リスク管理の世界へようこそ!
強固な金融犯罪対策(AFC)プログラムを構築することは、博物館にハイテクなセキュリティシステムを設置するようなものです。カメラを買ったり警備員を雇ったりする前に、2つのことを知る必要があります。それは、「守るべき宝物は何か」そして「どの程度の『トラブル』なら許容できるか」ということです。この章では、あらゆるコンプライアンス・プログラムの基本的な設計図となるリスク・アペタイト・ステートメント(RAS)とエンタープライズ・リスク・アセスメント(ERA:全社的リスク評価)について学んでいきましょう。
最初はこれらの用語が少し堅苦しく感じるかもしれませんが、大丈夫です。CAMSの試験対策、そして皆さんのキャリアに役立つよう、シンプルで具体的なイメージを使って分かりやすく解説していきます。
1. リスク・アペタイト・ステートメント(RAS)
リスク・アペタイト・ステートメント(RAS)は、リスクの「予算」のようなものだと考えてください。旅行にいくらお金をかけるかを決めるのと同じように、金融機関もビジネス目標を達成するために「どの程度のリスクなら受け入れられるか」を決定しなければなりません。
RASの目的とは?
RASは、窓口担当者から取締役会に至るまで、組織の全員に対して「その機関がどの程度のリスクを受け入れる準備ができているか」を正確に伝える公式な文書です。これにより、利益を追求するあまり、ビジネスが意図せず「過度な」リスクを背負い込むことを防ぎます。
RASの策定方法
RASの策定は一人で行う作業ではありません。経営陣や取締役会からの意見が必要です。策定にあたり、金融機関は以下の点を考慮します。
- ビジネス目標: どのような商品を販売しているか? どの国で事業を展開しているか?
- 規制当局の期待: 法律(BSAやEU指令など)で何が求められているか?
- 許容能力(キャパシティ): 万が一問題が発生した際、銀行は実際にどの程度の損失までなら耐えられるか?
管理態勢(コントロール)の導入
「アペタイト(許容度)」が決まれば、金融機関はその範囲内に収まるように管理態勢(コントロール)を導入しなければなりません。例えば、RASに「紛争地域などの高リスク国の顧客は一切受け入れない」と記されている場合、対応するコントロールは、それらの地域の居住者の新規取引を自動的にブロックするポリシー(規定)となります。
ここがポイント: RASは「何(どのようなリスクを受け入れるか)」であり、管理態勢は「いかに(どのようにその制限内に収めるか)」を指します。
2. エンタープライズ・リスク・アセスメント(ERA:全社的リスク評価)
RASが「予算」であるなら、エンタープライズ・リスク・アセスメント(ERA)は「監査」にあたります。これは、組織全体を包括的に見渡し、実際にどこに危険が潜んでいるかを特定するプロセスです。
AFCリスクの範囲
現代のCAMSのカリキュラムでは、リスク評価は単なるマネーロンダリング対策だけではありません。以下のような「金融犯罪対策(AFC)」の全領域をカバーしています。
- AML: アンチ・マネーロンダリング(マネーロンダリング防止)。
- CFT: テロ資金供与対策。
- 制裁: 禁止されている人物や国との取引の回避。
- 詐欺(不正): 窃盗や欺瞞の防止。
- ABC: 贈収賄・汚職防止。
- 脱税: 不法に税金を逃れようとする行為の特定。
黄金の方程式:固有リスク vs 残存リスク
試験を攻略するためには、これら2種類のリスクの関係を理解する必要があります。これを可視化するために、シンプルな数式を使います。
\( Inherent\ Risk - Control\ Effectiveness = Residual\ Risk \)
固有リスク(Inherent Risk)
これは「生の」リスクです。警備員やルールなどの対策を講じる前に存在するリスクのレベルを指します。例えば、犯罪率の高い地域にあり、匿名の電信送金サービスを提供している銀行は、非常に高い固有リスクを抱えていることになります。
残存リスク(Residual Risk)
これは「残った」リスクです。KYC(顧客確認)、取引モニタリング、スタッフ研修などの管理態勢を適用した後に残るリスクを指します。どれほど優れた管理態勢を敷いたとしても、残存リスクがゼロになることはまずありません。
例え話:雨降りを想像してください。降っている雨そのものが固有リスクです。あなたが差している傘が管理態勢(コントロール)です。素晴らしい傘を差していても、靴が少し濡れてしまうかもしれません。その「濡れ」が残存リスクです。
3. リスクベース・アプローチ(RBA)
リスクベース・アプローチ(RBA)は、現代のコンプライアンスにおける「黄金律(ゴールデンルール)」です。これは、金融機関が最も強力なリソースを、リスクが最も高い領域に集中させるべきであることを意味します。
- 高リスク: 強化された顧客管理(EDD)と頻繁なモニタリングが必要です。
- 低リスク: 簡素な顧客管理(SDD)と、頻度の低い見直しが可能です。
なぜこれを行うのか? それは、時間や資金が無限にある組織など存在しないからです。RBAにより、管理態勢が特定されたリスクのレベルに相応(見合ったもの)であることを保証します。
避けるべきよくある間違い: 「リスクベース」を「リスクの排除」だと思わないでください。目標はリスクを管理することであり、必ずしもすべてのリスクの高いビジネスを完全に避けること(いわゆるデ・リスキング)ではありません。
4. リスク評価:インプットとアウトプット
実際にどのようにリスク評価を行うのでしょうか? 特定の「インプット(入力)」を見て、役立つ「アウトプット(出力)」を導き出します。
インプット(何を組み込むか?)
リスクを理解するために、いくつかのカテゴリーを確認します。
- 顧客: PEPs(政治的公人)か? 現金取引の多いビジネスか?
- 商品・サービス: プライベート・バンキングを提供しているか? 暗号資産は? 国際送金は?
- 地理: 「タックスヘイブン(租税回避地)」や汚職の多い国と取引があるか?
- チャネル: 顧客と対面で会うのか、それともすべてオンライン(非対面)で行われるのか?
アウトプット(何が得られるか?)
評価の結果は、金融機関が意思決定を行う際の助けとなります。
- リスク格付け: さまざまな領域に「高」「中」「低」のスコアを割り当てます。
- リソースの配分: リスクの高い部門に、より多くの調査員を配置することを決定します。
- ポリシーの更新: 新たに発見されたギャップに対処するためにルールを変更します。
知っていましたか? リスク評価は一度きりのプロジェクトではありません。新たなリスク(エマージング・リスク)を捉え、将来の法改正や犯罪トレンドを予測するホライゾン・スキャニングを行うために、定期的に更新する必要があります。
章のまとめチェックリスト
次へ進む前に、以下の中心的な概念を理解できているか確認しましょう。
- RAS: 取締役会が許容できるリスク量を公式に表明したもの。
- 固有リスク: 管理態勢を敷く前のリスク。
- 残存リスク: 管理態勢を敷いた後のリスク(「残りの」リスク)。
- AFCの6つの柱: AML、CFT、制裁、詐欺、ABC、脱税。
- RBA: リスクのレベルに合わせて管理態勢の強度を調整すること。
補足:顧客が取引を開始した後にこれらのリスクがどのように処理されるかについては、「カスタマー・ライフサイクル・コントロール:KYC、CDD、EDD、従業員のデュー・デリジェンス」の章をご覧ください。