Conformità e monitoraggio delle sanzioni
1) Obiettivi e cornici
La compilazione delle sanzioni impedisce la fornitura di servizi a persone/paesi provenienti da regimi sanzionatori e riduce i rischi di blocchi di pagamenti, domini, hosting e licenze. Nel iGaming, questo comprende giocatori (B2C), partner e provider (B2B), affiliati, catene di pagamento, cripto-on/off-ramp e traffico.
2) Fonti di sanzioni
Liste internazionali: ONU, UE, OFAC (SDN/SSI), UK HMT, Canada, Australia, ecc.
Regole di proprietà/controllo: divieto di manutenzione per le società controllate (generalmente il ≥50% totale) da una persona nella lista.
Settore/embargo: divieto totale o servizi limitati per settore/giurisdizione.
Controllo delle esportazioni: crittografia/software, trasferimento delle tecnologie e accesso ai servizi.
3) Gubernance e ruoli
Bord/Risk Committee: approva una politica di sanzioni, rischio-appetito, eccezioni (se consentite dalla legge).
Sanctions Officer/MLRO: proprietario di procedure, elenchi e report controlla gli incidenti.
Compliance Ops: screening/recrining, analisi delle corrispondenze, scalate.
Sicurezza/Data/Infra: blocco geo, anti-VPN/Tor, registrazione; Integrazione API dei venditori.
Processo/Legale: DD di terzi (PSP, KYC-Vendor, affiliati), inclusione di clausole nei contratti.
4) Aree di copertura e oggetti di screening
1. Client/giocatori (B2C) - Dati KYC, strumenti di pagamento, dispositivi, IP/geo.
2. I contractor B2B sono persone giuridiche, UBO/direttori, catene di proprietà (50% +), affiliati/reti di agenzia.
3. Pagamenti - mittente/destinatario, banche corrispondenti, destinazione (purpose), MSS/paese di viaggio.
4. Contenuti/infra - hosting/CDN/registratori/venditori, esportazione di crittografia.
5. Crypto - indirizzi/borse, etichette di rischio (mixers, high-risk exchanges), catene di traduzione.
5) Processo di screening e recrining
Onboarding: screening FIO/società a testo intero + data di nascita/paese; logica fuzzy, normalizzazione delle trasmissioni.
Recrining continuo: ogni giorno per B2C attivi, ogni settimana per B2B e destinatari.
Trigger di nuovo screening: cambio di documento/indirizzo/dispositivo, nuovo strumento di pagamento, attività sostanziale, cambio UBO da B2B.
Calibrazione della sensibilità: diverse soglie per nomi/lingue frequenti, modalità «watchlist only» per Adverse Media.
Qualità dei dati: campi standard (FIO latino/cirillico, DOB, cittadinanza), controllo omonimo.
6) Tracciato geo e deanonimizzazione
Blocco geo: blocchi di paesi/regioni; Divieto di registrazione e accesso memorizzare le prove (fogli).
Controllo IP: categorizzazione ASN, rilevamento VPN/Tor/proxy, geovelosity.
Device-fingerprint, disabilitazione dei dispositivi «condivisi» e riassorbimento da block-geo.
Metodi di pagamento: un blocco carta/portafoglio da sunk-geo; controlli aggiuntivi per A2A/cripto.
Contenuti e lingue: evitare i «segnali targeting» (valuta locale, metodi di pagamento, locale) per i geo proibiti.
7) Pagamenti e banche
Screening: nome del destinatario, banca, maschere BIC/IBAN, percorso dei corsetti; Divieto di sunk-geo.
Contratti PSP: obblighi di sanzioni/esportazione, libertà di sospensione, SLA di reportage, step-in e corridoi alternativi.
La logica di Hold/Reject è di trattenere automaticamente le traduzioni discutibili prima della verifica.
8) Rischi cripto (on/off-ramp)
Controllo indirizzi/controparti: borse, mixer, portafogli high-risk, slot tag.
Politica di SoF (fonte di fondi) per la cripto; limiti, whitelist per indirizzo.
Incidenti: blocco/reporto, divieto di nuovo deposito, SAR/TR in caso di sospetto fondato.
9) Lavoro con terzi
CUS/Sunk Vendor: SLA copertura elenchi e latitanza aggiornamenti, precisione, controllo dei loghi.
Affiliati/agenzie: clausole sulle sanzioni; Divieto di traffico da blocco-geo prove di geo-targeting.
Hosting/CDN/Registratori - Verifica giurisdizioni, diritto alla migrazione rapida.
10) Controllo delle esportazioni
Valutazione dei limiti di esportazione per software/crittografia e accesso remoto Vietare la fornitura di servizi a soggetti/paesi subordinati; maiuscole utente per geo.
11) Gestione e segnalazione degli incidenti
Play/Stop/Report - Blocco temporaneo dell'account/pagamento, verifica manuale, escalation MLRO (se necessario) del rapporto finale.
Tipping-off - Divieto di rivelare al cliente il fatto di slitta-test/report.
Registrazione: chi/quando ha preso la decisione, fonti, screenshot, hash artefatti.
Tempi: SLA interni (ad esempio P1-24 ore), deposito 5 + anni (chiarimenti locali).
12) Matrice di rischio (RAF)
13) Assegno fogli
Prima dell'avvio/accesso al mercato
- Criteri di sanzione (sorgenti elenco, 50% + regola, esportazione).
- Tracciato geo: fogli di blocco, anti-VPN/Tor, prove logiche.
- Venditori: SLA aggiornamenti elenchi, precisione, ridondanza.
- PSP/banche: slot clausole, step-in, alternative.
- Procedure di incidente (P1/P2), formazione, ruoli.
Ciclo operativo (giornaliero/settimanale)
- Recrining dei B2C/B2B attivi.
- Verifica dei nuovi canali di pagamento/strumenti.
- Monitoraggio anti-VPN/Tor; rapporti di geovelosity.
- Indirizzi cripto: aggiornamento delle etichette, whitelist della gelosia.
- QA di campionamento di «false corrispondenze».
Trimestrale
- Controllo delle coperture degli elenchi e della latitanza.
- Test di ripristino (wendor down/blocco bancario).
- Aggiorna clausole contrattuali e playbook.
14) Modelli di clausole contrattuali (sezioni)
A. Sanzioni ed esportazioni
B. Proprietà e controllo
C target geo e affiliati
D. Pagamenti
15) Registri consigliati (YAML)
15. 1 Profilo criteri di slittamento
yaml policy_id: "SAN-PLCY-2025-01"
lists: ["UN","EU","OFAC_SDN","OFAC_SSI","UK_HMT","CA","AU"]
ownership_rule: ">=50% aggregate"
rescreening:
b2c_active: "daily"
b2b_active: "daily"
payouts: "pre-disbursement"
geo_block:
blocked_countries: ["..."]
vpn_tor_block: true crypto:
address_risk_vendor: "ChainIntelX"
mixers_block: true psp:
sanction_clauses: true step_in: true owner: "Sanctions Officer"
15. 2 Loga corrispondenze/soluzioni
yaml hit_id: "HIT-2025-2117"
subject:
type: "person"
name: "Ivan Petrov"
dob: "1984-07-10"
match:
list: "OFAC_SDN"
score: 91 fields: ["name","dob","country"]
decision: "false_positive"
analyst: "m. ivanova"
qa_by: "san. officer"
closed_at: "2025-11-05T17:10Z"
evidence: ["passport_scan. png","watchlist_export. pdf"]
15. 3 tracciato geo/anti-VPN
yaml geo_control:
blocked_countries: ["IR","KP","SY","CU","RU","BY", "..."]
tor_exit_nodes_block: true vpn_providers_block: true geovelocity_threshold:
km_per_min: 200 action: "challenge+hold"
15. 4 Recrining B2B e UBO
yaml b2b_entity: "AffNet Media Ltd"
ubos:
- name: "John Doe"
ownership: 40
- name: "Jane Roe"
ownership: 60 last_rescreened: "2025-11-05"
status: "clear"
notes: "ownership change 2025-10-28 verified"
16) Playbook (script operativi)
P-SAN-01: Corrispondenza di elenco per onboarding
La hit automatica controlla DOB/indirizzi/sorgenti del al momento della conferma: rifiuto del servizio, salvataggio delle prove, registrazione del registro/notifica (se richiesto).
P-SAN-02 Pagamento tramite slitta-road
Hold controlla la banca corrispondente/BIC per richiedere un corridoio alternativo se non è possibile.
P-SAN-03: Geo-Aggiramento (VPN/Tor)
La sessione di KYC-challenge con un giro confermato è la chiusura, la cancellazione dei bonus, l'iscrizione al registro, la notifica di un affiliato se disponibile.
P-SAN-04 Cripto con etichetta mixer
Congelamento del deposito di chain-analisi, richiesta di dell'escalation MLRO, possibile SAR/TR e blocco.
P-SAN-05: Modifica UBO del partner
Trigger Rescreening l'aggiornamento dell'albero di proprietà del flag - sospensione dei servizi, richiesta di documenti, valutazione legale, soluzione del borgo.
17) KPI e reporting
Rescreening Coverage% (B2C/B2V/pagamenti).
Average Sanctions TAT по P1/P2.
False Positive Rate/Precision @ Top-N per corrispondenza.
Geo Evasion Block% (percentuale di tentativi bloccati VPN/Tor).
Vendor SLA Compliance% (aggiornamenti elenchi/disponibilità).
PSP Route Incidents/mese e tempo medio per aggirare i blocchi.
18) Mini FAQ
È sufficiente bloccare solo SDN? No, tenere conto delle regole di proprietà/controllo e degli elenchi settoriali.
Dobbiamo scricchiolare gli affiliati? Sì, così come le loro reti sap; il traffico da block-geo è obbligatorio.
Come si lavora con le false coincidenze? Campionamento QA, calibrazione delle soglie, pacchetti di prova chiari e controllo dei campi DOB/indirizzo.
Accesso VPN consentito? Per il sunk-geo, no; in generale, utilizzare un approccio di rischio con challenge.
19) Display
I regimi di sanzione sono dinamici e giurisdizionali. Il materiale attuale è l'ossatura operativa; le restrizioni e i formati di reporting specifici devono essere controllati con il diritto locale e i consulenti.
20) Conclusione
La compilazione delle sanzioni è l'architettura dei processi: regole e ruoli, screening continuo, tracciato rigido geo, vendette collaudate e playbook chiari degli incidenti. Standardizzare i registri e i KPI - e i rischi di sanzioni diventano gestibili e l'accesso all'ecosistema dei pagamenti e delle infrastrutture è prevedibile.