Дисклеймер. Материал носит информационный характер и не является юридической, платежной или инвестиционной консультацией. Решение о подключении, перечень документов, условия резерва, лимиты, сроки расчетов и допустимые GEOGEO — страны или рынки, на которые ориентируется оператор: где он принимает игроков, покупает трафик, запускает аффилиатные кампании, принимает платежи или размещает рекламу. зависят от конкретного PSPPSP означает Payment Service Provider — платёжного провайдера, который помогает оператору принимать депозиты, обрабатывать платежи и расчёты, управлять возвратами, чарджбэками, резервами и, в некоторых моделях, потоками выплат., эквайера, банка, платежной системы, лицензии, UBOUBO означает Ultimate Beneficial Owner. Это конечный бенефициарный владелец, то есть физическое лицо, которое реально владеет или контролирует компанию., продукта и фактической схемы движения средств. Перед подачей необходимо проверить актуальные правила и договорные требования каждого участника.
Краткий ответ
Профиль мерчанта – это управляемая доказательная модель iGaming-проекта, по которой PSP, эквайер или банк оценивает правовую допустимость бизнеса, лиц, контролирующих компанию и деньги, фактическую схему платежей, операционные меры контроля и способность оператора покрывать возвраты, чарджбэки, выплаты игрокам и резерв.
Сильный профиль не пытается доказать, что iGamingiGaming — общий международный термин для онлайн-гемблинга. Обычно он охватывает онлайн-казино, ставки на спорт, покер, бинго, казино с живыми дилерами, игровые автоматы, фэнтези-спорт и некоторые другие игровые продукты с денежным или имущественным результатом. является низкорисковым бизнесом. Он показывает, где именно возникает риск, кто им управляет, каким документом или операционным доказательством подтверждается контроль и какое финансовое последствие бизнес способен выдержать.
АНАЛИТИЧЕСКИЙ ВЫВОДПрофиль мерчанта снижает не риск проекта как таковой, а неопределенность для андеррайтера. Если риск понятен, ограничен и доказуемо контролируется, провайдер может оценить его, установить условия и принять решение. Если факты противоречат друг другу, даже формально лицензированный проект выглядит неуправляемым.
Что должен получить читатель
- понимание того, как PSP и эквайер читают iGaming-проект, а не только какие документы запрашивают
- структуру краткого и полного профиля мерчанта
- классификацию критических причин отказа, исправимых недостатков и коммерческих слабостей
- модель доказательств для стартапа без истории обработки платежей
- систему контроля версий и существенных изменений после подключения
- готовый алгоритм проверки перед подачей.
Для кого предназначен материал
Статья предназначена для фаундеров онлайн-казино, букмекерских и криптоориентированных игровых проектов, Head of Legal, MLRO, комплаенс-офицеров, финансовых директоров, платежных руководителей и инвесторов, которые оценивают платежную готовность до запуска, масштабирования или покупки действующего бизнеса.
Главная бизнес-ценность профиля
| Цель | Как профиль помогает | Что он не гарантирует |
|---|---|---|
| Сократить time-to-market | Уменьшает противоречия и повторные запросы, заранее выявляет недостающие доказательства | Фиксированный срок решения или одобрение |
| Защитить ликвидность | Показывает резерв, задержку расчетов, выплаты, возвраты и сценарий приостановки | Низкий резерв или отсутствие удержаний |
| Снизить риск блокировки | Сопоставляет лицензию, GEO, мерчанта, сайт, платежную форму и реальный денежный поток | Неизменность риск-аппетита провайдера |
| Сохранить платежи после изменений | Фиксирует события, требующие обновления и уведомления | Автоматическое сохранение MID после смены UBO, домена или продукта |
Что такое профиль мерчанта и чем он не является
Профиль мерчанта – структурированное описание бизнеса для платежного андеррайтинга, связанное с подтверждающими документами. Он охватывает компанию, лицензию, UBO, GEO, продукт, путь игрока, AMLAML / CFT означает Anti-Money Laundering / Combating the Financing of Terrorism. По-русски: меры против отмывания денег и финансирования терроризма./KYCKYC означает Know Your Customer — проверку клиента или игрока. KYB означает Know Your Business — проверку юридического лица, например B2B-партнёра, PSP, поставщика платформы или аффилиатной сети., источники трафика, поставщиков, финансовые показатели, карточный и криптовалютный контуры.
| Инструмент | Назначение | Ключевое отличие |
|---|---|---|
| Профиль мерчанта | Единая фактическая версия бизнеса и рисков | Не привязан к одной форме, но должен оставаться неизменным по существу |
| Анкета PSP | Ответы в формате конкретного провайдера | Адаптируется к форме, но не может изменять базовые факты |
| Бизнес-план | Коммерческая модель, стратегия и прогноз | Не заменяет доказательства контроля и фактической структуры |
| AML/KYC-политика | Нормативная модель контроля игроков и операций | Не доказывает, что система реально выполняет правила |
| Legal opinion | Анализ применимого права по конкретному вопросу или GEO | Не заменяет описание платежного и операционного риска |
| Защищенное хранилище документов | Передача приложений и доказательств | Не создает связей между фактом, владельцем и актуальной версией |
ПРОВЕРЕННЫЙ ФАКТVisa требует от эквайера по запросу предоставить исходный пакет андеррайтинга и фактические отчеты мониторинга высокорискового мерчанта. Это подтверждает, что пакет проверки имеет значение не только до подключения, но и при последующем контроле. [1]
Закон на бумаге и платежная реальность
| Формальная позиция проекта | Что проверяет андеррайтер на практике |
|---|---|
| Компания зарегистрирована | Кто фактически управляет компанией, деньгами, доступами и ключевыми решениями |
| Игровая лицензия действительна | Охватывает ли она компанию, продукт, домены и фактические целевые страны |
| AML/KYC-политика утверждена | Какие события запускают KYC/EDDEDD означает Enhanced Due Diligence. Это усиленная проверка клиента, UBO, игрока, партнера или транзакции., кто принимает решение и где хранится журнал |
| Платежи обрабатывает внешний PSP | Кто является договорным мерчантом, получателем расчетов и носителем риска чарджбэков |
| Криптовалютой занимается внешний провайдер | Кто контролирует ключи, адреса, выводы, конвертацию и связь кошелька с игроком |
| Проект работает только в разрешенных GEO | Какие страны фактически привлекаются через SEO, аффилиатов, рекламу и платежные методы |
| Ожидается низкий уровень чарджбэков | На чем основан прогноз, какие источники трафика и меры контроля его поддерживают |
АНАЛИТИЧЕСКИЙ ВЫВОДГлавная функция автора и Head of Legal – не перечислить документы, а выявить разрыв между формальной конструкцией и фактической работой проекта, классифицировать его как критический или исправимый и построить доказуемый план устранения.
Пять уровней платежного андеррайтинга
Профиль должен быть построен не по логике внутренней презентации бизнеса, а по логике решения андеррайтера. Для практической работы удобно использовать пять уровней.
| Уровень | Главный вопрос | Типичный результат провала |
|---|---|---|
| 1. Правовая допустимость | Можно ли обслуживать этот продукт, лицензию и GEO? | Отказ до коммерческого обсуждения или блокировка после запуска |
| 2. Владение и контроль | Кто реально владеет компанией, управляет деньгами и принимает решения? | Усиленная проверка UBO, SOF/SOW или отказ |
| 3. Целостность транзакции | Совпадают ли мерчант, checkout, расчетный счет, дескриптор и фактический получатель? | Подозрение на скрытого мерчанта или transaction laundering |
| 4. Операционные меры контроля | Работают ли KYC, AML, геоблокировка, антифрод, выплаты и жалобы? | Условное одобрение, дополнительные лимиты или отказ |
| 5. Финансовая устойчивость | Выдержит ли проект резерв, задержку расчетов, возвраты и обязательства перед игроками? | Низкие лимиты, высокий резерв или экономически нежизнеспособное одобрение |
ПРОВЕРЕННЫЙ ФАКТVisa требует, чтобы онлайн-гемблинг имел действующую лицензию или иное надлежащее разрешение и идентифицировал соответствующие операции как MCCMCC означает Merchant Category Code. Это код категории бизнеса в карточных платежах. 7995. Mastercard также предусматривает специальные условия для игорных мерчантов и несколько кодов для отдельных региональных категорий. [1] [2]
Кто фактически принимает решение
Термин PSP часто используется слишком широко. Один коммерческий контакт может скрывать несколько независимых уровней проверки. Положительный ответ sales-менеджера не равен одобрению эквайера, банка-партнера или платежной системы.
| Участник | Роль | Что необходимо подтвердить в профиле |
|---|---|---|
| PSP / платежный агрегатор | Собирает пакет, организует интеграцию и расчеты | Точное юридическое лицо, продукт, GEO, объемы и договорные роли |
| Эквайер | Принимает карточный риск и подключает мерчанта к платежной системе | MCC, лицензия, сайт, чарджбэки, дескриптор, схема расчетов |
| Банк или EMIEMI означает Electronic Money Institution. Это учреждение электронных денег, которое может открывать счета, выпускать электронные деньги и обслуживать платежные операции в рамках своей лицензии. | Открывает счет, хранит и переводит средства | Экономическая цель, UBO, источники средств, контрагенты и категории операций |
| Платежная система | Устанавливает правила сети и программы мониторинга | Корректная классификация, регистрация и контроль высокорисковой деятельности |
| Провайдер выплат | Возвращает средства и выплачивает выигрыши | Связь получателя с игроком, лимиты, исходный метод и решение по выплате |
| VASPVASP означает Virtual Asset Service Provider. FATF использует этот термин для провайдеров услуг с виртуальными активами, включая обмен, перевод, хранение, администрирование и отдельные иные операции с такими активами./CASPCASP означает Crypto-Asset Service Provider. MiCA использует этот термин в ЕС для провайдеров услуг с криптоактивами. | Обрабатывает криптоактивы, конвертацию или хранение | Регуляторный статус, KYC/KYTKYT означает Know Your Transaction — проверку операций, прежде всего в криптовалютном контексте. Она включает оценку риска, происхождения средств, связей с миксерами, даркнет-рынками, похищенными активами, санкционными кошельками, перемещением между блокчейнами и подозрительными моделями операций., Travel RuleTravel Rule — правило о передаче информации об отправителе и получателе при определённых переводах средств и криптоактивов. Для криптоказино основной вопрос состоит в том, можно ли связать депозит и вывод с проверенным игроком, кошельком и допустимым потоком через VASP/CASP., контроль кошельков и GEO |
НЕПОДТВЕРЖДЕННАЯ ИНФОРМАЦИЯ, НЕ ПОДТВЕРЖДЕННЫЙ ОФИЦИАЛЬНО] Посредники нередко называют предварительное согласие коммерческого отдела «одобрением PSP». До получения письменного подтверждения применимых GEO, юридического лица, продукта, лимитов, резерва и условий расчетов такое сообщение следует считать только предварительным интересом.
Два уровня раскрытия информации
| Краткий профиль | Предварительная проверка политики допустимого риска | Лицензия, компания/юрисдикция, продукт, GEO, объемы, общий профиль UBO, платежная и криптовалютная модель | Паспорта, полные банковские выписки, детальный SOF/SOW-пакет |
|---|---|---|---|
| Полный профиль | Формальный андеррайтинг после подтверждения интереса | Полная структура, UBO, SOF/SOW, лицензия, сайт, денежный поток, показатели, поставщики, история PSP и индекс доказательств | Только данные, не относящиеся к цели проверки |
АНАЛИТИЧЕСКИЙ ВЫВОДОбезличивание является инструментом минимизации данных, а не способом скрыть существенный риск. Как только провайдер начинает формальную проверку, UBO, контроль, источник средств и фактические договорные роли должны быть раскрыты в объеме, необходимом для решения.
Ориентировочно краткий профиль может занимать 1–3 страницы, а полный – 10–20 страниц без приложений. Это не стандарт Visa, Mastercard или PSP. Длина определяется сложностью структуры, а качество – непротиворечивостью и доказательствами.
Архитектура полного профиля мерчанта
Каждый раздел должен отвечать на четыре вопроса: что утверждает проект, почему это важно для риска, чем утверждение подтверждается и кто отвечает за актуальность.
| Раздел | Вопрос андеррайтера | Основные доказательства | Ключевой риск / действие |
|---|---|---|---|
| 1. Резюме проекта | Что именно запускается и какой платежный продукт нужен? | Одностраничное резюме, дата запуска, целевые методы, объемы, контакт комплаенса | Не использовать рекламные формулировки без фактов |
| 2. Компания и группа | Кто заключает договор с игроком и PSP? | Реестр, устав, схема группы, налоговое резидентство, договорные роли | Объяснить каждое несовпадение лиц |
| 3. UBO и управление | Кто владеет, контролирует и принимает решения? | Схема владения, CV, полномочия, PEPPEP означает Politically Exposed Person. Это политически значимое лицо, а также в ряде случаев его родственники и близкие связанные лица./санкции, связанные проекты | Отдельно раскрыть фактический контроль |
| 4. SOF/SOW | Откуда поступил стартовый капитал и сформировано благосостояние? | Банковские документы, сделки, доход, дивиденды, продажа активов | Построить непрерывную документальную цепочку |
| 5. Лицензия | Кого, что и какие домены она охватывает? | Реестр, сертификат, условия, продление, разрешенные продукты | Не считать сертификат универсальным рыночным допуском |
| 6. Продукт | Казино, ставки, покер, лотерея или смешанная модель? | Описание функций, демо-доступ, правила бонусов, VIPVIP player — игрок с высоким оборотом, крупными депозитами или особым коммерческим статусом. и выводов | Раскрыть функции, меняющие регуляторную категорию |
| 7. GEO | Где находятся игроки и на каком основании они допускаются? | Матрица стран, правовая позиция, геоблокировка, VPN-контроли | Не использовать формулу «весь мир кроме запрещенных стран» |
| 8. Путь игрока | Что происходит от регистрации до закрытия счета? | Схема регистрации, возраста, KYC, депозитов, ставок, выводов и жалоб | Связать политику с реальными системными событиями |
| 9. AML/KYC | Какие риски выявляются и кто принимает решение? | Триггеры, EDD, PEP/санкции, SOF, журналы кейсов, отчетность | Показать фактическое выполнение, не только текст политики |
| 10. Схема движения средств | Кто принимает депозит, хранит, рассчитывается и выплачивает? | Схема, договоры, счета, дескриптор, резерв, возвраты, агент | Выявить скрытого получателя или нераскрытого посредника |
| 11. Финансовые показатели | Каковы объем, средний чек, выплаты, возвраты и риск споров? | История или прогноз с периодом, источником и методикой | Не смешивать объем платежей, GGRGGR означает Gross Gaming Revenue. Это валовой игровой доход: разница между суммой ставок игроков и выплаченными выигрышами до вычета некоторых расходов. и NGRNGR означает Net Gaming Revenue. Обычно это GGR за вычетом бонусов, возвратов, чарджбэков, платёжных комиссий, налогов, отчислений в джекпоты и иных согласованных удержаний. Точная формула зависит от договора. |
| 12. Источники трафика | Откуда приходят игроки и кто контролирует маркетинг? | Доли каналов, договоры аффилиатов, правила, мониторинг жалоб | Раскрыть трафик из ограниченных GEO |
| 13. Поставщики | Кто обеспечивает платформу, игры, KYC, хостинг и данные? | Договоры, лицензии/статусы, SLA, субподрядчики, права доступа | Не называть white-labelWhite-label — модель, при которой оператор запускает бренд на инфраструктуре другого лицензированного или технического провайдера. Такой провайдер часто контролирует платформу, часть комплаенса, платежи, игры, административную систему и иногда лицензионную структуру. собственной платформой |
| 14. Карточная безопасность | Как устроена платежная страница и кто отвечает за PCI DSS? | SAQ, AOC поставщика, модель redirect/iframe, ASV, 3DS | Не предполагать, что аутсорсинг устраняет все обязанности |
| 15. Криптовалютный контур | Кто контролирует кошельки, конвертацию и проверку транзакций? | VASP/CASP, карта кошельков, KYT, Travel Rule, ключи, фиатные шлюзы | Не отрицать кастодиальную роль при фактическом контроле |
| 16. История PSP | Почему прекращались предыдущие отношения? | Отчеты, MID, чарджбэки, резервы, termination notices, remediation | Не исключать проблемные месяцы без объяснения |
| 17. Непрерывность | Как исполняются выплаты при приостановке одного провайдера? | Резервная модель, ликвидность, уведомления, сценарий миграции | Не строить скрытую маршрутизацию в обход ограничений |
Договорный мерчант и единая версия бизнеса
Андеррайтер сопоставляет документы не по отдельности, а как единую историю. Чем больше расхождений, тем выше риск того, что структура будет воспринята как скрытый мерчант, нераскрытый платежный агент или маскировка фактического получателя.
| Объект | Где должен быть указан | Критическое расхождение |
|---|---|---|
| Лицензиат | Реестр, сертификат, условия лицензии, домены | Лицензия не подтверждает компанию, продукт или домен |
| Договорный мерчант | Договор с PSP, анкета, settlementSettlement — перечисление средств от PSP, эквайера, EMI или платёжного процессора на расчётный счёт оператора. instructions | Договор заключен с лицом без понятной роли в игровом бизнесе |
| Компания в правилах сайта | T&C, privacy notice, complaints | Игрок заключает договор не с тем лицом, которое заявлено PSP |
| Компания на checkout | Платежная форма и подтверждение операции | Плательщик видит другое лицо или не понимает получателя |
| Получатель расчетов | Банковский/EMI-счет и бухгалтерская модель | Средства получает третье лицо без согласованной агентской модели |
| Дескриптор | Выписка держателя карты и договор | Нейтральное название скрывает характер или бренд операции |
АНАЛИТИЧЕСКИЙ ВЫВОДЮридическое совпадение названий не всегда обязательно, но каждое несовпадение должно иметь договорное основание, раскрытие игроку, понятную экономическую функцию и подтверждение провайдера.
Карта фактического контроля
Юридическая схема владения не отвечает на вопрос, кто реально способен управлять транзакцией. Поэтому к структуре группы необходимо добавить карту прав контроля.
| Контроль | Кто обладает правом | Чем подтвердить | Почему важно |
|---|---|---|---|
| Создание и изменение платежных маршрутов | Оператор / PSP / оркестратор | Матрица доступов, договор, журнал изменений | Определяет возможность скрытой маршрутизации |
| Утверждение выплаты игроку | Оператор / провайдер выплат | Workflow, лимиты, журнал решений | Показывает ответственность за player fundsPlayer funds — деньги и иные суммы, которые оператор обязан игрокам: остатки на счетах, подтверждённые выигрыши и выплаты, подлежащие исполнению по применимым правилам. |
| Контроль банковского счета | Директор / финансовая функция / агент | Мандат, права подписи, выписка | Выявляет фактического получателя и доступ к средствам |
| Контроль закрытых ключей | Оператор / custodian / VASP | Политика ключей, договор, техническая схема | Определяет кастодиальную роль и крипториск |
| Блокировка GEO | Продукт / комплаенс / платформа | Настройки, тесты, журнал исключений | Показывает фактическую применимость GEO-политики |
| Изменение KYC-триггеров | MLRO / продукт / поставщик | Change log, approvals, configuration | Позволяет проверить реальное исполнение политики |
Центральный блок: схема движения средств
Игрок → платежная форма → PSP / эквайер → платежная система / эмитент Расчеты → резерв → расчетный счет мерчанта → игровой баланс / выплаты / возвраты
Схема должна показывать не только направление денег, но и юридическую роль каждого участника, владельца счета, момент перехода контроля, основание удержания резерва, порядок возврата и лицо, несущее расходы по чарджбэку.
| Элемент | Что указать | Минимальное доказательство |
|---|---|---|
| Договорный мерчант | Полное юридическое название и роль | Договор с PSP / эквайером |
| Лицензированный оператор | Лицо, ответственное перед игроком и регулятором | Реестр и условия лицензии |
| Компания на checkout | Лицо, видимое игроку до платежа | Снимок платежной формы |
| Депозит | Канал, валюта, авторизация, 3DS, зачисление | Техническая схема и договор |
| Расчеты | T+N, валюта, счет, удержания | Договор и settlement statement |
| Резерв | Процент, срок, база, право удержания | Договор и расчет ликвидности |
| Возврат | Кто принимает решение и какой метод используется | Процедура и журнал операций |
| Чарджбэк | Кто получает уведомление, формирует доказательства и несет расходы | SLA, правила, историческая отчетность |
| Выплата | Канал, верификация получателя, лимиты | Workflow и договор провайдера |
| Платежный агент | Полномочия, вознаграждение, раскрытие | Агентский договор и согласование PSP |
| Криптоактивы | Кошельки, ключи, VASP/CASP, конвертация, KYT | Карта кошельков и договоры |
Финансовые показатели и доказуемость прогноза
Каждый показатель должен содержать значение, период, источник данных, метод расчета и статус: исторический факт или прогноз. Число без этих параметров невозможно проверить и сравнить.
| Показатель | Как раскрывать | Типичная ошибка |
|---|---|---|
| Объем платежей | Сумма операций по конкретному каналу, GEO и месяцу | Использовать GGR как синоним processing volume |
| GGR | Ставки/оборот минус выплаченные выигрыши по принятой методике | Не указывать учетную базу |
| NGR | GGR после согласованных бонусов, налогов, сборов, возвратов и корректировок | Использовать разные определения в профиле и финансовой модели |
| Средний депозит | Отдельно по картам, APM и криптоактивам | Смешивать депозит и выплату |
| Средняя и максимальная выплата | По каналу и периоду | Не учитывать крупные VIP-выплаты |
| Доля возвратов | Количество и сумма относительно раскрытой базы | Не отличать возврат от чарджбэка |
| Уровень чарджбэков | Методика конкретной сети/PSP, количество и сумма | Указывать 0% без истории и модели |
| Approval rate | По эмитенту, GEO, BIN и методу при наличии данных | Обещать конверсию без технической истории |
| Обязательства перед игроками | Баланс кошельков, pending withdrawals, jackpots и бонусные обязательства | Оценивать ликвидность только по обороту |
| Способность финансировать резерв | Сумма и период, которые бизнес выдержит без остановки выплат | Не учитывать задержку возврата резерва после расторжения |
Как обосновать прогноз стартапа
| Связка | Что должно быть показано |
|---|---|
| Маркетинговый бюджет → регистрации | Каналы, цена привлечения, целевые страны и период |
| Регистрации → первые депозиты | Коэффициент конверсии и допущения по GEO |
| Первые депозиты → месячный объем | Средний депозит, повторные депозиты и удержание |
| Объем → выплаты и обязательства | Payout ratio, задержка выплат, бонусы и VIP |
| Объем → резерв и ликвидность | Процент резерва, расчетный цикл и стрессовый сценарий |
Стартап без истории обработки платежей
Отсутствие processing history является коммерческой слабостью, но не должно превращаться в недостоверное заявление. Стартап обязан прямо раскрыть отсутствие истории и заменить ее проверяемыми доказательствами подготовки.
- подтвержденный стартовый капитал и источник средств
- консервативная финансовая модель с базовым, стрессовым и приостановленным сценарием
- поэтапный рост объемов и ограниченные стартовые GEO
- договоры с платформой, поставщиками игр, KYC и антифродом
- снимки настроек KYC, геоблокировки и лимитов
- тестовые журналы решений и сценарии обработки исключений
- подтверждение возможности финансировать резерв и выплаты
- план контроля аффилиатов и чарджбэков.
АНАЛИТИЧЕСКИЙ ВЫВОДСтартап не может создать исторические показатели, но может создать проверяемую историю подготовки контролей. Для андеррайтера это значительно убедительнее, чем оптимистичный прогноз без источников и технических доказательств.
Действующий оператор и пакет истории
Действующий оператор должен подготовить:
- отчеты PSP и эквайеров за 6–12 месяцев;
- данные по каждому MID, а не только агрегированную сводку;
- количество и сумму чарджбэков, возвратов и fraud cases;
- выписки по резервам и расчетам;
- объяснение аномальных месяцев и резкого роста объемов;
- уведомления о прекращении обслуживания и причины;
- наложенные ограничения, штрафы или remediation plan;
- текущие обязательства перед игроками и незавершенные выплаты.
НЕПОДТВЕРЖДЕННАЯ ИНФОРМАЦИЯ, НЕ ПОДТВЕРЖДЕННЫЙ ОФИЦИАЛЬНО] Предоставление только лучшего MID или исключение проблемного периода обычно вызывает дополнительные вопросы. Полная история с объяснением причины и доказательством устранения недостатка часто выглядит сильнее неполной «идеальной» выборки.
Проверка сайта и платежной формы
| Элемент | Что проверить |
|---|---|
| Правила и условия | Юридическое лицо, продукт, допустимые страны, выплаты, возвраты, бонусы |
| Лицензия | Регулятор, номер, статус, домены и проверяемая ссылка |
| Возраст | Ограничение и фактический контроль регистрации |
| Ответственная игра | Лимиты, самоисключение, контакты и применимость по GEO |
| Жалобы | Процедура, сроки, ADRADR означает Alternative Dispute Resolution. Это механизм альтернативного разрешения споров, например между игроком и оператором./регулятор при применимости |
| Платежная форма | Компания, бренд, валюта, методы и понятность получателя |
| Дескриптор | Соответствие бренду и отсутствие маскировки деятельности |
| Выводы | Сроки, верификация, ограничения и исходный метод |
| Тестовый доступ | Регистрация, KYC, депозит, игра, вывод и закрытие счета |
| Маркетинг | Отсутствие таргетинга на исключенные страны и запрещенных обещаний |
PCI DSS, 3DS и безопасность платежной страницы
Аутсорсинг карточного процессинга не означает автоматического отсутствия обязанностей у мерчанта. Применимый объем PCI DSS зависит от того, перенаправляется ли игрок на внешнюю страницу, используется ли встроенная форма, какие элементы загружаются с сайта оператора и может ли код сайта повлиять на платеж.
ПРОВЕРЕННЫЙ ФАКТPCI SSC разъясняет, что право использовать SAQ A или SAQ A-EP зависит от происхождения всех элементов платежной страницы и выполнения всех критериев соответствующей анкеты. Для встроенных форм действует отдельный критерий защиты от атак через скрипты. [3] [4]
| Вопрос | Что включить в профиль |
|---|---|
| Модель платежной страницы | Redirect, hosted page, iframe или собственные элементы |
| PCI-статус мерчанта | Применимый SAQ, дата подтверждения, ASV при применимости |
| PCI-статус поставщика | AOC, scope услуг, срок действия |
| Сторонние скрипты | Инвентаризация, контроль изменений, защита от подмены |
| 3DS | Когда применяется, кто управляет исключениями и как измеряется результат |
| Инциденты | Порядок уведомления, остановки платежей и сохранения доказательств |
Криптовалютный модуль
Криптоактивы не устраняют банковский и платежный риск. Они добавляют второй контур контроля, который должен связывать верифицированного игрока, адрес, блокчейн-транзакцию, игровой баланс, решение о выводе, казначейскую конвертацию и фиатный расчет.
| Компонент | Что раскрыть | Критический вопрос |
|---|---|---|
| VASP/CASP | Точное юридическое лицо, статус, услуги, GEO | Кто оказывает регулируемую услугу? |
| Кошельки | Тип, владелец, адреса, назначение | Кто фактически контролирует активы? |
| Закрытые ключи | Хранение, подпись, резервное восстановление | Может ли оператор единолично перевести средства? |
| KYT | Поставщик, риск-оценка, правила блокировки | Как адрес связывается с идентифицированным игроком? |
| Travel Rule | Сбор, передача и хранение данных | Как выполняются требования при участии CASP? |
| Самостоятельные кошельки | Подтверждение контроля, лимиты, EDD | Какие меры применяются к повышенному риску? |
| Стейблкоины | Эмитент, сеть, риск замораживания и конвертация | Как учитывается санкционный и эмитентский риск? |
| Фиатный шлюз | On-ramp/off-ramp, счет, расчет и комиссии | Где криптопоток соприкасается с банком? |
ПРОВЕРЕННЫЙ ФАКТРегламент ЕС 2023/1113 применяется к переводам криптоактивов с участием CASP и требует сопровождения переводов информацией об отправителе и получателе. Для переводов свыше 1 000 евро на самостоятельно управляемый адрес или с него предусмотрены меры по оценке контроля адреса клиентом. [5]
ПРОВЕРЕННЫЙ ФАКТFATF требует от VASP применять меры, сопоставимые с финансовыми учреждениями: проверку клиентов, хранение данных, сообщения о подозрительных операциях и передачу информации об отправителе и получателе. В 2025 году FATF сообщила, что 99 юрисдикций приняли или готовят законодательство по Travel Rule. [6] [7]
Критические причины отказа, исправимые недостатки и коммерческие слабости
| Категория | Примеры | Правильное действие |
|---|---|---|
| Критические причины отказа | Скрытый мерчант; незаконное GEO; недостоверные сведения; санкционный UBO; transaction laundering; нераскрытый криптопоток; неверная классификация операции | Остановить подачу, устранить структуру или отказаться от неподходящего провайдера |
| Исправимые недостатки | Неполная GEO-матрица; слабый SOF/SOW; отсутствие снимков настроек; неструктурированный пакет; неподготовленный дескриптор | Назначить владельца, срок и доказательство устранения |
| Коммерческие слабости | Нет истории; высокая концентрация GEO; агрессивные аффилиаты; слабая ликвидность; ручные выплаты | Предложить поэтапный запуск, лимиты, резерв и мониторинг |
Красные флаги, которые нельзя прятать
- предыдущее прекращение обслуживания PSP или банка
- смена UBO, директора, домена, продукта или денежного потока
- приобретение готовой компании с действующим MID
- непогашенные обязательства перед игроками
- высокая доля чарджбэков или резкий скачок жалоб
- третье лицо, принимающее расчеты или контролирующее выплаты
- прямые криптодепозиты при отсутствии понятной роли VASP/CASP
- фактический трафик из исключенных или спорных GEO.
Мифы и реальность
Игровая лицензия гарантирует подключение PSP
Лицензия подтверждает только один элемент. Отдельно оцениваются UBO, GEO, сайт, денежный поток, ликвидность, поставщики и фактические меры контроля.
Чем больше документов, тем выше шанс одобрения
Неуправляемый массив увеличивает противоречия. Сильнее работает индекс, где каждый факт связан с актуальным доказательством.
Положительный ответ менеджера означает одобрение
Коммерческая предварительная оценка не равна решению андеррайтера, эквайера или банка.
Стартап без истории подключить невозможно
Историю нельзя выдумать, но ее отсутствие можно частично компенсировать капиталом, консервативной моделью и доказательствами готовности контролей.
Несколько PSP автоматически обеспечивают устойчивость
Нераскрытая маршрутизация может сама стать критическим риском. Каждый провайдер должен понимать фактическую архитектуру.
Низкая комиссия означает выгодные условия
Резерв, задержка расчетов, валютная конвертация и удержание средств после расторжения могут стоить дороже комиссии.
Индекс доказательств
Каждый значимый факт должен иметь идентификатор, владельца, приложение, дату проверки и событие, при котором его необходимо обновить. Это превращает статичный PDF в управляемую систему.
| ID | Факт | Доказательство | Владелец | Проверено / обновить |
|---|---|---|---|---|
| L-01 | Лицензия активна и охватывает домен | Реестр + сертификат + условия | Legal | [дата] / продление, новый домен |
| G-03 | Страна X заблокирована | Настройки + тест + политика аффилиатов | Compliance / Product | [дата] / изменение GEO |
| P-05 | Расчетный счет принадлежит мерчанту | Выписка + договор | Finance | [дата] / новый счет |
| K-04 | Вывод выше порога запускает EDD | Правило + снимок настройки + журнал | MLRO / Product | [дата] / изменение порога |
| C-02 | Ключи контролирует внешний custodian | Договор + схема доступа | Finance / Security | [дата] / смена провайдера |
| T-07 | Аффилиатный трафик не идет из GEO Y | Отчет + договор + геоаналитика | Marketing / Compliance | [дата] / новая кампания |
Минимальные правила индекса
- один факт – один ответственный владелец
- одно утверждение – одно основное доказательство и при необходимости вспомогательные приложения
- дата проверки и срок актуальности обязательны
- изменение факта автоматически запускает пересмотр связанных разделов
PSP должен получить только утвержденную версию и соответствующий ей набор приложений.
Контроль версий и существенных изменений
| Контроль | Практическое правило |
|---|---|
| Основная версия | Хранить одну утвержденную версию, от которой формируются ответы конкретным PSP |
| Журнал изменений | Фиксировать, кто, когда и почему изменил факт, показатель или приложение |
| Журнал раскрытия | Записывать, какая версия и какие документы направлены каждому провайдеру |
| Запрет параллельных историй | Не создавать «улучшенные» версии с иными фактами для разных PSP |
| Существенные события | UBO, директор, лицензия, домен, GEO, продукт, платежная компания, поставщик, кошельки, резкий рост объема |
| Архив | Сохранять предыдущие версии и подтверждения отправки |
АНАЛИТИЧЕСКИЙ ВЫВОДНаиболее опасен не первоначально неполный профиль, а профиль, который был правильным при подключении, но перестал соответствовать бизнесу после изменений.
Практические кейсы
Кейс 1. Лицензия есть, но PSP отказывает
Оператор имеет действующую офшорную лицензию. В правилах сайта указана лицензированная компания, но checkout показывает сервисную компанию, а расчеты поступают на счет третьего лица. Агентский договор не раскрывает право принимать средства игроков.
| Проблема | Риск | Исправление |
|---|---|---|
| Три разных юридических лица | Скрытый мерчант и неясный получатель средств | Составить карту ролей и привести договоры/checkout в соответствие |
| Нет согласованного платежного агента | PSP не понимает ответственность за возвраты и чарджбэки | Оформить агентскую модель и получить письменное согласование |
| Лицензия не объясняет поток | Формальное разрешение не закрывает транзакционный риск | Добавить схему движения средств и доказательства контроля |
Кейс 2. Стартап получает условное одобрение
У проекта нет истории обработки платежей, но подтвержден капитал, настроены KYC и геоблокировка, подготовлена финансовая модель и ограничен старт тремя GEO.
| Условие | Коммерческий смысл |
|---|---|
| Месячный лимит | Провайдер ограничивает экспозицию до появления фактических данных |
| Скользящий резерв | Покрывает потенциальные возвраты и споры |
| Обязательный 3DS | Снижает отдельные категории карточного риска |
| Повторная проверка через 90 дней | Условия пересматриваются по фактическому трафику и чарджбэкам |
Кейс 3. Действующий оператор скрывает прекращение MID
В профиле представлены агрегированные показатели, но не раскрыто, что один MID был закрыт после роста чарджбэков. В ходе проверки провайдер обнаруживает прекращение обслуживания и расхождения в данных.
АНАЛИТИЧЕСКИЙ ВЫВОДНегативный факт с документированным объяснением и планом устранения обычно управляемее, чем факт, обнаруженный провайдером самостоятельно после неполного раскрытия.
Пошаговый алгоритм подготовки
Назначить владельца основной версии профиля и владельцев каждого блока данных.
Зафиксировать продукт, компанию, лицензию, UBO, целевые и запрещенные GEO.
Сопоставить сайт, правила, платежную форму, договоры и расчетные счета.
Составить карту юридических лиц и отдельную карту фактического контроля.
Нарисовать депозит, расчеты, резерв, возврат, чарджбэк, выплату и криптовалютную конвертацию.
Перевести AML/KYC-политику в реальные события пути игрока и доказательства исполнения.
Разделить исторические показатели и прогнозы, раскрыть период и методику.
Проверить PCI DSS, платежную страницу, 3DS и поставщиков.
Собрать краткий профиль, полный профиль и индекс доказательств.
Провести проверку непротиворечивости юридической, финансовой, продуктовой и технической командой.
Утвердить версию, приложения и журнал раскрытия.
После подачи вести реестр запросов PSP и отвечать только из утвержденной версии.
Обновлять профиль при каждом существенном изменении и оценивать необходимость уведомления провайдера.
Actionable Checklist перед отправкой
| Блок | Проверка | Статус |
|---|---|---|
| Компания и договоры | Мерчант, лицензиат, T&C, checkout и счет совпадают либо различия объяснены | |
| UBO | Прямое и косвенное владение, контроль, PEP/санкции и SOF/SOW подтверждены | |
| Лицензия | Статус, продукт, домены и продление проверены в официальном источнике | |
| GEO | Есть country-by-country матрица, геоблокировка и контроль аффилиатов | |
| Денежный поток | Депозиты, расчеты, резерв, возвраты, чарджбэки и выплаты нанесены на схему | |
| Показатели | История и прогноз разделены, определения и периоды раскрыты | |
| Стартап | Отсутствие истории раскрыто, капитал и модель подтверждены | |
| История PSP | Все MID, прекращения, резервы и проблемные месяцы раскрыты | |
| Сайт | Правила, лицензия, жалобы, responsible gambling и checkout согласованы | |
| PCI DSS | Модель платежной страницы, SAQ/AOC, 3DS и скрипты проверены | |
| Криптоактивы | VASP/CASP, кошельки, ключи, KYT и Travel Rule описаны | |
| Доказательства | Каждый существенный факт имеет ID, владельца и дату | |
| Версия | Утверждены версия, список приложений и журнал раскрытия |
Схемы, от которых следует отказаться
- «Работаем по всему миру» без конкретной GEO-матрицы
- нулевой прогноз чарджбэков без истории и модели
- разные версии фактов для разных PSP
- неструктурированный PDF со всеми документами
- сервисная компания как скрытый получатель платежей
- неверный MCC или нейтральный дескриптор для маскировки продукта
- внешний криптопровайдер при фактическом контроле ключей оператором
- AML/KYC-политика, которую платформа не может исполнить
- покупка компании с MID без письменной позиции провайдера по смене контроля
- резервная маршрутизация, не раскрытая участвующим PSP.
Частые вопросы
Можно ли обратиться к PSP до получения игровой лицензии?
Да, для предварительной оценки. Шаг 1 – подготовить краткий профиль с продуктом, предполагаемой лицензией, GEO, UBO и объемами. Шаг 2 – получить подтверждение базовой допустимости. Формальное подключение обычно потребует компании, лицензии, доменов и полного KYC-пакета.
Что должно совпадать во всех документах?
Мерчант, лицензиат, компания в правилах сайта, лицо на checkout и получатель расчетов должны совпадать либо иметь прозрачное договорное объяснение. Составьте таблицу ролей и приложите подтверждение каждого несовпадения.
Что предоставить стартапу без истории платежей?
Раскройте отсутствие истории. Предоставьте подтверждение капитала, консервативную модель, GEO-план, настройки KYC и антифрода, договоры с поставщиками и расчет резерва. Не заменяйте отсутствующие данные прогнозом нулевых чарджбэков.
Можно ли использовать один профиль для всех PSP?
Да, как основную фактическую версию. Формы, порядок разделов и набор приложений адаптируются к запросу провайдера, но компания, UBO, GEO, платежный поток и финансовые показатели не должны меняться по существу.
Что делать, если PSP повторно запрашивает документы?
Создайте реестр запросов с ответственным, сроком и версией ответа. Направляйте единый индекс приложений. Отдельно объясните изменившиеся или противоречивые данные. Повторные запросы часто указывают на несогласованность версии.
Гарантирует ли NDA возможность не раскрывать UBO?
Нет. NDA регулирует конфиденциальность, но не отменяет KYC/AML и андеррайтинговые требования. На предварительном этапе возможно ограниченное обезличивание, однако формальная проверка обычно требует полного раскрытия UBO и контроля.
Нужно ли раскрывать прекращение предыдущего PSP?
Да, если провайдер спрашивает об истории или факт существенно влияет на риск. Укажите причину, показатели периода, принятые меры и доказательства исправления. Сокрытие факта обычно опаснее самого прекращения.
Когда профиль необходимо обновить?
При смене UBO, директора, лицензии, домена, GEO, продукта, платежной компании, поставщика, модели кошельков или существенном изменении объемов. Одновременно проверьте договорную обязанность уведомить PSP.
Стратегические выводы и прогноз на 2026–2027 годы
- АНАЛИТИЧЕСКИЙ ВЫВОДАндеррайтинг становится непрерывным. Подключение не завершает проверку: существенные изменения все чаще запускают повторную оценку.
- АНАЛИТИЧЕСКИЙ ВЫВОДКарточный и криптовалютный контуры будут оцениваться как единый путь клиента: игрок, депозит, игровой баланс, адрес, вывод, конвертация и фиатный расчет.
- АНАЛИТИЧЕСКИЙ ВЫВОДОперационные доказательства становятся ценнее декларативных политик. Журналы решений, настройки, данные по жалобам и история уведомлений сильнее общей формулировки о «строгом AML».
- АНАЛИТИЧЕСКИЙ ВЫВОДПрофиль мерчанта становится объектом M&A-проверки. Покупатель оценивает не логотип PSP, а переносимость отношений, историю MID, резервы, изменения и первоначальный пакет андеррайтинга.
- ПРОВЕРЕННЫЙ ФАКТEBA требует от финансовых учреждений применять риск-ориентированный подход и рассматривать меры управления риском до отказа или прекращения отношений. Эти рекомендации не создают для iGaming-проекта безусловного права на счет и не отменяют коммерческий риск-аппетит учреждения. [8]
Источники
Проверено 26 июля 2026 года. Приоритет отдан первичным источникам. Коммерческие условия конкретного PSP, эквайера, банка, EMI или криптопровайдера необходимо подтверждать непосредственно перед подачей.
- Visa. Visa Core Rules and Visa Product and Service Rules, 18 апреля 2026 года. – лицензия онлайн-гемблинга, MCC 7995, требования и мониторинг high-integrity risk merchants — Официальные требования к заявителю, документам и процедуре подачи и рассмотрения заявки.
- Mastercard. Mastercard Rules, 2 июня 2026 года. – условия договоров с игорными мерчантами, идентификация non-face-to-face gambling transactions и региональные MCC — Первичный источник по платёжным требованиям, merchant risk, чарджбэкам и операционным контролям.
- PCI Security Standards Council. FAQ 1588: How does an e-commerce merchant meet the SAQ A eligibility criteria for scripts? – критерий SAQ A для встроенной платежной формы и защиты от атак через скрипты — Первичный источник по платёжным требованиям, merchant risk, чарджбэкам и операционным контролям.
- PCI Security Standards Council. SAQ A or SAQ A-EP eligibility for outsourced payment pages. – зависимость применимой анкеты от происхождения элементов платежной страницы — Требования к лицензированию, регистрации или одобрению критических B2B-поставщиков.
- EUR-Lex. Regulation (EU) 2023/1113 on information accompanying transfers of funds and certain crypto-assets, применяется с 30 декабря 2024 года. – данные об отправителе и получателе, CASP и самостоятельно управляемые адреса — Первичный источник по криптоактивам, ролям VASP/CASP, контролю кошельков, AML/KYT и платёжным потокам.
- FATF. Virtual Assets. – CDD, хранение записей, сообщения о подозрительных операциях и Travel Rule для VASP — Международный стандарт по AML/CFT, рискам виртуальных активов и применению Travel Rule.
- FATF. Targeted Update on Implementation of the FATF Standards on VAs and VASPs, 26 июня 2025 года. – глобальное внедрение регулирования VASP и Travel Rule — Международный стандарт по AML/CFT, рискам виртуальных активов и применению Travel Rule.
- European Banking Authority. Guidelines on policies and controls for the effective management of ML/TF risks when providing access to financial services, применяются с 3 ноября 2023 года. – риск-ориентированный подход и необоснованный de-risking — Требования к AML/CFT, KYC, санкционным проверкам, мониторингу операций и отчётности.
- Stripe. Prohibited and Restricted Businesses. – пример provider-specific политики допустимого риска — Требования к лицензированию, регистрации или одобрению критических B2B-поставщиков.
- Adyen. Prohibited and Restricted products and services. – пример различий между юридической допустимостью и коммерческой политикой провайдера — Первичный или независимый источник, использованный для проверки соответствующего утверждения и актуальной практики.
- Google Search Central. AI Features and Your Website. – отсутствие специальных технических требований для AI Overviews и AI Mode — Официальные требования к заявителю, документам и процедуре подачи и рассмотрения заявки.
- Google Search Central. Google’s Guide to Optimizing for Generative AI Features on Google Search. – приоритет уникального экспертного контента, отсутствие обязательного chunking и специальной AI-разметки — Первичный или независимый источник, использованный для проверки соответствующего утверждения и актуальной практики.
