AML/KYC compliance в ОАЭ касается не только банков. Риелторы и брокеры по недвижимости, дилеры драгоценных металлов и камней, независимые бухгалтеры и аудиторы, поставщики трастовых и корпоративных услуг и другие регулируемые категории бизнеса могут подпадать под требования UAE AML framework. В 2026 году компаниям необходимо ориентироваться на новый Federal Decree-Law No. 10 of 2025 и Cabinet Resolution No. 134 of 2025, а также на актуальные разъяснения своего надзорного органа. В этом руководстве разбираем, кто относится к DNFBP, что должен содержать рабочий AML/CFT/CPF framework, как работают goAML и suspicious reporting, за что отвечает Compliance Officer / MLRO и какие документы и процедуры ожидают увидеть регуляторы.
Последняя проверка: 25 августа 2026 года. Статья сверена с Federal Decree-Law No. 10 of 2025, Cabinet Resolution No. 134 of 2025, AML/CFT/CPF Guidelines for DNFBPs Министерства экономики и туризма ОАЭ от марта 2026 года, актуальными материалами goAML, правилами Targeted Financial Sanctions и действующим framework административных санкций.
Ключевое изменение — сама правовая база. В ОАЭ принят Federal Decree-Law No. 10 of 2025 regarding Anti-Money Laundering and Combating the Financing of Terrorism and Proliferation Financing. Его Executive Regulations утверждены Cabinet Resolution No. 134 of 2025 и вступили в силу в декабре 2025 года.
Это важно, потому что многие старые AML-политики, статьи и шаблоны до сих пор ссылаются главным образом на Federal Decree-Law No. 20 of 2018 и Cabinet Decision No. 10 of 2019. В документах на 2026 год такие ссылки нельзя копировать без проверки актуального законодательства и guidance соответствующего Supervisory Authority.
Текущий framework также уделяет больше практического внимания proliferation financing (PF), Targeted Financial Sanctions, governance, Business Risk Assessment и эффективности controls. Поэтому документ с названием «AML/KYC Policy» может быть недостаточен, если реальная система не охватывает AML/CFT/CPF.
AML/CFT/CPF Guidelines Министерства экономики и туризма ОАЭ от марта 2026 года прямо выделяют четыре основные категории DNFBP под его надзором.
| Категория DNFBP | Примеры / охват |
| Real Estate Agents and Brokers (REAB) | Компании и специалисты, оказывающие услуги агентства и брокериджа в недвижимости в рамках регулируемой DNFBP-деятельности. |
| Dealers in Precious Metals and Precious Stones (DPMS) | Бизнес, работающий с золотом, серебром, платиной, бриллиантами, ювелирными изделиями и другими драгоценными металлами или камнями. |
| Independent Accountants and Auditors (IAA) | Независимые бухгалтерские и аудиторские специалисты и фирмы в соответствующем регулируемом scope. |
| Trust and Corporate Service Providers (TCSP) | Поставщики услуг по регистрации компаний, registered address, administration, nominee, trust и другим корпоративным услугам, подпадающим под DNFBP definition. |
Важно: AED 55 000 нельзя использовать как универсальный порог, после которого компания «становится DNFBP». Статус DNFBP определяется видом регулируемой деятельности. В актуальных MoET Guidelines сумма AED 55 000 относится к CDD при определённых occasional transactions: CDD требуется при операции на AED 55 000 и выше, а также при подозрении независимо от суммы или сомнениях в ранее полученных идентификационных данных.
| Компания / юрисдикция | Основной AML supervisor |
| DNFBP на mainland и в Commercial Free Zones под надзором MoET | Ministry of Economy and Tourism (MoET) |
| Юридические фирмы и legal professionals в соответствующем framework | Ministry of Justice (MoJ) |
| DNFBP в DIFC | Dubai Financial Services Authority (DFSA) |
| DNFBP в ADGM | Financial Services Regulatory Authority (FSRA) |
| Financial institutions | Соответствующий финансовый регулятор, включая Central Bank of the UAE, где применимо |
| Virtual Asset Service Providers | Применимый virtual-asset regulator и AML supervisory framework в зависимости от деятельности и юрисдикции |
Не используйте checklist Ministry of Economy автоматически для любой компании в ОАЭ. Национальный закон действует в пределах своего scope, но supervisory rules, approvals, portals и inspection expectations отличаются у MoET, MoJ, DFSA, FSRA и других competent authorities.
Регулятору нужна не папка с политикой, а система governance, risk assessment, client controls, monitoring, reporting и доказательств того, что компания реально выполняет процедуры.
KYC-формы полезны, но сами по себе не создают compliance framework. Формы должны быть связаны с risk methodology, escalation rules, monitoring, evidence retention и Compliance Officer, у которого есть полномочия действовать.
Business Risk Assessment — один из центральных элементов DNFBP framework 2026 года. Компания должна определить и оценить собственную подверженность money laundering, terrorism financing и proliferation financing и на основании этой оценки определить уровень controls и ресурсов.
Актуальные MoET Guidelines требуют, чтобы risk assessment был документирован, основан на понятной methodology и данных, регулярно обновлялся и предоставлялся Supervisory Authority по запросу. Senior management должен формально подтвердить, что BRA корректно отражает risk exposure компании и поддерживается адекватными mitigation measures.
BRA не должен быть формальным ежегодным документом. Его нужно пересматривать периодически и обновлять при существенных изменениях: новый customer segment, новая страна, новая услуга, новая технология, изменение законодательства или новый ML/TF/PF risk.
Актуальные MoET Guidelines используют термин Compliance Officer (CO) и отдельно отмечают, что роль также называют Money Laundering Reporting Officer (MLRO). CO отвечает за эффективность AML/CFT/CPF framework и является ключевым связующим звеном с FIU и Supervisory Authority.
Компания должна назначить квалифицированного специалиста с необходимыми seniority, authority, independence и resources. Guidelines от марта 2026 года указывают, что назначение должно получить предварительное письменное одобрение соответствующего Supervisory Authority.
В отдельных случаях функции Compliance Officer могут передаваться third party, если это допускают применимые правила и supervisor. При этом outsourcing не снимает с DNFBP конечную ответственность за compliance.
KYC — только часть более широкого CDD process. Задача не просто собрать паспорт или trade licence, а понять, кто клиент, кто реально владеет или контролирует юридическое лицо, зачем создаётся business relationship и соответствует ли фактическая активность заявленному профилю.
Для occasional transaction без существующего business relationship актуальные MoET Guidelines требуют CDD при сумме AED 55 000 и выше, включая связанные операции. CDD также требуется при подозрении ML/TF/PF независимо от суммы и при сомнениях в точности или полноте имеющейся идентификационной информации.
Corporate KYC не должен ограничиваться Trade Licence. DNFBP должен понимать, кто в конечном итоге владеет или контролирует клиента, как устроена ownership chain, кто уполномочен действовать и имеет ли nominee или layered structure понятную экономическую цель.
Если структура необычно сложная, непрозрачная или не соответствует заявленной коммерческой цели, недостаточно просто собрать ещё один пакет документов. Нужно пересмотреть risk rating и определить необходимость EDD, escalation или suspicious reporting.
High-risk customers и relationships требуют Enhanced Due Diligence. Конкретные меры зависят от риска, но компания должна уметь объяснить, почему кейс классифицирован как high risk и какие дополнительные controls были применены.
Для PEP relationship актуальные MoET Guidelines предусматривают меры, включая senior-management approval, установление Source of Wealth и Source of Funds по надёжным подтверждениям и более частый monitoring. Эти controls могут применяться и когда PEP является beneficial owner, beneficiary или controlling person.
Sanctions compliance нельзя сводить к однократной проверке имени при onboarding. DNFBP должен иметь controls по Targeted Financial Sanctions (TFS) и выполнять инструкции Executive Office for Control and Non-Proliferation и других competent authorities.
Guidelines от марта 2026 года подчёркивают требования к screening, freezing without delay и reporting. При подтверждённом совпадении с применимой UAE или UN designation активы могут подлежать немедленной заморозке без предварительного уведомления клиента, а требуемый отчёт — подаче без задержки.
Не путайте sanctions alert с confirmed match. Screening system может выдавать false positives. У компании должен быть документированный escalation и match-resolution process, но true match должен обрабатываться по TFS rules без задержки.
goAML — reporting platform UAE Financial Intelligence Unit для suspicious transactions и activities. Ministry of Economy and Tourism указывает, что регистрация в goAML обязательна для DNFBP, входящих в FIU reporting framework, и регистрация должна поддерживаться в активном состоянии.
Compliance Officer является ключевым пользователем AML reporting. Поэтому регистрация — не разовая техническая процедура: доступ, user details и данные зарегистрированного Compliance Officer должны поддерживаться в актуальном состоянии.
STR используется, когда transaction вызывает подозрение в связи с money laundering, predicate offence или другой relevant financial crime. SAR может применяться при suspicious activity или attempted transaction, даже если операция не была завершена. Конкретный report type нужно выбирать по актуальному FIU/goAML guidance.
Актуальные MoET Guidelines требуют направлять STR/SAR в FIU without delay. Внутренний review может быть нужен, чтобы установить наличие reasonable grounds for suspicion, но компания должна показать, что анализ был начат оперативно и не затягивался без необходимости.
Минимального порога суммы для подозрения нет. Suspicious case может потребовать reporting независимо от суммы.
Компания обязана сохранять конфиденциальность reporting process. Сообщать клиенту или другому неуполномоченному лицу, что STR/SAR подан, будет подан или проводится investigation, запрещено и может рассматриваться как tipping off.
Актуальные MoET DNFBP Guidelines указывают минимальный statutory retention period для relevant AML records в размере пяти лет. При этом срок отсчитывается от последнего применимого события, а не от одной универсальной даты.
В зависимости от ситуации пятилетний срок может исчисляться от прекращения customer relationship, завершения occasional transaction, окончания supervisory inspection, final judgment или dissolution / liquidation юридического лица. Competent authorities могут потребовать более длительное хранение.
AML training должен быть role-specific, а не формальным ежегодным слайд-шоу. Current guidance ожидает, что relevant personnel — client-facing staff, compliance teams, senior management и board members, где применимо — понимают законодательство, internal procedures, red flags, escalation process и tipping-off restrictions.
Control environment также должен тестироваться. В зависимости от размера, сложности и risk profile DNFBP это может быть internal или outsourced independent testing по CDD files, risk scoring, STR procedures, sanctions screening, training и remediation.
AML non-compliance может создавать административную, регуляторную и уголовную ответственность. Последствия зависят от конкретного нарушения, ответственного лица, умысла или gross negligence, supervisory framework и того, относится ли нарушение к controls, reporting, targeted sanctions или underlying financial crime.
MoET Guidelines от марта 2026 года суммируют уголовные последствия по новому закону. Например, умышленное или грубо неосторожное нарушение определённых требований к internal controls, risk assessment и reporting может повлечь imprisonment и/или fine в установленном законом диапазоне. Tipping off и нарушение требований по UN sanctions также имеют отдельные последствия.
Для legal persons новый закон также предусматривает значительные corporate fines в зависимости от нарушения, а суд может иметь полномочия по confiscation, suspension of activities, closure, dissolution и publication of judgment. Отдельно действует административный fines framework для DNFBP AML violations.
Не стоит строить маркетинг вокруг одной фразы «штраф до AED 5 млн». Разные нарушения могут иметь разные административные и уголовные последствия. Корректнее определять конкретное нарушение и применимую норму.
MIRAD может помочь выстроить compliance framework под конкретную DNFBP activity, customer profile, geography и Supervisory Authority, а не использовать универсальный шаблон. Логично начинать с gap review против current 2025 law, 2025 Executive Regulations и применимого supervisory guidance 2026 года.
Связанные услуги MIRAD: AML Compliance в ОАЭ, KYC в ОАЭ, ответы на compliance-запросы и KYC и UBO для государственных порталов.
MIRAD может проверить DNFBP obligations, обновить risk assessment и AML/CFT/CPF framework, подготовить KYC/EDD procedures и помочь выстроить операционный compliance process.
Получить консультацию по AML complianceAML применяется ко всем компаниям в ОАЭ?
Какие компании относятся к DNFBP под надзором Ministry of Economy and Tourism?
AED 55 000 — это threshold для AML?
Регистрация в goAML обязательна для DNFBP?
Чем MLRO отличается от Compliance Officer?
Нужно ли approval на Compliance Officer?
Достаточно ли generic AML policy?
Когда требуется Enhanced Due Diligence?
Нужно ли автоматически отказывать PEP?
Когда нужно подавать STR?
В чём разница между STR и SAR?
Сколько хранить AML records?
Sanctions screening нужно делать только при onboarding?
Может ли внешний консультант подать STR вместо компании?
Дисклеймер: статья носит общий информационный характер и не является юридической, регуляторной или compliance-консультацией для конкретной компании. AML/CFT/CPF obligations зависят от licensed activity, jurisdiction, supervisor, customer profile, transactions и risk exposure. UAE regulatory framework, high-risk-country lists, sanctions requirements, circulars и supervisory expectations меняются со временем. Перед внедрением или изменением compliance programme необходимо проверить актуальные требования соответствующего Supervisory Authority и при необходимости получить профессиональную консультацию.
Оставьте свои данные и получите гайд,
чтобы избежать ошибок, в подарок