شورای عالی مقابله و پیشگیری از جرائم پول‌شویی، چارچوب ارائه غیرحضوری خدمات پایه در بازار سرمایه را تصویب کرده است. این نوشته مهم‌ترین قیدهای عملیاتی آن را مرور می‌کند.

دستورالعمل حدود و چگونگی ارائه غیرحضوری خدمات پایه به ارباب‌رجوع در بازار سرمایه، در پنجاه‌وپنجمین جلسه شورای عالی مقابله و پیشگیری از جرائم پول‌شویی و تأمین مالی تروریسم مورخ ۱۴۰۴/۰۸/۰۶ تصویب شد. مبنای آن، تصویب‌نامه شماره ۱۳۹۹۳۰/ت۵۸۴۸۴ مورخ ۱۳۹۹/۱۲/۰۲ هیئت وزیران موضوع اصلاح تبصره ۳ ماده ۹۱ آیین‌نامه اجرایی ماده ۱۴ است.

مخاطب آن، کلیه ارائه‌دهندگان خدمات در بازار سرمایه است؛ از بورس‌ها و بازارهای خارج از بورس تا کانون‌ها و شرکت سپرده‌گذاری مرکزی اوراق بهادار و تسویه وجوه.

شناسایی پیش از خدمت، نه هم‌زمان با آن

شخص مشمول مکلف است پیش از ارائه غیرحضوری خدمات پایه، نسبت به شناسایی ارباب‌رجوع مطابق الزامات و مقررات مربوط اقدام کند. برای شخص حقوقی، شناسایی غیرحضوری مستلزم احراز هویت فرد یا افرادی است که به موجب اساسنامه یا ضوابط مربوط، دارنده امضای مجاز شخص حقوقی‌اند.

ارباب‌رجوع خارج از کشور و اشخاص خارجی

تبصره ۲ ماده ۲ به پرسشی پاسخ می‌دهد که در بازار سرمایه پرتکرار است: ایرانیِ مقیم خارج. ارائهٔ غیرحضوری خدمات پایه به او مجاز است، اما با دو قید: با استفاده از مدارک شناسایی معتبر خودش، و از طریق بستر الکترونیکی مورد تأیید وزارت ارتباطات و فناوری اطلاعات. یعنی هر درگاه اینترنتی کافی نیست؛ بستر باید تأییدیه داشته باشد.

اشخاص حقیقی و حقوقی خارجیِ مقیم داخل کشور مسیر جداگانه‌ای دارند: بر اساس مقررات ابلاغی مرکز اطلاعات مالی و آیین‌نامه. و تبصره ۳ حدود خدمات غیرحضوری به متقاضیان خارجی — حقیقی و حقوقی — را تابع دستورالعمل موضوع ماده ۷۳ آیین‌نامه می‌کند. پیامد سامانه‌ای: تابعیت و محل اقامت باید پیش از انتخاب مسیر احراز هویت مشخص باشد، نه بعد از آن.

ابزار زیست‌سنجی و مفهوم «فرد زنده»

دستورالعمل، ابزار زیست‌سنجی (بیومتریک) را روشی برای شناسایی و احراز هویت تعریف کرده که در آن از روش‌های خودکار تأیید یا شناخت هویت یک فرد زنده بر اساس ویژگی‌های زیستی، فیزیولوژیکی یا رفتاری استفاده می‌شود؛ نظیر اثر انگشت، تصاویر صورت، عنبیه، تشخیص صدا و هندسه دست.

قید «فرد زنده» تصادفی نیست. تشخیص زنده‌بودن، همان چیزی است که مانع استفاده از عکس یا ویدیوی ضبط‌شده در فرآیند احراز هویت می‌شود و در ارزیابی هر راهکار غیرحضوری باید جدی گرفته شود.

در کنار آن، «عوامل ثبت هویت» تعریف شده‌اند: عواملی که شخص مشمول از طریق اتکا به آن‌ها از تطابق هویت متقاضی دریافت غیرحضوری خدمات پایه با هویت ارباب‌رجوع مورد نظر اطمینان حاصل می‌کند.

ارباب‌رجوعی که قبلاً احراز هویت شده

برای ارباب‌رجوعی که پیش‌تر به‌صورت غیرحضوری احراز هویت شده است، ارائه خدمات پایه جدید صرفاً با به‌کارگیری یکی از ابزارهای زیست‌سنجی به همراه یکی دیگر از عوامل ثبت هویت انجام می‌شود. این یعنی احراز هویت اولیه، مجوز دائمی برای همه خدمات بعدی نیست.

قیدهای حساب بانکی

دستورالعمل در این بخش صریح است:

  • حساب بانکی معرفی‌شده از سوی ارباب‌رجوع صرفاً باید به نام وی باشد و پذیرش هر نوع حساب بانکی دیگر، اعم از حساب مشترک میان ارباب‌رجوع و اشخاص دیگر، ممنوع است؛
  • شخص مشمول مکلف است وجوه پرداختی به ارباب‌رجوع را صرفاً به حساب بانکی به نام وی واریز کند.

برای پشتیبانی از این کنترل، بانک مرکزی موظف شده سرویس تطبیق مشخصات هویتی صاحب حساب و ابزار پرداخت او — از جمله انطباق شماره ملی یا شناسه ملی صاحب حساب با مشخصات مندرج در ابزارهای پرداخت — را برای اشخاص مشمول برقرار کند. سایر روش‌های پرداخت با تأیید مرکز اطلاعات مالی معتبر خواهد بود.

ترتیب شناسایی غیرحضوری. هیچ گامی را نمی‌توان هم‌زمان با ارائهٔ خدمت انجام داد.
  1. شناسایی، پیش از ارائهٔ خدمت پایه برای شخص حقوقی مستلزم احراز هویت دارندگان امضای مجاز است.
  2. احراز هویت با ابزار زیست‌سنجی روش‌های خودکار تأیید هویت یک «فرد زنده» — اثر انگشت، تصویر صورت، عنبیه، صدا، هندسهٔ دست. قید «زنده» مانع استفاده از عکس یا ویدیوی ضبط‌شده است.
  3. اتکا به زیرساخت الکترونیکی مورد تأیید سامانهٔ جامع اطلاعات مشتریان (سجام) یا سایر سامانه‌های مورد تأیید سازمان.
  4. کنترل حساب بانکی حساب معرفی‌شده صرفاً باید به نام خود ارباب‌رجوع باشد؛ حساب مشترک ممنوع است و واریز وجوه هم فقط به همان حساب انجام می‌شود.
  5. برای خدمت پایهٔ بعدی، دوباره احراز هویت اولیه مجوز دائمی نیست: هر خدمت پایهٔ جدید یک ابزار زیست‌سنجی به‌همراه یکی دیگر از عوامل ثبت هویت می‌خواهد.

ممنوعیت در مورد ارباب‌رجوع محجور

ارائه غیرحضوری خدمات پایه به ارباب‌رجوع محجور، در صورت احراز حجر، توسط شخص مشمول ممنوع است. اگر مطابق قانون دریافت غیرحضوری خدمات پایه توسط ارباب‌رجوع محجور به وسیله ولی قهری یا قائم‌مقام قانونی وی امکان‌پذیر باشد، موضوع از شمول این ماده خارج است.

زیرساخت‌های مورد اتکا

شخص مشمول مکلف است رویه‌های احراز هویت غیرحضوری را از طریق زیرساخت‌های الکترونیکی، از جمله سامانه جامع اطلاعات مشتریان (سجام) یا سایر سامانه‌های مورد تأیید سازمان، انجام دهد و از ارائه اطلاعات هویتی توسط متقاضی بر اساس سازوکار ابلاغی اطمینان حاصل کند.

دو تبصرهٔ ماده ۳ پیامد عملی این اتکا را روشن می‌کنند. تبصره ۳ می‌گوید پس از تصویب دستورالعمل، اخذ کپی مدارک شناسایی — شناسنامه و کارت ملی برای اشخاص حقیقی، اساسنامه و روزنامهٔ رسمی برای اشخاص حقوقی — به‌صورت فیزیکی «الزامی نیست» به شرط آنکه سامانه‌های احراز هویت یا ارتباط با پایگاه‌های داده راه‌اندازی شده باشد؛ تطبیق اطلاعات هویتی با همان پایگاه‌ها کفایت می‌کند. یعنی بایگانی کاغذی جای خود را به رد تطبیق سامانه‌ای می‌دهد، و همین رد باید ثبت شود.

تبصره ۲ قیدی دربارهٔ اشخاص دارد نه سامانه‌ها: اشخاص حقیقی و حقوقی متولی احراز هویت غیرحضوری ملزم به اخذ تأییدیهٔ صلاحیت امنیتی از ضابطین خاص قانون مبارزه با پول‌شویی‌اند. این بند در برنامه‌ریزی استقرار معمولاً دیده نمی‌شود، چون به فناوری ربطی ندارد — ولی بدون آن، فرآیندی که فنی کامل است، حقوقی ناقص می‌ماند.

مراجعهٔ حضوری فقط در دو حالت مجاز است

یکی از بندهایی که جهت‌گیری کل دستورالعمل را نشان می‌دهد، محدودکردن اختیار خودِ مؤسسه است. الزام ارباب‌رجوع به مراجعهٔ حضوری برای بررسی صحت، اصالت و اعتبار مدارک شناسایی، صرفاً در دو حالت مجاز است:

  • سامانه‌ها و پایگاه‌های اطلاعاتی مربوط برای راستی‌آزمایی آن مدارک راه‌اندازی نشده باشند؛
  • یا شخص مشمول به آن اطلاعات دسترسی نداشته باشد.

یعنی «برای اطمینان بیشتر، حضوری بیایید» توجیه پذیرفته‌شده‌ای نیست. هر بار که مسیر حضوری اجباری می‌شود، باید یکی از این دو حالت مستند باشد — و همین، ثبت وضعیت در دسترس‌بودن هر سرویس استعلام را به یک نیاز سامانه‌ای تبدیل می‌کند، نه یک نکتهٔ عملیاتی.

شخص حقوقی: تأیید همهٔ دارندگان امضای مجاز

برای اشخاص حقوقی، دستورالعمل گردش کاری تعریف می‌کند که در پیاده‌سازی معمولاً ساده‌سازی می‌شود: یکی از دارندگان امضای مجاز — یا نماینده‌ای که از طرف آنان معرفی شده — اطلاعات شخص حقوقی را تکمیل می‌کند و سایر دارندگان امضای مجاز باید آن را تأیید کنند.

دو قید تکمیلی هم دارد. تبصره ۴: نمایندهٔ معرفی‌شده از سوی دارندگان امضای مجاز باید قبلاً احراز هویت شده باشد. تبصره ۳: در خصوص اشخاصی که ارائهٔ خدمت به آن‌ها مجاز نیست یا با محدودیت مواجه‌اند، شخص مشمول مکلف است هنگام اجرای این ماده کنترل‌های لازم را اعمال کند — یعنی غربالگری فهرست‌ها در همین نقطه انجام می‌شود، نه پس از تکمیل پرونده.

پیامد مدل داده روشن است: پروندهٔ شخص حقوقی یک وضعیت میانی «در انتظار تأیید سایر امضاداران» می‌خواهد و نمی‌تواند با تکمیل یک نفر بسته شود.

اطمینان از اینکه خودِ ارباب‌رجوع است

دستورالعمل یک لایهٔ کنترلی مستقل از احراز هویت اولیه اضافه می‌کند: اشخاص مشمول موظف‌اند از طریق ارسال کد یک‌بارمصرف (OTP) به شمارهٔ همراه متعلق به ارباب‌رجوع، یا از طریق برنامهٔ کاربردی یا بستر الکترونیکی مورد تأیید وزارت ارتباطات و فناوری اطلاعات، اطمینان حاصل کنند که ارباب‌رجوع شخصاً از خدمات غیرحضوری استفاده می‌کند.

قید «متعلق به ارباب‌رجوع» یعنی صرفِ رسیدن کد کافی نیست؛ مالکیت شمارهٔ همراه هم باید احراز شده باشد. و در صورت مشاهدهٔ هرگونه تخلف، دو تکلیف هم‌زمان فعال می‌شود: گزارش موضوع به مرکز مبارزه با پول‌شویی سازمان، و شناسایی و احراز هویت حضوری مجدد ارباب‌رجوع.

مسئولیت استفاده و حفاظت از ابزارهای شناسایی هم صراحتاً بر عهدهٔ ارباب‌رجوع گذاشته شده و او متعهد است هیچ شخص دیگری از ابزار شناسایی او استفاده نکند.

رد ممیزی: چه چیزی باید ثبت شود

دستورالعمل دو سطح ثبت می‌خواهد. سطح اول دربارهٔ ارباب‌رجوع است: امکان ثبت، نگهداری و تهیهٔ گزارش از سوابق اطلاعاتی ارباب‌رجوع با درج هر یک از اقلام اطلاعات هویتی او.

سطح دوم دربارهٔ کاربران خود مؤسسه است و همان است که معمولاً پیاده نمی‌شود: رویدادهای مرتبط با ورود، خروج، گزارش‌گیری و ذخیرهٔ اطلاعات توسط هر یک از کاربران باید بر اساس آخرین الزامات مصوب سازمان در حوزهٔ امنیت و فناوری اطلاعات بازار سرمایه ثبت و نگهداری شود و در صورت لزوم قابل ارائه باشد. جزئیات آن دستهٔ الزامات را در الزامات امنیت اطلاعات بازار سرمایه آورده‌ایم.

توجه کنید که «گزارش‌گیری» هم در فهرست رویدادهای ثبت‌شدنی است. یعنی صرفِ مشاهدهٔ اطلاعات هویتی هم رویدادی است که باید رد ممیزی داشته باشد — همان الگویی که در محرمانگی فهرست اشخاص تحت مراقبت هم دیده می‌شود.

تکلیف هیئت‌مدیره: سیاست پیش از سامانه

ماده ۱۰ الزامی در سطح حاکمیتی دارد: هیئت‌مدیرهٔ اشخاص مشمول و واحدهای مرتبط در سازمان که قصد ارائهٔ غیرحضوری خدمات پایه دارند، موظف‌اند سیاست‌ها، ضوابط و فرآیندهای داخلی و نیز سامانه‌های پذیرش غیرحضوری را منطبق با قوانین و مقررات — به‌ویژه مقررات مبارزه با پول‌شویی و تأمین مالی تروریسم و مفاد این دستورالعمل — «تهیه، تصویب و اجرا» کنند.

سه فعل این ماده ترتیب دارد. سامانه‌ای که پیش از تصویب سیاست در هیئت‌مدیره راه‌اندازی شود، حتی اگر فنی بی‌نقص باشد، مستند حاکمیتی ندارد؛ و در بازرسی، همان مصوبه است که پرسیده می‌شود، نه معماری سامانه.

مهلت یک‌ساله برای بازبینی گذشته

بندی که برای برنامه‌ریزی پروژه از همه مهم‌تر است، دربارهٔ آینده نیست: کلیهٔ خدمات و احراز هویت‌های غیرحضوری که پیش از ابلاغ این دستورالعمل بر اساس فرآیندها یا از طریق سامانه‌های مورد تأیید سازمان انجام شده‌اند، در صورت عدم انطباق با مفاد دستورالعمل، طی مهلت زمانی یک‌ساله مورد بازبینی قرار می‌گیرند.

این یعنی دامنهٔ کار فقط مشتریان تازه نیست؛ کل پایگاه مشتریانی که غیرحضوری پذیرفته شده‌اند باید در برابر معیارهای تازه سنجیده شود. سامانه باید بتواند بگوید هر پرونده با کدام نسخهٔ فرآیند و با کدام ابزار احراز هویت باز شده — اطلاعاتی که اگر از ابتدا ثبت نشده باشد، بازسازی‌اش پرهزینه است.

نظارت بر حسن اجرا بر عهدهٔ سازمان است و سازمان مکلف است گزارش آن را در قالب گزارش موضوع ماده ۴۵ آیین‌نامه به مرکز ارائه کند.

جایگاه این دستورالعمل در سلسله‌مراتب مقررات

دستورالعمل در ۱۶ ماده و ۱۵ تبصره، در پنجاه‌وپنجمین جلسهٔ شورای عالی مقابله و پیشگیری از جرائم پول‌شویی و تأمین مالی تروریسم مورخ ۱۴۰۴/۰۸/۰۶ تصویب شد و از تاریخ ابلاغ لازم‌الاجراست. مستند صلاحیت آن، تصویب‌نامهٔ شمارهٔ ۱۳۹۹۳۰/ت۵۸۴۸۴ مورخ ۱۳۹۹/۱۲/۰۲ هیئت وزیران است، موضوع اصلاح تبصره ۳ ماده ۹۱ آیین‌نامه اجرایی ماده ۱۴.

نکتهٔ حقوقی مهم در بند پایانی است: با تصویب این دستورالعمل، «دستورالعمل رعایت مقررات مبارزه با پول‌شویی در خدمات الکترونیک بازار سرمایه» مصوب ۱۳۹۰/۰۷/۱۹ شورای عالی مبارزه با پول‌شویی نسخ شد. اگر رویه‌های داخلی یا مستندات پروژهٔ شما هنوز به سند ۱۳۹۰ ارجاع می‌دهند، آن ارجاع دیگر معتبر نیست.

جمع‌بندی

ارائه غیرحضوری خدمات، تجربه مشتری را ساده می‌کند اما بار کنترلی را از شعبه به سامانه منتقل می‌کند. هر قیدی که در بالا آمد — زنده‌بودن فرد، تک‌نامی حساب، محدودیت محجور — باید در نرم‌افزار اعمال شود، نه در دستورالعمل داخلی. کنترلی که فقط روی کاغذ است، در ممیزی قابل اثبات نیست.

این کنترل‌ها در سامانه مبارزه با پول‌شویی بازار سرمایه دادمان به‌صورت قاعده سیستمی اعمال می‌شوند، نه رویه دستی.

این نوشته صرفاً جنبه اطلاع‌رسانی دارد و جایگزین متن رسمی دستورالعمل نیست.

تعریف کوتاه اصطلاح‌های این مقاله در واژه‌نامه: سجام، احراز هویت غیرحضوری

می‌خواهید ببینید این الزامات در عمل چگونه اجرا می‌شوند؟


بازگشت به فهرست مقالات مقالات بازار سرمایه