نکته‌ای که بسیاری از نهادهای مالی بازار سرمایه دیر متوجه می‌شوند: سامانه مبارزه با پول‌شویی را نمی‌توان صرفاً خرید و راه‌اندازی کرد. بهره‌برداری از آن منوط به اخذ تأییدیه از سازمان بورس است.

مرکز مبارزه با پول‌شویی و تأمین مالی تروریسم سازمان بورس و اوراق بهادار، در ابلاغیه‌ای به تاریخ ۱۴۰۵/۰۴/۰۲ (شماره ۱۹۷۸۱۰/۱۲۲)، مصوبه مورخ ۱۴۰۵/۰۳/۱۱ کمیته امنیت اطلاعات سازمان را درباره الزامات کسب‌وکاری، فنی و امنیتی نرم‌افزار مبارزه با پول‌شویی و تأمین مالی تروریسم ابلاغ کرد. مخاطب این ابلاغیه، مؤسسات مالی و اشخاص مشمول تحت نظارت سازمان بورس هستند.

حکم اصلی: بهره‌برداری فقط پس از تأییدیه

مهم‌ترین بند ابلاغیه این است که رعایت حداقل الزامات کسب‌وکاری، فنی و امنیتی در طراحی و پیاده‌سازی سامانه ضروری است و مؤسسات مالی مکلف‌اند پیش از بهره‌برداری از سامانه، درخواست بررسی و تأیید رعایت این الزامات را به مرکز مبارزه با پول‌شویی سازمان ارسال کنند. ابلاغیه صریح است: بهره‌برداری از سامانه صرفاً پس از اخذ تأییدیه امکان‌پذیر خواهد بود.

این یعنی ترتیب کار عوض می‌شود. انتخاب و استقرار سامانه، پایان مسیر نیست؛ گام بعدی ارسال درخواست بررسی و انتظار برای تأیید است. سازمانی که این مرحله را در برنامه‌ریزی خود ندیده باشد، ممکن است سامانه‌ای مستقر داشته باشد که مجاز به استفاده از آن نیست.

درخواست را چه کسی می‌فرستد

نکته‌ای که شرکت‌های نرم‌افزاری باید بدانند: ارسال درخواست بررسی نرم‌افزار صرفاً توسط مؤسسات مالی تحت نظارت امکان‌پذیر است. شرکت طراحی‌کننده نرم‌افزار نمی‌تواند مستقیماً درخواست دهد و باید آن را از طریق یکی از مؤسسات مالی مشمول به مرکز ارسال کند.

در عمل این یعنی همکاری نزدیک میان نهاد مالی و تأمین‌کننده سامانه از همان ابتدا لازم است، نه در پایان پروژه.

پنج سرفصل الزامات

سند پیوست ابلاغیه (تیر ۱۴۰۵) الزامات را در چند سرفصل سازمان داده است:

  • ارزیابی و طبقه‌بندی ریسک تعاملات کاری ارباب‌رجوعان؛
  • کمی‌سازی شاخص‌های شناسایی معاملات و عملیات مشکوک به پول‌شویی و تأمین مالی تروریسم با استفاده از روش‌های داده‌کاوی؛
  • ارائه راهکارهای سامانه‌ای جامع و کارآمد برای اجرای مفاد آیین‌نامه اجرایی مقابله و پیشگیری از جرایم پول‌شویی و تأمین مالی تروریسم و آیین‌نامه اجرایی اقدام مالی هدفمند علیه تروریسم؛
  • رعایت حداقل الزامات فنی و عملیاتی و زیرساختی فناوری اطلاعات، از جمله در حوزه هوشمندسازی و تحلیل داده‌ها.
سرفصل‌های سند پیوست ابلاغیه (تیر ۱۴۰۵). همهٔ سرفصل‌ها برای همهٔ نهادهای مالی الزامی نیست.
  • ارزیابی و طبقه‌بندی ریسک ریسک تعاملات کاری ارباب‌رجوعان.
  • کمی‌سازی شاخص‌های معاملات مشکوک با استفاده از روش‌های داده‌کاوی.
  • راهکارهای سامانه‌ای جامع برای اجرای مفاد آیین‌نامهٔ مقابله و پیشگیری از جرائم پول‌شویی و آیین‌نامهٔ اقدام مالی هدفمند.
  • حداقل الزامات فنی و زیرساختی فناوری اطلاعات، از جمله در حوزهٔ هوشمندسازی و تحلیل داده‌ها.

همه سرفصل‌ها برای همه الزامی نیست

سند تفکیک روشنی قائل شده که در برنامه‌ریزی پروژه اهمیت زیادی دارد:

  • سرفصل‌های ارزیابی ریسک و کمی‌سازی شاخص‌ها برای تمامی مؤسسات مالی الزامی است؛
  • سرفصل الزامات فنی و زیرساختی صرفاً برای مؤسسات مالی سطح یک الزامی است؛
  • سرفصل راهکارهای سامانه‌ای جامع، در ارائه نسخه اولیه ضروری نیست و می‌تواند در فازهای بعدی توسعه لحاظ شود.

این تفکیک به مؤسسات کوچک‌تر امکان می‌دهد با نسخه‌ای متناسب شروع کنند، بدون آنکه تأییدیه به تعویق بیفتد.

ارزیابی ریسک، پیش از ارائه هر خدمت

در جدول الزامات مربوط به ارزیابی ریسک، نخستین ردیف تکلیف روشنی دارد: ارزیابی و طبقه‌بندی ریسک تعامل کاری، مشتمل بر ریسک ارباب‌رجوع، منطقه جغرافیایی و نوع خدمت دریافتی، باید پیش از هرگونه ارائه خدمت انجام شود. مستندات این تکلیف شامل ابلاغیه شماره ۵ مورخ ۱۴۰۱/۰۷/۳۰، ابلاغیه شماره ۱۱ مورخ ۱۴۰۳/۰۹/۰۳ و ماده ۸ آیین‌نامه است.

سه‌گانه «ارباب‌رجوع، منطقه، خدمت» همان چارچوبی است که سامانه پروفایل ریسک دادمان بر پایه آن مشتریان را در سه سطح ساده، معمول و مضاعف طبقه‌بندی می‌کند.

سرفصل ششمی که در این سند نیست: امنیت

ابلاغیه رعایت حداقل الزامات «کسب‌وکاری، فنی و امنیتی» را شرط بررسی نرم‌افزار می‌داند. سرفصل‌های بالا بخش کسب‌وکاری‌اند؛ بخش امنیتی سند جداگانه‌ای دارد: «سند جامع الزامات امنیت اطلاعات و ارتباطات بازار سرمایه»، تدوین‌شده در مرکز نظارت بر امنیت اطلاعات بازار سرمایه (مکنا).

این نکته برای زمان‌بندی پروژه تعیین‌کننده است، چون فصل اول آن سند اصلاً فنی نیست و به تأمین‌کنندهٔ نرم‌افزار واگذارشدنی نیست: ساختار سازمانی، منابع انسانی، تعامل با طرف‌های ثالث و حفظ انطباق. آمادگی امنیتی باید موازی با آمادگی کسب‌وکاری پیش برود؛ اگر به انتهای پروژه موکول شود، زمان‌بندی تأییدیه را عقب می‌اندازد. ساختار آن سند — از جمله سطوح بلوغ A، B و C و مهلت‌های ممیزی داخلی — را در الزامات امنیت اطلاعات بازار سرمایه مرور کرده‌ایم.

این تأییدیه در کجای تصویر بزرگ‌تر می‌نشیند

تأییدیهٔ نرم‌افزار یک الزام منفرد نیست؛ بخشی از یک برنامهٔ زمان‌بندی‌شدهٔ ملی است. در «برنامه اقدام» مبارزه با پول‌شویی و تأمین مالی تروریسم، سازمان بورس و اوراق بهادار با ۱۰۳ اقدام سومین دستگاه از نظر حجم تکلیف است — پس از بانک مرکزی و مرکز اطلاعات مالی.

در سطح حوزه‌ها هم بازار سرمایه در چند ردیف جداگانه دیده شده است: کارگزاری‌ها، صندوق‌های سرمایه‌گذاری، بازارگردانان و سبدگردانان با ۵۲ اقدام، شرکت‌های بورس تهران، فرابورس، کالا و انرژی با ۳۶ اقدام، و شرکت سپرده‌گذاری مرکزی و تسویه وجوه با ۵ اقدام. تفکیک این حوزه‌ها همان منطقی است که در بند «همه سرفصل‌ها برای همه الزامی نیست» دیدیم: نوع نهاد، دامنهٔ تکلیف را تعیین می‌کند.

تصویر کامل آن برنامه، سازوکار سنجش پیشرفتش و ضمانت اجرایش را در برنامهٔ اقدام ملی ۱۴۰۳ تا ۱۴۰۶ آورده‌ایم. نکتهٔ مرتبط با این نوشته این است که در آن برنامه، «قابل‌قبول محسوب‌نشدن اقدام انجام‌شده» هم مثل انجام‌ندادن، تخلف است — یعنی نرم‌افزاری که نصب شده اما پیکربندی نشده و شواهد اثربخشی ندارد، اقدام تمام‌شده به‌حساب نمی‌آید.

مسیر موازی: خدمات غیرحضوری

اگر نهاد مالی شما خدمات پایه را غیرحضوری ارائه می‌دهد، مجموعهٔ الزام دیگری هم فعال است که مسیر تأییدیهٔ نرم‌افزار آن را پوشش نمی‌دهد: «دستورالعمل حدود و چگونگی ارائه غیرحضوری خدمات پایه به ارباب‌رجوع در بازار سرمایه»، مصوب پنجاه‌وپنجمین جلسهٔ شورای عالی مورخ ۱۴۰۴/۰۸/۰۶.

دو بند آن مستقیماً به سامانه برمی‌گردد: ثبت رویدادهای ورود، خروج، گزارش‌گیری و ذخیرهٔ اطلاعات به تفکیک هر کاربر؛ و مهلت یک‌سالهٔ بازبینی برای احراز هویت‌های غیرحضوری که پیش از ابلاغ دستورالعمل انجام شده‌اند. تفصیلش در شناسایی غیرحضوری در بازار سرمایه آمده است.

چه باید کرد

اگر نهاد مالی تحت نظارت سازمان بورس هستید، سه پرسش را پیش از هر تصمیمی روشن کنید: آیا سامانه فعلی شما تأییدیه دارد؟ اگر در حال انتخاب سامانه‌اید، تأمین‌کننده تا چه اندازه با این سرفصل‌ها منطبق است؟ و آیا مسیر ارسال درخواست بررسی از سوی مؤسسه شما مشخص شده است؟

دادمان سرفصل‌های سامانه مبارزه با پول‌شویی بازار سرمایه را سطر‌به‌سطر با همین جدول‌های الزامات نگاشت کرده است. برای گفت‌وگو درباره انطباق آن با تکالیف سازمان شما، از صفحه تماس با کارشناسان ما در ارتباط باشید.

این مهلت‌ها یک حلقه از چرخهٔ تطبیق‌اند؛ تصویر کامل را در راهنمای جامع مبارزه با پول‌شویی آورده‌ایم.

این نوشته صرفاً جنبه اطلاع‌رسانی دارد. برای اقدام، به متن رسمی ابلاغیه و سند پیوست آن مراجعه کنید.

می‌خواهید ببینید این الزامات در عمل چگونه اجرا می‌شوند؟


بازگشت به فهرست مقالات مقالات بازار سرمایه