نگهداری سوابق، کمجلوهترین فصل آییننامه است و در پروژههای استقرار معمولاً آخر از همه به آن رسیدگی میشود. اما وقتی استعلامی از مرکز اطلاعات مالی میرسد، همین فصل است که تعیین میکند مؤسسه ظرف دو روز پاسخ میدهد یا دو هفته.
فصل یازدهم آییننامه اجرایی ماده ۱۴ الحاقی قانون مبارزه با پولشویی، عنوان «نگهداری سوابق و اطلاعات» را دارد و در ظاهر کوتاه است — دو ماده و چند تبصره. اما همین دو ماده، چهار عدد و یک الزام معماری تعیین میکنند که اگر از ابتدا در طراحی سامانه لحاظ نشوند، بعداً جبرانشان پرهزینه است.
عدد اول: ده سال
ماده ۱۴۲ (اصلاحی ۱۴۰۴/۰۷/۲۷) مقرر میکند مؤسسات مالی باید اسناد، مدارک و سوابق مربوط به تعاملات کاری را به مدت ده (۱۰) سال بهگونهای نگهداری کنند که در صورت درخواست مراجع ذیصلاح، امکان ارائهٔ این موارد به فوریت وجود داشته باشد.
دو تبصره دامنهٔ این حکم را روشن میکنند:
- تبصره ۱: در صورت انحلال اشخاص حقوقی مشمول، حسب مورد اداره یا هیأت تصفیهٔ مربوط نیز مکلف به نگهداری اطلاعات و اسناد تا ده سال پس از انحلال است.
- تبصره ۲: این ماده ناقض سایر مقرراتی نیست که نگهداری اسناد را بیش از مدت یادشده الزامی ساخته است.
تبصره ۲ نکتهای است که در سیاستهای حذف داده اغلب نادیده میماند: ده سال یک کف است، نه یک سقف. اگر مقررهای دیگر — مثلاً در حوزهٔ مالیاتی یا بازار سرمایه — مدت طولانیتری خواسته باشد، همان حاکم است. سیاست بایگانی که پس از ده سال بهصورت خودکار حذف میکند، بدون بررسی سایر مقررات، میتواند خودش تخلف بسازد.
چه چیزی باید نگه داشته شود؟
ماده ۱۴۲ فهرست را باز میکند و میگوید اسناد، مدارک و سوابق موضوع این ماده «اعم از» موارد زیر است — یعنی فهرست حصری نیست:
- سوابق فرآیند شناسایی اعم از ساده، معمول و مضاعف اربابرجوع، از جمله تصویر اسنادی که هویت اربابرجوع و مالک واقعی را اثبات میکنند؛
- اسناد، مدارک و سوابق حسابها و مکاتبات تجاری؛
- اسناد، مدارک و سوابق معاملات و عملیات مالی اعم از داخلی یا بینالمللی، بهگونهای که این سوابق حاوی اطلاعات کافی اموال (از جمله مبالغ و حسب مورد، نوع ارزهای مورد استفاده در هر معامله) باشد و امکان بازسازی فرآیند هر یک از معاملات فراهم بوده و اطلاعات، مدارک و شواهد لازم برای تعقیب قضایی فعالیتهای مجرمانه قابلِ ارائه باشد.
قید آخر مهمترین بخش این ماده است. «امکان بازسازی فرآیند هر یک از معاملات» یعنی نگهداری نتیجهٔ نهایی کافی نیست. اگر تراکنشی از چند مرحله عبور کرده، یا اگر ماندهای در اثر چند رویداد شکل گرفته، سوابق باید بتوانند مسیر را گامبهگام بازتولید کنند. این یک تصمیم معماری است، نه یک تنظیم بایگانی: بهازای هر رویداد باید رکورد تغییرناپذیر با مهر زمانی نگه داشته شود، نه صرفاً وضعیت جاری.
تبصره ۲ ماده ۱۴۳ همین را با عبارت دیگری تکرار میکند: اطلاعات و اسناد مذکور باید قابلیت بازسازی فرآیند زنجیرهٔ معاملات را در صورت نیاز ایجاد کنند.
اعداد دوم و سوم: دو روز کاری و یک هفته
ماده ۱۴۳ (اصلاحی ۱۴۰۴/۰۷/۲۷) از نگهداری به دسترسپذیری میرسد. مؤسسات مالی مکلفاند اطلاعات، سوابق و مدارک را بهگونهای ضبط و نگهداری کنند که:
- در صورت درخواست مرکز یا نهادهای ذیصلاح اعم از ضابطان خاص، اطلاعات آن اسناد ظرف دو روز کاری قابل دسترسی باشد؛
- اصل اسناد و مدارک در صورت درخواست مرکز و سایر مراجع ذیصلاح، باید ظرف یک هفته ارائه شود.
تفکیک این دو مهلت عمدی است. «اطلاعات» را میتوان از سامانه استخراج کرد؛ «اصل سند» ممکن است کاغذی باشد و در شعبه یا بایگانی راکد. دو روز کاری برای اولی و یک هفته برای دومی، همین تفاوت را به رسمیت میشناسد.
تبصره ۱ ماده ۱۴۳ مسئولیت را هم مشخص میکند: مسئولیت ارائهٔ اطلاعات و اسناد در خصوص اشخاص حقیقی با خود مؤسسه مالی و در خصوص اشخاص حقوقی با بالاترین مقام مؤسسه مالی است. یعنی این تکلیف قابل واگذاری به یک کارشناس بایگانی نیست.
عدد چهارم: یک روز کاری، بدون مراجعه به شعب
تبصره ۳ ماده ۱۴۳ سختگیرانهترین بند این فصل است: اسناد، مدارک و سوابق خاص اعلامشده از سوی مرکز باید بهصورت الکترونیکی بهنحوی نگهداری شوند تا ضمن حفظ محرمانگی آن اسناد، در صورت درخواست نهادهای ذیصلاح، ظرف یک روز کاری و بدون نیاز به اخذ از شعب و نمایندگیها در دسترس باشند.
سه قید در این یک جمله نهفته است. اول، الکترونیکی بودن اجباری است. دوم، مهلت به یک روز کاری کاهش مییابد. سوم — و مهمتر از هر دو — «بدون نیاز به اخذ از شعب و نمایندگیها» یعنی این دسته از اسناد باید متمرکز باشند. مدلی که در آن اسناد شناسایی در شعبهٔ افتتاحکننده اسکن و نگهداری میشوند و ستاد فقط ارجاع دارد، این تبصره را برآورده نمیکند.
قید «ضمن حفظ محرمانگی» را هم نباید سرسری گرفت: تمرکز اسناد بدون کنترل دسترسی نقشمحور، رمزنگاری در حال سکون و رد ممیزی مشاهده، خودش یک ریسک تازه میسازد.
تکلیف حفاظت از داده
ماده ۱۵۴ آییننامه اشخاص مشمول را مکلف میکند ضمن نگهداری اطلاعات اربابرجوع، تدابیر لازم حفاظتی و امنیتی را در گردآوری، حفظ و تبادل اطلاعات و اسناد موضوع قانون و آییننامه اتخاذ کنند. در کنار ماده ۱۴۳ که تمرکز و دسترسی سریع میخواهد، این ماده تعادل را برقرار میکند: سریع در دسترس باشد، اما نه در دسترس همه.
در حوزهٔ بازار سرمایه، سند جامع الزامات امنیت اطلاعات و ارتباطات همین موضوع را با جزئیات فنی بیشتری پوشش میدهد؛ به آن در الزامات امنیت اطلاعات بازار سرمایه پرداختهایم.
آنچه سامانه باید بتواند
- نگهداری تغییرناپذیر (append-only) رویدادها با مهر زمانی، برای امکان بازسازی زنجیرهٔ معاملات؛
- سیاست بایگانی با کفِ ده سال و امکان تعریف استثناهای طولانیتر بر پایهٔ سایر مقررات؛
- ادامهٔ نگهداری پس از بستن حساب یا انحلال شخص حقوقی — چرخهٔ عمر داده نباید به چرخهٔ عمر مشتری گره بخورد؛
- مخزن سند متمرکز و الکترونیکی برای اقلام خاص اعلامی مرکز، با پاسخدهی زیر یک روز کاری؛
- نمایهگذاری بر پایهٔ شناسهٔ ملی/شناسه اربابرجوع، تا استعلام دو روزه واقعاً در دو روز پاسخ بگیرد؛
- کنترل دسترسی نقشمحور، رمزنگاری در حال سکون و رد ممیزی برای هر مشاهده و استخراج؛
- گزارش آمادگی: توانایی نشاندادن اینکه چه نسبتی از پروندهها اسناد کامل و قابلارائه دارند.
مهلتهای گزارشدهی — که با مهلتهای نگهداری فرق دارند — را در مهلتهای گزارشدهی جمع کردهایم.
این نوشته صرفاً جنبه اطلاعرسانی دارد و جایگزین متن رسمی آییننامه یا مشاورهٔ حقوقی نیست. ارقام، آستانهها و مهلتها ممکن است در ابلاغیههای بعدی تغییر کنند؛ برای اقدام به آخرین متن ابلاغی مراجعه کنید.
میخواهید ببینید این الزامات در عمل چگونه اجرا میشوند؟
بازگشت به فهرست مقالات مقالات مقررات