«شناسایی ساده» در گفت‌وگوهای روزمره اغلب به‌معنای «کار کمتر» به کار می‌رود. در متن آیین‌نامه اما یک استثنای مشروط است که هم پیش‌شرط دارد و هم باید به تأیید نهاد ناظر برسد.

ماده ۵۲ آیین‌نامه اجرایی ماده ۱۴ (اصلاحی ۱۴۰۴/۰۷/۲۷) مؤسسات مالی و صرافی‌ها را مکلف می‌کند فرآیندها و رویه‌های شناسایی مقتضی — شامل شناسایی ساده، معمول و مضاعف — را به‌گونه‌ای سامان دهند که حین اخذ اطلاعات کافی در آغاز تعامل کاری و نیز در طول آن، ارزیابی ریسک و اتخاذ رویهٔ متناسب ممکن شود. سه سطح، سه درجه از یک کار نیستند؛ سه رویهٔ متفاوت با شرایط ورود متفاوت‌اند.

سه سطح شناسایی ماده ۵۲؛ انتخاب میان آن‌ها نتیجهٔ ارزیابی ریسک است، نه سلیقهٔ شعبه.
  1. شناسایی ساده تنها پس از ارزیابی جامع ریسک و فقط برای تعاملات کم‌ریسک. تدابیر سهل‌گیرانه یعنی «کاهش»، نه «حذف» — ماده ۵۳ و ۵۴
  2. شناسایی معمول سطح پایه؛ هر تعاملی که مصداق ساده یا مضاعف نباشد در این سطح می‌نشیند.
  3. شناسایی مضاعف برای ریسک بالا؛ ماده ۷۷ پس از اصلاحات ۱۴۰۴ فهرست مصادیق ندارد و محرک را به مدل ریسک مؤسسه می‌سپارد. اشخاص سیاسی خارجی سه تدبیر جداگانه می‌خواهند.

شناسایی ساده: استثنایی که پیش‌شرط دارد

ماده ۵۳ (اصلاحی ۱۴۰۴/۰۷/۲۷) دو قید روی این سطح می‌گذارد. اول اینکه اکتفا به رویه‌های شناسایی ساده تنها پس از انجام یک ارزیابی جامع ریسک ممکن است. دوم اینکه فقط در مواردی مجاز است که ریسک تعاملات کاری پایین ارزیابی شود؛ در سایر موارد، شناسایی معمول یا مضاعف الزامی است.

قید سومی هم در تبصرهٔ همان ماده آمده که در عمل بیشترین اثر را دارد: مؤسسات مکلف‌اند مصادیق آن دسته از تعاملات کاری که شناسایی ساده روی آن‌ها اجرا می‌شود را به تأیید دستگاه‌های متولی نظارت برسانند. یعنی فهرست موارد مشمول شناسایی ساده، سندی است که باید بیرون از مؤسسه تأیید شود، نه رویه‌ای که واحد تطبیق به‌تنهایی تعریف کند.

تدابیر سهل‌گیرانه چه هستند

ماده ۵۴ (اصلاحی ۱۴۰۴/۰۷/۲۷) روشن می‌کند «سهل‌گیرانه» یعنی چه — و به‌همان اندازه روشن می‌کند یعنی چه نیست: این تدابیر «نباید ناقض سایر مقررات مبارزه با پول‌شویی و تأمین مالی تروریسم باشد». دو نمونه‌ای که ماده می‌شمارد:

  • کاهش تعداد دفعات به‌روزرسانی اطلاعات شناسایی ارباب‌رجوع
  • کاهش میزان پایش مستمر و بررسی موشکافانهٔ تراکنش‌ها بر اساس سطح فعالیت مورد انتظار ارباب‌رجوع

توجه کنید که هیچ‌کدام «حذف» نیست؛ هر دو «کاهش» است. شناسایی ساده، نبودِ شناسایی نیست.

شناسایی معمول: پیش‌فرض

هر تعاملی که در دستهٔ کم‌ریسکِ تأییدشده نیفتد و مصداق ریسک بالا هم نباشد، مشمول شناسایی معمول است. اطلاعات مورد نیاز در این سطح دست‌کم شامل این موارد است: نوع شخص (حقیقی یا حقوقی)، تابعیت، منطقهٔ جغرافیایی محل سکونت و اقامت قانونی، مبدأ و مقصد مورد انتظار تراکنش‌ها، شغل و نوع فعالیت، میزان درآمد و منابع اموال، خدمات مورد تقاضا، هدف از افتتاح حساب یا ایجاد تعامل کاری، استفادهٔ مستقیم یا باواسطه از خدمات، و اینکه خدمت حضوری دریافت می‌شود یا غیرحضوری.

این فهرست تصادفی نیست: هر قلم آن ورودی یکی از معیارهای امتیاز ریسک است. اگر در فرم افتتاح حساب جمع‌آوری نشود، ارزیابی ریسک ورودی کم دارد.

شناسایی معمول دستگاه‌های دولتی: رویهٔ ابلاغی ۲۶ مرداد ۱۴۰۵

یک دستهٔ مشتری هست که در قالب‌های معمول شناسایی شخص حقوقی نمی‌گنجد: وزارتخانه‌ها، مؤسسات دولتی و نهادهای عمومی غیردولتی. این‌ها شخصیت حقوقی دارند بی‌آنکه در مرجع ثبت شرکت‌ها ثبت شده باشند — «مؤسسات و تشکیلات دولتی و بلدی» موضوع ماده ۵۸۷ قانون تجارت — و زنجیرهٔ مالکیت و مالک واقعی هم برایشان معنای معمول را ندارد. مرکز اطلاعات مالی در ۲۶ مرداد ۱۴۰۵، در اجرای تبصره ۳ ماده ۶۱ آیین‌نامه، رویهٔ شناسایی این دسته را به مؤسسات مالی ابلاغ کرد.

رویه، شناسایی معمول را برای این مشتریان به یک فهرست بستهٔ داده ترجمه می‌کند که باید پیش از برقراری تعامل کاری اخذ، از نظر صحت و اصالت بررسی، و به‌صورت سامانه‌ای در رخ‌نمای مشتری نگهداری شود:

پنج گروه داده‌ای که رویهٔ ابلاغی ۲۶ مرداد ۱۴۰۵ برای شناسایی معمول وزارتخانه‌ها، مؤسسات دولتی و نهادهای عمومی غیردولتی تعیین کرده است — همه به‌صورت سامانه‌ای در رخ‌نمای مشتری، در چارچوب ماده ۳۶ آیین‌نامه.
  • هویت شخص حقوقی شناسهٔ ملی، نام، نهاد ثبت‌کننده، نوع (دولتی یا نهاد عمومی غیردولتی)، تاریخ تأسیس، نشانی و کد پستی احرازشدهٔ محل اصلی فعالیت.
  • صاحبان امضای مجاز نام و نام خانوادگی، کد ملی، نام پدر، شمارهٔ تلفن همراه و سمت هر یک.
  • اسناد نمایندگی اسناد و مدارک مبین نمایندگی شخصی که از سوی دستگاه مراجعه می‌کند.
  • احراز هویت نماینده نام، نام خانوادگی، سال تولد، شمارهٔ ملی، وضعیت حیات، و کد پستی محل اقامت و فعالیت.
  • ماهیت، هدف و میزان فعالیت شامل پیش‌بینی گردش حساب مورد انتظار سالانه — همان سطح فعالیت مورد انتظار.

دو نکتهٔ ساختاری در این فهرست هست. نخست، جای خالی مالک واقعی را صاحبان امضای مجاز و نماینده پر می‌کنند — با احراز هویت کامل نماینده، از جمله وضعیت حیات و کد پستی. یعنی سامانه برای این دسته باید به‌جای گراف مالکیت، فهرست امضاداران و نمایندگان را نگه دارد و به‌روز کند. دوم، قلم آخر همان سطح فعالیت مورد انتظار است که برای اشخاص حقیقی و شرکت‌ها می‌شناسیم؛ رویه آن را برای دستگاه دولتی هم الزامی می‌کند.

و دو تکلیف مستمر که رویه با عدد مشخص کرده است: به‌روزرسانی اطلاعات شناسایی در بازه‌های دوساله، و پایش سالانهٔ تراکنش‌ها و ارزیابی انطباق آن با اطلاعاتی که دربارهٔ ماهیت، هدف و میزان فعالیت اخذ شده. ابلاغیه ضمناً یادآوری می‌کند که این رویه «با نظرداشت» مقررات تجمیع حساب‌های دستگاه‌های اجرایی — بند «ب» ماده ۱۷ قانون برنامهٔ ششم، بخشنامهٔ خزانه‌داری کل کشور و بند «الف» ماده ۲۰ قانون احکام دائمی — تدوین شده؛ یعنی مؤسسه پیش از افتتاح حساب برای یک دستگاه، باید بداند آن دستگاه اصلاً مجاز به داشتن حساب نزد او هست یا حسابش باید نزد خزانه باشد.

شناسایی مضاعف: از فهرست ثابت به ارزیابی ریسک

ماده ۷۷ (اصلاحی ۱۴۰۴/۰۷/۲۷) امروز یک جمله بیشتر نیست: مؤسسات مالی مکلف‌اند «در مواردی که خطر (ریسک) تعاملات کاری بالا ارزیابی می‌شود، رویه‌ها و اقدامات شناسایی مضاعف را اتخاذ کنند». همین و بس — بدون هیچ فهرستی از مصادیق.

این تغییر تازه است و در بیشتر مستندات داخلی هنوز بازتاب نیافته. تا پیش از اصلاحات ۱۴۰۴/۰۷/۲۷، تبصره ۱ همین ماده شش مورد را نام می‌برد که شناسایی مضاعف در آن‌ها «حداقل» الزامی بود، و تبصره ۲ دستگاه‌های ناظر را مکلف می‌کرد شاخص‌های تراکنش غیرمعمول را اعلام کنند. هر دو تبصره در همان اصلاحات نسخ شدند. شش مورد پیشین این‌ها بودند:

  • تعامل با اشخاص حقیقی و حقوقی — از جمله مؤسسات مالی و اعتباری — که مطابق اعلام مراجع بین‌المللی ریسک بالاتری دارند و پس از تأیید شورای عالی امنیت ملی
  • مواردی که ذی‌نفع بیمهٔ عمر، شخص حقوقی، یا ذی‌نفع ترتیبات حقوقی در میان است
  • حساب‌های کارگزاری خارجی
  • ارائهٔ خدمات بانکداری اختصاصی
  • ارائهٔ خدمات پایه به اشخاص دارای ریسک سیاسی
  • تراکنش‌های غیرمعمول یا الگوهای تراکنش غیرمعمول که هدف قانونی یا اقتصادی مشخصی ندارند

نسخ این فهرست به‌معنای کم‌شدن تکلیف نیست؛ به‌معنای جابه‌جایی بار اثبات است. پیش‌تر مؤسسه می‌توانست به یک بند اشاره کند و بگوید «چون مصداق این بند بود». حالا محرک شناسایی مضاعف را باید مدل ریسک خودِ مؤسسه بسازد و توجیه کند — و در بازرسی، همان مدل است که پرسیده می‌شود، نه فهرست.

ضمناً بخشی از این شش مورد در جای دیگری از مقررات زنده مانده است: اشخاص دارای ریسک سیاسی، تدابیر مستقل و شدیدتری در ماده ۹ مکرر گرفته‌اند؛ ذی‌نفع بیمهٔ عمر صراحتاً در تعریف مالک واقعی (بند ۱۴ ماده ۱) آمده؛ و کارگزاری بانکی فصل جداگانه‌ای دارد. آنچه واقعاً از دست رفته، همان بند ششم است — تراکنش غیرمعمول بدون هدف اقتصادی مشخص — که تنها موردِ داده‌محور فهرست بود و حالا کاملاً بر عهدهٔ موتور قواعد و تحلیل الگوی خودِ مؤسسه است.

اشخاص سیاسی خارجی: لایه‌ای فراتر

ماده ۹ مکرر (الحاقی ۱۴۰۴/۰۷/۲۷) برای اشخاص سیاسی خارجی — چه ارباب‌رجوع باشند و چه مالک واقعی — علاوه بر شناسایی معمول سه تدبیر اضافه می‌کند: کسب اطلاع کافی از منبع و منشأ وجوه، پایش دقیق و مستمر تراکنش‌ها برای اطمینان از انطباق آن‌ها با اطلاعات به‌دست‌آمده، و اخذ تأییدیهٔ مدیریت ارشد برای شروع و تداوم تعامل کاری با ریسک بالا.

تبصره ۱ همان ماده حکم روشنی دارد: در مواردی که شناسایی مقتضی بر اساس این تدابیر میسر نیست، مؤسسه باید از برقراری هرگونه تعامل کاری اجتناب کند.

آنچه این سه سطح برای سامانه معنا می‌کند

اگر سه سطح شناسایی در سامانه پیاده نشده باشد، در عمل همه‌چیز به شناسایی معمول تقلیل پیدا می‌کند — که هم برای موارد کم‌ریسک هزینه‌ساز است و هم برای موارد پرریسک ناکافی. پیاده‌سازی درست یعنی: امتیاز ریسک به‌صورت خودکار سطح شناسایی را تعیین کند، مصادیق تأییدشدهٔ شناسایی ساده در سامانه ثبت و قابل ممیزی باشد، محرک‌های شناسایی مضاعف از مدل ریسک مستند و قابل‌دفاع مؤسسه بیرون بیایند، و تأییدیهٔ مدیریت ارشد برای موارد پرریسک یک گام گردش کار باشد نه یک امضای کاغذی.

چارچوب ارزیابی ریسکی که این سه سطح از آن بیرون می‌آید را در رویکرد مبتنی بر ریسک و تصویر کامل چرخهٔ تطبیق را در راهنمای جامع مبارزه با پول‌شویی آورده‌ایم.

این نوشته صرفاً جنبه اطلاع‌رسانی دارد و جایگزین متن رسمی آیین‌نامه نیست. رویهٔ شناسایی دستگاه‌های دولتی از اطلاع‌رسانی رسمی مرکز اطلاعات مالی (۲۶ مرداد ۱۴۰۵) نقل شده است.

تعریف کوتاه اصطلاح‌های این مقاله در واژه‌نامه: شناسایی کافی مشتری، شناسایی ساده

می‌خواهید ببینید این الزامات در عمل چگونه اجرا می‌شوند؟


بازگشت به فهرست مقالات مقالات شناسایی مشتری