حسام راهی برای ساماندهی حساب های راکد؛

از مدیریت ریسک پنهان تا حکمرانی داده های بانکی+ماتریس ریسک

سامانه حسام

حسام به عنوان یک پروژه متمرکز داده‌ای، گامی ارزشمند در راستای انضباط پولی است؛ اما اثربخشی آن در گرو حل تعارضات حقوقی و ارتقای امنیت کاربردی است. بدون اتصال این سامانه به فرآیندهای رفع انسداد قضایی و مدیریت تعهدات بانکی، این ابزار تنها در حد یک داشبورد نمایشی باقی خواهد ماند.

به گزارش پایگاه خبری بانکداری الکترونیک، سامانه حسام پس از آن در بانک مرکزی راه‌اندازی شد که انباشت بیش از ۶۵۰ میلیون حساب سپرده حقیقی—میانگین بیش از ۱۰ حساب برای هر بزرگسال—و وجود بخش عمده‌ای از حساب‌های کم‌فعالیت و راکد، ضرورت مدیریت ریسک‌های عملیاتی، کنترل پدیده حساب‌های اجاره‌ای و حکمرانی داده‌های بانکی را دوچندان کرد؛ هدفی راهبردی که کاهش حساب‌ها به حدود ۳۰۰ میلیون را طی دو سال دنبال می‌کند.

این گزارش با روشن نگه داشتن مرز میان «ریسک بالقوه» و «جرم اثبات‌شده»، سامانه حسام را به عنوان مسیر مشاهده و ثبت درخواست تعیین تکلیف حساب‌های مازاد ارزیابی می‌کند. روایت تحلیلی سپس بر امنیت کاربردی (کنترل فیشینگ و ریسک تمرکز در احراز هویت) و گلوگاه‌های حقوقی-عملیاتی (چک‌های صیادی، وثایق، تعهدات و انسدادها) مکث کرده و در پایان با تبیین پیوندهای بیمه‌ای، مسئولیت مدنی مشروط، تحلیل ذی‌نفعان و ماتریس ریسک، چارچوب پیشنهادی را کامل می‌کند.

حساب‌های راکد به‌عنوان ریسک پنهان در شبکه بانکی

در تاروپود شبکه بانکی ایران، مازاد حساب‌های بلااستفاده دیگر یک انفعال ساده عملیاتی نیست؛ بلکه به ریسکی نهادی گره خورده که امنیت اطلاعات، مبارزه با پولشویی و اعتماد عمومی را به چالش می‌کشد. آمارها تصویر روشنی از این انباشت داده ارائه می‌دهند: شبکه بانکی میزبان بیش از ۶۵۰ میلیون حساب سپرده متعلق به اشخاص حقیقی است. وقتی این رقم را در کنار جمعیت حدود ۶۰ میلیونی بزرگسالان واجد شرایط افتتاح حساب قرار می‌دهیم، به میانگین تامل‌برانگیز بیش از ۱۰ حساب برای هر فرد می‌رسیم. واقعیتی که نشان می‌دهد بخش عمده‌ای از این ارقام در طبقه حساب‌های کم‌فعالیت و راکد جا خوش کرده‌اند.

از زاویه پایش‌های مالی، راکد بودن حساب به خودی خود مهر تایید بر رفتار مجرمانه نیست. اما وقتی این سکون با ضعف در احراز هویت، تغییر ناگهانی الگوهای تراکنش و نفوذ اشخاص ثالث ترکیب می‌شود، ریسک مبارزه با پولشویی (AML) به سرعت صعود می‌کند.

این جریان، دو لایه آسیب‌پذیری اساسی را فعال می‌سازد: نخست، استعداد بالای این حساب‌ها برای تبدیل شدن به ابزار پنهان‌کاری مالی در قالب «حساب‌های اجاره‌ای»؛ جایی که مجرمان از غفلت صاحبان حساب برای لایه‌گذاری وجوه استفاده می‌کنند. دوم، مخاطرات حقوقی و انتظامی است که گریبان‌گیر ذی‌نفعان می‌شود؛ هرچند انتساب هرگونه مسئولیت مدنی یا انتظامی به بانک‌ها یا صاحبان حساب، حقوقاً منوط به احراز دقیق تکالیف، وقوع تقصیر، رابطه سببیت و تحقق خسارت خواهد بود. بانک مرکزی با درک این زنجیره ریسک، هدف‌گذاری راهبردی خود را بر کاهش این حجم انبوه از ۶۵۰ میلیون به حدود ۳۰۰ میلیون حساب ظرف دو سال آینده قرار داده است؛ مسیری که عبور از آن نیازمند فرآیندهای هماهنگ فنی و حقوقی است.

سامانه «حسام» به‌عنوان ابزار مدیریت یکپارچه حساب‌ها

پاسخ سیاست‌گذار به این پراکندگی، طراحی درگاه مدیریت یکپارچه حساب‌ها موسوم به «حسام» است. حسام تلاش می‌کند تا با افزایش مشاهده‌پذیری داده‌های بانکی برای خود مشتریان، نخستین قدم را در مسیر حکمرانی داده بردارد. این سامانه در لایه اولیه، ابزاری کارآمد برای تجمیع، احراز هویت و ثبت درخواست‌های تعیین تکلیف است. با این حال، کفایت آن به عنوان راهکار نهایی بستگی به لایه‌های عملیاتی دارد؛ چرا که بستن نهایی حساب یا جابه‌جایی مانده وجه، همواره با وضعیت حقوقی حساب در بانک عامل و وجود موانعی چون چک، وثیقه یا مسدودی‌های قضایی اصطکاک پیدا می‌کند.

این رویکرد، مرزبندی مشخصی با الگوهای جهانی دارد. در تجارب بین‌المللی، مدیریت دارایی‌های راکد اغلب با مکانیسم‌های انتقال قهری مالکیت به نهادهای عمومی تعریف می‌شود. اما در حسام، سازوکار به گونه‌ای طراحی شده تا خود مشتری، محور مشاهده و تعیین تکلیف داوطلبانه حساب‌های زائد خود باشد و از این رو، بیشتر یک ابزار خودتنظیم‌گری مالی برای کاهش هزینه‌ها و مخاطرات فردی به شمار می‌رود تا یک مدل انتقال دارایی.

امنیت کاربردی سامانه؛ احراز هویت و مخاطرات

تمرکز خدمات درگاه‌های ملی و متمرکزی چون حسام، اگرچه دسترسی را تسهیل می‌کند، اما به طور همزمان نقطه جذابی برای حملات مهندسی اجتماعی و فیشینگ پدید می‌آورد. ارزیابی امنیت کاربردی این بستر نشان می‌دهد که اتصال به پنجره ملی خدمات دولت هوشمند، ضمن ایجاد یکپارچگی، ریسک «نقطه شکست تکین» (Single Point of Failure) را با خود همراه دارد. چنانچه مهاجمی بتواند به اعتبارنامه‌های هویتی کاربر دست یابد، امکان دسترسی به کل کارنامه حساب‌های بانکی وی و شروع فرآیندهای مالی فراهم می‌شود.

برای مهار این مخاطره، امنیت کاربردی سامانه باید فراتر از پروتکل‌های مرسوم فنی رفته و کنترل‌های سخت‌گیرانه‌ای را در نقطه «اقدام مالی» مستقر کند:

• پیاده‌سازی احراز هویت چندعاملی (MFA) پویا و تراکنش‌محور در زمان ثبت درخواست‌های حساس؛
• ارسال اعلان‌های مستقل و خارج از کانال سامانه (مانند پیامک مستقیم بانک عامل) به دارنده حساب؛
• سقف‌گذاری بر تعداد و حجم انتقال مانده وجوه در بازه‌های زمانی مشخص؛
• تعریف دوره خنک‌سازی (Cooling-off) یا تایید دومرحله‌ای برای نهایی شدن تغییرات حساب پایه؛
• حفظ لاگ‌های دقیق حسابرسی جهت ردیابی و رسیدگی سریع به ادعاهای فیشینگ و دسترسی‌های غیرمجاز.

گلوگاه‌های حقوقی در عمل

پیاده‌سازی فنی حسام در نقطه اجرا با واقعیت‌های حقوقی کف بازار برخورد می‌کند؛ جاهایی که بستن یک حساب ساده را به معادله‌ای چندمجهولی تبدیل می‌سازد:

• چک‌های صیادی: حساب‌های جاری متصل به دسته‌چک، بر اساس قوانین و ضوابط ناظر بر چک، با محدودیت‌های جدی برای بسته شدن مواجه‌اند. وجود چک‌های صادرشده، برگشتی یا برگه‌های سفید نزد مشتری، مانع از حذف داوطلبانه این حساب‌ها از طریق سامانه می‌شود.
• وثایق، تعهدات و سپرده‌های مسدودی: تمامی حساب‌های مرتبط با تسهیلات وضعیت یکسانی ندارند. در اینجا باید میان سپرده‌های مسدودشده به عنوان ضمانت نقدی، حساب‌های کارسازی اقساط، حساب‌های وثیقه‌ای رسمی و حساب‌های عادی متصل به تعهدات تفکیک قائل شد. حسام برای فرار از بن‌بست عملیاتی، نیازمند استعلام‌های بلادرنگ از تعهدات جاری مشتری در بانک مرجع است.
• مسدودی‌های قضایی: احکام انسداد صادر شده از سوی مراجع ذی‌صلاح قانونی، پیچیده‌ترین مانع بر سر راه حذف حساب‌ها هستند. سامانه باید بدون نقض محرمانگی، وضعیت مسدودی را به طور شفاف به کاربر اعلام کرده و مسیر رفع اثر حقوقی آن را به او نشان دهد.

پیوند بیمه‌ای؛ مدیریت ریسک و مسئولیت مدنی

نگاه تخصصی به زنجیره ارزش حسام، پای صنعت بیمه را نیز به عنوان یک ناظر اجتماعی بر ریسک به میان می‌کشد. ساماندهی حساب‌های مازاد و کاهش نقاط آسیب‌پذیر در شبکه بانکی، به طور مستقیم پروفایل ریسک عملیاتی بانک‌ها را بهبود می‌بخشد. در صورتی که این طرح با کنترل‌های قوی هویتی و پایش‌های مداوم همراه شود، می‌تواند به عنوان یک شاخص مثبت در ارزیابی ریسک بیمه‌نامه‌های سایبری و مسئولیت حرفه‌ای بانک‌ها لحاظ شده و در بلندمدت بر فرمول محاسبه حق بیمه اثرگذار باشد؛ گرچه این اثرگذاری به هیچ وجه خودکار نبوده و تابع مدل‌های ارزیابی ریسک بیمه‌گران است.

در بعد مسئولیت مدنی نیز، در سناریوهای سوءاستفاده از حساب‌های راکد، بحث «تکلیف مراقبتی» بانک‌ها در پایش تراکنش‌های مشکوک مطرح می‌شود. با این حال، انتساب هرگونه مسئولیت حقوقی برای جبران خسارت به نهادهای مالی، مشروط به احراز و اثبات چهار رکن بنیادین حقوقی یعنی وجود تکلیف قانونی، وقوع تقصیر یا قصور، رابطه سببیت مستقیم و وقوع خسارت واقعی خواهد بود.

تجربه‌های خارجی (بریتانیا، آمریکا، اروپا)

برای درک بهتر جایگاه حسام، نگاهی تطبیقی به تجارب بین‌المللی با تاکید بر تفاوت‌های ساختاری آن‌ها ضروری است:

• بریتانیا (Dormant Assets Scheme): در نظام پولی بریتانیا، دارایی‌های راکد تحت یک طرح ملی هدایت می‌شوند تا پس از طی دوره سکون مشخص، به مصارف اجتماعی و عام‌المنفعه تخصیص یابند؛ در حالی که حق قانونی مالک اصلی برای مطالبه و استرداد دارایی خود در هر زمان محفوظ می‌ماند.
• آمریکا (Unclaimed Property): قوانین ایالات متحده که عمدتاً در سطح ایالتی (مانند ضوابط NAUPA) اداره می‌شوند، مقرر می‌دارند که دارایی‌های مطالبه‌نشده پس از طی دوره عدم فعالیت (Dormancy)، باید تحویل خزانه یا متولی ایالتی شوند. در این سیستم نیز، مالکان می‌توانند از طریق درگاه‌های رسمی، اموال خود را جست‌وجو و مجدداً تصاحب کنند.
• اتحادیه اروپا: در سطح قاره اروپا، رژیم حقوقی واحدی برای حساب‌های راکد وجود ندارد. سیاست‌ها بیشتر بر مبنای قوانین ملی کشورها استوار بوده و تمرکز اصلی مقررات اتحادیه بر شفافیت تراکنش‌ها و توسعه زیرساخت‌های پرداخت متمرکز است.
تنوین این تجربه‌ها نشان می‌دهد حسام در کارکرد فعلی خود، بر خلاف مدل‌های انتقال مالکیت فوق، صرفاً بستری را برای پایش شخص و تقاضای داوطلبانه او جهت ساماندهی حساب‌ها فراهم می‌کند.

ماتریس ریسک عملیاتی

تمرکز احراز هویت (SPOF) تصاحب حساب کاربری در درگاه ملی خدمات و اقدام به تغییر حساب‌های پایه متوسط زیاد فعال‌سازی MFA تراکنش‌محور، اعلان مستقل، دوره خنک‌سازی درگاه ملی + بانک مرکزی + بانک‌ها
سوءاستفاده از حساب کم‌فعالیت فعال‌سازی ناگهانی حساب بدون اطلاع دارنده اصلی جهت لایه‌گذاری وجوه متوسط متوسط/زیاد اعمال قواعد ضد پولشویی (AML) بر بازگشت از سکون، پایش تشدیدشده بانک‌ها + واحدهای تطبیق
شکست حقوقی در بستن حساب رد درخواست‌های بستن به دلیل وجود چک صیادی، وثیقه یا انسداد قضایی زیاد متوسط نمایش علت دقیق عدم اجرا در سامانه و ارائه راهنمای رفع مانع بانک‌ها + سامانه حسام
خطای داده و تطبیق مغایرت در اطلاعات هویتی و شماره حساب‌های ثبت‌شده در سامانه سیاح متوسط متوسط پاکسازی داده‌ها و اصلاح فرآیندهای تطبیق رکوردها بانک‌ها + بانک مرکزی
ریسک شهرت (Reputational) نارضایتی کاربران از تاخیر در انتقال مانده وجوه یا بستن حساب‌ها متوسط زیاد تعریف و تضمین SLAهای مشخص برای بانک‌های عامل، ایجاد مرکز پاسخگویی بانک مرکزی + بانک‌ها
ریسک ابزارهای پرداخت و PSPها اتصال کیف‌پول‌های پرداخت به حساب‌های راکد و ضعف در پایش مالکیت حقیقی متوسط متوسط تطبیق مستمر شناسه‌ها، کنترل مالکیت و گزارش‌دهی تراکنش‌های مشکوک PSPها + شاپرک + ناظر

پیش از آنکه بتوان درباره کفایت سامانه حسام داوری کرد، باید ریسک‌های آن از سطح شعارهای کلی به سطح سناریوهای قابل مدیریت منتقل شود. ماتریس زیر، مهم‌ترین نقاط آسیب‌پذیری، اثر احتمالی، کنترل‌های پیشنهادی و مالک نهادی هر ریسک را در یک چارچوب اجرایی فشرده نشان می‌دهد.

جمع‌بندی و پیشنهادهای عملیاتی

حسام به عنوان یک پروژه متمرکز داده‌ای، گامی ارزشمند در راستای انضباط پولی است؛ اما اثربخشی آن در گرو حل تعارضات حقوقی و ارتقای امنیت کاربردی است. بدون اتصال این سامانه به فرآیندهای رفع انسداد قضایی و مدیریت تعهدات بانکی، این ابزار تنها در حد یک داشبورد نمایشی باقی خواهد ماند.

تحلیل ذی‌نفعان

• بانک‌ها (مرجع حساب): انتقال نقش سنتی بانک‌ها از تمرکز بر «تعداد افتتاح حساب» به سمت «مدیریت چرخه عمر حساب». بانک‌ها باید ضمن تعریف استانداردهای دقیق برای وضعیت‌های فعال، راکد و کم‌فعالیت، به جای مسدودسازی‌های ناگهانی، پایش‌های تشدیدشده را بر حساب‌هایی که پس از سکون طولانی فعال می‌شوند، اعمال کنند.
• بانک مرکزی (ناظر): سیاست‌گذار باید با تدوین دستورالعمل‌های شفاف حقوقی، قواعد یکسانی برای مفاهیم «مازاد و راکد» ارائه کرده و مدل‌های پایش ریسک را بهبود بخشد تا اهداف کاهش کمی حساب‌ها با کیفیت کنترل‌های داخلی هم‌راستا شود.
• شبکه پرداخت و PSPها: این نهادها وظیفه دارند ارتباط کیف‌پول‌ها و ابزارهای پرداخت را با حساب‌های راکد کنترل کنند. عدم رعایت الزامات نظارتی پایش تراکنش‌ها می‌تواند بر حسب مورد، مسئولیت‌های انتظامی، قراردادی، مدنی و در صورت احراز ارکان مادی و معنوی جرم، مسئولیت کیفری در پی داشته باشد.
• مشتری: دارنده حساب در صورتی به این زنجیره می‌پیوندد که فرآیند تجمیع و انتقال مانده دارایی‌ها، با تضمین کامل امنیت داده‌ها، بدون تحمیل هزینه‌های پنهان و با کاربری آسان طراحی شود.

جمع بندی نهایی

در نهایت، موفقیت حسام را نباید صرفاً با تعداد حساب‌های بسته‌شده سنجید؛ معیار اصلی، توان آن در ایجاد چرخه‌ای امن، شفاف و قابل پیگیری برای شناسایی، تعیین‌تکلیف و مدیریت حساب‌هاست. این چرخه زمانی کامل می‌شود که بانک‌ها، بانک مرکزی، شبکه پرداخت و مشتریان، هر یک در محدوده مسئولیت خود، میان کاهش حساب‌های مازاد، صیانت از حقوق صاحبان حساب، رفع موانع حقوقی و کنترل ریسک‌های عملیاتی توازن برقرار کنند. بنابراین، حسام باید از یک درگاه ثبت درخواست به بخشی از معماری حکمرانی چرخه عمر حساب تبدیل شود؛ معماری‌ای که در آن کاهش کمی حساب‌ها، جایگزین کیفیت کنترل، امنیت انتقال مانده و پاسخگویی نهادی نشود.

فهرست منابع و مآخذ

۱. بانک مرکزی جمهوری اسلامی ایران، «طراحی درگاه ثبت درخواست حذف داوطلبانه حساب‌های سپرده مازاد / حذف ۲۵۰ میلیون حساب سپرده بانکی / حساب‌های بانکی اجاره‌ای، خط قرمز بانک مرکزی»، روابط عمومی بانک مرکزی، ۱۸ مرداد ۱۴۰۴.
نشانی: https://cbi.ir/showitem/32883.aspx
۲. بانک مرکزی جمهوری اسلامی ایران، «ضوابط اجرایی ناظر بر الزامات افتتاح و نگهداری حساب‌های سپرده ریالی اشخاص حقیقی در مؤسسات اعتباری به شبکه بانکی ابلاغ شد»، روابط عمومی بانک مرکزی، ۵ مهر ۱۴۰۴.
نشانی: https://cbi.ir/showitem/33279.aspx
۳. بانک مرکزی جمهوری اسلامی ایران، «ضوابط اجرایی ناظر بر الزامات افتتاح و نگهداری حساب‌های سپرده ریالی اشخاص حقیقی در مؤسسات اعتباری»، معاونت تنظیم‌گری و نظارت، مرکز تنظیم‌گری، اداره نظارت بر مبارزه با پولشویی بانکی، تابستان ۱۴۰۴.
نشانی: https://cbi.ir/page/33280.aspx
۴. بانک مرکزی جمهوری اسلامی ایران، «دستورالعمل اجرایی شناسایی و تعیین‌تکلیف حساب‌های مطالبه‌نشده و مازاد ریالی»، ابلاغی ۳۰ مرداد ۱۳۹۶.
نشانی: https://cbi.ir/showitem/16731.aspx
۵. بانک مرکزی جمهوری اسلامی ایران، «قانون بانک مرکزی جمهوری اسلامی ایران»، مصوب ۱۴۰۲، مواد مرتبط با ثبات، سلامت و نظارت بر شبکه بانکی.
نشانی مرجع: https://cbi.ir
۶. National Association of Unclaimed Property Administrators (NAUPA), “What is Unclaimed Property?”
توضیح تعاریف دارایی‌های بلاصاحب و دوره‌های عدم فعالیت در آمریکا.
نشانی: https://unclaimed.org/what-is-unclaimed-property/
۷. Federal Deposit Insurance Corporation (FDIC), “Unclaimed Property Information by State,” last updated September 20, 2023.
فهرست و ضوابط مراجع ایالتی اموال بلاصاحب در آمریکا.
نشانی: https://www.fdic.gov/bank-failures/unclaimed-property-information-state
۸. My Lost Account, United Kingdom, official tracing service for lost bank, building society and NS&I accounts.
سامانه رسمی ردیابی حساب‌های گمشده و راکد در بریتانیا.
نشانی: https://www.mylostaccount.org.uk/
۹. Reclaim Fund Ltd, Dormant Assets Scheme, United Kingdom.
سازوکار قانونی تخصیص منابع راکد به طرح‌های اجتماعی با حفظ حق استرداد.
نشانی مرجع: https://www.reclaimfund.co.uk/
۱۰. Financial Crimes Enforcement Network (FinCEN), advisories and alerts on fraud, money mule activity, and cyber-enabled fraud.
پایش الگوهای سوءاستفاده از حساب‌های اجاره‌ای و اشخاص ثالث.
نشانی مرجع: https://www.fincen.gov
۱۱. Financial Action Task Force (FATF), recommendations on customer due diligence (CDD) and risk-based AML/CFT approach.
توصیه‌های بین‌المللی شناسایی مشتری و پایش مبتنی بر ریسک.
نشانی مرجع: https://www.fatf-gafi.org
۱۲. Basel Committee on Banking Supervision (BCBS), “Principles for the Sound Management of Operational Risk.”
اصول مدیریت ریسک عملیاتی و حکمرانی داده‌های بانکی.
نشانی مرجع: https://www.bis.org/bcbs/
۱۳. European Banking Authority (EBA), guidelines on customer due diligence, payment services and AML/CFT risk management.
بررسی قواعد ناظر بر مبارزه با پولشویی و خدمات پرداخت در اروپا.
نشانی مرجع: https://www.eba.europa.eu
۱۴. قوانین و مقررات رسمی جمهوری اسلامی ایران، شامل «قانون مبارزه با پولشویی»، «قانون صدور چک» و «قانون مسئولیت مدنی (مصوب ۱۳۳۹)».
برای پشتوانه‌سازی تحلیل‌های حقوقی، مسئولیت مدنی و گلوگاه‌های عملیاتی مسدودسازی حساب در حقوق ایران.
نشانی مرجع: پایگاه قوانین و مقررات رسمی کشور

نظر شما چیست؟