Millifyrirtun: Tryggðu þau með rafrænum undirskriftum
Svik á millifyrirtun kosta milljarða evrur evrópskar fyrirtækjum á hverju ári. Uppgötvaðu hvernig rafrænar undirskriftir og sterk auðkenning breyta millifyrirtununum þínum í ósnertanleg skjöl.
Équipe éditoriale Certyneo
Höfundur — Certyneo · Um Certyneo

Hvers vegna eru millifyrirtun í beitingu svikarar?
Millifyrirtun eru ein af viðkvæmari stigum sem netglæpamenn nýta sér. Samkvæmt árlegri skýrslu Banque de France 2025 um öryggi greiðslumiðla eru svik á millifyrirtun áætluð 1,2 milljarðar evra fyrir frönsk fyrirtæki. Aðferðin sem kallast „fölsk greiðslufyrirmæli" (FOVI) eða stjórnendasvik beinist að samkjanum um samþykki skjala: illa tryggt millifyrirtun, undirritað með einfaldri myndarskrift eða sent með tölvupósti án auðkenningar, verður kjósinn gunganga.
Frammi fyrir þessari raun gengur rafræn undirskrift fyrir fyrirtæki fram sem öflug tæknileg og réttarleg lausn. Hún takmarkast ekki við að leggja mynd af undirskrift á PDF: hún skapar einstaka dulritun, með tímasetningu, tengda sannanlegri auðkenningu undirritaðs aðila. Í þessum handbók greinum við hættu sem tengist millifyrirtunum, undirskriftarstig til að nota, hlutverk bankaauðkenningar og framkvæmd innan fjármála- og bókhaldþjónustu.
---
Mismunandi tegundir millifyrirtana og áhætta þeirra
Einstök millifyrirtun á móti varanlegum millifyrirtunum
Einstakt millifyrirtun heimilar eina tilfærslu til skilgreinds móttakanda, fyrir skilgreindan upphæð og dagsetningu. Varandi millifyrirtun (einnig kallað endurtekin skipun) heimilar endurtekar millifærslur samkvæmt samkomunum tíðni. Áhætan er ekki jöfn: varandi millifyrirtun sem ekki hefur verið afturkallað, eða þar sem móttakandi hefur verið breytt með svikum, getur valdið tapi á nokkrum mánuðum áður en það uppgötvast.
SEPA-millifyrirtun (SDD — SEPA Direct Debit) eru sérstakt tilfelli: þau leyfa kröfuhafa að draga beint frá reikningi skuldara eftir undirritun á millifyrirtuni í samræmi við SEPA Scheme reglur. SEPA reglugerðin krefst þess að þetta millifyrirtun sé geymt á meðan viðskiptasamband varir auk 14 mánaða eftir síðustu dráttu — sterk kröfu um skjöl sem styður stafræna slökun með öryggi.
Svikavektorar skjala
Þrír vektorar einbeita sér að flestum tilkynntum tilvikum:
- Fölsun eftir undirritun: breyting á RIB eða upphæð á skjali sem undirritað var með höndum og sent með tölvupósti, án dulritunar innsiglis.
- Ásömuning um auðkenningu undirritaðs aðila: millifyrirtun sent frá rósuðu tölvupóstfangi, án auðkenningar á auðkenningu í rauntíma.
- Skortur á endurskoðunarslóð: ógæti að sanna hver undirritaði hvað og hvenær, komi til deilna við bankann eða þriðja aðila.
Réttargildi rafrænar undirskriftar liggur einmitt í getu hennar til að hlutleysa þessa þrjá vektora samtímis.
---
Hvaða stig rafrænar undirskriftar fyrir millifyrirtun?
Reglugerðin eIDAS (nr. 910/2014) skilgreinir þrjú stig rafrænar undirskriftar: einföld (SES), framfarid (AdES) og hæf (QES). Fyrir millifyrirtun skal val á stigi vera í samræmi við upphæð, endurkomu og áhættusnið aðgerðar.
Framfarið rafræn undirskrift (AdES): rekstrarkjöri staðall
Fyrir meirihluta millifyrirtana fyrirtækis til fyrirtækis er framfarið rafræn undirskrift ákjósanlegt jafnvægi milli öryggis og framkvæmdarleika. Hún uppfyllir eftirfarandi kröfur sem eIDAS skilgreinir:
- Tengd einlægt við undirritaðan
- Geta til að auðkenna undirritaðan
- Skapaðfölsk með gögnum undir eingöngu stjórn undirritaðs aðila
- Tengd við gögn sem undirritað var á þann hátt að hægt er að greina allar breytingar síðar
Í reynd þýðir þetta fjölfaktor auðkenningu (OTP SMS, farsímaforriti TOTP eða vottorð um verulegt stig), PDF innsiglis í samræmi við PAdES staðalinn (ETSI EN 319 132), og hæf tímasetning rafrænna sem fixar dag og tíma undirskriftar á óbreytanlegum hátt.
Hæf undirskrift (QES): fyrir aðgerðir með mikla veðmál
Millifærslur sem fara yfir ákveðin innri þröskuld (oft 50 000 € eða 100 000 € samkvæmt innri eftirlitsstefnu stærri hópa) eða sem fela í sér viðkvæma mótaðila (birgi erlendis á svæðum með áhættu, móttakar sem nýlega voru skráðir) eru jöfn fyrir hæfri undirskrift. Þetta síðarnefnda krefst auðkenningar andlits til andlits eða með myndskilgreiningu hjá hæfum traustum veitanda (QTSP) sem ANSSI viðurkennir.
QES er eina undirskriftin sem hefur jafngilda gildi og handskrifuð undirskrift í öllu Evrópusambandinu, án þess að hægt sé að deila henni á þessum grundvelli eingöngu. Fyrir gjaldkera eða DAF er þetta óafbrjótanleg trygging gegn stjórn eða ytri endurskoðandi.
Sterk bankaauðkenning sem viðbótarlag
Tilskipunin DSP2 (endurskoðuð í DSP3 árið 2026) setur skyldubundna sterka auðkenningu viðskiptavina (SCA — Strong Customer Authentication) til að staðfesta millifærslur á bankahlið. Þessi auðkenning byggir á a.m.k. tveimur þáttum á meðal: eitthvað sem notandinn veit (lykilorð), á (sími) eða er (líffærafræði).
Mikilvægt er að greina á milli tveggja stig inngripa:
- Undirritun millifyrirtunsa (réttarleg aðgerð skjals): er háð eIDAS og samningarétti.
- Staðfesting á greiðslufyrirmælum (bankafyrirmæli): er háð DSP2/DSP3 og bankasamningi.
Þessir tveir lagar eru viðbótarlegir, ekki skiptanlegir. Svolatform eins og Certyneo tryggir þá fyrri; bankinn þinn tryggir þann seinni. Saman mynda þau fulla sönnunarketu, frá ákvörðun um útgáfu millifærslunnar til framkvæmdar hennar.
---
Framkvæmd í rekstri: samþætttu rafræna undirskrift á staðfestingarrás millifyrirtana
Kortaðu núverandi skjalaflæði
Fyrir hvaða uppsetningu sem er, ætti maður að kortleggja flæðin: hver leggur millifyrirtun fram? Hver staðfestir það? Hver geymir það? Í mörgum SME og ETI fer þessi rás enn í gegnum samsetningu á tölvupósti, skrám deilt á innri neti og munnlegum samþykki. Þessi ógagnsæi er sjálf rekstrarhætta sem fram kemur í tilmælum COSO (Committee of Sponsoring Organizations of the Treadway Commission) um innra eftirlit.
A samanburð á lausnum til rafræner undirskriftar mun hjálpa þér að bera kennsl á vettvang sem hentar magni þínu og samþættingartakmarkanir (ERP, TMS, gátt birgi).
Skilgreindu verkflæði samþykkis með mörgum undirritum
Reglan um fjóra augu (tvöfalt mat) er góð innri eftirlitsvenja sem AMF og endurskoðendur mæla með fyrir millifyrirtun. Nútímaleg undirskriftunarpallar leyfa stillingu:
- Röð undirskrifta (undirritandi A verður að samþykkja fyrir undirritanda B)
- Þröskuldi fullnustu (fjármálastjóri skrifar ein allt að X €, samundirskrift framkvæmdastjóri umfram það)
- Sjálfvirk viðvörun og ábendingar með tímasettri dagfæringu hverrar aðgerðar
- Rafrænar umboð fyrir tímabil fjarveru, sem stjórnun er útlistuð í okkar handbók um umboð og millifyrirtun
Geymsla og endurskoðunarslóð: kröfur um skjöl
Hver undirritað millifyrirtun verður að geyma með sönnun um undirskrift (vottorkakeðja, endurskoðunarskýrsla, SHA-256 hash skjalsins). Þessi geymsla verður að vera sönnunarkrafna: lesanleg, heilleg og aðgengileg meðan á löglegri varðveislutíma stendur (10 ár fyrir bókhaldskjöl samkvæmt kafla L. 123-22 Commerce Code).
Samvarandi lausnir mynda sjálfkrafa sönnunargögn (LTV — Long Term Validation) samþætt PDF undirritinu, sem gerir kleift að sannreyna gildi undirskriftarinnar jafnvel eftir að stafrænt vottorð rennur út. Þetta er krafa ETSI EN 319 132 (PAdES-LTV) staðla.
---
Mælanlegir kostir fyrir fjármálastjórnun
Minni svikaáhætta og tengdur kostnaður
Samkvæmt rannsókn fra Association of Certified Fraud Examiners (ACFE) 2024, skrá stofnanir með stafrænt skjalaeftirlitseftirlit 52% minni tap sem tengt er svikum innri og ytri samanborið við þá sem reiða sig á pappírsferlum. Rafræn framfaraundirskrift útilokar meðal annars möguleikann á að breyta skjali eftir undirritun, og útilokar þar með falsun eftir sendingu.
Hraðari samþykkingarferli
Pappírsgöngn fyrir millifyrirtun tekur að meðaltali 3 til 7 virka daga hjá meðalstóru fyrirtæki (samkvæmt Kyriba/Ipsos 2025 könnun um fyrirtækjasjóð). Flutningur til stafrænnar eyðu dregur þennan tíma niður í nokkrar tímaklokkur, jafnvel mínútur fyrir venjubundnar aðgerðir með forstillt verkflæði. Fyrir gjaldkera sem sér um þörf fyrir leysi í rauntíma er þessi hagnaður stefnumótandi.
Aukin samræmi og einfaldaðir endurskoðun
Við eftirleit með sköttum eða endurskoðun með lögum er endurkonstruktion á innri staðfestingum á millifyrirtunum tímafrekt verkefni. Með rafrænu undirskriftarkerfi fylgir hverjum millifyrirtun óbreytanlegur endurskoðunarkladdi: dags., tími, IP-tölu, auðkenni undirritara, niðurstaða auðkenningar. Þetta stig af rekjanleika svarar beint væntingum endurskoðenda og DGFiP varðandi áreiðanlega endurskoðunarslóð (PAF).
Réttarrammi sem gildir fyrir millifyrirtun með rafrænum undirskriftum
Almennur samningaréttur og sönnunarmáttur
Í frönsku lögum skilgreinir grein 1366 borgaralegra laga almenna reglu: „Rafrænt skrif hefur sama sönnunarmátt og skrif á pappírslegum miðli, með fyrirvara um að auðkenna megi dúð þá einstakling sem henni kemur og að hún sé samin og geymd við skilyrði sem tryggt að hennar heilleiki sé." Grein 1367 skýrir að rafræn undirskrift felur í sér notkun áreiðanlegrar aðferðar auðkenningar sem tryggir tengsl hennar við verkið sem henni er hálsað.
Þessum ákvæðum er bætt við með tilskipun nr. 2017-1416 28. september 2017 um rafrænar undirskriftir, sem skýra að áreiðanleiki rafræns undirskriftarferlis er gert ráð fyrir til sönnunar þegar hann innleiðir hæfa rafræna undirskrift samkvæmt eIDAS reglugerðinni.
eIDAS reglugerð nr. 910/2014 og endurskoðun hennar eIDAS 2.0
eIDAS reglugerðin nr. 910/2014 er grunn Evrópusambandsins fyrir reglugerð. Hún kemur á einstökum ramma fyrir gagnkvæma viðurkenningu rafræner undirskrifta á 27 aðildarríkjunum. Grein 25(1) segir að ekki megi neita rafræn undirskrift réttaráhrifum eingöngu á grundvelli þess að hún er á rafrænu formi. Grein 25(2) veitir hæfri undirskrift sömu réttaráhrif og handskrifuðri undirskrift. Árið 2024 hefur reglugerðin eIDAS 2.0 (reglugerð ESB 2024/1183) styrkt rammann með því að kynna Evrópska stafræna auðkenningakassann (EUDIW) og bæta við lista yfir hæfa trausta veitendur.
Fyrir SEPA afdráttar millifyrirtun, Scheme Rules EPC (European Payments Council) krefjast millifyrirtuns undirritað af skuldara, geymt af kröfuhafa, í samræmi við auðkenningarstig. Framfaraðirafræn undirskrift er skýrt viðurkennd af EPC leiðbeiningum sem gild undirskriftaraðferð.
Tilskipun DSP2 / DSP3 og sterk auðkenning
Tilskipunin DSP2 (2015/2366/ESB), flutt út í frönsku lög undir kafla L. 133-44 Peningalegra og fjármála kóða, setur skyldu um sterka auðkenningu (SCA) til að staðfesta millifærslur á netinu yfir 30 €. Endurskoðun í DSP3 (löggjafarpakka sem samþykktur var 2024, innleiðing í þrepum 2025-2026) styrker öryggiskröfur og stækkar ábyrgð greiðsluþjónustuveitenda ef svik eru ekki greind.
GDPR og meðhöndlun auðkenningargagna
Meðhöndlun líffærafræðilegra gagna og auðkenningu gagna sem safnað var við undirritun fellur undir kafla 9 GDPR nr. 2016/679 (viðkvæm gögn) og krefst skýrrar lagalegrar grundvallar. Hæfir veitendur (QTSP) verða að hafa áhrifagreiningu (AIPD/DPIA) skjalfest. Undirskriftargögn verða að lágmarka, dulrita í hvíldinni og á flutningi, og eytt í samræmi við skilgreindri varðveislutímabil.
ETSI tæknistöðlar
Undirskriftarsnið sem viðurkennd eru í Evrópu eru skilgreind af stöðlum ETSI EN 319 132 (PAdES fyrir PDF), ETSI EN 319 122 (CAdES) og ETSI EN 319 162 (XAdES). Fyrir millifyrirtun sem geymd eru til langs tíma er sniðið PAdES-LTV (Long Term Validation) mælt með þar sem það felur í sér nauðsynleg staðfestingargögn til að sannreyna undirskriftina í framtíðinni, óháð endingu líftíma vottorkans.
Notkunarmyndir: Millifyrirtun tryggð með rafrænum undirskriftum
Mynduðu 1 — Meðalstórt iðnaðarfyrirtæki sem heldur utan um 400 birgi millifyrirtana á ársfjórðungi
Meðalstórt fyrirtæki í framleiðslugeiranum, með um 350 starfsmenn og virkan birkigara 120, fór með millifyrirtun með blönduðu ferli: byrjun í ERP, prentun PDF, handundirritun fjármálastjóra eða aðstoðarmanns hans, skönnun og geymsla á sameiginlegum þjóni.
Eftir tilraun að svika á rangri millifyrirtun sem var auðkennd í tíma (breyting á RIB á ósoðnu PDF-skrá sem send var með tölvupósti), skyldi stjórnunin fram lausn fyrir rafræna undirskrift sem innleidd var í ERP í gegnum API. Niðurstöður sem skoðuðu eftir 6 mánuði:
- Meðaltal staðfestingartíma: breyttust frá 4,2 dögum til 6 klukkustunda
- Kostnaður við afgreiðslu á millifyrirtun: minnkaðir um 38% (eyðing prentunar, skönnunar, innri pósta)
- Steypu endurskoðunarslóð: aðgengileg í rauntíma fyrir endurskoðandann, án handvirk endurskipulagningar
- Núll tilvik af svika á skjölum á eftirlitstímabilinu
Mynduðu 2 — Hóp sveitarfélaga og millifyrirtun styrkja þess
Hóp samkomunna sem mynduðu um 10 sveitir, stjórnuðu millifyrirtunum fyrir framlögum til staðbundinna samtaka, fyrir árlegra bindi um 2 000 aðgerðir. Undirritun kjörinna embættismanna fór fram á samkomunum með tímatökkum sem kjörinna deilda settu og hættu á skjalaskoðun.
Stafræn umskipun millifyrirtana með rafrænum undirskriftum, samþætt opinberu bókhaldshugbúnaði, gat leyft:
- Undirritun í fjarlægð af kjörnum embættismönnum frá persónulegum öruggu rými, án skyldubundinnar líkamlegrar nærveru
- Samræmi við Hélios ramma (samhæfi við gagnaflutningsreglur ríkisins fyrir sveitarfélög)
- Minnkun um 60% á tímabili sem tekur sett framlög (frá 22 dögum að meðaltali til 9 daga)
- Sjálfvirk geymsla í samræmi við kröfur svæðisbundinna endurskoðunarborða
Mynduðu 3 — Verðmætaáðunandi stofa og millifyrirtun viðskiptavina hennar
Sjálfstæð verðmætastjórnunarskrifstofa (um 25 starfsmenn, 800 virkir viðskiptavinir) varð að tryggja undirritaðar millifyrirtanir frá viðskiptavinum sínum til að framkvæma gerðamáta á verðbréfareikningum og lífeyristryggingum. Póstaferli gekk að meðaltali 8 dögum, með 15% ófullum skilum (undirskrift sem vantar, endalok sem vantar o.s.frv.).
Eftir að hafa sett upp rafræna undirskriftarlausn með aukinni auðkenningarlotu (sannprófun persónuskilríkis + OTP) breyttust mælikvarðir:
- Tímabil söfnunar á undirritaðri millifyrirtun: fækkað til minna en 2 tímaklokkur að meðaltali
- Hlutfall ófullra millifyrirtana: fellur undir 1% þökk sé sjálfvirkum heildareftirliti fyrir undirritun
- Ánægja viðskiptavina mæld af NPS: hagnaður af +18 stigum um „einföldust stjórnsýsluferla" viðmiðun
- Styrktar samræmi við kröfur AMF um rekjanleika viðskiptavinaafleiðinga (grein 16 MiFID II)
Niðurstaða
Millifyrirtun með rafrænum undirskriftum eru ekki lengur lúxus fyrir stór fyrirtæki: þau mynda í dag lágmarksstig öryggis og samræmis fyrir hvern aðila sem stjórnar viðkvæmum fjárhagsflæðum. Með því að sameina rafræna undirskrift framfar eða hæfa, sterka auðkenningu og sannanlegri tímasetningu, hlutleysa þú helstu svikavektora á meðan þú flýtir samþykki cikla þinna og einfaldar endurskoðun þína.
Evrópski réttarrammi — eIDAS, DSP2/DSP3, borgaralegir lagar — er nú þroskaðir og viðurkenndur af bönkum, endurskoðendum og dómstólum. Allt sem vantar er útfærsla.
Certyneo fylgir þér eftir við öryggingu millifyrirtana þinna með eIDAS-varðri heimildu, samþætt núverandi tólunum þínum og benanlegum án tæknilegrar þjálfunar. Uppgötvaðu Certyneo verðlagningu eða áætla arðsemi þína til að hefja verkefni þitt í dag.
Prófaðu Certyneo ókeypis
Sendu fyrstu undirskriftarkveiku þína á innan við 5 mínútum. 5 ókeypis kveikur á mánuði, engin kreditkort nauðsynleg.
Tengd Certyneo tæki
Farðu frá því að lesa til aðgerða með verkfærum sem eru innbyggð í vettvanginn.
Kanna frekar
Okkar ítarlegir leiðbeiningar til að ná tökum á rafrænni undirskrift.
Ráðlögðar greinar
Dýpkaðu þekkingu þína með þessum tengdum greinum.

AML samvinnustig og rafræn undirritun í fjármálum: leiðbeiningar 2026
Baráttan gegn peningalokun setur ströng skilyrði fyrir fjármálaaðila, og rafræn undirritun gegnir lykilhlutverki í auðkenningarsannprófun og rekjanleika. Uppgötvaðu hvernig á að samhæfa AML samvinnustig og rafræna undirritun árið 2026.

Rafræn undirritun fyrir fasteignalán árið 2026
Rafræn undirritun er að breyta fasteignalánasvið í grundvallaratriðum. Finndu um nauðsynleg stig, lagaskilyrði og raunverulegan ávinning fyrir banka og lántakendur.

KYC-gögn: rafræn undirritun fyrir bankasamhæfi
Stafræn umbreyting KYC-ferla breytir bankastarfsemi og fjármálafyrirtækjum. Fræðið hvernig rafræn undirritun tryggir KYC-skuldbindingar með öryggi árið 2026.