Financial crime và gian lận
- Financial crime (FCA): mọi hành vi phạm tội liên quan tới tiền, dịch vụ hoặc thị trường tài chính: gian lận, bất lương; sai trái hoặc lạm dụng thông tin thị trường; xử lý tiền thu từ tội phạm; tài trợ khủng bố. Gồm internal fraud, external fraud, ML, TF; cả bốn nằm trong định nghĩa operational risk của BCBS (internal và external fraud là hai event type riêng; tổn thất do để lọt rửa tiền xếp vào Clients, Products and Business Practices).
- Internal fraud: có ít nhất một người nội bộ; hai nhóm con unauthorized activities (giao dịch vượt quyền, mismarking, chia sẻ mật khẩu, lộ thông tin khách hàng) và theft and fraud (biển thủ, tống tiền, hối lộ, giả mạo, buôn lậu, trốn thuế).
- External fraud: do bên thứ ba; hai nhóm con theft and fraud (cướp, giả mạo) và systems security (hacking, đánh cắp thông tin, xâm phạm an ninh mạng).
Rửa tiền và tài trợ khủng bố
- ML: tổ chức, tiếp tay, che giấu hoạt động phạm tội và chuyển đổi tiền để giấu nguồn gốc. TF: cung cấp hoặc dùng tiền với ý định hoặc biết sẽ dùng cho khủng bố; tiền có thể sạch, cái bị giấu là mục đích.
- Ba giai đoạn: placement (đưa vào hệ thống; smurfing là chia nhỏ dưới ngưỡng báo cáo), layering (chuỗi giao dịch phức tạp xóa audit trail), integration (mua tài sản, lương khống, khoản vay giả, cổ tức giả).
Khung bốn bước
- Internal fraud: selection (sàng lọc nhân viên, nhà thầu, bên thứ ba), prevention (phân tách nhiệm vụ, giới hạn quyền, ủy quyền), detection (giám sát, đối chiếu, báo cáo bất thường), deterrents (chế tài, kiện, kỷ luật). Phần lớn tổ chức zero tolerance với gian lận nội bộ.
- External fraud: cùng bốn bước, đối tượng là tội phạm, khách hàng, đối tác, bên thứ ba; first-party fraud (khách hàng, đối tác vì lợi ích mình) và third-party fraud.
- AML: selection (KYC, xác minh nguồn tiền), prevention (risk-based approach, phân loại rủi ro thấp/trung bình/cao theo nghề nghiệp, khối lượng và tần suất, lịch sử, giấy tờ, PEP), detection (quản trị, transaction monitoring, cảnh báo, money laundering risk officer, đối chiếu sanctions list), deterrents (kiện, đóng tài khoản, chuyển thông tin cho cơ quan tình báo tài chính).
- RegTech và challenger bank dùng machine learning trong KYC; cơ quan quản lý soi kỹ chất lượng kiểm soát. Danh sách OFAC: mọi công ty kinh doanh tại hoặc với Mỹ phải sàng lọc.
Case USAA FSB
- Tháng 3/2022, FinCEN và OCC phạt $140 million vì chương trình AML không hiệu quả ít nhất 2016–2021, không đạt yêu cầu tối thiểu BSA; cố ý không giám sát và báo cáo đầy đủ hoạt động đáng ngờ; compliance không theo kịp tăng trưởng tài khoản.
- Thiếu nhân sự, thuê nhà thầu nhưng không đào tạo AML; hệ thống giám sát mới năm 2021 quá nhạy, cuối 2021 còn gần 90,000 cảnh báo và gần 7,000 hồ sơ chưa xem.
- Bị phạt vì kiểm soát yếu, không vì tổn thất cụ thể. Sau xử phạt thường là lookback tốn kém. Cảnh báo tự động phải hạn chế false positive, false negative và vừa với năng lực xử lý.
- Tồn đọng tăng mỗi ngày = cảnh báo mới − năng lực xử lý; thời gian xử lý hết tồn = tồn đọng ÷ năng lực dư.