Дисклеймер. Материал носит информационный характер и не является юридической, платежной или инвестиционной консультацией. Решение о подключении, перечень документов, условия резерва, лимиты, сроки расчетов и допустимые GEOGEO — страны или рынки, на которые ориентируется оператор: где он принимает игроков, покупает трафик, запускает аффилиатные кампании, принимает платежи или размещает рекламу. зависят от конкретного PSPPSP означает Payment Service Provider — платёжного провайдера, который помогает оператору принимать депозиты, обрабатывать платежи и расчёты, управлять возвратами, чарджбэками, резервами и, в некоторых моделях, потоками выплат., эквайера, банка, платежной системы, лицензии, UBOUBO означает Ultimate Beneficial Owner. Это конечный бенефициарный владелец, то есть физическое лицо, которое реально владеет или контролирует компанию., продукта и фактической схемы движения средств. Перед подачей необходимо проверить актуальные правила и договорные требования каждого участника.

Краткий ответ

Профиль мерчанта – это управляемая доказательная модель iGaming-проекта, по которой PSP, эквайер или банк оценивает правовую допустимость бизнеса, лиц, контролирующих компанию и деньги, фактическую схему платежей, операционные меры контроля и способность оператора покрывать возвраты, чарджбэки, выплаты игрокам и резерв.

Сильный профиль не пытается доказать, что iGamingiGaming — общий международный термин для онлайн-гемблинга. Обычно он охватывает онлайн-казино, ставки на спорт, покер, бинго, казино с живыми дилерами, игровые автоматы, фэнтези-спорт и некоторые другие игровые продукты с денежным или имущественным результатом. является низкорисковым бизнесом. Он показывает, где именно возникает риск, кто им управляет, каким документом или операционным доказательством подтверждается контроль и какое финансовое последствие бизнес способен выдержать.

АНАЛИТИЧЕСКИЙ ВЫВОДПрофиль мерчанта снижает не риск проекта как таковой, а неопределенность для андеррайтера. Если риск понятен, ограничен и доказуемо контролируется, провайдер может оценить его, установить условия и принять решение. Если факты противоречат друг другу, даже формально лицензированный проект выглядит неуправляемым.

Что должен получить читатель

  • понимание того, как PSP и эквайер читают iGaming-проект, а не только какие документы запрашивают
  • структуру краткого и полного профиля мерчанта
  • классификацию критических причин отказа, исправимых недостатков и коммерческих слабостей
  • модель доказательств для стартапа без истории обработки платежей
  • систему контроля версий и существенных изменений после подключения
  • готовый алгоритм проверки перед подачей.

Для кого предназначен материал

Статья предназначена для фаундеров онлайн-казино, букмекерских и криптоориентированных игровых проектов, Head of Legal, MLRO, комплаенс-офицеров, финансовых директоров, платежных руководителей и инвесторов, которые оценивают платежную готовность до запуска, масштабирования или покупки действующего бизнеса.

Главная бизнес-ценность профиля

ЦельКак профиль помогаетЧто он не гарантирует
Сократить time-to-marketУменьшает противоречия и повторные запросы, заранее выявляет недостающие доказательстваФиксированный срок решения или одобрение
Защитить ликвидностьПоказывает резерв, задержку расчетов, выплаты, возвраты и сценарий приостановкиНизкий резерв или отсутствие удержаний
Снизить риск блокировкиСопоставляет лицензию, GEO, мерчанта, сайт, платежную форму и реальный денежный потокНеизменность риск-аппетита провайдера
Сохранить платежи после измененийФиксирует события, требующие обновления и уведомленияАвтоматическое сохранение MID после смены UBO, домена или продукта

Что такое профиль мерчанта и чем он не является

Профиль мерчанта – структурированное описание бизнеса для платежного андеррайтинга, связанное с подтверждающими документами. Он охватывает компанию, лицензию, UBO, GEO, продукт, путь игрока, AMLAML / CFT означает Anti-Money Laundering / Combating the Financing of Terrorism. По-русски: меры против отмывания денег и финансирования терроризма./KYCKYC означает Know Your Customer — проверку клиента или игрока. KYB означает Know Your Business — проверку юридического лица, например B2B-партнёра, PSP, поставщика платформы или аффилиатной сети., источники трафика, поставщиков, финансовые показатели, карточный и криптовалютный контуры.

ИнструментНазначениеКлючевое отличие
Профиль мерчантаЕдиная фактическая версия бизнеса и рисковНе привязан к одной форме, но должен оставаться неизменным по существу
Анкета PSPОтветы в формате конкретного провайдераАдаптируется к форме, но не может изменять базовые факты
Бизнес-планКоммерческая модель, стратегия и прогнозНе заменяет доказательства контроля и фактической структуры
AML/KYC-политикаНормативная модель контроля игроков и операцийНе доказывает, что система реально выполняет правила
Legal opinionАнализ применимого права по конкретному вопросу или GEOНе заменяет описание платежного и операционного риска
Защищенное хранилище документовПередача приложений и доказательствНе создает связей между фактом, владельцем и актуальной версией

ПРОВЕРЕННЫЙ ФАКТVisa требует от эквайера по запросу предоставить исходный пакет андеррайтинга и фактические отчеты мониторинга высокорискового мерчанта. Это подтверждает, что пакет проверки имеет значение не только до подключения, но и при последующем контроле. [1]

Закон на бумаге и платежная реальность

Формальная позиция проектаЧто проверяет андеррайтер на практике
Компания зарегистрированаКто фактически управляет компанией, деньгами, доступами и ключевыми решениями
Игровая лицензия действительнаОхватывает ли она компанию, продукт, домены и фактические целевые страны
AML/KYC-политика утвержденаКакие события запускают KYC/EDDEDD означает Enhanced Due Diligence. Это усиленная проверка клиента, UBO, игрока, партнера или транзакции., кто принимает решение и где хранится журнал
Платежи обрабатывает внешний PSPКто является договорным мерчантом, получателем расчетов и носителем риска чарджбэков
Криптовалютой занимается внешний провайдерКто контролирует ключи, адреса, выводы, конвертацию и связь кошелька с игроком
Проект работает только в разрешенных GEOКакие страны фактически привлекаются через SEO, аффилиатов, рекламу и платежные методы
Ожидается низкий уровень чарджбэковНа чем основан прогноз, какие источники трафика и меры контроля его поддерживают

АНАЛИТИЧЕСКИЙ ВЫВОДГлавная функция автора и Head of Legal – не перечислить документы, а выявить разрыв между формальной конструкцией и фактической работой проекта, классифицировать его как критический или исправимый и построить доказуемый план устранения.

Пять уровней платежного андеррайтинга

Профиль должен быть построен не по логике внутренней презентации бизнеса, а по логике решения андеррайтера. Для практической работы удобно использовать пять уровней.

УровеньГлавный вопросТипичный результат провала
1. Правовая допустимостьМожно ли обслуживать этот продукт, лицензию и GEO?Отказ до коммерческого обсуждения или блокировка после запуска
2. Владение и контрольКто реально владеет компанией, управляет деньгами и принимает решения?Усиленная проверка UBO, SOF/SOW или отказ
3. Целостность транзакцииСовпадают ли мерчант, checkout, расчетный счет, дескриптор и фактический получатель?Подозрение на скрытого мерчанта или transaction laundering
4. Операционные меры контроляРаботают ли KYC, AML, геоблокировка, антифрод, выплаты и жалобы?Условное одобрение, дополнительные лимиты или отказ
5. Финансовая устойчивостьВыдержит ли проект резерв, задержку расчетов, возвраты и обязательства перед игроками?Низкие лимиты, высокий резерв или экономически нежизнеспособное одобрение

ПРОВЕРЕННЫЙ ФАКТVisa требует, чтобы онлайн-гемблинг имел действующую лицензию или иное надлежащее разрешение и идентифицировал соответствующие операции как MCCMCC означает Merchant Category Code. Это код категории бизнеса в карточных платежах. 7995. Mastercard также предусматривает специальные условия для игорных мерчантов и несколько кодов для отдельных региональных категорий. [1] [2]

Кто фактически принимает решение

Термин PSP часто используется слишком широко. Один коммерческий контакт может скрывать несколько независимых уровней проверки. Положительный ответ sales-менеджера не равен одобрению эквайера, банка-партнера или платежной системы.

УчастникРольЧто необходимо подтвердить в профиле
PSP / платежный агрегаторСобирает пакет, организует интеграцию и расчетыТочное юридическое лицо, продукт, GEO, объемы и договорные роли
ЭквайерПринимает карточный риск и подключает мерчанта к платежной системеMCC, лицензия, сайт, чарджбэки, дескриптор, схема расчетов
Банк или EMIEMI означает Electronic Money Institution. Это учреждение электронных денег, которое может открывать счета, выпускать электронные деньги и обслуживать платежные операции в рамках своей лицензии.Открывает счет, хранит и переводит средстваЭкономическая цель, UBO, источники средств, контрагенты и категории операций
Платежная системаУстанавливает правила сети и программы мониторингаКорректная классификация, регистрация и контроль высокорисковой деятельности
Провайдер выплатВозвращает средства и выплачивает выигрышиСвязь получателя с игроком, лимиты, исходный метод и решение по выплате
VASPVASP означает Virtual Asset Service Provider. FATF использует этот термин для провайдеров услуг с виртуальными активами, включая обмен, перевод, хранение, администрирование и отдельные иные операции с такими активами./CASPCASP означает Crypto-Asset Service Provider. MiCA использует этот термин в ЕС для провайдеров услуг с криптоактивами.Обрабатывает криптоактивы, конвертацию или хранениеРегуляторный статус, KYC/KYTKYT означает Know Your Transaction — проверку операций, прежде всего в криптовалютном контексте. Она включает оценку риска, происхождения средств, связей с миксерами, даркнет-рынками, похищенными активами, санкционными кошельками, перемещением между блокчейнами и подозрительными моделями операций., Travel RuleTravel Rule — правило о передаче информации об отправителе и получателе при определённых переводах средств и криптоактивов. Для криптоказино основной вопрос состоит в том, можно ли связать депозит и вывод с проверенным игроком, кошельком и допустимым потоком через VASP/CASP., контроль кошельков и GEO

НЕПОДТВЕРЖДЕННАЯ ИНФОРМАЦИЯ, НЕ ПОДТВЕРЖДЕННЫЙ ОФИЦИАЛЬНО] Посредники нередко называют предварительное согласие коммерческого отдела «одобрением PSP». До получения письменного подтверждения применимых GEO, юридического лица, продукта, лимитов, резерва и условий расчетов такое сообщение следует считать только предварительным интересом.

Два уровня раскрытия информации

Краткий профильПредварительная проверка политики допустимого рискаЛицензия, компания/юрисдикция, продукт, GEO, объемы, общий профиль UBO, платежная и криптовалютная модельПаспорта, полные банковские выписки, детальный SOF/SOW-пакет
Полный профильФормальный андеррайтинг после подтверждения интересаПолная структура, UBO, SOF/SOW, лицензия, сайт, денежный поток, показатели, поставщики, история PSP и индекс доказательствТолько данные, не относящиеся к цели проверки

АНАЛИТИЧЕСКИЙ ВЫВОДОбезличивание является инструментом минимизации данных, а не способом скрыть существенный риск. Как только провайдер начинает формальную проверку, UBO, контроль, источник средств и фактические договорные роли должны быть раскрыты в объеме, необходимом для решения.

Ориентировочно краткий профиль может занимать 1–3 страницы, а полный – 10–20 страниц без приложений. Это не стандарт Visa, Mastercard или PSP. Длина определяется сложностью структуры, а качество – непротиворечивостью и доказательствами.

Архитектура полного профиля мерчанта

Каждый раздел должен отвечать на четыре вопроса: что утверждает проект, почему это важно для риска, чем утверждение подтверждается и кто отвечает за актуальность.

РазделВопрос андеррайтераОсновные доказательстваКлючевой риск / действие
1. Резюме проектаЧто именно запускается и какой платежный продукт нужен?Одностраничное резюме, дата запуска, целевые методы, объемы, контакт комплаенсаНе использовать рекламные формулировки без фактов
2. Компания и группаКто заключает договор с игроком и PSP?Реестр, устав, схема группы, налоговое резидентство, договорные ролиОбъяснить каждое несовпадение лиц
3. UBO и управлениеКто владеет, контролирует и принимает решения?Схема владения, CV, полномочия, PEPPEP означает Politically Exposed Person. Это политически значимое лицо, а также в ряде случаев его родственники и близкие связанные лица./санкции, связанные проектыОтдельно раскрыть фактический контроль
4. SOF/SOWОткуда поступил стартовый капитал и сформировано благосостояние?Банковские документы, сделки, доход, дивиденды, продажа активовПостроить непрерывную документальную цепочку
5. ЛицензияКого, что и какие домены она охватывает?Реестр, сертификат, условия, продление, разрешенные продуктыНе считать сертификат универсальным рыночным допуском
6. ПродуктКазино, ставки, покер, лотерея или смешанная модель?Описание функций, демо-доступ, правила бонусов, VIPVIP player — игрок с высоким оборотом, крупными депозитами или особым коммерческим статусом. и выводовРаскрыть функции, меняющие регуляторную категорию
7. GEOГде находятся игроки и на каком основании они допускаются?Матрица стран, правовая позиция, геоблокировка, VPN-контролиНе использовать формулу «весь мир кроме запрещенных стран»
8. Путь игрокаЧто происходит от регистрации до закрытия счета?Схема регистрации, возраста, KYC, депозитов, ставок, выводов и жалобСвязать политику с реальными системными событиями
9. AML/KYCКакие риски выявляются и кто принимает решение?Триггеры, EDD, PEP/санкции, SOF, журналы кейсов, отчетностьПоказать фактическое выполнение, не только текст политики
10. Схема движения средствКто принимает депозит, хранит, рассчитывается и выплачивает?Схема, договоры, счета, дескриптор, резерв, возвраты, агентВыявить скрытого получателя или нераскрытого посредника
11. Финансовые показателиКаковы объем, средний чек, выплаты, возвраты и риск споров?История или прогноз с периодом, источником и методикойНе смешивать объем платежей, GGRGGR означает Gross Gaming Revenue. Это валовой игровой доход: разница между суммой ставок игроков и выплаченными выигрышами до вычета некоторых расходов. и NGRNGR означает Net Gaming Revenue. Обычно это GGR за вычетом бонусов, возвратов, чарджбэков, платёжных комиссий, налогов, отчислений в джекпоты и иных согласованных удержаний. Точная формула зависит от договора.
12. Источники трафикаОткуда приходят игроки и кто контролирует маркетинг?Доли каналов, договоры аффилиатов, правила, мониторинг жалобРаскрыть трафик из ограниченных GEO
13. ПоставщикиКто обеспечивает платформу, игры, KYC, хостинг и данные?Договоры, лицензии/статусы, SLA, субподрядчики, права доступаНе называть white-labelWhite-label — модель, при которой оператор запускает бренд на инфраструктуре другого лицензированного или технического провайдера. Такой провайдер часто контролирует платформу, часть комплаенса, платежи, игры, административную систему и иногда лицензионную структуру. собственной платформой
14. Карточная безопасностьКак устроена платежная страница и кто отвечает за PCI DSS?SAQ, AOC поставщика, модель redirect/iframe, ASV, 3DSНе предполагать, что аутсорсинг устраняет все обязанности
15. Криптовалютный контурКто контролирует кошельки, конвертацию и проверку транзакций?VASP/CASP, карта кошельков, KYT, Travel Rule, ключи, фиатные шлюзыНе отрицать кастодиальную роль при фактическом контроле
16. История PSPПочему прекращались предыдущие отношения?Отчеты, MID, чарджбэки, резервы, termination notices, remediationНе исключать проблемные месяцы без объяснения
17. НепрерывностьКак исполняются выплаты при приостановке одного провайдера?Резервная модель, ликвидность, уведомления, сценарий миграцииНе строить скрытую маршрутизацию в обход ограничений

Договорный мерчант и единая версия бизнеса

Андеррайтер сопоставляет документы не по отдельности, а как единую историю. Чем больше расхождений, тем выше риск того, что структура будет воспринята как скрытый мерчант, нераскрытый платежный агент или маскировка фактического получателя.

ОбъектГде должен быть указанКритическое расхождение
ЛицензиатРеестр, сертификат, условия лицензии, доменыЛицензия не подтверждает компанию, продукт или домен
Договорный мерчантДоговор с PSP, анкета, settlementSettlement — перечисление средств от PSP, эквайера, EMI или платёжного процессора на расчётный счёт оператора. instructionsДоговор заключен с лицом без понятной роли в игровом бизнесе
Компания в правилах сайтаT&C, privacy notice, complaintsИгрок заключает договор не с тем лицом, которое заявлено PSP
Компания на checkoutПлатежная форма и подтверждение операцииПлательщик видит другое лицо или не понимает получателя
Получатель расчетовБанковский/EMI-счет и бухгалтерская модельСредства получает третье лицо без согласованной агентской модели
ДескрипторВыписка держателя карты и договорНейтральное название скрывает характер или бренд операции

АНАЛИТИЧЕСКИЙ ВЫВОДЮридическое совпадение названий не всегда обязательно, но каждое несовпадение должно иметь договорное основание, раскрытие игроку, понятную экономическую функцию и подтверждение провайдера.

Карта фактического контроля

Юридическая схема владения не отвечает на вопрос, кто реально способен управлять транзакцией. Поэтому к структуре группы необходимо добавить карту прав контроля.

КонтрольКто обладает правомЧем подтвердитьПочему важно
Создание и изменение платежных маршрутовОператор / PSP / оркестраторМатрица доступов, договор, журнал измененийОпределяет возможность скрытой маршрутизации
Утверждение выплаты игрокуОператор / провайдер выплатWorkflow, лимиты, журнал решенийПоказывает ответственность за player fundsPlayer funds — деньги и иные суммы, которые оператор обязан игрокам: остатки на счетах, подтверждённые выигрыши и выплаты, подлежащие исполнению по применимым правилам.
Контроль банковского счетаДиректор / финансовая функция / агентМандат, права подписи, выпискаВыявляет фактического получателя и доступ к средствам
Контроль закрытых ключейОператор / custodian / VASPПолитика ключей, договор, техническая схемаОпределяет кастодиальную роль и крипториск
Блокировка GEOПродукт / комплаенс / платформаНастройки, тесты, журнал исключенийПоказывает фактическую применимость GEO-политики
Изменение KYC-триггеровMLRO / продукт / поставщикChange log, approvals, configurationПозволяет проверить реальное исполнение политики

Центральный блок: схема движения средств

Игрок → платежная форма → PSP / эквайер → платежная система / эмитент Расчеты → резерв → расчетный счет мерчанта → игровой баланс / выплаты / возвраты

Схема должна показывать не только направление денег, но и юридическую роль каждого участника, владельца счета, момент перехода контроля, основание удержания резерва, порядок возврата и лицо, несущее расходы по чарджбэку.

ЭлементЧто указатьМинимальное доказательство
Договорный мерчантПолное юридическое название и рольДоговор с PSP / эквайером
Лицензированный операторЛицо, ответственное перед игроком и регуляторомРеестр и условия лицензии
Компания на checkoutЛицо, видимое игроку до платежаСнимок платежной формы
ДепозитКанал, валюта, авторизация, 3DS, зачислениеТехническая схема и договор
РасчетыT+N, валюта, счет, удержанияДоговор и settlement statement
РезервПроцент, срок, база, право удержанияДоговор и расчет ликвидности
ВозвратКто принимает решение и какой метод используетсяПроцедура и журнал операций
ЧарджбэкКто получает уведомление, формирует доказательства и несет расходыSLA, правила, историческая отчетность
ВыплатаКанал, верификация получателя, лимитыWorkflow и договор провайдера
Платежный агентПолномочия, вознаграждение, раскрытиеАгентский договор и согласование PSP
КриптоактивыКошельки, ключи, VASP/CASP, конвертация, KYTКарта кошельков и договоры

Финансовые показатели и доказуемость прогноза

Каждый показатель должен содержать значение, период, источник данных, метод расчета и статус: исторический факт или прогноз. Число без этих параметров невозможно проверить и сравнить.

ПоказательКак раскрыватьТипичная ошибка
Объем платежейСумма операций по конкретному каналу, GEO и месяцуИспользовать GGR как синоним processing volume
GGRСтавки/оборот минус выплаченные выигрыши по принятой методикеНе указывать учетную базу
NGRGGR после согласованных бонусов, налогов, сборов, возвратов и корректировокИспользовать разные определения в профиле и финансовой модели
Средний депозитОтдельно по картам, APM и криптоактивамСмешивать депозит и выплату
Средняя и максимальная выплатаПо каналу и периодуНе учитывать крупные VIP-выплаты
Доля возвратовКоличество и сумма относительно раскрытой базыНе отличать возврат от чарджбэка
Уровень чарджбэковМетодика конкретной сети/PSP, количество и суммаУказывать 0% без истории и модели
Approval rateПо эмитенту, GEO, BIN и методу при наличии данныхОбещать конверсию без технической истории
Обязательства перед игрокамиБаланс кошельков, pending withdrawals, jackpots и бонусные обязательстваОценивать ликвидность только по обороту
Способность финансировать резервСумма и период, которые бизнес выдержит без остановки выплатНе учитывать задержку возврата резерва после расторжения

Как обосновать прогноз стартапа

СвязкаЧто должно быть показано
Маркетинговый бюджет → регистрацииКаналы, цена привлечения, целевые страны и период
Регистрации → первые депозитыКоэффициент конверсии и допущения по GEO
Первые депозиты → месячный объемСредний депозит, повторные депозиты и удержание
Объем → выплаты и обязательстваPayout ratio, задержка выплат, бонусы и VIP
Объем → резерв и ликвидностьПроцент резерва, расчетный цикл и стрессовый сценарий

Стартап без истории обработки платежей

Отсутствие processing history является коммерческой слабостью, но не должно превращаться в недостоверное заявление. Стартап обязан прямо раскрыть отсутствие истории и заменить ее проверяемыми доказательствами подготовки.

  • подтвержденный стартовый капитал и источник средств
  • консервативная финансовая модель с базовым, стрессовым и приостановленным сценарием
  • поэтапный рост объемов и ограниченные стартовые GEO
  • договоры с платформой, поставщиками игр, KYC и антифродом
  • снимки настроек KYC, геоблокировки и лимитов
  • тестовые журналы решений и сценарии обработки исключений
  • подтверждение возможности финансировать резерв и выплаты
  • план контроля аффилиатов и чарджбэков.

АНАЛИТИЧЕСКИЙ ВЫВОДСтартап не может создать исторические показатели, но может создать проверяемую историю подготовки контролей. Для андеррайтера это значительно убедительнее, чем оптимистичный прогноз без источников и технических доказательств.

Действующий оператор и пакет истории

Действующий оператор должен подготовить:

  • отчеты PSP и эквайеров за 6–12 месяцев;
  • данные по каждому MID, а не только агрегированную сводку;
  • количество и сумму чарджбэков, возвратов и fraud cases;
  • выписки по резервам и расчетам;
  • объяснение аномальных месяцев и резкого роста объемов;
  • уведомления о прекращении обслуживания и причины;
  • наложенные ограничения, штрафы или remediation plan;
  • текущие обязательства перед игроками и незавершенные выплаты.

НЕПОДТВЕРЖДЕННАЯ ИНФОРМАЦИЯ, НЕ ПОДТВЕРЖДЕННЫЙ ОФИЦИАЛЬНО] Предоставление только лучшего MID или исключение проблемного периода обычно вызывает дополнительные вопросы. Полная история с объяснением причины и доказательством устранения недостатка часто выглядит сильнее неполной «идеальной» выборки.

Проверка сайта и платежной формы

ЭлементЧто проверить
Правила и условияЮридическое лицо, продукт, допустимые страны, выплаты, возвраты, бонусы
ЛицензияРегулятор, номер, статус, домены и проверяемая ссылка
ВозрастОграничение и фактический контроль регистрации
Ответственная играЛимиты, самоисключение, контакты и применимость по GEO
ЖалобыПроцедура, сроки, ADRADR означает Alternative Dispute Resolution. Это механизм альтернативного разрешения споров, например между игроком и оператором./регулятор при применимости
Платежная формаКомпания, бренд, валюта, методы и понятность получателя
ДескрипторСоответствие бренду и отсутствие маскировки деятельности
ВыводыСроки, верификация, ограничения и исходный метод
Тестовый доступРегистрация, KYC, депозит, игра, вывод и закрытие счета
МаркетингОтсутствие таргетинга на исключенные страны и запрещенных обещаний

PCI DSS, 3DS и безопасность платежной страницы

Аутсорсинг карточного процессинга не означает автоматического отсутствия обязанностей у мерчанта. Применимый объем PCI DSS зависит от того, перенаправляется ли игрок на внешнюю страницу, используется ли встроенная форма, какие элементы загружаются с сайта оператора и может ли код сайта повлиять на платеж.

ПРОВЕРЕННЫЙ ФАКТPCI SSC разъясняет, что право использовать SAQ A или SAQ A-EP зависит от происхождения всех элементов платежной страницы и выполнения всех критериев соответствующей анкеты. Для встроенных форм действует отдельный критерий защиты от атак через скрипты. [3] [4]

ВопросЧто включить в профиль
Модель платежной страницыRedirect, hosted page, iframe или собственные элементы
PCI-статус мерчантаПрименимый SAQ, дата подтверждения, ASV при применимости
PCI-статус поставщикаAOC, scope услуг, срок действия
Сторонние скриптыИнвентаризация, контроль изменений, защита от подмены
3DSКогда применяется, кто управляет исключениями и как измеряется результат
ИнцидентыПорядок уведомления, остановки платежей и сохранения доказательств

Криптовалютный модуль

Криптоактивы не устраняют банковский и платежный риск. Они добавляют второй контур контроля, который должен связывать верифицированного игрока, адрес, блокчейн-транзакцию, игровой баланс, решение о выводе, казначейскую конвертацию и фиатный расчет.

КомпонентЧто раскрытьКритический вопрос
VASP/CASPТочное юридическое лицо, статус, услуги, GEOКто оказывает регулируемую услугу?
КошелькиТип, владелец, адреса, назначениеКто фактически контролирует активы?
Закрытые ключиХранение, подпись, резервное восстановлениеМожет ли оператор единолично перевести средства?
KYTПоставщик, риск-оценка, правила блокировкиКак адрес связывается с идентифицированным игроком?
Travel RuleСбор, передача и хранение данныхКак выполняются требования при участии CASP?
Самостоятельные кошелькиПодтверждение контроля, лимиты, EDDКакие меры применяются к повышенному риску?
СтейблкоиныЭмитент, сеть, риск замораживания и конвертацияКак учитывается санкционный и эмитентский риск?
Фиатный шлюзOn-ramp/off-ramp, счет, расчет и комиссииГде криптопоток соприкасается с банком?

ПРОВЕРЕННЫЙ ФАКТРегламент ЕС 2023/1113 применяется к переводам криптоактивов с участием CASP и требует сопровождения переводов информацией об отправителе и получателе. Для переводов свыше 1 000 евро на самостоятельно управляемый адрес или с него предусмотрены меры по оценке контроля адреса клиентом. [5]

ПРОВЕРЕННЫЙ ФАКТFATF требует от VASP применять меры, сопоставимые с финансовыми учреждениями: проверку клиентов, хранение данных, сообщения о подозрительных операциях и передачу информации об отправителе и получателе. В 2025 году FATF сообщила, что 99 юрисдикций приняли или готовят законодательство по Travel Rule. [6] [7]

Критические причины отказа, исправимые недостатки и коммерческие слабости

КатегорияПримерыПравильное действие
Критические причины отказаСкрытый мерчант; незаконное GEO; недостоверные сведения; санкционный UBO; transaction laundering; нераскрытый криптопоток; неверная классификация операцииОстановить подачу, устранить структуру или отказаться от неподходящего провайдера
Исправимые недостаткиНеполная GEO-матрица; слабый SOF/SOW; отсутствие снимков настроек; неструктурированный пакет; неподготовленный дескрипторНазначить владельца, срок и доказательство устранения
Коммерческие слабостиНет истории; высокая концентрация GEO; агрессивные аффилиаты; слабая ликвидность; ручные выплатыПредложить поэтапный запуск, лимиты, резерв и мониторинг

Красные флаги, которые нельзя прятать

  • предыдущее прекращение обслуживания PSP или банка
  • смена UBO, директора, домена, продукта или денежного потока
  • приобретение готовой компании с действующим MID
  • непогашенные обязательства перед игроками
  • высокая доля чарджбэков или резкий скачок жалоб
  • третье лицо, принимающее расчеты или контролирующее выплаты
  • прямые криптодепозиты при отсутствии понятной роли VASP/CASP
  • фактический трафик из исключенных или спорных GEO.

Мифы и реальность

МИФ

Игровая лицензия гарантирует подключение PSP

РЕАЛЬНОСТЬ

Лицензия подтверждает только один элемент. Отдельно оцениваются UBO, GEO, сайт, денежный поток, ликвидность, поставщики и фактические меры контроля.

МИФ

Чем больше документов, тем выше шанс одобрения

РЕАЛЬНОСТЬ

Неуправляемый массив увеличивает противоречия. Сильнее работает индекс, где каждый факт связан с актуальным доказательством.

МИФ

Положительный ответ менеджера означает одобрение

РЕАЛЬНОСТЬ

Коммерческая предварительная оценка не равна решению андеррайтера, эквайера или банка.

МИФ

Стартап без истории подключить невозможно

РЕАЛЬНОСТЬ

Историю нельзя выдумать, но ее отсутствие можно частично компенсировать капиталом, консервативной моделью и доказательствами готовности контролей.

МИФ

Несколько PSP автоматически обеспечивают устойчивость

РЕАЛЬНОСТЬ

Нераскрытая маршрутизация может сама стать критическим риском. Каждый провайдер должен понимать фактическую архитектуру.

МИФ

Низкая комиссия означает выгодные условия

РЕАЛЬНОСТЬ

Резерв, задержка расчетов, валютная конвертация и удержание средств после расторжения могут стоить дороже комиссии.

Индекс доказательств

Каждый значимый факт должен иметь идентификатор, владельца, приложение, дату проверки и событие, при котором его необходимо обновить. Это превращает статичный PDF в управляемую систему.

IDФактДоказательствоВладелецПроверено / обновить
L-01Лицензия активна и охватывает доменРеестр + сертификат + условияLegal[дата] / продление, новый домен
G-03Страна X заблокированаНастройки + тест + политика аффилиатовCompliance / Product[дата] / изменение GEO
P-05Расчетный счет принадлежит мерчантуВыписка + договорFinance[дата] / новый счет
K-04Вывод выше порога запускает EDDПравило + снимок настройки + журналMLRO / Product[дата] / изменение порога
C-02Ключи контролирует внешний custodianДоговор + схема доступаFinance / Security[дата] / смена провайдера
T-07Аффилиатный трафик не идет из GEO YОтчет + договор + геоаналитикаMarketing / Compliance[дата] / новая кампания

Минимальные правила индекса

  • один факт – один ответственный владелец
  • одно утверждение – одно основное доказательство и при необходимости вспомогательные приложения
  • дата проверки и срок актуальности обязательны
  • изменение факта автоматически запускает пересмотр связанных разделов

PSP должен получить только утвержденную версию и соответствующий ей набор приложений.

Контроль версий и существенных изменений

КонтрольПрактическое правило
Основная версияХранить одну утвержденную версию, от которой формируются ответы конкретным PSP
Журнал измененийФиксировать, кто, когда и почему изменил факт, показатель или приложение
Журнал раскрытияЗаписывать, какая версия и какие документы направлены каждому провайдеру
Запрет параллельных историйНе создавать «улучшенные» версии с иными фактами для разных PSP
Существенные событияUBO, директор, лицензия, домен, GEO, продукт, платежная компания, поставщик, кошельки, резкий рост объема
АрхивСохранять предыдущие версии и подтверждения отправки

АНАЛИТИЧЕСКИЙ ВЫВОДНаиболее опасен не первоначально неполный профиль, а профиль, который был правильным при подключении, но перестал соответствовать бизнесу после изменений.

Практические кейсы

Кейс 1. Лицензия есть, но PSP отказывает

Оператор имеет действующую офшорную лицензию. В правилах сайта указана лицензированная компания, но checkout показывает сервисную компанию, а расчеты поступают на счет третьего лица. Агентский договор не раскрывает право принимать средства игроков.

ПроблемаРискИсправление
Три разных юридических лицаСкрытый мерчант и неясный получатель средствСоставить карту ролей и привести договоры/checkout в соответствие
Нет согласованного платежного агентаPSP не понимает ответственность за возвраты и чарджбэкиОформить агентскую модель и получить письменное согласование
Лицензия не объясняет потокФормальное разрешение не закрывает транзакционный рискДобавить схему движения средств и доказательства контроля

Кейс 2. Стартап получает условное одобрение

У проекта нет истории обработки платежей, но подтвержден капитал, настроены KYC и геоблокировка, подготовлена финансовая модель и ограничен старт тремя GEO.

УсловиеКоммерческий смысл
Месячный лимитПровайдер ограничивает экспозицию до появления фактических данных
Скользящий резервПокрывает потенциальные возвраты и споры
Обязательный 3DSСнижает отдельные категории карточного риска
Повторная проверка через 90 днейУсловия пересматриваются по фактическому трафику и чарджбэкам

Кейс 3. Действующий оператор скрывает прекращение MID

В профиле представлены агрегированные показатели, но не раскрыто, что один MID был закрыт после роста чарджбэков. В ходе проверки провайдер обнаруживает прекращение обслуживания и расхождения в данных.

АНАЛИТИЧЕСКИЙ ВЫВОДНегативный факт с документированным объяснением и планом устранения обычно управляемее, чем факт, обнаруженный провайдером самостоятельно после неполного раскрытия.

Пошаговый алгоритм подготовки

Назначить владельца основной версии профиля и владельцев каждого блока данных.

Зафиксировать продукт, компанию, лицензию, UBO, целевые и запрещенные GEO.

Сопоставить сайт, правила, платежную форму, договоры и расчетные счета.

Составить карту юридических лиц и отдельную карту фактического контроля.

Нарисовать депозит, расчеты, резерв, возврат, чарджбэк, выплату и криптовалютную конвертацию.

Перевести AML/KYC-политику в реальные события пути игрока и доказательства исполнения.

Разделить исторические показатели и прогнозы, раскрыть период и методику.

Проверить PCI DSS, платежную страницу, 3DS и поставщиков.

Собрать краткий профиль, полный профиль и индекс доказательств.

Провести проверку непротиворечивости юридической, финансовой, продуктовой и технической командой.

Утвердить версию, приложения и журнал раскрытия.

После подачи вести реестр запросов PSP и отвечать только из утвержденной версии.

Обновлять профиль при каждом существенном изменении и оценивать необходимость уведомления провайдера.

Actionable Checklist перед отправкой

БлокПроверкаСтатус
Компания и договорыМерчант, лицензиат, T&C, checkout и счет совпадают либо различия объяснены
UBOПрямое и косвенное владение, контроль, PEP/санкции и SOF/SOW подтверждены
ЛицензияСтатус, продукт, домены и продление проверены в официальном источнике
GEOЕсть country-by-country матрица, геоблокировка и контроль аффилиатов
Денежный потокДепозиты, расчеты, резерв, возвраты, чарджбэки и выплаты нанесены на схему
ПоказателиИстория и прогноз разделены, определения и периоды раскрыты
СтартапОтсутствие истории раскрыто, капитал и модель подтверждены
История PSPВсе MID, прекращения, резервы и проблемные месяцы раскрыты
СайтПравила, лицензия, жалобы, responsible gambling и checkout согласованы
PCI DSSМодель платежной страницы, SAQ/AOC, 3DS и скрипты проверены
КриптоактивыVASP/CASP, кошельки, ключи, KYT и Travel Rule описаны
ДоказательстваКаждый существенный факт имеет ID, владельца и дату
ВерсияУтверждены версия, список приложений и журнал раскрытия

Схемы, от которых следует отказаться

  • «Работаем по всему миру» без конкретной GEO-матрицы
  • нулевой прогноз чарджбэков без истории и модели
  • разные версии фактов для разных PSP
  • неструктурированный PDF со всеми документами
  • сервисная компания как скрытый получатель платежей
  • неверный MCC или нейтральный дескриптор для маскировки продукта
  • внешний криптопровайдер при фактическом контроле ключей оператором
  • AML/KYC-политика, которую платформа не может исполнить
  • покупка компании с MID без письменной позиции провайдера по смене контроля
  • резервная маршрутизация, не раскрытая участвующим PSP.

Частые вопросы

Можно ли обратиться к PSP до получения игровой лицензии?

Да, для предварительной оценки. Шаг 1 – подготовить краткий профиль с продуктом, предполагаемой лицензией, GEO, UBO и объемами. Шаг 2 – получить подтверждение базовой допустимости. Формальное подключение обычно потребует компании, лицензии, доменов и полного KYC-пакета.

Что должно совпадать во всех документах?

Мерчант, лицензиат, компания в правилах сайта, лицо на checkout и получатель расчетов должны совпадать либо иметь прозрачное договорное объяснение. Составьте таблицу ролей и приложите подтверждение каждого несовпадения.

Что предоставить стартапу без истории платежей?

Раскройте отсутствие истории. Предоставьте подтверждение капитала, консервативную модель, GEO-план, настройки KYC и антифрода, договоры с поставщиками и расчет резерва. Не заменяйте отсутствующие данные прогнозом нулевых чарджбэков.

Можно ли использовать один профиль для всех PSP?

Да, как основную фактическую версию. Формы, порядок разделов и набор приложений адаптируются к запросу провайдера, но компания, UBO, GEO, платежный поток и финансовые показатели не должны меняться по существу.

Что делать, если PSP повторно запрашивает документы?

Создайте реестр запросов с ответственным, сроком и версией ответа. Направляйте единый индекс приложений. Отдельно объясните изменившиеся или противоречивые данные. Повторные запросы часто указывают на несогласованность версии.

Гарантирует ли NDA возможность не раскрывать UBO?

Нет. NDA регулирует конфиденциальность, но не отменяет KYC/AML и андеррайтинговые требования. На предварительном этапе возможно ограниченное обезличивание, однако формальная проверка обычно требует полного раскрытия UBO и контроля.

Нужно ли раскрывать прекращение предыдущего PSP?

Да, если провайдер спрашивает об истории или факт существенно влияет на риск. Укажите причину, показатели периода, принятые меры и доказательства исправления. Сокрытие факта обычно опаснее самого прекращения.

Когда профиль необходимо обновить?

При смене UBO, директора, лицензии, домена, GEO, продукта, платежной компании, поставщика, модели кошельков или существенном изменении объемов. Одновременно проверьте договорную обязанность уведомить PSP.

Стратегические выводы и прогноз на 2026–2027 годы

  • АНАЛИТИЧЕСКИЙ ВЫВОДАндеррайтинг становится непрерывным. Подключение не завершает проверку: существенные изменения все чаще запускают повторную оценку.
  • АНАЛИТИЧЕСКИЙ ВЫВОДКарточный и криптовалютный контуры будут оцениваться как единый путь клиента: игрок, депозит, игровой баланс, адрес, вывод, конвертация и фиатный расчет.
  • АНАЛИТИЧЕСКИЙ ВЫВОДОперационные доказательства становятся ценнее декларативных политик. Журналы решений, настройки, данные по жалобам и история уведомлений сильнее общей формулировки о «строгом AML».
  • АНАЛИТИЧЕСКИЙ ВЫВОДПрофиль мерчанта становится объектом M&A-проверки. Покупатель оценивает не логотип PSP, а переносимость отношений, историю MID, резервы, изменения и первоначальный пакет андеррайтинга.
  • ПРОВЕРЕННЫЙ ФАКТEBA требует от финансовых учреждений применять риск-ориентированный подход и рассматривать меры управления риском до отказа или прекращения отношений. Эти рекомендации не создают для iGaming-проекта безусловного права на счет и не отменяют коммерческий риск-аппетит учреждения. [8]

Источники

Проверено 26 июля 2026 года. Приоритет отдан первичным источникам. Коммерческие условия конкретного PSP, эквайера, банка, EMI или криптопровайдера необходимо подтверждать непосредственно перед подачей.

  1. Visa. Visa Core Rules and Visa Product and Service Rules, 18 апреля 2026 года. – лицензия онлайн-гемблинга, MCC 7995, требования и мониторинг high-integrity risk merchantsОфициальные требования к заявителю, документам и процедуре подачи и рассмотрения заявки.
  2. Mastercard. Mastercard Rules, 2 июня 2026 года. – условия договоров с игорными мерчантами, идентификация non-face-to-face gambling transactions и региональные MCCПервичный источник по платёжным требованиям, merchant risk, чарджбэкам и операционным контролям.
  3. PCI Security Standards Council. FAQ 1588: How does an e-commerce merchant meet the SAQ A eligibility criteria for scripts? – критерий SAQ A для встроенной платежной формы и защиты от атак через скриптыПервичный источник по платёжным требованиям, merchant risk, чарджбэкам и операционным контролям.
  4. PCI Security Standards Council. SAQ A or SAQ A-EP eligibility for outsourced payment pages. – зависимость применимой анкеты от происхождения элементов платежной страницыТребования к лицензированию, регистрации или одобрению критических B2B-поставщиков.
  5. EUR-Lex. Regulation (EU) 2023/1113 on information accompanying transfers of funds and certain crypto-assets, применяется с 30 декабря 2024 года. – данные об отправителе и получателе, CASP и самостоятельно управляемые адресаПервичный источник по криптоактивам, ролям VASP/CASP, контролю кошельков, AML/KYT и платёжным потокам.
  6. FATF. Virtual Assets. – CDD, хранение записей, сообщения о подозрительных операциях и Travel Rule для VASPМеждународный стандарт по AML/CFT, рискам виртуальных активов и применению Travel Rule.
  7. FATF. Targeted Update on Implementation of the FATF Standards on VAs and VASPs, 26 июня 2025 года. – глобальное внедрение регулирования VASP и Travel RuleМеждународный стандарт по AML/CFT, рискам виртуальных активов и применению Travel Rule.
  8. European Banking Authority. Guidelines on policies and controls for the effective management of ML/TF risks when providing access to financial services, применяются с 3 ноября 2023 года. – риск-ориентированный подход и необоснованный de-riskingТребования к AML/CFT, KYC, санкционным проверкам, мониторингу операций и отчётности.
  9. Stripe. Prohibited and Restricted Businesses. – пример provider-specific политики допустимого рискаТребования к лицензированию, регистрации или одобрению критических B2B-поставщиков.
  10. Adyen. Prohibited and Restricted products and services. – пример различий между юридической допустимостью и коммерческой политикой провайдераПервичный или независимый источник, использованный для проверки соответствующего утверждения и актуальной практики.
  11. Google Search Central. AI Features and Your Website. – отсутствие специальных технических требований для AI Overviews и AI ModeОфициальные требования к заявителю, документам и процедуре подачи и рассмотрения заявки.
  12. Google Search Central. Google’s Guide to Optimizing for Generative AI Features on Google Search. – приоритет уникального экспертного контента, отсутствие обязательного chunking и специальной AI-разметкиПервичный или независимый источник, использованный для проверки соответствующего утверждения и актуальной практики.