Як влаштовано ліцензування казино у Великобританії
1) Які ліцензії бувають і кому вони потрібні
B2C (оператори, що працюють з гравцем)
Remote Casino - слоти, рулетка, карткові ігри, live-казино та ін.
(Часто разом беруть і Remote Betting/Bingo, якщо продукт мультивертикальний.)
B2B (постачальники контенту/платформ)
Remote Gambling Software - розробка і поставка ігрового софту, RNG/клієнтські білди, агрегація контенту.
Host/Supplier з віддаленою інфраструктурою - якщо ви даєте операторам платформу/сервери/вендорські сервіси.
Персональні ліцензії
PML (Personal Management Licence) - для відповідальних осіб: CEO/MD, compliance, MLRO/AML, finance, marketing, IT/InfoSec.
PFL (Personal Functional Licence) - для окремих категорій персоналу в наземному сегменті; в онлайні частіше достатньо PML.
Біла етикетка (white label). Навіть при використанні чужої платформи/контенту обов'язок відповідати LCCP/RTS лежить на B2C-ліцензіаті.
2) Базова логіка UKGC
1. Point-of-Consumption: податки та обов'язки прив'язані до місця гравця (UK-ринок → UK-правила).
2. Risk-based підхід: чим вище ризики (обсяги депозитів, поведінка, канали трафіку), тим глибше перевірки і контроль.
3. Безперервний нагляд: ліцензія - не «наклейка», а постійна робота: звітність, аудити, виправлення.
3) Що перевіряють при подачі заявки
3. 1. Fit & Proper (чистота бенефіціарів і менеджменту)
Структура власності, джерела коштів, бекграунд директорів і PML-холдерів.
Політики щодо конфлікту інтересів, корпоративне управління, відповідальність рад/комітетів.
3. 2. Фінансова стійкість
Капітал/резерви, платоспроможність, модель холдингу, договори з PSP/банками.
Плани на випадок стрес-сценаріїв (BCP/DR), страхування/гарантії.
3. 3. Політики та процедури
KYC/AML/CTF: ідентифікація, РЕР/санкції, SoF/SoW за тригерами, моніторинг транзакцій, SAR/STR-порядок.
Responsible Gambling: ліміти депозиту/часу/програшу, «реальність-чеки», самовиключення (GAMSTOP-інтеграція), поведінкові тригери (гонка за програшем, спайки ставок, нічна гра).
Маркетинг та афіліати: вікові фільтри, заборона вводять в оману формулювань, управління партнерами.
Інцидент-менеджмент і звітність: ролі, SLA, журналювання, повідомлення регулятора.
3. 4. Технічна архітектура (RTS/безпека)
RNG/RTP-контроль і сертифікація, управління релізами (change management), незмінні логи, антифрод.
Захист даних (шифрування, управління доступом, SIEM), зберігання журналів, контроль провайдерів B2B.
Надійність інфраструктури: резервування, DDoS-захист, BCP/DR-плани та навчання.
4) Покроковий процес ліцензування (високорівнево)
1. Перед-аудит (Gap-assessment). Звіряємо поточні політики/технології з LCCP/RTS, закриваємо прогалини.
2. Підготовка досьє. Бенефіціари, PML-кандидати, політики KYC/AML/RG/маркетинг, архітектура, договори з PSP/провайдерами.
3. Подача заявки. Форми, супровідні документи, оплата зборів.
4. Верифікація та інтерв'ю. Уточнюючі питання щодо джерел засобів, ролей PML, процедур, техніки.
5. Технічна перевірка. Підтвердження сертифікації контенту, логування, безпеки, інтеграцій (в т.ч. GAMSTOP).
6. Рішення та умови. Можливі приписи щодо донастроювання процесів до/після запуску.
7. Запуск і нагляд. Регулярна звітність, зовнішні/внутрішні аудити, оновлення політик, інцидент-репорти.
5) Що обов'язково для «онлайну» у Великобританії
Вік/особу підтверджено до допуску до гри.
GAMSTOP: гравець, що включив самовиключення, не повинен мати доступ; синхронізація і чесна валідація обов'язкові.
Чесні дефолти і прозорий UI: заборона «темних патернів», ясні умови бонусів, зрозумілі ймовірності/обмеження.
Звітність та журнали: фінансові/операційні звіти, збереження логів, доступ нагляду до даних.
Контроль афіліатів: верифікація партнерів, бібліотека схвалених креативів, заборона «клоакінгу» і обманних лендінгів.
Відповідальна реклама: вікові/поведінкові фільтри, попередження про ризики, відсутність обіцянок «заробітку».
6) Архітектура комплаєнсу (референс-модель)
Шар 1 - Гравець і платежі:- IDV + liveness → РЕР/санкції → ризик-скоринг AML → тригери SoF/SoW → ліміти/самовиключення → SCA/3DS у PSP.
- Шифрування в спокої/транзиті → RBAC/zero-trust → SIEM + UEBA → DLP → бекапи/DR (навчання) → уразливості/пен-тести.
- Сертифікація RNG/RTP → контроль версій → незмінні логи → поділ оточень → незалежна валідація білдів.
- Тригери поведінки (частота ставок, спайки, нічні сесії) → маршрути ескалації → повідомлення/паузи/заморожування.
- Верифікація партнерів → передмодерація копірайту → білі канали → журнал кампаній і «approval trail».
- Фінансові/GGR-репорти → SAR/STR → KPI комплаєнсу → регулярні зовнішні/внутрішні аудити.
7) KPI «живої» відповідності після отримання ліцензії
RG Adherence: частка сесій зі спрацювали реальність-чеками/лімітами.
Affordability/SoF Coverage: % великих депозитів з підтвердженим джерелом коштів.
False-negative AML: частка пропущених підозрілих транзакцій (за ретроспективою).
Incident MTTR: середній час від виявлення до закриття інциденту комплаєнсу.
Affiliate Clean Share: частка трафіку від перевірених партнерів без порушень.
Change Compliance: % релізів, що пройшли сертифікацію/валідацію без повернень.
8) Часті помилки заявників
1. Недооцінка ролі PML. Формальне призначення без реальних повноважень - сигнал для регулятора.
2. Слабкі SoF/SoW-процедури. «Фактична сліпота» до джерел великих депозитів.
3. Маркетинг «на межі». Обіцянки «швидких грошей», агресивні дефолти ставок, темні UX-патерни.
4. Некеровані афіліати. Відсутність верифікації та журналів креативів/джерел трафіку.
5. Нечіткі логи і релізи. Немає незмінних журналів, змішані середовища, відсутня незалежна валідація.
6. Відсутність плану DR/BCP. Немає навчань, RTO/RPO не підтверджені метриками.
9) Дорожня карта підготовки (90-денний шаблон)
Тижні 1-3: gap-аудит по LCCP/RTS, призначення PML, дизайн оргструктури, карта ризиків AML/RG.
Тижні 4-6: повні політики KYC/AML/RG/маркетингу/інцидентів; вибір лабораторій сертифікації; договори з PSP/B2B.
Тижні 7-9: техконтролі (логи, SIEM, RBAC, DR-навчання), GAMSTOP-інтеграція, реліз-процедури і незмінні журнали.
Тижні 10-12: збір досьє, внутрішній мок-аудит, подача заявки, підготовка до уточнюючих питань.
10) Підсумок
Ліцензування у Великобританії - це про архітектуру довіри: захист гравця, чистота грошей, прозора техніка і чесний маркетинг. Сильний «скелет» комплаєнсу не тільки підвищує шанси на отримання ліцензії UKGC, але і покращує бізнес-метрики: конверсію в депозити (через довіру), доступ до топових платіжних провайдерів і стійкість LTV. Підхід «спочатку процеси - потім папір» тут працює найкраще: коли політикам відповідають дані, логам і продукту, аудит перетворюється з ризику в формальність.