Европа · Санкции и комплаенс

Due Diligence контрагентов: как снизить санкционные риски

Erich Rath10 мин чтения

Due Diligence контрагентов: как снизить регуляторные риски Система защиты бизнеса в эпоху санкций ЕС и экспортного контроля

Главное

Due diligence контрагентов в условиях санкций ЕС — это не анкета, которую заполняет клиент. Это процесс непрерывного мониторинга, позволяющий бизнесу выжить.

Главный вопрос не в том, попал ли контрагент в санкционный список сегодня. Главный вопрос — возникнут ли у регулятора основания утверждать, что вы знали или должны были знать о связи контрагента с подсанкционными лицами или запрещенными операциями завтра.

Поэтому эффективная система снижения регуляторных рисков строится на трех проверках:

  1. Знай своего контрагента (KYC): установление конечных бенефициаров и структуры контроля.
  2. Знай транзакцию (KYT): анализ товара, технологии, логистического маршрута и конечного использования.
  3. Следуй процедуре: документирование каждого шага для защиты не только компании, но и ее менеджмента.

Если эти три элемента не интегрированы в бизнес-процесс, компания рискует не штрафом. Она рискует полной блокировкой операций, потерей корреспондентских счетов в евро и персональной ответственностью руководителей.

Когда стандартная проверка недостаточна

Углубленный комплаенс контрагентов обязателен, если:

  • деятельность связана с товарами двойного назначения (Dual-Use);
  • цепочка поставок затрагивает страны из списка высокого риска;
  • структура сделки включает транзитные хабы или нестандартные маршруты;
  • контрагент зарегистрирован в «чувствительной» юрисдикции;
  • запрос исходит от компании с непрозрачной корпоративной структурой;
  • контрагент настаивает на оплате через третьих лиц, не являющихся стороной договора;
  • условия сделки включают нетипичные оговорки о конфиденциальности;
  • продукция потенциально может применяться в военных целях;
  • есть малейшие подозрения на обход экспортного контроля (circumvention);
  • вы закупаете подсанкционные подсанкционные компоненты или технологии, даже если конечный продукт гражданский.

Ошибка, которую совершают большинство бизнесов

Многие компании действуют по принципу:

«Мы проверили его по базе — он чистый».

Это неправильный уровень глубины.

Правильный подход задается вопросом:

«Может ли эта сделка, цепочка поставок или модель поведения контрагента быть интерпретирована европейским регулятором как нарушение, независимо от формального отсутствия прямого совпадения со списками?»

Санкционные режимы ЕС используют принцип экстерриториальности и ответственности за «сознательное участие» (knowing participation). Отсутствие злого умысла не освобождает от ответственности, если не была проявлена должная осмотрительность.

Шаг 1. Идентифицировать реального контрагента

Первое, с чего начинается проверка, — не реестры, а установление субъекта.

Необходимо четко определить:

  • полное наименование юридического лица;
  • регистрационный номер и юрисдикцию инкорпорации;
  • адрес фактической деятельности (а не номинальный сервисный адрес);
  • конечных бенефициарных владельцев (UBO) с долей от 25% (в некоторых юрисдикциях порог ниже);
  • связь с государственными органами (SOEs);
  • наличие номинальных директоров;
  • структуру холдинга и дочерних обществ.

Поверхностное знание контрагента — главная причина комплаенс-катастроф. Враг часто прячется не в первой линии, а во второй или третьей.

Шаг 2. Собрать и верифицировать данные

Для международного комплаенса значение имеют только задокументированные факты.

Необходимо запросить и сохранить:

  • учредительные документы;
  • свидетельство о регистрации и налоговой резидентности;
  • выписку из торгового реестра (свежую);
  • паспорта директоров и бенефициаров;
  • трастовые декларации;
  • лицензии и разрешения;
  • банковские реквизиты;
  • подтверждение происхождения товара;
  • сертификаты конечного пользователя (End-User Certificate);
  • гарантийные письма о неприменении в запрещенных целях.

Особенно ценны документы, в которых контрагент прямо декларирует зоны своего контроля и отсутствия связей с санкционными юрисдикциями. Это создает доказательственную базу добросовестности вашей проверки.

Шаг 3. Провести санкционный скрининг

Скрининг отвечает на вопрос: входит ли контрагент или его бенефициары в санкционные списки сейчас.

Это динамический процесс, а не разовая акция. Проверка должна охватывать:

  • Консолидированный список финансовых санкций ЕС;
  • списки OFAC (SDN List, SSI List);
  • санкционные списки ООН и Великобритании (OFSI);
  • национальные санкционные списки стран, где работает бизнес;
  • списки ограничений на экспорт Dual-Use товаров;
  • связанные лица (правило 50% в OFAC).

Скрининг без верификации данных (Шаг 2) — это имитация деятельности, которая в случае проверки ложится в основу обвинения.

Шаг 4. Проанализировать «красные флаги» (Red Flags)

Это ключевой интеллектуальный этап, отличающий бумажную проверку от реальной защиты.

Red flags — это индикаторы, указывающие на вероятную попытку обхода санкций:

  • Нестандартная логистика: маршрут поставки через третьи страны без экономического смысла.
  • Нетипичный профиль покупателя: компания-пустышка заказывает высокотехнологичное оборудование.
  • Нежелание раскрывать конечного пользователя: отказ заполнить End-User Statement.
  • Структура «матрешка»: офшор владеет офшором, владеющим активом в зоне риска.
  • Платежные аномалии: оплата из банка страны, не связанной с договором, или предложение криптовалютных расчетов без обоснования.
  • Товарная аномалия: заказ компонентов, не соответствующих профилю бизнеса покупателя.
  • Связь с военными: любые упоминания военных ведомств в переписке.

Обнаружение red flags не означает автоматический отказ от сделки. Это означает необходимость проведения углубленной проверки (Enhanced Due Diligence) и фиксации выводов.

Шаг 5. Выбрать уровень глубины: Стандартный или Углубленный Due Diligence (EDD)

Выбор уровня зависит от результатов скрининга и риск-аппетита бизнеса.

УровеньОбъект проверкиКогда применяетсяМетоды
Стандартный (SDD)Прямой контрагентНизкорисковая юрисдикция, прозрачная структураСкрининг, учредительные документы, лицензии
Углубленный (EDD)Контрагент, цепочка поставок, продуктВысокорисковая юрисдикция, Dual-Use, red flagsВыездные проверки, инсайдерская аналитика, запросы в госорганы, анализ товарных потоков

Ошибка в выборе уровня почти всегда дороже, чем сам EDD. Экономия на проверке — это кредит под огромный процент, выданный регулятору.

Шаг 6. Проверить товар и конечное использование

Санкции ЕС — это про контроль потоков, а не только про контроль лиц.

Даже с «чистым» контрагентом нельзя поставлять товары, если:

  • товар (код ТН ВЭД / HS code) попадает в списки запрещенных к поставке в РФ (Annexes к Регламенту 833/2014);
  • товар классифицируется как Dual-Use (Регламент 2021/821);
  • есть риск военного конечного использования (military end-use);
  • товар подпадает под секторальные санкции (оборудование для энергетики, авиации, морского сектора, предметов роскоши).

Проверка должна включать анализ на наличие обходных технологических цепочек: сборка гражданского дрона из подсанкционных компонентов, купленных через третьи страны, — это такое же нарушение, как и прямая поставка.

Шаг 7. Задокументировать комплаенс-решение

Это самый недооцененный этап.

Результаты due diligence — это защитный файл компании. В случае проверки BAFT (Германия), OFSI или OFAC вас спросят не «Почему вы пропустили?», а «Покажите, как вы проверяли».

Документация должна содержать:

  • дату проверки и идентификацию аналитика;
  • скриншоты из санкционных баз с датой;
  • подтверждение анализа структуры собственности;
  • анализ red flags (как положительное, так и отрицательное заключение);
  • письменное одобрение сделки (или отказ) с обоснованием от комплаенс-офицера;
  • риск-меморандум по сделке.

Незадокументированная проверка с точки зрения регулятора равна непроведенной проверке.

Шаг 8. Внедрить мониторинг в реальном времени

Проверка контрагента не заканчивается в день подписания договора.

Система должна обеспечивать:

  • автоматический скрининг обновлений санкционных списков;
  • мониторинг негативных новостей (adverse media) о контрагенте;
  • контроль изменений в регистрационных данных (смена директора, UBO, адреса);
  • отслеживание судебных процессов, связанных с контрагентом;
  • периодический повторный запрос подтверждающих документов (Refresh KYC).

Огромное количество нарушений происходит не в начале отношений с клиентом, а спустя полгода, когда клиента внесли в санкционный список, а бизнес об этом не узнал.

Шаг 9. Управлять рисками третьих лиц

Ваши риски — это не только ваши прямые покупатели и поставщики.

Это все третьи лица в цепочке создания стоимости:

  • таможенные брокеры;
  • транспортные компании и экспедиторы;
  • агенты и торговые посредники;
  • финансовые учреждения;
  • дочерние и совместные предприятия.

В договорах с ними должны быть:

  • санкционные оговорки (Sanctions Limitation Clauses);
  • право на односторонний отказ от исполнения без штрафов (Termination for Sanctions Risk);
  • гарантии неучастия в схемах обхода санкций;
  • обязанность раскрывать информацию о привлекаемых субподрядчиках.

Шаг 10. Управлять сделкой при срабатывании риска

Если в процессе мониторинга или на входном контроле сработал red flag, алгоритм действий должен быть прописан заранее:

  1. Стоп-поставка: немедленная блокировка отгрузки или платежа.
  2. Эскалация: передача вопроса из отдела продаж в отдел комплаенс.
  3. Анализ: Enhanced Due Diligence.
  4. Запрос в регулятор: в некоторых случаях необходимо обратиться за лицензией в национальный компетентный орган.
  5. Отказ: юридически выверенное уведомление контрагента о невозможности сделки.
  6. Раскрытие информации (Voluntary Disclosure): в случае обнаружения непреднамеренного нарушения — немедленное информирование властей для минимизации ответственности.

Типичные ошибки при международном комплаенсе контрагентов

1. Полагаться только на автоматические программы скрининга Система выдала зеленый свет, но человек не проанализировал контекст. Это ложное спокойствие.

2. Игнорировать «правило 50%»Компания не в санкционном списке, но на 51% принадлежит лицу из SDN List. Активы такой компании должны считаться заблокированными по правилам США, что часто пересекается с рисками для европейских операторов.

3. Не проверять иностранные дочерние общества Ваша «дочка» в стране риска подписывает контракт, который материнская компания никогда бы не согласовала.

4. Принимать гарантии контрагента без верификации End-User Certificate, подписанный неизвестно кем, — не доказательство невиновности, а отягчающее обстоятельство («должен был знать, что документ сомнительный»).

5. Не анализировать цепочку поставок Вы сами производите гражданский станок, но микросхему к нему покупаете у дистрибьютора, который нелегально вывозит ее из ЕС в обход санкций. Вы — часть нарушения.

6. Думать, что европейские правила не касаются компаний из третьих стран Сделки, имеющие связь с ЕС (европейские товары, евро или доллары как валюта контракта, граждане ЕС в менеджменте), создают экстерриториальный эффект.

7. Уничтожать историю переписки Если вы удалили email с просьбой контрагента «скрыть конечного получателя», вы уничтожили собственную защиту и создали доказательство сокрытия улик.

Чек-лист комплаенс-офицера

Перед заключением контракта на поставку чувствительных товаров необходимо утвердительно ответить на 15 вопросов:

  1. Установлен ли конечный бенефициар (UBO) физическое лицо?
  2. Проверены ли все участники сделки по спискам ЕС, OFAC и ООН?
  3. Соответствует ли профиль покупателя приобретаемому товару?
  4. Получен ли и верифицирован ли End-User Certificate?
  5. Понятен ли и экономически обоснован ли логистический маршрут?
  6. Исключена ли страна транзита как плацдарм для обхода санкций?
  7. Не подпадает ли товар под коды запрещенных предметов роскоши или Dual-Use?
  8. Проверена ли лицензия экспортного контроля?
  9. Нет ли в платежной цепочке банков, отключенных от SWIFT?
  10. Отсутствуют ли в структуре сделки подсанкционные физические лица (члены советов директоров)?
  11. Есть ли в договоре санкционная оговорка?
  12. Проведен ли скрининг негативных медиа за последние 12 месяцев?
  13. Согласована ли сделка с Head of Compliance?
  14. Собрано ли досье, готовое к предъявлению регулятору?
  15. Готов ли бизнес публично обосновать продолжение этой сделки?

Как выглядит эффективная стратегия снижения рисков

Сильная стратегия обычно включает пять уровней защиты:

1. Regulatory Intelligence Понимание не только текущих регламентов ЕС, но и гайдлайнов Еврокомиссии, и практики национальных регуляторов (BAFA, таможенные органы).

2. Risk Assessment Картографирование рисков: классификация клиентов и товаров по категориям, создание матрицы угроз.

3. Due Diligence Process Четкий документированный процесс KYC/KYT с этапами эскалации, а не разрозненные действия.

4. Contractual Protection Разработка и имплементация в контракты санкционных и экспортных оговорок, защищающих право компании остановить отгрузку без штрафов.

5. Crisis Management Протокол действий при обнаружении нарушения: внутреннее расследование, voluntary self-disclosure, коммуникация с банками и регуляторами.

Без пятого уровня первые четыре могут быть разрушены одной паникой менеджмента.

FAQ

Можно ли вести бизнес с компанией, которая имеет офис в Москве, но не находится под санкциями?

Да, формально это разрешено. Однако такая деятельность требует максимального уровня осмотрительности. Вы должны доказать регулятору, что товары не попадут в запрещенные сектора экономики РФ и не будут использованы в военных целях. Проверка конечного получателя здесь критична.

Что делать, если контрагент отказывается раскрывать бенефициара?

Отказ в предоставлении UBO при запросе со стороны поставщика в сделках, связанных с риском санкций, — это классический критический красный флаг. Сделка должна быть остановлена до разрешения ситуации.

Как часто нужно обновлять KYC-досье?

Регулярность зависит от уровня риска. Для клиентов высокого риска — раз в полгода, для стандартных — раз в год, а также при любом триггерном событии (смена платежных реквизитов, запрос на нестандартную сделку, негативная публикация в СМИ).

Что важнее: проверка клиента или проверка конечного грузополучателя?

При экспортном контроле и секторальных санкциях проверка конечного грузополучателя и его цепочек поставок важнее. Вы можете продать товар абсолютно «чистому» трейдеру, который перепродаст его конечному пользователю из ВПК. Ответственность за ненадлежащую проверку несут все участники цепочки.

Можно ли полагаться на заверения европейского банка, который проводит платеж?

Нет. Банковский комплаенс защищает банк, а не клиента. То, что банк не заблокировал платеж, не является для вас индульгенцией и не доказывает отсутствие нарушения экспортного контроля или санкций в товарной части сделки.

Что делать, если обнаружена косвенная связь с подсанкционным лицом?

Немедленно остановить операцию. Провести EDD. Если связь подтверждена и риски не снимаются — обратиться в компетентный орган за разъяснениями или лицензией либо отказаться от сделки, зафиксировав причины.

Связанные услуги

  • Sanctions, Export Controls & International Compliance
  • International Regulatory Risk & Strategic Advisory
  • Corporate Investigations, Regulatory Investigations & Business Integrity
  • International Trade, Distribution & Cross-Border Transactions
  • Commercial Contracts

Связанные материалы

  • Санкции ЕС против России: полный практический обзор ограничений
  • Как построить программу экспортного контроля внутри компании
  • Как защитить бизнес от вторичных санкций США
  • Товары двойного назначения: лицензирование и риски
  • Как составить санкционную оговорку в международном договоре
  • Red flags при проверке контрагентов: методика анализа
  • Арест счетов в ЕС из-за санкционных рисков: что делать
  • Персональная ответственность директора за нарушение санкций
  • Обход санкций (Circumvention): критерии, признаки и последствия

Вывод

Due diligence контрагентов в санкционную эпоху — это не затратная бюрократическая функция, а единственный легальный способ остаться в глобальном рынке.

Сильная система комплаенса строится не на простом бинарном поиске по базам данных, а на аналитическом заключении о структуре контроля, конечном использовании товара и предсказуемости цепочки поставок.

В современном регуляторном поле выигрывает не тот, кто быстрее закроет сделку в обход правил. Выигрывает тот, кто построил систему, способную доказать регулятору: «Мы сделали всё возможное и проявили максимальную должную осмотрительность». Только это отделяет крупный штраф и уголовное преследование от продолжения бизнеса.

Есть вопрос по теме статьи?

Напишите нам — ответим в течение рабочего дня.