Pāriet uz galveno saturu
Certyneo

Pārsūtījuma pilnvara: nodrošiniet tās ar elektronisko parakstu

Pārsūtījumu krāpšana izmaksā eiropas uzņemumiem miljardus eiro gadā. Uzziniet, kā elektroniskais paraksts un spēcīga autentifikācija pārvērš jūsu pārsūtījuma pilnvaras neuzlauzamā dokumentos.

Équipe éditoriale Certyneo10 min lasīšanai

Équipe éditoriale Certyneo

Redaktors — Certyneo · Par Certyneo

A person writing on a piece of paper with a pen

Kāpēc pārsūtījuma pilnvaras ir krāpnieku mērķis?

Pārsūtījuma pilnvaras ir viens no vairumem izmantotākajiem ņemšanās punktiem kibernoziedzniecības darbības. Saskaņā ar Franču Banka 2025. gada ikgadējo ziņojumu par maksāšanas līdzekļu drošību, bankas pārsūtījumu krāpšana uzņemumiem Francijā izraisa 1,2 miljardi eiro lielu zaudējumu. Tā saucamā "viltus pārsūtījuma rīkojuma" (FOVI) vai prezidenta krāpšana precīzi virzās uz dokumenta apstiprinājuma ķēdi: slabi aizsargāta pilnvara, parakstīta ar vienkāršu paraksta skenējumu vai nosūtīta pa e-pastu bez autentifikācijas, kļūst par ideālu iekļūšanas vietu.

Saskaroties ar šo realitāti, elektroniskais paraksts uzņemumiem kļūst par spēcīgu tehniskas un juridiskas atbildes. Tas neaprobežojas tikai ar paraksta attēla pievienošanu PDF: tas rada unikālu kriptografisko nospiedumu, ar laika zīmi, saistītu ar parakstītāja verificēto identitāti. Šajā ceļvedī mēs analizējam riskus, kas raksturīgi pārsūtījuma pilnvarām, paraksta jāizmanto līmeņu, bankas autentifikācijas lomu un operacionālo ieviešanu finanšu un grāmatvedības pakalpojumos.

---

Dažādi pārsūtījuma pilnvaru veidi un to individuālie riski

Punktveida pilnvaras pret pastāvīgajām pilnvarām

Punktveida pārsūtījuma pilnvara autorizē tikai vienu pārsūtījumu uz definētu saņēmēju, par konkrētu summu un konkrētu datumu. Pastāvīga pilnvara (pazīstama arī kā periodisks rīkojums) autorizē atkārtotus pārsūtījumus pēc vienošanās frekvences. Risks nav simetrisks: neatsaucta pastāvīga pilnvara vai tā, kuras saņēmējs tika mainīts krāpniecisks ceļā, var izraisīt zaudējumus mēnešiem, pirms to atklāj.

SEPA tiešā debeta pilnvaras (SDD — SEPA Direct Debit) ir īpašs gadījums: tās ļauj kreditoram tiešu debitēt no parādnieka konta pēc ar SEPA Shēmas noteikumiem atbilstīgas pilnvaras parakstīšanas. SEPA noteikumi prasa, ka šī pilnvara būtu uzglabāta visa komercializācijas ilguma laikā, pieaugta par 14 mēnešiem pēc pēdējā debeta — spēcīgs dokumentāro ierobežojumu, kas aizstāv drošu dematerializāciju.

Dokumentālo krāpšanas vektori

Trīs vektori koncentrē lielāko daļu paziņoto incidentu:

  1. Viltošana pēc parakstīšanas: RIB vai summas maiņa manuāli parakstītā dokumentā un nosūtīta pa e-pastu bez kriptografiskā noslēguma.
  2. Parakstītāja identitātes piesavināšanās: pilnvara nosūtīta no apdraudētas e-pasta adreses bez identitātes reāllaika pārbaudes.
  3. Revīzijas pēdas neesamība: nespēja pierādīt, kas parakstīja ko un kad, gadījumā strīdos ar banku vai trešo pusi.

Elektroniskā paraksta juridiskā vērtība pavisam ir tieši tās spējā neutralizēt šos trīs vektorus vienlaicīgi.

---

Kādu elektroniskā paraksta līmeni izvēlēties pārsūtījuma pilnvarai?

Regulējums eIDAS (nr. 910/2014) nosaka trīs elektroniskā paraksta līmeņus: vienkāršs (SES), paplašināts (AdES) un kvalificēts (QES). Pārsūtījuma pilnvarām paraksta līmeņa izvēle jābūt proporcionāla summai, frekvencei un operācijas riska profilam.

Paplašināts elektroniskais paraksts (AdES): operacionālais standarts

Lielākajai daļai uzņēmuma elektroniskā pārsūtījuma pilnvaru uz uzņēmumu AdES paplašinātais elektroniskais paraksts ir optimāls līdzsvars starp drošību un praktisku lietojamību. Tas atbilst eIDAS definētajām prasībām:

  • Unikāli saistīts ar parakstītāju
  • Spējīgs identificēt parakstītāju
  • Izveidots no datiem, kas atrodas tikai parakstītāja kontrolē
  • Saistīts ar parakstītajiem datiem tā, lai noteiktu jebkādas turpmākas izmaiņas

Praktiski tas nozīmē daudz faktoru autentifikāciju (OTP SMS, mobilā lietojumprogramma TOTP vai būtiskas līmeņa sertifikāts), PDF noslēgumu, kas atbilst PAdES (ETSI EN 319 132) standartam, un kvalificētu elektronisko laika zīmi, kas fiksē parakstīšanas datumu un laiku neapšaubāmi.

Kvalificēts paraksts (QES): augsta riska operācijām

Pārsūtījumi, pārsniedzot noteiktus iekšējus sliekšņus (bieži 50 000 € vai 100 000 € atkarībā no lielo korporāciju iekšējās kontroles politikām) vai iesaistot jutīgas puses (ārvalstu piegādātāji risku zonās, jauniešiem reģistrēti saņēmēji) ir pelnīti kvalificētais paraksts. Tas pieprasa identitātes pārbaudi klātienē vai videā no ANSSI atzītā kvalificētā uzticības pakalpojuma sniedzēja (QTSP).

QES ir vienīgais paraksts ar vienlīdzīgu vērtību ar manuālo parakstu visā Eiropas Savienībā, bez iespējas to apstrīdēt uz šī pamatojuma. Kasierim vai vadošajam finanšu direktoram tas ir neuzšaubāms garantijas pretī padomes locekļiem vai ārējiem revisoriem.

Spēcīga bankas autentifikācija kā papildu slānis

Direktīva DSP2 (pārskatīta DSP3 2026) nosaka stipro klienta autentifikāciju (SCA — Strong Customer Authentication) pārsūtījuma validācijā bankas pusē. Šī autentifikācija paļaujas uz vismaz diviem faktoriem no: kaut kas, ko lietotājs zina (parole), ir (telefons) vai ir (biometrija).

Ir svarīgi atšķirt divas intervences līmeņus:

  • Pilnvaras parakstīšana (juridiskais dokumentārs akts): ietilpst eIDAS un līgumu tiesībās.
  • Pārsūtījuma rīkojuma validācija (bankas instrukcija): ietilpst DSP2/DSP3 un bankas līgumā.

Šie divi slāņi ir savstarpēji papildinoši, nevis aizvietojami. Platforma kā Certyneo drošina pirmo; jūsu banka drošina otro. Kopā tie veido pilnīgu pierādījuma ķēdi, no lēmuma emisijas izsūtīt pārsūtījumu līdz tā izpildei.

---

Operacionālā ieviešana: elektroniskā paraksta integrēšana pilnvaru validācijas ķēdē

Kartēt esošos dokumentu plūsmas

Pirms kāda izvietošanas, ir jāizvērtē plūsmas: kas iniciē pilnvaru? Kas to validē? Kas to uzglabā? Daudzās vidējā lieluma uzņēmumos šī ķēde vēl izskatās no e-pastu kopuma, daļējai no iekšējā tīkla un verbālas validācijas. Šī necaurredzamība ir pati par sevi operacionāls risks, uz ko norāda COSO (Committee of Sponsoring Organizations of the Treadway Commission) ieteikumi par iekšējo kontroli.

Elektroniskā paraksta risinājumu salīdzinājums jums palīdzēs identificēt platformu, kas piemērota jūsu apjomam un integrācijas ierobežojumiem (ERP, TMS, piegādātāju portāls).

Konfigurēt daudzpersonu apstiprinājuma darba plūsmas

Četru acu noteikums (divkāršā validācija) ir ieteicamā iekšējās kontroles prakse, ko ieteic AMF un revizoram pārsūtījuma pilnvarām. Modernas paraksta platformas ļauj konfigurēt:

  • Parakstīšanas secības (parakstītājs A jāvalidē pirms B)
  • Deleģēšanas sliekšņus (finanšu direktors paraksta vienatnē līdz X €, kopparaksts generāldirektora iegūšanai)
  • Automātiskas brīdinājumus un atgādinājumus ar katras darbības laika noteiktu reģistrēšanu
  • Elektroniskas pilnvaras prombūtnes periodam, kuru pārvaldība ir detalizēta mūsu ceļvedī par pilnvaru un mandātu

Uzglabāšana un revīzijas pēda: dokumentārie pienākumi

Katra elektroniskā parakstīta pārsūtījuma pilnvara jāuzglabā ar savu paraksta pierādījumu (sertifikātu ķēde, revīzijas ziņojums, dokumenta SHA-256 hash). Šis uzglabājums jābūt pierādījums: lasāms, vesels un pieejams visā likumiskās glabāšanas ilgumā (10 gadi grāmatvedības dokumentiem saskaņā ar Komercijas kodeksa 123-22. pantu).

Atbilstošie risinājumi automātiski ģenerē pierādījuma failu (LTV — Long Term Validation), kas integrēts parakstītajā PDF, kas ļauj pārbaudīt paraksta derīgumu pat pēc sākotnējā sertifikāta beigām. Tas ir ETSI EN 319 132 (PAdES-LTV) normu pienākums.

---

Izmērāmie ieguvumi finanšu vadībai

Krāpšanas riska samazināšana un saistītās izmaksas

Saskaņā ar Sertificētu krāpšanas izmeklētāju asociācijas (ACFE) 2024. gada pētījumu, organizācijas ar digitāliem dokumentārajiem kontroles mehānismiem reģistrē vidēji 52% mazāk zaudējumu par krāpšanu iekšējā un ārējā, nekā tie, kas paļaujas uz papīra procesiem. Elektroniskais paplašinātais paraksts īpaši novērš iespēju mainīt dokumentu pēc parakstīšanas, faktiskā novēršanas viltošanu pēc nosūtīšanas.

Apstiprinājuma ciklu paātrināšana

Papīra validācijas ķēde pārsūtījuma pilnvarai vidējā lieluma uzņēmumā aizņem vidēji 3 līdz 7 darbdienus (saskaņā ar Kyriba/Ipsos 2025 pētījumu par korporatīvo kasieru). Pārejas uz digitālu samazina šo termiņu uz dažas stundas, pat minūtes iepriekš iestatītai darba plūsmai. Kasierim, kas pārvada likviditātes vajadzības reāllaikā, šis ieguvums ir stratēģisks.

Vienkāršota atbilstība un revīzija

Grāmatvedības revīzijas vai likumiskās audita laikā iekšējās validācijas rekonstruēšana pārsūtījuma pilnvarām ir nogurdinošs uzdevums. Ar elektroniskā paraksta sistēmu katra pilnvara tiek pievienota neMainojamai revīzijas žurnālam: datums, laiks, IP adrese, parakstītāja identifikators, autentifikācijas rezultāts. Šis izsekojamības līmenis tieši atbilst revizoru un DGFiP cerībām drošā audita pēdā (PAF).

Piemērojamais juridiskais ietvars pārsūtījuma pilnvarām ar elektronisko parakstu

Vispārējās līgumu tiesības un pierādījumu spēks

Francijas tiesībās artikuls 1366 no Pilsoņu kodeksa neizdod vispārējo principu: "Elektronisks rakstums ir tāda pati pierādījuma spēka kā rakstums uz papīra, ar nosacījumu, ka var būt pareizi identificēta persona, no kuras tas izriet, un tas ir nodots un glabāts tik, lai garantētu tā integritāti." Artikuls 1367 precizē, ka elektroniskais paraksts sastāv no uzticamas identifikācijas metodes izmantošanas, kas garantē saistību ar aktu, kuram tas pieder.

Šie noteikumi tiek papildināti ar dekrētu nr. 2017-1416 no 2017. gada 28. septembra par elektronisko parakstu, kas precizē elektroniskā paraksta procesa uzticamību pieņem pieņemts atbrīvojums, kad tas ieviešana elektronisko parakstu kā eIDAS regulējuma izpratnē.

Regulējums eIDAS nr. 910/2014 un tā pārskatīšana eIDAS 2.0

Regulējums eIDAS nr. 910/2014 veido Eiropas grāmatvedības bāzi. Tas izveido vienotu sistēmu savstarpējam elektronisko parakstu atzīšanai 27 dalībvalstīs. Artikuls 25(1) nosaka, ka elektroniskais paraksts nevar tikt liegts tiesisks efekts tikai uz to pamata, ka tas pieņem elektroniskā forma. Artikuls 25(2) piešķir kvalificētam parakstam tādu pašu juridisko vērtību kā manuālajam parakstam. 2024. gadā regulējums eIDAS 2.0 (Eiropas regulējums 2024/1183) ir pastiprināti rāmis, ieviešot Eiropas digitālā identitātes maciņu (EUDIW) un paplašinājuma uzticamības pakalpojuma sniedzēju listi.

Priekš SEPA debeta pilnvarām, EPC Scheme Rules (European Payments Council) pieprasa debetora parakstīta pilnvara, ko uzglabā kreditors, atbilstīgi identifikācijas standartiem. Elektroniskais paplašinātais paraksts ir skaidri atzīts EPC vadlīnijās kā derīga parakstīšanas veids.

Direktīva DSP2 / DSP3 un spēcīgā autentifikācija

Direktīva DSP2 (2015/2366/ES), transponēta Francijas tiesībās Monetārā un finanšu kodeksa 133-44. pantā, nosaka spēcīgu autentifikāciju (SCA) pārsūtījumu validācijā tiešsaistē virs 30 €. Pārskatīšana uz DSP3 (likumduves pakete pieņemta 2024, pakāpeniski ieviešana 2025-2026) stiprina drošības prasības un paplašina maksāšanas pakalpojuma sniedzēju atbildību gadījumā neattēlotu krāpšanas gadījumos.

GDPR un autentifikācijas datu apstrāde

Biometrisko datu un autentifikācijas datu apstrāde, kas savākta parakstīšanas laikā, ietilpst GDPR regulējuma 2016/679 9. pantā (jutīgi dati) un pieprasa skaidru juridisko bāzi. Kvalificētie pakalpojuma sniedzēji (QTSP) jābūt dokumentētai ietekmes analīzei (AIPD/DPIA). Paraksta dati jāminimizē, jāšifrē miera un tranzīta stāvoklī, un jāizdzēš atbilstīgi noteiktajiem paturēšanas periodiem.

ETSI tehniskos standartus

Parakstīšanas formāti, kas atzīti Eiropā, ir definēti ETSI EN 319 132 normās (PAdES PDF), ETSI EN 319 122 (CAdES) un ETSI EN 319 162 (XAdES). Pārsūtījuma pilnvarām, kas glabātas ilgtermiņā, PAdES-LTV (Long Term Validation) formāts ir ieteicams, jo tas ietver validācijas informāciju, kas nepieciešama nākotnes paraksta pārbaudes neatkarības no sākotnējā sertifikāta dzīves ilguma.

Lietošanas scenāriji: pārsūtījuma pilnvaras nodrošinātas ar elektronisko parakstu

Scenārijs 1 — Vidējā lieluma ražošanas uzņēmums, kas pārvalda 400 piegādātāju pilnvaru ceturksnī

Vidējā lieluma uzņēmums ražošanas nozarē, aptuveni 350 darbinieki un 120 aktīviem piegādātājiem, apstrādāja pārsūtījuma pilnvaras ar hibrīdu procesu: inicējums ERP, PDF drukāšana, finanšu direktora vai viņa vietnieka manuāls paraksts, skenēšana un uzglabāšana kopīgotā serverī.

Pēc veiksmīgi identificētas krāpšanas mēģinājuma viltus pārsūtījumam (RIB izmaiņa neslēgtā PDF failā, kas nosūtīts pa e-pastu), vadība izvietoja elektroniskā paraksta risinājumu ar Advanced authentication integrēts ERP API. Rezultāti, kas novēroti 6 mēnešu laikā:

  • Vidējais validācijas laiks: mainīts no 4,2 dienām uz 6 stundām
  • Apstrādes izmaksas par pilnvaru: samazinātas par 38% (drukāšanas, skenēšanas, iekšējo paziņojumu novēršana)
  • Pilnīga revīzijas pēda: pieejama reāllaika revzioram, bez manuālas rekonstrukcijas
  • Nulle krāpšanas incidentu dokumentārajiem iemesliem uz izsekošanas periodu

Scenārijs 2 — Vietējo pašvaldību saime un viņu subsidijas pārsūtījuma pilnvaras

Starpvietējā saime, kas apvieno desmit vietējas pašvaldības, pārvaldīja pārsūtījuma pilnvaras pabalstu izsūtīšanai vietējām asociācijām, gadā apmēram 2000 operācijas. Atbildīgo vēlēto personu paraksts tika veikts vietējās sapulces laikā, ar strikti iestatītiem norises laiku pēc politiku grafika un dokumentāro zaudējuma riska.

Pilnvaru dematerializācija ar elektronisko parakstu Advanced authentication, integrēts sabiedriskajai grāmatvedības programmatūrai, iespēja:

  • Attālu parakstīšanu no vēlēto personu droša personīgā telpa, bez obligātas fiziskas klātbūtnes
  • Atbilstība Hélios rāmim (saderība ar Valsts datu apmaiņas protokolu vietējiem pašvaldībām)
  • Subsidijas izsūtīšanas laika samazinājums par 60% (vidēji no 22 dienām uz 9 dienām)
  • Automātisks uzglabājums atbilstoši apgabala grāmatvedības revīzijas padomes prasībām

Scenārijs 3 — Patrimoniālā vadības kabinets un viņu klientu pārsūtījuma pilnvaras

Neatkarīgs patrimoniāla vadības kabinets (apmēram 25 darbinieki, 800 aktīvie klienti) bija jāiegūst parakstītas pārsūtījuma pilnvaras no viņu klientiem, lai izpildītu operācijas akciju kontos un dzīvības apdrošināšanas līgumos. Pasta procesā vidēji 8 dienas, ar nepilnu atgriešanas rādītāju 15% (paraksts trūkst, datums nav un tā tālāk).

Pēc elektroniskā paraksta risinājuma izvietošanas ar pastiprinātu identifikācijas maršrutu (ID pārbaude + OTP), rādītāji transformējās:

  • Parakstītas pilnvaras uzvākšanas laiks: samazināts uz mazāk nekā 2 stundām vidēji
  • Nepilnu pilnvaru rādītājs: kritas zem 1%, pateicoties paraksta pirms automātiskam pilnības pārbaudei
  • Klienta apmierinātība, mērīta ar NPS: pieaugums +18 punkti kritērijā "administratīvu darbību vienkāršošana"
  • Pastiprināta atbilstība AMF prasībām uz klienta norādījumu izsekojamību (MiFID II 16. pants)

Secinājumi

Elektroniskā parakstā parakstītas pārsūtījuma pilnvaras vairs nav kļuvis, kas ir paredzēts lielu uzņēmumu izmantošanai: šodien tās ir finanšu plūsmu vadības sensitīvajās sektors standarts minimālas drošības un atbilstības. Kombinējot elektroniskā paraksta paplašināto vai kvalificēto, spēcīgu autentifikāciju un pierādījumu laika zīmes, jūs neutralizējat galvenos krāpšanas vektorus, vienlaikus paātrrinot apstiprināšanas ciklus un vienkāršojot auditus.

Eiropas juridiskais ietvars — eIDAS, DSP2/DSP3, Pilsoņu kodekss — šodien ir briedis un atzīts no bankām, revizoriem un tiesas iestādēm. Vienīgais, kas trūkst, ir ieviešana.

Certyneo jūs atbalsta pārsūtījuma pilnvaru drošināšanā ar eIDAS atbilstību platforma, integrējama jūsu esošajos rīkos un lietojama bez tehniskas apmācības. Atklājiet Certyneo cenas vai novērtējiet ROI, lai sāktu savu projektu jau šodien.

Izmēģiniet Certyneo bez maksas

Nosūtiet savu pirmo parakstīšanas aploksni mazāk nekā 5 minūtēs. 5 bezmaksas aploksnes mēnesī, bez kredītkartes.

Padziļiniet tēmu

Mūsu pilnie ceļveži elektronisko parakstu apguvei.

Certyneo kopiena

Jums ir jautājums par elektronisko parakstu?

Pievienojieties Certyneo kopienai: uzdodiet jautājumus, dalieties atbildēs un sazinieties ar tūkstošiem lietotāju un mūsu komandu.