بازار سرمایه چارچوب مقرراتی مستقل خود را دارد. نهاد ناظر آن سازمان بورس و اوراق بهادار است و الزامات مبارزه با پولشویی از سوی مرکز مبارزه با پولشویی و تأمین مالی تروریسم همین سازمان ابلاغ میشود. به همین دلیل سامانهای که برای شبکهٔ بانکی طراحی شده باشد، بدون بازطراحی پاسخگوی تکالیف یک کارگزاری یا نهاد مالی بورسی نیست؛ نه از نظر دامنهٔ داده، نه از نظر سناریوهای کشف، و نه از نظر مرجع تأیید.
در ابلاغیهٔ شمارهٔ ۱۹۷۸۱۰/۱۲۲ مورخ ۱۴۰۵/۰۴/۰۲، مرکز مبارزه با پولشویی و تأمین مالی تروریسم سازمان بورس مصوبهٔ مورخ ۱۴۰۵/۰۳/۱۱ کمیتهٔ امنیت اطلاعات را ابلاغ کرد: رعایت حداقل الزامات کسبوکاری، فنی و امنیتی در طراحی و پیادهسازی نرمافزارهای مبارزه با پولشویی ضروری است و مؤسسات مالی مکلفاند پیش از بهرهبرداری، درخواست بررسی و تأیید رعایت این الزامات را به آن مرکز ارسال کنند. بر پایهٔ همین ابلاغیه، بهرهبرداری از سامانه صرفاً پس از اخذ تأییدیهٔ سازمان امکانپذیر است.
سامانهٔ مبارزه با پولشویی بازار سرمایهٔ دادمان دقیقاً بر پایهٔ همین سند الزامات طراحی شده است. سرفصلهای آن بهجای آنکه از یک محصول عمومی اقتباس شود، سطربهسطر با جدولهای الزامات ابلاغی نگاشت شده تا در زمان بررسی، برای هر بند مستند و قابلیت متناظر وجود داشته باشد.
«اشخاص مشمول» در بازار سرمایه شامل کلیهٔ ارائهدهندگان خدمات در این بازار است: بورسها، بازارهای خارج از بورس، کانونها، شرکت سپردهگذاری مرکزی اوراق بهادار و تسویهٔ وجوه، و نهادهای مالی موضوع قانون بازار اوراق بهادار و قانون توسعهٔ ابزارها و نهادهای مالی جدید — از جمله کارگزاریها، شرکتهای تأمین سرمایه، سبدگردانها، مشاوران سرمایهگذاری و صندوقهای سرمایهگذاری.
دامنهٔ تکالیف برای همهٔ این نهادها یکسان نیست. مطابق سند الزامات، پیادهسازی سرفصلهای «ارزیابی ریسک تعاملات کاری» و «کمیسازی شاخصهای شناسایی معاملات مشکوک» برای تمامی مؤسسات مالی الزامی است، در حالی که سرفصل الزامات فنی و زیرساختی صرفاً برای مؤسسات مالی سطح یک اجباری است و سرفصل راهکار سامانهای جامع میتواند در فازهای بعدی توسعه لحاظ شود.
ارزیابی ریسک باید پیش از هرگونه ارائهٔ خدمت به اربابرجوع انجام شود و هر سه بُعد ریسک اربابرجوع، منطقهٔ جغرافیایی و نوع خدمت دریافتی را در بر بگیرد. سامانه این چرخه را چنین پوشش میدهد:
بیشتر شاخصهای معاملات و عملیات مشکوک ابلاغی در بازار سرمایه قابلیت کمیسازی دارند، و کمیسازی دقیق آنها از الزامات اصلی بررسی کسبوکاری نرمافزار است؛ چون تنها در این صورت میتوان عملکرد سامانه را ارزیابی و صحت هشدارها را کنترل کرد. سامانه در این حوزه فراهم میکند:
دریافت اطلاعات ارزیابی ریسک و شناسایی اربابرجوعان از سامانهٔ سجام و اطلاعات اربابرجوعان بورس کالا برای انجام تکالیف قانونی الزامی است. سامانه علاوه بر دریافت، قابلیت راستیآزمایی را نیز فراهم میکند: اطلاعات خوداظهاری و اسناد ارائهشده با اطلاعات مندرج در پایگاههای اطلاعاتی ذیربط تطبیق داده میشود و در صورت وجود مغایرت، ارائهٔ هرگونه خدمت تا اصلاح مغایرت بهصورت سیستمی متوقف میماند.
برای مؤسسات مالی سطح یک، سند الزامات پنج حوزهٔ فنی را تعیین کرده است. معماری سامانه برای پاسخگویی به هر پنج حوزه طراحی شده است:
شورای عالی مقابله و پیشگیری از جرائم پولشویی و تأمین مالی تروریسم در پنجاهوپنجمین جلسهٔ خود مورخ ۱۴۰۴/۰۸/۰۶ «دستورالعمل حدود و چگونگی ارائهٔ غیرحضوری خدمات پایه به اربابرجوع در بازار سرمایه» را تصویب کرد. این دستورالعمل احراز هویت غیرحضوری را مشروط به کنترلهایی میکند که در سامانه بهصورت قاعدهٔ سیستمی اعمال میشوند — از تشخیص «فرد زنده» در فرآیند بیومتریک تا ممنوعیت حساب مشترک، محدودسازی واریز به حسابی که بهنام خود مشتری است، و ممنوعیت ارائهٔ خدمت غیرحضوری به محجور.
جزئیات این دستورالعمل را در مقالهٔ ارائهٔ غیرحضوری خدمات پایه در بازار سرمایه مرور کردهایم.
نکتهٔ مهمی که در ابلاغیه تصریح شده این است که ارسال درخواست بررسی نرمافزار صرفاً توسط مؤسسات مالی تحت نظارت امکانپذیر است؛ شرکت طراح نرمافزار نیز باید درخواست خود را از طریق یکی از همین مؤسسات ارسال کند. بنابراین فرآیند تأیید، یک فرآیند مشترک میان مؤسسه و تأمینکننده است، نه کاری که پیمانکار بهتنهایی پیش ببرد.
دادمان در این مسیر کنار مؤسسه میماند: تهیهٔ مستندات نگاشت قابلیتهای سامانه به بندهای الزامات، مستندسازی معماری فنی و امنیتی، و پاسخ به پرسشهای کارشناسی مرکز در جریان بررسی. جزئیات این فرآیند را در مقالهٔ تأییدیهٔ سازمان بورس برای نرمافزار مبارزه با پولشویی شرح دادهایم.
کارگزاریها، شرکتهای تأمین سرمایه، سبدگردانها، مشاوران سرمایهگذاری، صندوقهای سرمایهگذاری و سایر نهادهای مالی تحت نظارت سازمان بورس و اوراق بهادار که مکلفاند سامانهٔ مبارزه با پولشویی منطبق با الزامات ابلاغی مستقر کنند و پیش از بهرهبرداری تأییدیهٔ سازمان را اخذ نمایند.
سامانه با سایر محصولات دادمان از جمله شناسایی کافی مشتریان، طبقهبندی ریسکمحور مشتریان، شناسایی مالک منافع و انبار داده یکپارچه میشود.
برای دریافت دموی سامانه یا گفتوگو دربارهٔ استقرار آن در سازمان خود، از صفحهٔ تماس با ما با کارشناسان دادمان در ارتباط باشید.
شرکت گروه فن آوری دادمان ایرانیان موفق به اخذ گواهی امنیتی محصولات جهت سامانه شناسایی کافی مشتریان دادمان از سازمان فناوری اطلاعات ایران گردید. این گواهی با شمارهٔ CBP-C495-0301 در تاریخ ۱۴۰۳/۱۲/۲۲ توسط سازمان فناوری اطلاعات ایران صادر شده و مدت اعتبار آن دو سال از تاریخ صدور است. ارزیابی در آزمایشگاه صنایع امنیت فضای تبادل اطلاعات (صافتا) انجام شده است. گواهی، «سامانه شناسایی کافی مشتریان دادمان» نسخهٔ ۴٫۲٫۰ را در سطح یک نظام ارزیابی و اعتباربخشی امنیتی محصولات تأیید میکند. مطابق متن گواهی، اعتبار آن منحصر به همین نسخه از محصول است.
گروه فن آوری دادمان ایرانیان
سازمان فناوری اطلاعات ایران به عنوان متولی ایجاد و ساماندهی نظام ملی مدیریت امنیت اطلاعات کشور به منظور حمایت و گسترش خدمات امنیت فضای تولید و تبادل اطلاعات (افتا) اقدام به ارزیابی و صدور پروانه فعالیت در حوزههای مختلف نموده است.
دادمان بصورت ماهانه اخبار و اطلاعیه های خود را منتشر می کند. در دسترس باشید!