Kryptoměnové firmy
Krypto firmy dnes fungují v prostředí, kde je nutné kombinovat inovativní on-chain technologie s pravidly prevence praní špinavých peněz a financování terorismu (AML/CFT) a s identifikací klientů (KYC/KYB). Cílem tohoto článku je shrnout minimum, které je třeba rozumět: pojmy, povinnosti, architekturu procesu, metriky, specifika pro krypto, častá rizika a praktická doporučení pro zavedení programu v menších i větších VASP (Virtual Asset Service Providers).
Základní pojmy a rámce
- KYC (Know Your Customer): ověření identity fyzické osoby; u firem pak KYB (Know Your Business) včetně beneficial owners (skutečných vlastníků).
- AML/CFT program: soubor politik, procesů a kontrol pro prevenci a detekci nelegálních finančních toků (AML) a financování terorismu (CFT).
- Risk-based approach (RBA): opatření jsou škálována dle rizika produktu, klienta, geografické oblasti a distribučního kanálu.
- Travel Rule: povinnost přenášet základní KYC údaje spolu s přesunem kryptoaktiv mezi regulovanými VASP.
- Sankční screening: kontrola vůči sankčním seznamům (státní a mezinárodní), PEP osobám a dalším watchlistům.
Riziková taxonomie pro krypto firmy
- Klientské riziko: rezidence, status PEP, model podnikání, historie transakcí, typ peněženky (custodial vs. self-hosted).
- Geografické riziko: vysoce rizikové jurisdikce, mezinárodní sankce, omezené kapacity dohledu.
- Produktové riziko: anonymizační nástroje (mixéry, coinjoin), vysoká páka, NFT s nízkou likviditou, privacy coiny, cross-chain swapy.
- Kanálové riziko: neregulované mosty/DEX, off-ramp bez robustního KYC, P2P bez verifikace.
- Proti-stranové riziko: jiný VASP s nízkou úrovní compliance, slabé API pro Travel Rule, chybějící sankční kontroly.
Architektura AML/KYC programu
- Governance: jmenování MLRO (odpovědné osoby), jasné mandáty, reporting představenstvu, nezávislý audit.
- Politiky a postupy: dokumentovaná pravidla (Customer Acceptance Policy, Due Diligence, EDD, SDD, transakční monitoring, SAR/STR postupy, record keeping, incident response).
- Risk assessment: podniková a produktová risk assessment aktualizovaná minimálně jednou ročně nebo při zásadní změně.
- Kontrolní vrstvy: první linie (operativa/onboarding), druhá linie (compliance/monitoring), třetí linie (interní audit).
KYC/KYB: minimální požadavky při onboardingu
- Fyzické osoby: sběr identifikačních údajů, ověření dokladu (MRZ, NFC/čip), liveness a selfie-match, kontrola vůči sankcím a PEP, doložení adresy dle rizika.
- Právnické osoby (KYB): název, IČO/registrace, sídlo, účel podnikání, vlastnická struktura, UBO ověření, oprávněné osoby, výpis z obchodního rejstříku, případně finanční výkazy.
- Riziková segmentace: scoring klienta (low/medium/high) podle geografie, PEP, povolání/odvětví, očekávaného chování.
- Ongoing KYC: periodická reverifikace a event-driven aktualizace při změně rizika nebo chování.
Enhanced Due Diligence (EDD) a kdy ji spustit
- Spouštěče EDD: PEP/close associates, vysoce rizikové země, komplexní vlastnické struktury, velké objemy, nesrovnalosti v dokladech, negativní mediální zmínky.
- Obsah EDD: detailní zdroj majetku a příjmů (SoW/SoF), dodatečné dokumenty, zvýšené limity schvalování, častější monitoring a přezkum.
- Výstup EDD: go/no-go rozhodnutí, zdokumentovaný důvod, nastavené limity a kontrolní mechanismy.
Sankční, PEP a mediální screening
- Časování: při onboardingu, před zpřístupněním služeb a průběžně (denní/real-time synchronizace).
- Technika: fuzzy matching, transliterace, aliasy; proces na redukci false positives a false negatives.
- Provoz: playbook pro eskalace, tiered schvalování, stop-listy, případně geofencing pro vybrané země.
Travel Rule: minimum pro interoperabilitu
- Data o odesílateli a příjemci: minimální rozsah identifikačních údajů dle prahu a jurisdikce; mapování na IVMS 101 datový model.
- Routing: zjištění, zda je protistrana VASP; pokud ne, postup pro self-hosted peněženky (rizikové otázky, proof-of-ownership dle rizika).
- Protokoly: interoperabilita se sítěmi pro Travel Rule (např. certifikované ekosystémy) a logování odeslaných/přijatých dat.
Transakční monitoring se zaměřením na on-chain
- Typologie: peel chains, chain-hopping, interakce s mixéry, dusting, využití low-liquidity NFT, wash trading, structuring, rychlé in-out transakce.
- Pravidla a modely: kombinace deterministických pravidel (blacklist, risk score přicházejících UTXO/adres) a statistických/ML modelů s vysvětlitelností.
- Kontext: propojení on-chain dat s KYC profilem, historií a behavioral signály (čas, objem, protokol, chain).
- Eskalace: tiering alertů (Low/Med/High), case management, investigation notes, disposition (podezřelé/nepodezřelé), QA sampling.
SAR/STR: podezřelé transakce a reportování
- Kritéria: rozumné podezření na praní, obcházení sankcí, financování terorismu, nebo nejasný zdroj majetku.
- Obsah reportu: fakta bez hodnoticích soudů, časová osa, důkazy (hashy, adresy, TXID, komunikace s klientem), přijatá opatření.
- Interní kroky: dočasná blokace, zmrazení, enhanced monitoring, případně exit klienta dle politiky.
Data governance, GDPR a retence
- Minimalizace dat: sbírat pouze nezbytné údaje; jasné účely a právní základy zpracování.
- Bezpečnost: šifrování v klidu i při přenosu, segregace přístupů, auditní logy, testy odolnosti.
- Retenční lhůty: uchovávat KYC/AML data minimálně dle místní legislativy; data disposal po uplynutí lhůty.
- Práva subjektů údajů: přístup, oprava, omezení; výjimky v AML povinnostech přiměřeně vysvětlit.
Specifika pro self-hosted peněženky a DeFi
- Self-hosted adresy: dokazování vlastnictví (sign message/mikrotransakce), rizikové otázky dle use-case, limity a cool-down při prvních výběrech.
- DeFi interakce: whitelisting protokolů, limity allowance, monitoring interakcí s high-risk kontrakty, MEV-aware zpracování.
- Mosty a cross-chain: preferovat auditované mosty, rozlišovat native vs. wrapped aktiva, sledování origin chainu.
Vendor management a build vs. buy
- KYC poskytovatelé: kvalita dokumentové forenziky, liveness, pokrytí zemí, SLA, fallback procesy.
- On-chain analytika: pokrytí chainů, metodika atribucí, rychlost aktualizací, transparentnost risk score.
- Travel Rule sítě: interoperabilita, podíl připojených VASP, privacy-preserving mechanismy, message retention.
- Due diligence: bezpečnostní a compliance certifikace, penetrační testy, právní doložky o odpovědnosti.
Procesní mapa od registrace po výběr
- Registrace účtu: e-mail/telefon, souhlas s podmínkami, základní risk pre-screen dle geografie/IP.
- KYC/KYB: ověření identity a sankcí, PEP a adverse media; výsledkem je riziková kategorie a limity.
- Funding/on-ramp: kontrola původu prostředků, monitoring prvních transakcí (warm-up pravidla).
- Pravidelné používání: průběžný monitoring, výměny údajů dle Travel Rule, case management alertů.
- Výběry/off-ramp: proof-of-ownership dle rizika, ověření protistrany, cool-off nebo manual review při anomáliích.
Kontrolní seznamy (checklisty) pro praxi
- Onboarding checklist: doklad + liveness, sankce/PEP, rizikový scoring, SoW/SoF (pokud EDD), akceptační rozhodnutí, limity.
- Monitoring checklist: pravidla + ML, kalibrace prahů, QA vzorkování, kontrola model drift, zpětná vazba po alertech.
- SAR/STR checklist: definované red flags, odpovědnosti, časové lhůty, kvalita narativu, evidence a lessons learned.
- Incident response: scénáře pro sankční zásahy, hack/fork řetězce, kompromitaci účtů, koordinace s orgány.
Metriky, KPI a řízení výkonnosti
- Kvalita onboardingu: pass rate, false reject, průměrná doba verifikace, počet manual reviews.
- Efektivita monitoringu: poměr true positive / false positive, doba uzavření případu, počet repeat alerts.
- Rizikové metriky: objem z high-risk zdrojů, podíl interakcí s riskantními kontrakty, de-risked klienti.
- Zralost programu: pravidelné školení, auditní nálezy a jejich uzavírání, frekvence aktualizace politik.
Nejčastější chyby a jak se jim vyhnout
- „Copy-paste“ politiky: bez propojení s reálnými riziky produktu; řešení: vlastní risk assessment a use-case mapy.
- Pouze formální Travel Rule: odeslání dat bez ověření protistrany VASP; řešení: trust framework a testování spojení.
- Ignorování self-hosted rizik: chybí proof-of-ownership a limity; řešení: stupňovitý přístup podle objemu a historie.
- Model bez vysvětlitelnosti: ML alerty bez explainability; řešení: features, reason codes, human-in-the-loop.
- Nedostatečná evidence: slabé logy rozhodnutí; řešení: case management se standardizovanými disposition codes.
Praktická tabulka rizik a mitigací
| Riziko | Indikátory | Mitigace |
|---|---|---|
| Sankční obcházení | Interakce s označenými adresami, chain-hopping | Real-time screening, blokace, SAR, spolupráce s orgány |
| Mixéry/anon nástroje | Příjem z mixer poolů, dávkované časování | Pravidla/ML, manuální review, limity, EDD |
| Podvod/krádež | Nové zařízení/IP, změna 2FA, rychlý výběr | Cool-off, navýšení KYC, behaviorální modely |
| Falešné dokumenty | Nekonzistentní MRZ, neplatný formát | Forenzika, NFC/čip, manuální kontrola |
| High-risk VASP protistrana | Nízká Travel Rule odezva | Whitelist/blacklist VASP, limity, doplňující otázky |
Školení a kultura compliance
- Onboarding školení: všichni noví zaměstnanci, nejen AML tým.
- Pravidelné refresh školení: typologie, nové techniky obcházení, table-top cvičení incidentů.
- Motivační prvky: KPI pro kvalitu případů, peer review, intern




























