Від заявки з ITSM до висновку: повна перевірка контрагента
Головний сценарій. Дванадцять кроків перевірки, досьє з джерелами, звіт і відповідь заявнику
Заявки приходять з ITSM, не з пошти окремим листом
Це черга комплаєнсу. Кожен рядок це заявка з вашої service desk, а не щось, що агент вигадав собі сам. Верхня ще не перевірена, три нижні вже мають рівень ризику.
- Агент читає заявки з ITSM або з поштової скриньки, куди вони падають
- Черга своя, паралельні перевірки не заважають одна одній
- Рівень ризику у списку це попередній висновок агента, а не рішення
пройти цей крок у живій демонстрації
Заявка як вона є: частина полів руками, решта у вкладеннях
Відкриваємо заявку. Реквізити заповнив ініціатор, а найважливіше, тобто бенефіціари і структура, лежить у PDF всередині анкети. Саме на цьому місці зазвичай починається ручна робота.
- Агент бачить ті самі поля, що і людина, нічого не домальовує
- Вкладення: KYC Questionnaire, витяг з реєстру, проформа
- Якщо якогось вкладення немає, це піде у розділ «чого бракує», а не залишиться мовчазною дірою
пройти цей крок у живій демонстрації
Агент читає вкладення і дістає з них поля
Анкета і витяг це скани. Агент витягує з них бенефіціарів, директора, номер і адресу, тобто те, що людина переписувала руками. Під кожним значенням видно, з якого саме документа воно взяте.
- Розбір документа тією ж моделлю, окремої підписки на розпізнавання не треба
- Витягнуті поля не приймаються на віру, далі вони звіряються з реєстром
- Якщо скан нечитабельний, агент так і напише, а не вгадає цифру
пройти цей крок у живій демонстрації
Крок 1 і 2: чи існує компанія і що з країною
Перше питання завжди одне: компанія взагалі існує і чи те це, що написано в анкеті. Друге питання про країну: санкції, FATF, офшор, ембарго. Це окремий обовʼязковий крок, він дешевий і робиться завжди.
- Реєстр: GLEIF, Companies House, OpenCorporates, ЄДР для України, локальні реєстри
- Країна: перелік FATF, санкційні режими, офшорні юрисдикції лежать у нас локально
- У переліку країн стоїть дата, і якщо він старший за півроку, агент сам просить його звірити
пройти цей крок у живій демонстрації
Крок 3: цифровий слід, тобто чи компанія працює насправді
Реєстр каже, що компанія існує на папері. Він не каже, чи вона працює. Фіктивна компанія має однаковий портрет: свіжий домен, немає поштових записів, порожньо в архіві інтернету. Це безкоштовні сигнали, і вони ловлять те, чого немає в жодному реєстрі.
- RDAP це офіційна заміна WHOIS, дає дату реєстрації домену
- DNS через захищений запит показує, чи є поштові записи
- Wayback показує перший знімок сайту, тобто реальний вік присутності
пройти цей крок у живій демонстрації
Крок 4: власність і ланцюг до живих людей
Тут агент будує ланцюг володіння до фізичних осіб. Саме тут ховається головний ризик: компанія чиста, а за нею стоїть той, з ким працювати не можна.
- Джерела: реєстри бенефіціарів, де вони публічні, плюс дослідження з посиланнями
- Кожен рівень володіння показується окремо, а не одним рядком «власник встановлений»
- Якщо ланцюг обривається, це окремий сигнал, а не мовчання
пройти цей крок у живій демонстрації
Крок 5: люди перевіряються окремо від компанії
Компанія у списках чиста. Це нічого не означає, поки не перевірені люди за нею. Директор, обидва бенефіціари і підписант ідуть окремим скринінгом.
- Особи беруться з KYC-анкети, а не вигадуються
- Кожна перевіряється по всіх санкційних списках, на PEP і на негативні медіа
- Резидентство рф або рб перевіряється окремим питанням
пройти цей крок у живій демонстрації
Чому це вважається збігом, а не однофамільцем
Головне заперечення служби безпеки завжди одне: а раптом це просто однофамілець. Тому агент показує не чужу оцінку, а власну логіку: як зведені написання, що збіглось і що стало вирішальним.
- Транслітерація кирилиці, зняття організаційних форм, зведення фонетичних варіантів
- Дата народження і країна працюють дискримінаторами, без них скринінг тоне в однофамільцях
- Нижче порогу агент не називає це збігом, а показує як імовірний і просить підтвердження
пройти цей крок у живій демонстрації
Крок 6: санкційний скринінг по первинних списках
Списки ми беремо не в агрегатора, а з першоджерела: OFAC, ЄС, Британія, ООН, РНБО, відсторонені Світового банку. Це і дешевше, і сильніше для аудитора: у висновку написано, по якому файлу і якої дати перевірено.
- Шість списків, усі публічні і безкоштовні, оновлюються щодня
- Розібраний індекс лежить у нас, тому скринінг не залежить від чужого API
- Якщо якийсь список не завантажився, агент пише про це прямо і не вдає, що збігів немає
пройти цей крок у живій демонстрації
Крок 7: звʼязки з рф і рб окремим питанням
Це те, чого не покриває жоден санкційний список. Компанія може не бути під санкціями і при цьому мати там завод, офіс або постачання. Агент шукає активи, дочірні структури, представництва і торгівлю після 2022 року.
- Пошук з посиланням на кожен знайдений факт
- Перевіряється і компанія, і її бенефіціари, і повʼязані структури
- Якщо є підтвердження виходу з ринку, це теж фіксується, бо це аргумент на користь контрагента
пройти цей крок у живій демонстрації
Кроки 8 і 9: суди і медіа, з оцінкою достовірності
Тут важлива не кількість посилань, а їхня вага. Агент проставляє категорію і достовірність кожної публікації і окремо позначає те, що трапилось лише в одному джерелі. За вашою процедурою висновок на підставі одного медіа не робиться, і система це поважає.
- Категорії негативу: корупція, хабарництво, шахрайство, кримінал, відмивання, тероризм, порушення санкцій, права людини
- Одне джерело низької достовірності важить символічно і не змінює рівень ризику
- Дата публікації і дата отримання інформації зберігаються обидві
пройти цей крок у живій демонстрації
Кроки 10, 11 і 12: діяльність, фінанси і звірка з анкетою
Останні три кроки. Чи збігається фактична діяльність з предметом договору, що з фінансами і, головне, чи збігається заявлене в анкеті з тим, що показали реєстри.
- Звірка йде без мережі, це порівняння вже зібраних фактів із заявленим
- Розбіжність у номері або адресі це або помилка в анкеті, або перевіряють не ту компанію
- Поле, яке не було з чим звірити, лишається неперевіреним, а не вважається збігом
пройти цей крок у живій демонстрації
Вердикт рахує формула, а не мовна модель
Це найважливіший екран для служби безпеки. Модель тільки збирала факти. Рівень ризику рахується вагами, які можна показати аудитору і які не змінюються від настрою моделі. Ті самі факти завжди дадуть той самий бал.
- Ваги: збіг у санкційних списках 60, звʼязок з рф або рб 45, нерозкритий бенефіціар 28, розбіжність з анкетою 22
- Повторний сигнал того самого типу дає половину ваги, щоб одне шумне джерело не роздувало бал
- Непідтверджене медіа важить 4, тобто видно у звіті, але на рівень не впливає
пройти цей крок у живій демонстрації
Звіт у структурі вашої процедури, а не в нашій
Це те, що комплаєнс вкладає у відповідь на заявку. Вісім розділів рівно в тому порядку, як у вашій процедурі, рівень у вашій шкалі, категорія у кожного ризик-фактора і окремий блок про те, чого бракує.
- Розділи: загальна інформація, власність, санкції, PEP, медіа, ризики, фінанси, рівень ризику
- Кожен ризик має категорію: санкційний, репутаційний, AML, корупційний, фінансовий, юридичний
- Формат виходу: текст для відповіді в ITSM, JSON для системи, PDF для справи
пройти цей крок у живій демонстрації
Відповідь іде назад у ITSM, слід лишається
Заявка закривається там, звідки прийшла. У журналі видно кожен запит: у яке джерело, скільки тривав, що повернув. Це аудиторський слід, якого не дає жоден чат з мовною моделлю.
- У ITSM летить текст звіту плюс посилання на повне досьє
- Журнал зберігає час, джерело, тривалість і результат кожного кроку
- Рішення людини теж пишеться у журнал: хто погодив або відхилив і з яким коментарем
пройти цей крок у живій демонстрації