Platforma
Rješenja
Resursi
Kompanija
Resursi
Centar za pomoć

Često postavljana pitanja

Odgovori na česta pitanja o TruvaLI platformi.

KYC i prihvat klijenata
Koja je razlika između aktivne i pasivne živosti?

Aktivna živost zahtijeva nasumičan pokret korisnika: poput osmijeha, okretanja glave ili treptanja. Pasivna živost donosi istu odluku bez ikakvih zahtjeva prema korisniku, analizirajući mikroekspresije, dubinu i refleksiju na jednom selfiju. Pasivna metoda povećava stopu završetka procesa, dok aktivna metoda pruža dodatnu sigurnost kod visokorizičnih prijava.

Zašto je važno čitanje NFC čipa?

Fotografija i podaci o identitetu pročitani sa čipa su digitalno potpisani od strane države; njih je mnogo teže falsifikovati nego fotografiju prednje strane dokumenta. Kada se poređenje sa selfijem vrši na osnovu ove zvanične fotografije, rezultat podudaranja je daleko pouzdaniji.

Da li moramo dodatno kupovati softver treće strane za verifikaciju identiteta?

Ne. Čitanje dokumenata, verifikacija čipa, provjera živosti, poređenje lica i regulatorno usklađen video poziv dolaze integrisani u platformu. Nema potrebe da izdvajate dodatni budžet za posebne licence.

Gdje se obrađuju biometrijski podaci?

Sva verifikacija se odvija na sopstvenoj infrastrukturi institucije. Selfi, slika dokumenta i podaci sa čipa se ne šalju u eksterne cloud medije, što olakšava ispunjavanje obaveza u vezi sa osjetljivim ličnim podacima u skladu sa GDPR-om.

KYB i identifikacija stvarnog vlasnika
Ko je stvarni vlasnik (UBO)?

To je fizičko lice koje na kraju kontroliše pravno lice ili ima stvarnu korist od njega. U praksi se kao prag obično koristi vlasnički udio od 25% ili više, ali se procjenjuju i lica koja imaju kontrolu putem prava potpisa ili upravljačke kontrole, čak i ako je njihov udio manji.

Koja je razlika između KYC i KYB?

KYC verifikuje klijente koji su fizička lica: lični dokumenti, biometrija i skrining. KYB verifikuje pravna lica, što dodatno zahtijeva razotkrivanje vlasničke strukture i identifikaciju fizičkih lica koja stoje iza nje. KYB proces takođe uključuje KYC provjere za svako fizičko lice u lancu.

Šta se dešava ako se vlasnička struktura naknadno promijeni?

Kada se detektuje promjena, ocjena rizika kompanije se ponovo izračunava. Ako se novi vlasnik pojavi na listi sankcija ili u PEP registru, upozorenje se generiše odmah, bez potrebe da se čeka sljedeća periodična revizija.

Do koje dubine slojeva se ide?

Lanac se prati sve dok se ne dođe do fizičkih lica; ne postoji fiksno ograničenje broja slojeva. Strukture koje se ne mogu razotkriti ili koje sadrže kružne veze se označavaju za ručnu reviziju umjesto da budu prećutno zanemarene.

Video identifikacija klijenta
Da li je video poziv obavezan za svakog klijenta?

Ne. Uslove preusmjeravanja institucija određuje prema sopstvenom apetitu za rizik; obično se pokreće u slučajevima niskog rezultata podudaranja lica, sumnje u dokument ili poklapanja na skeniranjima. Ostale prijave se završavaju kroz biometrijski tok.

Zašto je nasumična dodjela toliko važna?

U sistemu u kojem klijent može birati agenta ili agent klijenta, video poziv ne može pružiti sigurnost koju bi udaljena identifikacija trebala da garantuje. Nasumična dodjela iz zajedničkog niza eliminiše ovu mogućnost, a zapisnik o dodjeli se može predstaviti kao dokaz tokom revizije.

Gdje se čuvaju snimci poziva?

Snimci ekrana i audio zapisi čuvaju se na sopstvenoj infrastrukturi institucije, povezani sa odgovarajućim dosijeom klijenta. Oni se ne prenose eksternom pružaocu usluga i ostaju dostupni tokom zakonskog roka čuvanja.

Provjera sankcija, PEP-a i nepovoljnih medijskih natpisa
Koja je razlika između PEP-a i provjere sankcija?

Nalaziti se na listi sankcija predstavlja zakonsko ograničenje: zabranjeno je vršiti transakcije sa tom osobom. Sa druge strane, PEP nije zabrana, već indikator rizika; rad sa politički izloženom osobom je dozvoljen, ali zahtijeva primjenu pojačanih mjera dubinske analize.

Zašto je dodatno potrebna provjera nepovoljnih medijskih natpisa?

Ozbiljne optužbe protiv neke osobe mogu se pojaviti u medijima mnogo prije nego što se odraze na zvaničnim listama. Provjera nepovoljnih medijskih natpisa popunjava ovu prazninu i omogućava rano otkrivanje koje nalaže pristup zasnovan na riziku.

Kako smanjujete lažna podudaranja (false positive)?

Prag podudaranja se može podesiti po segmentima, zapisi koji su ranije zatvoreni kao lažna podudaranja se pamte, a rezultati se predstavljaju stručnjaku za usklađenost zajedno sa predanalizom. Cilj nije smanjiti broj podudaranja, već izdvojiti ona koja zaista zahtijevaju provjeru.

Koliko često se liste ažuriraju?

Globalne liste sankcija se preuzimaju svakodnevno. Cjelokupna baza klijenata se ponovo skenira svake noći, tako da se novo podudaranje pojavljuje pred vama kao upozorenje već sljedećeg dana.

Obavještajni podaci iz otvorenih izvora
Da li se OSINT razlikuje od pretraživanja negativnih medijskih natpisa (adverse media screening)?

Oni su blisko povezani. Pretraživanje negativnih medijskih natpisa obično radi na sadržaju koji je prikupio eksterni provajder podataka. Kod OSINT-a, institucija sama definiše izvore; takođe se mogu pratiti i publikacije koje nijesu uključene u gotove baze podataka, poput lokalnih medija i sektorskih biltena.

Postoji li rizik od zamjene sa drugom osobom istog imena?

Podudaranje se ne zasniva samo na imenu; ono se procjenjuje zajedno sa ostalim identifikacionim podacima kojima raspolažete, a rezultat se prikazuje u vidu ocjene (skora). Pored toga, pošto je svaki nalaz povezan sa izvornom viješću, stručnjak za usklađenost može lako verifikovati odluku.

Da li pronalaženje vijesti automatski blokira transakciju?

Institucija može blokirati transakciju ako to želi, ali podrazumijevano ponašanje je označavanje profila kao visokorizičnog i generisanje upozorenja za analizu. Konačna odluka zavisi od scenarija koji je institucija definisala.

Kreiranje sopstvenih listi za provjeru
Kada unesemo adresu sajta, do kog nivoa ide provjera?

Šablon linkova za praćenje, dubina i maksimalan broj stranica definišu se pojedinačno. Provjera se ne vrši na cijelom sajtu, već samo na dijelu na koji šablon ukazuje, i nije neograničena.

Možemo li vidjeti šta je ekstrahovano iz učitanog dokumenta?

Da. Prikazuju se status procesa i vrijeme završetka, a čuva se i izvorni (sirovi) odgovor; kasnije se može revidirati šta je proces ekstrakcije pročitao.

Možemo li sami definisati šablon za ekstrakciju?

Da. Unaprijed definisana podešavanja upita za analizu su strukture koje imaju svoj naziv i šablon; povezuju se sa izvorima, feedovima i dokumentima. Ova razlika je neophodna jer izdvajanje imena iz odluke u službenom listu i izdvajanje imena iz sastava tima nijesu isti procesi.

Da li zapis sadrži samo ime?

Ne. Čuvaju se ime, prezime, naziv institucije, pseudonimi, pol, datum rođenja, godina rođenja i grad. Godina rođenja je odvojeno polje jer se u zvaničnim izvorima često nalazi samo godina.

Da li se miješaju interna crna lista i zapisi o sankcijama?

Ne. Zapis se može označiti i kao jedno i kao drugo, i oba ulaze u isti tok provjere, ali izvor zapisa i organ pod kojim se vodi ostaju jasno prepoznatljivi.

Praćenje transakcija u realnom vremenu
Koja je razlika između praćenja u realnom vremenu i praćenja zasnovanog na limitima?

Praćenje zasnovano na limitima analizira isključivo iznos, a prevaranti lako saznaju te granice. Kod praćenja u realnom vremenu i na osnovu rizika, iznos se procjenjuje zajedno sa kontekstom ponašanja: u obzir se uzimaju istorija klijenta, vrijeme transakcije, sektor, uređaj i odnos sa drugom stranom.

Šta je nefinansijski događaj i zašto se on prati?

To su događaji koji ne uključuju prenos novca, ali mijenjaju nivo rizika: prijava sa novog uređaja, promjena e-mail adrese, ažuriranje vlasničke strukture i slično. Veliki dio slučajeva preuzimanja naloga (account takeover) počinje upravo ovakvim događajima prije samog odliva novca.

Da li će sistem za praćenje transakcija uticati na našu trenutnu brzinu rada?

Truvali je dizajniran za rad u okruženjima sa milionima transakcija dnevno i donosi odluke u milisekundama. Zahtjevni procesi izvještavanja se izvršavaju u pozadini kako se korisnici ne bi usporavali.

Kada se tačno generiše upozorenje (alert)?

Upozorenje se generiše kada događaj ispuni uslove scenarija koji je definisala institucija. Upozorenje se zatim pretvara u strukturisani predmet (case) za analizu, u kojem je jasno vidljivo koje je pravilo pokrenuto i na osnovu kojih podataka.

Skorovanje rizika u realnom vremenu
Koliko često se ažurira rizik skor?

Ne ažurira se periodično, već na osnovu događaja. Kada se pojavi nova transakcija, promjena uređaja, ažuriranje profila ili podudaranje prilikom skrininga, skor se odmah ponovo izračunava.

Možemo li revizorima pokazati kako se formira skor?

Da. Signali koji doprinose skoru i njihovi ponderi se bilježe; razlozi za donošenje određene odluke mogu se pratiti direktno unutar predmeta. Ovo je ključno za dokumentovanje pristupa zasnovanog na riziku.

Možemo li sami da podesimo model skorovanja?

Da. Ponderi signala i pragovi odlučivanja prilagođavaju se politici rizika institucije, a promjene se mogu testirati na istorijskim podacima prije nego što se puste u rad.

Detekcija prevara
Koja je razlika između detekcije zasnovane na pravilima i detekcije zasnovane na vještačkoj inteligenciji?

Detekcija zasnovana na pravilima analizira unaprijed definisane uslove i čini odluku objašnjivom. Detekcija zasnovana na vještačkoj inteligenciji može otkriti nedefinisane obrasce, ali je teže prikazati njeno obrazloženje. Truvali kombinuje oba pristupa: obrazac koji pronađe vještačka inteligencija pretvara se u pravilo koje odobrava čovjek.

Kako se detektuje preuzimanje naloga?

Obično putem signala koji prethode isplati novca: prijava sa nepoznatog uređaja ili IP adrese, nakon čega odmah slijedi promjena imejla ili telefona, te pokušaj transakcije u neobično vrijeme. Budući da Truvali prati i ove nefinansijske događaje, može presresti lanac aktivnosti prije nego što dođe do kretanja novca.

Da li se pravila za prevare pišu odvojeno od AML pravila?

Obično se pišu u istom motoru za pravila, ali se mogu podijeliti na posebne skupove pravila i različite grupe ovlašćenja. Na taj način, tim za prevare i tim za usklađenost koriste istu infrastrukturu bez međusobnog mijenjanja pravila.

Pokretač pravila i scenarija
Da li je potrebno poznavanje SQL-a ili kodiranja za pisanje pravila?

Ne. Scenariji se kreiraju postavljanjem logičkih blokova kroz interfejs ili opisivanjem svakodnevnim operativnim jezikom. Editor izraza postoji samo za napredne slučajeve koji zahtijevaju prilagođene proračune.

Koliko je fleksibilan prozor agregacije?

Nije ograničen na gotove periode poput dana i mjeseci. Mogu se definisati slobodni vremenski prozori kao što je „posljednja 73 sata“, kao i prozori zasnovani na količini poput „posljednjih 15 transakcija“.

Može li pravilo direktno zaustaviti transakciju?

Da. Pokretanjem povratnog poziva (callback) iz pravila prema vašem glavnom sistemu, transakcija se može obustaviti, može se zatražiti dodatna provjera ili ograničiti nalog. Stupanje odluke na snagu može zahtijevati odobrenje, u zavisnosti od Maker-Checker podešavanja institucije.

Moramo li novo pravilo odmah pustiti u rad u realnom vremenu?

Ne. Pravilo se može pokrenuti na vašim istorijskim podacima kako bi se unaprijed vidio obim upozorenja i stopa lažnih uzbuna (false positive). Za detalje pogledajte stranicu za rule sandbox i simulaciju.

Simulacija pravila i retrospektivno testiranje
Koliko je istorijskih podataka potrebno za simulaciju?

Tokom prelaska na sistem, vaši istorijski podaci se prenose u sistem, tako da se smisleno testiranje može izvršiti već od prvog dana. Vi birate period testiranja; duži periodi se mogu preferirati kako bi se uočili sezonski uticaji.

Kako se izračunava stopa lažnih uzbuna?

Upozorenja koja bi pravilo generisalo u prošlosti porede se sa ishodima sličnih slučajeva iz tog perioda. Rezultat je procjena, ali pruža mnogo pouzdaniju osnovu u poređenju sa puštanjem pravila u rad bez ikakvog prethodnog mjerenja.

Možemo li isprobati isto pravilo sa različitim pragovima?

Da. Pokretanje pravila sa više različitih pragova i poređenje rezultata je primarni način korišćenja simulacije; na taj način se prag određuje mjerenjem, a ne nagađanjem.

Da li se prati i učinak aktivnih pravila?

Da. Pravila sa visokom stopom lažnih uzbuna se označavaju i nude se predlozi za optimizaciju pragova, tako da set pravila vremenom ne gubi na efikasnosti.

Pisanje pravila prirodnim jezikom
Šta ako sistem pogrešno protumači moju rečenicu?

Generisano pravilo se ne pušta direktno u produkciju. Ono se pojavljuje na ekranu sa svim svojim parametrima, gdje ga možete ispraviti i simulirati na istorijskim podacima. Takođe, njegovo aktiviranje podliježe toku odobrenja.

Koje termine razumije?

Terminologiju usaglašenosti i rizika: izrazi kao što su starosne granice, formati identifikacionih brojeva, šifre djelatnosti, vremenski okviri i pragovi iznosa tumače se iz konteksta. Izraz 'maloljetni' se pretvara u uslov starosne dobi, dok se 'strani identitet' pretvara u uslov identifikacionog broja i državljanstva.

Da li i dalje moramo pisati kod za složene scenarije?

Većina scenarija ne zahtijeva kodiranje. Za napredne slučajeve koji zahtijevaju specifične proračune, u pokretaču pravila (rule engine) postoji uređivač izraza, ali to nije obaveza već dodatna mogućnost.

Upravljanje upozorenjima i predmetima
Koja je razlika između upozorenja i predmeta?

Upozorenje je tehnički izlaz koji pokazuje da je pravilo aktivirano. Predmet je radni nalog otvoren za istragu tog upozorenja, koji ima odgovornu osobu, rok i obrazloženje odluke. Ono što se ocjenjuje tokom revizije nije broj upozorenja, već način na koji su predmeti riješeni.

Kako tačno funkcioniše Maker-Checker tok rada?

Kada analitičar (maker) zatvori predmet ili objavi pravilo, ta radnja se šalje na odobrenje unaprijed definisanoj grupi odobravatelja (checker). Odluka ne stupa na snagu bez odobrenja; u trenutku odobrenja, šalje se callback glavnom sistemu.

Kako se prate predmeti kojima ističe rok?

Prati se starost predmeta, označavaju se oni kojima rok ističe i po potrebi se eskaliraju menadžmentu. Red čekanja se može sortirati prema ocjeni rizika, tako da se ograničeno vrijeme posvećuje najrizičnijim predmetima.

Da li je potrebno pojedinačno zatvarati veliki broj upozorenja koja dolaze iz istog razloga?

Ne. Upozorenja zasnovana na istom uzroku mogu se zatvoriti masovno, pri čemu se zajedničko obrazloženje primjenjuje na sve njih. Ovo sprečava da ponavljajući slučajevi iscrpe kapacitete za istragu.

Analiza slučajeva podržana vještačkom inteligencijom
Da li vještačka inteligencija sama zatvara slučaj?

Ne. Preliminarna analiza je samo prijedlog; odluku donosi službenik za usklađenost i dodaje sopstveni komentar. Kod niskorizičnih slučajeva može se predložiti zatvaranje jednim klikom, ali to takođe podliježe procesu odobrenja.

Možemo li vidjeti obrazloženje preliminarne analize?

Da. Jasno je navedeno na kojim se signalima procjena zasniva: aktivirano pravilo, istorija klijenta, šablon IP adrese i uređaja. Ovo omogućava da se tokom revizije prikaže kako je odluka donijeta.

Da li se podaci o slučaju šalju spoljnoj usluzi vještačke inteligencije?

Ne. Analiza se pokreće na sopstvenoj infrastrukturi institucije; podaci o klijentima, detalji transakcija i sadržaj slučaja se ne šalju u spoljna okruženja u oblaku.

Kreiranje pravila iz prošlih slučajeva
Mogu li se generisana pravila direktno koristiti?

Treba ih koristiti kao nacrte. Obično su previše uska ili previše široka; pragovi se moraju prilagoditi apetitu za rizik institucije i testirati pomoću simulacije.

Koliko je istorijskih slučajeva potrebno?

Obrazac se može izvući i iz jednog slučaja, ali kada se slični slučajevi unesu zajedno, zajednički elementi se pouzdanije identifikuju, a generisano pravilo postaje preciznije.

Koja je razlika u odnosu na gotovu biblioteku pravila?

Gotova biblioteka pokriva opšte tipologije u industriji. Pravila generisana iz istorijskih slučajeva, s druge strane, zasnivaju se na napadima koji su se stvarno dogodili na vašem proizvodu i u vašoj bazi klijenata. To dvoje nijesu alternative, već se međusobno dopunjuju.

Automatsko izvještavanje
Da li se nacrt prijave šalje automatski?

Ne. Nacrt se priprema, a službenik za usklađenost (compliance officer) ga pregleda, ispravlja i odobrava. Institucija je odgovorna za sadržaj i slanje prijave; sistem ne preuzima tu odgovornost.

Da li je potrebno poznavanje SQL-a za kreiranje izvještaja?

Nije potrebno. Izvještaj možete kreirati odabirom polja i filtera u interfejsu ili ga opisati svakodnevnim jezikom, nakon čega sistem sam generiše upit.

Mogu li se izvještaji slati periodično?

Da. Mogu se zakazati za dnevno, nedjeljno ili mjesečno izvršavanje i dostavljati odgovornim licima u PDF ili Excel formatu.

Maker-Checker, autorizacija i revizorski trag
Da li je Maker-Checker obavezan za svaku radnju?

Institucija sama određuje koje radnje podliježu odobrenju. Objavljivanje pravila i zatvaranje predmeta su dva najčešće korišćena koraka; grupe ovlašćenja i timovi za odobravanje se definišu u skladu sa sopstvenom hijerarhijom institucije.

Mogu li se revizorski zapisi naknadno mijenjati?

Ne. Zapisi se čuvaju u neizmjenjivom formatu, a integritet arhive se potvrđuje heš vrijednostima. Odobrenjima se dodaje pravno valjan vremenski pečat.

Koliko detaljno se može konfigurisati autorizacija?

Sve do nivoa ekrana, dugmadi i podataka. Korisnik može vidjeti određeni ekran, ali ne i izvršiti određenu radnju na njemu; osjetljiva polja se mogu prikazati maskirana.

Imamo više filijala, možemo li razdvojiti podatke?

Da. Izvorima podataka se upravlja nezavisno, pa svako odjeljenje vidi samo sopstveni izvor, set pravila i upozorenja.

On-premise implementacija
Da li funkcije vještačke inteligencije takođe rade lokalno (on-premise)?

Da. Analitički sloj, uključujući preliminarnu analizu predmeta, pretragu otvorenih izvora i generisanje izvještaja, radi na sopstvenim serverima institucije; podaci o klijentima se ne šalju eksternim servisima.

Da li on-premise implementacija zahtijeva mnogo hardvera?

Platforma je dizajnirana da obrađuje velike količine podataka uz ograničene resurse; bodovanje na milionima zapisa završava se u milisekundama uz skromnu konfiguraciju servera. Tačni zahtjevi se utvrđuju zajedno, na osnovu vašeg obima transakcija.

Šta će biti sa našim istorijskim podacima?

Oni se migriraju u sistem prije puštanja u rad. Na taj način, vaši scenariji koji koriste retrospektivne prozore, poput 'posljednjih 6 mjeseci', od prvog dana rade sa vašim stvarnim podacima.

Kako se vrše ažuriranja?

Nove verzije se primjenjuju na sopstveno okruženje institucije tokom planiranih prozora za održavanje. To što instalacija radi bez veze sa internetom ne ometa proces ažuriranja.

MASAK usaglašenost i praćenje transakcija u bankarstvu
Može li se TruvaLI integrisati sa osnovnim bankarskim sistemom?

Da. Mapiranje polja je dinamično, povezujući se bez promjene sopstvenog modela podataka banke. Zapisi o karticama, kreditima i filijalama takođe se mogu povezati sa istim prikazom klijenta; dio vrsta u vodiču već zahtijeva zajedničko čitanje ovih sistema.

Moramo li napisati svih 173 vrste iz vodiča kao pravila?

Vodič navodi suprotno: obveznici se ne bi trebali ograničavati na navedene vrste i moraju prijaviti svaku transakciju koja izaziva sumnju, čak i ako se ne podudara ni sa jednom od njih. Vrste su minimalni zajednički imenitelj, a ne gornja granica.

Da li podaci o klijentima napuštaju banku?

Ne sa on-premise instalacijom. Softver radi na sopstvenoj infrastrukturi banke, podaci ostaju u informacionim sistemima banke, a ključevi i revizorski trag su pod kontrolom banke. Oblak (cloud) i privatni oblak su takođe opcije; odluka je na banci.

Može li se novo pravilo testirati prije nego što počne da se primjenjuje?

Da. Pravilo se pokreće na istorijskom saobraćaju u simulaciji pravila kako bi se vidio obim upozorenja koji će generisati. Takođe možete odrediti bilo koji datum koji želite i vidjeti rezultat na saobraćaju tog dana.

Ko je regulator banaka?

Regulator bankarskih aktivnosti je BDDK. Druga ugovorna strana za obaveze sprječavanja pranja novca i finansiranja terorizma je MASAK.

Zašto indikatori nijesu vidljivi iz jednog sistema?

Većina indikatora zahtijeva zajedničko čitanje podataka o klijentu, računu, transakciji i kanalu; u bankama se ovi podaci obično nalaze u odvojenim sistemima.

Kako se otkrivaju povezani računi?

Mreža odnosa između računa se mapira preko zajedničkih IP adresa, uređaja, brojeva telefona, adresa i ugovornih strana; ovo otkriva klastere koji nijesu vidljivi kada se posmatraju pojedinačni računi.

Kako funkcioniše integracija sa osnovnim bankarskim sistemom?

Aplikacija šalje događaje, a sistem vraća ocjenu i odluku. Nefinansijski događaji takođe prolaze kroz istu putanju i koriste se u pravilima.

Fintech: istovremeno upravljanje brzim rastom i teretom usklađenosti
Kojem regulatoru podliježem kao fintech?

To zavisi od licence koju posjedujete: TCMB za e-novac i platne usluge, BDDK za kreditiranje i finansije, i SPK za kripto imovinu i posredovanje na tržištu kapitala. U pogledu obaveza protiv pranja novca, nadležni organ je uvijek MASAK.

Kako držati korak sa malim timom za usklađenost?

Tako što ćete osigurati da izmjene pravila ne zahtijevaju programerske zadatke. Kontrole se pišu vašim sopstvenim riječima, nacrti se testiraju u simulaciji i puštaju u rad nakon odobrenja.

Kako obim upozorenja utiče na rast?

Kako baza korisnika raste, broj upozorenja se povećava, i u određenom trenutku tim ih više ne može realno istražiti. Upozorenja se zatvaraju, ali se zatvaraju bez obrazloženja, što izbija na površinu tokom revizija.

Da li proces registracije smanjuje konverziju?

Ne ako se nivo kontrole prilagođava riziku. Pojednostavljene mjere dubinske analize primjenjuju se na niskorizične prijave, dok se pojačane mjere dubinske analize primjenjuju na visokorizične, pri čemu je razlika definisana kao pravilo.

Koji se signali mogu koristiti u trenutku registracije?

Provajder i struktura email adrese, da li je IP adresa proksi ili VPN, i da li postoje druge aplikacije koje se povezuju sa istog uređaja ili adrese.

Da li AI donosi odluku?

Ne. AI generiše preliminarnu procjenu tokom istrage slučaja, dok konačna odluka ostaje na čovjeku i bilježi se sa obrazloženjem.

Koje su prednosti jedinstvene platforme u odnosu na zasebne proizvode?

Posjedovanje onboarding dosijea, istorije transakcija i slučaja u okviru istog zapisa eliminiše troškove integracije i teret prikupljanja podataka tokom revizija.

Može li se uticaj novog pravila izmjeriti unaprijed?

Da. Novi prag se testira na istorijskom saobraćaju kako bi se vidjelo koliko će upozorenja proizvesti prije nego što postane aktivan.

Rizik platnog računa i stanja u institucijama za elektronski novac
Kako se otkrivaju dopune računa različitih pojedinaca sa iste IP adrese?

Podaci o IP adresi se moraju prikupiti tokom onboarding-a, sačuvati u kartonu klijenta i uporediti na različitim računima. TruvaLI ekstrahuje mrežu veza između računa preko zajedničke IP adrese, uređaja, telefona i e-maila. Ovo odgovara tipu T-006-2.62 u vodiču.

Može li se promjena stanja u poređenju sa dugoročnim prosjekom definisati kao pravilo?

Da. Engine za pravila podržava fleksibilne prozore agregacije, što znači da se pravila koja vrše poređenje sa istorijskim prosjekom računa podešavaju unutar jednog pravila. Prag se određuje prema sopstvenoj politici rizika institucije.

Kako se otkriva upotreba pripejd kartice za kupovinu dragocjenosti?

Podaci o kategoriji trgovca (MCC) moraju se analizirati zajedno sa zapisom o transakciji. Kada se podaci o kategoriji povežu, tip T-006-2.27 iz vodiča se može pretvoriti u pravilo.

Da li podaci o klijentima napuštaju instituciju?

Ne sa on-premise instalacijom. Softver se pokreće na sopstvenoj infrastrukturi institucije, podaci ostaju unutar informacionih sistema institucije, a ključevi i revizorski trag su pod kontrolom institucije.

Ko je regulator institucija za elektronski novac?

Operativni regulator je TCMB. Za obaveze u vezi sa pranjem novca, nadležni organ je MASAK.

Zašto se rizik akumulira na računu, a ne na transakciji?

Pojedinačne uplate i isplate mogu izgledati normalno; obrazac se pojavljuje u stanju koje se akumulira na računu i odnosu između uplata i isplata.

Kako se otkriva strukturiranje?

Akumulacija iznosa ispod praga na istom računu ili povezanim računima izračunava se putem prozora agregacije, a pokušane transakcije takođe ostaju u evidenciji.

Mogu li se podaci prikupljeni tokom onboarding-a generisati kasnije?

Ne. Ocjene za e-mail i IP adresu služe kao ulazni podaci za naknadna pravila i ne mogu se dobiti retroaktivno ako nisu prikupljeni tokom onboarding-a.

Rizik trgovaca i KYB u platnim institucijama
Da li je KYB u platnoj instituciji provjera koja se završava prihvatanjem?

Ne. Većina tipova trgovaca u vodiču se čita iz podataka generisanih nakon što je trgovac prihvaćen: stope povraćaja sredstava (chargeback), gustina zaokruženih iznosa, obim u odnosu na prosjeke sektora i prenos salda trećim licima. KYB počinje sa prihvatanjem i nastavlja se kroz praćenje.

Može li se veb-sajt trgovca analizirati automatski?

Da. Kada se unese adresa veb-sajta, sajt se može skenirati od početka do kraja, njegov sadržaj izdvojiti, a negativni medijski natpisi i zapisi iz otvorenih izvora o trgovcu klasifikovati prema vrsti rizika. Tipovi T-006-2.28, T-006-2.35 i T-006-2.40 u vodiču zahtijevaju upravo to.

Da li podaci o trgovcima napuštaju instituciju?

Ne kod on-premise instalacije. Softver se pokreće na sopstvenoj infrastrukturi institucije, podaci ostaju unutar informacionih sistema institucije, a ključevi i revizorski trag su pod kontrolom institucije.

Da li smo u obavezi da sve tipove iz vodiča definišemo kao pravila?

Vodič navodi suprotno: obveznici se ne bi trebali ograničavati na navedene tipove i moraju prijaviti svaku transakciju koja izaziva sumnju, čak i ako se ne podudara ni sa jednim od njih. Tipovi predstavljaju minimalni zajednički imenitelj, a ne gornju granicu.

Ko je regulator za platne institucije?

Operativni regulator je TCMB. Za obaveze u vezi sa pranjem novca, nadležni organ je MASAK.

Zašto se trgovac smatra primarnim klijentom?

Institucija je odgovorna za aktivnost trgovca i legitimnost te aktivnosti; rizik je u velikoj mjeri koncentrisan na ono što trgovac prodaje.

Šta se dešava ako se prijavljena djelatnost i prodati proizvod razlikuju?

To je dobro poznat problem u sektoru i jedna od prvih stvari koje sistem za praćenje analizira: odstupanja u obimu, kategoriji proizvoda i stopama povraćaja sredstava mijenjaju klasifikaciju rizika.

Šta se prati nakon prihvatanja trgovca?

Odstupanja u obimu transakcija u odnosu na deklaracije, rastuće stope povraćaja sredstava, promjene u kategorijama proizvoda i promjene u vlasničkoj strukturi.

MASAK usklađenost i rizik korisnika u sektoru igara na sreću i klađenja
Da li su operateri klađenja i igara na sreću obveznici prema MASAK-u?

Da. MASAK objavljuje poseban vodič za prijavu sumnjivih transakcija za ovaj sektor i očekuje da se prijave podnose elektronskim putem preko sistema MASAK.Online.

Da li moramo da napišemo pravila za svih 68 tipova iz vodiča?

Vodič navodi suprotno: obveznici se ne smiju ograničiti na navedene tipove i moraju podnijeti prijavu čak i ako sumnjiva transakcija ne odgovara nijednom od njih. Tipovi predstavljaju minimum, a ne gornju granicu.

Ako se podaci o e-mailu i IP adresi ne prikupe prilikom onboarding-a, mogu li se generisati kasnije?

Ne. Ako server na kojem je nalog otvoren i IP adresa prve prijave nijesu zabilježeni u tom trenutku, oni se ne mogu retroaktivno pribaviti. Dio tipova u vodiču se direktno oslanja na ove podatke iz prvog kontakta.

Odakle dolaze liste sportista, sudija i menadžera klubova?

T-010-2.36 smatra indikatorom sumnje kada korisnik ima ulogu ili poziciju koja bi mogla uticati na ishod igre koju igra. TruvaLI podržava kreiranje internih lista za ove pojedince i njihovu integraciju u radni tok skrininga.

Da li je sektor igara na sreću obveznik prema MASAK-u?

Da. Operateri u oblasti igara na sreću i klađenja su obveznici prema Zakonu br. 5549 i podliježu MASAK-ovom specifičnom vodiču za ovaj sektor.

Zašto su podaci iz prvog kontakta toliko važni?

Kod daljinskog otvaranja korisničkog naloga, e-mail, telefon i IP adresa su često jedine dostupne informacije koje se mogu provjeriti: ako se ovi podaci ne prikupe prilikom onboarding-a, ne mogu se generisati retroaktivno.

Zašto se traže informacije o zanimanju?

Vodič navodi izjavu o zanimanju kao indikator: nesrazmjera između prijavljenog zanimanja i obima igre izaziva sumnju. Zanimanje nije polje koje se samo ostavlja u onboarding obrascu: ono je input za pravilo.

Kako se otkriva višestruko otvaranje naloga (multi-accounting)?

Klasteri naloga koji se povezuju preko istog uređaja, IP adrese, platnog instrumenta i sličnih e-mail adresa otkrivaju se putem mreža odnosa.

MASAK usklađenost i rizik novčanika za pružaoce usluga povezanih sa kriptoimovinom
Da li se provjera sankcija može izvršiti preko adrese novčanika?

Da. Tok rada za provjeru prihvata adresu novčanika uporedo sa imenom pojedinca, a institucija može kreirati sopstvene liste adresa. Tip T-010-2.8 vodiča pokriva pokušaje prenosa na pojedince ili adrese sa lista zabranjenih ili traženih lica.

Kako se otkrivaju usitnjeni prenosi od različitih klijenata na istu adresu?

Mreža odnosa među klijentima mora se izvući preko odredišne adrese. To se ne može otkriti posmatranjem pojedinačnog računa. Ovo je Tip T-010-2.27 iz vodiča.

Kako se indikatori anonimnih novčanika i decentralizovanih mjenjačnica pretvaraju u pravila?

Adresa i platforma druge strane moraju biti klasifikovane. Ovi podaci dolaze iz sopstvenih sistema institucije ili integrisanih izvora podataka; rule engine kombinuje ovo sa vremenski zavisnim uslovima.

Da li podaci o klijentima napuštaju instituciju?

Ne u slučaju on-premise implementacije. Softver radi na sopstvenoj infrastrukturi institucije, podaci ostaju unutar informacionih sistema institucije, a ključevi i revizorski trag (audit trail) su pod kontrolom institucije.

Ko je regulator za pružaoce usluga povezanih sa kriptoimovinom?

U Turskoj je operativni regulator SPK. U pogledu obaveza protiv pranja novca, nadležni organ je MASAK.

Da li je potreban poseban sistem za kripto?

Ne. Adresa novčanika se prihvata kao subjekt uporedo sa imenom pojedinca u toku rada za provjeru; on-chain i off-chain podaci konvergiraju u istom prikazu klijenta.

Šta se posmatra tokom provjere adrese?

Direktna podudaranja sa sankcijama, udaljenost od navedene adrese, izloženost mikserima, odnosi među klasterima i putanja sredstava.

Da li je kripto pokriven na strani EU?

Da. Definicija direktnog nadzora u Uredbi (EU) 2024/1620 izričito navodi pružaoce usluga povezanih sa kriptoimovinom.

MASAK usklađenost u e-trgovini, rizik trgovaca i kupaca
Da li ovaj vodič pokriva i preduzeća koja prodaju sa sopstvenih veb stranica?

Vodič definiše svoj opseg oko pružalaca posredničkih usluga, odnosno platformi na kojima treća lica vrše prodaju. Preduzeće koje prodaje sopstvene proizvode na sopstvenoj veb stranici nije direktna meta, ali većina navedenih indikatora ima ekvivalente u bilo kojoj strukturi e-trgovine koja prihvata plaćanja.

Zašto se stopa povrata sredstava (chargeback) smatra indikatorom pranja novca?

Vodič navodi neobično visok broj transakcija povrata pod T-020-2.21, kao i korišćenje lažnih kartica uz otkrivanje kupovine lažnih proizvoda pod T-020-2.31. Kontrola prijevara i kontrola pranja novca posmatraju iste podatke.

Da li su podaci o proizvodu i cijeni takođe predmet praćenja?

Četiri tipa u vodiču su direktno povezana sa proizvodima i cijenama: prodaja zabranjenih proizvoda, određivanje cijena van tržišnih vrijednosti, česte i iznenadne promjene cijena, te slanje drugačijih ili lažnih proizvoda umjesto naručenog artikla. Sistem koji posmatra samo tok plaćanja neće otkriti nijedan od njih.

Da li podaci o klijentima napuštaju instituciju?

Ne u slučaju lokalne (on-premise) implementacije. Softver radi na sopstvenoj infrastrukturi institucije, podaci ostaju unutar informacionih sistema institucije, a ključevi i revizorski trag su pod kontrolom institucije.

Da li su pružaoci posredničkih usluga u e-trgovini obveznici?

Da. Oni su obveznici prema Zakonu br. 5549 i podliježu MASAK-ovom relevantnom sektorskom vodiču.

Kako se pranje novca manifestuje u e-trgovini?

Ne u samoj transakciji, već u autentičnosti proizvoda, cijene i strana. Plaćanje za proizvod koji zapravo nikada nije isporučen evidentira se kao redovna prodaja.

Mogu li se podaci o proizvodu i cijeni uključiti u pravila?

Da. Kategorija proizvoda, cijena i sadržaj korpe su inputi za pravila; cijena koja značajno odstupa od tržišne vrijednosti je indikator.

Može li se otkriti veza između kupca i trgovca?

Da. Mreža odnosa između strana se mapira putem zajedničkog uređaja, IP adrese, instrumenta plaćanja i adrese.

Krediti i finansiranje: rizik od prevare i provjera identiteta prilikom podnošenja zahtjeva
Da li je kreditni rizik isto što i rizik od prevare?

Ne. Kreditni rizik se odnosi na to da li će zajmoprimac otplatiti dug, dok se rizik od prevare odnosi na to da li je zahtjev legitiman. Zahtjev sa savršenim kreditnim rejtingom može biti podnijet sa ukradenim identitetom.

Zašto je sintetički identitet teško otkriti?

Identitet kreiran kombinovanjem stvarnih i izmišljenih informacija gradi kreditnu istoriju i redovno plaća tokom određenog perioda. Zbog toga signali uređaja, mreže i imejla stvaraju sloj koji je nezavisan od kreditne istorije.

Kako se vrši udaljena verifikacija identiteta?

Počinje čitanjem dokumenata: čitanje čipa putem NFC-a na dokumentima sa čipom, testiranje živosti i poređenje lica međusobno se potvrđuju. Neko ko kopira dokument ne može zaobići i provjeru čipa i provjeru živosti.

Da li se provjeravaju dokumenti o prihodima?

Tekst učitanog dokumenta se čita, a iznos, datum i informacije o ugovornim stranama se konvertuju u strukturirane podatke, čineći ih uporedivim sa prijavom.

Da li se otkrivaju grupni klasteri zahtjeva?

Da. Zahtjevi koji dolaze sa istog uređaja, IP adrese ili sličnih imejl adresa razotkrivaju se pomoću mreže povezanosti: ako je jedan zahtjev sumnjiv, ostali koji su povezani sa njim takođe se stavljaju na provjeru.

Da li su kreditne institucije MASAK obveznici?

Da. Verifikacija identiteta, identifikacija stvarnog vlasnika (UBO), skrining sankcija i PEP-a, kao i izvještaji o sumnjivim transakcijama su obavezni. Regulator ove institucije je BDDK.

Zašto se provjeravaju prijevremena zatvaranja?

Neočekivano grupno zatvaranje otvara pitanja o izvoru sredstava i predmet je praćenja.

Može li se izmjeriti uticaj stope odbijanja?

Da. Koliko će zahtjeva novo pravilo odbiti i koliko je od njih zaista prevara mjeri se u odnosu na istorijski saobraćaj zahtjeva prije nego što pravilo počne da se primjenjuje.

Rizik klijenta, dužnika i potraživanja u faktoringu
Da li se dužnik provjerava isto kao i klijent?

Da. Klijent ustupa potraživanje, ali je dužnik strana koja ga plaća, tako da se oboje provjeravaju kroz liste sankcija i PEP liste i oboje nose ocjenu rizika. Na čeku ili mjenici se takođe provjeravaju izdavalac i indosanti.

Zašto se skrining ponavlja nakon onboardinga?

Klijent prolazi onboarding jednom, ali se njegov portfolio dužnika mijenja sa svakim ustupanjem. Lista provjerena tokom onboardinga je zastarjela već do druge transakcije, pa se skrining vrši kontinuirano i ponovo pokreće kada se neko ime naknadno pojavi na listi.

Kako se otkriva fiktivna faktura?

Tekst fakture se čita, a iznos, datum i informacije o stranama u njoj postaju strukturirani podaci, koji se upoređuju sa klijentovim prijavljenim sektorom i prometom, kao i sa ostatkom njegovog portfolija. Pravilo za kružno fakturisanje traži upravo situacije u kojima isti iznos kruži između povezanih kompanija.

Da li su faktoring kompanije obveznici prema MASAK-u?

Da. Provjera identiteta, identifikacija stvarnog vlasnika, skrining na sankcije i PEP, kontinuirano praćenje i izvještaji o sumnjivim transakcijama su obaveze, i svaka mora biti potkrijepljena zapisom o tome kada je i ko je izvršio.

Zašto se preispituje prijevremeno namirenje duga?

Dug namiren znatno prije roka dospijeća, ili dug koji je namirilo lice koje nije dužnik, otvara pitanje o porijeklu tog novca. Oba slučaja su definisana kao pravila, pa se generišu kao upozorenja umjesto da se uočavaju ručno.

Može li jedna platforma pokriti KYB i praćenje transakcija?

Da. Skrining, KYB, praćenje i upravljanje predmetima dijele jedan mehanizam pravila i jedan revizorski trag, tako da se odluka o klijentu i odluka o njegovom dužniku ne donose u dva sistema koji se međusobno ne vide.

Usklađenost sa MASAK-om u osiguranju, rizik od korisnika i izvora sredstava
Da li ova smjernica obuhvata društva za osiguranje?

Smjernica definiše sopstveni opseg kao brokere u osiguranju i reosiguranju. Većina indikatora koje navodi proizilazi iz prirode brokerskog odnosa i primjenjuje se na cijeli lanac osiguranja, ali se smjernica posebno odnosi na brokere.

Šta se dešava kada se korisnik promijeni?

Promjena korisnika, zastupnika ili izvora plaćanja pokreće novu provjeru i novu procjenu rizika. Odluka donijeta prvog dana ne ostaje statična.

Da li se ugovarač osiguranja, osiguranik i korisnik provjeravaju odvojeno?

Da. Sve četiri strane, uključujući zastupnika, evidentiraju se kao posebne strane i provjeravaju u odnosu na sankcije, PEP i interne liste. Za pravna lica, vlasnička struktura se razrješava radi identifikacije stvarnog vlasnika (UBO).

Kako se otkriva prikrivanje izvora sredstava?

Izvor plaćanja se evidentira i upoređuje uporedo sa strukturom strana. Vrste T-012-2.15 i T-012-2.16 smjernice obuhvataju svrhu prikrivanja izvora sredstava i plaćanja preko subjekata u zemljama poznatim kao poreski rajevi.

Da li podaci o klijentima napuštaju instituciju?

Ne u slučaju lokalne (on-premise) implementacije. Softver radi na sopstvenoj infrastrukturi institucije, podaci ostaju unutar informacionih sistema institucije, a ključevi i revizorski trag su pod kontrolom institucije.

Kome se smjernica obraća?

Relevantna smjernica MASAK-a se u pogledu svog opsega posebno odnosi na brokere u osiguranju i reosiguranju.

Gdje je koncentrisan rizik od pranja novca u osiguranju?

Ne na plaćanje premije, već na to u čije ime, čijim sredstvima i iz kog razloga se polisa zaključuje. Prijevremeni otkaz i prenos su takođe indikatori.

Kako se razrješava struktura strana?

Ugovarač osiguranja, osiguranik i korisnik se evidentiraju kao posebne strane, i svaka se provjerava u odnosu na sankcije, PEP i interne liste.

Da li je odnos ograničen na prvi dan?

Ne. Promjene korisnika, prijevremeni otkazi, dodatne premije i prenosi se dešavaju kasnije i podliježu praćenju.

Usklađenost sa MASAK-om i rizik trgovaca na onlajn tržištima
Gdje leži primarna izloženost riziku onlajn tržišta?

Većina specifičnih tipova za ovaj sektor u vodiču fokusira se na trgovca. Nagli porast obima, nepotpuni ili netačni podaci o registraciji, manipulisane recenzije, nepreduzimanje mjera po pritužbama i iznenadna aktivnost nakon duže neaktivnosti navedeni su pojedinačno.

Zašto se manipulacija recenzijama smatra indikatorom pranja novca?

Prema T-020-2.26, vodič smatra otkrivanje nerealnih pozitivnih recenzija ili manipulisanih povratnih informacija o trgovcu indikatorom sumnje. To znači da je sopstveni sistem reputacije platforme takođe izvor podataka koji se mora pratiti.

Da li je onboarding trgovaca KYB zadatak?

Da. Prikrivanje stvarnog vlasnika (UBO), treća strana koja usmjerava transakciju a nije strana u dokumentima i složene višejurisdikcijske strukture su posebni tipovi u vodiču. Oni se ne mogu riješiti bez utvrđivanja vlasničke strukture kompanije koja stoji iza prodavnice.

Da li podaci sa platforme napuštaju organizaciju?

Ne kod on-premise implementacije. Softver radi na sopstvenoj infrastrukturi platforme, podaci ostaju unutar informacionih sistema platforme, a ključevima i revizorskim tragom (audit trail) upravlja platforma.

Zašto je pružalac posredničkih usluga obveznik?

Budući da olakšava transakcije za robu koju sam ne prodaje, odgovoran je za provjeru autentičnosti i trgovca i kupca; on je obveznik prema Zakonu br. 5549.

Šta se provjerava tokom onboarding-a trgovaca?

Identitet i vlasnička struktura, kategorija aktivnosti, usklađenost između deklarisanih informacija i javnog prisustva, kao i veze sa prethodno zatvorenim nalozima trgovaca.

Može li se otkriti ako su kupac i trgovac ista osoba?

Da. Mreža odnosa uspostavljena putem zajedničkih uređaja, IP adresa, načina plaćanja i adresa otkriva ove veze.

Mogu li se podaci sa platforme integrisati u pravila?

Da. Polja specifična za platformu, kao što su kategorija proizvoda, cijena, isporuka i ponašanje pri povraćaju, koriste se kao ulazni podaci za pravila.

Transferi novca: analiza pošiljaoca, primaoca i njihovog odnosa
Kako se utvrđuje rizik transfera?

Ne po njegovom iznosu, već po odnosu između strana. Pošiljalac, primalac, učestalost, država, istorija transakcija i vremenski okvir analiziraju se zajedno.

Koja smjernica se primjenjuje na nas?

Organizacije koje pružaju usluge transfera novca uglavnom posluju pod licencom platne institucije i podliježu MASAK smjernicama za platne institucije i institucije za elektronski novac.

Da li se nekompletirani transferi čuvaju?

Da. Smjernica takođe obuhvata pokušaje u strukturiranju; odbijeni i nekompletirani transferi ostaju u evidenciji. Pošto se događaji prihvataju koristeći upsert logiku, ažuriranja ne generišu nove zapise već ponovo procjenjuju postojeći zapis.

Da li se pošiljalac i primalac provjeravaju odvojeno?

Da. Oboje se evidentiraju kao zasebne strane i provjeravaju kroz sankcije, PEP i interne liste.

Mogu li se detektovati transferi koji dolaze od različitih pošiljalaca istom primaocu?

Da, ali ne posmatranjem pojedinačnog računa pošiljaoca. Mreža odnosa oko cilja mora se ekstrahovati koristeći zajedničke IP adrese, uređaje, brojeve telefona, e-mail adrese i druge ugovorne strane.

Zašto se gotovinske transakcije obrađuju odvojeno?

Prenos sredstava uplaćenih sa bankomata u različitim pokrajinama na jedan račun, kao i podizanje sredstava uplaćenih na neaktivni račun sa bankomata u maksimalnom iznosu, predstavljaju posebne tipove u smjernicama; oni se ne mogu analizirati bez informacija o kanalu.

Koje podatke treba prikupiti tokom onboarding-a?

Ocjene e-mail adresa i IP adresa. Smjernica smatra uplatu sredstava na račune koji pripadaju različitim nepovezanim pojedincima sa istih IP adresa indikatorom, a ovi podaci se ne mogu generisati kasnije.

Odakle se priprema nacrt izvještaja?

Iz istih podataka o predmetu. Odluka je povezana sa predmetom uz obrazloženje i dokaze, a potpis ostaje na instituciji.

Usklađenost sa MASAK-om i stvarni vlasnici na tržištima kapitala
Kako se rješavaju složene i višejurisdikcijske vlasničke strukture?

U KYB procesu, struktura se razotkriva kako bi se identifikovao stvarni vlasnik (UBO), a svaki nivo se bilježi pojedinačno. Tipovi T-011-2.11 i T-011-2.13 iz vodiča zahtijevaju ovo.

Mogu li se indikatori zasnovani na stavu klijenta pretvoriti u pravila?

Ne, oni se ne generišu automatskim pravilom. Zapažanje predstavnika za klijente se dodaje u predmet kao bilješka, čuva se zajedno sa dokazima i uključuje u obrazloženje prijave.

Da li vodič obuhvata cijelo tržište kapitala?

Ne, on obuhvata investicione fondove. Međutim, težina navedenih indikatora ukazuje na zajednički izazov za institucije na tržištu kapitala: identifikovanje stvarne osobe koja stoji iza transakcije.

Da li podaci o klijentima napuštaju instituciju?

Ne u slučaju lokalne (on-premise) implementacije. Softver radi na sopstvenoj infrastrukturi institucije, podaci ostaju unutar informacionih sistema institucije, a ključevi i revizorski trag (audit trail) su pod kontrolom institucije.

Ko je regulator za institucije na tržištu kapitala?

Operativni regulator je SPK. U pogledu obaveza protiv pranja novca, nadležni organ je MASAK.

Gdje je rizik vidljiv?

Ne u dobiti od transakcije, već u tome na čije ime je račun otvoren i u ekonomskoj logici transakcije. Transakcije izvršene sa gubitkom ili bez ekonomskog opravdanja predstavljaju indikatore.

Kako se razotkriva vlasnička struktura?

Razotkriva se nivo po nivo sve do stvarnog vlasnika (UBO); svako fizičko lice u lancu prolazi kroz skrining na sankcije i PEP.

Mogu li se regulatorni bilteni unijeti u sistem?

Da. Bilten, tekst odluke ili PDF lista se otpremaju; tekst se čita, a pojedinci i pravna lica unutar njega se pretvaraju u strukturirane zapise.

Balkan: Infrastruktura za usaglašenost u Crnoj Gori i Srbiji
Kojoj evaluaciji podliježu Crna Gora i Srbija?

Evaluaciji MONEYVAL komiteta Savjeta Evrope o sprječavanju pranja novca i finansiranja terorizma.

Da li je neophodno implementirati dva odvojena sistema za ove dvije zemlje?

Ne. Svaka zemlja je definisana kao poseban izvor podataka: ista implementacija podržava različite skupove pravila, a prag jedne zemlje ne utiče na drugu.

Šta je zajedničko, a šta se razlikuje između ove dvije zemlje?

Pristup zasnovan na riziku, identifikacija klijenta, identifikacija stvarnog vlasnika (UBO) i izvještaji o sumnjivim transakcijama dijele zajednički okvir. Pragovi izvještavanja, formati izvještavanja, periodi čuvanja podataka i očekivanja nadležnih organa se razlikuju.

Da li novi AML paket EU utiče na ove zemlje?

Da. Budući da su obje zemlje u procesu usklađivanja sa pravnom tekovinom EU, okvir uspostavljen uredbama (EU) 2024/1620, (EU) 2024/1624 i Direktivom (EU) 2024/1640 postavlja njihov cilj usaglašenosti.

Kada počinje primjena AMLA?

Od 1. jula 2025. godine. Ona direktno nadzire odabrane obveznike u finansijskom sektoru, uključujući pružaoce usluga povezanih sa kriptoimovinom.

Šta radimo kada se uvede obaveza specifična za zemlju?

To se rješava u sistemu za pravila (rule engine): podržana je ugniježđena logika, definicije imenovanih agregacija i povratni pozivi iz pravila. Pravilo se može opisati na vašem jeziku i testirati na istorijskom saobraćaju prije puštanja u rad.

Postoji li lokalni tim u regionu?

Bitrelic ima tim u Podgorici: pratimo regulatorne promjene i očekivanja nadležnih organa kroz fizičko prisustvo u regionu.

Gdje se čuvaju podaci?

Kod lokalne (on-premise) implementacije, unutar sopstvenih informacionih sistema institucije: ključevi i audit trail su pod kontrolom institucije. Budući da se pravila o čuvanju podataka razlikuju od zemlje do zemlje, ovo je odlučujući faktor u regionalnim implementacijama.

Bliski Istok i Sjeverna Afrika: implementacija usklađenosti u više zemalja
Da li je za svaku zemlju u regionu potreban poseban sistem?

Ne. Svaka zemlja je definisana kao poseban izvor podataka; ista implementacija nosi različite skupove pravila, a prag jedne zemlje ne utiče na drugu.

Šta je glavni izazov u ovom regionu?

To je raznolikost, a ne usklađivanje sa jednom regulativom. Pragovi izvještavanja, zahtjevi za verifikaciju identiteta, rokovi čuvanja podataka i očekivanja nadležnih organa razlikuju se od zemlje do zemlje.

Da li jedinstveni skup pragova odgovara cijelom regionu?

Ne. Udio klijenata koji su strani državljani, udio radničkih doznaka i navike u vezi sa gotovinom razlikuju se čak i unutar samog regiona; obim koji je normalan u jednoj zemlji može biti indikator sumnje u drugoj.

Kako se procjenjuju prekogranični transferi?

Transferi u visoko rizične zemlje ili iz njih koji dostižu značajne iznose u određenom vremenskom okviru bez razumnog objašnjenja predstavljaju uobičajeni indikator; kontekst pošiljaoca i primaoca, vremenski prozor i učestalost se analiziraju zajedno.

Može li jedna transakcija istovremeno podlijegati dvama režimima?

Da. Kada tokovi doznaka i transfera prelaze više jurisdikcija, transakcija može zahtijevati procjenu u odnosu na dva različita režima istovremeno.

Šta radimo kada se pojavi obaveza specifična za određenu zemlju?

Ona se upisuje u pokretač pravila (rule engine): podržana je ugniježđena logika, definicije imenovanih agregacija i povratni pozivi (callbacks) iz pravila. Pravilo se testira na istorijskom saobraćaju prije puštanja u rad.

Gdje ostaju zajedničke komponente?

Zapisi o klijentima, infrastruktura za skrining, upravljanje predmetima (case management), revizorski trag (audit trail) i izrada nacrta izvještaja ostaju na jednom mjestu; poseban sistem se ne implementira za svaku zemlju.

Gdje se čuvaju podaci?

U on-premise implementaciji, unutar sopstvenih informacionih sistema institucije; ključevi i revizorski trag (audit trail) su pod kontrolom institucije.

KVKK: zaštita ličnih podataka u analizi finansijskog kriminala
Kako KVKK utiče na analizu finansijskog kriminala?

Zakon br. 6698 reguliše zaštitu ličnih podataka koji se koriste u analizi. Klasifikacija biometrijskih podataka kao posebne kategorije i ograničenje međunarodnih prenosa na odluku o adekvatnosti su dvije odlučujuće tačke.

Da li je i dobavljač softvera odgovoran?

Da. Drugi stav člana 12 Zakona predviđa zajedničku odgovornost za preduzimanje mjera ako podatke obrađuje druga strana u ime rukovaoca podacima.

Da li upoređivanje lica i provjere uživo (liveness checks) predstavljaju obradu biometrijskih podataka?

Da. Član 6 Zakona klasifikuje biometrijske podatke kao posebnu kategoriju i, po pravilu, zabranjuje njihovu obradu: obrada je moguća samo pod jednim od navedenih uslova.

Možemo li prenositi podatke u inostranstvo?

U skladu sa članom 9, podaci se mogu prenositi ako je ispunjen jedan od uslova iz članova 5 i 6 i ako postoji odluka o adekvatnosti u vezi sa zemljom, sektorom ili međunarodnom organizacijom u koju se prenos vrši.

Ko donosi odluku o adekvatnosti?

Donosi je Odbor, objavljuje se u Službenom listu i ponovo procjenjuje najmanje jednom u četiri godine.

Šta treba uraditi u slučaju povrede podataka?

Peti stav člana 12 Zakona zahtijeva da, ukoliko se do podataka dođe nezakonitim putem, situacija mora biti prijavljena licu na koje se podaci odnose i Odboru u najkraćem mogućem roku.

Možemo li vidjeti ko je pristupio ličnim podacima?

Da. Pristup se bilježi u revizorskom tragu: definicije uloga i ovlašćenja, politike odobravanja i delegiranje ovlašćenja se bilježe odvojeno, a zapis se može izvesti na posebnu destinaciju.

Kako se upravlja podacima prikupljenim tokom provjere identiteta?

Slika dokumenta, podaci pročitani sa čipa, selfi, video provjere uživo i snimak poziva se bilježe odvojeno: vrijeme prikupljanja, provjera u kojoj se koristi i period čuvanja svakog od njih mogu se pojedinačno podešavati.

GDPR: tehničke i organizacione mjere u analizi rizika
Koji se članovi GDPR-a primjenjuju na analizu rizika?

Član 25, koji reguliše integrisanu zaštitu podataka (data protection by design); Član 32, koji navodi bezbjednost obrade; i Član 9, koji klasifikuje biometrijske podatke kao posebnu kategoriju.

Koje mjere Član 32 eksplicitno navodi?

Korišćenje pseudonima i šifrovanje; sposobnost obezbjeđivanja povjerljivosti, integriteta, dostupnosti i otpornosti sistema i usluga; sposobnost blagovremenog ponovnog uspostavljanja pristupa u slučaju incidenta; i proces redovnog testiranja, ocjenjivanja i procjene efikasnosti mjera.

Da li je preduzimanje mjere dovoljno?

Nije dovoljno. Član 32(d) zahtijeva redovno testiranje, ocjenjivanje i procjenu efikasnosti mjera.

Da li je prepoznavanje lica posebna kategorija pod GDPR-om?

Da. Član 9 u načelu zabranjuje obradu biometrijskih podataka u svrhu jedinstvene identifikacije fizičkog lica, i dozvoljava je samo pod posebnim uslovima.

Da li se model instalacije smatra mjerom?

Član 25 zahtijeva preduzimanje mjera u vrijeme određivanja sredstava za obradu; izbor modela instalacije spada pod ovaj opseg. Kod on-premise instalacije, podaci ostaju unutar informacionih sistema organizacije, a ključevi su pod kontrolom organizacije.

Kako procjenjujemo efikasnost mjera?

Putem logova pristupa, odluka i odobrenja. Budući da se revizorski log može izvesti na posebnu destinaciju, on se takođe može procjenjivati unutar sopstvene infrastrukture organizacije za logovanje.

Kako se čuvaju podaci o verifikaciji identiteta?

Slika dokumenta, podaci pročitani sa čipa, selfi, video provjere živosti i snimak poziva bilježe se odvojeno; vrijeme prikupljanja, provjera u kojoj se koristi i period čuvanja svakog od njih se pojedinačno upravljaju.

Kako se minimizacija podataka primjenjuje u pravilima?

Pokretač pravila (rule engine) pokazuje koje se polje koristi u kojem pravilu; kada se može pratiti u koju odluku ulazi određeno polje, može se vidjeti da li se obrađuje nepotrebno polje.

Regulatorne vijesti
Da li ovi sadržaji predstavljaju pravno mišljenje?

Ne. Članci imaju za cilj da objasne operativnu primjenu regulative i ne zamjenjuju pravno mišljenje. Za obaveze vaše institucije mjerodavna je procjena vašeg sopstvenog pravnog sektora i sektora za usklađenost.

Koliko često se objavljuju?

Ne prema fiksnom kalendaru, već prema dinamici donošenja regulative. Teme se obrađuju kada se objavi važno saopštenje, smjernica ili odluka o sankcijama; tokom mirnijih perioda fokusiramo se na detaljnije analize tema.

Da li je pokrivena samo regulativa Turske?

Ne. Iako je fokus prvenstveno na Turskoj, pokriveni su i EU AML paket, AMLA i FATF dešavanja; takođe se posebno obrađuju teme od interesa za institucije koje posluju na Balkanu i Bliskom istoku.

Tehnički dokumenti i vodiči
Da li je potrebno popuniti formular da biste čitali vodiče?

Ne. Sadržaj je dostupan bez registracije. Smatramo da postavljanje formulara ispred tima koji vrši procjenu nikome ne donosi korist.

Da li je sadržaj specifičan za Truvali ili je opšteg karaktera?

Najveći dio čine opšti vodiči za primjenu koji su relevantni i za timove koji koriste druge platforme. Kada se opisuje pristup koji Truvali ima prema određenoj temi, to se jasno naglašava.

API dokumentacija
Koji mehanizam autentifikacije treba da koristim?

Za pozive sa servera na server koristite Bearer token koji ste dobili pomoću vašeg API ključa. Za KYC pozive iz pretraživača krajnjeg korisnika koristi se potpisani token sesije; vaš API ključ nikada ne smije biti poslat na uređaj krajnjeg korisnika.

Da li polje status u odgovoru znači da je transakcija prihvaćena?

Ne. `status` označava da je zahtjev obrađen; rezultat zapisa i donijeta odluka se vraćaju u dijelu sa podacima u odgovoru. Kod grupnih zahtjeva neki zapisi mogu biti preskočeni, pa je stoga potrebno posebno provjeriti rezultate na nivou pojedinačnih zapisa.

Mogu li poslati polja koja nijesu definisana u modelu?

Da. Polja van definisanih se ne odbijaju i ne generišu upozorenja; ona se čuvaju u polju za sirove podatke zapisa i mogu se koristiti kao varijable u scenarijima pravila.

Da li se lista dozvoljenih IP adresa može ostaviti praznom?

Ne. Prazna lista znači 'ne dozvoli nijednu IP adresu' i svi pokušaji pristupa će biti odbijeni. U vašim kredencijalima mora biti definisana najmanje jedna IP adresa.

Kako dobijam KYC rezultate?

Rezultati verifikacije dokumenata se prenose putem kanala za notifikacije u realnom vremenu. Nakon uspostavljanja veze i registracije na sesiju, rezultati koraka kao što su MRZ čitanje, poređenje lica i provjera živosti stižu kao poruke.

Biblioteka pravila
Možemo li koristiti spremna pravila u izvornom obliku?

Mogu se koristiti, ali se ne preporučuje. Pragovi moraju biti prilagođeni bazi klijenata i profilu transakcija institucije, a svaki scenario bi trebalo da bude simuliran na istorijskim podacima prije puštanja u rad.

Da li se biblioteka razlikuje u zavisnosti od sektora?

Da. Ključne tipologije se razlikuju u sektorima bankarstva, plaćanja, gejminga i kriptovaluta; scenariji su grupisani prema ovoj podjeli.

Da li se dodaju nove tipologije?

Da. Objavljene regulatorne smjernice i nove metode uočene u praksi redovno se dodaju u biblioteku u vidu novih scenarija.

Događaji i vebinari
Da li se učešće na sesijama naplaćuje?

Ne, učešće je besplatno; potrebno je samo da se registrujete.

Mogu li naknadno pogledati sesiju koju sam propustio?

Da. Sve sesije se snimaju i postaju dostupne za gledanje nakon završetka.

Da li organizujete posebne sesije za pojedinačne institucije?

Da. Možemo organizovati zatvorene sesije prilagođene potrebama vašeg tima; svoj zahtjev možete poslati putem kontakt stranice.

Bezbjednost i sertifikacija
Da li naši podaci odlaze van mreže?

Ne. Platforma radi na sopstvenoj infrastrukturi organizacije; podaci o klijentima se ne šalju u spoljna cloud okruženja radi analize ili procesa vještačke inteligencije.

Mogu li se revizorski zapisi mijenjati?

Ne. Zapisi se čuvaju u neizmjenjivom formatu, integritet arhive se verifikuje heš vrijednostima, a odobrenjima se dodaje vremenski pečat.

Možemo li izvršiti penetraciono testiranje?

Da. Pošto je instalacija na vašoj sopstvenoj infrastrukturi, možete primijeniti sopstveni raspored testiranja; podržani su periodični penetracioni testovi i skeniranje ranjivosti.

Ko odgovara na naš upitnik o informacionoj bezbjednosti?

Na upitnike zajednički odgovaraju timovi za inženjering i usklađenost. Proces počinje kada nam ih pošaljete putem kontakt stranice.

Turski regulatorni aneks
Da li ovaj aneks zamjenjuje pravno mišljenje?

Ne. Ovo je tehnički dokument o usklađivanju koji pokazuje kako se ispunjavaju obaveze; on ne zamjenjuje procjenu odjeljenja za usklađenost i pravne poslove vaše institucije.

Da li se aneks prilagođava našoj dozvoli za rad?

Da. Obaveze koje važe za banke, platne institucije, institucije za elektronski novac i licencirane priređivače igara na sreću se razlikuju; aneks se prilagođava u skladu sa tim.

Možemo li koristiti ovaj dokument tokom revizije?

Dokument je pripremljen za upotrebu prilikom kreiranja vaše interne dokumentacije tokom pripreme za reviziju. Odgovornost za konačnu dokumentaciju koja se podnosi revizoru snosi sama institucija.

Lokalizacija podataka
Da li tim Truvali ima pristup našim podacima?

Budući da je instalacija na Vašoj infrastrukturi, provajder nema rutinski pristup podacima o klijentima. U slučajevima koji zahtijevaju podršku, pristup se ostvaruje isključivo uz Vaše odobrenje i uz detaljno bilježenje.

Da li funkcije vještačke inteligencije šalju podatke van sistema?

Ne. Analitički sloj, uključujući preliminarnu analizu predmeta, pretragu otvorenih izvora i generisanje izvještaja, radi lokalno unutar organizacije.

Da li mi određujemo koliko dugo će se podaci čuvati?

Da, pod uslovom da su ispunjeni zakonski minimalni rokovi čuvanja. Nakon isteka tog roka, arhiviranje ili brisanje podataka se konfiguriše u skladu sa politikom organizacije.

Platforma Truvali
Da li je Truvali samo alat za AML izvještavanje?

Ne. On ispunjava AML obaveze, ali je u svojoj osnovi pokretač odluka: procjenjuje transakciju prije njenog izvršenja i vraća osnovnom sistemu odluku o prihvatanju, odbijanju, praćenju ili callback-u. Pravila usklađenosti štite instituciju od sjutrašnjih kazni, dok odluka donijeta u trenutku transakcije štiti od današnjih gubitaka.

Da li moramo da zamijenimo naše postojeće sisteme?

Ne. Truvali se dodaje vašem postojećem toku rada kao sloj donošenja odluka; može se postaviti kao preliminarna provjera prije registracije klijenta ili kao konačna provjera u trenutku transakcije. Prije puštanja u rad, vaši istorijski podaci se migriraju, tako da pravila koja koriste retrospektivne prozore od prvog dana rade sa stvarnim podacima.

Da li sistem radi na sopstvenim serverima naše institucije?

Da. Truvali je dizajniran za on-premise instalaciju i ne šalje podatke o klijentima u spoljna cloud okruženja. Analitika podržana vještačkom inteligencijom takođe radi u istom zatvorenom okruženju.

Da li je potrebno poznavanje programiranja za pisanje pravila?

Nije potrebno. Scenario opisujete na svom svakodnevnom operativnom jeziku; sistem ga pretvara u parametrizovano pravilo i šalje na odobrenje prije nego što se aktivira. Timovi koji to žele mogu takođe pisati sopstvene proračunske blokove koristeći uređivač izraza.

Resursi
Da li je potrebna registracija za pristup tehničkoj dokumentaciji?

API dokumentacija i vodiči za integraciju su javno dostupni kako ne bi usporavali timove u fazi procjene. Za pristup testnom okruženju i demo podacima, dovoljno je da nas kontaktirate.

Gdje možemo pronaći odgovore na pitanja o bezbjednosti i lokalizaciji podataka?

Stranice u sekciji 'Povjerenje' pokrivaju ova pitanja: bezbjednosne prakse, on-premise model instalacije i usklađenost sa turskim zakonodavstvom. Ako vaša institucija ima sopstveni upitnik o bezbjednosti informacija, možete nam ga poslati radi popunjavanja.

Timovi za usklađenost: nošenje odgovornosti službenika za usklađenost
Zašto se odgovornost službenika za usklađenost tretira odvojeno?

Odgovornost je lična jednako koliko i korporativna. Kada revizori postavljaju pitanja, oni se obraćaju tom pojedincu, a ako odgovora nema u evidenciji, odbrana ne postoji.

Koja se pitanja najčešće postavljaju tokom revizije?

Zašto je pravilo napisano sa tim specifičnim pragom, zašto je slučaj zatvoren, zašto izvještaj nije podnijet, ko je odobrio odluku, koji je skup pravila bio aktivan u prošlosti i ko je pristupio podacima.

Da li je za pisanje pravila potreban tehnički tim?

Ne. Kontrole se mogu pisati vašim sopstvenim riječima, a odgovarajući nacrt pravila se generiše automatski. Nacrt ne ide uživo bez odobrenja i prvo se testira u simulaciji.

Zašto je generisanje prevelikog broja upozorenja opasnije od njihovog propuštanja?

Kada je tim preopterećen, upozorenja se zapravo ne pregledaju, a ipak zapisi pokazuju da je istraga sprovedena. Ovo je scenario koji je najteže odbraniti tokom revizije.

Da li vještačka inteligencija donosi odluku?

Ne. Ona generiše preliminarnu procjenu iz podataka o slučaju, ali odluka ostaje na čovjeku i bilježi se zajedno sa obrazloženjem.

Da li je tok odobravanja ograničen na samo jedan dodatni potpis?

Ne. Mogu se definisati politike odobravanja, odluke sa više potpisa i delegiranje ovlašćenja, a samo delegiranje se bilježi zajedno sa pratećom dokumentacijom.

Odakle se generiše nacrt izvještaja?

Direktno iz samog slučaja. Vremenski opseg, ukupan iznos, raščlanjivanje po kanalima i kategorija sumnje već se nalaze unutar slučaja. Potpis i odluka o podnošenju ostaju na službeniku za usklađenost.

Šta ako se suočimo sa situacijom koja nema direktan ekvivalent u regulativi?

Naš tim stručnjaka za usklađenost i sprječavanje prevara radio je ovaj posao u bankama više od petnaest godina. Možete stupiti u kontakt sa nekim ko je na to isto pitanje odgovarao iz sopstvene fotelje.

Timovi za prevare i rizik: mijenjanje pravila sopstvenim rukama
Šta je najveće usko grlo za timove za prevare?

To nije identifikovanje prijetnje, već prenošenje tog saznanja u sistem. Kada su pisac pravila i stručnjak za rizik različite osobe, svaka promjena ulazi u red čekanja za zahtjeve.

Da li je potrebno tehničko znanje za pisanje pravila?

Ne. Kontrolu pišete sopstvenim riječima kako biste generisali nacrt pravila, koje nikada ne stupa na snagu bez odobrenja.

Mora li pravilo uvijek da blokira transakciju?

Ne. Doprinos rezultatu, dodavanje razloga za upozorenje ili jednostavno označavanje transakcije takođe su validni ishodi. Ovo vam omogućava da pratite agresivna pravila prije nego što ih pustite u produkciju.

Mogu li se nefinansijski događaji uključiti u pravila?

Da. Događaji bez novčane vrijednosti, kao što su prijave, promjene uređaja, otpremanje dokumenata i izmjene podešavanja, takođe se koriste u pravilima.

Kako se mjeri uticaj novog pravila?

Pravilo se pokreće na istorijskom saobraćaju transakcija, pokazujući koliko bi transakcija blokiralo, koliko bi upozorenja generisalo i koliko bi se od njih zapravo ispostavilo kao prevara, i to sve prije nego što počne da se primjenjuje.

Mogu li se testovi pokrenuti za određeni dan?

Da. Pravilo se može ponovo pokrenuti na saobraćaju tog dana kako bi se vidjelo tačno kakav bi bio ishod.

Mogu li se pravila generisati iz prošlih slučajeva?

Da. Obrazac signala unutar slučaja može se izdvojiti i pretvoriti u pravilo, čime se institucionalno znanje zadržava unutar organizacije, a ne kod pojedinaca.

Može li se kontrolisati redoslijed izvršavanja pravila?

Da. Redoslijed po kojem se pravila procjenjuju može se definisati, a takođe se bilježe vlasnik pravila i dozvole za dijeljenje.

Inženjering: integracija, model događaja i implementacija
Kako funkcioniše osnovna integracija?

Vaša aplikacija šalje događaj, a sistem vraća ocjenu (score), aktivirana pravila i odluku. Odluka se vraća dovoljno brzo da se može koristiti direktno unutar toka.

Da li se šalju samo finansijske transakcije?

Ne. Prijave na sistem, promjene uređaja, otpremanje dokumenata, promjene podešavanja i otvaranje naloga takođe su događaji i koriste se u pravilima na potpuno isti način.

Da li će se podaci iz različitih proizvoda pomiješati?

Ne. Izvori podataka se čuvaju odvojeno, a pravila se mogu ograničiti na nivo izvora.

Kako se definišu agregacije?

Broj transakcija, suma i prosjek za klijenta unutar određenog perioda su unaprijed definisani i na njih se referiše po nazivu u pravilima.

Da li promjene pravila zahtijevaju implementaciju?

Ne. Pravila postoje kao podaci, a ne kao kod; timovi za usklađenost i sprječavanje prevara mogu mijenjati pravila bez čekanja na inženjerski red.

Kako pronaći izvor promjene u ponašanju?

Specifičan skup pravila i verzija koja je izvršena čuvaju se zajedno sa rezultatom svakog događaja, što omogućava praćenje koje je pravilo uzrokovalo promjenu.

Gdje se hostuje implementacija?

Može se hostovati na sopstvenoj infrastrukturi organizacije. Podaci nikada ne napuštaju organizaciju, logovi ostaju na vašim sistemima, a revizorski trag se može slati na odvojenu destinaciju.

Odakle je najbolje početi?

Sa jednim tokom koji uzrokuje najviše gubitaka ili generiše najviše upozorenja. Šalju se događaji za taj tok, pravila se pokreću u simulaciji, a rezultati se porede sa vašim postojećim sistemom.

Interna revizija: praćenje odluka do njihovog izvora
Zašto interna revizija ne može da gleda u današnji ekran?

Kontrolni sistemi su živi sistemi; pravila i pragovi se mijenjaju. Objašnjavanje odluke od prije šest mjeseci korišćenjem današnjeg skupa pravila daje netačne rezultate.

Zašto je verzija pravila toliko važna?

Ako se konkretno pravilo i verzija koja ga je aktivirala ne čuvaju uz događaj, obrazloženje prošle odluke se ne može rekonstruisati.

Kako se sprovodi uzorkovanje za reviziju?

Iz skupa slučajeva za određeni period bira se podskup pomoću filtera. Definicije izvještaja se kreiraju bez koda, rezultati se čuvaju, a ista definicija se može ponovo pokrenuti u narednom periodu.

Da li je potrebno izvoziti podatke radi revizije?

Ne. Kod on-premise implementacije, svi logovi ostaju unutar sopstvene infrastrukture institucije, tako da sama revizija ne stvara rizik za podatke.

Kako se provjerava da li razdvajanje dužnosti zaista funkcioniše?

Mogu se pretraživati odluke koje je pripremila i odobrila ista osoba. Politike odobravanja, odluke sa više potpisa i delegiranje ovlašćenja ostaju u logovima.

Kako se mjeri efikasnost pravila?

Mjeri se koliko puta je aktivirano, u koliko se slučajeva pretvorilo, koliko ih je otišlo na izvještavanje i koliko ih je zatvoreno bez obrazloženja. Pravilo koje se nikada ne aktivira i pravilo koje aktivira sve su podjednako revizorski nalazi.

Može li se unaprijed vidjeti uticaj izmjene pravila?

Da. Pravilo se pokreće na istorijskom saobraćaju, pa se može uporediti stanje prije i nakon izmjene.

Može li se revizorski trag naknadno mijenjati?

Ne može se mijenjati. Logovi se takođe mogu slati na zasebno odredište, tako da izmjena unutar platforme ne utiče na revizorski trag.

MASAK usklađenost: obaveze, izvještavanje i kategorije sumnje
Da li smo u obavezi da sve tipove iz vodiča pretočimo u pravila?

Vodiči navode suprotno: obveznici se ne smiju ograničiti na navedene tipove i moraju podnijeti izvještaj čak i ako sumnjiva transakcija ne odgovara nijednom od njih. Tipovi predstavljaju zajednički minimum, a ne maksimum.

Može li događaj bez novčane vrijednosti biti predmet izvještaja?

Da. Pitanja kao što su sumnjiva otvaranja i zatvaranja računa, posjete sefovima ili transakcije po punomoćju i garancijama upisuju se u odjeljak za opis u obrascu. Predmet mora biti sposoban da podrži ove vrste događaja.

Zašto je kategorija sumnje važna?

Prilikom podnošenja izvještaja, sumnja se mapira u jednu od 38 kategorija u MASAK-ovoj referentnoj tabeli, a svaka kategorija se povezuje sa pravnim propisom. Upravljanje predmetima mora funkcionisati sa ovom taksonomijom, a ne sa proizvoljnim prilagođenim oznakama.

Šta je potrebno za izvještaj sa zahtjevom za obustavu?

Vodiči postavljaju jasan prag: moraju postojati dokumenti ili ozbiljne indicije koje potkrepljuju sumnju, prevazilazeći samu sumnju, a izvještaj mora biti podnijet sa obrazloženjima. Ovo zahtijeva da dokazi budu priloženi predmetu i da identitet donosioca odluke bude zabilježen.

Ko se smatra MASAK obveznikom?

Zakon br. 5549 definiše širok spektar institucija kao obveznike: banke, platne institucije i institucije elektronskog novca, institucije tržišta kapitala, osiguravajuća društva, pružaoci usluga povezanih sa kripto imovinom i priređivači igara na sreću su među njima.

Da li su sektorski vodiči obavezujući?

Vodiči navode indikatore specifične za sektor i uspostavljaju minimum. Ako obrazac koji nije naveden u vodiču izazove sumnju, obaveza izvještavanja i dalje važi.

Kako se podnose izvještaji?

Procedure prijave i sva podnošenja izvještaja o sumnjivim transakcijama vrše se elektronskim putem kroz sistem MASAK.Online.

Možemo li kreirati pravila specifična za naš sektor?

Da, možete. Pravilo se može opisati vašim riječima kako bi se generisao nacrt, testirati na istorijskom saobraćaju prije puštanja u rad i primijeniti nakon odobrenja.

AMLA i EU regulative: okvir direktnog nadzora
Što je AMLA?

To je tijelo Evropske unije za sprječavanje pranja novca i finansiranja terorizma, osnovano Uredbom (EU) 2024/1620.

Kada je AMLA počela da se primjenjuje?

Uredba je usvojena 31. maja 2024. godine, a primjenjuje se od 1. jula 2025. godine. Određeni članovi su na snazi od 26. juna 2024. godine, a jedan član će se primjenjivati od 31. decembra 2025. godine.

Koga AMLA direktno nadzire?

Odabrane obveznike u finansijskom sektoru, uključujući pružaoce usluga povezanih sa kriptoimovinom. Takođe koordinira i nadzire nadzorne organe u finansijskom i nefinansijskom sektoru.

Koji tekstovi čine ovaj okvir?

Uredba (EU) 2024/1620, Uredba (EU) 2024/1624, Direktiva (EU) 2024/1640 i Uredba (EU) 2023/1113, koja reguliše informacije koje prate prenose novčanih sredstava i određene kriptoimovine.

Što mijenja direktni nadzor?

Nadzor više nije odnos koji se održavaju isključivo sa nacionalnim organima; odabrani obveznici su pod direktnim nadzorom AMLA.

Možemo li uspostaviti različite skupove pravila za različite zemlje?

Da. Zemlje i poslovne jedinice su definisane kao zasebni izvori podataka; izolacija pravila i podataka se upravlja kroz ovu podjelu, omogućavajući da jedna implementacija podrži skupove pravila različitih jurisdikcija.

Da li je potreban poseban sistem za kripto?

Ne. U toku rada za skrining, adresa novčanika se tretira kao entitet uporedo sa imenom pojedinca; on-chain i off-chain podaci se spajaju u jedinstven pregled klijenta.

Što se očekuje od revizorskog traga?

Obrazloženje iza svake odluke mora biti podložno reviziji. Detalji o tome ko je donio odluku, pod kojim ovlašćenjem, koristeći koje podatke i kada, upisuju se u nepromjenjivi revizorski trag; takođe se bilježi koje je pravilo pokrenuto kojim događajem.

Onboarding klijenata: verifikacija identiteta, KYB i ocjena rizika pri prihvatu
Koje metode se koriste za udaljenu verifikaciju identiteta?

OCR i MRZ čitanje sa slika dokumenata, čitanje čipa putem NFC-a za dokumente sa čipom, testiranje živosti, poređenje lica i video pozivi tamo gdje to propisi zahtijevaju. Slojevi uzajamno potvrđuju podatke; jedna provjera nikada nije jedini osnov za onboarding.

Zašto je čitanje putem NFC-a posebno važno?

Podaci pročitani sa čipa dolaze direktno iz samog dokumenta. Dok se provjere zasnovane na obradi slike mogu prevariti visokokvalitetnom kopijom, čitanje čipa se ne može lažirati.

Kako se identifikuje stvarni vlasnik (UBO) za korporativne klijente?

Vlasnička struktura se razlaže sloj po sloj sve do fizičkog lica. Svako fizičko lice identifikovano u lancu takođe prolazi kroz provjeru sankcija i PEP statusa, pri čemu se bilježi svaki korak tog puta.

Kako se ocjenjuje e-mail adresa?

Provajder se upoređuje sa listama pouzdanih, privremenih i provajdera fokusiranih na privatnost. Provjerava se da li adresa sadrži ime, prezime, datum rođenja ili inicijale osobe, i vrši se približna (fuzzy) pretraga u odnosu na slične ili sekvencijalno numerisane adrese u sistemu.

Šta se izdvaja iz IP adrese?

Analizom geolokacije, informacija o vlasništvu i rDNS zapisa, sistem utvrđuje da li je adresa proksi, VPN ili rezidencijalni provajder internet usluga. Pronalaženje drugih naloga koji koriste istu IP adresu predstavlja poseban signal rizika.

Može li se primijeniti pojednostavljena dubinska analiza?

Da. Tamo gdje je rizik nizak i propisi to dozvoljavaju, traži se manje dokumenata; visoki rizik pokreće pojačanu dubinsku analizu. Koji prag dovodi do kog ishoda definisano je sopstvenim pravilima institucije.

Ko donosi odluku o prihvatu?

Prijave koje prelaze prag ocjene šalju se na ljudsku reviziju. Odluke se bilježe sa svojim obrazloženjem, podliježu podjeli dužnosti i upisuju se u revizorski trag.

Gdje se čuvaju dokumenti prikupljeni tokom onboardinga?

Na sopstvenoj infrastrukturi institucije u on-premise implementaciji. Slike dokumenata, snimci poziva i rezultati provjere ostaju povezani sa odlukom i mogu se kasnije predstaviti kao dokaz.

Usklađenost sa sankcijama: skrining, verifikacija podudaranja i bilježenje odluka
Kada se vrši skrining sankcija?

Tokom onboardinga klijenata, u trenutku transakcije, na cjelokupnoj postojećoj bazi klijenata kada se liste promijene, i tokom periodičnih revizija na osnovu klasifikacije rizika.

Kako se verifikuje podudaranje?

Zajedno se procjenjuju alijasi i transliteracije, datum rođenja, brojevi ličnih karata i pasoša, državljanstvo i informacije o gradu. Fotografija se preuzima iz izvora i prikazuje sa ocjenom pouzdanosti, a takođe se provjerava i datum važenja zapisa.

Da li ukinute sankcije generišu upozorenja?

Ne. Čitaju se datumi važenja zapisa, a odluka o ukidanju ne generiše upozorenje.

Može li se vidjeti iz kojeg organa potiče podudaranje?

Da. Svaki zapis se čuva sa organom koji ga je izdao i njegovom zemljom, a takođe se čuva i link ka izvoru.

Može li institucija dodati sopstvenu listu sankcija?

Da. Kroz definicije zvaničnih izvora, praćenje izvora (feed polling) ili otpremanje dokumenata, sopstvene liste institucije ulaze u isti tok rada za skrining.

Kako se smanjuje opterećenje lažnim podudaranjima?

Budući da se verifikacioni signali čuvaju u zapisu, sama sličnost imena ne generiše upozorenja. Gdje se postavlja prag definiše se kao pravilo, a koliko će upozorenja novi prag generisati na istorijskom saobraćaju može se unaprijed vidjeti kroz simulaciju.

Kako se odvija proces nakon podudaranja?

Podudaranje otvara predmet. Lanac pregleda, odlučivanja i odobravanja se bilježi sa svojim obrazloženjem i upisuje u nepromjenljivi revizorski trag. Ako je potrebna prijava, predmet se konvertuje u izvještaj.

Da li podaci o skriningu napuštaju instituciju?

Ne u slučaju on-premise implementacije. Liste, skrining i odluke u potpunosti ostaju unutar sopstvene infrastrukture institucije.

Skrining plaćanja: provjere sankcija u realnom vremenu
Ko se provjerava u okviru skrininga plaćanja?

Pošiljaoci, primaoci, banka primaoca i sve posredničke institucije. Informacije o imenu i adresi u poljima sa slobodnim tekstom su takođe obuhvaćene, jer se sankcionisana strana često pojavljuje u liniji opisa.

Da li skrining usporava tok plaćanja?

Skrining je integrisan direktno u transakcioni proces i funkcioniše u okviru budžeta kašnjenja. Rezultat se mora vratiti dovoljno brzo da bi bio dio odluke; u suprotnom, skrining je praktično onemogućen.

Da li se plaćanje odbija kada dođe do poklapanja?

Ne odbija se; ono se obustavlja. Obustavljena transakcija se povezuje sa predmetom, a odluku donosi čovjek.

Kako se smanjuju lažna zaustavljanja?

Signali potvrde kao što su alijasi, datum rođenja, brojevi ličnih dokumenata i pasoša, državljanstvo i grad se čuvaju u zapisu, tako da samo uobičajeno ime ne zaustavlja plaćanje. Takođe se provjerava datum stupanja na snagu zapisa.

Da li su država i valuta obuhvaćene skriningom?

Da. Režimi sankcija ciljaju države i sektore podjednako kao i pojedince; ruta transfera može zahtijevati verifikaciju čak i ako su sve strane čiste.

Može li se uticaj novog pravila vidjeti unaprijed?

Da. Koliko bi transakcija novi prag zaustavio u istorijskom prometu plaćanja mjeri se putem simulacije prije nego što pravilo počne da se primjenjuje.

Da li se odluka o puštanju bilježi?

Da. I puštanje i zaustavljanje su odluke; obje se upisuju u neizmjenjivi revizorski trag sa svojim obrazloženjem i podliježu podjeli dužnosti.

Može li institucija dodati sopstvenu listu ograničenih strana?

Da. Sopstvene liste institucije ulaze u isti tok skrininga putem definisanja zvaničnog izvora, feed-a ili otpremanja dokumenata.

Kontinuirani monitoring: praćenje ponašanja nakon onboardinga
Šta kontinuirani monitoring poredi?

On procjenjuje transakcije u odnosu na sopstvenu istoriju klijenta, deklarisanu aktivnost, grupe vršnjaka, šeme strukturiranja ispod praga i mrežne odnose uspostavljene putem zajedničkih uređaja, IP adresa ili računa.

Da li se klasa rizika klijenta mijenja?

Da. Novi zapis o sankcijama, nepovoljni medijski natpisi, serija transakcija koje nijesu u skladu sa deklaracijama ili promjena u vlasničkoj strukturi povećavaju klasu rizika: učestalost monitoringa i raspored revizije se shodno tome mijenjaju.

Da li se vrši ponovni skrining postojećih klijenata?

Da. Kako se liste mijenjaju, vrši se ponovni skrining postojeće baze klijenata, jer zapis koji je danas čist kasnije može donijeti podudaranje.

Kako se upravlja rizikom od generisanja previše upozorenja?

Prije nego što pravilo počne da se primjenjuje, ono se testira na istorijskom saobraćaju kako bi se izmjerilo koliko će upozorenja generisati. Prag koji zatrpava tim podjednako je problematičan kao i onaj koji propušta rizike.

Da li je potrebno tehničko znanje za pisanje pravila?

Ne. Potrebna kontrola se može napisati običnim jezikom, a njen ekvivalent se generiše kao nacrt pravila: nacrt se ne primjenjuje bez odobrenja.

Može li se kasnije vidjeti koje je pravilo korišćeno za donošenje odluke?

Da. Verzija pravila koje je aktiviralo upozorenje se bilježi uz sam događaj, što omogućava da se prošla odluka objasni korišćenjem skupa pravila koji je bio aktivan tog dana.

Kako teče proces nakon upozorenja?

Upozorenje postaje predmet. Nakon istrage, predmet se zatvara, odlaže ili eskalira u izvještaj: obrazloženje i odluka se upisuju u revizorski trag (audit trail).

Da li je monitoring nezavisan od procesa onboardinga?

Ne. Deklaracija i profil prikupljeni tokom onboardinga služe kao osnova za monitoring: bez deklaracije, odstupanja se ne mogu mjeriti.

Preuzimanje naloga: detekcija kroz signale sesije, uređaja i ponašanja
Zašto se preuzimanje naloga ne otkriva tokom autentifikacije?

Zato što je prijava uspješna. Lozinka je ispravna, a u većini slučajeva je zaobiđena i višefaktorska autentifikacija; preuzimanje postaje vidljivo u ponašanju nakon prijave.

Koji signali se procjenjuju zajedno?

Novi ID uređaja, proksi ili VPN status IP adrese, nemoguće putovanje između dvije sesije, zajednički uređaji, odliv sredstava sa naloga nakon promjene podešavanja i neuobičajena brzina transakcija.

Da li pojedinačni signal pokreće odluku?

Ne. Ono što preuzimanje čini vidljivim jeste kombinacija signala; novi uređaj, VPN i odliv sredstava nakon promjene IBAN-a zajedno čine jedan snažan obrazac.

Da li se detektuju nalozi otvoreni sa istog uređaja?

Da. Klasteri naloga povezani preko istog uređaja, IP adrese ili obrasca e-maila otkrivaju se analizom veza; sumnjivi nalog otvara istragu za ostale koji dijele isti uređaj.

Kako e-mail adresa generiše signal?

Da li je provajder ugledan, privremen ili fokusiran na privatnost generiše ocjenu rizika. Sličnost adrese sa drugim adresama u sistemu putem približnog podudaranja, kao i klasteri adresa sa sekvencijalnim završecima, služe kao dodatni indikatori.

Da li provjera usporava tok plaćanja?

Procjena se odvija u realnom vremenu (inline) unutar toka transakcije i dovoljno je brza da se donese odluka. Spora provjera daje tačan odgovor tek nakon što novac ode, što nema praktičnu vrijednost.

Kako se mjeri rizik od blokiranja legitimnih korisnika?

Novi prag se testira na istorijskom saobraćaju sesija i transakcija, pokazujući koliko bi legitimnih korisnika bilo blokirano prije nego što pravilo počne da se primjenjuje.

Može li se pravilo generisati iz prošlog slučaja?

Da. Obrazac signala unutar slučaja može se izdvojiti i pretvoriti u pravilo, osiguravajući da se isti put ne može iskoristiti dva puta.

Zloupotreba bonusa i multi-accounting: prepoznavanje povezanosti
Zašto je zloupotreba bonusa nevidljiva na pojedinačnom nalogu?

Zato što se pojedinačni nalog ponaša u skladu sa pravilima: korisnik se registruje, preuzme bonus i ispuni uslove. Kršenje leži u odnosu između tih naloga.

Koje informacije se koriste za povezivanje naloga?

ID uređaja, IP i mreža, način plaćanja, šabloni e-pošte, kombinacije podataka o identitetu i bihevioralna sinhronizovanost.

Kako se otkrivaju slične adrese e-pošte?

Adrese se međusobno skeniraju pomoću fuzzy matching-a (približnog podudaranja); ovo otkriva klastere e-pošte koji su veoma slični ili imaju uzastopne brojeve. Korišćenje provajdera privremenih e-adresa služi kao dodatni signal.

Da li se korišćenje VPN-a samo po sebi smatra kršenjem?

Ne, ne smatra se. Karakteristike IP adrese su samo jedan od mnogih signala; konačna odluka zavisi od kombinacije signala i pravila koja je definisala institucija.

Mogu li dvije osobe koje igraju iz istog domaćinstva biti greškom označene kao klaster?

Ovaj rizik je realan, zbog čega se broj naloga koje bi novi prag uhvatio u istorijskom saobraćaju mjeri prije nego što pravilo počne da se primjenjuje.

Da li je potrebno tehničko znanje za pisanje ove vrste pravila?

Ne, nije. Svojim riječima možete opisati šta provjera treba da bude, a sistem generiše odgovarajući nacrt pravila; nacrt ne počinje da se primjenjuje bez odobrenja.

Šta se dešava kada se otkrije klaster?

Klaster pokreće predmet u kojem se nalozi, veze između njih, aktivirano pravilo i obrazloženje istražitelja čuvaju zajedno. Oduzimanje bonusa ili uklanjanje oznake s klastera se bilježi kao odluka.

Mogu li se odluke kasnije revidirati?

Da. Koje pravilo i verzija su aktivirani, kao i ko je donio odluku i sa kakvim obrazloženjem, bilježi se u neizmjenjivom revizorskom tragu (audit trail).

Chargeback i prevare s plaćanjem: zaustavljanje prije pokretanja spora
Zašto je trošak chargeback-a veći od samog vraćenog iznosa?

Naknada za spor se dodaje na vraćeni iznos za svaku transakciju, a procesor plaćanja nameće sankcije ako stopa chargeback-a premaši određeni prag. Treća stavka je najskuplja jer utiče na licencu trgovca za rad.

Koji signali se analiziraju u trenutku transakcije?

ID uređaja, proksi ili VPN status IP adrese, podudaranje adresa za naplatu/dostavu i IP lokacije, učestalost korišćenja kartice, atributi e-pošte i ponašanje u korpi.

Da li pojedinačni signal odbija transakciju?

Ne. Odluka zavisi od agregacije signala i praga koji je postavila institucija.

Može li se otkriti ako se ista kartica koristi na različitim nalozima?

Da. Klasteri naloga i transakcija povezani istom karticom, uređajem ili šablonom e-pošte otkrivaju se pomoću link analysis metode.

Da li je podizanje praga uvijek korisno?

Ne. Podizanje praga smanjuje chargeback-ove, ali takođe smanjuje i legitimnu prodaju. Optimalni prag se pronalazi balansiranjem ova dva troška.

Može li se izmjeriti uticaj novog pravila na prodaju?

Da. Pravilo se pokreće na istorijskom saobraćaju transakcija, što vam omogućava da prije puštanja u rad vidite koliko bi transakcija odbilo i koliko bi se od njih zapravo pretvorilo u sporove.

Koji dokazi se koriste prilikom odgovora na spor?

Informacije o uređaju i IP adresi u trenutku transakcije, podudaranje adresa, istorija sesija i zapisi o isporuci. Posjedovanje ovih podataka sačuvanih uz transakciju određuje vašu prednost tokom procesa spora.

Može li se pravilo kreirati iz prethodnog slučaja?

Da. Šablon slučaja se može izdvojiti i pretvoriti u pravilo, čime se osigurava da se isti put ne može ponovo iskoristiti.

Istraga porijekla sredstava: dokumentovanje izvora novca
Da li su porijeklo sredstava i porijeklo imovine ista stvar?

Ne. Porijeklo sredstava se odnosi na izvor novca u određenoj transakciji, dok se porijeklo imovine odnosi na to odakle potiče ukupna imovina neke osobe. Klijent može biti u stanju da objasni svoju imovinu, ali ne i sredstva u jednoj transakciji.

Šta pokreće istragu?

Iznos koji je nesrazmjeran prijavljenom profilu, nagla promjena u ponašanju, visokorizična druga strana ili zemlja, PEP odnos i negativni medijski nalazi.

Koji dokumenti se prihvataju?

Dokazi koji podržavaju deklaraciju: kao što su ugovor o prodaji, platna lista, rješenje o nasljeđivanju, odluka o isplati dividende ili ugovor o zajmu. Tekst dokumenta se čita, pretvarajući ugovorne strane, iznose i datume unutar njega u strukturirane podatke.

Da li je sam dokument dovoljan?

Ne. Deklaracija, dokument i transakciono ponašanje se procjenjuju zajedno; dokument podržava deklaraciju, dok je transakciono ponašanje testira.

Da li se istražuje putanja sredstava?

Da. Ispituju se pošiljaoci, posrednički računi i povezana lica; veze uspostavljene preko zajedničkog uređaja, IP adrese ili fizičke adrese mogu otkriti strukture koje su nevidljive kada se posmatraju pojedinačno.

Kako se provjerava porijeklo sredstava u kripto imovini?

Istraga se preusmjerava na novčanik: analizira se istorija adrese sa koje sredstva potiču, njen kontakt sa mixing services i blizina sankcionisanim adresama.

Kako se završava istraga?

Objašnjenje se smatra dovoljnim i predmet se zatvara, traži se dodatna dokumentacija i predmet se odlaže, ili objašnjenje ostaje nedovoljno i prelazi se na izvještavanje.

Kako se odluka o zatvaranju brani tokom revizije?

Deklaracija, dokumenti, rezultati skrininga, istorija transakcija i obrazloženje istražitelja nalaze se unutar istog predmeta. Pitanje koje se postavlja tokom revizije obično je zašto je predmet zatvoren, a odgovor se nalazi upravo unutar predmeta.

Regulatorno izvještavanje: izvještaji o sumnjivim transakcijama i podaci o predmetima
Kako se priprema nacrt izvještaja?

Ne popunjava se ispočetka na posebnom ekranu za izvještavanje: generiše se direktno iz samog predmeta. Vremenski period, ukupan iznos, razlika u kanalima i vrstama, informacije o stranama i kategorija sumnje već se nalaze u predmetu.

Da li se sve transakcije koje se ne smatraju sumnjivim uključuju u izvještaj?

Ne. Smjernice ne zahtijevaju upisivanje svih finansijskih transakcija klijenta sa obveznikom koje se ne smatraju sumnjivim u obrazac: izvještaj sadrži selekciju, a ne potpunu bazu podataka, a obrazloženje za tu selekciju nalazi se unutar samog predmeta.

Da li se prijavljuju događaji bez novčane vrijednosti?

Da. Sumnjiva otvaranja i zatvaranja računa, posjete sefovima, te transakcije po garancijama ili punomoćjima upisuju se u odjeljak za opis u obrascu, dok se odjeljak za sumnjive transakcije ostavlja praznim.

Može li jedan izvještaj obuhvatiti više transakcija?

Da. Ako se sumnja zasniva na više transakcija u određenom vremenskom periodu, ukupan iznos i vremenski period se prijavljuju zajedno kao višestruka transakcija.

Kako se određuje kategorija sumnje?

Svrstava se u jednu od 38 kategorija u referentnoj tabeli MASAK, a svaka kategorija se mapira na odgovarajući zakonski propis: na primjer, zelenaštvo i POS zelenaštvo povezani su sa članom 241 Zakona br. 5237.

Koji prag se primjenjuje na izvještaje sa zahtjevom za obustavu?

Prema uredbi zasnovanoj na članu 19/A Zakona br. 5549, moraju postojati dokumenti ili ozbiljne indicije koje podržavaju sumnju, a ne samo sumnja, da je imovina povezana sa krivičnim djelom pranja novca ili finansiranja terorizma.

Kako se podnosi izvještaj?

Procedure prijave i svi podnesci u vezi sa izvještajima o sumnjivim transakcijama sprovode se elektronskim putem kroz sistem MASAK.Online.

Mogu li se sopstveni interni izvještaji institucije generisati iz istih podataka?

Da. Definicije izvještaja se kreiraju bez kodiranja, a rezultati su sačuvani i ponovljivi: ostaje sljedivo odakle je svaka cifra potekla u smislu predmeta i događaja.

Može li se saznati koje je pravilo generisalo izvještaj od prije godinu dana?

Da. Podatak o tome koja je verzija kog pravila pokrenula događaj bilježi se zajedno sa događajem.

Provjera kripto novčanika: analiza istorije adrese
Šta se provjerava prilikom provjere kripto novčanika?

Ne osoba, već blockchain adresa. Procjenjuje se direktno podudaranje adrese sa evidencijom sankcija, njena distanca do sankcionisane adrese, izloženost mikserima, povezanost sa klasterima i putanja sredstava.

Šta znači distanca?

To je broj koraka koliko je adresa udaljena od sankcionisane adrese. Sredstva koja dolaze direktno i sredstva koja dolaze preko tri posrednika nijesu ista, ali se ni ova druga ne smatraju čistima.

Ko odlučuje o tome koja je distanca prihvatljiva?

Institucija. Apetit za rizik se definiše kao pravilo, a ono što će prag generisati mjeri se u odnosu na istorijski saobraćaj transfera prije puštanja u rad.

Da li rizična adresa automatski čini klijenta rizičnim?

Ne. Procjena adrese ulazi u ocjenu rizika klijenta; sopstveni profil klijenta takođe utiče na prag sa kojim se adresa procjenjuje.

Kako se dokumentuje porijeklo sredstava u kripto transferu?

Istorija adrese je dio odgovora, a ne cjelina. I dalje su potrebne izjave i prateća dokumentacija; sve troje se procjenjuje zajedno.

Da li je korišćenje miksera prekršaj samo po sebi?

To samo po sebi nije osnov za odluku, ali činjenica da su sredstva prošla kroz servis dizajniran za prikrivanje porijekla predstavlja snažan signal i može obustaviti transakciju u zavisnosti od praga institucije.

Kako se bilježi rezultat?

Podudaranje otvara predmet; adresa, zapis o podudaranju, distanca, putanja sredstava i obrazloženje analitičara nalaze se zajedno, a odluka se upisuje u nepromjenljivi revizorski trag (audit trail).

Da li podaci o provjeri napuštaju instituciju?

Ne u slučaju on-premise implementacije; procjene i zapisi ostaju unutar sopstvene infrastrukture institucije.

Prihvat trgovaca: upoznavanje biznisa i osobe koja stoji iza njega
Kako se prihvat trgovaca razlikuje od prihvata pojedinačnih korisnika?

Rizik nije koncentrisan u samom biznisu, već u aktivnostima koje obavlja i stvarnoj osobi koja stoji iza njega. Vlasnička struktura se mapira, a djelatnost se procjenjuje zasebno.

Kako se određuje stvarni vlasnik (UBO)?

Vlasnička struktura se mapira sloj po sloj sve do fizičkog lica. Svako fizičko lice u lancu prolazi kroz skrining sankcija i PEP-a.

Šta se dešava ako se vlasnička struktura kasnije promijeni?

Promjene mogu obezvrijediti odluku o prihvatu. Zato se struktura ne mapira samo jednom, već se kontinuirano prati.

Zašto je djelatnost toliko važna?

Prijavljena djelatnost i proizvodi koji se stvarno prodaju mogu se razlikovati. Registracija pod odobrenom kategorijom i prodaja u drugoj predstavlja dobro poznat izazov u industriji.

Zašto model pretporudžbina nosi poseban rizik?

Kada je vrijeme između naplate i isporuke dugo, ako biznis ode u stečaj, povraćaj sredstava (chargeback) za neisporučene porudžbine pada na teret platne institucije.

Is the return of a rejected application detected?

Da. Prijave koje se povezuju sa istim uređajem, IP adresom, šablonom imejla ili identifikacionim podacima postaju vidljive kroz mreže povezanosti.

Šta se prati nakon prihvata?

Odstupanja u obimu transakcija u odnosu na ono što je prijavljeno, rastuće stope povraćaja sredstava (chargeback) i promjene u kategorijama proizvoda. Ova odstupanja mijenjaju klasifikaciju rizika.

Kako se dokumentuje odluka o prihvatu?

Bilježe se pribavljeni dokumenti, mapirani lanac vlasništva, izvršeni skrinizi, dobijeni skor i osoba koja je odobrila prijavu. Zbog podjele dužnosti, osoba koja pregleda i osoba koja odobrava ne moraju biti ista osoba.

Provjera zaposlenih: unutrašnje kontrole i periodično obnavljanje
Da li je provjera zaposlenih poseban proizvod?

Ne. To je primjena iste infrastrukture za provjeru klijenata na drugi subjekat. Zapisi o sankcijama, interne liste i adverse media subjekti nalaze se na istom mjestu.

Na kojim listama se vrši provjera?

Liste sankcija, zapisi o PEP-u i povezanim licima, adverse media i sopstvene liste praćenja organizacije. Organizacije mogu dodati svoje liste putem definicija zvaničnih izvora, tokova podataka (feeds) ili otpremanja dokumenata.

Kako se smanjuje rizik od lažno pozitivnih rezultata?

Sama sličnost imena nije dovoljan osnov za donošenje odluke. Alijasi i transliteracije, datum rođenja, brojevi lične karte i pasoša, detalji o državljanstvu i gradu, kao i potvrda fotografijom procjenjuju se zajedno; takođe se provjerava datum stupanja zapisa na snagu.

Postoji li razlika između provjere kandidata i provjere zaposlenih?

Provjera je ista, ali se pravni osnov i rokovi čuvanja razlikuju. Podaci o kandidatima se obrađuju tokom trajanja procesa zapošljavanja, dok se podaci o zaposlenima obrađuju tokom trajanja radnog odnosa i kako je propisano zakonodavstvom.

Da li se provjera ponavlja?

Da. Ponovna provjera se vrši kako se liste mijenjaju, a svako novo podudaranje generiše novo upozorenje. Osoba koja danas prođe provjeru može se podudarati sa odlukom koja bude objavljena kasnije.

Koliko su liste ažurne?

Tri metode rade u sinergiji: stranice zvaničnih izvora se čitaju u definisanim intervalima, adverse media izvori se redovno provjeravaju, a regulatorni bilteni se otpremaju i pretvaraju u strukturirane zapise. Svaki zapis se čuva sa linkom do njegovog izvora.

Da li se bilježi pristup podacima zaposlenih?

Da. Pristup je ograničen autorizacijom, a podatak o tome ko je i kada pristupio podacima zaposlenih upisuje se u neizmjenjivi revizorski trag.

Da li podaci napuštaju organizaciju?

Ne uz on-premise implementaciju. Sve provjere i zapisi ostaju u potpunosti unutar sopstvene infrastrukture organizacije.