Przestrzeganie i monitorowanie sankcji
1) Cele i ramy
Przestrzeganie sankcji uniemożliwia świadczenie usług na rzecz osób fizycznych/krajów z tytułu systemów sankcji oraz zmniejsza ryzyko blokowania płatności, domen, hostingu i licencji. W iGaming obejmuje to graczy (B2C), partnerów i dostawców (B2B), podmioty powiązane, łańcuchy płatnicze, crypto-on/off-ramp i ruch.
2) Źródła wymogów dotyczących sankcji
Międzynarodowe listy: ONZ, UE, OFAC (SDN/SSI), UK HMT, Kanada, Australia, itp.
Zasady własności/kontroli: zakaz obsługi przedsiębiorstw kontrolowanych (zwykle ≥ 50%) przez osobę z listy.
Sektorowe/embarga: całkowity zakaz lub ograniczone usługi według przemysłu/jurysdykcji.
Kontrola eksportu: kryptografia/oprogramowanie, transfer danych technicznych i dostęp do usług.
3) Gubernatorstwo i role
Zarząd/Komitet ds. Ryzyka: zatwierdza politykę sankcji, apetyt na ryzyko, wyjątki (jeżeli zezwala na to prawo).
urzędnik ds. sankcji/MLRO: właściciel procedur, wykazów i sprawozdawczości; zarządza incydentami.
Zgodność Ops: screening/rescreening, match analysis, escalation.
Bezpieczeństwo/Dane/Infra: geo-blok, anty-VPN/Tor, rejestrowanie; integracja API dostawcy.
Zamówienia/Legal: DD osób trzecich (PSP, KYC-sprzedawcy, podmioty powiązane), włączenie klauzul do umów.
4) Obszary zasięgu i urządzenia przesiewowe
1. Klienci/gracze (B2C) - dane KYC, instrumenty płatnicze, urządzenia, IP/geo.
2. Kontrahenci B2B - podmioty prawne, UBO/dyrektorzy, łańcuchy własności (50% +), spółki zależne/sieci agencyjne.
3. Płatności - nadawca/odbiorca, banki korespondentów, cel, MCC/kraj pochodzenia.
4. Zawartość/infra - hosting/CDN/registrars/vendors, eksport kryptografii.
5. Krypta - adresy/wymiany, znaczniki ryzyka (miksery, wymiana wysokiego ryzyka), łańcuchy transferowe.
5) Proces kontroli bezpieczeństwa i rescreening
Wejście na pokład: pełna nazwa/firma + data urodzenia/kraj; rozmyta logika, normalizacja transliteracji.
Ciągłe ratowanie: codziennie dla aktywnych B2Cs, codziennie/co tydzień dla B2Bs i odbiorców.
Wyzwalacze przesiewowe: zmiana dokumentu/adresu/urządzenia, nowy instrument płatniczy, znacząca aktywność, zmiana UBO w B2B.
Kalibracja czułości: różne progi dla częstych nazw/języków, tryb „watchlist only” dla Adverse Media.
Jakość danych: standardowe pola (pełna nazwa w języku łacińskim/cyrylicy, DOB, obywatelstwo), kontrola homonimiczna.
6) Geosiatka i deanonimizacja
Blok geograficzny: listy bloków kraju/regionu; zakaz rejestracji i dostępu; przechowywanie dowodów (dzienników).
Kontrola IP: kategoryzacja ASN, wykrywanie VPN/Tor/proxy, geowelozowość.
Urządzenia: odcisk palca urządzenia, zakaz „wspólnych” urządzeń i ponowne wsiadanie z bloku geo.
Metody płatności: blok karty/portfela z Sank Geo; dodatkowe kontrole A2A/crypto.
Zawartość i języki: Unikaj „sygnałów docelowych” (waluta lokalna, metody płatności, lokalizacja) dla zabronionego geo.
7) Płatności i banki
Kontrola płatności: nazwa odbiorcy, bank, maski BIC/IBAN, trasa konta korespondenta; zakazy zatopionego geo.
Dostawcy usług płatniczych: sankcje/zobowiązania wywozowe, prawa do zawieszenia, składanie sprawozdań dotyczących SLA, korytarze wstępne i alternatywne.
Wstrzymaj/odrzuć logikę: Automatycznie trzymaj wątpliwe transfery do czasu weryfikacji.
8) Ryzyko kryptograficzne (na/poza rampą)
Sprawdzanie adresów/kontrahentów: giełdy, miksery, portfele wysokiego ryzyka, tagi zatopione.
Polityka SoF (źródło funduszy) dla krypto; Ograniczenia, biała lista adresów.
Incydenty: blok/raport, brak ponownego depozytu, SAR/STR na uzasadnione podejrzenia.
9) Praca z osobami trzecimi
SUS/Sank Vendors: lista SLA obejmuje i aktualizuje opóźnienia, dokładność, audyt dziennika.
Podmioty powiązane/agencje: klauzule sankcji; blokowanie ruchu z bloku geo; dowody na ukierunkowanie geograficzne.
Hosting/CDN/registrars: sprawdzanie jurysdykcji, prawo do szybkiej „migracji ruchu”.
10) Kontrole wywozu
ocena ograniczeń eksportu oprogramowania/szyfrowania i zdalnego dostępu; zakaz świadczenia usług osobom/państwom objętym sankcjami; rejestry użytkowników według geo.
11) Zarządzanie incydentami i sprawozdawczość
Play/Stop/Report: temporary account/payment lock → manual check → MLRO escalation → report (if required) → final decision.
Tipping-off: zakaz ujawniania klientowi faktu zatonął czek/raport.
Logowanie: kto/kiedy podjęła decyzję, źródła, zrzuty ekranu, hashes artefaktów.
Harmonogram: wewnętrzne SLA (np. P1 ≤ 24 h), przechowywanie 5 + lat (należy określić lokalnie).
12) Macierz ryzyka (RAG)
13) Listy kontrolne
Przed wprowadzeniem/wejściem na rynek
- Polityka sankcji (źródła wykazu, 50% + reguła, eksport).
- Geo-kontur: listy bloków, anty-VPN/Tor, dowody logowania.
- Sprzedawcy: aktualizacje listy SLA, dokładność, redundancja.
- PSP/banki: klauzule sanitarne, step-in, alternatywy.
- Procedury incydentów (P1/P2), szkolenia, role.
Cykl operacyjny (dzienny/tygodniowy)
- Ratowanie aktywnych B2C/B2B.
- Sprawdź nowe kanały/instrumenty płatnicze.
- Monitorowanie antyVPN/Tor; sprawozdania dotyczące geowłókniny.
- Adresy kryptograficzne: etykiety aktualizacyjne, przegląd białej litery.
- Kontrola jakości „fałszywych meczów”.
Kwartalny
- Wykaz audytów obejmuje i opóźnia.
- Test odzyskiwania (dostawca w dół/blok bankowy).
- Aktualizacja klauzul umownych i odtwarzania.
14) Szablony klauzuli umownej (fragmenty)
A. Sankcje i wywóz
B. Własność i kontrola
C. Ukierunkowanie geograficzne i podmioty powiązane
D. Płatności
15) Rekomendowane rejestry (YAML)
15. 1 Profil polityki Sank
yaml policy_id: "SAN-PLCY-2025-01"
lists: ["UN","EU","OFAC_SDN","OFAC_SSI","UK_HMT","CA","AU"]
ownership_rule: ">=50% aggregate"
rescreening:
b2c_active: "daily"
b2b_active: "daily"
payouts: "pre-disbursement"
geo_block:
blocked_countries: ["..."]
vpn_tor_block: true crypto:
address_risk_vendor: "ChainIntelX"
mixers_block: true psp:
sanction_clauses: true step_in: true owner: "Sanctions Officer"
15. 2 Dziennik meczów/decyzji
yaml hit_id: "HIT-2025-2117"
subject:
type: "person"
name: "Ivan Petrov"
dob: "1984-07-10"
match:
list: "OFAC_SDN"
score: 91 fields: ["name","dob","country"]
decision: "false_positive"
analyst: "m. ivanova"
qa_by: "san. officer"
closed_at: "2025-11-05T17:10Z"
evidence: ["passport_scan. png","watchlist_export. pdf"]
15. 3 Geopętla/anty-VPN
yaml geo_control:
blocked_countries: ["IR","KP","SY","CU","RU","BY", "..."]
tor_exit_nodes_block: true vpn_providers_block: true geovelocity_threshold:
km_per_min: 200 action: "challenge+hold"
15. 4 B2B i rescreening UBO
yaml b2b_entity: "AffNet Media Ltd"
ubos:
- name: "John Doe"
ownership: 40
- name: "Jane Roe"
ownership: 60 last_rescreened: "2025-11-05"
status: "clear"
notes: "ownership change 2025-10-28 verified"
16) Playbooks (scenariusze operacyjne)
P-SAN-01: Mecz na liście pokładowej
Auto-hit → sprawdź DOB/adres/źródła → po potwierdzeniu - odmowa doręczenia, zachowanie dowodów → rejestr/powiadomienie (jeśli wymagane).
P-SAN-02: Płatność przez Sank Route
Wstrzymaj → sprawdzenie korespondent banku/BIC → żądanie alternatywnego korytarza → jeśli nie jest to możliwe - zwrot → zgłoś się do PSP.
P-SAN-03: Przekładnia geograficzna (VPN/Tor)
Sesja Autoblock → KYC wyzwanie → z potwierdzoną obwodnicą - zamknięcie, anulowanie bonusów, wejście do rejestru, powiadomienie partnera, jeśli istnieje.
P-SAN-04: Krypta z etykietą miksera
Deposit freeze → chain analysis → SoF żądanie → eskalacja MLRO → możliwe SAR/STR i blok.
P-SAN-05: Zmiana partnera UBO
Rescreen trigger → aktualizacja → drzewo własności z flagą - zawieszenie usług, wniosek o dokumenty, ocena prawna → decyzja zarządu.
17) KPI i sprawozdawczość
Pokrycie ratunkowe% (B2C/B2B/płatności).
Średnie sankcje TAT ма P1/P2.
False Positive Rate/Precision @ Top-N przez przypadek.
Geo Evasion Block% (udział zablokowanych prób VPN/Tor).
Zgodność SLA sprzedawcy% (aktualizacje/dostępność listy).
PSP Trasa Incydenty/miesiąc i średni czas obejścia bloku.
18) Mini-FAQ
Wystarczy zablokować tylko SDN? Nie: rozważyć zasady własności/kontroli i listy sektorowe.
Czy muszę sprawdzać podmioty powiązane? Tak, jak również ich podsieci; blokowanie ruchu z bloku geo jest obowiązkowe.
Jak radzić sobie z fałszywymi meczami? Pobieranie próbek QA, kalibracja progowa, pakiety dowodów i kontrola pola danych/adresów.
Czy dostęp do sieci VPN jest dozwolony? Dla Sank Geo, Nie; ogólnie rzecz biorąc, stosuj podejście do ryzyka z wyzwaniami.
19) Zrzeczenie się
Systemy sankcji są dynamiczne i różne pod względem jurysdykcyjnym. Niniejszy materiał stanowi ramy operacyjne; szczegółowe zakazy i formaty sprawozdawczości powinny być sprawdzane z lokalnym prawem i konsultantami.
20) Wniosek
Przestrzeganie sankcji jest architekturą procesów: zasad i ról, ciągłych badań przesiewowych, sztywnego geosiatki, sprawdzonych dostawców i jasnych odtwarzaczy incydentów. Standaryzacja rejestrów i KPI - a ryzyko sankcji stanie się zarządzalne, a dostęp do ekosystemu płatności i infrastruktury przewidywalny.