سامانه مبارزه با پولشویی بازار سرمایه
Capital Market AML Solution
معرفی
سامانه مبارزه با پولشویی بازار سرمایه (Capital Market AML)
بازار سرمایه چارچوب مقرراتی مستقل خود را دارد. نهاد ناظر آن سازمان بورس و اوراق بهادار است و الزامات مبارزه با پولشویی از سوی مرکز مبارزه با پولشویی و تأمین مالی تروریسم همین سازمان ابلاغ میشود. به همین دلیل سامانهای که برای شبکهٔ بانکی طراحی شده باشد، بدون بازطراحی پاسخگوی تکالیف یک کارگزاری یا نهاد مالی بورسی نیست؛ نه از نظر دامنهٔ داده، نه از نظر سناریوهای کشف، و نه از نظر مرجع تأیید.
در ابلاغیهٔ شمارهٔ ۱۹۷۸۱۰/۱۲۲ مورخ ۱۴۰۵/۰۴/۰۲، مرکز مبارزه با پولشویی و تأمین مالی تروریسم سازمان بورس مصوبهٔ مورخ ۱۴۰۵/۰۳/۱۱ کمیتهٔ امنیت اطلاعات را ابلاغ کرد: رعایت حداقل الزامات کسبوکاری، فنی و امنیتی در طراحی و پیادهسازی نرمافزارهای مبارزه با پولشویی ضروری است و مؤسسات مالی مکلفاند پیش از بهرهبرداری، درخواست بررسی و تأیید رعایت این الزامات را به آن مرکز ارسال کنند. بر پایهٔ همین ابلاغیه، بهرهبرداری از سامانه صرفاً پس از اخذ تأییدیهٔ سازمان امکانپذیر است.
سامانهٔ مبارزه با پولشویی بازار سرمایهٔ دادمان دقیقاً بر پایهٔ همین سند الزامات طراحی شده است. سرفصلهای آن بهجای آنکه از یک محصول عمومی اقتباس شود، سطربهسطر با جدولهای الزامات ابلاغی نگاشت شده تا در زمان بررسی، برای هر بند مستند و قابلیت متناظر وجود داشته باشد.
چه نهادهایی مشمول این الزامات هستند
«اشخاص مشمول» در بازار سرمایه شامل کلیهٔ ارائهدهندگان خدمات در این بازار است: بورسها، بازارهای خارج از بورس، کانونها، شرکت سپردهگذاری مرکزی اوراق بهادار و تسویهٔ وجوه، و نهادهای مالی موضوع قانون بازار اوراق بهادار و قانون توسعهٔ ابزارها و نهادهای مالی جدید — از جمله کارگزاریها، شرکتهای تأمین سرمایه، سبدگردانها، مشاوران سرمایهگذاری و صندوقهای سرمایهگذاری.
دامنهٔ تکالیف برای همهٔ این نهادها یکسان نیست. مطابق سند الزامات، پیادهسازی سرفصلهای «ارزیابی ریسک تعاملات کاری» و «کمیسازی شاخصهای شناسایی معاملات مشکوک» برای تمامی مؤسسات مالی الزامی است، در حالی که سرفصل الزامات فنی و زیرساختی صرفاً برای مؤسسات مالی سطح یک اجباری است و سرفصل راهکار سامانهای جامع میتواند در فازهای بعدی توسعه لحاظ شود.
ارزیابی و طبقهبندی ریسک تعاملات کاری
ارزیابی ریسک باید پیش از هرگونه ارائهٔ خدمت به اربابرجوع انجام شود و هر سه بُعد ریسک اربابرجوع، منطقهٔ جغرافیایی و نوع خدمت دریافتی را در بر بگیرد. سامانه این چرخه را چنین پوشش میدهد:
- تعیین سطح ریسک اولیه در همان لحظهٔ دریافت خدمت، و مسدودسازی ارائهٔ خدمت تا زمان ثبت اطلاعات لازم برای تعیین ریسک.
- محاسبهٔ امتیاز ریسک بر پایهٔ معیارهای متعدد: هویت، شغل، ارزش معاملات، رفتار مالی، موضوع فعالیت، سرمایهٔ ثبتی و ساختار مالکیتی اشخاص حقوقی — با امتیاز ریسک بالاتر برای سهامداران خارجی، روابط سببی و نسبی و حوزههای فعالیت خیریه و غیرانتفاعی.
- تطبیق با فهرستهای اعلامی مرکز اطلاعات مالی شامل مناطق پرخطر، اشخاص با خطر بالا، مظنون و تحت مراقبت، و لحاظ رتبهٔ مؤسسات مالی طرف معامله.
- وزندهی معیارهای ریسک توسط کاربر؛ سیاست ریسک هر مؤسسه بدون تغییر در کد سامانه قابل تنظیم است.
- هشدار خودکار بهروزرسانی شناسایی معمول در مقاطع سالانه برای همهٔ اربابرجوعان.
- هشدار اشخاص با ریسک بالا برای اتخاذ رویههای شناسایی مضاعف، با امکان تصمیمگیری سیستمی دربارهٔ ادامهٔ خدمت، بهروزرسانی در مقاطع ششماهه، یا منع ارائهٔ خدمت.
کمیسازی شاخصهای شناسایی معاملات مشکوک
بیشتر شاخصهای معاملات و عملیات مشکوک ابلاغی در بازار سرمایه قابلیت کمیسازی دارند، و کمیسازی دقیق آنها از الزامات اصلی بررسی کسبوکاری نرمافزار است؛ چون تنها در این صورت میتوان عملکرد سامانه را ارزیابی و صحت هشدارها را کنترل کرد. سامانه در این حوزه فراهم میکند:
- طبقهبندی هشدارها در سه سطح کمریسک، متوسط و پرریسک.
- تعریف سناریوی کشف رفتار مشکوک با روشهای دادهکاوی بر مبنای ارزش معاملات، تعداد و ارزش واریز و برداشت، تغییرات پرتکرار و تراکنشهای غیرمعمول نسبت به پروفایل اربابرجوع.
- تنظیم سناریوها بر اساس وزندهی شاخصها، و تعریف قواعد قابل ویرایش و قابل ردیابی.
- بررسی، تحلیل و ثبت اقدام انجامشده در خصوص هر هشدار، بهگونهای که سابقهٔ رسیدگی قابل ارائه به مرجع ناظر باشد.
- اعمال سقف، تعداد دفعات، مبالغ و زمانبندی اعلام هشدار، برای کنترل حجم هشدارهای کمارزش.
اجرای تکالیف قانونی در بستر سامانه
- پیگیری برنامهٔ اقدام: احصای تکالیف اشخاص مشمول در سامانه و ارائهٔ هشدار پیگیری هر تکلیف با لحاظ زمانبندی برنامهٔ اقدام در بازههای سهماهه، همراه با ثبت سوابق عملکرد و مستندات مربوطه.
- برنامهٔ داخلی مبارزه با پولشویی: ثبت برنامهٔ داخلی و بهروزرسانیهای آن در بازههای سه تا پنج ساله، و تهیهٔ گزارش عملکرد در مقاطع ششماهه برای ارائه به مرکز اطلاعات مالی.
- تعیین سطح فعالیت و هشدار مغایرت: تعیین سطح فعالیت مورد انتظار اربابرجوع و صدور هشدار در صورت عدم تطابق رفتار مالی با آن، بههمراه گردش کار دعوت از اربابرجوع، تکمیل فرم مغایرت و اعمال سطح فعالیت حداقلی در صورت عدم ارائهٔ اطلاعات.
- فهرستهای اعلامی: اجرای تکالیف مربوط به فهرست اشخاص، سازمانها و گروههای معین، فهرست اشخاص سیاسی داخلی و خارجی و مرتبطین آنها، فهرست اشخاص تحت مراقبت و فهرست اشخاص مظنون — شامل خودداری سیستمی از ارائهٔ خدمات پایهٔ جدید به اشخاص مظنون.
اتصال به سجام و راستیآزمایی اطلاعات
دریافت اطلاعات ارزیابی ریسک و شناسایی اربابرجوعان از سامانهٔ سجام و اطلاعات اربابرجوعان بورس کالا برای انجام تکالیف قانونی الزامی است. سامانه علاوه بر دریافت، قابلیت راستیآزمایی را نیز فراهم میکند: اطلاعات خوداظهاری و اسناد ارائهشده با اطلاعات مندرج در پایگاههای اطلاعاتی ذیربط تطبیق داده میشود و در صورت وجود مغایرت، ارائهٔ هرگونه خدمت تا اصلاح مغایرت بهصورت سیستمی متوقف میماند.
الزامات فنی و زیرساختی مؤسسات مالی سطح یک
برای مؤسسات مالی سطح یک، سند الزامات پنج حوزهٔ فنی را تعیین کرده است. معماری سامانه برای پاسخگویی به هر پنج حوزه طراحی شده است:
- زیرساخت سختافزار و امنیت: استقرار سرور اختصاصی برای ذخیرهسازی و پردازش دادههای مبارزه با پولشویی، رمزنگاری دادهها، مقاومسازی در برابر خرابی، شبکهٔ اختصاصی، ثبت و نگهداری وقایع و دسترسیها، سطوح دسترسی و احراز هویت چندعاملی، و پشتیبانگیری دورهای با بازیابی فوری.
- انبارسازی دادهها: تجمیع و طبقهبندی تاریخی داده در ابعاد مشتری، ابزار و خدمت، کانال ارائه، شعب و مناطق، کاربران و کارگزاران؛ نگهداری تاریخچه و آخرین وضعیت فعال/غیرفعال؛ پشتیبانی از دادههای ساختاریافته و نیمهساختاریافته؛ و امکان بازسازی زنجیرهٔ تراکنشها و معاملات از انتها تا ابتدا.
- هوشمندسازی و تحلیل داده: موتور قواعد با امکان تعریف، ویرایش، وزندهی و غیرفعالسازی؛ توسعهٔ شاخصهای جدید بر اساس رفتارسنجی مشتریان؛ تحلیل شبکهای ارتباطات میان مشتریان، ابزارها، حسابها، سفارشها و معاملات؛ یادگیری ماشین با ناظر و بدون ناظر؛ پایش لحظهای اشخاص تحت رصد؛ و تحلیل تطبیقی متن برای تطبیق با فهرستهای ابلاغی.
- گزارشسازی و مدیریت گردش کار: سازگاری با قالبهای استاندارد گزارشدهی مرکز، ابزارهای مصورسازی و تحلیل گراف، بازخورددهی سیستمی به سامانهٔ عملیاتی برای اعمال تدابیر ریسکمحور، مدیریت جریان رسیدگی از شناسایی تا ارسال، و داشبوردهای توصیفی، تشخیصی و تجویزی.
- مدیریت و بایگانی اسناد: نگهداری دیجیتال مستندات و سوابق معاملات و شناسایی مشتری، و رصد نقص مستندات، مغایرتها و ناهماهنگی در اطلاعات.
خدمات پایهٔ غیرحضوری
شورای عالی مقابله و پیشگیری از جرائم پولشویی و تأمین مالی تروریسم در پنجاهوپنجمین جلسهٔ خود مورخ ۱۴۰۴/۰۸/۰۶ «دستورالعمل حدود و چگونگی ارائهٔ غیرحضوری خدمات پایه به اربابرجوع در بازار سرمایه» را تصویب کرد. این دستورالعمل احراز هویت غیرحضوری را مشروط به کنترلهایی میکند که در سامانه بهصورت قاعدهٔ سیستمی اعمال میشوند — از تشخیص «فرد زنده» در فرآیند بیومتریک تا ممنوعیت حساب مشترک، محدودسازی واریز به حسابی که بهنام خود مشتری است، و ممنوعیت ارائهٔ خدمت غیرحضوری به محجور.
جزئیات این دستورالعمل را در مقالهٔ ارائهٔ غیرحضوری خدمات پایه در بازار سرمایه مرور کردهایم.
مسیر اخذ تأییدیهٔ سازمان
نکتهٔ مهمی که در ابلاغیه تصریح شده این است که ارسال درخواست بررسی نرمافزار صرفاً توسط مؤسسات مالی تحت نظارت امکانپذیر است؛ شرکت طراح نرمافزار نیز باید درخواست خود را از طریق یکی از همین مؤسسات ارسال کند. بنابراین فرآیند تأیید، یک فرآیند مشترک میان مؤسسه و تأمینکننده است، نه کاری که پیمانکار بهتنهایی پیش ببرد.
دادمان در این مسیر کنار مؤسسه میماند: تهیهٔ مستندات نگاشت قابلیتهای سامانه به بندهای الزامات، مستندسازی معماری فنی و امنیتی، و پاسخ به پرسشهای کارشناسی مرکز در جریان بررسی. جزئیات این فرآیند را در مقالهٔ تأییدیهٔ سازمان بورس برای نرمافزار مبارزه با پولشویی شرح دادهایم.
مناسب چه سازمانهایی است
کارگزاریها، شرکتهای تأمین سرمایه، سبدگردانها، مشاوران سرمایهگذاری، صندوقهای سرمایهگذاری و سایر نهادهای مالی تحت نظارت سازمان بورس و اوراق بهادار که مکلفاند سامانهٔ مبارزه با پولشویی منطبق با الزامات ابلاغی مستقر کنند و پیش از بهرهبرداری تأییدیهٔ سازمان را اخذ نمایند.
سامانه با سایر محصولات دادمان از جمله شناسایی کافی مشتریان، طبقهبندی ریسکمحور مشتریان، شناسایی مالک منافع و انبار داده یکپارچه میشود.
برای دریافت دموی سامانه یا گفتوگو دربارهٔ استقرار آن در سازمان خود، از صفحهٔ تماس با ما با کارشناسان دادمان در ارتباط باشید.
پرسشهای متداول
پاسخ به پرسشهای رایج
شرکت گروه فن آوری دادمان ایرانیان موفق به اخذ گواهی امنیتی محصولات جهت سامانه شناسایی کافی مشتریان دادمان از سازمان فناوری اطلاعات ایران گردید. این گواهی با شمارهٔ CBP-C495-0301 در تاریخ ۱۴۰۳/۱۲/۲۲ توسط سازمان فناوری اطلاعات ایران صادر شده و مدت اعتبار آن دو سال از تاریخ صدور است. ارزیابی در آزمایشگاه صنایع امنیت فضای تبادل اطلاعات (صافتا) انجام شده است. گواهی، «سامانه شناسایی کافی مشتریان دادمان» نسخهٔ ۴٫۲٫۰ را در سطح یک نظام ارزیابی و اعتباربخشی امنیتی محصولات تأیید میکند. مطابق متن گواهی، اعتبار آن منحصر به همین نسخه از محصول است.
گروه فن آوری دادمان ایرانیان
همچنین
سازمان فناوری اطلاعات ایران به عنوان متولی ایجاد و ساماندهی نظام ملی مدیریت امنیت اطلاعات کشور به منظور حمایت و گسترش خدمات امنیت فضای تولید و تبادل اطلاعات (افتا) اقدام به ارزیابی و صدور پروانه فعالیت در حوزههای مختلف نموده است.
ما را دنبال کنید
دادمان بهصورت ماهانه اخبار و اطلاعیههای خود را منتشر میکند. در دسترس باشید!