در بیشتر سامانههای داخلی، همهٔ فهرستها در یک جدول واحد ریخته میشوند و یک موتور تطبیق نام روی همه اجرا میشود. اما آییننامه برای هر فهرست تکلیف متفاوتی مقرر کرده — و ادغام آنها یعنی اجرای نادرست دستکم یکی از آنها.
غربالگری نام در برابر فهرستها، از نظر فنی مسئلهٔ یکنواختی بهنظر میرسد: یک رشتهٔ نام، یک الگوریتم تطبیق تقریبی، یک آستانهٔ شباهت. اما از نظر مقرراتی، فهرستها یکسان نیستند. آییننامه اجرایی ماده ۱۴ الحاقی قانون مبارزه با پولشویی دستکم دو دستهٔ متمایز را تعریف میکند که تکالیف کاملاً متفاوتی دارند.
دستهٔ اول: اشخاص تحت مراقبت
بند ۱۸ مادهٔ نخست آییننامه تعریف میکند: اشخاص تحت مراقبت، همهٔ اشخاصی هستند که اسامی و مشخصات آنها بهجهت کنترل خطر (ریسک) ارتباطشان با فعالیتهای پولشویی و تأمین مالی تروریسم، از سوی مرکز تعیین و از طریق آن یا دستگاههای متولی نظارت به اشخاص مشمول تحت نظارت اعلام میشود.
ماده ۸۲ (اصلاحی ۱۴۰۴/۰۷/۲۷) تکلیف را مشخص میکند: مؤسسات مالی مکلفاند در هنگام ارائهٔ خدمات، نسبت به نظارت مستمر و بیشتر بر اشخاص تحت مراقبت — که از طریق مرکز به آنها اعلام میشوند — اقدام کنند.
توجه کنید که تکلیف اینجا نظارت است، نه انسداد و نه قطع خدمت. حضور نام در این فهرست، بهخودیخود مانع ارائهٔ خدمت نیست؛ سطح پایش را بالا میبرد.
محرمانگی و بهروزرسانی: تبصرهٔ ماده ۸۲
تبصرهٔ اصلاحی ماده ۸۲ سه تکلیف پشت سر هم میآورد:
- مؤسسات مالی مکلفاند اسامی و مشخصات اشخاص تحت مراقبت را محرمانه تلقی کنند؛
- بلافاصله پس از دریافت اسامی و مشخصات، نسبت به بهروزرسانی فهرست پیشین اقدام کنند، بهنحوی که فهرست بههمراه آخرین اصلاحات آن همواره در اختیار کارکنان مجاز قرار داشته باشد؛
- در صورت افشا و هرگونه استفادهٔ غیرمجاز از اطلاعات مذکور، با متخلفان برابر قانون رفتار خواهد شد.
این تبصره یک تنش طراحی واقعی میسازد: فهرست باید هم محرمانه باشد و هم همواره در دسترس کارکنان مجاز. پاسخ فنی، دسترسی نقشمحور همراه با رد ممیزی روی هر مشاهده و هر جستوجو است. توزیع فهرست بهصورت فایل اکسل میان شعب، هر دو شرط را همزمان نقض میکند.
قید «بلافاصله» هم به این معناست که بهروزرسانی نباید به یک کار دستی دورهای وابسته باشد. اگر مسیر دریافت فهرست، رایانامهای است که کارشناسی باید آن را وارد سامانه کند، فاصلهٔ میان ابلاغ و اعمال، همان بازهٔ ریسک شماست.
دستهٔ دوم: اشخاص مظنون
بند ۱۹ مادهٔ نخست، اشخاص مظنون را چنین تعریف میکند: اشخاصی که اسامی و مشخصات آنها بهجهت ظن به ارتباط با فعالیتهای پولشویی و تأمین مالی تروریسم، از سوی مرکز به اشخاص مشمول اعلام میشود تا در قبال آنها اقدامات تأمینی موضوع این آییننامه را جهت کاهش مخاطرات اعمال کنند.
تفاوت با دستهٔ اول در همین قسمت پایانی است. اشخاص تحت مراقبت، «نظارت بیشتر» میخواهند؛ اشخاص مظنون، «اقدامات تأمینی». این دو، دو گردش کار متفاوتاند و ادغامشان در یک صف واحد یعنی یا برای دستهٔ اول بیش از حد سختگیری میکنید یا برای دستهٔ دوم کمتر از تکلیف.
ماده ۸۳ مرکز را مکلف کرده ضوابط، معیارها و رویههای تشخیص اشخاص مظنون را تدوین و به تأیید شورا برساند. تبصره ۱ (اصلاحی) هم مرکز را مکلف میکند تغییرات فهرست اشخاص مظنون را در حداقل زمان ممکن به اطلاع مؤسسات مالی برساند.
نکتهٔ مهم دربارهٔ فصل نهم
در بسیاری از مستندات و ارائههای داخلی، هنوز به مواد فصل نهم آییننامه (توقیف و اقدامات موقت) استناد میشود — مواردی مانند مهلت ۴۸ ساعتهٔ انسداد، فهرست توقیفی، و فهرست مغایرتها.
باید توجه داشت که در متن اصلاحی، بخش عمدهٔ مواد این فصل با نشان «منسوخه ۱۴۰۴/۰۷/۲۷» علامت خوردهاند. همین وضعیت دربارهٔ تعریف بند ۲۱ (فهرست توقیفی) و بند ۲۲ (فهرست مغایرتها) و نیز ماده ۷۸ (انطباق هویت با فهرست توقیفی) نیز صدق میکند.
بنابراین برای تکالیف مربوط به توقیف و اقدامات مالی هدفمند، باید به مقررات جایگزین و ابلاغیههای ناظر مراجعه کرد و نه به مواد نسخشده. مبانی اقدام مالی هدفمند و توصیهٔ ۶ گروه ویژه اقدام مالی را در تحریمهای مالی هدفمند بررسی کردهایم.
پیامد عملی این نکته برای سامانه روشن است: قواعد نباید به شمارهٔ ماده «سیمکشی» شوند. هر قاعده باید به یک مستند مبنا با شماره، تاریخ و وضعیت (جاری/منسوخ) ارجاع دهد تا وقتی مقررهای نسخ شد، بتوان قواعد متأثر را یافت و بازبینی کرد.
مسئلهٔ همیشگی: تطبیق نام فارسی
فارغ از تفکیک مقرراتی فهرستها، غربالگری نام در بستر فارسی مسائل فنی خاص خودش را دارد که در پیادهسازی نباید دستکم گرفته شوند:
- یکسانسازی نویسهها: «ي/ی»، «ك/ک»، «ة/ه»، همزههای گوناگون و نیمفاصله — بدون یکسانسازی پیش از تطبیق، نرخ عبورِ نادرست بالا میرود.
- حرفنویسی: نامهای خارجی که در فهرست به لاتین آمدهاند و در سامانه به فارسی ثبت شدهاند، نیازمند نگاشت آواییاند؛ صرفِ تطبیق رشته کافی نیست.
- ترتیب اجزای نام: نام/نام خانوادگی در منابع مختلف جابهجا میشوند؛ تطبیق باید نسبت به ترتیب مقاوم باشد.
- تشابه اسمی: در نامهای پرتکرار، تطبیق صرفاً بر پایهٔ نام، انبوهی از هشدار کاذب میسازد. افزودن تاریخ تولد، کد ملی یا کشور بهعنوان معیار ثانویه، تنها راه کاهش قابلدفاع آن است.
- ثبت تصمیم: هر مورد ردشده (کاذب تشخیصدادهشده) باید با دلیل، تاریخ و شناسهٔ تصمیمگیرنده ثبت شود — وگرنه در بازرسی، «بررسی کردیم و کاذب بود» قابل اثبات نیست.
این موارد جزو الزامات صریح آییننامه نیستند؛ اقتضائات فنی اجرای درست همان الزاماتاند.
آنچه سامانه باید بتواند
- نگهداری فهرستها بهصورت مجزا و برچسبخورده بر پایهٔ نوع (تحت مراقبت / مظنون / سایر منابع)، نه یک جدول واحد؛
- گردش کار متفاوت برای هر نوع: «نظارت مستمر و بیشتر» در برابر «اقدامات تأمینی»؛
- دریافت و اعمال خودکار بهروزرسانیها بدون واسطهٔ دستی، با ثبت زمان دریافت و زمان اعمال؛
- نسخهگذاری فهرست، تا بتوان نشان داد تصمیم فلان تاریخ بر پایهٔ کدام نسخه گرفته شده؛
- دسترسی نقشمحور و رد ممیزی روی مشاهده و جستوجوی فهرست تحت مراقبت؛
- یکسانسازی نویسهها و نگاشت آوایی پیش از تطبیق، با معیارهای ثانویهٔ هویتی؛
- ثبت مستند تصمیم برای هر تطبیق تأییدشده یا ردشده؛
- ارجاع هر قاعده به مستند مبنا با وضعیت جاری/منسوخ.
جایگاه غربالگری در طبقهبندی کلی ریسک مشتری را در رویکرد مبتنی بر ریسک و معیارهای پرخطر بودن را در معیارهای مشتری پرریسک توضیح دادهایم.
این نوشته صرفاً جنبه اطلاعرسانی دارد و جایگزین متن رسمی آییننامه یا مشاورهٔ حقوقی نیست. وضعیت نسخ یا اصلاح مواد ممکن است تغییر کند؛ برای اقدام به آخرین متن ابلاغی مراجعه کنید.
میخواهید ببینید این الزامات در عمل چگونه اجرا میشوند؟
بازگشت به فهرست مقالات مقالات مدیریت ریسک