پرسش «آیا دارایی مجازی مشمول مقررات هست» بسته شده است. پرسش امروز عملی‌تر است: در حسابی که در یک بانک ایرانی باز است، رمزارز چگونه خودش را نشان می‌دهد؟ چون بانک، بلاک‌چین را نمی‌بیند؛ آنچه می‌بیند ریال است.

تا چند سال پیش، پرسش رایج در واحدهای تطبیق این بود که آیا دارایی مجازی اصلاً مشمول مقررات مبارزه با پول‌شویی هست یا نه. آن پرسش بسته شده است: اصلاحات ۱۴۰۴ آیین‌نامه اجرایی ماده ۱۴، دارایی مجازی را صریحاً وارد دامنهٔ تکالیف کرد و در ادامه، قواعد و معیارهای شناسایی معاملات و عملیات مشکوک برای حوزهٔ رمزارزها تدوین و به اشخاص مشمول ابلاغ شد.

پرسش امروز عملی‌تر است: در حسابی که در یک بانک ایرانی باز است، رمزارز چگونه خودش را نشان می‌دهد؟ چون بانک، بلاک‌چین را نمی‌بیند؛ آنچه می‌بیند ریال است.

جایی که زنجیره به بانک می‌رسد

این نکتهٔ محوری است. تراکنش روی شبکهٔ رمزارز از دید سامانهٔ بانکی نامرئی است. آنچه دیده می‌شود، دو نقطهٔ اتصال است: جایی که ریال به رمزارز تبدیل می‌شود، و جایی که برمی‌گردد. تمام ارزش تشخیصی در همین دو نقطه است.

مسیر ارزش، و اینکه سامانهٔ بانکی کدام حلقه‌ها را می‌بیند. تمام ارزش تشخیصی در حلقهٔ اول و آخر است.
  1. ورود ریالی وجه از حساب مشتری به حساب کسب‌وکار تبدیل ارز دیجیتال می‌رود — قابل دیدن.
  2. تبدیل و انتقال در شبکه جابه‌جایی روی شبکهٔ رمزارز انجام می‌شود — از دید بانک نامرئی.
  3. بازگشت ریالی وجه از همان مسیر یا مسیری دیگر به یک حساب بانکی برمی‌گردد — قابل دیدن.
  4. توزیع وجه بازگشته میان چند حساب پخش می‌شود — قابل دیدن و اغلب گویاترین حلقه.

پیامدش برای طراحی قاعده روشن است: قاعده باید روی الگوی ریالی طرف حساب صرافی بنویسد، نه روی چیزی که در شبکه اتفاق می‌افتد. این با تصور رایج — که کشف رمزارز به تحلیل بلاک‌چین نیاز دارد — فرق دارد؛ آن ابزار برای بررسی عمیق لازم است، اما نقطهٔ شروع کشف، همان حساب بانکی است.

آنچه بررسی ملی نشان داد

مرکز اطلاعات مالی در دورهٔ ۱۴۰۱ تا ۱۴۰۴ الگوهای ریسک را در زنجیرهٔ خرید، فروش و انتقال رمزارز بررسی کرده و نتایج زیر را منتشر کرده است:

یافته‌های بررسی الگوهای ریسک در بازار رمزارز، دورهٔ ۱۴۰۱ تا ۱۴۰۴.
۳۵۰شخص اشخاص حقیقی پرگردش در این بازار که پروندهٔ مالیاتی نداشتند
۵۶کسب‌وکار شمار کسب‌وکارهای تبدیل ارز دیجیتال که عملکرد مالی‌شان بررسی شد
۱۸مورد کسب‌وکارهایی که به‌عنوان موارد مشکوک شناسایی شدند

آن سطر نخست بیش از بقیه گویاست: اشخاص حقیقی با گردش مالی بسیار بالا در بازار رمزارز که پروندهٔ مالیاتی نداشته‌اند. این دقیقاً همان ناتناسبی است که سامانهٔ بانکی می‌تواند ببیند — گردشی که با پروفایل اظهارشدهٔ شخص نمی‌خواند — و برای دیدنش هیچ ابزار تخصصی رمزارز لازم نیست.

در بهمن ۱۴۰۳ نیز با همکاری بانک مرکزی، حساب‌های بانکی اشخاص مظنون در این بازار شناسایی و پس از تحلیل و تأیید تراکنش‌ها مسدود شد و پرونده‌ها برای پیگرد به نهادهای ذی‌صلاح ارسال شد.

نشانه‌های قابل کشف در حساب

آنچه در عمل روی حساب بانکی دیده می‌شود و می‌تواند مبنای قاعده باشد:

نشانه‌های قابل کشف روی حساب بانکی. هیچ‌کدام به‌تنهایی مصداق نیست؛ ارزش از هم‌زمانی می‌آید.
  • ناتناسبی پروفایل گردش حساب با شغل، درآمد و سطح فعالیت مورد انتظار شخص نمی‌خواند.
  • جمع‌آوری و توزیع واریز خرد از شمار زیادی حساب، سپس انتقال یکجا به یک مقصد — یا برعکس.
  • تمرکز بر یک طرف بخش عمدهٔ گردش با شمار اندکی از کسب‌وکارهای تبدیل انجام می‌شود.
  • چرخهٔ کوتاه وجه بلافاصله پس از ورود خارج می‌شود و مانده‌ای باقی نمی‌ماند.
  • حساب‌های مرتبط چند حساب با نشانی، دستگاه یا شمارهٔ تماس مشترک، الگوی هم‌زمان دارند.
  • جهش ناگهانی حسابی کم‌گردش بدون تغییر در پروفایل، ناگهان پرگردش می‌شود.

دوباره تأکید می‌کنیم که هیچ‌کدام به‌تنهایی مصداق نیست. معاملهٔ رمزارز از مسیر مجاز، فعالیتی قانونی است و بسیاری از این الگوها توجیه متعارف دارند. آنچه ظن می‌سازد، هم‌زمانی چند نشانه است — به‌ویژه ترکیب گردش بالا با ناتناسبی پروفایل.

قاعدهٔ سفر، و چرا اینجا هم مطرح است

در استاندارد جهانی، ارائه‌دهندهٔ خدمات دارایی مجازی مشمول همان تکالیفی است که مؤسسهٔ مالی دارد، از جمله قاعدهٔ سفر: اطلاعات فرستنده و گیرنده باید همراه انتقال برود. برای مؤسسه‌ای که با چنین کسب‌وکارهایی رابطهٔ بانکی دارد، این یک پرسش راستی‌آزمایی مشخص می‌سازد — آیا طرف مقابل این تکلیف را اجرا می‌کند یا نه.

چارچوب داخلی: کارگزار رمزپول و نهاد امین

پرسش راستی‌آزمایی بالا، در ایران مبنای مقرراتی مشخصی دارد. بانک مرکزی در آذر ۱۴۰۳ «چارچوب سیاست‌گذاری و تنظیم‌گری در حوزهٔ رمزپول‌ها» را — نسخهٔ ۱٫۰، در ۱۹ بند، به استناد مواد ۴، ۲۴، ۵۹ و ۶۴ قانون بانک مرکزی — تصویب کرد. سند نخست تعریف‌ها را از هم جدا می‌کند: «رمزدارایی» سه نوع دارد — رمزپول (توکن معاملاتی)، توکن اوراق بهادار و توکن کاربردی — و پول دیجیتال بانک مرکزی از تعریف رمزپول بیرون است. توکن اوراق بهادار و توکن کاربردی به مقررات دستگاه‌های دیگر، از جمله سازمان بورس، واگذار شده و موضوع این چارچوب، رمزپول است.

سه بند برای تطبیق تعیین‌کننده‌اند. بند ۲: استفاده از هرگونه رمزدارایی به‌عنوان ابزار پرداخت در داخل کشور، برای تمامی اشخاص حقیقی، حقوقی و اتباع خارجی ممنوع است. بند ۵: هرگونه فعالیت به‌عنوان «کارگزار رمزپول» — واسطهٔ خرید، فروش و مبادله — یا «نهاد امین» — نگهداری و ذخیرهٔ امن رمزپول — بدون اخذ مجوز از بانک مرکزی ممنوع است. و بند ۶، جمله‌ای که این حوزه را به تکالیف ما وصل می‌کند: کارگزار رمزپول و نهاد امین به استناد ماده ۵۹ قانون بانک مرکزی «اشخاص تحت نظارت» محسوب می‌شوند و «رعایت قوانین و مقررات مالیاتی و مبارزه با پول‌شویی و تأمین مالی تروریسم توسط اشخاص مزبور الزامی است.»

پیامد عملی برای بانک این است که کسب‌وکار تبدیل رمزارزی که طرف حساب اوست، از دید مقررات فقط دو حالت دارد: کارگزار دارای مجوز و تحت نظارت، یا فعالیت بدون مجوز. بندهای بعدی همین تفکیک را عملیاتی می‌کنند: کارگزار برای نگهداری رمزپول کاربران باید خودش مجوز نهاد امین داشته باشد یا از نهاد امین مجاز استفاده کند (بند ۷)؛ کارگزار و نهاد امین گزارش‌های لازم را در قالب و زمان ابلاغی بانک مرکزی می‌دهند (بند ۸)؛ بانک مرکزی حداقل مقررات فعالیت، خدمات پرداخت و تسویهٔ ریالی کارگزار و ضوابط مدیریت ریسک را ابلاغ می‌کند (بند ۱۱)؛ و خودِ اشخاص تحت نظارت — از جمله بانک‌ها — برای نگهداری، خرید و فروش رمزپول یا ارائهٔ خدمات کارگزاری و امین، مجوز جداگانه لازم دارند (بند ۱۶). رسیدگی به تخلفات دارندگان مجوز در چارچوب مواد ۲۲ تا ۲۵ قانون بانک مرکزی است و بانک مرکزی مسئولیتی در قبال ضرر کاربران ندارد (بند ۹).

دو بند دیگر همان منطقی را دارند که در مقررات سکوهای برخط طلا دیدیم. انتشار و عرضهٔ اولیهٔ رمزپول در داخل کشور فقط از طریق «محیط آزمون تنظیم‌گری» مجاز است (بند ۱۰)؛ انتشار رمزپول با پشتوانهٔ ریال در انحصار بانک مرکزی است (بند ۱۲) و با پشتوانهٔ ارز، طلا و فلزات گران‌بها منوط به تصویب هیئت عالی و تحقیق و توسعه‌اش فقط در همان محیط آزمون (بند ۱۳). و توکن کاربردی سه قید دارد: عدم امکان مبادله میان کاربران، عدم توسعهٔ بازارگاه مبادله، و کاربرد حلقه‌بسته (بند ۱۴) — همان ممنوعیت انتقال کاربر به کاربر که یک ابزار ارزشی را از تبدیل‌شدن به نظام پرداخت موازی بازمی‌دارد.

شش ستون چارچوب سیاست‌گذاری و تنظیم‌گری بانک مرکزی در حوزهٔ رمزپول‌ها (آذر ۱۴۰۳). دستورالعمل‌های اجرایی هر ستون جداگانه ابلاغ می‌شود.
  • ابزار پرداخت ممنوع استفاده از هرگونه رمزدارایی به‌عنوان ابزار پرداخت در داخل کشور، برای همهٔ اشخاص ممنوع است (بند ۲).
  • مجوز کارگزار و نهاد امین واسطه‌گری خرید، فروش و مبادله، و نگهداری امن رمزپول، بدون مجوز بانک مرکزی ممنوع است (بندهای ۵ و ۷).
  • شخص تحت نظارت کارگزار و نهاد امینِ دارای مجوز، شخص تحت نظارت بانک مرکزی‌اند و رعایت مقررات مبارزه با پول‌شویی برایشان الزامی است (بند ۶).
  • گزارش‌دهی به بانک مرکزی گزارش‌های لازم در قالب و زمان ابلاغی بانک مرکزی ارائه می‌شود (بند ۸).
  • انتشار فقط در سندباکس انتشار و عرضهٔ اولیهٔ رمزپول در داخل کشور تنها از طریق محیط آزمون تنظیم‌گری مجاز است؛ انتشار با پشتوانهٔ ریال در انحصار بانک مرکزی است (بندهای ۱۰ و ۱۲).
  • توکن کاربردی حلقه‌بسته بدون امکان مبادله میان کاربران و بدون بازارگاه مبادله؛ کاربرد فقط در زیست‌بوم تعریف‌شده (بند ۱۴).

یک لایه بالاتر: نظام‌نامهٔ رمزارز و تقسیم کار تنظیم‌گران

چارچوب بانک مرکزی خودش زیر سند دیگری می‌نشیند: «نظام‌نامهٔ رمزارز اعم از ایجاد رمزارز ملی و ساماندهی کاربری رمزارزهای جهان‌روا»، مصوب جلسهٔ ۱۵۷ کمیسیون عالی تنظیم مقررات فضای مجازی کشور در ۱۴۰۳/۱۰/۱۹ — یک ماه پس از چارچوب بانک مرکزی — که در اجرای ردیف ۲۲ اقدامات کلان سند راهبردی فضای مجازی تصویب و از سوی مرکز ملی فضای مجازی ابلاغ شد. کار اصلی این سند تقسیم کار است: ابزار پرداخت داخلی و خارجی، رمزپول بانک‌مرکزی‌محور و رمزدارایی با پشتوانهٔ طلا با بانک مرکزی؛ استخراج با وزارت صنعت، معدن و تجارت؛ اوراق بهادار رمزدارایی‌پایه با سازمان بورس؛ و ابزارهای تأمین مالی و توثیق با شورای ملی تأمین مالی. سیاست هم دوگانه اعلام شده: حمایتی برای رمزدارایی‌های باپشتوانه و قانون‌مندِ «دارای شفافیت تراکنش (قابلیت رهگیری و احراز هویت)»، و «تنظیم‌گری کنترلی و مدیریت مخاطرات» برای رمزارزهای جهان‌روا.

چهار بند این نظام‌نامه مستقیماً به کار واحد تطبیق می‌آید. نخست، تبصره ۱ ماده ۱ که «مال» در تعریف رمزدارایی را همان مال موضوع بند «ب» ماده ۱ قانون مبارزه با پول‌شویی می‌داند — یعنی رمزدارایی، صرف‌نظر از هر مقررهٔ دیگری، در دامنهٔ آن قانون است. دوم، بند ۵-۱ که مرکز اطلاعات مالی را موظف می‌کند ضوابط اختصاصی مخاطره‌سنجی و مدیریت مخاطرات پول‌شویی و تأمین مالی تروریسم از طریق رمزدارایی‌ها — از جمله مخاطره‌سنجی تراکنش‌ها و گزارش تراکنش‌های مشکوک رمزدارایی — را تدوین کند؛ قواعد شناسایی معاملات مشکوک این حوزه که در ابتدای مقاله به آن اشاره شد، پاسخ به همین تکلیف است. سوم، بند ۵-۶: «تمامی تنظیم‌گران موظفند از فناوری‌های نوین تنظیم‌گری (RegTech) در رصد و نظارت بر فعالیت‌های حوزهٔ رمزدارایی استفاده نمایند» — کم پیش می‌آید مصوبه‌ای ابزار نظارت را به این صراحت نام ببرد.

و چهارم، بندی که برای بانک از همه عملی‌تر است: بند ۵-۱۰ محدودسازی خدمات پایهٔ کاربردی و زیرساختی — «نظیر احراز هویت، پرداخت و خدمات شبکهٔ بانکی» — را برای عموم ارائه‌دهندگان خدمت، منوط به اخذ تأییدیه از کمیسیون می‌کند. یعنی قطع یکجانبهٔ خدمت به کل این حوزه، آنچه در ادبیات تطبیق «ریسک‌زدایی» خوانده می‌شود، مسیر مجاز نیست. آنچه مجاز و لازم است، همان تفکیک موردی بالاست: کارگزار دارای مجوز و تحت نظارت در یک سو، فعالیت بی‌مجوز در سوی دیگر — و پایش متناسب با هر کدام.

چهار بند نظام‌نامهٔ رمزارز (کمیسیون عالی تنظیم مقررات فضای مجازی، دی ۱۴۰۳) که مستقیماً به کار واحد تطبیق می‌آید.
  • رمزدارایی «مال» است «مال» در تعریف رمزدارایی، همان مال موضوع بند «ب» ماده ۱ قانون مبارزه با پول‌شویی است (تبصره ۱ ماده ۱).
  • قواعد مشکوک رمزدارایی از مرکز مرکز اطلاعات مالی موظف به تدوین ضوابط مخاطره‌سنجی تراکنش‌ها و گزارش تراکنش‌های مشکوک رمزدارایی است (بند ۵-۱).
  • رگ‌تک به نام همهٔ تنظیم‌گران موظف‌اند از فناوری‌های نوین تنظیم‌گری در رصد و نظارت بر این حوزه استفاده کنند (بند ۵-۶).
  • ریسک‌زدایی جمعی بدون تأییدیه ممنوع محدودسازی احراز هویت، پرداخت و خدمات شبکهٔ بانکی برای عموم ارائه‌دهندگان خدمت، منوط به تأییدیهٔ کمیسیون است (بند ۵-۱۰).

آنچه در سامانه لازم است

  • برچسب‌گذاری طرف حساب. بدون شناخته‌شدن حساب‌های مرتبط با کسب‌وکار رمزارز، هیچ قاعده‌ای قابل نوشتن نیست؛
  • راستی‌آزمایی مجوز طرف حساب. کارگزار رمزپول یا نهاد امینِ دارای مجوز، شخص تحت نظارت است؛ حسابی که فعالیت کارگزاری بی‌مجوز از آن دیده می‌شود، ریسک متفاوتی دارد و باید جدا برچسب بخورد؛
  • پروفایل ریسک به‌روز. ناتناسبی گردش با سطح فعالیت مورد انتظار، مؤثرترین نشانهٔ در دسترس است؛
  • دید تجمعی، نه تک‌تراکنشی. الگوی جمع‌آوری و توزیع فقط در بازهٔ زمانی و روی چند حساب دیده می‌شود؛
  • شناسایی مضاعف برای رابطهٔ کسب‌وکاری با این حوزه، چون سطح ریسکش این را ایجاب می‌کند — هشت اقدام حداقلی.

این نوشته صرفاً جنبه اطلاع‌رسانی دارد و توصیه به انجام یا خودداری از هیچ فعالیتی نیست. ارقام از «گزارش عملکرد و دستاوردهای چهارسالهٔ مرکز اطلاعات مالی (۱۴۰۱–۱۴۰۴)» و بندهای چارچوب رمزپول از سند عمومی بانک مرکزی (نسخهٔ ۱٫۰، آذر ۱۴۰۳) و نظام‌نامهٔ رمزارز (مصوبهٔ ۱۵۷ کمیسیون عالی تنظیم مقررات فضای مجازی، ۱۴۰۳/۱۰/۱۹) نقل شده‌اند؛ دستورالعمل‌های اجرایی آن چارچوب جداگانه ابلاغ می‌شوند و مبنای اقدام، آخرین متن ابلاغی است.

تعریف کوتاه اصطلاح‌های این مقاله در واژه‌نامه: ارائه‌دهندهٔ خدمات دارایی مجازی

می‌خواهید ببینید این الزامات در عمل چگونه اجرا می‌شوند؟


بازگشت به فهرست مقالات مقالات مدیریت ریسک