導論:合規手冊

歡迎大家!在本章中,我們將探討反金融犯罪 (AFC) 計劃的「大腦」與「聲音」。如果將合規計劃比作一艘船,那麼政策與程序 (Policies and Procedures) 就是航海手冊,治理委員會 (Governance Committees) 就是負責重大決策的船員,而培訓 (Training) 則是確保每位船員在發現風暴跡象時知道該如何應對的演習。

對於 CAMS 考試,至關重要的一點是理解合規計劃不僅僅是一份規則清單,而是一個必須適應新威脅的活系統。我們將詳細分析這些文件是如何構建的、由誰監督,以及如何確保每位員工都準備好打擊金融犯罪。

1. 政策、標準與程序:等級制度

這三個術語很容易混淆,但它們的作用截然不同。你可以將它們想像成一個金字塔,頂部是宏觀的概念,越往下越具體。

政策 (Policies) ——「做什麼」與「為什麼」

政策是由高級管理層或董事會批准的高層次文件。它們為組織定下基調並說明整體目標。例子:「本機構對賄賂與貪污 (ABC) 採取零容忍政策。」

標準 (Standards) ——「要求」

標準介於政策與程序之間。它們提供了滿足政策必須達到的具體要求或「衡量標準」。例子:「所有來自高風險司法管轄區的客戶必須每 12 個月進行一次加強盡職審查 (EDD)。」

程序 (Procedures) ——「如何做」

程序是員工的「操作說明書」。它們提供完成任務的逐步指引。程序比政策要詳細得多。例子:「要進行活體檢測,請點擊『驗證』按鈕,要求客戶微笑,並在 KYC 系統中記錄結果。」

快速複習:
政策 (Policy): 高層次目標。
標準 (Standard): 具體規則/基準。
程序 (Procedure): 逐步操作說明。

2. 起草有效的反金融犯罪 (AFC) 政策

制定政策並非「一勞永逸」的工作,這需要觀察銀行外部的世界以及監管機構制定的規則。為了順利通過 CAMS 考試,請記住政策起草的三個關鍵輸入來源:

1. 監管指引: 你必須納入來自 FATF 或本地監管機構(如美國的 FinCEN歐盟指令)的規則。這些告訴你最低的法律要求。
2. 行業最佳實務: 這涉及觀察其他領先機構為了保持安全而採取的做法,即使法律並未嚴格要求。
3. 趨勢掃描 (Horizon Scanning): 這是「展望未來」的高端術語。這意味著要密切關注新興風險,例如新型加密資產欺詐或制裁變化,以便在問題發生前更新政策。

應避免的常見錯誤:

不要假設政策是固定不變的。如果發布了新的法規(例如歐盟 2024/1624 號條例),政策必須立即更新。這是風險為本方法 (RBA) 的一部分。

3. 治理委員會:決策者

合規工作龐大而複雜,單憑一人之力難以承擔。治理委員會 (Governing Committees) 提供監督,確保 AFC 計劃確實在有效運行。

結構與職權範圍 (ToR)

每個委員會都需要一份職權範圍 (Terms of Reference, ToR)。這是一份如同章程的文件,解釋了:
• 成員是誰(例如:洗錢報告主任 MLRO、風險主管、高級管理層)。
• 開會頻率。
• 他們有權決定的事項(其「決策角色」)。

委員會的角色

這些委員會不只是坐下來聊天;他們會審查管理資訊 (MI)。他們會查看關鍵績效指標 (KPIs)關鍵風險指標 (KRIs),以了解機構是否保持在風險胃納聲明 (RAS) 的範圍內。如果委員會發現可疑交易報告 (SAR) 的提交量下降,而異常活動卻在增加,他們有責任調查原因。

你知道嗎?
委員會通常是進行升級處理 (Escalations) 的地方。如果一個高風險客戶需要被終止業務關係 (Offboarded),但客戶經理不同意,委員會通常擁有最終決定權。

4. 提高意識與員工培訓

你可以擁有世界上最好的政策,但如果員工不知道這些政策,計劃就會失敗。培訓是 AFC 計劃的「人力防火牆」。

誰需要培訓?

培訓不應千篇一律,必須針對具體職能進行量身定制:
董事會與高級管理層: 他們需要了解高層次風險、法律責任以及合規文化的重要性。
前線部門(面對客戶的員工): 他們需要知道如何識別紅旗警示 (Red Flags),以及如何在不向客戶通風報信 (Tipping Off) 的情況下處理資訊索取請求 (RFIs)
AFC 合規團隊: 他們需要針對調查工具和不斷變化的法規進行深入的技術培訓。

培訓應涵蓋哪些內容?

根據 AFC 藍圖,培訓必須包括:
金融犯罪 (FC) 風險: 解釋在特定行業中,洗錢、資助恐怖主義和欺詐具體表現為什麼樣子。
內部流程: 如何報告可疑交易,以及誰是 MLRO
後果: 未能遵守 AFC 規則帶來的法律和聲譽影響。

關於「意識 (Awareness)」的注意事項:

意識與正式培訓不同。它包括持續的提醒,如海報、內部通訊或團隊會議中的「合規時刻」。它讓「合規文化」在日常工作中保持活力。

5. 考試重點小結

• 等級制度: 了解高層次政策與逐步操作程序之間的區別。
維護: 政策必須通過趨勢掃描監管指引來更新。
治理: 委員會必須有明確的職權範圍 (ToR),並使用 KPIs/KRIs 進行決策。
培訓: 必須針對對象(董事會 vs 前線部門)量身定制,並包括如何在不通風報信的情況下識別紅旗警示
範疇: 記住現在的「AFC」涵蓋廣泛:包括反洗錢 (AML)、打擊資助恐怖主義 (CFT)、制裁、欺詐、反賄賂 (ABC) 和逃稅。

如果起初覺得這些文件之間的區別很微妙,不用擔心。只要記住:政策 = 目標;程序 = 行動。只要記住這一點,你就已經走在掌握 Domain C 的康莊大道上了!