Перейти до основного вмісту
Certyneo

Мандати переводів: захистіть їх електронним підписом

Шахрайство з банківськими переводами коштує європейським компаніям мільярди євро щороку. Дізнайтеся, як електронний підпис і сильна автентифікація перетворюють ваші мандати переводів на невразливі документи.

Équipe éditoriale Certyneo11 хв читання

Équipe éditoriale Certyneo

Редактор — Certyneo · Про Certyneo

A person writing on a piece of paper with a pen

Чому мандати переводів знаходяться в зоні ризику шахраїв?

Мандати переводів є однією з найбільш уразливих точок, яку експлуатують кіберзлочинці. Відповідно до річного звіту Банку Франції за 2025 рік про безпеку засобів платежу, шахрайство з банківськими переводами завдає збитків у розмірі 1,2 мільярда євро французьким компаніям. Техніка так званого «підробленого наказу про переведення» (FOVI) або президентське шахрайство спрямована саме на ланцюг перевірки документів: ненадійно захищений мандат, підписаний звичайним скануванням підпису або відправлений електронною поштою без автентифікації, стає ідеальною дверима для входу.

Перед цією реальністю електронний підпис для підприємств постає як надійна технічна та юридична відповідь. Це не просто накладання зображення підпису на PDF: це створює унікальний криптографічний отиск, позначений часом, пов'язаний з перевіреною ідентичністю підписувача. У цьому посібнику ми аналізуємо проблеми, специфічні для мандатів переводів, рівні підписів, які необхідно використовувати, роль банківської автентифікації та практичну реалізацію у фінансових та облікових служб.

---

Різні типи мандатів переводів та їх відповідні ризики

Разові мандати проти постійних мандатів

Разовий мандат переводу дозволяє здійснити один переведення визначеному бенефіціару на визначену суму та дату. Постійний мандат (також званий повторюваним наказом) дозволяє здійснювати повторні переведення з узгодженою частотою. Ризик не є симетричним: невідкликаний постійний мандат або той, у якому бенефіціар був підробленим, може спричинити збитки протягом місяців, перш ніж буде виявлений.

Мандати прямого дебету SEPA (SDD — SEPA Direct Debit) становлять особливий випадок: вони дозволяють кредитору прямо дебетувати рахунок боржника після підписання мандату відповідно до правил SEPA Scheme. Регламент SEPA вимагає, щоб цей мандат був архівований протягом усього періоду комерційних відносин плюс 14 місяців після останнього дебету — сильне документальне обмеження, яке обґрунтовує безпечну дематеріалізацію.

Вектори документального шахрайства

Три вектори концентрують більшість повідомлених інцидентів:

  1. Підробка після підписання: модифікація реквізитів або суми в документі, підписаному вручну та переданому електронною поштою, без криптографічного опломбування.
  2. Видавання себе за підписувача: мандат, відправлений із скомпрометованої електронної адреси, без перевірки ідентичності в реальному часі.
  3. Відсутність журналу аудиту: неможливість довести, хто підписав що і коли в разі суперечки з банком або третьою стороною.

Юридична цінність електронного підпису полягає саме в його здатності одночасно нейтралізувати всі три вектори.

---

Який рівень електронного підпису для мандату переводу?

Регламент eIDAS (№ 910/2014) визначає три рівні електронного підпису: простий (SES), розширений (AdES) та кваліфікований (QES). Для мандатів переводів вибір рівня повинен бути пропорційний сумі, частоті та профілю ризику операції.

Розширений електронний підпис (AdES): операційний стандарт

Для більшості мандатів переводів між підприємствами розширений електронний підпис становить оптимальний баланс між безпекою та практичністю. Він відповідає таким вимогам, визначеним eIDAS:

  • Однозначно пов'язаний з підписувачем
  • Здатний ідентифікувати підписувача
  • Створений із даних, які перебувають у виключному контролі підписувача
  • Пов'язаний із підписаними даними таким чином, щоб виявити будь-яку подальшу модифікацію

Практично це означає мультифакторну автентифікацію (OTP SMS, мобільний додаток TOTP або сертифікат істотного рівня), опломбування PDF, відповідно до стандарту PAdES (ETSI EN 319 132), та кваліфікований електронний часовий штамп, який фіксує дату та час підписання нефальшивим способом.

Кваліфікований підпис (QES): для операцій з високою цінністю

Переведення, що перевищують певні внутрішні пороги (часто 50 000 € або 100 000 € залежно від політик внутрішнього контролю великих груп) або що залучають чутливих контрагентів (іноземні постачальники у зонах ризику, новоареєстровані бенефіціари), заслуговують на кваліфікований підпис. Останній вимагає перевірку ідентичності віч-на-віч або через відео-ідентифікацію перед кваліфікованим постачальником послуг довіри (QTSP), визнаним ANSSI.

QES — єдиний підпис, який має значення, еквівалентне рукописному підпису в усій Європейській Союзі, без можливості оспорення на цій підставі. Для скарбничого або директора з фінансів це незаперечна гарантія перед радою директорів або зовнішнім аудитором.

Сильна банківська автентифікація як додатковий шар

Директива DSP2 (переглянута в DSP3 у 2026 році) вимагає сильну автентифікацію клієнта (SCA — Strong Customer Authentication) для валідації переводів з боку банку. Ця автентифікація спирається на щонайменше два фактори: щось, що користувач знає (пароль), має (телефон) або є (біометрія).

Важливо розрізняти два рівні втручання:

  • Підписання мандату (юридичний документальний акт): передбачене eIDAS та правом контрактів.
  • Валідація наказу про платіж (банківська інструкція): передбачено DSP2/DSP3 та банківським контрактом.

Ці два шари є взаємодоповнюючими, не замінюючими один одного. Платформа на кшталт Certyneo захищає першу; ваш банк захищає другу. Разом вони формують повний ланцюг доказів від рішення видати переведення до його виконання.

---

Практична реалізація: інтеграція електронного підпису в схему валідації мандатів

Картографування існуючих документальних потоків

Перед будь-яким розгортанням варто картографувати потоки: хто ініціює мандат? Хто його валідує? Хто його архівує? У багатьох МСП та середніх підприємствах цей ланцюг все ще проходить через комбінацію електронних листів, файлів, спільних у внутрішній мережі, та усних валідацій. Ця непрозорість сама по собі є операційним ризиком, зазначеним у рекомендаціях COSO (Committee of Sponsoring Organizations of the Treadway Commission) щодо внутрішнього контролю.

Порівняння рішень електронного підпису допоможе вам визначити платформу, придатну до вашого обсягу та обмежень інтеграції (ERP, TMS, портал постачальників).

Конфігурація багатосигнатарних робочих потоків затвердження

Правило чотирьох очей (подвійна валідація) є рекомендованою практикою внутрішнього контролю AMF та аудиторів для мандатів переводів. Сучасні платформи підпису дозволяють конфігурувати:

  • Послідовності підписання (підписувач A повинен валідувати перед підписувачем B)
  • Пороги делегування (фінансовий директор підписує самостійно до X €, попорту генеральний директор вище)
  • Автоматичні сповіщення та нагадування з часовим журналюванням кожної дії
  • Електронні дозволи на періоди відсутності, управління якими докладно описано в нашому посібнику на про дозволи та мандати

Архівація та журнал аудиту: документальні вимоги

Кожен мандат переводу, підписаний електронно, повинен архівуватися з його доказом підпису (ланцюг сертифікатів, звіт аудиту, хеш SHA-256 документа). Це архівація повинна мати доказову цінність: читаність, цілісність та доступність протягом усього законного періоду зберігання (10 років для облікових документів відповідно до статті L. 123-22 Торгівельного кодексу).

Сумісні рішення автоматично генерують файл доказу (LTV — Long Term Validation), інтегрований у підписаний PDF, що дозволяє перевірити дійсність підпису навіть після закінчення терміну дії початкового сертифіката. Це вимога стандартів ETSI EN 319 132 (PAdES-LTV).

---

Вимірювані вигоди для фінансових управлінь

Зменшення ризику шахрайства та пов'язаних витрат

Відповідно до дослідження Association of Certified Fraud Examiners (ACFE) 2024 року, організації з цифровими контролями документів реєструють в середньому 52 % менше втрат, пов'язаних з внутрішнім і зовнішнім шахрайством, ніж ті, які покладаються на паперові процеси. Розширений електронний підпис, зокрема, усуває можливість модифікування документа після підписання, фактично виключаючи підробку після відправки.

Прискорення циклів затвердження

Паперовий ланцюг валідації для мандату переводу займає в середньому 3-7 робочих днів на середньому підприємстві (за результатами опитування Kyriba/Ipsos 2025 щодо корпоративної казни). Перехід на цифровий формат скорочує цей термін до кількох годин, а то й хвилин для стандартних операцій з попередньо налаштованим робочим потоком. Для скарбничого, що керує потребами ліквідності в реальному часі, такий прибуток стратегічний.

Спрощена відповідність та аудит

Під час податкової перевірки або законного аудиту, відновлення внутрішніх валідацій у мандатах переводів є трудомісткою задачею. З системою електронного підпису кожен мандат супроводжується незмінним журналом аудиту: дата, час, IP-адреса, ідентифікатор підписувача, результат автентифікації. Цей рівень трасування безпосередньо відповідає очікуванням аудиторів та DGFiP щодо надійного журналу аудиту (PAF).

Нормативно-правова база, яка застосовується до мандатів переводів, підписаних електронно

Звичайне право контрактів та доказова сила

За французьким правом статті 1366 Цивільного кодексу встановлює загальний принцип: «Електронний документ має ту саму доказову силу, що й документ на паперовому носієві, за умови, що особа, від якої він надходить, може бути належним чином ідентифікована, і що він складений і зберігається в умовах, які гарантують його цілісність». Статья 1367 уточнює, що електронний підпис полягає у використанні надійного способу ідентифікації, що гарантує його зв'язок з актом, до якого він додається.

Ці положення доповнюються декретом № 2017-1416 від 28 вересня 2017 року щодо електронного підпису, який уточнює, що надійність способу електронного підпису вважається встановленою до доказу протилежного, коли він впроваджує кваліфікований електронний підпис у розумінні регламенту eIDAS.

Регламент eIDAS № 910/2014 та його перегляд eIDAS 2.0

Регламент eIDAS № 910/2014 становить нормативну основу Європи. Він встановлює єдину основу для взаємного визнання електронних підписів у 27 державах-членах. Стаття 25(1) передбачає, що електронному підпису не може бути відмовлено у юридичній дії лише на тій підставі, що він має електронну форму. Стаття 25(2) надає кваліфікованому підпису ту саму юридичну цінність, що й рукописному підпису. У 2024 році регламент eIDAS 2.0 (регламент ЄС 2024/1183) посилив основу, запровадивши європейське портативне цифрове посвідчення особи (EUDIW) та розширивши список кваліфікованих постачальників послуг довіри.

Для мандатів прямого дебету SEPA Scheme Rules EPC (European Payments Council) вимагають мандат, підписаний боржником, збережений кредитором, відповідно до стандартів ідентифікації. Розширений електронний підпис явно визнається рекомендаціями EPC як дійсний режим підписання.

Директива DSP2 / DSP3 та сильна автентифікація

Директива DSP2 (2015/2366/UE), трансповідена у французьке право статтею L. 133-44 Грошово-фінансового кодексу, вимагає сильну автентифікацію (SCA) для валідації онлайн-переводів на суму понад 30 €. Перегляд у DSP3 (законодавче положення, прийняте у 2024 році, поступове введення в дію 2025-2026 років) посилює вимоги безпеки та розширює відповідальність постачальників послуг платежів у разі виявленого шахрайства.

GDPR та обробка даних автентифікації

Обробка біометричних даних та даних автентифікації, зібраних під час підписання, потрапляє під статтю 9 GDPR № 2016/679 (чутливі дані) та вимагає явну правову основу. Кваліфіковані постачальники (QTSP) повинні мати документовану оцінку впливу (AIPD/DPIA). Дані підпису повинні бути мінімізовані, зашифровані в стані спокою та при передачі, та видалені відповідно до визначених періодів зберігання.

Технічні стандарти ETSI

Формати підпису, визнані в Європі, визначаються стандартами ETSI EN 319 132 (PAdES для PDF), ETSI EN 319 122 (CAdES) та ETSI EN 319 162 (XAdES). Для мандатів переводів, архівованих на довгостроковій основі, рекомендується формат PAdES-LTV (Long Term Validation), оскільки він містить інформацію про валідацію, необхідну для подальшої перевірки підпису, незалежно від терміну дії початкового сертифіката.

Сценарії використання: мандати переводів, захищені електронним підписом

Сценарій 1 — Середнє промислове підприємство, яке керує 400 мандатами постачальникам за квартал

Середнє підприємство в секторі виробництва з близько 350 працівниками та парком 120 активних постачальників обробляло свої мандати переводів через гібридний процес: ініціація в ERP, друк PDF, рукописний підпис директора з фінансів або його заступника, сканування та архівація на спільному сервері.

Після спроби шахрайства з фальшивого переводу, виявленої вчасно (модифікація реквізитів на файлі PDF без опломбування, переданому електронною поштою), керівництво розгорнуло рішення розширеного електронного підпису, інтегроване в ERP через API. Спостережувані результати через 6 місяців:

  • Середній час валідації: скорочено з 4,2 дня до 6 годин
  • Вартість обробки на мандат: скорочено на 38 % (усунення друків, сканувань, внутрішніх грамот)
  • Повний журнал аудиту: доступний у реальному часі для аудитора, без ручної реконструкції
  • Нульові інциденти документального шахрайства протягом періоду спостереження

Сценарій 2 — Угруповання місцевих органів влади та його мандати на субсидії

Міжмуніципальне угруповання, що об'єднує близько десяти муніципалітетів, керувало мандатами переводів субсидій місцевим асоціаціям, з річним обсягом близько 2 000 операцій. Підписання мандатів відповідальними обраними посадовцями здійснювалося під час засідань комунітету, з затримками, накладеними календарями посадовців та ризиками втрати документів.

Дематеріалізація мандатів з розширеним електронним підписом, інтегрована в програмне забезпечення публічного бухгалтерського обліку, дозволила:

  • Віддалене підписання відповідальними посадовцями зі своєї захищеної особистої сторінки, без обов'язкової фізичної присутності
  • Відповідність фреймворку Hélios (сумісність з протоколом обміну держави для муніципалітетів)
  • Скорочення 60 % часу оприлюднення субсидій (з середньо 22 днів до 9 днів)
  • Автоматизоване архівування, відповідне вимогам регіональних рахункових палат

Сценарій 3 — Бюро управління багатством та мандати своїх клієнтів

Незалежне бюро управління багатством (близько 25 спеціалістів, 800 активних клієнтів) мало отримати мандати переводів, підписані його клієнтами, для виконання арбітражу на рахунках цінних паперів та контрактах страхування життя. Поштовий процес займав в середньому 8 днів, з неповним показником повернення 15 % (відсутній підпис, відсутня дата тощо).

Після розгортання рішення електронного підпису з посиленим шляхом ідентифікації (верифікація посвідчення особи + OTP), показники перетворилися:

  • Час зібрання підписаного мандату: скорочено до менше ніж 2 години в середньому
  • Показник неповних мандатів: упав на менше ніж 1 % завдяки автоматичним перевіркам повноти перед підписанням
  • Задоволення клієнта, виміряне NPS: прибуток +18 пунктів за критерієм «простота адміністративних процедур»
  • Посилена відповідність вимогам AMF щодо трасування інструкцій клієнтів (стаття 16 MiFID II)

Висновок

Мандати переводів з електронним підписом вже не є розкішшю, зарізервованою для великих компаній: вони становлять сьогодні мінімальний стандарт безпеки та відповідності для будь-якого учасника, який керує чутливими фінансовими потоками. Поєднуючи розширений або кваліфікований електронний підпис, сильну автентифікацію та доказовий часовий штамп, ви нейтралізуєте основні вектори шахрайства, прискорюючи цикли затвердження та спрощуючи аудити.

Європейська нормативна база — eIDAS, DSP2/DSP3, Цивільний кодекс — тепер визріла та визнана банками, аудиторами та судами. Залишається лише реалізація.

Certyneo супроводжує вас у захисту ваших мандатів переводів за допомогою платформи, відповідної eIDAS, інтегровану до ваших існуючих інструментів та використовуваної без технічного навчання. Дізнайтеся про тарифи Certyneo або оцініть вашу окупність інвестицій для запуску вашого проекту сьогодні.

Спробуйте Certyneo безкоштовно

Надішліть свою першу папку для підпису менш ніж за 5 хвилин. 5 безкоштовних папок на місяць без банківської карти.

Спільні інструменти Certyneo

Перейдіть від читання до дії з інструментами, що вбудовані в платформу.

Поглибіть тему

Наші детальні посібники для освоєння електронного підпису.

Спільнота Certyneo

У вас виникло питання про електронний підпис?

Приєднайтесь до спільноти Certyneo: задавайте питання, діліться відповідями та спілкуйтесь з тисячами користувачів і нашою командою.

Поглибіть свої знання з цих статей, пов'язаних із темою.