概況

  • リスク指標は刑事判決として書き換えられてはならない。非居住者の所有、国境を越えた支払い、通常とは異なる取引先、高い顧客評価、監視アラートは、デューデリジェンスの強化や報告を正当化できる。しかし、それらだけで資金が犯罪収益であることやマネーロンダリングが発生したことを証明するものではない。スウェーデン金融監督庁の完全な決定は、バルト三国の子会社でマネーロンダリングが発生したかどうか、またその程度について調査していなかったと明言している。この事件は、Swedbank AB のガバナンスと管理、スウェーデンでの業務、および情報提供に関するものだった。

  • グループレベルの判断は深刻かつ具体的であった。スウェーデン当局は、親会社がバルト三国のマネーロンダリング防止リスクをどのように統治していたかについて、重大な欠陥を発見した。経営陣、CEO、取締役会は2016年から中央管理の柱の弱点に関する情報を繰り返し受け取っていたが、対応は不十分だった。また、スウェーデンの顧客リスク分類と継続的モニタリングの欠陥、完全かつ正確な情報提供の失敗も発見した。結果として、警告と SEK40 億の行政罰金が科され、当局の公式制裁ページに要約されている。

  • エストニアは別の主体に対して異なる法的結果を下した。Finantsinspektsioon は Swedbank AS に対して拘束力のある指令を発行し、リスク理解、組織、顧客デューデリジェンス、疑わしい取引の報告、運用リスク報告の変更を求めた。これは行政監督命令であり、刑事判決でもスウェーデンの罰金でもない。英語文書は翻訳であり、テキストに相違がある場合はエストニア語の原文が優先する。

  • 執行記録は複数であり、単一の罰則ではない。スウェーデンの警告と SEK40 億の罰金、エストニアの指令、Swedbank Latvia に関する米国財務省の和解、および2026年のニューヨークでの和解は、異なる法人、期間、規則、承認に関するものである。スウェーデン・エストニア共同の調査概要は共通の時系列を示すのに役立つが、その見出しは、エストニアが指令を課し、スウェーデンが金銭制裁を課したことを曖昧にしてはならない。

  • 制裁スクリーニングと AML 管理は運用上重複するが、法的には別物である。2023年、Swedbank Latvia は、米国のクリミア制裁の386件の明らかな違反に関して、3,430,900米ドルを納付することに同意した。OFAC は、この行為を非悪質で自主的な開示ではないと説明した。公式の和解記録は、明らかな制裁違反に対する潜在的な民事責任を確立する。これは刑事有罪判決ではなく、支払いがマネーロンダリングに該当することを立証するものではない。

  • 終結した調査は監督上の判断を覆さない。エストニアの刑事捜査は証拠不十分で終了し、米国証券取引委員会は2025年に開示調査を執行なしで終了し、米国司法省は2026年に過去の AML 調査を執行なしで終了した。これらの処分は重要であり、報告されなければならない。いずれもスウェーデンとエストニアの監督記録を免罪に変えるものではない。なぜなら、それらの手続きは異なる質問をし、異なる基準を適用したからである。

  • 元 CEO の刑事事件は声明に関するものであり、ロンダリングではない。スウェーデンの控訴裁判所は2024年に Birgitte Bonnesen を2つの公的声明に関して有罪としたが、他の容疑では無罪とした。その後、スウェーデン最高裁判所は彼女を無罪とした。最終結果は現在の説明において中間結果に取って代わらなければならないが、無罪判決は Swedbank の過去の管理体制が規制要件を満たしていたかどうかを決定したわけではない。個人の発言責任と機関の AML ガバナンスは異なる証拠群である。

  • 是正措置は本国とホスト国の両方のエンティティで実証されなければならない。現在のポリシーは、顧客デューデリジェンス、政治的に暴露された人物の承認、制裁スクリーニングとモニタリングを説明できる。調査の終結は手続き上の不確実性を取り除くことができる。経営陣は金融犯罪対策への投資を報告できる。永続的な証拠は運用面にある。それは、完全な顧客ファイル、直接的な受益者の証拠、調整されたアラート母集団、タイムリーなケース決定、防御可能な疑わしい報告の選択、クロスボーダーのエスカレーション記録、取締役会の挑戦、およびプログラムを単に認証するのではなく残存欠陥を特定する独立した再テストから構成される。

境界: 疑いを統治し、有罪を宣言しない

マネーロンダリング防止システムは、刑事事件が証明される前に機能するように設計されている。銀行は顧客の身元と所有権情報を収集し、想定される目的と活動プロファイルを確立し、地理的リスクと商品リスクを評価し、名前と支払いをスクリーニングし、行動を監視し、逸脱を調査する。ケースは、合理的な説明、強化されたモニタリング、口座制限、疑わしい取引報告、または取引関係の終了に終わる可能性がある。法執行機関は後で資金を前提犯罪に結びつけるかもしれないし、結びつけないかもしれない。その不確実性は予防的管理の欠陥ではなく、それらが存在する理由である。

Swedbank の事例は、公式筋が分離していたいくつかの命題を公の議論が結びつけたため、異常に規律ある言葉遣いを必要とする。多額の資金移動は不正でなくても高リスクとなり得る。顧客は犯罪者でなくても非居住者の受益者を持つことができる。規制当局はすべての支払いを犯罪に結びつけなくても不十分な管理を指摘できる。検察官は銀行の事前管理が十分であったと判断しなくても証拠不十分で事件を終結できる。制裁当局はマネーロンダリングを主張しなくても明らかな違反を和解できる。裁判所は銀行監督当局の組織的調査結果を再検討することなく、元経営幹部を公式声明に関して無罪にできる。

ガバナンスに関して言えば、実務上の基準は、取締役会がロンダリングが証明されなかったと発表できるかどうかではない。グループが、早期にエクスポージャーを認識し、それに比例した管理を適用し、意思決定者に正確な情報を提供し、内部警告に対応し、監督当局と率直にコミュニケーションしたことを示せるかどうかである。銀行は、モニタリングモデルを修正したり、不足している所有権の証拠を入手したりする前に、刑事判決を待つわけにはいかない。同様に、説明責任に関する記事は、管理の失敗をショートカットとして使い、起訴されていない顧客や従業員を犯罪で非難することはできない。

最初の設計要件は、管理された意味を持つ語彙である。「高リスク」はリスク評価結果を特定するべきである。「異常」は期待されるプロファイルからの逸脱を特定するべきである。「アラート」はシステムまたは手動のシグナルを特定するべきである。「疑わしい」は、該当する法律の下での文書化されたアナリストまたは報告の判断を反映するべきである。「犯罪収益」は、その法的説明を支持する証拠のために留保されるべきである。ダッシュボード、取締役会資料、および公式声明がこれらの言葉を互換的に使用する場合、エスカレーションは正確さと公平さの両方を欠くことになる。

バルト地域の成長により、所有権と取引の証拠がグループの問題に

Swedbank の本国市場にはスウェーデン、エストニア、ラトビア、リトアニアが含まれ、バルト地域の事業は子会社を通じて行われていた。子会社構造は、法的責任、監督、および保護された顧客情報を分割する。しかし、連結グループに影響を与える可能性のあるリスクを理解する親会社の義務を排除するものではない。より難しいガバナンスの問題は、すべてのデータが自由に移動できる、または親会社がすべてのホスト国の義務を自ら実行するというふりをすることなく、グループ管理のために十分な比較可能な情報を入手することである。

非居住者ビジネスはその課題を高める。現地で設立された顧客は、他の場所で所有され、主に国外で取引を行うか、一連の企業体や仲介業者を利用する可能性がある。居住地は属性の1つにすぎない。効果的なリスク評価には、自然人受益者の身元、必要な場合の資産と資金の源泉、事業目的、想定される取引相手、国、商品、支払い経路、現金利用、仲介業者、および銀行を選択した理由が必要である。また、所有権や活動が変化したときにそれらの事実を更新するプロセスも必要である。

エストニア監督当局の補足ファクトサマリーは、裁定されたロンダリング取引のリストではなく、現地システムの欠陥を説明していた。その区別は、真の管理単位、すなわち関係性とその証拠を示している。オンボーディングは一度限りの書類収集であってはならない。銀行は、書類が独立した登録機関や信頼できる情報源と一致しているか、所有権の説明が首尾一貫しているか、期待される活動が妥当か、その後の取引がその理解と一致しているかをテストしなければならない。

グループの集約はさらに別の層を追加する。個人または関連ネットワークは、複数のバルト子会社に口座を保有したり、グループ内の他の場所の顧客と取引したりする可能性がある。現地チームは自社のファイルを見ることができるが、連結エクスポージャーを見逃している可能性がある。親会社はサマリーを見ることができるが、その品質に異議を唱えるために必要な詳細を欠いている。耐久性のあるアーキテクチャは、共通の顧客および関係性の分類法、合法的なマッチングを可能にする識別子、データ品質のしきい値、および国境を越えたリクエストのための正式な手順を使用する。共有できなかったものとその理由を記録し、ギャップを見えないままにするのではなく、補償的なレビューを割り当てる。

リスクアペタイトも測定可能でなければならない。銀行が「限定的な」高リスク非居住者ビジネスを受け入れるという声明は、制限とエスカレーションのトリガーを定義しない限り、運用可能ではない。取締役会は、リスククラス、国、所有権タイプ、商品、支払い経路、期限切れレビューの経過期間、およびアラートバックログごとに、件数とエクスポージャーを必要とする。また、単なる顧客数の合計ではなく、退出、例外、および疑わしい報告の傾向を必要とする。制限は、キャパシティが枯渇する前にオンボーディングを停止するか、指名された承認を要求するべきである。そうでなければ、レポートが依然としてアペタイト内のポジションを説明している間に、商業的成長が管理リソースを超える可能性がある。

情報はリーダーに届いたが、エスカレーションは十分な行動を生み出さなかった

スウェーデンの決定から得られる最も重要なガバナンスの教訓は、リーダーが情報を受け取っていなかったことではない。情報が繰り返し利用可能であったにもかかわらず、十分な対応がなされなかったことである。2016年以降、当局は経営陣、最高経営責任者、取締役会がバルト地域の AML 業務の中心部分における深刻な欠陥について報告を受けていたと述べている。内部調査、特別調査、外部報告が追加の警告を提供した。リソースと能力は不十分であり、役割と責任は不明確であった。

このパターンは、伝達とエスカレーションの違いを浮き彫りにしている。報告書が委員会の資料に含まれた時点で伝達される。受領者が結果を理解し、責任者を割り当て、期限を設定し、リソースを提供し、必要に応じて活動を制限し、クローズを確認した時点でエスカレーションされる。議事録には、行われた異議申し立て、要求された証拠、異論、暫定的な管理、残余リスクを受け入れる理由を記録すべきである。業務権限に変更がないまま赤色の所見が繰り返される場合、ガバナンスはリスクの所有権を変更せずに情報を管理的に吸収したことを示す可能性がある。

取締役会はまた、安心のためではなく、意思決定のために設計された情報を必要とする。平均値は最も古い顧客レビュー案件を隠す可能性があり、クローズ率は品質の低さを隠す可能性があり、アラート件数はリスクが低下したのではなくしきい値が変更されたために減少することがある。したがって、経営情報には、基礎となる母集団、定義、経過時間、重要な例外、モデルの変更、独立した検証結果を含めるべきである。管理機能が評価を変更したり問題をクローズしたりする場合、前後の証拠を保持し、その判断を承認した者を特定すべきである。

エスカレーションは、管理能力とビジネス許可を結びつけるべきである。調査担当者が防御可能な期間内にアラートを処理できない場合、銀行はアラートを生成する活動を削減するか、熟練スタッフを追加するか、より厳格な取引管理を課すべきである。実質的支配者が確認できない場合、上級スポンサーが風評リスクを受け入れるという理由だけで取引関係を進めるべきではない。コンプライアンスは真の拒否権限を持たなければならず、その行使が報酬や昇進の見込みに損害を与えてはならない。そうでなければ、正式な三道防衛モデルは商業的優位性と共存しうる。

この事例は、グループ取締役会に現地の意見が必要である理由も示している。グループレベルのダッシュボードは報告を標準化するかもしれないが、ホスト国のコンプライアンス責任者は自国の顧客母集団、報告ルール、データ制約を理解している。彼らは関連する取締役会委員会に直接アクセスし、現地またはグループの経営陣によるフィルタリングから保護される必要がある。逆に、取締役会は、現地のコンプライアンス主張が法的解釈、サンプル結果、管理指標、または仮定に基づいているかどうかをテストできるべきである。ガバナンスはそれ自体のための集中化ではなく、組織の境界を越えて異議を唱える文書化された能力である。

顧客リスク分類とモニタリングは一つの証拠連鎖を形成しなければならない

スウェーデン当局は、スウェーデン銀行内の顧客リスク評価に欠陥があることを発見し、顧客リスク分類モデルが検証されていないと述べた。また、継続的な取引関係のモニタリングに欠陥があることも特定した。これらは関連した失敗である。モニタリングシナリオは、銀行が顧客についてどのように認識しているかに依存する。リスクプロファイルが不完全または誤っている場合、モニタリングエンジンが設計通りに動作していても、しきい値やアナリストの期待値が誤って調整される可能性がある。

防御可能な分類モデルは、宣言された変数とデータ系統から始まる。所有権、居住地、業界、法的形態、製品、チャネル、地理、取引の期待値、不利な情報、政治的に暴露された人物のステータスがどのように評価に影響するかを説明すべきである。データが欠落している場合は、見かけ上安全な値をデフォルトとするのではなく、精査を強化すべきである。手動オーバーライドには、理由、承認、有効期限、事後分析が必要である。検証では、概念的妥当性、実装、データの完全性、識別パフォーマンス、重要なサブ集団の結果をテストすべきである。

取引モニタリングは、元の取引からアラート、ケース、処分に至るまで、トレーサブルな接続を必要とする。シナリオインベントリには、対処されるリスク、データフィールド、しきい値、管轄区域、制限、変更履歴を記録すべきである。バックテストでは、既知の問題パターンがアラートを生成したかどうかを特定すべきである。サンプリングでは、速度だけでなく調査品質についてクローズされたアラートを検証すべきである。誤検知はキャパシティを消費するため重要であるが、有用な検出が維持されたことを銀行が実証しない限り、ボリュームの削減は成功ではない。

顧客ファイルと取引ケースは相互に情報を提供すべきである。新たな実質的支配者、事業ライン、または回廊を発見したアナリストは、プロファイルの更新、おそらくは評価の変更をトリガーすべきである。定期的なレビュー担当者は、以前のアラート、報告判断、法執行機関の要求、取引例外を確認できるべきである。退会は、関連口座とダウンストリームリスクについて評価されるべきである。各チームが別のチームにスクリーンショットやスプレッドシートを要求する断片化されたツールは、グループガバナンスが解決すべき情報ギャップを再現する。

自動化は一貫性を向上させる可能性があるが、前提を隠すこともある。モデルはケースをランク付けしたり、低リスクアラートを解決したり、言語間でエンティティをマッチングしたりする場合がある。その責任者は、地理および顧客セグメントごとのパフォーマンス指標、モデルドリフトの制御、説明可能な判断記録、結果が重要な場合の人間によるレビューを必要とする。データ主権の制約は、アクセス、目的制限、保持に組み込まれるべきである。統合されたリスクパターンを誰も見ることができなかった理由を後付けで正当化するために使われるべきではない。

エストニアの教訓は、すべての支払いに関する宣言ではなく、修復を要求した

Finantsinspektsioon の措置は、エストニア子会社である Swedbank AS を対象とした。監督当局は、子会社の AML リスク管理システムに深刻な弱点を特定し、包括的な対策を要求した。現地組織は、過去および現在のリスクの理解を向上させ、組織体制を修正し、顧客理解を強化し、疑わしい取引や運用リスクの報告慣行を見直す必要があった。

手続き上の背景は重要である。監督当局のよくある質問では、二重処罰が認められないため、軽犯罪手続きが検察主導の刑事捜査に切り替えられたと説明されている。この文書はまた、銀行が命令に従わなかった場合に科される可能性のある強制金についても記載していた。これらの可能性のある金額は執行メカニズムであり、既に課された罰金や有罪判決ではなかった。

命令は監査可能な是正義務を生み出す。各要件は、根本原因、責任者、計画された管理、データ依存関係、完了日、検証方法にマッピングされるべきである。クローズには、実際の母集団からの証拠(レビュー済みの顧客ファイル、再計算された評価、調整されたシナリオ、経過したアラート、報告判断、スタッフの能力、品質保証結果)が必要である。銀行が新しい方針で対応しても、その方針が顧客やケースの結果をどのように変えたかを再構築できない場合、それは是正ではなく意図の文書化に過ぎない。

現地とグループの是正も調整する必要がある。現地子会社がホスト監督当局を満たしていても、グループ報告にはまだ比較可能なデータが欠けている場合がある。グループプログラムがツールを標準化しても、現地の法的要件を見落とす場合がある。適切な証拠マトリックスは、どの要件が子会社に属し、どの要件が親会社に属し、どの要件に協調行動が必要かを示す。それにより、個別の承認とテストを維持し、グループ取締役会に依存関係と残存リスクの統合ビューを提供する。

エストニア監督当局の2020年の年次報告書には、Swedbank が行動計画とリスク管理への投資のレビューを提出したと記録されている。これは有用な日付付きの対応証拠である。しかし、すべての措置が完了または有効であったことの証明ではない。提出された計画が野心的である可能性があり、投資が技術を購入することはあっても、顧客データが改善されたり、アラートがより正確になったり、調査担当者が適切なケースをエスカレーションしたりすることは示さない。これらの主張には、その後の運用証拠が必要である。

規制当局との協力自体が管理された銀行プロセスである

スウェーデン当局は、Swedbank が2019年の調査およびそれ以前の案件において要求された情報を完全に提供せず、2019年3月のあるケースでは虚偽の情報が提供されたことを発見した。この問題は単なる広報上の問題ではなかった。規制当局は、リスクを評価し介入の必要性を判断するために、完全でタイムリーかつ正確な記録に依存している。したがって、弱い規制対応プロセスは、別個の健全性および行動リスクとなり得る。

銀行は、正確な範囲、所有者、保管者、法務レビュー、検索方法、データソース、除外条件、品質チェック、納品履歴を含む監督請求の目録を必要とする。回答は、ソース文書と変換を保存すべきである。回答が変更された場合、銀行はその理由を説明し、影響を受ける以前の提出物を特定すべきである。上級管理職の証明は、一連の非公式な保証ではなく、文書化された完全性チェックに基づくべきである。

このプロセスは、法的境界を崩壊させることなく子会社全体に及ぶ必要がある。親会社は、ホスト国のエンティティが保持する情報を必要とする場合があり、プライバシー、銀行秘密、特権、調査制限が適用される可能性がある。法的制約は正確に記録され、集計、安全なレビュールーム、現地での直接作成などの許可された代替手段を用意すべきである。「現地ルールが共有を妨げる」という曖昧な声明では不十分である。また、中央からの圧力が違法な移転を引き起こしてはならない。説明責任のテストは、グループがこれらの衝突を予見し、それでも規制当局に確実に回答できるかどうかである。

記録には、耐久性のある保存と発見可能性も必要である。取締役会資料、委員会議事録、モデルバージョン、顧客リスク判断、アラートファイル、調査報告書、通信は、一貫した識別子に結び付けられるべきである。検索結果は再現可能であるべきである。以前の警告を取得できない銀行はそれを繰り返す可能性があり、好都合なナラティブを支持する文書のみを取得する銀行は協力を信用して示すことができない。独立した法務および監査レビューは、ネガティブな証拠(何が欠けている可能性があるか)をテストすべきであり、単にプロダクションフォルダにファイルが含まれていることを確認するだけではない。

市場開示は関連するが別個の義務を生み出す。公開声明は監督当局向けに集められた情報を使用することがあるが、重要性、機密性、法的基準は異なる。銀行は、内部統制の所見、規制上のやり取り、公的な表現を調整できる開示委員会を必要とする。声明が正確である理由、どのような条件が必要か、新しい情報がどのように評価を変えるかを記録すべきである。このプロセスは、時期尚早な告発と、既知の欠陥から意味を剥奪する安心させるような表現の両方に抵抗すべきである。

OFAC:定義されたエンティティと期間による制裁和解

OFAC のケースは、Swedbank Latvia と米国のクリミア制裁に関するものであった。財務省の記録によると、顧客が2015年から2016年にかけて、クリミアのインターネットプロトコルアドレスからラトビア銀行の電子プラットフォームを使用して、米国のコルレス銀行を通じてクリミアの人物に送金を行った。Swedbank Latvia は、386件の明白な違反に対する潜在的民事責任を解決するために、USD3,430,900を支払うことで合意した。OFAC は、この行為を非悪質であり、自主的な自己開示ではないと説明した。

当機関の短いアナウンスメントとその2023年のエンフォースメントレジストリは、処分と金額を裏付けている。しかし、これらをマネーロンダリング認定に変えるものではない。制裁管理は、取引、当事者、場所、または禁止サービスが制限プログラムに該当するかどうかを問う。AML 管理は、顧客リスク、異常な活動、疑わしい犯罪収益について問う。同じデータ(本人確認情報、地理情報、デバイスの位置情報、支払いチェーン)が両方のシステムを支える可能性があるが、法的分析は別個のままである。

運用面では、この事例は、スクリーニングが支払いメッセージ内の名前にのみ依存できない理由を示している。デジタルチャネルは、IP 位置情報、デバイス、ログイン、受取人情報を生成し、禁止された関連性を示す可能性がある。管理は、これらのデータがいつ活動をブロックし、制裁審査を生み出し、強化されたデューディリジェンスを促すかを定義すべきである。また、顧客住所、デバイス位置情報、支払い先の不一致に対処し、決定の証拠を保持すべきである。コルレス銀行のルーティングは重要である。なぜなら、国内支払いが米国を経由して決済される場合、米国の管轄権が生じるからである。

グループ学習はエンティティの帰属を消去すべきではない。ラトビア子会社の和解により、親会社や他の子会社が同等のチャネル管理をテストすることができるが、明らかな違反は指定されたエンティティと期間に属する。取締役会は全社的な是正を追跡すべきであり、法的報告はどの会社がどの支払いを行い、どの法律が適用され、何が認められたかまたは和解されたかを明記する。その規律により、リスクの集約が責任の集約になるのを防ぐことができる。

公的声明と Bonnesen 手続き

元最高経営責任者 Birgitte Bonnesen に対する刑事事件は別の道をたどった。それは、銀行のエストニア AML 問題に関する公的声明が誤解を招くものであったかどうか、および内部情報が不適切に開示されたかどうかに関するものだった。彼女をマネーロンダリングで起訴したわけではなく、刑事裁判所に Swedbank AB の AML フレームワークの適切性を監督官の権限の下で判断させるものではなかった。

2024年9月、スヴェア控訴裁判所は、元 CEO を重大詐欺で有罪としたが、他の容疑については無罪としたと発表した。この判決は実際の手続き上の出来事であり、古い要約が有罪と記述している理由を説明する。これは現在の最終的な status ではない。

その後、スウェーデン最高裁判所は事件番号 B 7476-24の最終判決を下し、ボネセンを無罪とした。現在の記事は、結果を述べる際にこの無罪判決を先頭に置かなければならない。また、何が決定され、何が決定されなかったかの範囲を保持しなければならない。この結果は、スウェーデン金融監督庁の以前の機関による所見を否定するものではない。なぜなら、裁判所は異なる法的枠組みの下で公的声明に関する個人の刑事責任を扱ったからである。

この一連の流れは、案件ステータス管理がガバナンスと出版に属する理由を示している。データベースは、手続き、当事者、申し立てまたは問題、裁判所または当局、日付、ステータス、上訴、および後続の結果を保存すべきである。記事、取締役会資料、デューデリジェンス報告書は、手続きの履歴を削除せずに最新の結果を引き出すべきである。「起訴」、「有罪」、「上訴」、「無罪」、「執行なしで終了」などの用語は、記憶ではなく、管理されたステータスフィールドから生成されるべきである。

また、帰属の重要性を強調する。控訴裁判所の所見は、覆された後に永続的なものとして再述されるべきではない。最高裁判所の無罪判決は、すべての基盤となる公的声明がすべての文脈で完全であった、または銀行の管理体制が有効であったという宣言に拡大されるべきではない。監督当局の所見は、元役員が犯罪を犯したことを示唆するために使用されるべきではない。正確性には、これら3つの制限すべてが同時に必要である。

エストニアとアメリカ合衆国での閉鎖

エストニアの刑事手続きは後に終了した。エストニアの公共放送局は、検察庁が疑惑の前提犯罪の関連性を調査した後、証拠不十分でSwedbank のマネーロンダリング捜査を終了する決定を下したと報じた。これは検察の決定文書そのものではなく、付随する状況記録である。そのように帰属されるべきである。証拠不十分は積極的な無実を証明するものではなく、不十分な管理に関する行政上の判断を覆すものでもない。

米国では、SEC が2025年9月に Swedbank に対し、過去の開示に関する執行措置なしの調査を終了したと通知した。同行は調査が2019年に開始され、歴史的な開示に関するものだったと述べている。これは SEC の実質的な判断ではなく、企業による当局の処分発表である。正確な表現は、SEC がすべての開示が正確であると判断したわけではなく、調査が執行なしで終了したということである。

2026年1月、Swedbank は、Department of Justice が過去の AML調査を執行措置なしで終了したと発表した。これにより、手続き上の不確実性が軽減され、現在の記録の一部となる。しかし、不審な取引が銀行を通じて行われたことがなかったことや、以前の管理上の失敗が存在しなかったことを証明するものではない。執行措置を取らないという決定は、証拠、法律、裁量、協力、その他の考慮事項を反映している可能性があり、短い終了通知では説明されない。

最終的に開示された米国の和解は2026年7月16日に成立した。Swedbank は、2016年と2018年の2回にわたり、New York State Department of Financial Services に情報を開示しなかったとして、同当局に5000万米ドルを支払うことに合意したと発表し、過去の不備に関するすべての調査はこれで終了したと述べた。同社の内部情報リリースが、この最新状況に関する利用可能な公開記録である。

証拠の境界は重要である。なぜなら、DFS の命令自体が引用された記録の中に含まれていないからだ。記事は、金額、2回の開示機会、日付、そして会社の終了声明を報告できるが、リリースに記載されていない認容、詳細な調査結果、監視条件、またはより広範な AML 罰則を創作すべきではない。「すべての調査は終了した」というのは、Swedbank が報告した手続き上の終了を述べているにすぎず、解決済みのスウェーデン、エストニア、OFAC、または DFS の結果を消し去るものではない。

現在の管理は設計上の証拠であり、過去または将来の有効性の証明ではない

Swedbank は現在、顧客の特定と確認、所有権の理解、制裁対象者リストと政治的に重要な人物(PEP)リストに対する顧客ベースの毎日のスクリーニング、国際送金のリアルタイムスクリーニング、政治的に重要な人物またはその他の関連する高リスク関係に対する承認許可を含むグループ手順を説明している。同社の現在のAML およびテロ資金対策ページには、ポリシーや委託レビュー資料へのリンクも掲載されている。

これらは賢明な設計要素である。しかし、過去の管理が機能していたことを証明することはできない。なぜなら、それらは後の状態を説明しているからである。また、それら自体で現在の有効性を証明することもできない。ポリシーが受益者確認を要求しても、ファイルが不完全なままである可能性がある。スクリーニングエンジンが毎日稼働しても、参照データや文字変換に欠陥がある可能性がある。リアルタイムの支払いスクリーニングがリストに載っている名前を検出しても、地理的または所有権の関連性を見逃す可能性がある。意思決定者が完全なリスク情報を欠いている場合、承認が日常的になる可能性がある。

同社の年次報告書アーカイブは、調査、財務引当金、ガバナンスの変更、改善報告に関する日付入りの企業年表を提供している。年次報告書は、独立した判断ではなく、企業による一次開示である。各主張が特定の年とページに結びつけられ、監督当局の証拠と比較されるときに最も有用である。後の報告書の進捗状況の記述は、以前の規制当局の調査結果を黙って置き換えるべきではなく、保証意見として扱われるべきでもない。

運用上の有効性には、母集団レベルの証拠が必要である。顧客デューデリジェンスについては、リスクセグメント別の完全性と品質結果、期限切れのレビュー、確認された所有権の変更、例外事項を意味する。モニタリングについては、カバレッジ、バックテスト、アラートの経過時間、ケース品質、報告結果、しきい値の変更、既知のイベント検出を意味する。制裁については、リスト更新の遅延、マッチ品質、地理的コントロールテスト、ブロックまたは拒否された支払いのレビューを意味する。ガバナンスについては、問題の再発、クローズの検証、取締役会の挑戦、現地での特定からグループ行動までの時間を意味する。

独立したテストは、失敗を見つけるように設計されるべきである。サンプルには、複雑な法的構造、クロスボーダーネットワーク、休眠からアクティブへの口座、手動オーバーライド、退会した顧客、サービス目標付近でクローズされたケースを含むべきである。レビュアーは、ソースデータから評価とアラート結果を再現すべきである。調査結果は、銀行が繰り返しのサイクルを通じて持続可能なパフォーマンスを実証するまで、未解決のままであるべきである。経営陣の証明から構築されたグリーンダッシュボードは、顧客、取引、ケースから取得された証拠と同等ではない。

合法的なクロスボーダーチャレンジのためのデータアーキテクチャ

「単一顧客ビュー」というフレーズは、難しい法的および技術的な選択を隠す可能性がある。スウェーデンとバルト諸国にまたがって事業を展開するグループは、顧客、所有者、取引先がいつ接続するかを知る必要があるが、個人データと銀行情報は、適切なアクセスと保持をもって合法的な目的のために処理されなければならない。答えは無制限の中央コピーではない。承認された分析を可能にし、すべてのアクセスを説明責任にするアーキテクチャである。

共通の識別子とエンティティ解決方法は、ソースの来歴と信頼性を保持しながら、法人、自然人、口座、デバイス、住所、取引先を接続するべきである。ローカルシステムは、定義されたリスク属性を公開し、詳細の制御されたエスカレーションを可能にするべきである。グループは、誤一致と見落とし一致、言語のバリエーション、所有権の日付を記録するべきである。アクセスはロールベースであり、記録され、レビューされるべきである。機密性の高いケースでは、広範な配布ではなく、制限された調査環境が必要となる場合がある。

データ品質はガバナンスに属するものであり、技術だけの問題ではない。重要なフィールドにはそれぞれ、所有者、定義、ソース、検証ルール、鮮度基準、例外処理のプロセスが必要である。取締役会は、所有者、地域、または予想活動データの欠落がリスクモデルや監視範囲に影響を与えていないかを確認すべきである。モデルのパフォーマンス統計は、読み込みに失敗したレコードを母集団から除外している場合には意味をなさない。照合では、ソースシステムの合計と監視・報告システムを比較し、説明のつかない差異を調査すべきである。

エスカレーションワークフローは同じアーキテクチャを横断すべきである。現地のアナリストの懸念は、定義された重要性に従って、適切なホストコンプライアンス責任者、グループの金融犯罪部門、および上級委員会に到達すべきである。記録には、誰が閲覧したか、どのような証拠が要求されたか、どのような暫定的な制限が適用されたか、どのようにして決定が現地の関係に戻されたかが示されるべきである。法的制限により詳細の共有が妨げられる場合、ワークフローは構造化されたリスクシグナルを記録し、権限のある者による合法的なレビューを手配すべきである。

自動化はネットワークや異常を優先順位付けできるが、説明責任は依然として人間と組織にある。モデル所有者は目的と制限を定義し、データ所有者は入力を保証し、調査担当者はケースを決定し、コンプライアンスは報告を決定し、ビジネスリーダーは関係を管理し、取締役会はリスク選好を設定しパフォーマンスに挑戦し、内部監査はシステムをテストする。名前付きの責任は、全員がシグナルの一部を受け取るものの、誰もエンドツーエンドの解決を所有しないという一般的な失敗を防ぐ。

測定は、エクスポージャー、アラート、報告、罰則、損失を区別すべきである

金融犯罪に関する語りは、しばしば異なるものを測定する数字を組み合わせる。取引量は移動した資金を測定し、違法な収益ではない。高リスク顧客数は分類を測定し、犯罪者ではない。アラートはシステムシグナルを測定し、疑わしい報告ではない。疑わしい報告は銀行の報告判断を測定し、起訴ではない。行政罰金や和解は特定の法律に基づく法的解決を測定し、顧客の損失ではない。時価総額の変動は投資家の評価を測定し、規制当局の損害計算ではない。

Swedbank の事例には測定辞書が必要である。SEK40 億は Swedbank AB に対するスウェーデンの行政罰金である。USD3,430,900は Swedbank Latvia が明らかなクリミア制裁違反で OFAC と和解した金額である。USD5000 万は、情報開示の2つの失敗に対する2026年の DFS 和解で報告された金額である。これらは決して換算されて「マネーロンダリング罰金」の合計として追加されるべきではない。そうすると、エンティティ、為替日付、法的根拠、および認諾文言が不明瞭になる。

同じ規律が過去の取引フローにも適用される。高リスク顧客または回廊に接触した支払いは自動的に疑わしいわけではなく、疑わしい取引が自動的に犯罪収益であるわけでもなく、総フローが純損失であるわけでもない。推定値は、フィルター、時間枠、顧客の連結、通貨換算に依存する可能性がある。公表される数字は、その母集団、方法論、期間、ソースを特定し、それがカウント、価値、エクスポージャー、推定値、または裁定額であるかを明示すべきである。

取締役会はこの精度を必要とする。なぜなら、管理決定は分母に従うからである。1万件のアラートの滞留は、顧客母集団、リスク構成、シナリオ変更、人員配置、経過時間によって、憂慮すべきものにも管理可能なものにもなる。高いクローズ率は、効率的な解決または表面的な調査を反映する可能性がある。高リスク顧客の減少は、リスク低減、再分類、またはネットワークレビューなしの離脱を反映する可能性がある。したがって、メトリクスは量と質、成果、方法論の変更を組み合わせるべきである。

コミュニケーションチームにも同じ辞書が必要である。公の言葉は、犯罪が証明されなかったと言って深刻な管理上の指摘を軽視したり、予防的なアラートを犯罪告発に誇張したりすべきではない。開示では、当局、エンティティ、期間、手続き、現在のステータスを明記すべきである。控訴により結果が覆されたり、調査が終了した場合、更新は履歴を保持しつつ、最終的な状態を明確にするべきである。

効果的な是正が証明すべきこと

顧客受け入れについては、銀行は、なぜ関係が受け入れられたか、受益所有権者は誰か、どのような独立した証拠がそれを裏付けたか、どのような活動が予想されたか、誰が例外を承認したかを再現できるべきである。品質テストは、最もリスクが高く最も複雑な構造をカバーし、データ不足がエスカレーションを引き起こすことを示すべきである。レビュー間隔は、カレンダーだけでなく、イベントに応じて設定されるべきである。

モニタリングについては、銀行は、すべての関連取引が完全なデータで正しいシナリオに到達すること、しきい値がリスクを反映すること、アラートが訓練されたスタッフによって調査されること、重要な発見が顧客プロファイルを更新することを実証すべきである。バックテストは、既知のパターンと独立して選択されたサンプルを使用すべきである。シナリオ変更は承認され、バージョン管理され、意図しないギャップがないか評価されるべきである。キャパシティは、急増、合併、システム移行中も適切に維持されるべきである。

制裁については、グループは顧客、所有者、取引相手、支払いメッセージ、および関連する地理的またはチャネルのシグナルをテストすべきである。適時のリスト更新、防御可能なあいまい一致、場所の不一致のエスカレーション、エンティティ間での一貫した処理を示すべきである。コレスポンデント支払い経路は、解放前に理解されるべきである。明らかな違反とニアミスは、あるエンティティの法的結果を他のすべてに帰属させることなく、企業全体の学習に活かされるべきである。

報告と協力については、監督当局や法執行機関からの要請は棚卸され、再現可能であるべきである。銀行は生成物をソースシステムと照合し、限界を開示し、誤りを速やかに修正し、承認記録を保存すべきである。疑わしい取引の判断は現地法を満たし、機密を保持すべきであり、グループのガバナンスは合法的な集約情報とテーマ別情報を受け取る。記録保存は数年後の再構築を支援すべきである。

取締役会にとって、証拠は結果を伴う挑戦を示すべきである。制限はオンボーディングと取引活動を制約すべきである。コントロールリーダーは委員会への直接アクセスとビジネスを拒否する権限を持つべきである。問題は独立した検証後にのみクローズされ、繰り返し発生する指摘は根本原因のレビューを引き起こすべきである。報酬はレッドメトリクスの迅速な消失ではなく、耐久性のあるコントロールパフォーマンスに報いるべきである。

最後に、修復は人事異動や手続き上の終了後も持続すべきである。新しいリーダー、完了した調査、支払われた和解金は、このエピソードを終わらせようとする圧力を生み出す可能性がある。成熟した機関はコントロールをテストし続ける。なぜなら、根底にあるインセンティブ(成長、利益率の高い高リスク関係、断片化されたデータ、安心させる報告)は再び現れる可能性があるからである。最も強力な証拠は、当局が質問をやめたことではない。銀行自身のシステムが外部のトリガー前に弱点を発見、エスカレート、修正し続けていることである。

保証業務には、個々の欠陥から企業全体の変革に至る明確な経路も必要である。ファイルレビューで所有権の証拠が欠落していることが判明した場合、そのファイルを修正するだけで対応を終わらせるべきではない。銀行は影響を受ける顧客集団を特定し、同じデータソースまたは手順が同様のギャップを引き起こしたかどうかを判断し、リスク評価と監視が歪められたかどうかを評価し、監督者または以前の決定が修正を必要とするかどうかを決定すべきである。内部監査はその後、元の欠陥と集団対応の両方をテストすべきである。これにより、検出から影響評価、是正、検証に至る閉じた証拠ループが作成される。

このループは、不必要な個人情報を公開することなく取締役会に見えるようにすべきである。委員会報告では、影響を受ける集団、管轄区域、根本原因、暫定的な保護措置、期限切れのアクション、検証結果を示すことができる。重要なケースでは、制限付きの付録や直接のブリーフィングが必要になる場合がある。取締役会の役割は、すべてのアラートを再調査することではなく、経営陣が完全な集団を定義し、リスクを封じ込め、独立したチャレンジを割り当てていることを確認することである。修復プログラムは、何が変わったかだけでなく、どのような証拠があればリーダーが再びビジネスを停止するのかを説明できる場合に信頼性が高まる。

結論

Swedbank のバルト説明責任ケースは、慎重に限定された法的結果を持つガバナンスの記録である。スウェーデンの監督当局は、親会社のガバナンス、スウェーデンの顧客リスク分類、監視、規制情報における深刻な欠陥を認定し、警告と SEK 40億の罰金を科した。エストニアの監督当局は現地子会社に教示を課した。OFAC は Swedbank ラトビアによる明らかなクリミア制裁違反を解決した。その後のエストニアと米国の調査は刑事または SEC の執行なしに終了し、元 CEO は最終的に無罪となり、2026年7月の DFS 和解は、会社が報告した2つの歴史的な開示違反を解決した。

これらの結果は、疑問視されたすべての取引が資金洗浄されたという評決を構成するものではなく、終了は監督上の所見を消し去るものではない。それらの共通の教訓は運用的なものである:クロスボーダー銀行は、顧客の証拠、取引データ、警告、決定を、行動できる人々に合法的に届けなければならない。取締役会は知識を制限、リソース、検証済みの修復に変えなければならない。規制当局と市場は、完全で正確に範囲が定められた情報を受け取らなければならない。成功は、組織がソース記録から最終的なエスカレーションに至るまで、同様のリスクが現在では検出され、公表が行動を不可避にする前に管理されることを証明できるときに測定される。