ШТИРЛИЦ для комплаенса и ПОД-ФТ
Для субъектов 115-ФЗ проверка — не разовое действие, а обязанность до операции и на постоянной основе. ШТИРЛИЦ ведёт сверку по санкционным перечням (ООН/OFAC/ЕС) и розыску (МВД/Интерпол), помогает установить бенефициаров и фиксирует каждую проверку в журнале.
Задачи роли
- Идентифицировать клиента до начала обслуживания и до операции.
- Установить бенефициарных владельцев и связанных лиц, а не ограничиться формальным собственником.
- Сверять клиентскую базу постоянно, а не только на входе.
- Хранить аудиторский след: что проверялось, в каком составе, когда и с каким результатом.
- Снижать долю ложных совпадений — сверка по одному ФИО даёт шум, который потом разбирается вручную.
Типовые триггеры обращения
Требование 115-ФЗ распространяется далеко за пределы банков: под него подпадают лизинговые компании, микрофинансовые организации, факторинг, ювелирная торговля, операции с недвижимостью. Для них ручная сверка нереальна с самого начала, поэтому обращение обычно совпадает с одним из следующих моментов.
- Онбординг нового клиента: идентификация и проверка до начала обслуживания.
- Операция, которую нельзя проводить без предварительной сверки.
- Обновление санкционных перечней и списков розыска, после которого действующую базу нужно проверить заново.
- Рост клиентской базы до объёма, при котором ручная сверка перестаёт быть выполнимой.
- Подготовка к проверке регулятора, когда нужен не текущий результат, а восстановимая история проверок.
Что даёт ШТИРЛИЦ
- Сверка по санкционным перечням (ООН/OFAC/ЕС) и розыску (МВД/Интерпол) — основаниям, при которых работа с лицом запрещена или требует особого порядка, — и по публичным должностным лицам (ПДЛ/PEP).
- Бенефициары и связанные лица: человек и компания разбираются в одном досье, а не в двух отдельных процедурах.
- Журнал проверок: каждая сверка фиксируется с датой, составом и результатом, у каждого факта — ссылка и дата.
- Идентификация по связке ФИО, даты рождения и ИНН, а не по одной строке ФИО, — это снижает число ложных совпадений, которые потом приходится разбирать руками.
- Риск-скоринг 0–100 и AI-резюме для быстрой первичной сортировки потока клиентов.
- Self-hosted: данные клиентов не покидают контур организации.
Главное возражение и ответ на него
«Всё ли вы охватываете, как часто обновляете и есть ли аудиторский след?» Первый и третий вопросы проверяются сразу: состав проверки описан, а каждая сверка попадает в журнал с датой, составом и результатом — это и есть аудиторский след, который предъявляется при проверке.
Второй вопрос закрывается на внедрении, и здесь мы предпочитаем не давать красивой цифры. Продукт разворачивается в вашем контуре, поэтому регламент обновления, глубина хранения журнала и порядок повторной сверки базы фиксируются вместе с вами, а не задаются одинаково для всех клиентов. Единую частоту обновления до внедрения мы не заявляем.
Законность
- Сверка проводится до операции и на постоянной основе — это требование 115-ФЗ, и субъектами закона выступают не только кредитные организации.
- Основание обработки: ст.6 ч.1 п.11 152-ФЗ — сведения, которые публикуются и подлежат обязательному раскрытию, поэтому отдельное согласие субъекта для их обработки не требуется.
- Специальные категории — здоровье, религия, политические взгляды, членство в объединениях — в проверку не входят (ТК ст.86 п.4/5).
- Передача результата третьим лицам требует отдельного согласия субъекта (ст.10.1 152-ФЗ).
- Результат носит информационно-справочный характер и не является заключением о личности; решение по клиенту или операции организация принимает сама, в рамках собственных процедур.
- Self-hosted означает, что данные ваших клиентов физически остаются в вашем контуре: их обработка не выносится внешнему поставщику.
Частые вопросы
Нужно ли получать согласие проверяемого лица на проверку по 115-ФЗ?
Нет, отдельное согласие не требуется: скрининг по 115-ФЗ обязателен по закону и основан на ст.6 ч.1 п.11 152-ФЗ — обработке общедоступных и раскрытых данных. Особые категории (здоровье, религия, политические взгляды, членство в организациях) не проверяются по ст.86 п.4/5 ТК РФ. Передача результата третьим лицам требует отдельного согласия (ст.10.1 152-ФЗ).
Как ШТИРЛИЦ отличает однофамильца от лица из санкционного или розыскного перечня?
Идентификация строится на связке ФИО + дата рождения + ИНН, а не на одном имени, что резко снижает число ложных совпадений с розыскными и санкционными перечнями (ООН/OFAC/ЕС, МВД/Интерпол). Каждое совпадение получает оценку 0–100 и AI-сводку для быстрой ручной проверки комплаенс-офицером перед решением.
Насколько глубоко проверяются бенефициары и связанные лица контрагента?
Проверка идёт по цепочке владения через ЕГРЮЛ/ЕГРИП до конечных бенефициаров, а не только до прямого учредителя, и отдельно сверяет каждого найденного бенефициара со статусом ПДЛ и санкционными перечнями. Это закрывает требование 115-ФЗ устанавливать конечного выгодоприобретателя, а не формального собственника, что особенно важно при многоуровневых холдинговых структурах.
Можно ли отказать клиенту в обслуживании только на основании результата проверки ШТИРЛИЦ?
Нет, результат проверки носит информационный характер — решение об отказе, ограничении операции или эскалации в комплаенс всегда принимает организация, а не система. Это существенно с учётом ст.272.1 УК РФ, которая с 11.12.2024 предусматривает уголовную ответственность за неправомерный оборот персональных данных, в том числе для заказчика незаконной проверки.