Právní služby:

Komplexní právní řešení pro smlouvy, spory a dodržování předpisů. Náš tým odborníků zajišťuje právní ochranu a strategické vedení pro váš podnik.

AML poradenství:

Poradenství v oblasti AML za účelem vypracování a dodržování AML procesů ve vaší společnosti. Posuzujeme rizika, nabízíme průběžnou podporu a poskytujeme služby AML na míru.

Získání licence na krypto:

Nabízíme licencování a průběžnou podporu pro vaše krypto-podnikání. Licence zařizujeme i v těch nejpopulárnějších jurisdikcích.

Registrace právnických osob:

Efektivní podpora při registraci právnických osob. Řešíme za Vás veškerou dokumentaci a interakci s úřady. Zajišťujeme bezproblémový proces založení vaší společnosti.

Založení bankovních účtů:

Zprostředkujeme zakládání bankovních účtů prostřednictvím naší rozsáhlé sítě partnerů (evropských bank). Bezproblémový proces přizpůsobený potřebám vašeho podnikání.

TÝM COREDO

Nikita Veremeev
Nikita Veremeev
Generální ředitel
Pavel Kos
Pavel Kos
Vedoucí právního oddělení
Grigorii Lutcenko
Grigorii Lutcenko
Vedoucí AML oddělení
Annet Abdurzakova
Annet Abdurzakova
Senior specialista vztahů se zákazníky
Basang Ungunov
Basang Ungunov
Právník v Právním oddělení
Egor Pykalev
Egor Pykalev
AML konzultant
Yulia Zhidikhanova
Yulia Zhidikhanova
Specialista vztahů se zákazníky
Diana Alchaeva
Diana Alchaeva
Specialista vztahů se zákazníky
Johann Schneider
Johann Schneider
Právník v Právním oddělení
Daniil Saprykin
Daniil Saprykin
Vedoucí oddělení vztahů se zákazníky

NAŠI KLIENTI

Mezi klienty společnosti COREDO patří výrobní, obchodní a finanční společnosti, jakož i klienti z evropských zemí a zemí SNS.

Efektivní komunikace a rychlá realizace projektu jsou zárukou spokojenosti našich klientů.

Exactly
Unitpay
Grispay
Newreality
Chicrypto
Xchanger
CONVERTIQ
Crypto Engine
Pion

Od roku 2016 vedu COREDO a denně vidím, jak jedna disciplína mění odolnost a hodnotu podnikání v Evropě, Asii a SNS: kvalitní program oznamování pochybení ve fintechu. Už dávno přestal být „compliance krabičkou“ a stal se součástí korporátního řízení, které ovlivňuje Licencování, přístup k bankovní infrastruktuře, náklady na kapitál a důvěru klientů. Tým COREDO realizoval desítky implementací pro platební organizace, neobanky, kryptoplatformy, makléře a společnosti budující multijurisdikční struktury v EU, ve Velké Británii, v Singapuru a v Dubaji. Níže – moje poznámky z praxe: co vyžaduje směrnice EU, jak spustit systém za 8–12 týdnů, kde se nachází ROI a jak škálovat řešení pro mezinárodní skupinu.

Proč fintech potřebuje oznamovací program

Ilustrace k oddílu «Proč fintech potřebuje program whistleblowing» v článku «Whistleblowing v fintechu – jak zavést systém podání podle směrnic EU»

Fintechové společnosti pracují pod zvýšenou pozorností regulatorů a platební infrastruktury. Platební licence, procesy PSD2, pokyny EBA pro řízení, systémy AML/CTF a požadavky na provozní odolnost se sbíhají do jednoho bodu: schopnosti rychle odhalit a odstranit porušení. Interní program pro oznamovatele poskytuje řízený kanál včasného varování, nikoli proud úniků do sociálních sítí a k novinářům.

Naše zkušenost v COREDO ukázala: správně navržený systém hlášení porušení zkracuje průměrnou dobu odhalení incidentu o 40–60 % a celková škoda z podvodů a pokut se sníží o desítky procent. Ekonomická efektivita programu hlášení porušení se projevuje v předejitých ztrátách, snížení nákladů na dodržování předpisů (zejména na audity a poradenství) a ve zvýšení investiční atraktivity — investoři raději vstupují do společností se zralým compliance prostředím.

Normativní rámec: směrnice a zákony

Ilustrace k oddílu «Normativní rámec: směrnice a zákony» v článku «Whistleblowing ve fintechu – jak zavést systém oznámení podle směrnic EU»

směrnice EU o ochraně oznamovatelů 2019/1937 ukládá organizacím s více než 50 zaměstnanci, stejně jako společnostem z regulovaných odvětví, zavést interní kanály pro hlášení a chránit oznamovatele před odvetou. Povinnosti zaměstnavatele podle směrnice EU zahrnují:

  • bezpečný a přístupný interní kanál (včetně anonymních kanálů pro hlášení, kde to připouští národní právo);
  • určení odpovědných osob za zpracování hlášení a provedení vnitřního vyšetřování;
  • reakce na oznámení: potvrzení přijetí do 7 dnů a závěrečná zpětná vazba do 3 měsíců;
  • politika proti odvetě (non‑retaliation) a právní mechanismy ochrany oznamovatelů.

Národní zákony provádějící směrnici v zemích EU zavádějí detaily: jinde je anonymita přímo podporována, jinde je to na rozhodnutí společnosti. Praxe COREDO potvrzuje: i tam, kde anonymita není povinná, trh (banky, partneři, auditoři) vnímá anonymní kanály jako osvědčenou praxi.

Ve Spojeném království FCA očekává vyspělé postupy ochrany oznamovatelů (včetně «whistleblowing champion» pro velké firmy; viz SYSC 18). Pro platební a bankovní skupiny platí EBA Guidelines týkající se vnitřního řízení a očekávání ohledně reportingu: korporátní politika pro oznamování protiprávního jednání je považována za součást systému vnitřní kontroly. PSD2 zesiluje požadavky na provozní incidenty a bezpečnost; efektivní systém hlášení pomáhá je odhalovat a dokumentovat.

GDPR a ochrana osobních údajů oznamovatelů jsou povinným rámcem. Správná právní konstrukce se opírá o kombinaci «legal obligation» a «legitimate interest», minimalizaci a pseudonymizaci údajů, omezení přístupu a kontrolované doby uchovávání. Pro přeshraniční přenos informací o oznámeních mimo EHP bereme v úvahu Schrems II: standardní smluvní doložky (SCCs), hodnocení rizik přenosu, kryptografická ochrana. Při absenci systému hlášení a ochrany údajů společnost čelí právním rizikům a pokutám: národním sankcím za nedodržení směrnice EU a pokutám za porušení souladu s GDPR v EU.

Architektura a technologie zralého systému

Ilustrace k oddílu «Architektura a technologie zralého systému» v článku «Whistleblowing ve fintechu – jak zavést systém stížností podle směrnic EU»

Popisuji orientační cílovou architekturu, kterou tým COREDO vyvíjí pro fintechy.

  • Kanály: zabezpečené kontaktní formuláře (web), secure drop, linka s nahráváním, poštovní schránka, kanál pro třetí strany (externí kanál pro podání stížností třetí stranou: external reporting). Pro anonymitu používáme end‑to‑end šifrování zpráv, možnost nahrávání souborů, metadata a stupeň pseudonymizace.
  • Řízení případů: nástroje pro řízení případů umožňují zaznamenávat, směrovat a vyšetřovat oznámení; důležitá je automatizace triage stížností, prioritizace incidentů a SLA pro reakci. Role‑based přístupová kontrola (RBAC), kontrola přístupu a rozdělení privilegií: povinné.
  • Informační bezpečnost: standardy ISO 27001 a SOC 2 pro poskytovatele whistleblowingu; PCI DSS je relevantní, pokud jsou ve vyšetřování zapojeni plátci a prvky platebních údajů – pak navrhujeme přísné oddělení prostředí. Auditní záznam a kontrola integrity dat, logování a audit akcí v systému, chain of custody digitálních důkazů: bez toho vyšetřování a e‑discovery riskují, že neobstojí u soudu.
  • Technologie podání: externí poskytovatel whistleblowingu (SaaS) versus on‑premise. SaaS urychluje spuštění a pokrývá multijurisdikčnost, ale vyžaduje právně korektní přenos dat (DPA, SCCs, seznam subprocesorů). On‑premise dává maximální kontrolu a může být odůvodněné pro banky/burzy. Řešení vyvinuté v COREDO pro jednu platební skupinu kombinuje SaaS‑portál pro zaměstnance a on‑prem uložiště důkazů.
  • ML/NLP: možnosti použití ML/NLP pro klasifikaci stížností a odhalování systémových rizik používáme opatrně: automatické skórování pro triage, tematické shlukování, zvýraznění PEP/ sankčních triggerů, ale: s neustálým human‑in‑the‑loop. Strojové učení pro identifikaci vzorců podvodů dobře funguje společně s daty z AML‑alertů.

Integrace opatření proti praní peněz a postupů Poznej svého zákazníka

Ilustrace k oddílu «Integrace AML a KYC» ve článku «Whistleblowing ve fintechu – jak zavést systém stížností podle směrnic EU»

Integrace whistleblowingu s AML a KYC přeměňuje hlášení na operační signály pro monitoring. Stížnosti klientů a zaměstnanců často odhalují slabá místa: fiktivní účty, obchodování s muly, nekompetentní EDD, porušování sankční politiky. V praxi COREDO pomohla stížnost operátora podpory identifikovat schéma obcházení limitů v neobance; propojení stížnosti se systémem TM zkrátilo dobu do zablokování na hodiny.

Procesy KYC a vliv stížností na monitoring se projevují ve třech směrech:

  • přepočet rizikového skóre klienta a segmentu;
  • případy týkající se zaměstnanců a dodavatelů (riziko třetích stran) → přezkum přístupů a funkcí;
  • eskalace na FIU při zjištění známek praní peněz.

AML комплаенс a spolupráce se stížnostmi vyžadují jasný režim rozdělení úkolů CCO, DMLRO a týmu vyšetřování, aby se vyloučil střet zájmů.

Zavedení ve fintech společnosti: krok za krokem

Ilustrace k oddílu «Zavedení ve fintech společnosti: krok za krokem» v článku „Whistleblowing ve fintechu – jak zavést systém stížností podle směrnic EU”

Sestavil jsem klíčové kroky do pracovní roadmapy. Tým COREDO obvykle provádí nasazení za 8–12 týdnů pro startup a za 12–16 týdnů pro zralého PSP.

  1. Diagnostika a architektura
    • audit souladu se směrnicí na úrovni skupiny společností;
    • mapa jurisdikcí a posouzení mezinárodního rozdělení při stížnostech;
    • posouzení dopadů na ochranu osobních údajů (DPIA) pro whistleblowing;
    • volba modelu: SaaS vs on‑premise, požadavky na end‑to‑end šifrování, secure drop.
  2. Politika a dokumenty
    • šablona vnitřní politiky pro whistleblowing pro fintech: cíle, rozsah, kanály, role a odpovědnosti (DPO, CCO, CRO, CTO), lhůty 7 dní / 3 měsíce, zákaz odvetných opatření (non‑retaliation), uchovávání dat, spolupráce s regulátory EU;
    • korporátní dokumentace: směrnice, instrukce pro vyšetřování, plán reakce na incidenty a zajištění kontinuity podnikání;
    • protikorupční politika a hlášení porušení – sladíme s obecným compliance rámcem.
  3. Technologická реализация
    • výběr poskytovatele a licencování, smlouvy s poskytovateli služeb, DPA a SCCs;
    • integrace s ERM/CRM/HR systémy, nastavení RBAC, auditní záznam;
    • testování logování, kontrola integrity, chain of custody, WORM‑úložiště.
  4. Procesy a SLA
    • právní posouzení stížností a triage: klasifikace právní významnosti, střety zájmů, směrování;
    • SLA pro reakci na oznámení, KPI time‑to‑resolution, % potvrzených stížností;
    • protokol vnitřního vyšetřování oznámení o porušeních, forensic investigation, e‑discovery.
  5. Školení a komunikace
    • školení zaměstnanců a zvyšování povědomí (awareness) se zaměřením na non‑retaliation;
    • komunikační strategie pro zaměstnance a zainteresované strany, vícejazyčnost, FAQ;
    • externí kanál pro stížnosti od klientů, partnerů a kontrahentů.
  6. Pilot a spuštění
    • kontrolní období s paralelním ručním duplikováním, „horká linka“ pro dotazy;
    • příprava na externí audity a kontroly regulátorů, dry‑run s interním auditem;
    • reportování představenstvu (board oversight), korporátní řízení a whistleblowing v jednom balíčku.

Přeshraniční: údaje a Schrems II

Rozšíření programu do několika jurisdikcí vytváří tři typy úkolů: právní, technické a manažerské. Řízení vícejurisdikční ochrany soukromí vyžaduje lokální dodatky k politice, lokální manažery případů a centrální koordinaci pro případy s přeshraniční povahou. Jak zajistit přeshraniční přenos údajů o stížnostech? Používáme SCCs, šifrování «při přenosu» a «v klidu», pseudonymizaci a minimalizaci údajů, a také technická opatření podle Schrems II (správa klíčů v EHP, bez přístupu poskytovatele ke klíčům).

GDPR vyžaduje DPIA u vysoce rizikových zpracování. Posouzení dopadu na ochranu osobních údajů (DPIA): není formalita, ale živá matice rizik a ochranných opatření. V projektech COREDO zahrnujeme kontrolu dob uchovávání, postupy anonymizace, rejstřík přístupů a pravidelné přezkoumání TIA pro země mimo EHP.

návratnost investic a metriky efektivity

Hodnocení ROI zavedení systému whistleblowing vychází z metrik:

  • cost‑per‑case, time‑to‑resolve, time‑to‑acknowledge;
  • % potvrzených stížností a opakovaných incidentů;
  • Odvrácené škody: pokuty, ztráty z podvodů, soudní náklady;
  • nepřímé výhody: snížení nákladů na pojištění, zlepšení podmínek u korespondenčních bank, růst investiční atraktivity.

Náklady na zavedení vs úspory z předejitých porušení v typickém PSP se vrátí za 9–18 měsíců. V jednom z případů COREDO stížnosti z front‑office odhalily schéma krádeží cashbacku; odvrácená škoda v prvních šesti měsících překročila rozpočet na tříleté předplatné SaaS‑platformy.

Případy COREDO: neobank a PSP

Případová studie: implementace v neobance. Společnost působila v několika zemích EU a ve Velké Británii, obsluhovala miliony klientů. Úkol: jednotný systém hlášení pro zaměstnance a také externí kanál pro klienty a partnery. Rozšíření systému oznamování pochybení v nadnárodní skupině vyžadovalo rozlišení lokálních právních specifik a centralizované řízení případů. COREDO zrealizovala SaaS řešení s on‑prem archivem důkazů, E2E šifrováním, RBAC, integracemi s HRIS a TM, ML modulem pro prioritizaci. Představenstvo obdrželo čtvrtletní zprávy s KPI a postoj vedení snížil bariéry při hlášení. V důsledku doba do vyřešení klesla o 47 %, a procento potvrzených stížností se stabilizovalo na zdravé úrovni 32–38 %.

Případová studie: PSP s licencí v EU a provozem v Dubaji a Singapuru. Regulátoři očekávali přísný dohled nad dodavateli a riziko třetích stran. COREDO vypracovala korporátní politiku, zprovoznila externí kanál pro stížnosti třetí stranou, nastavila řetězec uchování důkazů, elektronické vyhledávání důkazů (e‑discovery) a postupy spolupráce s externími vyšetřovacími orgány. V jednom incidentu vedla interní stížnost k AML eskalaci a řádnému podání hlášení na FIU. Kontrola regulátora skončila bez sankcí.

Odpovědnost C‑levelu při absenci systému

Právní rizika při absenci systému stížností zahrnují sankce za nedodržení směrnice EU, zamítnutí licence nebo její omezení, zpřísnění dohledu a podmínky u platebních partnerů. Právní odpovědnost C‑levelu za absenci systému stížností: není to teorie: v řadě zemí mohou vedení nést administrativní odpovědnost. Pracovní právo a ochrana zaměstnanců před represáliemi zahrnují propuštění, degradaci, šikanu a nepřímé sankce; politika zákazu odvetných opatření a ochrana zaměstnanců by měly být zdokumentovány a uplatňovány v praxi.

Hodnocení reputačních rizik při veřejných vyšetřováních je zřejmé: úniky a zveřejnění vytvářejí narativ, k němuž se pak připojují auditoři, banky a investoři. Systém oznamování pochybení je nástroj říditelnosti a transparentnosti, nikoli „schránka stížností“.

Kritéria výběru poskytovatele

Doporučení pro výběr dodavatele platformy pro stížnosti:

  • shoda s ISO 27001 a SOC 2 Type II, nezávislé audity, výsledky penetračních testů;
  • end‑to‑end šifrování zpráv, secure drop, zabezpečené formuláře, absence sledování;
  • auditní záznam, kontrola integrity, neměnné ukládání kritických artefaktů;
  • flexibilní model RBAC, oddělení povinností, delegování bez odhalení identity oznamovatele;
  • API integrace s ERM/CRM/HR, SSO, SCIM;
  • transparentní DPA, seznam subprocesorů, možnosti umístění dat v EHP, kompatibilita se Schrems II;
  • SLA pro dostupnost a time‑to‑acknowledge, jasné náklady na vlastnictví.

Technická řešení: SaaS vs on‑premise. Pro většinu fintech startupů je SaaS rozumnější kvůli rychlosti, nákladům a průběžným aktualizacím. Banky, burzy a opatrovníci aktiv často volí on‑prem nebo hybrid.

Spolupráce s regulátorem: role

Role a odpovědnosti: DPO: ochrana údajů, DPIA a přeshraniční přenosy; CCO: metodologie, triáž a komunikace s regulátory; CRO – včleňuje výsledky do mapy rizik; CTO – bezpečnost a integrace; interní audit: nezávislé ověření účinnosti a vyšetřování podvodů. Dohled představenstva: povinná součást korporátního řízení.

Otázky spolupráce s regulátory EU a národními orgány se řeší prostřednictvím protokolů: kdy a jak eskalovat, kdo kontaktuje, jaké šablony oznámení se používají. Požadavky European Banking Authority na vykazování a EBA Guidelines pomáhají nastavit strukturu. Očekávání FCA ohledně ochrany oznamovatelů ve Spojeném království je užitečné začlenit i pro firmy působící pouze v EHP — to zlepšuje disciplínu.

Anonymní vs identifikované

Anonymita a pseudonymizace zpráv zvyšují ochotu oznamovat, zejména v kulturách s hierarchií nebo v rozptýlených týmech. Výhody anonymity – více signálů, méně strachu. Nevýhody: obtížnost upřesňujících dotazů a riziko zneužití. Praktický kompromis: anonymní kanál s možností obousměrné komunikace, pseudonymizace v řízení případů a jasný filtr pro „šumové“ signály. Politika zákazu odplaty se vztahuje i na identifikované zprávy, je to důležitý ukazatel zralosti.

Pokud jde o modely odměn a pobídek pro oznamovatele v EU: peněžní bonusy nejsou standardní, ale možné jsou uznání, příznivé podmínky rozvoje a zahrnutí do etických programů. Důležité je, aby motivací byla bezpečnost a důvěra v proces.

Integrace a licencování společnosti

Založení právnické osoby v EU: dopad na compliance je patrný okamžitě. Při otevírání bankovních účtů, získávání licencí (platební služby, forex, krypto), stejně jako při expanzi do Velké Británie, Singapur nebo Dubaje, regulátoři a banky očekávají, že uvidí nejen AML/KYC politiky, ale i fungující systém stížností. Doprovodné AML a korporátní služby, které poskytuje COREDO, zahrnují provázání oznamování pochybení s politikami sankcí, protikorupčními opatřeními, řízením rizik v oblasti compliance a korporátní etikou.

Fintech regulátoři: vliv PSD2 na procesy vede k posílení dohledu nad bezpečnostními incidenty a provozní odolností. Program stížností posiluje připravenost na incidenty a plány kontinuity (BCP).

Prevence opakovaných porušení

Prevence a snížení opakovaných porušení závisí na řádném «uzavření smyčky»: analýza kořenové příčiny, konkrétní kroky, kontrola implementace a jejich ověření interním auditem. Řízení změn při zavádění nových kontrol a komunikace se zaměstnanci snižují odpor a zvyšují přijetí.

Ukazatele výkonnosti (KPIs) programu stížností:
  • doba do potvrzení a do vyřešení;
  • % potvrzených stížností a hloubka analýzy kořenových příčin;
  • podíl stížností, které vedly ke změnám v politice/procesech;
  • úroveň informovanosti zaměstnanců, rozsah školení;
  • metriky ROI: náklady na případ, zabráněné ztráty, doba do vyřešení.

Forenzika: důkazy u soudu

Evidování a uchovávání důkazů v souladu se zákonem: základní disciplína. Interní audit a vyšetřování podvodů se opírají o řetězec zachování důkazů, kontrolu verzí, hashové součty, uchovávání v zabezpečených kontejnerech a oddělení přístupů. Forenzní vyšetřování při vnitřních porušeních a elektronické objevování důkazů připravují společnost na soudní řízení; precizní logika postupů zvyšuje šance na úspěšnou obhajobu.

Časové rámce a etapy startupu a zralé skupiny

Časové rámce a etapy zavedení systému stížností pro fintechového startupu:

  • Týdny 1–2: diagnostika, DPIA, architektura.
  • Týdny 3–6: politika, smlouvy, konfigurace SaaS, integrace.
  • Týdny 7–8: školení, pilot, spuštění, krátký audit.

Pro korporátní skupinu:

  • Týdny 1–4: skupinový rámec, lokální dodatky, DPIA a TIAs.
  • Týdny 5–10: integrace, migrace z lokálních „schránek“, školení a komunikace.
  • Týdny 11–16: pilot v klíčových zemích, škálování, příprava na externí audit.
Praktika COREDO potvrzuje: když představenstvo osobně podpoří program, odpor klesá a metriky se zlepšují o 20–30%.

Jak COREDO pomáhá

V COREDO pokrýváme celý cyklus: od výběru poskytovatele a nastavení procesů až po integraci s AML/KYC a přípravu na kontroly regulátorů. Tým COREDO realizoval projekty v EU, v Česku, na Slovensku, na Kypru, v Estonsku, ve Velké Británii, v Singapuru a v Dubaji; to pomáhá zohledňovat místní nuance a požadavky partnerských bank. Pro neobanky a PSP je k dispozici balíček: politika a předpisy, DPIA a shoda se Schrems II, integrace s HR/ERM/TM, školení, KPI-dashboard a roční audit efektivity.

Řešení vyvinuté v COREDO často zahrnuje ML‑modul pro primární klasifikaci stížností, právní šablony triage a mechanismy eskalace k externím orgánům, když je to nutné. Nepřebíráme interní funkce, ale vytváříme odolný systém, který je snadno škálovatelný na nové jurisdikce a licence.

Doporučení pro C‑level na jednu stránku

– Zajistěte odpovědnost na úrovni představenstva a jmenujte odpovědné osoby (DPO, CCO, CRO, CTO).

– Zajistěte multikanálovost: vnitřní i externí kanály, anonymitu, obousměrnou komunikaci.

– Schvalte politiku proti odvetě (non‑retaliation) a skutečné záruky ochrany oznamovatelů v EU.

– Integrujte systém s AML/KYC, HR a ERM; nastavte automatizaci triáže a SLA.

– Proveďte DPIA, nastavte přeshraniční přenosy podle Schrems II, minimalizaci a pseudonymizaci.

– Nastavte auditní protokol, kontrolu integrity, chain of custody; připravte e‑discovery.

– Vyberte poskytovatele s ISO 27001/SOC 2, E2E‑šifrováním a srozumitelnou DPA.

– Zaveďte KPI a ROI metriky; proveďte pilotní projekt a pravidelné externí i interní audity.

– Vytvořte komunikační strategii a pravidelné školení; nezapomeňte na třetí strany a dodavatele.

– Mějte připravený plán reakce a plán kontinuity provozu; aktualizujte opatření po každém případu.

Závěry

Oznamování protiprávního jednání není „povinnost z direktivy“, ale manažerský nástroj, který chrání licence, obraty a reputaci. Společnosti, které stejně vážně přistupují k AML, KYC, ochraně údajů a systému stížností, získávají na rychlosti rozhodování, kvalitě kontroly a důvěře trhu. В podmínkách multijurisdikčního růstu: od ЕС до Сингапура и Дубая, единая, технологичная и юридически выверенная программа сообщений о нарушениях становится условием масштабирования.

Jsem pro průhledné, fungující systémy, které přinášejí užitek byznysu i lidem. Pokud připravujete registraci právnické osoby v EU, cílíte na novou finanční licenci nebo chcete posílit korporátní řízení, začleňte oznamování protiprávního jednání do architektury od prvního dne. Praxe COREDO ukazuje: správně navržený a poctivě implementovaný program se vyplatí, snižuje rizika a činí společnost silnější — bez ohledu na jurisdikci a fázi vývoje.

Stavím COREDO od roku 2016 jako místo, kde podnikatelé získávají nejen registraci společností a licence, ale plnohodnotnou strategii řízení rizik. Za tu dobu tým COREDO realizoval projekty v EU, Spojeném království, Česku, na Slovensku, na Kypru, v Estonsku, v Singapuru a v Dubaji a vidí obecný vzorec: udržitelný mezinárodní růst není možný bez rizikově orientovaného přístupu (RBA), zabudovaného do procesu registrace, licencování, dodržování AML a provozního řízení.

Moje praktické zaměření:

udělat řízení rizik společnosti srozumitelným pro vlastníka a měřitelným pro finančního ředitele. K tomu se opírám o matici rizik, jasný risk appetite, postupy KYC/CDD/EDD a automatizovaný transakční monitoring. Naše zkušenost v COREDO ukázala, že správně nastavená matice rizik zkracuje TTM při vstupu na trh, snižuje náklady na AML kontroly a zvyšuje důvěru regulátorů a bankovních partnerů.

Rizika mezinárodní registrace právnické osoby

Ilustrace k oddílu „Rizika mezinárodní registrace právnické osoby“ v článku „Rizikově orientovaný přístup – vytváření matice rizik“

Registrace v EU, v Singapuru, ve Spojeném království nebo v Dubaji: jde o strategii. Jurisdikci posuzuji prizmatem hodnocení rizik podnikání: regulační režim (AMLD5/AMLD6 v EU, pokyny EBA, standardy FATF a Wolfsberg), transparentnost rejstříků skutečných majitelů, požadavky na substance, zdanění, měnová a přeshraniční rizika, a také GDPR při zpracování údajů klientů.
Praxe COREDO potvrzuje účinnost přístupu, podle něhož hodnocení komerčního a regulatorního rizika probíhá před inkorporací. Například při spuštění platebního byznysu ve Spojeném království předem vyhodnocujeme dopad požadavků FCA na safeguarding, governance a na KYC/CDD, a pro Singapur: standardy MAS v oblasti AML/CFT a licencování MPI/SPI. Pro Kypr (CySEC) je důležité zohlednit kritéria pro forexové dealery, pro Estonsko – aktuální požadavky na VASP a substance, pro Dubaj: rámec VARA pro virtuální aktiva.

Soulad s předpisy proti praní špinavých peněz: od ověření a náležité péče o klienta (KYC/CDD) až po zařazení klienta

Ilustrace k sekci „AML compliance: od KYC/CDD po onboarding“ v článku „Rizikově orientovaný přístup – budování matice rizik“

Silný AML-compliance, to není stop-faktor prodeje, ale nástroj bezpečného růstu. V COREDO rozvíjíme KYC a CDD politiku kolem rizikově orientované segmentace klientů: nízkorizikoví a vysoce rizikoví klienti dostávají různé scénáře ověření, různá pravidla transakčního monitoringu a různá SLA. Já do okruhu vždy zahrnu:
  • proces identifikace a verifikace klienta (e-KYC, biometrie, kontrola dokumentů a důvěryhodné registry);
  • ověření skutečných vlastníků (UBO), včetně složitých vlastnických struktur a obcházejících schémat (shell companies);
  • PEP screening a sankční seznamy (OFAC, EU, OSN) a sankční kontrola s pravidelnou aktualizací;
  • zdroj prostředků a zdroj majetku, stejně jako hodnocení rizika protistrany a třetích stran (vendor Due Diligence).

Klíč k efektivitě — zavedení RBA do AML procesů.

Nastavuji risk scoring na vstupu, odhaluji pravidla segmentace klientů podle rizika a určuji, kde je potřeba EDD (Enhanced Due Diligence). Pro vysoce rizikové klienty zesiluji monitoring, zapojuji scénáře pro layering/structuring/smurfing, zvyšuju frekvenci přehodnocování profilu a rozšiřuju seznam požadovaných dokumentů.

Rizikově orientovaný přístup v onboardingu

Začínám s risk heat mapou pro produktovou řadu a geografie. Poté vytvářím pravidla:

  1. počáteční hodnocení profilu klienta (inherent risk): země, odvětví, produkt, kanál onboardingu, typ transakcí;
  2. hodnocení účinnosti kontrol: kvalita dat, verifikace, sankční filtry, spouštěče;
  3. výpočet zbytkového rizika, určení úrovně prověrek (CDD nebo EDD), nastavení limitů a prahů.
Řešení vyvinuté v COREDO umožňuje synchronizovat risk scoring s frontovým onboardingem a transakčním monitoringem. To odstraňuje rozpor mezi sliby prodeje a reálnými požadavky AML.

Matice rizik: tvorba a kalibrace

Ilustrace k oddílu «Matice rizik: tvorba a kalibrace» ve článku «Rizikově orientovaný přístup – tvorba matice rizik»

Matice rizik je provozní model řízení, ne „dokument pro formu“. Kombinuji kvalitativní a kvantitativní metody: intervalové škály pro faktory rizika (země, produkt, kanál, klient), bodový systém hodnocení rizika (risk scoring), vážené řazení rizik a risk heat map pro vizualizaci. Rozlišuju inherentní riziko a residuální riziko, abych viděl účinek kontrol a upřednostnil zlepšení.
Při tvorbě slaďuji risk appetite a matici rizik na úrovni představenstva. Dále vytvářím pravidla segmentace, KRIs a prahové hodnoty pro automatizovaná pravidla monitoringu. Tým COREDO provádí nastavování prahů a ladění (threshold setting a tuning) tak, aby snížil false positives a vyhnul se slepým zónám, přičemž bere v úvahu náklady chyb: false positives vs false negatives a jejich ekonomické dopady.

Matice rizik pro právnickou osobu v EU

Beru výchozí zdroje: požadavky AMLD5/AMLD6, pokyny EBA, lokální pravidla FIU, praxe Wolfsberg. Definuji taxonomii rizik (risk taxonomy): klientská, produktová, geografická, distribuční kanály, operační a regulatorní. Hodnotím pravděpodobnosti a dopady pomocí pravděpodobnostních modelů a scénářové analýzy a zavádím stresové testování pro segmenty s vysokým rizikem.

Dále škálování. Například země podle FATF a lokálních seznamů, odvětví podle historické frekvence incidentů, produkt podle úrovně anonymity a rychlosti obratu prostředků, kanál podle kontroly přítomnosti. Získávám risk heat map, schvaluji prahy pro CDD/EDD a frekvenci revize profilů.

Matice rizik pro mezinárodní skupinu

V mezinárodní skupině podporuji jednotné zásady a lokální adaptaci. Úroveň skupiny určuje základní risk appetite a minimální standardy KYC/CDD/EDD. Dceřiné společnosti v Estonsku a na Kypru dědí matici, ale získávají lokální váhy a datové zdroje. V UK zdůrazňuji FCA, v Singapuru MAS, v Dubaji VARA. Takový model zachovává porovnatelnost ukazatelů a pokrývá multijurisdikční riziko.

Skórování rizika klienta a residuální riziko

Používám vzorec:


Skóre rizika = Σ(weight_i × factor_i)

kde factor_i jsou normalizované hodnoty podle země, produktu, kanálu, klientského profilu, protistran a transakčních vzorců. Pro residuální riziko používám model:


Residuální riziko = Inherentní riziko × (1 − efektivita kontrol)

Efektivita kontrol se počítá na základě výsledků backtestingu, precision/recall a FPR pro monitorovací pravidla.

Používám Explainable AI, aby transparentnost modelu obstála při auditu. Tým COREDO provádí kalibraci porovnáním ROC/AUC a ekonomiky alertingu a nastavuje optimalizaci prahů s ohledem na náklady chyb a kapacity pro vyšetřování.

Prahové hodnoty zařazení klienta do vysokého rizika

Opírám se o risk appetite a provozní kapacity. Nad kritickým prahem klient přechází do segmentu zvýšeného rizika a dostává EDD: rozšířený balík dokumentů, důkladnou analýzu zdroje majetku, dodatečné sankční a PEP kontroly, limity a zesílený monitoring. Pro klienty s nízkým prahem jsou prahy mírnější, SLA kratší, ale s kontrolou transakčních anomálií.

RegTech: sledování původu dat a vysvětlitelná umělá inteligence

Иллюстрация к разделу «RegTech: data lineage a Explainable AI» v článku «Rizikově orientovaný přístup – tvorba matice rizik»
Automatizace přináší maximální efekt, když podnik disponuje daty. Zavádím normalizaci a konsolidaci dat z různých jurisdikcí, zajišťuji data lineage, buduji jednotné slovníky a kontrolu kvality dat. Jako RegTech-vrstvy používám graph analytics a entity resolution pro odhalování skrytých vazeb a struktur, strojové učení pro detekci anomálií a orchestraci vyšetřování v case management.

Automatizovaná pravidla transakčního monitoringu, vyplývající z matice, pokrývají klíčové scénáře: structuring, layering, smurfing, obcházení schémat a přeshraniční anomálie. Vytvářím člověk-stroj verifikaci (human-in-the-loop), aby analytici svými znalostmi doplňovali signály ML. Řízení modelových rizik (model risk management) zahrnuje backtesting, kalibraci scoringových modelů a pravidelné přehodnocování parametrů.

Zdroje dat pro matici rizik

Používám kombinaci: sankční seznamy a registry PEP, obchodní rejstříky a rejstříky beneficientů, ověření poskytovatelé e-KYC, transakční logy, interní profily klientů a externí negativní novinky. Pro kvalitu dat aplikuji deduplikaci, standardizaci jmen, geo-normalizaci a kontrolu úplnosti. GDPR a místní ochrana dat v EU jsou povinným požadavkem na architekturu a procesy.

Monitorování transakcí a falešně pozitivní výsledky

Nejprve vytvářím základní pravidla podle rizikových segmentů a jurisdikcí, poté provádím iterativní ladění. Měřím precision, recall, FPR, AUC, počítám náklady empirických chyb a nastavuji prahy s ohledem na propustnost týmu. Snižování false positives kombinuji s kontextovými atributy a grafovými rysy, což zvyšuje kvalitu signálů bez ztráty citlivosti.

Orchestrace vyšetřování v GRC

Integruji matici rizik a AML-procesy do korporátní GRC-platformy, aby byl zajištěn jednotný kontrolní cyklus: plánování: monitoring – korekce. V case managementu vytvářím workflow s eskalační maticí a SLA, automatizuji přípravu SAR (Suspicious Activity Report) a spolupráci s FIU, přidávám monitorovací panely pro KRI a KPI oddělení compliance.

Jak řídit rizika představenstva

Ilustrace k oddílu «Jak řídit rizika představenstva» v článku «Rizikově orientovaný přístup – vytváření matice rizik»
Strategie začíná rizikovým apetitem. Představenstvo schvaluje hranice rizika, cílové KRI, a rozpočet na kontrolovanou automatizaci. Dále stanovím role a povinnosti: vlastníci rizik v obchodních liniích, compliance jako druhá linie obrany, interní audit jako třetí. Pravidelně připravuji zprávy vedení a představenstvu o rizicích s heatmapou, dynamikou incidentů a ekonomikou kontrol.

Struktura přístupu orientovaného na rizika

Politika zahrnuje: taxonomii rizik a soubor rizik, metody kvantitativního a kvalitativního hodnocení, pravidla segmentace klientů podle rizika, procedury KYC/CDD/EDD, sankční kontrolu, transakční monitoring, pravidla pro nastavení prahů a jejich ladění, kontrolu třetích stran a prověrku dodavatelů, řídicí modely a eskalační matici.

Dokumentace, kontrola a auditorské testy

Zajišťuji povinnou auditní stopu, požadavky na dokumentaci hodnocení rizik a záznamy o řazení klientů. Testování účinnosti kontrol (control testing) probíhá podle plánu, s výběrem případů, backtestingem, kalibrací prahů a úpravou modelů. Pravidelné interní a externí audity potvrzují zralost procesů a připravenost na kontroly regulátorů.

Řízení změn

Podporuji pravidelné školení v oblasti AML, scénářové analýzy a práci se systémy. Řízení změn zahrnuje proces schvalování nových produktů (compliance by design), migraci do cloudu nebo on-premise, analýzu TCO a škálovatelnosti v multijurisdikčním podnikání.

Případové studie COREDO: mezinárodní spuštění

Jeden z nedávných projektů, Licencování kryptoslužby v Estonsku. Tým COREDO vytvořil matici rizik založenou na AMLD5/AMLD6, integroval e-KYC a grafovou analytiku pro UBO, zahrnul PEP a sankční seznamy a nastavil EDD pro klienty s vyšším rizikem. Regulátorovi jsme ukázali vyspělý RBA a dohodli plán interní kontroly a pravidelného testování.

Ve Velké Británii jsem doprovázel tým při získávání licence platební organizace. Vytvořili jsme heatmapu rizik podle produktů, dohodli safeguarding a orchestrace SAR procesů, zavedli vysvětlitelnou AI pro skórování a provedli zpětné testování pravidel. V důsledku toho získal byznys průhledný onboarding, metriky efektivity a stabilní spolupráci s bankami.
Na Kypru jsme spustili forex brokera pod CySEC. Řešení vyvinuté v COREDO zahrnovalo hodnocení rizika protistrany, scénáře monitoringu podezřelých schémat, nastavení prahů s ohledem na volatilitu trhu a EDD pro klienty z jurisdikcí s vysokým rizikem. Dokázali jsme ekonomiku compliance: snížení FPR při zachování vysokého recall a řiditelná doba vyšetřování.
V Singapuru jsme pomohli fintechu s licencí MAS. Integroval jsem procesy založené na rizicích do životního cyklu produktu, zavedl kontrolu třetích stran a due diligence dodavatelů, provedl normalizaci dat z různých geografických oblastí a zajistil shodu s GDPR a místními požadavky na ochranu dat. Pro Dubaj jsme upravili matici pro VARA, zohlednili specifika virtuálních aktiv a požadavky na řízení rizik poskytovatele.

Ekonomika dodržování předpisů: ROI a TCO

Vnímám compliance jako investici do spolehlivosti. Hodnocení ROI z implementace rizikově orientovaného přístupu zahrnuje snížení podílu falešně pozitivních výsledků, snížení ruční zátěže, zrychlení onboardingu a nárůst podílu klientů, kteří úspěšně prošli počáteční kontrolou. Celkové náklady na vlastnictví (TCO) se mění při přechodu na cloud, zároveň on-premise si udržuje výhodu při zvýšených požadavcích na kontrolu dat. Tým COREDO pomáhá vybrat architekturu s ohledem na KPI, SLA, rozpočet a regionální omezení.
Škálování rizikově orientovaných procesů při růstu podnikání vyžaduje centralizaci metodologie a lokálních týmů pro realizaci. Posuzuji outsourcing AML služby oproti internímu týmu, buduji hybridní model, který podporuje špičkové zátěže a standardizuje kvalitu. Takový přístup urychluje spuštění nových jurisdikcí a udržuje jednotnou úroveň zralosti.

Plán zavedení RBA na 90 dní

Prvních 30 dní: diagnostika.
Zaznamenávám risk appetite, vytvářím počáteční matici rizik, popisuji KYC/CDD/EDD, hodnotím kvalitu dat a zdroje, formuluji plán automatizace a quick wins. Paralelně tým COREDO nastavuje základní sankční a PEP procesy a připravuje šablony politik.

Dny 31–60: návrh a pilot.
Spouštím risk scoring, integruji onboarding a transakční monitoring, zapojuji case management a escalation matrix, nastavím panely KRI. Provádíme backtesting, ladění pražních hodnot a školíme tým vyšetřování.

Dny 61–90: produkční provoz.
Rozšiřuji pokrytí pravidel, zavádím pravidelné control testing, schvaluji výkaznictví představenstvu o rizicích, finalizuji audit trail a postup SAR/FIU. Dále čtvrtletní kalibrace a roční scénářová analýza se stresovými testy.

Otázky vedoucích: doporučení

Jak sladit apetit k riziku a matici rizik?

Začínám s obchodní strategií: geografie, produkty, kanály. Poté stanovím přípustné úrovně rizika a převedu je na kontrolovatelné metriky KRI. Rada schvaluje prahy a obchodní linie dostanou srozumitelná pravidla.

Jak hodnotit rizika třetích stran a dodavatelů?

Provádím due diligence dodavatele: obchodní rejstříky, UBO, sankce, PEP, kontrola kvality dat a SLA, scénářová analýza dopadu incidentu. Pro kritické dodavatele EDD a pravidelný přezkum.

Jak přizpůsobit matici rizik legislativě EU a Asie?

Stavím jádro matice, a pak přidávám lokální váhy a zdroje, zohledňuji pokyny FATF, EBA, MAS, VARA a místní FIU. Tento přístup zachovává srovnatelnost a pokrývá lokální požadavky.

Jak zvládat falešné pozitivy při monitorování transakcí?

Spojuji pravidla a ML, používám grafové rysy, provádím kalibraci podle precision/recall/FPR, počítám ekonomiku chyb a nastavím prahy podle SLA týmu. Human-in-the-loop snižuje riziko nesprávné automatizace.

Jaké zdroje jsou potřeba při zavádění RBA?

Metodolog, data lead, analytik transakcí, inženýři integrací, compliance officer a zástupce byznysu. Tým COREDO pokrývá role v klíčových modulech, aby zrychlil spuštění a předal praxi internímu týmu.

Spolehlivý partner pro složité úkoly

Vytvářím COREDO jako partnera, který přebírá nejen registraci společností a získávání licencí, ale i skutečnou odpovědnost za řízení rizik. Když společnost vstupuje na nový trh v EU, Singapuru, Velké Británii nebo v Dubaji, zajišťuji strukturované RBA: matici rizik, funkční KYC/CDD/EDD, automatizovaný monitoring, integraci do GRC a měřitelné výkaznictví. Takový přístup vytváří odolnost vůči regulačním požadavkům, zvyšuje důvěru bank a investorů a urychluje škálování.

Pokud plánujete spuštění v nové jurisdikci, připravujete krypto-, platební nebo forexovou licenci, budujete soulad s AML nebo přehodnocujete stávající matici rizik, tým COREDO je připraven nabídnout praktické řešení. Já odpovídám za architekturu a strategii, kolegové přebírají metodologii a implementaci. V důsledku toho získáte transparentní proces, úsporu času a jistotu v každém dalším kroku.

Za deset let praxe pravidelně slýchám tutéž žádost od majitelů kapitálu a jejich správců: poskytněte strukturovaný a praktický přístup k souladu s AML v Lucemburku, aby rodinná kancelář mohla klidně růst, bezproblémově otevírat účty a provádět transakce v Evropě, Asii a na trzích SNS. V roce 2016 jsem vybudoval COREDO jako platformu komplexní podpory: od registrace společností a získání finančních licencí až po AML poradenství a doprovod při auditech. Dnes shrnuji náš přístup k boji proti praní špinavých peněz v Lucemburku – centru evropského soukromého bankovnictví a rodinného kapitálu.

Rodinná kancelář v Lucemburku a boj proti praní špinavých peněz (AML)

Иллюстрация к разделу «Family office v Lucembursku a AML» ve статті «AML-požadavky для Family Offices v Lucembursku»

V praxi COREDO se vyskytují dva základní modely: privátní (single-family) a profesionální (multi-family) office. První funguje pro jeden benefiční klastr a obvykle nevyžaduje licenci CSSF, dokud neposkytuje regulované služby třetím osobám. Druhý obsluhuje několik rodin a již se blíží ke statusu profesionálního účastníka finančního trhu (často – kategorie PFS), což zahrnuje plnohodnotné požadavky AML Lucemburska a dohled.

Klíčová otázka – musí se rodinné kanceláře registrovat jako finanční instituce v Lucembursku. Odpověď závisí na skutečných službách: investiční poradenství třetím osobám, správa aktiv, správa svěřenských struktur, zakládání společností a poskytování registrované adresy (TCSP- činnost): to vše může posunout kancelář do oblasti dohledu CSSF a zahrnovat povinnosti v boji proti praní špinavých peněz pro rodinné kanceláře. Dokonce i model single-family spadá pod legislativu proti praní špinavých peněz Lucemburska, pokud vykonává funkce, které jsou považovány za «povinné subjekty» podle AML zákona (např. zakládání trustů a holdingových struktur).

Při zakládání nebo restrukturalizaci rodinné kanceláře vždy začínám právní kvalifikací činnosti. Jak je rodinná kancelář klasifikována podle lucemburského práva, to je základ, od kterého se odvíjí návrh compliance, role, vykazování a komunikace s regulátorem.

Regulační rámec: zákony a standardy

Ilustrace k oddílu «Regulační rámec: zákony a standardy» v článku «Požadavky AML pro Family Offices v Lucembursku»
Zákonodárství proti praní špinavých peněz v Lucembursku vychází ze zákona ze dne 12. listopadu 2004, který implementuje AMLD5 a AMLD6 a zohledňuje doporučení FATF. Role CSSF v oblasti AML pro rodinné kanceláře je kritická, pokud kancelář podléhá dozoru jako PFS: regulátor vydává pokyny CSSF k AML, cirkuláry o vnitřní kontrole, postupy KYC/EDD a řízení rizik.

Finanční zpravodajství — Cellule de Renseignement Financier (CRF), národní FIU. Kanceláře podávají v Lucembursku povinná hlášení SAR do CRF při zjištění podezřelých transakcí. Seznamy sankcí EU, OFAC a globální sankční filtrování se stávají součástí každodenního screeningu. Souběžně platí GDPR a požadavky na uchovávání dat, CRS a FATCA pro výměnu daňových informací, a také DAC6 — pro hlášení přeshraničních daňových schémat, což ovlivňuje nastavení compliance.

Soukromé investiční struktury rodinných kanceláří, SICAR a SIF vyžadují zvýšenou pozornost k AML politikám. Struktury fondů a AML dopady jdou ruku v ruce: formalizace postupů KYC investorů, registrace skutečných majitelů (central UBO register) a průběžný monitoring zdrojů prostředků: povinné prvky.

Povinnosti rodinné kanceláře v oblasti AML

Ilustrace k oddílu „Povinnosti rodinné kanceláře v oblasti AML“ v článku „Požadavky AML pro rodinné kanceláře v Lucembursku“
Praxe COREDO potvrzuje: silný rámec AML se staví na čtyřech pilířích: KYC, hodnocení rizik, monitoringu a reportingu.

  • Politiky Know Your Customer. Vytváříme KYC požadavky pro rodinnou kancelář v Lucembursku podle reálných procesů: identifikace, ověření, shromáždění dokumentů, potvrzení adresy, kontrola zdroje prostředků a původu jmění (SoF/SoW). Jaké dokumenty jsou potřeba pro KYC soukromého investora v Lucembursku: pas/ID, adresa, prohlášení o daňovém rezidentství, potvrzení zdroje prostředků (prodej podniků, dividendy, dědictví), korporátní balík pro struktury.
  • Ověření skutečného vlastníka (UBO) pro rodinnou kancelář. Analýza vlastnických řetězců a beneficientů, kontrola s centrálním registrem UBO (RBE), dokumentace kontrolních vazeb a trustových smluv. Používáme grafové databáze k urychlení analýzy složitých struktur a snížení chyb.
  • Kontrola PEP pro rodinnou kancelář a sankční screening. Integrace screeningu sankčních seznamů do procesů rodinné kanceláře: EU, OFAC, HMT, a také screening PEP a zdroje PEP dat. Zavádíme risk-scoring a frekvenci revizí podle rizikových tříd.
  • CDD a EDD pro rodinnou kancelář. Základní provádění due diligence (CDD) pro nízké a střední riziko a posílená kontrola (EDD) pro složité případy: složité trustové struktury, offshore řetězce, PEP status, geografické oblasti s vysokým rizikem, netypická schémata toků. Kdy použít posílenou kontrolu (EDD) — případy rodinných kanceláří: vstup vysoce rizikového partnera do soukromé transakce, investice přes neprůhledný SPV, velké transakce s fondovými zprostředkovateli.
  • Postupy monitoringu transakcí pro rodinnou kancelář v Lucembursku. Nastavení prahů pro SAR a kritéria podezřelosti v Lucembursku, scénáře AML rizik u soukromých investic (back-to-back půjčky, zálohy bez obchodního důvodu, netypické kruhové platby, uzavření transakce přes neprůhlednou peněženku kryptoburzy), dokumentace rozhodnutí a eskalace.
  • Požadavky na vnitřní kontrolu a AML politiku. Politiky a postupy, apetit k riziku a matice rizik, hodnocení a gradace rizika klientů (risk scoring), pravidla pro onboarding osob s vysokým čistým jměním, role a povinnosti: compliance officer/MLRO, sekundární role RC/RR (pokud relevantní), DPO a jejich vzájemná spolupráce.
  • Požadavky na vedení rejstříku beneficientů v Lucembursku a retence: uchovávání a archivace KYC dokumentů 5–10 let v závislosti na statusu, požadavky na uchovávání dat a doby retence v AML postupech, rozdělení přístupových práv k údajům.

Jak zavést AML v rodinné kanceláři

Ilustrace k oddílu „Jak zavést AML ve family office“ v článku „AML-požadavky pro Family Offices v Lucembursku“
Naše zkušenosti v COREDO ukázaly, že úspěšný program je postaven podle srozumitelné logiky „diagnostika – návrh: zavedení – zlepšení“.

  • Diagnostika. Hodnocení obchodního modelu, mapování produktů a kanálů, inventarizace jurisdikcí, gap analýza vůči AMLD5/AMLD6, pokyny CSSF a FATF. Registrace family office a AML rizika jsou posuzována již na začátku, včetně „kdy family office podléhá AML regulaci v Lucembursku“.
  • Návrh. Vypracování AML politiky a vnitřní kontroly (internal controls), KYC/EDD postupy, risk assessment na úrovni klientů, protistran a transakcí, scénáře systému transaction monitoring, integrace AML do korporátního řízení a regulatorní oznámení a časové osy.
  • Zavedení. Automatizace KYC: OCR, API a integrace; elektronická identifikace klientů (eID) a AML; připojení nástrojů pro sankční screening a KYC poskytovatelů a agregátorů dat; nastavení SIEM pro logování událostí; pravidla reakce na incidenty a krizový plán pro AML.
  • Zlepšení. Metriky efektivity AML programu (KPI), vyhodnocení ROI z implementace AML technologií, cost-benefit analýza compliance, řízení falešně pozitivních poplachů a řízení false positives, pravidelné horizon scanning regulatorních změn a adaptace AML politiky family office.

Technologie: RPA, AI a grafová analytika

Ilustrace k oddílu „Technologie: RPA, AI a grafová analytika“ ve článku „Požadavky AML pro rodinné kanceláře v Lucembursku“
Řešení, vyvinuté v COREDO pro jednu z evropských kanceláří, ukázalo, jak přechod od ručního KYC k řešením RPA/AI v rodinných kancelářích zkracuje dobu onboardingu z týdnů na dny. Připojili jsme OCR pro rozpoznávání pasů, API k rejstříkům a sankčním seznamům, workflow engine pro eskalace a digitální schvalování.

Nasazení automatizovaného monitoringu transakcí v rodinných kancelářích s oporou o strojové učení a SIEM umožňuje přizpůsobit prahové hodnoty pro monitorování transakcí reálnému profilu klienta. Použití monitoringu transakcí založeného na strojovém učení v rodinných kancelářích a technologií pro analýzu transakcí a grafových databází pomáhá odhalovat složité řetězce SPV a nepřímý vliv sankcí. Řízení false positives se buduje skrze segmentaci rizik a trénink modelů, stejně jako ruční kontrolu druhé linie pro citlivé detekce.

Použití KYC platforem v rodinné kanceláři: ekonomická opodstatněnost se měří kombinací ukazatelů, pohledem na TCO (licence, integrace, podpora), snížením času na ověření, redukcí provozních chyb a zvýšením kvality SAR. Analýza přínosů a nákladů (ROI) z nasazení AML technologií v rodinné kanceláři dává jasný obraz při škálování.

GDPR a AML: údaje a soukromí

Ochrana údajů vs AML: častý předmět otázek. Vliv GDPR na AML-procedury rodinné kanceláře vyžaduje jasné právní základy zpracování (právní povinnost, veřejný zájem), minimalizaci údajů, omezené přístupy a logování. Role DPO a specialisty pro compliance ve struktuře rodinné kanceláře synchronizují ochranu soukromí a AML-procesy: přístupové matice, DPIA pro nové technologie, uchovávání a mazání podle harmonogramu.

Požadavky na uchovávání údajů a retenční období v AML-procedurách obvykle předpokládají uchovávání KYC balíčků 5 let po ukončení vztahů (déle v případě vyšetřování). Zavádíme bezpečné archivy, šifrování, pravidelné testy obnovy, a také pravidla pro přeshraniční přenos dat při vícejurisdikčních výzvách v oblasti dodržování předpisů.

Hlášení a spolupráce s CRF a CSSF

Závazná hlášení SAR v Lucembursku se podávají do CRF, když transakce nebo chování klienta splňují kritéria podezřelosti. Nastavujeme pravidla pro identifikaci podezřelých operací (SAR) podle jurisdikce, typu protistrany, neobvyklosti částky/frekvence a zdroje prostředků. Interní šetření a komunikace s CRF v Lucembursku jsou dokumentovány kontrolními seznamy, aby každé rozhodnutí mělo odůvodnění a časovou osu.

Příprava na audity CSSF v oblasti AML ve family office zahrnuje testování vzorků, walkthrough KYC souborů, kontrolu sankčního screeningu a záznamů monitorování transakcí. Tým COREDO vytvořil hotové playbooky pro případ inspekcí: kdo odpovídá, jaké reporty exportujeme, jak zaznamenáváme nápravná opatření.

Fondy, fúze a akvizice a korespondenční bankovnictví

AML politika pro soukromé investiční struktury rodinných kanceláří zahrnuje SICAR, SIF, SPF a řetězce SPV. Praktika due diligence při vstupu investorů vyžaduje ověření SoF/SoW, kontrolu plných mocí a trustových struktur, vendor due diligence vůči manažerům a poradcům (AML due diligence pro manažery a správce aktiv rodinných kanceláří). Kontrola souladu při převzetí nových rodinných aktiv a struktur zabraňuje následnému zablokování účtů.

AML kontrola pro přeshraniční soukromé transakce a M&A zohledňuje DAC6 spouštěče, sankční rizika, CLS okna, escrow schémata a PPA. Řízení rizika de-validace protistran a korespondenčního bankovnictví je důležité pro schopnost provádět velké převody: banky očekávají transparentnost ohledně UBO a platebních řetězců, předem dohodnuté KYC balíčky a statusy CRS/FATCA. Scénáře de-riskingu a ztráta bankovního přístupu pro rodinné kanceláře často vznikají kvůli nesouladům v KYC a sankčním skríninku: tyto scénáře minimalizujeme preventivní přípravou a dohodami o spolupráci s bankami a zprostředkovateli.

Případy COREDO: jak budujeme soulad s předpisy

  • Případ: zavedení AML programu v evropském family office. Klient, multi-family struktura v Lucemburku, spravující soukromé fondy (SIF) a přímé investice v EU a v Asii. Provedli jsme hodnocení rizik, klasifikovali klienty, zavedli KYC/EDD postupy, napojili sankční screening a systém monitoringu transakcí. Během prvního čtvrtletí se zlepšily ukazatele onboardingu, SAR-procesy získaly jasná kritéria a časový plán, kontrola CSSF proběhla bez připomínek.
  • Případ sankcí: integrace sankční filtrace OFAC a EU do investičních výborů. Tým COREDO nastavil pre-trade screening a post-trade monitoring, stanovil prahové události pro eskalaci. Office zavedl pravidla okamžitého „stop-list“ při aktualizaci sankcí a grafovou analytiku pro nepřímé vlastnictví.
  • Případ automatizace: přechod na RPA/AI v KYC. Zavedení OCR a API na registry, workflow pro EDD, automatické vytváření risk scoringu. ROI se projevil ve snížení manuální práce, snížení počtu falešně pozitivních detekcí a zvýšení rychlosti schvalování bez kompromisu na kvalitě.
  • Případ auditů: příprava na inspekci CSSF. Provedli jsme předběžný audit, proškolili personál, aktualizovali registry UBO, nacvičili případovou studii SAR. Auditoři vyzdvihli zralost procesů a kontrolní body.

Externí služby AML pro rodinné kanceláře

Outsourcing AML pro rodinné kanceláře poskytuje přístup k odbornosti, urychluje start, snižuje CAPEX na technologie a snižuje riziko opomenutí regulatorních změn. Vždy zdůrazňuji, že outsourcing compliance funkcí a odpovědnost jsou odlišné věci: manažeři si zachovávají fiduciární povinnosti a právní odpovědnost za porušení AML.

Hodnocení poskytovatelů AML služeb: kritéria výběru pro rodinné kanceláře zahrnují jurisdikční zkušenosti, technologické integrace, SLA, nezávislost, plány školení personálu a připravenost na výzvy v oblasti compliance napříč jurisdikcemi. Praktický užitek se zvyšuje, pokud poskytovatel zajišťuje průběžné sledování budoucích trendů a rizik, krizový plán a podporu při komunikaci s bankami.

Metriky a náklady na dodržování předpisů

Cenotvorba služeb compliance pro rodinné kanceláře, orientační náklady a ROI závisí na modelu kanceláře, geografii, počtu protistran a objemu transakcí. Náklady tvoří licence na screening a transaction monitoring systémy, integrace, školení a pravidelné auditní výběrky. Dívám se na metriky efektivity AML-programu: doba onboardingu, podíl EDD případů, míra false positives, rychlost reakce na incidenty, úplnost KYC-dokumentace, kvalita SAR a výsledky externích kontrol.

Analýza nákladů a přínosů compliance ukazuje, že investice se vyplatí díky stabilnímu přístupu k bankám, předvídatelnosti transakcí a snížení regulačního rizika. Dlouhodobé důsledky nesouladu s AML pro reputaci rodinné kanceláře jsou mnohem dražší než jakákoli implementace.

Plán připravenosti k AML

  • Dny 1–30: právní kvalifikace činnosti, analýza mezer vůči AMLD5/AMLD6 a CSSF, hodnocení rizik, navržení politik a rolí, výběr poskytovatele KYC/sankčního prověřování, datový plán s ohledem na GDPR.
  • Dny 31–60: zavedení KYC/procedury EDD, zavedení sankčního screeningu, základních pravidel monitoringu transakcí, školení zaměstnanců, spuštění SAR-workflow, registrace procesů vedení centrálního rejstříku UBO.
  • Dny 61–90: optimalizace prahů a scénářů, nastavení reportingu CRF, test auditu CSSF, stresový test krizového plánu, finalizace KPI a dashboardů, schválení regulatorních oznámení a harmonogramů.

Tento plán připravenosti je univerzální a zároveň flexibilní. Tým COREDO ho dokáže přizpůsobit podmínkám family office jakékoli složitosti – od single-family až po vícestupňové struktury s fondy a mezinárodními SPV.

Otázky vlastníků a správců

  • Požadavky AML při přijímání investičních prostředků ve family office. Potvrzujeme původ prostředků, porovnáváme částky a zdroje s profilem investora, kontrolujeme transakční trasy, u složitých případů aplikujeme EDD.
  • Registrace skutečných (beneficiárních) vlastníků a centrálního UBO registru. Srovnáváme údaje s firemními dokumenty, trustovými smlouvami a aktualizujeme záznamy při změnách.
  • Vliv CRS a FATCA na reporting. Synchronizujeme sběr KYC s daňovými formuláři, správně určujeme daňový status, zavádíme kontrolní termíny.
  • vliv sankcí EU a mezinárodních seznamů na investiční rozhodnutí family office. Investiční výbor dostává sankční zprávu před transakcí a post-trade monitoring s hlášením pro oddělení compliance.
  • Prověrky protistran (vendor due diligence). Používáme skórování rizika poskytovatelů, kontrolujeme licence a regulační postavení, analyzujeme mediální rizika a soudní záznamy.

Kultura dodržování předpisů a odpovědnost

Právní odpovědnost vedoucích rodinné kanceláře za porušení pravidel AML a směrnic AMLD5/AMLD6: otázka osobního a institucionálního rizika. Vždy stavím kulturu dodržování předpisů na první místo: funkce školení AML a testování zaměstnanců, motivace a osobní odpovědnost vedoucích, pravidelné osvěžovací sezení a kontrola znalostí.

Roleová struktura compliance v rodinné kanceláři: jasné povinnosti, nezávislost funkcí druhé linie, přístup k představenstvu a investičnímu výboru. Integrace AML do korporátního řízení posiluje postavení kanceláře vůči bankám a regulátorovi.

Co COREDO přinese a kdy se obrátit

Někdy stačí cílená konzultace k nastavení hodnocení rizik nebo kritérií SAR. Někdy je potřeba celý projekt přechodu na automatizaci, nastavení systému monitorování transakcí, výběr poskytovatelů a školení týmu. Praxe COREDO potvrzuje: konsolidace všech těchto úkolů v jednom projektu a jednotných předpisech přináší násobný efekt – méně chyb, transparentní procesy a jednotnou logiku pro audity.

My řešíme otázky registrace právnických osob v EU, v Česku, na Slovensku, na Kypru, v Estonsku, ve Spojeném království, v Singapuru a v Dubaji, doprovázíme Licencování (krypto, platební, forex a bankovní), vybudováváme AML-procesy a připravujeme na inspekce. Takový soubor kompetencí umožňuje nahlížet na AML komplexně: s porozuměním licencí, daňové transparentnosti, CRS, DAC6 a bankovních reálií.

Závěry

Lucembursko klade vysoké nároky na compliance, a to je dobře pro rodinné kanceláře, které chtějí fungovat dlouhodobě a v klidu. AML pro Family Office v Lucembursku: nejde o soubor formalit, ale o operační systém: KYC/EDD, monitoring, SAR, sankce, GDPR, CRS/FATCA a korporátní řízení. Když tento systém funguje, banky důvěřují, obchody se uzavírají včas a regulátor vidí zralost.

Vytvořil jsem COREDO jako partnera, který drží tento komplex v jednotné logice a dovede procesy k výsledku. Pokud hledáte compliance pro Family Office, který obstojí při kontrolách CSSF a požadavcích CRF a zároveň zrychluje byznys, tým COREDO je připraven se zapojit: zhodnotíme rizika, vypracujeme řešení a budeme je škálovat spolu s růstem vašeho kapitálu.

ZANECHTE NÁM KONTAKTNÍ ÚDAJE
A ZÍSKEJTE KONZULTACI

    Kontaktováním nás souhlasíte s tím, že vaše údaje budou použity pro účely zpracování vaší žádosti v souladu s naší Zásadou ochrany osobních údajů.