歡迎開啟你的風險管理學習之旅!

建立一個強大的反金融犯罪 (AFC) 計劃,就像為博物館安裝一套高科技保安系統。在購買攝錄機或聘請保安之前,你需要釐清兩件事:你正在保護什麼寶藏,以及你願意承擔多少「麻煩」?在本章中,我們將探討風險偏好聲明 (RAS)企業風險評估 (ERA)——這兩者是任何合規計劃的核心藍圖。

如果這些術語最初聽起來有點像商業官話,請別擔心。我們會將它們拆解為簡單、生活化的概念,讓你在備考 CAMS 及發展職業生涯時都能輕鬆掌握。

1. 風險偏好聲明 (RAS)

你可以將風險偏好聲明 (RAS) 想像成一份風險「預算」。就像你會決定願意花多少錢去旅行一樣,金融機構也必須決定為了實現業務目標,願意承擔多少風險。

RAS 的目的是什麼?

RAS 是一份正式文件,它向組織內的每個人——從櫃台職員到董事會成員——明確說明機構準備接受多少風險。它能確保企業不會為了追求利潤,而不自覺地承擔了「過多」的風險。

如何編寫 RAS

編寫 RAS 並非一個人的工作,這需要高級管理層和董事會的參與。在擬定時,機構會考慮:

  • 業務目標: 我們正在銷售哪些產品?我們在哪些國家營運?
  • 監管預期: 法律(如美國的《銀行保密法》BSA 或歐盟指令)要求我們做什麼?
  • 承受能力: 如果出現問題,銀行實際能承受多少損失而不會倒閉?

實施管控措施

一旦設定了「偏好」,機構就必須實施管控措施 (Controls),以確保風險保持在限制範圍內。如果 RAS 規定「我們對高風險衝突地區的客戶零容忍」,那麼對應的管控措施就是一項政策,自動攔截來自這些地區的居民開戶申請。

快速重點: RAS 是「內容」(我們接受什麼風險?),而管控措施則是「方法」(我們如何保持在限額內?)。

2. 企業風險評估 (ERA)

如果說 RAS 是「預算」,那麼企業風險評估 (ERA) 就是「審核」。它是對整個組織進行全面審視,以找出危險實際存在的地方。

反金融犯罪風險的範圍

在現代的 CAMS 課程中,風險評估不僅限於洗黑錢,它涵蓋了整個「反金融犯罪」(AFC) 範疇:

  • AML: 反洗錢(反洗黑錢)。
  • CFT: 打擊資助恐怖主義。
  • 制裁 (Sanctions): 避免與受禁止的人士或國家往來。
  • 欺詐 (Fraud): 防止盜竊或詐騙行為。
  • ABC: 反賄賂及貪腐。
  • 逃稅 (Tax Evasion): 識別非法避稅的行為。

黃金公式:固有風險 vs 剩餘風險

要通過考試,你必須理解這兩種風險之間的關係。我們使用一個簡單的數學概念來呈現:

\( Inherent\ Risk - Control\ Effectiveness = Residual\ Risk \)

固有風險 (Inherent Risk)

這是「原始」風險。它是指在應用任何保安或規則之前存在的風險水平。例如,一家位於高犯罪率地區並提供匿名電匯服務的銀行,其固有風險會非常高。

剩餘風險 (Residual Risk)

這是「剩餘」的風險。它是指在你應用了管控措施(如客戶盡職審查 KYC、交易監測和員工培訓)之後仍然存在的風險。無論你的管控措施多麼出色,剩餘風險幾乎永遠不會是零。

比喻:想像一場暴雨。雨水就是固有風險。你的雨傘就是管控措施。即使有一把很好的雨傘,你的鞋子可能還是會濕一點點——那點濕氣就是剩餘風險

3. 以風險為本的方法 (RBA)

以風險為本的方法 (RBA) 是現代合規工作的「金科玉律」。這意味著機構應將其最強大的資源,集中投放在風險最高的地方。

  • 高風險: 需要執行加強盡職審查 (EDD) 並進行頻繁監測。
  • 低風險: 允許執行簡化盡職審查 (SDD),且審核頻率可以較低。

我們為什麼要這樣做? 因為沒有一家機構擁有無限的時間或金錢。RBA 確保管控措施與所識別的風險水平相稱(即「匹配」)。

要避免的常見錯誤: 不要以為「以風險為本」意味著「消除風險」。其目標是管理風險,而不一定是完全避免所有冒險的業務(後者被稱為「去風險化」 de-risking)。

4. 風險評估:輸入與輸出

我們實際上如何進行風險評估?我們會分析特定的「輸入」來產生有用的「輸出」。

輸入(投入什麼?)

為了瞭解風險,我們會觀察幾個範疇:

  • 客戶: 他們是否為政治敏感人物 (PEP)?是否經營現金密集型業務?
  • 產品/服務: 我們是否提供私人銀行服務?虛擬資產?國際電匯?
  • 地理位置: 我們是否在「避稅天堂」或貪腐嚴重的國家開展業務?
  • 渠道: 我們是與客戶面談,還是所有業務都在網上(非面對面)完成?

輸出(產出什麼?)

評估結果能幫助機構做出決策:

  • 風險評級: 為不同領域分配「高」、「中」或「低」分。
  • 資源分配: 決定為高風險部門聘請更多調查員。
  • 政策更新: 修改規則以填補新發現的漏洞。

你知道嗎? 風險評估並非一勞永逸的項目。它必須定期更新,以捕捉新興風險並進行前瞻性掃描(預測新法律或犯罪趨勢)。

章節總結清單

在繼續學習之前,請確保你對這些核心概念感到得心應手:

  • RAS: 董事會願意承擔多少風險的正式聲明。
  • 固有風險: 採取管控之前的風險。
  • 剩餘風險: 採取管控之後的風險(即「剩餘」的風險)。
  • AFC 六大支柱: 反洗錢、打擊資助恐怖主義、制裁、欺詐、反賄賂及貪腐、逃稅。
  • RBA: 將管控措施的強度與風險水平相匹配。

備註:欲進一步瞭解客戶加入後如何處理這些風險,請參閱「客戶生命週期管控:KYC、CDD、EDD 及員工盡職審查」章節。