Европа · Санкции и комплаенс

Построение международной Compliance-программы

Erich Rath10 мин чтения

Построение международной Compliance-программы Практическое руководство для бизнеса, работающего с Европейским союзом

Главное

Международная Compliance-программа — это не пакет скачанных из интернета политик. Это живая система управления рисками, которая защищает активы, репутацию и первых лиц компании.

Главный вопрос не в том, есть ли у вас политики. Главный вопрос — сработает ли ваша система в 4 часа утра, когда операционный менеджер решает отгрузить товар проблемному контрагенту в обход запрета.

Поэтому эффективное построение Compliance-программы начинается с трех проверок:

  1. Каковы реальные риски именно вашего бизнеса (география, продукт, клиенты).
  2. Требования каких регуляторов для вас критичны (санкции ЕС, экспортный контроль, вторичные санкции США).
  3. Как обеспечить исполнение правил на операционном уровне, а не только на бумаге.

Если программа не интегрирована в бизнес-процессы, компания обречена на штрафы, блокировку активов в ЕС, уголовное преследование менеджмента и разрыв контрактов.

Когда возникает необходимость в построении международной Compliance-программы

Необходимость в системной программе возникает, если:

  • ваша компания экспортирует или импортирует товары через границу ЕС;
  • вы используете европейские банки для расчетов в евро или долларах;
  • цепочка поставок затрагивает продукцию двойного назначения;
  • контрагенты находятся в высокорисковых юрисдикциях;
  • инвесторы или партнеры запрашивают ESG/Compliance due diligence;
  • вы получали запросы от банков о приостановке платежей;
  • предыдущий аудит выявил нарушения;
  • топ-менеджмент сталкивается с личной ответственностью;
  • вы планируете сделки M&A в Европе или с европейскими активами;
  • у вас сложная структура владения, затрагивающая офшоры;
  • вы работаете по EPC-контрактам, трейдингу или логистике, где санкционные риски максимальны.

Ошибка, которую совершают большинство компаний

Многие компании начинают с вопроса:

Где скачать образец Compliance-политики?

Это неправильный первый вопрос.

Правильный вопрос:

Какие конкретные транзакции могут привести к блокировке нашего счета в немецком банке или к личной ответственности бенефициара?

Иногда лучший результат дает внедрение автоматизированного санкционного скоринга. Иногда — точечный тренинг отдела продаж. Иногда — смена структуры контракта. Иногда — полная остановка направления бизнеса.

Compliance-программа требует не копирования чужого регламента, а точной настройки под ваш профиль риска.

Шаг 1. Определить применимые юрисдикции и режимы

Первое, что нужно изучить, — это правовой ландшафт.

Недостаточно сказать «мы соблюдаем санкции». Нужно определить, какие именно режимы имеют экстерриториальный эффект и применимы к вам:

  • Санкции ЕС (Регламенты Совета): секторальные, персональные заморозки активов, запреты на транзакции с определенными территориями (например, Крым/Севастополь, ДНР/ЛНР, а также подсанкционные лица).
  • Экспортный контроль ЕС (Регламент 2021/821): продукция двойного назначения, catch-all clauses, контроль конечного использования.
  • Вторичные санкции США (OFAC): актуальны, даже если вы не используете доллар напрямую, но касаетесь американских товаров, технологий или резидентов.
  • Национальные законы: отдельные ограничения в Германии, Нидерландах или странах Балтии, которые могут быть жестче общеевропейских.

Шаг 2. Провести настоящую оценку рисков (Risk Assessment)

Карта рисков — это не таблица для галочки, а основа пропорциональной программы.

Нужно проанализировать:

  • продукты/услуги (особое внимание к кодам ТН ВЭД и товарам двойного назначения);
  • географию конечных пользователей и грузополучателей;
  • цепочку платежей (через какие банки и в каких валютах идут деньги);
  • бенефициарное владение контрагентов (конечные собственники);
  • посредников, агентов и трейдеров (ложный транзит, обход санкций);
  • каналы нематериальной передачи технологий (удаленный доступ, email, облака).

Простая проверка по спискам ООН и ЕС — это минимум. Настоящий Risk Assessment выявляет нетипичные «красные флаги»: например, заказ товара не по профилю клиента или просьбу об изменении маршрута доставки.

Шаг 3. Разработать политики и процедуры

Политики — это «скелет» программы. Но они должны быть рабочими документами, а не академическими эссе.

Ключевые документы:

  • Sanctions and Export Control Policy: четкий запрет на обход санкций, правило «знай своего контрагента» (KYC) и «знай свой продукт» (KYP).
  • Due Diligence Procedure: чек-листы проверки, уровни риска, эскалация сложных случаев к комплаенс-офицеру или внешним юристам.
  • Gifts and Hospitality Policy: лимиты для исключения коррупционных рисков.
  • Third-Party Code of Conduct: правила для дистрибьюторов и агентов в части compliance.
  • Whistleblowing Policy: горячая линия или канал для анонимных сообщений о нарушениях (требование директив ЕС).

Шаг 4. Внедрить процедуры санкционного Due Diligence

Это сердце программы. Без него политики бесполезны.

Уровень 1. Первичный скрининг (Screening): Автоматическая или ручная проверка названия компании, имен собственников и директоров по санкционным спискам ЕС, ООН, OFAC, Великобритании. Важно настроить алгоритм так, чтобы избежать ложно-позитивных срабатываний, но не пропустить реальное совпадение.

Уровень 2. Углубленная проверка (Enhanced Due Diligence): Если клиент из высокорисковой страны или есть «красные флаги», необходимо запросить:

  • структуру собственности вплоть до конечного физического лица;
  • подтверждение адреса регистрации и места ведения бизнеса;
  • описание конечного использования товара (End-Use Statement);
  • данные по цепочке поставок и конечному покупателю.

Шаг 5. Внедрить экспортный контроль и классификацию товаров

Для торговых и промышленных компаний критически важно присвоить товарам корректные коды:

  • Harmonized System (HS) code;
  • Dual-Use code (Annex I of Regulation 2021/821);
  • EU Military List.

Даже если ваш товар не входит в списки двойного назначения, работает правило «всеобъемлющего контроля» (catch-all). Если вы знаете или должны знать, что товар будет использован в запрещенных целях (например, для военных нужд в подсанкционной стране), лицензия нужна в любом случае.

Шаг 6. Назначить ответственного и обучить персонал

Программа не работает без архитектора.

В компании должен быть Compliance Officer (или местный представитель в ЕС) с прямым доступом к генеральному директору и бюджетом на автоматизацию.

Обучение должно быть дифференцированным:

  • Сотрудники отдела продаж и логистики: тренинги по распознаванию «красных флагов» в заявках, основам reading sanctions lists.
  • Топ-менеджмент: разбор персональной ответственности (уголовной и финансовой) по законам ЕС.
  • Бухгалтерия: правила обработки платежей с санкционными метками.

Важно, чтобы обучение проводилось на живых примерах и завершалось тестированием.

Шаг 7. Выстроить мониторинг и внутренний аудит

Compliance не статичен.

Регулярный мониторинг включает:

  • автоматическое отслеживание изменений в санкционных списках ЕС (ежедневное обновление);
  • мониторинг публикаций OFAC и национальных регуляторов (BAFA, BIS и др.);
  • тестирование программы: методом «тайного покупателя» или имитации запрещенной сделки;
  • аудит транзакций за прошедший период (look-back review) для выявления случайных нарушений.

Шаг 8. Создать механизм реагирования на инциденты

Нарушение может произойти даже в лучшей программе. Главное — реакция.

Процедура должна описывать:

  • немедленную остановку отгрузки или платежа;
  • блокировку средств на счетах, если контрагент попал под блокирующие санкции ЕС;
  • уведомление банка-корреспондента;
  • юридический анализ необходимости «самораскрытия» (Self-Disclosure) перед национальным регулятором в ЕС (добровольное признание часто снижает штраф);
  • сбор доказательств для правоохранительных органов;
  • стратегию выхода из отношений с проблемным клиентом.

Шаг 9. Обеспечить интеграцию с IT-инфраструктурой

Без цифровизации Compliance-программа в международном бизнесе терпит крах.

Необходимый минимум:

  • интеграция скоринговых систем в ERP (SAP, 1С, Oracle);
  • геоблокировка доступа к сервисам для IP-адресов из запрещенных регионов;
  • автоматическая остановка инвойса в бухгалтерской системе при совпадении с санкционным списком.

Технологии не заменяют юриста, но снижают человеческий фактор в сотнях рутинных операций.

Шаг 10. Обеспечить доказательную защиту (Record-Keeping)

При проверке со стороны регулятора ЕС или банка главным аргументом будут не уверения, а записи.

По международным стандартам и требованиям ЕС необходимо хранить документацию по compliance-проверкам минимум 5-7 лет, включая:

  • скриншоты результатов санкционных проверок с меткой времени;
  • анкеты контрагентов;
  • переписку с запросом пояснений;
  • протоколы заседаний Compliance Committee;
  • сертификаты конечного пользователя.

Отсутствие записей о проверке часто трактуется регулятором как отсутствие самой проверки.

Формальная программа vs. Реальная защита

КритерийФормальная программаРеальная работающая программа
ЦельПредъявить банку для открытия счетаПредотвратить риск, уберечь активы и менеджмент
Риск-оценкаОбщий шаблонСпецифический разбор продуктов и маршрутов
СкринингРазовый, перед сделкойРегулярный, с постфактумным аудитом
Реакция на тревогуЧасто игнорируетсяЧеткий протокол эскалации и блокировки
Связь с бизнесомМешает продажамВстроена в процесс продажи как условие закрытия сделки

Выбор зависит не от наличия сертификатов, а от реальной готовности менеджмента инвестировать в устойчивость бизнеса.

Как усилить программу до возникновения проблем

Лучшая защита выстраивается не во время кризиса, а при запуске бизнеса в Европе или начале работы с подсанкционными группами товаров.

Желательно заранее:

  • проверить бенефициарную структуру на предмет «токсичности»;
  • заменить «опасные» юрисдикции в цепочке владения или платежей;
  • ввести обязательные санкционные оговорки в контракты, позволяющие расторгнуть договор без штрафов, если контрагент попадает под санкции;
  • разработать «План экстренной остановки» (Shipment Stop Protocol);
  • получить предварительные консультации в European Public Prosecutor’s Office (EPPO) или национальных прокуратурах ЕС по спорным сделкам.

Типичные ошибки при построении Compliance-программы

1. Копирование американской программы под санкции ЕССписки ЕС и США не идентичны. Программа, заточенная только под OFAC (50% rule), может полностью пропустить европейские заморозки активов (strict control rule).

2. Игнорирование посредников Трейдеры и агенты — главный источник проблем «серого» импорта. Проверка конечного звена без проверки посредника бессмысленна.

3. Формальное обучение«Мы разослали презентацию» — не работает. Если сотрудник не понял свою личную ответственность перед судом в ЕС, программа не работает.

4. Экономия на скоринге Ручная проверка тысячи контрагентов по спискам ЕС раз в квартал гарантирует пропуск совпадения.

5. Отсутствие тона сверху Если бенефициар показывает пример обхода правил, Compliance-офицер становится врагом бизнесу, а не защитником.

Чек-лист для построения программы

Перед запуском программы необходимо ответить на 15 вопросов:

  1. Какие конкретно регламенты ЕС и законы стран-членов применимы к вашему продукту?
  2. Попадает ли ваша продукция под категории двойного назначения?
  3. Все ли конечные пользователи верифицированы?
  4. Исключены ли из цепочки платежей подсанкционные банки?
  5. Настроен ли скрининг на кириллические и латинские совпадения имен?
  6. Знает ли продавец, как выглядит запрос на «серый» транзит?
  7. Кто в компании имеет право отменить санкционный стоп-фактор?
  8. Проверены ли ваши дистрибьюторы на предмет связей с военными структурами?
  9. Есть ли протокол на случай блокировки SWIFT-платежа?
  10. Защищены ли каналы передачи технологий (FTP, облака, email)?
  11. Готов ли генеральный директор к допросу в национальном регуляторе ЕС?
  12. Есть ли у вас внешний юридический консультант с attorney-client privilege?
  13. Хранятся ли логи проверок не менее 5 лет?
  14. Имеется ли анонимный канал для жалоб сотрудников?
  15. Какой сценарий даст лучший коммерческий результат: профилактика ошибки или спасение бизнеса после штрафа?

Как выглядит сильная стратегия построения Compliance

Сильная стратегия обычно включает пять уровней зрелости:

1. Legal Assessment Анализ применимых санкционных и экспортных режимов ЕС и рисков вторичных санкций.

2. Business Process Mapping Встраивание проверок в ERP-системы и карту бизнес-процессов, чтобы комплаенс не парализовал операционку.

3. Human Factor Обучение и создание tone from the top, когда соблюдение ограничений — часть KPI.

4. Incident Response Готовность остановить сделку в течение часа и правильно начать internal investigation.

5. Regulatory Dialogue Способность взаимодействовать с европейскими регуляторами, подавать заявки на лицензии (derogations) и доказывать добросовестность программы.

Без пятого уровня программа рискует остаться не признанной регулятором в момент настоящей проверки.

FAQ

Можно ли построить программу «с нуля» для работы с ЕС?Да. Она должна начинаться с анализа продуктовых кодов и географии клиентов, а не с копирования чужих документов.

Что важнее: санкции ЕС или вторичные санкции США?Для сохранения доступа к европейскому рынку и расчетам в евро приоритетны санкции ЕС. Но игнорирование требований OFAC может оставить вас без долларов и банковского обслуживания в принципе.

Можно ли обойтись без Compliance Officer?Нет. Ответственность за нарушения в ЕС персональная. Если нет сотрудника, ответственного за compliance, им автоматически признается генеральный директор.

Что делать, если контрагент попал в санкционный список ЕС?Немедленно заморозить все активы (средства, товары) и уведомить национальный компетентный орган в ЕС. Продолжение сделок является уголовным преступлением.

Защищает ли Compliance-программа от штрафов?Да. Наличие реально работающей, пропорциональной рискам программы — один из главных смягчающих факторов при назначении наказания регуляторами ЕС и США.

Можно ли совмещать должности Compliance Officer и CEO?Технически можно, но это серьезный конфликт интересов и красный флаг для банков. Рекомендуется функциональное разделение.

Чем отличается программа для производителя от программы для трейдера?Производитель должен контролировать конструктивные элементы товара (двойное назначение). Трейдер — конечный пункт назначения и конечного пользователя, риски ложного транзита здесь выше.

Связанные услуги

  • Sanctions, Export Controls & International Compliance
  • International Trade, Distribution & Cross-Border Transactions
  • Corporate Investigations, Regulatory Investigations & Business Integrity
  • International Regulatory Risk & Strategic Advisory

Связанные материалы

  • Санкции Европейского союза: практическое руководство для бизнеса
  • Обход санкций ЕС: как распознать схему
  • Экспортный контроль товаров двойного назначения в ЕС
  • Личная ответственность топ-менеджмента за нарушение санкций
  • Санкционный комплаенс для трейдеров и логистических компаний
  • Как проверить иностранного контрагента перед сделкой
  • Внутреннее расследование нарушений санкций: пошаговый план

Вывод

Построение международной Compliance-программы в юрисдикции ЕС требует не формального набора документов, а глубокой интеграции правовых знаний в бизнес-логистику.

Сильная защита строится на точном определении применимых рисков, автоматизации санкционного скрининга, обучении персонала конкретным «красным флагам» и готовности мгновенно реагировать на инциденты.

В сфере санкций и экспортного контроля побеждает не тот, кто купил самую дорогую систему. Побеждает тот, кто заранее выстроил процессы так, чтобы в момент спора с банком или регулятором ЕС предоставить не объяснения, а неопровержимые доказательства своей добросовестности.

Есть вопрос по теме статьи?

Напишите нам — ответим в течение рабочего дня.