Gå till huvudinnehål
Certyneo

Överföringsmandater: säkra dem med elektronisk signatur

Bankbedrägeri kostar miljontals euro för europeiska företag varje år. Upptäck hur elektronisk signatur och stark autentisering omvandlar dina överföringsmandater till oövervinnerliga dokument.

Équipe éditoriale Certyneo10 min lästid

Équipe éditoriale Certyneo

Skribent — Certyneo · Om Certyneo

A person writing on a piece of paper with a pen

Varför är överföringsmandater i fokus för bedragare?

Överföringsmandater är en av de mest utnyttjade sårbarhetsområdena av cyberkriminella. Enligt Banque de Frances årsrapport 2025 om säkerhet för betalningsmedel representerar bedrägeri med banköverföringar en skada på cirka 1,2 miljarder euro för franska företag. Tekniken känd som "falskt överföringsorder" (FOVI) eller ordförande-bedrägerier riktar sig specifikt mot dokumentgodkännandekedjan: ett dåligt säkrat mandat, signerat med en enkel skannning av initialer eller skickat via e-post utan autentisering, blir en ideal inträdespunkt.

Mot denna bakgrund är elektronisk signatur för företag en robust teknisk och juridisk lösning. Det handlar inte bara om att sätta en signatur på en PDF: det skapar ett unikt kryptografiskt fingeravtryck, tidsstämplat, kopplat till signerarens verifierade identitet. I denna guide analyserar vi risker specifika för överföringsmandater, vilka signeringsnivåer som ska användas, bankautentiseringens roll och operativ implementering i finansiella och redovisningstjänster.

---

De olika typerna av överföringsmandater och deras respektive risker

Engångsmandater vs permanenta mandater

Ett engångs-överföringsmandat godkänner en enda överföring till en definierad mottagare, för ett specifikt belopp och datum. Ett permanent mandat (även kallat återkommande order) godkänner upprepade överföringar enligt en överenskommen frekvens. Risken är inte symmetrisk: ett opåkallat permanent mandat, eller ett vars mottagare har ändrats bedrägligt, kan orsaka förluster under månader innan det upptäcks.

SEPA-debiterings mandater (SDD — SEPA Direct Debit) utgör ett särskilt fall: de tillåter en kreditgivare att dra direkt från gäldenärens konto efter signering av ett mandat som följer SEPA Scheme-regler. SEPA-förordningen föreskriver att detta mandat ska arkiveras under hela handelsbetingelseperioden plus 14 månader efter den senaste debiteringen — en stark dokumentarisk begränsning som talar för säker digitalisering.

Vektorer för dokumentbedrägeri

Tre vektorer står för huvuddelen av rapporterade incidenter:

  1. Förfalskning efter signering: ändringar av kontonummer eller belopp på ett handskriftsignerat dokument som skickas via e-post, utan kryptografisk förseglingen.
  2. Identitetsbyte av signerare: ett mandat skickat från en komprometterad e-postadress, utan identitetsverifiering i realtid.
  3. Avsaknad av revisionskedja: omöjlighet att bevisa vem som signerade vad och när, vid tvister med banken eller tredje part.

Den juridiska värdet av elektronisk signatur ligger precis i dess förmåga att neutralisera dessa tre vektorer samtidigt.

---

Vilken nivå av elektronisk signatur för ett överföringsmandat?

Förordning eIDAS (nr 910/2014) definierar tre nivåer av elektronisk signatur: enkel (SES), avancerad (AdES) och kvalificerad (QES). För överföringsmandater bör valet av nivå vara proportionellt mot beloppet, frekvensen och operationens riskprofil.

Avancerad elektronisk signatur (AdES): operativstandarden

För majoriteten av företags-till-företags överföringsmandater utgör avancerad elektronisk signatur den optimala balansen mellan säkerhet och praktisk tillämpning. Den uppfyller följande eIDAS-krav:

  • Entydigt kopplad till signeraren
  • Kapabel att identifiera signeraren
  • Skapad från data under signerarens exklusiva kontroll
  • Kopplad till de signerade uppgifterna på ett sätt som möjliggör detektering av senare ändringar

Praktiskt taget innebär det flerfaktorsautentisering (OTP SMS, mobil-app TOTP eller certifikat på väsentlig nivå), PDF-förseglingen enligt PAdES-standarden (ETSI EN 319 132) och en kvalificerad elektronisk tidsstämpel som fixerar signeringsdatum och tid på ett oförfalskningsbart sätt.

Kvalificerad signatur (QES): för högriskoperationer

Överföringar som överstiger vissa interna trösklar (ofta 50 000 € eller 100 000 € enligt stora grupos interna kontrollpolicyn) eller som involverar känsliga motparter (utländska leverantörer i högriskzoner, nyligen registrerade mottagare) förtjänar en kvalificerad signatur. Denna senare kräver identitetsverifiering ansikte-mot-ansikte eller videoverifiering hos en kvalificerad betrodd tjänsteleverantör (QTSP) erkänd av ANSSI.

QES är den enda signatur som har motsvarig värde som handskriven signatur i hela EU, utan möjlighet att bestrida den på denna grund enbart. För en skattemaster eller finanschef är det en obestridlig garanti gentemot en styrelse eller extern revisor.

Stark bankautentisering som kompletterande lager

Direktivet DSP2 (reviderat som DSP3 2026) föreskriver stark kundautentisering (SCA — Strong Customer Authentication) för validering av överföringar på banksidan. Denna autentisering bygger på minst två faktorer bland: något användaren vet (lösenord), äger (telefon) eller är (biometri).

Det är viktigt att skilja mellan två ingreppsnivåer:

  • Mandatets signering (juridisk handling): faller under eIDAS och avtalsrätt.
  • Validering av betalningsorder (bankinstruktion): faller under DSP2/DSP3 och bankavtal.

Dessa två lager är kompletterande, inte utbytbara. En plattform som Certyneo säkrar det första; din bank säkrar det andra. Tillsammans bildar de en fullständig beviskedja, från beslutet att utfärda överföringen till dess genomförande.

---

Operativ implementering: integrera elektronisk signatur i mandatvalideringsflödet

Kartlägga befintliga dokumentflöden

Innan all implementering bör du kartlägga flödena: vem initierar mandatet? Vem godkänner det? Vem arkiverar det? I många små och medelstora företag går denna process fortfarande genom en blandning av e-post, delade filer på interna nätverk och verbala godkännanden. Denna opacitet är i sig en operativ risk som flaggats i COSO-rekommendationer (Committee of Sponsoring Organizations of the Treadway Commission) för intern kontroll.

En jämförelse av elektroniska signerarlösningar hjälper dig att identifiera den plattform som passar ditt volym och dina integrationsbegränsningar (ERP, TMS, leverantörsportal).

Konfigurera godkännandearbetsflöden med flera signerare

Regeln om fyra ögon (dubbel validering) är en rekommenderad intern kontrollmetod av AMF och revisorer för överföringsmandater. Moderna signaturplattformar tillåter konfigurering av:

  • Signatursekvenser (signerare A måste godkänna före signerare B)
  • Delegeringströsklar (finanschefen signerar ensam upp till X €, medunderteckning av VD över)
  • Automatiska aviseringar och påminnelser med tidsstämplad journalisering av varje åtgärd
  • Elektroniska fullmakter för frånvaroperioder, vars hantering är detaljerad i vår guide om fullmakt och mandat

Arkivering och revisionskedja: dokumentariska krav

Varje elektroniskt signerat överföringsmandat måste arkiveras med sitt signaturbevis (certifikatkedja, revisionsrapport, SHA-256-hash för dokumentet). Denna arkivering måste vara bevisbar: läsbar, intakt och tillgänglig under hela den lagstadgade bevarandetiden (10 år för bokföringshandlingar enligt artikel L. 123-22 i Handelslagen).

Kompatibla lösningar genererar automatiskt en beviisfil (LTV — Long Term Validation) integrerad i den signerade PDF-filen, som möjliggör verifiering av signaturens giltighet även efter att det ursprungliga certifikatet har upphört att gälla. Detta är ett krav enligt ETSI EN 319 132-standarden (PAdES-LTV).

---

Mätbara fördelar för finansdirektioner

Minskning av bedrägeririsker och tillhörande kostnader

Enligt en studie från Association of Certified Fraud Examiners (ACFE) 2024 registrerar organisationer med digital dokumentkontroll i genomsnitt 52% mindre förluster på grund av interna och externa bedrägerier än de som förlitar sig på pappersprocesser. Elektronisk avancerad signatur eliminerar särskilt möjligheten att ändra ett dokument efter signering, vilket de facto eliminerar efteröverföringförfalskning.

Snabbare godkännandecykler

En pappersbaserad valideringskrets för ett överföringsmandat tar i genomsnitt 3 till 7 arbetsdagar i ett medelstort företag (enligt en Kyriba/Ipsos 2025-undersökning om företagskassor). Övergången till digital process minskar denna tid till några timmar, till och med minuter för rutinmässiga operationer med förkonfigurerat arbetsflöde. För en skattemaster som hanterar likviditetsbehov i realtid är denna vinst strategisk.

Förenklad compliance och revisionsprocesser

Vid ett skatterevision eller lagstadgad revision är rekonstruktionen av interna godkännanden på överföringsmandater en tidskrävande uppgift. Med ett elektroniskt signeringssystem åtföljs varje mandat av en oföränderlig revisionsjournal: datum, tid, IP-adress, signerares identifierare, autentiseringsresultat. Denna spårningsnivå möter direkt revisorernas förväntningar och DGFiPs förväntningar på en tillförlitlig revisionskedja (PAF).

Tillämplig juridisk ram för elektroniskt signerade överföringsmandater

Allmän avtalsrätt och bevisvärd kraft

Enligt fransk lag är artikel 1366 i civillagen den allmänna principen: "Elektroniska skrifter har samma bevisvärd kraft som skrifter på papper, under förutsättning att personen som den härrör från kan identifieras på vederbörligt sätt och att den upprättats och arkiverats under sådana förhållanden att integriteten kan garanteras." Artikel 1367 förtydligar att elektronisk signatur består av användningen av en tillförlitlig identifieringsprocess som garanterar dess koppling till den handling den är knuten till.

Dessa bestämmelser kompletteras av förordning nr 2017-1416 från 28 september 2017 angående elektronisk signatur, som förtydligar att tillförlitligheten i en elektronisk signaturprocess presumeras fram till motsatt bevis när den implementerar en elektronisk kvalificerad signatur enligt eIDAS-förordningen.

Förordning eIDAS nr 910/2014 och dess revision eIDAS 2.0

Förordning eIDAS nr 910/2014 utgör den europeiska regelverkssockel. Det etablerar en enhetlig ram för ömsesidig erkännande av elektroniska signaturer i alla 27 medlemsstater. Artikel 25(1) föreskriver att en elektronisk signatur inte kan vägras juridisk verkan enbart på grund av att den presenteras i elektronisk form. Artikel 25(2) tilldelar kvalificerad signatur samma juridiska värde som handskriven signatur. År 2024 stärkte eIDAS 2.0-förordningen (EU-förordning 2024/1183) ramen genom att införa den europeiska digitala identitetsplånboken (EUDIW) och genom att utöka listan över kvalificerade betrodda tjänsteleverantörer.

För SEPA-debiteringsmandater föreskriver EPC Scheme Rules (European Payments Council) ett signerat mandat av gäldenären, bevarat av kreditgivaren, i enlighet med identifieringsstandarder. Avancerad elektronisk signatur är uttryckligen erkänd av EPC-riktlinjer som ett giltigt signeringsläge.

DSP2/DSP3-direktivet och stark autentisering

DSP2-direktivet (2015/2366/EU), transponerat i fransk lag i artikel L. 133-44 i Monetär och finansiell kod, föreskriver stark autentisering (SCA) för validering av onlineöverföringar över 30 €. Revisionen till DSP3 (lagstiftningspaket antagit 2024, progressiv tillämpning 2025-2026) stärker säkerhetskraven och utökar ansvaret för betalningsservicen vid bedrägerier som inte upptäcks.

GDPR och behandling av autentiseringsdata

Behandlingen av biometriska data och autentiseringsdata som samlats in vid signering omfattas av artikel 9 i GDPR nr 2016/679 (känslig data) och kräver en explicit rättslig grund. Kvalificerade tjänsteleverantörer (QTSP) måste ha en dokumenterad effektanalys (DPIA). Signaturdata måste minimeras, krypteras i vila och under överföring, och raderas enligt definierade lagringsperioder.

ETSI-tekniska standarder

De signaturformat som erkänns i Europa definieras av standarderna ETSI EN 319 132 (PAdES för PDF), ETSI EN 319 122 (CAdES) och ETSI EN 319 162 (XAdES). För långsiktigt arkiverade överföringsmandater rekommenderas PAdES-LTV-formatet (Long Term Validation) eftersom det integrerar validaringsinformationen som behövs för framtida verifiering av signaturen, oberoende av originalcertifikatets livslängd.

Användningsscenarier: överföringsmandater säkrade genom elektronisk signatur

Scenario 1 — Ett mellanstort industriföretag som hanterar 400 leverantörsöverföringsmandater per kvartal

Ett medelstort tillverkningsföretag med cirka 350 anställda och 120 aktiva leverantörer hanterade sina överföringsmandater genom en hybridprocess: initiering i ERP, utskrift av PDF, handskriftsignering av finanschefen eller dennes assistent, skanning och arkivering på en delad server.

Efter ett identifierat bedrägerförsök med falskt överföringsorder (ändringar av kontonummer på en osäkrad PDF-fil skickad via e-post) implementerade ledningen en avancerad elektronisk signeringslösning integrerad med ERP via API. Resultaten efter 6 månader:

  • Genomsnittlig valideringstid: från 4,2 dagar till 6 timmar
  • Behandlingskostnad per mandat: reducerad med 38% (eliminering av utskrifter, skanningar, interna brev)
  • Fullständig revisionskedja: tillgänglig i realtid för revisorn, utan manuell rekonstruktion
  • Noll bedrägeriincidenter på uppföljningsperioden

Scenario 2 — En gruppering av lokala myndigheter och dess subventionsöverföringsmandater

En interkommnal gruppering med ungefär tio kommuner hanterade överföringsmandater för subventioner till lokala föreningar, för en årlig volym på cirka 2 000 operationer. Signeringen av ansvariga politiker genomfördes vid gemenskapsfullmäktige med tidsbegränsningar enligt politikers kalendrar och risker för dokumentförlust.

Digitalisering av mandaten med avancerad elektronisk signatur, integrerad med den offentliga bokföringsprogramvaran, möjliggjorde:

  • Fjärrsignering av politiker från deras säkra personliga utrymme, utan obligatorisk fysisk närvaro
  • Överensstämmelse med Hélios-ramverket (kompatibilitet med statens utbytesprotokolл för kommuner)
  • En minskning av 60% av utbetalningsförseningarna för subventioner (från 22 dagar i genomsnitt till 9 dagar)
  • Automatisk arkivering i enlighet med krav från regionala revisionsnämnder

Scenario 3 — Ett förmögenhetsförvaltningskontor och dess klienöverföringsmandater

Ett oberoende förmögenhetsförvaltningskontor (cirka 25 anställda, 800 aktiva klienter) skulle samla in elektroniskt signerade överföringsmandater från sina klienter för genomförande av omfördelningar på värdepapperskonton och livförsäkringskontrakt. Postprocessen tog i genomsnitt 8 dagar, med en ofullständig returkvot på 15% (signatur saknas, datum saknas, etc.).

Efter implementering av en elektronisk signeringslösning med förstärkt identifieringsprocess (ID-verifiering + OTP), transformerades indikatorerna:

  • Tidsspannet för att samla in signerat mandat: reducerat till mindre än 2 timmar i genomsnitt
  • Frekvensen av ofullständiga mandater: sjunkit till mindre än 1% tack vare automatiska fullständighetskontroller före signering
  • Kundnöjdhet mätt med NPS: vinst på +18 poäng för kriteriet "enkelheten i administrativa procedurer"
  • Förstärkt överensstämmelse med AMF:s krav på spårning av klientinstruktioner (artikel 16 MiFID II)

Slutsats

Elektroniskt signerade överföringsmandater är inte längre en lyx reserverad för stora företag: de utgör idag den minimala säkerhetsstandarden och överensstämmelsen för alla aktörer som hanterar känsliga finansiella flöden. Genom att kombinera avancerad eller kvalificerad elektronisk signatur, stark autentisering och bevisvärd tidsstämpling neutraliserar du huvudsakliga bedrägervektorer, samtidigt som du påskyndar dina godkännandecykler och förenklar dina revisioner.

Det europeiska juridiska ramverket — eIDAS, DSP2/DSP3, civillag — är nu mogent och erkänt av banker, revisorer och domstolar. Det fattas bara implementeringen.

Certyneo assisterar dig i säkringen av dina överföringsmandater med en eIDAS-kompatibel plattform, integrerbar med dina befintliga verktyg och användbar utan teknisk utbildning. Upptäck Certyneo-priser eller beräkna din avkastning på investeringen för att starta ditt projekt idag.

Prova Certyneo gratis

Skicka ditt första signeringskuvert på mindre än 5 minuter. 5 gratis kuvert per månad, utan kreditkort.

Certyneo-verktyg som är kopplade

Gå från att läsa till att agera med verktygen som finns i plattformen.

Fördjupa dig i ämnet

Våra kompletta guider för att behärska elektronisk signatur.

Certyneo Community

En fråga om elektronisk signering?

Gå med i Certyneo-communityn: ställ dina frågor, dela dina svar och utbyta med tusentals användare och vårt team.