BAE'de goAML üzerinden STR bildirimi
BAE Merkez Bankası (CBUAE) lisanslı kuruluşlardaki MLRO'lar ve analistler için çalışma notu: kim bildirir, hangi rapor türü seçilir, ne kadar süreniz var, anlatım hangi sorulara yanıt vermeli ve müşteriye ne söylenemez. Her madde, dayandığı CBUAE Rulebook metnine bağlantı verir.
Gözden geçirildi · Eğitim amaçlı içeriktir, hukuki tavsiye değildir.
Kim bildirmek zorunda
CBUAE'nin lisanslı finansal kuruluşlar için şüpheli işlem bildirimi (STR) rehberi, CBUAE'nin lisansladığı ve denetlediği finansal kuruluşlara (LFI) uygulanır. Bölüm 3.4, şüpheli işlem ve faaliyet bildirimlerinin goAML üzerinden doğrudan BAE Mali İstihbarat Birimi'ne (FIU) gönderilmesini ister ve CBUAE denetimindeki her kuruluş için goAML kaydını zorunlu tutar. Yeni lisans alan bir kuruluş, lisansı alır almaz kayıt yaptırmalıdır; kayıtlı kullanıcı uyum görevlisi veya MLRO olabilir.
Bildirim yükümlülüğü, 2018 tarihli ve (20) sayılı Federal Kanun Hükmünde Kararname ile bunun uygulama yönetmeliği olan 2019 tarihli ve (10) sayılı Bakanlar Kurulu Kararı'ndan doğar. DFSA, FSRA, VARA veya Sermaye Piyasası Kurumu (eski adıyla SCA) denetimindeki kuruluşlar da FIU'ya goAML üzerinden bildirimde bulunur, ancak kendi düzenleyicilerinin kurallarına tabidir. Bu rehber CBUAE metnini esas alır; farklılıklar için kendi düzenleyicinizin kural kitabına bakın.
Rehbere göre goAML'ye kayıt yaptırmamak, kuruluşun AML/CFT yükümlülüklerinin ihlali sayılabilir.
Rapor türleri
goAML'de birkaç rapor türü vardır. CBUAE rehberi şunlara atıf yapar:
| Tür | Kullanım |
|---|---|
| STR | Şüpheli işlem bildirimi: aklama, öncül suç ya da terörün veya yasa dışı örgütlerin finansmanıyla bağlantılı olduğundan şüphelenilen işlemler. |
| SAR | Şüpheli faaliyet bildirimi: şüpheli faaliyet veya gerçekleşmemiş bir işlem girişimi. |
| AIF / AIFT | Ek bilgi dosyası, işlemsiz veya işlemli: daha önce bildirilmiş bir vakaya ilişkin ek bilgi. |
| RFI / RFIT | Bilgi talebi, işlemsiz veya işlemli: FIU'nun bilgi talebine yanıt vermek için kullanılan rapor türü. |
| HRC / HRCA | Yüksek riskli ülke işlem veya faaliyet raporu. |
Rapor kapağında, raporun açıklaması STR ve SAR türleri için, bildirimde bulunan kuruluşun aldığı aksiyon ise tüm türler için zorunludur. FIU referans alanı yalnızca AIF, AIFT, RFI ve RFIT raporlarında kullanılır; buraya FIU'nun Message Board'undaki vaka numarası yazılır.
Bildirim gerekçesini (Reason for Reporting, RFR) gerçek şüpheye göre seçin. FIU, terörün finansmanına dair hiçbir kanıt olmadığı halde terörün finansmanı gerekçesiyle yapılmış bildirimler gördüğünü belirtmiştir; yanlış RFR açıklama taleplerine yol açar.
Ne kadar süreniz var
CBUAE, şüpheli faaliyetin gecikmeksizin bildirilmesini bekler ve kuruluşlardan bölüm 4.6'daki azami sürelerden önce bildirimde bulunmalarını ister. Azami süreler şunlardır:
| Durum | Azami süre |
|---|---|
| Standart alarm | STR veya SAR, otomatik alarmın üretildiği tarihten itibaren 35 iş günü içinde gönderilir. Bu süre alarmın karara bağlanmasını, öneriyi ve bildirim kararını kapsar. |
| Karmaşık inceleme | İlk STR, alarmdan itibaren 15 iş günü içinde ve “Complex investigation” etiketiyle gönderilir; takip STR veya SAR'ı, ilk bildirimden itibaren 30 iş günü içinde gönderilir. |
| Devam eden faaliyet | Bildirimden sonra hesap sahibi güçlendirilmiş izlemeye alınır; faaliyet sürerse vakit kaybetmeden yeniden bildirim yapılır. |
Rehber, derhal ilgilenilmesi gereken faaliyetler (süregelen ihlaller veya şüpheli terör finansmanı gibi) ve hızlandırılmış incelemeye yükseltilen alarmlar için ayrı ve daha kısa bir yol öngörür (bölüm 4.4 ve 4.7). Prosedürünüzde bir yükseltme yolu varsa, bu bölümleri tabloyla birlikte okuyun.
35 gün, analistin alarmı açtığı günden değil, alarmın üretildiği tarihten itibaren sayılır. STR süre hesaplayıcı, verilen bir tarih için BAE resmi tatillerini dikkate alarak bu günleri sayar.
35 iş günü bir üst sınırdır. 30. güne kadar el sürülmemiş bir alarmı, bildirim zamanında yapılsa bile denetimde savunmak zor olur.
Anlatım hangi sorulara yanıt vermeli
Bölüm 3.3, her anlatımın kim, ne, ne zaman, nerede ve neden sorularını yanıtlamasını ve faaliyetin nasıl yürütüldüğünü açıklamasını ister. Uygulamada:
- Kim: işlemi yapan, lehtar ve hesap sahipleri dahil ilgili kişiler; pasaport numarası ve adres gibi tanımlayıcılar; tüzel kişilerde gerçek faydalanıcılar, yöneticiler ve imza yetkilileri; her tarafın rolü ve biliniyorsa taraflar arasındaki ilişki.
- Ne: kullanılan araçlar (havale, kart, döviz vb.), fonların nasıl hareket ettirildiği, fonların kaynağı veya kullanımı ve biliniyorsa başka kuruluşlardaki hesaplar dahil etkilenen tüm hesap numaraları.
- Ne zaman: faaliyetin ilk fark edildiği tarih ve ne kadar sürdüğü; işlemler toplam olarak değil, tarih sırasıyla tek tek listelenir ve her birinin tamamlanıp tamamlanmadığı ya da yalnızca girişimde mi kaldığı belirtilir.
- Nerede: ilgili şubeler ve zincirdeki yabancı ülke, kuruluş ve hesaplar; tespit edilebildiği ölçüde nihai gönderene ve nihai lehtara kadar.
- Neden: ürünler, hesaplar, beklenen faaliyet ve beyan edilen amaç dikkate alındığında faaliyetin bu müşteri için neden olağan dışı olduğu; incelemeyi otomatik bir alarm başlattıysa, tetiklenen senaryo veya kural.
- Nasıl: yöntem. Rehberin kendi örneği: çek tahsilatlarının ardından giden havaleler geliyorsa, her iki bacak tarihleri, varış yerleri, tutarları, hesapları, sıklığı ve lehtarlarıyla birlikte anlatılır.
Ek 1, yetersiz kalan dokuz anlatım örneği verir. Aynı eksikler tekrar eder: kişiye ait tanımlayıcı bilgi yok, faaliyetin neden şüpheli olduğu açıklanmamış, tarih ve tutar yerine yalnızca toplamlar verilmiş, paranın nereye gittiğine dair bilgi yok.
Bir aracı kurum için bunun anlamı
Danışıklı işlem (wash trading) STR'ı her iki hesabı ve bunları neyin bağladığını (ortak pasaport, cihaz veya fonlama hesabı) belirtmeli; eşleşen işlemleri ticket numaraları ve saatleriyle listelemeli; hesaplar arasında aktarılan kâr ve zararı ve aracı (IB) bu hacim üzerinden kazandığı iadeyi (rebate) göstermeli; kuruluşun ne yaptığını, örneğin bekleyen bir para çekme talebini durdurduğunu, yazmalıdır.
STR anlatım şablonu (PDF)
Şablon yukarıdaki yapıyı izler: kim, ne, ne zaman, nerede, neden ve nasıl; ardından kanıt referansları, gözlenen kırmızı bayraklar, alınan aksiyonlar ve inceleme. Son sayfada sentetik veriyle doldurulmuş bir örnek var: iki MT5 hesabı arasında bir danışıklı işlem vakası. Ücretsiz, form doldurmadan indirilir.
Ekler ve formun geri kalanı
Destekleyici belgeler zorunludur: KYC belgeleri, kimlik fotokopileri, hesap açılış formları, işlem dekontları, finansal tablolar ve incelemeyle ilgili diğer belgeler; bunlara ek olarak kuruluşun yaptığı müşteri durum tespiti veya iç inceleme kayıtları.
Şüpheli tutarlar AED olarak girilir. Her taraf kişi, hesap veya tüzel kişi olarak, goAML'nin her biri için istediği alanlarla girilir; “My Client” olarak sınıflanan hesaplarda tüm imza yetkilileri kaydedilir. goAML'de toplu bildirim için bir XML şeması da bulunur.
MLRO'nun goAML'deki iletişim bilgilerini güncel tutun. FIU, bu bilgilerin güncel olmadığı bildirimler aldığını ve bunun takibini yavaşlattığını belirtmiştir.
Tipping-off ve gizlilik
AML-CFT Kararı'nın 18. maddesine göre kuruluş, hem bildirilen bilgiyi hem de bildirim yapıldığı gerçeğini gizli tutmak zorundadır. Rehberin 5. bölümü, bir müşteriye veya başka herhangi bir kişiye, doğrudan ya da dolaylı olarak, bildirimde bulunulduğunu veya bulunulacağını, bildirimin içeriğini ya da bir incelemenin sürdüğünü söylemenin federal bir suç olduğunu ekler; cezası 100.000 AED ile 500.000 AED arası para cezası ve hapistir.
Gizlilik, şüpheli işlemlerin tespiti, önlenmesi veya bildirimi amacıyla kuruluş ya da grup içinde bilgi paylaşımına engel değildir (AML-CFT Kararı madde 39.1).
Uygulamada: müşteriye gönderilen bekletme ve ret mesajları tarafsız olmalı ve önceden uyum birimiyle kararlaştırılmalıdır; ön büro personeli hesabın kısıtlandığını görmeli, nedenini değil.
Bildirimden sonra
Rehberin 6. bölümü (tam metin, PDF), kuruluştan işlem ve müşteri ilişkisiyle ilgili FIU talimatlarına uymasını, bildirilen müşterinin bağlantılı hesaplarını gözden geçirmesini ve müşteriyi yüksek riskli sayarak güçlendirilmiş durum tespiti ve izleme uygulamasını ister. FIU aksini söylemedikçe kuruluş, şüphelendiği bir işlemi gerçekleştirmek zorunda değildir. İlişkiyi sürdürmeye karar verirse, bu karar ve etrafındaki kontroller belgelenir ve üst yönetim tarafından onaylanır.
Kayıt saklama
Rehber, AML-CFT Kararı'nın 24. maddesine uygun olarak işlem izleme ve şüpheli faaliyet bildirimiyle ilgili tüm bilgilerin en az beş yıl saklanmasını ister. Buna bildirim yapılmadan kapatılan alarmlar da dahildir.
Bildirim yapmama kararı, bildirim kadar özen ister: hangi olgular kontrol edildi, faaliyeti neden açıkladılar ve kararı kim verdi.
Marqib'in yeri
Marqib, bu rehberin tarif ettiği vaka dosyasını hazırlar. Alarmı deterministik kurallar üretir; vakada kanıt satırları, her cümlesi bu satırlardan birine atıf yapan bir anlatım taslağı, alarm tarihinden işleyen CBUAE süresi ve gözden geçirenin kontrol edeceği bir goAML XML taslağı yer alır. Analist önerir, farklı bir kişi gerekçe koduyla onaylar; ikisi de hash zincirli denetim kaydına yazılır.
Kaynaklar
- CBUAE Rulebook, STR rehberi 3.3: STR veya SAR hazırlamada iyi uygulamalar
- CBUAE Rulebook, STR rehberi 3.4: STR ve diğer rapor türleri nasıl gönderilir
- CBUAE Rulebook, STR rehberi 4.6: İnceleme, soruşturma ve bildirim sürelerinin özeti
- CBUAE Rulebook, STR rehberi Ek 1: Yetersiz STR ve SAR anlatımı örnekleri
- CBUAE Rulebook, STR rehberi 5: Gizlilik ve tipping-off yasağı
- CBUAE, LFI'lar için Şüpheli İşlem Bildirimi Rehberi (tam metin, PDF)
Sorular
BAE'de STR bildirimi için süre 35 iş günü mü?
CBUAE rehberine göre bu azami süredir ve otomatik alarmın üretildiği tarihten itibaren sayılır. CBUAE, şüpheli faaliyetin gecikmeksizin bildirilmesini bekler ve kuruluşlardan bu sınırdan önce bildirimde bulunmalarını ister.
Bir inceleme ne zaman “karmaşık” sayılır?
Bunu kuruluş belirler. Bu durumda alarmdan itibaren 15 iş günü içinde “Complex investigation” etiketiyle ilk STR'ı, ilk bildirimden itibaren 30 iş günü içinde de takip bildirimini gönderir.
goAML'de STR ile SAR arasındaki fark nedir?
STR işlemleri bildirir. SAR ise faaliyeti veya gerçekleşmemiş bir işlem girişimini bildirir.
Müşteriye para çekme talebinin neden beklediğini söyleyebilir miyiz?
Bildirimde bulunulduğunu veya bulunulacağını ya da bir incelemenin sürdüğünü söyleyemezsiniz. Bu tipping-off'tur ve BAE'de federal bir suçtur. Uyum birimiyle kararlaştırılmış tarafsız bir ifade kullanın.
Bu rehber DFSA veya FSRA denetimindeki kuruluşlara uygulanır mı?
CBUAE rehberi, CBUAE'nin lisansladığı ve denetlediği kuruluşlara uygulanır. DIFC ve ADGM'deki kuruluşlar aynı FIU'ya goAML üzerinden bildirimde bulunur, ancak ayrıntıda farklılık gösterebilecek kendi düzenleyicilerinin kurallarına tabidir.