AML и KYC в ОАЭ: требования для международных компаний

AML и KYC в ОАЭ: требования для международных компаний
Практическое руководство для международного бизнеса
Главное
Соблюдение требований AML (противодействие отмыванию денег) и KYC (идентификация клиентов) в Объединённых Арабских Эмиратах — это не разовая регистрационная формальность. Это стратегическая система управления регуляторными рисками.
Главный вопрос не в том, зарегистрирована ли компания в go AML и собраны ли копии паспортов. Главный вопрос — может ли компания на практике доказать, что она не используется для отмывания денег, финансирования терроризма или обхода санкций.
Поэтому эффективный комплаенс начинается с трёх проверок:
- Понимает ли компания свой регуляторный статус по законам ОАЭ.
- Насколько глубока и документирована её система внутреннего контроля.
- Насколько прозрачна структура владения, клиентская база и финансовые потоки.
Если эти три вопроса не решены заранее, компания может столкнуться не просто со штрафом, а с блокировкой счетов, личным задержанием руководства, потерей лицензии и репутационным ущербом, который закроет доступ к рынку.
Когда международной компании необходимо соблюдать AML и KYC требования ОАЭ
Обязанность соблюдать антиотмывочное законодательство ОАЭ возникает, если:
- компания зарегистрирована в материковой части ОАЭ или во фризоне;
- компания ведёт бизнес, подпадающий под регулирование Центрального банка ОАЭ, Управления по ценным бумагам и сырьевым товарам (SCA), Управления финансовых услуг Дубая (DFSA) или Управления по регулированию финансовых услуг Абу-Даби (FSRA);
- компания относится к категории определённых нефинансовых предприятий и профессий (DNFBP) — например, поставщики услуг корпоративного администрирования, агенты по недвижимости, дилеры драгоценных металлов, юристы, бухгалтеры;
- компания открывает банковский счёт в ОАЭ или проводит значительные транзакции через эмиратские банки;
- компания выступает торговым посредником, логистическим хабом или ре-инвойсинговым центром с участием высокорисковых юрисдикций;
- есть прямой запрос от банка-корреспондента, регулятора или местного партнёра о предоставлении AML-документов;
- планируется сделка M&A, привлечение инвестиций или выход на фондовый рынок ОАЭ;
- компания взаимодействует с государственными органами или участвует в тендерах в ОАЭ.
Вопрос не в том, нужно ли соблюдать AML/KYC. Вопрос в том, насколько быстро и системно вы это делаете.
Ошибка, которую совершают большинство международных компаний
Многие компании начинают с вопроса:
Какие формы заполнить для банка?
Это неправильный первый вопрос.
Правильный вопрос:
Соответствует ли наша общая бизнес-модель и структура риск-профилю, который мы демонстрируем регулятору и банкам?
Банк или регулятор смотрят не только на заполненные анкеты, а на совокупность факторов: бенефициарную структуру, географию платежей, частоту и объём операций, категорию контрагентов, страну происхождения капитала, публичный профиль учредителей. Если формальный KYC-пакет выглядит безупречно, но реальные потоки сигнализируют о риске, последует блокировка или отказ в обслуживании без объяснения причин.
AML-комплаенс в ОАЭ требует не просто документального оформления, а выверенной стратегии управления регуляторным риском.
Шаг 1. Определить применимое законодательство и свой регуляторный статус
Первое, что необходимо изучить, — не перечень документов из банка, а законодательный ландшафт, который определяет ваши обязанности.
Ключевые нормативные акты ОАЭ:
- Федеральный декрет-закон № 20 от 2018 года о противодействии отмыванию денег и борьбе с финансированием терроризма и незаконных организаций (с изменениями);
- Постановление Кабинета министров № 10 от 2019 года о порядке применения закона;
- Постановление Кабинета министров № 58 от 2020 года о требованиях к бенефициарным владельцам;
- Решения и циркуляры Центрального банка ОАЭ, включая Руководство по AML/CFT для финансовых учреждений и DNFBP;
- Правила надзорных органов свободных финансовых зон (DFSA, FSRA);
- Международные стандарты FATF и санкционные режимы ООН, обязательные к локальному исполнению.
Неправильное определение регуляторного статуса может привести либо к избыточным затратам, либо — что хуже — к пропуску критических требований.
Шаг 2. Провести оценку рисков бизнеса
Оценка рисков (Business Risk Assessment) — это фундамент. Без неё невозможно выстроить защитимую AML-систему.
Нужно проанализировать:
- географию клиентов, контрагентов и бенефициаров;
- каналы поставок и платежей;
- продукты и услуги (повышенный риск — private banking, сложные корпоративные структуры, сделки с недвижимостью за наличные);
- тип клиентов (PEPs, лица из высокорисковых юрисдикций, компании с номинальными акционерами);
- каналы взаимодействия (личное присутствие, удалённая идентификация);
- объём и частота транзакций, наличие необычно крупных или дроблёных платежей.
Риск должен оцениваться не в общем, а применительно к конкретной компании. Два внешне одинаковых бизнеса могут иметь принципиально разный риск-профиль из-за структуры владения и географии операций.
Шаг 3. Разработать и внедрить политики и процедуры AML/KYC
На основе оценки рисков создаются внутренние документы:
- политика AML/CFT (утверждённая высшим руководством);
- процедура идентификации и верификации клиентов (CDD);
- процедура усиленной проверки (EDD);
- процедура выявления и сообщения о подозрительных операциях (STR/SAR);
- процедура проверки по санкционным спискам;
- порядок хранения записей;
- порядок информирования руководства и взаимодействия с Подразделением финансовой разведки ОАЭ (FIU);
- политика по бенефициарным владельцам (UBO).
Все документы должны быть не шаблонными, а отражать реальную бизнес-модель и операционные процессы компании.
Шаг 4. Идентифицировать и верифицировать клиента и бенефициарного владельца
KYC в ОАЭ требует идентификации не только прямого клиента, но и конечного бенефициарного собственника — физического лица, которое владеет или контролирует не менее 25 % компании-клиента либо иным образом осуществляет контроль.
Обязательные элементы CDD:
- полное наименование и правовая форма клиента;
- регистрационные документы;
- адрес, характер и цель деловых отношений;
- структура собственности и управления;
- данные документа, удостоверяющего личность бенефициаров и лиц, уполномоченных действовать от имени клиента;
- источник средств и источник благосостояния (для высокорисковых клиентов).
Если конечного бенефициара установить невозможно, в качестве UBO должен рассматриваться старший управляющий персонал клиента. Отсутствие прозрачности — не основание пропускать идентификацию.
Шаг 5. Проверять клиентов и контрагентов по санкционным и комплаенс-спискам
Компания обязана проводить скрининг клиентов, бенефициаров, контрагентов и выгодоприобретателей:
- по санкционным спискам Совета Безопасности ООН;
- по локальному списку террористов ОАЭ (Local Terrorist List);
- по спискам, признаваемым регулятором ОАЭ;
- по базам неблагоприятной информации (adverse media, PEP-списки).
Скрининг должен проводиться до установления деловых отношений, при обновлении данных и при каждой транзакции в зависимости от уровня автоматизации. Выявление совпадения требует немедленной процедуры эскалации и, при необходимости, блокировки операции и уведомления FIU.
Шаг 6. Выстроить мониторинг транзакций и систему подачи сообщений о подозрительной деятельности
Самый чувствительный блок для регулятора — неспособность вовремя выявить и сообщить о подозрительной операции.
Компания обязана:
- осуществлять постоянный мониторинг деловых отношений и отдельных транзакций;
- фиксировать индикаторы подозрительной активности (необычно крупные суммы, дробление платежей, несоответствие профилю клиента, связь с высокорисковыми юрисдикциями, сложные необъяснимые цепочки движения средств);
- незамедлительно подавать сообщение о подозрительной транзакции (STR) через платформу go AML в Подразделение финансовой разведки ОАЭ (FIU).
Важно: в ОАЭ запрещено информировать клиента о факте подачи STR (“tipping off”). Нарушение этого запрета влечёт самостоятельную серьёзную ответственность.
Шаг 7. Назначить ответственного за AML (MLRO) и обеспечить обучение персонала
Каждая компания, подпадающая под AML-законодательство, обязана назначить Compliance Officer / MLRO (Money Laundering Reporting Officer).
Требования к MLRO:
- достаточный уровень квалификации и опыта;
- прямой доступ к высшему руководству и совету директоров;
- независимость от бизнес-подразделений;
- наличие ресурсов для выполнения функций.
Кроме того, компания обязана проводить регулярное, документированное обучение сотрудников AML/KYC, адаптированное к их функциям и уровню риска. Обучение раз в год — это минимум.
Шаг 8. Обеспечить независимый аудит AML-программы
Законодательство ОАЭ требует регулярного независимого аудита эффективности AML/CFT-системы.
Аудит должен:
- проверять, соответствуют ли политики и процедуры нормативным требованиям;
- тестировать реальное функционирование контроля (например, насколько полно идентифицируются бенефициары, как отрабатываются алерты);
- выявлять пробелы и давать рекомендации по их устранению;
- проводиться внешним квалифицированным аудитором или внутренней службой, независимой от проверяемой функции.
Отсутствие независимого аудита или формальный подход к нему рассматриваются регулятором как отягчающий фактор.
Шаг 9. Быть готовым к инспекциям и запросам регулятора
Центральный банк ОАЭ и другие надзорные органы проводят плановые и внеплановые выездные и дистанционные проверки.
Инспекторы оценивают:
- наличие и качество политик и процедур;
- документальное подтверждение проведённых CDD/EDD;
- записи по мониторингу и расследованию алертов;
- своевременность и полноту подачи STR;
- протоколы обучения и аудита;
- бенефициарную прозрачность самой компании.
Компания должна быть способна предоставить запрашиваемые документы в сжатые сроки. Хуже отсутствия политики — только наличие политики, которая не выполняется.
Шаг 10. Реагировать на инциденты и минимизировать последствия
При обнаружении нарушения, получении запроса регулятора или выявлении подозрительной операции критически важна скорость и качество реакции.
План реагирования должен включать:
- немедленное привлечение MLRO и внешних юридических консультантов;
- внутреннее расследование;
- при необходимости — proactive disclosure (добровольное раскрытие) перед регулятором;
- приостановку отношений с рискованным клиентом;
- корректировку процедур для предотвращения повторения;
- коммуникацию с банком-партнёром (без tipping off).
Практика показывает: попытка скрыть проблему или затянуть ответ многократно увеличивает регуляторные и репутационные риски.
Финансовые учреждения и DNFBP: ключевые различия в требованиях
| Критерий | Финансовые учреждения | Определённые нефинансовые предприятия и профессии (DNFBP) |
|---|---|---|
| Регулятор | Центральный банк ОАЭ, DFSA, FSRA | Центральный банк ОАЭ (через специализированные надзорные департаменты) |
| Обязанность регистрации в go AML | Да | Да |
| Обязательный MLRO | Да | Да |
| Объём CDD/EDD | Полный, включая ongoing monitoring | Зависит от сектора: при сделках с недвижимостью, корпоративных услугах, торговле драгметаллами |
| Ожидания по автоматизации | Высокие (транзакционный мониторинг) | Зависят от масштаба и риск-профиля |
| Независимый аудит | Обязателен | Обязателен |
| Штрафы за нарушение | До 50 миллионов дирхамов и выше, отзыв лицензии | До 1 миллиона дирхамов и выше, приостановка деятельности |
Для международных холдингов и торговых домов особенно важно правильно идентифицировать, относятся ли они к категории DNFBP, и не подпадают ли попутно под регулирование в качестве неформального финансового посредника.
Как усилить позицию до возникновения проблем
Лучшая AML-стратегия закладывается ещё на этапе регистрации бизнеса в ОАЭ.
Желательно:
- с самого начала обеспечить прозрачную и понятную структуру владения — без номинальных акционеров и запутанных цепочек;
- подготовить полный пакет KYC на бенефициаров с подтверждением источника благосостояния;
- правильно выбрать зону регистрации (mainland или free zone) с учётом требований к раскрытию UBO и специфики лицензируемой деятельности;
- до открытия банковского счёта проработать AML-профиль: структура транзакций, ожидаемые контрагенты, география;
- разработать и внедрить комплаенс-политики не для галочки, а как работающий механизм;
- наладить регулярный независимый аудит не реже раза в год;
- назначить опытного MLRO с реальными полномочиями.
Чем прозрачнее и предсказуемее бизнес для регулятора и банков, тем ниже риск внезапной блокировки операций.
Типичные ошибки международных компаний при AML/KYC в ОАЭ
- Игнорировать требование о регистрации в go AMLМногие DNFBP не знают о своей обязанности зарегистрироваться в системе FIU и попадают в зону нарушений с первого дня.
- Предоставлять неактуальные или неполные данные о бенефициарах Банки и регулятор ОАЭ крайне чувствительны к расхождению между заявленной и реальной структурой владения.
- Использовать шаблонные AML-политики без адаптации Регулятор проверяет не наличие документа, а его применение в реальных бизнес-процессах.
- Относиться к KYC как к разовому мероприятию По закону ОАЭ идентификация клиента должна периодически обновляться, особенно при изменении риск-профиля.
- Не подавать сообщения о подозрительных операциях из опасения потерять клиента Ответственность за непредставление STR намного серьёзнее коммерческих потерь.
- Путать стандарты AML свободных финансовых зон и оншорных зон DFSA и FSRA имеют собственные правила, но общий вектор задаёт федеральное законодательство и стандарты FATF.
- Пренебрегать обучением сотрудников Без обучения персонал не сможет вовремя распознать подозрительную сделку.
- Считать, что деятельность за пределами ОАЭ не интересует местного регулятора Если компания лицензирована в ОАЭ, её международные операции также подпадают под требования AML ОАЭ, особенно если проходят через эмиратские банки.
Чек-лист комплаенс-менеджера международной компании
Перед тем как заявить о полном AML-комплаенсе в ОАЭ, необходимо ответить на 15 вопросов:
- Подпадает ли наша деятельность под AML/CFT-законодательство ОАЭ?
- Зарегистрирована ли компания в системе go AML (если это требуется)?
- Назначен ли квалифицированный MLRO с прямым доступом к руководству?
- Проведена ли письменная оценка рисков бизнеса с учётом клиентов, продуктов и географии?
- Утверждена ли актуальная AML/CFT-политика и сопутствующие процедуры?
- Проводится ли идентификация клиента и верификация его бенефициарных владельцев до начала деловых отношений?
- Проверяем ли мы всех контрагентов и бенефициаров по санкционным спискам и неблагоприятной информации?
- Применяются ли усиленные меры (EDD) к PEP, высокорисковым юрисдикциям, сложным структурам?
- Осуществляется ли постоянный мониторинг транзакций на предмет подозрительной активности?
- Существует ли документированная процедура подачи STR в FIU?
- Обеспечена ли полная конфиденциальность факта подачи STR (no tipping off)?
- Проводится ли регулярное и документированное обучение сотрудников?
- Проведён ли независимый аудит AML-программы в течение последних 12 месяцев?
- Хранятся ли записи KYC/CDD и транзакций не менее пяти лет с момента завершения отношений?
- Готова ли компания в течение 24–48 часов представить регулятору или банку полный пакет документов по любому клиенту?
Как выглядит сильная комплаенс-стратегия в ОАЭ
Сильная стратегия обычно включает пять уровней:
1. Governance (Управление)
Прозрачная структура владения, вовлечённость высшего руководства, документированное распределение комплаенс-обязанностей, выделенные ресурсы на AML-функцию.
2. Risk Assessment (Оценка рисков)
Индивидуальная, обновляемая оценка рисков компании, которая ложится в основу всех политик и процедур, а не лежит мёртвым документом.
3. Controls (Контрольные процедуры)
Работающие механизмы CDD, EDD, санкционного скрининга, мониторинга транзакций и подачи STR, встроенные в операционные процессы.
4. Monitoring & Testing (Мониторинг и тестирование)
Независимый аудит, выборочное тестирование сделок, анализ алертов и своевременное устранение пробелов.
5. Independent Assurance (Независимая гарантия качества)
Регулярное внешнее или внутреннее независимое подтверждение того, что система работает и соответствует ожиданиям регулятора ОАЭ.
Без пятого уровня первые четыре могут не выдержать проверку ни банка, ни надзорного органа.
FAQ
Кто обязан регистрироваться в системе go AML?Все финансовые учреждения и DNFBP, поднадзорные Центральному банку ОАЭ, а также компании в юрисдикции DFSA и FSRA. Регистрация необходима для подачи сообщений о подозрительных транзакциях.
Какие штрафы предусмотрены за нарушение AML/KYC в ОАЭ?Штрафы варьируются от десятков тысяч до 50 миллионов дирхамов и выше. Кроме того, возможны приостановка лицензии, запрет на занятие должностей, личная административная и уголовная ответственность руководителей, а также блокировка счетов.
Распространяются ли требования на компании из фризон?Да. Компании, зарегистрированные во фризонах ОАЭ, также обязаны соблюдать федеральное AML-законодательство. Кроме того, финансовые фризоны (DIFC, ADGM) имеют собственные детализированные правила, часто ещё более строгие.
Как часто нужно обновлять KYC клиента?Закон требует актуализации данных с периодичностью, зависящей от уровня риска. Для клиентов с низким риском — обычно раз в 1–3 года, для высокорисковых — значительно чаще. Кроме того, KYC обновляется при любых существенных изменениях в структуре или деятельности клиента.
Обязательно ли идентифицировать бенефициарного собственника, если клиент — публичная компания?Если компания котируется на признанной бирже и раскрывает информацию, может применяться упрощённый подход. Однако полного освобождения от идентификации бенефициаров не существует: необходимо как минимум документально зафиксировать основание для упрощённых мер.
Что делать, если клиент отказывается предоставить данные о бенефициарном владельце?В соответствии с законодательством ОАЭ, компания обязана отказаться от установления или продолжения деловых отношений, а в случае подозрений — рассмотреть вопрос о подаче STR.
Может ли компания полагаться на KYC, проведённый третьей стороной?Закон допускает использование мер, проведённых надёжным третьим лицом, но конечная ответственность остаётся на компании, которая полагается на эту информацию. Компания обязана незамедлительно получить все необходимые данные и убедиться в их достоверности.
Какие транзакции считаются подозрительными?Закон не даёт закрытого перечня. Индикаторами могут быть: необычно крупные суммы без явной экономической цели, дробление платежей, операции с юрисдикциями повышенного риска без разумного коммерческого обоснования, сложные нелогичные цепочки движения средств, уклонение от предоставления информации.
Каковы сроки подачи STR?Сообщение о подозрительной транзакции должно быть подано в FIU незамедлительно после выявления. Промедление должно быть минимальным и обоснованным процедурой внутреннего анализа.
Чем отличаются требования для материковых компаний и компаний в финансовых фризонах?Федеральный закон един, но финансовые регуляторы (DFSA, FSRA) предъявляют повышенные требования, сопоставимые с ведущими международными финансовыми центрами. Материковые компании поднадзорны Центральному банку и должны следовать его руководствам.
Связанные услуги
Corporate Compliance & Regulatory Advisory AML/KYC Compliance in the UAEInternational Sanctions & Export Controls Corporate Investigations, Regulatory Investigations & Business Integrity Corporate Structuring & Licensing in the UAE (Mainland and Free Zones)Opening Bank Accounts & Financial Regulatory Support in the UAEUBO Disclosure & Ownership Structuring
Связанные материалы
Как зарегистрировать компанию в ОАЭ: выбор между материком и фризоной Требования к раскрытию бенефициарных владельцев в ОАЭСанкционные риски при ведении бизнеса через ОАЭПроверка иностранного контрагента перед заключением контракта Как открыть банковский счёт в ОАЭ без отказа Независимый AML-аудит в ОАЭ: что проверяет регулятор Персональная ответственность директоров и MLRO за нарушение AMLКак выстроить комплаенс для торгового дома в Дубае
Вывод
Соблюдение требований AML и KYC в Объединённых Арабских Эмиратах требует не разрозненных действий под давлением банка, а целостной стратегии управления регуляторным риском.
Сильная позиция строится на правильном определении регуляторного статуса, прозрачной структуре владения, реально работающих процедурах идентификации и мониторинга, постоянном обучении персонала и независимом аудите.
В юрисдикции, которая последовательно усиливает надзор за финансовыми потоками и приближает свои стандарты к лучшим мировым практикам, побеждает не тот, кто быстрее заполнил формы. Побеждает тот, кто с первого дня выстраивает бизнес, способный выдержать любой комплаенс-скрининг — и оставаться при этом эффективным и конкурентоспособным.
Есть вопрос по теме статьи?
Напишите нам — ответим в течение рабочего дня.


