KYC/AML pro kryptop subjekty: Základní přehled regulačního a compliance rámce

Kryptoměnové firmy

Krypto firmy dnes fungují v prostředí, kde je nutné kombinovat inovativní on-chain technologie s pravidly prevence praní špinavých peněz a financování terorismu (AML/CFT) a s identifikací klientů (KYC/KYB). Cílem tohoto článku je shrnout minimum, které je třeba rozumět: pojmy, povinnosti, architekturu procesu, metriky, specifika pro krypto, častá rizika a praktická doporučení pro zavedení programu v menších i větších VASP (Virtual Asset Service Providers).

Základní pojmy a rámce

  • KYC (Know Your Customer): ověření identity fyzické osoby; u firem pak KYB (Know Your Business) včetně beneficial owners (skutečných vlastníků).
  • AML/CFT program: soubor politik, procesů a kontrol pro prevenci a detekci nelegálních finančních toků (AML) a financování terorismu (CFT).
  • Risk-based approach (RBA): opatření jsou škálována dle rizika produktu, klienta, geografické oblasti a distribučního kanálu.
  • Travel Rule: povinnost přenášet základní KYC údaje spolu s přesunem kryptoaktiv mezi regulovanými VASP.
  • Sankční screening: kontrola vůči sankčním seznamům (státní a mezinárodní), PEP osobám a dalším watchlistům.

Riziková taxonomie pro krypto firmy

  • Klientské riziko: rezidence, status PEP, model podnikání, historie transakcí, typ peněženky (custodial vs. self-hosted).
  • Geografické riziko: vysoce rizikové jurisdikce, mezinárodní sankce, omezené kapacity dohledu.
  • Produktové riziko: anonymizační nástroje (mixéry, coinjoin), vysoká páka, NFT s nízkou likviditou, privacy coiny, cross-chain swapy.
  • Kanálové riziko: neregulované mosty/DEX, off-ramp bez robustního KYC, P2P bez verifikace.
  • Proti-stranové riziko: jiný VASP s nízkou úrovní compliance, slabé API pro Travel Rule, chybějící sankční kontroly.

Architektura AML/KYC programu

  1. Governance: jmenování MLRO (odpovědné osoby), jasné mandáty, reporting představenstvu, nezávislý audit.
  2. Politiky a postupy: dokumentovaná pravidla (Customer Acceptance Policy, Due Diligence, EDD, SDD, transakční monitoring, SAR/STR postupy, record keeping, incident response).
  3. Risk assessment: podniková a produktová risk assessment aktualizovaná minimálně jednou ročně nebo při zásadní změně.
  4. Kontrolní vrstvy: první linie (operativa/onboarding), druhá linie (compliance/monitoring), třetí linie (interní audit).

KYC/KYB: minimální požadavky při onboardingu

  • Fyzické osoby: sběr identifikačních údajů, ověření dokladu (MRZ, NFC/čip), liveness a selfie-match, kontrola vůči sankcím a PEP, doložení adresy dle rizika.
  • Právnické osoby (KYB): název, IČO/registrace, sídlo, účel podnikání, vlastnická struktura, UBO ověření, oprávněné osoby, výpis z obchodního rejstříku, případně finanční výkazy.
  • Riziková segmentace: scoring klienta (low/medium/high) podle geografie, PEP, povolání/odvětví, očekávaného chování.
  • Ongoing KYC: periodická reverifikace a event-driven aktualizace při změně rizika nebo chování.

Enhanced Due Diligence (EDD) a kdy ji spustit

  • Spouštěče EDD: PEP/close associates, vysoce rizikové země, komplexní vlastnické struktury, velké objemy, nesrovnalosti v dokladech, negativní mediální zmínky.
  • Obsah EDD: detailní zdroj majetku a příjmů (SoW/SoF), dodatečné dokumenty, zvýšené limity schvalování, častější monitoring a přezkum.
  • Výstup EDD: go/no-go rozhodnutí, zdokumentovaný důvod, nastavené limity a kontrolní mechanismy.

Sankční, PEP a mediální screening

  • Časování: při onboardingu, před zpřístupněním služeb a průběžně (denní/real-time synchronizace).
  • Technika: fuzzy matching, transliterace, aliasy; proces na redukci false positives a false negatives.
  • Provoz: playbook pro eskalace, tiered schvalování, stop-listy, případně geofencing pro vybrané země.

Travel Rule: minimum pro interoperabilitu

  • Data o odesílateli a příjemci: minimální rozsah identifikačních údajů dle prahu a jurisdikce; mapování na IVMS 101 datový model.
  • Routing: zjištění, zda je protistrana VASP; pokud ne, postup pro self-hosted peněženky (rizikové otázky, proof-of-ownership dle rizika).
  • Protokoly: interoperabilita se sítěmi pro Travel Rule (např. certifikované ekosystémy) a logování odeslaných/přijatých dat.

Transakční monitoring se zaměřením na on-chain

  • Typologie: peel chains, chain-hopping, interakce s mixéry, dusting, využití low-liquidity NFT, wash trading, structuring, rychlé in-out transakce.
  • Pravidla a modely: kombinace deterministických pravidel (blacklist, risk score přicházejících UTXO/adres) a statistických/ML modelů s vysvětlitelností.
  • Kontext: propojení on-chain dat s KYC profilem, historií a behavioral signály (čas, objem, protokol, chain).
  • Eskalace: tiering alertů (Low/Med/High), case management, investigation notes, disposition (podezřelé/nepodezřelé), QA sampling.

SAR/STR: podezřelé transakce a reportování

  • Kritéria: rozumné podezření na praní, obcházení sankcí, financování terorismu, nebo nejasný zdroj majetku.
  • Obsah reportu: fakta bez hodnoticích soudů, časová osa, důkazy (hashy, adresy, TXID, komunikace s klientem), přijatá opatření.
  • Interní kroky: dočasná blokace, zmrazení, enhanced monitoring, případně exit klienta dle politiky.

Data governance, GDPR a retence

  • Minimalizace dat: sbírat pouze nezbytné údaje; jasné účely a právní základy zpracování.
  • Bezpečnost: šifrování v klidu i při přenosu, segregace přístupů, auditní logy, testy odolnosti.
  • Retenční lhůty: uchovávat KYC/AML data minimálně dle místní legislativy; data disposal po uplynutí lhůty.
  • Práva subjektů údajů: přístup, oprava, omezení; výjimky v AML povinnostech přiměřeně vysvětlit.

Specifika pro self-hosted peněženky a DeFi

  • Self-hosted adresy: dokazování vlastnictví (sign message/mikrotransakce), rizikové otázky dle use-case, limity a cool-down při prvních výběrech.
  • DeFi interakce: whitelisting protokolů, limity allowance, monitoring interakcí s high-risk kontrakty, MEV-aware zpracování.
  • Mosty a cross-chain: preferovat auditované mosty, rozlišovat native vs. wrapped aktiva, sledování origin chainu.

Vendor management a build vs. buy

  • KYC poskytovatelé: kvalita dokumentové forenziky, liveness, pokrytí zemí, SLA, fallback procesy.
  • On-chain analytika: pokrytí chainů, metodika atribucí, rychlost aktualizací, transparentnost risk score.
  • Travel Rule sítě: interoperabilita, podíl připojených VASP, privacy-preserving mechanismy, message retention.
  • Due diligence: bezpečnostní a compliance certifikace, penetrační testy, právní doložky o odpovědnosti.

Procesní mapa od registrace po výběr

  1. Registrace účtu: e-mail/telefon, souhlas s podmínkami, základní risk pre-screen dle geografie/IP.
  2. KYC/KYB: ověření identity a sankcí, PEP a adverse media; výsledkem je riziková kategorie a limity.
  3. Funding/on-ramp: kontrola původu prostředků, monitoring prvních transakcí (warm-up pravidla).
  4. Pravidelné používání: průběžný monitoring, výměny údajů dle Travel Rule, case management alertů.
  5. Výběry/off-ramp: proof-of-ownership dle rizika, ověření protistrany, cool-off nebo manual review při anomáliích.

Kontrolní seznamy (checklisty) pro praxi

  • Onboarding checklist: doklad + liveness, sankce/PEP, rizikový scoring, SoW/SoF (pokud EDD), akceptační rozhodnutí, limity.
  • Monitoring checklist: pravidla + ML, kalibrace prahů, QA vzorkování, kontrola model drift, zpětná vazba po alertech.
  • SAR/STR checklist: definované red flags, odpovědnosti, časové lhůty, kvalita narativu, evidence a lessons learned.
  • Incident response: scénáře pro sankční zásahy, hack/fork řetězce, kompromitaci účtů, koordinace s orgány.

Metriky, KPI a řízení výkonnosti

  • Kvalita onboardingu: pass rate, false reject, průměrná doba verifikace, počet manual reviews.
  • Efektivita monitoringu: poměr true positive / false positive, doba uzavření případu, počet repeat alerts.
  • Rizikové metriky: objem z high-risk zdrojů, podíl interakcí s riskantními kontrakty, de-risked klienti.
  • Zralost programu: pravidelné školení, auditní nálezy a jejich uzavírání, frekvence aktualizace politik.

Nejčastější chyby a jak se jim vyhnout

  • „Copy-paste“ politiky: bez propojení s reálnými riziky produktu; řešení: vlastní risk assessment a use-case mapy.
  • Pouze formální Travel Rule: odeslání dat bez ověření protistrany VASP; řešení: trust framework a testování spojení.
  • Ignorování self-hosted rizik: chybí proof-of-ownership a limity; řešení: stupňovitý přístup podle objemu a historie.
  • Model bez vysvětlitelnosti: ML alerty bez explainability; řešení: features, reason codes, human-in-the-loop.
  • Nedostatečná evidence: slabé logy rozhodnutí; řešení: case management se standardizovanými disposition codes.

Praktická tabulka rizik a mitigací

Riziko Indikátory Mitigace
Sankční obcházení Interakce s označenými adresami, chain-hopping Real-time screening, blokace, SAR, spolupráce s orgány
Mixéry/anon nástroje Příjem z mixer poolů, dávkované časování Pravidla/ML, manuální review, limity, EDD
Podvod/krádež Nové zařízení/IP, změna 2FA, rychlý výběr Cool-off, navýšení KYC, behaviorální modely
Falešné dokumenty Nekonzistentní MRZ, neplatný formát Forenzika, NFC/čip, manuální kontrola
High-risk VASP protistrana Nízká Travel Rule odezva Whitelist/blacklist VASP, limity, doplňující otázky

Školení a kultura compliance

  • Onboarding školení: všichni noví zaměstnanci, nejen AML tým.
  • Pravidelné refresh školení: typologie, nové techniky obcházení, table-top cvičení incidentů.
  • Motivační prvky: KPI pro kvalitu případů, peer review, intern