Siirry pääsisältöön
Certyneo

Siirtomääräykset: turvaa ne sähköisellä allekirjoituksella

Pankkisiirron petokset maksavat miljardeja eurooppalaisten yritysten osalta vuosittain. Tutustu siihen, miten sähköinen allekirjoitus ja vahva tunnistautuminen muuttavat siirtomääräyksesi loukkaamattomiksi asiakirjoiksi.

Équipe éditoriale Certyneo9 min lukuaika

Équipe éditoriale Certyneo

Kirjoittaja — Certyneo · Tietoja Certyneon

A person writing on a piece of paper with a pen

Miksi siirtomääräykset ovat petollisuuden kohteina?

Siirtomääräykset ovat yksi haavoittuvimmista pisteistä, joita kyberrikollisilla on hyödyntää. Ranskalaisen keskuspankin vuoden 2025 vuosiraportin mukaan pankkisiirtojen petos edustaa noin 1,2 miljardin euron vahinkoa ranskalaisille yrityksille. "Väärä siirtomääräys" (FOVI) tai johtaja-petos kohdistuu nimenomaan asiakirjojen hyväksyntäketjuun: huonosti suojattu määräys, joka on allekirjoitettu yksinkertaisella skannauksella tai lähetetty sähköpostilla ilman tunnistautumista, muodostaa ihanteellisen sisääntuloväylän.

Tämän todellisuuden edessä yrityksille tarkoitettu sähköinen allekirjoitus osoittautuu vahvaksi teknis- ja oikeudelliseksi ratkaisuksi. Se ei rajoitu pelkkään allekirjoituskuvan asettamiseen PDF:ään: se luo ainutlaatuisen kryptografisen sormenjäljen, jonka aikaleima on merkitty ja joka on sidottu allekirjoittajan vahvistettuun henkilöllisyyteen. Tässä oppaassa analysoimme siirtomääräyksille ominaisia riskejä, käytettäviä allekirjoitustasoja, pankkitunnistautumisen roolia ja käytännön toteutusta rahoitus- ja kirjanpitopalveluissa.

---

Eri siirtomääräystyypit ja niihin liittyvät riskit

Kertamääräykset vs. pysyvät määräykset

Kertainen siirtomääräys valtuuttaa yhden siirron määritellylle saajalle, tietyllä summalla ja päivämäärällä. Pysyvä määräys (kutsutaan myös toistuvaksi määräykseksi) valtuuttaa toistuvat siirrot sovitulla taajuudella. Riski ei ole symmetrinen: pysyvä määräys, jota ei ole peruutettu, tai jonka saaja on petollisesti muutettu, voi aiheuttaa tappioita kuukausien ajan ennen havaitsemista.

SEPA-perintömääräykset (SDD – SEPA Direct Debit) ovat erityinen tapaus: ne mahdollistavat velkojan suoraan saatavan perintää velallisen tililtä SEPA-järjestelmän sääntöjen mukaisen määräyksen allekirjoituksen jälkeen. SEPA-asetus edellyttää, että tämä määräys arkistoitaisiin koko liikesuhteen ajaksi lisättynä 14 kuukaudella viimeisen perinnän jälkeen – vahva dokumentointi-asetus, joka puoltaa turvallista digi­talisaatiota.

Asiakirjojen petollisuuden kanavat

Kolme kanavaa keskittyy suurimpaan osaan ilmoitetuista tapauksista:

  1. Allekirjoituksen jälkeinen väärentäminen: pankkitunnuksen tai summan muuttaminen manuaalisesti allekirjoitetusta asiakirjasta, jota lähetetään sähköpostilla ilman kryptografista sinetöintiä.
  2. Allekirjoittajan henkilöllisyyden väärinkäyttö: määräys, joka on lähetetty vaarannnetusta sähköpostiosoitteesta ilman reaaliaikaista henkilöllisyystarkistusta.
  3. Tarkastusketjun puuttuminen: mahdollisuuden puuttuminen todistaa, kuka allekirjoitti mitä ja milloin, pankin tai kolmannen osapuolen kanssa käytävässä kiistassa.

Sähköisen allekirjoituksen oikeudellinen arvo piilee juuri sen kyvyssä neutraloida nämä kolme kanavaa samanaikaisesti.

---

Millainen sähköisen allekirjoituksen taso soveltuu siirtomääräykseen?

Asetus eIDAS (N:o 910/2014) määrittelee kolme sähköisen allekirjoituksen tasoa: yksinkertainen (SES), kehittynyt (AdES) ja hyväksytty (QES). Siirtomääräyksille sopivan tason valinta on suhteutettava toiminnan summaan, toistuvuuteen ja riskiprofiiliin.

Kehittynyt sähköinen allekirjoitus (AdES): operatiivinen standardi

Suurimpaan osaan yritysten väliset siirtomääräykset, kehittynyt sähköinen allekirjoitus muodostaa optimaalisen tasapainon turvallisuuden ja käytettävyyden välillä. Se täyttää eIDAS:n määrittelemät seuraavat vaatimukset:

  • Linkitetty yksiselitteisesti allekirjoittajaan
  • Kykenevä tunnistamaan allekirjoittajan
  • Luotu tiedoista, joiden hallinta on yksinomaan allekirjoittajalla
  • Linkitetty allekirjoitettuihin tietoihin tavalla, joka havaitsee myöhemmän muutoksen

Käytännössä tämä tarkoittaa monitekijäistä tunnistautumista (OTP SMS, mobiilisovellus TOTP tai merkittävän tason sertifikaattia), PAdES (ETSI EN 319 132) -standardin mukaista PDF-sinetöintiä ja hyväksyttyä sähköistä aikaleimaa, joka määrittelee allekirjoituksen päivämäärän ja kellonajan väärennösmattomasti.

Hyväksytty allekirjoitus (QES): suurta riskiä sisältäville toiminnoille

Siirtomääräykset, jotka ylittävät tietyt sisäiset kynnykset (usein 50 000 € tai 100 000 € riippuen suurten ryhmien sisäisen valvonnan käytännöistä) tai joihin liittyy herkkiä vastaosapuolia (ulkomaaiset toimittajat riskiläänteillä, äskettäin rekisteröidyt saajat) ansaitsevat hyväksytyn allekirjoituksen. Jälkimmäinen edellyttää kasvot vastakkain tai videoidentifiointia ANSSI:n tunnustaman hyväksytyn luottamuspalveluntarjoajan (QTSP) kanssa.

QES on ainoa allekirjoitus, jonka arvo on vastaava manuaaliselle allekirjoitukselle koko Euroopan unionissa ilman että sitä voidaan kiistää tällä perusteella. Treaasurille tai CFO:lle tämä on kiistaton takuu hallitukselle tai ulkoiselle tarkastajalle.

Vahva pankkitunnistautuminen lisäsuojakerroksentana

Direktiivi DSP2 (tarkistettu DSP3:ksi vuonna 2026) velvoittaa vahvaan asiakastunnistukseen (SCA – Strong Customer Authentication) pankin puolella tapahtuvissa siirtojen validoinneissa. Tämä tunnistautuminen perustuu vähintään kahteen tekijään: johonkin, jonka käyttäjä tietää (salasana), omistaa (puhelin) tai on (biometria).

On tärkeää erottaa kaksi toiminnan tasoa:

  • Määräyksen allekirjoitus (oikeudellinen dokumentaarinen toiminta): kuuluu eIDAS:n piiriin ja sopimusoikeuteen.
  • Maksumääräyksen hyväksyntä (pankkiohje): kuuluu DSP2/DSP3:een ja pankkisopimukseen.

Nämä kaksi kerrosta täydentävät toisiaan, eivätkä ole korvattavissa. Alusta kuten Certyneo turvaa ensimmäisen; pankkisi turvaa toisen. Yhdessä ne muodostavat täydellisen todistusketjun siirtotarpeesta sen suorittamiseen.

---

Käytännön toteutus: sähköisen allekirjoituksen integroiminen määräysten hyväksyntäkiertoon

Nykyisten dokumenttivirtojen kartoitus

Ennen kuin aloitat käyttöönottoa, sinun on kartoitettava virrat: kuka aloittaa määräyksen? Kuka sen hyväksyy? Kuka sen arkistoi? Monissa pk-yrityksissä ja keskisuurissa yrityksissä tämä kietoiminto kulkee silti sähköpostien, verkkoon jaettujen tiedostojen ja suullisten hyväksyntöjen sekoituksena. Tämä epäselvyys on itse asiassa operatiivinen riski, jota signaloitiin COSO:n (Committee of Sponsoring Organizations of the Treadway Commission) sisäisen valvonnan suosituksissa.

Sähköisen allekirjoituksen ratkaisujen vertailu auttaa sinua tunnistamaan sinulle sopivan alustan äänenvoimakkuuden ja integraation rajoitusten perusteella (ERP, TMS, toimittajaporttaali).

Usean allekirjoittajan hyväksyntätyönkulkujen määritys

Neljän silmän sääntö (kaksoisvalidointi) on hyvä sisäisen valvonnan käytäntö, jota AMF ja tilintarkastajat suosittelevat siirtomääräyksille. Modernit allekirjoitusalustat mahdollistavat määrittämisen:

  • Allekirjoitusjaksot (allekirjoittaja A:n on hyväksyttävä ennen allekirjoittajaa B)
  • Siirtokynnykset (talousjohtaja allekirjoittaa yksin X € asti, yhteisallekirjoitus pääjohtajan kanssa tämän jälkeen)
  • Automaattisia hälytyksiä ja muistutuksia kunkin toiminnon aikaleimallisella kirjaamisella
  • Sähköisiä valtakirjoja poissaolojaksoille, joiden hallinnasta kerrotaan yksityiskohtaisesti oppaassa valtakirja ja määräys

Arkistointi ja tarkastusketju: asiakirjavaatimukset

Jokainen sähköisesti allekirjoitettu siirtomääräys on arkistoitava allekirjoitustodisteen kanssa (sertifikaattiketju, tilintarkastusraportti, SHA-256-tiiviste asiakirjasta). Tämä arkistointi on oltava todistusaineistoa: luettavaa, ehjää ja saavutettavaa koko laillisen säilytyskauden (kirjanpitoasiakirjat 10 vuotta kauppalain 123-22 artiklan mukaisesti).

Yhteensopivat ratkaisut luovat automaattisesti todistetiedoston (LTV – Long Term Validation), joka on integroitu allekirjoitettuun PDF:ään ja mahdollistaa allekirjoituksen kelpoisuuden tarkistamisen jopa alkuperäisen sertifikaatin voimassaolon päätyttyä. Tämä on ETSI EN 319 132 (PAdES-LTV) standardien vaatimus.

---

Mitattavat hyödyt talousosastoille

Petosriskin vähentäminen ja siihen liittyvät kustannukset

Certified Fraud Examiners Association (ACFE) -organisaation vuoden 2024 tutkimuksen mukaan organisaatiot, joilla on digitaalisten asiakirjojen valvontajärjestelmät, rekisteröivät keskimäärin 52 % pienempiä tappioita sisäisistä ja ulkoisista petoksista kuin paperipohjaisiin prosesseihin nojaavat organisaatiot. Sähköinen kehittynyt allekirjoitus erityisesti eliminoi mahdollisuuden muuttaa asiakirjaa allekirjoituksen jälkeen, poistaen käytännössä lähettämisen jälkeisen väärentämisen.

Hyväksyntäsyklien kiihtyminen

Paperipohjainen hyväksyntäkierto siirtomääräykselle kestää keskimäärin 3–7 arkipäivää keskisuuressa yrityksessä (Kyriba/Ipsos-kysely 2025 yritysrahoituksesta). Siirtyminen digitaaliseen pienentää tämän keston muutamiin tunteihin, jopa minuutteihin esikonfiguroituihin työnkulkuihin. Treaasurille, joka hallinnoi likviditeettitarpeita reaaliajassa, tämä hyöty on strateginen.

Vaatimustenmukaisuus ja yksinkertaistettu tilintarkastus

Verohallinnon tarkastuksessa tai lakisääteisessä tilintarkastuksessa siirtomääräysten sisäisten hyväksyntöjen rekonstruointi on aikaa vievä tehtävä. Sähköisen allekirjoituksen järjestelmässä jokainen määräys sisältää muuttumattoman tarkastuslokin: päivämäärä, kellonaika, IP-osoite, allekirjoittajan tunnus, tunnistautumisen tulos. Tämä jäljitettävyyden taso vastaa suoraan tilintarkastajien odotuksiin ja DGFiP:n pyynnöille luotettavasta tarkastuspolusta (PAF).

Siirtomääräyksiin sovellettavat oikeudellinen kehys

Sopimusten yleinen oikeus ja todistusvoima

Ranskalaisessa laissa siviililain 1366. artikkeli asettaa yleisen periaatteen: "Sähköisellä asiakirjalla on sama todistusvoima kuin paperilla olevalla asiakirjalla, edellyttäen, että henkilö, josta se peräisin on, voidaan asianmukaisesti tunnistaa ja että se on laadittu ja säilötty tavalla, joka takaa sen eheyden." 1367. artikkeli tarkentaa, että sähköinen allekirjoitus koostuu luotettavan tunnistautumismenetelmän käytöstä, joka takaa sen yhteyden asiakirjaan.

Nämä määräykset täydennetään asetuksella 2017-1416 28. syyskuuta 2017, joka koskee sähköistä allekirjoitusta ja joka tarkentaa, että sähköisen allekirjoituksen menetelmän luotettavuus katsotaan todisteeksi vastoin, kun se toteuttaa eIDAS-asetuksen mukaisen hyväksytyn sähköisen allekirjoituksen.

Asetus eIDAS N:o 910/2014 ja sen uudistus eIDAS 2.0

Asetus eIDAS N:o 910/2014 muodostaa Euroopan oikeudellisen perustan. Se vahvistaa yhtenäisen kehyksen sähköisten allekirjoitusten keskinäiselle tunnustamiselle 27 jäsenvaltiossa. 25. artiklan (1) kohda säätää, että sähköiselle allekirjoitukselle ei voida kieltää juridista vaikutusta pelkästään siksi, että se on sähköisessä muodossa. 25. artiklan (2) kohta antaa hyväksytylle allekirjoitukselle saman oikeudellisen arvon kuin manuaaliselle allekirjoitukselle. Vuonna 2024 asetus eIDAS 2.0 (asetus EU 2024/1183) vahvisti kehystä ottamalla käyttöön Euroopan digitaalisen henkilöllisyyden lompakan (EUDIW) ja laajentamalla hyväksyttyjen luottamuspalveluntarjoajien luetteloa.

Siirtomääräysten osalta EPC:n Scheme Rules (European Payments Council) edellyttävät velallisen allekirjoittamaa määräystä, jota luotonantaja säilyttää, SEPA-tunnistautumisstandardien mukaisesti. Sähköinen kehittynyt allekirjoitus tunnustetaan nimenomaisesti EPC:n ohjeissa kelvollisena allekirjoitustapana.

Direktiivi DSP2 / DSP3 ja vahva tunnistautuminen

Direktiivi DSP2 (2015/2366/EU), joka transponoitiin Ranskan oikeudeksi raha- ja rahoituslain 133-44. artiklan kautta, velvoittaa vahvaan tunnistautumiseen (SCA) 30 euron ylittävien verkkosiirtojen validoinnissa. Uudistus DSP3:ksi (hyväksytty lainsäädäntöpaketti 2024, asteittainen käyttöönotto 2025–2026) vahvistaa turvallisuusvaatimuksia ja laajentaa maksunpalveluntarjoajien vastuuta petoksesta, jota ei ole havaittu.

GDPR ja tunnistautumistietojen käsittely

Biometristen tietojen ja tunnistautumistietojen käsittely, joka kerätään allekirjoituksen yhteydessä, kuuluu GDPR N:o 2016/679 9. artiklaan (arkaluontoiset tiedot) ja vaatii nimenomaisen oikeusperustan. Hyväksytyt palveluntarjoajat (QTSP) on oltava dokumentoidulla vaikutusanalyysillä (AIPD/DPIA). Allekirjoitustiedot on minimoitava, salattava levossa ja siirtoprosessissa sekä poistettava määriteltyjen säilytysaikojen mukaisesti.

ETSI-tekniset standardit

Euroopassa tunnustetut allekirjoitusmuodot määritellään standardeissa ETSI EN 319 132 (PAdES PDF:lle), ETSI EN 319 122 (CAdES) ja ETSI EN 319 162 (XAdES). Pitkäaikaisen arkistoinnin siirtomääräyksille PAdES-LTV (Long Term Validation) on suositeltava, koska se sisältää validointitiedot, jotka tarvitaan allekirjoituksen tulevaa tarkistusta varten alkuperäisen sertifikaatin käyttöiän jälkeenkin.

Käyttötapaukset: sähköisellä allekirjoituksella suojatut siirtomääräykset

Tapaus 1 – Teollisuuden ETI-yritys hallinnoimassa 400 toimittajamääräystä neljännesvuosittain

Neljännesvuosittain noin 350 työntekijää käsittävä teollisuuden keskiryhmä ja noin 120 aktiivisen toimittajan laivasto käsitteli siirtomääräykset hybridiprosessilla: aloitus ERP:ssä, PDF-tuloste, talousjohtajan tai hänen apulaisensa manuaalinen allekirjoitus, skannaus ja arkistointi jaetulla palvelimella.

Väärän siirtomääräyksen petostarkoituksen jälkeen (pankkitunnuksen muutos sähköpostilla lähetetyssä unsealed PDF-tiedostossa), johto otti käyttöön sähköisen kehittyneen allekirjoituksen ratkaisun, joka oli integroitu ERP:hen API:n kautta. Havainnot 6 kuukauden jälkeen:

  • Keskimääräinen hyväksynnän aika: pienentyi 4,2 päivästä 6 tuntiin
  • Käsittelykustannukset määräystä kohti: vähenivät 38 % (tulosteiden, skannausten, sisäisen postin poistaminen)
  • Täydellinen tarkastusketju: saatavilla reaaliajassa tilintarkastajalle ilman manuaalista rekonstruktiota
  • Nolla dokumentaarisen petoksen tapauksia seurantajaksolla

Tapaus 2 – Kuntaryhmä ja sen avustussiirtomääräykset

Kuntaryhmä, joka koostui noin kymmenestä kunnaista, hallinnoi avustuksien siirtomääräyksiä paikallisille järjestöille, vuotuisen volyymsin ollessa noin 2 000 operaatiota. Vastuussa olevien valtuutettujen allekirjoitus tapahtui yhteisöneuvostojen kokouksissa, aikataulun vaatimuksilla oli merkitystä ja dokumentin menetysriski oli olemassa.

Määräysten digi­talisoiminen sähköisen kehittyneen allekirjoituksen avulla, joka oli integroitu julkisen kirjanpidon ohjelmistoon, teki mahdolliseksi:

  • Etäallekirjoitus valtuutetuille heidän suojatussa henkilökohtaisessa tilassaan ilman fyysisen läsnäolon pakollista vaatimusta
  • Hélios-kehikon vaatimustenmukaisuus (yhteensopivuus valtion tiedonsiirtoprotokollin kanssa kunnille)
  • 60 % väheneminen avustusmaksujen ajoituksessa (keskimäärin 22 päivästä 9 päivään)
  • Automaattinen arkistointi, joka vastaa alueellisten tilintarkastuskomiteoiden vaatimuksiin

Tapaus 3 – Omaisuudenhoitokabinetti ja sen asiakkaiden siirtomääräykset

Noin 25 työntekijää käsittävä itsenäinen omaisuudenhoitokabinetti (800 aktiivista asiakasta) piti kerätä asiakkaidensa allekirjoittamia siirtomääräyksiä arvopapereiden ja henkivakuutussopimusten välittämisen suorittamiseksi. Postiproseessi kesti keskimäärin 8 päivää, ja epätäydellisen palautuksen määrä oli 15 % (allekirjoitus puuttui, päivämäärä puuttui jne.).

Sähköisen allekirjoituksen ratkaisun käyttöönottamisen jälkeen parannetulla tunnistautumisvaiheella (henkilöllisyyden todistuksen vahvistus + OTP), indikaattorit muuttuivat:

  • Allekirjoitetun määräyksen keräysaika: lyhentyi alle 2 tuntiin keskimäärin
  • Epätäydellisten määräysten määrä: putosi alle 1 %:iin automaattisten täydellisyystarkistusten ansiosta ennen allekirjoitusta
  • Asiakastyytyväisyys mitataan NPS:llä: +18 pisteen voitto "hallinnollisen vaivattommuuden" kriteerillä
  • Parannettu vaatimustenmukaisuus AMF:n vaatimuksiin asiakkaiden ohjeiden jäljitettävyyden osalta (MiFID II:n 16. artikkeli)

Johtopäätös

Sähköisesti allekirjoitetut siirtomääräykset eivät ole enää ylellisyys, joka on varattu suurille yrityksille: ne muodostavat nykyään vähintään vaadittavan turvallisuus- ja vaatimustenmukaisuusstandardin jokaiselle toimijalle, joka hallinnoi herkkiä rahavirtuoja. Yhdistämällä sähköisen kehittyneen tai hyväksytyn allekirjoituksen, vahvan tunnistautumisen ja todistetun aikaleiman, neutralisoit petoksen tärkeimmät kanavat samalla kun nopeutat hyväksyntäsyklejäsi ja yksinkertaistat tilintarkastuksiasi.

Euroopan oikeudellinen kehys – eIDAS, DSP2/DSP3, siviililaki – on nyt kypsä ja sitä tunnustetaan pankeissa, tilintarkastajissa ja tuomioistuimissa. Puuttuu vain toteutus.

Certyneo auttaa sinua turvaamaan siirtomääräyksesi eIDAS-yhteensopivalla alustalla, joka on integroitavissa olemassa oleviin työkaluihin ja käytettävissä ilman teknistä koulutusta. Tutustu Certyneon hinnoitteluun tai arvioi sijoituksesi tuotto aloittaaksesi projektisi jo tänään.

Kokeile Certyneoa maksutta

Lähetä ensimmäinen allekirjoituskuoresi alle 5 minuutissa. 5 ilmaista kuorta kuukaudessa, ilman luottokorttia.

Syvennetään aihetta

Kattavat oppaamme sähköisen allekirjoituksen hallintaan.

Certyneo-yhteisö

Onko sinulla kysymys sähköisestä allekirjoituksesta?

Liity Certyneo-yhteisöön: esitä kysymyksiä, jaa vastauksia ja vaihda kokemuksia tuhansien käyttäjien ja tiimimme kanssa.