Статья рассматривает транзакционный мониторинг в системе ПОД/ФТ на основе стандартов ФАТФ (Рекомендации 10, 1, 16, 20) и российского регулирования (115-ФЗ, Положение 860-П). Описаны пакетный и реальновременной мониторинг, правила и «красные флаги», снижение ложных срабатываний, документирование. Приведены примеры новых схем (маркетплейсы).
Транзакционный мониторинг представляет собой непрерывный процесс наблюдения и анализа финансовых операций клиентов для выявления подозрительных активностей, которые могут быть связаны с отмыванием денег, финансированием терроризма или иными незаконными действиями. Этот механизм является неотъемлемой частью современных систем противодействия финансовым преступлениям (ПОД/ФТ) и закреплён в большинстве национальных законодательств на основании Рекомендаций ФАТФ. Как отмечают эксперты, мониторинг операций - это то, что многие финансовые учреждения уже делают интуитивно: они задаются вопросами, соответствует ли характер, стоимость или частота транзакции заявленному бизнесу клиента, его профилю риска и целям установленных отношений.
В отличие от статичных процедур KYC, которые ограничены этапом онбординга, транзакционный мониторинг охватывает весь жизненный цикл клиента. Это динамический процесс, требующий постоянной настройки, документирования и адаптации к меняющимся криминальным типологиям.
Рекомендация 10 ФАТФ закрепляет требование о проведении непрерывной должной осмотрительности в отношении деловых отношений. Это включает тщательное изучение транзакций для обеспечения их соответствия знаниям учреждения о клиенте и его профиле риска.
Ключевой аспект Рекомендации 10 - требование документирования результатов мониторинга. Регуляторы ожидают наличия фиксированных записей о том, какой анализ был проведён, какие решения приняты и какие действия предприняты. Если какая-то транзакция вызвала вопросы, важно зафиксировать: что именно было проверено, когда, что стало причиной проверки, что было обнаружено и какое решение принято.
Рекомендация 10 также устанавливает, что мониторинг должен быть постоянным (continuous) или триггерным (triggered by specific transactions). Глубина мониторинга должна корректироваться в зависимости от институциональной оценки рисков и индивидуального профиля клиента.
Рекомендация 1 ФАТФ закрепляет риск-ориентированный подход (Risk-Based Approach) как основополагающий принцип организации всех мер ПОД/ФТ, включая транзакционный мониторинг. Это означает, что объём и интенсивность мониторинга должны быть пропорциональны степени риска, который представляет клиент или операция.
Для клиентов с высоким уровнем риска могут применяться усиленные меры мониторинга, включая ежедневный анализ транзакций, ручные проверки, частый анализ информации, учёт направления средств и установку специальных «красных флагов» на основе типологических отчётов. Напротив, для клиентов с низким риском допустим менее интенсивный мониторинг.
Рекомендация 16 ФАТФ, известная как Travel Rule, устанавливает требования к передаче информации об отправителе и получателе при осуществлении денежных переводов.
В июне 2025 года ФАТФ приняла существенные изменения к Рекомендации 16, направленные на повышение прозрачности трансграничных платежей и борьбу с мошенничеством.
Ключевые изменения, которые вступают в силу до конца 2030 года:
– правило теперь применяется ко всем «платежам или переводам стоимости и связанным с ними сообщениям», а не только к банковским переводам. Это охватывает новые типы платёжных систем и финтех-компаний;
– для трансграничных переводов свыше 1 000 долларов США или евро установлены единые минимальные требования к информации. Для отправителя теперь требуется указывать имя, адрес и дату рождения. Для получателя - имя, номер счёта, страну и название города;
– новые правила возлагают на финансовое учреждение получателя обязанность использовать полученную информацию для мониторинга транзакций. Это позволяет выявлять ошибочные платежи, которые могут быть следствием отмывания денег, мошенничества или ошибки. Банк-получатель должен принимать разумные меры для снижения риска перевода средств не тому получателю, включая проверку имени и номера счёта, комплексный мониторинг счёта или сверку данных через механизм превалидации;
– операции с использованием кредитных, дебетовых или предоплаченных карт для покупки товаров и услуг по-прежнему освобождаются от полных требований Рекомендации 16, но сфера этого исключения была уточнена.
ФАТФ также подтвердила, что Travel Rule не требует обязательного скрининга в реальном времени по санкционным спискам, этот вопрос отнесён к национальному регулированию и отраслевым практикам. При этом ФАТФ планирует опубликовать руководство по имплементации изменений во второй половине 2026 года.
Пакетный мониторинг представляет собой обработку транзакций в накопленном режиме, данные собираются в течение определённого периода (например, за день) и анализируются единым блоком по завершении этого периода. Этот подход исторически сложился в банковской практике и долгое время был стандартом для AML-систем.
Пакетный мониторинг остаётся актуальным для:
– счетов с низкой скоростью оборота;
– операций, где критичность времени невысока (например, долгосрочные депозиты, отдельные виды корпоративного кредитования);
– юрисдикций и каналов, где регуляторные требования ещё не перешли на режим реального времени.
Процесс пакетной обработки выглядит следующим образом:
Транзакции фиксируются и помещаются в очередь в течение операционного дня.
В заранее установленное время (обычно ночью или после завершения операционного дня) система запускает обработку накопленного массива данных.
Система мониторинга применяет предварительно настроенные правила и пороговые значения ко всем накопленным транзакциям одновременно.
По итогам обработки формируются оповещения, которые поступают аналитикам комплаенс-подразделения на следующее утро.
Главное ограничение пакетного мониторинга - временной лаг. К моменту выявления подозрительной транзакции денежные средства уже могут быть выведены со счёта или переведены контрагенту, что превращает инструмент контроля в инструмент фиксации уже совершённого факта.
Пакетная обработка также создаёт эффект «шквала оповещений» - большое количество сигналов поступает одновременно, перегружая аналитиков и повышая риск того, что часть сигналов будет проигнорирована или обработана поверхностно.
Вместе с тем у пакетного подхода есть и преимущества:
– предсказуемые требования к вычислительным ресурсам (обработка происходит в определённое время);
– более простая интеграция с банковскими системами;
– относительно низкая стоимость эксплуатации.
Мониторинг в реальном времени - анализ каждой транзакции в момент её совершения, до того как денежные средства покинут счёт или будут зачислены получателю. В отличие от пакетной обработки, которая анализирует прошлое, мониторинг в реальном времени предотвращает нежелательные события.
Процесс выглядит следующим образом:
Каждая транзакция при поступлении в банковскую систему немедленно направляется в систему мониторинга.
Система применяет заранее заданные правила и модели машинного обучения к конкретной транзакции с учётом контекстной информации о клиенте (история операций, профиль риска, лимиты).
Решение о пропуске, блокировке или направлении на дополнительную проверку принимается до того, как средства будут переведены или зачислены.
Система работает 24/7/365, без перерывов и выходных.
Для обеспечения работы в реальном времени необходима архитектура, принципиально отличная от пакетной:
– транзакции обрабатываются как поток событий, а не как строки в файле;
– система должна хранить и мгновенно учитывать контекст: профиль клиента, историю операций, информацию о контрагенте и текущие риски;
– принятие решения должно занимать не более 100 миллисекунд на транзакцию. По данным FinScan, большинство проверок завершается менее чем за четверть секунды, а в высокоскоростных средах время отклика может достигать 66 миллисекунд на транзакцию.
– система должна выдерживать пиковые нагрузки без деградации (например, в периоды массовых выплат зарплат).
Что позволяет делать мониторинг в реальном времени:
Пресекать мошенничество до того, как денежные средства покинут счёт. Остановка подозрительного перевода до его исполнения.
Отслеживание, не превысил ли пользователь установленный суточный или недельный лимит на переводы.
Обнаружение множества транзакций чуть ниже порога отчётности, совершённых в короткий промежуток времени.
Анализ транзакции с учётом текущего поведения клиента и рыночных условий.
Проверка контрагентов по спискам OFAC и другим санкционным перечням до проведения платежа.
В российских банках внедрение систем мониторинга в реальном времени становится стандартом. Например, ВТБ перешёл на импортозамещенную систему транзакционного мониторинга, которая способна анализировать до 2 000 платежей в секунду, тогда как предыдущая система выдерживала лишь 265 операций в секунду. Система проверяет все платежи в режиме реального времени на соответствие требованиям российского законодательства, а 98% транзакций обрабатываются автоматически.
Правила транзакционного мониторинга - это основная логика работы системы. Каждое правило определяет шаблон, при совпадении с которым генерируется оповещение.
Основные категории правил:
– пороговые правила (Threshold rules) - оповещение при превышении денежного лимита. Например, порог $10 000 для отчётности по Bank Secrecy Act. Банки часто устанавливают внутренние пороги ниже регуляторного минимума;
– правила скорости (Velocity rules) - оповещение при множестве транзакций в короткий промежуток времени, каждая из которых не превышает порог, но в совокупности выглядит подозрительно;
– типологические правила (Typology rules) - оповещение при совпадении с известными методами отмывания (structuring, round-tripping, быстрое перемещение через счета-оболочки);
– правила отклонения от группы (Peer group deviation rules) - оповещение при активности, которая отклоняется от поведения клиентов с аналогичным профилем, отраслью и типом счёта.
Банки, которые полагаются почти исключительно на пороговые правила, уязвимы для обхода, поскольку структурирование специально разработано для обхода статических порогов. Библиотека правил, охватывающая все четыре категории и регулярно пересматриваемая с учётом текущих криминальных типологий, значительно сложнее для обхода.
Ложные срабатывания (false positives) - основная операционная проблема транзакционного мониторинга. Оповещения, которые закрываются как неподозрительные, потребляют время аналитиков, создают очереди и снижают качество проверок в целом, когда аналитики начинают воспринимать каждое оповещение как рутинное.
Практические шаги по снижению ложных срабатываний:
Сегментация клиентов по уровню риска перед применением правил. Компании денежных переводов и профессиональные услуги требуют разных параметров мониторинга.
Применение списков исключений для постоянно чистых счетов, где шаблон оповещений предсказуем, а риск действительно низок.
Настройка правил скорости с учётом сезонных бизнес-циклов. Оборот ритейлера в пиковые периоды продаж не является подозрительным, но система, не учитывающая это, сгенерирует всплеск ложных оповещений.
Использование машинного обучения для обнаружения аномалий в дополнение к правилам, а не вместо них. Системы на основе правил поддаются аудиту и объяснению для регуляторов, в то время как статистические модели улавливают сложные шаблоны, которые фиксированные правила пропускают.
Регуляторы ожидают документированной записи транзакционного мониторинга, проведённого учреждением, а также суждений, сделанных сотрудниками. Это должно включать информацию о том, какие действия были предприняты.
Хорошая практика документирования включает:
– записи делаются в момент принятия решения, а не постфактум;
– записи конкретны и отвечают на вопросы: что проверялось, когда, что стало причиной проверки, что было обнаружено, что решено;
– записи охватывают всех участников транзакции;
– записи пропорциональны риску: для клиентов с высоким риском может потребоваться дополнительный мониторинг.

Нормативным актом, регулирующим транзакционный мониторинг в российских банках, является Положение Банка России от 18 июня 2025 года № 860-П «О требованиях к правилам внутреннего контроля кредитных организаций и филиалов иностранных банков в целях противодействия легализации (отмыванию) доходов, полученных преступным путем, финансированию терроризма и финансированию распространения оружия массового уничтожения».
Положение определяет:
– структуру и содержание правил внутреннего контроля (ПВК);
– программы управления рисками ПОД/ФТ;
– программы идентификации клиентов, бенефициарных владельцев и выгодоприобретателей;
– программы выявления подозрительных и подлежащих обязательному контролю операций;
– порядок взаимодействия с оператором платформы цифрового рубля.
Особое внимание уделено операциям с цифровыми рублями: мониторинг, выявление подозрительной активности, приостановка транзакций и информирование уполномоченных органов.
Положение также предусматривает создание отдельного подразделения ПОД/ФТ под руководством ответственного сотрудника, который будет взаимодействовать с Росфинмониторингом и обеспечивать обучение кадров.
Основополагающим законом в сфере ПОД/ФТ остаётся Федеральный закон от 07.08.2001 № 115-ФЗ «О противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма».
Ключевые положения, касающиеся транзакционного мониторинга:
Банки обязаны направлять сообщения о подозрительных операциях (СПО) в Росфинмониторинг при наличии оснований полагать, что операция осуществляется в целях легализации доходов или финансирования терроризма.
Основания для отказа в совершении операции (пункт 11 статьи 7). Банк может отказать в совершении операции при наличии подозрений. . При этом закон не требует доказательств факта ОД/ФТ, достаточно подозрений.
Меры при высокой степени риска (пункт 5 статьи 7.7). Если клиент отнесён и банком, и Банком России к высокой степени риска совершения подозрительных операций, банк обязан применить меры:
– отказ в проведении большинства операций;
– при расторжении договора - отказ в выдаче денежных средств;
– прекращение действия банковских карт и электронных средств платежа.
4. Повторные отказы как основание для расторжения договора. Если банк в течение календарного года принял два и более решений об отказе в совершении операции на основании пункта 11 статьи 7, он вправе расторгнуть договор банковского счёта в одностороннем порядке.
В мае 2025 года Банк России сообщил о выявлении первых случаев использования инфраструктуры маркетплейсов для проведения подозрительных финансовых операций. Как отметили в ЦБ, это свидетельствует о поиске преступниками новых способов обхода антиотмывочных механизмов банков.
Для оперативного выявления таких схем регулятор использует платформу «Знай своего клиента» (ЗСК), через которую банки получают предупреждения о потенциальных рисках отмывания денег, что позволяет кредитным организациям блокировать подозрительные операции на ранних этапах.

Ключевой вызов для банков - не просто наличие системы мониторинга, а её доказуемая эффективность. Как отмечают эксперты, проблема в том, что мониторинг часто происходит неформально: кто-то из команды замечает что-то, упоминает коллеге, решает, что всё в порядке, и двигается дальше. При проверке регулятором в этом файле не будет записи о том, как было принято решение.
Как работает схема:
Ключевой механизм, на который обращают внимание и в ЦБ, и в Росфинмониторинге - это использование маркетплейсов для разрыва транзитных цепочек при обналичивании денежных средств. По сути, схема повторяет логику, которая используется в казино: деньги вносятся, совершается имитация операции (покупка товара или ставка), а затем средства выводятся уже как «чистый» доход.
На практике это выглядит следующим образом:
Создание видимости торговли. Злоумышленники регистрируются на маркетплейсе как продавцы товаров. При этом реального товара может не существовать, либо он закупается по «серым» схемам без документов.
Ввод денег. На счет продавца зачисляются безналичные средства, которые необходимо обналичить или «отмыть». Это могут быть средства, полученные незаконным путём, либо «серая» выручка, которую нужно легализовать.
Имитация продажи. Средства переводятся на площадку как оплата за товар, который якобы был продан. Деньги проходят через инфраструктуру маркетплейса, создавая видимость реальной коммерческой деятельности.
Вывод средств. Маркетплейс перечисляет выручку продавцу уже как «законный» доход от предпринимательской деятельности. В этот момент цепочка следов происхождения средств обрывается.
Кейс 1: Швейцарский скандал с отмыванием $300 млн (Forry Associates).
Швейцарское подразделение HSBC обслуживало счета компании Forry Associates, зарегистрированной на Британских Виргинских Островах и контролировавшейся Раджой Саламехом, братом бывшего главы Центробанка Ливана. Через эти счета с 2002 по 2015 год прошло более $300 млн, предположительно похищенных из ливанского ЦБ.
Внутренние комплаенс-офицеры HSBC выражали обеспокоенность по поводу подозрительных транзакций, но их сигналы были проигнорированы руководством. Банк не запросил адекватных объяснений по поводу природы бизнеса Forry (компания не имела сотрудников и не оказывала реальных услуг) и не провел должной проверки бенефициарного владельца (заявил, что это «гражданин Ливана», но подтвердить не смог).
В июне 2026 года французские прокуроры предъявили HSBC предварительные обвинения в причастности к хищению госсредств . Банк был обязан внести залог в размере €80 млн . Швейцарский регулятор FINMA ранее уже признал, что HSBC «серьезно нарушил» свои обязательства по ПОД/ФТ и слишком долго не сообщал о подозрениях.
Регуляторы по всему миру ожидают риск-ориентированного подхода к мониторингу, а не единого набора правил, применяемых одинаково ко всем клиентам.
В Европейском Союзе заключение EBA (Европейского банковского управления) от июля 2025 года определило транзакционный мониторинг как одну из наиболее распространённых областей недостаточного AML-контроля. Почти половина компетентных органов оценивают системы AML финансовых учреждений как недостаточные, и транзакционный мониторинг отмечен как конкретный пробел.
Практическое следствие для комплаенс-команд: отношение к мониторингу как к статичному развёртыванию, работающему в фоновом режиме без управления, теперь является регуляторной ответственностью. Ежегодный пересмотр правил является минимальным ожиданием регуляторов во всех крупных юрисдикциях.
В следующей статье более подробно рассмотрим перечень признаков подозрительных транзакций.