Перейти к основному содержимому
Didit привлёк $7,5 млн на инфраструктуру для идентификации и борьбы с мошенничеством
Didit
В блог
Блог · 6 октября 2026 г.

CIMA AML Rule: обязанность подачи аудиторского отчёта на Каймановых островах

CIMA AML Rule действует на Каймановых островах с 18 сентября 2026 года. Требования правила, круг субъектов, аудиторский отчёт, подаваемый в CIMA, лимит для внутреннего аудита и разъяснения обновлённых FAQ.

Автор: DiditОбновлено
cima-aml-compliance-programme-rule-2026-cover.png

Кратко

CIMA AML Rule, официально Rule on Effective Compliance Programme органа Cayman Islands Monetary Authority (CIMA), действует с 18 сентября 2026 года и имеет силу закона.[1] К существующим обязанностям оно добавляет требование доказательств: отчёт о независимом аудите программы противодействия отмыванию денег (AML) теперь направляется регулятору.[1][2]

  • Аудит может проводиться силами собственных сотрудников не более двух аудиторских циклов подряд.[1]
  • Фонду нужны собственные доказательства аудита, даже если все функции переданы на аутсорсинг.[2]
  • В первый день аудит не требуется, и CIMA сообщает, что режим штрафов по этому Правилу пока не действует.[2]

Последняя проверка: 6 октября 2026 · Не является юридической консультацией

На конец 2024 года под надзором CIMA находились 33,125 лицензиатов и зарегистрированных лиц, и 30,150 из них, около 91%, составляли паевые фонды и частные фонды.[8] В своём ответе в отчёте по итогам консультаций CIMA отмечает: «хотя инвестиционные фонды в основном полагаются на администраторов паевых фондов в части соблюдения AMLRs, у них также есть собственные обязанности по AMLRs, и они несут конечную ответственность за их соблюдение».[4] AMLRs означает Anti-Money Laundering Regulations.

Что произошло: CIMA AML Rule вступило в силу

CIMA выпустило два правила одновременно: Rule on Effective Compliance Programme for the Prevention and Detection of Money Laundering, Terrorist Financing and Proliferation Financing for Financial Services Providers и сопутствующее правило Rule on Compliance with Financial Sanctions and Targeted Financial Sanctions.[2] Оба датированы июлем 2026 года. Каждое вступило в силу 18 сентября 2026 года, через шестьдесят дней после публикации в Gazette: так установлено Правилом 14.1 AML Rule[1] и Правилом 9.1 Sanctions Rule.[7] По данным юридической фирмы Walkers, публикация в Gazette состоялась 20 июля 2026 года.[11]

Правило 13.2 придаёт ему силу закона и ставит его выше прежних или действующих руководящих указаний, программных заявлений и интерпретационных материалов CIMA в случае противоречия между ними.[1] Если Правило противоречит AMLRs, согласно Правилу 4.4 приоритет имеют AMLRs.[1]

33,125Лицензиаты и зарегистрированные лица, конец 2024 года
367Требования, выданные на данный момент по итогам проверок 2024 года
31%Недостатки в риск-ориентированном подходе

Предпосылки видны в данных CIMA о проверках. В 2024 году регулятор провёл 83 выездные проверки в сфере AML, 72 из которых были завершены на момент подготовки отчёта, и к тому времени выдал 367 требований по 53 проверкам, завершившимся выявлением недостатков; 324 из них относились к вопросам, требующим немедленного внимания (Matters Requiring Immediate Attention).[8] Одно из зафиксированных нарушений: поднадзорная организация «не обеспечила наличие независимой функции аудита».[8]

Правовая основа: что требует текст

CIMA выпустило Правило на основании статьи 34(1) Monetary Authority Act, которая позволяет ему издавать правила после консультаций с частным сектором и министром.[1][2] Правило также ссылается на статью 6(1)(b) этого закона, тогда как в FAQ CIMA указана статья 6(3)(b).[1][2] Правило дополняет Положения 3, 4, 5, 6 и 8 AMLRs.[1] CIMA заявляет, что «многие положения правила не вводят новых обязанностей, а скорее повышают ожидания Управления».[2]

Положение 3(1) уже требовало назначить Anti-Money Laundering Compliance Officer (AMLCO) на руководящем уровне, а Положение 5(a)(ix) уже требовало «надлежащей эффективной риск-ориентированной независимой функции аудита».[6] Правило превращает эти формулировки в подробные минимальные требования в шести разделах.

РазделЧто должна иметь компанияПункты
Корпоративное управлениеДокументально закреплённые роли, AMLCO, Money Laundering Reporting Officer (MLRO) и его заместитель на уровне руководства7.1, 8.2, 8.10
Риск-ориентированный подходДокументированная оценка рисков с учётом последней Национальной оценки рисков9.2(b), 9.6
Политики и надлежащая проверкаПолитики, утверждённые руководящим органом (Governing Body); личность клиентов и бенефициарных владельцев проверена по надёжным независимым источникам10.2, 10.5.1, 10.5.5
Хранение записей и аутсорсингЗаписи хранятся не менее пяти лет после прекращения отношений или завершения разовой операции; надлежащая проверка поставщиков услуг; письменное уведомление CIMA о существенном аутсорсинге10.6.1, 10.7.2, 10.3(e), 10.7.6
Обучение и проверка персоналаОбучение не реже одного раза в год с ведением учёта; проверка сотрудников при приёме на работу и в дальнейшем11.3, 11.5, 11.14
ЭффективностьНезависимый аудит, отчет, представляемый в CIMA, устранение недостатков12.1–12.5

Шесть разделов требований Правила.[1]

Правило 12.2(d)CIMA Rule on Effective Compliance Programme

«отчет об аудите представляется в Управление в кратчайший практически возможный срок после завершения аудита или в ином порядке, установленном Управлением».

Источник: CIMA, Rule on Effective Compliance Programme, июль 2026[1]

ТемаУже есть в AMLRsДобавлено Правилом
АудитФункция независимого аудита, Положение 5(a)(ix)Отчет представляется в CIMA, Правило 12.2(d)
Кто проводит аудитНе указаноНе более двух последовательных аудиторских циклов собственными силами, Правило 12.3
НезависимостьСлово «независимый»Документальное подтверждение независимости аудитора по запросу, Правило 12.2(c)
АутсорсингДелегирование допускается, ответственность сохраняется, Положения 3(2) и 3(3)Письменное уведомление CIMA о существенных функциях комплаенса, переданных на аутсорсинг, Правило 10.3(e)

Именно в разделе 12 Правило выходит за рамки положений.[1][6]

Ограничение на аудит собственными силами шире, чем кажется. Сноска к Правилу 12.3 определяет «собственными силами» (internally) как любое физическое лицо или подразделение, которое работает в компании по найму, привлечено ею по договору или иным образом входит в ее структуру и находится под ее руководством, контролем или надзором.[1] В руководстве CIMA добавлено, что AMLCO, MLRO и заместитель не могут проводить независимый аудит деятельности, за которую они отвечают, независимо от того, выполняются эти роли внутри компании или переданы на аутсорсинг.[2]

Консультационный проект требовал представлять отчет «не позднее 15 сентября каждого года» и ограничивал аудит собственными силами «двумя последовательными годами».[5] Окончательная редакция Правила требует представлять отчет после завершения аудита согласно Правилу 12.2(d), а Правило 12.3 ограничивает аудит собственными силами числом последовательных аудиторских циклов.[1]

Кого это касается

Правило 5.1 распространяется на всех поставщиков финансовых услуг (FSPs), регулируемых CIMA и находящихся под ее надзором, включая филиалы, дочерние и аффилированные компании и других участников финансовой группы, регулируемой CIMA.[1] FSP означает любое лицо, осуществляющее соответствующую финансовую деятельность (relevant financial business). Этот термин определен в Proceeds of Crime Act.[1]

СекторПод надзором на 31 декабря 2024На что обратить внимание
Паевые фонды и частные фонды30,150Подпадают под требования. Для каждого фонда нужны собственные доказательства аудита
Страхование865Только если страховщик или перестраховщик ведет соответствующую финансовую деятельность
Поставщики трастовых и корпоративных услуг467Подпадают под требования
Администраторы паевых фондов69Подпадают под требования. Обслуживаемые ими фонды все равно должны проходить проверку на уровне фонда

Четыре из поднадзорных секторов. Количественные данные из отчета CIMA AML/CFT Activity Report 2024.[8][2]

Спорным вопросом были фонды. В ходе консультаций в одном из отзывов, отраженных в итоговом заявлении CIMA, утверждалось, что «сами инвестиционные фонды, как правило, не ведут RFB», то есть соответствующую финансовую деятельность. CIMA не согласилась, как указано в цитате выше, и добавила Правило 5.3 о доверии к третьим лицам.[4] Теперь в ее разъяснениях сказано, что регулируемый фонд все равно должен пройти аудит в сфере ПОД/ФТ, «даже если все или практически все его операции переданы на аутсорсинг».[2]

Само по себе недостаточно

Аудит на уровне администратора

  • Проверяет общую систему поставщика услуг
  • Рассматривает совокупность клиентов в целом
  • Не дает вывода о программе отдельного фонда

FAQ CIMA, вопросы 43 и 46

Чего ожидает CIMA

Аудит на уровне фонда

  • Проверяет собственные политики и средства контроля фонда
  • Проверяет, как работает аутсорсинг для этого фонда
  • Дает вывод о структуре и операционной эффективности

FAQ CIMA, вопросы 43, 45 и 46

Хронология

  1. 20 июля 2026Публикация в GazetteОба правила опубликованы, по данным Walkers.[11]
  2. 18 сентября 2026Вступление в силуПравило 14.1, через шестьдесят дней после публикации в Gazette.[1]
  3. 24 сентября 2026Обновление FAQCIMA пересматривает свои разъяснения по аудитам.[3]
  4. 1 ноября 2026AML ReturnНаправляется ограниченным и частным трастовым компаниям.[13]
  5. 31 декабря 2026Срок подачи отчетаКрайний срок для этого первого AML Return.[13]

AML Return представляет собой отдельный запрос данных. Срока для аудита здесь нет: в разъяснениях CIMA сказано, что Правило не устанавливает «единой даты первой подачи» и что Правило «не требует ежегодных аудитов в сфере ПОД/ФТ».[2]

Что комплаенс-командам нужно сделать сейчас

Правило 12.2(a) определяет периодичность по собственной оценке рисков фирмы или по требованию CIMA.[1] CIMA приводит пример, а не правило: для фирмы с более высоким риском разумной может быть периодичность раз в два года, а для среднего и низкого риска раз в три и раз в четыре года.[2]

1Задокументируйте оценку рисков

Она определяет периодичность и объём аудита. Правила 9.6 и 12.2(a).

Оба последних цикла аудита проведены своими силами

Да

Привлеките внешнего поставщика услуг

Правило 12.3 требует этого для следующего аудита.

Нет

Внутренний или внешний

В любом случае аудитор должен быть независим от тех, кто управляет контролями. Правило 12.2(b).

2Проверьте доказательства, относящиеся именно к организации

Включая то, как для неё работает каждая переданная на аутсорсинг функция.

3Подайте отчёт в CIMA

Как можно скорее после завершения аудита. Правило 12.2(d).

4Устраните недостатки и отслеживайте их

В сроки, соответствующие уровню риска. Правило 12.4.

  • Убедитесь, что AMLCO, MLRO и заместитель являются физическими лицами на уровне руководства.[1]
  • Обновите оценку рисков с учётом присущего и остаточного риска и последней National Risk Assessment.[1]
  • Зафиксируйте периодичность аудита и её обоснование.[2]
  • Подсчитайте, сколько циклов аудита подряд были внутренними, включая подрядчиков, действующих под вашим руководством, контролем или надзором.[1]
  • Задокументируйте независимость аудитора и её основания.[1]
  • Составьте перечень функций комплаенса, переданных на аутсорсинг, определите, какие из них существенны, и письменно уведомите CIMA.[1]
  • Запросите у каждого поставщика услуг результаты тестирования, относящиеся именно к вашей организации.[2]
  • Проверьте, что записи хранятся не менее пяти лет после прекращения отношений или завершения разовой операции и могут быть без задержки предоставлены CIMA.[1]

Обратите внимание

Некоторые обзоры всё ещё описывают проект для консультаций: ежегодную подачу до 15 сентября. В окончательной редакции Правила такой даты нет.[1][5]

Нерешённые вопросы и последние события

24 сентября 2026 г. CIMA обновило свои FAQ «в ответ на различные запросы и сценарии, поднятые отраслью». В уведомлении перечислены ключевые изменения: фирмам не нужно проводить новый аудит только потому, что Правила вступили в силу, а недостатки, выявленные в ходе аудита, не лишают его автоматически силы.[3]

Штрафы. Правило не указывает сумму. Правило 13.1 отсылает к Enforcement Manual CIMA, а CIMA сообщает, что «режим административных штрафов, применимый к нарушениям Правила, ещё не вступил в силу».[1][2] К 6 октября 2026 г. на страницах уведомлений CIMA дата начала не появилась. Отдельно Положение 56(1) AMLRs признаёт нарушение положений AMLRs правонарушением, за которое предусмотрен штраф в пятьсот тысяч долларов при осуждении в порядке суммарного производства либо штраф и два года лишения свободы при осуждении по обвинительному акту.[6]

Как подавать. CIMA не устанавливает формат или методологию отчёта.[2] По данным Walkers, установленного порядка подачи отчётов об аудите нет, сложная процедура подачи не ожидается, и CIMA не указывало на взимание сбора.[12] Я не нашёл уведомления CIMA с указанием канала подачи.

Что означает «существенная». Правило заимствует определение из Statement of Guidance on Outsourcing CIMA, а оценку проводит сама компания.[1] В тематическом обзоре аутсорсинга CIMA за январь 2026 года указано, что «аутсорсинг не уменьшает регуляторной ответственности». Органы управления и высшее руководство несут конечную ответственность за все переданные на аутсорсинг существенные функции.[9]

Примечание

FAQ носят рекомендательный характер. CIMA указывает, что они «не заменяют и не изменяют Rules».[2]

Как Didit помогает с проверками, перечисленными в Правиле

Бо́льшая часть Правила касается корпоративного управления, а его не поставляет ни один вендор. Didit выполняет часть проверок, которые должна включать программа. Начнём с AML-скрининга.

Правило 10.3(g) требует проверки по официальным санкционным спискам, а Правило 10.5.23 сохраняет эту проверку и при упрощённых мерах надлежащей проверки.[1] Didit проверяет физических лиц и компании по более чем 1,300 санкционным спискам, спискам публичных должностных лиц (PEP) и стоп-листам с ежедневным обновлением. Стоимость $0.20 за проверку. Списки PEP и стоп-листы не являются официальными санкционными списками. Какие списки должна охватывать ваша программа, решаете вы. Постоянный мониторинг ежедневно проводит повторную проверку, отправляет уведомления через webhook и сохраняет доказательства каждого прогона. Стоимость $0.07 за человека в год.

Правило 10.5.1 требует верификации клиентов, бенефициарных владельцев и лиц, действующих от их имени.[1] Полная проверка Know Your Customer (KYC) стоит $0.33. Верификация компаний возвращает данные из реестра компаний и связывает проверку личности с каждым владельцем или должностным лицом. Доступность уровней зависит от страны, цена указана на странице тарифов. Срок хранения настраивается от 1 месяца до 10 лет.

Didit предоставляет

  • Проверку по санкционным спискам, спискам PEP и стоп-листам с ежедневной повторной проверкой
  • Проверку личности клиентов, владельцев и представителей
  • Данные из реестра компаний и связанные проверки владельцев
  • Доказательства каждого прогона скрининга и каждой проверки

Остаётся за вами

  • Система корпоративного управления, AMLCO, MLRO и их заместитель
  • Оценка рисков и политики
  • Независимый аудит и отчёт, подаваемый в CIMA
  • Оценка аутсорсинга и любое уведомление CIMA
  • Решения по совпадениям, сообщения о подозрительных операциях и ответственность

Если скрининг передан на аутсорсинг, аудитор проверяет процедуры поставщика и «результаты тестирования, относящиеся к конкретному FSP».[2] Доказательства в отношении контролей Didit не являются доказательствами в отношении вашей программы. Заранее планируйте выгрузку собственных записей о проверках для аудита.

Проводите скрининг с аудиторским следом

Проверяйте клиентов и владельцев, сохраняйте доказательства каждого прогона и передавайте аудитору записи, относящиеся именно к вашей организации.

Начать бесплатноСвязаться с нами

Главное

  • CIMA AML Rule действует с 18 сентября 2026 года и имеет силу закона.[1]
  • Обязанности в основном прежние. Новое касается доказательств: отчёт об аудите подаётся в CIMA.[1][2]
  • Внутренний аудит ограничен двумя последовательными аудиторскими циклами. Подрядчик, работающий под руководством, контролем или надзором компании, считается внутренним.[1]
  • Фонд не может полагаться только на аудит на уровне администратора, если он не оценивает все элементы собственной AML-программы фонда.[2]
  • Дата вступления в силу сама по себе не требует проведения аудита. Система штрафов по Правилу ещё не действует.[2]

Часто задаваемые вопросы

Когда вступило в силу CIMA AML Rule?

18 сентября 2026 г. Согласно Правилу 14.1, оно вступает в силу через шестьдесят дней после публикации в Gazette, а Правило 13.2 устанавливает, что оно имеет силу закона.[1]

Кто обязан соблюдать Правило?

Все поставщики финансовых услуг, которых регулирует и надзирает CIMA, включая филиалы, дочерние и аффилированные компании и других участников финансовой группы, регулируемой CIMA.[1] Аутсорсинг этого не меняет: в FAQ CIMA сказано, что конечную ответственность по-прежнему несут фирма и ее руководящий орган.[2]

Является ли независимый аудит в сфере ПОД/ФТ новым требованием?

Нет. Положение 5(a)(ix) Anti-Money Laundering Regulations уже требовало наличия независимой функции аудита.[6] Правило добавляет, что отчет подается в CIMA, что число внутренних аудитов ограничено и что независимость должна быть документально подтверждена.[1]

Обязаны ли фирмы провести аудит в сфере ПОД/ФТ сейчас, когда Правило вступило в силу?

Нет. В FAQ CIMA сказано, что Правило не требует проведения аудита только из-за его вступления в силу и не устанавливает ни единой даты первой подачи, ни общей для отрасли даты завершения, ни требования об одновременной подаче.[2]

Как часто нужно проводить аудит в сфере противодействия отмыванию денег?

Установленной периодичности нет. Согласно Правилу 12.2(a), она определяется оценкой рисков фирмы.[1] В примере CIMA фирма с повышенным риском проходит аудит раз в два года, а фирмы со средним и низким риском раз в три и раз в четыре года.[2]

Можно ли провести аудит в сфере ПОД/ФТ своими силами?

Да, но не более чем в двух аудиторских циклах подряд. После этого Правило 12.3 требует привлечь для следующего аудита внешнего поставщика услуг.[1]

Нужен ли каймановому фонду собственный аудит в сфере ПОД/ФТ, если все функции переданы на аутсорсинг?

Да. В FAQ CIMA сказано, что регулируемый инвестиционный фонд обязан провести аудит в сфере ПОД/ФТ, даже если все или практически все его операции переданы на аутсорсинг. На аудит поставщика услуг можно опираться, только если он оценивает собственную программу фонда.[2]

Когда и как отчет об аудите подается в CIMA?

Как только это практически возможно после завершения аудита или в порядке, установленном CIMA.[1] CIMA не устанавливает формат отчета.[2] По данным Walkers, установленного порядка подачи отчетов об аудите нет.[12]

Какое наказание грозит за нарушение Правила?

Правило не указывает сумму. Согласно Правилу 13.1, применяется Enforcement Manual CIMA.[1] В FAQ CIMA сказано, что режим административных штрафов (Administrative Fines), применимый к нарушениям Правила, еще не вступил в силу.[2]

Считается ли использование поставщика скрининга или идентификации аутсорсингом?

Может считаться. Правило требует оценки рисков и надлежащей проверки поставщиков услуг, а также письменного уведомления CIMA, если на аутсорсинг передается существенная функция комплаенса.[1]

Источники

  1. Rule on Effective Compliance Programme for the Prevention and Detection of Money Laundering, Terrorist Financing and Proliferation Financing for Financial Services Providers, Cayman Islands Monetary Authority, июль 2026 г.
  2. Frequently Asked Questions on the AML and Sanctions Rules, Cayman Islands Monetary Authority, в редакции от 24 сентября 2026 г.
  3. Updated AML and Sanctions Rules FAQs Now Available, Cayman Islands Monetary Authority, общее уведомление для отрасли, 24 сентября 2026 г.
  4. Summary of Private Sector Consultation and Feedback Statement, Rule on Effective Compliance Programme, Cayman Islands Monetary Authority.
  5. Appendix I, consultation draft of the Rule, Cayman Islands Monetary Authority.
  6. Anti-Money Laundering Regulations (2025 Revision), Каймановы острова, в редакции по состоянию на 31 декабря 2024 г.
  7. Rule on Compliance with Financial Sanctions and Targeted Financial Sanctions, Cayman Islands Monetary Authority, июль 2026 г.
  8. AML/CFT Activity Report 2024, Cayman Islands Monetary Authority.
  9. Thematic Review on Outsourcing, Cayman Islands Monetary Authority, январь 2026 г.
  10. Investment Funds Regulatory Measures, Cayman Islands Monetary Authority, перечень обоих правил с датой их вступления в силу.
  11. Cayman Islands new AML Rule and new Sanctions Rule, Walkers, июль 2026.
  12. Cayman Islands new AML Rule and new Sanctions Rule: practical guide for investment funds, Walkers, август 2026.
  13. AML Return Requirement for Restricted Trust Companies and Private Trust Companies, Cayman Islands Monetary Authority, общее уведомление для отрасли, 7 сентября 2026.

На странице CIMA о регуляторных мерах Правило указано как вступившее в силу.[10] Теперь задача в доказательствах: задокументированная оценка рисков, аудит конкретной организации и записи, которые можно передать без промедления. Для части доказательств, связанной со скринингом, см. AML-скрининг Didit, а для процедур мониторинга, перечисленных в Правиле 10.3(f), см. мониторинг транзакций.[1]

Соберите доказательства до того, как их запросит аудит

Храните результаты каждого скрининга и каждой проверки личности в готовом для аудитора и регулятора виде.

Начать бесплатноСвязаться с нами

Инфраструктура для идентификации и борьбы с мошенничеством.

Единый API для KYC, KYB, мониторинга транзакций и проверки кошельков. Интеграция за 5 минут.

Попросите ИИ кратко изложить эту страницу