شورای عالی مقابله و پیشگیری از جرائم پولشویی، چارچوب ارائه غیرحضوری خدمات پایه در بازار سرمایه را تصویب کرده است. این نوشته مهمترین قیدهای عملیاتی آن را مرور میکند.
دستورالعمل حدود و چگونگی ارائه غیرحضوری خدمات پایه به اربابرجوع در بازار سرمایه، در پنجاهوپنجمین جلسه شورای عالی مقابله و پیشگیری از جرائم پولشویی و تأمین مالی تروریسم مورخ ۱۴۰۴/۰۸/۰۶ تصویب شد. مبنای آن، تصویبنامه شماره ۱۳۹۹۳۰/ت۵۸۴۸۴ مورخ ۱۳۹۹/۱۲/۰۲ هیئت وزیران موضوع اصلاح تبصره ۳ ماده ۹۱ آییننامه اجرایی ماده ۱۴ است.
مخاطب آن، کلیه ارائهدهندگان خدمات در بازار سرمایه است؛ از بورسها و بازارهای خارج از بورس تا کانونها و شرکت سپردهگذاری مرکزی اوراق بهادار و تسویه وجوه.
شناسایی پیش از خدمت، نه همزمان با آن
شخص مشمول مکلف است پیش از ارائه غیرحضوری خدمات پایه، نسبت به شناسایی اربابرجوع مطابق الزامات و مقررات مربوط اقدام کند. برای شخص حقوقی، شناسایی غیرحضوری مستلزم احراز هویت فرد یا افرادی است که به موجب اساسنامه یا ضوابط مربوط، دارنده امضای مجاز شخص حقوقیاند.
اربابرجوع خارج از کشور و اشخاص خارجی
تبصره ۲ ماده ۲ به پرسشی پاسخ میدهد که در بازار سرمایه پرتکرار است: ایرانیِ مقیم خارج. ارائهٔ غیرحضوری خدمات پایه به او مجاز است، اما با دو قید: با استفاده از مدارک شناسایی معتبر خودش، و از طریق بستر الکترونیکی مورد تأیید وزارت ارتباطات و فناوری اطلاعات. یعنی هر درگاه اینترنتی کافی نیست؛ بستر باید تأییدیه داشته باشد.
اشخاص حقیقی و حقوقی خارجیِ مقیم داخل کشور مسیر جداگانهای دارند: بر اساس مقررات ابلاغی مرکز اطلاعات مالی و آییننامه. و تبصره ۳ حدود خدمات غیرحضوری به متقاضیان خارجی — حقیقی و حقوقی — را تابع دستورالعمل موضوع ماده ۷۳ آییننامه میکند. پیامد سامانهای: تابعیت و محل اقامت باید پیش از انتخاب مسیر احراز هویت مشخص باشد، نه بعد از آن.
ابزار زیستسنجی و مفهوم «فرد زنده»
دستورالعمل، ابزار زیستسنجی (بیومتریک) را روشی برای شناسایی و احراز هویت تعریف کرده که در آن از روشهای خودکار تأیید یا شناخت هویت یک فرد زنده بر اساس ویژگیهای زیستی، فیزیولوژیکی یا رفتاری استفاده میشود؛ نظیر اثر انگشت، تصاویر صورت، عنبیه، تشخیص صدا و هندسه دست.
قید «فرد زنده» تصادفی نیست. تشخیص زندهبودن، همان چیزی است که مانع استفاده از عکس یا ویدیوی ضبطشده در فرآیند احراز هویت میشود و در ارزیابی هر راهکار غیرحضوری باید جدی گرفته شود.
در کنار آن، «عوامل ثبت هویت» تعریف شدهاند: عواملی که شخص مشمول از طریق اتکا به آنها از تطابق هویت متقاضی دریافت غیرحضوری خدمات پایه با هویت اربابرجوع مورد نظر اطمینان حاصل میکند.
اربابرجوعی که قبلاً احراز هویت شده
برای اربابرجوعی که پیشتر بهصورت غیرحضوری احراز هویت شده است، ارائه خدمات پایه جدید صرفاً با بهکارگیری یکی از ابزارهای زیستسنجی به همراه یکی دیگر از عوامل ثبت هویت انجام میشود. این یعنی احراز هویت اولیه، مجوز دائمی برای همه خدمات بعدی نیست.
قیدهای حساب بانکی
دستورالعمل در این بخش صریح است:
- حساب بانکی معرفیشده از سوی اربابرجوع صرفاً باید به نام وی باشد و پذیرش هر نوع حساب بانکی دیگر، اعم از حساب مشترک میان اربابرجوع و اشخاص دیگر، ممنوع است؛
- شخص مشمول مکلف است وجوه پرداختی به اربابرجوع را صرفاً به حساب بانکی به نام وی واریز کند.
برای پشتیبانی از این کنترل، بانک مرکزی موظف شده سرویس تطبیق مشخصات هویتی صاحب حساب و ابزار پرداخت او — از جمله انطباق شماره ملی یا شناسه ملی صاحب حساب با مشخصات مندرج در ابزارهای پرداخت — را برای اشخاص مشمول برقرار کند. سایر روشهای پرداخت با تأیید مرکز اطلاعات مالی معتبر خواهد بود.
-
شناسایی، پیش از ارائهٔ خدمت پایه برای شخص حقوقی مستلزم احراز هویت دارندگان امضای مجاز است.
-
احراز هویت با ابزار زیستسنجی روشهای خودکار تأیید هویت یک «فرد زنده» — اثر انگشت، تصویر صورت، عنبیه، صدا، هندسهٔ دست. قید «زنده» مانع استفاده از عکس یا ویدیوی ضبطشده است.
-
اتکا به زیرساخت الکترونیکی مورد تأیید سامانهٔ جامع اطلاعات مشتریان (سجام) یا سایر سامانههای مورد تأیید سازمان.
-
کنترل حساب بانکی حساب معرفیشده صرفاً باید به نام خود اربابرجوع باشد؛ حساب مشترک ممنوع است و واریز وجوه هم فقط به همان حساب انجام میشود.
-
برای خدمت پایهٔ بعدی، دوباره احراز هویت اولیه مجوز دائمی نیست: هر خدمت پایهٔ جدید یک ابزار زیستسنجی بههمراه یکی دیگر از عوامل ثبت هویت میخواهد.
ممنوعیت در مورد اربابرجوع محجور
ارائه غیرحضوری خدمات پایه به اربابرجوع محجور، در صورت احراز حجر، توسط شخص مشمول ممنوع است. اگر مطابق قانون دریافت غیرحضوری خدمات پایه توسط اربابرجوع محجور به وسیله ولی قهری یا قائممقام قانونی وی امکانپذیر باشد، موضوع از شمول این ماده خارج است.
زیرساختهای مورد اتکا
شخص مشمول مکلف است رویههای احراز هویت غیرحضوری را از طریق زیرساختهای الکترونیکی، از جمله سامانه جامع اطلاعات مشتریان (سجام) یا سایر سامانههای مورد تأیید سازمان، انجام دهد و از ارائه اطلاعات هویتی توسط متقاضی بر اساس سازوکار ابلاغی اطمینان حاصل کند.
دو تبصرهٔ ماده ۳ پیامد عملی این اتکا را روشن میکنند. تبصره ۳ میگوید پس از تصویب دستورالعمل، اخذ کپی مدارک شناسایی — شناسنامه و کارت ملی برای اشخاص حقیقی، اساسنامه و روزنامهٔ رسمی برای اشخاص حقوقی — بهصورت فیزیکی «الزامی نیست» به شرط آنکه سامانههای احراز هویت یا ارتباط با پایگاههای داده راهاندازی شده باشد؛ تطبیق اطلاعات هویتی با همان پایگاهها کفایت میکند. یعنی بایگانی کاغذی جای خود را به رد تطبیق سامانهای میدهد، و همین رد باید ثبت شود.
تبصره ۲ قیدی دربارهٔ اشخاص دارد نه سامانهها: اشخاص حقیقی و حقوقی متولی احراز هویت غیرحضوری ملزم به اخذ تأییدیهٔ صلاحیت امنیتی از ضابطین خاص قانون مبارزه با پولشوییاند. این بند در برنامهریزی استقرار معمولاً دیده نمیشود، چون به فناوری ربطی ندارد — ولی بدون آن، فرآیندی که فنی کامل است، حقوقی ناقص میماند.
مراجعهٔ حضوری فقط در دو حالت مجاز است
یکی از بندهایی که جهتگیری کل دستورالعمل را نشان میدهد، محدودکردن اختیار خودِ مؤسسه است. الزام اربابرجوع به مراجعهٔ حضوری برای بررسی صحت، اصالت و اعتبار مدارک شناسایی، صرفاً در دو حالت مجاز است:
- سامانهها و پایگاههای اطلاعاتی مربوط برای راستیآزمایی آن مدارک راهاندازی نشده باشند؛
- یا شخص مشمول به آن اطلاعات دسترسی نداشته باشد.
یعنی «برای اطمینان بیشتر، حضوری بیایید» توجیه پذیرفتهشدهای نیست. هر بار که مسیر حضوری اجباری میشود، باید یکی از این دو حالت مستند باشد — و همین، ثبت وضعیت در دسترسبودن هر سرویس استعلام را به یک نیاز سامانهای تبدیل میکند، نه یک نکتهٔ عملیاتی.
شخص حقوقی: تأیید همهٔ دارندگان امضای مجاز
برای اشخاص حقوقی، دستورالعمل گردش کاری تعریف میکند که در پیادهسازی معمولاً سادهسازی میشود: یکی از دارندگان امضای مجاز — یا نمایندهای که از طرف آنان معرفی شده — اطلاعات شخص حقوقی را تکمیل میکند و سایر دارندگان امضای مجاز باید آن را تأیید کنند.
دو قید تکمیلی هم دارد. تبصره ۴: نمایندهٔ معرفیشده از سوی دارندگان امضای مجاز باید قبلاً احراز هویت شده باشد. تبصره ۳: در خصوص اشخاصی که ارائهٔ خدمت به آنها مجاز نیست یا با محدودیت مواجهاند، شخص مشمول مکلف است هنگام اجرای این ماده کنترلهای لازم را اعمال کند — یعنی غربالگری فهرستها در همین نقطه انجام میشود، نه پس از تکمیل پرونده.
پیامد مدل داده روشن است: پروندهٔ شخص حقوقی یک وضعیت میانی «در انتظار تأیید سایر امضاداران» میخواهد و نمیتواند با تکمیل یک نفر بسته شود.
اطمینان از اینکه خودِ اربابرجوع است
دستورالعمل یک لایهٔ کنترلی مستقل از احراز هویت اولیه اضافه میکند: اشخاص مشمول موظفاند از طریق ارسال کد یکبارمصرف (OTP) به شمارهٔ همراه متعلق به اربابرجوع، یا از طریق برنامهٔ کاربردی یا بستر الکترونیکی مورد تأیید وزارت ارتباطات و فناوری اطلاعات، اطمینان حاصل کنند که اربابرجوع شخصاً از خدمات غیرحضوری استفاده میکند.
قید «متعلق به اربابرجوع» یعنی صرفِ رسیدن کد کافی نیست؛ مالکیت شمارهٔ همراه هم باید احراز شده باشد. و در صورت مشاهدهٔ هرگونه تخلف، دو تکلیف همزمان فعال میشود: گزارش موضوع به مرکز مبارزه با پولشویی سازمان، و شناسایی و احراز هویت حضوری مجدد اربابرجوع.
مسئولیت استفاده و حفاظت از ابزارهای شناسایی هم صراحتاً بر عهدهٔ اربابرجوع گذاشته شده و او متعهد است هیچ شخص دیگری از ابزار شناسایی او استفاده نکند.
رد ممیزی: چه چیزی باید ثبت شود
دستورالعمل دو سطح ثبت میخواهد. سطح اول دربارهٔ اربابرجوع است: امکان ثبت، نگهداری و تهیهٔ گزارش از سوابق اطلاعاتی اربابرجوع با درج هر یک از اقلام اطلاعات هویتی او.
سطح دوم دربارهٔ کاربران خود مؤسسه است و همان است که معمولاً پیاده نمیشود: رویدادهای مرتبط با ورود، خروج، گزارشگیری و ذخیرهٔ اطلاعات توسط هر یک از کاربران باید بر اساس آخرین الزامات مصوب سازمان در حوزهٔ امنیت و فناوری اطلاعات بازار سرمایه ثبت و نگهداری شود و در صورت لزوم قابل ارائه باشد. جزئیات آن دستهٔ الزامات را در الزامات امنیت اطلاعات بازار سرمایه آوردهایم.
توجه کنید که «گزارشگیری» هم در فهرست رویدادهای ثبتشدنی است. یعنی صرفِ مشاهدهٔ اطلاعات هویتی هم رویدادی است که باید رد ممیزی داشته باشد — همان الگویی که در محرمانگی فهرست اشخاص تحت مراقبت هم دیده میشود.
تکلیف هیئتمدیره: سیاست پیش از سامانه
ماده ۱۰ الزامی در سطح حاکمیتی دارد: هیئتمدیرهٔ اشخاص مشمول و واحدهای مرتبط در سازمان که قصد ارائهٔ غیرحضوری خدمات پایه دارند، موظفاند سیاستها، ضوابط و فرآیندهای داخلی و نیز سامانههای پذیرش غیرحضوری را منطبق با قوانین و مقررات — بهویژه مقررات مبارزه با پولشویی و تأمین مالی تروریسم و مفاد این دستورالعمل — «تهیه، تصویب و اجرا» کنند.
سه فعل این ماده ترتیب دارد. سامانهای که پیش از تصویب سیاست در هیئتمدیره راهاندازی شود، حتی اگر فنی بینقص باشد، مستند حاکمیتی ندارد؛ و در بازرسی، همان مصوبه است که پرسیده میشود، نه معماری سامانه.
مهلت یکساله برای بازبینی گذشته
بندی که برای برنامهریزی پروژه از همه مهمتر است، دربارهٔ آینده نیست: کلیهٔ خدمات و احراز هویتهای غیرحضوری که پیش از ابلاغ این دستورالعمل بر اساس فرآیندها یا از طریق سامانههای مورد تأیید سازمان انجام شدهاند، در صورت عدم انطباق با مفاد دستورالعمل، طی مهلت زمانی یکساله مورد بازبینی قرار میگیرند.
این یعنی دامنهٔ کار فقط مشتریان تازه نیست؛ کل پایگاه مشتریانی که غیرحضوری پذیرفته شدهاند باید در برابر معیارهای تازه سنجیده شود. سامانه باید بتواند بگوید هر پرونده با کدام نسخهٔ فرآیند و با کدام ابزار احراز هویت باز شده — اطلاعاتی که اگر از ابتدا ثبت نشده باشد، بازسازیاش پرهزینه است.
نظارت بر حسن اجرا بر عهدهٔ سازمان است و سازمان مکلف است گزارش آن را در قالب گزارش موضوع ماده ۴۵ آییننامه به مرکز ارائه کند.
جایگاه این دستورالعمل در سلسلهمراتب مقررات
دستورالعمل در ۱۶ ماده و ۱۵ تبصره، در پنجاهوپنجمین جلسهٔ شورای عالی مقابله و پیشگیری از جرائم پولشویی و تأمین مالی تروریسم مورخ ۱۴۰۴/۰۸/۰۶ تصویب شد و از تاریخ ابلاغ لازمالاجراست. مستند صلاحیت آن، تصویبنامهٔ شمارهٔ ۱۳۹۹۳۰/ت۵۸۴۸۴ مورخ ۱۳۹۹/۱۲/۰۲ هیئت وزیران است، موضوع اصلاح تبصره ۳ ماده ۹۱ آییننامه اجرایی ماده ۱۴.
نکتهٔ حقوقی مهم در بند پایانی است: با تصویب این دستورالعمل، «دستورالعمل رعایت مقررات مبارزه با پولشویی در خدمات الکترونیک بازار سرمایه» مصوب ۱۳۹۰/۰۷/۱۹ شورای عالی مبارزه با پولشویی نسخ شد. اگر رویههای داخلی یا مستندات پروژهٔ شما هنوز به سند ۱۳۹۰ ارجاع میدهند، آن ارجاع دیگر معتبر نیست.
جمعبندی
ارائه غیرحضوری خدمات، تجربه مشتری را ساده میکند اما بار کنترلی را از شعبه به سامانه منتقل میکند. هر قیدی که در بالا آمد — زندهبودن فرد، تکنامی حساب، محدودیت محجور — باید در نرمافزار اعمال شود، نه در دستورالعمل داخلی. کنترلی که فقط روی کاغذ است، در ممیزی قابل اثبات نیست.
این کنترلها در سامانه مبارزه با پولشویی بازار سرمایه دادمان بهصورت قاعده سیستمی اعمال میشوند، نه رویه دستی.
این نوشته صرفاً جنبه اطلاعرسانی دارد و جایگزین متن رسمی دستورالعمل نیست.
تعریف کوتاه اصطلاحهای این مقاله در واژهنامه: سجام، احراز هویت غیرحضوری
میخواهید ببینید این الزامات در عمل چگونه اجرا میشوند؟
بازگشت به فهرست مقالات مقالات بازار سرمایه