KYC в Азербайджане: как построить проверку клиента и дистанционное открытие счёта
Как банкам Азербайджана выстроить KYC: CDD, бенефициары, риск, PEP, видеозвонок, Face Match, liveness, мониторинг и доказательства решения.
Клиент может успешно пройти Face Match и liveness — и всё равно не пройти KYC. Биометрия подтверждает, что перед камерой, вероятно, живой человек, похожий на портрет в допустимом источнике. Но она не устанавливает полномочия представителя, не раскрывает бенефициарного владельца компании, не объясняет происхождение средств и не доказывает отсутствие давления со стороны мошенника. Именно разрыв между «лицо совпало» и «отношения допустимы» создаёт самые опасные ошибки дистанционного онбординга.
В Азербайджане этот разрыв особенно важен: правила Центрального банка об открытии, ведении и закрытии банковских счетов регулируют дистанционное открытие счёта банками, задают разные маршруты для категорий клиентов и связывают процесс с видеозвонком, государственными информационными системами и усиленной аутентификацией или электронной подписью. Одновременно действующий Закон № 781-VIQ о предотвращении легализации преступно полученного имущества и финансирования терроризма требует полноценной надлежащей проверки клиента — CDD, которая начинается до отношений и продолжается после открытия счёта. Прежний Закон № 767-IIIQ утратил силу 1 февраля 2023 года.
Коротко
KYC — это последовательность решений о клиенте, полномочиях, бенефициаре, цели отношений, риске и мониторинге, а не одна биометрическая проверка.
Для нового клиента видеозвонок нельзя безусловно заменить заранее записанным роликом: правила различают video call и video recording.
Сведения дистанционного клиента должны проверяться через предусмотренные публичные информационные системы, а не только по загруженной фотографии документа.
Усиленная аутентификация требует как минимум двух независимых элементов из разных категорий: знание, владение и присущность.
Доказательное досье должно сохранять не только итог, но и источники, расхождения, версии правил и основания ручного решения.
KYC начинается не с камеры, а с набора вопросов
Статья 4.2 Закона № 781-VIQ связывает CDD не только с началом деловых отношений. Проверка также требуется перед разовой или связанной серией операций на сумму 20 000 манатов и более, перед разовыми переводами денежных средств и операциями с виртуальными активами по правилам Центрального банка, при подозрении в отмывании денег или финансировании терроризма и при сомнениях в точности или актуальности ранее полученных сведений. Следовательно, KYC нельзя проектировать как экран регистрации, который клиент проходит один раз.
Рабочая модель разделяет как минимум следующие вопросы:
Контроль | Что организация должна установить | Почему одного документа недостаточно |
|---|---|---|
Клиент | Кто вступает в отношения | Документ может быть чужим, поддельным или содержать неактуальные данные |
Представитель | Кто вправе действовать от имени клиента | Личность человека не подтверждает объём его полномочий |
Юридическое лицо | Существует ли организация и кто ею управляет | Регистрация не раскрывает всю цепочку контроля |
Бенефициар | Какое физическое лицо в конечном счёте владеет или контролирует клиента | Формальный участник не всегда является фактическим контролёром |
Цель и риск | Для чего нужны отношения и насколько профиль рискован | Название продукта не объясняет ожидаемые операции |
Мониторинг | Соответствует ли дальнейшее поведение известному профилю | Корректные сведения устаревают, а риск меняется |
Для физического лица проверяются идентификационные сведения, включая дату рождения и адрес. Для юридического лица нужны сведения о правовом статусе, регистрация, структура собственности и контроля. Если действует представитель, отдельно проверяются его личность и полномочия. Это разные объекты проверки, поэтому результат customer_verified = true уничтожает существенную часть доказательной логики.
Бенефициар — это маршрут к физическому лицу
Для юридического лица недостаточно сохранить выписку из реестра и имя директора. Статья 4.7 Закона № 781-VIQ задаёт последовательный подход: сначала устанавливается физическое лицо с квалифицированным участием, затем — лицо, которое фактически контролирует организацию иным способом, а если эти способы не дают результата — физическое лицо, управляющее организацией. Порог квалифицированного участия определяется применимым отраслевым законодательством; его нельзя без проверки заменять универсальным процентом.
Практическое значение каскада в том, что каждый переход должен иметь причину. В досье полезно хранить не только найденное имя, но и:
схему прямого и косвенного владения;
использованные реестры и корпоративные документы;
рассчитанные доли по каждому уровню цепочки;
признаки контроля без формальной доли;
причину перехода к следующему критерию;
дату проверки и версию применённого правила.
Подробно этот вопрос разобран отдельно в статье «Бенефициарный собственник в Азербайджане». В KYC-процессе её вывод становится входом для оценки риска, PEP- и санкционного скрининга.
Как устроено дистанционное открытие счёта

Правила Центрального банка допускают открытие счёта без совместного физического присутствия клиента и сотрудника банка. Однако дистанционный маршрут не универсален. Пункт 5.2 исключает юридических лиц-нерезидентов и открытие через уполномоченного представителя, кроме законного представителя юридического лица. Пункт 5.3 связывает удалённое открытие с получением требуемых документов из публичных информационных систем.
Для нового клиента категории тоже имеют значение:
резидентное юридическое лицо, индивидуальный предприниматель и физическое лицо-нерезидент проходят маршрут с усиленной электронной подписью и видеозвонком;
физическому лицу-резиденту доступны усиленная электронная подпись с видеозвонком либо усиленная аутентификация клиента с видеозвонком;
для существующего клиента при открытии нового счёта правила допускают отдельный маршрут с видеозаписью, а банк может потребовать видеозвонок, если считает запись рискованной.
Это архитектурное различие. Асинхронная запись удобнее, но её нельзя автоматически подставить вместо интерактивного видеозвонка для первичного клиента. Система маршрутизации должна учитывать статус клиента, резидентность, правовую форму и способ представительства до выбора биометрического сценария.
Что доказывают Face Match и liveness
Во время видеоидентификации правила предусматривают сравнение лица с фотографией в удостоверении, проверку документа и его данных по публичной информационной системе, а также применение liveness для снижения риска поддельного лица. Эти механизмы формируют разные доказательства:
Face Match Biometric.Vision оценивает сходство текущего изображения с выбранным портретом;
Liveness Biometric.Vision помогает определить, предъявлен ли живой человек, а не фотография, экран или иной тип подмены;
проверка документов анализирует документ и извлечённые из него данные;
запрос к государственному источнику подтверждает сведения независимо от загруженного изображения.
Ни один сигнал не должен молча подменять другой. Высокое сходство лиц не доказывает подлинность исходного документа. Успешный liveness не подтверждает, что человек действует добровольно. Совпадение с портретом не устанавливает полномочия директора и не объясняет источник средств.
Приложение 6 к правилам банковских счетов требует от сотрудника оценивать диалог и поведение, учитывать социальную инженерию, давление третьей стороны и другие мошеннические методы. Поэтому автоматизация должна уметь передавать сессию человеку вместе с контекстом, а не только с итоговым баллом.
Усиленная аутентификация — не два любых сигнала
Пункт 5.7 правил банковских счетов определяет усиленную аутентификацию через два или более независимых элемента из категорий «знание», «владение» и «присущность». Пароль относится к знанию, зарегистрированное устройство или одноразовый код — к владению, лицо или отпечаток — к присущности. Компрометация одного элемента не должна ставить под угрозу другой.
Отсюда следуют два практических ограничения. Во-первых, два вопроса из анкеты не образуют два независимых фактора: оба относятся к знанию. Во-вторых, получение SMS-кода и биометрии в одном скомпрометированном клиентском контуре ещё не гарантирует реальную независимость. Нужна модель угроз, которая учитывает захват устройства, подмену сессии, повторное воспроизведение, deepfake и действия под принуждением.
Риск меняет глубину проверки
Статьи 4.4–4.5 и 4.11–4.13 Закона № 781-VIQ требуют установить цель и характер отношений, сформировать профиль клиента и сопоставлять операции с известными сведениями, деятельностью, риском и источником средств. Для высокого риска применяются усиленные меры. Статья 7 распространяет специальные меры на PEP, их близких родственников и связанных лиц: система выявления статуса, согласие руководства на установление или продолжение отношений, разумные меры по установлению источника предоставленного имущества и иных активов и постоянный усиленный CDD.
AML Screening Biometric.Vision может связывать проверку клиента и бенефициара по санкционным, PEP и другим заявленным источникам с последующим мониторингом. Но совпадение в списке является сигналом, а не готовым юридическим выводом: организация должна разрешить совпадение, оценить роль лица, применимую политику и остаточный риск.
Сильная риск-модель отвечает на четыре вопроса:
какой факт изменил категорию риска;
какая дополнительная evidence требуется именно из-за этого факта;
кто вправе согласовать отношения;
какие ограничения и события запускают повторный анализ.
Пять ошибок, которые ломают доказательность
Подмена видеозвонка видеозаписью. Новый и существующий клиент получают одинаковый сценарий, хотя правила различают интерактивный звонок и запись.
Проверка только изображения документа. OCR и визуальные признаки принимаются за подтверждение, но данные не сверяются с предусмотренной публичной информационной системой.
Один статус для всех проверок. Документ, лицо, liveness, полномочия, бенефициар и AML-скрининг склеиваются в approved, поэтому невозможно объяснить частичный сбой или ручное исключение.
Два зависимых фактора называются усиленной аутентификацией. Система считает количество проверок, но не категории факторов и не их независимость.
KYC заканчивается открытием счёта. Смена владельца, руководителя, модели операций или PEP-статуса не запускает обновление профиля и риска.
Как сохранить проверяемое решение
Orchestrator Biometric.Vision может связать доступные модули проверки документа, лица, liveness и AML-скрининга с правилами маршрутизации. Интеграцию с государственным источником, видеозвонком и ручным разбором нужно отдельно подтвердить для конкретного проекта; юридическое решение остаётся за банком. Минимальное досье должно включать:
категорию клиента и основание выбранного дистанционного маршрута;
исходные данные, документы и источник их получения;
результаты проверки документа, Face Match и liveness по отдельности;
факторы усиленной аутентификации и доказательство их независимости;
полномочия представителя и маршрут установления бенефициара;
цель отношений, факторы риска и результаты PEP/санкционного анализа;
причины остановки, ручной эскалации или исключения;
итоговое решение, согласовавшего сотрудника и версию политики;
события мониторинга и историю обновления сведений.
Информация об операциях по статье 6 Закона № 781-VIQ хранится не менее пяти лет после операции; CDD-материалы, деловая переписка, сведения о счетах и результаты анализа — не менее пяти лет после прекращения отношений либо завершения разовой операции. Срок может быть продлён решением FIU или надзорного органа. Архитектура хранения должна учитывать это на уровне классов данных, а не одной настройки для всей сессии.
Главный результат KYC — не красивый клиентский путь и не высокий биометрический score. Это воспроизводимое решение: проверяющий должен увидеть, кого установили, из каких источников, какие неопределённости остались, кто принял риск и почему дальнейшее поведение клиента сочли допустимым.
Источники
Готовы усилить проверку клиентов?
500 проверок бесплатно каждый месяц · без карты · без контракта · без звонка от менеджера.



