ШТИРЛИЦ для комплаенса и ПОД-ФТ

Для субъектов 115-ФЗ проверка — не разовое действие, а обязанность до операции и на постоянной основе. ШТИРЛИЦ ведёт сверку по санкционным перечням (ООН/OFAC/ЕС) и розыску (МВД/Интерпол), помогает установить бенефициаров и фиксирует каждую проверку в журнале.

Задачи роли

  • Идентифицировать клиента до начала обслуживания и до операции.
  • Установить бенефициарных владельцев и связанных лиц, а не ограничиться формальным собственником.
  • Сверять клиентскую базу постоянно, а не только на входе.
  • Хранить аудиторский след: что проверялось, в каком составе, когда и с каким результатом.
  • Снижать долю ложных совпадений — сверка по одному ФИО даёт шум, который потом разбирается вручную.

Типовые триггеры обращения

Требование 115-ФЗ распространяется далеко за пределы банков: под него подпадают лизинговые компании, микрофинансовые организации, факторинг, ювелирная торговля, операции с недвижимостью. Для них ручная сверка нереальна с самого начала, поэтому обращение обычно совпадает с одним из следующих моментов.

  • Онбординг нового клиента: идентификация и проверка до начала обслуживания.
  • Операция, которую нельзя проводить без предварительной сверки.
  • Обновление санкционных перечней и списков розыска, после которого действующую базу нужно проверить заново.
  • Рост клиентской базы до объёма, при котором ручная сверка перестаёт быть выполнимой.
  • Подготовка к проверке регулятора, когда нужен не текущий результат, а восстановимая история проверок.

Что даёт ШТИРЛИЦ

  • Сверка по санкционным перечням (ООН/OFAC/ЕС) и розыску (МВД/Интерпол) — основаниям, при которых работа с лицом запрещена или требует особого порядка, — и по публичным должностным лицам (ПДЛ/PEP).
  • Бенефициары и связанные лица: человек и компания разбираются в одном досье, а не в двух отдельных процедурах.
  • Журнал проверок: каждая сверка фиксируется с датой, составом и результатом, у каждого факта — ссылка и дата.
  • Идентификация по связке ФИО, даты рождения и ИНН, а не по одной строке ФИО, — это снижает число ложных совпадений, которые потом приходится разбирать руками.
  • Риск-скоринг 0–100 и AI-резюме для быстрой первичной сортировки потока клиентов.
  • Self-hosted: данные клиентов не покидают контур организации.

Главное возражение и ответ на него

«Всё ли вы охватываете, как часто обновляете и есть ли аудиторский след?» Первый и третий вопросы проверяются сразу: состав проверки описан, а каждая сверка попадает в журнал с датой, составом и результатом — это и есть аудиторский след, который предъявляется при проверке.

Второй вопрос закрывается на внедрении, и здесь мы предпочитаем не давать красивой цифры. Продукт разворачивается в вашем контуре, поэтому регламент обновления, глубина хранения журнала и порядок повторной сверки базы фиксируются вместе с вами, а не задаются одинаково для всех клиентов. Единую частоту обновления до внедрения мы не заявляем.

Законность

  • Сверка проводится до операции и на постоянной основе — это требование 115-ФЗ, и субъектами закона выступают не только кредитные организации.
  • Основание обработки: ст.6 ч.1 п.11 152-ФЗ — сведения, которые публикуются и подлежат обязательному раскрытию, поэтому отдельное согласие субъекта для их обработки не требуется.
  • Специальные категории — здоровье, религия, политические взгляды, членство в объединениях — в проверку не входят (ТК ст.86 п.4/5).
  • Передача результата третьим лицам требует отдельного согласия субъекта (ст.10.1 152-ФЗ).
  • Результат носит информационно-справочный характер и не является заключением о личности; решение по клиенту или операции организация принимает сама, в рамках собственных процедур.
  • Self-hosted означает, что данные ваших клиентов физически остаются в вашем контуре: их обработка не выносится внешнему поставщику.

Частые вопросы

Нужно ли получать согласие проверяемого лица на проверку по 115-ФЗ?

Нет, отдельное согласие не требуется: скрининг по 115-ФЗ обязателен по закону и основан на ст.6 ч.1 п.11 152-ФЗ — обработке общедоступных и раскрытых данных. Особые категории (здоровье, религия, политические взгляды, членство в организациях) не проверяются по ст.86 п.4/5 ТК РФ. Передача результата третьим лицам требует отдельного согласия (ст.10.1 152-ФЗ).

Как ШТИРЛИЦ отличает однофамильца от лица из санкционного или розыскного перечня?

Идентификация строится на связке ФИО + дата рождения + ИНН, а не на одном имени, что резко снижает число ложных совпадений с розыскными и санкционными перечнями (ООН/OFAC/ЕС, МВД/Интерпол). Каждое совпадение получает оценку 0–100 и AI-сводку для быстрой ручной проверки комплаенс-офицером перед решением.

Насколько глубоко проверяются бенефициары и связанные лица контрагента?

Проверка идёт по цепочке владения через ЕГРЮЛ/ЕГРИП до конечных бенефициаров, а не только до прямого учредителя, и отдельно сверяет каждого найденного бенефициара со статусом ПДЛ и санкционными перечнями. Это закрывает требование 115-ФЗ устанавливать конечного выгодоприобретателя, а не формального собственника, что особенно важно при многоуровневых холдинговых структурах.

Можно ли отказать клиенту в обслуживании только на основании результата проверки ШТИРЛИЦ?

Нет, результат проверки носит информационный характер — решение об отказе, ограничении операции или эскалации в комплаенс всегда принимает организация, а не система. Это существенно с учётом ст.272.1 УК РФ, которая с 11.12.2024 предусматривает уголовную ответственность за неправомерный оборот персональных данных, в том числе для заказчика незаконной проверки.