1. Ana sayfa
  2. Kaynaklar
  3. CBUAE işlem izleme gereklilikleri
Açıklama · BAE

CBUAE işlem izleme gereklilikleri ve sistem özellikleri karşılığı

CBUAE'nin 2021'den beri yürürlükte olan, lisanslı finansal kuruluşlar için İşlem İzleme ve Yaptırım Taraması Rehberi, bir izleme programının ne yapması gerektiğini tarif eder. Aşağıda: rehberin işlem izleme beklentileri, her birinin kullandığınız sistem için anlamı ve Marqib'in pilot sürümünün bunu nerede karşıladığı.

Gözden geçirildi · Eğitim amaçlı içeriktir, hukuki tavsiye değildir.

Kapsam ve hukuki dayanak

Rehber; bankalara, döviz bürolarına, finansman şirketlerine, sigortacılara ve CBUAE tarafından lisanslanan veya denetlenen diğer kuruluşlara uygulanır. Dayanağı 2018 tarihli ve (20) sayılı Federal Kanun Hükmünde Kararname ile 2019 tarihli ve (10) sayılı Bakanlar Kurulu Kararı'dır. Bunlar, işin ölçeğiyle orantılı ve üst yönetimce onaylanmış politika ve kontroller ile şüpheli işlemleri belirlemeye yönelik göstergeler ister (Karar'ın 4.2(a), 16 ve 20. maddeleri).

Temel yükümlülük, tüm işlemlerin kuruluşun müşteri hakkında bildikleriyle tutarlılığının izlenmesidir (AML-CFT Kararı madde 7). Bu yükümlülük, CBUAE'nin siyasi nüfuz sahibi kişilere ilişkin rehberinin 3.3.1. bölümünde yinelenir.

Gereklilik gereklilik

CBUAE'nin beklentisiSistemin yapması gerekenMarqib'de
Risk değerlendirmesinden yola çıkılarak tasarlanmış, riskin en yüksek olduğu yerde daha sıkı izleme (2.1, 2.2).Kuralları müşteri, ürün ve kanala göre kapsamlandırmak; yüksek riskli segmentler için daha sıkı eşikler.Kuruluşa özel eşiklerle deterministik kurallar. Müşteri risk puanı (0 ile 100 arası) kuyruğu sıralar; pilot sürümde yeni.
Yalnızca hesap bazında değil, müşteri veya ilişki düzeyinde izleme (2.2).Ortak sahip, cihaz veya fon kaynağı paylaşan hesapları birleştirip toplam faaliyete bakmak.Her vakada bağlantılı taraflar; vakada ve kanıt paketinde grafik olarak gösterilir.
Belgelenmiş veri kaynakları; eksiksiz ve izlenebilir veri yükleme; verinin en az 12 ila 18 ayda bir test edilmesi (2.3).Dosyaları yüklemede doğrulamak, eksik yığınları reddetmek, her yüklemenin kaydını tutmak.Her CSV doğrulanır ve tek bir işlem (transaction) içinde yüklenir; her çalıştırma kayda geçer. Veri kalitesi testi kuruluşun kendi süreci olarak kalır.
Tipoloji değerlendirmesinden türetilmiş kurallar, segmente göre kalibre edilmiş eşikler; senaryoların, varsayımların, parametrelerin ve eşiklerin belgelenmesi (2.4).Adlandırılmış parametreleri ve yazılı gerekçesi olan okunabilir kurallar.Aracı kurumlar ve ödeme kuruluşları için altı tipoloji kuralı, tek yerde tutulan eşikler ve tipolojiden kurala bir kapsam matrisi. Kuruluşa özel kurallar kod gerektirmeyen oluşturucuyla hazırlanır, 90 günlük veride önizlenir ve uyum görevlisi tarafından onaylanır.
Büyük hacimler için eşik üstü (above-the-line) ve eşik altı (below-the-line) testi (2.4).Bir kuralı geçmiş veri üzerinde yükseltilmiş ve düşürülmüş eşiklerle yeniden çalıştırıp çıktıları karşılaştırmak.Kural bazında deneme amaçlı geriye dönük test: yürürlükteki ile önerilen eşik, eşik üstü ve altı, önceki kararlarla birlikte. Pilot sürümde yeni.
Uygulamaya almadan önce geçmiş veriyle test; ayar değişikliklerinin kullanım öncesi test edilmesi (2.4, 2.7).Önerilen eşikleri devreye girmeden önce test etmek ve onaylamak.Sürümlenmiş eşik önerileri, farklı bir MLRO tarafından onaylanır; çalıştırmalar onaylı sürümü kullanır.
Risk ağırlıklı alarm puanlama ve dağıtım (2.5).Alarmları puanlayıp sıralamak; kıdeme veya iş yüküne göre yönlendirmek.Riske göre sıralı kuyruk, vaka atama, gözden geçiren başına iş yükü ve listelenen faktörlere dayanan bir ön değerlendirme önerisi (muhtemel yanlış alarm, incele, yükselt). Karar vermez.
Kural başına alarm sayısı ile yanlış alarm olarak kapatılan, incelenen ve STR veya SAR olarak bildirilen payı gösteren yönetim raporlaması (MI) (2.6).Kural bazında sayılar ve dönüşüm oranları, üst yönetime raporlanır.Kural bazında yanlış alarm (false positive) oranı ve STR dönüşümü içeren MI raporu.
İncelemeleri doğrulayan bir kalite güvence süreci (bölüm 2).Karara bağlanmış vakalardan bağımsız yeniden inceleme için örneklem almak.Karara bağlanmış vakalardan, kayıtlı bir seed ile kalite güvence örneklemesi ve gözden geçiren başına puan. Pilot sürümde yeni.
İzleme modelinin bağımsız doğrulaması ve sonuçlarının belgelenmesi (2.7).Doğrulayıcıya kuralları, eşikleri, test çalıştırmalarını ve kararları vermek.Kurallar deterministik olduğu için doğrulayıcı bunları yeniden çalıştırabilir; her değişiklik ve karar hash zincirli denetim kaydındadır. Doğrulamanın kendisi tedarikçiden ve kullanıcılardan bağımsız olmalıdır.
STR'ların azami süreler içinde gönderilmesi (STR rehberi 4.6).Her vakada bir son tarih.Her vakada CBUAE süresi: alarmdan itibaren 35 iş günü, karmaşık incelemede 15.

Rehberin kuruluşa bıraktıkları

Rehber bir tedarikçi, model türü veya eşik öngörmez. İzleme ister manuel, ister otomatik, ister ikisi birden olsun, kuruluştan programının etkili ve risk bazlı olduğunu göstermesini ister (bölüm 2.2). Bir sistem bunun kanıtını üretir; risk değerlendirmesinin, tipoloji değerlendirmesinin veya bağımsız doğrulamanın yerini almaz.

Sürekli yanlış alarm olarak kapatılan alarmların bastırılmasına risk bazında izin verilir; ancak yüksek riskli müşteriler veya işlem türleri için değil ve bastırma izlenmeli ve test edilmelidir (bölüm 2.6).

Dil modelleri

Rehberde dil modeli kullanımını gerektiren bir hüküm yok ve Marqib tespit için dil modeli kullanmaz. Kuruluş taslak yazımını açarsa, model anlatım metnini yalnızca kanıt satırlarından yazar, tanımlayıcılar her çağrıdan önce tokenize edilir ve kanıt atfı olmayan her cümle çıkarılır.

Kaynaklar

Sorular

CBUAE otomatik bir izleme sistemi şart koşuyor mu?

İşlem hacmi büyük kuruluşlardan bu hacmi kaldırabilecek otomatik sistemlere sahip olmalarını bekler. Daha küçük kuruluşlar, risklerini karşıladığı sürece daha az otomatik izlemeye dayanabilir (bölüm 2.2).

İzleme verisi ne sıklıkla test edilmeli?

Kuruluşun risk profiline bağlı olarak genellikle en az 12 ila 18 ayda bir; sıklık kuruluşun politikalarında belirlenir (bölüm 2.3).

İzleme modelini kim doğrulamalı?

Gerekli uzmanlığa sahip ve modelin geliştirilmesinden ve kullanımından bağımsız kişiler; örneğin iç denetim veya harici bir taraf (bölüm 2.7).

Eşleştirmeyi kendiniz kontrol edin

Deneme ortamı; kuyruğu, bir vakayı, MI raporunu, kapsam matrisini ve denetim kaydını sentetik veriyle ya da tarayıcıda tokenize edilen kendi dosyalarınızla gösterir.