SAMA · Counter-Fraud · Circular 44021528 · 2022

دليل مكافحة
الإحتيال المالي

دليل البنك المركزي السعودي لتحديد مخاطر الاحتيال ومعالجتها في القطاع المالي. أربعة مجالات — الحوكمة والمنع والكشف والاستجابة — تضم 23 مجالًا فرعيًا، مع نموذج نضج من ستة مستويات يتوقع البنك المركزي أن تعمل المؤسسات المالية وفق المستوى الثالث منه أو أعلى.

4
مجالات رئيسية
23
مجالًا فرعيًا
200+
ضابطًا أساسيًا
0–5
مستويات النضج
3
الحد الأدنى للنضج
2022
تعميم 44021528
Overview

ما هو دليل مكافحة الإحتيال المالي؟

أصدر البنك المركزي السعودي دليل مكافحة الإحتيال المالي بالتعميم رقم 44021528 وتاريخ 5/3/1444هـ الموافق 11 أكتوبر 2022م. ويحدد الدليل المبادئ والضوابط الأساسية لبدء ضوابط مكافحة الاحتيال وتنفيذها والمحافظة عليها ومراقبتها وتحسينها داخل المؤسسات المالية الخاضعة لإشراف البنك المركزي.

وللدليل ثلاثة أهداف: إيجاد نهج موحد لمعالجة مخاطر الاحتيال بين المؤسسات المالية، وتحقيق مستوى نضج مناسب لضوابط الاحتيال، وضمان إدارة مخاطر الاحتيال بشكل سليم في المؤسسة. ويُستخدم الدليل بعد ذلك لقياس مستوى النضج وتقييم فعالية تلك الضوابط بصفة دورية.

ويُعرَّف الاحتيال تعريفًا واسعًا: كل فعل متعمد يهدف إلى الحصول على منفعة غير مشروعة أو الإضرار بطرف آخر، سواء باستغلال الوسائل التقنية أو المستندية أو العلاقات أو الوسائل الاجتماعية أو الصلاحيات الوظيفية، أو بالإهمال المتعمد لنقاط الضعف في الأنظمة والمعايير أو استغلالها. وينص الدليل على تنفيذه بالتزامن مع أطر البنك المركزي الأخرى، وعلى وجه الخصوص إطار الأمن السيبراني.

والدليل مبني على المبادئ: يذكر كل مجال فرعي مبدأً يلخص مجموعة الضوابط الرئيسية، تليه ضوابط أساسية تتيح اتباع نهج قائم على المخاطر ضمن الأنظمة المعمول بها في المملكة. وإذا تعذر تنفيذ ضابط أساسي، يُتبع مسار الاستثناء: ضوابط تعويضية متناسبة، ثم قبول داخلي للمخاطر، ثم طلب إعفاء رسمي من البنك المركزي.

At a glance
الجهة المصدرة
البنك المركزي السعودي
التعميم
44021528
التاريخ
11 أكتوبر 2022م
التاريخ الهجري
15/3/1444هـ
الحالة
ساري المفعول
النطاق
القطاع المصرفي
نطاق التطبيق
المؤسسات المالية التي يخطرها البنك المركزي
الهيكل
4 مجالات · 23 مجالًا فرعيًا
النضج
6 مستويات · الثالث حدًا أدنى
الدليل على موقع البنك المركزي ↗
Maturity model

نموذج نضج مكافحة الاحتيال

ستة مستويات تراكمية — لبلوغ المستوى الثالث أو الرابع أو الخامس يجب أولًا استيفاء جميع معايير المستويات السابقة. ويتوقع البنك المركزي العمل وفق المستوى الثالث أو أعلى.

0

غير موجود

لا توجد وثائق، ولا وعي أو اهتمام ببعض ضوابط مكافحة الاحتيال المالي.

1

مخصصة

الضوابط غير محددة أو محددة جزئيًا، وتُنفَّذ بطريقة غير متسقة ويختلف تصميمها حسب الإدارة أو الجهة المسؤولة.

2

متكررة، ولكن غير رسمية

التنفيذ يعتمد على ممارسة غير رسمية وغير مكتوبة وإن كانت موحدة، دون تحديد أو اعتماد رسمي لأهداف الرقابة وتصميمها.

3

مُنظم وذو طابع رسمي

SAMA minimum

الضوابط محددة ومعتمدة ومنفذة بطريقة منظمة ورسمية، وقدرة نظام كشف الاحتيال منفذة ومدمجة، ومراقبة الامتثال للوثائق قائمة — ويُفضل أن تكون باستخدام أداة الحوكمة والمخاطر والامتثال (GRC) — مع مؤشرات أداء رئيسية تُرفع بها التقارير.

4

مُدار وقابل للقياس

فعالية الضوابط تُقاس وتُقيَّم دوريًا وتُوثَّق، وتُستخدم مؤشرات المخاطر الرئيسية وتقارير التوجهات لرصد الوضع مقابل مستوى تقبل المخاطر وإعطاء تحذير مبكر.

5

متكيّف

الضوابط تخضع لخطة تحسين مستمر، وتُدمج مع إطار وممارسات إدارة المخاطر على مستوى المؤسسة.

Domains

المجالات الأربعة و23 مجالًا فرعيًا

المسميات أدناه كما وردت في النسخة العربية الرسمية من الدليل على موقع البنك المركزي.

Domain 3

الحوكمة

60 ضابطًا أساسيًا

مجلس الإدارة والإدارة العليا مسؤولون في نهاية المطاف عن إنشاء برنامج مكافحة الاحتيال المالي — الاستراتيجية والسياسة وهيكل الحوكمة والتقارير التي تتيح للإدارة العليا الإشراف على مخاطر الاحتيال.

3.1
هيكل الحوكمة
3.2
استراتيجية مكافحة الاحتيال المالي
3.3
سياسة وإجراءات مكافحة الاحتيال المالي
3.4
الأدوار والمسؤوليات
3.5
إدارة مكافحة الاحتيال المالي
3.6
معلومات الإدارة
3.7
الإخطارات الإشرافية
3.8
تقنية مكافحة الاحتيال المالي
3.9
المراجعة الداخلية لمكافحة الاحتيال المالي
Domain 4

المنع

109 ضوابط أساسية

أكبر المجالات. عمليات وضوابط استباقية تحدد التهديدات وتمنع وقوع الاحتيال قبل حدوث الضرر — إدارة المخاطر والعناية الواجبة والتوعية والمصادقة ومعايير المنع.

4.1
إدارة المخاطر
4.1.1
المراقبة الاستخباراتية
4.1.2
تقييم مخاطر الاحتيال
4.1.3
مستوى تقبل المخاطر
4.1.4
مؤشرات المخاطر الرئيسية
4.2
العناية الواجبة
4.2.1
العناية الواجبة للموظفين
4.2.2
العناية الواجبة تجاه العملاء
4.2.3
العناية الواجبة تجاه الأطراف الثالثة
4.3
التدريب والتوعية
4.3.1
تدريب الموظفين وتوعيتهم بشأن الاحتيال
4.3.2
توعية العملاء بعمليات الاحتيال
4.3.3
توعية الأطراف الثالثة بالاحتيال
4.4
المصادقة
4.5
الاحتيال والجرائم المالية والمواءمة السيبرانية
4.6
معايير منع الاحتيال
4.6.1
الاحتيال الداخلي
4.6.2
الاحتيال الخارجي
Domain 5

الكشف

25 ضابطًا أساسيًا

الأنظمة والمراقبة وقنوات الإبلاغ التي تكشف الاحتيال والأنشطة المشبوهة — بما في ذلك قدرة نظام كشف الاحتيال التي يشترطها البنك المركزي لبلوغ مستوى النضج الثالث.

5.1
معايير كشف الاحتيال
5.2
أنظمة كشف الاحتيال
5.3
المراقبة لكشف الاحتيال
5.4
الإبلاغ عن المخالفات
Domain 6

الاستجابة

18 ضابطًا أساسيًا

ما يحدث بعد التنبيه: خطة الاستجابة وإدارة الحالات ومعيار التحقيق وحلقة المعالجة التي تعيد الأسباب الجذرية والدروس المستفادة إلى ضوابط المنع.

6.1
خطة الاستجابة للاحتيال
6.2
التنبيه وإدارة الحالات
6.3
التحقيق في الاحتيال
6.4
معالجة الاحتيال

نص المبادئ وعدد الضوابط الأساسية لكل مجال فرعي متاح في النسخة الإنجليزية من هذه الصفحة.

How we help

كيف تساعدك جي آر سي فانتج

يذكر الدليل صراحةً أن مراقبة الالتزام بوثائق مكافحة الاحتيال يُفضل أن تتم باستخدام أداة الحوكمة والمخاطر والامتثال (GRC) عند المستوى الثالث.

المنصة

المجالات الأربعة والمجالات الفرعية محمّلة مسبقًا مع قوالب الأدلة وإسناد الملكية — مع تقييم ذاتي منظّم لمستوى النضج على مقياس 0–5، وسجل مخاطر الاحتيال ومؤشرات المخاطر الرئيسية، وتقارير معلومات الإدارة التي تحتاجها لجنة حوكمة مكافحة الاحتيال في دورتها الربع سنوية. مع إمكانية الاستضافة داخل المملكة.

تعرّف على المنصة

الاستشارات

تدعم ممارستنا الاستشارية المؤسسات المالية بمراجعات نضج وحوكمة وسياسات وإجراءات مبنية حول متطلبات الدليل المنطبقة عليها — بالعربية والإنجليزية من الرياض والدمام.

خدمات الامتثال لأطر ساما

أنظمة كشف الاحتيال ومراقبة المعاملات وتوليد التنبيهات تبقى في أنظمتكم المصرفية وأنظمة المدفوعات — ودور جي آر سي فانتج هو حوكمة البرنامج المحيط بها: الوثائق وملكية الضوابط وأدلة النضج والتقارير التي يراجعها البنك المركزي.

FAQ

أسئلة شائعة

ما هو دليل مكافحة الإحتيال المالي الصادر عن ساما؟
هو الدليل الذي أصدره البنك المركزي السعودي بالتعميم رقم 44021528 وتاريخ 5/3/1444هـ الموافق 11 أكتوبر 2022م، ويحدد المبادئ والضوابط الأساسية لبدء ضوابط مكافحة الاحتيال وتنفيذها والمحافظة عليها ومراقبتها وتحسينها في المؤسسات المالية. يتوزع الدليل على أربعة مجالات — الحوكمة والمنع والكشف والاستجابة — تضم 23 مجالًا فرعيًا وأكثر من 200 ضابط أساسي.
على من ينطبق الدليل؟
ينص الدليل على أنه ينطبق على جميع المؤسسات المالية العاملة في المملكة العربية السعودية بناءً على تقدير البنك المركزي، وأن البنك المركزي هو من يتولى إخطار المؤسسات المالية التي يجب عليها تنفيذ الدليل والالتزام به. أي أن نطاق التطبيق يُحدَّد ويُبلَّغ من البنك المركزي ولا يُفترض — ويُنصح بتأكيد وضع مؤسستكم مع الجهة المشرفة عليها.
ما مستوى النضج الذي يتوقعه البنك المركزي؟
يستخدم الدليل نموذج نضج من ستة مستويات (من 0 إلى 5). ولتحقيق مستوى نضج مناسب، يجب على المؤسسات المالية أن تعمل على الأقل وفق مستوى النضج الثالث أو مستوى أعلى. والمستويات تراكمية: لبلوغ المستوى الثالث أو الرابع أو الخامس يجب أولًا استيفاء جميع معايير المستويات السابقة. ويشترط المستوى الثالث تحديدًا تنفيذ ودمج قدرة نظام كشف الاحتيال، ومراقبة الالتزام بوثائق مكافحة الاحتيال.
ما علاقته بإطار الأمن السيبراني لساما؟
ينص الدليل على تنفيذه بالتزامن مع أطر البنك المركزي الأخرى، وعلى وجه الخصوص إطار الأمن السيبراني الذي يبقى المرجع لمتطلبات الأمن السيبراني. والإطاران متكاملان لا بديلان: إطار الأمن السيبراني يحكم الضوابط السيبرانية، بينما يحكم دليل مكافحة الاحتيال مخاطر الاحتيال عبر الحوكمة والمنع والكشف والاستجابة. ويشترط المجال الفرعي 4.5 صراحةً مواءمة قدرات فرق الأمن السيبراني ومكافحة الاحتيال والجرائم المالية.
ما هي لجنة حوكمة مكافحة الاحتيال (CFGC)؟
يشترط المجال الفرعي 3.1 إنشاء لجنة مستقلة لحوكمة مكافحة الاحتيال يرأسها أحد أعضاء اللجنة التنفيذية — كالرئيس التنفيذي أو رئيس إدارة المخاطر. ويشمل الحد الأدنى للتمثيل رئيس مكافحة الاحتيال ورئيس إدارة المخاطر ورئيس العمليات ورئيس القنوات الرقمية ورؤساء الإدارات المعنية، مع حضور المراجعة الداخلية بصفة مراقب. وتحتاج اللجنة إلى ميثاق معتمد يغطي الأهداف والصلاحيات والنصاب وتواتر الاجتماعات (ربع سنوي كحد أدنى) والتصعيد إلى مجلس الإدارة وحفظ المحاضر.
هل يجب إخطار البنك المركزي عند وقوع احتيال؟
نعم. يلزم المجال الفرعي 3.7 «الإخطارات الإشرافية» المؤسسات المالية بإخطار البنك المركزي فورًا بأنماط الاحتيال الجديدة وحوادث الاحتيال الجوهرية، للحد من خطر امتداد أثر الاحتيال إلى عملاء آخرين أو مؤسسات أخرى أو القطاع المالي في المملكة.
هل هناك تقييم ذاتي ويراجعه البنك المركزي؟
نعم. يخضع تطبيق الدليل لتقييم ذاتي دوري تجريه المؤسسة المالية عبر استبيان، ثم يراجع البنك المركزي هذه التقييمات الذاتية ويدققها لتحديد مستوى الالتزام بالدليل ومستوى نضج مكافحة الاحتيال في المؤسسة.
Get started

أدر برنامج مكافحة الاحتيال في مكان واحد

اجمع حوكمة مكافحة الاحتيال وسجل مخاطر الاحتيال وأدلة النضج وتقارير اللجنة في منصة واحدة مستضافة داخل المملكة — إلى جانب إطار الأمن السيبراني واستمرارية الأعمال وحوكمة تقنية المعلومات.