259 ЦФА

Главная / Статьи

Как правильно провести due diligence оператора информационной системы для эмитента

Как правильно провести due diligence оператора информационной системы для эмитента

Выбор оператора [информационной](/blog/stoimost-uslug-operatora-informatsionnoy-sistemy-dlya-emitenta/) системы — одно из первых решений, которые принимает эмитент при подготовке выпуска ЦФА. Закон не позволяет менять оператора в ходе выпуска (ст. 8 259-ФЗ фиксирует оператора в решении о выпуске), а переход между реестрами разных операторов требует отдельной процедуры. Ошибка в выборе обходится дорого: репутационные потери, задержка выпуска, технические ограничения при обслуживании инвесторов.

На середину 2025 года в реестре ЦБ значатся несколько операторов: Лайтхаус (Сбербанк), Атомайз, Сбер, Токеон (Московская биржа), Альфа-Банк, ВТБ, Локо-Банк. Каждый отличается по архитектуре, тарифам, набору услуг и типу эмитентов, с которыми работает. Due diligence оператора — не формальность, а существенный этап подготовки к выпуску.

Правовой блок проверки

Лицензия и статус

Первый вопрос: имеет ли кандидат статус оператора информационной системы ЦФА. Статья 5 259-ФЗ устанавливает, что оператором может быть:

  • кредитная организация (банк с базовой лицензией или лицензией на привлечение вкладов);
  • оператор платёжной системы;
  • организатор торговли (биржа);
  • лицо, получившее специальное разрешение Банка России.

Что проверять:

  1. Наличие оператора в официальном реестре ЦБ (cbr.ru, раздел «Цифровые финансовые активы»). Сверить наименование, ИНН, дату включения.
  2. Действие лицензии. Через сервис ЦБ «Справочник кредитных организаций» убедиться, что у банка-кандидата есть действующая лицензия, нет приостановок, отзыва или ограничений.
  3. Наличие у оператора sanctions-ограничений. Если эмитент планирует привлекать нерезидентов или работать с валютными ЦФА, санкционный статус оператора может стать блокирующим фактором.

Договорная база

Запросите у оператора типовой договор на оказание услуг по ведению информационной системы. Ключевые условия, которые нужно оценить:

  • Порядок внесения записей в реестр. Кто инициирует (эмитент или инвестор), какие документы нужны, какие сроки обработки.
  • Ответственность за технические сбои. Существуют ли SLA (соглашения об уровне обслуживания), какая компенсация при простое.
  • Условия расторжения. Можно ли расторгнуть договор? Что происходит с реестром при расторжении?
  • Конфиденциальность. Как оператор защищает коммерческую тайну эмитента и персональные данные инвесторов.
  • Порядок взаимодействия с провайдерами. Может ли эмитент самостоятельно привлекать провайдера, обеспечивающего заключение сделок, или оператор навязывает «своего».

Технологический блок проверки

Архитектура информационной системы

Запросите у оператора техническую документацию или презентацию по архитектуре. Ключевые параметры для оценки:

  • Распределённый реестр или централизованная СУБД. Большинство действующих операторов используют Masterchain — разрешённый блокчейн, разработанный по инициативе ЦБ. Преимущества: иммутабельность записей, консенсус между независимыми нодами, прозрачность.
  • Количество и состав нод. Если все ноды принадлежат одному банку — распределённость формальная. В Masterchain ноды принадлежат Сберу, ВТБ, Альфа-Банку, Московской бирже, НКЦ и другим организациям.
  • Пропускная способность. Сколько транзакций в секунду обрабатывает система (TPS). Для выпуска до 10 000 инвесторов с редкими операциями это не критично. Для массовых выпусков с частыми купонными выплатами — важно.
  • Резервирование и отказоустойчивость. Где расположены серверы, есть ли геораспределение, как часто создаётся резервная копия, как быстро восстанавливается доступ.

API и интеграция

Если эмитент планирует автоматизировать операции (выплата купонов через смарт-контракт, интеграция с ERP-системой, автоматическая генерация отчётности), проверьте:

  • наличие документированного REST/gRPC API;
  • формат данных (JSON, protobuf);
  • наличие песочницы (testnet) для тестирования;
  • поддержку webhook-уведомлений;
  • ограничения по частоте запросов (rate limits);
  • техническую поддержку при интеграции.

Безопасность

Запросите:

  • сертификат соответствия требованиям информационной безопасности (ISO 27001, ГОСТ Р ИСО/МЭК 27001);
  • результаты последнего аудита информационной безопасности (проведён ли независимым аудитором);
  • описание механизмов управления ключами (использование HSM-модулей);
  • наличие программы bug bounty (баг-баунти) для независимых исследователей.

Финансовый блок проверки

Тарифы

Тарифная структура операторов различается. Запросите коммерческое предложение и оцените совокупную стоимость владения за весь срок обращения выпуска.

Статья расходовТипичный диапазонКомментарий
Ведение реестра (фикс)100 000 — 500 000 руб./годЗависит от объёма выпуска и количества держателей
Внесение записи (за транзакцию)50 — 500 руб.При массовых выпусках объёмных сделок тариф может стать существенным
Выпуск (разовый платёж)200 000 — 2 000 000 руб.Зависит от сложности выпуска и объёма
Интеграция по API100 000 — 500 000 руб. (разово)Не у всех операторов
Выписки из реестраБесплатно — 500 руб./шт.Для некоторых операторов — включено в тариф на ведение

Модели монетизации

Некоторые операторы берут процент от объёма размещения или комиссию с транзакций. Это может быть невыгодно для крупных выпусков с активным вторичным оборотом. Сравните фикс-модель и процентную модель для вашего сценария.

Операционный блок проверки

Сервис и поддержка

  • Есть ли выделенный менеджер для эмитента?
  • Какой SLA на ответ технической поддержки?
  • Есть ли нормативно-правовой консалтинг (помощь с подготовкой решения о выпуске)?
  • Как оператор уведомляет эмитента о технических инцидентах?

Отчётность

  • Какие отчёты оператор предоставляет эмитенту по итогам периода (месяц, квартал)?
  • Есть ли аналитические дашборды для мониторинга выпуска?
  • Поддерживается ли экспорт данных в форматах, совместимых с 1С, SAP, Excel?

Провайдеры и ликвидность

  • Какие провайдеры подключены к платформе оператора?
  • Есть ли маркетмейкеры для вторичного оборота?
  • Есть ли опыт оператора с выпусками аналогичного типа (та же отрасль, тот же объём)?

Запросите у оператора кейсы — реальные выпуски, которые уже проводились через его систему. Посмотрите, кто из эмитентов работал с этим оператором, каков объём выпущенных ЦФА, как давно оператор работает с данным типом активов. Оператор, запустивший систему в 2023 году и имеющий пять выпусков, — не то же самое, что оператор с сотнями выпусков и многолетней историей.

Репутационный блок проверки

Помимо формальных критериев, оцените репутацию оператора на рынке:

  • Санкции ЦБ. Был ли оператор предметом надзорных действий, предупреждений или штрафов со стороны Банка России? Информация о мерах надзорного воздействия публикуется на сайте ЦБ.
  • Судебные споры. Поиск по карточкам дел на сайте арбитражных судов (kad.arbitr.ru) по наименованию оператора покажет, есть ли текущие споры с инвесторами, эмитентами или регулятором.
  • Отзывы эмитентов. Поговорите с компаниями, которые уже выпускали ЦФА через данного оператора. Практический опыт часто отличается от презентаций.
  • Участие в отраслевых ассоциациях. Членство в НАУФОР, Ассоциации развития финтеха, РАФИС свидетельствует о вовлечённости в профессиональное сообщество.

Чек-лист due diligence оператора

  • Оператор включён в реестр ЦБ РФ, лицензия действует
  • Отсутствуют санкционные ограничения, влияющие на целевой рынок
  • Договор на оказание услуг проанализирован юристом
  • SLA и ответственность за сбои зафиксированы
  • Архитектура системы описана, используется распределённый реестр
  • Ноды контролируются независимыми организациями
  • Резервное копирование и отказоустойчивость обеспечены
  • API документировано, есть песочница
  • Есть сертификат ISO 27001 или аналог
  • Тарифы проанализированы на всём горизонте выпуска
  • Есть выделенный менеджер и нормативный консалтинг
  • Отчётность соответствует потребностям эмитента
  • Провайдеры и маркетмейкеры подключены (если нужен вторичный оборот)

Часто задаваемые вопросы

Вопрос: Можно ли менять оператора после начала выпуска?

Ответ: Закон не предусматривает прямой процедуры смены оператора в рамках действующего выпуска. Практически это означает: оператор, указанный в решении о выпуске, остаётся оператором до погашения. Перенос реестра на другого оператора (миграция) возможен, но требует согласия текущего оператора, нового оператора и, по сути, выпуска нового ЦФА с конвертацией старых. Это сложная процедура с затратами и рисками.

Вопрос: Что если оператор лишится лицензии или будет исключён из реестра ЦБ?

Ответ: 259-ФЗ не регулирует этот сценарий напрямую. Практически ЦБ предпримет меры по защите инвесторов: назначит временного администратора или обеспечит передачу реестра другому оператору. Но эмитенту в этой ситуации придётся взаимодействовать с новым оператором на условиях, которые могут отличаться от первоначальных.

Вопрос: Нужно ли проводить due diligence, если эмитент выбирает оператора-банк, в котором уже обслуживается?

Ответ: Да, но в сокращённом объёме. Если эмитент обслуживается в Сбере и выбирает Лайтхаус — многие юридические и финансовые вопросы уже решены. Но технологический блок (API, пропускная способность, взаимодействие с провайдерами) проверить всё равно нужно — это не совпадает с обычным банковским обслуживанием.

Вопрос: Можно ли использовать двух операторов для одного выпуска?

Ответ: Нет. Статья 8 259-ФЗ предполагает одного оператора информационной системы для конкретного выпуска. Разные выпуски одного эмитента могут выпускаться через разных операторов, но один выпуск — один оператор.

Вопрос: Кто несёт ответственность перед инвесторами за ошибки оператора?

Ответ: Перед инвесторами отвечает эмитент. Статья 6 259-ФЗ разделяет ответственность: эмитент несёт обязательства по ЦФА, оператор отвечает за ведение реестра. Но если оператор допустил ошибку (неверное внесение записи, технический сбой, приведший к потере данных), инвестор будет предъявлять требования к эмитенту, а эмитент — взыскивать убытки с оператора. Это одна из причин, по которой due diligence оператора критичен.

Источники