CIMA AML Rule: обязанность подачи аудиторского отчёта на Каймановых островах
CIMA AML Rule действует на Каймановых островах с 18 сентября 2026 года. Требования правила, круг субъектов, аудиторский отчёт, подаваемый в CIMA, лимит для внутреннего аудита и разъяснения обновлённых FAQ.

Кратко
CIMA AML Rule, официально Rule on Effective Compliance Programme органа Cayman Islands Monetary Authority (CIMA), действует с 18 сентября 2026 года и имеет силу закона.[1] К существующим обязанностям оно добавляет требование доказательств: отчёт о независимом аудите программы противодействия отмыванию денег (AML) теперь направляется регулятору.[1][2]
- Аудит может проводиться силами собственных сотрудников не более двух аудиторских циклов подряд.[1]
- Фонду нужны собственные доказательства аудита, даже если все функции переданы на аутсорсинг.[2]
- В первый день аудит не требуется, и CIMA сообщает, что режим штрафов по этому Правилу пока не действует.[2]
На конец 2024 года под надзором CIMA находились 33,125 лицензиатов и зарегистрированных лиц, и 30,150 из них, около 91%, составляли паевые фонды и частные фонды.[8] В своём ответе в отчёте по итогам консультаций CIMA отмечает: «хотя инвестиционные фонды в основном полагаются на администраторов паевых фондов в части соблюдения AMLRs, у них также есть собственные обязанности по AMLRs, и они несут конечную ответственность за их соблюдение».[4] AMLRs означает Anti-Money Laundering Regulations.
Что произошло: CIMA AML Rule вступило в силу
CIMA выпустило два правила одновременно: Rule on Effective Compliance Programme for the Prevention and Detection of Money Laundering, Terrorist Financing and Proliferation Financing for Financial Services Providers и сопутствующее правило Rule on Compliance with Financial Sanctions and Targeted Financial Sanctions.[2] Оба датированы июлем 2026 года. Каждое вступило в силу 18 сентября 2026 года, через шестьдесят дней после публикации в Gazette: так установлено Правилом 14.1 AML Rule[1] и Правилом 9.1 Sanctions Rule.[7] По данным юридической фирмы Walkers, публикация в Gazette состоялась 20 июля 2026 года.[11]
Правило 13.2 придаёт ему силу закона и ставит его выше прежних или действующих руководящих указаний, программных заявлений и интерпретационных материалов CIMA в случае противоречия между ними.[1] Если Правило противоречит AMLRs, согласно Правилу 4.4 приоритет имеют AMLRs.[1]
Предпосылки видны в данных CIMA о проверках. В 2024 году регулятор провёл 83 выездные проверки в сфере AML, 72 из которых были завершены на момент подготовки отчёта, и к тому времени выдал 367 требований по 53 проверкам, завершившимся выявлением недостатков; 324 из них относились к вопросам, требующим немедленного внимания (Matters Requiring Immediate Attention).[8] Одно из зафиксированных нарушений: поднадзорная организация «не обеспечила наличие независимой функции аудита».[8]
Правовая основа: что требует текст
CIMA выпустило Правило на основании статьи 34(1) Monetary Authority Act, которая позволяет ему издавать правила после консультаций с частным сектором и министром.[1][2] Правило также ссылается на статью 6(1)(b) этого закона, тогда как в FAQ CIMA указана статья 6(3)(b).[1][2] Правило дополняет Положения 3, 4, 5, 6 и 8 AMLRs.[1] CIMA заявляет, что «многие положения правила не вводят новых обязанностей, а скорее повышают ожидания Управления».[2]
Положение 3(1) уже требовало назначить Anti-Money Laundering Compliance Officer (AMLCO) на руководящем уровне, а Положение 5(a)(ix) уже требовало «надлежащей эффективной риск-ориентированной независимой функции аудита».[6] Правило превращает эти формулировки в подробные минимальные требования в шести разделах.
| Раздел | Что должна иметь компания | Пункты |
|---|---|---|
| Корпоративное управление | Документально закреплённые роли, AMLCO, Money Laundering Reporting Officer (MLRO) и его заместитель на уровне руководства | 7.1, 8.2, 8.10 |
| Риск-ориентированный подход | Документированная оценка рисков с учётом последней Национальной оценки рисков | 9.2(b), 9.6 |
| Политики и надлежащая проверка | Политики, утверждённые руководящим органом (Governing Body); личность клиентов и бенефициарных владельцев проверена по надёжным независимым источникам | 10.2, 10.5.1, 10.5.5 |
| Хранение записей и аутсорсинг | Записи хранятся не менее пяти лет после прекращения отношений или завершения разовой операции; надлежащая проверка поставщиков услуг; письменное уведомление CIMA о существенном аутсорсинге | 10.6.1, 10.7.2, 10.3(e), 10.7.6 |
| Обучение и проверка персонала | Обучение не реже одного раза в год с ведением учёта; проверка сотрудников при приёме на работу и в дальнейшем | 11.3, 11.5, 11.14 |
| Эффективность | Независимый аудит, отчет, представляемый в CIMA, устранение недостатков | 12.1–12.5 |
Шесть разделов требований Правила.[1]
Правило 12.2(d)CIMA Rule on Effective Compliance Programme
«отчет об аудите представляется в Управление в кратчайший практически возможный срок после завершения аудита или в ином порядке, установленном Управлением».
Источник: CIMA, Rule on Effective Compliance Programme, июль 2026[1]
| Тема | Уже есть в AMLRs | Добавлено Правилом |
|---|---|---|
| Аудит | Функция независимого аудита, Положение 5(a)(ix) | Отчет представляется в CIMA, Правило 12.2(d) |
| Кто проводит аудит | Не указано | Не более двух последовательных аудиторских циклов собственными силами, Правило 12.3 |
| Независимость | Слово «независимый» | Документальное подтверждение независимости аудитора по запросу, Правило 12.2(c) |
| Аутсорсинг | Делегирование допускается, ответственность сохраняется, Положения 3(2) и 3(3) | Письменное уведомление CIMA о существенных функциях комплаенса, переданных на аутсорсинг, Правило 10.3(e) |
Именно в разделе 12 Правило выходит за рамки положений.[1][6]
Ограничение на аудит собственными силами шире, чем кажется. Сноска к Правилу 12.3 определяет «собственными силами» (internally) как любое физическое лицо или подразделение, которое работает в компании по найму, привлечено ею по договору или иным образом входит в ее структуру и находится под ее руководством, контролем или надзором.[1] В руководстве CIMA добавлено, что AMLCO, MLRO и заместитель не могут проводить независимый аудит деятельности, за которую они отвечают, независимо от того, выполняются эти роли внутри компании или переданы на аутсорсинг.[2]
Консультационный проект требовал представлять отчет «не позднее 15 сентября каждого года» и ограничивал аудит собственными силами «двумя последовательными годами».[5] Окончательная редакция Правила требует представлять отчет после завершения аудита согласно Правилу 12.2(d), а Правило 12.3 ограничивает аудит собственными силами числом последовательных аудиторских циклов.[1]
Кого это касается
Правило 5.1 распространяется на всех поставщиков финансовых услуг (FSPs), регулируемых CIMA и находящихся под ее надзором, включая филиалы, дочерние и аффилированные компании и других участников финансовой группы, регулируемой CIMA.[1] FSP означает любое лицо, осуществляющее соответствующую финансовую деятельность (relevant financial business). Этот термин определен в Proceeds of Crime Act.[1]
| Сектор | Под надзором на 31 декабря 2024 | На что обратить внимание |
|---|---|---|
| Паевые фонды и частные фонды | 30,150 | Подпадают под требования. Для каждого фонда нужны собственные доказательства аудита |
| Страхование | 865 | Только если страховщик или перестраховщик ведет соответствующую финансовую деятельность |
| Поставщики трастовых и корпоративных услуг | 467 | Подпадают под требования |
| Администраторы паевых фондов | 69 | Подпадают под требования. Обслуживаемые ими фонды все равно должны проходить проверку на уровне фонда |
Четыре из поднадзорных секторов. Количественные данные из отчета CIMA AML/CFT Activity Report 2024.[8][2]
Спорным вопросом были фонды. В ходе консультаций в одном из отзывов, отраженных в итоговом заявлении CIMA, утверждалось, что «сами инвестиционные фонды, как правило, не ведут RFB», то есть соответствующую финансовую деятельность. CIMA не согласилась, как указано в цитате выше, и добавила Правило 5.3 о доверии к третьим лицам.[4] Теперь в ее разъяснениях сказано, что регулируемый фонд все равно должен пройти аудит в сфере ПОД/ФТ, «даже если все или практически все его операции переданы на аутсорсинг».[2]
Само по себе недостаточно
Аудит на уровне администратора
- Проверяет общую систему поставщика услуг
- Рассматривает совокупность клиентов в целом
- Не дает вывода о программе отдельного фонда
FAQ CIMA, вопросы 43 и 46
Чего ожидает CIMA
Аудит на уровне фонда
- Проверяет собственные политики и средства контроля фонда
- Проверяет, как работает аутсорсинг для этого фонда
- Дает вывод о структуре и операционной эффективности
FAQ CIMA, вопросы 43, 45 и 46
Хронология
- 20 июля 2026Публикация в GazetteОба правила опубликованы, по данным Walkers.[11]
- 18 сентября 2026Вступление в силуПравило 14.1, через шестьдесят дней после публикации в Gazette.[1]
- 24 сентября 2026Обновление FAQCIMA пересматривает свои разъяснения по аудитам.[3]
- 1 ноября 2026AML ReturnНаправляется ограниченным и частным трастовым компаниям.[13]
- 31 декабря 2026Срок подачи отчетаКрайний срок для этого первого AML Return.[13]
AML Return представляет собой отдельный запрос данных. Срока для аудита здесь нет: в разъяснениях CIMA сказано, что Правило не устанавливает «единой даты первой подачи» и что Правило «не требует ежегодных аудитов в сфере ПОД/ФТ».[2]
Что комплаенс-командам нужно сделать сейчас
Правило 12.2(a) определяет периодичность по собственной оценке рисков фирмы или по требованию CIMA.[1] CIMA приводит пример, а не правило: для фирмы с более высоким риском разумной может быть периодичность раз в два года, а для среднего и низкого риска раз в три и раз в четыре года.[2]
1Задокументируйте оценку рисков
Она определяет периодичность и объём аудита. Правила 9.6 и 12.2(a).
Оба последних цикла аудита проведены своими силами
Привлеките внешнего поставщика услуг
Правило 12.3 требует этого для следующего аудита.
Внутренний или внешний
В любом случае аудитор должен быть независим от тех, кто управляет контролями. Правило 12.2(b).
2Проверьте доказательства, относящиеся именно к организации
Включая то, как для неё работает каждая переданная на аутсорсинг функция.
3Подайте отчёт в CIMA
Как можно скорее после завершения аудита. Правило 12.2(d).
4Устраните недостатки и отслеживайте их
В сроки, соответствующие уровню риска. Правило 12.4.
- Убедитесь, что AMLCO, MLRO и заместитель являются физическими лицами на уровне руководства.[1]
- Обновите оценку рисков с учётом присущего и остаточного риска и последней National Risk Assessment.[1]
- Зафиксируйте периодичность аудита и её обоснование.[2]
- Подсчитайте, сколько циклов аудита подряд были внутренними, включая подрядчиков, действующих под вашим руководством, контролем или надзором.[1]
- Задокументируйте независимость аудитора и её основания.[1]
- Составьте перечень функций комплаенса, переданных на аутсорсинг, определите, какие из них существенны, и письменно уведомите CIMA.[1]
- Запросите у каждого поставщика услуг результаты тестирования, относящиеся именно к вашей организации.[2]
- Проверьте, что записи хранятся не менее пяти лет после прекращения отношений или завершения разовой операции и могут быть без задержки предоставлены CIMA.[1]
Обратите внимание
Некоторые обзоры всё ещё описывают проект для консультаций: ежегодную подачу до 15 сентября. В окончательной редакции Правила такой даты нет.[1][5]
Нерешённые вопросы и последние события
24 сентября 2026 г. CIMA обновило свои FAQ «в ответ на различные запросы и сценарии, поднятые отраслью». В уведомлении перечислены ключевые изменения: фирмам не нужно проводить новый аудит только потому, что Правила вступили в силу, а недостатки, выявленные в ходе аудита, не лишают его автоматически силы.[3]
Штрафы. Правило не указывает сумму. Правило 13.1 отсылает к Enforcement Manual CIMA, а CIMA сообщает, что «режим административных штрафов, применимый к нарушениям Правила, ещё не вступил в силу».[1][2] К 6 октября 2026 г. на страницах уведомлений CIMA дата начала не появилась. Отдельно Положение 56(1) AMLRs признаёт нарушение положений AMLRs правонарушением, за которое предусмотрен штраф в пятьсот тысяч долларов при осуждении в порядке суммарного производства либо штраф и два года лишения свободы при осуждении по обвинительному акту.[6]
Как подавать. CIMA не устанавливает формат или методологию отчёта.[2] По данным Walkers, установленного порядка подачи отчётов об аудите нет, сложная процедура подачи не ожидается, и CIMA не указывало на взимание сбора.[12] Я не нашёл уведомления CIMA с указанием канала подачи.
Что означает «существенная». Правило заимствует определение из Statement of Guidance on Outsourcing CIMA, а оценку проводит сама компания.[1] В тематическом обзоре аутсорсинга CIMA за январь 2026 года указано, что «аутсорсинг не уменьшает регуляторной ответственности». Органы управления и высшее руководство несут конечную ответственность за все переданные на аутсорсинг существенные функции.[9]
Примечание
FAQ носят рекомендательный характер. CIMA указывает, что они «не заменяют и не изменяют Rules».[2]
Как Didit помогает с проверками, перечисленными в Правиле
Бо́льшая часть Правила касается корпоративного управления, а его не поставляет ни один вендор. Didit выполняет часть проверок, которые должна включать программа. Начнём с AML-скрининга.
Правило 10.3(g) требует проверки по официальным санкционным спискам, а Правило 10.5.23 сохраняет эту проверку и при упрощённых мерах надлежащей проверки.[1] Didit проверяет физических лиц и компании по более чем 1,300 санкционным спискам, спискам публичных должностных лиц (PEP) и стоп-листам с ежедневным обновлением. Стоимость $0.20 за проверку. Списки PEP и стоп-листы не являются официальными санкционными списками. Какие списки должна охватывать ваша программа, решаете вы. Постоянный мониторинг ежедневно проводит повторную проверку, отправляет уведомления через webhook и сохраняет доказательства каждого прогона. Стоимость $0.07 за человека в год.
Правило 10.5.1 требует верификации клиентов, бенефициарных владельцев и лиц, действующих от их имени.[1] Полная проверка Know Your Customer (KYC) стоит $0.33. Верификация компаний возвращает данные из реестра компаний и связывает проверку личности с каждым владельцем или должностным лицом. Доступность уровней зависит от страны, цена указана на странице тарифов. Срок хранения настраивается от 1 месяца до 10 лет.
Didit предоставляет
- Проверку по санкционным спискам, спискам PEP и стоп-листам с ежедневной повторной проверкой
- Проверку личности клиентов, владельцев и представителей
- Данные из реестра компаний и связанные проверки владельцев
- Доказательства каждого прогона скрининга и каждой проверки
Остаётся за вами
- Система корпоративного управления, AMLCO, MLRO и их заместитель
- Оценка рисков и политики
- Независимый аудит и отчёт, подаваемый в CIMA
- Оценка аутсорсинга и любое уведомление CIMA
- Решения по совпадениям, сообщения о подозрительных операциях и ответственность
Если скрининг передан на аутсорсинг, аудитор проверяет процедуры поставщика и «результаты тестирования, относящиеся к конкретному FSP».[2] Доказательства в отношении контролей Didit не являются доказательствами в отношении вашей программы. Заранее планируйте выгрузку собственных записей о проверках для аудита.
Проводите скрининг с аудиторским следом
Проверяйте клиентов и владельцев, сохраняйте доказательства каждого прогона и передавайте аудитору записи, относящиеся именно к вашей организации.
Главное
- CIMA AML Rule действует с 18 сентября 2026 года и имеет силу закона.[1]
- Обязанности в основном прежние. Новое касается доказательств: отчёт об аудите подаётся в CIMA.[1][2]
- Внутренний аудит ограничен двумя последовательными аудиторскими циклами. Подрядчик, работающий под руководством, контролем или надзором компании, считается внутренним.[1]
- Фонд не может полагаться только на аудит на уровне администратора, если он не оценивает все элементы собственной AML-программы фонда.[2]
- Дата вступления в силу сама по себе не требует проведения аудита. Система штрафов по Правилу ещё не действует.[2]
Часто задаваемые вопросы
Когда вступило в силу CIMA AML Rule?
18 сентября 2026 г. Согласно Правилу 14.1, оно вступает в силу через шестьдесят дней после публикации в Gazette, а Правило 13.2 устанавливает, что оно имеет силу закона.[1]
Кто обязан соблюдать Правило?
Все поставщики финансовых услуг, которых регулирует и надзирает CIMA, включая филиалы, дочерние и аффилированные компании и других участников финансовой группы, регулируемой CIMA.[1] Аутсорсинг этого не меняет: в FAQ CIMA сказано, что конечную ответственность по-прежнему несут фирма и ее руководящий орган.[2]
Является ли независимый аудит в сфере ПОД/ФТ новым требованием?
Нет. Положение 5(a)(ix) Anti-Money Laundering Regulations уже требовало наличия независимой функции аудита.[6] Правило добавляет, что отчет подается в CIMA, что число внутренних аудитов ограничено и что независимость должна быть документально подтверждена.[1]
Обязаны ли фирмы провести аудит в сфере ПОД/ФТ сейчас, когда Правило вступило в силу?
Нет. В FAQ CIMA сказано, что Правило не требует проведения аудита только из-за его вступления в силу и не устанавливает ни единой даты первой подачи, ни общей для отрасли даты завершения, ни требования об одновременной подаче.[2]
Как часто нужно проводить аудит в сфере противодействия отмыванию денег?
Установленной периодичности нет. Согласно Правилу 12.2(a), она определяется оценкой рисков фирмы.[1] В примере CIMA фирма с повышенным риском проходит аудит раз в два года, а фирмы со средним и низким риском раз в три и раз в четыре года.[2]
Можно ли провести аудит в сфере ПОД/ФТ своими силами?
Да, но не более чем в двух аудиторских циклах подряд. После этого Правило 12.3 требует привлечь для следующего аудита внешнего поставщика услуг.[1]
Нужен ли каймановому фонду собственный аудит в сфере ПОД/ФТ, если все функции переданы на аутсорсинг?
Да. В FAQ CIMA сказано, что регулируемый инвестиционный фонд обязан провести аудит в сфере ПОД/ФТ, даже если все или практически все его операции переданы на аутсорсинг. На аудит поставщика услуг можно опираться, только если он оценивает собственную программу фонда.[2]
Когда и как отчет об аудите подается в CIMA?
Как только это практически возможно после завершения аудита или в порядке, установленном CIMA.[1] CIMA не устанавливает формат отчета.[2] По данным Walkers, установленного порядка подачи отчетов об аудите нет.[12]
Какое наказание грозит за нарушение Правила?
Правило не указывает сумму. Согласно Правилу 13.1, применяется Enforcement Manual CIMA.[1] В FAQ CIMA сказано, что режим административных штрафов (Administrative Fines), применимый к нарушениям Правила, еще не вступил в силу.[2]
Считается ли использование поставщика скрининга или идентификации аутсорсингом?
Может считаться. Правило требует оценки рисков и надлежащей проверки поставщиков услуг, а также письменного уведомления CIMA, если на аутсорсинг передается существенная функция комплаенса.[1]
Источники
- Rule on Effective Compliance Programme for the Prevention and Detection of Money Laundering, Terrorist Financing and Proliferation Financing for Financial Services Providers, Cayman Islands Monetary Authority, июль 2026 г.
- Frequently Asked Questions on the AML and Sanctions Rules, Cayman Islands Monetary Authority, в редакции от 24 сентября 2026 г.
- Updated AML and Sanctions Rules FAQs Now Available, Cayman Islands Monetary Authority, общее уведомление для отрасли, 24 сентября 2026 г.
- Summary of Private Sector Consultation and Feedback Statement, Rule on Effective Compliance Programme, Cayman Islands Monetary Authority.
- Appendix I, consultation draft of the Rule, Cayman Islands Monetary Authority.
- Anti-Money Laundering Regulations (2025 Revision), Каймановы острова, в редакции по состоянию на 31 декабря 2024 г.
- Rule on Compliance with Financial Sanctions and Targeted Financial Sanctions, Cayman Islands Monetary Authority, июль 2026 г.
- AML/CFT Activity Report 2024, Cayman Islands Monetary Authority.
- Thematic Review on Outsourcing, Cayman Islands Monetary Authority, январь 2026 г.
- Investment Funds Regulatory Measures, Cayman Islands Monetary Authority, перечень обоих правил с датой их вступления в силу.
- Cayman Islands new AML Rule and new Sanctions Rule, Walkers, июль 2026.
- Cayman Islands new AML Rule and new Sanctions Rule: practical guide for investment funds, Walkers, август 2026.
- AML Return Requirement for Restricted Trust Companies and Private Trust Companies, Cayman Islands Monetary Authority, общее уведомление для отрасли, 7 сентября 2026.
На странице CIMA о регуляторных мерах Правило указано как вступившее в силу.[10] Теперь задача в доказательствах: задокументированная оценка рисков, аудит конкретной организации и записи, которые можно передать без промедления. Для части доказательств, связанной со скринингом, см. AML-скрининг Didit, а для процедур мониторинга, перечисленных в Правиле 10.3(f), см. мониторинг транзакций.[1]
Соберите доказательства до того, как их запросит аудит
Храните результаты каждого скрининга и каждой проверки личности в готовом для аудитора и регулятора виде.
Похожие статьи
- Верификация личности в Companies House: обвинительные приговоры Insolvency Service
- Регулирование монет приватности после отказа FinCEN от правила о миксинге
- Решения OSC по Argosy: толерантность к риску в KYC и отстранение UDP
- FinCEN и проверяемые цифровые удостоверения: mDL в рамках CIP Rule
- Утечка данных Revolut: сообщения о поддельном запросе госоргана
- CIMA AML Rule: обязанность подачи аудиторского отчёта на Каймановых островах