Zaudējis spēku - Ieteikumi noziedzīgi iegūtu līdzekļu legalizācijas un terorisma un proliferācijas finansēšanas novēršanas un sankciju riska pārvaldīšanas iekšējās kontroles sistēmas izveidei un klientu izpētei

Veids Ieteikumi
Publicēts 2021-12-21
Statuss Zaudējis spēku
Izdevējs Finanšu un kapitāla tirgus komisija
Avots likumi.lv
panti Not indexed
Grozījumu vēsture JSON API

Finanšu un kapitāla tirgus komisijas ieteikumi Nr. 169Rīgā 2021. gada 21. decembrī(Finanšu un kapitāla tirgus komisijas padomessēdes protokols Nr. 57 5. p.)

1. Risku novērtējums

1.1. Noziedzīgi iegūtu līdzekļu legalizācijas un terorisma un proliferācijas finansēšanas riska novērtējums

1.2. Sankciju riska novērtējums

2. Iekšējās kontroles sistēma

2.1. Iekšējās kontroles sistēmas neatkarība un efektivitāte

2.2. Trīs aizsardzības līnijas

2.3. Klienta riska skaitliskā novērtējuma sistēma

2.3.1. Klienta riska skaitliskā novērtējuma sistēma un tās mērķis

2.3.2. Klienta riska skaitliskā novērtējuma sistēmas izveides pamatprincipi

2.3.3. Riska faktori un punktu piešķiršana riska faktoriem

2.3.4. Izņēmuma gadījumi (īpatnības) klienta riska skaitliskā novērtējuma sistēmas izveidē

2.4. Pārvaldība (governance)

2.4.1. Par NILLTPFN atbildīgie darbinieki

2.4.2. Atbildīgo darbinieku kvalifikācija un atbilstības novērtēšana

2.4.3. Risku kontroles un darbības atbilstības kontroles funkciju nodalīšana

2.4.4. Komitejas lēmumu pieņemšanai par paaugstināta riska klientiem

2.5. Apmācības

2.6. Iekšējais audits

2.7. Neatkarīgais audits

3. Klientu izpēte

3.1. Klientu izpētes vispārīgie jautājumi

3.1.1. Klientu izpētes prasību piemērošanas tvērums

3.1.2. Klientu izpētes rezultātu atzīšana un pieņemšana

3.1.3. Klientu izpētei nepieciešamās informācijas apjoms un veids

3.1.3.1. Apjoms

3.1.3.2. Veids

3.1.4. Augsta riska trešā valsts un paaugstināta riska jurisdikcija

3.1.5. Saistības ar augsta riska trešo valsti un paaugstināta riska jurisdikciju noteikšana

3.1.6. Saistības ar Latvijas Republiku noteikšana

3.1.6.1. Saistības noteikšana klientam fiziskajai personai

3.1.6.2. Saistības noteikšana klientam juridiskajai personai

3.1.7. Vadības piekrišanas saņemšana sadarbībai ar klientu, kas saistīts ar augsta riska trešo valsti

3.1.8. Avoti, kurus var izmantot valsts riska noteikšanā

3.1.9. Publiski pieejamās informācijas izvērtēšana

3.1.10. Klienta, kuru pārvalda maksātnespējas procesa administrators, izpēte

3.1.11. Čaulas veidojumi

3.2. Klientu identifikācija

3.2.1. Klātienes identifikācija

3.2.1.1. Fizisko personu klātienes identifikācija

3.2.1.2. Juridisko personu klātienes identifikācija

3.2.1.3. Juridisko veidojumu klātienes identifikācija

3.2.1.4. Personu apliecinoša dokumenta pārbaude reģistrā

3.2.1.5. Personu apliecinoša dokumenta datu atjaunošana

3.2.2. Neklātienes identifikācija

3.3. Vienkāršotā klienta izpēte

3.3.1. Vienkāršotās klienta izpētes piemērošanas nosacījumi

3.3.2. Papildu kritēriji vienkāršotajai izpētei

3.4. Klienta padziļinātā izpēte

3.4.1. Padziļinātās izpētes prasības

3.4.2. Padziļinātā izpēte atbilstoši Likuma prasībām

3.4.3. Padziļinātā izpēte atbilstoši klienta riska skaitliskā novērtējuma rezultātiem vai citiem apstākļiem

3.4.3.1. Klienta padziļinātā izpēte

3.4.3.2. Padziļinātā izpēte klientu veikto darījumu izvērtēšanai

3.4.4. Periods, par kādu jāveic padziļinātā izpēte

3.4.5. Padziļinātās izpētes termiņš

3.4.6. Savstarpēji saistītu klientu grupas noteikšana

3.4.7. Savstarpēji saistītu klientu grupas padziļinātā izpēte

3.4.8. Pasākumi padziļinātās izpētes ietvaros

3.4.9. Padziļinātā izpēte, veicot gadījuma rakstura darījumu

3.5. Patiesais labuma guvējs (PLG)

3.5.1. PLG noskaidrošana

3.5.2. Pārliecināšanās par PLG

3.5.3. Sarežģītas klienta struktūras noteikšana

3.5.4. PLG – persona, kura ieņem amatu izpildinstitūcijā

3.5.5. Klientu – biedrību – patieso labuma guvēju noskaidrošana

3.5.5.1. Patiesā labuma guvēja definīcija biedrībās

3.5.5.2. Biedrību patieso labuma guvēju atklāšana Uzņēmumu reģistrā

3.5.5.3. Kredītiestāžu pienākumi, noskaidrojot un pārliecinoties par patiesajiem labuma guvējiem

3.5.6. Noskaidrotais PLG neatbilst Uzņēmumu reģistrā reģistrētajam PLG

3.6. Darījuma attiecības ar klientu, kas ir politiski nozīmīga persona (PNP)

3.6.1. PNP noteikšana

3.6.2. PNP piemērojamais padziļinātās izpētes apjoms

3.7. Līdzekļu izcelsme un labklājības izcelsme

3.8. Dokumentu glabāšana

3.9. Darījuma attiecību uzraudzība

3.10. Korespondējošās attiecības

3.11. Pastiprinātā uzraudzība

3.12. Darījuma attiecību izbeigšanas pamatojuma informācija un finanšu līdzekļu atmaksa klientam

3.13. Informācijas sniegšana klientiem

4. Informācijas tehnoloģiju risinājumi NILLTPF un sankciju riska pārvaldīšanai

5. Ziņošana Komisijai (ceturkšņa atskaites, pieprasījumi)

6. Sankcijas un terorisma un proliferācijas finansēšanas novēršana

6.1. Vispārīgi par sankcijām

6.2. Sankciju veidi

6.2.1. Sankciju veidi, kas tieši saistoši tirgus dalībniekiem

6.2.1.1. Finanšu ierobežojumi

6.2.1.2. Sektorālās sankcijas

6.2.1.3. Citi sankciju veidi

6.3. Sankciju normatīvu hierarhija

6.3.1. Sankciju iedalījums

6.3.2. ES sankcijas

6.3.3. ES vai Ziemeļatlantijas līguma organizācijas dalībvalsts noteiktās sankcijas

6.4. Finanšu sankciju noteikšana

6.4.1. Nacionālās, ANO un ES sankcijas

6.4.2. OFAC sankcijas

6.5. Sektorālās sankcijas un stratēģiskas nozīmes preču aprite

6.5.1. Sektorālās sankcijas

6.5.2. Stratēģiskas nozīmes preču aprite

6.6. Finanšu sankciju piemērošana, pārkāpšana, apiešana, ziņošanas pienākums

6.6.1. Finanšu sankciju piemērošana

6.6.2. Finanšu sankciju pārkāpšana, apiešana, ziņošanas pienākums

6.7. Izņēmumi sankciju piemērošanā

6.8. Sankciju riska pārvaldīšanas iekšējās kontroles sistēma

6.9. Finanšu izlūkošanas dienests

6.10. Terorisma finansēšana

6.10.1. Terorisma finansēšanas jēdziens un tās ierobežošana

6.10.2. Terorisma finansēšanas metodes un riska pārvaldīšana

6.11. Proliferācijas finansēšana

6.11.1. Proliferācijas jēdziens un tās finansēšanas metodes

6.11.2. Proliferācijas finansēšanas riska pārvaldīšana

6.12. Publiski pieejamie avoti, kurus var izmantot, lai pārvaldītu sankciju risku (saraksts kalpo kā piemērs un nav izsmeļošs)

7. Fizisko personu datu apstrāde NILLTPFN un sankciju ievērošanas jomā

Noslēguma jautājums

Ievads

1. Finanšu un kapitāla tirgus komisija (turpmāk – Komisija) ir izstrādājusi ieteikumus kredītiestādēm, maksājumu un elektroniskās naudas iestādēm, privātajiem pensiju fondiem, ieguldījumu brokeru sabiedrībām, ieguldījumu pārvaldes sabiedrībām, alternatīvo ieguldījumu fondu pārvaldniekiem, apdrošināšanas sabiedrībām, ciktāl tās sniedz dzīvības apdrošināšanas vai citus ar līdzekļu uzkrāšanu saistītus apdrošināšanas pakalpojumus, apdrošināšanas starpniekiem, ciktāl tie sniedz dzīvības apdrošināšanas vai citus ar līdzekļu uzkrāšanu saistītus apdrošināšanas pakalpojumus, pārapdrošināšanas sabiedrībām un visu šo subjektu dalībvalstu un trešo valstu filiālēm Latvijas Republikā, kā arī krājaizdevu sabiedrībām (turpmāk visi kopā un katrs atsevišķi – iestāde) noziedzīgi iegūtu līdzekļu legalizācijas un terorisma un proliferācijas finansēšanas novēršanas (turpmāk – NILLTPFN) un sankciju riska pārvaldīšanas iekšējās kontroles sistēmas (turpmāk – IKS) izveidei un klientu izpētei (turpmāk – rokasgrāmata). Rokasgrāmatā sniegtie skaidrojumi attiecināmi uz katru iestādi tiktāl, cik tie atbilst iestādes darbības specifikai, sniegtajiem pakalpojumiem un produktiem, kā arī ievērojot iestādes darbībai piemītošo risku.

2. Ievērojot Komisijas 12.01.2021. normatīvo noteikumu Nr. 5 "Klientu izpētes, klientu padziļinātās izpētes un riska skaitliskā novērtējuma sistēmas izveides un informācijas tehnoloģiju prasību normatīvie noteikumi" (turpmāk – klientu izpētes noteikumi) prasības, Komisija izdod rokasgrāmatu, lai:

2.1. skaidrotu uz risku balstītas pieejas (risk based approach) īstenošanu atbilstoši klientu izpētes noteikumu prasībām;

2.2. skaidrotu klientu izpētes noteikumos noteiktās prasības klienta riska skaitliskā novērtējuma sistēmas izveidei;

2.3. skaidrotu normatīvajos aktos noteiktos pasākumus, kas veicami klientu izpētes (standarta, vienkāršotās un padziļinātās) ietvaros;

2.4. sniegtu ieteikumus, pamatojoties uz labāko praksi NILLTPFN jomā.

3. Rokasgrāmatas saturs veidots atbilstoši NILLTPFN pamatprincipiem šādās nodaļās un atbilstošās apakšnodaļās:

3.1. pirmā nodaļa "Risku novērtējums" skaidro noziedzīgi iegūtu līdzekļu legalizācijas un terorisma un proliferācijas finansēšanas (turpmāk – NILLTPF) riska un sankciju riska novērtējuma veikšanas nepieciešamību un pamatelementus, lai iestāde izveidotu atbilstošu IKS;

3.2. otrā nodaļa "Iekšējās kontroles sistēma" ietver būtiskākās IKS pamatprasības, apakšnodaļās skaidrojot katra atsevišķā IKS elementa mērķi un nepieciešamās darbības, lai mērķi īstenotu;

3.3. trešā nodaļa "Klientu izpēte" skaidro klientu izpētes veidus – standarta, vienkāršotā un padziļinātā –, ko piemēro atbilstoši klienta riskam. Šīs nodaļas apakšnodaļās ietverti skaidrojumi un piemēri par izpētes pasākumu tvērumu un apjomu atkarībā no riska, kā arī papildus sniegti skaidrojumi par atsevišķiem klientu izpētes pasākumiem, kuru piemērošanā nepieciešama vienota izpratne par pamatprincipiem, par informācijas sniegšanu klientiem un darījuma attiecību izbeigšanu, ja iestāde nevar veikt klienta izpēti;

3.4. ceturtā nodaļa "Informācijas tehnoloģiju risinājumi NILLTPF un sankciju riska pārvaldīšanai" skaidro informācijas tehnoloģiju (turpmāk – IT) risinājumu prasības un ietver ieteikumus IT risinājumiem NILLTPF un sankciju riska pārvaldīšanai;

3.5. piektā nodaļa "Ziņošana Komisijai (cetrukšņa atskaites, pieprasījumi)" ietver jautājumus un atbildes saistībā ar Komisijai sniedzamajiem NILLTPF riska ekspozīcijas pārskatiem;

3.6. sestā nodaļa "Sankcijas un terorisma un proliferācijas finansēšanas novēršana" skaidro sankciju un terorisma un proliferācijas finansēšanas riskus un pazīmes, kā arī sniedz ieteikumus, lai palīdzētu iestādēm pārvaldīt minētos riskus un nodrošināt normatīvajos aktos noteikto prasību ievērošanu;

3.7. septītā nodaļa "Fizisko personu datu apstrāde NILLTPFN un sankciju ievērošanas jomā" skaidro dažādus problēmjautājumus, kas radušies, praksē piemērojot Vispārīgās datu aizsardzības regulas un Noziedzīgi iegūtu līdzekļu legalizācijas un terorisma un proliferācijas finansēšanas novēršanas likuma prasības.

4. Rokasgrāmatas mērķis ir stiprināt uz risku balstītas pieejas īstenošanu, veicot NILLTPFN un sankciju jomas prasību īstenošanu un NILLTPF un sankciju riska pārvaldīšanu. Uz risku balstīta pieeja nozīmē, ka iestāde NILLTPF un sankciju risku (turpmāk arī – risks) identificē, novērtē, izprot un piemēro riska pārvaldīšanas pasākumus atbilstoši riskam, kādam iestāde ir pakļauta, ar mērķi risku efektīvi pārvaldīt. NILLTPFN un sankciju riska pārvaldīšanas pasākumi nosakāmi atbilstoši riska novērtējumam – iestādes darbībai piemītošajam riskam (iestāde, izstrādājot savas darbības stratēģiju (klientu politiku), nosaka, kādās jurisdikcijās tā darbojas, kādus klientus tā piesaista un apkalpo, kādus pakalpojumus un produktus piedāvā, kādus kanālus izmanto pakalpojumu un produktu izplatīšanā) un klientam individuāli piemītošajam riskam (izvērtējot visus risku ietekmējošos apstākļus – klienta risku, valsts un ģeogrāfisko risku, klienta izmantoto pakalpojumu un produktu risku, pakalpojumu un produktu piegādes kanālu risku). Tādējādi, jo zemāks klienta risks, jo mazāks ir izpētes apjoms, savukārt, jo augstāks klienta risks, jo izpētes apjoms ir lielāks. Šis princips ar piemēriem skaidrots attiecīgajās rokasgrāmatas nodaļās. Papildus iestādei nepieciešams izstrādāt efektīvu sistēmu, kas ļautu konstatēt (verificēt), vai iepriekš iegūtie klientu izpētes dati ir patiesi un atbilstoši (piemēram, datu iegūšana no uzņēmumu reģistru datubāzēm un to pārbaude, datu pārbaude publiski pieejamos avotos), kā arī efektīvu darījumu uzraudzības sistēmu, kas ļautu pārliecināties par sākotnēji iegūtās informācijas par saimniecisko vai personisko darbību, darījumu apmēru, līdzekļu un labklājības izcelsmi atbilstību un patiesumu, atbilstoši riska novērtējumam nosakot minēto kontroļu biežumu. Tomēr, ievērojot, ka katrai iestādei ir atšķirīgi piedāvātie produkti un pakalpojumi, tās darbībai piemītošais risks, kā arī klientu bāze un tiem piemītošais risks, vienas iestādes piemērotie pasākumi var atšķirties no citas iestādes piemērotajiem pasākumiem. Rokasgrāmatā sniegtie skaidrojumi un piemēri tiks pilnveidoti un papildināti atbilstoši praksē konstatētajām problēmām.

5. Rokasgrāmatā, lai skaidrotu normatīvo aktu prasības un iestādes sagaidāmo rīcību, ir sniegti vairāki piemēri. Izmantojot piemērus kā skaidrojošu informāciju, tos nevar piemērot visiem gadījumiem vienādi bez izvērtējuma, jo situācijas var būt atšķirīgas. Realitātē faktiskie apstākļi, lai arī sākotnēji varētu šķist līdzīgi apstākļiem, kas minēti piemēros, var atšķirties, tieši izvērtējot faktisko apstākļu detaļas, kā rezultātā var būt situācija, ka iestādei nepieciešams izmantot no piemērā minētajiem atšķirīgus vai papildu pasākumus. Tāpat iestādes rīcību nosaka tās NILLTPF riska novērtējums un risku politika, savukārt rokasgrāmatā norādītie piemēri nav pamatoti ar konkrētu risku novērtējumu un politiku.

1. Risku novērtējums

1.1. Noziedzīgi iegūtu līdzekļu legalizācijas un terorisma un proliferācijas finansēšanas riska novērtējums

6. Lai iestāde izveidotu savam riskam atbilstošu NILLTPFN IKS, tostarp ievērotu uz risku balstītu pieeju un piemērotu riskam atbilstošus klientu izpētes pasākumus, vispirms ir nepieciešams veikt iestādes NILLTPF riska novērtējumu, lai noskaidrotu, novērtētu un izprastu, kādam riskam iestāde ir pakļauta. NILLTPF riska novērtējumā iestāde izvērtē noziedzīgi iegūtu līdzekļu legalizācijas, terorisma finansēšanas un proliferācijas finansēšanas riskus atbilstoši specifikai, kas piemīt tās pakalpojumiem un klientu lokam, pakalpojumu un produktu izplatīšanas ģeogrāfijai (piemēram, ņemot vērā jurisdikcijas, kurās iestādei ir filiāles, pārstāvniecības u.tml.) un pakalpojumu un produktu piegādes kanāliem (piemēram, vai tiek izmantoti aģentu, starpnieku pakalpojumi, vai pakalpojumi un produkti tiek piedāvāti tiešsaistē (online)). Veicot riska novērtējumu, iestāde ņem vērā gan Eiropas Savienības (turpmāk – ES), gan nacionālo risku novērtējumu. Eiropas Banku iestādes Pamatnostādnes par riska faktoriem1 (turpmāk – EBI Pamatnostādnes) var kalpot kā piemērs iestādei piemītošo riska faktoru identificēšanai un izvērtēšanai (tajās sniegts gan riska faktoru, kas piemīt iestādei, gan klientam piemītošo riska faktoru uzskaitījums). Pamatojoties uz NILLTPF riska novērtējuma rezultātiem, iestāde izvērtē un nosaka savu riska apetīti2.

7. Ņemot vērā NILLTPF riska novērtējuma mērķi, NILLTPF riska novērtējumu nepieciešams aktualizēt, regularitāti nosakot atbilstoši piemītošajiem riskiem, bet ne retāk kā reizi trijos gados. Ja iestāde plāno veikt būtiskas izmaiņas, piemēram, iestādes darbības un klientu juridikcijās, pakalpojumu un produktu klāstā vai to piegādes kanālos, tā veic riska novērtējumu attiecībā uz veiktajām izmaiņām pirms izmaiņu īstenošanas. Kredītiestādēm, ņemot vērā to darbībai piemītošo risku, nepieciešams veikt NILLTPF riska novērtējuma aktualizēšanu ne retāk kā reizi 18 mēnešos.

8. Iestādei nepieciešams izvērtēt, vai risks, kādam tā ir pakļauta, ir mainījies – vai ir identificēti jauni apstākļi, kas ietekmē risku –, un veikt NILLTPF riska novērtējuma aktualizēšanu, novērtējot, vai esošie NILLTPF riska pārvaldīšanas pasākumi atbilst riskam. NILLTPF riska novērtējums ļauj iestādei noteikt arī prioritātes NILLTPF riska pārvaldīšanā un efektīvi veikt tai nepieciešamo resursu plānošanu un izmantošanu (piemēram, nepieciešamās IT sistēmas, darbinieki un to kvalifikācija). Iestādei nepieciešams nodrošināt atbilstošus un pietiekamus resursus tai piemītošā riska pārvaldīšanai.

9. Atbilstoši Noziedzīgi iegūtu līdzekļu legalizācijas un terorisma un proliferācijas finansēšanas novēršanas likuma (turpmāk – Likums) prasībām iestāde, veicot risku novērtējumu, ņem vērā:

9.1. riskus, kurus identificējusi Eiropas Komisija ES NILLTPF risku novērtējumā3;

9.2. riskus, kuri identificēti nacionālajā NILLTPF risku novērtēšanas ziņojumā, kā arī uzraudzības iestādes riska vērtējumā;

9.3. citus iestādei raksturīgos riskus.

10. Nosakot NILLTPF risku, kādam iestāde pakļauta, novērtē:

10.1. sākotnējo (inherent) risku, kam iestāde pakļauta pirms riska pārvaldīšanas pasākumu piemērošanas;

10.2. NILLTPF riska pārvaldīšanas pasākumu efektivitāti;

10.3. atlikušo (residual) risku, izmantojot formulu:

11. Nosakot iestādei piemītošo sākotnējo risku, iestāde novērtē vismaz šādas kategorijas:

11.1. klienta risks (piemēram, klientu, kas uzskatāmi par politiski nozīmīgām personām (turpmāk arī – PNP), kredīta apgrozījums4; klientu, kuru saimnieciskās vai personiskās darbības veids uzskatāms par augsta riska, kredīta apgrozījums u.tml.);

11.2. valsts un ģeogrāfiskais risks (piemēram, klientu, kuru rezidences vai reģistrācijas valsts ir paaugstināta riska valsts, kredīta apgrozījums; klientu saņemtie maksājumi no paaugstināta riska valstīm u.tml.);

11.3. klienta izmantoto pakalpojumu un produktu risks (piemēram, klientu, kuri izmanto privātbaņķiera pakalpojumus, apgrozījums; klientu, kuri izmanto uzticības (trasta) vai fiduciāro darījumu pakalpojumus, apgrozījums u.tml.);

11.4. pakalpojumu un produktu piegādes kanālu risks (piemēram, neklātienē identificēto klientu kredīta apgrozījums; klientu, kurus identificējis iestādes aģents, kredīta apgrozījums; klientu, kas ir e-komersanti, kredīta apgrozījums; klientu – finanšu iestāžu, kas reģistrētas ārpus ES, kredīta apgrozījums u.tml.).

12. Papildus 11. punktā minētajiem var tikt noteikti vēl citi rādītāji. Katrā kategorijā iestāde vērtē risku paaugstinošos faktorus, atbilstoši kuru vērtējumam nosaka kategorijai piemītošo risku. Iegūstot katras kategorijas vērtējumu, iestāde nosaka algoritmu kopējā sākotnējā riska noteikšanai.

13. Nosakot iestādes NILLTPF riska pārvaldīšanas pasākumu efektivitāti, iestāde izvērtē pasākumus, ko tā piemēro NILLTPF riska pārvaldīšanā, lai novērstu NILLTPF un nodrošinātu, ka tiek identificēti riska faktori (piemēram, IT sistēmas, kuras tiek izmantotas, politiku un procedūru prasības, to aktualizēšana, kvalitātes nodrošināšanas mehānismi, personālresursu pietiekamība un kvalitāte, vadības informētība un iesaiste, audita rekomendāciju ieviešanas savlaicīgums u.tml.). Katram pasākumam iestāde piešķir vērtējumu (piemēram, atbilstošs, nebūtiski uzlabojams, būtiski uzlabojams, neatbilstošs). Iegūstot katra individuālā pasākuma vērtējumu, iestāde nosaka kopējo pasākumu efektivitāti.

14. Atlikušais risks tiek noskaidrots pēc tam, kad ir novērtēts sākotnējais risks un ņemti vērā piemērotie NILLTPF riska pārvaldīšanas pasākumi un to efektivitāte. Būtiski atzīmēt, ka, aprēķinot atlikušo risku pēc 10. punktā minētās formulas, sākotnējam riskam ir piešķirams lielākais svars, jo, lai arī cik efektīva būtu IKS, tā pastāvošo jeb sākotnējo risku nevar samazināt līdz nullei.

15. Veicot NILLTPF riska novērtējumu, iespējams piemērot dažādas detalizācijas riska novērtējuma matricas, piemēram:

16. Tas, kādu risku novērtējuma matricu iestāde piemēro, ir atkarīgs no iestādes darbības, tās lieluma, klientu bāzes. Piemēram, iestādes ar mazāku klientu bāzi vai nelielu piedāvāto produktu un pakalpojumu klāstu biežāk izmanto risku novērtējuma matricu, kas paredz zemu, vidēju un augstu risku. Savukārt gadījumos, kad iestādes darbība un lielums to pieļauj un klientu bāzi veido dažādu profilu klienti un attiecīgi būtu piemērots niansētāks risku sadalījums efektīvai to novērtēšanai, iestāde var izmantot risku novērtējuma matricu, kas paredz sīkāku risku iedalījumu.

1.2. Sankciju riska novērtējums

17. Sankciju riska novērtējums līdzīgi kā NILLTPF riska novērtējums ir nepieciešams, lai iestāde atbilstoši savam darbības veidam noskaidrotu, novērtētu, izprastu un pārvaldītu savai darbībai piemītošo sankciju risku. Viens no galvenajiem sankciju riska novērtējuma uzdevumiem ir identificēt riskus, kas saistīti ar iespējamo sankciju regulējuma apiešanu, kad sankciju skrīnings (screening) ir nepietiekams, lai nodrošinātu efektīvu sankciju regulējuma ievērošanu. Vienlaikus svarīgi atzīmēt, ka sankciju skrīnings nodrošināms neatkarīgi no riska novērtējuma, darījumu summas un klienta riska (izņemot darījumus iestādes ietvaros, tostarp maksājumus vienas iestādes ietvaros, ja tiek nodrošināts klientu datubāzes regulārs (vismaz reizi diennaktī) skrīnings).

18. Lai arī NILLTPF un sankciju risks ir dažādi riski (piemēram, no NILLTPF viedokļa valstij, kas atrodas sankcijām pakļautas valsts pierobežā, nepiemitīs paaugstināts risks (tā netiek uzskatīta, piemēram, par valsti ar augstu korupcijas risku vai augstu noziedzīgu nodarījumu risku), savukārt no sankciju riska viedokļa šai pašai valstij, ņemot vērā tās atrašanās vietu, būs paaugstināts ģeogrāfiskais risks, kas saistīts ar sankciju risku), to novērtējumu var veikt vienlaicīgi un šo abu risku novērtējumu apvienot vienā dokumentā.

19. Veicot sankciju riska novērtējumu, iestāde ņem vērā risku ietekmējošos apstākļus gan attiecībā uz tās klientiem, gan attiecībā uz savai darbībai, pakalpojumiem un to sniegšanas reģioniem piemītošo risku.

20. Sankciju risku, kādam iestāde pakļauta, nosaka pēc līdzīga mehānisma kā analizējot NILLTPF risku, proti, novērtē:

20.1. sākotnējo (inherent) risku, kam iestāde pakļauta pirms sankciju riska pārvaldīšanas pasākumu piemērošanas;

20.2. sankciju riska pārvaldīšanas pasākumu efektivitāti;

20.3. atlikušo (residual) risku, izmantojot formulu:

21. Nosakot savai darbībai piemītošo sākotnējo sankciju risku, iestāde nosaka risku paaugstinošos faktorus, kas piemīt tās klientu bāzei un iestādes pašas darbībai, atbilstoši kuru vērtējumam nosaka sākotnējo risku.

22. Nosakot iestādes sankciju riska pārvaldīšanas pasākumu efektivitāti, iestāde novērtē pasākumus, ko tā piemēro sankciju riska pārvaldīšanā, lai ievērotu sankciju prasības un nodrošinātu, ka tiek identificēti sankciju risku paaugstinoši faktori (piemēram, sistēmas un prasības klientu un to darījumu, tostarp maksājumu, uzraudzībai (skrīnings)). Katru pasākumu iestāde novērtē (piemēram, kā atbilstošu, nebūtiski uzlabojamu, būtiski uzlabojumu, neatbilstošu). Iegūstot katra individuālā pasākuma vērtējumu, iestāde nosaka kopējo pasākumu efektivitāti. Piemēram, nebūtu pieļaujami, ka iekšējās kontroles pasākumi tiek novērtēti kā efektīvi, tikai pamatojoties uz apstākli, ka nav konstatēti gadījumi saistībā ar sankciju pārkāpšanu vai apiešanu.

23. Atlikušais risks tiek noskaidrots pēc tam, kad ir novērtēts sākotnējais risks un ņemti vērā un novērtēti piemērotie sankciju riska pārvaldīšanas pasākumi un to efektivitāte. Iestāde novērtē atlikušā riska lielumu, piemērojot iestādes izstrādātās riska lieluma novērtējuma gradācijas.

24. Līdzīgi kā NILLTPF riska novērtējumā arī sankciju riska novērtējumā ir iespējams piemērot dažādas riska novērtējuma matricas atkarībā no iestādes darbības, lieluma, piedāvātajiem pakalpojumiem un klientu bāzes (matricas izvēles principus skatīt 1.1. apakšnodaļā).

25. Iestāde izstrādā pasākumu plānu IKS atbilstības nepārtrauktības nodrošināšanai, kas ietver sankciju riska un NILLTPF riska pārvaldīšanas pasākumus.

26. Iestāde izstrādā un dokumentē sankciju riska novērtēšanas metodoloģiju. Izstrādājot sankciju riska pārvaldīšanas un NILLTPFN metodoloģiju, iestāde var izmantot starptautisko organizāciju izstrādātās risku novērtēšanas vadlīnijas, piemēram, Wolfsberg grupas vadlīnijas (pieejamas šeit: https://www.wolfsberg-principles.com/sites/default/files/wb/pdfs/faqs/17.%20Wolfsberg-Risk-Assessment-FAQs-2015.pdf).

2. Iekšējās kontroles sistēma

27. Pēc tam, kad iestāde ir izstrādājusi NILLTPF riska un sankciju riska novērtējumus, tā atbilstoši šo risku novērtējumu secinājumiem izveido, uztur un attīsta savai saimnieciskajai darbībai piemērotu NILLTPFN un sankciju riska pārvaldīšanas IKS.

2.1. Iekšējās kontroles sistēmas neatkarība un efektivitāte

28. IKS jābūt efektīvai un neatkarīgai, pievēršot uzmanību arī tam, lai IKS nodrošinātu, ka normatīvo aktu prasības konsekventi un vienādi tiek izpildītas attiecībā uz visiem klientiem, tostarp klientiem, kas tieši vai netieši saistīti ar iestādes akcionāriem, kā arī iestādes augstāko vadību. Piemēram, lemjot jautājumus par klientiem, kuru patiesais labuma guvējs (turpmāk arī – PLG) ir ar iestādi saistīta persona, pieņemtajiem lēmumiem būtu jābūt tādiem pašiem, kādi tiktu pieņemti attiecībā uz klientiem, kuri nav saistīti ar iestādes akcionāriem vai augstāko vadību (valde, padome).

29. Iestāde nodrošina neatkarīgu lēmumu pieņemšanu, tostarp par NILLTPFN pārraudzību atbildīgais valdes loceklis (vai augstākās vadības pilnvarots pārstāvis), pieņemot lēmumu, nodrošina interešu konflikta novēršanu un nepieņem lēmumus par jautājumu, kurā ir vai var būt interešu konflikts. Par NILLTPFN pārraudzību atbildīgais valdes loceklis (vai augstākās vadības pilnvarots pārstāvis), piedaloties valdes darbā un lemjot par iestādes valdes kompetencē esošiem jautājumiem, primāri vadās no NILLTPFN jomas perspektīvas.

2.2. Trīs aizsardzības līnijas

30. NILLTPF riska un sankciju riska efektīvu pārvaldību kredītiestāde īsteno trīs aizsardzības līnijās (line of defense). Izveidojot IKS un izstrādājot iekšējos normatīvos aktus, kredītiestāde un ieguldījumu brokeru sabiedrība paredz pienākumu, pilnvaru un atbildības sadalījumu starp aizsardzības līnijām.

31. Trīs aizsardzības līniju principa ievērošanu nodrošina arī citas iestādes, ja tas atbilst to saimnieciskās darbības apmēram un būtībai.

32. Pirmo aizsardzības līniju (first line of defense) veido iestādes darbinieki, kas iesaistīti pakalpojumu un produktu izveidē un pārdošanā vai klientu, pakalpojumu un produktu darbības atbalstīšanā. Pirmās aizsardzības līnijas ietvaros var izveidot struktūrvienību (vai noteikt atsevišķus darbiniekus), kas veic ar NILLTPF riska un sankciju riska pārvaldīšanu saistītas funkcijas (piemēram, darījumu monitoringu, maksājumu skrīningu).

33. Pirmās aizsardzības līnijas pienākums ir pārvaldīt NILLTPF risku un sankciju risku tiktāl, cik tas iespējams klientu, pakalpojumu un produktu darbības atbalstīšanas rezultātā (piemēram, politikās un procedūrās iestāde var noteikt, ka pirmās aizsardzības līnijas pienākums ir identificēt noteiktas aizdomīgu darījumu pazīmes, kuras var konstatēt, veicot klientu apkalpošanu klātienē, papildus paredzot pienākumu par identificēto ziņot citai struktūrvienībai vai darbiniekam, kas organizatoriski atrodas otrajā aizsardzības līnijā; iestāde var noteikt pienākumu klientu apkalpošanas speciālistam, ja klients ierodas iestādē klātienē, pārliecināties, ka klienta izpētei nepieciešamā informācija ir aktuāla u.tml.). Iestādes ar lielu klientu skaitu var noteikt pirmajai aizsardzības līnijai arī pienākumu veikt klientu izpēti vai atsevišķas tās veikšanai nepieciešamās darbības.

34. Otrā aizsardzības līnija (second line of defense) nodrošina NILLTPF riska un sankciju riska kontroles funkciju, tostarp otrā aizsardzības līnija uzrauga pirmo aizsardzības līniju. Papildus, ievērojot iestādes lielumu un struktūru, otrā aizsardzības līnija var veikt arī NILLTPF riska un sankciju riska pārvaldīšanas īstenošanas pasākumus, nodrošinot, piemēram, darījumu uzraudzību (piemēram, iestāde nosaka atsevišķas aizdomīgu darījumu pazīmes, par kuru identificēšanu ir atbildīga pirmā aizsardzības līnija, savukārt otrā aizsardzības līnija ir atbildīga par visaptverošu darījumu uzraudzības veikšanu, kas tiek nodrošināta, izmantojot speciālu darījumu uzraudzības sistēmu un uzraudzības scenāriju rezultātu analīzi). Šīs aizsardzības līnijas pienākums ir veikt turpmāku padziļinātu, neatkarīgu un visaptverošu NILLTPF riska un sankciju riska identificēšanu, mērīšanu, novērtēšanu, analīzi un uzraudzību, regulāri ziņot iestādes vadībai (gan valdei, gan padomei) par novērtējuma rezultātiem un veikt NILLTPF riska un sankciju riska pārvaldi savas funkcijas ietvaros.

35. Trešā aizsardzības līnija (third line of defense) ir iekšējais audits, kura pienākums ir neatkarīgi uzraudzīt pirmās un otrās aizsardzības līnijas struktūrvienību rīcību NILLTPF riska un sankciju riska pārvaldīšanā.

36. Iestāde politikās un procedūrās nosaka darbinieku pienākumus un veicamās darbības, lai nodrošinātu normatīvo aktu prasību izpildi, definējot funkcijas, par kurām ir atbildīga katra no trim aizsardzības līnijām. Iestādei jāpiešķir pietiekami resursi, lai tās spētu nodrošināt efektīvu NILLTPF riska un sankciju riska pārvaldīšanas funkciju izpildi atbilstoši noteiktajām funkcijām. Likums paredz, ka iestādes politikas un procedūras apstiprina valde vai augstākā vadība. Tas nepieciešams, ņemot vērā NILLTPFN IKS ietekmi uz iestādes piesardzīgu darbību, tostarp biznesa jomā. Ir pieļaujams, ka valde vai augstākā vadība apstiprina politikas (citu dalībvalstu iestāžu filiālēm Latvijā ir pieļaujams, ka politikas apstiprina filiāles vadītājs, attiecīgi šādu deleģējumu paredzot iestādes darbības dokumentācijā), savukārt iestādes procedūras apstiprina par NILLTPFN atbildīgais valdes loceklis vai atbilstoši kompetencei deleģēts pārstāvis.

2.3. Klienta riska skaitliskā novērtējuma sistēma

2.3.1. Klienta riska skaitliskā novērtējuma sistēma un tās mērķis

37. Klienta riska skaitliskā novērtējuma sistēma ir IKS sastāvdaļa, kuras mērķis ir novērtēt klientam potenciāli piemītošo risku un noteikt atbilstošus riska pārvaldības pasākumus. Klienta riska skaitliskā novērtējuma sistēma atspoguļo klienta NILLTPF risku skaitliskā izteiksmē, izmantojot uz risku balstītu pieeju.

38. Klienta riska skaitliskā novērtējuma sistēma kalpo kā rīks, lai ieviestu uz risku balstītu pieeju, nosakot klienta izpētes pasākumus un to apjomu atbilstoši klientam piemītošajam riskam – gan uzsākot darījuma attiecības (piemēram, klientam piemērojama standarta, vienkāršotā vai padziļinātā klientu izpēte), gan darījuma attiecību laikā (piemēram, paredzot informācijas atjaunošanas biežumu, nosakot riskam atbilstošus darījumu uzraudzības pasākumus u.tml.). Tas nozīmē, ka klientam, kura NILLTPF risks ir zemāks, nepieciešams piemērot mazāk un ne tik dziļus klienta izpētes pasākumus, savukārt gadījumos, kad klientam piemītošais risks ir augstāks, jāpiemēro vairāk un dziļāki klienta izpētes pasākumi.

39. Pareiza klienta riska skaitliskā novērtējuma sistēma ir būtiska, lai klientam aprēķinātais riska punktu skaits būtu atbilstošs klienta riskam, tādējādi nodrošinot arī atbilstošus klienta izpētes un uzraudzības pasākumus.

40. Klientu izpētes noteikumi paredz, ka iestāde šo sistēmu izstrādā, ņemot vērā Likumā, klientu izpētes noteikumos un EBI Pamatnostādnēs paredzētos principus un risku paaugstinošos un risku pazeminošos faktorus (klientu izpētes noteikumi ietver pamatprincipus klienta riska skaitliskā novērtējuma sistēmas izveidei, savukārt Likumā un EBI Pamatnostādnēs ietverti risku paaugstinošie un risku pazeminošie faktori).

41. Klienta riska skaitlisko novērtējumu iestāde pārskata ikreiz, kad veic kārtējo klienta izpēti (sākotnējo klienta riska skaitlisko novērtējumu pārskata, izvērtējot klienta darbību, veiktos darījumus un tam piemītošos riska faktorus, ja tādi iestājas). Piemēram, ja iestāde atjauno klienta anketu, tā nodrošina, ka klienta riska skaitliskais novērtējums atbilst aktuālajam klienta NILLTPF riskam (izvērtējumu var veikt manuāli vai automatizētas uzraudzības sistēmas). Ja klienta risks nemainās, nav nepieciešams formāli pārskatīt klienta riska skaitlisko novērtējumu.

2.3.2. Klienta riska skaitliskā novērtējuma sistēmas izveides pamatprincipi

Šis dokuments neaizstāj oficiālo publikāciju izdevumā Latvijas Vēstnesis. Mēs neuzņemamies atbildību par iespējamām neprecizitātēm, kas radušās oriģināla pārveidošanā šajā formātā.

Šis teksts tiek publicēts saskaņā ar paša avota likumi.lv atkalizmantošanas noteikumiem, nevis saskaņā ar Legalize licenci vai publiskā īpašuma licenci. likumi.lv
brīvi pieejams (oficiālie valsts izdevumi nav aizsargāti ar autortiesībām)