Резюме
- Эстонское отделение Danske Bank показало, как неполные клиентские данные, фрагментированные локальные системы, автономия отделения, корреспондентский доступ и запоздалая эскалация могут превратить прибыльный высокорисковый портфель в общегрупповые правовые и репутационные издержки.
- Подотчётность требует, чтобы банк разделял общий объём платежей, подозрительную активность и доказанные преступные доходы, одновременно обеспечивая пригодные для решений данные о бенефициарных владельцах, групповой мониторинг транзакций, независимую эскалацию сообщений осведомителей, видимость для совета директоров и эффективную координацию надзорных органов страны происхождения и принимающей страны.
Проблема подотчётности — это не одна цифра
Дело эстонского отделения Danske Bank часто сводят к одной впечатляющей цифре: примерно 200 млрд евро платежей, связанных с проанализированной группой из примерно 15 000 клиентов и 9,5 млн транзакций. Такое сжатие понятно, но опасно. Оно может превратить показатель общего потока платежей в утверждение, что каждый евро был легализованным преступным имуществом. Расследование, проведённое по заказу банка, этого не утверждало. Оно описало изученную совокупность, наблюдавшиеся платёжные потоки и значительную долю клиентов, которых банк счёл подозрительными, а также прямо указало на важные ограничения того, что могло установить расследование.
Поэтому его«Отчёт о портфеле нерезидентов в эстонском отделении Danske Bank»является одновременно незаменимым и ограниченным доказательством: он реконструирует портфель и историю управления, но не является судебным решением, прослеживающим преступное происхождение каждого платежа.
Три величины необходимо разделять. Первая — это весь трафик в периметре расследования: платежи, отправленные или полученные клиентами, отобранными для проверки. Вторая — трафик или клиенты с подозрительными, необычными или высокорисковыми индикаторами. Такие индикаторы могут оправдывать усиленную проверку, направление сообщений или закрытие счетов, не доказывая предикатное правонарушение. Третья — преступные доходы, установленные через признания, судебные решения или иные юридически достаточные выводы в конкретных делах. Небрежный переход от первой величины к третьей стирает разницу между выявлением риска и уголовно-правовой квалификацией.
Это также делает подотчётность менее точной: учреждение может катастрофически провалить знание клиентов и мониторинг транзакций даже тогда, когда ни один последующий суд не установил происхождение каждой денежной единицы.
Дело лучше понимать как сбой системы контроля, последствия которого пересекли организационные и правовые границы. Иностранная операция, приобретённая вместе с существующим бизнесом нерезидентов, сохраняла значительную автономию. Клиентские файлы и данные о бенефициарных владельцах были неполными. Мониторинг транзакций не давал группе надёжного представления о риске. Сотрудники и руководители получали предупреждения, но эскалация и закрытие счетов шли медленно. Долларовый клиринг и другие корреспондентские отношения связывали отделение с финансовыми институтами за пределами Эстонии.
Публичные заявления о контроле и рисках доходили до инвесторов.
Надзорные органы страны происхождения и принимающей страны занимали разные позиции в рамках европейских правил, а власти США позднее действовали в отношении поведения, связанного с доступом к финансовой системе США.
Такая архитектура превращает центральный вопрос из «сколько было отмыто?» в «кто обладал полномочиями, информацией и обязанностью прервать воздействие риска?». Приём клиентов, проверка бенефициарных владельцев, мониторинг платежей, заявления корреспондентам, эскалация сообщений осведомителей, внутренний аудит, отчётность совету директоров группы, публичное раскрытие информации и исправление нарушений были разными элементами контроля с разными владельцами. Их взаимозависимость и есть тест на подотчётность.
Если каждый уровень может указать на неполный мандат другого уровня, прибыльный высокорисковый портфель может сохраняться даже при накоплении предупреждений.
Поэтому самый ясный анализ следует за утверждениями к их источнику и правовому статусу. Корпоративные признания Danske Bank в рамках соглашения о признании вины в США не взаимозаменяемы с обвинениями в адрес названных или неназванных лиц. Урегулированное корпоративное дело SEC касается конкретных заявлений для инвесторов и периодов. Выводы датского надзора касаются управления и корпоративного управления в Дании, а надзор Эстонии — соблюдения требований AML на уровне отделения в принимающей стране.
Закрытие и штрафы фиксируют важные результаты, но не устанавливают ни того, что каждая подозрительная транзакция была выявлена, ни того, что каждый будущий контроль останется эффективным.
Приобретение импортировало бизнес-модель, проблему данных и управленческий выбор
Danske Bank приобрёл Sampo Bank в 2007 году, включая его эстонскую операцию и сложившийся бизнес по обслуживанию клиентов-нерезидентов. Приобретение не просто добавило клиентов и выручку. Оно импортировало модель риска, локальные практики, клиентские записи, технологии и отношения с посредниками. Портфель нерезидентов включал клиентов за пределами Эстонии, часто действовавших через юридические лица и платёжные цепочки, которые требовали более глубокого, а не более поверхностного знания собственности, цели и источника средств.
Поэтому первым моментом подотчётности была интеграция: что знал покупатель, что он должен был проверить и какие элементы контроля должны были перейти на групповые стандарты до того, как бизнес мог безопасно расширяться?
Структура отделения стала важна после того, как эстонская операция перестала быть дочерней компанией в 2008 году. Отделение является частью того же юридического лица, что и головной офис, но операционное расположение и правила принимающей страны всё же создают надзорные и практические разделения. Юридическое единство не гарантирует информационного единства. Материалы дела неоднократно указывают на разрыв между формальной групповой собственностью и эффективной групповой видимостью.
Отделение может быть финансово консолидировано, продолжая использовать устаревшие системы, локальные файлы или практики, которые мешают головному офису проверить, верны ли утверждения о клиентском риске.
Приём клиента не был одной отметкой при онбординге. Он требовал достоверного объяснения, кто контролирует клиента, какая экономическая деятельность оправдывает отношения, откуда поступают средства, какие страны и контрагенты вовлечены и соответствуют ли наблюдаемые платежи заявленной цели. Компании-оболочки, посредники и удалённые клиенты повышали нагрузку по проверке. Конечное бенефициарное владение было особенно важно, потому что зарегистрированный директор или номинальный акционер может отличаться от физического лица, фактически осуществляющего контроль.
Когда данные о собственности отсутствуют или ненадёжны, банк не может компенсировать это простым присвоением высокого балла риска. Неопределённость должна менять решение о том, принимать ли отношения или сохранять их.
Коммерческая привлекательность портфеля усиливала управленческий тест. Выручка может делать исключения временными, а издержки на клиентские трения — немедленными, тогда как стоимость недостатков AML остаётся вероятностной и распределённой. Руководители отделения видят доход от клиентов; центральный комплаенс видит совокупный риск; корреспондентские банки видят заявления о банке-респонденте; надзорные органы видят только информацию, доступную через отчётность и проверки. Сильное управление должно противодействовать этой асимметрии, предоставляя независимым контрольным функциям полномочия, данные и прямые маршруты эскалации.
В собственномзаявлении Danske Bank о результатах расследованияговорилось, что портфель нерезидентов был закрыт в 2015 году, небольшое число счетов закрылось в начале 2016 года, и описывались изменения в балтийском руководстве, независимости контрольных функций и общей технологической платформе. Эти заявления помогают установить, что банк заявил об изменениях. Они также показывают, почему подотчётность приобретения продолжается и после завершения комплексной проверки. Если приобретённое подразделение остаётся непрозрачным для группового мониторинга годами, решение о приобретении становится текущим управленческим решением, возобновляемым каждый день, пока бизнес остаётся открытым.
KYC и бенефициарное владение были входными данными контроля, а не бумажной работой
Контроли «знай своего клиента» иногда описывают как обязательства по документации. На самом деле они предоставляют входные данные для каждого последующего решения. Мониторинг транзакций не может надёжно отличать нормальное поведение от аномального, если банк не знает реальный бизнес клиента, контролирующих лиц, ожидаемых контрагентов и географическую подверженность. Система правил может обнаружить крупный платёж, но не может судить, соответствует ли этот платёж цели клиента, когда цель общая, устаревшая или ложная.
Качество данных, таким образом, является вопросом управления: руководство решает, блокируют ли отсутствующие поля бизнес, истекают ли исключения и получают ли утверждения фронт-офиса независимую проверку.
Материалы по Эстонии показывают, как локальность может превратиться в непрозрачность. Клиентские материалы в локальных файлах или системах могут не удовлетворять ни групповую аналитику, ни вопросы корреспондентов. Язык, корпоративные реестры и правила конфиденциальности могут усложнять доступ, но они не отменяют обязанность банка применять законные и эффективные контроли. Трансграничная группа должна спроектировать путь доказательств, который учитывает ограничения на данные, но при этом позволяет надлежащий комплаенс, аудит и управленческую проверку.
«Данные локальны» не может стать универсальным объяснением того, почему юридическое лицо, предоставляющее услугу, не могло понять своих клиентов.
Бенефициарное владение также является оспариваемым фактическим утверждением, а не скопированным полем. Проверка должна сочетать надёжные материалы реестра, корпоративные документы, цепочки собственности, права контроля и подтверждение экономической деятельности. Более высокорисковые структуры требуют более интенсивного изучения. Когда менеджеры по работе с клиентами получают вознаграждение за удержание клиентов, их утверждения требуют проверки второй линией. Когда клиентов приводят посредники, банк остаётся ответственным за решение о том, можно ли полагаться на эту информацию, и за расследование противоречий.
Никакой автоматизированный процесс не может превратить непроверенную декларацию в проверенное владение, просто пропустив её через дополнительные экраны.
Уголовно-правовое урегулирование в США даёт юридически иной слой доказательств. В«Заявлении о фактах Министерства юстиции США, включённом в соглашение о признании вины», Danske Bank согласился с определёнными фактами об эстонском бизнесе, заявлениях банкам США и описанной там схеме. Это признания банка как корпоративного ответчика в отношении поведения, изложенного в соглашении. Их не следует расширять до вывода о том, что каждый сотрудник участвовал в схеме или что каждый платёж портфеля представлял собой преступные доходы.
Само соглашение о признании вины отмечает, что некоторые факты были основаны на информации третьих лиц, полученной США, — ещё одна причина сохранять собственную атрибуцию документа.
Практический урок состоит в том, что доказательства KYC должны быть пригодны для решений. Владелец контроля должен уметь ответить: какой факт подтверждает заявленную собственность клиента; когда она проверялась в последний раз; какие противоречия остаются; кто одобрил остаточный риск; и какое событие заставит провести пересмотр или выход. Эти ответы должны быть видны мониторингу, комплаенсу, аудиту и соответствующему руководству. Когда записи не могут их подтвердить, проблема не только в неполной документации. Проблема в том, что учреждение не может объяснить, почему оно предоставляет доступ к финансовой системе.
Мониторингу транзакций требовался групповой взгляд и человеческая проверка
Мониторинг транзакций часто считают техническим центром AML. Дело Эстонии показывает, почему одно лишь программное обеспечение является неадекватной рамкой. Мониторинг зависит от клиентских данных, сценарного дизайна, платёжной информации, порогов оповещений, возможностей следователей, качества эскалации и готовности руководства останавливать бизнес. Система может обрабатывать миллионы записей, производя мало подотчётности, если оповещения плохо откалиброваны, следователям не хватает контекста или повторяющиеся паттерны никогда не меняют решение по клиенту.
Объём платежей создавал очевидные масштабные проблемы. Трансграничные переводы в нескольких валютах, быстрое движение по счетам, сети связанных юридических лиц и транзакции с участием высокорисковых юрисдикций требуют как анализа на уровне субъекта, так и сетевого анализа. Взгляд на уровне отделения может пропустить связи, наблюдаемые в масштабах группы. Напротив, групповой движок может пропустить локально значимые факты, если клиентские и нарративные данные не стандартизированы.
Эффективная корпоративная автоматизация соединяет эти перспективы и фиксирует, почему оповещение было закрыто, эскалировано, передано в отчётность или связано с решением о закрытии счёта.
Ложные срабатывания не оправдывают слабое выявление. Это проблема дизайна, которую нужно измерять. Руководство должно знать, какие сценарии создают оповещения, частоту и причины закрытия, нагрузку следователей, старение, повторные оповещения, отчётность о подозрительной активности и решения по клиентам после отчётности. Выборки должны проверять не только то, следовали ли аналитики процедуре, но и приводит ли процедура к защитимым результатам. Внутренний аудит должен уметь воспроизводить ключевые решения на основе сохранённых доказательств.
Комплаенс должен иметь полномочия оспаривать владельцев выручки и приостанавливать деятельность, когда клиентская информация недостаточна.
Корреспондентский банкинг добавляет ещё одну границу мониторинга. Местное отделение может полагаться на более крупные банки для клиринга долларов или других валют. Корреспондент не обязательно знает конечных клиентов отделения, поэтому он полагается на заявления о контроле клиентов и мониторинге банка-респондента. Респондент, таким образом, контролирует информацию, существенную для решения другого учреждения о риске. Введение корреспондента в заблуждение относительно профиля клиентов или возможностей AML — это не просто локальный дефект процесса; это может стать поведением в юрисдикции корреспондента.
Впресс-релизе Министерства юстиции США о признании виныговорится, что Danske Bank признал себя виновным в сговоре с целью банковского мошенничества, и описывается ложная или вводящая в заблуждение информация, предоставленная банкам США для сохранения долларового доступа для высокорисковых клиентов-нерезидентов. Релиз также описывает конфискацию и соображения, лежащие в основе урегулирования. Его правовое значение конкретно: он касается корпоративного признания вины и мошенничества в отношении банков США. Это не судебное заявление о том, что весь поток в 200 млрд евро был легализованными доходами.
Подотчётная модель мониторинга должна делать владение явным. Бизнес владеет решением по клиенту; операции поддерживают надёжные данные; технологии управляют отслеживаемыми системами; комплаенс независимо устанавливает и оспаривает правила риска; следователи документируют результаты; аудит проверяет всю цепочку; высшее руководство видит нерешённую подверженность, а не только количество завершённых оповещений. Метрики должны показывать неопределённость. «Оповещения закрыты» не является доказательством эффективности, если неизвестны качество закрытия, результаты по клиентам и тестирование пропущенного риска.
Сообщения осведомителей проверили систему эскалации
Предупреждения имеют значение только тогда, когда учреждение превращает их в решения. Сообщения осведомителей, связанные с эстонским отделением, центральны, потому что они оспорили легитимность клиентов и транзакций и уведомили организацию о том, что обычные линии отчётности могут не работать. Как только такая информация поступает, подотчётность смещается.
Вопрос уже не в том, могло ли руководство обнаружить проблему через рутинный мониторинг; вопрос в том, сохранили ли назначенные получатели обвинение, защитили ли сообщившего, независимо ли расследовали суть, расширили ли проверку при необходимости и эскалировали ли нерешённый риск людям, способным его остановить.
Канал для осведомителей эффективен не потому, что он получает сообщение. Ему нужны правила триажа, независимость от затронутого руководства, гарантии против репрессий, учёт дел и сроки. Расследование должно проверять системы и портфели, а не сводить структурное предупреждение к поведению одного сотрудника. Если обвинения касаются бенефициарных владельцев, структур-оболочек или ложных объяснений клиентов, проверяющим нужен доступ к базовым файлам и платёжным сетям. Если руководство отделения может быть в конфликте интересов, групповой комплаенс, юристы, аудит или совет директоров должны взять на себя реагирование.
Врешении Датского управления финансового надзора за 2018 год об управлении и контролебыли установлены серьёзные недостатки управления, выданы восемь предписаний и восемь замечаний, а также указано, что банк отреагировал слишком поздно на информацию, включая сообщение внутреннего осведомителя. Ведомство тщательно определило свою юрисдикцию: его решение было основано на датских правилах управления и контроля и касалось того, что руководство в Дании сделало или должно было сделать. Оно прямо отделило ответственность эстонских органов за конкретные меры AML на уровне отделения.
Это ограничение не сноска; это граница между страной происхождения и принимающей страной, необходимая для правильной интерпретации вывода.
Внутренний аудит — ещё один механизм эскалации. Он не должен лишь сообщать об изолированных исключениях. Он должен выявлять системные причины, определять затронутую совокупность, отслеживать рекомендации до доказательств и повторно проверять исправление. Аудиторское замечание, помеченное как «закрытое», потому что политика была переписана, не равнозначно доказательству того, что клиентские файлы исправлены или транзакционные сценарии работают. Независимость аудита также требует прямого доступа к совету директоров или комитету по аудиту, когда ответ руководства медленный.
Хронология показывает, как повторяющиеся слабые сигналы могут создать ложное ощущение, что ни одно событие не является решающим. Корреспондент задаёт вопросы; надзорные органы выявляют недостатки; комплаенс выражает обеспокоенность; осведомитель приводит примеры; аудит выявляет слабости. Каждый пункт можно рассматривать как отдельный случай. Управление терпит неудачу, когда ни один владелец не агрегирует их в вывод на уровне портфеля. Панель совета директоров должна, таким образом, соединять сигналы из разных источников, показывать просроченные действия и указывать, что остаётся неизвестным.
Эскалация — это не перемещение письма вверх; это передача решения кому-то с полномочиями, сопровождаемая доказательствами и сроком.
Автономия отделения не снимала ответственности с группы
Операционная автономия может помочь банку реагировать на местных клиентов и законодательство. Она становится опасной, когда права на решения отделены от подотчётности за контроль. Если отделение может принимать высокорисковых клиентов, вести отдельные данные, устанавливать практические стандарты мониторинга и отвечать корреспондентам, а групповые функции не могут видеть или оспаривать эти решения, группа несёт риск, не осуществляя контроль. Формальные политики в штаб-квартире тогда описывают организацию, которой не существует на практике.
Совет директоров группы и исполнительное руководство не должны были проверять каждую транзакцию. Но им нужны были надёжные заверения о риск-аппетите отделения, составе клиентов, возможностях AML, существенных предупреждениях и исправлении нарушений. Заверения должны исходить из независимого тестирования, а не только из самоотчёта руководства. Когда портфель приносит непропорциональную прибыль, содержит большое число клиентов-нерезидентов и зависит от корреспондентского доступа, информация о его риске относится к стратегическим и капитальным решениям.
Отсутствие хороших данных само по себе является информацией для совета, а не причиной не поднимать тему.
Датское управление финансового надзора позднее опубликовалозаявление о своём надзоре за Danske Bank в деле Эстонии. В нём утверждалось, что Эстония как принимающая страна несла надзорную ответственность за AML на уровне отделения, а Дания координировала общий надзор за Danske Bank, и описывались недостатки в линиях защиты банка и информации. Заявление фиксирует собственную версию датского органа о разделении и его надзорных действиях. Оно не решает все споры о том, были ли европейские надзорные механизмы адекватными.
Более подробныйотчёт датского надзорадобавляет хронологию и контекст. Вместе с решением 2018 года он иллюстрирует проблему подотчётности второго порядка: надзорные органы зависят от полной и точной информации от группы, но при этом должны оспаривать надёжность этой информации. Надзорный орган страны происхождения, сосредоточенный на групповом управлении, и надзорный орган принимающей страны, сосредоточенный на локальном AML-комплаенсе, могут действовать в рамках своих мандатов, пока между ними сохраняются пробелы. Координация должна определять, кто проверяет какое утверждение, чем обмениваются и кто действует при противоречии фактов.
Ответственность группы, следовательно, не является лозунгом неограниченной ответственности за каждое локальное действие. Это принцип проектирования контроля. Юридическое лицо и его органы управления должны определять риск-аппетит, обеспечивать эффективные общегрупповые политики, получать пригодную информацию, финансировать независимые функции, разрешать конфликты и реагировать на существенные предупреждения. Локальные менеджеры остаются ответственными за собственные решения. Индивидуальная ответственность, однако, требует доказательств в отношении конкретного лица и надлежащего правового процесса.
Выводы корпоративного управления никогда не должны автоматически превращаться в утверждения о преступном умысле конкретных руководителей или сотрудников.
Раскрытие информации для инвесторов сделало знание о контроле внешне существенным
Недостатки AML могут стать вопросами законодательства о ценных бумагах, когда листингованная компания описывает инвесторам свои контроли, риски и результаты бизнеса. Цепочка подотчётности тогда простирается от операций отделения к финансам, юристам, связям с инвесторами, руководителям и комитетам по раскрытию информации. Эти функции должны решать, делают ли известные недостатки существующие заявления вводящими в заблуждение и являются ли прибыли, приписываемые бизнесу, устойчивыми или подверженными издержкам правоприменения, выхода и исправления.
Это не требование раскрывать каждое оповещение или непроверенное утверждение. Существенность предполагает суждение о том, что разумный инвестор счёл бы важным в контексте. Но это суждение должно использовать фактические доказательства контроля. Если штаб-квартира знает, что клиентская информация ненадёжна, мониторинг недостаточен, предупреждения остаются нерешёнными, а прибыльный портфель зависит от уверенности корреспондентов, общие заявления о сильных контролях могут искажать риск. Контроли раскрытия должны улавливать существенные комплаенс-выводы и обеспечивать, чтобы оптимистичные формулировки оспаривались внутренними записями.
Впресс-релизе SEC за 2022 год, объявляющем обвинения и урегулирование, говорится, что Danske Bank согласился выплатить примерно 413 млн долларов для урегулирования обвинений в мошенничестве, связанных с введением инвесторов в заблуждение о недостатках AML в Эстонии. SEC описала конкретные заявления, периоды и предполагаемые умолчания. Поскольку дело было урегулировано, точная формулировка такова: SEC заявила о нарушении законодательства о ценных бумагах, а банк согласился с урегулированием; не является ни необходимым, ни точным обозначать каждую спорную деталь как установленный судом факт.
Базоваяжалоба SECсодержит изложенную хронологию и оспариваемые Комиссией заявления. Она также описывает заявления об исправлении, актуальные на тот момент. Жалоба является документом с обвинениями, даже если ответчик одновременно урегулирует дело. Окончательное судебное решение и согласие определяют урегулирование; жалобу не следует использовать для возложения нерешённой индивидуальной вины. Банк является ответчиком, и ссылки на поведение сотрудников должны сохранять атрибуцию жалобы.
Подотчётность раскрытия требует отслеживаемого процесса. Комплаенс- и аудиторские выводы выше определённых порогов должны доходить до комитета по раскрытию. Комитет должен документировать, почему вопрос существен или несуществен, какие публичные утверждения он затрагивает и какая неопределённость остаётся. Отчётность о выручке должна отличать текущий доход от дохода, подверженного возврату, пожертвованию, конфискации, уходу клиентов или издержкам контроля. Протоколы совета директоров должны показывать оспаривание, а не только получение презентаций.
Более глубокий вопрос легитимности состоит в том, что публичные инвесторы оценивают учреждение отчасти по надёжности его утверждений о контроле. Когда внутренние доказательства и внешние формулировки расходятся, вред не ограничивается отделением. Доверие к другим заверениям руководства ухудшается. Прозрачное раскрытие после обнаружения может описать неопределённость, не преувеличивая масштаб: совокупность под проверкой, ограничения анализа, принятые меры и правовой статус разбирательств. Точность защищает и подотчётность, и справедливость.
Надзорные органы страны происхождения, принимающей страны и США отвечали на разные вопросы
Трансграничное правоприменение может выглядеть как дублирование, если не разделять правовой вопрос каждого органа. Эстония принимала отделение и надзирала за локальным AML-комплаенсом. Дания была страной происхождения банка и надзирала за группой, включая обязательства по управлению и корпоративному управлению. Европейские институты проверяли, соблюдали ли национальные компетентные органы право Союза и обеспечивала ли система эффективную координацию. США действовали, потому что заявления и транзакции затрагивали корреспондентские банки США и доступ к финансовой системе США.
Уголовно-правовое урегулирование в Дании касалось нарушений датского законодательства.
Это пересекающиеся факты, а не взаимозаменяемые юрисдикции.
Предписание Финансовой инспекции Эстонии 2019 года, требующее прекратить деятельность Danske Bank в Эстонии, было действием надзорного органа принимающей страны. Оно запрещало отделению работать и требовало упорядоченного прекращения деятельности с учётом клиентов, депозитов и обслуживания кредитов. Его не следует описывать как датский приказ или штраф США. Прекращение деятельности само по себе также не доказывает преступный характер каждого исторического клиента или платежа.
Ответ эстонского органа на отчёт датского надзораподчеркнул общую, но дифференцированную ответственность и утверждал, что Danske Bank допустил сбой в управлении, подлежащем датскому надзору. Это публичное разногласие является важным доказательством проблемы координации. Оно показывает, почему «надзорный орган» — слишком расплывчато. Анализ подотчётности должен указывать орган, правовой мандат, период, доступную информацию и принятое действие.
На европейском уровне EBAоткрыло официальное расследование возможного нарушения права Союзав отношении эстонского и датского компетентных органов. Открытие расследования не было выводом о нарушении. Позднееписьмо председателя EBA с описанием решения Совета надзорных органовзаявляет, что проект рекомендации, подготовленный в ходе процесса, был окончательно отклонён. Этот результат нельзя переписывать как принятый вывод EBA против любого из органов. Тем не менее он выявил обеспокоенность тем, может ли фрагментированный надзор согласованно реагировать на трансграничное отделение.
Связь с США была иной. Корпоративное признание вины касалось мошенничества в отношении банков США, предоставлявших корреспондентский доступ. США не стали надзорным органом страны происхождения или принимающей страны для отделения по AML. Их юрисдикция возникла из поведения, связанного с американскими финансовыми институтами и законодательством. Сохранение этого различия предотвращает использование правоприменительного урегулирования как универсального суждения по каждому регуляторному вопросу в Дании и Эстонии.
Хороший трансграничный надзор требует явной карты ответственности. Она должна указывать, какой орган может инспектировать отделение, какой надзирает за групповым управлением, какой информацией необходимо обмениваться, как эскалируются срочные предупреждения и кто может вводить ограничения деятельности. Коллегии и меморандумы полезны только тогда, когда приводят к своевременным решениям. Пробел в полномочиях следует эскалировать как риск, а не нормализовать как административную сложность.
Уголовно-правовые и регуляторные соглашения зафиксировали границы корпорации
Урегулирования 2022 года создали самые сильные правовые выводы против Danske Bank как корпорации, но они не отменили необходимость дисциплины границ. В США банк признал себя виновным в сговоре с целью банковского мошенничества. Признанные факты касаются схемы и корпоративной ответственности, указанной в документах о признании вины. Конфискация и другие условия были частью скоординированного урегулирования. Корпоративные признания могут охватывать действия должностных лиц, сотрудников и агентов для целей ответственности юридического лица, не разрешая уголовную вину каждого индивида.
Всообщении Государственной прокуратуры Дании о датском урегулированииуказано, что Danske Bank получил штраф в размере 3,5 млрд датских крон и конфискацию в размере 1,249 млрд датских крон за нарушения, связанные с делом Эстонии. В нём описаны сбои в штаб-квартире, связанные с мониторингом транзакций, расследованием и отчётностью по подозрительным клиентам, а также недостаточное управление и реакция на предупреждения. Это официальное доказательство корпоративного датского результата. Его не следует смешивать с конфискацией в США или денежными условиями SEC, даже если органы координировали общее урегулирование.
Различие между признаниями банка, урегулированными выводами и обвинениями критически важно для индивидуальной справедливости. Банк может принять ответственность, потому что поведение персонала вменяется корпорации, потому что урегулирование даёт определённость и потому что юридическое лицо признаёт согласованные факты. Обладал ли конкретный человек знанием, умыслом или полномочиями в определённый момент, требует доказательств в отношении этого человека. Публичные отчёты могут утверждать, что некоторые сотрудники не исполнили обязанности или выглядели подозрительно; это не замена обвинениям, защите и судебному разбирательству.
Та же дисциплина применяется к клиентам. Высокорисковый или подозрительный клиент не является автоматически осуждённым отмывателем денег. Подозрительная транзакция не является автоматически доказанным преступным доходом. Подозрение — это юридически важный порог для расследования и отчётности именно потому, что доказывание ещё не завершено. И наоборот, отсутствие последующего осуждения не показывает, что приём клиента или мониторинг были адекватными. Банки должны действовать на основе риска до того, как уголовное дело может быть доказано.
Финансовые итоги также нуждаются в сверке. Поток проверки в 200 млрд евро, денежные выплаты SEC, конфискация в США и датский штраф и конфискация измеряют разные вещи. Их сложение даёт бессмысленное число. Поток измеряет активность; штрафы наказывают или сдерживают; возврат неправомерно полученного и конфискация касаются доходов или имущества в соответствии с регулирующими их приказами; конфискация следует условиям соглашения о признании вины. Скоординированные зачёты могут предотвращать дублирующее взыскание. Подотчётный отчёт называет валюту, орган, правовой инструмент и экономическую функцию каждой цифры.
Урегулирования важны, потому что они фиксируют минимальный корпоративный учёт и налагают последствия. Они не отвечают на каждый исторический фактический вопрос. Они также создают будущие обязательства, исполнение которых необходимо проверять. Правильный пост-урегулировочный вопрос не в том, «двинулась ли организация дальше», а в том, может ли она показать, что условия, породившие нарушения, изменены и что новые слабости будут обнаруживаться рано.
Закрытие остановило канал, но не доказало полное исправление
Закрытие портфеля нерезидентов и последующее прекращение работы эстонского отделения были решительными действиями по снижению риска. Они убрали конкретный канал, через который действовала историческая подверженность. Однако закрытие не является ретроспективным контролем обнаружения. Оно не выявляет каждый подозрительный платёж, не устанавливает происхождение каждого средства, не исправляет пропуски в отчётности и не доказывает, что аналогичные риски не существуют в другом месте группы. Поэтому прекращение деятельности должно сосуществовать с расследованием, отчётностью, защитой клиентов и общегрупповым исправлением.
Вобновлении Финансовой инспекции Эстонии о ликвидации отделенияпоясняется, что ликвидация началась в октябре 2019 года, и описываются передача клиентских отношений и ограничения на новый бизнес. Это доказательство фиксирует операционное прекращение деятельности под надзором принимающей страны. Его не следует преувеличивать как доказательство того, что корпоративная система AML банка стала эффективной после закрытия. Отделение может прекратить работу, пока слабости контроля мигрируют, остаются нерешёнными в устаревших данных или повторяются в другой линии бизнеса.
Закрытие также создаёт практические обязанности подотчётности. Существующие клиенты нуждаются в законном обращении, депозиты и кредиты требуют упорядоченной обработки, записи должны быть сохранены, а расследования подозрительной активности должны продолжаться. Быстрый выход, уничтожающий данные или переводящий непроверенных клиентов в другое учреждение, экстернализировал бы риск. Надзорные органы должны поэтому балансировать срочность с непрерывностью и сохранением доказательств.
На уровне группы исправление должно начинаться с причинной карты. Какие дизайнерские решения сделали подверженность возможной? Вероятные категории включают неадекватную интеграцию приобретения, неясный риск-аппетит, слабую проверку бенефициарных владельцев, локальные технологии, недостаточный мониторинг, конфликты в первой линии, недостаточно ресурсный комплаенс, неполное сопровождение аудита, плохую агрегацию сигналов и запоздалую реакцию совета директоров. Каждая причина нуждается во владельце, целевом состоянии, тесте и доказательствах. Обучение или обновление политик не могут закрыть дефект технологий или данных.
Новая платформа сама по себе не может разрешить стимулы или слабое оспаривание.
Напортале банка о расследованиях и исправлении нарушенийописаны меры, включая выход из отделения, усиление возможностей финансовых преступлений и изменения систем и управления. Как корпоративный источник, это полезно для выявления обязательств и заявленных действий. Это не независимое заверение, что меры сработали. Вопрос доказательств в том, какое тестирование поддерживает каждое утверждение, кто его выполнил, какие исключения остались и как исправлялись сбои.
Проверка исторических данных не менее важна. Учреждение должно определить, каких исторических клиентов и транзакции перепроверяют, как обрабатываются сообщения о подозрительной активности, как поддерживаются запросы правоохранительных органов и как соблюдаются требования конфиденциальности и хранения в разных юрисдикциях. Полнота может быть невозможна, особенно там, где старые данные неполны. Подотчётность требует открыто заявлять об этом ограничении, а не утверждать полное исправление.
Доказательства исправления должны показывать операционную эффективность
Исправление проходит как минимум четыре стадии доказательств. Политику можно спроектировать. Контроль можно внедрить. Он может многократно работать в продуктивной среде. Независимое тестирование может затем оценить, эффективен ли он против целевого риска. Учреждения часто объявляют о завершении на первой или второй стадии. Дело Эстонии требует четвёртой. Релевантный вопрос в том, приводят ли теперь приём клиентов, проверка владения, мониторинг, эскалация и отчётность совета директоров к защитимым решениям с течением времени.
Доказательства дизайна включают утверждённые стандарты, риск-аппетит, определения данных и назначенную подотчётность. Доказательства внедрения включают развёрнутые системы, перенесённые записи, обученный персонал и решённые зависимости. Операционные доказательства включают выборки случаев, результаты оповещений, отставания, переопределения, уходы клиентов, решения по отчётности и реагирование на инциденты. Доказательства эффективности включают независимую валидацию, результаты аудита, регуляторное тестирование, анализ пропущенного риска и устойчивую работу при меняющихся паттернах угроз. Зелёный статус проекта не заменяет эти слои.
Вгодовом отчёте Danske Bank за 2023 годсообщалось о завершении многолетнего Плана финансовых преступлений, описывалось тестирование линиями защиты и независимыми сторонами, и признавалось, что дальнейшее тестирование может выявить корректировки. Там также описывались пост-урегулировочные обязательства и корпоративный испытательный срок. Это конкретные раскрытия об исправлении, но они остаются управленческой отчётностью. Они поддерживают вывод, что существенная программа была внедрена и протестирована, как описано; они не доказывают постоянную эффективность или обнаружение каждой исторической подозрительной транзакции.
Вгодовом отчёте за 2024 годнарратив сместился от реализации программы к деловой, постоянно действующей системе контроля финансовых преступлений и продолжению тестирования контролей. Сам этот переход является моментом высокого риска. Временное управление программой часто даёт дополнительных людей, внимание руководства и отчётность. Устойчивый контроль требует, чтобы эти дисциплины сохранились после закрытия программы, со стабильным владением, финансированием, обслуживанием моделей и эскалацией.
Метрики следует интерпретировать как портфель, а не как счёт побед. Больше оповещений может отражать более сильное обнаружение, плохую калибровку или больший риск. Меньше клиентов может отражать успешное снижение риска или неоправданное исключение. Более быстрое закрытие может повышать эффективность или снижать качество расследования.
Полезные доказательства сочетают объёмы с результатами и качеством: полнота клиентских файлов, проверенная выборкой; разрешённые расхождения по бенефициарным владельцам; точность и полнота мониторинга, оценённые целевыми тестами; старение оповещений по риску; эскалация повторных оповещений; качество сообщений о подозрительной активности; исключения аудита; выводы регуляторов; переопределения руководства.
Автоматизация относится к этой модели доказательств. Машинное обучение, сетевая аналитика и инструменты рабочих процессов могут улучшить приоритизацию и последовательность, но они создают риски моделей, данных и объяснимости. Человеческим следователям нужны достаточный контекст и полномочия. Моделям нужны валидация, контроль изменений и мониторинг дрейфа. Поставщики не принимают на себя подотчётность банка. Если контроль не может объяснить, почему клиент был принят, оповещение было закрыто или сеть не была эскалирована, сложность может увеличить непрозрачность, а не уменьшить её.
Как выглядело бы подотчётное управление
Подотчётный банк поддерживал бы одну карту ответственности от онбординга клиента до заверений совету директоров. Бизнес-спонсор владел бы решением обслуживать высокорисковый сегмент. Названный руководитель первой линии владел бы клиентскими данными и транзакционными контролями. Комплаенс устанавливал бы минимальные стандарты, оспаривал исключения и обладал бы полномочиями остановки. Владельцы технологий и данных сертифицировали бы происхождение данных, полноту и покрытие систем. Внутренний аудит проверял бы дизайн и операционную эффективность. Исполнительное руководство разрешало бы межфункциональные сбои.
Совет директоров утверждал бы риск-аппетит и получал бы прямую отчётность о существенных нарушениях и неопределённой подверженности.
Права на решения должны сочетаться с доказательствами. Приём клиента должен фиксировать проверенных владельцев, цель, источник средств, ожидаемую активность и обоснование одобрения. Существенные исключения должны иметь сроки действия и независимое одобрение. Покрытие мониторинга должно сверять продукты, субъекты, валюты и системы, чтобы доказать, что ни один существенный поток данных не исключён молча. Ответы корреспондентам должны проверяться комплаенсом и поддерживаться текущим тестированием. Дела осведомителей должны иметь защищённую, независимую эскалацию и задокументированное решение.
Карта должна простираться на географию. Для каждого отделения группа должна определить обязательства страны происхождения и принимающей страны, ограничения доступа к данным, маршруты отчётности и надзорные контакты. Национальное законодательство должно переводиться в требования контроля, не позволяя локальной автономии скрывать подверженность группы. Ограничения на обмен информацией следует проектировать вокруг законных контролей, минимизации и разрешений, а не рассматривать как оправдание незнания.
Если группа не может получить достаточно информации для безопасного управления бизнесом, это ограничение относится к решению о том, может ли бизнес продолжаться.
Советам директоров нужны опережающие индикаторы. Концентрация прибыли в высокорисковых сегментах, непроверенные владельцы, пробелы мониторинга, устаревшие оповещения, повторяющиеся выводы, задержки аудита, обеспокоенность сотрудников, запросы корреспондентов и критика регуляторов должны появляться вместе. Превышение порогов должно запускать заранее определённые действия: усиленную проверку, паузу онбординга, независимое расследование или выход. Протоколы должны указывать сделанное оспаривание, запрошенные доказательства и достигнутое решение. Это делает последующую подотчётность возможной, не требуя идеальной ретроспективы.
Публичная отчётность должна использовать ту же дисциплину. Оценки потоков должны маркироваться как потоки; подозрительные совокупности — как подозрительные; доказанные доходы — как доказанные только там, где есть поддержка. Корпоративные признания следует отличать от обвинений регуляторов и индивидуальных утверждений. Заявления об исправлении должны указывать стадию и тестирование. Денежные цифры должны указывать орган, валюту и правовую цель. Эти практики снижают сенсационность, делая институциональный сбой яснее.
Наконец, подотчётность должна переживать смену персонала. Дело должно стать долговечной памятью контроля: чек-листы приобретений, стандарты риска отделений, триггеры эскалации, библиотеки сценариев, отчётность совета директоров и независимые тесты. Повторяющиеся ошибки должны обновлять системы и стимулы, а не только слайды обучения. Цель не в обещании, что ни один преступный клиент никогда не проникнет в банк. Цель в демонстрируемой способности знать риск, обнаруживать противоречия, действовать до накопления подверженности, правдиво отчитываться и учиться, когда контроли не срабатывают.
Долгосрочный тест на легитимность
Дело эстонского отделения Danske Bank стало критическим, потому что несколько институтов полагались на заявления, которые не могли легко проверить. Клиенты полагались на законный и стабильный банкинг. Корреспонденты полагались на описание банком его контроля конечных клиентов. Надзорные органы полагались на точную групповую и отделенческую информацию. Инвесторы полагались на публичные описания риска. Сотрудники полагались на каналы эскалации, которые отреагируют на предупреждения. Легитимность банка зависела от того, подкреплены ли эти заявления операционными доказательствами.
Дело не поддерживает упрощённое утверждение, что 200 млрд евро были доказанно отмыты. Оно поддерживает более точный и институционально серьёзный вывод: очень крупный высокорисковый бизнес нерезидентов работал с недостаточными контролями; банк признал определённое преступное поведение, включавшее обман банков США; регуляторы и прокуроры достигли конкретных корпоративных урегулирований; а недостатки надзора, управления и раскрытия сохранялись достаточно долго, чтобы привести к огромным финансовым и репутационным издержкам.
Этот вывод сохраняет правовую справедливость, усиливая подотчётность. Он избегает возложения нерешённой вины на отдельных лиц. Он уважает разные мандаты датских, эстонских, европейских и американских органов. Он рассматривает закрытие и исправление как доказательства, подлежащие проверке, а не как отпущение. И он помещает решающие вопросы туда, где им место: кто мог видеть риск, кто мог его остановить, какие доказательства до них дошли, какие действия последовали и как учреждение теперь доказывает, что его контроли работают.
Конечная мера — не отсутствие нового заголовка. Это способность банка производить непрерывную цепочку доказательств от идентичности клиента через платёжный мониторинг и эскалацию до управления и раскрытия. Эта цепочка должна оставаться понятной следователям, аудиторам, надзорным органам, корреспондентам, советам директоров и общественности. Когда она рвётся, слабость на уровне отделения может стать общегрупповым кризисом подотчётности. Когда она поддерживается и независимо оспаривается, масштаб предприятия становится источником контроля, а не непрозрачности.
Резюме
- Цифра примерно в 200 млрд евро описывала платёжные потоки в исследуемой совокупности; это не был вывод, что вся сумма представляет собой преступные доходы. Высокорисковая или подозрительная активность и юридически доказанные доходы должны оставаться отдельными категориями.
- Корпоративное признание вины Danske Bank, датское корпоративное урегулирование и соглашение с SEC устанавливают или разрешают определённые требования к банку. Они не разрешают индивидуальную ответственность каждого сотрудника или клиента.
- Надзор принимающей страны Эстонии, надзор за управлением страны происхождения Дании, европейская координация и юрисдикция США в сфере корреспондентского банкинга отвечали на разные правовые вопросы и не должны объединяться в один орган.
- Закрытие отделения, штрафы и заявленное исправление снизили подверженность и изменили контроли, но устойчивая эффективность требует независимых, повторяющихся доказательств того, что KYC, бенефициарное владение, мониторинг, эскалация и надзор совета директоров работают в реальной деятельности.

