نکته‌ای که بسیاری از نهادهای مالی بازار سرمایه دیر متوجه می‌شوند: سامانه مبارزه با پول‌شویی را نمی‌توان صرفاً خرید و راه‌اندازی کرد. بهره‌برداری از آن منوط به اخذ تأییدیه از سازمان بورس است.

مرکز مبارزه با پول‌شویی و تأمین مالی تروریسم سازمان بورس و اوراق بهادار، در ابلاغیه‌ای به تاریخ ۱۴۰۵/۰۴/۰۲ (شماره ۱۹۷۸۱۰/۱۲۲)، مصوبه مورخ ۱۴۰۵/۰۳/۱۱ کمیته امنیت اطلاعات سازمان را درباره الزامات کسب‌وکاری، فنی و امنیتی نرم‌افزار مبارزه با پول‌شویی و تأمین مالی تروریسم ابلاغ کرد. مخاطب این ابلاغیه، مؤسسات مالی و اشخاص مشمول تحت نظارت سازمان بورس هستند.

حکم اصلی: بهره‌برداری فقط پس از تأییدیه

مهم‌ترین بند ابلاغیه این است که رعایت حداقل الزامات کسب‌وکاری، فنی و امنیتی در طراحی و پیاده‌سازی سامانه ضروری است و مؤسسات مالی مکلف‌اند پیش از بهره‌برداری از سامانه، درخواست بررسی و تأیید رعایت این الزامات را به مرکز مبارزه با پول‌شویی سازمان ارسال کنند. ابلاغیه صریح است: بهره‌برداری از سامانه صرفاً پس از اخذ تأییدیه امکان‌پذیر خواهد بود.

این یعنی ترتیب کار عوض می‌شود. انتخاب و استقرار سامانه، پایان مسیر نیست؛ گام بعدی ارسال درخواست بررسی و انتظار برای تأیید است. سازمانی که این مرحله را در برنامه‌ریزی خود ندیده باشد، ممکن است سامانه‌ای مستقر داشته باشد که مجاز به استفاده از آن نیست.

درخواست را چه کسی می‌فرستد

نکته‌ای که شرکت‌های نرم‌افزاری باید بدانند: ارسال درخواست بررسی نرم‌افزار صرفاً توسط مؤسسات مالی تحت نظارت امکان‌پذیر است. شرکت طراحی‌کننده نرم‌افزار نمی‌تواند مستقیماً درخواست دهد و باید آن را از طریق یکی از مؤسسات مالی مشمول به مرکز ارسال کند.

در عمل این یعنی همکاری نزدیک میان نهاد مالی و تأمین‌کننده سامانه از همان ابتدا لازم است، نه در پایان پروژه.

پنج سرفصل الزامات

سند پیوست ابلاغیه (تیر ۱۴۰۵) الزامات را در چند سرفصل سازمان داده است:

  • ارزیابی و طبقه‌بندی ریسک تعاملات کاری ارباب‌رجوعان؛
  • کمی‌سازی شاخص‌های شناسایی معاملات و عملیات مشکوک به پول‌شویی و تأمین مالی تروریسم با استفاده از روش‌های داده‌کاوی؛
  • ارائه راهکارهای سامانه‌ای جامع و کارآمد برای اجرای مفاد آیین‌نامه اجرایی مقابله و پیشگیری از جرایم پول‌شویی و تأمین مالی تروریسم و آیین‌نامه اجرایی اقدام مالی هدفمند علیه تروریسم؛
  • رعایت حداقل الزامات فنی و عملیاتی و زیرساختی فناوری اطلاعات، از جمله در حوزه هوشمندسازی و تحلیل داده‌ها.

همه سرفصل‌ها برای همه الزامی نیست

سند تفکیک روشنی قائل شده که در برنامه‌ریزی پروژه اهمیت زیادی دارد:

  • سرفصل‌های ارزیابی ریسک و کمی‌سازی شاخص‌ها برای تمامی مؤسسات مالی الزامی است؛
  • سرفصل الزامات فنی و زیرساختی صرفاً برای مؤسسات مالی سطح یک الزامی است؛
  • سرفصل راهکارهای سامانه‌ای جامع، در ارائه نسخه اولیه ضروری نیست و می‌تواند در فازهای بعدی توسعه لحاظ شود.

این تفکیک به مؤسسات کوچک‌تر امکان می‌دهد با نسخه‌ای متناسب شروع کنند، بدون آنکه تأییدیه به تعویق بیفتد.

ارزیابی ریسک، پیش از ارائه هر خدمت

در جدول الزامات مربوط به ارزیابی ریسک، نخستین ردیف تکلیف روشنی دارد: ارزیابی و طبقه‌بندی ریسک تعامل کاری، مشتمل بر ریسک ارباب‌رجوع، منطقه جغرافیایی و نوع خدمت دریافتی، باید پیش از هرگونه ارائه خدمت انجام شود. مستندات این تکلیف شامل ابلاغیه شماره ۵ مورخ ۱۴۰۱/۰۷/۳۰، ابلاغیه شماره ۱۱ مورخ ۱۴۰۳/۰۹/۰۳ و ماده ۸ آیین‌نامه است.

سه‌گانه «ارباب‌رجوع، منطقه، خدمت» همان چارچوبی است که سامانه پروفایل ریسک دادمان بر پایه آن مشتریان را در سه سطح ساده، معمول و مضاعف طبقه‌بندی می‌کند.

چه باید کرد

اگر نهاد مالی تحت نظارت سازمان بورس هستید، سه پرسش را پیش از هر تصمیمی روشن کنید: آیا سامانه فعلی شما تأییدیه دارد؟ اگر در حال انتخاب سامانه‌اید، تأمین‌کننده تا چه اندازه با این سرفصل‌ها منطبق است؟ و آیا مسیر ارسال درخواست بررسی از سوی مؤسسه شما مشخص شده است؟

برای گفت‌وگو درباره انطباق سامانه‌های مبارزه با پول‌شویی و شناسایی کافی مشتریان دادمان با این الزامات، از صفحه تماس با کارشناسان ما در ارتباط باشید.

این نوشته صرفاً جنبه اطلاع‌رسانی دارد. برای اقدام، به متن رسمی ابلاغیه و سند پیوست آن مراجعه کنید.


بازگشت به فهرست مقالات مشاوره با کارشناسان دادمان