導論:合規手冊
歡迎大家!在本章中,我們將探討反金融犯罪 (AFC) 計劃的「大腦」與「聲音」。如果將合規計劃比作一艘船,那麼政策與程序 (Policies and Procedures) 就是航海手冊,治理委員會 (Governance Committees) 就是負責重大決策的船員,而培訓 (Training) 則是確保每位船員在發現風暴跡象時知道該如何應對的演習。
對於 CAMS 考試,至關重要的一點是理解合規計劃不僅僅是一份規則清單,而是一個必須適應新威脅的活系統。我們將詳細分析這些文件是如何構建的、由誰監督,以及如何確保每位員工都準備好打擊金融犯罪。
1. 政策、標準與程序:等級制度
這三個術語很容易混淆,但它們的作用截然不同。你可以將它們想像成一個金字塔,頂部是宏觀的概念,越往下越具體。
政策 (Policies) ——「做什麼」與「為什麼」
政策是由高級管理層或董事會批准的高層次文件。它們為組織定下基調並說明整體目標。例子:「本機構對賄賂與貪污 (ABC) 採取零容忍政策。」
標準 (Standards) ——「要求」
標準介於政策與程序之間。它們提供了滿足政策必須達到的具體要求或「衡量標準」。例子:「所有來自高風險司法管轄區的客戶必須每 12 個月進行一次加強盡職審查 (EDD)。」
程序 (Procedures) ——「如何做」
程序是員工的「操作說明書」。它們提供完成任務的逐步指引。程序比政策要詳細得多。例子:「要進行活體檢測,請點擊『驗證』按鈕,要求客戶微笑,並在 KYC 系統中記錄結果。」
快速複習:
• 政策 (Policy): 高層次目標。
• 標準 (Standard): 具體規則/基準。
• 程序 (Procedure): 逐步操作說明。
2. 起草有效的反金融犯罪 (AFC) 政策
制定政策並非「一勞永逸」的工作,這需要觀察銀行外部的世界以及監管機構制定的規則。為了順利通過 CAMS 考試,請記住政策起草的三個關鍵輸入來源:
1. 監管指引: 你必須納入來自 FATF 或本地監管機構(如美國的 FinCEN 或歐盟指令)的規則。這些告訴你最低的法律要求。
2. 行業最佳實務: 這涉及觀察其他領先機構為了保持安全而採取的做法,即使法律並未嚴格要求。
3. 趨勢掃描 (Horizon Scanning): 這是「展望未來」的高端術語。這意味著要密切關注新興風險,例如新型加密資產欺詐或制裁變化,以便在問題發生前更新政策。
應避免的常見錯誤:
不要假設政策是固定不變的。如果發布了新的法規(例如歐盟 2024/1624 號條例),政策必須立即更新。這是風險為本方法 (RBA) 的一部分。
3. 治理委員會:決策者
合規工作龐大而複雜,單憑一人之力難以承擔。治理委員會 (Governing Committees) 提供監督,確保 AFC 計劃確實在有效運行。
結構與職權範圍 (ToR)
每個委員會都需要一份職權範圍 (Terms of Reference, ToR)。這是一份如同章程的文件,解釋了:
• 成員是誰(例如:洗錢報告主任 MLRO、風險主管、高級管理層)。
• 開會頻率。
• 他們有權決定的事項(其「決策角色」)。
委員會的角色
這些委員會不只是坐下來聊天;他們會審查管理資訊 (MI)。他們會查看關鍵績效指標 (KPIs) 和關鍵風險指標 (KRIs),以了解機構是否保持在風險胃納聲明 (RAS) 的範圍內。如果委員會發現可疑交易報告 (SAR) 的提交量下降,而異常活動卻在增加,他們有責任調查原因。
你知道嗎?
委員會通常是進行升級處理 (Escalations) 的地方。如果一個高風險客戶需要被終止業務關係 (Offboarded),但客戶經理不同意,委員會通常擁有最終決定權。
4. 提高意識與員工培訓
你可以擁有世界上最好的政策,但如果員工不知道這些政策,計劃就會失敗。培訓是 AFC 計劃的「人力防火牆」。
誰需要培訓?
培訓不應千篇一律,必須針對具體職能進行量身定制:
• 董事會與高級管理層: 他們需要了解高層次風險、法律責任以及合規文化的重要性。
• 前線部門(面對客戶的員工): 他們需要知道如何識別紅旗警示 (Red Flags),以及如何在不向客戶通風報信 (Tipping Off) 的情況下處理資訊索取請求 (RFIs)。
• AFC 合規團隊: 他們需要針對調查工具和不斷變化的法規進行深入的技術培訓。
培訓應涵蓋哪些內容?
根據 AFC 藍圖,培訓必須包括:
• 金融犯罪 (FC) 風險: 解釋在特定行業中,洗錢、資助恐怖主義和欺詐具體表現為什麼樣子。
• 內部流程: 如何報告可疑交易,以及誰是 MLRO。
• 後果: 未能遵守 AFC 規則帶來的法律和聲譽影響。
關於「意識 (Awareness)」的注意事項:
意識與正式培訓不同。它包括持續的提醒,如海報、內部通訊或團隊會議中的「合規時刻」。它讓「合規文化」在日常工作中保持活力。
5. 考試重點小結
• 等級制度: 了解高層次政策與逐步操作程序之間的區別。
• 維護: 政策必須通過趨勢掃描和監管指引來更新。
• 治理: 委員會必須有明確的職權範圍 (ToR),並使用 KPIs/KRIs 進行決策。
• 培訓: 必須針對對象(董事會 vs 前線部門)量身定制,並包括如何在不通風報信的情況下識別紅旗警示。
• 範疇: 記住現在的「AFC」涵蓋廣泛:包括反洗錢 (AML)、打擊資助恐怖主義 (CFT)、制裁、欺詐、反賄賂 (ABC) 和逃稅。
如果起初覺得這些文件之間的區別很微妙,不用擔心。只要記住:政策 = 目標;程序 = 行動。只要記住這一點,你就已經走在掌握 Domain C 的康莊大道上了!