مقررات مبارزه با پول‌شویی از مؤسسات مالی نمی‌خواهد با همه مشتریان یکسان رفتار کنند؛ می‌خواهد شدت کنترل را متناسب با ریسک تنظیم کنند. این همان رویکرد مبتنی بر ریسک است.

اگر مؤسسه مالی همه مشتریان را با یک شدت کنترل کند، دو اتفاق هم‌زمان می‌افتد: منابع صرف پرونده‌های کم‌خطر می‌شود و پرونده‌های پرخطر همان توجهی را می‌گیرند که یک حساب حقوق‌بگیر ساده. مقررات راه‌حل را «رویکرد مبتنی بر ریسک» نامیده‌اند — و برخلاف تصور رایج، این یک توصیهٔ مدیریتی نیست؛ ماده ۸ آیین‌نامه اجرایی ماده ۱۴ آن را به‌صورت تکلیف نوشته و مواد ۱۰ تا ۱۳ سازوکار اجرایش را تعیین کرده‌اند.

سه بُعد ارزیابی، با تعریف خودِ آیین‌نامه

ماده ۸ (اصلاحی ۱۴۰۴/۰۷/۲۷) مؤسسات مالی را مکلف می‌کند «پیش از ارائه هرگونه خدمت به ارباب‌رجوع، نسبت به ارزیابی و طبقه‌بندی خطر (ریسک) تعامل کاری مشتمل بر ارباب‌رجوع، منطقه و خدمت اقدام و متناسب با خطر ارزیابی‌شده در خصوص اقدامات مقتضی تصمیم‌گیری کنند».

هر سه بُعد در مادهٔ نخست آیین‌نامه تعریف شده‌اند و این تعاریف در عمل تعیین می‌کنند چه داده‌ای باید جمع شود.

سه بُعد ارزیابی، با تعریف بندهای ۲۶ تا ۲۸ مادهٔ نخست آیین‌نامه. ماده ۸ هر سه را در یک جمله کنار هم می‌آورد.
  • خطر ارباب‌رجوع — بند ۲۶ خطری که «به‌واسطه عواملی چون موقعیت اجتماعی و شغلی، وضعیت مالی، نوع و ماهیت فعالیت حرفه‌ای، پیشینه و موطن اصلی» بر شخص مشمول مترتب است.
  • خطر منطقه — بند ۲۷ خطری که «به‌واسطه موقعیت جغرافیایی که تعامل کاری در آن شکل می‌گیرد» مترتب است.
  • خطر خدمت — بند ۲۸ خطری که «به‌واسطه نوع یا روش ارائه (کانال) خدمت یا معامله‌ای که در یک تعامل کاری ارائه می‌شود» مترتب است.

توجه به تعریف بند ۲۸ ارزش دارد: خطر خدمت فقط به نوع خدمت برنمی‌گردد، به روش ارائه (کانال) هم برمی‌گردد. یعنی یک خدمت واحد که از دو کانال متفاوت ارائه می‌شود، می‌تواند دو عدد ریسک متفاوت داشته باشد. سامانه‌ای که ریسک را فقط به کد محصول گره زده، این بند را پوشش نمی‌دهد.

استثنایی که معمولاً دیده نمی‌شود

تبصره ۱ ماده ۸ (اصلاحی ۱۴۰۴/۰۷/۲۷) یک استثنای صریح دارد: «ارائه خدمات غیرپایه کمتر از سقف مقرر، به ارزیابی خطر (ریسک) تعامل کاری نیاز ندارد.»

این استثنا دو مفهوم تعریف‌شده را به هم گره می‌زند. «خدمات پایه» طبق بند ۲۹ مادهٔ نخست، خدماتی است که «پیش‌نیاز و لازمهٔ ارائه سایر خدمات» است و پس از آن ارباب‌رجوع برای خدمات مکرر مراجعه می‌کند؛ هر چیز دیگری، طبق بند ۳۰، خدمت غیرپایه است. «سقف مقرر» هم طبق بند ۱۳ عددی خودسرانه نیست: مبلغ سقف معاملات خرد در قانون برگزاری مناقصات است که هر سال به استناد تبصره ۱ ماده ۳ آن قانون توسط هیأت وزیران تصویب می‌شود.

پیامد پیاده‌سازی روشن است: سامانه باید خدمت پایه را از غیرپایه تفکیک کند و سقف مقرر را به‌عنوان یک پارامتر سالانه — نه یک عدد ثابت در کد — نگه دارد. بدون این تفکیک، یا برای هر تراکنش خرد ارزیابی کامل اجرا می‌کنید (که پرهزینه و بی‌فایده است) یا استثنا را به مواردی تعمیم می‌دهید که مشمولش نیستند.

دوازده قلمی که تبصره ۲ «حداقل» می‌خواهد

تبصره ۲ ماده ۸ فهرستی از اطلاعات لازم می‌دهد و با کلمهٔ «حداقل» شروع می‌کند — یعنی فهرست کف است، نه سقف:

دوازده قلم اطلاعاتی که تبصره ۲ ماده ۸ «حداقل» می‌خواهد. کلمهٔ «حداقل» یعنی این فهرست کف است، نه سقف.
  • نوع شخص حقیقی یا حقوقی
  • تابعیت
  • محل سکونت، فعالیت و اقامت قانونی
  • مبدأ و مقصد
  • میزان و تعداد مورد انتظار تراکنش همان چیزی که بعداً مبنای سنجش مغایرت رفتار مالی می‌شود.
  • شغل و نوع فعالیت
  • میزان درآمد و منابع اموال
  • خدمات و محصولات مورد تقاضا
  • هدف از برقراری تعامل کاری
  • استفادهٔ مستقیم یا با واسطه از خدمات دریافتی
  • دریافت خدمت به‌صورت غیرحضوری

دو قلم از این فهرست در پروژه‌های استقرار معمولاً به‌صورت فیلد ساخت‌یافته پیاده نمی‌شوند و به یادداشت آزاد تبدیل می‌شوند: «هدف از برقراری تعامل کاری» و «استفادهٔ مستقیم یا با واسطه». هر دو دقیقاً همان‌هایی هستند که بعداً در بررسی یک هشدار به کار می‌آیند؛ یادداشت آزاد نه قابل جست‌وجوست و نه قابل امتیازدهی.

قلم «میزان و تعداد مورد انتظار تراکنش» هم نقطهٔ اتصال این ماده به سطح فعالیت مورد انتظار است: همان عددی که در آغاز رابطه اظهار می‌شود، بعداً مبنای سنجش مغایرت رفتار مالی خواهد بود.

تبصره ۳ همین ماده مسئولیت را روشن می‌کند: تا زمانی که مستندات اظهاری ارباب‌رجوع از طریق سامانه‌های مربوط قابل راستی‌آزمایی نباشد، صحت‌سنجی بر عهدهٔ خود مؤسسهٔ مالی است. یعنی «سرویس استعلام در دسترس نبود» عذر پذیرفته‌شده‌ای نیست؛ سامانه باید حالتی برای صحت‌سنجی جایگزین و ثبت شواهد آن داشته باشد.

مناطق پرخطر: فهرستی که ابلاغ می‌شود

بُعد دوم ارزیابی متکی به فهرستی است که مؤسسه خودش تعیین نمی‌کند. بند ۱۶ مادهٔ نخست، مناطق پرخطر را «کشورها و مناطق جغرافیایی که خطر وقوع جرایم پول‌شویی و تأمین مالی تروریسم در آن‌ها بالا است» تعریف کرده و تصریح می‌کند فهرست از سوی شورا تعیین و اعلام می‌شود.

ماده ۱۱ (اصلاحی ۱۴۰۴/۰۷/۲۷) مرکز را مکلف می‌کند اسامی مناطق پرخطر را مطابق شاخص‌هایی جمع‌آوری و پس از تصویب کارگروه ملی ارزیابی خطر به مؤسسات مالی ابلاغ کند:

چهار شاخص تعیین مناطق پرخطر در ماده ۱۱ اصلاحی. فهرست پس از تصویب کارگروه ملی ارزیابی خطر ابلاغ می‌شود.
  • مناطق داخلی در معرض خطر «گمرک‌ها، مناطق آزاد و برخی مناطق مرزی» — یعنی منطقهٔ پرخطر لزوماً خارج از کشور نیست.
  • کشورهای فاقد نظام کافی کشورهایی که نظام‌های ضد پول‌شویی کافی تشخیص داده نشده‌اند.
  • کشورهای پرفساد سطح بالای فساد مالی یا فعالیت‌های جنایی.
  • کشورهای مرتبط با تروریسم تأمین‌کنندگان مالی یا حامی اقدامات تروریستی، یا کشورهایی که سازمان‌های تروریستی در آن‌ها فعال‌اند.

شاخص نخست همان است که در پیاده‌سازی بیشترین غافلگیری را می‌سازد: «گمرک‌ها، مناطق آزاد و برخی مناطق مرزی». یعنی بُعد جغرافیایی صرفاً یک فیلد «کشور» نیست؛ سامانه باید بتواند مناطق داخلی را هم به‌عنوان منطقهٔ پرخطر علامت بزند.

دو تبصرهٔ ماده ۱۱ ریتم به‌روزرسانی را تعیین می‌کنند: اسامی مناطق پرخطر در بازه‌های سه تا پنج ساله به‌روزرسانی می‌شود (تبصره ۱)، و مؤسسات مکلف‌اند بلافاصله پس از دریافت، فهرست پیشین را به‌روز کنند به‌نحوی که فهرست با آخرین اصلاحاتش «همواره در اختیار کارکنان ذی‌ربط» باشد (تبصره ۲). همان الگویی که در تطبیق با فهرست‌های اعلامی برای اشخاص تحت مراقبت هم دیده می‌شود.

سه سطح کنترل

خروجی ارزیابی، شدت کنترل را تعیین می‌کند. در عمل سه سطح شناخته شده است: ساده برای مشتریان کم‌خطر، معمول برای حالت متعارف، و مضاعف برای مشتریان پرخطر که مستندات و تأییدهای بیشتری می‌طلبند. مرزهای دقیق این سه و مصادیق الزامی هرکدام را در شناسایی ساده، معمول و مضاعف بررسی کرده‌ایم.

آیین‌نامه در چند جا مصادیق ریسک بالاتر را نام برده است؛ از جمله معاملات یا عملیات مالی که اقامتگاه قانونی هر یک از طرفین در مناطق پرخطر واقع شده باشد.

نمونهٔ دیگری که آیین‌نامه مشخصاً برشمرده: معاملات یا عملیات مالی بیش از سقف مقرر، حتی اگر ارباب‌رجوع پیش یا حین معامله از انجام آن انصراف دهد، یا پس از انجام معامله بدون دلیل منطقی نسبت به فسخ قرارداد اقدام کند. انصراف، پرونده را از دستور کار خارج نمی‌کند — و این یعنی سامانه باید تلاش‌های ناتمام و فسخ‌ها را هم مثل تراکنش موفق ثبت کند.

خروجی ارزیابی، شدت کنترل را تعیین می‌کند.
  1. کنترل ساده برای مشتریان کم‌خطر.
  2. کنترل معمول حالت متعارف.
  3. کنترل مضاعف برای مشتریان پرخطر؛ مستندات و تأییدهای بیشتری می‌طلبد.

مواد ۱۰ تا ۱۳: از ارزیابی به الزام نرم‌افزاری

چهار مادهٔ پشت سر هم، ارزیابی ریسک را از یک تحلیل کاغذی به یک کنترل سامانه‌ای تبدیل می‌کنند:

  • ماده ۱۰: در خصوص تعاملات کاری که مرکز ریسک آن‌ها را بالا ارزیابی می‌کند، اشخاص مشمول باید مطابق رویه‌های اعلام‌شدهٔ مرکز عمل کنند. یعنی ارزیابی داخلی مؤسسه، ارزیابی مرکز را نقض نمی‌کند.
  • ماده ۱۲: «اشخاص مشمول باید نرم‌افزارهای خود را به‌گونه‌ای طراحی کنند که ارائه خدمت تنها پس از ثبت اطلاعات لازم برای تعیین خطر تعاملات کاری صورت گیرد.» این صریح‌ترین بند فصل است: کنترل باید در نرم‌افزار مسدودکننده باشد، نه یک هشدار قابل عبور.
  • همین ماده ادامه می‌دهد که اطلاعات تعاملات با ریسک بالا باید در نرم‌افزار ثبت و در صورت درخواست مرکز، گزارش آن ارسال شود.
  • ماده ۱۳: تعاملات با ریسک بالا باید پیوسته و به‌صورت سامانه‌ای پایش شوند و اطلاعاتشان مطابق رویه‌های اعلامی به مرکز ارسال شود.

ترکیب ماده ۸ و ماده ۱۲ همان چیزی است که فرآیند دسته‌ای شبانه را کنار می‌گذارد: اگر خدمت فقط پس از ثبت اطلاعات لازم مجاز است و ارزیابی هم باید پیش از ارائهٔ خدمت انجام شده باشد، عدد ریسک باید در همان لحظهٔ آغاز رابطه تولید شود.

کمی‌سازی شاخص‌ها

در بازار سرمایه، الزامات ابلاغی یک گام فراتر می‌روند و کمی‌سازی شاخص‌های شناسایی معاملات و عملیات مشکوک با استفاده از روش‌های داده‌کاوی را طلب می‌کنند. تفاوت میان یک شاخص کیفی («رفتار غیرعادی») و یک شاخص کمی («انحراف بیش از فلان درصد از میانگین سه ماه گذشته») در همین است: دومی قابل اندازه‌گیری، قابل آزمون و قابل دفاع در ممیزی است. مستند این تکلیف را در الزامات سامانه مبارزه با پول‌شویی در بازار سرمایه آورده‌ایم.

کمی‌سازی یک پیامد جانبی مهم هم دارد: وقتی شاخص عدد دارد، می‌توان آستانه‌اش را جابه‌جا کرد و اثر جابه‌جایی را روی نرخ هشدار و نرخ کشف سنجید. مدلی که فقط برچسب کیفی می‌دهد، قابل تنظیم نیست و در نتیجه با گذشت زمان یا پرهشدار می‌شود یا کور.

ریسک ثابت نیست

سطح ریسک یک مشتری با گذشت زمان تغییر می‌کند: فعالیت تازه، تغییر ساختار مالکیت، ورود نام او به یک فهرست، یا صرفاً به‌روزرسانی فهرست مناطق پرخطر. ارزیابی اولیه اگر به‌روزرسانی نشود، پس از مدتی به یک برچسب بی‌معنا تبدیل می‌شود.

دقت کنید که محرک تغییر همیشه از سمت مشتری نمی‌آید. وقتی فهرست مناطق پرخطر به‌روز می‌شود، ریسک گروهی از مشتریانی که هیچ رفتار تازه‌ای نداشته‌اند تغییر می‌کند. سامانه باید بتواند بازارزیابی گروهی را هم اجرا کند، نه فقط بازارزیابی رویدادمحور.

آنچه سامانه باید بتواند

  • محاسبهٔ عدد ریسک در لحظهٔ آغاز رابطه، نه در فرآیند دسته‌ای شبانه؛
  • سه بُعد جدا و قابل وزن‌دهی — و ریسک خدمت به تفکیک کانال، نه فقط کد محصول؛
  • تفکیک خدمت پایه از غیرپایه و نگهداری «سقف مقرر» به‌عنوان پارامتر سالانه، برای اعمال استثنای تبصره ۱؛
  • فیلد ساخت‌یافته برای هر دوازده قلم تبصره ۲ — از جمله هدف تعامل و استفادهٔ باواسطه؛
  • مسیر صحت‌سنجی جایگزین با ثبت شواهد، برای زمانی که سرویس راستی‌آزمایی در دسترس نیست؛
  • فهرست مناطق پرخطر به‌عنوان دادهٔ قابل به‌روزرسانی، شامل مناطق داخلی مانند گمرک و منطقهٔ آزاد؛
  • گلوگاه مسدودکننده مطابق ماده ۱۲: بدون اطلاعات لازم، خدمت ارائه نشود؛
  • ثبت تلاش‌های ناتمام و فسخ‌های بی‌دلیل، نه فقط تراکنش‌های موفق؛
  • بازارزیابی گروهی هنگام تغییر فهرست‌ها، در کنار بازارزیابی رویدادمحور.

سامانه پروفایل ریسک دادمان این ارزیابی را مستمر نگه می‌دارد و خروجی آن با شناسایی کافی مشتریان و مبارزه با پول‌شویی یکپارچه می‌شود.

این نوشته صرفاً جنبه اطلاع‌رسانی دارد و جایگزین متن رسمی مقررات نیست.

تعریف کوتاه اصطلاح‌های این مقاله در واژه‌نامه: گروه ویژهٔ اقدام مالی، رویکرد مبتنی بر ریسک

می‌خواهید ببینید این الزامات در عمل چگونه اجرا می‌شوند؟


بازگشت به فهرست مقالات مقالات مدیریت ریسک