اگر اطلاعات فرستنده و گیرنده در میانهٔ زنجیرهٔ انتقال حذف شود، مؤسسهٔ بعدی عملاً تراکنشی بیهویت دریافت میکند. قاعدهٔ سفر برای بستن همین شکاف طراحی شده است.
توصیهٔ ۱۶ گروه ویژهٔ اقدام مالی — که به «قاعدهٔ سفر» شناخته میشود — یک هدف ساده دارد: جلوگیری از دسترسی بیقیدوشرط مجرمان به سازوکار انتقال وجه، و امکان کشف سوءاستفاده هنگام وقوع آن. ابزارش هم ساده است: اطلاعات هویتی فرستنده و گیرنده باید در تمام طول زنجیره، همراه وجه سفر کند.
چه اطلاعاتی باید همراه برود
در چارچوب بینالمللی، برای انتقالهای برونمرزی بالاتر از آستانهٔ تعیینشده، مؤسسهٔ مبدأ باید این اقلام را همراه پیام انتقال بفرستد:
- نام کامل فرستنده
- شمارهٔ حساب فرستنده — یا یک شناسهٔ یکتای تراکنش اگر حسابی در میان نباشد
- یکی از این اقلام: نشانی فرستنده، شمارهٔ ملی، شمارهٔ شناسایی مشتری، یا تاریخ و محل تولد
- نام کامل گیرنده
- شمارهٔ حساب گیرنده یا شناسهٔ یکتای تراکنش
برای انتقالهای زیر آستانه، مجموعهٔ کاهشیافتهای اعمال میشود: نام و شمارهٔ حساب فرستنده و گیرنده همچنان باید منتقل شود، اما اقلام نشانی و شناسایی الزامی نیست. نکتهٔ مهم این است که «کاهشیافته» با «هیچ» فرق دارد؛ هیچ آستانهای انتقال بینام را مجاز نمیکند.
- نام کامل فرستنده
- شمارهٔ حساب فرستنده یا شناسهٔ یکتای تراکنش، اگر حسابی در میان نباشد.
- یکی از اقلام شناسایی فرستنده نشانی، شمارهٔ ملی، شمارهٔ شناسایی مشتری، یا تاریخ و محل تولد.
- نام کامل گیرنده
- شمارهٔ حساب گیرنده یا شناسهٔ یکتای تراکنش.
مبنای داخلی: فصل ششم آییننامه
تا اینجا از چارچوب بینالمللی گفتیم، اما این موضوع مبنای داخلی صریح هم دارد. فصل ششم آییننامه اجرایی ماده ۱۴ عنوان «نقل و انتقال الکترونیکی وجوه و کارگزاری بانکی» را دارد و مواد ۹۲ تا ۹۹ آن، همان منطق را با ادبیات خودمان مینویسد.
ماده ۹۶ از همه مشخصتر است. دو حکم دارد. نخست اینکه مؤسسات مالی و اعتباری مکلفاند کلیهٔ نقل و انتقالات الکترونیکی داخلی بینبانکی را صرفاً از طریق زیرساختهای ملی پرداخت بانک مرکزی — از قبیل ساتنا، پایا و شتاب — انجام دهند. دوم اینکه هنگام ارسال، این اقلام را در سامانههای مربوط ثبت کنند:
- مشخصات فرستنده: نام و نام خانوادگی، شماره ملی / شناسه ملی / شمارهٔ اختصاصی اتباع خارجی، شمارهٔ شهاب، آدرس، و شماره حساب یا شبای حسابی که تراکنش از طریق آن انجام میشود؛
- مشخصات گیرنده (ذینفع): نام و نام خانوادگی، و شماره حساب یا شبای مقصد.
اگر این فهرست را کنار مجموعهٔ بینالمللی بگذارید، تناظر روشن است — با یک تفاوت مهم: در نسخهٔ داخلی، شمارهٔ شهاب جای «یکی از اقلام شناسایی» را میگیرد و اختیاری نیست. یعنی آنچه در چارچوب جهانی یک انتخاب میان چند قلم است، اینجا یک شناسهٔ مشخص و اجباری است.
تبصره ۱ همان ماده قید ردیابیپذیری را اضافه میکند: حوالهٔ ارسالی باید حاوی شمارهٔ ارجاع تراکنش منحصربهفرد باشد، بهنحوی که تراکنش قابل ردیابی باشد. و تبصره ۲ تعیین مصادیق مجاز نقل و انتقال الکترونیکی برونمرزی و اشخاص مجاز به انجام آن را به تشخیص بانک مرکزی میسپارد.
تکلیف مؤسسهٔ واسط: چیزی حذف نشود
این همان چیزی است که ماده ۹۸ با عبارت «سر تا سر زنجیره» میگوید: مؤسسات مالی و اعتباری مکلفاند چنانچه بهعنوان واسطه عمل میکنند، اطلاعات فرستنده و گیرنده و اطلاعات ضروری تراکنش را در سر تا سر زنجیرهٔ پرداخت و در فرایند نقل و انتقال و پیامهای مرتبط نگهداری کنند. تبصرهٔ آن سیاستگذاری موضوع را به بانک مرکزی میسپارد که به تأیید شورا برسد، و بانکها را مکلف به رعایت بخشنامههای بانک مرکزی در این خصوص میکند.
حلقهٔ ضعیف زنجیره معمولاً مؤسسهٔ واسط است. هر مؤسسهای در مسیر انتقال که نه مبدأ است و نه مقصد، مکلف است تمام اطلاعات فرستنده و گیرندهای را که دریافت کرده، به حلقهٔ بعدی منتقل کند.
این تکلیف در عمل با محدودیتهای فنی برخورد میکند: قالبهای پیام قدیمیتر فیلد کافی ندارند، یا سامانهٔ میانی فیلدهای ناشناخته را کنار میگذارد. نتیجهاش «قطع زنجیرهٔ اطلاعات» است — تراکنشی که از یک حلقه با اطلاعات کامل بیرون آمده و به حلقهٔ بعد ناقص رسیده. سامانه باید بتواند این قطع را تشخیص دهد و ثبت کند، نه اینکه بیصدا از آن عبور کند.
وقتی اطلاعات ناقص میرسد
ماده ۹۹ (اصلاحی ۱۴۰۴/۰۷/۲۷) دقیقاً به همین حالت میپردازد و دو تکلیف جدا میگذارد. تکلیف نخست کشف است: مؤسسات مکلفاند هنگام نقل و انتقالات الکترونیکی — مستقیماً یا با واسطه — اقداماتی «مانند نظارت در لحظه یا نظارت پس از وقوع» را برای شناسایی آن دسته از نقل و انتقالاتی که فاقد اطلاعات ضروری تراکنش (از جمله اطلاعات فرستنده یا گیرنده) هستند، اتخاذ کنند.
عبارت «در لحظه یا پس از وقوع» یک انتخاب معماری به مؤسسه میدهد و همانجا محدودش میکند: هر دو مجازند، اما هیچکدام اختیاری نیست. سامانهای که نه در لحظه بررسی میکند و نه پس از وقوع گزارشی تولید میکند، این ماده را اجرا نکرده است.
تکلیف دوم سیاستی است: مؤسسات باید در خصوص نحوهٔ عمل در مورد این نقل و انتقالات، خطمشیها و رویههای لازم مبتنی بر ریسک را تدوین کنند. یعنی پاسخ یکسان برای همهٔ موارد ناقص، مطلوب نظر مقرره نیست؛ واکنش باید متناسب با ریسک باشد — از اجرای تراکنش با ثبت نقص، تا استعلام از مؤسسهٔ مبدأ، تا رد یا تعلیق.
اینکه این رویه هنوز باید «تدوین و ابلاغ» شود، صرفاً یک استنباط نیست. در برنامهٔ اقدام بانک مرکزی، اقدام با کد ۳۳۰۳۰۲۰۷۲۶ عیناً همین عنوان را دارد: «تدوین و ابلاغ رویههای لازم مبتنی بر ریسک در خصوص نحوهٔ عمل در مورد نقل و انتقالات الکترونیکی فاقد اطلاعات ضروری» — با مدت اجرای شش ماه و مسئولیت بر عهدهٔ مؤسسات مالی. تصویر کامل آن برنامه را در برنامهٔ اقدام ملی آوردهایم.
حکم سومی هم هست که معمولاً از قلم میافتد و رو به گذشته دارد: اشخاص مشمول مکلفاند در خصوص اربابرجوع پیشین که فاقد اطلاعات ضروری است، موضوع را به مرکز گزارش کنند. یعنی دامنهٔ کار فقط تراکنشهای جدید نیست؛ پایگاه موجود هم باید پویش شود.
مؤسسهٔ گیرنده باید سیاست مشخص و مکتوبی برای انتقالهای با اطلاعات ناقص داشته باشد. سه گزینه بیشتر وجود ندارد: اجرای انتقال، تعلیق آن تا تکمیل اطلاعات، یا رد آن. آنچه اهمیت دارد این است که انتخاب میان این سه، قاعدهای سیستمی باشد نه تصمیم موردی متصدی — و اینکه سابقهٔ هر تصمیم ثبت شود.
همچنین تکرار دریافت انتقال ناقص از یک مؤسسهٔ خاص، خودش یک شاخص است: باید شمرده شود و به ارزیابی ریسک آن مؤسسه بهعنوان طرف تجاری وارد گردد.
پیوند با تطبیق فهرست
قاعدهٔ سفر بهتنهایی هدفی نیست؛ پیششرط چیز دیگری است. تطبیق با فهرستهای تحریمی تنها زمانی معنا دارد که نامی برای تطبیقدادن وجود داشته باشد. انتقالی که نام فرستندهاش «مشتری» یا «حساب شماره فلان» است، عملاً از غربال تطبیق عبور میکند بدون آنکه چیزی سنجیده شود.
به همین دلیل، دو کنترل باید در یک نقطه بنشینند: بررسی کامل بودن اقلام، و تطبیق نامها با فهرستهای اعلامی — پیش از اجرای انتقال، نه پس از آن. منطق «بدون تأخیر» را در اقدام مالی هدفمند شرح دادهایم.
آنچه در پیادهسازی از قلم میافتد
- انتقالهای داخلی. توصیهٔ ۱۶ صرفاً به انتقالهای برونمرزی محدود نیست؛ انتقالهای داخلی هم مشمولاند، هرچند با انعطاف بیشتر در اقلام.
- کیفیت داده بهجای وجود داده. فیلدی که پر شده اما محتوایش «-» یا «نامشخص» است، از نظر سیستمی کامل شمرده میشود و از نظر مقرراتی ناقص است. اعتبارسنجی محتوا لازم است، نه فقط بررسی خالینبودن.
- نگهداری سابقه. در بررسی بعدی، پرسش این است که در زمان انتقال چه اطلاعاتی همراه پیام بوده. اگر فقط وضعیت فعلی حساب نگهداری شود، این پرسش بیپاسخ میماند.
- ارتباط با پروندهٔ مشتری. نام روی پیام انتقال باید با نام ثبتشده در پروندهٔ شناسایی تطبیق داده شود؛ مغایرت میان این دو خودش نشانه است.
جایگاه این کنترل در چرخهٔ کلی تطبیق را در راهنمای جامع مبارزه با پولشویی آوردهایم.
این نوشته صرفاً جنبه اطلاعرسانی دارد. آستانهها و اقلام اطلاعاتی الزامی در مقررات داخلی ممکن است متفاوت باشد؛ برای اقدام به آخرین بخشنامههای بانک مرکزی و ابلاغیههای مرکز اطلاعات مالی مراجعه کنید.
تعریف کوتاه اصطلاحهای این مقاله در واژهنامه: قاعدهٔ سفر
میخواهید ببینید این الزامات در عمل چگونه اجرا میشوند؟
بازگشت به فهرست مقالات مقالات مقررات