Prejsť na hlavný obsah
Certyneo

Mandáty na prevod: zabezpečte ich elektrónickou podpisovou schválením

Podvody pri bankových prevodoch stoja európske spoločnosti miliardy eur ročne. Zistite, ako elektronický podpis a silné autentifikácia transformujú vaše mandáty na prevod na neprostriednuteľné dokumenty.

Équipe éditoriale Certyneo11 min čítania

Équipe éditoriale Certyneo

Redaktor — Certyneo · O spoločnosti Certyneo

A person writing on a piece of paper with a pen

Prečo sú mandáty na prevod v zameraní podvodníkov?

Mandáty na bankový prevod predstavujú jeden z najprenikanejších bodov zraniteľnosti, ktorý cyberneční zločinci zneužívajú. Podľa ročnej správy Banky Francúzska z roku 2025 o bezpečnosti platobných prostriedkov predstavuje podvod na bankových prevodoch škodu odhadovanú na 1,2 miliardy eur pre francúzske spoločnosti. Technika tzv. „falošného príkazu na vklad" (FOVI) alebo prezidentský podvod sa zameriava presne na reťazec schváľovania dokumentov: zle zabezpečený mandát, podpísaný jednoduchým scanom podpisu alebo odoslaný emailom bez autentifikácie, sa stáva ideálnym vchodom.

V tejto realite sa elektronický podpis pre podniky ukazuje ako robustná technická a právna odpoveď. Nekončí sa iba položením obrazu podpisu na PDF: vytváľa jedinečný kryptografický odtlak, s časovou pečiatkou, prepojený s overenou totožnosťou podpisujúceho. V tejto príručke analyzujeme problémy špecifické pre mandáty na prevod, úrovne podpisu, ktoré sa majú mobilizovať, úlohu bankovej autentifikácie a praktickú implementáciu v finančných a účtovných službách.

---

Rôzne typy mandátov na prevod a ich príslušné riziká

Jednorazové mandáty vs trvalé mandáty

Jednorazový mandát na prevod oprávňuje jeden prevod k definovanému príjemcovi, na určitú sumu a konkrétny dátum. Trvalý mandát (tiež nazývaný opakujúci sa príkaz) oprávňuje opakované prevody podľa dohodnutej frekvencie. Riziko nie je symetrické: neodvolaný trvalý mandát alebo mandát, ktorého príjemca bol nesprávne zmenený, môže spôsobiť straty počas mesiacov, kým sa nedeteguje.

Mandáty na SEPA priame zaťaženia (SDD — SEPA Direct Debit) predstavujú špeciálny prípad: umožňujú veriteľovi priame zaťaženie účtu dlžníka po podpísaní mandátu v súlade s pravidlami SEPA Scheme. Nariadenie SEPA požaduje, aby bol tento mandát archivovaný počas celej doby obchodného vzťahu plus 14 mesiacov po poslednom zaťažení — silné dokumentačné obmedzenie, ktoré podporuje zabezpečenú dématerializáciu.

Vektory dokumentálneho podvodu

Tri vektory sú v centre väčšiny hlásených incidentov:

  1. Falšovanie po podpísaní: zmena IBANu alebo sumy na ručne podpísanom dokumente odoslanom emailom bez kryptografického utesnenia.
  2. Uzurpácia identity podpisujúceho: mandát odoslaný z ohrozenej emailovej adresy bez overenia identity v reálnom čase.
  3. Chýbajúca stopa auditu: nemožnosť dokázať, kto čo podpísal a kedy, v prípade sporu s bankou alebo treťou stranou.

Právna hodnota elektronického podpisu spočíva presne v jeho schopnosti neutralizovať tieto tri vektory naraz.

---

Aká úroveň elektronického podpisu pre mandát na prevod?

Nariadenie eIDAS (č. 910/2014) definuje tri úrovne elektronického podpisu: jednoduchý (SES), pokročilý (AdES) a kvalifikovaný (QES). Pre mandáty na prevod musí byť výber úrovne úmerný výške, frekvencii a rizikovému profilu operácie.

Pokročilý elektronický podpis (AdES): prevádzkový štandard

Pre väčšinu mandátov na bankový prevod medzi podnikmi predstavuje pokročilý elektronický podpis optimálnu rovnováhu medzi bezpečnosťou a praktickosťou. Spĺňa nasledujúce požiadavky definované v eIDAS:

  • Jednoznačne spojený s podpisujúcim
  • Schopný identifikovať podpisujúceho
  • Vytvorený z údajov pod výhradnou kontrolou podpisujúceho
  • Spojený s podpísanými údajmi tak, aby umožňoval objaviť všetky neskoršie zmeny

V praxi sa to premietá do viacfaktorovej autentifikácie (OTP SMS, mobilná aplikácia TOTP alebo certifikát na podstatnej úrovni), utesnenia PDF v súlade s normou PAdES (ETSI EN 319 132) a kvalifikovaného elektronického časového razítka, ktoré bezpečne fixuje dátum a čas podpisu.

Kvalifikovaný podpis (QES): pre operácie s vysokým rizikom

Prevody presahujúce určité interné limity (často 50 000 € alebo 100 000 € podľa interných politík veľkých skupín) alebo zahŕňajúce citlivé protistany (zahraniční dodávatelia z rizikových oblastí, nový registrovaní príjemcovia) si zasluhujú kvalifikovaný podpis. Ten vyžaduje overenie totožnosti v osobnom stretnutí alebo video-identifikáciu u kvalifikovaného poskytovateľa dôvery (QTSP) uznaného ANSSI.

QES je jedinou podpisom s právnou platnosťou rovnocennou s ručným podpisom v celej Európskej únii bez možnosti spornosti na tomto základe. Pre pokladníka alebo DAF je to nezpochybňujúca záruka voči predstavenstvu alebo externému audítorovi.

Silná banková autentifikácia ako doplňujúca vrstva

Smernica DSP2 (revidovaná v DSP3 v roku 2026) nariaďuje silnú autentifikáciu zákazníka (SCA — Strong Customer Authentication) na overenie prevodov na strane banky. Táto autentifikácia je založená na minimálne dvoch faktoroch: niečo, čo používateľ vie (heslo), vlastní (telefón) alebo je (biometria).

Je dôležité rozlišovať dve úrovne zásahu:

  • Podpis mandátu (právny čin dokumentárny): podľa eIDAS a zákona o zmluvách.
  • Overenie príkazu na platbu (banková inštrukcia): podľa DSP2/DSP3 a bankovej zmluvy.

Tieto dve vrstvy sa vzájomne dopĺňajú, nie sú si nahraditeľné. Platforma ako Certyneo zabezpečuje prvú; vaša banka zabezpečuje druhú. Spolu tvoria úplný reťazec dôkazu od rozhodnutia emitovať prevod až po jeho vykonanie.

---

Praktická implementácia: integrácia elektronického podpisu do schvaľovacieho procesu mandátov

Mapovanie existujúcich dokumentačných tokov

Pred akýmkoľvek nasadením je vhodné zmapovať toky: kto iniciuje mandát? Kto ho schvaluje? Kto ho archivuje? V mnohých malých a stredných podnikoch tento proces stále prechádza zbierkou emailov, súborov zdieľaných v internej sieti a slovným schválením. Táto intransparentnosť je sama o sebe operačné riziko naznačené v odporúčaniach COSO (Committee of Sponsoring Organizations of the Treadway Commission) na interný kontrolu.

Porovnanie riešení elektronického podpisu vám pomôže identifikovať platformu vhodnú pre váš objem a integračné obmedzenia (ERP, TMS, portál dodávateľov).

Konfigurácia viacúčastníckych schvaľovacích pracovných tokov

Pravidlo štyroch očí (dvojitého overenia) je dobrá prax internej kontroly odporúčaná AMF a audítormi počtov pre mandáty na prevod. Moderné platformy na podpisovanie umožňujú konfiguráciu:

  • Sekvencií podpisu (podpisujúci A musí schváliť pred podpisujúcim B)
  • Limitov delegácie (finančný riaditeľ sám podnecuje do X €, spolu-podpis generálneho riaditeľa vyžadovaný nad rámec)
  • Automatických upozornení a pripomenutí s horodatovaným záznámom každej akcie
  • Elektronických plnomocenstiev na obdobia neprítomnosti, ktorých riadenie je podrobne vysvetlené v našej príručke na plnomocenstvo a mandát

Archivovanie a stopa auditu: dokumentačné požiadavky

Každý mandát na bankový prevod podpísaný elektronicky musí byť archivovaný s dôkazom podpisu (reťazec certifikátov, audit správa, SHA-256 hash dokumentu). Toto archivovanie musí byť dôkazné: čitateľné, netknuté a dostupné počas celej právnej doby uchovania (10 rokov pre účtovné dokumenty podľa články L. 123-22 Code de commerce).

Súladné riešenia automaticky generujú dôkazný súbor (LTV — Long Term Validation) integrovaný do podpísaného PDF, ktorý umožňuje overenie platnosti podpisu aj po expirácii počiatočného certifikátu. Toto je požiadavka noriem ETSI EN 319 132 (PAdES-LTV).

---

Merateľné výhody pre finančné riadenia

Zníženie rizika podvodu a súvisejúcich nákladov

Podľa štúdie Association of Certified Fraud Examiners (ACFE) z roku 2024 zaznamenaní organizácie s numerickými dokumentačnými kontrolami 52 % nižšie straty spojené s vnútorným a vonkajším podvodom než tie, ktoré sa spoliehajú na papierové procesy. Elektronický podpis pokročilej úrovne konkrétne eliminuje možnosť zmeny dokumentu po podpísaní, čím fakticky odstráňa falšovanie po odoslaní.

Zrýchlenie schvaľovacich cyklov

Papierový obvod validácie pre mandát na prevod trvá v priemere 3 až 7 pracovných dní v spoločnosti strednej veľkosti (podľa prieskumu Kyriba/Ipsos 2025 o korporátnom pokladni). Prechod na digitál skracuje túto lehotu na niekoľko hodín, dokonca minút pre rutinné operácie s vopred nakonfigurovaným pracovným tokom. Pre pokladníka spravujúceho potreby likvidity v reálnom čase je tento zisk strategický.

Zľahčená súlad a zjednodušený audit

Pri daňovej kontrole alebo zákonnom audite je rekonštrukcia vnútorných schválení mandátov na prevod časovo náročná úloha. So systémom elektronického podpisu je každý mandát doplnený neměnným auditným denníkom: dátum, čas, IP adresa, identifikátor podpisujúceho, výsledok autentifikácie. Táto úroveň sledovateľnosti priamo spĺňa očakávania audítorskej komisie a DGFiP pokiaľ ide o spoľahlivú auditní stopu (PAF).

Právny rámec vzťahujúci sa na mandáty na prevod podpísané elektronicky

Obecné právo zmlúv a dôkazná sila

Podľa francúzskeho práva článok 1366 Code civil stanovuje všeobecný princíp: „Elektronický spis má rovnakú dôkazní silu ako spis na papierovej podstave, pokiaľ je možné riadne identifikovať osobu, od ktorej pochádza, a pokiaľ je spis vypracovaný a uchovaný za podmienok, ktoré zaručujú jeho integritu." Článok 1367 objasňuje, že elektronický podpis pozostáva z použitia spoľahlivého postupu identifikácie zaručujúceho jeho prepojenie s činom, ku ktorému sa pripája.

Tieto ustanovenia sú doplnené dekrétom č. 2017-1416 zo 28. septembra 2017 týkajúcim sa elektronického podpisu, ktorý objasňuje, že spoľahlivosť postupu elektronického podpisu sa presumuje kým sa nepreukáže opak, keď používa kvalifikovaný elektronický podpis podľa nariadenia eIDAS.

Nariadenie eIDAS č. 910/2014 a jeho revízia eIDAS 2.0

Nariadenie eIDAS č. 910/2014 tvorí európsky právny základ. Stanovuje jednotný rámec pre vzájomnú recogníciu elektronických podpisov v 27 členských štátoch. Článok 25(1) určuje, že elektronickému podpisu nemôže byť odmietnutá právna platnosť iba na základe, že sa vyskytuje v elektronickej podobe. Článok 25(2) dáva kvalifikovanému podpisu rovnakú právnu hodnotu ako rukopisnému podpisu. V roku 2024 nariadenie eIDAS 2.0 (nariadenie UE 2024/1183) posilnilo rámec zavedením európskej digitálnej peňaženky identity (EUDIW) a rozšírením zoznamu kvalifikovaných poskytovateľov dôvery.

Pre mandáty na SEPA priame zaťaženia EPC Scheme Rules (European Payments Council) vyžadujú mandát podpísaný dlžníkom, uchovávaný veriteľom, v súlade s identifikačnými štandardami. Pokročilý elektronický podpis je explicitne uznaný pokynmi EPC ako platný režim podpisu.

Smernica DSP2 / DSP3 a silná autentifikácia

Smernica DSP2 (2015/2366/EÚ), transponovaná do francúzskeho práva v článku L. 133-44 Code monétaire et financier, nariaďuje silnú autentifikáciu (SCA) na overenie prevodov online presahujúcich 30 €. Revízia v DSP3 (legislatívny balík prijatý v roku 2024, postupné zavedenie 2025-2026) posilňuje požiadavky na bezpečnosť a rozširuje zodpovednosť poskytovateľov platobných služieb v prípade nezdetegovaného podvodu.

GDPR a spracovanie autentifikačných údajov

Spracovanie biometrických údajov a autentifikačných údajov zbieraných pri podpisovaní spadá pod článok 9 GDPR č. 2016/679 (citlivé údaje) a vyžaduje explicitný právny základ. Kvalifikovaní poskytovatelia (QTSP) musia mať dokumentovanú analýzu vplyvu (AIPD/DPIA). Údaje o podpise musia byť minimalizované, šifrované v pokoji a v tranzite, a vymazané v súlade s definovanými lehotami uchovania.

Technické normy ETSI

Formáty podpisu uznávané v Európe sú definované normami ETSI EN 319 132 (PAdES pre PDF), ETSI EN 319 122 (CAdES) a ETSI EN 319 162 (XAdES). Pre mandáty na prevod archivované na dlhodobé používanie je odporúčaný formát PAdES-LTV (Long Term Validation), keďže integruje potrebné informácie na overenie budúceho podpisu, nezávisle od životnosti certifikátu.

Scenáre použitia: mandáty na prevod zabezpečené elektronickým podpisom

Scenár 1 — Priemyselná ETI spravujúca 400 mandátov dodávateľov za štvrťrok

Spoločnosť strednej veľkosti v sektore výroby s približne 350 zamestnancami a portfóliom 120 aktívnych dodávateľov spracovávala mandáty na prevod hybridným procesom: iniciácia v ERP, tlač PDF, rukopis podpis finančného riaditeľa alebo jeho zástupcu, skenovanie a archivovanie na zdieľanom serveri.

Po pokusu o podvod na falošný prevod identifikovaný včas (zmena IBANU na nešifrovanom PDF súbore odoslanom emailom) nasadila riadenie riešenie pokročilého elektronického podpisu integrované s ERP cez API. Pozorované výsledky po 6 mesiacoch:

  • Priemerna lehota validácie: skrátená zo 4,2 dní na 6 hodín
  • Náklady na spracovanie mandátu: znížené o 38 % (eliminácia tlačí, scanov, interných korešpondencií)
  • Úplná stopa auditu: dostupná v reálnom čase pre audítora, bez ručnej rekonštrukcie
  • Nula incidentov dokumentálneho podvodu počas monitorovaného obdobia

Scenár 2 — Zoskupenie miestnych samospráv a jej mandáty na podporu

Medziobecný zoskupenie obsahujúce desať obcí spravovalo mandáty na vklad dotácií určené miestnym združeniam, ročný objem približne 2 000 operácií. Podpisovanie volených predstaviteľov sa uskutočňovalo počas komunitných rád s lehota stanovenou volenými predstaviteľmi a rizikami straty dokumentov.

Dématerialisácia mandátov s pokročilým elektronickým podpisom, integrovaná do softváru verejného účtovníctva, umožnila:

  • Vzdialené podpisovanie volenými predstaviteľmi z ich bezpečného personálneho priestoru bez povinnej fyzickej prítomnosti
  • Zhodu s rámcom Hélios (kompatibilita s protokolom výmeny štátu pre miestne samosprávy)
  • Zníženie 60 % lehoty výplaty dotácií (z 22 dní v priemere na 9 dní)
  • Automatizované archivovanie v súlade s požiadavkami regionálnych účtovných komôr

Scenár 3 — Kancelária správy majetku a mandáty jej klientov

Nezávislá kancelária správy majetku (približne 25 zamestnancov, 800 aktívnych klientov) musela zbierať mandáty na vklad podpísané jej klientmi pre vykonávanie arbitráží na účtoch cenných papierov a životných poistných zmlúv. Poštový proces trval v priemere 8 dní s mierou neúplného vrátenia 15 % (chýbajúci podpis, chýbajúci dátum atď.).

Po nasadení riešenia elektronického podpisu s posilneným identifikačným tokom (overenie identity + OTP) sa indikátory zmenili:

  • Lehota na zbierku podpísaného mandátu: skrátená na menej ako 2 hodiny v priemere
  • Miera neúplných mandátov: klesla na menej ako 1 % vďaka automatickým kontrolám úplnosti pred podpisom
  • Spokojnosť klientov meraná NPS: nárast o +18 bodov na kritériu „jednosť административných postupov"
  • Posilnená zhoda s požiadavkami AMF na sledovateľnosť pokynov klientov (článok 16 MiFID II)

Záver

Mandáty na bankový prevod podpísané elektronicky už nie sú luxusom vyhrazeným veľkým podnikom: dnes predstavujú minimálny štandard bezpečnosti a zhody pre ktoréhokoľvek aktéra spravujúceho citlivé finančné toky. Kombináciou pokročilého alebo kvalifikovaného elektronického podpisu, silnej autentifikácie a dôkazného časového razítka neutralizujete hlavné vektory podvodu, zároveň zrýchlite schvaľovacie cykly a zjednodušíte audity.

Európsky právny rámec — eIDAS, DSP2/DSP3, Code civil — je dnes vyspelý a uznávaný bankami, audítormi a súdmi. Chýba iba implementácia.

Certyneo vás sprevádzajú pri zabezpečení vašich mandátov na prevod s platňou konforme eIDAS, integrovateľnou do existujúcich nástrojov a použiteľnou bez technického školenia. Objavte ceník Certyneo alebo odhadnite vašu návratnosť investícií pre spustenie vášho projektu ešte dnes.

Vyskúšajte Certyneo zadarmo

Odošlite svoju prvú podpisovú obálku za menej ako 5 minút. 5 obálok zadarmo mesačne, bez platobnej karty.

Príslušné nástroje Certyneo

Prejdite od čítania k akcii pomocou nástrojov zabudovaných do platformy.

Prehĺbiť sa v téme

Naše komplexné sprievodcovia na zvládnutie elektronického podpisu.

Komunita Certyneo

Máte otázku o elektronickom podpise?

Pripojte sa ku komunite Certyneo: položte svoje otázky, zdieľajte svoje odpovede a komunikujte s tisíckami používateľov a nášho tímu.