Крипту в России готовятся впустить в регулируемый контур. Но лицензирование криптопосредников и допуск криптовалют к обращению не снимают риски, присущие поставщикам услуг в сфере виртуальных активов — VASP. Такие риски условно можно разделить на риски транзакционные и структурные риски площадки/VASP. Разбираемся, почему после регулирования главный вопрос будет в том, кто реально умеет управлять риском
- Принципы FATF, FSB и Базеля
- ЕС, Гонконг, Сингапур, Дубай: лицензия не заменяет систему управления рисками
- Из чего складывается риск VASP?
- А что у нас?
Законопроект «О цифровой валюте и цифровых правах» прошел первое чтение и дорабатывается ко второму. Сейчас перевод криптоактива это сделка двух лиц, за которую формально никто перед регулятором не отвечает. После вступления законопроекта в силу у такой транзакции появляется ответчик: она обязательно проходит через поставщика услуг в сфере виртуальных активов (VASP), и именно он несет обязанность по идентификации и верификации: провести KYC клиента, проверить, с какого кошелька пришел актив или, наоборот, кто получатель на той стороне. Меняется не механика перевода, а статус того, кто стоит за операцией. Появляется регулируемый участник, который принимает на себя новые риски, вроде хранения активов, ликвидности, операционных сбоев, конфликта интересов, работы с контрагентами и, в отдельных случаях, левереджа.
Принципы FATF, FSB и Базеля
Мировые регуляторы прошли этот путь раньше и сходятся в одном: криптовалюта не может оставаться вне зоны регулирования. Она должна встраиваться в существующий финансовый периметр, а к VASP надо относиться как к поднадзорной инфраструктуре. Еще в 2019 году FATF обновила Рекомендацию 15, прямо распространив AML/CFT требования на виртуальные активы и поставщиков услуг с ними. С этого момента от юрисдикций ожидается полноценный надзорный контур: оценка рисков, лицензирование или регистрация VASP, контроль их деятельности и санкции за нарушения.
Отчет FATF Targeted Update on Implementation of the Standards 2025 года фиксирует, что эта работа еще далека от завершения. Правила для VASP появляются во все большем числе стран (134 из 163 юрисдикций, более 80% опрошенных), но регулирование остается неоднородным, что приводит к регуляторному арбитражу: VASP выбирает юрисдикцию, где требования мягче, получает доступ к фиатным шлюзам (on/off ramp), а клиентов и ликвидность получает с глобального рынка. В результате риск не локализуется в юрисдикции регистрации VASP — он перетекает в банки, платежные компании и регулируемые площадки других стран, через которые проходят его клиенты и операции. Поэтому для регулятора важен не только факт лицензирования VASP и допуска криптовалют на рынок, но и как устроена сама модель VASP и кто реально контролирует ее риски.
Также рекомендуем другой материал Ольги Гончаровой — «Битва за цифровое доминирование» — ЧИТАТЬ
FSB, Совет по финансовой стабильности, в этой архитектуре играет другую роль: он задает общий международный тон по регулированию крипторынка как части финансовой системы. В рекомендациях от 2023 года по crypto-asset activities and markets закрепляет тот же подход: регулировать надо деятельность, сервисы и инфраструктуру, исходя из их риска.
Отсюда вывод, который касается и нас: сказать «клиент проверен, операция формально разрешена» уже мало. Самое важное начинается там, где обычная проверка заканчивается.
ЕС, Гонконг, Сингапур, Дубай: лицензия не заменяет систему управления рисками
Ведущие мировые юрисдикции постепенно выстраивают регулирование VASP в логике FATF и FSB. Под надзор попадает вся модель поставщика услуг: управление клиентским и контрагентским риском, санкционный контроль, кастодиальное хранение, обособление клиентских активов, управление ключами, листинг активов, конфликты интересов, операционная устойчивость, кибербезопасность, раскрытие информации и внутренний контроль.
Этот подход просматривается в ЕС через правила MiCA (Markets in Crypto-Assets Regulation), в Гонконге через режим SFC (Securities and Futures Commission) для виртуальных активов, в Сингапуре через подход MAS (Monetary Authority of Singapore) к провайдерам цифровых платежных токенов, в Дубае через rulebooks VARA (Virtual Assets Regulatory Authority). Общий регуляторный смысл один: лицензия дает вход на рынок, но после допуска VASP должен иметь и подтверждать систему управления рисками своей модели.
Из чего складывается риск VASP?
Риск складывается из нескольких разных рисков, и закрыть один, оставив остальные открытыми, будет недостаточно.
- Клиент и актив. Это риск контрагента: криптоадрес, в отличие от банковского счета, не говорит ни о владельце, ни о происхождении средств, и за ним может стоять обменник, номинал или санкционный контрагент. Даже чистый сегодня адрес небезопасен — через полгода аналитика перекрасит его в высокорисковый, и старый платеж задним числом станет токсичным.
- Архитектура и хранение. Здесь главные риски кастодиальный и сегрегации: отделены ли клиентские активы от собственных средств биржи, и кто отвечает за их хранение. При банкротстве площадки именно несегрегированные активы клиент теряет первыми. Знаменитый кейс FTX показал, что при смешении активов клиент рискует получить не доступ к своим средствам, а требования по процедуре банкротства.
- Рыночный, кредитный и операционный риски. Это самый широкий слой: рыночный риск собственной позиции биржи и стоимость ее хеджирования, кредитный риск лендинга и стейкинга, риск ликвидности и операционный риск, от сбоя торговой инфраструктуры и уязвимостей кода до манипуляций стаканом. Сюда же относятся риск управления ключами и контрагентский риск, включая зависимость от оракулов, мостов и поставщиков ликвидности.
- Киберриски и санкционные риски. На первый план выходят Oracle Risk, то есть манипуляция ценой через взлом оракула, уязвимости смарт-контрактов, санкционный риск и риск несоблюдения Travel Rule. Самая чувствительная зона здесь стейблкоины: FATF фиксирует по ним рост расчетов у недобросовестных игроков, а санкционный список меняется быстрее внутренней политики комплаенса.
- Пруденциальный риск и риск устойчивости. Это достаточность и ликвидность резервов, риск депега стейблкоина и набега на биржу. Proof of Reserves тут обманчив: он показывает активы биржи, но молчит про ее обязательства. Что бывает при нехватке ликвидных резервов, рынок уже видел: в марте 2023 года USDC просел до 87 центов из-за средств, застрявших в рухнувшем Silicon Valley Bank, а в октябре 2025-го USDe на Binance на минуты улетал к 65 центам из-за сбоя в оракуле самой биржи.
А что у нас?
Для российских финансовых организаций и будущих участников рынка VASP риск будет встраиваться в уже действующий контур ПОД/ФТ, санкционного комплаенса и внутреннего контроля, а добавляет к ним новый слой проверки.
В российском контексте санкционный риск становится одним из ключевых практических рисков VASP. Причина не в том, что санкции сами по себе новы. В криптооперации риск может появиться через инфраструктуру расчета: иностранную площадку, адресную разметку, ликвидность, контрагента или цепочку предыдущих переводов.
Показательный пример — HTX. После включения биржи в санкционный список Великобритании риск стал оцениваться уже не только по отдельному пользователю или конкретному кошельку, а по инфраструктуре площадки и связанным с ней адресам. Для VASP это означает, что контрагент, который вчера воспринимался как обычная рыночная площадка, может быстро стать источником санкционного, AML и операционного рисков.
После появления регулирования мы видим потребность не просто в специалистах, которые понимают блокчейн, AML или право по отдельности. Рынку будут нужны люди и команды, которые умеют смотреть на VASP как на регулируемую финансово-технологическую модель: как устроена услуга, где хранятся активы, кто контролирует ключи, откуда приходит ликвидность, какие контрагенты участвуют в операции, какие риски берет на себя площадка, и как все это должно быть описано во внутренних процедурах.

Из чего складывается риск VASP и как управлять им в рабочей системе контроля, мы разбираем на практическом курсе RizzGo «Риск-менеджмент для поставщиков услуг виртуальных активов (VASP)». Программа курса построена вокруг практической логики: от клиента к инфраструктуре и дальше к капиталу. Сначала разбираем путь пользователя на рынке, от CEX и P2P до приватных ключей, и типовые ловушки в адресах и кошельках. Дальше открываем саму биржу изнутри: онбординг, торговый слой, кастоди, управление ключами и контрагентские риски, в том числе оракулы и мосты. Отдельный блок про санкции и Travel Rule, и как устроена разметка адресов.
Самый большой блок отведен рыночным, кредитным и операционным рискам: откуда у площадки берется рыночный риск и как его хеджируют, где граница между кастоди, лендингом и стейкингом, как устроены риски ликвидности и манипуляции стаканом, что происходит при сбое торговой инфраструктуры или атаке. Завершают программу пруденциальные требования: расчет по Базелю, ограничения Proof of Reserves и стресс-тесты по сценариям депега, оттока резервов и других.
Пять модулей, двенадцать занятий. Курс для комплаенс- и AML-специалистов, риск-менеджеров, юристов, специалистов по ИБ и команд криптопроектов, банков и платежных компаний. Программа и запись по ссылке.