پرسش «آیا دارایی مجازی مشمول مقررات هست» بسته شده است. پرسش امروز عملیتر است: در حسابی که در یک بانک ایرانی باز است، رمزارز چگونه خودش را نشان میدهد؟ چون بانک، بلاکچین را نمیبیند؛ آنچه میبیند ریال است.
تا چند سال پیش، پرسش رایج در واحدهای تطبیق این بود که آیا دارایی مجازی اصلاً مشمول مقررات مبارزه با پولشویی هست یا نه. آن پرسش بسته شده است: اصلاحات ۱۴۰۴ آییننامه اجرایی ماده ۱۴، دارایی مجازی را صریحاً وارد دامنهٔ تکالیف کرد و در ادامه، قواعد و معیارهای شناسایی معاملات و عملیات مشکوک برای حوزهٔ رمزارزها تدوین و به اشخاص مشمول ابلاغ شد.
پرسش امروز عملیتر است: در حسابی که در یک بانک ایرانی باز است، رمزارز چگونه خودش را نشان میدهد؟ چون بانک، بلاکچین را نمیبیند؛ آنچه میبیند ریال است.
جایی که زنجیره به بانک میرسد
این نکتهٔ محوری است. تراکنش روی شبکهٔ رمزارز از دید سامانهٔ بانکی نامرئی است. آنچه دیده میشود، دو نقطهٔ اتصال است: جایی که ریال به رمزارز تبدیل میشود، و جایی که برمیگردد. تمام ارزش تشخیصی در همین دو نقطه است.
-
ورود ریالی وجه از حساب مشتری به حساب کسبوکار تبدیل ارز دیجیتال میرود — قابل دیدن.
-
تبدیل و انتقال در شبکه جابهجایی روی شبکهٔ رمزارز انجام میشود — از دید بانک نامرئی.
-
بازگشت ریالی وجه از همان مسیر یا مسیری دیگر به یک حساب بانکی برمیگردد — قابل دیدن.
-
توزیع وجه بازگشته میان چند حساب پخش میشود — قابل دیدن و اغلب گویاترین حلقه.
پیامدش برای طراحی قاعده روشن است: قاعده باید روی الگوی ریالی طرف حساب صرافی بنویسد، نه روی چیزی که در شبکه اتفاق میافتد. این با تصور رایج — که کشف رمزارز به تحلیل بلاکچین نیاز دارد — فرق دارد؛ آن ابزار برای بررسی عمیق لازم است، اما نقطهٔ شروع کشف، همان حساب بانکی است.
آنچه بررسی ملی نشان داد
مرکز اطلاعات مالی در دورهٔ ۱۴۰۱ تا ۱۴۰۴ الگوهای ریسک را در زنجیرهٔ خرید، فروش و انتقال رمزارز بررسی کرده و نتایج زیر را منتشر کرده است:
آن سطر نخست بیش از بقیه گویاست: اشخاص حقیقی با گردش مالی بسیار بالا در بازار رمزارز که پروندهٔ مالیاتی نداشتهاند. این دقیقاً همان ناتناسبی است که سامانهٔ بانکی میتواند ببیند — گردشی که با پروفایل اظهارشدهٔ شخص نمیخواند — و برای دیدنش هیچ ابزار تخصصی رمزارز لازم نیست.
در بهمن ۱۴۰۳ نیز با همکاری بانک مرکزی، حسابهای بانکی اشخاص مظنون در این بازار شناسایی و پس از تحلیل و تأیید تراکنشها مسدود شد و پروندهها برای پیگرد به نهادهای ذیصلاح ارسال شد.
نشانههای قابل کشف در حساب
آنچه در عمل روی حساب بانکی دیده میشود و میتواند مبنای قاعده باشد:
- ناتناسبی پروفایل گردش حساب با شغل، درآمد و سطح فعالیت مورد انتظار شخص نمیخواند.
- جمعآوری و توزیع واریز خرد از شمار زیادی حساب، سپس انتقال یکجا به یک مقصد — یا برعکس.
- تمرکز بر یک طرف بخش عمدهٔ گردش با شمار اندکی از کسبوکارهای تبدیل انجام میشود.
- چرخهٔ کوتاه وجه بلافاصله پس از ورود خارج میشود و ماندهای باقی نمیماند.
- حسابهای مرتبط چند حساب با نشانی، دستگاه یا شمارهٔ تماس مشترک، الگوی همزمان دارند.
- جهش ناگهانی حسابی کمگردش بدون تغییر در پروفایل، ناگهان پرگردش میشود.
دوباره تأکید میکنیم که هیچکدام بهتنهایی مصداق نیست. معاملهٔ رمزارز از مسیر مجاز، فعالیتی قانونی است و بسیاری از این الگوها توجیه متعارف دارند. آنچه ظن میسازد، همزمانی چند نشانه است — بهویژه ترکیب گردش بالا با ناتناسبی پروفایل.
قاعدهٔ سفر، و چرا اینجا هم مطرح است
در استاندارد جهانی، ارائهدهندهٔ خدمات دارایی مجازی مشمول همان تکالیفی است که مؤسسهٔ مالی دارد، از جمله قاعدهٔ سفر: اطلاعات فرستنده و گیرنده باید همراه انتقال برود. برای مؤسسهای که با چنین کسبوکارهایی رابطهٔ بانکی دارد، این یک پرسش راستیآزمایی مشخص میسازد — آیا طرف مقابل این تکلیف را اجرا میکند یا نه.
چارچوب داخلی: کارگزار رمزپول و نهاد امین
پرسش راستیآزمایی بالا، در ایران مبنای مقرراتی مشخصی دارد. بانک مرکزی در آذر ۱۴۰۳ «چارچوب سیاستگذاری و تنظیمگری در حوزهٔ رمزپولها» را — نسخهٔ ۱٫۰، در ۱۹ بند، به استناد مواد ۴، ۲۴، ۵۹ و ۶۴ قانون بانک مرکزی — تصویب کرد. سند نخست تعریفها را از هم جدا میکند: «رمزدارایی» سه نوع دارد — رمزپول (توکن معاملاتی)، توکن اوراق بهادار و توکن کاربردی — و پول دیجیتال بانک مرکزی از تعریف رمزپول بیرون است. توکن اوراق بهادار و توکن کاربردی به مقررات دستگاههای دیگر، از جمله سازمان بورس، واگذار شده و موضوع این چارچوب، رمزپول است.
سه بند برای تطبیق تعیینکنندهاند. بند ۲: استفاده از هرگونه رمزدارایی بهعنوان ابزار پرداخت در داخل کشور، برای تمامی اشخاص حقیقی، حقوقی و اتباع خارجی ممنوع است. بند ۵: هرگونه فعالیت بهعنوان «کارگزار رمزپول» — واسطهٔ خرید، فروش و مبادله — یا «نهاد امین» — نگهداری و ذخیرهٔ امن رمزپول — بدون اخذ مجوز از بانک مرکزی ممنوع است. و بند ۶، جملهای که این حوزه را به تکالیف ما وصل میکند: کارگزار رمزپول و نهاد امین به استناد ماده ۵۹ قانون بانک مرکزی «اشخاص تحت نظارت» محسوب میشوند و «رعایت قوانین و مقررات مالیاتی و مبارزه با پولشویی و تأمین مالی تروریسم توسط اشخاص مزبور الزامی است.»
پیامد عملی برای بانک این است که کسبوکار تبدیل رمزارزی که طرف حساب اوست، از دید مقررات فقط دو حالت دارد: کارگزار دارای مجوز و تحت نظارت، یا فعالیت بدون مجوز. بندهای بعدی همین تفکیک را عملیاتی میکنند: کارگزار برای نگهداری رمزپول کاربران باید خودش مجوز نهاد امین داشته باشد یا از نهاد امین مجاز استفاده کند (بند ۷)؛ کارگزار و نهاد امین گزارشهای لازم را در قالب و زمان ابلاغی بانک مرکزی میدهند (بند ۸)؛ بانک مرکزی حداقل مقررات فعالیت، خدمات پرداخت و تسویهٔ ریالی کارگزار و ضوابط مدیریت ریسک را ابلاغ میکند (بند ۱۱)؛ و خودِ اشخاص تحت نظارت — از جمله بانکها — برای نگهداری، خرید و فروش رمزپول یا ارائهٔ خدمات کارگزاری و امین، مجوز جداگانه لازم دارند (بند ۱۶). رسیدگی به تخلفات دارندگان مجوز در چارچوب مواد ۲۲ تا ۲۵ قانون بانک مرکزی است و بانک مرکزی مسئولیتی در قبال ضرر کاربران ندارد (بند ۹).
دو بند دیگر همان منطقی را دارند که در مقررات سکوهای برخط طلا دیدیم. انتشار و عرضهٔ اولیهٔ رمزپول در داخل کشور فقط از طریق «محیط آزمون تنظیمگری» مجاز است (بند ۱۰)؛ انتشار رمزپول با پشتوانهٔ ریال در انحصار بانک مرکزی است (بند ۱۲) و با پشتوانهٔ ارز، طلا و فلزات گرانبها منوط به تصویب هیئت عالی و تحقیق و توسعهاش فقط در همان محیط آزمون (بند ۱۳). و توکن کاربردی سه قید دارد: عدم امکان مبادله میان کاربران، عدم توسعهٔ بازارگاه مبادله، و کاربرد حلقهبسته (بند ۱۴) — همان ممنوعیت انتقال کاربر به کاربر که یک ابزار ارزشی را از تبدیلشدن به نظام پرداخت موازی بازمیدارد.
- ابزار پرداخت ممنوع استفاده از هرگونه رمزدارایی بهعنوان ابزار پرداخت در داخل کشور، برای همهٔ اشخاص ممنوع است (بند ۲).
- مجوز کارگزار و نهاد امین واسطهگری خرید، فروش و مبادله، و نگهداری امن رمزپول، بدون مجوز بانک مرکزی ممنوع است (بندهای ۵ و ۷).
- شخص تحت نظارت کارگزار و نهاد امینِ دارای مجوز، شخص تحت نظارت بانک مرکزیاند و رعایت مقررات مبارزه با پولشویی برایشان الزامی است (بند ۶).
- گزارشدهی به بانک مرکزی گزارشهای لازم در قالب و زمان ابلاغی بانک مرکزی ارائه میشود (بند ۸).
- انتشار فقط در سندباکس انتشار و عرضهٔ اولیهٔ رمزپول در داخل کشور تنها از طریق محیط آزمون تنظیمگری مجاز است؛ انتشار با پشتوانهٔ ریال در انحصار بانک مرکزی است (بندهای ۱۰ و ۱۲).
- توکن کاربردی حلقهبسته بدون امکان مبادله میان کاربران و بدون بازارگاه مبادله؛ کاربرد فقط در زیستبوم تعریفشده (بند ۱۴).
یک لایه بالاتر: نظامنامهٔ رمزارز و تقسیم کار تنظیمگران
چارچوب بانک مرکزی خودش زیر سند دیگری مینشیند: «نظامنامهٔ رمزارز اعم از ایجاد رمزارز ملی و ساماندهی کاربری رمزارزهای جهانروا»، مصوب جلسهٔ ۱۵۷ کمیسیون عالی تنظیم مقررات فضای مجازی کشور در ۱۴۰۳/۱۰/۱۹ — یک ماه پس از چارچوب بانک مرکزی — که در اجرای ردیف ۲۲ اقدامات کلان سند راهبردی فضای مجازی تصویب و از سوی مرکز ملی فضای مجازی ابلاغ شد. کار اصلی این سند تقسیم کار است: ابزار پرداخت داخلی و خارجی، رمزپول بانکمرکزیمحور و رمزدارایی با پشتوانهٔ طلا با بانک مرکزی؛ استخراج با وزارت صنعت، معدن و تجارت؛ اوراق بهادار رمزداراییپایه با سازمان بورس؛ و ابزارهای تأمین مالی و توثیق با شورای ملی تأمین مالی. سیاست هم دوگانه اعلام شده: حمایتی برای رمزداراییهای باپشتوانه و قانونمندِ «دارای شفافیت تراکنش (قابلیت رهگیری و احراز هویت)»، و «تنظیمگری کنترلی و مدیریت مخاطرات» برای رمزارزهای جهانروا.
چهار بند این نظامنامه مستقیماً به کار واحد تطبیق میآید. نخست، تبصره ۱ ماده ۱ که «مال» در تعریف رمزدارایی را همان مال موضوع بند «ب» ماده ۱ قانون مبارزه با پولشویی میداند — یعنی رمزدارایی، صرفنظر از هر مقررهٔ دیگری، در دامنهٔ آن قانون است. دوم، بند ۵-۱ که مرکز اطلاعات مالی را موظف میکند ضوابط اختصاصی مخاطرهسنجی و مدیریت مخاطرات پولشویی و تأمین مالی تروریسم از طریق رمزداراییها — از جمله مخاطرهسنجی تراکنشها و گزارش تراکنشهای مشکوک رمزدارایی — را تدوین کند؛ قواعد شناسایی معاملات مشکوک این حوزه که در ابتدای مقاله به آن اشاره شد، پاسخ به همین تکلیف است. سوم، بند ۵-۶: «تمامی تنظیمگران موظفند از فناوریهای نوین تنظیمگری (RegTech) در رصد و نظارت بر فعالیتهای حوزهٔ رمزدارایی استفاده نمایند» — کم پیش میآید مصوبهای ابزار نظارت را به این صراحت نام ببرد.
و چهارم، بندی که برای بانک از همه عملیتر است: بند ۵-۱۰ محدودسازی خدمات پایهٔ کاربردی و زیرساختی — «نظیر احراز هویت، پرداخت و خدمات شبکهٔ بانکی» — را برای عموم ارائهدهندگان خدمت، منوط به اخذ تأییدیه از کمیسیون میکند. یعنی قطع یکجانبهٔ خدمت به کل این حوزه، آنچه در ادبیات تطبیق «ریسکزدایی» خوانده میشود، مسیر مجاز نیست. آنچه مجاز و لازم است، همان تفکیک موردی بالاست: کارگزار دارای مجوز و تحت نظارت در یک سو، فعالیت بیمجوز در سوی دیگر — و پایش متناسب با هر کدام.
- رمزدارایی «مال» است «مال» در تعریف رمزدارایی، همان مال موضوع بند «ب» ماده ۱ قانون مبارزه با پولشویی است (تبصره ۱ ماده ۱).
- قواعد مشکوک رمزدارایی از مرکز مرکز اطلاعات مالی موظف به تدوین ضوابط مخاطرهسنجی تراکنشها و گزارش تراکنشهای مشکوک رمزدارایی است (بند ۵-۱).
- رگتک به نام همهٔ تنظیمگران موظفاند از فناوریهای نوین تنظیمگری در رصد و نظارت بر این حوزه استفاده کنند (بند ۵-۶).
- ریسکزدایی جمعی بدون تأییدیه ممنوع محدودسازی احراز هویت، پرداخت و خدمات شبکهٔ بانکی برای عموم ارائهدهندگان خدمت، منوط به تأییدیهٔ کمیسیون است (بند ۵-۱۰).
آنچه در سامانه لازم است
- برچسبگذاری طرف حساب. بدون شناختهشدن حسابهای مرتبط با کسبوکار رمزارز، هیچ قاعدهای قابل نوشتن نیست؛
- راستیآزمایی مجوز طرف حساب. کارگزار رمزپول یا نهاد امینِ دارای مجوز، شخص تحت نظارت است؛ حسابی که فعالیت کارگزاری بیمجوز از آن دیده میشود، ریسک متفاوتی دارد و باید جدا برچسب بخورد؛
- پروفایل ریسک بهروز. ناتناسبی گردش با سطح فعالیت مورد انتظار، مؤثرترین نشانهٔ در دسترس است؛
- دید تجمعی، نه تکتراکنشی. الگوی جمعآوری و توزیع فقط در بازهٔ زمانی و روی چند حساب دیده میشود؛
- شناسایی مضاعف برای رابطهٔ کسبوکاری با این حوزه، چون سطح ریسکش این را ایجاب میکند — هشت اقدام حداقلی.
این نوشته صرفاً جنبه اطلاعرسانی دارد و توصیه به انجام یا خودداری از هیچ فعالیتی نیست. ارقام از «گزارش عملکرد و دستاوردهای چهارسالهٔ مرکز اطلاعات مالی (۱۴۰۱–۱۴۰۴)» و بندهای چارچوب رمزپول از سند عمومی بانک مرکزی (نسخهٔ ۱٫۰، آذر ۱۴۰۳) و نظامنامهٔ رمزارز (مصوبهٔ ۱۵۷ کمیسیون عالی تنظیم مقررات فضای مجازی، ۱۴۰۳/۱۰/۱۹) نقل شدهاند؛ دستورالعملهای اجرایی آن چارچوب جداگانه ابلاغ میشوند و مبنای اقدام، آخرین متن ابلاغی است.
تعریف کوتاه اصطلاحهای این مقاله در واژهنامه: ارائهدهندهٔ خدمات دارایی مجازی
میخواهید ببینید این الزامات در عمل چگونه اجرا میشوند؟
بازگشت به فهرست مقالات مقالات مدیریت ریسک