Основы и область применения стандарта
ASTM D8552 устанавливает требования к обработке платежей для регулируемой индустрии каннабиса в США, в первую очередь, в отношении рисков, связанных с наличными операциями в этой отрасли в связи с федеральными правовыми ограничениями. В стандарте прямо указано, что он не распространяется на финансовые операции, связанные с промышленной коноплей или продуктами, не содержащими концентрат соцветий каннабиса.
Анализ основной терминологии
| Термины | Определение | Случаи применения |
| Финансовое первое депозитарное учреждение | Банки/кредитные союзы, впервые получающие средства по транзакциям, связанным с каннабисом | Требуется выдать сертификат соответствия поставщика платежных услуг |
| CRT | Обмен валюты с использованием товаров каннабиса | Требуется соблюдение требований к отчетности CTR/SAR Закона о BSA |
| PCI-DSS | Стандарт безопасности данных индустрии платежных карт | Платежные решения должны проходить оценку безопасности QSA |
Ключевые моменты структуры соответствия
Пять основных требований сертификации
- Сертификация KYC по Акту PATIENT: проверка личности клиента и законности бизнеса
- Проверка благонадежности FinCEN: см. руководство FIN-2014-G001
- Отчет SAR/CTR по Акту BSA: мониторинг крупных/подозрительных транзакций
- Руководство по работе ACH: соблюдение правил электронных переводов средств
- Сертификация PCI-DSS уровня 3: включая сертификацию устройства PA-DSS и отчет о соответствии QSA
Рекомендации по внедрению
Управление поставщиками платежных услуг
- Создайте динамическую систему управления документами для хранения всех документов о сертификации соответствия
- Для перевозки наличных денег требуется план вооруженного сопровождения и соглашение о защите сотрудников
- Проводите внутренние аудиты каждый квартал, уделяя особое внимание полноте отчетов SAR
Рекомендации по регулированию
- Создайте механизм входа/выхода для поставщиков платежных услуг (Стандарт 6.4)
- Обязатейте, чтобы поставщики услуг предоставляли интерфейсы данных в режиме реального времени для выборочных проверок регулирующими органами
- Установите срок устранения неполадок в 30–90 дней Период для нарушений
Анализ технологического развития
По сравнению с традиционными стандартами платежей, D8552 предъявляет инновационные требования:
- Система двойной аутентификации: соответствует стандартам как финансовых депозитарных учреждений, так и индустрии платежных карт
- Цепочка данных отслеживания: проверяемая по всей цепочке от терминальных транзакций до отчетов SAR
- Динамический механизм соответствия: требует от поставщиков услуг заблаговременно сообщать об изменениях (Стандарт 6.2)