Dostawa zgodna z regulacjami

Zgodność wbudowana w system.
Nie doklejona na końcu.

Budujemy produkty kryptowalutowe i fintechowe dla zespołów posiadających licencje. Obowiązki wynikające z MiCA, PSD2, AML i GDPR kształtują architekturę od pierwszego dnia. Dzięki temu podczas audytu jest mniej niespodzianek. To także krótsza droga do wdrożenia.

Naszymi klientami są VASP, PSP, EMI, neobanki oraz startupy kryptowalutowe z całej UE. Potrzebują jednego partnera, który rozumie zarówno blockchain, jak i przepisy.

Regulacje

Przepisy, względem których projektujemy

Każda regulacja zmienia konkretne elementy budowanego systemu. Tu pokazujemy, gdzie znajduje odzwierciedlenie w kodzie, modelu danych i procedurach operacyjnych.

  • MiCA

    Markets in Crypto-Assets

    Obowiązki wynikające z licencji mapujemy na system już na wczesnym etapie. Zabezpieczenie aktywów, obowiązki informacyjne i raportowanie stają się realnymi usługami, a nie slajdami w prezentacji.

    Architektura gotowa na MiCA

  • PSD2

    Usługi płatnicze

    Silne uwierzytelnianie klienta, wyjątki SCA i przejrzyste ścieżki audytowe. Przepływy płatności mają własną dokumentację dowodową.

    Szyny płatnicze

  • AML

    AML i Travel Rule

    Skanowanie, ocena ryzyka i komunikaty Travel Rule są częścią ścieżki transakcji. Nic nie działa jako skrypt poboczny.

    Zgodność z AML / Travel Rule

  • RODO

    Ochrona danych

    Rezydencja danych w UE, zasada minimalnych uprawnień i reguły retencji. Zakres danych osobowych określamy, zanim powstanie pierwszy schemat.

    Dostawa zgodna z GDPR

  • PCI

    Gotowość do obsługi danych kart

    Tam, gdzie to możliwe, przepływy danych kart pozostają poza rdzeniem systemu. Zakres się zmniejsza, a coroczny przegląd jest znacznie tańszy.

    Gotowość do PCI DSS

  • SOC 2

    Gotowość mechanizmów kontrolnych

    Kontrola zmian, logowanie i przeglądy dostępu są częścią wdrożenia od początku. Twój audytor analizuje systemy, a nie obietnice.

    Gotowość do SOC 2

Zakres kontroli

Mechanizmy kontrolne, które zostawiają ślad

Mechanizm kontrolny, którego nikt nie potrafi udowodnić, nie jest mechanizmem kontrolnym. Dlatego każdy z nich zawiera zapis potwierdzający jego działanie. Audytorzy analizują system, a nie prezentację.

Tabela przedstawia standard bazowy, który stosujemy w projektach opartych na aktywach cyfrowych. Zakres zmienia się w zależności od licencji i produktu. Więcej szczegółów technicznych znajdziesz na naszych stronach dotyczących inżynieria zgodności oraz portfeli i przechowywania aktywów .

Standardowe mechanizmy kontrolne i ich dokumentacja
#ObszarMechanizm kontrolnyDokumentacja
01 Przechowywanie kluczy Podpisywanie MPC lub HSM, podzielone kworum Zapis ceremonii kluczy, dziennik rotacji
02 Skanowanie transakcji Kontrole przed nadaniem transakcji z twardymi blokadami Ścieżka decyzyjna dla każdego przelewu
03 Środki klientów Odrębne księgi, codzienna rekoncyliacja Raport rozbieżności, historia zatwierdzeń
04 Dostęp Oparte na rolach, przeglądane co kwartał Eksport przeglądu dostępów
05 Kontrola zmian Zweryfikowane scalenia, podpisane wydania Zapis wydania dla każdego wdrożenia
06 Incydenty Poziomy istotności, uzgodnione czasy reakcji Pisemna analiza powdrożeniowa

Metodyka

Cztery bramki, jedna dyscyplina realizacji

Prace związane ze zgodnością są zaplanowane, a nie improwizowane. Każdy etap ma właściciela i pisemny rezultat.

  1. 01

    Bazowy zakres obowiązków

    Etap analizy określa ścieżkę licencyjną i obowiązki. Zanim zaplanujemy jakikolwiek kod, spisujemy, co ma zastosowanie.

  2. 02

    Bramka architektury

    Każdy obowiązek staje się mechanizmem kontrolnym w projekcie. Towarzyszy mu model zagrożeń i mapa danych.

  3. 03

    Budowa z dokumentacją dowodową

    Mechanizmy kontrolne są częścią produktu od początku. Logi, zapisy i raporty to funkcje, a nie prace porządkowe na później.

  4. 04

    Utwardzanie i przekazanie

    Testujemy mechanizmy kontrolne, a następnie przekazujemy procedury operacyjne. Twój zespół może odpowiedzieć audytorowi bez naszego udziału.

Pytania

O co pytają nas zespoły najczęściej

Konkretne odpowiedzi na temat zakresu, zmian i istniejących systemów.

Czy zapewniacie doradztwo prawne lub licencyjne?

Nie. Jesteśmy inżynierami, nie kancelarią prawną. Budujemy to, co definiuje wasz dział prawny i compliance officer. Przekładamy te obowiązki na architekturę, mechanizmy kontrolne i dowody, które odczyta wasz regulator.

Co się dzieje, gdy przepisy zmieniają się w trakcie budowy?

Obowiązki są weryfikowane przy każdej bramce fazowej. Większość zmian trafia jako punktowa korekta w ramach już zatwierdzonego harmonogramu. Gdy zmiana wykracza poza zakres budowy, najpierw otrzymujecie jej wpływ na piśmie.

Czy możecie pracować z naszą istniejącą platformą?

Tak. Większość projektów zaczyna się od już istniejącego systemu. Analizujemy obecny projekt, znajdujemy luki, a następnie zamykamy je względem interfejsów, które należą do waszego zespołu.

Przedstaw nam swój obszar zgodności

Prześlij ścieżkę licencyjną i produkt, który planujesz wdrożyć. Odpowiemy architekturą, lukami w kontrolach i kolejnością wdrożenia. Do rozmowy dołączają architekci. Najpierw podpisujemy NDA.

Umów rozmowę wstępną [email protected]

Wolisz najpierw dowody? Przeczytaj nasze studia przypadków.