Mandaty převodu: zabezpečte je pomocí elektronického podpisu
Podvody spojené s bankovními převody stojí evropské společnosti každoročně miliardy. Zjistěte, jak elektronický podpis a silné ověření transformují vaše mandaty převodu v nezranitelné dokumenty.
Équipe éditoriale Certyneo
Autor — Certyneo · O Certyneo

Proč jsou mandaty převodu v zaměření podvodníků?
Mandaty převodu představují jeden z nejzranitelnějších bodů, které zneužívají kyberkriminálníci. Podle výroční zprávy francouzské Banky za rok 2025 o bezpečnosti platebních prostředků představuje podvod na bankovní převody odhadovanou újmu 1,2 miliardy eur pro francouzské společnosti. Technika známá jako "falešný příkaz převodu" (FOVI) nebo podvod prezidenta cílí přesně na řetězec schválení dokumentů: špatně zabezpečený mandat, podepsaný prostým skenerem parafky nebo zaslaný e-mailem bez ověření, se stává ideálním vstupním bodem.
V důsledku této skutečnosti se elektronický podpis pro podniky stává robustní technickou a právní odpovědí. Neomezuje se pouze na přiložení obrázku podpisu na PDF: vytváří jedinečný kryptografický otisk, časově označený a vázaný na ověřenou identitu podepisujícího. V této příručce analyzujeme příslušné problémy mandátů převodu, úrovně podpisu, které je třeba mobilizovat, roli bankovního ověření a operační implementaci ve finančních a účetních službách.
---
Různé typy mandátů převodu a jejich příslušná rizika
Jednorázové mandáty vs. trvalé mandáty
Jednorázový mandat převodu oprávňuje jeden převod na definovaného příjemce, na určitou částku a datum. Trvalý mandat (také nazývaný opakující se příkaz) oprávňuje opakované převody podle dohodnuté frekvence. Riziko není symetrické: neodvolaný trvalý mandat nebo mandat, jehož příjemce byl podvodně změněn, může způsobit ztráty po dobu měsíců, než bude zjištěn.
Mandáty přímého debitu SEPA (SDD — SEPA Direct Debit) představují zvláštní případ: umožňují věřiteli přímý strh z účtu dlužníka po podepsání mandátu v souladu s pravidly SEPA Scheme. Nařízení SEPA vyžaduje, aby byl tento mandat archivován po dobu celého trvání obchodního vztahu plus 14 měsíců po posledním strehu — silné dokumentární omezení, které vyzývá k bezpečné dematerializaci.
Vektory dokumentárního podvodu
Tři vektory soustředí podstatnou část hlášených incidentů:
- Padělání po podepsání: změna RIB nebo částky na ručně podepsaném dokumentu zaslaném e-mailem bez kryptografického utěsnění.
- Přivlastnění si identity podepisujícího: mandat zaslaný z kompromitované e-mailové adresy, bez ověření identity v reálném čase.
- Absence kontrolního záznamu: nemožnost prokázat, kdo podepsal co a kdy v případě sporu s bankou nebo třetí stranou.
Právní hodnota elektronického podpisu spočívá právě v jeho schopnosti neutralizovat všechny tři vektory současně.
---
Jaká úroveň elektronického podpisu pro mandat převodu?
Nařízení eIDAS (č. 910/2014) definuje tři úrovně elektronického podpisu: jednoduchý (SES), pokročilý (AdES) a kvalifikovaný (QES). Pro mandáty převodu by měl být výběr úrovně úměrný částce, frekvenci a profilu rizika operace.
Pokročilý elektronický podpis (AdES): operační standard
Pro převážnou část mandátů převodu mezi podniky představuje pokročilý elektronický podpis optimální rovnováhu mezi bezpečností a praktičností. Splňuje následující požadavky definované eIDAS:
- Jednoznačně vázáno na podepisujícího
- Schopné identifikovat podepisujícího
- Vytvořeno z údajů v exkluzivní kontrole podepisujícího
- Vázáno na podepsaná data způsobem umožňujícím detekci jakékoli pozdější změny
V praxi se to přeměňuje na vícefaktorové ověření (OTP SMS, mobilní aplikace TOTP nebo certifikát podstatné úrovně), utěsnění PDF v souladu se standardem PAdES (ETSI EN 319 132) a kvalifikované elektronické časové razítko, které neprůstojně fixuje datum a čas podpisu.
Kvalifikovaný podpis (QES): pro operace s vysokým rizikem
Převody překračující určité interní prahové hodnoty (často 50 000 € nebo 100 000 € podle politik interní kontroly velkých skupin) nebo zahrnující citlivé protistany (dodavatelé ze zahraničí v rizikových zónách, nově registrovaní příjemci) si zaslouží kvalifikovaný podpis. Ten vyžaduje ověření identity tváří v tvář nebo videoidentifikaci u kvalifikovaného poskytovatele důvěry (QTSP) uznaného ANSSI.
QES je jediný podpis s hodnotou rovnocennou ručnímu podpisu v celé Evropské unii, bez možnosti napadení na tomto základě. Pro pokladního nebo finančního ředitele je to nespochybnitelná záruka před představenstvom nebo externím auditorem.
Silné bankovní ověření jako doplňující vrstva
Směrnice DSP2 (revidovaná v DSP3 v roce 2026) ukládá silné ověření zákazníka (SCA — Strong Customer Authentication) pro validaci převodů na straně banky. Toto ověření spočívá na nejméně dvou faktorech z: něco, co uživatel zná (heslo), vlastní (telefon) nebo je (biometrie).
Je důležité rozlišovat mezi dvěma úrovněmi intervence:
- Podpis mandátu (právní dokument): spadá pod eIDAS a smluvní právo.
- Validace příkazu k úhradě (bankovní instrukce): spadá pod DSP2/DSP3 a bankovní smlouvu.
Tyto dvě vrstvy se navzájem doplňují, nejsou zaměnitelné. Platforma jako Certyneo zabezpečuje první; vaše banka zabezpečuje druhou. Společně tvoří kompletní řetězec důkazů, od rozhodnutí vydat převod až k jeho provedení.
---
Operační implementace: integrace elektronického podpisu do okruhu ověřování mandátů
Zmapování existujících dokumentárních toků
Před jakýmkoli nasazením by měly být zmapovány toky: kdo iniciuje mandat? Kdo ho ověřuje? Kdo ho archivuje? V mnoha malých a středních podnicích tento okruh stále prochází kombinací e-mailů, souborů sdílených v interní síti a ústních schválení. Tato neprůhlednost je sama o sobě operačním rizikem signalizovaným v doporučeních COSO (Committee of Sponsoring Organizations of the Treadway Commission) o interní kontrole.
Srovnání řešení elektronického podpisu vám pomůže identifikovat platformu vhodnou pro váš objem a omezení integrace (ERP, TMS, portál dodavatelů).
Konfigurace vícenásobných pracovních postupů schválení
Pravidlo čtyř očí (dvojí ověření) je dobrá praxe interní kontroly doporučovaná AMF a auditory pro mandáty převodu. Moderní platformy pro podpis umožňují konfiguraci:
- Sekvencí podpisů (podepisující A musí ověřit před podepisujícím B)
- Prahů delegace (finanční ředitel podepisuje sám až do X €, spolupodpis generálního ředitele nad tím)
- Automatických upozornění a připomínek s časově označeným záznamem každé akce
- Elektronických plné moci na období absence, jejichž správa je podrobně popsána v naší příručce na plné moci a mandátu
Archivace a kontrolní záznam: požadavky na dokumentaci
Každý elektronicky podepsaný mandat převodu musí být archivován s důkazem podpisu (řetězec certifikátů, zpráva o auditu, SHA-256 hash dokumentu). Tato archivace musí být průkazná: čitelná, neporušená a přístupná po dobu celé právně stanovené doby uchovávání (10 let pro účetní dokumenty podle čl. L. 123-22 Obchodního zákoníku).
Odpovídající řešení automaticky generují soubor důkazů (LTV — Long Term Validation) integrovaný do podepsaného PDF, který umožňuje ověření platnosti podpisu i po vypršení platnosti počátečního certifikátu. Jedná se o požadavek norem ETSI EN 319 132 (PAdES-LTV).
---
Měřitelné výhody pro finanční vedení
Snížení rizika podvodu a přidružených nákladů
Podle studie Association of Certified Fraud Examiners (ACFE) z roku 2024 organizace s digitální dokumentární kontrolou zaznamenávají v průměru 52 % nižší ztráty související s vnitřním a vnějším podvodem než ty, které se opírají o papírové procesy. Elektronický podpis zejména éliminuje možnost změnit dokument po podepsání, čímž se fakticky vylučuje padělání po odeslání.
Zrychlení schvalovacích cyklů
Papírový okruh ověřování mandátu převodu trvá v průměru 3 až 7 pracovních dní v podniku střední velikosti (podle průzkumu Kyriba/Ipsos 2025 o firemní pokladně). Přechod na digitální zmenšuje tuto lhůtu na několik hodin, případně minut pro rutinní operace s předkonfigurovaným pracovním postupem. Pro pokladního spravujícího potřeby likidity v reálném čase je tento zisk strategický.
Usnadnění souladu a zjednodušení auditu
Při daňové kontrole nebo právním auditu je rekonstrukce interních schválení mandátů převodu chronicky náročná úloha. V systému elektronického podpisu je každý mandat doprovázen neměnným kontrolním záznamem: datum, čas, IP adresa, identifikátor podepisujícího, výsledek ověření. Tato úroveň sledovatelnosti přímo odpovídá očekáváním auditorů a DGFiP v otázce spolehlivého kontrolního záznamu (PAF).
Právní rámec vztahující se na mandáty převodu podepsané elektronicky
Obecné smluvní právo a důkazní síla
V francouzském právu článek 1366 občanského zákoníku stanoví obecný princip: „Elektronický záznam má stejnou důkazní sílu jako záznam na papírovém nosiči, s výhradou řádné identifikace osoby, od níž vychází, a je-li sestaven a uchováván takovým způsobem, aby byla zajištěna jeho integrita." Článek 1367 upřesňuje, že elektronický podpis spočívá v použití spolehlivého postupu identifikace zaručujícího jeho spojení s aktem, k němuž se vztahuje.
Tato ustanovení jsou doplněna dekretem č. 2017-1416 ze 28. září 2017 týkajícím se elektronického podpisu, který upřesňuje, že spolehlivost postupu elektronického podpisu se považuje za prokázanou, pokud se neprokáže opak, je-li implementuje kvalifikovaný elektronický podpis ve smyslu nařízení eIDAS.
Nařízení eIDAS č. 910/2014 a jeho revize eIDAS 2.0
Nařízení eIDAS č. 910/2014 tvoří základ evropského regulačního rámce. Zakládá jednotný rámec pro vzájemné uznání elektronických podpisů v 27 členských státech. Článek 25(1) stanoví, že elektronický podpis nemůže být odmítnut účinky pouze na základě toho, že má elektronickou formu. Článek 25(2) přiznává kvalifikovanému podpisu stejnou právní hodnotu jako ručnímu podpisu. V roce 2024 nařízení eIDAS 2.0 (nařízení EU 2024/1183) posílilo rámec zavedením evropské peněženky digitální identity (EUDIW) a rozšířením seznamu kvalifikovaných poskytovatelů důvěry.
Pro mandáty přímého debitu SEPA Scheme Rules EPC (European Payments Council) vyžadují mandat podepsaný dlužníkem, uchovávané věřitelem, v souladu se standardy identifikace. Elektronický podpis pokročilé úrovně je explicitně uznán pokyny EPC jako platný režim podpisu.
Směrnice DSP2 / DSP3 a silné ověření
Směrnice DSP2 (2015/2366/EU), transponovaná do francouzského práva v článku L. 133-44 Měnového a finančního zákoníku, ukládá silné ověření (SCA) pro validaci online převodů překračujících 30 €. Revize v DSP3 (legislativní balíček přijatý v roce 2024, postupný vstup v platnost 2025-2026) posiluje bezpečnostní požadavky a rozšiřuje odpovědnost poskytovatelů platebních služeb v případě nezjištěného podvodu.
GDPR a zpracování údajů ověření
Zpracování biometrických údajů a údajů ověření shromážděných během podpisování spadá pod článek 9 GDPR č. 2016/679 (citlivé údaje) a vyžaduje explicitní právní základ. Kvalifikovaní poskytovatelé (QTSP) musí mít zdokumentovanou analýzu dopadu (AIPD/DPIA). Podpisové údaje musí být minimalizovány, šifrovány v klidu i při přenosu a smazány v souladu s stanovenou dobou uchovávání.
Technické normy ETSI
Formáty podpisu uznávané v Evropě jsou definovány normami ETSI EN 319 132 (PAdES pro PDF), ETSI EN 319 122 (CAdES) a ETSI EN 319 162 (XAdES). Pro mandáty převodu archivované na dlouhou dobu se doporučuje formát PAdES-LTV (Long Term Validation), protože integruje informace o ověření nezbytné k budoucímu ověření podpisu, bez ohledu na dobu životnosti certifikátu.
Scénáře použití: mandáty převodu zabezpečené elektronickým podpisem
Scénář 1 — Průmyslový střední podnik spravující 400 mandátů dodavatelů za čtvrtletí
Společnost střední velikosti ze zpracovatelského průmyslu s přibližně 350 zaměstnanci a parkem 120 aktivních dodavatelů zpracovávala své mandáty převodu prostřednictvím hybridního procesu: iniciace v ERP, tisk PDF, ruční podpis finančního ředitele nebo jeho zástupce, skenování a archivace na sdíleném serveru.
Po pokusu o podvod na falešný převod identifikovaný včas (změna RIB na neutsěleném souboru PDF zaslaném e-mailem) nasadila vedení řešení elektronického podpisu pokročilé úrovně integrované do ERP přes API. Pozorované výsledky po 6 měsících:
- Průměrná lhůta ověřování: snížena ze 4,2 dne na 6 hodin
- Náklady na zpracování na mandat: sníženy o 38 % (zrušení tisků, skenů, interních korespondencí)
- Kompletní kontrolní záznam: dostupný v reálném čase pro auditora bez manuální rekonstrukce
- Nula incidentů podvodného podpisování v průběhu sledovaného období
Scénář 2 — Seskupení místních správ a jejích mandátů na subvenci
Meziobecní seskupení sdružující přibližně deset obcí spravovalo mandáty převodu subvencí určené místním sdružením, s ročním objemem přibližně 2 000 operací. Podpis odpovědných představitelů probíhal během komunitních rad s lhůtami nařídnutými kalendáři představitelů a riziky ztráty dokumentů.
Dematerializace mandátů s elektronickým podpisem pokročilé úrovně, integrovaná do logistického software veřejné účetnictví, umožnila:
- Podpis na dálku představiteli z jejich osobního zabezpečeného prostoru bez povinné fyzické přítomnosti
- Soulad s rámcem Hélios (kompatibilita s protokolem výměny státu pro místní správy)
- Snížení 60 % lhůty pro úhradu subvencí (ze 22 dnů v průměru na 9 dnů)
- Automatizovanou archivaci v souladu s požadavky regionálních účetních chambers
Scénář 3 — Kancelář spravující majetek a mandáty jejích klientů
Nezávislá kancelář spravující majetek (přibližně 25 zaměstnanců, 800 aktivních klientů) musela získat mandáty převodu podepsané svými klienty pro provedení arbitráží na účtech cenných papírů a smlouvách pojištění života. Poštovní proces trval v průměru 8 dní s mírou neúplného vrácení 15 % (chybějící podpis, chybějící datum atd.).
Po nasazení řešení elektronického podpisu s posíleným procesem identifikace (ověření občanského průkazu + OTP) se ukazatele zásadně změnily:
- Lhůta sběru podepsaného mandátu: snížena na méně než 2 hodiny v průměru
- Míra neúplných mandátů: poklesla na méně než 1 % díky automatickým kontrolám úplnosti před podpisem
- Spokojenost klienta měřená NPS: nárůst +18 bodů na kritérium "jednoduchost administrativních postupů"
- Posílená shoda s požadavky AMF na sledovatelnost instrukcí klientů (článek 16 MiFID II)
Závěr
Mandáty převodu podepsané elektronicky již nejsou luxusem vyhrazeným pro velké podniky: dnes představují minimální standard bezpečnosti a souladu pro každého účastníka spravujícího citlivé finanční toky. Kombinací pokročilého nebo kvalifikovaného elektronického podpisu, silného ověření a průkazného časového razítka neutralizujete hlavní vektory podvodu, zároveň zrychlujete cykly schválení a zjednodušujete audity.
Evropský právní rámec — eIDAS, DSP2/DSP3, Občanský zákoník — je nyní matoucí a uznávaný bankami, auditory a soudy. Zbývá pouze implementace.
Certyneo vás provází zabezpečením vašich mandátů převodu pomocí platformy odpovídající eIDAS, integrované do vašich stávajících nástrojů a použitelné bez technické přípravy. Zjistěte ceny Certyneo nebo odhadněte si návratnost investice pro zahájení projektu již dnes.
Vyzkoušejte Certyneo zdarma
Odešlete svou první podpisovou obálku za méně než 5 minut. 5 obálek zdarma měsíčně, bez platební karty.
Související nástroje Certyneo
Přejdi od čtení k akci pomocí nástrojů, které jsou vestavěny do platformy.
Prohloubení tématu
Naše kompletní průvodce pro zvládnutí elektronického podpisu.
Doporučené články
Prohlubujte své znalosti s těmito souvisejícími články.

Dodržování AML a elektronický podpis v oblasti financí: průvodce 2026
Boj proti praní peněz ukládá přísné požadavky na subjekty v oblasti financí a elektronický podpis hraje ústřední roli v ověřování totožnosti a sledovatelnosti. Zjistěte, jak propojit dodržování AML a elektronický podpis v roce 2026.

Elektronický podpis pro hypoteční úvěry v roce 2026
Elektronický podpis hluboce mění sektor hypotečního financování. Descobrez požadované úrovně, právní povinnosti a konkrétní přínosy pro banky a dlužníky.

Dokumenty KYC: elektronický podpis pro bankovní soulad...
Digitalizace procesů KYC mění bankovní a finanční praktiky. Zjistěte, jak elektronický podpis zabezpečuje vaše povinnosti Know Your Customer v roce 2026.