Kryptoměnové firmy
Krypto firmy dnes fungují v prostředí, kde je nutné zkombinovat inovativní on-chain technologie s pravidly prevence praní špinavých peněz a financování terorismu (AML/CFT) a s identifikací klientů (KYC/KYB). Cílem tohoto článku je shrnout minimum, které je třeba chápat: pojmy, povinnosti, architekturu procesu, metriky, specifika pro krypto, častá rizika a praktická doporučení pro zavedení programu v malých i větších VASP (Virtual Asset Service Providers).
Základní pojmy a rámce
- KYC (Know Your Customer): ověření identity fyzické osoby; u firem KYB (Know Your Business) včetně beneficial owners (skutečných majitelů).
- AML/CFT program: soubor politik, procesů a kontrol pro prevenci a detekci nelegálních toků (AML) a financování terorismu (CFT).
- Risk-based approach (RBA): opatření se škálují podle rizika produktu, klienta, geografie a kanálu.
- Travel Rule: povinnost přenášet základní KYC údaje společně s převodem kryptoaktiv mezi regulovanými VASP.
- Sankční screening: kontrola vůči sankčním listinám (státní a mezinárodní seznamy), PEP a dalším watchlistům.
Riziková taxonomie pro krypto firmy
- Klientské riziko: rezidence, status PEP, obchodní model, historie transakcí, typ peněženky (custodial vs. self-hosted).
- Geografické riziko: vysoce rizikové jurisdikce, mezinárodní sankce, omezené dozorové kapacity.
- Produktové riziko: anonymizační nástroje (mixéry, coinjoin), vysoká páka, NFT s nízkou likviditou, privacy coiny, cross-chain swapy.
- Kanálové riziko: neregulované mosty/DEX, off-ramp bez robustního KYC, P2P bez verifikace.
- Protistranové riziko: jiný VASP s nízkou úrovní compliance, slabé API pro Travel Rule, chybějící sankční kontroly.
Architektura AML/KYC programu
- Governance: jmenování MLRO (odpovědná osoba), jasné mandáty, reporting představenstvu, nezávislý audit.
- Politiky a postupy: zdokumentovaná pravidla (Customer Acceptance Policy, Due Diligence, EDD, SDD, monitorování transakcí, postupy SAR/STR, uchovávání záznamů, reakce na incidenty).
- Risk assessment: firemní a produktová risk assessment aktualizovaná minimálně ročně nebo při zásadních změnách.
- Kontrolní vrstvy: první linie (operativa/onboarding), druhá linie (compliance/monitoring), třetí linie (interní audit).
KYC/KYB: minimální požadavky při onboardingu
- Fyzické osoby: sběr identifikačních údajů, ověření dokladu (MRZ, NFC/čip), liveness a selfie-match, kontrola proti sankcím a PEP, důkaz adresy podle rizika.
- Právnické osoby (KYB): název, IČO/registrace, sídlo, podnikatelský účel, vlastnícka struktura, UBO ověření, oprávněné osoby, výpis z rejstříku, případně finanční výkazy.
- Riziková segmentace: scoring klienta (low/medium/high) podle geografie, PEP, povolání/odvětví, očekávaného chování.
- Ongoing KYC: periodická reverifikace a event-driven aktualizace při změnách rizika nebo chování.
Enhanced Due Diligence (EDD) a kdy ji spustit
- Spouštěče EDD: PEP/close associates, vysoce rizikové země, komplexní vlastnícke struktury, velké objemy, nesrovnalosti v dokladech, negativní média.
- Obsah EDD: detailní zdroj majetku a příjmů (SoW/SoF), dodatečné dokumenty, zvýšené limity schvalování, častější dohledové přezkoumání.
- Výstup EDD: go/no-go rozhodnutí, dokumentovaný důvod, nastavené limity a kontrolní mechanismy.
Sankční, PEP a adverse media screening
- Časování: při onboardingu, před aktivací služeb a průběžně (denní/reálné synchronizace).
- Technika: fuzzy matching, transliterace, aliasy; proces redukce false positives a false negatives.
- Operativa: playbook na eskalace, tiered schvalování, stop-listy, případně geofencing pro vybrané země.
Travel Rule: minimum pro interoperabilitu
- Data odesílatele a příjemce: minimální sada identifikačních údajů dle prahu a jurisdikce; mapování na IVMS 101 datový model.
- Routing: zjištění, zda je protistrana VASP; pokud není, postup pro self-hosted peněženky (rizikové otázky, proof-of-ownership dle rizika).
- Protokoly: interoperabilita se sítěmi pro Travel Rule (např. certifikované ekosystémy) a logování odeslání/přijetí dat.
Monitorování transakcí se zaměřením na on-chain
- Typologie: peel chains, chain-hopping, interakce s mixéry, dusting, využití low-liquidity NFT, wash trading, structuring, rychlé in-out.
- Pravidla a modely: kombinace deterministických pravidel (blacklist, risk score příchozích UTXO/adres) a statistických/ML modelů s vysvětlitelností.
- Kontext: propojení on-chain dat s KYC profilem, historií a behavioral signály (čas, objem, protokol, chain).
- Eskalace: tiering alertů (Low/Med/High), case management, investigation notes, disposition (podezřelé/nepodezřelé), QA sampling.
SAR/STR: podezřelé transakce a reportování
- Kritéria: rozumné podezření na praní špinavých peněz, obcházení sankcí, financování terorismu, nebo nejasný zdroj majetku.
- Obsah reportu: fakta bez hodnotových soudů, časová osa, důkazy (hashy, adresy, TXID, komunikace s klientem), přijatá opatření.
- Interní kroky: dočasná blokace, zmrazení, enhanced monitoring, případně ukončení spolupráce s klientem podle politiky.
Data governance, GDPR a retence
- Minimalizace dat: sbírat pouze nezbytné údaje; jasné účely a právní základy zpracování.
- Bezpečnost: šifrování v klidu i během přenosu, segregace přístupů, auditní logy, testy odolnosti.
- Retenční lhůty: uchovávat KYC/AML data minimálně podle místní legislativy; data disposal po uplynutí lhůty.
- Práva dotčených osob: přístup, oprava, omezení; výjimky u AML povinností adekvátně vysvětlit.
Specifika pro self-hosted peněženky a DeFi
- Self-hosted adresy: dokazování vlastnictví (sign message/micro-TX), rizikové otázky podle use-case, limity a cool-down u prvních výběrů.
- DeFi interakce: whitelisting protokolů, allowance limity, monitorování interakcí s high-risk kontrakty, MEV-aware zpracování.
- Mosty a cross-chain: preferovat auditované mosty, rozlišovat native vs. wrapped aktiva, sledování origin chainu.
Vendor management a build vs. buy
- KYC poskytovatelé: kvalita forenziky dokumentů, liveness, pokrytí zemí, SLA, fallback procesy.
- On-chain analytika: pokrytí chainů, metodika atribucí, rychlost aktualizací, transparentnost risk score.
- Travel Rule sítě: interoperabilita, podíl připojených VASP, privacy-preserving mechanismy, message retention.
- Due diligence: bezpečnostní a compliance certifikace, penetrační testy, právní klauzule o odpovědnosti.
Procesní mapa od registrace po výběr
- Registrace účtu: e-mail/telefon, souhlas s podmínkami, základní risk pre-screen podle geografie/IP.
- KYC/KYB: ověření identity a sankcí, PEP a adverse media; výsledkem je riziková třída a limity.
- Funding/on-ramp: kontrola původu prostředků, monitorování prvních transakcí (warm-up pravidla).
- Pravidelné používání: průběžný monitoring, výměny dat Travel Rule, case management alertů.
- Výběry/off-ramp: proof-of-ownership podle rizika, ověření protistrany, cool-off nebo manual review při anomáliích.
Kontrolní seznamy (checklisty) pro praxi
- Onboarding checklist: doklad + liveness, sankce/PEP, rizikový scoring, SoW/SoF (pokud EDD), akceptační rozhodnutí, limity.
- Monitoring checklist: pravidla + ML, kalibrace prahů, QA vzorkování, kontrola model drift, zpětná vazba po alertech.
- SAR/STR checklist: definované red flags, odpovědnosti, časové lhůty, kvalita narativu, evidence a lessons learned.
- Incident response: scénáře pro sankční zásahy, hack/fork chainu, kompromitaci účtů, koordinace s orgány.
Metriky, KPI a řízení výkonnosti
- Kvalita onboardingu: pass rate, false reject, průměrný čas verifikace, počet manual reviews.
- Efektivita monitoringu: poměr true positive / false positive, čas uzavření případu, počet repeat alerts.
- Rizikové metriky: objem z high-risk zdrojů, podíl interakcí s riskantními kontrakty, de-risked klienti.
- Zralost programu: pravidelná školení, auditní nálezy a jejich uzavírání, frekvence aktualizace politik.
Nejčastější chyby a jak se jim vyhnout
- „Kopírované“ politiky: bez návaznosti na reálná rizika produktu; řešení: vlastní risk assessment a use-case mapy.
- Pouze formální Travel Rule: odeslání dat bez ověření protistrany VASP; řešení: trust framework a testování spojení.
- Ignorování rizik self-hosted peněženek: chybí proof-of-ownership a limity; řešení: stupňovitý přístup dle objemu a historie.
- Model bez vysvětlitelnosti: ML alarmy bez explainability; řešení: features, reason codes, human-in-the-loop.
- Nedostatečná evidence: slabé logy rozhodnutí; řešení: case management se standardizovanými disposition codes.
Praktická tabulka rizik a mitigací
| Riziko | Indikátory | Mitigace |
|---|---|---|
| Sankční obcházení | Interakce s označenými adresami, chain-hopping | Real-time screening, blokace, SAR, spolupráce s orgány |
| Mixéry/anonimační nástroje | Příjem z mixer poolů, časování v dávkách | Pravidla/ML, manuální přezkum, limity, EDD |
| Podvody/krádeže | Nové zařízení/IP, změna 2FA, rychlý výběr | Cool-off, step-up KYC, behaviorální modely |
| Falešné dokumenty | Nekonzistentní MRZ, neplatný formát | Forenzika, NFC/čip, manuální kontrola |
| Vysoce riziková protistrana VASP | Nízká reakce na Travel Rule | Whitelist/blacklist VASP, limity, dodatečné otázky |
Školení a kultura compliance
- Onboarding školení: všichni noví zaměstnanci, nejen AML tým.
- Pravidelné refresh školení: typologie, nové techniky obcházení, table-top cvičení incidentů.
- Motivační prvky: KPI pro kvalitu případů,




























