Построение международной Compliance-программы

Построение международной Compliance-программы Практическое руководство для бизнеса, работающего с Европейским союзом
Главное
Международная Compliance-программа — это не пакет скачанных из интернета политик. Это живая система управления рисками, которая защищает активы, репутацию и первых лиц компании.
Главный вопрос не в том, есть ли у вас политики. Главный вопрос — сработает ли ваша система в 4 часа утра, когда операционный менеджер решает отгрузить товар проблемному контрагенту в обход запрета.
Поэтому эффективное построение Compliance-программы начинается с трех проверок:
- Каковы реальные риски именно вашего бизнеса (география, продукт, клиенты).
- Требования каких регуляторов для вас критичны (санкции ЕС, экспортный контроль, вторичные санкции США).
- Как обеспечить исполнение правил на операционном уровне, а не только на бумаге.
Если программа не интегрирована в бизнес-процессы, компания обречена на штрафы, блокировку активов в ЕС, уголовное преследование менеджмента и разрыв контрактов.
Когда возникает необходимость в построении международной Compliance-программы
Необходимость в системной программе возникает, если:
- ваша компания экспортирует или импортирует товары через границу ЕС;
- вы используете европейские банки для расчетов в евро или долларах;
- цепочка поставок затрагивает продукцию двойного назначения;
- контрагенты находятся в высокорисковых юрисдикциях;
- инвесторы или партнеры запрашивают ESG/Compliance due diligence;
- вы получали запросы от банков о приостановке платежей;
- предыдущий аудит выявил нарушения;
- топ-менеджмент сталкивается с личной ответственностью;
- вы планируете сделки M&A в Европе или с европейскими активами;
- у вас сложная структура владения, затрагивающая офшоры;
- вы работаете по EPC-контрактам, трейдингу или логистике, где санкционные риски максимальны.
Ошибка, которую совершают большинство компаний
Многие компании начинают с вопроса:
Где скачать образец Compliance-политики?
Это неправильный первый вопрос.
Правильный вопрос:
Какие конкретные транзакции могут привести к блокировке нашего счета в немецком банке или к личной ответственности бенефициара?
Иногда лучший результат дает внедрение автоматизированного санкционного скоринга. Иногда — точечный тренинг отдела продаж. Иногда — смена структуры контракта. Иногда — полная остановка направления бизнеса.
Compliance-программа требует не копирования чужого регламента, а точной настройки под ваш профиль риска.
Шаг 1. Определить применимые юрисдикции и режимы
Первое, что нужно изучить, — это правовой ландшафт.
Недостаточно сказать «мы соблюдаем санкции». Нужно определить, какие именно режимы имеют экстерриториальный эффект и применимы к вам:
- Санкции ЕС (Регламенты Совета): секторальные, персональные заморозки активов, запреты на транзакции с определенными территориями (например, Крым/Севастополь, ДНР/ЛНР, а также подсанкционные лица).
- Экспортный контроль ЕС (Регламент 2021/821): продукция двойного назначения, catch-all clauses, контроль конечного использования.
- Вторичные санкции США (OFAC): актуальны, даже если вы не используете доллар напрямую, но касаетесь американских товаров, технологий или резидентов.
- Национальные законы: отдельные ограничения в Германии, Нидерландах или странах Балтии, которые могут быть жестче общеевропейских.
Шаг 2. Провести настоящую оценку рисков (Risk Assessment)
Карта рисков — это не таблица для галочки, а основа пропорциональной программы.
Нужно проанализировать:
- продукты/услуги (особое внимание к кодам ТН ВЭД и товарам двойного назначения);
- географию конечных пользователей и грузополучателей;
- цепочку платежей (через какие банки и в каких валютах идут деньги);
- бенефициарное владение контрагентов (конечные собственники);
- посредников, агентов и трейдеров (ложный транзит, обход санкций);
- каналы нематериальной передачи технологий (удаленный доступ, email, облака).
Простая проверка по спискам ООН и ЕС — это минимум. Настоящий Risk Assessment выявляет нетипичные «красные флаги»: например, заказ товара не по профилю клиента или просьбу об изменении маршрута доставки.
Шаг 3. Разработать политики и процедуры
Политики — это «скелет» программы. Но они должны быть рабочими документами, а не академическими эссе.
Ключевые документы:
- Sanctions and Export Control Policy: четкий запрет на обход санкций, правило «знай своего контрагента» (KYC) и «знай свой продукт» (KYP).
- Due Diligence Procedure: чек-листы проверки, уровни риска, эскалация сложных случаев к комплаенс-офицеру или внешним юристам.
- Gifts and Hospitality Policy: лимиты для исключения коррупционных рисков.
- Third-Party Code of Conduct: правила для дистрибьюторов и агентов в части compliance.
- Whistleblowing Policy: горячая линия или канал для анонимных сообщений о нарушениях (требование директив ЕС).
Шаг 4. Внедрить процедуры санкционного Due Diligence
Это сердце программы. Без него политики бесполезны.
Уровень 1. Первичный скрининг (Screening): Автоматическая или ручная проверка названия компании, имен собственников и директоров по санкционным спискам ЕС, ООН, OFAC, Великобритании. Важно настроить алгоритм так, чтобы избежать ложно-позитивных срабатываний, но не пропустить реальное совпадение.
Уровень 2. Углубленная проверка (Enhanced Due Diligence): Если клиент из высокорисковой страны или есть «красные флаги», необходимо запросить:
- структуру собственности вплоть до конечного физического лица;
- подтверждение адреса регистрации и места ведения бизнеса;
- описание конечного использования товара (End-Use Statement);
- данные по цепочке поставок и конечному покупателю.
Шаг 5. Внедрить экспортный контроль и классификацию товаров
Для торговых и промышленных компаний критически важно присвоить товарам корректные коды:
- Harmonized System (HS) code;
- Dual-Use code (Annex I of Regulation 2021/821);
- EU Military List.
Даже если ваш товар не входит в списки двойного назначения, работает правило «всеобъемлющего контроля» (catch-all). Если вы знаете или должны знать, что товар будет использован в запрещенных целях (например, для военных нужд в подсанкционной стране), лицензия нужна в любом случае.
Шаг 6. Назначить ответственного и обучить персонал
Программа не работает без архитектора.
В компании должен быть Compliance Officer (или местный представитель в ЕС) с прямым доступом к генеральному директору и бюджетом на автоматизацию.
Обучение должно быть дифференцированным:
- Сотрудники отдела продаж и логистики: тренинги по распознаванию «красных флагов» в заявках, основам reading sanctions lists.
- Топ-менеджмент: разбор персональной ответственности (уголовной и финансовой) по законам ЕС.
- Бухгалтерия: правила обработки платежей с санкционными метками.
Важно, чтобы обучение проводилось на живых примерах и завершалось тестированием.
Шаг 7. Выстроить мониторинг и внутренний аудит
Compliance не статичен.
Регулярный мониторинг включает:
- автоматическое отслеживание изменений в санкционных списках ЕС (ежедневное обновление);
- мониторинг публикаций OFAC и национальных регуляторов (BAFA, BIS и др.);
- тестирование программы: методом «тайного покупателя» или имитации запрещенной сделки;
- аудит транзакций за прошедший период (look-back review) для выявления случайных нарушений.
Шаг 8. Создать механизм реагирования на инциденты
Нарушение может произойти даже в лучшей программе. Главное — реакция.
Процедура должна описывать:
- немедленную остановку отгрузки или платежа;
- блокировку средств на счетах, если контрагент попал под блокирующие санкции ЕС;
- уведомление банка-корреспондента;
- юридический анализ необходимости «самораскрытия» (Self-Disclosure) перед национальным регулятором в ЕС (добровольное признание часто снижает штраф);
- сбор доказательств для правоохранительных органов;
- стратегию выхода из отношений с проблемным клиентом.
Шаг 9. Обеспечить интеграцию с IT-инфраструктурой
Без цифровизации Compliance-программа в международном бизнесе терпит крах.
Необходимый минимум:
- интеграция скоринговых систем в ERP (SAP, 1С, Oracle);
- геоблокировка доступа к сервисам для IP-адресов из запрещенных регионов;
- автоматическая остановка инвойса в бухгалтерской системе при совпадении с санкционным списком.
Технологии не заменяют юриста, но снижают человеческий фактор в сотнях рутинных операций.
Шаг 10. Обеспечить доказательную защиту (Record-Keeping)
При проверке со стороны регулятора ЕС или банка главным аргументом будут не уверения, а записи.
По международным стандартам и требованиям ЕС необходимо хранить документацию по compliance-проверкам минимум 5-7 лет, включая:
- скриншоты результатов санкционных проверок с меткой времени;
- анкеты контрагентов;
- переписку с запросом пояснений;
- протоколы заседаний Compliance Committee;
- сертификаты конечного пользователя.
Отсутствие записей о проверке часто трактуется регулятором как отсутствие самой проверки.
Формальная программа vs. Реальная защита
| Критерий | Формальная программа | Реальная работающая программа |
|---|---|---|
| Цель | Предъявить банку для открытия счета | Предотвратить риск, уберечь активы и менеджмент |
| Риск-оценка | Общий шаблон | Специфический разбор продуктов и маршрутов |
| Скрининг | Разовый, перед сделкой | Регулярный, с постфактумным аудитом |
| Реакция на тревогу | Часто игнорируется | Четкий протокол эскалации и блокировки |
| Связь с бизнесом | Мешает продажам | Встроена в процесс продажи как условие закрытия сделки |
Выбор зависит не от наличия сертификатов, а от реальной готовности менеджмента инвестировать в устойчивость бизнеса.
Как усилить программу до возникновения проблем
Лучшая защита выстраивается не во время кризиса, а при запуске бизнеса в Европе или начале работы с подсанкционными группами товаров.
Желательно заранее:
- проверить бенефициарную структуру на предмет «токсичности»;
- заменить «опасные» юрисдикции в цепочке владения или платежей;
- ввести обязательные санкционные оговорки в контракты, позволяющие расторгнуть договор без штрафов, если контрагент попадает под санкции;
- разработать «План экстренной остановки» (Shipment Stop Protocol);
- получить предварительные консультации в European Public Prosecutor’s Office (EPPO) или национальных прокуратурах ЕС по спорным сделкам.
Типичные ошибки при построении Compliance-программы
1. Копирование американской программы под санкции ЕССписки ЕС и США не идентичны. Программа, заточенная только под OFAC (50% rule), может полностью пропустить европейские заморозки активов (strict control rule).
2. Игнорирование посредников Трейдеры и агенты — главный источник проблем «серого» импорта. Проверка конечного звена без проверки посредника бессмысленна.
3. Формальное обучение«Мы разослали презентацию» — не работает. Если сотрудник не понял свою личную ответственность перед судом в ЕС, программа не работает.
4. Экономия на скоринге Ручная проверка тысячи контрагентов по спискам ЕС раз в квартал гарантирует пропуск совпадения.
5. Отсутствие тона сверху Если бенефициар показывает пример обхода правил, Compliance-офицер становится врагом бизнесу, а не защитником.
Чек-лист для построения программы
Перед запуском программы необходимо ответить на 15 вопросов:
- Какие конкретно регламенты ЕС и законы стран-членов применимы к вашему продукту?
- Попадает ли ваша продукция под категории двойного назначения?
- Все ли конечные пользователи верифицированы?
- Исключены ли из цепочки платежей подсанкционные банки?
- Настроен ли скрининг на кириллические и латинские совпадения имен?
- Знает ли продавец, как выглядит запрос на «серый» транзит?
- Кто в компании имеет право отменить санкционный стоп-фактор?
- Проверены ли ваши дистрибьюторы на предмет связей с военными структурами?
- Есть ли протокол на случай блокировки SWIFT-платежа?
- Защищены ли каналы передачи технологий (FTP, облака, email)?
- Готов ли генеральный директор к допросу в национальном регуляторе ЕС?
- Есть ли у вас внешний юридический консультант с attorney-client privilege?
- Хранятся ли логи проверок не менее 5 лет?
- Имеется ли анонимный канал для жалоб сотрудников?
- Какой сценарий даст лучший коммерческий результат: профилактика ошибки или спасение бизнеса после штрафа?
Как выглядит сильная стратегия построения Compliance
Сильная стратегия обычно включает пять уровней зрелости:
1. Legal Assessment Анализ применимых санкционных и экспортных режимов ЕС и рисков вторичных санкций.
2. Business Process Mapping Встраивание проверок в ERP-системы и карту бизнес-процессов, чтобы комплаенс не парализовал операционку.
3. Human Factor Обучение и создание tone from the top, когда соблюдение ограничений — часть KPI.
4. Incident Response Готовность остановить сделку в течение часа и правильно начать internal investigation.
5. Regulatory Dialogue Способность взаимодействовать с европейскими регуляторами, подавать заявки на лицензии (derogations) и доказывать добросовестность программы.
Без пятого уровня программа рискует остаться не признанной регулятором в момент настоящей проверки.
FAQ
Можно ли построить программу «с нуля» для работы с ЕС?Да. Она должна начинаться с анализа продуктовых кодов и географии клиентов, а не с копирования чужих документов.
Что важнее: санкции ЕС или вторичные санкции США?Для сохранения доступа к европейскому рынку и расчетам в евро приоритетны санкции ЕС. Но игнорирование требований OFAC может оставить вас без долларов и банковского обслуживания в принципе.
Можно ли обойтись без Compliance Officer?Нет. Ответственность за нарушения в ЕС персональная. Если нет сотрудника, ответственного за compliance, им автоматически признается генеральный директор.
Что делать, если контрагент попал в санкционный список ЕС?Немедленно заморозить все активы (средства, товары) и уведомить национальный компетентный орган в ЕС. Продолжение сделок является уголовным преступлением.
Защищает ли Compliance-программа от штрафов?Да. Наличие реально работающей, пропорциональной рискам программы — один из главных смягчающих факторов при назначении наказания регуляторами ЕС и США.
Можно ли совмещать должности Compliance Officer и CEO?Технически можно, но это серьезный конфликт интересов и красный флаг для банков. Рекомендуется функциональное разделение.
Чем отличается программа для производителя от программы для трейдера?Производитель должен контролировать конструктивные элементы товара (двойное назначение). Трейдер — конечный пункт назначения и конечного пользователя, риски ложного транзита здесь выше.
Связанные услуги
- Sanctions, Export Controls & International Compliance
- International Trade, Distribution & Cross-Border Transactions
- Corporate Investigations, Regulatory Investigations & Business Integrity
- International Regulatory Risk & Strategic Advisory
Связанные материалы
- Санкции Европейского союза: практическое руководство для бизнеса
- Обход санкций ЕС: как распознать схему
- Экспортный контроль товаров двойного назначения в ЕС
- Личная ответственность топ-менеджмента за нарушение санкций
- Санкционный комплаенс для трейдеров и логистических компаний
- Как проверить иностранного контрагента перед сделкой
- Внутреннее расследование нарушений санкций: пошаговый план
Вывод
Построение международной Compliance-программы в юрисдикции ЕС требует не формального набора документов, а глубокой интеграции правовых знаний в бизнес-логистику.
Сильная защита строится на точном определении применимых рисков, автоматизации санкционного скрининга, обучении персонала конкретным «красным флагам» и готовности мгновенно реагировать на инциденты.
В сфере санкций и экспортного контроля побеждает не тот, кто купил самую дорогую систему. Побеждает тот, кто заранее выстроил процессы так, чтобы в момент спора с банком или регулятором ЕС предоставить не объяснения, а неопровержимые доказательства своей добросовестности.
Есть вопрос по теме статьи?
Напишите нам — ответим в течение рабочего дня.


