ОАЭ · Лицензирование и комплаенс

Regulatory Compliance в ОАЭ для международных групп компаний

Erich Rath13 мин чтения

Regulatory Compliance для международных групп компаний в ОАЭПрактическое руководство по построению системы комплаенс в Объединённых Арабских Эмиратах

Главное

Regulatory compliance для международной группы компаний в ОАЭ — это не разовое получение лицензии. Это постоянно действующая система управления регуляторными рисками, затрагивающая каждую бизнес-единицу.

Главный вопрос не в том, зарегистрирована ли компания правильно. Главный вопрос — способна ли группа в любой момент доказать регулятору, что все её локальные структуры, операции и бенефициары полностью соответствуют стремительно меняющемуся законодательству ОАЭ.

Поэтому эффективный комплаенс начинается с трёх проверок:

Обладает ли группа актуальной картой всех применимых регуляторных требований в каждой юрисдикции присутствия (материк, фризоны, финансовые зоны).Налажена ли система сбора, верификации и подачи обязательной отчётности (UBO, ESR, AML, НДС, корпоративный налог).Существует ли работающий механизм внутреннего контроля, который предотвращает нарушения, а не фиксирует их постфактум.

Если эти три вопроса не решены, международная группа рискует не просто штрафами, а приостановкой лицензии, блокировкой счетов, личной ответственностью менеджмента и репутационными потерями на всём Ближнем Востоке.

Когда международной группе требуется системный regulatory compliance в ОАЭ

Системный комплаенс необходим, если:

  • группа открывает или уже имеет несколько юридических лиц в ОАЭ (материковая компания, филиал, структуры во фризонах)
  • компании группы ведут разные виды деятельности, требующие отдельных лицензий
  • в структуре присутствуют офшорные холдинги или SPV
  • бизнес подпадает под действие правил Economic Substance Regulations (ESR)
  • требуется раскрытие конечных бенефициаров (UBO) и ведение реестров
  • операции затрагивают регулируемые сектора: финансовые услуги, криптоактивы, здравоохранение, образование, торговля товарами двойного назначения
  • компания обязана соблюдать AML/CFT законодательство ОАЭ и санкционные режимы
  • обработка персональных данных подпадает под UAE PDPL и зональные акты (DIFC, ADGM)
  • группа планирует банковское финансирование, аудит или подготовку к налоговому residency certificate

Ошибка, которую совершают большинство международных групп

Многие группы начинают с вопроса:

Какую лицензию проще и быстрее всего получить?

Это неправильный первый вопрос.

Правильный вопрос:

Какая корпоративная и операционная архитектура обеспечит полный комплаенс при минимальных регуляторных рисках с учётом реальной деятельности, бенефициарной структуры и планов по выводу прибыли?

Иногда выгоднее одна материковая компания с правильным видом деятельности, чем три дешёвые фризонные структуры, не проходящие тест на экономическое присутствие. Иногда нужно срочно приводить в порядок UBO-реестры до открытия счёта. Иногда критичнее настроить трансфертное ценообразование и документацию до первого налогового аудита.

Regulatory compliance в ОАЭ требует не набора лицензий, а стратегической архитектуры соответствия.

Шаг 1. Составить регуляторную карту группы в ОАЭ

Первое, что необходимо сделать, — не обновить лицензии, а картировать все применимые требования.

Ключевые элементы регуляторной карты:

  • вид деятельности каждого юридического лица и его фактические операции
  • юрисдикция инкорпорации (материк, фризона, DIFC, ADGM)
  • лицензирующий орган (DET, DMCC, JAFZA, DIFC, ADGM, SCA, Central Bank и др.)
  • применимое законодательство о компаниях (Federal Decree-Law No. 32/2021, зональные регламенты)
  • требования Economic Substance (лицензионные виды деятельности)
  • обязательства по UBO, nominee directors, registers (Cabinet Decision No. 132/2023 и др.)
  • санкционные и AML/CFT требования (Federal Decree-Law No. 20/2018, решения НК)
  • налоговый режим (корпоративный налог 9%, НДС 5%, трансфертное ценообразование)
  • обязательства по защите данных (Federal Decree-Law No. 45/2021 и зональные DP-законы)
  • иммиграционное и трудовое законодательство (MOHRE, визовые квоты, WPS)

Если карта неполна, группа неизбежно пропустит дедлайны или подаст неверные сведения. Регулятор в ОАЭ не принимает незнание законодательства как оправдание.

Шаг 2. Проверить лицензии и разрешения

Международная группа должна подтвердить, что каждый вид деятельности, которым она фактически занимается, полностью покрыт лицензией.

Необходимо проверить:

  • точное описание видов деятельности в лицензии (activity codes)
  • отсутствие «скрытых» регулируемых активностей (консалтинг, финансовое посредничество, электронная коммерция, криптоактивы, event management)
  • наличие необходимых дополнительных согласований (внешние разрешения от регуляторов — SCA, Central Bank, TDRA, Ministry of Health и др.)
  • соответствие юридического адреса и физического офиса типу лицензии и зоне (например, flexi-desk для определённых активностей неприемлем)
  • правильность оформления local service agent или local partner (для материковых компаний с иностранным участием)
  • соблюдение лимитов по количеству сотрудников, визовым квотам и аренде
  • актуальность лицензий и контрактов с сервис-агентами, отсутствие автоматических продлений без проверки условий

Регулярный аудит лицензий — не разовый проект, а элемент системы комплаенс. Регулятор может оштрафовать за деятельность, выходящую за рамки лицензии, даже если нарушение допущено непреднамеренно.

Шаг 3. Оценить требования Economic Substance (ESR)

Если компания группы ведёт Relevant Activity (банкинг, страхование, управление фондами, штаб-квартира, холдинг, лизинг, дистрибуция и сервис-центры, интеллектуальная собственность, судоходство), она обязана соблюдать требования экономического присутствия.

Для compliance с ESR необходимо ежегодно подтверждать:

  • проведение реальных заседаний совета директоров в ОАЭ (минуты, кворум, физическое присутствие)
  • наличие достаточного квалифицированного персонала на территории ОАЭ
  • несение операционных расходов, пропорциональных деятельности
  • наличие физического офиса, соответствующего деятельности
  • отсутствие «искусственного» аутсорсинга ключевой деятельности без контроля

Ошибки в ESR-отчётности ведут к штрафам, обмену информацией с налоговыми органами материнской юрисдикции и риску потери налоговых преимуществ. Группе необходимо заранее выстроить evidence-базу, а не собирать документы перед дедлайном.

Шаг 4. Обеспечить прозрачность бенефициарного владения (UBO)

ОАЭ требуют от компаний полного раскрытия конечных бенефициаров и ведения внутренних реестров.

Международная группа обязана:

  • определить UBO (прямое или косвенное владение от 25% или контроль иным способом)
  • зарегистрировать UBO в реестре лицензирующего органа и в системе Emirates Business Register (для материковых компаний)
  • подавать данные о nominee directors и лицах, осуществляющих контроль
  • обновлять реестры при любых изменениях в структуре владения (санкция за непредоставление — вплоть до административной приостановки деятельности)
  • вести внутренние регистры участников, бенефициаров и номинальных лиц (Register of UBO, Register of Members, Register of Nominee Directors)
  • обеспечить защиту и конфиденциальность поданных данных в соответствии с законодательством

Сокрытие или несвоевременное обновление UBO-информации — одно из наиболее серьёзных нарушений в ОАЭ, особенно после включения страны в «серый список» FATF и последующего исключения. Контроль стал значительно строже.

Шаг 5. Выстроить AML/CFT и санкционный комплаенс

Даже если группа не является финансовым учреждением, она подпадает под действие законодательства ОАЭ о противодействии отмыванию денег и финансированию терроризма, если её деятельность отнесена к DNFBP (designated non-financial businesses and professions) или связана с торговлей драгоценными металлами, недвижимостью, корпоративными услугами и др.

Обязательные элементы комплаенса:

  • назначение Compliance Officer (MLRO) и его регистрация
  • внедрение KYC/ CDD процедур для клиентов и контрагентов
  • оценка риска клиента, включая PEP и санкционные проверки
  • автоматизированный или ручной скрининг по санкционным спискам (ООН, локальный список ОАЭ, OFAC, EU, UK)
  • обязательное информирование Подразделения финансовой разведки (FIU) о подозрительных транзакциях через платформу go AML
  • периодическое обучение сотрудников AML/CFT
  • независимый аудит AML программы

Нарушение AML/CFT требований влечёт не только крупные штрафы, но и уголовную ответственность для менеджмента. Международной группе критически важно обеспечить единые стандарты проверки контрагентов во всех юрисдикциях.

Шаг 6. Обеспечить compliance в сфере защиты данных

С принятием Federal Decree-Law No. 45/2021 (PDPL) и действующих законов в DIFC (Data Protection Law, 2020) и ADGM (DP Regulations 2021) защита персональных данных стала обязательным элементом комплаенса.

Группе необходимо:

  • определить роли контролёра и процессора данных для каждой структуры
  • получить согласия субъектов данных (сотрудники, клиенты) на обработку, если нет другого законного основания
  • назначить Data Protection Officer, если требуется по масштабу деятельности
  • внедрить процедуры реагирования на утечки данных и уведомления регулятора (TDRA)
  • обеспечить трансграничную передачу данных только в страны с адекватным уровнем защиты или на основе договорных гарантий
  • провести Data Protection Impact Assessment для высокорисковых обработок
  • внедрить политики конфиденциальности, хранения и удаления данных на арабском и английском языках

Несоблюдение PDPL может повлечь штрафы, приостановку обработки данных и репутационные риски, особенно для групп, обслуживающих потребительский сектор.

Шаг 7. Привести в порядок трудовой и иммиграционный комплаенс

Трудовое законодательство ОАЭ (Federal Decree-Law No. 33/2021) и иммиграционные правила MOHRE и ICP создают отдельный блок обязательств.

Ключевые точки контроля:

  • оформление трудовых договоров строго по утверждённым формам MOHRE
  • своевременное обновление виз и Emirates ID
  • выплата заработной платы через систему Wages Protection System (WPS)
  • соблюдение квот Emiratisation (для компаний с численностью от 50 сотрудников)
  • корректное оформление NOC (No Objection Certificate) при смене спонсора
  • соблюдение режима рабочего времени, overtime, end-of-service gratuity
  • обязательное медицинское страхование (в Абу-Даби и Дубае)
  • комплаенс с правилами удалённой работы и work-from-home, если применяется

Трудовые споры в ОАЭ рассматриваются быстро, и несоблюдение процедур часто ведёт к блокировке иммиграционного файла компании, что парализует всю операционную деятельность.

Шаг 8. Внедрить налоговый комплаенс (Корпоративный налог, НДС, ТЦО)

С введением федерального корпоративного налога (CT) в 2023 году международным группам необходимо:

  • оценить налоговое резидентство каждой компании в ОАЭ
  • зарегистрироваться в FTA и получить TRN для CT
  • определить, подпадает ли компания под ставку 0% (Qualifying Free Zone Person) или 9%
  • подготовить финансовую отчётность в соответствии с IFRS
  • внедрить трансфертное ценообразование: документация по контролируемым сделкам, Master File и Local File для групп, превышающих пороги
  • обеспечить arm’s length principle для внутригрупповых операций
  • проверить корректность регистрации по НДС (оборот свыше 375 000 AED требует обязательной регистрации, добровольно — от 187 500 AED)
  • своевременно подавать НДС-декларации (ежеквартально) и CT-декларации (ежегодно)
  • сохранять первичную документацию не менее 7 лет после окончания налогового периода

Налоговый комплаенс требует не только корректных расчётов, но и грамотной структуры внутригрупповых договоров. Неправильно оформленные трансграничные услуги, роялти или финансирование могут привести к доначислению налога и штрафам.

Шаг 9. Разработать или адаптировать внутренние политики и процедуры

Комплаенс на бумаге не работает. Международная группа должна внедрить единые стандарты, адаптированные под требования ОАЭ.

Минимальный набор внутренних документов:

  • Code of Conduct с учётом локальной деловой практики
  • Anti-Bribery & Corruption Policy (с учётом федерального законодательства, UK Bribery Act, FCPA)
  • AML/CFT Compliance Manual (для DNFBP или финансовых структур)
  • Data Protection Policy и Data Breach Response Plan
  • Whistleblowing Policy (защита заявителей, канал информирования)
  • Conflict of Interest Policy для менеджмента и членов советов
  • Third Party Due Diligence Procedure с обязательным санкционным скринингом
  • Gifts & Hospitality Register
  • Delegation of Authority (особенно для совместных предприятий с местным партнёром)

Все политики должны быть на английском языке (и, при необходимости, на арабском), утверждены локальным органом управления, доведены до сотрудников и подкреплены регулярным обучением.

Шаг 10. Построить систему мониторинга и отчётности

Разовый комплаенс-проект не защищает от рисков. Необходима непрерывная система.

Элементы эффективной системы:

  • календарь регуляторной отчётности (лицензии, UBO, ESR, AML, VAT, CT, статистика)
  • регулярный комплаенс-аудит (ежегодный или чаще в зависимости от риск-профиля)
  • система управления регуляторными изменениями (Regulatory Watch) с адаптацией политик
  • внутренняя и внешняя линии информирования о нарушениях
  • отчётность Compliance Officer перед советом директоров или владельцем группы (не реже раза в квартал)
  • периодический due diligence ключевых контрагентов и обновление KYC-файлов
  • анализ инцидентов и near-misses для корректировки контрольных процедур

Именно этот уровень отличает группу, которая соблюдает требования, от группы, которая управляет регуляторными рисками.

Специфика фризон, материка и финансовых зон: что выбрать и как совмещать

КритерийМатериковая компанияФризонная компанияDIFC / ADGM
Регуляторный ландшафтФедеральное право + эмиратские требованияПравила конкретной фризоныАвтономное право зоны (common law)
UBO и корп. прозрачностьЖёсткий контроль, реестры в EBRЗависит от фризоны, но стандарты ужесточаютсяВысокая прозрачность, собственные реестры
Economic SubstanceПрименяется, если Relevant ActivityПрименяется, но для Qualifying FZP важно для ставки CT 0%Применяется наравне с общими правилами
Данные и AMLPDPL и AML ОАЭPDPL и AML ОАЭDIFC/ADGM DP Law и AML rules
Налоговые аспектыCT 9%, есть доступ к DTACT 0% для Qualifying FZP при соблюдении условий, НДСCT 9% (0% для Qualifying), но особые правила
Гибкость структурыТребуется local partner/service agent для многих видов100% иностранное владение100% иностранное владение

Выбор между юрисдикциями не должен основываться только на удобстве регистрации. Архитектура должна соответствовать бизнес-целям и выдерживать проверку на экономическое присутствие и бенефициарную прозрачность.

Типичные ошибки международных групп при построении compliance в ОАЭ

  1. Регистрировать компанию и забыть про compliance Лицензия получена, но ESR-нотификации пропущены, UBO не поданы. Штрафы накапливаются незаметно, но приводят к блокировке услуг регулятора.
  2. Использовать фризонную компанию для деятельности на материке Продажи, услуги или операции на материке через фризонную структуру без соблюдения правил ведут к нарушению лицензионных условий и риску закрытия бизнеса.
  3. Не обновлять UBO-реестры при изменении структуры владения группы Смена акционера в головной компании должна отражаться в реестрах ОАЭ в короткие сроки. Просрочка — это прямое нарушение, видимое регулятору.
  4. Пренебрегать трансфертным ценообразованием Внутригрупповые услуги без документации, займы по нерыночным ставкам, необоснованные роялти — всё это под пристальным вниманием Federal Tax Authority.
  5. Игнорировать AML, если компания не финансовая Брокеры, провайдеры корпоративных услуг, трейдеры драгоценных металлов — все обязаны соблюдать AML. Незнание статуса DNFBP не освобождает от ответственности.
  6. Копировать глобальные политики без адаптации к ОАЭПолитики, разработанные в Европе, могут содержать положения, противоречащие местному трудовому или уголовному праву, или не учитывать особенности работы с местными агентами.
  7. Не проводить обучение сотрудников Регулятор ожидает, что персонал знает процедуры AML, работу с данными, санкционные ограничения. Отсутствие тренингов — отягчающий фактор.

Чек-лист для международной группы в ОАЭ

Перед запуском или ревизией compliance-системы ответьте на 15 вопросов:

  1. Все ли виды деятельности покрыты действующими лицензиями?
  2. Определены ли все применимые регуляторные режимы (материк, фризоны, DIFC/ADGM)?
  3. Попадает ли какая-либо компания под ESR, и подготовлена ли база доказательств?
  4. Актуализированы ли реестры UBO и Members для всех юрлиц?
  5. Назначены ли Compliance Officer и, при необходимости, MLRO и DPO?
  6. Внедрены ли процедуры KYC и санкционного скрининга для контрагентов?
  7. Зарегистрирована ли компания в go AML (если DNFBP) и готова ли подавать STR?
  8. Соответствует ли обработка персональных данных требованиям PDPL/зональных законов?
  9. Оформлены ли трудовые договоры по MOHRE и соблюдается ли WPS?
  10. Получены ли регистрации по корпоративному налогу и НДС, готовы ли ТЦО-файлы?
  11. Есть ли локально адаптированные комплаенс-политики с подписями сотрудников?
  12. Проводилось ли обучение по AML, защите данных, кодексу поведения?
  13. Существует ли календарь обязательной отчётности и система напоминаний?
  14. Проверены ли отношения с местными агентами и партнёрами на предмет конфликта интересов?
  15. Когда проводился последний независимый комплаенс-аудит?

Как выглядит сильная стратегия regulatory compliance в ОАЭ

Сильная стратегия обычно выстраивается на четырёх уровнях:

1. Regulatory Mapping & Risk Assessment Полная карта обязательств, риск-ориентированный анализ, приоритезация.

2. Structural & Documentary Foundation Приведение лицензий, реестров, корпоративной структуры и внутренних документов в соответствие.

3. Operational Compliance Внедрение процессов KYC, AML-скрининга, мониторинга данных, отчётности, обучения — compliance становится частью ежедневной работы.

4. Monitoring, Audit & Response Непрерывный мониторинг изменений, регулярный аудит, работа с инцидентами и постоянное улучшение системы.

Без четвёртого уровня система устаревает уже через несколько месяцев. Регуляторная среда ОАЭ меняется динамично, и комплаенс требует живого управления.

FAQ

Нужен ли compliance, если у группы всего одна компания в ОАЭ?

Да. Обязательства по лицензированию, UBO, налогам, защите данных и труду применяются к любой компании. Масштаб не отменяет требований, а лишь влияет на их объём и сложность.

Что важнее: получить лицензию или выстроить compliance-систему?

Лицензия даёт право работать. Compliance-система даёт право продолжать работать без штрафов, блокировок и репутационных потерь. Одно без другого — это временное решение.

Можно ли делегировать compliance внешнему провайдеру?

Аутсорсинг отдельных функций (регистрация UBO, ESR-отчётность, AML-скрининг, DPO) допустим и часто рационален. Но ответственность за комплаенс всегда остаётся на лицензиате и его менеджменте.

Какие штрафы грозят за нарушение compliance в ОАЭ?

Штрафы варьируются от нескольких тысяч дирхамов за несвоевременное обновление реестров до десятков и сотен тысяч за AML-нарушения, аннулирования лицензии, уголовной ответственности и запрета на ведение бизнеса.

Как часто нужно обновлять комплаенс-программу?

Минимум — ежегодный пересмотр. При существенных изменениях в законодательстве, структуре группы или операционной модели — немедленно.

Действуют ли в ОАЭ экстерриториальные санкции США или ЕС?

ОАЭ применяет только санкции, введённые на уровне ООН и локально. Однако банки и международные партнёры требуют соблюдения US, EU, UK санкционных программ, что нужно учитывать в политике группы.

Обязана ли компания во фризоне соблюдать федеральный PDPL?

Да, если она обрабатывает персональные данные внутри ОАЭ (не в DIFC/ADGM). Исключений для фризон по Federal PDPL нет, но отдельные зоны имеют свои акты.

Связанные услуги

Corporate Structuring, M&A and Joint Ventures Commercial Contracts Economic Substance, UBO & Corporate Governance Compliance AML/CFT Compliance & Sanctions Data Protection & Cybersecurity Compliance Tax Compliance & Structuring (Corporate Tax, VAT, Transfer Pricing)Employment & Immigration Compliance Regulatory Investigations & Business Integrity International Regulatory Risk & Strategic Advisory

Связанные материалы

Как выбрать правильную юрисдикцию для бизнеса в ОАЭ: материк, фризона или финансовая зона Economic Substance Regulations в ОАЭ: практическое руководство для международных групп Как раскрывать конечных бенефициаров (UBO) без ошибок AML compliance для нефинансовых компаний в ОАЭ: что нужно знать Защита данных в ОАЭ: как подготовиться к Federal PDPLКорпоративный налог в ОАЭ: комплаенс-аспекты для международного бизнеса Как провести аудит compliance в ОАЭ: чек-лист Трудовое право ОАЭ: комплаенс-риски и их минимизация Взаимодействие с местным сервис-агентом: юридические и комплаенс-аспекты

Вывод

Regulatory compliance для международной группы компаний в ОАЭ требует не формального наличия лицензий и политик, а встроенной в бизнес-процессы системы управления регуляторными рисками.

Надёжная позиция строится на точной регуляторной карте, безупречной корпоративной прозрачности, работающих механизмах AML, защиты данных и налоговой дисциплины, а также на способности группы доказывать экономическое присутствие и реальный контроль.

В регуляторной среде ОАЭ выигрывает не тот, кто быстрее регистрирует компанию. Выигрывает тот, кто заранее выстраивает систему, способную выдержать проверку регулятора в любой момент и адаптироваться к изменениям без простоев бизнеса.

Есть вопрос по теме статьи?

Напишите нам — ответим в течение рабочего дня.