النهج القائم على المخاطر في مكافحة غسل الأموال: تصميم برنامج يلبي توقعات مجموعة العمل المالي (FATF) ووحدة المعلومات المالية لديك
النهج القائم على المخاطر هو العمود الفقري لكل برنامج موثوق لمكافحة غسل الأموال وتمويل الإرهاب. كيف تُترجَم توقعات مجموعة العمل المالي (FATF) إلى تقييم للمخاطر على مستوى المؤسسة وإلى ضوابط متناسبة تربط بين مخاطر العملاء والفحص والمراقبة وإدارة الحالات والإبلاغ.

النهج القائم على المخاطر في مكافحة غسل الأموال وتمويل الإرهاب (AML) — أي مبدأ توجيه جهدك إلى حيث تكون مخاطر غسل الأموال وتمويل الإرهاب في أعلى مستوياتها — هو الفكرة الوحيدة التي يرتكز عليها اليوم كل برنامج امتثال موثوق. وهو ليس شعارًا. بل هو التوقع الصريح لمجموعة العمل المالي (FATF)، ومن خلالها أصبح المعيار الذي تستند إليه وحدة المعلومات المالية لديك في التفتيش عليك، سواء أكانت Financial Reporting Centre (مركز الإبلاغ المالي) في كينيا، أم Financial Intelligence Authority (هيئة المعلومات المالية) في أوغندا، أم Financial Intelligence Unit (وحدة المعلومات المالية) في تنزانيا، أم Financial Intelligence Centre (مركز المعلومات المالية) في زامبيا ورواندا.
لقد حلّ النهج القائم على المخاطر محل عقلية أقدم تقتصر على القواعد، ولذلك سبب. فالبرنامج الذي يطبّق الضوابط نفسها على كل عميل يهدر وقت المحللين الشحيح على نشاط منخفض المخاطر، ويترك المخاطر الحقيقية دون تمحيص كافٍ، ولا يقدّم للمفتش ما يختبره سوى ما إذا كانت خانات قائمة التحقق قد أُشِّر عليها. أما البرنامج القائم على المخاطر فيطرح سؤالًا أصعب: هل تفهم أين يكمن تعرّضك للمخاطر، وهل ضوابطك متناسبة معه؟ وهذا المقال هو المظلة التي تنضوي تحتها كتابات Creodata حول مكافحة غسل الأموال. فهو يشرح ما يتطلبه النهج القائم على المخاطر، ويعرض ركائز البرنامج الذي يفي به، ويبيّن كيف تجعل المنصة المتكاملة التناسب واقعًا ملموسًا لا مجرد طموح. وحيثما يستحق موضوع ما التعمق، نحيلك إلى مقال مخصص له.
ما الذي تعنيه مجموعة العمل المالي بالنهج القائم على المخاطر
تبدأ توصيات مجموعة العمل المالي بتوجيه مفاده أن على الدول، ومن ثمّ على المؤسسات الخاضعة لإشرافها، أن تحدد مخاطر غسل الأموال وتمويل الإرهاب التي تواجهها وتقيّمها وتفهمها، ثم تطبّق تدابير تتناسب مع تلك المخاطر. وفي هذه الجملة فكرتان، وكلتاهما مهمة.
الأولى هي التقييم قبل التصرف. فلا يمكنك أن تكون متناسبًا مع خطر لم تقِسه. وتتوقع مجموعة العمل المالي تقييمًا موثقًا للمخاطر على مستوى المؤسسة، ينظر في مؤسستك بأكملها — قاعدة عملائك، والمنتجات والخدمات التي تقدمها، والقنوات التي تقدمها من خلالها، والنطاقات الجغرافية التي تتعامل معها — ويصل إلى رؤية مسبّبة لمواطن تعرّضك الأكبر للمخاطر. وهذا ليس مماثلًا لتصنيف العملاء أفرادًا، بل هو الصورة المؤسسية التي تبرّر تصميم كل ضابط يندرج تحتها.
والثانية هي التناسب. فبمجرد إنجاز التقييم المؤسسي، يجب أن تتدرج الضوابط وفقًا له. فالعملاء والمنتجات والقنوات والولايات القضائية الأعلى مخاطر تستدعي تدابير معززة؛ أما الأقل مخاطر فتسوّغ تدابير مبسطة حتى لا يُهدر الجهد. وتتعامل مجموعة العمل المالي مع النهج القائم على المخاطر بوصفه ممارسة للتقدير المهني يمكن الدفاع عنها، لا رخصة لبذل جهد أقل. فيجوز لك تطبيق ضوابط أخف حيث تكون المخاطر منخفضة فعلًا، ولكن بشرط أن تستطيع إظهار التقييم الذي قادك إلى ذلك. ونادرًا ما يكون سؤال المفتش الأول «هل قدّمت التقرير؟»، بل غالبًا ما يكون «أرني تقييم المخاطر الذي يفسر لماذا عاملت هذا العميل على النحو الذي عاملته به».
تقييم المخاطر على مستوى المؤسسة
تقييم المخاطر على مستوى المؤسسة هو الوثيقة التي ينبثق منها كل ما عداها. والتقييم السليم يعمل عبر أبعاد المخاطر المعترف بها:
- مخاطر العملاء — مزيج أنواع العملاء الذين تخدمهم، ونسبة العلاقات الأعلى مخاطر مثل الأشخاص السياسيين ممثلي المخاطر (PEPs)، ومدى تعقيد هياكل الملكية التي تقبلها عند تسجيل العملاء.
- مخاطر المنتجات والخدمات — أيٌّ من عروضك يسهل استغلاله في غسل الأموال، ومنها مثلًا المنتجات التي تنقل القيمة بسرعة، أو دون كشف الهوية، أو عبر الحدود.
- مخاطر القنوات — كيف يصل إليك العملاء، علمًا بأن القنوات التي لا تتضمن حضورًا شخصيًا والقنوات القائمة على الوسطاء تنطوي عمومًا على مخاطر أكبر من تسجيل العملاء في الفرع.
- المخاطر الجغرافية — الولايات القضائية التي يرتبط بها عملاؤك والأطراف المقابلة ومعاملاتك، مرجّحةً وفق نتائج مجموعة العمل المالي والنتائج الإقليمية، بما فيها نتائج مجموعة شرق وجنوب أفريقيا لمكافحة غسل الأموال (ESAAMLG) الخاصة بشرق أفريقيا وجنوبها.
والمُخرَج هو صورة للمخاطر المتبقية: المخاطر الكامنة في كل بُعد، والضوابط التي تطبّقها، وما يتبقى بعدها. وهذه الرؤية للمخاطر المتبقية هي ما يخبرك أين تركّز جهدك، وهي النقطة المرجعية التي تُعايَر وفقها كل ركيزة من الركائز التالية. وللاطلاع على السياق الإقليمي الأوسع الذي ينبغي أن يغذي رؤيتك للمخاطر الجغرافية والتنظيمية، تعرض نظرتنا العامة على المشهد التنظيمي في شرق أفريقياEN أوجه الاختلاف بين الولايات القضائية ووحدات المعلومات المالية فيها.
ركائز برنامج مكافحة غسل الأموال القائم على المخاطر
البرنامج الذي يرضي مجموعة العمل المالي ووحدة المعلومات المالية لديك ليس ضابطًا واحدًا، بل مجموعة من الركائز المتشابكة، يشكّل النهج القائم على المخاطر كل واحدة منها. ولا تقف أيٌّ منها بمفردها؛ فالقيمة تكمن في طريقة ترابطها.
الحوكمة ومسؤول الإبلاغ عن غسل الأموال (MLRO)
يبدأ كل شيء بملكية خاضعة للمساءلة. ففي قلب البرنامج يقف مسؤول إبلاغ عن غسل الأموال (MLRO) مُسمّى بالاسم، يتمتع بالأقدمية والاستقلالية والموارد التي تمكّنه من التصرف. والحوكمة هي ما يحوّل تقييم المخاطر المؤسسي إلى سياسة يعتمدها مجلس الإدارة، ويحدد الرغبة في المخاطر لدى المؤسسة، ويضمن أن القائمين على العمل يملكون تفويضًا. ومن دونها، يبقى النهج القائم على المخاطر بلا صاحب، ولا يكون أحد مسؤولًا عن الأحكام التقديرية التي يتطلبها. وسجل التدقيق الكامن وراء كل قرار ذي عواقب — من قيّم، ومن اعتمد، ومن أبلغ — هو في نهاية المطاف دليل مسؤول الإبلاغ عن غسل الأموال على أن البرنامج يعمل كما صُمّم.
العناية الواجبة تجاه العملاء وتقييم مخاطر العملاء
إذا كان التقييم المؤسسي هو الصورة على مستوى المؤسسة، فإن العناية الواجبة تجاه العملاء هي حيث يلتقي النهج القائم على المخاطر بالعلاقة الفردية. فأنت تتعرف على هوية العميل وتتحقق منها، وتفهم الغرض من العلاقة، وتصنّف المخاطر التي تنطوي عليها — ثم يحدد هذا التصنيف مقدار التدقيق الذي يخضع له العميل طوال مدة العلاقة. والنموذج القابل للدفاع عنه يقيّم المخاطر عبر عدة عوامل متمايزة بدلًا من تسمية واحدة فضفاضة. ويستخدم تقييم مخاطر العملاء لدى Creodata نموذجًا قابلًا للتهيئة من ستة عوامل — البلد، والقطاع أو نوع النشاط التجاري، والمنتج، وقناة تقديم الخدمة، وسلوك العميل، والتعرض للأشخاص السياسيين ممثلي المخاطر أو للعقوبات — مع تصنيف مرجّح، وتوزيع على فئات المخاطر، ووتيرة مراجعة مرتبطة بالفئة، وتجاوزات تخضع لموافقة وفق مبدأ العيون الأربع. أما كيف يُبنى هذا النموذج ويُدافَع عنه فهو موضوع دليلنا حول تقييم مخاطر العملاء ضمن النهج القائم على المخاطر. ومُخرَج هذه الركيزة — فئة المخاطر — هو مجموعة التعليمات التي تقرأ منها الركائز التالية.
الفحص
يختبر الفحص كل عميل، وكل طرف مقابل حيثما كان ذلك مناسبًا، مقابل قوائم العقوبات وبيانات الأشخاص السياسيين ممثلي المخاطر والأخبار السلبية. ويشكّل النهج القائم على المخاطر مدى عمق البحث ووتيرته معًا: فالعملاء الأعلى مخاطر يستدعون فحصًا أكثر تواترًا وحساسية. والمشكلة الصعبة هي الدقة — فالمطابقة الساذجة مع قوائم العقوبات والأشخاص السياسيين ممثلي المخاطر تُنتج معدلات إنذارات كاذبة تتجاوز عادةً تسعين في المئة، فتُغرق المحللين في الضجيج. ولذلك يقرن الفحص الفعّال بين مطابقة الأسماء التقريبية ومتعددة أنظمة الكتابة والمراعية للإعدادات المحلية، ومحرك تصنيف يشرح سبب ظهور كل تطابق، وسير عمل منظم لمعالجة الإنذارات الكاذبة، حتى يُصرف وقت المحللين على التطابقات المهمة. ولا يعمل الفحص إلا مقابل بيانات محدّثة، ولهذا فإن حداثة القوائم — قوائم مراقبة ذات إصدارات متتبَّعة تُزامَن من مزودين تجاريين وتُستكمل بالرفع اليدوي، مع لوحات معلومات للتغطية — جزء من التخصص نفسه.
مراقبة المعاملات
تلتقط العناية الواجبة هوية العميل؛ أما المراقبة فتلتقط ما يفعله. فبرنامج المراقبة القائم على المخاطر يرصد السلوك مقارنةً بالأنماط المتوقعة ويُبرز ما هو شاذ، مع تكييف حساسية هذا الرصد وفق فئة مخاطر العميل — إذ ينبغي أن يُطلق نمط النشاط نفسه تنبيهًا في وقت أبكر لدى عميل عالي المخاطر منه لدى عميل منخفض المخاطر. وتُبنى المراقبة الجيدة على مجموعة قواعد قابلة للضبط ومتوافقة مع أنماط غسل الأموال المعروفة، وعلى القدرة على الاختبار الرجعي للقاعدة قبل تشغيلها الفعلي حتى تعرف مسبقًا حجم التنبيهات التي ستولّدها، وعلى عملية منضبطة لضبط العتبات بدلًا من تركها على الإعدادات الافتراضية للمورّد. فإذا ضيّقت العتبات أكثر من اللازم، دفنت الفريق تحت الإنذارات الكاذبة؛ وإذا وسّعتها أكثر من اللازم، فاتك النشاط الحقيقي. ويتناول مقالنا حول مراقبة المعاملات المتناسبة مع المخاطر كيفية تصميم هذا النظام وضبطه.
الإبلاغ
عندما تخلص المراقبة والتحقيق إلى أن النشاط مشبوه، يجب على البرنامج الإبلاغ عنه — بتقرير المعاملات المشبوهة (STR) إلى وحدة المعلومات المالية، وبتقارير المعاملات النقدية (CTR) حيثما تقتضي الحدود ذلك. ولا يغيّر النهج القائم على المخاطر هذا الالتزام، لكن البرنامج المُدار جيدًا يجعل التقرير المُخرَج النظيف لكل ما سبقه: فتصنيف المخاطر، وتطابق الفحص، وتنبيه المراقبة، وملف الحالة، كلها تغذيه، فيحمل التقرير المقدَّم أدلته معه. وتدير Creodata دورة الحياة التي تشمل الصياغة والمراجعة والاعتماد والتقديم، مع مهايئ مباشر إلى FRC في كينيا، ومهايئ goAML عام، وبديل للتنزيل اليدوي. ونحن لا نعيد هنا عن قصد شرح آليات goAML XML أو حدود تقارير CTR — فتلك مهمة منصة تقارير goAML المخصصة ومجموعة المقالات المرتبطة بها.
التدريب والتدقيق المستقل
ثمة ركيزتان تضمنان نزاهة الباقي. التدريب يضمن أن الأشخاص الذين يشغّلون البرنامج — موظفي الخطوط الأمامية، والمحللين، ومجلس الإدارة — يفهمون التزاماتهم ويستطيعون التعرف على المخاطر؛ والبرنامج القائم على المخاطر يكيّف التدريب وفق الأدوار الأكثر تعرضًا. والتدقيق المستقل هو الاختبار الدوري والموضوعي لمدى عمل البرنامج فعلًا كما صُمّم: هل التقييم المؤسسي محدَّث، وهل الضوابط متناسبة معه، وهل يدعم سجل التدقيق القرارات المتخذة. وتتوقع مجموعة العمل المالي وكل وحدة معلومات مالية في المنطقة خط التأكيد المستقل هذا، وهو الركيزة التي تكشف في أغلب الأحيان الفجوات بين السياسة والممارسة.
كيف تجعل المنصة المتكاملة التناسب واقعًا ملموسًا
الركائز السابقة مفهومة جيدًا. أما موضع إخفاق البرامج فهو مواضع الالتقاء بينها. فعندما يقيم تقييم مخاطر العملاء والفحص والمراقبة وإدارة الحالات والإبلاغ في أنظمة منفصلة، ينهار التناسب بصمت: ففئة المخاطر التي ينبغي أن تشحذ المراقبة لا تصل أبدًا إلى محرك المراقبة؛ وتطابق الفحص وتنبيه المراقبة المتعلقان بالعميل نفسه يُحقَّق فيهما بوصفهما حدثين لا صلة بينهما؛ وسجل التدقيق الذي يطلبه المفتش يُجمَّع يدويًا من أدوات لا تتفق على هوية العميل.
وتسد المنصة المتكاملة هذه الثغرات بتمكين الضوابط من قراءة البيانات نفسها. ففئة المخاطر التي يحملها العميل هي القيمة نفسها التي تستخدمها وتيرة الفحص وحساسية المراقبة وترتيب أولويات الحالات جميعها، فيُفرض التناسب تلقائيًا بدلًا من الاعتماد على محلل ينقل الدرجة بين الأنظمة. وتمتد السلسلة من البداية إلى النهاية:
| المرحلة | ما تُنتجه | ما يقرأ مُخرَجها في المراحل التالية |
|---|---|---|
| تقييم مخاطر العملاء | فئة مخاطر لكل عميل | وتيرة الفحص، وحساسية المراقبة، ومُحفّز العناية الواجبة المعززة (EDD) |
| الفحص | تطابقات مصنّفة الدرجات ومشروحة الأسباب | قائمة انتظار الحالات، وإعادة تصنيف مخاطر العميل |
| مراقبة المعاملات | تنبيهات متوافقة مع أنماط غسل الأموال | قائمة انتظار الحالات، وترتيب الأولويات حسب الفئة |
| إدارة الحالات | نتائج مُحقَّق فيها وموثقة | الإبلاغ، وسجل التدقيق |
| الإبلاغ | تقديم تقارير STR/CTR إلى وحدة المعلومات المالية | إشعار الاستلام، وسجل تدقيق غير قابل للتغيير |
وقد بُنيت منصة مكافحة غسل الأموال من Creodata على هذا النحو تحديدًا — نظام قائم على الخدمات المصغّرة، تُنشر فيه كل قدرة وتُرخَّص على نحو مستقل، لكنها تتشارك مستأجرًا واحدًا، ونموذج هوية واحدًا، وسجل تدقيق واحدًا للإضافة فقط وغير قابل للتغيير. ويعني مبدأ أولوية الأدلة أن كل قرار ذي عواقب يعرض أدلته على بُعد نقرة واحدة، وأن موافقة وفق مبدأ العيون الأربع تحرس كل ما هو جوهري، من تجاوز درجة المخاطر إلى تقديم التقرير. وهذا ما يتيح لك الإجابة عن أصعب أسئلة المفتش — أرني لماذا عاملت هذا العميل على هذا النحو — دون تجميع الإجابة بعد وقوع الأمر. وتجد دورة الحياة كاملةً، قدرةً تلو الأخرى، في الدليل الشامل لمنصات مكافحة غسل الأموال.
ويسري خيط آخر عبر ذلك كله. فالنهج القائم على المخاطر ليس تصميمًا يُنجز مرة واحدة؛ إذ تتغير توقعات مجموعة العمل المالي، وأنظمة العقوبات، ومتطلبات وحدات المعلومات المالية، وقد ينجرف البرنامج الذي كان متناسبًا العام الماضي خارج نطاق الامتثال دون أن يمسّه أحد. وإبقاء التقييم المؤسسي والقواعد والالتزامات محدّثة تخصص قائم بذاته — يتناوله دليلنا حول إبقاء البرنامج محدّثًاEN — وهو ما يفرّق بين نهج قائم على المخاطر على الورق، ونهج يصمد حين يصل المفتش.
الأسئلة الشائعة
ما الفرق بين النهج القائم على القواعد والنهج القائم على المخاطر في مكافحة غسل الأموال؟
يطبّق النهج القائم على القواعد الضوابط الثابتة نفسها على الجميع، ويُحكم عليه بمدى اتباع القواعد. أما النهج القائم على المخاطر، الذي تفرضه مجموعة العمل المالي الآن، فيقيّم أولًا أين يكون تعرّضك لمخاطر غسل الأموال وتمويل الإرهاب في أعلى مستوياته، ثم يطبّق ضوابط تتناسب مع هذا التعرض — أشد حيث تكون المخاطر مرتفعة، وأخف حيث تكون منخفضة فعلًا. فينتقل الاختبار من «هل اتبعت القاعدة؟» إلى «هل تستطيع تبرير الضوابط التي اخترتها بتقييم موثق للمخاطر؟».
هل تقييم المخاطر على مستوى المؤسسة هو نفسه تقييم مخاطر العملاء؟
لا، والخلط بينهما مَوطن ضعف شائع. فتقييم المخاطر على مستوى المؤسسة هو الصورة المؤسسية — تعرّضك الإجمالي للمخاطر عبر العملاء والمنتجات والقنوات والنطاقات الجغرافية — وهو يبرّر طريقة تصميم البرنامج بأكمله. أما تقييم مخاطر العملاء فيصنّف العلاقات الفردية ضمن ذلك البرنامج. فالتقييم المؤسسي يضع الاستراتيجية، وتقييم مخاطر العملاء يطبّقها حالةً بحالة.
ما الذي تبحث عنه وحدة المعلومات المالية عند التفتيش على برنامج قائم على المخاطر؟
إلى جانب الضوابط البديهية، يختبر المفتش ما إذا كان تقييم المخاطر المؤسسي لديك موجودًا ومحدّثًا، وينعكس فعلًا في طريقة عملك — هل يخضع العملاء الأعلى مخاطر فعلًا لتدقيق معزز، وهل قراراتك موثقة، وهل يدعمها سجل التدقيق. والسؤال المتكرر هو التناسب المدعوم بالأدلة: هل تستطيع إظهار التقييم والسجلات التي تفسر لماذا طُبّق كل ضابط على النحو الذي طُبّق به.
لماذا يهم التكامل للنهج القائم على المخاطر تحديدًا؟
لأن التناسب يكمن في الروابط بين الضوابط. ففئة المخاطر الناتجة عن تقييم العملاء لا تكون مفيدة إلا إذا قرأها الفحص والمراقبة فعلًا؛ وتطابق الفحص وتنبيه المراقبة المتعلقان بالعميل نفسه لا يكونان متناسبين إلا إذا نُظر إليهما بوصفهما صورة واحدة. فعندما تتشارك هذه الضوابط البيانات وسجل تدقيق واحدًا، يفرض النظام التناسب. وعندما تكون منفصلة، يعتمد التناسب على عمليات تسليم يدوية تُخفق بصمت — وهو بالضبط الموضع الذي تكشف فيه عمليات التفتيش مواطن الخلل.
لا تفوق قوة برنامج مكافحة غسل الأموال القائم على المخاطر قوةَ مواضع الالتقاء بين ركائزه. ولترى كيف تربط برمجيات الامتثال لمكافحة غسل الأموال من Creodata بين تقييم مخاطر العملاء والفحص والمراقبة وإدارة الحالات والإبلاغ في نظام واحد متناسب وقابل للتدقيق، احجز عرضًا توضيحيًا. وإذا كنت تقدّر الحصول على مساعدة في بناء تقييم المخاطر على مستوى المؤسسة أو اختباره، فبإمكان فريق الخدمات الاستشارية للامتثال لمكافحة الجرائم المالية لدينا العمل عليه معك.





