Preskočite na glavni sadržaj
Certyneo

Mandati za transfer: Obezbedite ih elektronskom potpisom

Bankarska prevara sa transferima košta milijarde evra evropskim preduzećima svake godine. Saznajte kako elektronski potpis i jaka autentifikacija transformišu vaše mandate za transfer u neporecive dokumente.

Équipe éditoriale Certyneo11 min čitanja

Équipe éditoriale Certyneo

Urednik — Certyneo · O Certyneo-u

A person writing on a piece of paper with a pen

Zašto su mandati za transfer u žiži prevare?

Mandati za transfer predstavljaju jednu od najiskorišćenijih tačaka ranjivosti koju koriste kibernetski kriminalci. Prema godišnjem izveštaju Banke Francuske iz 2025. o bezbednosti sredstava plaćanja, prevara sa transferima predstavlja procenjenu štetu od 1,2 milijardi evra za francuska preduzeća. Tehnika poznatna kao "lažno naređenje za transfer" (FOVI) ili predizdencyjska prevara precizno ciljna lanac odobrenja dokumenata: mandat koji nije dovoljno zaštićen, potpisan jednostavnim skenem potpisa ili poslat e-mailom bez autentifikacije, postaje idealna ulazna tačka.

Suočeni sa ovom realnošću, elektronski potpis za preduzeća nameće se kao čvršta tehnička i pravna rešenja. Ona nije ograničena samo na postavljanje slike potpisa na PDF: kreira jedinstveni kriptografski otisak, sa vremenskom oznakom, povezan sa potvrđenim identitetom potpisnika. U ovom vodiču analiziramo pitanja specifična za mandate za transfer, nivoe potpisa koji se trebaju aktivirati, ulogu bankarske autentifikacije i operacionu implementaciju u finansijskim i računovodstvenim servisima.

---

Različiti tipovi mandara za transfer i njihovi respektivni rizici

Jednokratni mandati vs trajni mandati

Mandat za jednokratni transfer ovlašćuje jedan jedini transfer ka definisanom primaocu, za tačnu sumu i datum. Trajni mandat (poznat i kao redosled ponavljanja) ovlašćuje ponovljene transfere prema dogovorenjnoj frekvenciji. Rizik nije simetričan: nepozvani trajni mandat, ili čiji je primalac neregularno promenjen, može pruzrokovati gubitke tokom meseci pre nego što bude otkriveno.

SEPA mandati za naplaćivanje (SDD — SEPA Direct Debit) predstavljaju poseban slučaj: dozvoljavaju verovniku da direktno naplaćuje na računu dužnika nakon potpisivanja mandata u skladu sa pravilima SEPA Scheme. SEPA propise zahtevaju da se ovaj mandat arhivira tokom celog perioda poslovne relacije uvećane za 14 meseci nakon poslednje naplate — jaka dokumentarna ograničenja koja zagovaraju bezbednu dematerijalizaciju.

Vektori dokumentarne prevare

Tri vektora koncentruju većinu prijavljenih incidenata:

  1. Falsifikacija posle potpisivanja: izmena RIB-a ili iznosa na ročno potpisanom dokumentu i poslata e-mailom bez kriptografskog pečata.
  2. Uzurpacija identiteta potpisnika: mandat poslat sa ugrožene e-mail adrese bez provere identiteta u realnom vremenu.
  3. Nedostatak trage za revizijom: nemogućnost dokazivanja ko je potpisao šta i kada, u slučaju spora sa bankom ili trećom stranom.

Pravna vrednost elektronskog potpisa leži upravo u njenoj mogućnosti da istovremeno neutralizuje ova tri vektora.

---

Koji nivo elektronskog potpisa za mandat za transfer?

Uredba eIDAS (br. 910/2014) definiše tri nivoa elektronskog potpisa: jednostavan (SES), napredan (AdES) i kvalifikovan (QES). Za mandate za transfer, izbor nivoa treba biti proporcionalan vrednosti, frekvenciji i profilu rizika operacije.

Elektronski potpis sa naprednim mogućnostima (AdES): operacijski standard

Za većinu mandara za transfer između preduzeća, elektronski potpis sa naprednim mogućnostima predstavlja optimalnu ravnotežu između bezbednosti i praktičnosti. On zadovoljava sledeće zahteve definirane od strane eIDAS:

  • Jedinstveno povezan sa potpisnikom
  • Sposoban da identifikuje potpisnika
  • Kreiran od podataka pod isključivnom kontrolom potpisnika
  • Povezan sa potpisanim podacima na način da detektuje bilo koju kasnije izmenu

Konkretno, to se prevodi u multi-faktorsku autentifikaciju (OTP SMS, mobilna aplikacija TOTP ili sertifikat supstancijalne ravni), PDF pečat u skladu sa standardom PAdES (ETSI EN 319 132), i kvalifikovanu vremensku oznaku koja fiksira datum i vreme potpisivanja na neporeciv način.

Kvalifikovani potpis (QES): za operacije sa visokim rizikom

Transferi koji prelaze određene interne prragove (često 50.000 € ili 100.000 € prema politici kontrole velikih grupa) ili koji uključuju osetljive protivstrane (dobavljače iz rizičnih oblasti, novonalažene primaoce) zaslužuju kvalifikovani potpis. Ovaj zahteva proveru identiteta lice-u-lice ili videoidetifikaciju kod pouzdanog davatelja usluge (QTSP) priznatog od ANSSI.

QES je jedini potpis koji ima vrednost ekvivalentnu ručnom potpisu u celoj Evropskoj uniji bez mogućnosti da se ospori na samoj osnovi. Za blagajnika ili DAF, to je neporeciva garancija pred upravnim odborom ili eksternim revizormom.

Jaka bankarska autentifikacija kao dopunski sloj

Direktiva DSP2 (revidirana u DSP3 u 2026) nameće jaku autentifikaciju kupca (SCA — Strong Customer Authentication) za validaciju transfera kod banke. Ova autentifikacija se oslanja na najmanje dva faktora između: nešto što korisnik zna (lozinka), poseduje (telefon) ili jeste (biometrija).

Važno je razlikovati dva nivoa intervencije:

  • Potpisivanje mandata (pravni čin dokumentovanja): pod regulacijom eIDAS i ugovornog prava.
  • Validacija naloga za plaćanje (bankarska instrukcija): pod regulacijom DSP2/DSP3 i bankarskog ugovora.

Ova dva sloja su komplementarna, nije moguće zameniti jedno drugim. Platforma kao što je Certyneo obezbjeđuje prvi; vaša banka čuva drugi. Zajedno, oni čine kompletan lanac dokaza, od odluke o izdavanju transfera do njegove izvršavanja.

---

Operacijska primena: Integracija elektronskog potpisa u krug validacije mandatara

Kartografija postojećih tokova dokumenata

Pre bilo kakve primene, potrebno je kartografisati tokove: ko inicijalizuje mandat? Ko ga potvrđuje? Ko ga arhivira? U mnogim MSP i ETI, ovaj krug još prolazi kroz kombinovanu poštu, deljene datoteke na internoj mreži i verbalne validacije. Sama ova neprozirnost je operacijski rizik označen u preporukama COSO (Committee of Sponsoring Organizations of the Treadway Commission) o internoj kontroli.

Poređenje rešenja za elektronski potpis će vam pomoći da identifikujete platformu prilagođenu vašoj zapremini i ograničenjima integracije (ERP, TMS, portal dobavljača).

Konfiguracija tokova odobravanja sa više potpisnika

Pravilo četiri oka (dupla validacija) je dobra praksa kontrole iznuta preporučena od strane AMF i revizora za mandate za transfer. Moderne platforme za potpisivanje dozvoljeavaju konfiguriranje:

  • Sekvence potpisivanja (potpisnik A mora odobravati pre potpisnika B)
  • Pragova delegacije (direktor finansija potpisuje sam do X €, ko-potpisivanje direktora po potrebi preko)
  • Automatske upozorenja i podsećanja sa vremenski označenim prijavljivanjem svake akcije
  • Elektronske opunomoći za periode odsustva, čija se upravljanja detaljno objašnjava u našem vodiču o opunomoći i mandatu

Arhiviranje i trag revizije: dokumentarni zahtevi

Svaki mandat za transfer sa elektronskim potpisom mora biti arhiviran sa svojom dokazom potpisivanja (lanac sertifikata, izveštaj o reviziji, SHA-256 heš dokumenata). Ova arhiva mora biti dokazna: čitljiva, integralna i dostupna tokom celog legalnog perioda čuvanja (10 godina za računovodstvene dokumente prema članu L. 123-22 Trgovinskog zakonika).

Sukladna rešenja automatski generišu datoteku dokaza (LTV — Long Term Validation) integrisanu u potpisani PDF, što omogućava proveru validnosti potpisa čak i nakon isteka glavnog sertifikata. Ovo je zahtev normi ETSI EN 319 132 (PAdES-LTV).

---

Merljive dobrobiti za finansijske direketorijume

Smanjenje rizika od prevare i povezanih troškova

Prema studiji Association of Certified Fraud Examiners (ACFE) iz 2024. godine, organizacije sa digitalnom kontrolom dokumenata registruju u proseku 52 % manje gubitke vezane za internu i eksternu prevaru od onih koje se oslanjaju na papirne procese. Elektronski potpis sa naprednim mogućnostima posebno eliminiše mogućnost izmene dokumenta posle potpisivanja, čime de facto otklanja falsifikaciju posle slanja.

Ubrzanje ciklusa odobravanja

Papirni krug validacije za mandat za transfer traje u proseku 3 do 7 radnih dana u preduzeću srednje veličine (prema istrazi Kyriba/Ipsos 2025. o poslovnoj blagajni). Prelazak na digitalno smanjuje ovaj rok na nekoliko sati, čak i minuta za rutinske operacije sa preconfiguriranim tokom. Za blagajnika koji upravlja potrebama likvidnosti u realnom vremenu, ovaj dobitak je strateški.

Lakši usklad i pojednostavljena revizija

Tokom poreske provere ili legalnog audita, rekonstrukcija internih validacija mandara za transfer je vremenski naporna aktivnost. Sa sistemom elektronskog potpisa, svaki mandat je praćen nepromenljivim dnevnikom revizije: datum, vreme, IP adresa, identifikator potpisnika, rezultat autentifikacije. Ovaj nivo sledljivosti direktno odgovara očekivanjima revizora i DGFiP kada je reč o pouzdanom tragu revizije (PAF).

Pravni okvir koji se primenjuje na mandate za transfer sa elektronskim potpisom

Opšte pravo ugovora i dokazna snaga

U francuskom pravu, članak 1366 Građanskog zakonika postavlja opšti princip: „Elektronski dokument ima istu dokaznu snagu kao dokument na papiru, sa ograničenjem da osoba od koje potiče može biti pravilno identifikovana i da je uspostavljen i sačuvan na način koji garantuje njegovu integrnost." Članak 1367 pojašnjava da elektronski potpis predstavlja korišćenje pouzdanog procesa identifikovanja koji garantuje njegovu povezanost sa činom kojem se pripisuje.

Ove odredbe su dopunjene dekretom broj 2017-1416 od 28. septembra 2017 koji se odnosi na elektronski potpis, precizira da je pouzdanost procesa elektronskog potpisa pretpostavljena do suprotnog dokaza kada implementira elektronski potpis kvalifikovan u smislu uredbe eIDAS.

Uredba eIDAS br. 910/2014 i njena revizija eIDAS 2.0

Uredba eIDAS br. 910/2014 čini osnovu evropskog regulatornog okvira. Uspostavlja jedinstveni okvir za međusobno priznavanje elektronskih potpisa u 27 država članica. Članak 25(1) determination da elektronski potpis ne sme biti odbijen pravni učinak samo na osnovu što se predstavlja u elektronskom obliku. Članak 25(2) daje kvalifikovani potpis istu pravnu vrednost kao ručni potpis. U 2024. godini, uredba eIDAS 2.0 (uredba UE 2024/1183) je pojačala okvir uvodenjem evropskog novčića za digitalni identitet (EUDIW) i proširenjem liste kvalifikovanih pružalaca usluga od poverenja.

Za SEPA mandate za naplaćivanje, EPC Scheme Rules (Evropski savet za plaćanja) zahtevaju mandat potpisani od strane dužnika, čuvan od strane poverioca, u skladu sa standardima identifikacije. Elektronski potpis sa naprednim mogućnostima je eksplicitno priznat od strane EPC smernica kao validan način potpisivanja.

Direktiva DSP2 / DSP3 i jaka autentifikacija

Direktiva DSP2 (2015/2366/UE), transponovana u francusko pravo kroz članak L. 133-44 Zakonika o novcu i finansijama, nameće jaku autentifikaciju (SCA) za validaciju onlajn transfera preko 30 €. Revizija u DSP3 (zakonodavni paket prihvaćen u 2024. godini, postepeno uvođenje 2025-2026) pojačava zahteve bezbednosti i proširuje odgovornost pružalaca usluga za plaćanja u slučaju prevare koja nije detektovana.

GDPR i obrada podataka autentifikacije

Obrada biometrijskih podataka i podataka autentifikacije prikupljenih tokom potpisivanja spada pod članak 9 GDPR br. 2016/679 (osetljivi podaci) i zahteva eksplicitan pravni osnov. Kvalifikovani pružaoci (QTSP) moraju imati dokumentovanu analizu uticaja (AIPD/DPIA). Podaci o potpisivanju moraju biti minimizovani, šifrovani u mirovanju i u tranzitu, i izbrisani u skladu sa dužinama čuvanja definisanim.

ETSI tehnički standardi

Formati potpisa priznati u Evropi određeni su standardima ETSI EN 319 132 (PAdES za PDF), ETSI EN 319 122 (CAdES) i ETSI EN 319 162 (XAdES). Za mandate za transfer arhivirane na dugi rok, format PAdES-LTV (Long Term Validation) se preporučuje jer integriše informacije potrebne za budućnu verifikaciju potpisa, nezavisno od životnog veka sertifikata.

Scenariji upotrebe: mandati za transfer obezbjeđeni elektronskim potpisom

Scenario 1 — ETI industrijska preduzeća koja upravljaju 400 mandara dobavljačima po četvrtini

Preduzeće srednje veličine u proizvodnom sektoru, sa oko 350 zaposlenih i parkom od 120 aktivnih dobavljača, obrađivalo je svoje mandate za transfer kroz hibridni proces: inicijalizacija u ERP, ispis PDF, ručno potpisivanje direktora finansija ili njegovog pomoćnika, skeniranje i arhiviranje na deljenom serveru.

Nakon pokušaja prevare lažnog transfera otkrivene na vreme (izmena RIB-a na nepiečaćenom PDF fajlu prosleđenom e-mailom), rukovodstvo je raspporedilo rešenje elektronskog potpisa sa naprednim mogućnostima integrisano u ERP preko API-ja. Posmatrani rezultati posle 6 meseci:

  • Prosečno vreme validacije: prešlo sa 4,2 dana na 6 sati
  • Trošak obrade po mandatu: smanjen za 38 % (otpravljanje štampe, skeniranja, internih pošta)
  • Kompletan trag revizije: dostupan u realnom vremenu za revizora, bez ručne rekonstrukcije
  • Nula incidenata prevare dokumenata tokom perioda praćenja

Scenario 2 — Grupisanje lokalnih vlasti i njegovih mandara za subvencioniranje

Međuopštinska grupa koja sadrži deset opština upravljala je mandatima za transfer subvencija namenjenih lokalnim udruženjima, sa godišnjom zapreminom od oko 2.000 operacija. Potpisivanje odgovornih izabranih predstavnika vršilo se tokom opštinskih veća, sa rokovima nametnuti kalendarima izabranih i rizicima gubitka dokumenata.

Dematerializacija mandara sa elektronskim potpisom sa naprednim mogućnostima, integrisano u javni računovodstveni upravljački softver, omogućila je:

  • Potpisivanje na daljinu od strane izabranih predstavnika iz njihovog bezbednog lični prostor, bez obavezne fizičke prisutnosti
  • Saglasnost sa Helios okvirom (kompatibilnost sa protokolom razmene od strane države za opštine)
  • Smanjenje od 60 % rokova plaćanja subvencija (sa prosečnih 22 dana na 9 dana)
  • Automatizovanu arhivizaciju u skladu sa zahtevima regionalnih računa

Scenario 3 — Biro za upravljanje imovinom i mandati njegovih klijenata

Nezavisan biro za upravljanje imovinom (oko 25 saradnika, 800 aktivnih klijenata) trebao je prikupiti mandate za transfer potpisane od strane svojih klijenata za izvršavanje arbitraža na računima hartija od vrednosti i ugovora o osiguranju za životne blagajne. Poštanski proces je trajao u proseku 8 dana, sa stopom nepotpunog vraćanja od 15 % (nedostaje potpis, datum je odsutan itd.).

Posle primene rešenja elektronskog potpisa sa pojačanom identifikacijom (verifikacija lične karte + OTP), indikatori su se transformisali:

  • Rok prikupljanja potpisanog mandata: skraćen na manje od 2 sata prosečno
  • Stopa nepotpunih mandara: smanjena na manje od 1 % zahvaljujući automatskim kontrolama kompletnosti pre potpisivanja
  • Zadovoljstvo kupca mereno NPS: dobitak od +18 poena na kriterjumu „jednostavnost administrativnih postupaka"
  • Pojačana usklađenost sa zahtevima AMF za sledljivost instrukcija klijenata (članak 16 MiFID II)

Zaključak

Mandati za transfer potpisani elektronski nisu više luksuz rezervisan za velika preduzeća: oni predstavljaju danas minimalni standard bezbednosti i usklađenosti za svakog učesnika koji upravljaju osetljivim finansijskim tokovima. Kombinacijom elektronskog potpisa sa naprednim ili kvalifikovanim mogućnostima, jake autentifikacije i dokazne vremenske oznake, neutralizujete glavne vektore prevare dok ubrzavate cikluse odobravanja i pojednostavljujete revizije.

Evropski pravni okvir — eIDAS, DSP2/DSP3, Građanski zakonik — je sada zreo i priznat od strane banaka, revizora i sudova. Sve što ostaje je primena.

Certyneo vas prati u obezbjeđenju vaših mandara za transfer sa platformom saglasnom eIDAS, integrabilnom sa vašim postojećim alatima i upotrebljivom bez tehničke obuke. Otkrijte Certyneo cene ili procenite vašu dobit od investicije da biste započeli svoj projekat još danas.

Isprobajte Certyneo besplatno

Pošaljite vašu prvu kovertu za potpisivanje za manje od 5 minuta. 5 besplatnih koverti mesečno, bez kartice.

Сродне Цертинео алате

Пређите од читања на акцију помоћу алата који су уграђени у платформу.

Saznajte više

Naši kompletan vodiči za savladavanje elektronskog potpisivanja.

Zajednica Certyneo

Imate pitanje o elektronskom potpisu?

Pridružite se zajednici Certyneo: postavite svoja pitanja, delite odgovore i razmenite iskustva sa hiljadama korisnika i našim timom.