Dostawa zgodna z regulacjami
Zgodność wbudowana w system.
Nie doklejona na końcu.
Budujemy produkty kryptowalutowe i fintechowe dla zespołów posiadających licencje. Obowiązki wynikające z MiCA, PSD2, AML i GDPR kształtują architekturę od pierwszego dnia. Dzięki temu podczas audytu jest mniej niespodzianek. To także krótsza droga do wdrożenia.
Naszymi klientami są VASP, PSP, EMI, neobanki oraz startupy kryptowalutowe z całej UE. Potrzebują jednego partnera, który rozumie zarówno blockchain, jak i przepisy.
Regulacje
Przepisy, względem których projektujemy
Każda regulacja zmienia konkretne elementy budowanego systemu. Tu pokazujemy, gdzie znajduje odzwierciedlenie w kodzie, modelu danych i procedurach operacyjnych.
-
MiCA
Markets in Crypto-Assets
Obowiązki wynikające z licencji mapujemy na system już na wczesnym etapie. Zabezpieczenie aktywów, obowiązki informacyjne i raportowanie stają się realnymi usługami, a nie slajdami w prezentacji.
Architektura gotowa na MiCA
-
PSD2
Usługi płatnicze
Silne uwierzytelnianie klienta, wyjątki SCA i przejrzyste ścieżki audytowe. Przepływy płatności mają własną dokumentację dowodową.
Szyny płatnicze
-
AML
AML i Travel Rule
Skanowanie, ocena ryzyka i komunikaty Travel Rule są częścią ścieżki transakcji. Nic nie działa jako skrypt poboczny.
Zgodność z AML / Travel Rule
-
RODO
Ochrona danych
Rezydencja danych w UE, zasada minimalnych uprawnień i reguły retencji. Zakres danych osobowych określamy, zanim powstanie pierwszy schemat.
Dostawa zgodna z GDPR
-
PCI
Gotowość do obsługi danych kart
Tam, gdzie to możliwe, przepływy danych kart pozostają poza rdzeniem systemu. Zakres się zmniejsza, a coroczny przegląd jest znacznie tańszy.
Gotowość do PCI DSS
-
SOC 2
Gotowość mechanizmów kontrolnych
Kontrola zmian, logowanie i przeglądy dostępu są częścią wdrożenia od początku. Twój audytor analizuje systemy, a nie obietnice.
Gotowość do SOC 2
Zakres kontroli
Mechanizmy kontrolne, które zostawiają ślad
Mechanizm kontrolny, którego nikt nie potrafi udowodnić, nie jest mechanizmem kontrolnym. Dlatego każdy z nich zawiera zapis potwierdzający jego działanie. Audytorzy analizują system, a nie prezentację.
Tabela przedstawia standard bazowy, który stosujemy w projektach opartych na aktywach cyfrowych. Zakres zmienia się w zależności od licencji i produktu. Więcej szczegółów technicznych znajdziesz na naszych stronach dotyczących inżynieria zgodności oraz portfeli i przechowywania aktywów .
| # | Obszar | Mechanizm kontrolny | Dokumentacja |
|---|---|---|---|
| 01 | Przechowywanie kluczy | Podpisywanie MPC lub HSM, podzielone kworum | Zapis ceremonii kluczy, dziennik rotacji |
| 02 | Skanowanie transakcji | Kontrole przed nadaniem transakcji z twardymi blokadami | Ścieżka decyzyjna dla każdego przelewu |
| 03 | Środki klientów | Odrębne księgi, codzienna rekoncyliacja | Raport rozbieżności, historia zatwierdzeń |
| 04 | Dostęp | Oparte na rolach, przeglądane co kwartał | Eksport przeglądu dostępów |
| 05 | Kontrola zmian | Zweryfikowane scalenia, podpisane wydania | Zapis wydania dla każdego wdrożenia |
| 06 | Incydenty | Poziomy istotności, uzgodnione czasy reakcji | Pisemna analiza powdrożeniowa |
Metodyka
Cztery bramki, jedna dyscyplina realizacji
Prace związane ze zgodnością są zaplanowane, a nie improwizowane. Każdy etap ma właściciela i pisemny rezultat.
-
01
Bazowy zakres obowiązków
Etap analizy określa ścieżkę licencyjną i obowiązki. Zanim zaplanujemy jakikolwiek kod, spisujemy, co ma zastosowanie.
-
02
Bramka architektury
Każdy obowiązek staje się mechanizmem kontrolnym w projekcie. Towarzyszy mu model zagrożeń i mapa danych.
-
03
Budowa z dokumentacją dowodową
Mechanizmy kontrolne są częścią produktu od początku. Logi, zapisy i raporty to funkcje, a nie prace porządkowe na później.
-
04
Utwardzanie i przekazanie
Testujemy mechanizmy kontrolne, a następnie przekazujemy procedury operacyjne. Twój zespół może odpowiedzieć audytorowi bez naszego udziału.
Pytania
O co pytają nas zespoły najczęściej
Konkretne odpowiedzi na temat zakresu, zmian i istniejących systemów.
Czy zapewniacie doradztwo prawne lub licencyjne?
Nie. Jesteśmy inżynierami, nie kancelarią prawną. Budujemy to, co definiuje wasz dział prawny i compliance officer. Przekładamy te obowiązki na architekturę, mechanizmy kontrolne i dowody, które odczyta wasz regulator.
Co się dzieje, gdy przepisy zmieniają się w trakcie budowy?
Obowiązki są weryfikowane przy każdej bramce fazowej. Większość zmian trafia jako punktowa korekta w ramach już zatwierdzonego harmonogramu. Gdy zmiana wykracza poza zakres budowy, najpierw otrzymujecie jej wpływ na piśmie.
Czy możecie pracować z naszą istniejącą platformą?
Tak. Większość projektów zaczyna się od już istniejącego systemu. Analizujemy obecny projekt, znajdujemy luki, a następnie zamykamy je względem interfejsów, które należą do waszego zespołu.
Przedstaw nam swój obszar zgodności
Prześlij ścieżkę licencyjną i produkt, który planujesz wdrożyć. Odpowiemy architekturą, lukami w kontrolach i kolejnością wdrożenia. Do rozmowy dołączają architekci. Najpierw podpisujemy NDA.