در بیشتر سامانه‌های داخلی، همهٔ فهرست‌ها در یک جدول واحد ریخته می‌شوند و یک موتور تطبیق نام روی همه اجرا می‌شود. اما آیین‌نامه برای هر فهرست تکلیف متفاوتی مقرر کرده — و ادغام آن‌ها یعنی اجرای نادرست دست‌کم یکی از آن‌ها.

غربالگری نام در برابر فهرست‌ها، از نظر فنی مسئلهٔ یکنواختی به‌نظر می‌رسد: یک رشتهٔ نام، یک الگوریتم تطبیق تقریبی، یک آستانهٔ شباهت. اما از نظر مقرراتی، فهرست‌ها یکسان نیستند. آیین‌نامه اجرایی ماده ۱۴ الحاقی قانون مبارزه با پول‌شویی دست‌کم دو دستهٔ متمایز را تعریف می‌کند که تکالیف کاملاً متفاوتی دارند.

دو دسته، دو گردش کار. ادغامشان در یک صف یعنی یا برای دستهٔ اول بیش از حد سخت‌گیری می‌کنید یا برای دستهٔ دوم کمتر از تکلیف.
  • اشخاص تحت مراقبت بند ۱۸ ماده ۱ و ماده ۸۲. تکلیف «نظارت مستمر و بیشتر» است؛ حضور نام در فهرست به‌خودی‌خود مانع ارائهٔ خدمت نیست، سطح پایش را بالا می‌برد. فهرست باید هم محرمانه بماند و هم همواره در اختیار کارکنان مجاز باشد.
  • اشخاص مظنون بند ۱۹ ماده ۱ و ماده ۸۵. تکلیف «اقدامات تأمینی» است: توقف فوری خدمات پایهٔ جدید و اعمال محدودیت‌های اعلامی مرکز. خروج از فهرست در اختیار مؤسسه نیست و پس از خروج هم یک سال پایش ادامه دارد.

دستهٔ اول: اشخاص تحت مراقبت

بند ۱۸ مادهٔ نخست آیین‌نامه تعریف می‌کند: اشخاص تحت مراقبت، همهٔ اشخاصی هستند که اسامی و مشخصات آن‌ها به‌جهت کنترل خطر (ریسک) ارتباطشان با فعالیت‌های پول‌شویی و تأمین مالی تروریسم، از سوی مرکز تعیین و از طریق آن یا دستگاه‌های متولی نظارت به اشخاص مشمول تحت نظارت اعلام می‌شود.

ماده ۸۲ (اصلاحی ۱۴۰۴/۰۷/۲۷) تکلیف را مشخص می‌کند: مؤسسات مالی مکلف‌اند در هنگام ارائهٔ خدمات، نسبت به نظارت مستمر و بیشتر بر اشخاص تحت مراقبت — که از طریق مرکز به آن‌ها اعلام می‌شوند — اقدام کنند.

توجه کنید که تکلیف اینجا نظارت است، نه انسداد و نه قطع خدمت. حضور نام در این فهرست، به‌خودی‌خود مانع ارائهٔ خدمت نیست؛ سطح پایش را بالا می‌برد.

محرمانگی و به‌روزرسانی: تبصرهٔ ماده ۸۲

تبصرهٔ اصلاحی ماده ۸۲ سه تکلیف پشت سر هم می‌آورد:

  • مؤسسات مالی مکلف‌اند اسامی و مشخصات اشخاص تحت مراقبت را محرمانه تلقی کنند؛
  • بلافاصله پس از دریافت اسامی و مشخصات، نسبت به به‌روزرسانی فهرست پیشین اقدام کنند، به‌نحوی که فهرست به‌همراه آخرین اصلاحات آن همواره در اختیار کارکنان مجاز قرار داشته باشد؛
  • در صورت افشا و هرگونه استفادهٔ غیرمجاز از اطلاعات مذکور، با متخلفان برابر قانون رفتار خواهد شد.

این تبصره یک تنش طراحی واقعی می‌سازد: فهرست باید هم محرمانه باشد و هم همواره در دسترس کارکنان مجاز. پاسخ فنی، دسترسی نقش‌محور همراه با رد ممیزی روی هر مشاهده و هر جست‌وجو است. توزیع فهرست به‌صورت فایل اکسل میان شعب، هر دو شرط را هم‌زمان نقض می‌کند.

قید «بلافاصله» هم به این معناست که به‌روزرسانی نباید به یک کار دستی دوره‌ای وابسته باشد. اگر مسیر دریافت فهرست، رایانامه‌ای است که کارشناسی باید آن را وارد سامانه کند، فاصلهٔ میان ابلاغ و اعمال، همان بازهٔ ریسک شماست.

دستهٔ دوم: اشخاص مظنون

بند ۱۹ مادهٔ نخست، اشخاص مظنون را چنین تعریف می‌کند: اشخاصی که اسامی و مشخصات آن‌ها به‌جهت ظن به ارتباط با فعالیت‌های پول‌شویی و تأمین مالی تروریسم، از سوی مرکز به اشخاص مشمول اعلام می‌شود تا در قبال آن‌ها اقدامات تأمینی موضوع این آیین‌نامه را جهت کاهش مخاطرات اعمال کنند.

تفاوت با دستهٔ اول در همین قسمت پایانی است. اشخاص تحت مراقبت، «نظارت بیشتر» می‌خواهند؛ اشخاص مظنون، «اقدامات تأمینی». این دو، دو گردش کار متفاوت‌اند و ادغامشان در یک صف واحد یعنی یا برای دستهٔ اول بیش از حد سخت‌گیری می‌کنید یا برای دستهٔ دوم کمتر از تکلیف.

ماده ۸۳ مرکز را مکلف کرده ضوابط، معیارها و رویه‌های تشخیص اشخاص مظنون را تدوین و به تأیید شورا برساند. تبصره ۱ (اصلاحی) هم مرکز را مکلف می‌کند تغییرات فهرست اشخاص مظنون را در حداقل زمان ممکن به اطلاع مؤسسات مالی برساند.

ماده ۸۵: تکلیفی که مؤسسه اختیاری در آن ندارد

تعریف بند ۱۹ می‌گوید «اقدامات تأمینی»، ولی مصداقش را ماده ۸۵ روشن می‌کند: مؤسسات مالی مکلف‌اند پس از اعلام فهرست اشخاص مظنون، فوراً از ارائهٔ خدمات پایهٔ جدید به این اشخاص خودداری و محدودیت‌های اعلام‌شده توسط مرکز را اعمال کنند. دقت کنید که موضوع، خدمات پایهٔ جدید است؛ یعنی قاعده روی نقطهٔ ایجاد رابطه می‌نشیند، نه روی تراکنش‌های جاری، مگر آنکه محدودیت جداگانه‌ای اعلام شده باشد.

تبصرهٔ همین ماده دو قید دارد که هر دو در طراحی سامانه اثر مستقیم می‌گذارند. نخست، محدودیت‌ها «از تاریخ ورود شخص به فهرست» باید اعمال شود — یعنی مبنا، تاریخ ورود است نه تاریخی که کارشناس شما نام را وارد سامانه کرده. فاصلهٔ این دو تاریخ، همان بازه‌ای است که باید بتوانید بعداً نشان دهید چقدر بوده است.

دوم، خروج از فهرست «تنها در صورت تأیید مستندات ارائه‌شده از سوی شخص مظنون به مرکز» انجام می‌شود. تصمیم‌گیرنده مرکز است و طرفِ ارائهٔ مستندات خودِ شخص؛ مؤسسه در این مسیر نقشی ندارد. بنابراین مراجعهٔ مشتری به شعبه با مدارک، مسیر رفع محدودیت نیست و رویهٔ شعبه باید این را روشن بگوید.

و قید سومی که بیش از همه نادیده می‌ماند، در جملهٔ پایانی همان تبصره است: «این اشخاص به مدت یک سال در فهرست اشخاص تحت مراقبت قرار خواهند گرفت.» یعنی دو فهرستی که این مقاله از آغاز تفکیک کرد، موازی نیستند؛ پشت سر هم‌اند. کسی که از فهرست مظنون خارج می‌شود به وضعیت عادی برنمی‌گردد، بلکه یک سال زیر تکلیف ماده ۸۲ می‌ماند.

پیامد سامانه‌ای‌اش مشخص است و کمتر پیاده می‌شود: حذف نام از فهرست مظنون نباید یک عملیات «پاک‌کردن» باشد. باید به‌صورت خودکار رکوردی در فهرست تحت مراقبت با تاریخ انقضای یک‌ساله بسازد. سامانه‌ای که این انتقال را دستی انجام دهد، آن را انجام نمی‌دهد.

یک نمونهٔ واقعی: دو فهرست در یک اقدام

در ۲۵ شهریور ۱۴۰۵ مرکز اطلاعات مالی از اقدامی مشترک با بانک مرکزی خبر داد که هر دو فهرست را هم‌زمان به کار گرفت: اعمال محدودیت مالی علیه ۵۷ شخص مظنون در سطح مؤسسات پولی و مالی، و افزودن ۲۲۳ شخص دیگر به فهرست اشخاص تحت مراقبت. به اعلام مرکز، بخش عمدهٔ گروه نخست در حوزهٔ ارز، طلا و فلزات گران‌بها فعالیت داشتند و گردش مالی‌شان در بازه‌ای کمتر از یک ماه بیش از ۱۸۴ همت (هزار میلیارد تومان) بوده است.

اقدام بعدی دیری نپایید. مرکز در ۶ مهر ۱۴۰۵ از افزودن ۴۵ شخص دیگر به فهرست اشخاص مظنون خبر داد — همه فعال در بازارهای غیررسمی ارز و طلا — و اعلام کرد شمار اشخاص این فهرست در همین بازار به ۲۱۴ رسیده است. در ابلاغیهٔ همراه آن، بانک‌ها و مؤسسات مالی و اعتباری مکلف شدند «به فوریت» از ارائهٔ هرگونه خدمات پایه به این اشخاص خودداری کنند؛ محدودیتی که تا اطلاع ثانوی برقرار است و انسداد دسترسی‌های نوین بانکی و محدودسازی ابزارهای پرداخت را هم در بر می‌گیرد (اطلاعیهٔ مرکز).

این ابلاغیه یک گام از کف ماده ۸۵ جلوتر است. متن ماده، خودداری از ارائهٔ خدمات پایهٔ جدید را حداقل تکلیف می‌داند و بقیه را به «محدودیت‌های اعلام‌شده توسط مرکز» می‌سپارد؛ این بار همان محدودیت‌های اعلامی، خدمات پایهٔ موجود و کانال‌های غیرحضوری را هم گرفته است. پس سامانهٔ غربالگری باید بتواند برای هر ورودی فهرست، دامنهٔ محدودیت اعلامی را هم نگه دارد، نه فقط نام را — و فاصلهٔ کوتاه دو اقدام نشان می‌دهد به‌روزرسانی فهرست باید در همان روز ابلاغ اعمال شود، نه در چرخهٔ دوره‌ای.

فهرست مظنون تنها مسیر محدودیت نیست. بند «الف» ماده ۴۲ قانون بانک مرکزی ۱۴۰۲ مسیر جداگانه‌ای برای مسدودی حساب مظنونان به پول‌شویی دارد — با تأیید مرکز اطلاعات مالی، حق اعتراض و رسیدگی شورا ظرف سه روز کاری. چون مسیر رفع این دو متفاوت است، سامانه باید مبنای هر محدودیت را جدا ثبت کند؛ شرحش در مسدودی حساب در ماده ۴۲ قانون بانک مرکزی آمده است.

این خبر برای مؤسسه دو چیز را نشان می‌دهد. یکی اینکه نسبت اندازهٔ دو فهرست در یک اقدام واحد می‌تواند نزدیک به یک به چهار باشد؛ صفی که برای هر دو دسته یکی باشد، با حجم دستهٔ دوم پر می‌شود و دستهٔ اول در آن گم می‌شود. دیگری فهرست شاخص‌هایی است که مرکز برای رسیدن به گروه نخست اعلام کرد.

شاخص‌هایی که مرکز اطلاعات مالی برای شناسایی ۵۷ شخص مظنونِ اقدام ۲۵ شهریور ۱۴۰۵ اعلام کرد. هیچ‌کدام از یک تراکنش منفرد به دست نمی‌آید.
  • افزایش غیرمتعارف تراکنش رشد حجم در مقاطع زمانی خاص — یعنی سنجش نسبت به رفتار پیشین همان مشتری، نه نسبت به یک سقف ثابت.
  • ناسازگاری با فعالیت ثبت‌شده عدم تناسب حجم و الگوی تراکنش با فعالیت اقتصادی‌ای که در پروندهٔ مشتری ثبت شده است.
  • وضعیت وکالت‌نامه‌ها بررسی اینکه چه کسی و با چه دامنه‌ای از اختیار، از طرف صاحب حساب عمل می‌کند.
  • ظن حساب اجاره‌ای نشانه‌های اینکه حساب در اختیار شخص دیگری است.
  • ظن شرکت صوری نشانه‌های اینکه شخص حقوقی، پوششی برای منتفع دیگری است.
  • ارتباط با اشخاص پرخطر از جمله صندوق‌های قرض‌الحسنهٔ غیرمجاز، خیریه‌های فاقد مجوز و اشخاص حاضر در فهرست‌های سیاه.
  • ارتباط با شرکت‌های ارزی نسبت مشتری با اشخاص حقوقی فعال در حوزهٔ ارزی.
  • ثبت معامله در سامانهٔ جامع تجارت تطبیق ادعای تجاری با آنچه در سامانهٔ جامع تجارت ثبت شده — یا نشده است.

اگر این شاخص‌ها را کنار هم بگذارید، یک ویژگی مشترک دارند: هیچ‌کدام از یک تراکنش منفرد بیرون نمی‌آید. هر هشت مورد، مقایسهٔ یک رفتار با یک مرجع است — با سطح فعالیت مورد انتظار، با فعالیت اقتصادی ثبت‌شده، با فهرست‌های پرخطر، یا با ثبت معامله در سامانه‌ای دیگر. سامانه‌ای که فقط آستانهٔ مبلغ دارد، هیچ‌یک از این‌ها را تولید نمی‌کند.

دو شاخص از این فهرست پیش‌تر موضوع نوشته‌های جداگانه بوده‌اند: ظن بهره‌برداری از حساب اجاره‌ای و شرکت صوری، و ارتباط با اشخاص حقوقی پرخطر مانند صندوق‌های قرض‌الحسنهٔ غیرمجاز. شاخص «وضعیت وکالت‌نامه‌ها» اما کمتر در سامانه‌ها دیده می‌شود، هرچند داده‌اش معمولاً در پرونده هست.

نکتهٔ مهم دربارهٔ فصل نهم

در بسیاری از مستندات و ارائه‌های داخلی، هنوز به مواد فصل نهم آیین‌نامه (توقیف و اقدامات موقت) استناد می‌شود — مواردی مانند مهلت ۴۸ ساعتهٔ انسداد، فهرست توقیفی، و فهرست مغایرت‌ها.

وضعیت از این هم قطعی‌تر است: در اصلاحیهٔ ۱۴۰۴/۰۷/۲۷ کل فصل نهم حذف شد و موضوعش، به دلیل پیوند با مباحث تأمین مالی تروریسم، به آیین‌نامه اجرایی قانون مبارزه با تأمین مالی تروریسم منتقل گردید. همین‌طور تعریف بند ۲۱ (فهرست توقیفی) و بند ۲۲ (فهرست مغایرت‌ها) از ماده ۱، و نیز ماده ۷۸ (انطباق هویت با فهرست توقیفی)، جداگانه نسخ شدند.

یک تلهٔ خواندن اینجا هست که ارزش هشدار دارد. در متن تلفیقی، مواد ۱۱۷ تا ۱۳۴ همچنان چاپ شده‌اند و هیچ‌یک جداگانه نشان «منسوخه» ندارند؛ نشانِ نسخ فقط روی عنوان فصل نشسته است — حال آنکه در بقیهٔ آیین‌نامه، مواد نسخ‌شده (۵۵، ۵۶، ۷۸ و ۱۰۸) هرکدام نشان خودشان را دارند. کسی که ماده‌به‌ماده جست‌وجو می‌کند و عنوان فصل را نمی‌بیند، هجده مادهٔ نسخ‌شده را جاری می‌پندارد. اگر قواعد سامانه از روی همین متن استخراج شده باشند، این هجده ماده بی‌سروصدا وارد شده‌اند.

بنابراین برای تکالیف مربوط به توقیف و اقدامات مالی هدفمند، باید به مقررات جایگزین و ابلاغیه‌های ناظر مراجعه کرد و نه به مواد نسخ‌شده. مبانی اقدام مالی هدفمند و توصیهٔ ۶ گروه ویژه اقدام مالی را در تحریم‌های مالی هدفمند بررسی کرده‌ایم.

پیامد عملی این نکته برای سامانه روشن است: قواعد نباید به شمارهٔ ماده «سیم‌کشی» شوند. هر قاعده باید به یک مستند مبنا با شماره، تاریخ و وضعیت (جاری/منسوخ) ارجاع دهد تا وقتی مقرره‌ای نسخ شد، بتوان قواعد متأثر را یافت و بازبینی کرد.

مسئلهٔ همیشگی: تطبیق نام فارسی

فارغ از تفکیک مقرراتی فهرست‌ها، غربالگری نام در بستر فارسی مسائل فنی خاص خودش را دارد که در پیاده‌سازی نباید دست‌کم گرفته شوند:

  • یکسان‌سازی نویسه‌ها: «ي/ی»، «ك/ک»، «ة/ه»، همزه‌های گوناگون و نیم‌فاصله — بدون یکسان‌سازی پیش از تطبیق، نرخ عبورِ نادرست بالا می‌رود.
  • حرف‌نویسی: نام‌های خارجی که در فهرست به لاتین آمده‌اند و در سامانه به فارسی ثبت شده‌اند، نیازمند نگاشت آوایی‌اند؛ صرفِ تطبیق رشته کافی نیست.
  • ترتیب اجزای نام: نام/نام خانوادگی در منابع مختلف جابه‌جا می‌شوند؛ تطبیق باید نسبت به ترتیب مقاوم باشد.
  • تشابه اسمی: در نام‌های پرتکرار، تطبیق صرفاً بر پایهٔ نام، انبوهی از هشدار کاذب می‌سازد. افزودن تاریخ تولد، کد ملی یا کشور به‌عنوان معیار ثانویه، تنها راه کاهش قابل‌دفاع آن است.
  • ثبت تصمیم: هر مورد ردشده (کاذب تشخیص‌داده‌شده) باید با دلیل، تاریخ و شناسهٔ تصمیم‌گیرنده ثبت شود — وگرنه در بازرسی، «بررسی کردیم و کاذب بود» قابل اثبات نیست.

این موارد جزو الزامات صریح آیین‌نامه نیستند؛ اقتضائات فنی اجرای درست همان الزامات‌اند.

آنچه سامانه باید بتواند

  • نگهداری فهرست‌ها به‌صورت مجزا و برچسب‌خورده بر پایهٔ نوع (تحت مراقبت / مظنون / سایر منابع)، نه یک جدول واحد؛
  • گردش کار متفاوت برای هر نوع: «نظارت مستمر و بیشتر» در برابر «اقدامات تأمینی»؛
  • دریافت و اعمال خودکار به‌روزرسانی‌ها بدون واسطهٔ دستی، با ثبت زمان دریافت و زمان اعمال؛
  • نسخه‌گذاری فهرست، تا بتوان نشان داد تصمیم فلان تاریخ بر پایهٔ کدام نسخه گرفته شده؛
  • دسترسی نقش‌محور و رد ممیزی روی مشاهده و جست‌وجوی فهرست تحت مراقبت؛
  • یکسان‌سازی نویسه‌ها و نگاشت آوایی پیش از تطبیق، با معیارهای ثانویهٔ هویتی؛
  • ثبت مستند تصمیم برای هر تطبیق تأییدشده یا ردشده؛
  • ارجاع هر قاعده به مستند مبنا با وضعیت جاری/منسوخ.

جایگاه غربالگری در طبقه‌بندی کلی ریسک مشتری را در رویکرد مبتنی بر ریسک و معیارهای پرخطر بودن را در معیارهای مشتری پرریسک توضیح داده‌ایم.

این نوشته صرفاً جنبه اطلاع‌رسانی دارد و جایگزین متن رسمی آیین‌نامه یا مشاورهٔ حقوقی نیست. وضعیت نسخ یا اصلاح مواد ممکن است تغییر کند؛ برای اقدام به آخرین متن ابلاغی مراجعه کنید.

تعریف کوتاه اصطلاح‌های این مقاله در واژه‌نامه: غربالگری، اشخاص تحت مراقبت و اشخاص مظنون

می‌خواهید ببینید این الزامات در عمل چگونه اجرا می‌شوند؟


بازگشت به فهرست مقالات مقالات مدیریت ریسک