Вчера принял участие в панельной дискуссии «Реформа крипторегулирования», организованной ККМП с приглашенными экспертами от АО «Цифровые решения». Выступил на тему «Управление рисками». В этой статье собрал расширенную версию для тех, кто будет это внедрять у себя: специалистов по рискам, депозитариев, обменников, бирж, банков и брокеров с планами выхода на рынок криптоактивов.
Регуляторный контекст: до и после
Действующее регулирование не предъявляет системных требований к управлению рисками и внутреннему контролю в отношении субъектов рынка криптоактивов в РФ. Закон № 259-ФЗ ограничивается базовыми определениями и отдельными запретами. Экспериментальный правовой режим, функционирующий с 2024 года в рамках расчётов по ВЭД, регулирует вопросы управления рисками только по узким сценариям с ограниченным кругом участников.
В 2025 году Банк России разрешил выпуск финансовых инструментов на криптоактивы, это стало отправной точкой формирования практик и правил управления рисками при работе с криптовалютой. Внесённый Правительством законопроект «О цифровой валюте и цифровых правах» — первый акт, который вводит комплексное регулирование оборота цифровой валюты и устанавливает обязательные требования к управлению рисками для всех субъектов рынка.
Срок вступления в силу основных положений — 1 июля 2026 года. В части требований к СУР закон сформулирован рамочно — Банк России наделён правом устанавливать дополнительные требования нормативными актами. Это значит, что появятся подзаконные акты, которым обязательно нужно соответствовать для получения лицензии. Внутренний документ по СУР нужно делать с запасом и быть готовым к доработке после выхода первых указаний ЦБ.
Архитектура новых требований
Три обязательства, которые закон вводит для всех субъектов:
- Система управления рисками (СУР). Не декларация, а работающий механизм. Меры по управлению рисками должны быть соразмерны объёму и характеру осуществляемой деятельности. Для цифрового депозитария отдельно сказано: система должна обеспечивать невозможность проведения операций по адресам клиентов без согласия депозитария.
- Внутренний документ. Правила внутреннего контроля и управления рисками с конкретными мерами по снижению рисков. Для депозитария — отдельный внутренний документ, устанавливающий требования к программно-техническим средствам.
- Ответственное лицо или служба. Либо назначенное лицо, ответственное за организацию системы управления рисками, либо отдельное структурное подразделение. Информация о назначении должностных лиц направляется в Банк России. Лицо должно соответствовать требованиям к деловой репутации и квалификационным требованиям ЦБ.
Принцип соразмерности означает, что детализация СУР будет разной для разных субъектов: депозитарий получает максимальный набор требований, обменник — компактнее. Но базовая архитектура для всех одинаковая.
Кого это касается
- Цифровой депозитарий. Центральное звено новой архитектуры — кастодиан цифровой валюты и цифровых прав. У него самый развёрнутый набор: служба внутреннего контроля, внутренний аудит, отдельная СУР, ответственное лицо. Прямое требование закона — обеспечивать невозможность операций по адресам клиентов без согласия депозитария.
- Организация, осуществляющая обмен цифровой валюты. Субъект, который совершает сделки купли-продажи вне организованных торгов (при объёме свыше 3,5 млн ₽ в месяц).
- Организатор торговли — биржа или торговая система. Обеспечение сделок на организованных торгах возможно только при наличии лицензии по ФЗ № 325.
- Брокер. Совершение сделок по поручению клиента — только по лицензии проф-участника рынка ЦБ (39-ФЗ).
- Доверительный управляющий. ДУ цифровой валютой — по лицензии на управление ЦБ или УК инвестфонда.
- Банки. Основная точка входа для ритейла. Многие банки окажутся в нескольких ролях: брокер, обменник, расчётный банк. К действующим банковским требованиям (716-П, 590-П) добавится крипто-надстройка.
Ответственное лицо
Закон предъявляет к ответственному за СУР две группы требований: 1. Деловая репутация. Развёрнутый перечень дисквалифицирующих оснований: судимость, факт неисполнения обязанностей в обанкротившейся организации, субсидиарная ответственность и др. 2. Квалификационные требования. Устанавливаются нормативным актом Банка России (ждем конкретики).
После назначения субъект уведомляет ЦБ. Если регулятор выявит несоответствие, лицо должно быть освобождено от должности в течение месяца.
Восемь групп рисков для внутреннего документа
Закон не раскрывает перечень рисков, оставляя ответственность за полноту риск-ландшафта на субъекте. Ниже представлен минимальный каркас:
1. Блокчейн-специфичные риски
- Атака 51%: Риск контроля сети одной коалицией.
- Хард-форк/Софт-форк: Несовместимые изменения протокола. Нужна процедура признания новой сети.
- Реорганизация сети (реорг): Откат последних блоков. Нужно установить минимальное число подтверждений для финализации.
2. Транзакционные риски
- Волатильность комиссий: Резкий рост стоимости газа в пиковые моменты.
- Отсутствие интероперабельности: Риски кроссчейн-мостов (самое слабое звено).
- Кластеризация адресов: Риск деанонимизации клиента через анализ графа транзакций.
3. Риски стейблкойнов
- Депег: Отвязка от номинала (кейсы TerraUSD, USDC).
- Заморозка: Техническая возможность эмитента (USDT, USDC) обездвижить токены на адресе.
4. Операционные риски
- Необратимость транзакций: Ошибка в адресе = безвозвратная потеря. Нужны whitelist-адреса и двойная валидация.
- Утрата ключей: Самый критичный риск кастодиальной модели. Требуется HSM, разделение ролей и резервирование.
- Внутренний фрод: Цена инсайдерской ошибки в крипте фатальна.
5. Рыночные риски
- Торговля 24/7: Рынок не закрывается, процедуры контроля должны работать круглосуточно.
- Каскад ликвидаций: Высокое плечо в крипте запускает цепную реакцию падения цен.
- Риск ликвидности: Необходимость резервов в крипте и фиате для выплат клиентам.
6. Контрагентский и инфраструктурный риск
- Риск банкротства внешних бирж и кастодианов (кейсы FTX, Mt. Gox).
- Заморозка средств по KYT-политике контрагента без решения регулятора.
7. Риски DeFi
- Уязвимости смарт-контрактов: Ошибка в коде = потеря средств.
- Автоматические ликвидации: Отсутствие margin call, мгновенное обнуление позиции.
- Доверие коду: Ответственность за использование чужого открытого кода перед клиентом.
8. KYT-риск
Несогласованность провайдеров аналитики, пост-разметка «грязных» адресов. Подробно в статье про цифровой комплаенс.
Связка СУР с другими функциями
Управление рисками тесно связано с: * Внутренним контролем и аудитом: Проверка соблюдения процедур. * Комплаенсом и ПОД/ФТ: Стыковка с KYT-провайдерами. * Информационной безопасностью: Ядро операционной устойчивости (хранение ключей).
Заключение
- Юридическая обязанность: С 1 июля 2026 года СУР — это закон, а не «по желанию».
- Индивидуальный подход: 8 групп рисков — это минимум, под каждый бизнес список будет расширен.
- Время: Построить качественную систему управления рисками за месяц невозможно. Начинать нужно сейчас.
Криптовалюта России