مقررات مبارزه با پولشویی از مؤسسات مالی نمیخواهد با همه مشتریان یکسان رفتار کنند؛ میخواهد شدت کنترل را متناسب با ریسک تنظیم کنند. این همان رویکرد مبتنی بر ریسک است.
اگر مؤسسه مالی همه مشتریان را با یک شدت کنترل کند، دو اتفاق همزمان میافتد: منابع صرف پروندههای کمخطر میشود و پروندههای پرخطر همان توجهی را میگیرند که یک حساب حقوقبگیر ساده. مقررات راهحل را «رویکرد مبتنی بر ریسک» نامیدهاند — و برخلاف تصور رایج، این یک توصیهٔ مدیریتی نیست؛ ماده ۸ آییننامه اجرایی ماده ۱۴ آن را بهصورت تکلیف نوشته و مواد ۱۰ تا ۱۳ سازوکار اجرایش را تعیین کردهاند.
سه بُعد ارزیابی، با تعریف خودِ آییننامه
ماده ۸ (اصلاحی ۱۴۰۴/۰۷/۲۷) مؤسسات مالی را مکلف میکند «پیش از ارائه هرگونه خدمت به اربابرجوع، نسبت به ارزیابی و طبقهبندی خطر (ریسک) تعامل کاری مشتمل بر اربابرجوع، منطقه و خدمت اقدام و متناسب با خطر ارزیابیشده در خصوص اقدامات مقتضی تصمیمگیری کنند».
هر سه بُعد در مادهٔ نخست آییننامه تعریف شدهاند و این تعاریف در عمل تعیین میکنند چه دادهای باید جمع شود.
- خطر اربابرجوع — بند ۲۶ خطری که «بهواسطه عواملی چون موقعیت اجتماعی و شغلی، وضعیت مالی، نوع و ماهیت فعالیت حرفهای، پیشینه و موطن اصلی» بر شخص مشمول مترتب است.
- خطر منطقه — بند ۲۷ خطری که «بهواسطه موقعیت جغرافیایی که تعامل کاری در آن شکل میگیرد» مترتب است.
- خطر خدمت — بند ۲۸ خطری که «بهواسطه نوع یا روش ارائه (کانال) خدمت یا معاملهای که در یک تعامل کاری ارائه میشود» مترتب است.
توجه به تعریف بند ۲۸ ارزش دارد: خطر خدمت فقط به نوع خدمت برنمیگردد، به روش ارائه (کانال) هم برمیگردد. یعنی یک خدمت واحد که از دو کانال متفاوت ارائه میشود، میتواند دو عدد ریسک متفاوت داشته باشد. سامانهای که ریسک را فقط به کد محصول گره زده، این بند را پوشش نمیدهد.
استثنایی که معمولاً دیده نمیشود
تبصره ۱ ماده ۸ (اصلاحی ۱۴۰۴/۰۷/۲۷) یک استثنای صریح دارد: «ارائه خدمات غیرپایه کمتر از سقف مقرر، به ارزیابی خطر (ریسک) تعامل کاری نیاز ندارد.»
این استثنا دو مفهوم تعریفشده را به هم گره میزند. «خدمات پایه» طبق بند ۲۹ مادهٔ نخست، خدماتی است که «پیشنیاز و لازمهٔ ارائه سایر خدمات» است و پس از آن اربابرجوع برای خدمات مکرر مراجعه میکند؛ هر چیز دیگری، طبق بند ۳۰، خدمت غیرپایه است. «سقف مقرر» هم طبق بند ۱۳ عددی خودسرانه نیست: مبلغ سقف معاملات خرد در قانون برگزاری مناقصات است که هر سال به استناد تبصره ۱ ماده ۳ آن قانون توسط هیأت وزیران تصویب میشود.
پیامد پیادهسازی روشن است: سامانه باید خدمت پایه را از غیرپایه تفکیک کند و سقف مقرر را بهعنوان یک پارامتر سالانه — نه یک عدد ثابت در کد — نگه دارد. بدون این تفکیک، یا برای هر تراکنش خرد ارزیابی کامل اجرا میکنید (که پرهزینه و بیفایده است) یا استثنا را به مواردی تعمیم میدهید که مشمولش نیستند.
دوازده قلمی که تبصره ۲ «حداقل» میخواهد
تبصره ۲ ماده ۸ فهرستی از اطلاعات لازم میدهد و با کلمهٔ «حداقل» شروع میکند — یعنی فهرست کف است، نه سقف:
- نوع شخص حقیقی یا حقوقی
- تابعیت
- محل سکونت، فعالیت و اقامت قانونی
- مبدأ و مقصد
- میزان و تعداد مورد انتظار تراکنش همان چیزی که بعداً مبنای سنجش مغایرت رفتار مالی میشود.
- شغل و نوع فعالیت
- میزان درآمد و منابع اموال
- خدمات و محصولات مورد تقاضا
- هدف از برقراری تعامل کاری
- استفادهٔ مستقیم یا با واسطه از خدمات دریافتی
- دریافت خدمت بهصورت غیرحضوری
دو قلم از این فهرست در پروژههای استقرار معمولاً بهصورت فیلد ساختیافته پیاده نمیشوند و به یادداشت آزاد تبدیل میشوند: «هدف از برقراری تعامل کاری» و «استفادهٔ مستقیم یا با واسطه». هر دو دقیقاً همانهایی هستند که بعداً در بررسی یک هشدار به کار میآیند؛ یادداشت آزاد نه قابل جستوجوست و نه قابل امتیازدهی.
قلم «میزان و تعداد مورد انتظار تراکنش» هم نقطهٔ اتصال این ماده به سطح فعالیت مورد انتظار است: همان عددی که در آغاز رابطه اظهار میشود، بعداً مبنای سنجش مغایرت رفتار مالی خواهد بود.
تبصره ۳ همین ماده مسئولیت را روشن میکند: تا زمانی که مستندات اظهاری اربابرجوع از طریق سامانههای مربوط قابل راستیآزمایی نباشد، صحتسنجی بر عهدهٔ خود مؤسسهٔ مالی است. یعنی «سرویس استعلام در دسترس نبود» عذر پذیرفتهشدهای نیست؛ سامانه باید حالتی برای صحتسنجی جایگزین و ثبت شواهد آن داشته باشد.
مناطق پرخطر: فهرستی که ابلاغ میشود
بُعد دوم ارزیابی متکی به فهرستی است که مؤسسه خودش تعیین نمیکند. بند ۱۶ مادهٔ نخست، مناطق پرخطر را «کشورها و مناطق جغرافیایی که خطر وقوع جرایم پولشویی و تأمین مالی تروریسم در آنها بالا است» تعریف کرده و تصریح میکند فهرست از سوی شورا تعیین و اعلام میشود.
ماده ۱۱ (اصلاحی ۱۴۰۴/۰۷/۲۷) مرکز را مکلف میکند اسامی مناطق پرخطر را مطابق شاخصهایی جمعآوری و پس از تصویب کارگروه ملی ارزیابی خطر به مؤسسات مالی ابلاغ کند:
- مناطق داخلی در معرض خطر «گمرکها، مناطق آزاد و برخی مناطق مرزی» — یعنی منطقهٔ پرخطر لزوماً خارج از کشور نیست.
- کشورهای فاقد نظام کافی کشورهایی که نظامهای ضد پولشویی کافی تشخیص داده نشدهاند.
- کشورهای پرفساد سطح بالای فساد مالی یا فعالیتهای جنایی.
- کشورهای مرتبط با تروریسم تأمینکنندگان مالی یا حامی اقدامات تروریستی، یا کشورهایی که سازمانهای تروریستی در آنها فعالاند.
شاخص نخست همان است که در پیادهسازی بیشترین غافلگیری را میسازد: «گمرکها، مناطق آزاد و برخی مناطق مرزی». یعنی بُعد جغرافیایی صرفاً یک فیلد «کشور» نیست؛ سامانه باید بتواند مناطق داخلی را هم بهعنوان منطقهٔ پرخطر علامت بزند.
دو تبصرهٔ ماده ۱۱ ریتم بهروزرسانی را تعیین میکنند: اسامی مناطق پرخطر در بازههای سه تا پنج ساله بهروزرسانی میشود (تبصره ۱)، و مؤسسات مکلفاند بلافاصله پس از دریافت، فهرست پیشین را بهروز کنند بهنحوی که فهرست با آخرین اصلاحاتش «همواره در اختیار کارکنان ذیربط» باشد (تبصره ۲). همان الگویی که در تطبیق با فهرستهای اعلامی برای اشخاص تحت مراقبت هم دیده میشود.
سه سطح کنترل
خروجی ارزیابی، شدت کنترل را تعیین میکند. در عمل سه سطح شناخته شده است: ساده برای مشتریان کمخطر، معمول برای حالت متعارف، و مضاعف برای مشتریان پرخطر که مستندات و تأییدهای بیشتری میطلبند. مرزهای دقیق این سه و مصادیق الزامی هرکدام را در شناسایی ساده، معمول و مضاعف بررسی کردهایم.
آییننامه در چند جا مصادیق ریسک بالاتر را نام برده است؛ از جمله معاملات یا عملیات مالی که اقامتگاه قانونی هر یک از طرفین در مناطق پرخطر واقع شده باشد.
نمونهٔ دیگری که آییننامه مشخصاً برشمرده: معاملات یا عملیات مالی بیش از سقف مقرر، حتی اگر اربابرجوع پیش یا حین معامله از انجام آن انصراف دهد، یا پس از انجام معامله بدون دلیل منطقی نسبت به فسخ قرارداد اقدام کند. انصراف، پرونده را از دستور کار خارج نمیکند — و این یعنی سامانه باید تلاشهای ناتمام و فسخها را هم مثل تراکنش موفق ثبت کند.
- کنترل ساده برای مشتریان کمخطر.
- کنترل معمول حالت متعارف.
- کنترل مضاعف برای مشتریان پرخطر؛ مستندات و تأییدهای بیشتری میطلبد.
مواد ۱۰ تا ۱۳: از ارزیابی به الزام نرمافزاری
چهار مادهٔ پشت سر هم، ارزیابی ریسک را از یک تحلیل کاغذی به یک کنترل سامانهای تبدیل میکنند:
- ماده ۱۰: در خصوص تعاملات کاری که مرکز ریسک آنها را بالا ارزیابی میکند، اشخاص مشمول باید مطابق رویههای اعلامشدهٔ مرکز عمل کنند. یعنی ارزیابی داخلی مؤسسه، ارزیابی مرکز را نقض نمیکند.
- ماده ۱۲: «اشخاص مشمول باید نرمافزارهای خود را بهگونهای طراحی کنند که ارائه خدمت تنها پس از ثبت اطلاعات لازم برای تعیین خطر تعاملات کاری صورت گیرد.» این صریحترین بند فصل است: کنترل باید در نرمافزار مسدودکننده باشد، نه یک هشدار قابل عبور.
- همین ماده ادامه میدهد که اطلاعات تعاملات با ریسک بالا باید در نرمافزار ثبت و در صورت درخواست مرکز، گزارش آن ارسال شود.
- ماده ۱۳: تعاملات با ریسک بالا باید پیوسته و بهصورت سامانهای پایش شوند و اطلاعاتشان مطابق رویههای اعلامی به مرکز ارسال شود.
ترکیب ماده ۸ و ماده ۱۲ همان چیزی است که فرآیند دستهای شبانه را کنار میگذارد: اگر خدمت فقط پس از ثبت اطلاعات لازم مجاز است و ارزیابی هم باید پیش از ارائهٔ خدمت انجام شده باشد، عدد ریسک باید در همان لحظهٔ آغاز رابطه تولید شود.
کمیسازی شاخصها
در بازار سرمایه، الزامات ابلاغی یک گام فراتر میروند و کمیسازی شاخصهای شناسایی معاملات و عملیات مشکوک با استفاده از روشهای دادهکاوی را طلب میکنند. تفاوت میان یک شاخص کیفی («رفتار غیرعادی») و یک شاخص کمی («انحراف بیش از فلان درصد از میانگین سه ماه گذشته») در همین است: دومی قابل اندازهگیری، قابل آزمون و قابل دفاع در ممیزی است. مستند این تکلیف را در الزامات سامانه مبارزه با پولشویی در بازار سرمایه آوردهایم.
کمیسازی یک پیامد جانبی مهم هم دارد: وقتی شاخص عدد دارد، میتوان آستانهاش را جابهجا کرد و اثر جابهجایی را روی نرخ هشدار و نرخ کشف سنجید. مدلی که فقط برچسب کیفی میدهد، قابل تنظیم نیست و در نتیجه با گذشت زمان یا پرهشدار میشود یا کور.
ریسک ثابت نیست
سطح ریسک یک مشتری با گذشت زمان تغییر میکند: فعالیت تازه، تغییر ساختار مالکیت، ورود نام او به یک فهرست، یا صرفاً بهروزرسانی فهرست مناطق پرخطر. ارزیابی اولیه اگر بهروزرسانی نشود، پس از مدتی به یک برچسب بیمعنا تبدیل میشود.
دقت کنید که محرک تغییر همیشه از سمت مشتری نمیآید. وقتی فهرست مناطق پرخطر بهروز میشود، ریسک گروهی از مشتریانی که هیچ رفتار تازهای نداشتهاند تغییر میکند. سامانه باید بتواند بازارزیابی گروهی را هم اجرا کند، نه فقط بازارزیابی رویدادمحور.
آنچه سامانه باید بتواند
- محاسبهٔ عدد ریسک در لحظهٔ آغاز رابطه، نه در فرآیند دستهای شبانه؛
- سه بُعد جدا و قابل وزندهی — و ریسک خدمت به تفکیک کانال، نه فقط کد محصول؛
- تفکیک خدمت پایه از غیرپایه و نگهداری «سقف مقرر» بهعنوان پارامتر سالانه، برای اعمال استثنای تبصره ۱؛
- فیلد ساختیافته برای هر دوازده قلم تبصره ۲ — از جمله هدف تعامل و استفادهٔ باواسطه؛
- مسیر صحتسنجی جایگزین با ثبت شواهد، برای زمانی که سرویس راستیآزمایی در دسترس نیست؛
- فهرست مناطق پرخطر بهعنوان دادهٔ قابل بهروزرسانی، شامل مناطق داخلی مانند گمرک و منطقهٔ آزاد؛
- گلوگاه مسدودکننده مطابق ماده ۱۲: بدون اطلاعات لازم، خدمت ارائه نشود؛
- ثبت تلاشهای ناتمام و فسخهای بیدلیل، نه فقط تراکنشهای موفق؛
- بازارزیابی گروهی هنگام تغییر فهرستها، در کنار بازارزیابی رویدادمحور.
سامانه پروفایل ریسک دادمان این ارزیابی را مستمر نگه میدارد و خروجی آن با شناسایی کافی مشتریان و مبارزه با پولشویی یکپارچه میشود.
این نوشته صرفاً جنبه اطلاعرسانی دارد و جایگزین متن رسمی مقررات نیست.
تعریف کوتاه اصطلاحهای این مقاله در واژهنامه: گروه ویژهٔ اقدام مالی، رویکرد مبتنی بر ریسک
میخواهید ببینید این الزامات در عمل چگونه اجرا میشوند؟
بازگشت به فهرست مقالات مقالات مدیریت ریسک