Zusammenfassung

  • Es handelte sich um eine Vereinbarung zur aufgeschobenen Strafverfolgung, nicht um ein Schuldbekenntnis.HSBC Bank USA, N.A. und HSBC Holdings plc übernahmen die Verantwortung und räumten die in der beigefügten Anlage dargelegten Tatsachen ein. Die Staatsanwälte reichten eine Strafanzeige und eine fünfjährige Aussetzung der Strafverfolgung unter Auflagen ein, darunter Kooperation, Abhilfemaßnahmen und ein unabhängiger Prüfer. Die spätere Einstellung nach Abschluss des Verfahrens löschte weder die Eingeständnisse aus noch entschied sie über jede nachfolgende Kontrollfrage.

  • Die Grenzen der Rechtspersönlichkeiten und Behörden sind wichtig.Die eingeräumten Verstöße nach dem BSA betreffen insbesondere HSBC Bank USA; die Sanktionsverstöße betrafen auch HSBC Holdings und seine ausländischen Tochtergesellschaften. Das OCC ging gegen HSBC Bank USA vor, die Federal Reserve gegen HSBC Holdings und HSBC North America Holdings, FinCEN belegte HSBC Bank USA mit einer Geldbuße, und das OFAC beglich offensichtliche Sanktionsverstöße mit HSBC Holdings. Ihre Beträge und Schlussfolgerungen können nicht leichtfertig zusammengeführt werden.

  • Der Status als Tochtergesellschaft stellte keine Sorgfaltspflicht dar.Die Richtlinie von HSBC Bank USA behandelte Tochtergesellschaften der Gruppe unterschiedlich, obwohl die Pflichten der Korrespondenzbank eine Risikobewertung ausländischer Banken erforderten. Mexiko blieb jahrelang in der niedrigsten Länderrisikokategorie, trotz öffentlicher Risikoinformationen, der Aktivitäten von HSBC Mexico und schwerwiegender interner Kontrollschwächen.

  • Die Überwachungskapazität war Teil des Versagens.Umfangreiche Überweisungs- und Bargeldströme wurden von einer angemessenen automatisierten Prüfung ausgeschlossen oder von sehr begrenzten spezialisierten Ressourcen bearbeitet. Die Risikoklassifizierung, Datenabdeckung, Schwellenwerte, Personalausstattung, Alterung von Warnmeldungen und Entscheidungen über verdächtige Aktivitäten bildeten eine Abhängigkeitskette.

  • Nachhaltige Abhilfe erfordert operative Nachweise.Vorstände und Regulierungsbehörden benötigen transaktionsbezogene Nachweise, dass die Ergebnisse von Prüfungen von Tochtergesellschaften die Kundenbewertungen ändern, dass risikoreiche Ströme in die Überwachung einbezogen werden, dass die Bestände an Warnmeldungen innerhalb der Kapazität bleiben, dass Fälle konsequent eskaliert werden und dass Kontrollverantwortliche eine Tochtergesellschaft einschränken können, bevor eine weitere Dollar- oder Banknotentransaktion akzeptiert wird.

Beginnen Sie mit der rechtlichen Kartierung von 2012

Die Lösungsankündigung des Justizministeriums gab an, dass HSBC Holdings und HSBC Bank USA Verstöße gegen Geldwäschebekämpfungs- und Sanktionsvorschriften eingeräumt und eine fünfjährige Vereinbarung zur aufgeschobenen Strafverfolgung getroffen haben. HSBC Bank USA erklärte sich bereit, 1,256 Milliarden US-Dollar zu zahlen; das koordinierte Programm umfasste auch 500 Millionen US-Dollar an das OCC und 165 Millionen US-Dollar an die Federal Reserve.

Die Mitteilung präzisierte, dass die Zahlung an das OCC die Bewertung von FinCEN in Höhe von 500 Millionen US-Dollar erfüllte und dass die Einigung mit dem OFAC durch die Einziehung des DOJ beglichen wurde. Diese Anrechnungen verhindern eine fiktive Gesamtsumme, die durch doppelte Addition derselben wirtschaftlichen Verpflichtung entstanden wäre.

Die Ankündigung zieht die erste Grenze der Rechtspersönlichkeit. HSBC Bank USA war die US-Bank, die Kontokorrespondenzkonten führte, Dollar verrechnete und den Banknotenhandel abwickelte. HSBC Holdings war die britische Muttergesellschaft einer globalen Gruppe. HSBC North America Holdings befand sich zwischen der Muttergesellschaft und der US-Bank. HSBC Mexico war eine ausländische Tochtergesellschaft und Kunde der US-Bank für die betreffenden Dienstleistungen. Jede hatte eine unterschiedliche Rolle, einen anderen Informationsbestand und eine andere regulatorische Beziehung.

Juristische Verben erfordern ebenfalls Disziplin. Eine Strafanzeige machte Verhalten zum Vorwurf. Die DPA und die darin enthaltene Tatsachengrundlage lieferten Eingeständnisse. Die Staatsanwälte erklärten sich bereit, das Verfahren aufzuschieben, während die Institute die festgelegten Pflichten erfüllten. Kein Unternehmen bekannte sich in dieser Lösung schuldig, und keine Jury fällte ein Urteil. Gleichzeitig würde es die expliziten Eingeständnisse ignorieren, den Fall als unbewiesene Behauptung zu bezeichnen.

Die koordinierten Maßnahmen sind am besten als mehrere Ansichten desselben Kontrollsystems zu lesen. Das DOJ befasste sich mit dem strafrechtlichen Risiko und der Kooperation; das OCC mit der nationalen Bank; die Federal Reserve mit der Aufsicht über die Gruppe und die Zwischenholding; FinCEN mit der BSA-Verwaltung; und das OFAC mit Sanktionen. Gemeinsame Tatsachen machen ihre Instrumente nicht zu einer einzigen Anordnung.

Die Strafanzeige enthielt zwei verschiedene Arten von Verstößen

Die Strafanzeige ist die Anklageschrift im Fall Vereinigte Staaten gegen HSBC Bank USA, N.A. und HSBC Holdings plc. Sie wirft HSBC Bank USA vor, vorsätzlich ein wirksames AML-Programm und die gebotene Sorgfalt bei ausländischen Korrespondenzkonten gemäß dem Bank Secrecy Act unterlassen zu haben. Sie wirft separat sanktionsbezogenes Verhalten vor, das Transaktionen unter Verstoß gegen US-Beschränkungen betraf.

Eine Strafanzeige ist nicht selbstbeweisend. Ihre Behauptungen wurden Teil des akzeptierten Dossiers, weil die Angeklagten die DPA unterzeichneten und den beigefügten Tatsachen zustimmten. Journalisten sollten diese Reihenfolge bewahren: durch Strafanzeige angeklagt, im DPA-Dossier eingeräumt, Strafverfolgung unter Auflagen aufgeschoben. Sie sollten nicht sagen, dass ein Gericht jeden Absatz nach einem Prozess als wahr befunden hat.

Die Trennung der Anklagepunkte spiegelt unterschiedliche Kontrollbereiche wider. Die Sorgfaltspflicht bei Korrespondenzbanken prüft, ob das ausländische Institut, seine Eigentümer, sein Management, sein Markt, sein Regulierungsumfeld, seine erwartete Aktivität und seine AML-Historie die Beziehung und das Risikoniveau rechtfertigen. Die Transaktionsüberwachung prüft, ob die tatsächlichen Ströme diesem Profil entsprechen und ob verdächtige Aktivitäten erkannt und gemeldet werden. Die Sanktionskontrollen prüfen, ob Parteien, Länder und Informationen in Zahlungsnachrichten Verbote auslösen.

Diese Bereiche basieren auf gemeinsamen Daten, aber jeder hat seinen eigenen rechtlichen Test.

Ein Vorstand benötigt daher eine Kontrollverantwortungskarte. Für jede wesentliche Schwachstelle muss er die verantwortliche Einheit, das Gesetz oder die Regel, die Datenquellen, den Betriebsverantwortlichen, die Sicherungsfunktion und den Entscheidungspunkt identifizieren. Ein globales Etikett wie „Finanzkriminalität“ kann verbergen, dass eine Risikoentscheidung für zugehörige Unternehmen in einem System die Überwachung von Überweisungen in einem anderen deaktiviert, während Praktiken bei Zahlungsnachrichten das Sanktionsscreening in einem dritten untergraben.

Die DPA verhängte einen fünfjährigen konditionalen Prozess

Die unterzeichnete Vereinbarung zur aufgeschobenen Strafverfolgung verlangte die Übernahme der Verantwortung, Kooperation, Einziehung, Abhilfe, Berichterstattung und einen unabhängigen Prüfer. Sie setzte die Strafverfolgung für fünf Jahre aus, sah einen Verlängerungsmechanismus bei Verstoß vor und erwog eine Einstellung, falls die Regierung feststellte, dass die Angeklagten die Bedingungen der Vereinbarung erfüllt hatten. Sie schützte keine Einzelpersonen vor Strafverfolgung.

Diese Rechtsform ist für die Rechenschaftspflicht wichtig. Eine DPA ist weder eine Verurteilung noch ein Freispruch. Sie ermöglicht es den Staatsanwälten, die institutionelle Leistung im Laufe der Zeit zu testen, während eine eingereichte Anklage erhalten bleibt. Die spätere Einstellung nach Abschluss der Laufzeit war eine verfahrensrechtliche Folge der Vereinbarung; sie war keine gerichtliche Feststellung, dass das historische Verhalten nie stattgefunden hat, dass jede Empfehlung perfekt war oder dass keine späteren Schwächen auftreten könnten.

Die Vereinbarung verwandelte die Abhilfe auch in eine Bewährungsauflage. HSBC musste bei Ermittlungen kooperieren, Kontrollen aufrechterhalten und verbessern, dem Prüfer Zugang gewähren und über Fortschritte berichten. Das ist anspruchsvoller als das Versprechen, eine Richtlinie neu zu schreiben. Es erfordert, dass das Institut Daten, Personen und Aufzeichnungen bereitstellt, die ein unabhängiger Prüfer zur Bewertung der Funktionsweise nutzen kann.

Für ein modernes Kontrollprogramm legt die DPA-Struktur einen dauerhaften internen Vertrag nahe. Jedes materielle Abhilfeelement sollte einen Eigentümer, eine Referenz, einen Zielzustand, eine Nachweisquelle, eine Frist, eine Validierungsmethode und eine Konsequenz bei Verzögerung haben. Verlängerungen oder alternative Kontrollen sollten explizit genehmigt werden, anstatt im Programmkommentar zu verschwinden. Der Abschluss sollte Transaktionsstichproben über einen längeren Zeitraum erfordern, nicht die Erklärung, dass ein Technologieprojekt installiert wurde.

Die eingeräumten Tatsachen verbinden das Gruppenwissen mit dem Risiko der US-Bank

Die Erklärung der eingeräumten Tatsachen ist die zentrale faktische Autorität. HSBC Bank USA und HSBC Holdings stimmten zu, dass sie korrekt ist, und übernahmen die Verantwortung für die Handlungen ihrer jeweiligen Führungskräfte, Direktoren, Mitarbeiter und Vertreter, wie beschrieben. Die Erklärung gab an, dass das Verhalten von HSBC Bank USA gegen die BSA-Anforderungen an ein wirksames AML-Programm und die Sorgfaltspflicht bei ausländischen Korrespondenzkonten verstieß.

Von 2006 bis 2010 hat die US-Bank, so die Einräumungen, keine angemessene Sorgfaltspflicht bei Gruppenmitgliedern, einschließlich HSBC Mexico, durchgeführt oder aufrechterhalten, die riesigen Überweisungs- und Dollarbarkaufbestände nicht angemessen überwacht und nicht genügend AML-Personal und -Ressourcen bereitgestellt. Die Erklärung gab auch an, dass die Gruppe von erheblichen AML-Problemen bei HSBC Mexico wusste, die US-Bank jedoch nicht über die Probleme und deren potenzielle Auswirkungen auf ihr Programm informierte.

Dieser letzte Punkt ist ein Governance-Versagen über eine Informationsgrenze hinweg. Die US-Bank war rechtlich für ihr Korrespondenzkonto verantwortlich, aber die Prüfungen der Gruppe und die relevanten Managementinformationen für den Kunden erreichten nicht zuverlässig die Personen, die seine Bewertung und Kontrollen festlegten. Ein Konzern kann das Eigentum zentralisieren, ohne die rechtliche Verantwortung zu zentralisieren. Er muss wesentliche negative Informationen an jede Einheit weiterleiten, deren Risiko davon abhängt.

Die Tatsachengrundlage unterstützt auch Genauigkeit in Bezug auf den Schaden. Sie gibt an, dass mindestens 881 Millionen US-Dollar aus Drogengeschäften über HSBC Bank USA unentdeckt gewaschen wurden. Dieser eingeräumte Betrag sollte nicht auf jeden Dollar aus Mexiko ausgeweitet werden. Die viel größeren Zahlen für Überweisungen und Banknoten beschreiben unzureichend überwachte Risikobestände, keine Feststellung, dass jede Transaktion kriminelle Erlöse enthielt.

Der Status als verbundenes Unternehmen wurde zu einem Mechanismus der Risikoblindheit

Die Korrespondenzbank ermöglicht es einem Institut, Zahlungs- und andere Finanzdienstleistungen für eine ausländische Bank und indirekt für deren Kunden zu erbringen. Dem US-Korrespondenten fehlen oft direkte Informationen über die zugrunde liegenden Auftraggeber und Begünstigten. Diese strukturelle Distanz ist der Grund, warum die Sorgfaltspflicht gegenüber ausländischen Banken existiert. Die Zugehörigkeit zur gleichen Unternehmensgruppe beseitigt die Distanz nicht.

Das eingeräumte Dossier gab an, dass die Verfahren von HSBC Bank USA keine Sorgfaltspflicht bei Gruppenmitgliedern verlangten, für die sie Korrespondenzkonten führte, einschließlich HSBC Mexico. Dies schuf eine Annahme, dass gemeinsames Eigentum angemessene Kontrolle bedeutete. In der Praxis machte die Gruppenbeziehung den Strom größer und die Herausforderung sensibler: Der Kunde war kommerziell und organisatorisch nah, während die US-Bank den Kunden der Tochtergesellschaft und den AML-Schwächen ausgesetzt blieb.

Ein dauerhafter Standard für die Kontrolle verbundener Unternehmen sollte mit Gleichbehandlung beginnen: Jede ausländische Tochtergesellschaft muss die gesetzlichen und risikobasierten Anforderungen erfüllen, die an eine externe ausländische Bank gestellt werden. Das Gruppenwissen kann die Prüfung vertiefen; es kann sie nicht aufheben. Das Dossier sollte die Aktivitäten der Tochtergesellschaft, ihre Märkte, ihren Kundenmix, ihre Produkte, ihr Aufsichtsumfeld, ihre AML-Bilanz, Prüfergebnisse, Durchsetzungsmaßnahmen und die beabsichtigte Nutzung der US-Dienstleistungen umfassen.

Der Konzern sollte auch wesentliche negative Informationen definieren. Schwere Prüfungsfeststellungen, regulatorische Beschränkungen, erhebliche Abhilferückstände, risikoreiche Produkte, ungewöhnliche Bargeldaktivität und Versäumnisse bei der Kundenidentifizierung sollten eine Übermittlung an alle Korrespondenzanbieter auslösen. Die empfangende Einheit muss den Eingang bestätigen, das Risiko neu bewerten und etwaige Einschränkungen dokumentieren. Ein Dashboard, das „geteilt“ anzeigt, ohne nachzuweisen, wer die Feststellung erhalten und darauf reagiert hat, ist kein Eskalationsnachweis.

Das Länderrisiko muss Beweise widerspiegeln, nicht eine vererbte Taxonomie

Die US-Bank stufte Mexiko von mindestens 2006 bis 2009 als „Standard“-Risiko, ihre niedrigste Kategorie, trotz umfangreicher öffentlicher und interner Beweise für ein hohes Geldwäscherisiko. Da die automatisierten Überwachungsschwellen wesentlich von der Länderkategorie abhingen, beschrieb die Einstufung nicht nur das Risiko. Sie bestimmte, welche Transaktionen in den Überwachungsbereich fielen.

Diese Kopplung ist gefährlich, wenn der Bewertungsprozess langsam oder politisch beeinflusst ist. Eine veraltete Länderbewertung kann Warnmeldungen zu Millionen von Transaktionen unterdrücken, selbst wenn lokale Prüfungen, Strafverfolgungsinformationen und Kundenaktivitäten das Gegenteil anzeigen. Der Verantwortliche für die Bewertung muss daher jede nachgelagerte Kontrolle verstehen, die die Bewertung nutzt.

Ein verteidigungsfähiges Modell kombiniert jurisdiktionelle Bedrohungen, regulatorische Wirksamkeit, Produktrisiko, Kundenbasis, Bargeldintensität, Korrespondenzabhängigkeiten, Durchsetzungsinformationen und die eigene Erfahrung des Instituts. Es erfasst Datenstände, Unsicherheit und Ausnahmen. Es unterscheidet auch Länderrisiko von Kundenrisiko: Eine Bank in einem schwierigen Umfeld kann starke Kontrollen haben, während eine Tochtergesellschaft in einem nominell moderaten Umfeld aufgrund ihrer Aktivitäten oder Mängel ein hohes Risiko darstellen kann.

Bewertungen erfordern eine ereignisgesteuerte Überprüfung. Eine schwere Prüfung einer Tochtergesellschaft, eine öffentliche Untersuchung, ein Anstieg der physischen Bargeldströme oder ein Scheitern bei der Abhilfe sollten die Einstufung sofort neu öffnen. Das System muss jedes Szenario, jeden Schwellenwert und jede Genehmigung identifizieren, die sich ändern würden, wenn die Bewertung sich bewegt. Diese Auswirkungsanalyse verhindert, dass ein Ausschuss ein neues Etikett genehmigt, während die Überwachungslogik intakt bleibt.

Die Überweisungsüberwachung versagte durch Klassifizierung und Abdeckung

Die eingeräumten Tatsachen geben an, dass die US-Bank von 2006 bis zur Änderung der Risikoeinstufung im Mai 2009 über 670 Milliarden US-Dollar an Überweisungen von HSBC Mexico abwickelte und dass diese Ströme aufgrund der niedrigen Einstufung generell vom automatisierten Überwachungssystem ausgeschlossen waren. Der Betrag definiert eine unzureichend überwachte Population; er belegt nicht, dass 670 Milliarden US-Dollar gewaschen wurden.

Dieser Unterschied sollte die Assurance prägen. Eine Bank muss die Abdeckung messen, bevor sie die Qualität der Warnmeldungen misst. Welcher Prozentsatz der Transaktionen fällt in jedes Szenario? Welche Kunden, Länder, Zahlungsarten oder Datenfehler sind ausgeschlossen? Welche Schwellenwerte gelten? Wie lange bestehen Lücken? Ein anspruchsvolles Modell kann eine Population nicht kompensieren, die es nie erreicht.

Die Datenherkunft muss den Korrespondenzkunden, das Tochterrisiko, den Überweisungsauftraggeber und -begünstigten, die Zahlungsnachrichtfelder, die Geografie, den Betrag, den Kanal und frühere Warnmeldungen verknüpfen. Änderungen der Kunden- oder Länderbewertung müssen sich automatisch auf die Überwachung auswirken, mit einem Abgleich, der belegt, dass sich die erwartete Population geändert hat. Manuelle Weitergabe schafft einen Zeitraum, in dem die Governance „hohes Risiko“ sagt, während sich die Systeme immer noch so verhalten, als wäre das Risiko Standard.

Die Szenarioleistung sollte anhand relevanter Typologien getestet werden, ohne anzunehmen, dass jede ungewöhnliche Überweisung kriminell ist. Warnmeldungen identifizieren eine Aktivität, die untersucht werden muss. Fallentscheidungen sollten die geprüften Beweise, den Beziehungskontext, die Erklärung, die Eskalation und die Entscheidung zur Meldung verdächtiger Aktivitäten dokumentieren. Qualitätssicherung sollte sowohl falsch positive als auch falsch negative Ergebnisse testen, da ein falsch kalibriertes Volumen Ermittler überfordern und die wichtigsten Fälle verdecken kann.

Der Bargeldwechsel erforderte ein eigenes Kontrollmodell

Die Tatsachengrundlage beschrieb den Großhandelskauf und -verkauf von physischen Devisen als globales Hochrisikogeschäft. HSBC Bank USA kaufte im betreffenden Zeitraum über 9,4 Milliarden US-Dollar an physischen US-Dollar von HSBC Mexico, während die Überwachung von einem oder manchmal zwei Compliance-Beauftragten abhing und ein automatisiertes System fehlte. Auch hier beschreibt das Volumen das Risiko, kein Urteil, dass jede Banknote illegal war.

Das Risiko von physischem Bargeld unterscheidet sich vom gewöhnlichen Überweisungsrisiko. Prüfer müssen verstehen, warum ein Kunde Dollar anhäuft, die zugrunde liegende Einlagenbasis, die Geografie der Filialen, Bargeldbeschränkungen, erwartete Saisonalität, Transport und Verwahrung, Kontrollen der Gegenparteien und ob das Volumen im Verhältnis zur lokalen Wirtschaft und vergleichbaren Instituten plausibel ist. Eine reine Überweisungsmaschine kann diese Fragen nicht beantworten.

Die Kapazitätsplanung muss explizit sein. Das Management muss die Anzahl und Komplexität der Prüfungen schätzen, die durch Kundenvolumen, Ausnahmen und verstärkte Überwachung entstehen. Die Personalausstattung muss Urlaub, Schulung, Qualitätskontrolle und Ermittlungen berücksichtigen – nicht annehmen, dass jede bezahlte Stunde für das Frontline-Screening verfügbar ist. Wenn die Nachfrage die Kapazität übersteigt, muss das Unternehmen die Aktivität verlangsamen, einschränken oder einstellen, anstatt eine unsichtbare Prüfungsschuld zu tragen.

Das Kontrollregister sollte sowohl eine übergreifende Trendanalyse als auch eine Transaktionsstichprobe enthalten. Plötzliche Anstiege, systematisch runde Beträge, Ströme, die nicht mit dem Filialnetz übereinstimmen, schwache Quelldokumentation und Aktivitäten mit bargeldintensiven Unternehmen sollten eine Anfrage auslösen. Unabhängige Prüfer sollten die tatsächlichen Kontrollstunden und -fälle mit der modellierten Nachfrage vergleichen. Ein profitables Bargeldwechselgeschäft kann nicht sein eigenes Überwachungsbudget festlegen.

Personalbestand und Meldebestand sind Risikoentscheidungen

Ein AML-Programm kann selbst dann versagen, wenn seine Regeln Warnmeldungen generieren. Wenn Ermittler diese nicht zeitnah prüfen können, bleiben verdächtige Aktivitäten mit normalen Strömen vermischt, während die Korrespondenzbeziehung fortgesetzt wird. Das historische Dossier beschreibt schwere Personalengpässe und Verzögerungen in den relevanten Bereichen. Dies waren nicht nur Personalprobleme; es waren Entscheidungen darüber, wie viel ungeprüftes Risiko das Institut tolerieren würde.

Vorstände benötigen ein Kapazitätsregister. Es sollte neue Warnmeldungen, alternde Bestände, Fallkomplexität, Analystenproduktivität, Qualitätsergebnisse, offene Stellen, Auftragnehmer, Technologieausfälle und prognostizierte Nachfrage zeigen. Das Register muss einen kurzen saisonalen Anstieg von einem strukturellen Rückstand unterscheiden. Es sollte auch offenlegen, ob Schwellenwerte hauptsächlich geändert wurden, um das Volumen zu reduzieren, anstatt die Risikoerkennung zu verbessern.

Eskalationsschwellen sollten vorher festgelegt werden. Beispielsweise kann eine Überschreitung von Alter oder Volumen zusätzliches Personal, eine Einschränkung von Neukunden, niedrigere Transaktionslimits oder die Aussetzung eines risikoreichen Produkts erfordern. Die Kontrollfunktion benötigt die Befugnis, diese Maßnahmen zu verhängen. Ohne Konsequenzen wird ein rotes Dashboard zu einer Möglichkeit, das Risiko zu normalisieren.

Die Personalqualität ist ebenso wichtig wie die Anzahl. Ermittler benötigen Zugang zu den Akten der Tochtergesellschaften, mehrsprachigen Beweisen, Sanktionskontext und früheren Fällen. Qualitätssicherung sollte fallbezogene Stichproben nach Risiko und Analysten ziehen, wiederkehrende Beweislücken identifizieren und Erkenntnisse in die Sorgfaltspflicht und Szenariogestaltung einfließen lassen. Der Abschluss von Schulungen ist ein Input; korrekte, zeitnahe und reproduzierbare Entscheidungen sind das Leistungsmaß.

Die Maßnahmen des OCC betrafen HSBC Bank USA

Die Sanktionsankündigung des OCC verhängte 500 Millionen US-Dollar gegen HSBC Bank USA wegen BSA-Verstößen und der vollständigen Nichteinhaltung einer Unterlassungsanordnung vom Oktober 2010. Sie erläuterte auch die koordinierte Anrechnung: Die Zahlung an das OCC erfüllte die Bewertung von FinCEN. Dies verhindert, dass die beiden Beträge von 500 Millionen US-Dollar als kombinierter Abfluss von 1 Milliarde US-Dollar dargestellt werden.

Die Zustimmungsanordnung des OCC für das Unternehmen verlangte ein Compliance-Komitee, ein unternehmensweites Programm, eine Risikobewertung, Personal, Tests, Berichterstattung und andere Abhilfemaßnahmen. Ihre Bedingungen der Zustimmung und des Weder-Eingeständnis-noch-Bestreitens unterscheiden sich von den Eingeständnissen in der DOJ-DPA. Die Anordnung ist eine durchsetzbare administrative Einigung, keine strafrechtliche Verurteilung.

Die separate zivilrechtliche Geldbußenanordnung verknüpfte die Geldbuße mit Feststellungen zu Zahlungen und Treasury-Management, Banknoten, ausländischen Korrespondenten und BSA/AML-Kontrollen. Die Anordnung getrennt von den Programmableistungen zu halten, hilft Vorständen, zwei Arten von Haftung zu sehen: die finanzielle Konsequenz und die laufende operative Verpflichtung.

Ein unternehmensweites Programm sollte nicht bedeuten, dass die Muttergesellschaft alle Aufgaben besitzt. Der Vorstand und das Management der US-Bank bleiben für die Einhaltung der Bank verantwortlich. Konzernrichtlinien, gemeinsame Systeme und Informationen von Tochtergesellschaften sind Inputs, auf die die Bank nur vertrauen kann, wenn sie deren Vollständigkeit und Angemessenheit testet. Ein Ausschuss des Vorstands sollte jede Abhängigkeit, lokale Abweichung und Kompensationsmaßnahme dokumentieren.

Die Anordnungen der Federal Reserve betrafen die Konzernaufsicht

Die Ankündigung der Federal Reserve verhängte eine gemeinsame Geldbuße von 165 Millionen US-Dollar gegen HSBC Holdings und HSBC North America Holdings und beschrieb eine unzureichende Aufsicht über AML-Kontrollen und US-Dollar-Verrechnungen in allen Tochtergesellschaften. Sie erklärte, dass Aufsichtslücken erhebliche risikoreiche Transaktionen zwischen den Banktochtergesellschaften in Mexiko und den USA ermöglichten. Die Mitteilung wiederholte auch, dass die separaten Bewertungen von FinCEN und OFAC durch Zahlungen an andere Behörden beglichen würden.

Die Geldbußenanordnung der Federal Reserve identifiziert die Beklagten und die Zustimmungsgrundlage für diese Bewertung. Sie sollte nicht HSBC Bank USA zugeschrieben werden, als ob das OCC und die Federal Reserve dieselbe Einheit mit derselben Befugnis regulieren würden. Eine genaue Zuordnung der Rechtspersönlichkeiten hilft zu bestimmen, welcher Vorstand, welches Managementteam und welcher Kontrollverantwortliche das Aufsichtsversagen zu verantworten hatte.

Die beigefügte Unterlassungsanordnung verlangte konzernweite Verbesserungen in den Bereichen Aufsicht, Risikomanagement, rechtliche Prüfung, Kommunikation der Prüfung, Sanktionseinhaltung und Abhilfe. Die Muttergesellschaft muss sicherstellen, dass Informationen über eine Tochtergesellschaft die Kontrollen einer anderen ändern können, während die zwischengeschaltete Holdinggesellschaft die US-Organisation beaufsichtigen muss, die sie kontrolliert.

Dies ist der Governance-Wert einer Holdinggesellschaftsanordnung. Lokale Kontrollnachweise müssen konsolidiert werden, ohne zu einem durchschnittlichen Gesamtwert zu werden. Eine schwerwiegende Feststellung über die mexikanische Tochtergesellschaft muss sichtbar bleiben, wenn das Management das US-Korrespondenzrisiko prüft. Der Konzernvorstand sollte sehen, wo lokale Bewertungen mit der Prüfung in Konflikt stehen, wo Informationen keine Unternehmensgrenzen überschritten haben und wo Aktivitäten unter verspäteter Abhilfe fortgesetzt werden.

Die Bewertung von FinCEN war zivilrechtlich und angerechnet

Das offizielle Durchsetzungsdossier von FinCEN identifiziert den Fall gegen HSBC Bank USA, das Datum und die zivilrechtliche Bewertung. Der Index ist ein Herkunftsnachweis; er schafft keine neuen Feststellungen über das zugrunde liegende Instrument hinaus.

Die Bewertung von FinCEN befasst sich mit dem AML-Programm der US-Bank, der Sorgfaltspflicht gegenüber ausländischen Korrespondenten, der Transaktionsüberwachung und der Meldung verdächtiger Aktivitäten. Es handelt sich um eine zivilrechtliche Verwaltungsmaßnahme. Ihr Betrag von 500 Millionen US-Dollar wurde durch die Zahlung des OCC beglichen, sodass ein Hauptbuch sowohl die rechtliche Verpflichtung als auch eine wirtschaftlich angerechnete Zahlung erfassen sollte.

Diese Unterscheidung bietet ein Modell für Regulierungsdaten. Ein Institut sollte separate Felder für den bewerteten Betrag, den gezahlten Betrag, den angerechneten Betrag, den Zahlungsempfänger, das Rechtsinstrument und den Erfüllungsstatus führen. Eine aggregierte Gesamtsumme, die nur aus Bewertungsfeldern zusammengesetzt ist, kann die finanzielle Konsequenz erheblich überzeichnen und Vorstände, Aktionäre und die Öffentlichkeit in die Irre führen.

Die gleiche Struktur gilt für Feststellungen. Ein zentraler Problemkatalog kann mehrere Behörden mit einer einzigen Wurzelkontrolle verknüpfen, ohne die Unterschiede in Rechtsnorm, Rechtspersönlichkeit, Zeitraum oder Formulierung zu verwischen. Abhilfeteams vermeiden dann die Duplizierung von Projekten, während Rechts- und Compliance-Berichte korrekt bleiben. Eine Kontrollverbesserung kann mehrere Anordnungen erfüllen; der Abschluss erfordert dennoch Nachweise, die auf jede Behörde zugeschnitten sind.

Das OFAC befasste sich mit spezifischen offensichtlichen Sanktionsverstößen

Der Durchsetzungsindex 2012 des Finanzministeriums liefert einen offiziellen Herkunftsnachweis für den Sanktionsvergleich von HSBC unter den zivilrechtlichen Maßnahmen dieses Jahres. Ein Index ist keine Feststellung zu jeder Zahlung oder eine separate Schadensberechnung.

Die detaillierte Durchsetzungsmitteilung des OFAC verwendet den Begriff „offensichtliche Verstöße“ der Behörde für bestimmte Transaktionen und erläutert die Vergleichs- und Anrechnungsmechanismen. Dieser Ausdruck sollte nicht als strafrechtliche Verurteilung umgeschrieben werden. Das sanktionsbezogene Verhalten überschnitt sich operativ mit der Dollarverrechnung, betraf jedoch andere Kunden-, Nachrichten- und Rechtsfragen als das AML-Versagen des mexikanischen Korrespondenten.

Die Vergleichsvereinbarung des OFAC definiert das freigestellte Verhalten, die Zusagen und die Bedingungen zwischen dem OFAC und HSBC Holdings. Sie beurteilt keine unverbundenen Aktivitäten und macht nicht jede ausländische Tochtergesellschaft zu einem Beklagten. Ihre Vergleichsverpflichtung von 375 Millionen US-Dollar wurde durch die Einziehung des DOJ im Rahmen des koordinierten Pakets beglichen.

Operationell hängen Sanktionskontrollen von vollständigen Zahlungsnachrichten ab. Systeme müssen Informationen über Auftraggeber, Begünstigten, Bank und Land bei jeder Formatkonvertierung und Deckzahlungsebene bewahren. Manuelle Korrekturen, Auslassungen oder Anweisungen zur Vermeidung von Identifikationsdaten sollten eine Zurückstellung und Untersuchung auslösen. Der Status als verbundenes Unternehmen kann keine weniger vollständigen Nachrichten rechtfertigen, da die US-Verrechnungsbank die Transaktion anhand von US-Beschränkungen bewerten muss.

AML- und Sanktionsteams sollten eine Transaktionskennung und relevante Beziehungsnachweise gemeinsam nutzen, während sie ihre rechtlichen Entscheidungen getrennt halten. Eine verdächtige Transaktion muss nicht verboten sein; eine verbotene Transaktion muss nicht unbedingt einer AML-Typologie entsprechen. Die Zusammenführung von Daten verbessert die Erkennung, während die Zusammenführung von Schlussfolgerungen ungenaue Berichte erzeugen kann.

Die Senatsaufsicht dokumentierte die Kontrollhistorie vor der Lösung

Das Anhörungsprotokoll des Ständigen Untersuchungsunterausschusses des Senats identifiziert die Zeugen, Beweisstücke und die legislative Untersuchung der Schwachstellen des US-Finanzsystems. Aussagen müssen ihrem Redner zugeordnet werden, und die Anhörung ist kein Gerichtsurteil.

Der bipartisane Mitarbeiterbericht liefert eine detaillierte Chronologie der Sorgfaltspflicht gegenüber Tochtergesellschaften, der Risiken in Mexiko, der Banknotenströme, der Überwachungsrückstände, der Kommunikation von Prüfungen und der regulatorischen Aufsicht. Die Schlussfolgerungen der Mitarbeiter liefern solide Aufsichtsnachweise, begründen jedoch keine strafrechtliche Haftung. Wo die spätere DOJ-Erklärung Tatsachen eingeräumt hat, ist das Eingeständnis die rechtlich stärkste Quelle.

Der Bericht zeigt, warum Vorstandsinformationen nicht auf Policy-Compliance reduziert werden können. Das Management musste wissen, dass HSBC Mexico in einem risikoreichen Umfeld tätig war, relevante Kontrollschwächen aufwies und ungewöhnlich große physische Dollarströme generierte; dass die Klassifizierung der US-Bank die Überwachung unterdrückte; und dass die Ressourcen unzureichend waren. Jede Tatsache für sich könnte eine Erklärung einladen. Zusammen erforderten sie Einschränkung und Eskalation.

Legislative Nachweise sind auch für die Systemgestaltung wertvoll, da sie zeigen, wie Informationen flossen. Prüfberichte, Regulierungsfeststellungen, Ausschussprotokolle und Geschäftsdaten existieren oft, aber die verantwortliche Einheit kann sie nicht zusammenführen. Ein modernes Beweisdiagramm sollte den Kunden, die Tochtergesellschaft, das Prüfproblem, die Länderbewertung, das Produkt, das Szenario, die Warnmeldung, den Fall und die Vorstandsentscheidung verbinden. Es sollte sowohl das Signal als auch die ergriffene Maßnahme zeigen.

Das Mandat des Prüfers machte Unabhängigkeit testbar

Der Prüferanhang der DPA definierte die Ernennung, den Zugang, die Arbeitspläne, die Berichte, die Empfehlungen, die Streitigkeiten und die Vertraulichkeit. Ein Prüfer ist kein zeremonieller Beobachter und betreibt das Programm nicht. Das Mandat gibt einem unabhängigen Fachmann Zugang, um die Umsetzung zu bewerten und Empfehlungen auszusprechen, während das Management für die Compliance verantwortlich bleibt.

Überwachungsnachweise erfordern eine sorgfältige Interpretation. Die Ernennung beweist nicht, dass eine Kontrolle schwach ist; eine Empfehlung identifiziert einen Bereich, der einer Antwort bedarf; die Umsetzungsaktivität beweist nicht die Wirksamkeit; und der Abschluss einer Empfehlung ist keine dauerhafte Sicherheit. Der stärkste Nachweis ist eine getestete Transaktionspopulation, die zeigt, dass die Kontrolle unter realistischem Volumen und Druck funktioniert.

Das Management sollte ein Empfehlungsregister führen mit dem ursprünglichen Problem, dem Risiko, dem Verantwortlichen, der vorgeschlagenen Maßnahme, der Antwort des Prüfers, den Umsetzungsnachweisen, dem Validierungsergebnis und allen Streitigkeiten. Wenn das Management eine Alternative vorschlägt, sollte das Dossier erklären, warum sie das Ziel erreicht. Vorstände sollten überfällige Elemente und wiederkehrende Feststellungen sehen, ohne vertrauliche Prüfberichte außerhalb der autorisierten Kanäle zu erhalten.

Die interne Revision sollte ihr Urteil nicht an den Prüfer delegieren. Sie kann Informationen des Prüfers nutzen, benötigt jedoch eine eigene Risikobewertung, eigene Stichproben und eine eigene Berichtslinie. Nach der Prüfperiode sollte die Assurance durch wiederholte Tests und Auslöser fortgesetzt werden, die einen abgeschlossenen Fall wieder öffnen, wenn sich Daten, Produkte oder Risiken ändern.

Die Transaktionsüberwachung ist ein integriertes Datenprodukt

Nachhaltige Überwachung beginnt mit einem Bestand aller relevanten Ströme. Für einen korrespondierenden Tochtergesellschaft umfasst dies Überweisungen, Verrechnungen, Treasury-Management-Nachrichten, physische Devisenkäufe, Reiseschecks und andere im Umfang enthaltene Produkte. Jeder Strom benötigt einen Eigentümer, ein, eine Herkunft, einen Vollständigkeitsabgleich und einen Notfallplan für Datenverzögerungen oder -fehler.

Der Kunden- und Tochterkontext muss jede Transaktion begleiten. Die Überwachungsebene benötigt die aktuellen Länder- und Kundenbewertungen, Eigentumsverhältnisse, Produkte, erwartete Aktivität, Prüfungsfeststellungen, Einschränkungen und bekannte risikoreiche Unterkunden, soweit gesetzlich zulässig. Die Datenlokalität kann einschränken, wo Rohdaten gespeichert werden, aber föderierte Kennungen und kontrollierte Abfragen können der US-Bank dennoch das Risikosignal liefern.

Die Szenario-Governance sollte den Zweck, die Typologie, die Population, die Schwellenwerte, die Ausschlüsse, die Modellannahmen, die Validierung, die Genehmigung von Änderungen und die Leistung dokumentieren. Eine Schwellenwertänderung sollte das Warnungsvolumen und die Personalauswirkung vor der Implementierung schätzen. Wenn die Kapazität nicht verfügbar ist, sollte das Management die Aktivität einschränken, anstatt das Risiko zu mindern.

Täglich sollten Kontrollverantwortliche die Gesamtsummen der Quellsysteme mit der Überwachungsaufnahme abgleichen. Fehlende Populationen sollten Vorfälle generieren, deren Schwere auf Risiko und Dauer basiert. Vorstände sollten wesentliche Abdeckungslücken erhalten, nicht nur Warnungsmengen. Eine scheinbar sinkende Warnungsrate kann auf Verbesserung, fehlende Daten oder eine nicht weitergegebene Änderung der Risikoeinstufung hinweisen.

Die Eskalation verdächtiger Aktivitäten erfordert einen geschlossenen Kreislauf

Eine Warnmeldung ist der Beginn einer Entscheidung, nicht die Entscheidung selbst. Ermittler benötigen den Transaktionsverlauf, den Tochterkontext, die Kunden-Sorgfaltspflicht, vergleichbare Aktivitäten, frühere Fälle und Erklärungen. Das Fallprotokoll sollte beobachtete Tatsachen, Kundenaussagen, analytisches Urteil und rechtliche Schlussfolgerung unterscheiden.

Die Eskalation muss einen Empfänger und eine Frist benennen. Hochriskante Tochteraktivitäten, ungeklärte erhebliche Bargeldbeträge, wiederholte Datenauslassungen, schwerwiegende Prüfungsfeststellungen oder Verdacht auf Sanktionsumgehung sollten festgelegte leitende Compliance- und Rechtsrollen erreichen. Zwischenkontrollen können Transaktionssperren, Limits, verstärkte Prüfung oder eine Einschränkung der Beziehung umfassen. Das System sollte nachweisen, dass der empfangende Eigentümer den Fall bestätigt und gelöst hat.

Entscheidungen zur Meldung verdächtiger Aktivitäten erfordern Vertraulichkeit und jurisdiktionelle Vorsicht. Ein Konzern kann Berichte nicht wahllos verbreiten, aber er kann geeignete Risikoinformationen teilen, damit andere Einheiten sich schützen können. Die Governance sollte dokumentieren, welche Informationen rechtlich teilbar waren, was eingeschränkt war und ob die Einschränkung die Bewertung beeinträchtigt hat.

Qualitätssicherung sollte sowohl gemeldete als auch nicht gemeldete Fälle, verspätete Fälle, wiedereröffnete Fälle und Fälle mit kommerziell wichtigen Tochtergesellschaften stichprobenartig prüfen. Sie sollte Analysten, Teams und Regionen auf inkonsistente Standards vergleichen. Wiederkehrende Mängel sollten Schulungen, Szenarien oder die Aufsicht ändern, anstatt eine weitere Erinnerung zu generieren.

Die Vorstandsaufsicht muss Risikoappetit mit Kapazität verknüpfen

Ein Vorstand kann die AML nicht durch eine jährliche Politikgenehmigung überwachen. Er benötigt eine Risikoappetiterklärung, die an messbare Grenzen gebunden ist: welche Tochter- und Korrespondenzbeziehungen akzeptabel sind, welche verstärkte Sorgfalt obligatorisch ist, welcher Bestand an alten Warnmeldungen tolerierbar ist, welche Datenlücken eine Einschränkung erfordern und wer ein Produkt stoppen kann.

Managementinformationen sollten Risiko und Kontrollstatus kombinieren. Für jede risikoreiche Tochtergesellschaft sollten Direktoren das Transaktionsvolumen, die Produkte, die aktuelle Bewertung, ungelöste Prüfungsfeststellungen, Überwachungsabdeckung, Alterung von Warnmeldungen und Fällen, Ergebnisse verdächtiger Aktivitäten, Sanktionsausnahmen, Personal, regulatorische Meilensteine und Einschränkungen sehen. Aggregate sollten keine Ausreißerbeziehung verbergen.

Anfechtung sollte dokumentiert werden. Wenn das Management eine Standardbewertung trotz gegenteiliger Beweise aufrechterhält, benötigt der Vorstand die Begründung, den Widerspruch, die kompensierenden Kontrollen und das Prüfdatum. Wenn eine Aktivität fortgesetzt wird, während die Überwachung beeinträchtigt ist, sollte das Dossier identifizieren, wer das Risiko akzeptiert hat und warum. Wiederholte Akzeptanz sollte sich auf Leistung und Vergütung auswirken.

Der Vorstand benötigt auch unabhängige Stimmen. Compliance sollte direkten Zugang haben, die interne Revision sollte ohne geschäftliche Bearbeitung berichten, und die Modellvalidierung sollte von der Szenario-Eigentümerschaft getrennt sein. Eskalationsstatistiken sollten Fälle enthalten, die gegen leitende oder umsatzstarke Sponsoren erhoben wurden, da ein System, das nur für kleine Kunden funktioniert, keine institutionelle Unabhängigkeit demonstriert.

Die spätere Einstellung und Beendigung einer Anordnung haben begrenzte Bedeutung

Die fünfjährige DPA schuf einen konditionalen Weg zur Einstellung nach Leistung. Der Abschluss und die Einstellung sind rechtlich bedeutsam: Sie bedeuten, dass die Staatsanwälte das vereinbarte Verfahren befolgt haben, anstatt eine Verurteilung zu erwirken. Sie sollten nicht als Freispruch, Rücknahme der Eingeständnisse oder Bescheinigung beschrieben werden, dass keine nachfolgende Transaktion eine Schwäche offenbaren könnte.

Regulierungsanordnungen haben ihren eigenen Lebenszyklus. Die Änderung oder Beendigung durch eine Behörde betrifft das Instrument und das Datum dieser Behörde. Sie beendet nicht automatisch eine Anordnung einer anderen Behörde und verwandelt historische Feststellungen nicht in Behauptungen. Ein aktuelles Statusregister muss daher jedes Instrument separat verfolgen, mit dem Wirksamkeitsdatum, den Änderungen, erfüllten geldlichen Bedingungen, offenen Verpflichtungen, Beendigungsnachweisen und verbleibenden internen Kontrollen.

Institute sollten zwei gegensätzliche Fehler vermeiden. Der eine ist eine Rhetorik des dauerhaften Scheiterns, die echte Abhilfe und verfahrensrechtlichen Abschluss ignoriert. Der andere ist eine Abschlussrhetorik, die eine eingestellte DPA oder eine beendete Anordnung als Beweis dafür behandelt, dass die zugrunde liegende Kontrolle nie wieder versagen kann. Die Beweise erlauben eine genauere Sicht: Die historischen Eingeständnisse bleiben Teil des Dossiers; der spätere Abschluss ändert den rechtlichen Status; die aktuelle Wirksamkeit erfordert aktuelle Tests.

Diese Unterscheidung schützt die institutionelle Legitimität. Bürger, Kunden, Mitarbeiter und Aktionäre können Fortschritte nur bewerten, wenn die Organisation berichtet, was eingeräumt wurde, was gefordert wurde, was abgeschlossen wurde und was unabhängig getestet wurde. Ein einzelnes Wort wie „gelöst“ kann nicht alle vier Bedeutungen tragen.

Datenlokalität darf nicht zu Risikolokalität werden

Grenzüberschreitende Bankunterlagen unterliegen legitimen Beschränkungen hinsichtlich Geheimhaltung, Privatsphäre, Arbeitsrecht, regulatorischer Vertraulichkeit und Meldung verdächtiger Aktivitäten. Diese Beschränkungen beeinflussen, wer die Rohdaten sehen kann und wo sie gespeichert werden können. Sie beseitigen nicht das Bedürfnis der US-Bank zu wissen, dass ihr ausländischer Korrespondent ein wesentliches Risiko darstellt.

Ein föderiertes Design kann Entdeckung von Offenlegung trennen. Der Konzern kann gemeinsame Kennungen für Einheiten, Konten, Prüfungsfeststellungen und Kontrollprobleme führen, während sensible Aufzeichnungen in ihrer autorisierten Jurisdiktion verbleiben. Ein zugelassener Prüfer sieht, dass relevante Nachweise existieren, die Klassifizierung und den Eigentümer sowie einen geregelten Weg zur Anforderung von Details. Wenn der Zugang verweigert wird, werden der Grund, der Entscheidungsträger und die Auswirkung auf die Risikobewertung aufgezeichnet.

Diese Architektur benötigt Mindestinformationsstandards. Eine ausländische Tochtergesellschaft sollte die aktuellen Eigentums- und Managementverhältnisse, den Regulierungsstatus, die Produkte, die Kundenrisikoverteilung, das Risiko von Unterkunden, Prüfungsbewertungen, wesentliche Vorfälle, den Abhilfestatus und die erwartete Korrespondenzaktivität bereitstellen. Die empfangende Bank sollte diese Felder mit ihrer eigenen Kundendatei abgleichen und Auslassungen oder Inkonsistenzen beanstanden.

Beschränkungen selbst können zu Risikosignalen werden. Wenn die US-Bank nicht genügend Informationen erhalten kann, um ihre Sorgfalts- oder Überwachungspflichten zu erfüllen, kann die Antwort keine undokumentierte Annahme sein, dass der Konzern das Problem woanders gelöst hat. Es kann erforderlich sein, Dienstleistungen einzuschränken, Limits aufzuerlegen, manuelle Genehmigungen zu verlangen oder die Beziehung zu beenden. Die Entscheidung und die rechtliche Grundlage müssen aufbewahrt werden.

Vorstände sollten testen, ob die föderierten Kontrollen bei einem dringenden Ereignis funktionieren. Eine schwerwiegende Prüfungsfeststellung einer Tochtergesellschaft sollte schnell den betroffenen Korrespondenzverantwortlichen erreichen, selbst wenn der zugrunde liegende Bericht nicht verschoben werden kann. Der Verantwortliche sollte die Schwere, die betroffenen Produkte, die Zwischensicherungen und den autorisierten Kontakt kennen. Unabhängige Assurance sollte dann überprüfen, ob die Risikobewertung, die Überwachungspopulation und die Geschäftsbeschränkungen wie erwartet geändert wurden.

Ein nachhaltiger Assurance-Zeitplan

Monatliche Kontroll-Assurance sollte die Vollständigkeit der Transaktionsströme, die Verbreitung von Risikobewertungen, die Warnungsbestände, die Fallalterung, die Einschränkungen für risikoreiche Tochtergesellschaften und wesentliche Datenvorfälle abgleichen. Die Ergebnisse sollten nach Produkt, Einheit und Jurisdiktion segmentiert werden. Schwellenwertüberschreitungen sollten eine vorher festgelegte Maßnahme auslösen, nicht einen Kommentar.

Vierteljährliche Tests sollten Korrespondenzbeziehungen von Tochtergesellschaften durch risikobasierte und unangekündigte Stichproben auswählen. Prüfer sollten die Sorgfaltspflicht nachvollziehen, Prüfungs- und Regulierungsinformationen einsehen, die erwartete Aktivität mit den Strömen vergleichen, die Einbeziehung in die Überwachung überprüfen, abgeschlossene Fälle prüfen und Eskalationen zu verantwortlichen Empfängern verfolgen. Die Stichprobe sollte Beziehungen umfassen, die niedriger bewertet sind, als es externe oder interne Nachweise nahelegen.

Mindestens einmal jährlich sollte ein unabhängiges Team ein schweres Szenario von Anfang bis Ende durchspielen. Es sollte einen Prüfungsfehler einer Tochtergesellschaft, einen Anstieg von physischem Bargeld, eine inkonsistente Länderklassifizierung, verzögerte Daten und einen Warnungsrückstand einführen und dann testen, ob das aktuelle System das Risiko ändert, die Überwachung erhöht, die Aktivität einschränkt und die richtigen Vorstände informiert. Eine runde Tischdiskussion reicht nicht; die Übung sollte produktionsähnliche Daten und Workflow-Nachweise verwenden.

Der Abschluss von Abhilfemaßnahmen sollte eine nachhaltige Leistung über mehrere Zyklen erfordern. Metriken sollten Fehlerraten und Einschränkungen umfassen, nicht nur den grünen Status. Ein Kontrollverantwortlicher sollte die Funktionsweise bescheinigen, die Validierung sollte die Bescheinigung anfechten, und der Vorstandsausschuss sollte die Annahme oder weitere Maßnahmen dokumentieren. Eine wesentliche Wiederholung sollte das ursprüngliche Problem automatisch wieder öffnen.

Wer schuldet was in einer grenzüberschreitenden AML-Kette

Der Vorstand von HSBC Holdings schuldet einen Konzernrahmen, der wesentliche Risiken von Tochtergesellschaften übermittelt, Compliance finanziert, Vergütung ausrichtet und es lokalen Einheiten ermöglicht, strengere Kontrollen durchzusetzen. Er darf nicht zulassen, dass die Annahme von Konzernstandards Nachweise über eine bestimmte Tochtergesellschaft ersetzt.

Die US-Zwischenholdinggesellschaft muss die Aufsicht über die US-Organisation und eine klare Eskalation sowohl an die Muttergesellschaft als auch an die Bank sicherstellen. Der Vorstand von HSBC Bank USA muss die US-amerikanischen Sorgfalts-, BSA-, Überwachungs-, Melde- und Sanktionspflichten erfüllen. Er kann diese Aufgaben nicht an den Konzern delegieren oder eine Bewertung der Tochtergesellschaft akzeptieren, ohne sie anzufechten.

HSBC Mexico und andere Tochtergesellschaften müssen genaue Informationen über Kunden, Aktivitäten, Prüfungen und Abhilfemaßnahmen an autorisierte Empfänger im Konzern und bei Korrespondenzbanken bereitstellen. Geschäftsverantwortliche müssen vollständige Produkt- und Volumenprognosen liefern. Die Compliance ist für die Risikoklassifizierung und Anfechtung verantwortlich; die Technologie gewährleistet die Zuverlässigkeit der Ströme; der Betrieb verwaltet die Ausnahmebehandlung; Ermittler müssen zeitnahe und fundierte Fälle führen; die Rechtsabteilung definiert genauen Umfang und Berichterstattung;

die interne Revision führt unabhängige Tests durch.

Regulierungsbehörden müssen genaue Angaben zum Beklagten, zum Gesetz, zu den Feststellungen, zu den Abhilfemaßnahmen, zur Anrechnung und zum Status der Anordnung machen. Analysten und Journalisten müssen dasselbe tun. Gemeinschaften, die vom Drogenhandel betroffen sind, Kunden, die legitime grenzüberschreitende Dienste nutzen, Mitarbeiter, Aktionäre und korrespondierende Institute benötigen alle eine seriöse Darstellung, ohne wahllos zu sein.

Der Maßstab der Rechenschaftspflicht ist unabhängige Sichtbarkeit

Die Bilanz von HSBC Mexico wird oft auf eine spektakuläre Sanktion oder eine niedrige Länderbewertung reduziert. Seine tiefere Lektion ist architektonisch. Ein globaler Konzern besaß relevante Wissenselemente, während die Kundenbearbeitung, die Transaktionssysteme und die Personalausstattung der US-Bank diese Elemente nicht in proportionale Kontrolle umwandelten. Die Vertrautheit mit der Tochtergesellschaft wurde zu einem Grund für weniger Kontrolle, obwohl sie mehr Beweise hätte liefern sollen.

Unabhängige Sichtbarkeit bedeutet, dass der Korrespondenzanbieter das Risiko der Tochtergesellschaft sehen kann, ohne sich ausschließlich auf die Tochtergesellschaft oder den kommerziellen Sponsor zu verlassen. Es bedeutet, dass Länder- und Kundenbewertungen die überwachten Populationen verändern; dass physische Bargeldaktivität eine produktspezifische Kontrolle hat; dass die Personalausstattung die gemessene Nachfrage widerspiegelt; dass Warnungsrückstände geschäftliche Konsequenzen haben; und dass Vorstände jedes schwerwiegende Signal bis zu einer Entscheidung zurückverfolgen können.

Es bedeutet auch, dass rechtliche Aufzeichnungen genau bleiben. Die Strafanzeige war eine Anklage, die DPA enthielt Eingeständnisse und Bedingungen ohne Schuldbekenntnis, die Einstellung folgte dem verfahrensrechtlichen Abschluss und nicht einem Freispruch in der Sache, die Anordnungen des OCC und der Federal Reserve betrafen verschiedene Einheiten, die Beträge von FinCEN und OFAC wurden angerechnet, und die Schlussfolgerungen des Senats waren legislative Aufsicht und keine Verurteilungen.

Der Beweis der Reform ist nicht, dass der Konzern ein globales Programm beschreiben kann. Es ist, dass ein unabhängiger Bewerter einen risikoreichen Tochterstrom auswählen, die Kunden- und Transaktionsnachweise reproduzieren, sehen kann, warum er überwacht wurde, die Fallentscheidung einsehen und identifizieren kann, wer die Befugnis hatte, den Zugang einzuschränken, bevor das US-Finanzsystem das Risiko absorbierte.