サマリー
各措置は区別して扱わなければならない。2012年の DOJ 合意は認められた2001年~2007年の刑事行為を対象とし、2019年の修正合意は追加の2007年~2011年の行為を認めた。OFAC の和解は明らかな違反を記載し、FRB の命令は銀行法上の所見に対処し、ニューヨーク州は複数の独立した同意命令を発行し、FCA は英国と UAE の AML 管理欠陥について別個の所見を示した。
メッセージの完全性はガバナンス管理である。送金人、受取人、仕向銀行、国、フリーテキスト情報が削除、短縮、またはスクリーニング対象メッセージの外部に移動された場合、制裁スクリーニングは機能しない。手動修正には、修正前後のデータ、理由、承認者、再スクリーニングの証拠を保持する必要がある。
検査官情報開示には独自の記録システムが必要である。規制当局への回答は、権威あるソース母集団と照合し、責任ある所有者がレビューし、再現可能なクエリによって裏付けられ、前提条件と除外事項とともに保存されなければならない。叙述的な確信は追跡可能な証拠の代わりにはならない。
改善策は方針の公表ではない。2012年の決議に続く2014年のニューヨーク州命令は、ルール設計、実装テスト、カバレッジ、データ品質、アラート処理を個別に測定する必要がある理由を示している。モニターやコンサルタントは経営責任を移譲しない。
支払額は機械的に加算できない。一部の金額は他の支払いにより明示的に充当またはみなし満了となった。刑事没収、刑事罰金、民事罰金、州または外国の規制上の支払いは異なる法的区分を使用する。取締役会の調整には、総公表額、充当額、実際の徴収額を示さなければならない。
個別の手続きは個別のままである。2019年の DOJ 発表では、元従業員の罪状認否と別の人物の起訴が報告された。ある人物の自白は別の人物に対する証明にはならず、起訴は法廷で立証されない限り申し立てに留まる。
耐久性のあるテストは再現性である。銀行は、支払いが許可された理由、スクリーニングされたデータ、例外を承認した者、検査官が受け取った内容、取締役が改善策の完了をどのように確認したかを、記憶や非公式の電子メール、手動で作成した回顧的な説明に頼らずに再構築できなければならない。
まずは措置マップから
司法省の2012年解決公表は最初の重要な境界を提供する。Standard Chartered Bank は deferred prosecution agreement(司法取引)を締結し、国際緊急経済権限法違反の共謀について責任を認めた。その記述された行為は2001年から2007年までで、イラン、スーダン、リビア、ミャンマーに関連する取引が含まれていた。同行は2億2700万ドルの没収に同意した。Deferred prosecution agreement は、認められた事実と義務を伴う刑事解決であるが、有罪答弁や有罪判決ではない。
その区別が重要であるのは、顕在的な主体は Standard Chartered PLC である一方、DOJ の主要被告は Standard Chartered Bank であったためである。FRB の措置は親会社、銀行、ニューヨーク支店の組み合わせに対処し、ニューヨーク州はその管轄内の支店と銀行活動を監督し、FCA は銀行の英国の卸売コルレス業務と UAE 支店に対処した。グループレベルの記事は共通のガバナンスを評価できるが、各所見と義務に関連する法的主体を保持しなければならない。
信頼できるケースレジスターは、したがって、すべての措置に固有の行を割り当てるべきである。最小限のフィールドには、当局、法的主体、管轄、行為期間、起訴または引用された条項、手続き上の姿勢、認められた文言、支払い区分、充当メカニズム、改善条件、現在のステータスが含まれる。レジスターはまた、各歴史的事実をそれを裏付ける措置にリンクすべきである。「11億ドルの和解」という見出しは規模を伝えるかもしれないが、取締役会にどの義務がどの会社に適用されたか、または特定の記述が認められた、申し立てられた、認定された、または認めずに和解されたかを伝えることはできない。
同じ規律が動詞にも適用される。DOJ が DPA で受け入れた事実は、認められたまたは受け入れられたと記載される。OFAC は民事和解で「明らかな違反」を使用する。FRB の同意命令は、不健全または不適切な慣行を特定する一方、認めまたは否認なしに締結されたと述べることができる。FCA の最終所見は、定義された範囲内での規制所見として述べることができる。正確性はそれ自体のための注意ではない。それは、リスクモデルが異なる種類の証拠を互換性があるものとして扱うのを防ぎ、後のテストの完全性を保護する。
2012年の刑事解決と当初の行為期間
統合された2019年修正 DPA とそれに添付された歴史的措置は、2012年の合意、原事実陳述書、スーパーシーディング情報、補足事実を1つの公式提出書類に保持している。元の告訴は2001年から2007年までの共謀に関するものであった。記録は、制裁対象国の接続を米国の金融機関から隠すことを可能にした支払い慣行を記述しており、支払いメッセージのフォーマットと処理方法に関する指示を含んでいた。
本来の DPA(不起訴契約)の構造は重要である。政府は情報を提出したが、銀行が特定の条件を遵守する間は起訴を猶予することに同意した。銀行は声明で行為に対する責任を認め、協力に同意し、コンプライアンス義務を負った。この合意は情報開示にも言及しており、銀行は真実かつ完全な情報を提供する義務を負い、虚偽、不完全、または誤解を招く表明があった場合には政府は救済手段を留保した。したがって、刑事上の説明責任は、過去の自白と、後の機関の説明を検証可能にする将来志向の義務を組み合わせたものであった。
最初の行為期間はその手段を超えて拡張されるべきではない。それはグローバルグループが処理したすべての制裁対象国向け支払いが犯罪であったこと、すべての従業員がスキームを知っていたこと、または後のすべての管理上の弱点が同じ共謀の一部であったことを証明するものではない。しかし、なぜ支払いメッセージの整合性が中央銀行ガバナンスの問題となったかを明らかにしている。米国のコルレス銀行は受領した情報のみをスクリーニングできる。送金機関が制裁関連のフィールドを削除または省略すると、受取銀行の管理は機能しているように見えても、その入力情報を奪われることになる。
したがって、中心的な失敗は単なるリスト照合の誤りではなかった。それはクロスボーダー支払いプロセスの設計に関係していた。事業創出、運用、メッセージ修正、コルレスルーティング、制裁コンプライアンスのすべてが取引に関与していたが、効果的な管理にはエンドツーエンドの所有権が必要であった。スクリーニングをコンプライアンスに割り当てる一方で、運用チームやリレーションシップチームがコンプライアンスの視野外でメッセージ内容を変更することを許可するシステムは、リスクが顕在化するまさにその地点で説明責任を断片化させる。
メッセージ修正は意味を保持しなければならない
国際的な支払いメッセージは運用オブジェクトであり、中立的な封筒ではない。フィールドは発注者、受益者、銀行、国、参照情報、目的を特定する。フォーマット作業は正当な場合もある。オペレーターが構文エラーを修正したり、切り捨てられた住所を調整したり、現地の指示をネットワーク形式に変換したりすることがある。しかし、制裁関連の意味を変更する修正はリスク判断を変える。修正自体が管理されたイベントとならなければならない。
効果的なプロセスは、受信指示、すべての中間表現、送信されたメッセージを1つの不変の取引 ID の下に保存する。フィールドレベルの差分を計算し、各変更を行ったユーザーまたはシステムを特定し、ビジネス上の理由を記録し、完全な拡張記録を再度スクリーニングにかける。国を削除する、銀行を置き換える、取引先名を短縮する、支払い目的を変更する、直接支払いをカバー構造に変換するなどの高リスク変更は、リリース前に独立した承認を必要とするべきである。
カバー支払いには特に注意が必要である。商業送金と銀行間決済のレグは異なるデータを運ぶ可能性があるが、スクリーニング判断は完全な発注者と受益者のコンテキストにアクセスできなければならない。銀行はメッセージ間の技術的な分離をリスク情報の分離の許可として扱うべきではない。管理は、必須情報がそれに依存するすべての当事者に伝達され、内部スクリーニングが関連メッセージを結合してから判断を下すことを確認するべきである。
手動ワークキューはさらなるリスクを生み出す。オペレーターはしばしばサービス期限、修正バックログ、コルレスカットオフに直面する。それらの圧力は回避策を常態化させる可能性がある。したがって、キューメトリクスには速度だけでなく、編集されたメッセージの割合、最も頻繁に変更されるフィールド、異常な修正パターンを持つユーザー、繰り返し取引先、カットオフ後の承認、再スクリーニングの失敗、アラート後にリリースされた取引を含めるべきである。来歴の弱い高速キューは効率的な管理ではなく、測定されていない例外チャネルである。
データ所在地は、制裁属性が顧客システム、取引プラットフォーム、現地支店、または管轄をまたいでホストされるコルレス指示に由来する可能性があるため重要である。プライバシーや銀行秘密の制限が複製を制限する可能性があるが、必要なコンテキストなしでのスクリーニングを正当化するものではない。アーキテクチャはトークン化された ID、管理された地域拡張、ポリシーベースのアクセス、フェデレーテッドクエリを使用できる。重要なのは、リリース判断がどの権威あるデータが考慮され、どこで処理され、なぜ利用できないフィールドが結果を損なわなかったかを示すことができることである。
OFAC の2012年の明らかな違反に関する和解
OFAC の2012年の執行通知は、複数の制裁プログラムの明らかな違反および外国麻薬密売王制裁規制の8件の明らかな違反から生じる潜在的な民事責任に対する1億3200万ドルの合意について説明している。それはロンドンとドバイで、支払いメッセージから制裁対象者や国への言及を削除または省略する慣行を記述している。「明らかな違反」は OFAC の民事執行用語である。これは別個の刑事有罪判決として書き換えられるべきではなく、DOJ の声明と同一の自白として扱われるべきでもない。
基礎となるOFAC 和解契約はさらに手続き上の境界を固定している。和解は違反の認定なしに、また銀行が OFAC の目的のために明らかな違反を認めることも否定することもなく締結された。それはプログラムレビューとリスクベースのサンプリングを要求した。また、1億3200万ドルの金額は DOJ に対する2億2700万ドルの没収の支払いによって満たされたとみなされることも規定していた。このクレジットは重要である。両方の金額を別々に徴収されたかのように加算すると、調整された解決の一部を二重にカウントすることになる。
OFAC のサンプリング要件は、実践的な保証設計を指し示しています。銀行は、国別リスク、顧客、コルレス先、商品、メッセージタイプ、修正ステータス、処分によって母集団を定義すべきです。無作為抽出はベースラインの失敗を測定し、対象を絞ったサンプリングは、除去されたフィールド、翻字のバリエーション、手動オーバーライドなど既知の弱点をテストします。母集団、選択方法、除外条件はテスト前に固定され、経営陣が結果を見た後に困難なケースを除外できないようにしなければなりません。
サンプリングにはエラーの分類も必要です。リストが古いために見逃されたマッチと、顧客データが不完全、メッセージフィールドが空白、翻字が失敗、ルールが無効、オペレーターがアラートを上書きしたために見逃されたマッチは異なります。是正措置は、単にサンプルを再スクリーニングするのではなく、根本原因に従うべきです。取締役会への報告では、例外率と重大度の両方を示し、エラーがリリースされた支払い、コルレス先への開示、規制当局への報告に影響を与えたかどうかを含めるべきです。
2012年の連邦準備制度理事会の調査結果
連邦準備制度理事会(FRB)の2012年の執行措置の公表は、2つの健全性上の懸念を分離しました。制裁管理に関する不健全または不適切な慣行、および検査官の照会に対する不十分で不完全な回答に対して、1億ドルの罰金を課しました。また、コーポレートガバナンス、コンプライアンス、内部監査、監督に関する是正措置を要求しました。この措置は Standard Chartered PLC、同行、およびそのニューヨーク支店を対象としており、エンティティマッピングがグループ全体の結論に先立つべき理由を示しています。
付随する中止命令は、管理の青写真です。強化されたガバナンス、グローバルなコンプライアンスプログラム、制裁リスクの監視、取引審査、独立したテスト、報告を要求しました。このような命令は、改訂されたポリシーを作成するだけでは満たされません。機関は、プログラムの所有者、グローバルな要件が現地の業務にどのように到達するか、どのデータがスクリーニングを駆動するか、例外がどのようにエスカレーションされるか、内部監査が管理所有者から独立して運用効果をどのようにテストするかを示さなければなりません。
別の民事罰金命令は、制裁関連の不健全または不適切な慣行に6,500万ドル、検査官の照会に対して適切かつ完全な情報を提供しなかったことに3,500万ドルを割り当てました。回答者は申し立てを認めも否定もせずに同意したと述べています。この手続き上の条件は、命令の銀行法上の解決と共存しており、DOJ の自白とは区別されるべきです。
検査官への回答要素は特に重要です。監督当局は、機関が母集団を定義し、記録を検索し、制限事項を説明することに依存しています。機関が不完全な回答を提供した場合、検査官は管理環境について誤った結論に達する可能性があります。そのため、規制当局への開示は管理システムの一部であり、実質的な作業が終わった後に行われるコミュニケーション業務ではありません。
すべての検査官からの要求は、正確な質問、受領日、範囲、責任者、データ所有者、解釈、検索ロジック、ソースシステム、除外条件、品質チェック、回答バージョン、提出証拠とともに、管理されたリポジトリに入力されるべきです。重要な記述は、作成機能から独立した者による二重レビューが必要です。提出後に事実が変更された場合、定義された修正プロセスが迅速に当局に通知し、元の記録と修正された記録の両方を保存する必要があります。
2012年のニューヨーク命令と現地監督の視点
2012年のニューヨーク同意命令は、異なる州監督の視点を使用しました。イランの識別子を削除した「修正」慣行について説明し、DOJ の刑事件数よりもはるかに広い支払いの母集団を引用しました。3億4,000万ドルの支払いと独立したモニターを課しました。また、顧客デューデリジェンス、リスク格付け、OFAC の免除、ニューヨーク以外で行われた監視業務にも対応しました。
これらの事実は、刑事自白にそのまま持ち込んではなりません。異なる当局は、異なる期間、証拠基準、法的理論、取引母集団を使用することができます。ニューヨーク命令はニューヨークが解決したことを管理し、DOJ 文書は連邦刑事合意を管理します。適切な調整は、より大きな数字やより劇的な表現を普遍的な説明として選択するのではなく、両方を保持します。
この命令は、局所性が不可視性を意味しない理由も示しています。ニューヨーク支店は、他国で行われる顧客受け入れや取引業務に依存するかもしれませんが、支店経営陣は結果として生じるリスクに対して責任を負います。オフショアリングは専門知識を集中させ、コストを削減できますが、規制対象エンティティ、ソースデータ、管理を操作する人々の間に距離を生み出します。したがって、サービスレベル契約は、単なるターンアラウンドタイムではなく、データの完全性、エスカレーション権、規制当局へのアクセス、記録保持、監査可能性を定義しなければなりません。
独立したモニターはこれらの接続をテストできますが、経営陣は説明責任をモニターに外部委託することはできません。取締役会は、どの調査結果が未解決か、どの取引が制限されているか、経営陣が調査結果に異議を唱えているか、閉鎖を支持する証拠、同じ弱点が別の製品や地域に現れているかを知らなければなりません。モニターレポートは、法務またはコンプライアンスリーダーシップのみがアクセスできる並行アーカイブになるのではなく、耐久性のある課題管理システムにフィードされるべきです。
2014年の命令:是正措置は機能しなければならない
この 2014年ニューヨーク同意命令 は、是正計画と効果的な統制を同一視することへの警告である。監視機関は、取引監視システムの問題(ルールブックの誤りや不完全性、導入前後のテストの不十分さ、高リスク取引の検出を妨げる障害など)を発見した。この命令は3億ドルの支払いを課し、監視を延長し、特定の活動に制限を設けた。 これは後の AML 監視措置であり、2012年の DOJ 制裁共謀の再開で
も2019年の制裁決議でもない。その関連性はガバナンスにある。すでに徹底的な是正措置下にある銀行は、そのモデルとルールが完全であり、正しく実装され、実際のデータでテストされていることを証明する必要があった。方針の承認とソフトウェアの展開は中間マイルストーンであり、有効性の証拠ではない。 ルールガバナンスは文書化されたリスク仮説から始めるべきである。各シ
ナリオは、検出しようとする行動、該当する商品とエンティティ、必須フィールド、しきい値、除外条件、チューニング履歴、責任者、および検証方法を特定しなければならない。本番ルールは承認された仕様と機械的に比較されるべきである。リリース前には、期待される一致、境界値、NULL フィールド、エンコーディング、重複メッセージ、大量動作をカバーするテストを実施する。リリース後、銀行はルールが意図した母集団を受け入れ、妥当な結果を生成したことを検証すべきである。 カバレッジテストには分母を使用する必要がある。シス
テムが数千のアラートを生成したと報告しても、取締役が何件の関連取引が対象となったか、どの商品が除外されたか、どのデータが遅れて到着したか、何件のアラートが抑制されたか、または一括でクローズされたかを知らなければ、ほとんど意味がない。ソースシステム、メッセージ標準、顧客識別子、または国コードの変更は、自動的に影響評価をトリガーする必要がある。ルールは論理的には正しくても、その入力が設計者の想定とは異なる意味を持つため、効果的でない可能性がある。
この命令はまた、二層の証拠モデルを支持している。第一層は、ログ、アラートケース、修復記録、リリース決定を通じて運用を証明する。コンプライアンスは、リスクアペタイト、例外、反復パターンに異議を唱える。内部監査は、設計と運用の両方の証拠を独立してテストする。外部モニターやコンサルタントは保証を追加するが、その作業は機関によって再現可能であるべきであり、コントロールの論理が理解される唯一の場所になってはならない。
2019年改正刑事合意 DO
J の改正延期訴追合意の通知 は、法的メカニズムを説明している。政府は、二つの共謀罪からなる補充情報を提出した。第一は、2012年に解決された2001年から2007年の行為を維持し、第二は、追加の2007年から2011年の行為を扱った。銀行は補足的事実について責任を認め、さらなる没収と罰金に同意し、DPA を二年間延長した。これは改正 DPA であり、新たな有罪答弁ではない。 この通知はま
た、支払い調整がなぜガバナンスに属するかを示している。改正決議には、さらに2億4000万ドルの没収と4億8000万ドルの刑事罰金が含まれていたが、政府は、ニューヨーク郡地方検事や特定の民事当局への支払いのクレジット後、少なくともその罰金の52,210,160ドルの回収を見込んでいた。総額、クレジット額、実際の回収額は異なる数量である。それらはケースレジスターの異なる列に記載されるべきである。 DOJ の 2019年の発表
は、2007年から2011年までに処理された、イランの制裁に違反する約9,500件の取引(約2億4000万ドル相当)を要約している。銀行が改正 DPA を通じて責任を認め、受け入れたと述べている。また、他の当局との協調決議についても報告している。これらの声明は第二の犯罪行為期間を定義するものであり、後の OFAC、連邦準備制度理事会、ニューヨーク、または FCA の調査結果を刑事上の自認に変えるために使用されるべきではない。
この発表は別途、個人の手続きを報告した。ドバイの元 Standard Chartered 従業員が共謀罪で有罪答弁を行った。Mahmoud Reza Elyassi は、ある計画に関連して起訴された。従業員の有罪答弁はその人物自身の認めた行為を確定するものであり、他人の有罪を証明するものではない。起訴状は申し立てを含み、起訴された人物は、司法手続きを通じて有罪が確定しない限り、無罪の推定を保持する。 2019年の修正はまた、組織
の記憶を試すものである。2012年に行為を解決した銀行が、後に2011年まで遡る追加の行為を認めた。ガバナンスの問題は、最初の発表でなぜ2番目の集団が見逃されたかという単純なものではない。書類保存、従業員インタビュー、取引再構築、規制当局対応管理が、事業部門、地域、レガシーシステムを横断する事実を表面化するように設計されていたかどうかが問われる。調査計画は、データ管理者、システム、日付範囲、検索用語、サンプリングルール、既知の制限、フォローアップの決定を記録し、後のレビュー担当者が何が調査され、何が調査されなかったかを確認できるようにすべきである。 OFAC
の2つの2019年和解フロー
OFAC の 2019 年の執行通知 は、2つの民事和解を別個に扱うべきであると発表した。1つは、ミャンマー、キューバ、イラン、スーダン、シリアに関する明白な違反を解決し、639,023,750 ドルの支払いを伴うものだった。OFAC は、2009 年 6 月から 2014 年 6 月までの 9,335 件の取引(総額約 4 億 3,760 万ドル)を説明し、この案件を悪質で自主開示ではないと特徴づけた。別のジンバブエ和解は、1,795 件の取引(総額約 7,680 万ドル)と 18,016,283 ドルの支払いを含み
、開示および悪質性の評価が異なっていた。根底にある 2019 年の OFAC 和解契約 は、経営陣のコミットメント、リスク評価、内部統制、テストと監査、トレーニングを中心としたコンプライアンス義務を定めていた。これらは相互に関連する要素である。リソースのない経営陣の声明は機能しない。取引データのないリスク評価はエクスポージャーを特定できない。独立したテストのない内部統制はパフォーマンスを示せない。アクセス制御と監視のないトレーニングは、ユーザーがプロセスを迂回するのを
防げない。 重複する期間は、単一のインシデントカウンターでは不十分である理由を示している。DOJ の第 2 カウントは 2007~2011 年のイラン制裁行為を対象としていた。OFAC は 2014 年まで及ぶより広範な制裁集団を説明した。ジンバブエの流れは独自の特徴を持っていた。1 つの取引が複数の当局の分析または支払い計算に現れる可能性がある。銀行の調整は、安定した取引 ID を使用し、適用されるすべての措置にタグ付けすべきであり、記録を重複させてから関連するすべての値を追加するべきで
はない。 リスク評価も同様に、国名ラベルだけをシグナルとして避けるべきである。エクスポージャーは、所有権、商品、船舶、銀行、仲介業者、貿易ルート、別名、または支払い目的から生じる可能性があり、メッセージが制裁対象国を明示していない場合でも同様である。銀行は接続されたデータと変更監視を必要とする。制裁リスト、所有権ルール、または地理的制限が変更された場合、システムは影響を受ける顧客、保留中の支払い、および過去のエクスポージャーを特定すべきである。 連邦
準備制度理事会の調査結果と 2019 年のガバナンス義務
連邦準備制度理事会(FRB)の 2019年の執行発表 では、不十分な制裁管理およびそれらのリスクを FRB に開示しなかったことを理由に、不安全または不健全な慣行に対して約1億6400万ドルの罰金を科した。この措置は、無関係な以前の期間に対処した2012年の案件とは明確に区別された。また、監督の強化と年次の制裁リスク評価が求められた。 提出された 2019年の連邦準備制度
理事会命令 では、正確な罰金額1億6368万7500ドルが明記され、経営情報、リソース、エスカレーション、および当該行為に関連する従業員に関する制限を含むガバナンス措置が求められている。正確な数字や義務が問題となる場合には、これが運用上の根拠となる。プレスリリースは、協調的な解決の文脈において依然として有用である。 開示しなかったとい
う認定は、厳しい教訓を強化する。リスク報告自体が管理されたデータである。取締役会や監督者は、経営陣がフィルタリング、断片化、または過小評価したエクスポージャーを監視することはできない。したがって、制裁ダッシュボードは、取引システムや問題台帳と照合し、カバレッジのギャップを開示し、経過した例外事項を表示すべきである。経営幹部は、プレゼンテーションをレビューしただけでなく、報告された母集団が定義されたシステムと照合され、重要な限定事項が含まれていることを証明すべき
である。 年次のリスク評価は、バージョン管理され、証拠に基づき、意思決定にリンクされるべきである。各評価では、商品、顧客タイプ、計上拠点、支払い経路、取引先、メッセージタイプ、外部委託機能、データリポジトリ、法的変更をマッピングする必要がある。また、内在リスク、管理証拠、残存リスク、アクション責任者、承認権限を明記すべきである。高い残存リスクにもかかわらず商品が開かれたままの場合、責任ある経営幹部と取締役会委員会がその根拠と補完的統制を確認できるようにすべきである。
エスカレーションには、商業以外のエンドポイントも必要である。リレーションシップチームはコンテキストを提供できるが、自社顧客の制裁例外に関する最終決定を下すべきではない。高リスクの解除には、収益所有権から独立したコンプライアンス権限が必要である。繰り返されるオーバーライドパターン、コンプライアンスとの意見の相違、未解決のデータギャップは、上級リスクフォーラムに到達すべきである。議事録は、議論されたトピックだけでなく、検討された証拠とアクションを記録す
べきである。 ニューヨーク
の2019年同意命令 2019年のニューヨーク同意命令 は、1億8000万ドルの支払いを課し、支払いシステム、顧客デューデリジェンス、制裁コンプライアンスのリーダーシップと監視に関する欠陥に対処した。独立したコンサルタントと企業監視計画を要求した。その行為範囲と州法の根拠は、DOJ 修正 DPA とは異なるが、措置は同日に調整され発表された。 ニューヨークの記録は、
リーダーシップ構造を具体化している。コンプライアンスプログラムには、ビジネスラインに対する権限、関連データへのアクセス、取引量に見合った人員配置、商業階層によって妨げられない取締役会への経路が必要である。現地のコンプライアンスチームは、グローバルポリシーがいつ適用されるか、より厳しい現地ルールがいつ適用されるか、誰が紛争を解決できるかについての明確さも必要である。これらの境界における曖昧さは、サイレント例外を生み出す。
顧客デューデリジェンスは支払スクリーニングから分離されるものではない。リストに対するメッセージのスクリーニングでは、顧客ファイルで知られているリスク(所有権、想定される取引先、取引活動、地理的フットプリントなど)を見逃す可能性がある。逆に、顧客プロファイルは支払行動が変化する間に古くなる可能性がある。制御アーキテクチャは、オンボーディング、定期レビュー、イベント駆動型レビュー、取引活動を結合すべきである。重要な不一致は、お互いから学習せずに閉鎖できる独立したキューではなく、すべての関連所有者に可視の1
つのケースを開くべきである。 独立したコンサルタントの作業は同じ証拠連鎖に入るべきである。範囲、方法論、ソース母集団、所見、経営陣の対応、クロージャテストは保存されるべきである。経営陣が同意しない場合、不同意とそれを裏付ける証拠は明示的であるべきである。コンサルタントは意思決定の代替者になるべきではない。上級管理職と取締役は、残余リスクを受け入れ、エンゲージメント終了後も変更が持続することを検証する責任を負い続ける。
FCA の別の AML 管理案
件 FCA の 2019年の罰金発表 は、不十分な AML 管理に対して£102,163,200を課した。その範囲は、2010年11月から2013年7月までの英国のホールセールコルレス銀行業務と、2009年11月から2014年12月までの UAE 支店をカバーしていた。所見は、顧客デューデリジェンス、継続的モニタリング、UAE における英国相当基準の適用に関するものであった。これは銀行が同じ米
国制裁共謀を犯したという所見ではなかった。 詳細な FCA 決定通知 は、失敗と罰金計算を定義している。同行が所見を争わず、30%の和解割引を受けたことを記録している。この文書は、米国の記録から刑事用語を持ち込むことなく、定義された事業内でコルレス銀行のデューデリジェンスと継続的モニタリングがどのように失敗したかを理解するのに特に有用である。
コルレス関係は階層的な依存を生み出す。被仕向銀行は自らの顧客にサービスを提供する一方、コルレス銀行は集約されたまたは限られた取引情報しか見ることができない。リスクベースのデューデリジェンスでは、被仕向銀行の所有構造、経営陣、規制履歴、市場、顧客基盤、商品、AML 枠組み、およびネステッド関係の利用を評価すべきである。承認時には、許可される活動とデータの期待値を定義すべきであり、モニタリングでは実際の取引フローがそのプロファイルと一致す
るかを確認すべきである。 継続的なレビューは、カレンダーだけでなく、イベントに対応する必要がある。規制措置、所有権の変更、急成長、新たな回廊、繰り返しの修正、異常なペイアブルスルー活動、または不完全な情報は、再評価の引き金となるべきである。現地の制限により顧客詳細へのアクセスが制限される場合、銀行はその制約を文書化し、代替の保証を得た上で、残存する不透明性が許容可能かどうかを判断すべきである。「現地慣行」だけでは、グループ基準との同等性
を確立することはできない。 FCA の事例は、文書化された適応を伴う一貫した基準の重要性も示している。グローバルポリシーは、最低限の成果(特定された所有者、理解された事業、予想される活動、監視された取引、エスカレーションされた異常)を定義すべきである。現地の手続きはこれらの成果を異なる方法で実施するかもしれないが、銀行は証拠を用いて同等性をテストすべきである。支店がグループポリシーを採用したというチェックボ
ックスは、スタッフ、データ、システム
がそれを実行できることを示すものではない。 資金、期間、母集団の調整 協調的な執行はコミュニケーションの罠を生み出す。当局が同時に数値を発表し、一部の支払いが相殺され、取引母集団が重複する。取締役会は、実際に支払われた金額や各構成要素がどの行為に対応するかを説明できずに、グローバル合計を繰り返す可能性がある。したがって、支払台帳は、没収、刑事罰金、民事罰金、州支払い、外国規制罰金を区別し、通貨と日付を記録し、支払者と受取人を特定し、すべてのクレジットまたは履行条項を示すべきである。
2012年の記録には明確な例が含まれている:OFAC の1億3200万ドルの和解金は、DOJ の2億2700万ドルの没収によって満たされたものとみなされた。2019年の DOJ 通知には別の例がある:記載された4億8000万ドルの罰金の一部のみが、特定の控除後に連邦政府によって徴収されることが予想されており、追加の2億4000万ドルの没収は別のカテゴリーであった。これらの仕組みは、単純な計算を誤解させるものにしている。 行為期間も同様の注意が必
要である。最初の DOJ の起訴対象期間は2001年~2007年で、追加された起訴対象期間は2007年~2011年であった。OFAC の主な2019年の対象案件は2009年6月から2014年6月までであり、別にジンバブエ関連の案件があった。ニューヨーク州および FCA の各措置は、それぞれ独自の期間と事業範囲を設定していた。タイムラインはこれらの流れを並行して表示すべきであり、区別のない20
01年~2014年の単一のイベントとして統合すべきではない。 取引母集団は、丸めた合計ではなく、識別子を通じて調整されるべきである。マスターテーブルは、各支払いを元の指示、メッセージバージョン、コルレス先、スクリーニング対象者、行為期間、および当局の母集団にリンクすることができる。過去のシステムに共通の識別子がない場合、銀行は照合ロジックと信頼性を文書化すべきである。照合されていない記録は、誤った1対1の調整に強制されるのではなく、可視化されたままにすべきである。
完全なスクリーニング管理チェーンを構築する
防御可能な制裁管理は、支払いがネットワークに入る前から始まります。顧客および取引先の記録には、法的名称、別名、所有権、支配権、住所、国籍、予想される活動、および裏付け証拠を含める必要があります。参照データのガバナンスは、出所、発効日、品質問題を追跡する必要があります。リストの更新には、管理された取り込み、発行者への調整、テスト、およびすべてのスクリーニングエンジンへのタイムリーな展開が必要です。
取引作成時、システムは必須の当事者または地理的フィールドが欠落している場合にリリースを防止する必要があります。エンリッチメントは、元の指示を黙って上書きすることなく、信頼できる顧客および支払いデータを使用する必要があります。スクリーニングは、文書化されたマッチングロジックを使用して、関連する当事者、銀行、自由文、および所有権関係をカバーする必要があります。潜在的な一致は、ソースデータ、ルールバージョン、アナリストの決定、および品質レビューを含むケースに入力する必要があります。
例外には明示的なカテゴリが必要です。誤検知の処分は、アラートがリストされた当事者と一致しない理由を説明します。ライセンスまたは承認は、定義された条件下で制限された活動を許可します。技術的なオーバーライドはシステム操作に対処します。リスク受容は制限を認識します。これらは交換可能ではありません。それぞれに異なる証拠、権限、有効期限、監視が必要です。一般的な「クリア」ステータスは、後でレビュー担当者が必要とする情報を破壊します。
リリース権限は、関係の所有権および日常業務から分離されるべきです。緊急性は、文書化された限定的なコンティンジェンシーの下でのみレビューの順序を変更でき、レビューを排除することはできません。リリース後のエスカレーションは例外的であるべきであり、直ちに報告され、再発のテストを受ける必要があります。メッセージの編集、参照データの変更、ルールの変更、またはアラートの承認ができるユーザーは、最小権限のアクセスと定期的な権限レビューを持つ必要があります。
連鎖は学習で終わります。確認された問題は、ルックバック基準、顧客の再評価、ルールの調整、データ修正、および類似製品の評価を引き起こす必要があります。ニアミスも重要です。リリース前に発見された修正は、体系的なワークフローの弱点を明らかにする可能性があります。問題のクローズには、変更が定義された期間と母集団に対して機能するという証拠と、それに続く独立した検証が必要です。
検査官情報開示を再現可能にする
検査官対応オフィスは、管理された証拠機能のように機能する必要があります。事実を提示用に書き換えたり、各事業単位がプライベートに要求を解釈することを許可したりしてはなりません。オフィスは範囲を調整し、規制当局とのコミュニケーションを保存し、提案された回答が実際の質問に答えているかどうかを検証します。主題の所有者は事実の正確性に責任を持ち、責任ある役員が重要な表明を承認します。
データ要求の場合、応答パッケージには、平易な言語のデータ辞書、系統、クエリコードまたは抽出仕様、実行日、レコード数、調整、既知の制限、および品質管理結果を含める必要があります。提供された正確な出力はハッシュ化され、保持されるべきです。個人の機密情報が編集された場合、ルールと件数が開示されるべきです。期間中にソースシステムが変更された場合、応答は母集団がどのように結合されたかを説明する必要があります。
叙述的な応答には証拠の引用が必要です。すべての高リスク顧客がレビューされたという主張は、定義された母集団と完了したケースにリンクする必要があります。ルールが展開されたという主張は、変更承認、本番構成、実装後のテストにリンクする必要があります。例外が発生しなかったという主張は、検索されたログと対象期間を特定する必要があります。裏付けのない絶対的な記述は特に危険です。なぜなら、後で単一の例外が発生すると、以前の表明が誤解を招くように見える可能性があるからです。
上級者による認証は意味のあるものであるべきです。認証者は、単なる署名ページではなく、方法、重要な判断、未解決の不一致、制限の要約を必要とします。法的レビューは特権と文言を評価できますが、運用上の検証を置き換えるべきではありません。内部監査は、定期的に規制当局への回答をサンプリングし、そのデータを再現し、修正義務が遵守されたかどうかをテストする必要があります。
取締役会はトレンドを受け取るべきです:未解決の要求、期限切れの項目、修正、繰り返されるデータギャップ、異議のある調査結果、および当局間のテーマ。すべての応答を編集する必要はありません。その役割は、経営陣が真実のプロセス、適切なリソース、および隠蔽や無謀な不完全性に対する結果を持っていることを確認することです。以前の提出物を再現できないことが繰り返されることは、それ自体が重要なガバナンスシグナルです。
是正措置を運用証拠として測定する
是正計画には、強化、改善、集中化、自動化といった魅力的な動詞が含まれていることが多いですが、受入基準が欠けています。各アクションは、具体的な調査結果、根本原因、影響を受ける母集団、必要な制御動作、責任者、依存関係、テスト方法、およびクローズ権限を特定する必要があります。証拠基準のない期日は、管理上のクローズを促進します。
設計の有効性は、コントロールが記述どおりに実行された場合にリスクに対処するかどうかを問います。実装証拠は、承認されたロジックが本番環境に到達し、訓練されたスタッフと関連エンティティに適用されたことを示します。運用の有効性は、コントロールが実際の取引で一貫して機能したかどうかを問います。持続可能性テストは、注目が高まった後、コンサルタントのサポートやモニターの存在が減少した後もパフォーマンスが継続するかどうかを問います。これらは別々のゲートです。
メトリクスは都合の良い集計に抵抗する必要があります。グループ平均は、弱い支店、製品、またはシフトを隠す可能性があります。ダッシュボードは、エンティティ、コリドー、メッセージタイプ、システム、修正チーム、意思決定者によるドリルダウンを許可する必要があります。有用な尺度には、不完全なメッセージ率、編集後の再スクリーニング、アラートの経過時間、オーバーライド頻度、繰り返しの誤検知理由、リスト更新のレイテンシ、未テストのルール、検査官対応の修正、および期限切れの監査問題が含まれます。
品質は量だけでなく成果によって評価されるべきである。アナリスト一人当たりの処理アラート数が多いことは、効率性と表面的なレビューの両方を反映しうる。バランスの取れた指標には、サンプリングによる判断精度、証拠の完全性、エスカレーションの一貫性、その後の覆りが含まれる。インセンティブは、リスクと品質のカウンターウェイトなしに支払い速度やバックロ
グ削減を報いるべきではない。 クロージャー権限には独立性が必要である。コントロールを構築した部門だけがその有効性を宣言できるわけではない。コンプライアンスまたは検証部門が設計をテストし、内部監査がガバナンスと証拠をテストし、モニターや規制当局が特定の義務を評価することができる。しかし、取締役会は重要な残余リスクを理解し、ローカルな例外が新たな名称の下で旧来のアーキテクチャを再現しないことを確保する責任を負う。 取締役
が求めるべきこと 取締役は
スクリーニングエンジンを操作する必要はないが、経営陣がシステムを管理しているという証拠を必要とする。四半期ごとの報告書には、法人と商品のマッピング、現在の制裁リスク評価、重要なデータギャップ、高リスクの支払い経路、手動修正パターン、例外決定、規制当局のコミットメント、是正マイルストーン、独立したテスト結果が示されるべきである。それは基礎となるシステムと整合し、整合しない場合はその理由を述べるべきである。 委員会は具体的な質問を
すべきである。経営陣はすべてのスクリーニングポイントで確認された完全なメッセージを再現できるか?ユーザーはスクリーニング後にどのフィールドを変更できるか?緊急ルートを通じて解放された支払いはいくつか?どのルールが実装後のテストを欠いているか?どのコルレス関係がネストされた活動を許可しているか?規制当局の応答が修正されたことはあるか?将来のプラットフォーム移行に依存する未解決の調査結果はどれか?コマーシャルとコンプライアンスのリーダーが意見を異にする場合、誰が支払いを
停止できるか? 取締役は組織的なシグナルも検討すべきである。制裁運用部門の頻繁な離職、コンプライアンスの欠員、異議の抑制、繰り返される遅いエスカレーション、少数の技術スペシャリストへの依存は、形式的には健全なプログラムを弱体化させる可能性がある。リソースには、データエンジニアリング、モデル検証、記録管理が含まれ、アナリストの人員数だけではない。開発者が去った後に誰も説明できないコントロールは持続可能ではない。
取締役会の記録は、質問と解決策を示すべきである。議事録に取引の詳細が含まれる必要はないが、尋ねられた質問、要求された証拠、経営陣の回答、異議、フォローアップ日を特定すべきである。取締役が「コンプライアンスについて議論した」という定型文では、意味のある監督を確立することはできない。また、モニターの存在を、取締役が自身の注意を減らすことができる保証として扱うべきで
はない。 影響と説明責
任 直接的な影響は、刑事没収と罰金、民事および健全性罰則、モニター、コンサルタント、事業制限、是正コスト、何年にもわたる監督上の注意に及ぶ。制度的な影響はさらに広い。制裁管理は政府が外交政策や国家安全保障上の制限を実施するのに役立つ。コルレス銀行は真実のメッセージに依存し、監督者は完全な回答に依存し、顧客は国境を越えた支払いへの合法的なアクセスに依存する。一つのグローバル機関の弱点は、下流のすべての銀行にリスクを移転する可能性がある。 この記録はまた、正当性の問題
を示している。当局は異なる法的利益を保護するために異なる手段を使用した。それらを一つの告発にまとめることは力強く聞こえるかもしれないが、どの事実が認められ、各当局がどのコントロールを修復しようとしたかが不明瞭になる。同様に、ケースを完全に断片化して、誰も共通のガバナンスの失敗を見ないようにすることは、企業の教訓を見逃すだろう。責任ある分析は、手続きの具体性とシステム全体の管理の両方を同時に保持する。 データ主権と所在地は継続的な課
題を加える。グローバル銀行はすべての記録をどこにでも置くことはできないが、制裁判断と規制当局の回答を完全にしなければならない。解決策は、管理されたアクセス、系統、制御された計算、明示的な制限である。中央テストから逃れるローカルスプレッドシートでも、ローカルデータの出所と法的制約を消去する中央ダッシュボードでもない。 エンタープライズオートメーションは、説明
責任を維持する場合にシステムを強化できる。不変のメッセージバージョン、自動フィールド比較、エンタイトルメント制御、再現可能なクエリ、ケースリンケージ、継続的な母集団テストは、記憶への依存を減らす。しかし、ルールが不完全であったり、ソースフィールドが誤解されたり、例外が隠されたりすると、自動化はエラーを拡大する可能性もある。人間の所有権、独立した検証、可視的な制限は引き続き不可欠である
。 結論
Standard Chartered の制裁記録は、重大な失敗が組織の接合点(ローカルとグローバル、ビジネスとコンプライアンス、メッセージと顧客データ、自動化と手動修復、機関とコルレス、経営勘定と検査官証拠)に位置していたため、銀行ガバナンスのテストとなった。2012年と2019年の刑事合意、OFAC 和解、連邦準備制度理事会命令、ニューヨーク州の措置、FCA 決定は、単一の法的イベントに統合されるものではない。しかし、これらは全体として、各機能が自らの役割を果たしていると主張しても、断片化された所有権がどのようにして統制
を無効化し得るかを示している。 持続可能な説明責任には、取引レベルの証拠連鎖が必要である。金融機関は、完全な支払いの意味を保存し、重要な変更を再スクリーニングし、例外を制限し、顧客リスクと活動を結びつけ、実際の母集団に対してルールをテストし、不完全な規制当局への回答を修正し、罰則と行為期間を二重計上なく調整しなければならない。上級管理職はリソースと真実の情報を提供しなければならず、取締役は測定可能な証拠を吟味し、独立したレビュー担当者はポリシーの文言ではなく運用をテストしなければならない。
究極の問いは再現可能かつ実用的です。高リスクの支払いについて、銀行は誰が指示したか、各メッセージバージョンに何が含まれていたか、どの当事者と所有権リンクがスクリーニングされたか、なぜ警告または例外がクリアされたか、どの当局がリリースを許可したか、規制当局に何が伝えられたか、そして後のテストで管理が確認されたかを示せるでしょうか。回答が事後的な物語にのみ存在するなら、ガバナンスは脆弱なままです。回答がリンクされ、不変で、独立してテストされた証拠に存在するなら、銀行は是正が別の約束ではなく、オペレーティングシステムになったことを示せます。

