Wzmocniona należyta staranność: zapewnienie KYC i kontroli regulacyjnej
Wzmocniona należyta staranność: Wdrażanie innowacyjnych rozwiązań we współczesnych przedsiębiorstwach nie powinno mieć na celu wyłącznie generowania zysków. Potrzebna jest szersza perspektywa, która pozwoliłaby na abstrakcyjne spojrzenie na drugorzędne zależności, które mogą mieć wpływ na działalność. Zależności te obejmują zarówno usługi i przedsiębiorstwa zewnętrzne, jak i powiązane przepisy i wymogi zgodności. Zamiast skupiać się wyłącznie na generowaniu przychodów, należy również zadbać o znajomość lokalnych przepisów i wytycznych.
Identyfikacja i weryfikacja klienta stają się kluczowym krokiem dla firm, aby sprostać Poznaj swojego klienta (KYC) Wytyczne. Współpracując z podmiotami zewnętrznymi i firmami, zwłaszcza instytucjami finansowymi i sektorem bankowym, które mają wiele kontaktów z wieloma innymi branżami, należy ostatecznie przestrzegać wymogu pełnej znajomości tych podmiotów. Stanowi to podstawowy krok w kierunku ograniczenia ryzyka surowych kar i lokalnych grzywien regulacyjnych.
A niedawny badanie pokazuje, że w UE kary regulacyjne mogą sięgać nawet 20 milionów euro. Szacuje się, że stanowi to 4% rocznych przychodów firmy. Koszt jednego naruszenia przepisów w krajach takich jak Australia i Brazylia wynosi około 1 000 000 dolarów. Zgodność z KYC To krok, który może zapobiec ryzyku tak dużych strat finansowych. Banki otwierające nowe konta dla użytkowników muszą przeprowadzić proces należytej staranności wobec klienta (CDD). Proces ten zapewnia tożsamość użytkownika zgodnie z określonymi parametrami KYC. Obejmuje on weryfikację przeszłości w zakresie przeciwdziałania praniu pieniędzy (AML), finansowania terroryzmu oraz weryfikację osób zajmujących eksponowane stanowiska polityczne (PEP), aby upewnić się, że żaden zakazany podmiot nie odważy się uczestniczyć w legalnej działalności.
Enhanced Due Diligence (EDD) to zaawansowana koncepcja CDD, obejmująca perspektywy i wytyczne bezpieczeństwa, których CDD nie obejmuje. Zapewnia ona wysoki poziom bezpieczeństwa, który może mieć bezpośredni lub pośredni wpływ na działalność firmy. Ukryte wyzwania bezpieczeństwa, zapewnienie tożsamości, ocena ryzyka i ewaluacja są częścią EDD. Zgodność z EDD na poziomie organizacji eliminuje wysokie ryzyko związane z prywatnością i bezpieczeństwem. Monitorowanie i kontrola podmiotów i transakcji zmniejszają ryzyko oszustw internetowych i oszustw płatniczych. Ponadto, EDD wprowadza stabilność i niezawodność w firmie.
Punkt przecięcia się wzmocnionej należytej staranności i KYC
Zarówno EDD, jak i KYC realizują cel uwierzytelniania klientów. Zasady EDD krzyżują się z KYC, zapewniając rygorystyczny proces rejestracji użytkowników końcowych. Dane powinny być gromadzone, analizowane i przetwarzane z odpowiedzialnością, a szczegółowy audyt powinien być przeprowadzany w celu śledzenia działań wykonywanych w systemie. Należy zapewnić kontrolowany dostęp do danych, aby ograniczyć liczbę użytkowników uzyskujących dostęp do poufnych danych. W ten sposób zmniejszy się ryzyko naruszenia integralności danych. Wymagania EDD zapewniają również KYC Ryzyko związane z każdym procesem weryfikacji, z indywidualną kalkulacją ryzyka i zapewnieniem bezpieczeństwa przed dalszym przetwarzaniem. Ponadto, tożsamość powinna być weryfikowana pod kątem prania pieniędzy i kontroli antyterrorystycznych, aby zapewnić uczciwy ruch na pokładzie.
W ramach lokalnych przepisów prawnych, EDD zapewnia ochronę prywatności i praw użytkownika związanych z ochroną danych. Prawa użytkownika dotyczące prywatności danych obejmują cele, dla których dane są gromadzone, analizowane i przetwarzane. Określono również okres przechowywania danych w bazie danych oraz zadania, do których będą one wykorzystywane. Organizacje, które nie przestrzegają tych przepisów, narażają się na poważne pozwy sądowe.
Kary regulacyjne na całym świecie
Przeprowadzono porównanie przepisów o ochronie danych na całym świecie, w wyniku którego odkryto, że około 65% krajów wprowadziło zmiany do swoich polityk lub przyjęło wymogi RODO w momencie jego ogłoszenia. Kary można ustalić na podstawie stopnia przestrzegania lokalnych przepisów przez poszczególne kraje i ich postrzegania tej kwestii. Takie dostosowanie pozwów może się przedłużyć w przypadku braku zgodności. Kary nie dotyczą tylko tych, którzy padli ofiarą cyberataku lub naruszenia danych, ale także każdej firmy, która nie przestrzega lokalnych przepisów. Poniżej wymieniono niektóre kraje i firmy, które zostały ostatnio ukarane grzywną:
Niemcy: Pierwsza grzywna, jaką Niemcy otrzymały w lipcu 2018 roku, została nałożona na niemiecki portal społecznościowy Knuddles. W wyniku ataku hakerskiego ujawniono dane ponad 330 000 użytkowników, w tym 808 000 adresów e-mail i odpowiednich haseł. Powodem ataku hakerskiego było przechowywanie danych użytkowników w postaci zwykłego tekstu przez Knuddles, co jest całkowicie sprzeczne z RODO. Firma dopuściła się tego naruszenia we wrześniu, blokując wszystkie konta użytkowników i informując ich o tym fakcie. Z powodu tego naruszenia danych Knuddles został ukarany niewielką grzywną w wysokości Kwota 20 000 euro, która była przedmiotem wielu debat, została uznana przez lokalne organy regulacyjne za całkowicie proporcjonalną do strat poniesionych przez firmę w wyniku naruszenia danych. W związku z tym firma wdrożyła silne środki bezpieczeństwa, aby chronić swój system przed podobnymi i kolejnymi incydentami naruszenia danych.
Polska: Polski organ ochrony danych (DPA) został ukarany grzywną w wysokości 220 000 euro 1 kwietnia 2019 r. Agencja marketingu cyfrowego Bisnode nie dopełniła wymogów RODO. Bisnode usuwa dane i przetwarza je, ale bez powiadamiania osób, których dane dotyczą, co skutkuje wysoką grzywną. Zgodnie z RODO, dane użytkowników nie mogą być wykorzystywane bez zgody osób, których dane dotyczą. Ponadto Bisnode miał wysłać mailing do 6 milionów osób w ciągu najbliższych trzech miesięcy, co kosztowało go dodatkowe 8 milionów euro. Gdyby firma powiadomiła swoich użytkowników końcowych wcześniej, mogłaby uniknąć tego poważnego ryzyka.
Google: W styczniu 2019 roku Google został ukarany wysoką grzywną w wysokości 50 milionów euro. Naruszenie wymogów RODO zostało zauważone, gdy osoby, których dane dotyczą, skarżyły się na niewłaściwą metodę Google w zakresie uzyskiwania od nich zgody. Brak przejrzystości jest jednym z kluczowych punktów RODO, który nie został spełniony. Zgodnie z RODO, zgoda powinna być dobrowolna, świadoma, szczegółowa i obejmować działania afirmatywne. Google nie spełnił jednak wszystkich tych wymagań, ponieważ pola zgody zostały wstępnie zaznaczone, co nie jest uznawane za ważną zgodę.
W jaki sposób wzmocniona należyta staranność pomaga uniknąć kar?
Jednym z głównych wyzwań związanych z EDD jest ustalenie, ile informacji jest wymaganych od klienta do weryfikacji tożsamości. Instytucje finansowe wdrażają elektroniczne kontrole, które automatyzują zadania weryfikacji tożsamości pod kątem prania pieniędzy i finansowania terroryzmu. Zadania te są automatycznie audytowane, co pozwala śledzić podmioty wchodzące i wychodzące z systemu, jednocześnie poddając je wielokrotnym kontrolom. Ich działania są stale monitorowane, aby wyeliminować ryzyko przedostania się do systemu osób o złych zamiarach.
Weryfikacja tożsamości online
Zweryfikuj klientów, którzy się rejestrują, korzystając z szeregu niezbędnych informacji, w tym danych osobowych, takich jak imię i nazwisko, data urodzenia, adres, wiek itp. (w zależności od branży). Może to zmniejszyć ryzyko oszustw internetowych, które zdarzają się od czasu do czasu i dotyczą wielu osób.
Unikaj przestępstw finansowych
Dzięki EDD można zapobiegać wyciekom brudnych pieniędzy, w tym pieniędzy pochodzących od osób zajmujących eksponowane stanowiska polityczne (PEP), terrorystów i osób piorących pieniądze. EDD zapewnia niezbędne środki bezpieczeństwa, dzięki czemu system jest stabilny i przejrzysty, co zniechęca do podejmowania przestępstw finansowych.
Wyraźne szczegóły zgodności
Szczegóły dotyczące zgodności firmy powinny być oczywiste. Nie jest konieczne, aby naruszenie danych wyraźnie wskazywało na bezpieczeństwo oprogramowania, ale kluczowym krokiem jest przestrzeganie lokalnych przepisów i programów ochrony prywatności. W polityce firmy, cała dokumentacja zgodności powinna jasno określać przepisy obowiązujące w danej niszy biznesowej.
