Ugrás a fő tartalomra
Certyneo

Átutalási megbízások: Biztonságossá tétele elektronikus aláírással

Az átutalási csalások évente milliárdokba kerülnek az európai vállalatoknak. Fedezze fel, hogyan alakítja át az elektronikus aláírás és az erős hitelesítés az átutalási megbízásokat megingathatatlan dokumentumokká.

Équipe éditoriale Certyneo10 perces olvasmány

Équipe éditoriale Certyneo

Szerző — Certyneo · A Certyneoról

A person writing on a piece of paper with a pen

Miért kerülnek az átutalási megbízások a csalók célkeresztjébe?

Az átutalási megbízások a kibernetikai bűnözök által leginkább kihasznált sebezhetőségi pontok közé tartoznak. A Banque de France 2025-ös éves jelentése szerint a bankáris átutalási csalások az 1,2 milliárd eurós kár Francia vállalkozások számára. Az úgynevezett „hamis átutalási utasítás" (FOVI) vagy elnöki csalás technikája közvetlenül a dokumentum-engedélyezési láncon támad: egy rosszul védett megbízás, egyszerű aláírás-szkennelés vagy hitelesítés nélküli e-mail küldés ideális bejáratot nyit a támadónak.

E valóság fényében az elektronikus aláírás a vállalkozások számára robusztus technikai és jogi megoldásként kínálkozik. Nem csupán egy aláírás képét helyezi egy PDF-fájlra: egyedi kriptográfiai lenyomatot hoz létre, időbélyeggel ellátott, az aláíró igazolt személyazonosságához kötött. Ebben az útmutatóban az átutalási megbízások sajátos kérdéseit, a szükséges aláírási szinteket, a bankáris hitelesítés szerepét és a pénzügyi és számviteli szolgáltatások operatív megvalósítását elemezzük.

---

Az átutalási megbízások különféle típusai és azok rendre fellépő kockázatai

Egyszeri és állandó megbízások

Az egyszeri átutalási megbízás egyetlen, előre definiált kedvezményes felé, meghatározott összegre és dátumra engedélyezi az átutalást. Az állandó megbízás (ismétlődő utasítás) az előre meghatározott gyakorisággal megismétlődő átutalásokat tesz lehetővé. A kockázat aszimmetrikus: egy vissza nem hívott állandó megbízás, vagy amelynek kedvezményese csalárdian módosult, hónapok alatt jelentős veszteséget okozhat, mielőtt ezt észlelnék.

A SEPA közvetlen terhelési megbízások (SDD — SEPA Direct Debit) különleges eset: lehetővé teszik a hitelezőnek, hogy közvetlenül terhelje a tartozó számláját a SEPA Scheme szabályainak megfelelő megbízás aláírása után. A SEPA rendelet előírja, hogy ezt a megbízást az üzleti kapcsolat teljes időtartama alatt, valamint az utolsó terhelés után 14 hónapon keresztül meg kell őrizni — erős dokumentációs követelmény, amely a biztonságos digitalizálást indokolja.

A dokumentumcsalás vektorai

Három vektor összpontosítja a jelentett incidensek zömét:

  1. Hamisítás az aláírás után: egy kézzel aláírt és e-mailben továbbított dokumentum RIB-jének vagy összegének módosítása, kriptográfiai pecsét nélkül.
  2. Az aláíró személyazonosságának meghamisítása: egy megbízás, amelyet kompromittált e-mail-címről küldtek, valós idejű személyazonosság-ellenőrzés nélkül.
  3. Naplózási nyom hiánya: lehetetlen bizonyítani, ki mit és mikor írt alá, banki vagy harmadik fél közötti vita esetén.

Az elektronikus aláírás jogi értéke pontosan abban rejlik, hogy képes ezeket a vektorokat egyidejűleg semlegesíteni.

---

Milyen szintű elektronikus aláírás szükséges egy átutalási megbízáshoz?

Az eIDAS rendelet (910/2014 sz.) három szintű elektronikus aláírást definiál: egyszerű (SES), fejlett (AdES) és minősített (QES). Az átutalási megbízások esetében az aláírási szint megválasztása az összeg, az ismétlődés és a művelet kockázati profiljához kell igazodnia.

Fejlett elektronikus aláírás (AdES): az operatív standard

A vállalat-vállalat átutalási megbízások többségénél a fejlett elektronikus aláírás az optimális egyensúly a biztonság és az alkalmazhatóság között. Az eIDAS által meghatározott követelményeknek felel meg:

  • Az aláíróhoz egyértelműen kötött
  • Az aláíró azonosítására alkalmas
  • Az aláíró kizárólagos kontrollja alatt lévő adatokból létrehozva
  • A szignált adatokhoz oly módon kötve, hogy bármely utólagos módosítás észlelhető legyen

Gyakorlatban ez többtényezős hitelesítést jelent (OTP SMS, mobil TOTP alkalmazás vagy érdemi szintű tanúsítvány), PAdES-nek (ETSI EN 319 132) megfelelő PDF-pecsételést és egy minősített elektronikus időbélyeget, amely meghamisíthatatlanul rögzíti az aláírás időpontját.

Minősített aláírás (QES): nagy tétje operációkhoz

Az értékhatárt meghaladó (szokásosan 50 000 € vagy 100 000 € a nagy vállalatcsoportok belső kontrollszabályzata szerint) vagy érzékeny partnereket érintő átutalások (külföldi szállítók kockázatos zónákban, újonnan regisztrált kedvezményesek) minősített aláírásra jogosultak. Ez az ANSSI által elismert minősített megbízható szolgáltatótól (QTSP) személyesen vagy videó-azonosítás útján megkövetelt identitásellenőrzést igényel.

A QES az egyetlen aláírás, amely az egész Európai Unióban egyenértékű a kézzel írott aláírással, és nem támadható meg e tulajdonságot alapul véve. Egy pénztáros vagy pénzügyi vezető számára megingathatatlan garancia az igazgatóság vagy külső auditor felé.

Az erős bankáris hitelesítés mint kiegészítő réteg

A DSP2 irányelv (2026-ban DSP3-ra felülvizsgálva) kötelezi az erős ügyfél-hitelesítést (SCA — Strong Customer Authentication) az átutalások banki jóváhagyásához. Ez a hitelesítés legalább két tényezőt igényel ezek közül: amit az felhasználó ismer (jelszó), birtokol (telefon) vagy „az" (biometria).

Fontos megkülönböztetni az intervenciós szinteket:

  • A megbízás aláírása (jogi cselekmény dokumentáció): az eIDAS és a szerződési jog alá tartozik.
  • Az átutalási utasítás megerősítése (bankáris utasítás): a DSP2/DSP3 és a bankszerzódéshez tartozik.

Ezek a rétegek kiegészítő jellegűek, nem helyettesítik egymást. A Certyneo-hoz hasonló platform az elsőt biztonságossá teszi; a bank a másodikat. Együttesen teljes bizonyítási láncot alkotnak az átutalási döntéstől annak végrehajtásáig.

---

Operatív megvalósítás: elektronikus aláírás integrálása a megbízások jóváhagyási körfolyamatába

A meglévő dokumentum-folyamatok térképezése

Bármely telepítés előtt térképezni szükséges a folyamatokat: ki kezdeményezi a megbízást? Ki hagyjóvá? Ki archiválja? Sok KKV-ben és KÖV-ben ez az eljárás még e-mailek, belső hálózatokon megosztott fájlok és szóbeli jóváhagyások összeötvözésén megy keresztül. Ez az átlátlanság maga is operatív kockázat, amit a COSO (Committee of Sponsoring Organizations of the Treadway Commission) belső kontrollról szóló ajánlásai említenek.

Az elektronikus aláírási megoldások összehasonlítása segít az Ön volumenéhez és integrációs korlátaihoz (ERP, TMS, szállítói portál) megfelelő platform azonosítását.

Többalanyos jóváhagyási munkafolyamatok konfigurálása

A négy szem elve (kettős jóváhagyás) a belső kontroll jó gyakorlata, amelyet az AMF és a könyvszakértők az átutalási megbízások tekintetében ajánlanak. A modern aláírási platformok lehetővé teszik:

  • Aláírási sorrend konfigurálása (A aláíró előbb jóvá kell hagyja, mint B)
  • Delegálási küszöbök (pénzügyi igazgató egyedül ír alá X €-ig, igazgató általános társaláírása felette)
  • Automatikus értesítéseket és emlékeztetőket az időbélyegzett naplózással minden lépéshez
  • Elektronikus meghatalmazásokat távolléti periódusokra, amelyek részletes kezelése útmutatónkban található a meghatalmazás és megbízás témájához

Archiválás és naplózási nyom: dokumentációs követelmények

Minden elektronikus aláírással ellátott átutalási megbízást az aláírási bizonyítékokkal (certificate chain, auditjelentés, SHA-256 hash a dokumentumhoz) meg kell őrizni. Ez az archiválás bizonyítékhalmaz-forma: olvasható, sértetlen és a jogi megőrzési időszak alatt hozzáférhető (könyvviteli dokumentumok tekintetében 10 év a Kereskedelmi Törvénykönv L. 123-22. cikke szerint).

A megfelelő megoldások automatikusan bizonyítási fájlt (LTV — Long Term Validation) generálnak, amely a PDF-ben integrálva lehetővé teszi az aláírás érvényességének ellenőrzését még az eredeti tanúsítvány lejárta után. Ez az ETSI EN 319 132 (PAdES-LTV) szabványok követelménye.

---

Mérhető előnyök a pénzügyi igazgatások számára

A csalás kockázatának csökkentése és az ezzel járó költségek

A Certified Fraud Examiners Association (ACFE) 2024. évi tanulmánya szerint azok a szervezetek, amelyek digitális dokumentum-vezérlésekkel rendelkeznek, átlagosan 52%-kal kevesebb veszteséget regisztrálnak az olyan csalások tekintetében, mint azok, amelyek papír-alapú folyamatokra támaszkodnak. Az fejlett elektronikus aláírás különösen az aláírás utáni dokumentum-módosítás lehetőségét szünteti meg, így gyakorlatilag kiküszöböli az aláírás utáni hamisítást.

A jóváhagyási ciklusok felgyorsítása

Az átutalási megbízás papír-alapú jóváhagyási eljárása egy közepes méretű vállalatnál (Kyriba/Ipsos 2025. évi, a vállalati kincstárról szóló felmérés szerint) átlagosan 3–7 munkanapot vesz igénybe. A digitalizálásra való áttérés ezt az időtartamot néhány órára, sőt percekre csökkenti a rutin-munkafolyamatok tekintetében. A likviditási szükségleteket valós időben kezelő pénztáros számára ez a nyereség stratégiai.

Könnyebb megfelelőség és egyszerűbb audit

Adóellenőrzéskor vagy kötelezõ auditban a belső jóváhagyások átutalási megbízások szerinti rekonstruálása időigényes feladat. Az elektronikus aláírási rendszer esetén minden megbízást megváltoztatható auditnapló kísér: dátum, idő, IP-cím, aláíró azonosítója, hitelesítési eredmény. Ez a nyomkövetési szint közvetlenül megfelel a könyvszakértők és az adóhatóság (DGFiP) megbízható auditnyom (PAF) iránti igényeinek.

Az elektronikus aláírással ellátott átutalási megbízásokra alkalmazandó jogszabályi keretrendszer

Szerződési jog és bizonyítási erő

A francia jogban a Polgári Törvénykönv 1366. cikke az általános elvet szabályozza: „Az elektronikus dokumentum ugyanolyan bizonyítási erővel bír, mint a papíron alapuló dokumentum, feltéve, hogy az aláíró személye megfelelően azonosítható és az dokumentum előállítása és megőrzése olyan körülmények között történt, amelyek garantálják az integritásának. " Az 1367. cikk meghatározza, hogy az elektronikus aláírás egy megbízható aláírásmegállapító eljárás alkalmazása, amely garantálja az összekapcsolást az aktussal.

Ezeket a rendelkezéseket a 2017. szeptember 28-i 2017-1416 sz. rendelet egészíti ki az elektronikus aláírásról, amely pontosítja, hogy egy elektronikus aláírási eljárás megbízhatósága addig nem vitatható, amíg az nem valósít meg minősített elektronikus aláírást az eIDAS rendelet értelmében.

eIDAS 910/2014 rendelet és eIDAS 2.0 felülvizsgálata

Az eIDAS 910/2014 sz. rendelet az európai jogszabályi alap. Egységes keretrendszert hoz létre az elektronikus aláírások kölcsönös elismeréséhez 27 tagállamban. A 25(1) cikk előírja, hogy az elektronikus aláírásnak nem tagadható meg a jogi hatása csupán azért, mert elektronikus formában történt. A 25(2) cikk a minősített aláírást egyenértékűvé teszi a kézzel írott aláírással. 2024-ben az eIDAS 2.0 rendelet (UE 2024/1183 sz. rendelet) megerősítette a keretrendszert az európai digitális identitástartalék (EUDIW) bevezetésével és a minősített megbízható szolgáltatók listájának bővítésével.

A SEPA prélèvement megbízások tekintetében az EPC Scheme Rules (Európai Fizetések Tanácsa) előírják a tartozó aláírta, hitelezőre tárolható megbízást, az azonosítási szabványokkal összhangban. Az EPC útmutató az elektronikus fejlett aláírást kifejezetten érvényes aláírási módként ismeri el.

DSP2 / DSP3 irányelv és erős hitelesítés

A DSP2 irányelv (2015/2366/UE), amely a pénzügyi és pénzügyi kódex 133–44. cikkébe ültettetett át, kötelezi az erős ügyfél-hitelesítést (SCA) az online átutalások 30 € feletti jóváhagyásához. Az DSP3-ra való felülvizsgálat (2024-ben elfogadott törvényi csomag, fokozatos bevezetés 2025–2026) szigorítja a biztonsági követelményeket és kiterjeszti a fizetési szolgáltatók felelősségét a nem észlelt csalások esetén.

GDPR és hitelesítési adatok feldolgozása

Az aláírás során összegyűjtött biometrikus adatok és hitelesítési adatok feldolgozása az GDPR 2016/679 sz. 9. cikkébe esik (érzékeny adatok) és kifejezett jogi alapot igényel. A minősített szolgáltatók (QTSP) dokumentált hatásbecslésekre vonatkozó követelménnyel rendelkeznek (AIPD/DPIA). Az aláírási adatokat minimalizálni, titkosítani kell tároláskor és átvitelkor, és törléskor meg kell felelniük a meghatározott megőrzési időszakomnak.

ETSI technikai szabványok

Az Európában elismert aláírási formátumok az ETSI EN 319 132 (PAdES PDF-hez), az ETSI EN 319 122 (CAdES) és az ETSI EN 319 162 (XAdES) szabványokkal vannak meghatározva. Hosszú ideig megőrzött átutalási megbízások esetén a PAdES-LTV (Long Term Validation) ajánlott, mivel az eredeti tanúsítvány élettartamától függetlenül tartalmazza az aláírás-ellenőrzéshez szükséges információkat.

Használati esetek: elektronikus aláírás által biztosított átutalási megbízások

1. forgatókönyv — Egy ipari KÖV, amely negyedévenként 400 szállítói megbízást kezel

Egy körülbelül 350 alkalmazottal rendelkező gyártási szektorban működő középméretű vállalat, körülbelül 120 aktív szállítóval, hibrid folyamaton keresztül kezelte az átutalási megbízásokat: az ERP-ben kezdeményezés, PDF nyomtatás, pénzügyi igazgató vagy helyettese kézzel aláírja, beolvasás és megosztott szerveren tárolás.

Egy időben azonosított csalási kísérlet (módosított RIB egy pecsét nélküli PDF-fájlon, amely e-mailben elkülönítve) után a vezetés egy fejlett elektronikus aláírási megoldást telepített az ERP-hez API-n keresztül integrálva. A 6 hónapos megfigyelés után tapasztalt eredmények:

  • Átlagos jóváhagyási időtartam: 4,2 napról 6 órára csökkent
  • Kezelési költség megbízásonként: 38%-os csökkenés (nyomtatások, beolvasások, belső levelezés eltávolítása)
  • Teljes naplózási nyom: valós időben elérhető a könyvszakértő számára, kézi rekonstrukció nélkül
  • Zéró dokumentumcsalási incidens a nyomonkövetési időszakban

2. forgatókönyv — Önkormányzatok csoportja és támogatási megbízások

Egy tíz önkormányzatot összefoglaló közöségi csoportosulás helyi egyesületeknek nyújtott támogatási átutalási megbízásokat kezelt, évente körülbelül 2 000 műveletet kezelve. Az azért felelős képviselő aláírása közösségi tanácsi üléseken történt meg, az ülések naptári felépítésének és a dokumentumvesztés kockázatának alárendeltségében.

A megbízások digitalizálása fejlett elektronikus aláírással, a közhatalmi számvitel szoftverébe integrálva, lehetővé tette:

  • A képviselők távolsági aláírását a személyes jelenlét kötelezettségét eltávolítva
  • A Helios keretrendszerrel való megfelelőséget (az állam fizetési protokolljával való kompatibilitás az önkormányzatoknak)
  • A támogatások fizetésének befejezésére fordított idő 60%-os csökkenése (átlagosan 22 napról 9 napra)
  • Az automatikus archiválás a regionális számvevőszéki követelményeknek való megfeleléshez

3. forgatókönyv — Vagyon-kezelési iroda és ügyfeleinek átutalási megbízásai

Egy független vagyon-kezelési iroda (körülbelül 25 munkatárs, 800 aktív ügyfél) ügyfeleinek aláírt átutalási megbízásait kellett gyűjtenie a számla-arbitrázs és biztosítási szerződések végrehajtásához. A postai eljárás átlagosan 8 napot vett igénybe, az incompletus visszatérítés aránya 15% volt (aláírás hiánya, dátum hiánya, stb.).

A fejlett azonosításhoz (személyazonosító ellenőrzés + OTP) elektronikus aláírási megoldás telepítése után a mutatók drámaian megváltoztak:

  • Az aláírt megbízások beszerzésének időtartama: kevesebb mint 2 óra átlagosan
  • Az hiányos megbízások aránya: kevesebb mint 1% az automatikus teljesség-ellenőrzéseknek az aláírás előtt
  • Az ügyfél elégedettsége az NPS alapján: +18 pont az „adminisztratív eljárások egyszerűsége" kritériumban
  • Az MiFID II szerinti megfelelőség megerősödött az ügyfél-utasítások nyomkövetésérről (16. cikk)

Összefoglalás

Az elektronikus aláírással ellátott átutalási megbízások már nem a nagyobb vállalatok kiváltsága: manapság a pénzügyi érzékeny folyamatokat kezelő bármely szereplő minimális biztonsági és megfelelőségi standardja. Az fejlett vagy minősített elektronikus aláírás, az erős hitelesítés és a megfelelő időbélyegzés kombinálásával semlegesítik a csalás fő vektorait, miközben felgyorsítják a jóváhagyási ciklusokat és egyszerűsítik az auditokat.

Az európai jogszabályi keretrendszer — eIDAS, DSP2/DSP3, Polgári Törvénykönv — már érett és a bankok, könyvszakértők és bíróságok által elismert. Marad az implementáció.

A Certyneo az eIDAS-megfelelő platformmal, a meglévő eszközökhöz integrálható módon és technikai képzés nélkül használható módon segíti Ön átutalási megbízásainak biztonságossá tételét. Fedezze fel a Certyneo árakat vagy számítsa ki befektetési megtérülési várakozásait projekt elindításához még ma.

Próbálja ki ingyen a Certyneót

Küldje el első aláírási borítékát 5 perc alatt. 5 ingyenes boríték havonta, bankkártya nélkül.

Certyneo-eszközök

Olvasásról cselekvésre lépjen a platformon belépő eszközök segítségével.

Mélyebbre ásva a témában

Átfogó útmutatóink az elektronikus aláírás elsajátításához.

Certyneo közösség

Kérdése van az elektronikus aláírásról?

Csatlakozzon a Certyneo közösséghez: tegyen fel kérdéseket, ossza meg válaszait és cseréljen tapasztalatot több ezer felhasználóval és csapatunkkal.