A kerületi ellenőrzés problémája
A kereskedési szinteken blokkolják az internet-hozzáférést. Ez jogi és kockázati tény, nem választás.
Az SEC-szabályok piaci adatvezérlési intézkedéseket írnak elő. A FINRA szabályai ugyanezt a korlátot erősítik meg. A MiFID II további szabályokat ad az európai részlegekhez. Mindezek egyetlen szabályhoz vezetnek: a kereskedési munkaállomásokon lévő adatoknak a hálózaton belül kell maradniuk.
Ez megakadályozza a felhőalapú eszközök használatát.
Egy megfelelőségi elemzőnek kereskedési jelentéseket kell megtisztítania. El kell küldenie azokat egy szabályozóhatóságnak. Nincs internet-kapcsolata. Még ha lenne is, a kereskedési adatok kiküldése kockázatot jelent. A jelentések ügyfélpozíciókat, stratégiai adatokat és kereskedési részleteket tartalmaznak.
Ugyanez a blokk vonatkozik a cég egészére. A kutatócsapatok anyagokat készítenek külső felek számára. A kockázatkezelő csapatok szabályozói beadványokat hoznak létre. Az üzemeltetési munkatársak ügyfél-adatokat dolgoznak fel harmadik feles szállítók számára. Minden esetben az adatok nem hagyhatják el a hálózatot. A felhőalapú eszközök ennél a határnál felmondják a szolgálatot.
A dokumentációs hiányosság
Az ABA 512. sz. formális véleménye (2023) szabályokat állapít meg a jogi és pénzügyi szolgáltatások számára. Lépéseket ír elő a véletlen kiszivárgás megelőzésére az e-discovery során. Emellett a jogosultsági naplókban az adattisztítási lépések teljes körű rögzítését is előírja. Ez az FRCP 26(b)(5) szabálya alá esik. [ELLENŐRZÖTT]
A LexisNexis 2024-es adatai szerint a jogosultsági lemondási viták 42%-a rossz iratfektetési nyilvántartásokkal függ össze. [ELLENŐRZÖTT-KÜLSŐ]
A hiányosság nem csupán jogi kockázat. Akkor merül fel, ha az eszközök nem hagynak naplót. Napló nélkül a cég nem tudja megmutatni, mi változott. Nem tudja megvédeni a jogosultsági igényt.
Azon cégek számára, amelyek egyszerre futtatnak iratfelderítést és szabályozói beadványokat, két szabály érvényes. Először is, az eszköznek helyben kell futnia. Másodszor, az eszköznek naplóznia kell minden lépést.
Mindkét szabály egyetlen válaszra mutat: egy helyi eszközre, beépített audit naplóval. Az offline telepítésről bővebben lásd: Légréses PII-anonimizálás: Offline-First.
Pénzügyi szektorra jellemző entitástípusok
A pénzügyi dokumentumok olyan entitástípusokat tartalmaznak, amelyeket a standard PII-eszközök kihagynak.
IBAN: A bankszámlaszámok országspecifikus formátumokat követnek. A német IBAN-ok 2 jegyű ellenőrző számból, 8 jegyű bankkódból és 10 jegyű számlaszámból állnak. Összesen 34 országformátum létezik. Az ellenőrző összeget kihagyó eszközök hamis pozitív találatokat produkálnak. [ELLENŐRZÖTT]
SWIFT/BIC: Ezek a 8- vagy 11-karakteres kódok pénzügyi intézményeket azonosítanak. Egyetlen dokumentum tucatnyit is tartalmazhat belőlük. [ELLENŐRZÖTT]
Számlaszámok: Minden bank vagy bróker saját belső formátumot használ. A standard PII-eszközök ezt nem ismerik. Az egyéni entitás-beállítás lehetővé teszi a csapatoknak, hogy saját formátumukat célként adják meg.
Kriptovaluta-címek: A Bitcoin-címek 26–35 karaktert használnak. Az Ethereum-címek 0x-szel kezdődnek és 40 hex karaktert tartalmaznak. Mindkettő megjelenik digitális eszközökkel kapcsolatos dokumentumokban. [ELLENŐRZÖTT]
Az offline használat és a pénzügyi szektorra jellemző entitásfelismerés együtt lefedi a kereskedési szinti megfelelőség mindkét oldalát. A KYC-adatokat nagy léptékben kezelő csapatok számára lásd: KYC hamis pozitívak fintech léptéken.
A megfelelő eszköz kiválasztása
Egy helyi anonimizálási eszköz mindkét korlátot megoldja. Internet-kapcsolat nélkül fut a munkaállomáson. Naplóz minden felismerést és változtatást. Egyéni entitástípusokat támogat az intézményre jellemző formátumokhoz.
Az eszköz kiválasztása előtt a megfelelőségi csapatoknak négy kérdést kell feltenni:
- Teljesen offline fut-e, licencszerver-hívások nélkül?
- Dokumentumonként strukturált audit naplót készít-e?
- Felismeri-e az IBAN-, SWIFT- és egyéni számlaszám-formátumokat?
- A csapatok szállítói segítség nélkül be tudják-e állítani?
Egy eszköz, amely mind a négy feltételnek megfelel, megfelel a kerületi ellenőrzési szabálynak és a dokumentációs szabálynak is.