概況
- Danske Bank のエストニア支店は、不十分な顧客証拠、断片化されたローカルシステム、支店の自律性、コルレス先アクセス、エスカレーションの遅れが、収益性の高い高リスクポートフォリオをグループ全体の法的・正当性コストに転換することを明らかにした。
- 説明責任には、銀行が総支払いフロー、疑わしい活動、証明された犯罪収益を区別しながら、意思決定グレードの実質的支配者データ、グループ取引監視、独立した内部通報者エスカレーション、取締役会の可視性、効果的な母国・ホスト監督の調整を示すことが求められる。
説明責任の問題は一つの数字ではない
Danske Bank のエストニア事件は、しばしば一つの驚異的な数字に圧縮される:レビュー対象の約15,000の顧客と950万の取引に関連する約2,000億ユーロの支払いである。この圧縮は理解できるが危険である。総支払いフローの測定値を、すべてのユーロが洗浄された犯罪収益であるという主張に変える可能性がある。銀行委託の調査はそのような主張をしなかった。それは、調査された人口、観察された支払いフロー、疑わしいと判断した顧客の大部分を記述し、同時にその調査が確立できることの重要な制限を述べている。そのDanske Bank のエストニア支店における非居住者ポートフォリオに関する報告書は、不可欠でありながら限定的な証拠である:ポートフォリオとガバナンスの記録を再構築するが、すべての支払いの犯罪起源を追跡する裁判所の判決ではない。
三つの数量は分離されなければならない。第一は調査範囲内のすべてのトラフィック:レビューのために選択された顧客によって送受信された支払い。第二は疑わしい、異常、または高リスクの指標を持つトラフィックまたは顧客。これらの指標は、前提犯罪を証明することなく、強化されたデューデリジェンス、報告、または口座閉鎖を正当化できる。第三は、入国、判決、またはその他の法的に十分な所見によって確立された犯罪収益。第一の数量から第三へ軽率に移動することは、リスク検出と刑事判断の違いを消去する。また、説明責任を不正確にする:後の法廷がすべての通貨単位の出所を特定しなくても、機関は顧客を知り取引を監視することで壊滅的に失敗することがある。
この事件は、影響が組織的および法的境界を越えた管理システムの失敗として理解する方がよい。既存の非居住者事業を伴って買収された外国事業は、かなりの自律性を保持していた。顧客ファイルと実質的支配者情報は不十分であった。取引監視はグループにリスクの信頼できる見解を提供しなかった。従業員とマネージャーは警告を受けたが、エスカレーションと閉鎖は遅かった。ドル決済およびその他のコルレス関係は、支店をエストニア以外の金融機関に接続した。管理とリスクに関する公的な声明は投資家に届いた。ホームおよびホストの監督者は欧州のルールの下で異なる立場にあり、米国当局は後に米国の金融システムへのアクセスを含む行為に基づいて行動した。
その構造は、中心的な問いを「どれだけが洗浄されたか?」から「暴露を遮断する権限、情報、義務を持っていたのは誰か?」に変える。顧客受け入れ、実質的支配者確認、支払い監視、コルレス表明、内部通報者エスカレーション、内部監査、グループ取締役会報告、公開開示、是正は、異なる所有者を持つ異なる管理策であった。それらの相互依存性が説明責任のテストである。すべての層が別の層の不完全な権限を指摘できるなら、警告が蓄積しても収益性の高い高リスクポートフォリオは存続しうる。
したがって、最も明確な分析は、主張をその出所と法的地位に従うことである。Danske Bank の米国司法取引に基づく企業の認否は、指名されたまたは匿名の個人に対する申し立てと交換可能ではない。SEC の解決済み企業事件は、特定の投資家陳述と期間に関するものである。デンマークの監督所見はデンマークの経営とガバナンスに関連し、エストニアの監督はホスト国における支店レベルの AML 遵守に関連する。閉鎖と罰則は重要な結果を確立するが、疑わしい取引のすべてが発見されたことや、後の管理が有効であり続けることを確立するものではない。
買収はビジネスモデル、データ問題、ガバナンスの選択を輸入した
Danske Bank は2007年に Sampo Bank を買収し、そのエストニア事業と非居住者顧客を対象とする確立されたビジネスを含んでいた。買収は単に顧客と収益を追加しただけではない。リスクモデル、現地の慣行、顧客記録、技術、仲介機関との関係を輸入した。非居住者ポートフォリオには、エストニア国外の顧客が含まれ、多くの場合、所有権、目的、資金源のより強力な知識を要求する法人および支払いチェーンを通じて運営されていた。したがって、最初の説明責任の瞬間は統合であった:買い手は何を知っていたか、何をテストすべきだったか、ビジネスが安全に拡大する前にどの管理をグループ基準に移行すべきだったか?
エストニア事業が2008年に子会社でなくなった後、支店構造が重要であった。支店は本店と同じ法人の一部であるが、運用場所とホスト国のルールは依然として監督上および実務上の区分を生み出す。法的統一は情報の統一を保証しない。事件記録は、形式的なグループ所有権と効果的なグループの可視性の間のギャップを繰り返し指摘している。支店は財務的に連結されながら、本店が顧客リスクの主張が真実かどうかをテストすることを妨げるレガシーシステム、ローカルファイル、または慣行を使用し続けることができる。
顧客受け入れは単一のオンボーディングチェックボックスではなかった。それは、顧客を誰が支配しているか、どの経済活動が関係を正当化するか、資金はどこから来たか、どの国と取引相手が関与しているか、観察された支払いが表明された目的と一致するかについての信頼できる説明を必要とした。シェル会社、仲介業者、リモート顧客は確認の負担を増加させた。実質的支配者は特に重要であった。なぜなら、登録された取締役または名目上の株主は、支配権を行使する自然人とは異なる可能性があるからである。所有権の証拠が欠けているか信頼できない場合、銀行は単に高いリスクスコアを割り当てることで補償できない。不確実性は、関係が受け入れられるか維持されるかを変えるべきである。
ポートフォリオの商業的魅力はガバナンスのテストを強化した。収益は例外を一時的に見せ、顧客摩擦コストを即座に見せる一方、不十分な AML 管理のコストは確率的で分散したままである。支店長は顧客収入を見る;中央コンプライアンスは総リスクを見る;コルレス銀行は回答機関に関する表明を見る;監督者は報告と検査を通じて利用可能な情報のみを見る。強力なガバナンスは、独立した管理機能に権限、データ、および直接のエスカレーションルートを与えることによって、この非対称性に対抗しなければならない。
Danske Bank 自身の調査結果の発表は、非居住者ポートフォリオが2015年に閉鎖され、少数の口座が2016年初めに閉鎖され、バルト三国の経営陣、管理機能の独立性、共有技術の変更を説明した。これらの声明は、銀行が何を変更したと言ったかを確立するのに役立つ。また、買収の説明責任がクロージング時のデューデリジェンスを超えて継続する理由を示す。買収されたユニットが長年にわたってグループ監視にとって不透明なままである場合、買収の決定は、事業が開かれている毎日更新される継続的なガバナンスの決定となる。
KYC と実質的支配者は管理の入力であり、書類業務ではなかった
顧客確認管理は、しばしば文書化義務として説明される。実際には、それらは後のすべての決定のための入力データを提供する。取引監視は、銀行が顧客の真の事業、支配者、予想される取引相手、地理的エクスポージャーを知らなければ、正常と異常な行動を確実に区別できない。ルールエンジンは大きな支払いを検出できるが、目的が一般的、古い、または虚偽である場合、その支払いが顧客の目的に適合するかどうかを判断できない。したがって、データ品質はガバナンスの問題である:経営陣は、欠落フィールドがビジネスをブロックするかどうか、例外が期限切れになるかどうか、最前線の証明が独立したテストを受けるかどうかを決定する。
エストニアの記録は、地域性が不透明さになる方法を示している。ローカルファイルまたはシステムに保持されている顧客資料は、グループ分析にもコルレス先の質問にも応じない可能性がある。言語、企業登記、プライバシールールはアクセスを複雑にする可能性があるが、銀行の合法的かつ効果的な管理を運用する義務を消去しない。クロスボーダーグループは、データ制限を尊重しながらも、適切なコンプライアンス、監査、経営陣のレビューを可能にする証拠経路を設計しなければならない。「データはローカルである」という理由で、サービスを提供する法人がその顧客を理解できなかったことの万能の説明になることはできない。
実質的支配者はまた、コピーされたフィールドではなく、争われる事実の主張である。確認は、信頼できる登記資料、企業文書、所有権チェーン、支配権、経済活動の裏付けを組み合わせるべきである。高リスクの構造はより集中的な調査を正当化する。関係マネージャーが顧客維持のために報酬を受けている場合、彼らの主張はセカンドラインの挑戦を必要とする。仲介業者が顧客を紹介する場合、銀行は情報に依存できるかどうか、矛盾を調査するかを決定する責任を負う。自動化されたワークフローは、未確認の申告をより多くの画面にルーティングするだけで、確認された所有権に変えることはできない。
米国の刑事解決は、法的に異なる証拠層を提供する。司法取引に組み込まれた司法省(DOJ)の事実陳述書において、Danske Bank はエストニア事業、米国銀行への表明、およびそこで説明されたスキームに関する定義された事実を認めた。これらは、法人被告としての銀行と契約に定められた行為に関する銀行の認諾である。それらは、すべての従業員がスキームに参加したことや、ポートフォリオの各支払いが犯罪収益を表すことを立証するものとして拡大解釈されるべきではない。司法取引自体は、特定の事実が米国によって入手された第三者情報に基づいていることに言及しており、これも文書自体の帰属を保持する理由である。
実践的な教訓は、KYC 証拠が意思決定グレードでなければならないということである。管理責任者は次の質問に答えられるべきである:この顧客の表明された所有権を支持する事実は何か、最後に確認されたのはいつか、どの矛盾が未解決か、残余リスクを承認したのは誰か、レビューまたは退出を強制するイベントは何か?これらの答えは、監視、コンプライアンス、監査、および関連する経営陣に見える必要がある。記録がそれらを支持できない場合、問題は単に不完全な書類ではない。それは、機関がなぜ金融システムへのアクセスを提供しているかを説明できないことである。
取引監視にはグループビューと人間による挑戦が必要であった
取引監視はしばしば AML の技術的中心として扱われる。エストニア事件は、ソフトウェアだけでは不十分な枠組みであることを示している。監視は、顧客データ、シナリオ設計、支払い情報、アラートしきい値、調査員の能力、エスカレーションの質、ビジネスを停止する経営陣の意思に依存する。システムは、アラートのキャリブレーションが不十分で、調査員にコンテキストが欠け、繰り返しパターンが顧客決定を変えない場合、多くの記録を処理しながらもほとんど説明責任を生み出さない。
支払い人口は明らかな規模の課題を生み出した。複数通貨でのクロスボーダー送金、口座を通じた迅速な移動、関連法人のネットワーク、高リスク管轄区域を含む取引は、エンティティレベルとネットワークレベルの両方の分析を必要とする。支店レベルのビューはグループ全体で観察可能な関係を見逃す可能性がある。逆に、グループエンジンは、顧客とナラティブデータが標準化されていない場合、ローカルに意味のある事実を見逃す可能性がある。効果的なエンタープライズ自動化は、これらの視点を結合し、アラートがなぜクローズ、エスカレーション、報告されたか、または口座退出決定にリンクされたかを記録する。
偽陽性は弱い検出を正当化しない。それらは測定されるべき設計問題である。経営陣は、どのシナリオがアラートを作成するか、クローズの割合と理由、調査員のワークロード、経過時間、繰り返しアラート、疑わしい活動報告、報告後の顧客決定を知るべきである。サンプリングは、アナリストが手順に従ったかどうかだけでなく、手順が防御可能な結果を生み出すかどうかをテストすべきである。内部監査は、保存された証拠から主要な決定を再現できるべきである。コンプライアンスは、収益所有者に挑戦し、顧客情報が不十分な場合に活動を停止する権限を持つべきである。
コルレスバンキングは別の監視境界を追加する。ローカル支店は、ドルまたは他の通貨を決済するために大銀行に依存する場合がある。コルレス先は必ずしも支店のエンドカスタマーを知らないため、回答銀行の顧客管理と監視に関する表明に依存する。したがって、回答銀行は別の機関のリスク決定に重要な情報を管理する。顧客プロファイルまたは AML 能力についてコルレス先を誤解させることは、単なるローカルプロセスの欠陥ではなく、コルレス先の管轄区域内の行為となる可能性がある。
DOJ の有罪答弁の発表は、Danske Bank が銀行詐欺の共謀で有罪を認め、高リスクの非居住者顧客へのドルアクセスを維持するために米国銀行に提供された虚偽または誤解を招く情報を説明している。リリースはまた、没収および解決の背景にある考慮事項を説明している。その法的意義は特定される:それは企業の有罪答弁と米国銀行への詐欺に関するものである。これは、全2000億ユーロのフローが洗浄された収益であるという司法宣言ではない。
説明可能な監視モデルは、所有権を明確にするであろう。事業は顧客決定を所有する;運用部門は信頼できるデータを維持する;技術部門はトレーサブルなシステムを運用する;コンプライアンスは独立してリスクルールを設定し挑戦する;調査員は結果を文書化する;監査はチェーン全体をテストする;上級管理職は完了したアラート数のみでなく未解決のエクスポージャーを見る。メトリクスは不確実性を露出させるべきである。「クローズされたアラート」は、クローズの質、顧客の結果、リスクの見逃しテストがわからなければ、有効性の証拠ではない。
内部通報はエスカレーションシステムをテストした
警告は、機関がそれらを決定に変換する場合にのみ重要である。エストニア支店に関連する内部通報者のコミュニケーションは、顧客と取引の正当性に挑戦し、通常の報告ラインが失敗している可能性があることを組織に通知したため、中心である。そのような情報が到着すると、説明責任はシフトする。問題はもはや、経営陣がルーチンの監視を通じて問題を発見できたかどうかではなく、指定された受信者が申し立てを保存し、報告者を保護し、実質を独立して調査し、必要に応じてレビューを拡大し、未解決のリスクをそれを停止できる人にエスカレーションしたかどうかである。
内部通報チャネルは、メッセージを受信するからといって効果的ではない。トリアージルール、関与する経営陣からの独立性、報復防止策、ケース記録、期限が必要である。調査はシステムとポートフォリオをテストすべきであり、構造的警告を一人の従業員の行為に還元すべきではない。申し立てが実質的支配者、シェル構造、または虚偽の顧客説明に関するものである場合、レビュー担当者は基礎となるファイルと支払いネットワークにアクセスする必要がある。支店リーダーシップに利益相反がある可能性がある場合、グループのコンプライアンス、法務、監査、または取締役会が対応を所有しなければならない。
デンマーク金融監督庁(FSA)の2018年の経営と管理に関する決定は、深刻なガバナンスの欠陥を認定し、8つの命令と8つの戒告を発出し、銀行が内部通報者を含む情報に遅すぎる反応を示したと述べた。監督庁はその権限を注意深く枠付けした:その決定はデンマークの経営・管理ルールに基づき、デンマークの経営陣が何をしたか、またはすべきだったかに関するものであった。これは、特定の支店 AML 措置に対するエストニア当局の責任を明示的に区別した。この制限は脚注ではなく、所見を正しく解釈するために必要なホーム・ホストの境界である。
内部監査は別のエスカレーションメカニズムである。それは単に孤立した例外を報告すべきではない。体系的な原因を特定し、影響を受ける人口を定義し、推奨事項を証拠に追跡し、是正を再テストすべきである。ポリシーが書き直されたために「クローズ」とマークされた監査所見は、顧客ファイルが修復されたり取引シナリオが機能したりする証明と同等ではない。監査の独立性はまた、経営陣の対応が遅い場合に取締役会または監査委員会への直接アクセスを必要とする。
年表は、繰り返される弱い信号がいかに単一のイベントが決定的でないという誤った感覚を生み出すかを示している。コルレス先が質問する;監督者が欠陥を特定する;コンプライアンスが懸念を提起する;内部通報者が例を提供する;監査が弱点を特定する。各項目は別々のケースとして扱われる。誰もそれらをポートフォリオレベルの結論に集約しない場合、ガバナンスは失敗する。したがって、取締役会ダッシュボードは、ソース間でシグナルを接続し、期限切れのアクションを示し、何がまだ不明であるかを特定すべきである。エスカレーションは電子メールの上方移動ではなく、証拠と期限を伴って、権限を持つ誰かに決定を移転することである。
支店の自律性はグループの責任を排除しなかった
運用の自律性は、銀行がローカル顧客と法律に対応するのに役立つ。それは、意思決定権限が管理説明責任から分離されると危険になる。支店が高リスク顧客を受け入れ、独自のデータを維持し、実用的な監視基準を設定し、コルレス先に対応する一方、グループ機能がそれらの選択を見たり挑戦したりできない場合、グループは管理を行使せずにリスクを負う。本店での形式的なポリシーは、実践には存在しない組織を説明する。
グループの取締役会と経営陣はすべての取引をレビューする必要はなかった。彼らには、支店のリスクアペタイト、顧客構成、AML 能力、重要な警告、是正に関する信頼できる保証が必要であった。保証は、経営陣の自己報告だけでなく、独立したテストから得られるべきである。ポートフォリオが不均衡な利益を生み出し、多数の非居住者顧客を含み、コルレスアクセスに依存する場合、そのリスク情報は戦略的および資本の決定に属する。良いデータの欠如自体が取締役会の情報であり、トピックを省略する理由ではない。
デンマーク FSA は後に、エストニア事件における Danske Bank の監督に関する声明を発表した。それは、ホストとしてエストニアが支店の AML 監督責任を負い、デンマークが Danske Bank の全体的な監督を調整し、銀行の防衛線と情報に欠点があると説明した。声明は、デンマーク当局自身の区分と監督行動の説明を記録している。それは、欧州の監督体制が適切であったかどうかについてのすべての議論を解決するものではない。
当局のより長いデンマークの監督に関する報告書は、年表と文脈を追加する。2018年の決定と併せて読むと、二次的な説明責任の問題を示している:監督者はグループからの完全で正確な情報に依存するが、同時にその情報の信頼性に挑戦しなければならない。グループガバナンスに焦点を当てたホーム監督者とローカル AML 遵守に焦点を当てたホスト監督者は、それぞれの権限内で行動しながらも、ギャップがそれらの間に残ることがある。調整は、誰がどの命題をテストするか、何が共有されるか、事実が矛盾する場合に誰が行動するかを指定しなければならない。
したがって、グループの責任は、すべてのローカル行為に対する無制限の責任のスローガンではない。それは管理設計の原則である。法人とその統治機関は、リスクアペタイトを定義し、効果的なグループ全体のポリシーを確保し、使用可能な情報を取得し、独立した機能に資金を提供し、対立を解決し、重要な警告に反応しなければならない。ローカルマネージャーは自身の決定に対して責任を負い続ける。しかし、個人の責任は、人固有の証拠と適切な法的手続きを必要とする。企業統治の所見は、特定の役員や従業員による犯罪意図の主張に自動的に変換されるべきではない。
投資家開示は管理知識を外部に重要なものにした
AML の失敗は、上場企業が管理、リスク、業績について投資家に説明する場合、証券法の問題になりうる。説明責任の連鎖は、支店業務から財務、法務、投資家対応、経営陣、開示委員会に拡大する。これらの機能は、既知の欠陥が既存の陳述を誤解させるものにするかどうか、ビジネスに帰属する利益が持続可能か、執行、撤退、是正コストにさらされているかを決定しなければならない。
これは、すべてのアラートや未確認の申し立てを開示する要件ではない。重要性は、合理的な投資家が文脈で何を重要と考えるかに関する判断を含む。しかし、その判断は実際の管理証拠を使用しなければならない。本店が顧客情報が信頼できず、監視が不十分で、警告が未解決で、収益性の高いポートフォリオがコルレス先の信頼に依存していることを知っている場合、強力な管理に関する一般的な声明はリスクを誤って伝える可能性がある。開示管理は、重要なコンプライアンス所見を捕捉し、楽観的な言葉が内部記録に対して挑戦されることを保証すべきである。
SEC の2022年の告発と和解を発表するプレスリリースは、Danske Bank がエストニアにおける AML 遵守の失敗について投資家を誤解させたことに関する証券詐欺の告発を解決するために約4億1300万ドルを支払うことに同意したと述べている。SEC は特定の陳述、期間、および申し立てられた不作為を説明した。この事件は和解されたため、慎重な表現は、SEC が証券法違反を申し立て、銀行が解決に同意したというものである;争われた詳細のすべてを裁判所の所見とラベル付けすることは正確でも必要でもない。
根底にあるSEC の訴状は、申し立てられた年表と委員会が異議を唱えた陳述を提供する。また、当時最新の是正表明も説明している。訴状は、被告が同時に和解する場合でも告発文書である。最終的な判決と同意が解決を決定する;訴状は未解決の個別責任を割り当てるために使用されるべきではない。銀行が被告であり、従業員の行為への言及は訴状の帰属を保持しなければならない。
開示の説明責任は、トレーサブルなパイプラインを必要とする。定義されたしきい値を超えるコンプライアンスおよび監査所見は、開示委員会に届くべきである。委員会は、なぜ問題が重要であるかまたは重要でないか、どの公開請求に影響を与えるか、どのような不確実性が残るかを文書化すべきである。収益報告は、現在の収入を、回収、寄付、没収、顧客退出、管理コストにさらされている収入から区別すべきである。取締役会議事録は、挑戦を示すべきであり、単にプレゼンテーションの受領を示すべきではない。
より深い正当性のポイントは、公開投資家が機関を部分的にその管理主張の信頼性に基づいて価格付けすることである。内部証拠と外部言語が乖離する場合、被害は支店に限定されない。経営陣の他の保証への信頼が低下する。発見後の透明な開示は、不確実性を説明する際に範囲を誇張することなく説明できる:レビュー対象の人口、分析の限界、取られた措置、手続きの法的地位。正確性は説明責任と公平性の両方を保護する。
ホーム、ホスト、米国の管轄区域は異なる質問に答えた
クロスボーダーの執行は、各当局の法的質問が分離されなければ重複のように見えることがある。エストニアは支店をホストし、ローカル AML 遵守を監督した。デンマークは銀行のホームステートであり、グループを監督し、経営とガバナンスの義務を含む。欧州機関は、国内の管轄当局が EU 法を遵守したかどうか、枠組みが効果的な調整を生み出したかどうかを検討した。米国は、表明と取引が米国のコルレス銀行と米国金融システムへのアクセスを含むため行動した。デンマークの刑事解決はデンマーク法違反に対処した。これらは重複する事実であり、交換可能な管轄区域ではない。
エストニア金融監督庁の2019年の Danske Bank にエストニアでの活動を終了するよう求める命令は、ホスト監督者の行動であった。それは支店の運営を禁止し、顧客、預金、ローンサービスに注意を払った秩序ある閉鎖を要求した。それはデンマークの命令や米国の罰則として説明されるべきではない。また、閉鎖だけではすべての歴史的顧客や支払いの犯罪性を証明するものではない。
エストニア当局のデンマーク監督報告書への回答は、共有されるが差別化された責任を強調し、Danske Bank がデンマークの監督対象であるガバナンスで失敗したと主張した。この公の意見の相違は、調整問題の重要な証拠である。それは「監督者」があまりにも曖昧である理由を示している。説明責任の分析は、当局、法的権限、期間、利用可能な情報、取られた行動を特定しなければならない。
欧州レベルでは、EBA はエストニアおよびデンマークの管轄当局に対する EU 法違反の可能性に関する正式調査を開始した。調査開始は違反の認定ではなかった。EBA 議長の後の監督者理事会の決定を説明する書簡は、プロセスを通じて作成された勧告案が最終的に却下されたと述べている。その結果は、採用された EBA のいずれかの当局に対する所見として書き換えられてはならない。それでも、断片化された監督がクロスボーダー支店に首尾一貫して対応できるかどうかについての懸念を露呈した。
米国の関連は異なっていた。企業の有罪答弁は、コルレスアクセスを提供した米国銀行に影響を与える詐欺に焦点を当てていた。米国は支店のホームまたはホストの AML 監督者にはならなかった。その管轄権は、米国の金融機関および法律に関連する行為から生じた。この区別を維持することで、執行和解がデンマークとエストニアのすべての規制問題に関する普遍的な判断として使用されるのを防ぐ。
効果的なクロスボーダー監視には、明示的な責任マップが必要である。どの当局が支店を検査できるか、どの当局がグループガバナンスを監督するか、どの情報を交換しなければならないか、緊急警告がどのようにエスカレーションされるか、誰が活動制限を課すことができるかを特定すべきである。カレッジと覚書は、タイムリーな決定を生み出す場合にのみ有用である。権限のギャップは、管理上の複雑さとして正常化されるのではなく、リスクとしてエスカレーションされるべきである。
刑事および規制上の解決は企業の境界を固定した
2022年の解決は、法人としての Danske Bank に対する最も強力な法的所見を生み出したが、境界の規律の必要性を消去しなかった。米国では、銀行は銀行詐欺の共謀で有罪を認めた。認められた事実は、司法取引文書に指定されたスキームと企業責任に関するものである。没収およびその他の条件は、調整された解決の一部を形成した。企業の認諾は、個人の刑事責任を判断することなく、法人責任の目的で役員、従業員、代理人の行為を包含することができる。
デンマーク検察庁のデンマークの解決の発表は、Danske Bank がエストニア事件に関連する違反に対して350億デンマーククローネの罰金と12兆4900億クローネの没収を受けたと述べている。それは、本店での取引監視、疑わしい顧客の調査と報告、不十分なガバナンスと警告への対応の失敗を説明している。これは、企業のデンマークでの結果の公式証拠である。当局が全体の解決を調整したとしても、米国の没収や SEC の金銭的条件と混同されるべきではない。
銀行の認諾、和解所見、申し立ての区別は、個人の公平性にとって重要である。銀行は、人員の行為が法人に帰属するため、解決が確実性を提供するため、エンティティが規定の事実を認めるために責任を受け入れることができる。特定の人物が特定の時に知識、意図、権限を持っていたかどうかは、人固有の証拠を必要とする。公開報告書は、一部の従業員が職務を怠ったか疑わしいように見えたと述べるかもしれない;それは告発、弁護、審理の代わりにはならない。
同じ規律が顧客にも適用される。高リスクまたは疑わしい顧客は、自動的に有罪判決を受けたマネーロンダリング者ではない。疑わしい取引は、自動的に証明された犯罪収益ではない。疑いは、調査と報告のための法的に重要な敷居であり、まさに証明がまだ完全ではないからである。逆に、後の有罪判決がないことは、顧客受け入れまたは監視が適切であったことを示さない。銀行は刑事事件が証明される前にリスクに基づいて行動しなければならない。
財務合計も調整が必要である。2000億ユーロのレビューフロー、SEC の金銭的救済、米国の没収、デンマークの罰金と没収は、異なるものを測定する。それらを追加すると意味のない数字になる。フローは活動を測定する;罰則は罰するか抑止する;返還と没収は支配命令の下での利益または財産に対処する;没収は司法取引条件に従う。調整されたクレジットは重複する徴収を防ぐ可能性がある。説明可能な会計は、各数字の通貨、当局、法的文書、経済的機能を明記する。
解決は、最低限の企業記録を固定し結果を課すため重要である。それらはすべての歴史的事実の質問に答えるわけではない。また、パフォーマンスがテストされなければならない将来の義務を生み出す。解決後の正しい調査は、組織が「立ち直った」かどうかではなく、不正行為を生み出した条件が変更され、新しい弱点が早期に検出されることを実証できるかどうかである。
閉鎖はチャネルを停止したが、完全な修復を証明しなかった
非居住者ポートフォリオの閉鎖とその後のエストニア支店の終了は、決定的なリスク低減措置であった。それらは歴史的エクスポージャーが機能していた特定のチャネルを除去した。しかし、閉鎖は遡及的な検出管理ではない。それはすべての疑わしい支払いを特定せず、すべての資金の出所を確立せず、報告の欠落を修復せず、同様のリスクがグループの他の場所に存在しないことを証明しない。したがって、閉鎖は調査、報告、顧客保護、グループ全体の是正と共存しなければならない。
エストニア当局の支店清算の更新は、清算が2019年10月に開始され、顧客関係の移転と新規事業の制限を説明している。この証拠は、ホスト監督の下での運用閉鎖を確立する。それは、閉鎖後の銀行の企業 AML フレームワークが効果的であったという証拠として誇張されるべきではない。支店は操業を停止する一方、管理の弱点が移行し、レガシーデータに未解決のまま残り、別の事業ラインで再発する可能性がある。
閉鎖はまた、実務的な説明責任義務を生み出す。既存の顧客は合法的な扱いを必要とし、預金とローンは秩序ある処理を必要とし、記録は保存されなければならず、疑わしい活動の調査は継続しなければならない。データを破壊したり、レビューされていない顧客を別の機関に移すような迅速な撤退は、リスクを外部化する。したがって、監督者は緊急性と継続性および証拠保存のバランスを取らなければならない。
グループレベルでは、是正は因果マッピングから始めるべきである。どの設計選択がエクスポージャーを可能にしたか?考えられるカテゴリーには、不十分な買収統合、不明確なリスクアペタイト、弱い実質的支配者確認、ローカル技術、不十分な監視、第一線の対立、低出力のコンプライアンス、不完全な監査フォローアップ、貧弱な信号集約、遅れた取締役会対応が含まれる。各原因には、所有者、目標状態、テスト、証拠が必要である。トレーニングやポリシーの更新は、技術やデータの欠陥を閉じることができない。新しいプラットフォームはそれ自体ではインセンティブや弱い挑戦を解決できない。
銀行の調査および是正ポータルは、支店撤退、強化された金融犯罪能力、システムとガバナンスの変更などの措置を説明している。企業ソースとして、コミットメントと報告されたアクションを特定するのに有用である。それは措置が機能したという独立した保証ではない。証拠の問題は、各主張をどのテストが支持するか、誰がそれを実行したか、どの例外が残ったか、失敗がどのように修正されたかである。
レガシーレビューも同様に重要である。機関は、どの歴史的顧客と取引が再調査されるか、疑わしい活動報告がどのように処理されるか、法執行機関の要求がどのように支援されるか、プライバシーと保存要件が管轄区域間でどのように満たされるかを定義すべきである。完全性は不可能かもしれない、特に古いデータが不十分な場合。説明責任は、完全な是正を主張するのではなく、その制限を公然と述べることを要求する。
是正の証拠は運用上の有効性を示さなければならない
是正は少なくとも4つの証拠段階を通過する。ポリシーが設計できる。管理が実装できる。それが本番で繰り返し運用できる。独立したテストが、それが意図されたリスクに対して有効であるかどうかを評価できる。機関はしばしば最初または第二段階で完了を発表する。エストニア事件は第四段階を要求する。関連する質問は、顧客受け入れ、所有権確認、監視、エスカレーション、取締役会報告が現在、時間をかけて防御可能な決定を生み出しているかどうかである。
設計証拠には、承認された基準、リスクアペタイト、データ定義、割り当てられた説明責任が含まれる。実装証拠には、展開されたシステム、移行された記録、訓練された人員、解決された依存関係が含まれる。運用証拠には、ケースサンプル、アラート結果、バックログ、オーバーライド、顧客退出、報告決定、インシデント対応が含まれる。有効性証拠には、独立した検証、監査結果、規制テスト、リスク見逃し分析、変化する脅威パターンにわたる持続的なパフォーマンスが含まれる。緑色のプロジェクトステータスは、これらの層の代わりにはならない。
Danske Bank の2023年年次報告書は、複数年にわたる金融犯罪計画の完了を報告し、防衛線と独立当事者によるテストを説明し、さらなるテストが調整を特定する可能性があることを認めた。また、解決後の義務と企業保護観察も説明した。これらは具体的な是正開示であるが、依然として経営陣の報告である。それらは、 substantial なプログラムが説明通りに実装されテストされたという結論を支持する;永久的な有効性またはすべての歴史的疑わしい取引の検出を証明するものではない。
2024年年次報告書は、ナラティブをプログラム提供から通常業務の金融犯罪管理フレームワークと継続的な管理テストへと移行させた。この移行自体が高リスクの瞬間である。一時的なプログラムガバナンスは、しばしば追加の人員、経営陣の注意、報告を供給する。持続可能な管理は、プログラム閉鎖後もこれらの規律が安定した所有権、資金提供、モデル保守、エスカレーションとともに存続することを要求する。
メトリクスは、勝利数としてではなくポートフォリオとして解釈されるべきである。より多くのアラートは、強い検出、悪いキャリブレーション、またはより大きなリスクを反映する可能性がある。より少ない顧客は、成功したデリスクまたは不当な排除を反映する可能性がある。より速いクローズは効率を改善するか、調査の質を低下させる可能性がある。有用な証拠は、量と結果および質を組み合わせる:サンプリングによって検証された顧客ファイルの完全性;解決された実質的支配者の不一致;ターゲットテストを通じて評価された監視の精度と再現率;リスク別のアラート経過時間;繰り返しアラートのエスカレーション;疑わしい報告の質;監査例外;規制所見;経営陣のオーバーライド。
自動化はこの証拠モデルに属する。機械学習、ネットワーク分析、ワークフローツールは優先順位付けと一貫性を改善できるが、モデル、データ、説明可能性のリスクを生み出す。人間の調査員は十分なコンテキストと権限を必要とする。モデルは検証、変更管理、ドリフト監視を必要とする。ベンダーは銀行の説明責任を引き受けない。管理が、なぜ顧客が受け入れられたか、アラートがクローズされたか、ネットワークがエスカレーションされなかったかを説明できない場合、洗練は不透明さを減らすどころか増やす可能性がある。
説明可能なガバナンスの姿
説明可能な銀行は、顧客オンボーディングから取締役会保証までの一つの責任マップを維持するであろう。ビジネススポンサーは高リスクセグメントにサービスを提供する決定を所有するであろう。指名された第一線の役員は顧客データと取引管理を所有するであろう。コンプライアンスは最低基準を設定し、例外に挑戦し、停止権限を持つであろう。技術とデータの所有者は、系統、完全性、システムカバレッジを証明するであろう。内部監査は設計と運用の有効性をテストするであろう。経営陣は部門横断的な失敗を解決するであろう。取締役会はリスクアペタイトを承認し、重大な違反と不確実なエクスポージャーに関する直接報告を受けるであろう。
決定権限は証拠と対になるべきである。顧客受け入れは、確認された所有者、目的、資金源、予想される活動、承認理由を記録すべきである。重要な例外には有効期限と独立した承認が必要である。監視カバレッジは、製品、エンティティ、通貨、システムを調整して、重要なフィードが静かに除外されていないことを証明すべきである。コルレス先への応答はコンプライアンスによって確認され、最新のテストによってサポートされるべきである。内部通報者のケースは、保護され、独立したエスカレーションと文書化された処分を持つべきである。
マップは地理的に拡張しなければならない。各支店について、グループはホームとホストの義務、データアクセスの制約、報告ルート、監督者の連絡先を特定すべきである。ローカル法は、ローカルの自律性がグループのエクスポージャーを不明瞭にすることを許さずに、管理要件に変換されるべきである。情報共有の制限は、無知の言い訳として扱われるのではなく、合法的な管理、最小化、許可を通じて設計されるべきである。グループがビジネスを安全に管理するのに十分な情報を得られない場合、その制限はビジネスを継続できるかどうかの決定に属する。
取締役会は先行指標を必要とする。高リスクセグメントへの利益集中、未確認の所有者、監視ギャップ、経過したアラート、繰り返し所見、監査の遅延、従業員の懸念、コルレス先の問い合わせ、規制批判は一緒に現れるべきである。敷居の違反は、事前に定義されたアクションをトリガーするべきである:強化されたレビュー、オンボーディングの一時停止、独立した調査、または撤退。議事録は、行われた挑戦、要求された証拠、到達した決定を特定すべきである。これにより、後の説明責任が後知恵の完全性を要求せずに可能になる。
公開報告も同じ規律を使用すべきである。フロー推定値はフローとしてラベル付けされなければならない;疑わしい人口は疑わしいものとして;証明された収益は裏付けがある場合のみ証明されたものとして。企業の認諾は規制当局の申し立てや個人の主張から区別されるべきである。是正声明は段階とテストを指定すべきである。金額は当局、通貨、法的目的を特定すべきである。これらの慣行は扇情主義を減らしながら、制度上の失敗をより明確にする。
最後に、説明責任は人事異動を乗り越えるべきである。事件は耐久性のある管理記憶になるべきである:買収チェックリスト、支店リスク基準、エスカレーショントリガー、シナリオライブラリ、取締役会報告、独立テスト。繰り返されるエラーは、トレーニングスライドだけでなく、システムとインセンティブを更新すべきである。目的は、犯罪顧客が決して銀行に侵入しないという約束ではない。それは、リスクを知り、矛盾を検出し、エクスポージャーが複合する前に行動し、真実に報告し、管理が失敗したときに学習する実証可能な能力である。
永続的な正当性のテスト
Danske Bank のエストニア事件が重要になったのは、複数の機関が容易に検証できない表明に依存していたからである。顧客は合法的で安定した銀行業務に依存していた。コルレス先は銀行のエンドカスタマー管理に関する説明に依存していた。監督者は正確なグループおよび支店情報に依存していた。投資家はリスクの公開説明に依存していた。従業員は警告に対応するエスカレーションチャネルに依存していた。銀行の正当性は、これらの表明が運用証拠によって裏付けられていたかどうかにかかっていた。
この事件は、2000億ユーロが洗浄されたと証明されたという単純化された主張を支持しない。それは、より正確で制度的に深刻な結論を支持する:非常に大規模な高リスク非居住者事業が不十分な管理を通じて運営された;銀行は米国銀行を欺くことを含む定義された犯罪行為を認めた;規制当局と検察官は特定の企業解決に達した;監督、ガバナンス、開示の失敗は、巨額の金銭的および信頼コストを課すのに十分長く続いた。
その結論は、法的公平性を維持しながら説明責任を強化する。それは、未審理の罪を個人に割り当てることを避ける。デンマーク、エストニア、欧州、米国の機関の異なる権限を尊重する。閉鎖と是正をテストされる証拠として扱い、免除として扱わない。そして、決定的な質問を適切な場所に置く:誰がリスクを見ることができたか、誰がそれを止めることができたか、どの証拠が彼らに届いたか、どのような行動が続いたか、そして機関は現在その管理が機能することをどのように証明しているか。
究極の尺度は、別の見出しの欠如ではない。それは、銀行が顧客の身元から支払い監視、エスカレーション、ガバナンス、開示に至るまで継続的な証拠連鎖を生成できるかどうかである。その連鎖は、調査員、監査人、監督者、コルレス先、取締役会、一般市民に理解可能であり続けなければならない。それが壊れると、支店レベルの弱点がグループ全体の説明責任危機になる可能性がある。それが維持され独立して挑戦されるとき、企業規模は不透明さではなく管理の源になる。
概況
- 約2000億ユーロのレビュー数値は調査人口内の支払いフローを説明しており、全額が犯罪収益を構成するという所見ではなかった。高リスクまたは疑わしい活動と法的に証明された収益は別のカテゴリーとして残らなければならない。
- Danske Bank の企業有罪答弁、デンマークの企業解決、SEC の和解は、銀行に対する定義された請求を確立または解決する。それらはすべての従業員または顧客の個別責任を判断するものではない。
- エストニアのホスト監督、デンマークのホームステートガバナンス監督、欧州の調整、米国のコルレスバンキング管轄権は異なる法的質問に対処し、単一の当局に統合されるべきではない。
- 支店閉鎖、罰則、報告された是正はエクスポージャーを減らし管理を変えたが、耐久性のある有効性には、KYC、実質的支配者、監視、エスカレーション、取締役会監視が本番で機能するという独立した繰り返しの証拠が必要である。

