歡迎來到反洗錢(AML)的核心:風險評估
你好!你正準備深入研讀 CAMS 課程中最重要的一個章節。請把風險評估 (Risk Assessment) 想像成反洗錢(AML)計劃的「大腦」。如果沒有它,金融機構就只能盲目猜測罪犯的藏身之處。讀完這份學習指南,你將會明白如何找出壞人可能躲藏的地方,並釐清如何優先調配資源來阻止他們。如果起初覺得有點複雜,別擔心——我們將會把它拆解開來,一點一點地攻克!
1. 風險基礎方針 (Risk-Based Approach, RBA)
在過去,AML 往往只是「勾選清單」式的合規要求,每個人都必須遵循相同的規則,而不考慮實際的危險程度。現在,我們採用風險基礎方針 (RBA)。這意味著金融機構應將更多資源投入高風險領域,而減少在低風險領域的資源投入。
為什麼要採用 RBA?
用同樣的審查力度去檢查每一筆交易是不可能的。RBA 讓機構能夠做到高效 (efficient) 且有效 (effective)。
比喻:想像你是一位泳池救生員。你會花更多時間盯著有人跳水的深水區,而不是那些幼童玩耍的淺水區。這就是你正在進行的「風險評估」,並將注意力放在最需要的地方!
快速回顧:FATF(財務行動特別組織)要求採用 RBA。其原則在於:風險越高的地方,就應採取強化的審查措施。
2. 風險因素的三大支柱
為了準確評估風險,我們將其分為三個主要的「分類」或維度。大多數關於風險的考題都會落在這三者之中:
A. 地域(國家)風險
客戶來自哪裡?資金流向何處?有些地方天生就比其他地方風險更高。
地域風險的危險信號 (Red Flags):
- 受到制裁 (sanctions) 或禁運的國家(例如:北韓)。
- 被 FATF 認定有「戰略缺失」的國家(灰名單及黑名單)。
- 腐敗 (corruption) 水平高的國家(可參考「透明國際」組織的清廉印象指數)。
- 被稱為避稅天堂 (tax havens) 或離岸金融中心的國家。
B. 客戶風險
誰是開戶的個人或實體?有些客戶因為其職業或業務性質,天生風險較高。
高風險客戶包括:
- 政治敏感人物 (PEPs):身居政府要職,可能容易受賄的人士。
- 現金密集型企業:如賭場、洗車店或餐廳(很容易在帳面上隱藏「黑錢」)。
- 非居民客戶:居住地與銀行所在地不同的客戶。
- 空殼公司:沒有實體辦公地點或活躍商業營運的公司。
C. 產品、服務及交付渠道風險
資金是如何流動的?有些銀行產品就像洗錢者的「跑車」——它們能讓資金快速且隱密地移動。
高風險產品/渠道包括:
- 私人銀行服務:高度保密且客製化的服務。
- 電匯 (Wire Transfers):資金在幾秒鐘內就能跨國轉移。
- 代理行業務 (Correspondent Banking):一家銀行為另一家銀行提供服務(高風險,因為你未必了解該銀行的客戶究竟是誰)。
- 匿名交易:如預付卡或特定類型的加密貨幣。
你知道嗎?交付渠道風險還包括你如何接觸客戶。相比完全在線上開戶且從未露面的客戶,你親自面見 (face-to-face) 的客戶通常風險較低。
關鍵總結:風險是誰 (Customer)、哪裡 (Geography) 以及如何 (Product/Channel) 的組合。
3. 風險評估流程
銀行究竟如何「進行」風險評估?這通常遵循一個邏輯流程。如果你看過類似數學公式的風險表達式,通常會是這樣的:
\( Total\ Risk = Likelihood \times Impact \)
分步拆解:
1. 識別 (Identification):審視整家銀行,找出 AML 的脆弱環節(產品、客戶、地點)。
2. 分析 (Analysis):評估發生洗錢的可能性,以及一旦發生後的損害程度(法律罰款、聲譽損害)。
3. 緩解 (Mitigation):實施「控制措施」(規則)來降低風險。例如,如果電匯屬於高風險,一項控制措施可能是「要求兩名主管簽核超過 10,000 美元的任何電匯」。
4. 監控 (Monitoring):風險不是靜態的!你必須定期複審評估結果(通常每年一次,或在銀行推出新產品時)。
記憶法:「我愛賺錢」(I-A-M-M)
Identify (識別)、Analyze (分析)、Mitigate (緩解)、Monitor (監控)。
4. 固有風險 vs. 剩餘風險
這是 CAMS 考試的經典考題,理解兩者的區別至關重要!
固有風險 (Inherent Risk)
這是指在採取任何規則或控制措施之前的風險水平。它是「原始」的危險。例子:在治安不佳地區的銀行,其固有風險很高。
控制措施 (Controls)
這些是用來捕捉壞人的政策、員工培訓及軟件系統。
剩餘風險 (Residual Risk)
這是指在實施控制措施之後仍然存在的風險。沒有任何系統是完美的,所以總會有剩餘風險。
公式如下:
\( Inherent\ Risk - Control\ Effectiveness = Residual\ Risk \)
常見誤區:認為剩餘風險應該為零。幾乎不可能達到零風險。目標是將風險降至銀行可接受的水平(這稱為「風險胃納」(Risk Appetite))。
5. 風險的動態本質
風險不是一次性的事件,它會不斷變化。一個低風險國家明天可能會發生軍事政變而變得高風險。一個低風險客戶可能會突然開始向高風險國家發送大額電匯。
快速回顧:機構必須在以下情況更新其風險評估:
- 推出新產品時。
- 使用新技術時(例如採用 AI 或加密貨幣)。
- 業務發生重大變化時(如合併或收購)。
- 新法規通過時。
總結:必記重點
1. 風險基礎方針 (RBA) 是全球標準(FATF 建議第 1 條)。
2. 風險因素分為地域、客戶及產品/渠道三大類。
3. 固有風險是採取控制措施前的危險;剩餘風險是控制措施實施後剩餘的部分。
4. PEPs 和現金密集型業務永遠屬於高風險客戶類別。
5. 風險評估必須是動態的並定期更新。
你做得很好!風險評估就是 AML 的「指南針」。一旦你知道風險在哪裡,就知道該把調查工具指向何處。繼續努力——你一定沒問題的!