.

  • Джерела: реєстри бенефіціарів, де вони публічні, плюс дослідження з посиланнями
  • Кожен рівень володіння показується окремо, а не одним рядком «власник встановлений»
  • Якщо ланцюг обривається, це окремий сигнал, а не мовчання
Крок 4: власність і ланцюг до живих людей пройти цей крок у живій демонстрації
7 / 15

Крок 5: люди перевіряються окремо від компанії

Компанія у списках чиста. Це нічого не означає, поки не перевірені люди за нею. Директор, обидва бенефіціари і підписант ідуть окремим скринінгом.

  • Особи беруться з KYC-анкети, а не вигадуються
  • Кожна перевіряється по всіх санкційних списках, на PEP і на негативні медіа
  • Резидентство рф або рб перевіряється окремим питанням
Крок 5: люди перевіряються окремо від компанії пройти цей крок у живій демонстрації
8 / 15

Чому це вважається збігом, а не однофамільцем

Головне заперечення служби безпеки завжди одне: а раптом це просто однофамілець. Тому агент показує не чужу оцінку, а власну логіку: як зведені написання, що збіглось і що стало вирішальним.

  • Транслітерація кирилиці, зняття організаційних форм, зведення фонетичних варіантів
  • Дата народження і країна працюють дискримінаторами, без них скринінг тоне в однофамільцях
  • Нижче порогу агент не називає це збігом, а показує як імовірний і просить підтвердження
Чому це вважається збігом, а не однофамільцем пройти цей крок у живій демонстрації
9 / 15

Крок 6: санкційний скринінг по первинних списках

Списки ми беремо не в агрегатора, а з першоджерела: OFAC, ЄС, Британія, ООН, РНБО, відсторонені Світового банку. Це і дешевше, і сильніше для аудитора: у висновку написано, по якому файлу і якої дати перевірено.

  • Шість списків, усі публічні і безкоштовні, оновлюються щодня
  • Розібраний індекс лежить у нас, тому скринінг не залежить від чужого API
  • Якщо якийсь список не завантажився, агент пише про це прямо і не вдає, що збігів немає
Крок 6: санкційний скринінг по первинних списках пройти цей крок у живій демонстрації
10 / 15

Крок 7: звʼязки з рф і рб окремим питанням

Це те, чого не покриває жоден санкційний список. Компанія може не бути під санкціями і при цьому мати там завод, офіс або постачання. Агент шукає активи, дочірні структури, представництва і торгівлю після 2022 року.

  • Пошук з посиланням на кожен знайдений факт
  • Перевіряється і компанія, і її бенефіціари, і повʼязані структури
  • Якщо є підтвердження виходу з ринку, це теж фіксується, бо це аргумент на користь контрагента
Крок 7: звʼязки з рф і рб окремим питанням пройти цей крок у живій демонстрації
11 / 15

Кроки 8 і 9: суди і медіа, з оцінкою достовірності

Тут важлива не кількість посилань, а їхня вага. Агент проставляє категорію і достовірність кожної публікації і окремо позначає те, що трапилось лише в одному джерелі. За вашою процедурою висновок на підставі одного медіа не робиться, і система це поважає.

  • Категорії негативу: корупція, хабарництво, шахрайство, кримінал, відмивання, тероризм, порушення санкцій, права людини
  • Одне джерело низької достовірності важить символічно і не змінює рівень ризику
  • Дата публікації і дата отримання інформації зберігаються обидві
Кроки 8 і 9: суди і медіа, з оцінкою достовірності пройти цей крок у живій демонстрації
12 / 15

Кроки 10, 11 і 12: діяльність, фінанси і звірка з анкетою

Останні три кроки. Чи збігається фактична діяльність з предметом договору, що з фінансами і, головне, чи збігається заявлене в анкеті з тим, що показали реєстри.

  • Звірка йде без мережі, це порівняння вже зібраних фактів із заявленим
  • Розбіжність у номері або адресі це або помилка в анкеті, або перевіряють не ту компанію
  • Поле, яке не було з чим звірити, лишається неперевіреним, а не вважається збігом
Кроки 10, 11 і 12: діяльність, фінанси і звірка з анкетою пройти цей крок у живій демонстрації
13 / 15

Вердикт рахує формула, а не мовна модель

Це найважливіший екран для служби безпеки. Модель тільки збирала факти. Рівень ризику рахується вагами, які можна показати аудитору і які не змінюються від настрою моделі. Ті самі факти завжди дадуть той самий бал.

  • Ваги: збіг у санкційних списках 60, звʼязок з рф або рб 45, нерозкритий бенефіціар 28, розбіжність з анкетою 22
  • Повторний сигнал того самого типу дає половину ваги, щоб одне шумне джерело не роздувало бал
  • Непідтверджене медіа важить 4, тобто видно у звіті, але на рівень не впливає
Вердикт рахує формула, а не мовна модель пройти цей крок у живій демонстрації
14 / 15

Звіт у структурі вашої процедури, а не в нашій

Це те, що комплаєнс вкладає у відповідь на заявку. Вісім розділів рівно в тому порядку, як у вашій процедурі, рівень у вашій шкалі, категорія у кожного ризик-фактора і окремий блок про те, чого бракує.

  • Розділи: загальна інформація, власність, санкції, PEP, медіа, ризики, фінанси, рівень ризику
  • Кожен ризик має категорію: санкційний, репутаційний, AML, корупційний, фінансовий, юридичний
  • Формат виходу: текст для відповіді в ITSM, JSON для системи, PDF для справи
Звіт у структурі вашої процедури, а не в нашій пройти цей крок у живій демонстрації
15 / 15

Відповідь іде назад у ITSM, слід лишається

Заявка закривається там, звідки прийшла. У журналі видно кожен запит: у яке джерело, скільки тривав, що повернув. Це аудиторський слід, якого не дає жоден чат з мовною моделлю.

  • У ITSM летить текст звіту плюс посилання на повне досьє
  • Журнал зберігає час, джерело, тривалість і результат кожного кроку
  • Рішення людини теж пишеться у журнал: хто погодив або відхилив і з яким коментарем
Відповідь іде назад у ITSM, слід лишається пройти цей крок у живій демонстрації
Сценарій 2

Чистий контрагент: як виглядає Low і чому це не «нічого не знайшли»

Зворотний бік перевірки. Тут важливо, щоб система не заспокоювала на порожньому місці

Що доводитьПоказує, що низький ризик це не відсутність результату. Система окремо розрізняє «перевірено і чисто» від «перевірити не вдалося», і другий випадок ніколи не подається як низький ризик.
Що змінилось після впровадженняКомплаєнс бачить різницю між чистим контрагентом і непокритою перевіркою одразу, а не після того, як щось станеться.
Що потрібно від клієнтаПерелік джерел, які у вас вважаються обовʼязковими для висновку.
Правило, що робити, коли обовʼязкове джерело недоступне: чекати чи виносити рішення з поміткою.
1 / 3

Та сама перевірка, інший контрагент

Естонський перевалочний оператор, звичайна операція. Кроки ті самі, ніхто нічого не спрощує через те, що контрагент виглядає нормальним.

  • Порядок кроків не залежить від очікувань
  • Європейська юрисдикція має публічні реєстри, тому даних більше
  • Час перевірки менший, бо менше довгих досліджень
Та сама перевірка, інший контрагент пройти цей крок у живій демонстрації
2 / 3

Low це висновок, а не тиша

Рівень Low означає, що перевірено все і нічого не знайдено. У звіті видно, що саме перевірялось і якими списками, бо «нічого не знайшли» без переліку перевіреного нічого не варте.

  • Покриття рахується окремо: скільки змістовних кроків дали факти
  • Дати списків фіксуються, щоб через рік було видно, на що спирались
  • Той самий звіт з тих самих восьми розділів
Low це висновок, а не тиша пройти цей крок у живій демонстрації
3 / 3

А тепер найважливіше: коли перевірити НЕ вдалося

Це найнебезпечніший сценарій у продуктах такого типу. Реєстр не відповів, ключ протух, країна без публічних даних. Погана система у цей момент напише «ризиків не виявлено». Наша так не вміє.

  • Якщо змістовних кроків з фактами менше половини, рівень не виставляється взагалі
  • Замість Low система пише «недостатньо даних для висновку» і називає, чого бракує
  • Стоп-фактор перекриває це правило: якщо збіг у списках знайдено, висновок робиться навіть при малому покритті
А тепер найважливіше: коли перевірити НЕ вдалося пройти цей крок у живій демонстрації

Окремі предмети перевірки

Сценарій 3

Фізична особа і ФОП: перевірка людини, а не компанії

Той самий двигун, інші кроки: реєстру компаній немає, зате є PEP, резидентство і повʼязані структури

Що доводитьПоказує, що предмет перевірки задається у заявці. Для людини не виконуються кроки про фінзвітність і структуру власності, зате додаються PEP, резидентство санкційних країн і компанії, де ця людина є бенефіціаром.
Що змінилось після впровадженняПеревірка фізособи перестала бути пошуком по імені в гуглі. Кожен збіг показує, чому він збіг, і однофамільці відсіюються.
Що потрібно від клієнтаПрізвище, імʼя, дата народження і громадянство. Без дати народження скринінг тоне в однофамільцях.
Роль особи: директор, бенефіціар, представник, кандидат на посаду.
Ваше правило щодо PEP: заборона чи посилена перевірка з погодженням.
1 / 4

Заявка на людину, а не на компанію

У заявці стоїть тип «фізична особа». Це не косметика: агент прибирає кроки, яких для людини не існує, і додає свої.

  • Для людини не запускаються реєстр компаній, структура власності і фінзвітність
  • Додаються PEP, резидентство рф або рб, повʼязані компанії
  • Список санкційних списків той самий
Заявка на людину, а не на компанію пройти цей крок у живій демонстрації
2 / 4

Що агент питає про людину

Пʼять питань замість дванадцяти. Це і швидше, і чесніше: ми не малюємо кроки, яких для фізособи не буває.

  • Санкційні списки, PEP, негативні медіа, резидентство, повʼязані компанії
  • Дата народження і країна працюють дискримінаторами у кожному списку
  • Якщо особа знайдена як бенефіціар компаній, вони показуються окремо
Що агент питає про людину пройти цей крок у живій демонстрації
3 / 4

Однофамільці відсіюються, і видно чому

У санкційних списках сотні Вороніних. Без дати народження і країни перевірка по імені дає стос хибних тривог, які потім розбирає людина. Тут видно оцінку кожного кандидата і причину рішення.

  • Транслітерація кирилиця-латиниця в обидва боки
  • Фонетичні варіанти: g і h, w і v, ph і f
  • Дата народження підтверджує або відкидає збіг, вона важливіша за схожість написання
Однофамільці відсіюються, і видно чому пройти цей крок у живій демонстрації
4 / 4

Висновок по людині

Структура звіту та сама. Різниця в тому, що розділ про власність тут показує не власників особи, а компанії, де вона є бенефіціаром.

  • Рівень у вашій шкалі
  • Категорії ризиків ті самі
  • Список компаній під питанням додається окремо, бо це наступні заявки
Висновок по людині пройти цей крок у живій демонстрації
Сценарій 4

Судно: прапор, заходи в порти рф, відключення AIS, тіньовий флот

Предмет перевірки, якого немає в жодному реєстрі компаній

Що доводитьПоказує, що судно перевіряється своїми питаннями. Тут немає структури власності і фінзвітності, зате є прапор та його зміни, судновласник і оператор, заходи в порти рф, розриви у сигналі AIS і перевалка борт у борт.
Що змінилось після впровадженняФрахт, який виглядав звичайним, зупинений до зʼясування: у судна дві зміни прапора за рік і три розриви AIS у Чорному морі.
Що потрібно від клієнтаНазва судна і номер IMO. По назві без IMO бувають тезки, це окрема помилка.
Ваше правило щодо прапорів зручності і щодо суден зі змінами прапора за останній рік.
Якщо у вас є підписка на AIS, доступ до неї. Без неї агент працює з відкритими даними, і це видно у звіті.
1 / 4

У заявці судно, а не компанія

Фрахт під перевезення. Перевіряти треба саме судно: власник може бути чистим, а судно ходити туди, куди не можна.

  • Тип заявки задає набір кроків
  • Компанія-судновласник перевіряється окремою заявкою
  • Прапор перевіряється як юрисдикція
У заявці судно, а не компанія пройти цей крок у живій демонстрації
2 / 4

Що взагалі відомо про судно

Спершу картка: IMO, прапор, вік, власник, оператор і менеджер. Це три різні компанії, і кожна може бути точкою ризику.

  • IMO не змінюється ніколи, тому саме він ключ, а не назва
  • Судновласник, оператор і технічний менеджер перевіряються як окремі юрособи
  • Прапор перевіряється тим самим переліком юрисдикцій, що і країна компанії
Що взагалі відомо про судно пройти цей крок у живій демонстрації
3 / 4

Сигнали, яких не буває в компаній

Ось справжня причина перевіряти судно окремо. Зміни прапора, розриви в сигналі AIS, перевалка борт у борт у відкритому морі і заходи в порти рф. Кожен з цих сигналів окремо ще нічого не доводить, разом вони дають портрет.

  • Відключення AIS на кілька діб у районі перевалки це класична схема
  • Зміна прапора і класифікаційного товариства в один рік це сигнал
  • Переліки суден тіньового флоту публікуються і теж перевіряються
Сигнали, яких не буває в компаній пройти цей крок у живій демонстрації
4 / 4

Висновок по судну і що з ним робить фрахтувальник

Судно не під санкціями. І при цьому працювати з ним не можна без зʼясування. Саме такі випадки ручна перевірка пропускає найчастіше, бо шукає назву у санкційному списку і на цьому зупиняється.

  • Рівень рахується тими самими вагами
  • У звіті окремо сказано, що судна немає у переліках, щоб не вводити в оману
  • Рекомендації написані під рішення фрахтувальника, а не абстрактно
Висновок по судну і що з ним робить фрахтувальник пройти цей крок у живій демонстрації
Сценарій 5

Портфель контрагентів: перевірити всіх, кого вже пустили в роботу

Не нова заявка, а ревізія діючих договорів однією чергою

Що доводитьПоказує, що агент працює не тільки на вході. Список діючих контрагентів завантажується файлом, перевіряється чергою, а на виході таблиця з рівнями ризику і фільтром по High.
Що змінилось після впровадженняЗ 640 діючих контрагентів увагу потребують 11. Раніше такий перегляд не робили взагалі, бо руками це кілька людино-місяців.
Що потрібно від клієнтаВивантаження діючих контрагентів: назва, країна, номер, тип операції.
Рішення, у якому порядку перевіряти: за сумою договору, за країною чи все підряд.
Хто отримує список High і за скільки днів має його розібрати.
1 / 2

Завантаження списку і черга

Вивантаження з вашої системи, файлом. Далі черга: перевірки йдуть паралельно, але з обмеженням, щоб не палити гроші і не впертись у ліміти джерел.

  • Черга з обмеженням одночасних перевірок
  • Повтори не перевіряються двічі: той самий контрагент за тиждень береться з кешу
  • Прогрес видно, зупинити можна будь-коли
Завантаження списку і черга пройти цей крок у живій демонстрації
2 / 2

Результат: одинадцять рядків, які треба розібрати

Ось заради чого це робиться. Це діючі договори. Кожен з цих рядків колись пройшов перевірку і був чистим, а ситуація змінилась після неї.

  • У кожного рядка є повне досьє і звіт, а не тільки рівень
  • Сортування за рівнем і за сумою договору
  • Вивантаження у таблицю для наради
Результат: одинадцять рядків, які треба розібрати пройти цей крок у живій демонстрації

Як це живе далі

Сценарій 6

Звідки агент бере дані і що буде, якщо джерело не відповіло

Найчастіше питання служби безпеки. Відповідь конкретна, з переліком і датами

Що доводитьПоказує кожне джерело у його рідному вигляді, чесно розділяє безкоштовні і платні, і головне, показує, що робить система, коли джерело недоступне.
Що змінилось після впровадженняПитання «а звідки ви це взяли» закривається одним екраном, а не листуванням.
Що потрібно від клієнтаВаш перелік джерел, якщо у вас уже є підписки. Refinitiv World-Check ми підключимо вашим ключем.
Рішення, які джерела для вас обовʼязкові для висновку, а які додаткові.
1 / 3

Санкційні списки беремо з першоджерела

Це фрагмент справжнього файлу OFAC SDN. Ми не питаємо агрегатора, ми качаємо первинний список і розбираємо його самі. Для аудитора це сильніше: у висновку написано, по якому файлу і якої дати перевірено.

  • Шість первинних списків: OFAC SDN, EU FSF, UK OFSI, ООН, РНБО через НАЗК, відсторонені Світового банку
  • Розібраний індекс лежить у нас, скринінг не залежить від чужого API і його лімітів
  • Оновлення раз на добу, дата останнього оновлення видна у звіті
Санкційні списки беремо з першоджерела пройти цей крок у живій демонстрації
2 / 3

Джерело не відповіло: що бачить комплаєнс

Найнебезпечніший момент у будь-якій автоматичній перевірці. Погана система тут промовчить і покаже зелений результат. Наша позначає крок як невиконаний, називає джерело і причину і зменшує покриття.

  • Помилка джерела зберігається текстом, а не ховається
  • Покриття рахується окремо: скільки змістовних кроків дали факти
  • Менше половини покриття означає, що рівень ризику не виставляється взагалі
Джерело не відповіло: що бачить комплаєнс пройти цей крок у живій демонстрації
3 / 3

Замість Low пишеться «недостатньо даних»

Це правило ми вважаємо головним у продукті. Найгірша помилка такої системи не в тому, що вона щось пропустила, а в тому, що вона заспокоїла на порожньому місці.

  • Рівень не виставляється, поки покриття менше половини
  • Система прямо називає, яких документів або доступів бракує
  • Стоп-фактор перекриває правило: знайдений збіг дає висновок навіть при малому покритті
Замість Low пишеться «недостатньо даних» пройти цей крок у живій демонстрації
Сценарій 7

Перевірка не разова: що змінилось після того, як договір уже підписаний

Контрагент був чистий у травні і потрапив у список у серпні. Хтось має це помітити

Що доводитьПоказує головну довгу цінність: одноразова перевірка застаріває наступного дня. Агент щоночі переганяє перелік діючих контрагентів по санкційних списках і показує саме зміни, а не весь список заново.
Що змінилось після впровадженняЗа тиждень знайдено три зміни статусу серед діючих договорів. Жодну з них не помітили б до наступної планової перевірки.
Що потрібно від клієнтаПерелік діючих контрагентів і дати закінчення договорів.
Кому летять сповіщення: пошта, Telegram, задача в ITSM.
Правило ескалації: що робити зі зміною рівня до High під час дії договору.
1 / 3

Що взагалі означає «під наглядом»

Дев’ятсот дванадцять контрагентів з діючими договорами. Щоночі всі вони проганяються по санкційних списках заново. Це майже безкоштовно, бо списки вже лежать у нас, і модель для цього не потрібна.

  • Перескан щодня, вночі, по всіх шести первинних списках
  • Повна перевірка з дослідженням запускається лише тоді, коли зʼявився новий сигнал
  • Тому нагляд коштує копійки, а не як нова перевірка кожного дня
Що взагалі означає «під наглядом» пройти цей крок у живій демонстрації
2 / 3

Сповіщення приходить туди, де людина працює

Не в чергову панель, яку ніхто не відкриває. У повідомленні одразу видно, що саме змінилось, коли це сталось і що з цим робити.

  • Канали: пошта, Telegram, задача в ITSM
  • У повідомленні різниця з попередньою перевіркою, а не весь звіт заново
  • Посилання веде на повне досьє з обома версіями
Сповіщення приходить туди, де людина працює пройти цей крок у живій демонстрації
3 / 3

Що це означає у грошах і в ризику

Один пропущений випадок такого типу коштує дорожче за всю систему за рік. Тут важлива не швидкість, а те, що між перевірками більше немає сліпої зони.

  • Раніше контрагента перевіряли один раз, на вході, і далі роками не поверталися
  • Тепер зміна статусу помічається за добу
  • Аудит бачить дату кожної перевірки і дату кожної зміни
Що це означає у грошах і в ризику пройти цей крок у живій демонстрації
Сценарій 8

Що агент робить сам, а що завжди віддає людині

Головне заперечення служби безпеки. Відповідь має бути конкретною, а не «людина завжди контролює»

Що доводитьПоказує точну межу самостійності агента, пороги, які комплаєнс змінює сам, і правило навчання: агент вчиться тільки з підтверджень людини, а не з випадкової підказки.
Що змінилось після впровадженняПитання відповідальності перестало бути філософським: є перелік того, що агент робить сам, і перелік того, що він не робить ніколи.
Що потрібно від клієнтаВаша процедура з порогами Low, Medium, High.
Хто саме має право підтверджувати збіг і закривати заявку.
Правило щодо автоматичної відмови: чи можна її взагалі, чи завжди через людину.
1 / 2

Дві колонки, без розмитих формулювань

Агент не ухвалює рішень про контрагента. Він збирає факти, рахує бал за формулою і готує звіт. Рішення підписує людина. Це не обережність у словах, це так влаштовано технічно.

  • Агент не має права ані затвердити контрагента, ані відмовити йому
  • Він також не пише нічого назовні: ні листів контрагенту, ні змін у договорах
  • Усе, що він може, це зібрати досьє, порахувати бал і покласти звіт у заявку
Дві колонки, без розмитих формулювань пройти цей крок у живій демонстрації
2 / 2

Пороги змінює комплаєнс, а не ми

У вас своя процедура зі своїми межами. Тому пороги і ваги лежать у налаштуваннях, а не в коді: ви міняєте їх самі, без нашої участі і без оновлення системи.

  • Ваги сигналів і межі рівнів у файлі налаштувань
  • Перелік юрисдикцій теж оновлюється вами, коли FATF змінює списки
  • Кожна зміна порогів пишеться у журнал з датою і автором
Пороги змінює комплаєнс, а не ми пройти цей крок у живій демонстрації

Як це впроваджується

Сценарій 9

Як ми тестуємо агента до того, як він побачить ваші заявки

Питання, яке ставлять усі: а звідки ви знаєте, що йому можна вірити

Що доводитьПоказує, що якість вимірюється цифрою, а не обіцянкою. Є набір контрольних кейсів з відомою відповіддю, є прогін на ваших закритих заявках і є два види помилок, які ми рахуємо окремо.
Що змінилось після впровадженняПеред запуском ви бачите не презентацію, а таблицю: скільки збігів знайдено, скільки пропущено, скільки хибних тривог.
Що потрібно від клієнтаДесять до двадцяти закритих заявок за минулі місяці з рішеннями ваших людей.
Кілька випадків, де рішення було спірним, вони найцінніші.
Ваш поріг прийнятності: скільки хибних тривог ви готові терпіти заради нуля пропусків.
1 / 2

Контрольний набір: кейси з відомою відповіддю

Беремо особи і компанії, про яких точно відомо, під санкціями вони чи ні, і додаємо навмисно складні: однофамільці, інша транслітерація, схожі назви. Агент не знає правильної відповіді, ми знаємо.

  • У наборі є і ті, кого треба знайти, і ті, кого треба НЕ знайти
  • Складні випадки: кирилиця проти латиниці, тезки, змінені організаційні форми
  • Прогін автоматичний, запускається на кожну зміну в системі
Контрольний набір: кейси з відомою відповіддю пройти цей крок у живій демонстрації
2 / 2

Прогін на ваших закритих заявках

Це найважливіший етап. Ми беремо ваші заявки за минулі місяці, де рішення вже ухвалене, і дивимось, чи прийшов би агент до того самого висновку. Розбіжності розбираємо разом, і не завжди правою виявляється людина.

  • Агент не бачить рішення, він працює з тими самими вхідними даними
  • Порівнюється не тільки рівень, а й перелік знайдених фактів
  • Якщо агент знайшов те, чого не побачила людина, це теж результат, і він фіксується
Прогін на ваших закритих заявках пройти цей крок у живій демонстрації
Сценарій 10

Що виходить за ваш контур, а що не виходить ніколи

Без формулювань «дані надійно захищені». Конкретний перелік

Що доводитьВідповідає на питання безпеки конкретикою: які саме дані виходять у зовнішні сервіси, які ні, і які є варіанти розгортання, якщо назовні не має виходити нічого.
Що змінилось після впровадженняСлужба інформаційної безпеки отримує перелік, який можна погодити, а не загальні слова.
Що потрібно від клієнтаРішення про контур: наша інфраструктура, ваша хмара чи ваш сервер.
Позиція щодо зовнішньої мовної моделі: дозволена, дозволена лише у вашій хмарі чи заборонена.
NDA і перелік даних, які взагалі не можна виносити.
1 / 1

Що фактично виходить назовні

Назовні виходить рівно те, що потрібно для пошуку: назва контрагента, країна, реєстраційний номер і імена осіб з анкети. Це публічні реквізити, які і так є у відкритих реєстрах.

  • До санкційних списків нічого не надсилається взагалі: вони лежать у нас, перевірка йде локально
  • До реєстрів іде назва або номер компанії, як у звичайному пошуку
  • До мовної моделі іде назва, країна і питання кроку
Що фактично виходить назовні пройти цей крок у живій демонстрації
Сценарій 11

Скільки це коштує під ваші обсяги

Живий калькулятор. Видно, за що саме платиться і чому нагляд дешевший за перевірку

Що доводитьПоказує структуру вартості: разова перевірка, глибока перевірка, постійний нагляд і ревізія портфеля. Цифри рухаються під ваші обсяги прямо на екрані.
Що змінилось після впровадженняРозмова про ціну перестає бути торгом навпомацки: видно, з чого вона складається і що дешевшає при зростанні обсягу.
Що потрібно від клієнтаСкільки заявок на перевірку у вас на місяць і яка частка з них по непрозорих юрисдикціях.
Скільки діючих контрагентів має бути під наглядом.
Чи є у вас підписки, які ми можемо використати замість наших джерел.
1 / 3

Посуньте повзунки під свої цифри

Це не прайс, це модель. Звичайна перевірка йде переважно по безкоштовних джерелах. Глибока додає дослідження, а воно і є основною статтею витрат. Нагляд коштує копійки, бо списки вже у нас.

  • Звичайна перевірка: реєстри, шість санкційних списків, цифровий слід, коротке дослідження
  • Глибока: непрозора юрисдикція, ланцюг бенефіціарів, судно, повний медіа-скринінг
  • Нагляд: щоденний перескан по списках, без мовної моделі
Посуньте повзунки під свої цифри пройти цей крок у живій демонстрації
2 / 3

Чому глибока перевірка дорожча в рази

Різниця не в націнці, а в кількості роботи. Компанія з ОАЕ або Китаю не має публічного реєстру бенефіціарів, тому агент робить кілька окремих досліджень і кожне з них це реальні гроші.

  • Звичайна перевірка це переважно безкоштовні джерела плюс одне коротке дослідження
  • Глибока це пʼять до восьми окремих досліджень з пошуком
  • Кеш економить помітно: той самий контрагент за тиждень не перевіряється вдруге
Чому глибока перевірка дорожча в рази пройти цей крок у живій демонстрації
3 / 3

З чим це порівнювати

Порівнювати варто не з нулем, а з поточним станом: годинами комплаєнс-офіцера на кожну заявку і з тим, що між перевірками ніхто не дивиться на діючі договори взагалі.

  • Ручна перевірка одного нерезидента це від двох до шести годин
  • Ревізія портфеля вручну не робиться ніколи, бо це людино-місяці
  • Один пропущений випадок дорожчий за річну вартість системи
З чим це порівнювати пройти цей крок у живій демонстрації
Сценарій 12

Що потрібно від вас, щоб це запрацювало

Готовий список, який можна віддати своєму ІТ і своєму комплаєнсу

Що доводитьДає конкретний перелік доступів, документів і рішень. Без нього агент або не запуститься, або вигадуватиме, а це нам не підходить.
Що змінилось після впровадженняЗамість листування на два тижні один список, за яким видно, хто що робить і чого ще бракує.
Що потрібно від клієнтаВідповідальний з боку комплаєнсу і відповідальний з боку ІТ. Двох людей достатньо.
1 / 2

Що робимо ми і що потрібно від вас

Ліва колонка це наша частина, за неї не треба нічого купувати окремо. Права це те, без чого перевірка буде неповною, і кожен пункт написаний так, щоб його можна було віддати виконавцю без пояснень.

  • Мінімум для старту це заявки і анкети, решту можна підключати поступово
  • Пункт з позначкою «!» блокує частину перевірки, пункт з крапкою просто робить її повнішою
  • Перший пілот можна робити на вивантаженнях, без інтеграції з ITSM
Що робимо ми і що потрібно від вас пройти цей крок у живій демонстрації
2 / 2

З чого починається пілот

Пілот не потребує інтеграції. Достатньо пошти з заявками і десяти закритих справ. Інтеграцію з ITSM робимо після того, як ви побачили висновки агента на своїх даних і вони вас влаштували.

  • Тиждень на налаштування порогів під вашу процедуру
  • Тиждень паралельної роботи: агент готує, людина перевіряє
  • Далі інтеграція і нічний моніторинг
З чого починається пілот пройти цей крок у живій демонстрації