PEP/Listy sankcji: Kontrola bezpieczeństwa
1) Dlaczego PEP/kontrola sankcji w iGaming
Kontrola jest podstawową pętlą zgodności: zapobiega pracy z osobami/organizacjami zabronionymi i zmniejsza ryzyko sankcji regulacyjnych, zamrażania kanałów płatniczych i blokowania banków/dostawców usług płatniczych. W iGaming (MCC 7995) uzupełnia monitorowanie KYC/KYB i AML oraz bezpośrednio wpływa na dostępność infrastruktury płatniczej i szybkość wypłat.
2) Źródła i rodzaje wykazu
Listy sankcji: międzynarodowe (ONZ), ponadnarodowe/regionalne (UE, Wielka Brytania), krajowe (US OFAC, a także rejestry lokalne).
PEP (Osoby narażone politycznie): obecni/byli urzędnicy publiczni + krewni i osoby blisko spokrewnione.
Niekorzystne media (negatywne media): dochodzenia karne, oszustwa, korupcja itp. - warstwa pomocnicza.
De facto zakazy i embarga handlowe: kraje, sektory, aktywa.
Adresy kryptograficzne z tagami sankcji: wymiana/portfele/miksery, wysokie ryzyko KYT.
3) Kiedy i kto do ekranu (ASC/ESC/operacja)
KYC (osoby): podczas rejestracji (Tier 1), przed pierwszym wycofaniem, przy aktualizacji do poziomu 2/3, przy zmianie pełnej nazwy/adresu/dokumentu, codziennej rekonwalescencji.
KYB (podmiot prawny): spółka, dyrektorzy/funkcjonariusze, UBO; na pokładzie, aktualizacje struktury, planowana rekonwalescencja co 6-12 miesięcy.
Zdarzenia operacyjne: duże depozyty/wypłaty (wyzwalacze progowe), zmiana geo/urządzenia, wzrost ryzyka w AML.
4) Jakość danych i normalizacja (przed meczami)
Normalizacja pełnej nazwy: rejestr, pomieszczenia, diakrytyka, transliteracja (GOST/ISO/przepisy krajowe), formy alternatywne (Aleksandr/Alexander).
Daty urodzenia: formaty 'DD/MM/RRRR' vs' RRRR-MM-DD', błąd ± 1 dzień (błędy w dokumencie).
Adresy: kraje/regiony w kodyfikacjach ISO, katalogi miast.
Organizacje: forma prawna (LLC/Ltd/AO), pseudonimy/dawne nazwy, numery rejestracyjne.
Krypta: normalizacja adresów i dostawców (wymiany, powierników), sieci/łańcucha.
5) Dopasowanie: dokładna, rozmyta i fałszywa pozytywna redukcja
Podejścia:- Dokładny mecz przez ID: Paszport/Reg. numer, data/miejsce urodzenia, numer rejestracyjny przedsiębiorstwa.
- Fuzzy mecz (algorytmy odległości: Levenshtein, Jaro-Winkler) z progami podobieństwa.
- Pseudonimy/ACA: dopasowanie przez nazwy alternatywne, nazwiska panieńskie, łacina/cyrylica.
- Wymaganie dopasowania co najmniej dwóch niezależnych cech (nazwa + data urodzenia/imię i nazwisko + kraj/numer dokumentu).
- Deduplikowanie wpisów (konsolidacja meczów na osobę/spółkę).
- Geowłókniny i kontekst (kraj urodzenia i obecny pobyt).
- Zezwalaj na listy potwierdzonych „fałszywych meczów” z datą wygaśnięcia.
6) Klasyfikacja wpisów i ustalanie priorytetów
Wybierz niewyraźny próg dopasowania według rynku/języka (dla cyrylicy - nieco wyższy, biorąc pod uwagę transliterację).
7) Proces przeglądu (przepływ pracy)
1. Wzbogacenie: zaostrzenie danych klienta/kontrahenta (KYC/KYB, geo, płatności).
2. Weryfikacja źródła: sprawdzenie wpisu do rejestru/agregatora (znaczenie, data aktualizacji).
3. Podejmowanie decyzji: zatwierdzenie (fałszywy mecz), EDD/limity, odrzucenie/zamrożenie.
4. Dokumentacja: powód, używane pola mapowania, odniesienia do źródeł, ważność rozwiązania (dla listy zezwoleń).
5. Komunikacja: żądanie dokumentów/wyjaśnień, zgodność z zakazem przedawnienia w SAR.
- Wysoka: ≤ 4 h (blokady krytyczne)
- Średnie: ≤ 24 °
- Niska: ≤ 72 h
8) Akcja ratunkowa i imprezy (związane z wydarzeniami)
Codziennie: automatyczne uruchamianie wszystkich aktywnych profili/kontrahentów.
Na żądanie: przy zmianie nazwy/adresu/dokumentu/UBO/dyrektorów, z dużymi wnioskami, z wpisami AML.
Wersioning listy: naprawić wersję daty/źródła w dziennikach, aby odtworzyć rozwiązanie w ciągu roku.
9) Integracja z KYB/KYC/AML/Płatności
KYC/KYB: badanie przesiewowe na pokładzie i na dowolnym poziomie.
Monitorowanie AML: pozytywne badanie przesiewowe zwiększa priorytet ostrzegawczy (patrz Szybkie wprowadzanie danych, strukturyzacja).
Orkiestrator płatności: automatyczne trzymanie/limity w High-alerts; trasowanie do „bezpiecznych” metod.
Zasada KYT/Travel: ryzyko sankcji w przypadku adresów kryptograficznych, wymiana atrybutów między VASP (w stosownych przypadkach).
10) Dane, prywatność i audyt
Minimalizacja: przechowywać tylko pola używane do rozwiązania; Numery dokumentów maski.
Szyfrowanie i dostęp: KMS/HSM, RBAC, dziennik połączeń; zapobieganie przesyłaniu poza chronione kanały.
Przechowywanie: przechowywanie rozwiązań/kłód zgodnie z przepisami (często 5 + lat).
Audyt trasy: kto/kiedy/co pasowało, jaka wersja listy, jaki wynik.
11) Metryki i walory procesów
Dokładność i prędkość
Precyzja/przypomnienie poprzez ręczne oznakowanie (próbka), fałszywie dodatnia szybkość (FP).
Szybkość trafienia SLA (wysoka/Med/niska), średni czas do rozwiązania (p50/p95).
Działanie
Udział rescreening ze zmianą statusu, częstotliwość aktualizacji list.
Liczba wpisów na 1k na pokładzie/na 1k aktywnych klientów.
Koszt jednostkowy przypadek.
Ryzyko/Działalność
Liczba przypadków zatrzymania (sankcji) i uniemożliwionych płatności.
Korelacja „pozytywnych badań przesiewowych” z incydentami AML, obciążeniami zwrotnymi.
12) Wybór dostawcy i architektura
Kryteria:- Zasięg: międzynarodowe + lokalne listy (oficjalne źródła), wskaźnik odświeżenia.
- Jakość meczu: konfigurowalne progi, wsparcie dla transliteracji, pseudonimy, fuzzy.
- Wydajność: opóźnienie API, czas uptime SLA, tryb partii do rescreening.
- Poufność/zgodność: DPIA, lokalizacja danych, dzienniki, certyfikaty.
- Funkcje: zarządzanie sprawami, zezwalanie/zaprzeczanie listom, wersioning źródłowy, haki internetowe.
- Usługa przesiewowa (mikroservice) + pamięć podręczna gorących wyników.
- Kolejki do ratowania partii (zadania nocne).
- System obudowy do przeglądów ręcznych, z integracją z KYC/KYB/AML.
13) Macierz decyzji (przykład)
14) Anty-wzory
„Głuchy” dokładnie pasuje tylko do nazwiska - lawina FP.
Brak transliteracji/aliasów - pominięcie prawdziwych meczów.
Brak listy zezwoleń z wygaśnięciem - polecenie pochłania powtarzające się PR.
Rzadkie rescreening - nowe notowania nie są złapane.
Brak rejestrowania wersji list - rozwiązania nie mogą być chronione podczas audytu.
Informowanie klienta o SAR jest poważnym naruszeniem.
15) Lista kontrolna wdrażania
- Źródła: wykazy międzynarodowe, regionalne i lokalne + agregator.
- Normalizacja danych (pełne nazwy/daty/adresy/organizacje/krypto), transliteracje i aliasa.
- Strategia dopasowania: dokładne + zamazane z niestandardowymi progami i kontekstem geograficznym.
- Proces przeglądu: Role, SLA (4h/24h/72h), szablony rozwiązań i komunikacji.
- Zezwalaj/odrzucaj listy z wygaśnięciem i audytem.
- Codzienna rekonwalescencja + wydarzenia na żądanie; wersioning źródłowy.
- Integracje: KYC/KYB/AML, KYT/Rule Travel, Payment Orchestrator (holds/limits).
- Dane/Prywatność: Szyfrowanie, RBAC, Dzienniki, Retencja.
- Wskaźniki jakości i regularne pobieranie próbek QA; Redukcja FP poprzez ukierunkowane eksperymenty.
- Plan ciągłości (dostawca awaryjny, degradacja API).
16) Podsumowanie
Skuteczna kontrola ŚOI/sankcji dotyczy nie tylko "przebijania się przez listy. "Są to znormalizowane dane, elastyczne dokładne + zamazane dopasowanie, kontrolowany proces przeglądu z priorytetami i SLA, codzienne rescreening i integracja z AML/KYC/KYB/KYT. Taki obwód minimalizuje fałszywe pozytywy, łapie realne zagrożenia, chroni szyny płatnicze i przyspiesza uzasadnione wnioski - co oznacza, że wspiera zrównoważoną monetyzację.