Pereiti prie pagrindinio turinio
Certyneo

Bankinio pervedimo įsakai: apsaugokite juos elektroniniu parašu...

Bankinio pervedimo sukčiavimas kasmet kaštuoja milijardus eurų Europos įmonėms. Sužinokite, kaip elektroninis parašas ir stipri autentifikacija jūsų bankinio pervedimo įsakus paverčia nesulaužomais dokumentais.

Équipe éditoriale Certyneo10 min skaitymo

Équipe éditoriale Certyneo

Redaktorius — Certyneo · Apie Certyneo

A person writing on a piece of paper with a pen

Kodėl bankinio pervedimo įsakai yra sukčių taikinys?

Bankinio pervedimo įsakai yra vienas iš pažeidžiamiausių punktų, kuriuos išnaudoja kibernetiniai nusikaltėliai. Remiantis Prancūzijos banko 2025 m. metine ataskaita apie mokėjimo priemonių saugumą, bankinio pervedimo sukčiavimas reiškia nuostolį, įvertintą 1,2 milijardo eurų Prancūzijos įmonėms. Vadinamoji „netikro pervedimo įsakymo" (FOVI) arba prezidento sukčiavimo technika tiksliai subleškina dokumentų patvirtinimo grandinę: nepakankamai apsaugotas įsakas, pasirašytas paprastu parašo nuskaitymu arba išsiųstas per el. paštą be autentifikacijos, tampa idealia įėjimo vieta.

Šios realybės akivaizdoje elektroninis parašas įmonėms tampa tvirtais techniniais ir teisiniais atsakais. Tai nėra tik parašo paveikslėlio tvirtinimas PDF failui: jis sukuria unikalią kriptografinę imamą pedalą, kurios laiko žyma, susietą su patikrintąja parašo žymenimis tapatybe. Šiame vadove analizuojame su bankinio pervedimo įsakais susijusius klausimus, parašo lygius, bankinės autentifikacijos vaidmenį ir operacinį diegimą finansinės ir buhalterinės paslaugos.

---

Skirtingi bankinio pervedimo įsakų tipai ir jų atitinkami rizikai

Vienkartiniai prieš nuolatiniai įsakai

Vienkartinis bankinio pervedimo įsakas autorizuoja vieną perkėlimą nustatytam gavėjui, tam tikram sumai ir datai. Nuolatinis įsakas (dar vadinamas pasikartojančiu įsakymu) autorizuoja pakartotinus pervedimus pagal susitartą dažnumą. Rizika nėra simetriška: neperžiūrėtas nuolatinis įsakas arba tas, kurio gavėjas buvo neteisėtai pakeistas, gali sukelti nuostolius kelis mėnesius, prieš būdamas atrastas.

SEPA prieauglio mandatai (SDD — SEPA Direct Debit) yra ypatingas atvejis: jie leidžia kreditorei tiesiogiai imti iš skolininko sąskaitos po parašyto mandato, atitinkančio SEPA Scheme taisykles. SEPA reglamentas reikalauja, kad šis mandatas būtų saugomas visą komercinės santykių trukmę, padidintą 14 mėnesių po paskutinio paėmimo — stipri dokumentinė apribojimas, kuri palankiai vertina saugią dematerializaciją.

Dokumentinio sukčiavimo vektoriai

Trys vektoriai sutelkia daugumą paskelbtuose incidentuose:

  1. Falsifikacija po parašymo: RIB arba sumos pakeitimas rankiniu parašu pasirašytame dokumente ir persiųstame per el. paštą, be kriptografinio užsealing.
  2. Parašytojo tapatybės uzurpacija: įsakas išsiųstas iš grąžintos el. pašto adreso, be realaus laiko identiteto patvirtinimo.
  3. Audito šliaužo nebuvimas: negalimybė įrodyti, kas pasirašė ką ir kada, skundo metu su banka arba trečiąja šalimi.

Elektroninio parašo teisinė vertė būtent slypi jo gebėjime vienu metu neutralizuoti šiuos tris vektorius.

---

Koks elektroninio parašo lygis reikalingas bankinio pervedimo įsakui?

eIDAS reglamentas (Nr. 910/2014) nustato tris elektroninio parašo lygius: paprastas (SES), pažengtas (AdES) ir kvalifikuotas (QES). Dėl bankinio pervedimo įsakų parašo lygis turėtų būti proporcingas operacijos sumai, pasikartojimui ir rizikos profiliui.

Pažengtas elektroninis parašas (AdES): operacinis standartas

Daugumoje įmonės į įmonę bankinio pervedimo įsakų pažengtas elektroninis parašas sudaro optimalų saugumo ir praktiškumo balansą. Jis tenkina šias eIDAS nustatytas reikalavimas:

  • Unikaliai susijęs su parašytoju
  • Galinčiam nustatyti parašytą
  • Sukurtas iš duomenų, kuriuos kontroliuoja tik parašas
  • Susijęs su pasirašytais duomenimis tokiu būdu, kad būtų galima nustatyti jei kurie nors vėlesni pakeitimai

Praktiškai tai reiškia daugiavenčią autentifikaciją (OTP SMS, mobilioji programėlė TOTP arba iš dalies sertifikatą), PDF įpakalavimą, atitinkantį PAdES (ETSI EN 319 132) standartą, ir elektroniniu parašu laiko žymą, kuri nelabai anuliuoja parašymo datą ir laiką.

Kvalifikuotas parašas (QES): didelės rizikos operacijoms

Pervedimas, kuris viršija tam tikrus vidinius slenkščius (dažnai 50 000 € arba 100 000 € pagal didelių grupių vidaus kontrolės politiką) arba apimanti jautrią priešpartės (užsienio tiekėjai rizikinose zonose, naujai registruoti gavėjai) vertas kvalifikuoto parašo. Pastarasis reikalauja asmeninio ar vaizdo identifikacijos patvirtinimo tarp patikimos ir kvalifikuotos paslaugų teikėjo (QTSP), kurį pripažįsta ANSSI.

QES yra vienintelis parašas, turintis panašią reikšmę rankiniam parašui visoje Europos Sąjungoje, negali jis būti iš esmės prieštaraujamas. Dėl iždininko arba finansų vadovo, tai yra neatšaukiama garantija akivaizdoje valdybos arba išorinio auditoriaus.

Stipri bankinė autentifikacija kaip papildomas sluoksnis

DSP2 direktyva (peržiūrėta DSP3 2026 m.) nustato stiprią kliento autentifikaciją (SCA — Strong Customer Authentication) pervedimų validavimui banko pusėje. Šis autentifikavimas remiasi bent dviem veiksniais iš: ką vartotojas žino (slaptažodis), turi (telefonas) ar yra (biometrija).

Svarbu atskirti du intervencijos lygius:

  • Mandato parašas (teisinė dokumentinė veiksmas): priklauso eIDAS ir sutarčių teisei.
  • Mokėjimo įsakymo validavimas (bankinė instrukcija): priklauso DSP2/DSP3 ir bankų sutarčiai.

Šie du sluoksniai yra vienas kitą papildantys, o ne keičiami. Tokia platforma kaip Certyneo apsaugo pirmuosius; jūsų bankas apsaugo antrą. Kartu jie sudaro visą įrodymų grandinę, nuo sprendimo išduoti perkėlimą iki jo vykdymo.

---

Operacinis diegimas: elektroninio parašo integravimas į mandato validacijos grandinę

Sukurti esamus dokumentų srautus

Prieš bet kokį diegimą turėtų būti sukartografuoti srautai: kas inicijuoja mandatą? Kas jį validuoja? Kas jį archyvuoja? Daugelyje SME ir ETI, šis grandinė vis dar prasideda el. laiškų, failo dalybų vidiniame tinkle ir žodinių validacijų derinyje. Ši nepermatoma ypatybė yra pati veiksminga rizika, nurodyta COSO (Committee of Sponsoring Organizations of the Treadway Commission) rekomendacijose dėl vidaus kontrolės.

Elektroninio parašo sprendimų palyginimas padės jums nustatyti jūsų tūriui ir integracijos apribojimams (ERP, TMS, tiekėjų portalas) tinkamą platformą.

Konfigūruoti daugiaparašių patvirtinimo darbo srautus

Keturių akių taisyklė (dvigubo patvirtinimo) yra geroji kontrolės vidaus praktika, rekomenduota AMF ir auditorių dėl bankinio pervedimo įsakų. Šiuolaikinės parašo platformos leidžia sukonfigūruoti:

  • Parašo seka (parašytoja A turi validuoti prieš parašytoja B)
  • Delegavimo slenkščiai (finansų direktorius pasirašo vienas iki X €, su generaliniu direktoriumi peržengus)
  • Automatinės perspėjimai ir primintojai su kiekvieno veiksmo laiko žyma
  • Elektronines įgaliotis laikui nesulaukti, kurio valdymas yra išsamiai aprašytas mūsų vadove apie įgaliojimas ir mandatas

Archyvavimas ir audito šlaužas: dokumentiniai reikalavimai

Kiekvienas elektroniniu parašu pasirašytas bankinio pervedimo įsakas turi būti archyvuotas su jo parašo sertifikatu (certificate chain, audito ataskaita, dokumentų SHA-256 heš). Šis archyvavimas turi būti įrodytas: skaitomas, nepažeistas ir prieinamas visą teisinę saugojimo trukmę (10 metų buhalteriniais dokumentams pagal Prekybos kodekso 123-22 straipsnį).

Atitinkamos sprendimai automatiškai sukuria parašo įrodymų failą (LTV — Long Term Validation), kuris integruotas į pasirašytą PDF, leidžianti patikrinti parašo galiojimą net ir baigus pradinio sertifikato galiojimą. Tai ETSI EN 319 132 (PAdES-LTV) reikalavimas.

---

Išmatuojami finansų direktorių naudai

Sukčiavimo rizikos sumažinimas ir susijusios išlaidos

Remiantis Association of Certified Fraud Examiners (ACFE) 2024 m. tyrimu, organizacijos, turinčios skaitmeninės kontrolės dokumentus, registruoja vidutiniškai 52 % mažiau nuostolių dėl vidinės ir išorinės sukčiavimo nei tos, kurios pasikliauja popieriaus procesais. Elektroninis parašas ypač eliminuoja dokumentų modifikacijos po parašymo galimybę, naikinant de facto vėlesnį falsifikavimą.

Patvirtinimo ciklų pagreitinimas

Mandato patvirtinimo per popieriau grandinė vidutiniškai užima 3 iki 7 darbo dienų vidutinės dydžio įmonėje (pagal Kyriba/Ipsos 2025 m. tyrimą apie įmonės iždą). Perėjimas į skaitmeninę informaciją sumažina šią trukmę iki kelių valandų, net ir minučių, jei darbų srautai iš anksto sukonfigūruoti. Iždininko, tvarkančio likvidumo poreikius realiame laike, atžvilgiu šis pelnas yra strateginis.

Pasikeitimas lengvinamas ir auditas supaprastintas

Atliekant mokesčio kontrolę arba teisinį auditą, įmonės vidaus validacijų rekonstravimas bankinio pervedimo įsakuose yra laikaprašinis uždavinys. Su elektroninio parašo sistema, kiekvienas mandatas yra lydimas nekeičiamo audito žurnalo: data, laikas, IP adresas, parašytojo identifikatorius, autentifikacijos rezultatas. Šis keliamų lygis tiesiogiai atitinka patikraščių naudotojų ir DGFiP lūkesčius dėl patikimos audito šliaužo (PAF).

Teisinė sistema, taikytina elektroniniu parašu pasirašytiems bankinio pervedimo įsakams

Bendrosios sutarčių teisės ir įrodymo jėga

Prancūzijos teisėje, civilinio kodekso 1366 straipsnis nustato bendrą principą: „Elektroninis raštas turi tokią pat įrodymo jėgą kaip raštas popierinėje laikmenoje, jei jį galima pakankamai nustatyti asmenį, iš kurio jis kilusio ir jis buvo sudarytas bei saugomas tokiais būdais, skirtos garantuoti jo integralumą." 1367 straipsnis aiškina, kad elektroninis parašas susideda iš patikimo identifikavimo proceso naudojimo, kuris garantuoja jį su veiksmu, prie kurio jis yra priesaika.

Šios nuostatos papildomos 2017 m. rugsėjo 28 d. dekretu Nr. 2017-1416 dėl elektroninio parašo, kuris sprendžia, kad elektroninio parašo procedūros patikimumas yra laikinai manomas iki priešingo įrodymo, kai jis diegia elektroninį parašą, kurie eIDAS nuomonę.

eIDAS reglamentas Nr. 910/2014 ir jo peržiūra eIDAS 2.0

eIDAS reglamentas Nr. 910/2014 yra Europos reguliavimo pagrindas. Jis nustato vieningą Elektroninio parašo tarpusavio pripažinimo pagrindą 27 valstybių narių. 25 straipsnis (1) nustato, kad elektroninis parašas negali jam dėl to, kad jis pateiktas elektroninės formos, suteiktas teisinio veiksmingumo naudojimas. 25 straipsnis (2) suteikia kvalifikuotam parašui tą pačią teisinę vertę kaip rankiniam parašui. 2024 m., eIDAS 2.0 reglamentas (Europos Sąjungos reglamentas 2024/1183) sustiprino pagrindą, pristatydamas Europos skaitmeninės tapatybės portfelį (EUDIW) ir išplėsdamas patikimos įstatymingos kvalifikacijos teikėjų sąrašą.

Dėl SEPA prieauglio mandatų, EPC (European Payments Council) Scheme taisyklės reikalauja skolininko pasirašyto mandato, saugomo kreditorės, atitinkančio identifikavimo standartus. Elektroninis parašas yra išreikštai pripažintas EPC vadovais kaip galiojantis parašo režimas.

DSP2 / DSP3 direktyva ir stipri autentifikacija

DSP2 direktyva (2015/2366/UE), perimta į Prancūzijos teisgumą iš Pinigų ir finansinio kodekso 133-44 straipsnio, nustato stiprią autentifikaciją (SCA) pervedimų validavimui internete, viršijant 30 €. Peržiūra DSP3 (įstatymų paketas priimtas 2024 m., veikimas pradedamas 2025–2026 m.) sustiprina saugumo reikalavimus ir išplečia mokėjimo paslaugų teikėjo atsakomybę sukčiavime, nesurastos.

GDPR ir autentifikavimo duomenų apdorojimas

Biometrinių duomenų ir autentifikavimo duomenų apdorojimas, surinktas pasirašant, priklauso GDPR reglamentui Nr. 2016/679 9 straipsniui (jautrūs duomenys) ir reikalinga aiški teisinė pagrindas. Pasikeitę teikėjai (QTSP) turi paskelbti poveikio analizę (AIPD/DPIA). Parašo duomenys turi būti sumažinti, šifruoti ramybėje ir tranzite, ir ištrintos pagal nustatytus saugojimo terminus.

ETSI techniniai standartai

Pripažinti Europoje parašo formatai yra apibrėžti ETSI EN 319 132 (PAdES PDF), ETSI EN 319 122 (CAdES) ir ETSI EN 319 162 (XAdES) standartais. Dėl bankinio pervedimo įsakų, archyvuotų ilgą laiką, PAdES-LTV (Long Term Validation) formatas yra rekomenduojamas, nes jis integruoja validavimo informaciją, reikalingą parašo verifikavimui ateityje, nepriklausomai nuo pradinio sertifikato galiojimo laiko.

Naudojimo scenarijai: saugūs bankinio pervedimo įsakai su elektroniniu parašu

Scenarijus 1 — ETI industrijoje, valdanti 400 tiekėjų mandatų per ketvirtį

Vidutinio dydžio gamybos sektoriaus įmonė, turinčia apie 350 darbuotojų ir 120 aktyvių tiekėjų, tvarkė bankinio pervedimo įsakus per hibridinį procesą: ERP inicijavimas, PDF spausdinimas, finansų direktoriaus arba jo pavaduotojo rankinis parašas, nuskaitymas ir archyvavimas bendrinamu serveryje.

Po buvusio sukčiavimo per netikrą perkėlimą (RIB keitimas neuzsealiame PDF elektroninio parašo be autentifikacijos) bandyme, vadovybė diegė elektroninio parašo pažengto sprendimo, integruoto į ERP per API. Stebimi rezultatai po 6 mėnesių:

  • Vidutinis validacijos laikas: nuo 4,2 dienos iki 6 valandų
  • Kiekvieno mandato apdorojimo kaina: sumažinta 38 % (spausdinimo, skenavimo, vidinių laiškų panaikinimas)
  • Pilna audito šlaužo: galima realiame laike patvirtintam auditoriui be rankinės rekonstravimo
  • Nėra sukčiavimo dokumentinių incidentų stebėjimo periode

Scenarijus 2 — Savivaldybių grupavimas ir jos subsidijų bankinio pervedimo įsakai

Tarpkomunalinė grupė, apimanti apie dešimt savivaldybių, tvarkė subsidijų bankinio pervedimo įsakus vietos asociacijoms, kurio metinis kiekis yra apie 2000 operacijų. Atsakingų valstybės tarnautojai pasirašė savivaldybių tarybose, turint nustatytus terminų ribojimu iš valstybės tarnautojai ir dokumentų praradimo riziko.

Mandatų dematerializacija su pažengtu elektroniniu parašu, integruota į viešų sąskaitų vadybos programinę įrangą, leido:

  • Distancinis parašas atsakingais valstybės tarnautojai iš jų asmeninio saugaus ploto, be privalomo fizinio buvimo
  • Hélios kadro suderinamumas (valstybės mainų protokolo suderinamumas savivaldybėms)
  • Subsidijų mokėjimo laiko sumažinimas 60 % (vidutiniškai nuo 22 dienų iki 9 dienų)
  • Automatinis archyvavimas, atitinkantis regiono sąskaitų audito kurių reikalavimus

Scenarijus 3 — Turtų valdymo kabinetą ir jos kliento bankinio pervedimo įsakai

Nepriklausomas turtų valdymo kabinetas (apie 25 darbuotojai, 800 aktyvių klientų) turėjo surinkti savo klientų parašytus bankinio pervedimo įsakus, skirtas įvykdyti biržos ir draudimo sutarčių arbitražas. Pašto procesas vidutiniškai ėmė 8 dienas, su nepilnų grąžinimų šansą 15% (trūkstamas parašas, nėra datos ir t.t.).

Po sprendimo su elektroninio parašo diegimo, kuriame yra pagreitintas identifikacijos kelias (tapatybės liudijimo patikrinimas + OTP), rodikliai pasikeitė:

  • Mandato surinkimo su parašu trukmė: sumažinta iki mažiau nei 2 valandų vidutiniškai
  • Nepilnų mandatų šansą: nukrito žemiau 1 % dėl automatinių sudrumo patikrų prieš parašą
  • Kliento pasitenkinimo matas pagal NPS: +18 punktų padidėjimas pagal „administracinių procedūrų paprastumą"
  • Sustiprintas atitiktis AMF reikalavimams dėl kliento instrukcijų sekimo (MiFID II 16 straipsnis)

Išvada

Elektroniniu parašu pasirašyti bankinio pervedimo įsakai jau nėra luksus, skirtas tik didelėms įmonėms: jie šiandien sudaro minimalų saugumo ir atitikties standartą bet kuriam asmeniui, tvarkančiam jautrūs finansinį srautą. Derindami pažengto arba kvalifikuoto elektroninio parašo, stiprią autentifikaciją ir įrodymų laiko žymą, jūs neutralizuojate pagrindinius sukčiavimo vektorius tuo metu pagreitindami jūsų patvirtinimų ciklus ir supaprastindami auditus.

Europos teisinis pagrindas — eIDAS, DSP2/DSP3, Civilinis kodeksas — dabar yra brandus ir pripažintas bankų, skaitytojų auditorių ir teismų. Reikia tik diegimo.

Certyneo jus palydės į jūsų bankinio pervedimo įsakų saugumą su eIDAS atitikimo platforma, integruojama į jūsų esamų įrankius ir vartotojam techninio mokymo nereikalingą. Sužinokite Certyneo kainas arba įvertinkite jūsų investicijos grąžą pradėti savo projektą šiandien.

Išbandykite Certyneo nemokamai

Siųskite savo pirmą parašo voką per mažiau nei 5 minutes. 5 nemokami vokų per mėnesį, be banko kortelės.

Su tuo susiję Certyneo įrankiai

Iš skaitymo pereikite prie veiksmų, naudodami platformos įrankius.

Pagilinti temą

Mūsų išsamūs vadovai elektroninio parašo valdymui.

Certyneo bendruomenė

Turite klausimą apie elektroninį parašą?

Prisijunkite prie Certyneo bendruomenės: užduokite klausimus, dalinkitės atsakymais ir bendraujte su tūkstančiais naudotojų ir mūsų komanda.