ماده ۹ جایگزین (۱۴۰۴/۰۷/۲۷) مرکز اطلاعات مالی را مکلف کرده فهرست اشخاص با ریسک بالا را تهیه و سامانهای در اختیار مؤسسات بگذارد. معیارهایی که برای این کار برشمرده، نقشهٔ راه خوبی برای موتور ریسک هر مؤسسه است.
در بیشتر گفتوگوها، «مشتری پرریسک» یعنی کسی که نامش در یک فهرست است. ماده ۹ جایگزین آییننامه اجرایی ماده ۱۴ نگاه دیگری دارد: پرریسک بودن را از ویژگیهای ساختاری و رفتاری استنتاج میکند، نه صرفاً از عضویت در فهرست. این تفاوت برای طراحی سامانه اهمیت زیادی دارد.
تکلیف مرکز و آنچه مؤسسه دریافت میکند
ماده ۹ جایگزین مقرر میکند مرکز اطلاعات مالی با همکاری نهادهای ذیربط، بهمنظور تعیین ریسک اربابرجوع در تعاملات کاری با مؤسسات مالی، نسبت به تهیه و بهروزرسانی فهرست اشخاص با ریسک بالا اقدام کند و آن را «با رعایت ملاحظات امنیتی و بهطور سامانهای» در اختیار مؤسسات مالی قرار دهد.
قید «بهطور سامانهای» فنی است، نه تشریفاتی: انتظار میرود مؤسسه این فهرست را از طریق رابط سامانهای دریافت و اعمال کند، نه از طریق فایل دستی. سامانهای که فهرست را با بارگذاری ماهانهٔ اکسل بهروز میکند، این الزام را بهسختی برآورده میکند.
پنج معیاری که ماده برمیشمارد
ماده تصریح میکند مرکز باید «مواردی نظیر معیارهای زیر» را در نظر بگیرد — یعنی فهرست باز است، اما این پنج مورد هستهٔ آناند:
- اشخاص حقوقی با شیوهٔ فعالیت اقتصادی غیرمعمول یا چارچوب مالکیت پیچیده، یا آنهایی که فعالیتشان با اهداف و موضوع فعالیت مندرج در اساسنامه تناسب ندارد.
- اشخاصی که فعالیت اقتصادی و مالیشان با موضوع فعالیتشان تناسب ندارد.
- مؤسسات و شرکتهای مشکوک به فعالیتهای صوری.
- صاحبان مشاغلی که عمدتاً با وجه نقد یا شبهنقد — از قبیل طلا و فلزات گرانبها — بهعنوان وسیلهٔ پرداخت سروکار دارند.
- اشخاص دارای سابقهٔ محکومیت به جرائم پولشویی و تأمین مالی تروریسم.
چرا چهار معیار از پنج معیار، مسئلهٔ دادهاند
فقط معیار پنجم — سابقهٔ محکومیت — از یک فهرست بیرونی میآید. چهار معیار دیگر باید از داده استنتاج شوند:
- «چارچوب مالکیت پیچیده» یعنی سامانه باید بتواند عمق و شکل زنجیرهٔ مالکیت را اندازه بگیرد — تعداد لایهها، مالکیت متقابل، حضور مالک خارجی. این خروجی تحلیل شبکهای است.
- «ناتناسبی فعالیت با موضوع اساسنامه» یعنی مقایسهٔ کد فعالیت ثبتی با الگوی واقعی تراکنشها. بدون داشتن هر دو در یک بستر، این مقایسه ممکن نیست.
- «ناتناسبی فعالیت اقتصادی با موضوع فعالیت» همان مقایسه در سطح رفتار مالی است: گردش نامتناسب با اندازه و صنعت.
- «مشکوک به فعالیت صوری» کلاسیکترین کاربرد تحلیل الگوست: شرکتی با گردش بالا و بدون کارکرد اقتصادی قابل مشاهده، تراکنشهای عبوری، ورود و خروج هممبلغ در فاصلهٔ کوتاه.
نتیجهٔ عملی روشن است: اگر موتور ریسک فقط تطبیق فهرست انجام دهد، چهار معیار از پنج معیارِ خودِ مقرره را پوشش نمیدهد.
داده از کجا میآید
تبصره ۱ همان ماده فهرست بلندی از نهادهای موظف به فراهمکردن دسترسی مرکز به اطلاعات را برمیشمارد: سازمان ثبت اسناد و املاک کشور، سازمان اداری و استخدامی، وزارت کشور، وزارت صنعت معدن و تجارت، وزارت امور خارجه، فرماندهی انتظامی، بانک مرکزی، مرکز آمار و فناوری اطلاعات قوهٔ قضائیه، سازمان ثبت احوال، سازمان امور مالیاتی، جامعهٔ حسابداران رسمی ایران و نهادهای امنیتی و اطلاعاتی — همه با رعایت قانون مدیریت دادهها و اطلاعات ملی مصوب ۱۴۰۱.
این فهرست نشان میدهد ارزیابی ریسک قرار است بر پایهٔ دادههای استعلامی بنا شود، نه خوداظهاری. سامانهٔ مؤسسه هم باید همین منطق را داشته باشد: هر قلم اطلاعاتی که قابل استعلام است، باید استعلام شود و نتیجهٔ استعلام با تاریخ ثبت گردد.
تکالیف جانبی که در همین ماده آمده
دو تبصرهٔ الحاقی دیگر بار نظارتی را مشخص میکنند. دستگاههای متولی نظارت مکلفاند بر عملکرد اشخاص تحت نظارت در اجرای این ماده نظارت کنند و گزارشهای ارزیابی خود را به مرکز اعلام نمایند؛ و مرکز مکلف است این گزارشها را در رتبهبندی موضوع ماده ۴۴ آییننامه لحاظ کند. یعنی کیفیت اجرای این ماده مستقیماً بر رتبهٔ مؤسسه اثر میگذارد.
همچنین مرکز مکلف شده بهمنظور ایجاد رویهٔ واحد، دستورالعمل نحوهٔ مدیریت ریسک تعامل کاری را ظرف شش ماه تهیه و ابلاغ کند. برای مؤسسات این یعنی موتور ریسک باید از ابتدا پارامتریک طراحی شود تا با ابلاغ رویهٔ واحد قابل تنظیم باشد.
و یک بند که خدمت را متوقف میکند
تبصره ۵ الحاقی حکم قاطعی دارد: در مواردی که ریسک خدمت یا روش ارائهٔ آن بیش از سطح قابل قبول تشخیص داده شود، اشخاص مشمول مکلفاند از ارائهٔ آن خودداری کنند. توجه کنید که موضوع اینجا ریسک خدمت و کانال است، نه ریسک مشتری — بُعدی که در بسیاری از پیادهسازیها فراموش میشود.
چارچوب سهبُعدی ارزیابی ریسک را در رویکرد مبتنی بر ریسک، سطوح شناسایی متناظر را در شناسایی ساده، معمول و مضاعف و تفاوت فهرستهای اعلامی را در اقدام مالی هدفمند شرح دادهایم.
این نوشته صرفاً جنبه اطلاعرسانی دارد و جایگزین متن رسمی آییننامه نیست.
میخواهید ببینید این الزامات در عمل چگونه اجرا میشوند؟
بازگشت به فهرست مقالات مقالات مدیریت ریسک