Как получить лицензию для собственного казино
1) С чего начать: стратегия и модель
Прежде чем подавать заявку, ответьте на четыре вопроса:1. Продуктовый периметр: казино/слоты, live-казино, ставки, лотереи, турниры, крипто-платежи.
2. Модель кошелька: кастодиальная (держите средства игроков) или некостодиальная/через провайдера. От этого зависят требования к капиталу, техбезу и VASP-обязанности при работе с виртуальными активами.
3. География: в каких странах вы хотите легально принимать игроков и где будете рекламироваться/принимать платежи.
4. Архитектура платформы: собственная платформа vs. white-label/turn-key, внешние провайдеры игр и KYC/AML.
2) Выбор юрисдикции: на что смотреть
Оцените юрисдикции по матрице:- Продукты, которые разрешены лицензией (слоты/live/ставки/крипто-приём).
- Требуемый капитал и сборы (application + annual fee, аудит, надзор).
- Скорость и предсказуемость процесса (SLA регулятора, практика вопросов/интервью).
- Репутация лицензии (конверсия трафика, открытость PSP/банков, партнёры контента).
- Налоговая нагрузка (GGR/прибыль/НДС, удержания).
- Наличие VASP-режима для крипто и требования по ончейн-скринингу.
- Язык/локализация (нужно ли нотариальное заверение, апостиль, присяжный перевод).
3) Что проверяет регулятор
3.1 Компания и собственники
Прозрачная структура владения (бенефициары, цепочка компаний).
Fit & Proper директоров и ключевых лиц: отсутствие судимостей/санкций, опыт в игорной/финансовой сфере.
Источник средств (SoW) и капитализация: подтверждение происхождения средств, минимальный уставный/операционный капитал.
3.2 Платформа и поставщики
Сертификация платформы и RNG независимой лабораторией; логирование и ретенция.
Игровой контент — договоры со студиями, RTP/волатильность, jurisdictional settings.
Хостинг/инфраструктура: доступность, резервирование, мониторинг, контроль привилегий, пентест.
3.3 Комплаенс и защита игроков
KYC/AML/санкционный скрининг (включая PEP и неблагоприятные медиа), Travel Rule там, где требуется.
Responsible Gambling (RG): лимиты депозитов/потерь/времени, тайм-ауты, самоисключение, поведенческий мониторинг, политика VIP.
Жалобы и ADR/омбудсмен, SLA ответов, публичные политики.
Данные и приватность: DPIA, шифрование, сроки хранения, план инцидентов (72 часа для уведомлений — если применимо).
3.4 Маркетинг и геоблокировка
Реклама и аффилиаты: возрастной и гео-таргетинг, запрет «risk-free/легких денег», контроль креативов и партнёров.
Геоконтроль: IP/GPS/ASN-фильтры, блок запрещённых юрисдикций, правила по VPN.
4) Пакет документов (основной перечень)
Учредительные документы, устав, выписки из реестра, диаграмма владения.
Анкеты Fit & Proper (директора/бенефициары): паспорта, справки об отсутствии судимостей, CV, рекомендации.
Политики и процедуры: KYC/AML/санкции, RG, жалобы/ADR, информационная безопасность, ретенция данных, инциденты, маркетинг/аффилиаты.
BWRA (бизнес-широкая оценка рисков) и риск-матрицы по продуктам/странам/каналам.
Договоры и SLA с провайдерами: платформы, игры, PSP/криптопроцессинг, KYC/ончейн-аналитика, хостинг.
Сертификаты лабораторий по платформе/RNG/играм (или письма о плановой сертификации, если допустимо).
Финплан (12–24 мес), политика сегрегации средств игроков, банковские/кастодиальные соглашения.
Политика рекламы и ответственного маркетинга, макеты предупреждений/18+.
5) Сроки и этапы (типовая дорожная карта)
1. Прескопинг (2–6 недель): выбор юрисдикции, GAP-анализ требований vs. ваша модель, план сертификации.
2. Подготовка пакета (4–12 недель): сбор справок, финализация политик, договоры с провайдерами, тех-досье.
3. Подача заявки → Q&A (8–20 недель): ответы регулятору, интервью ключевых лиц, корректировки документов.
4. Условное одобрение → технический аудит (2–6 недель): проверка среды, логов, интеграций.
5. Выдача лицензии → go-live: регистрация доменов, подключение платежей, коммерческий запуск.
6) Бюджет (ориентиры)
Разовые издержки: гос-сбор за заявку, легализация/переводы, лабораторные сертификации, консалтинг/юристы.
Ежегодные: лицензионный сбор, надзорные платежи, аудиты, продление сертификатов, KYC/AML/онچейн-провайдеры, омбудсмен/ADR.
Операционные: хостинг/CDN, мониторинг/лог-менеджмент, антифрод, case-management, обучение персонала.
7) Технические и комплаенс-контуры (минимум)
KYC/AML stack: проверка документов, liveness/биометрия, санкции/PEP/АМL, ончейн-скрининг (для крипто), подтверждение владельца платёжного метода.
RG-инструменты: лимиты, тайм-ауты, самоисключение, реалити-чек, поведенческие алерты, кейс-менеджмент, интеграция с CRM/маркетинг-фильтрами.
Логирование и ретенция: WORM-журналы, поиск по игроку/сессии/транзакции, экспорт «для инспекции».
Безопасность: RBAC/MFA, разделение сред, шифрование в транзите/покое, пентест/багбаунти, DR/BCP.
Маркетинг-комплаенс: шаблоны предупреждений, белые списки креативов, исключения самоисключённых.
8) White-label, turn-key или «строить самому»?
White-label: быстро и дешевле старт, но ограничены юрисдикции/контент/платежи, ниже маржа, зависимость от провайдера лицензии.
Turn-key (собственная лицензия + внешние модули): баланс скорости и контроля.
In-house платформа: максимальный контроль/стоимость, длительная сертификация, выше требования к штату (DevOps, Sec, RG/AML, Data).
9) Частые ошибки заявителей
«Сначала маркетинг и трафик — потом лицензия». Платформы/банки/реклама это блокируют; риски штрафов и бана.
Недооценка RG/AML. Политики «на бумаге» без реальных инструментов и логов.
Нет сертификации RNG/игр или неполный тех-пакет (архитектура, логи, права доступа).
Слабая геоблокировка и аффилиаты: трафик из запрещённых стран, «risk-free» креативы.
Отсутствие сегрегации средств игроков, неясные платёжные соглашения.
Заявители без профильного опыта на ключевых позициях, провал интервью «fit & proper».
10) Чек-листы подготовки
10.1 Коробка документов
- Учредительные и бенефициары раскрыты, апостиль/переводы готовы.
- Fit & Proper анкеты, справки о несудимости, резюме.
- Политики: KYC/AML/санкции, RG, жалобы/ADR, безопасность, ретенция, маркетинг/аффилиаты.
- BWRA/риск-матрицы.
- Договоры: контент, PSP/крипто-процессинг, KYC/ончейн, хостинг, омбудсмен.
- Финплан, регламенты сегрегации средств игроков.
10.2 Техника и процессы
- Сертификация платформы/RNG/игр запущена или завершена.
- Логи WORM, дешборды RG/AML, кейс-менеджер.
- SSO/RBAC/MFA, пентест, DR/BCP.
- Геоблокировка, контроль VPN/ASN, маркетинг-фильтры 18+/ответственная игра.
- Процедуры SLA жалоб и ADR, готовые шаблоны ответов.
11) Дорожная карта 90/180 дней
0–30 дней — стратегия и GAP:- Выбор юрисдикции, продуктового периметра, модели кошелька.
- GAP-анализ требований, план сертификаций, подбор провайдеров (KYC/AML/PSP/контент).
- Политики/процедуры, договоры, финплан, тех-досье.
- Стенд для аудита, логи WORM, RG/AML в проде, геоблок.
- Подача заявки, ответы на RFI от регулятора.
- Завершение RNG/игровых сертификатов, исправление замечаний.
- Тестовые расчёты RTP/выплат, омбудсмен/ADR, обучение персонала.
- Подготовка к интервью fit & proper, финальный аудит и go-live.
12) Мини-FAQ
Нужна ли VASP-лицензия, если принимаем крипто?
Зависит от юрисдикции и модели (кастодия/обмен). Часто — да. Заложите ончейн-скрининг и Travel Rule.
Можно ли начать с white-label, а потом перейти на собственную лицензию?
Да. Планируйте миграцию данных, повторную сертификацию и коммуникации с игроками/провайдерами.
Сколько держать данные KYC?
Обычно 5–7 лет по финтребованиям; точные сроки — по локальному праву и политикам ретенции.
Обязательно ли сертифицировать «provably fair», если есть RNG-сертификат?
«Provably fair» повышает доверие, но не заменяет обязательную сертификацию RNG/игр там, где она требуется.
Когда можно принимать трафик?
Только после получения лицензии/разрешения и прохождения техаудита, с включённой геоблокировкой и RG/AML.
13) Дисклеймер
Материал носит общий характер и не является юридической консультацией. Перед подачей документов сверяйтесь с законами выбранной юрисдикции и работайте с профильным юристом/консультантом.
Лицензирование онлайн-казино — это не «один документ», а система: прозрачные собственники и капитал, сертифицированная платформа и контент, работающие KYC/AML/RG, защита данных и понятные правила маркетинга/выплат. Выбирайте юрисдикцию под вашу бизнес-модель, готовьте доказуемые процессы и логи, используйте «compliance-by-design» — и вы получите лицензию, партнёров по платежам и доверие игроков, которое конвертируется в устойчивый рост.