هر کسبوکاری که با پول دیگران سروکار دارد، ریسکهایی دارد که تا روز وقوع در هیچ گزارشی دیده نمیشوند. صرافیها با گردش چندارزی، فیشهای پرشمار و کارمندانی که همزمان روی یک دفتر کار میکنند، نمونهٔ روشن چنین کسبوکاریاند. این گزارش ریسکهای عملیاتی رایج صرافی را با نگاه یک مدیر ریسک مرور میکند.
ریسک عملیاتی چیست و چه نسبتی با بیمه دارد؟
در ادبیات مدیریت ریسک، ریسک عملیاتی به زیانی گفته میشود که از خطای انسانی، فرایند ناقص، سیستم ناکارآمد یا رخداد بیرونی ناشی شود. این تعریف با ریسک بازار فرق دارد. نوسان نرخ ارز در اختیار صراف نیست، اما اینکه یک فیش دو بار ثبت شود یا نه، تا حد زیادی به نظم داخلی خود صرافی برمیگردد.
هر ریسک را معمولاً با دو سنجه میسنجند: احتمال وقوع و شدت پیامد. در برابرش هم چهار واکنش کلاسیک وجود دارد: پرهیز، کاهش، انتقال و پذیرش. بیمه ابزار شناختهشدهٔ «انتقال» است؛ بخشی از پیامد مالی به طرف دیگری سپرده میشود. «کاهش» اما کار خود کسبوکار است و از کنترلهای روزمره میآید.
ابزار نرمافزاری در همین لایهٔ کاهش مینشیند. جای بیمهنامه را نمیگیرد و چیزی را پوشش نمیدهد، ولی ذهنیتش همان است: پیش از حادثه فکر کن، نقطههای آسیبپذیر را بشناس و برایشان سازوکار بگذار. با کمی تسامح میشود از آن بهعنوان نوعی «بیمهٔ عملیاتی» یاد کرد.
شش ریسک روزمره و نقطهٔ کنترل هرکدام
مرور کار روزانهٔ صرافی چند ریسک تکرارشونده را نشان میدهد. کنار هرکدام، کنترلی آمده که میتواند احتمال یا شدت آن را پایین بیاورد:
• اختلاف حساب: ماندهای که با صندوق یا بانک نمیخواند. کنترل: سند دوطرفهٔ خودکار برای هر عملیات و مغایرتگیری پایان روز.
• اشتباه نرخ: عددی که دستی و اشتباه تایپ میشود، بهخصوص در معامله بین دو ارز غیرمرجع. کنترل: ساخت خودکار نرخ مرجع.
• از دست رفتن دیتا: خرابی سیستم، قطعی اینترنت یا دیتابیسی که در اختیار صرافی نیست. کنترل: بکاپ خودکار و محل اجرای متناسب.
• دسترسی نابهجا: کارمندی که بیش از نیازش میبیند. کنترل: سطح دسترسی دقیق برای هر کاربر.
• اصلاح بیرد و تقلب: عددی که بیصدا عوض میشود. کنترل: لاگ تغییرات برای هر اصلاح.
• ریسک طرف مقابل: چک برگشتی، شماره شبای اشتباه یا کیف پول کریپتوی پرخطر. کنترل: استعلام پیش از ثبت.
دو ریسک اول پرتکرار و کمشدتاند. هر اختلاف کوچک بهتنهایی فاجعه نیست، اما انباشته شدنشان در پایان ماه دفتری میسازد که دیگر نمیشود به آن اعتماد کرد. در سیستم حسابداری صرافی نکستو، هر معامله، انتقال، هزینه یا تسویه سند حسابداری دوطرفهاش را خودکار صادر میکند و دفتر کل همیشه تراز است. صندوق، بانک و کیف پول با مغایرتگیری پایان روز بسته میشوند. در معاملهای مثل درهم به لیر هم نرخ مرجع با روشی به نام «لنگر متقاطع» خودکار ساخته میشود و اپراتور نرخ دستی وارد نمیکند.
اینباکس هوشمند واتساپ نیز عکس فیشهایی را که مشتری در گروه میفرستد با هوش مصنوعی میخواند و به سند آمادهٔ تأیید تبدیل میکند. از نگاه ریسک، نکتهٔ مهم همین «آمادهٔ تأیید» است: ثبت نهایی همیشه با تأیید انسان انجام میشود، پس خطای ماشین هم از صافی انسانی میگذرد. گزارشهای خودکار شبانهٔ سود روز، معاملات، انتقالها و کارمزدها هم به گروه واتساپ مدیران میرسد؛ یعنی پایش روزانه بدون نیاز به یادآوری.
دیتا و دسترسی؛ ریسکهایی که دیر دیده میشوند
برخلاف اختلاف حساب، از دست رفتن دیتا کماحتمال اما بسیار پرشدت است. صرافیای که سوابق مشتریانش را از دست بدهد، با مسئلهای فراتر از خطای حسابداری روبهروست. کنترل این ریسک دو بخش دارد: نسخهٔ پشتیبان و محل اجرا.
در نکستو بکاپ روزانه خودکار گرفته میشود و حتی میتواند روی گوگلدرایو یا دراپباکس خود صرافی ذخیره شود؛ دیتابیس هم قفل نیست. برای محل اجرا چند گزینه وجود دارد: ابر نکستو، سرور داخل ایران که در قطعی اینترنت بینالملل هم کار میکند، سرور خود صرافی، یا «جعبهٔ نکستو» که مینیکامپیوتری در دفتر است و بدون اینترنت هم کار میکند.
دسترسی کارمندان ریسک خاموش دیگری است. اصل «حداقل دسترسی لازم» در مدیریت ریسک میگوید هر کس فقط همان را ببیند که برای کارش لازم دارد. در این سیستم دسترسی هر کاربر تا سطح تکگزارش و تکحساب تعیین میشود و اصلاح سند با ردپا انجام میشود، نه ویرایش بیرد. دستیار هوشمندی هم که به پرسشهای فارسی دربارهٔ دفتر پاسخ میدهد، فقط میخواند و چیزی ثبت نمیکند.

کنترل پیش از ثبت؛ کریپتو، چک و حساب مقصد
در مدیریت ریسک، کنترلها را به پیشگیرانه و کشفکننده تقسیم میکنند. کنترل کشفکننده خطا را بعد از وقوع پیدا میکند؛ کنترل پیشگیرانه جلوی ورودش را میگیرد. در صرافی، بخش مهمی از ریسک طرف مقابل را میشود پیش از ثبت دید.
نمونهاش در نکستو: استعلام شبا داخل خود فرم، استعلامهای هویتی، مدیریت چک با استعلام صیادی، خواندن تراکنش کریپتو از روی TxID و بررسی AML آدرس کیف پول. فرض کنید مشتریای برای تسویه، آدرس کیف پولی میفرستد؛ بررسی آن آدرس پیش از پرداخت، تصمیم را از حدس به اطلاعات نزدیکتر میکند. جزئیات این ابزارها در بخش بررسی و استعلامها آمده است.

جمعبندی؛ از ابزار تا عادت
هیچ ابزاری بدون عادت درست کار نمیکند. مغایرتگیری روزانه باید واقعاً انجام شود، دسترسی کارمندی که میرود باید همان روز بسته شود و لاگ تغییرات گاهی مرور شود. نرمافزار این کارها را ساده و ردپذیر میکند و مدیر صرافی را از نقش آتشنشان به نقش مدیر ریسک میبرد. برای دیدن این کنترلها در عمل، دموی رایگان نکستو با دیتای نمونه در دو دقیقه آماده میشود.
سؤالات متداول
ریسک عملیاتی صرافی چیست؟
ریسک عملیاتی صرافی زیانی است که از خطای انسانی، فرایند ناقص، سیستم ناکارآمد یا رخداد بیرونی پدید میآید، نه از نوسان نرخ ارز. نمونههای رایجش اختلاف حساب، اشتباه نرخ، از دست رفتن دیتا، دسترسی نابهجای کارمندان، اصلاح بیرد سند و چک برگشتی است و بخش بزرگی از آن با کنترلهای روزمره قابل کاهش است.
نرم افزار حسابداری صرافی چطور جلوی تقلب را میگیرد؟
نرمافزار حسابداری صرافی تقلب را ناممکن نمیکند، اما با کنترلهای پیشگیرانه و کشفکننده احتمالش را کم میکند. در نکستو هر اصلاح سند در لاگ تغییرات ثبت میشود و ویرایش بیرد وجود ندارد، دسترسی هر کاربر تا سطح تکگزارش و تکحساب محدود میشود و هر عملیات سند دوطرفهٔ خودکار دارد که با مغایرتگیری پایان روز صندوق، بانک و کیف پول کنترل میشود.





برای صرافیهای کوچک هم مغایرتگیری روزانه لازمه یا وقتی حجم معاملات پایین باشه میشه این کار رو با فاصله بیشتری انجام داد؟
حتی با حجم پایین هم مغایرتگیری منظم اهمیت دارد؛ چون شناسایی سریع اختلاف معمولاً بسیار سادهتر از پیدا کردن منشأ یک خطای قدیمی است.