Riskide juhtimise ja hoolsusmeetmete kohaldamise juhend

.

Protseduurireeglid ja sisekontrollieeskiri

3.30. Protseduurireeglid ja sisekontrollieeskiri peavad sisaldama selgeid käitumisjuhiseid, millest ettevõtte töötajad saavad lähtuda rahapesu ja terrorismi rahastamise riskide maandamisel. Protseduurireeglid ja sisekontrollieeskiri võivad sisalduda ühes või mitmes dokumendis, kuid need peab kinnitama kirjalikus vormis kohustatud isiku kõrgem juhtkond[16]. Protseduurireeglid tehakse töötajatele alaliselt kättesaadavaks ja neid tutvustatakse töötajatele ning seda peab suutma pädevale järelevalveasutusele tõendada.

3.31. Protseduurireeglid ja sisekontrollieeskirja esitavad kohustatud isikud tegevusloa taotluse osana. Edaspidi tuleb nimetatud dokumente hoida ajakohasena ja vajadusel uuendada.

3.32. Protseduurireeglid

3.33. Juhatus kehtestab protseduurireeglid, millega maandatakse ja juhitakse tõhusalt rahapesu ja terrorismi rahastamisega seotud riske, mis on riskihinnangus tuvastatud.

3.34. Protseduurireeglites sisalduvad tegevuspõhimõtted ja käitumisjuhised peavad olema töötajatele arusaadavad ja lihtsasti jälgitavad. Protseduurireeglid peavad vastama kohustatud isiku suurusele ning tegevuse ja teenuste olemusele, ulatusele, keerukusastmele, sealhulgas riskiisule ja tegevusega kaasnevatele riskidele. Protseduurireeglid peavad kajastama kohustatud isiku tegelikku praktikat ning kirjeldama reaalselt rakendatavaid protsesse ja toiminguid.

3.35. Protseduurireeglid sisaldavad vähemalt:

3.35.1. Kliendi suhtes rakendatavate hoolsusmeetmete loetelu ja nende rakendamise korda, sealhulgas ka millal kasutatakse lihtsustatud ja millal tugevdatud hoolsusmeetmeid. Kirjeldada tuleb ka seda, millised on kohustatud isiku jaoks lihtsustatud ja tugevdatud hoolsusmeetmed. Kui kohustatud isik on rakendanud kolme kaitseliini põhimõtet, tuleks kirjeldada ka milliseid tegevusi teevad erinevad kaitseliinid hoolsusmeetmete rakendamisel.

3.35.2. Mudelit kliendi ja tema tegevusega seotud riskide tuvastamiseks ja juhtimiseks ning kliendi riskiprofiili määramiseks. Kliendi riskiprofiili mudel on süsteem või metoodika, mille abil hindab kohustatud isik kliendiga seotud rahapesu ja terrorismi rahastamise riski ning määrab tuvastatud riskide alusel kliendile riskiastme. Kliendi riskiprofiil aitab kohustatud isikul otsustada milliseid täiendavaid hoolsusmeetmeid, sealhulgas tugevdatud hoolsusmeetmeid kliendi osas tuleb rakendada, kui tihti tuleb ärisuhtes kliendi osas teostada ärisuhte seiret jne. Kliendi riskiprofiili mudel ei ole sama, mis ettevõtte ülene riskihinnang. Kliendi riskiprofiili määramisel tuleb arvestada kõiki kohustatud isiku tegevusvaldkonnale omaseid riske ning kasutada asjakohaseid ja kättesaadavaid andmeid, sealhulgas tehingutega seotud infot, rahavoogude iseloomu ning vajadusel ka kolmandate isikute osalust tehingutes (nt maksed kolmandatelt isikutelt). Riskiprofiili koostamisel on soovituslik lähtuda rahvusvahelistest juhistest, sealhulgas FATF-i soovitustest, ning arvestada sektori spetsiifiliste rahapesu ja terrorismi rahastamise tüpoloogiatega. 

3.35.3. Metoodikat ja juhendit, kui isikul tekib rahapesu ja terrorismi rahastamise kahtlus või on tegemist ebatavalise tehingu või asjaoluga. Juhend peab kirjeldama kohustatud isiku ettevõttesisest protsessi kahtluse tuvastamisest kuni otsuse tegemiseni, sealhulgas kahtluse edastamise ja läbivaatamise korda ning vastutust otsuste tegemisel. Ka juhul, kui kohustatud isik on ühemehefirma, tuleb selgelt reglementeerida tegevused ja otsustusprotsess alates kahtluse tuvastamisest kuni asjakohase otsuse tegemiseni, sealhulgas vajadusel teate esitamiseni pädevale asutusele. Juhend peab selgitama:

  • 3.35.3.1. kuidas toimub kahtluse analüüs ja täiendavate andmete kogumine kahtluse kinnitamiseks või ümberlükkamiseks;
  • 3.35.3.2. juhiseid, kuidas toimub kommunikatsioon kohustatud isiku sees, kui tuvastatakse kahtlane, ebaharilik või sularaha piirmäära ületav tehing. Juhendis peab olema selgelt määratletud info liikumise ahel ja erinevate etappide ja otsustusprotsesside vastutajad. Juhendis tuleb kirjeldada ka info liikumise ajakava ja otsustuspunktid, mis tagavad RahaPTS-ist tuleva teatamiskohustuse täitmise Rahapesu Andmebüroole viivitamata, kuid hiljemalt kahe tööpäeva jooksul alates asjaolude või kahtluse tuvastamisest. 

3.35.4. Andmete säilitamise ja nende kättesaadavaks tegemise korda. Andmete säilitamise korra eesmärk on tagada, et kliendi ja tehingute andmed säilitatakse süstemaatiliselt, turvaliselt. Andmete säilitamise korrast peab selguma, milliseid andmeid säilitatakse, kui kaua neid andmeid säilitatakse, kus ja kuidas andmeid säilitatakse ja kuidas toimub andmete kättesaadavaks tegemine pädevatele ametiasutustele. Andmed peavad olema säilitatud viisil, mis võimaldab nende kiiret otsingut ja tuvastamist, sealhulgas kronoloogilises ja/või muul süstematiseeritud kujul (nt kliendi, tehingu või sündmuse põhiselt).

3.35.5. Juhendit, kuidas tulemuslikult kindlaks teha, kas tegemist on riikliku taustaga isikuga või sanktsioneeritud isikuga või isikuga, kelle elu- või asukoht on suure riskiga kolmandas riigis või riigis, mis suurendab geograafilist riski (RahaPTS § 37 lg 4). Juhendis peab olema selge juhis kohustatud isiku töötajale, kuidas kontrollida kliendi tasuta, et tuvasta kõrgema riskiga kliendid. Oluline on jälgida, et jurisdiktsioonide hindamisel arvestatakse nii elu-, asu-, kui ka tegevuskoha riikidega, residentsust ning päritolu ehk sünniriiki või kodakondsust.

3.35.6. Korda, kuidas tuvastada ja juhtida riske, mis on seotud uute või olemasolevate tehnoloogiate, teenuste ja toodetega, sealhulgasuute või ebatavaliste müügikanalitega ning arenevate tehnoloogiatega. Kui kohustatud isik kasutab või plaanib kasutusele võtta tehnoloogilisi lahendusi, siis tuleb hinnata ka nende tehnoloogiate rahapesu ja terrorismi rahastamise riskid ja dokumenteerida riskihinnangu tulemused. Riskihindamisel tuleb muu hulgas hinnata mõju kliendi tuvastamise ja kontrollimise protsessidele, tehingute jälgitavusele, võimalikele anonüümsuse riskidele ning kolmandate osapoolte või tehnoloogiliste platvormide kasutamisega seotud riskidele. Erilist tähelepanu tuleb pöörata kaugtuvastamisele, automatiseeritud otsustusprotsessidele, digitaalsetele platvormidele ning muudele uutele või ebatavalistele kliendisuhtluse ja müügikanalite vormidele. Riskide maandamiseks tuleb vajadusel rakendada täiendavaid kontrollimeetmeid, sealhulgas tugevdatud hoolsusmeetmeid, tehingute täiendavat järelkontrolli, käsitsi kontrolli ning tehnoloogiliste lahenduste kasutuspiiranguid.

3.35.7. Koolituste korraldamise korda. Koolituste korraldamise kord peab sisaldama rahapesu ja terrorismi rahastamise tõkestamisega seotud töötajate, kontaktisiku ja juhatuse ning isikute, kellele on rahapesu ja terrorismi rahastamise tõkestamisega seotud tegevus edasi antud koolitamise sagedust, tingimusi ja plaani.

3.35.8. Ärisuhte loomisest või juhtuti tehtavast tehingust keeldumise korda, tehingu tegemisest keeldumise õiguse rakendamise korda ning ärisuhte erakorralise ülesütlemise korda. Kui kohustatud isikus on struktuurist ja koosseisust tulenevalt mitu isikut, kes vastutavad rahapesu ja terrorismi rahastamise tõkestamisega seotud ülesannete täitmise eest, siis tuleb protseduurireeglites ka kirjeldada, kes vastavad otsused ellu viib. Kui kohustatud isikul on teenuse osutamiseks erinevad IT lahendused või süsteemid, siis tuleb kehtestada ka kord, kelle ülesandeks ja millise aja jooksul sulgetakse kliendi ligipääsud süsteemidesse, kes teavitab klienti jne. Oluline on läbi mõelda kogu tegevuste protsess ning see kirjalikult fikseerida.

3.35.9. Tegevuste edasiandmise kord ja teise isiku kogutud andmetele tuginemise korda. Protsessijuhis peab kirjeldama, milliseid tegevusi võib edasi anda, kellele neid tegevusi edasi võib anda, kuidas kontrollitakse, et teenusepakkuja täidab temale pandud ülesandeid korrektselt, kuidas andmed teenusepakkujale edastatakse ja säilitatakse. Näiteks, kui kohustatud isik kasutab enda tegevuses tehnilisi lahendusi isikusamasuse tuvastamiseks, siis tuleb see protsess ka kaardistada.

3.35.10. Protseduurireeglite uuendamise korda. Kohustatud isik peab kirjeldama kuidas ja kui tihti vaadatakse üle ning uuendatakse protseduurireegleid. Eesmärk on tagada, et reeglid oleksid ajakohased, vastaksid seadustele ja kohustatud isiku tegelikule tegevusele. Samuti tuleb määratleda, kes vastutab uuendamise eest ning kuidas muudatused dokumenteeritakse ja kinnitatakse, sealhulgas ka seda, kuidas fikseeritakse, kui protseduurireeglid on üle vaadatud, kuid muudatusi ei tehta.

3.35.11. Finantseerimisasutuste korral selget kirjeldust turvalistest meetoditest, mida kasutatakse isikusamasuse tuvastamiseks infotehnoloogiliste vahendite abil (ehk nn video teel tuvastamine (juhendi punktides 4.196. – 4.203.).

3.36. Protseduurireeglite koostamisel tuleb lähtuda kohustatud isiku suurusest ning tegevuse ja teenuste olemusest, ulatusest, keerukusastmest, sealhulgas riskiisust ja tegevusega kaasnevatest riskidest.

3.37. Sisekontrollieeskiri

3.38. Protseduurireeglite täitmise kontrollimiseks kehtestatakse sisekontrollieeskiri. Sisekontrollieeskirjas peab olema selgitatud sisekontrollisüsteemi toimimine, sealhulgas vastavuskontrolli rakendamine ja töötajate kontrollimine, kasutatavate andmebaaside ja IT-süsteemide toimimine jmt. Kui kohustatud isikul on näiteks ainult üks töötaja, kes on ka juhatuse liige, siis viiakse sisekontroll läbi perioodilise enesekontrollina ning vastav protsess tuleb ka protseduurireeglites kirjeldada. See tähendab, et toiminguid teostanud isik viib oma tegevuste üle läbi kontrolli mingi ajaperioodi vältel ning hindab, kas kõik vajalikud protsessid on läbitud, dokumendid kogutud, kas kliendi riskiprofiil on õigesti määratud jne.

3.39. Juhatus korraldab protseduurireeglite ja sisekontrollieeskirja täitmise ning rakendamise töötajate poolt.

3.40. Juhatus vastutab protseduurireeglite ja sisekontrollieeskirja ajakohasuse ning kooskõla eest riskiisu ja riskihinnanguga. Juhatus tagab, et reeglid vaadatakse regulaarselt üle ning vajaduse korral neid ka ajakohastatakse või kehtestatakse uued.  

3.41. Keerukamate struktuuridega kohustatud isikute juhatus nimetab protseduurireeglites erinevate töölõikude täitva(te) isiku(te) või struktuuriüksus(t)e nimed ning eraldi nende ajakohastamise, muutmise või koostamisega seotud isiku(d) või struktuuriüksuse.


[16] Kõrgem juhtkond juhendi mõttes on isik, kellel on piisavalt kõrge amet, otsustusõigus ning põhjalikud teadmised organisatsioonist ja selle võimekusest, et teha teadlikke otsuseid äriühingu riskiprofiili otseselt mõjutatavates küsimustes ning tal on teadmised, et maandamismeetmed on sellise riski võtmiseks piisavad.

Viimati uuendatud 14.07.2026

Viimati uuendatud 21.09.2026

Kas sellest lehest oli abi?