Cumplimiento y vigilancia de las sanciones
1) Objetivos y marco
El cumplimiento de las sanciones impide la prestación de servicios a personas/países de los regímenes sancionadores y reduce los riesgos de bloqueos de pagos, dominios, alojamiento y licencias. En iGaming, esto cubre jugadores (B2C), socios y proveedores (B2B), afiliados, cadenas de pago, cripto-on/off-ramp y tráfico.
2) Fuentes de las demandas de sanción
Listas internacionales: ONU, UE, OFAC (SDN/SSI), UK HMT, Canadá, Australia, etc.
Reglas de propiedad/control: prohibición de servicio a empresas controladas (generalmente el ≥50% en total) por una persona de la lista.
Sectoriales/embargos: prohibición total o servicios limitados por industria/jurisdicción.
Controles de exportación: criptografía/software, transferencia de techdanes y acceso a servicios.
3) La Gobernación y los roles
Bord/Risk-Committee: aprueba la política de sanciones, apetito de riesgo, excepciones (si la ley lo permite).
Sanctions Officer/MLRO: propietario de procedimientos, listas e informes; gestiona los incidentes.
Compliance Ops: cribado/rescribido, análisis de coincidencias, escaladas.
Seguridad/Datos/Infra: bloque geo, anti-VPN/Tor, registro; Integración de la API de los vendedores.
Procurement/Legal: DD de terceros (PSP, vendedores de KYC, afiliados), inclusión de cláusulas en los contratos.
4) Áreas de cobertura e instalaciones de cribado
1. Clientes/jugadores (B2C) - datos KYC, herramientas de pago, dispositivos, IP/geo.
2. Las contrapartes B2B son personas jurídicas, UBO/directores, cadenas de propiedad (50% +), afiliados/redes de agencias.
3. Pagos - remitente/destinatario, bancos corresponsales, destino (purpose), JPO/país de la ruta.
4. Contenido/infra - alojamiento/CDN/registradores/vendedores, exportación de criptografía.
5. Crypto - direcciones/intercambios, etiquetas de riesgo (mixers, intercambios de alto riesgo), cadenas de transferencia.
5) Proceso de cribado y rescribido
Onboarding: detección de texto completo FIO/compañía + fecha de nacimiento/país; fuzzy-lógica, normalización de transliteraciones.
Recuperación continua: diaria para B2C activos, semanal/semanal para B2B y destinatarios de pagos.
Desencadenantes de re-cribado: cambio de documento/dirección/dispositivo, nuevo instrumento de pago, actividad sustancial, cambio de UBO con B2B.
Calibración de sensibilidad: diferentes umbrales para nombres/lenguajes frecuentes, modo «watchlist only» para Adverse Media.
Calidad de datos: campos estándar (FIO en latín/cirílico, DOB, ciudadanía), control de homónimos.
6) Geo-contorno y desanonimización
Geo-block: listas de países/regiones; Prohibición de inscripción y acceso; almacenar las pruebas (registros).
Control IP: categorización ASN, identificación de VPN/Tor/proxy, geovelocidad.
Devices: Device-fingerprint, la prohibición de los dispositivos «compartidos» y la reconfiguración desde un bloque geo.
Métodos de pago: bloque de tarjeta/billetera de trineo geo; verificaciones adicionales para A2A/cripto.
Contenido e idiomas: evite las «señales de destino» (moneda local, métodos de pago, local) para los geos prohibidos.
7) Pagos y bancos
Detección de pagos: nombre del destinatario, banco, máscaras BIC/IBAN, ruta de corsé; prohibiciones del sank-geo.
Tratados PSP: obligaciones de sanción/exportación, derecho de suspensión, SLA para reporting, step-in y corredores alternativos.
Lógica Hold/Reject: retención automática de traducciones dudosas hasta su verificación.
8) Riesgos criptográficos (on/off-ramp)
Verificación de direcciones/contrapartes: intercambios, mezcladores, carteras de alto riesgo, etiquetas de trineo.
Política SoF (fuente de fondos) para cifrado; límites, whitelist a direcciones.
Incidentes: bloqueo/reportaje, prohibición de volver a depositar, SAR/AMB bajo sospecha razonable.
9) Trabajar con terceros
CUS/vendedores de trineo: SLA de recubrimiento de listas y latencia de actualizaciones, precisión, auditoría de registros.
Afiliados/agencias: cláusulas sancionadoras; Prohibición del tráfico desde el bloque geo; Pruebas de orientación geo.
Alojamiento/CDN/registradores: verificación de jurisdicciones, elegibilidad para «migración de tráfico» rápida.
10) Control de las exportaciones
Evaluación de las restricciones a la exportación de software/cifrado y acceso remoto; La prohibición de prestar servicios a personas o países subnacionales; Registros de usuario geo.
11) Gestión de incidentes e informes
Play/Stop/Report: bloqueo temporal de la cuenta/pago → verificación manual → escalamiento de MLRO → informe (si es necesario) → solución final.
Tipping-off: prohibición de revelar al cliente el hecho del trineo/del informe.
Registro: quién/cuándo tomó la decisión, fuentes, capturas de pantalla, artefactos hash.
Plazos: SLA internos (por ejemplo, P1 ≤ 24 h), almacenamiento 5 + años (especificar localmente).
12) Matriz de riesgo (RAG)
13) Hojas de cheques
Antes de iniciar/entrar en el mercado
- Política de sanciones (fuentes de listas, 50% + regla, exportación).
- Geo-contorno: hojas de flujo, anti-VPN/Tor, prueba de registro.
- Vendedores: SLA de actualizaciones de listas, precisión, redundancia.
- PSP/bancos: cláusulas sank, paso a paso, alternativas.
- Procedimientos de incidentes (P1/P2), capacitación, funciones.
Ciclo operativo (diario/semanal)
- Rescribir B2C/B2B activos.
- Verificación de nuevos canales/instrumentos de pago.
- Monitoreo anti-VPN/Tor; Informes de geovelocidad.
- Direcciones criptográficas: actualización de etiquetas, rugido whitelist.
- QA de una muestra de «falsas coincidencias».
Trimestral
- Auditoría de recubrimientos de listas y latencia.
- Prueba de recuperación (vendedor down/unidad bancaria).
- Actualización de cláusulas contractuales y playbooks.
14) Plantillas de cláusulas contractuales (fragmentos)
A. Sanciones y exportaciones
B. Posesión y control
C. Geo-target y afiliados
D. Pagos
15) Registros recomendados (YAML)
15. 1 Perfil de política de trineo
yaml policy_id: "SAN-PLCY-2025-01"
lists: ["UN","EU","OFAC_SDN","OFAC_SSI","UK_HMT","CA","AU"]
ownership_rule: ">=50% aggregate"
rescreening:
b2c_active: "daily"
b2b_active: "daily"
payouts: "pre-disbursement"
geo_block:
blocked_countries: ["..."]
vpn_tor_block: true crypto:
address_risk_vendor: "ChainIntelX"
mixers_block: true psp:
sanction_clauses: true step_in: true owner: "Sanctions Officer"
15. 2 Registro de coincidencias/soluciones
yaml hit_id: "HIT-2025-2117"
subject:
type: "person"
name: "Ivan Petrov"
dob: "1984-07-10"
match:
list: "OFAC_SDN"
score: 91 fields: ["name","dob","country"]
decision: "false_positive"
analyst: "m. ivanova"
qa_by: "san. officer"
closed_at: "2025-11-05T17:10Z"
evidence: ["passport_scan. png","watchlist_export. pdf"]
15. 3 Geo-contorno/anti-VPN
yaml geo_control:
blocked_countries: ["IR","KP","SY","CU","RU","BY", "..."]
tor_exit_nodes_block: true vpn_providers_block: true geovelocity_threshold:
km_per_min: 200 action: "challenge+hold"
15. 4 Reseñas B2B y UBO
yaml b2b_entity: "AffNet Media Ltd"
ubos:
- name: "John Doe"
ownership: 40
- name: "Jane Roe"
ownership: 60 last_rescreened: "2025-11-05"
status: "clear"
notes: "ownership change 2025-10-28 verified"
16) Playbucks (scripts operativos)
P-SAN-01: Coincidencia de la lista en el onboarding
Auto-éxito → verificación de DOB/direcciones/fuentes de → cuando se confirma - denegación de servicio, retención de pruebas → inscripción en el registro/notificación (si es necesario).
P-SAN-02: Pago a través de la ruta del trineo
Hold → verificación de banco corresponsal/BIC → solicitud de corredor alternativo → si no es posible - reembolso → informe a PSP.
P-SAN-03: Geo-bypass (VPN/Tor)
Autoblock de la sesión → KYC-Challenge → en caso de elusión confirmada - cierre, cancelación de bonificaciones, inscripción en el registro, notificación del afiliado si está disponible.
P-SAN-04: Crypto con la etiqueta «mezclador»
Congelación de depósitos → análisis de cadena → solicitud de SoF → escalamiento de MLRO → posible SAR/AMB y bloque.
P-SAN-05: Cambio de UBO en un socio
El desencadenante de la reconsideración → la actualización del árbol de posesión de → en la bandera: suspensión de servicios, solicitud de documentos, evaluación legal → decisión del tablero.
17) KPI e informes
Recreening Coverage% (pagos/B2C/B2V).
Average Sanctions TAT по P1/P2.
False Positive Rate/Precision @ Top-N por coincidencias.
Geo Evasion Block% (porcentaje de intentos VPN/Tor bloqueados).
Vendor SLA Compliance% (actualizaciones de listas/disponibilidad).
PSP Route Incidents/mes y tiempo medio de rastreo de bloqueos.
18) Mini preguntas frecuentes
¿Es suficiente bloquear sólo SDN? No: tenga en cuenta las reglas de propiedad/control y las listas sectoriales.
¿Es necesario escanear a los afiliados? Sí, así como sus redes de metro; la prohibición del tráfico desde el bloque geo es obligatoria.
¿Cómo trabajar con falsas coincidencias? Muestreo de QA, calibración de umbrales, paquetes de pruebas claras y control de campos DOB/dirección.
¿Se permite el acceso a través de una VPN? Para el Sank Geo, no; en general, use un enfoque de riesgo con Challenge.
19) Diskleimer
Los regímenes de sanciones son dinámicos y varían jurisdiccionalmente. El material real es el marco operativo; las prohibiciones específicas y los formatos de presentación de informes deben conciliarse con el derecho local y los consultores.
20) Conclusión
El cumplimiento sancionador es la arquitectura de los procesos: políticas y roles, cribado continuo, circuito geo rígido, vendedores probados y playbooks claros de incidentes. Estandarizar los registros y KPI - y los riesgos sancionadores se volverán manejables, y el acceso al ecosistema de pagos e infraestructura es predecible.