اگر اطلاعات فرستنده و گیرنده در میانهٔ زنجیرهٔ انتقال حذف شود، مؤسسهٔ بعدی عملاً تراکنشی بی‌هویت دریافت می‌کند. قاعدهٔ سفر برای بستن همین شکاف طراحی شده است.

توصیهٔ ۱۶ گروه ویژهٔ اقدام مالی — که به «قاعدهٔ سفر» شناخته می‌شود — یک هدف ساده دارد: جلوگیری از دسترسی بی‌قیدوشرط مجرمان به سازوکار انتقال وجه، و امکان کشف سوءاستفاده هنگام وقوع آن. ابزارش هم ساده است: اطلاعات هویتی فرستنده و گیرنده باید در تمام طول زنجیره، همراه وجه سفر کند.

چه اطلاعاتی باید همراه برود

در چارچوب بین‌المللی، برای انتقال‌های برون‌مرزی بالاتر از آستانهٔ تعیین‌شده، مؤسسهٔ مبدأ باید این اقلام را همراه پیام انتقال بفرستد:

  • نام کامل فرستنده
  • شمارهٔ حساب فرستنده — یا یک شناسهٔ یکتای تراکنش اگر حسابی در میان نباشد
  • یکی از این اقلام: نشانی فرستنده، شمارهٔ ملی، شمارهٔ شناسایی مشتری، یا تاریخ و محل تولد
  • نام کامل گیرنده
  • شمارهٔ حساب گیرنده یا شناسهٔ یکتای تراکنش

برای انتقال‌های زیر آستانه، مجموعهٔ کاهش‌یافته‌ای اعمال می‌شود: نام و شمارهٔ حساب فرستنده و گیرنده همچنان باید منتقل شود، اما اقلام نشانی و شناسایی الزامی نیست. نکتهٔ مهم این است که «کاهش‌یافته» با «هیچ» فرق دارد؛ هیچ آستانه‌ای انتقال بی‌نام را مجاز نمی‌کند.

اقلامی که باید همراه پیام انتقال برون‌مرزی بالای آستانه برود. زیر آستانه مجموعه کاهش می‌یابد، اما «کاهش‌یافته» با «هیچ» فرق دارد.
  • نام کامل فرستنده
  • شمارهٔ حساب فرستنده یا شناسهٔ یکتای تراکنش، اگر حسابی در میان نباشد.
  • یکی از اقلام شناسایی فرستنده نشانی، شمارهٔ ملی، شمارهٔ شناسایی مشتری، یا تاریخ و محل تولد.
  • نام کامل گیرنده
  • شمارهٔ حساب گیرنده یا شناسهٔ یکتای تراکنش.

مبنای داخلی: فصل ششم آیین‌نامه

تا اینجا از چارچوب بین‌المللی گفتیم، اما این موضوع مبنای داخلی صریح هم دارد. فصل ششم آیین‌نامه اجرایی ماده ۱۴ عنوان «نقل و انتقال الکترونیکی وجوه و کارگزاری بانکی» را دارد و مواد ۹۲ تا ۹۹ آن، همان منطق را با ادبیات خودمان می‌نویسد.

ماده ۹۶ از همه مشخص‌تر است. دو حکم دارد. نخست اینکه مؤسسات مالی و اعتباری مکلف‌اند کلیهٔ نقل و انتقالات الکترونیکی داخلی بین‌بانکی را صرفاً از طریق زیرساخت‌های ملی پرداخت بانک مرکزی — از قبیل ساتنا، پایا و شتاب — انجام دهند. دوم اینکه هنگام ارسال، این اقلام را در سامانه‌های مربوط ثبت کنند:

  • مشخصات فرستنده: نام و نام خانوادگی، شماره ملی / شناسه ملی / شمارهٔ اختصاصی اتباع خارجی، شمارهٔ شهاب، آدرس، و شماره حساب یا شبای حسابی که تراکنش از طریق آن انجام می‌شود؛
  • مشخصات گیرنده (ذی‌نفع): نام و نام خانوادگی، و شماره حساب یا شبای مقصد.

اگر این فهرست را کنار مجموعهٔ بین‌المللی بگذارید، تناظر روشن است — با یک تفاوت مهم: در نسخهٔ داخلی، شمارهٔ شهاب جای «یکی از اقلام شناسایی» را می‌گیرد و اختیاری نیست. یعنی آنچه در چارچوب جهانی یک انتخاب میان چند قلم است، اینجا یک شناسهٔ مشخص و اجباری است.

تبصره ۱ همان ماده قید ردیابی‌پذیری را اضافه می‌کند: حوالهٔ ارسالی باید حاوی شمارهٔ ارجاع تراکنش منحصربه‌فرد باشد، به‌نحوی که تراکنش قابل ردیابی باشد. و تبصره ۲ تعیین مصادیق مجاز نقل و انتقال الکترونیکی برون‌مرزی و اشخاص مجاز به انجام آن را به تشخیص بانک مرکزی می‌سپارد.

تکلیف مؤسسهٔ واسط: چیزی حذف نشود

این همان چیزی است که ماده ۹۸ با عبارت «سر تا سر زنجیره» می‌گوید: مؤسسات مالی و اعتباری مکلف‌اند چنانچه به‌عنوان واسطه عمل می‌کنند، اطلاعات فرستنده و گیرنده و اطلاعات ضروری تراکنش را در سر تا سر زنجیرهٔ پرداخت و در فرایند نقل و انتقال و پیام‌های مرتبط نگهداری کنند. تبصرهٔ آن سیاست‌گذاری موضوع را به بانک مرکزی می‌سپارد که به تأیید شورا برسد، و بانک‌ها را مکلف به رعایت بخشنامه‌های بانک مرکزی در این خصوص می‌کند.

حلقهٔ ضعیف زنجیره معمولاً مؤسسهٔ واسط است. هر مؤسسه‌ای در مسیر انتقال که نه مبدأ است و نه مقصد، مکلف است تمام اطلاعات فرستنده و گیرنده‌ای را که دریافت کرده، به حلقهٔ بعدی منتقل کند.

این تکلیف در عمل با محدودیت‌های فنی برخورد می‌کند: قالب‌های پیام قدیمی‌تر فیلد کافی ندارند، یا سامانهٔ میانی فیلدهای ناشناخته را کنار می‌گذارد. نتیجه‌اش «قطع زنجیرهٔ اطلاعات» است — تراکنشی که از یک حلقه با اطلاعات کامل بیرون آمده و به حلقهٔ بعد ناقص رسیده. سامانه باید بتواند این قطع را تشخیص دهد و ثبت کند، نه اینکه بی‌صدا از آن عبور کند.

وقتی اطلاعات ناقص می‌رسد

ماده ۹۹ (اصلاحی ۱۴۰۴/۰۷/۲۷) دقیقاً به همین حالت می‌پردازد و دو تکلیف جدا می‌گذارد. تکلیف نخست کشف است: مؤسسات مکلف‌اند هنگام نقل و انتقالات الکترونیکی — مستقیماً یا با واسطه — اقداماتی «مانند نظارت در لحظه یا نظارت پس از وقوع» را برای شناسایی آن دسته از نقل و انتقالاتی که فاقد اطلاعات ضروری تراکنش (از جمله اطلاعات فرستنده یا گیرنده) هستند، اتخاذ کنند.

عبارت «در لحظه یا پس از وقوع» یک انتخاب معماری به مؤسسه می‌دهد و همان‌جا محدودش می‌کند: هر دو مجازند، اما هیچ‌کدام اختیاری نیست. سامانه‌ای که نه در لحظه بررسی می‌کند و نه پس از وقوع گزارشی تولید می‌کند، این ماده را اجرا نکرده است.

تکلیف دوم سیاستی است: مؤسسات باید در خصوص نحوهٔ عمل در مورد این نقل و انتقالات، خط‌مشی‌ها و رویه‌های لازم مبتنی بر ریسک را تدوین کنند. یعنی پاسخ یکسان برای همهٔ موارد ناقص، مطلوب نظر مقرره نیست؛ واکنش باید متناسب با ریسک باشد — از اجرای تراکنش با ثبت نقص، تا استعلام از مؤسسهٔ مبدأ، تا رد یا تعلیق.

اینکه این رویه هنوز باید «تدوین و ابلاغ» شود، صرفاً یک استنباط نیست. در برنامهٔ اقدام بانک مرکزی، اقدام با کد ۳۳۰۳۰۲۰۷۲۶ عیناً همین عنوان را دارد: «تدوین و ابلاغ رویه‌های لازم مبتنی بر ریسک در خصوص نحوهٔ عمل در مورد نقل و انتقالات الکترونیکی فاقد اطلاعات ضروری» — با مدت اجرای شش ماه و مسئولیت بر عهدهٔ مؤسسات مالی. تصویر کامل آن برنامه را در برنامهٔ اقدام ملی آورده‌ایم.

حکم سومی هم هست که معمولاً از قلم می‌افتد و رو به گذشته دارد: اشخاص مشمول مکلف‌اند در خصوص ارباب‌رجوع پیشین که فاقد اطلاعات ضروری است، موضوع را به مرکز گزارش کنند. یعنی دامنهٔ کار فقط تراکنش‌های جدید نیست؛ پایگاه موجود هم باید پویش شود.

مؤسسهٔ گیرنده باید سیاست مشخص و مکتوبی برای انتقال‌های با اطلاعات ناقص داشته باشد. سه گزینه بیشتر وجود ندارد: اجرای انتقال، تعلیق آن تا تکمیل اطلاعات، یا رد آن. آنچه اهمیت دارد این است که انتخاب میان این سه، قاعده‌ای سیستمی باشد نه تصمیم موردی متصدی — و اینکه سابقهٔ هر تصمیم ثبت شود.

همچنین تکرار دریافت انتقال ناقص از یک مؤسسهٔ خاص، خودش یک شاخص است: باید شمرده شود و به ارزیابی ریسک آن مؤسسه به‌عنوان طرف تجاری وارد گردد.

پیوند با تطبیق فهرست

قاعدهٔ سفر به‌تنهایی هدفی نیست؛ پیش‌شرط چیز دیگری است. تطبیق با فهرست‌های تحریمی تنها زمانی معنا دارد که نامی برای تطبیق‌دادن وجود داشته باشد. انتقالی که نام فرستنده‌اش «مشتری» یا «حساب شماره فلان» است، عملاً از غربال تطبیق عبور می‌کند بدون آنکه چیزی سنجیده شود.

به همین دلیل، دو کنترل باید در یک نقطه بنشینند: بررسی کامل بودن اقلام، و تطبیق نام‌ها با فهرست‌های اعلامی — پیش از اجرای انتقال، نه پس از آن. منطق «بدون تأخیر» را در اقدام مالی هدفمند شرح داده‌ایم.

آنچه در پیاده‌سازی از قلم می‌افتد

  • انتقال‌های داخلی. توصیهٔ ۱۶ صرفاً به انتقال‌های برون‌مرزی محدود نیست؛ انتقال‌های داخلی هم مشمول‌اند، هرچند با انعطاف بیشتر در اقلام.
  • کیفیت داده به‌جای وجود داده. فیلدی که پر شده اما محتوایش «-» یا «نامشخص» است، از نظر سیستمی کامل شمرده می‌شود و از نظر مقرراتی ناقص است. اعتبارسنجی محتوا لازم است، نه فقط بررسی خالی‌نبودن.
  • نگهداری سابقه. در بررسی بعدی، پرسش این است که در زمان انتقال چه اطلاعاتی همراه پیام بوده. اگر فقط وضعیت فعلی حساب نگهداری شود، این پرسش بی‌پاسخ می‌ماند.
  • ارتباط با پروندهٔ مشتری. نام روی پیام انتقال باید با نام ثبت‌شده در پروندهٔ شناسایی تطبیق داده شود؛ مغایرت میان این دو خودش نشانه است.

جایگاه این کنترل در چرخهٔ کلی تطبیق را در راهنمای جامع مبارزه با پول‌شویی آورده‌ایم.

این نوشته صرفاً جنبه اطلاع‌رسانی دارد. آستانه‌ها و اقلام اطلاعاتی الزامی در مقررات داخلی ممکن است متفاوت باشد؛ برای اقدام به آخرین بخشنامه‌های بانک مرکزی و ابلاغیه‌های مرکز اطلاعات مالی مراجعه کنید.

تعریف کوتاه اصطلاح‌های این مقاله در واژه‌نامه: قاعدهٔ سفر

می‌خواهید ببینید این الزامات در عمل چگونه اجرا می‌شوند؟


بازگشت به فهرست مقالات مقالات مقررات