Kiristyshaittaohjelmien ohella suurin kyberturvallisuusriski alle 500 miljoonan dollarin yrityksille ovat huijarit, ja suuri osa tästä vaarasta kohdistuu ostoreskontraan (AP) maksupetosten kautta.
Mutta minulla on hyviä uutisia. Nykyään ulkoisia rikollisryhmiä ja lipeviä sisäpiiriläisiä vastaan parhaiten toimivat petosten ehkäisytekniikat ovat pääosin samoja. Esittelen parhaat tavat tämän toteuttamiseen aloittaen tarpeellisesta taustasta ja siirtyen sitten strategioihin ja taktiikoihin, jotka pitävät yrityksesi varat turvassa.
Taloudellisen valvonnan lyhyt historia
Kaupankäynnin alusta lähtien ihmiset ovat huijanneet toisiaan. Kaksinkertaisen kirjanpidon, rikosteknisen kirjanpidon ja kaupankäyntiä koskevien säädösten leviäminen kertoo kaikki samaa tarinaa ihmisistä: aina tulee olemaan ihmisiä, jotka varastavat kaiken, mitä ei ole pultattu kiinni.
Viime vuosisadan aikana tilikirjojen monimutkaisuus on kasvanut räjähdysmäisesti teknologian, globalisaation ja monimutkaisemman lainsäädännön mahdollistamana. Monimutkaisuuden kasvaessa myös epärehellisten työntekijöiden menetelmät varastaa rahaa kehittyivät. Kirjanpidon piirissä ja siihen liittyvissä sääntelyelimissä tähän vastattiin kehittämällä sisäisiä valvontakeinoja, joiden käyttö lisääntyi 60-luvulla ja joista on sittemmin tullut hyvin johdetun yrityksen keskeinen osa.
Viimeisten 15 vuoden aikana ulkoiset uhat ovat kasvaneet huomattavasti. Rikollisten kehittyneemmät menetelmät, yritysteknologian kasvava merkitys ja siirtyminen nopeisiin sähköisiin maksuihin ovat kaikki edistäneet huijausten, lunnasvaatimusten ja yrityksiin kohdistuvien varkauksien kasvavaa maailmanlaajuista menestystä.
Puhelu tuli talon sisältä
Tehokkain tapa estää nämä uudet ulkoiset uhat on lisätä työntekijöidesi valvontaa, koska usko minua, suurin uhkasi tulee ”talon sisältä”.
”Väitätkö, etten voi luottaa työntekijöihini?”
En – ainakaan aina, enkä tahallisesti.
Aiemmin maksupetosten riski johtui pääasiassa työntekijän mahdollisuuksien, tarpeen ja käyttöoikeuksien yhdistelmästä. Yrityksen varoihin pääsyllä oleva työntekijä saattaa joutua kiusaukseen käyttää tilannetta hyväkseen, etenkin jos se ratkaisee hänelle suuren ongelman. Sitten hän huijaa yritystä, ja jos hän ei jää kiinni, siitä tulee usein tapa, josta hän ei pääse eroon.
Ulkoisten petosten kasvu lisää mukaan uuden tekijän: hyväntahtoisten työntekijöidesi alttiuden joutua huijatuiksi. ”Hakkerointi” ei ole mitään teknovelhontaa, joka voisi taianomaisesti loihtia rahaa pois pankkitililtä; se vain antaa jo ennestään pahantahtoiselle huijarille pääsyn huijaamalla ihmisiä tai järjestelmiä.
Vaikka voit kouluttaa työntekijöitä suhtautumaan hyökkäyksiin varovaisemmin, taloudellisen valvonnan ulottaminen heidän työhönsä ja järjestelmiinsä on yksi parhaista tavoista torjua kummasta tahansa lähteestä peräisin olevia petoksia.
Yleiset strategiat
Petostrendien kehittyessä perinteiset ja sisäiset valvontakeinot ovat yhdistyneet kolmeksi tärkeäksi strategiaksi maksupetosten torjumiseksi.
Kuten minkä tahansa investoinnin kohdalla, aloita aina asianmukaisesta riskienhallinnasta: Mitkä uhat ovat yrityksellesi todennäköisimpiä ja haitallisimpia?
1. Vähennä yksittäisiä vikaantumispisteitä
Tämä on vanhan tuttumme tehtävien eriyttämisen (SoD) tekninen versio, jossa ajatusta laajennetaan ihmisistä järjestelmiin ja työkaluihin. Mieti klassista SoD-tilannetta: jos yksi työntekijä voi sekä maksaa varoja ulos että muokata pääkirjan merkintöjä, se on vaarallista; hän muodostaa maksupetosten yksittäisen vikaantumispisteen. Loppujen lopuksi tarvittaisiin vain yhden asian vikaantuminen (hänen ja hänen etiikkansa), jotta petos onnistuisi.
Nykyaikaisten uhkien kohdalla myös kaikki häntä jäljittelevä muodostaa yksittäisen vikaantumispisteen: hänen salasanansa, kannettava tietokoneensa tai jopa hänen sähköpostitilinsä haltuunotto.
Korjaa yksittäiset vikaantumispisteet jakamalla ne tiimin kesken ja lisäämällä vaiheita.
Tämä toimintaperiaate ulottuu syvälle. Käyn myöhemmin tässä artikkelissa läpi joitakin yleisimpiä vikaantumispisteitä ja tapoja puuttua niihin.
2. Vähennä altistumista
Altistumisen vähentämisessä maksupetoksille on kaksi keskeistä osa-aluetta: kohdista toimet lähteisiin ja mahdollisiin vaikutuksiin.
Uhkalähteisiin puuttuminen vähentää uhan toteutumisen todennäköisyyttä; vaikutusten rajoittaminen minimoi mahdollisen tappion, jos uhka kuitenkin toteutuu.
Tarkastellaan kahta klassista esimerkkiä petosten torjunnasta: hyväksymisrajat pienentävät vilpillisten kulujen mahdollista tappiota (vaikutus), ja vähimpien oikeuksien periaate pienentää petoksen todennäköisyyttä rajoittamalla niiden ihmisten määrää, jotka voisivat käynnistää sen (lähteet).
Kyberalalla on tähän liittyvä hyökkäyspinnan käsite, jota käytetään yleensä järjestelmien kuvaamiseen. Se muodostuu siitä, kuinka haavoittuva järjestelmä on ja kuinka moni asia voi muodostaa siihen yhteyden ja siten hyökätä sitä vastaan. Kyberturvatiimeillä on yleensä paras käsitys siitä, miten järjestelmiin tavallisesti hyökätään; niiden haasteena on yleensä yhdistää tämä ajatus todellisiin taloudellisiin tappioihin. Edistys tällä alueella on nopeutunut viime vuosikymmenen aikana.
Kokemukseni mukaan tämän strategian toteuttaminen on usein useimmille organisaatioille helpoin mahdollisuus parantaa tietoturvaa. Useimmissa huijauksissa on vähintään viisi vaihetta, ja petoksentekijöiden on onnistuttava niissä kaikissa voittaakseen; heidän pysäyttämisekseen sinun tarvitsee estää heidät vain yhdessä vaiheessa. Pohdi jokaisen mahdollisen petosskenaarion vaiheen osalta, miten lähteitä ja vaikutusta voidaan vähentää. Yleensä kaikissa prosessin vaiheissa on useita mahdollisuuksia, jotka ovat ilmaisia (tai lähes ilmaisia).
Tämän strategian onnistunut toteuttaminen edellyttää järjestelmällisyyttä (prosessien löytämisessä ja dokumentoinnissa) sekä luovuutta (ratkaisujen ideoinnissa). Harjoitus sopii hyvin ohjattavaksi tiiminrakennusharjoitukseksi ja tuottaa usein myös tehokkuushyötyjä.
3. Luo toimintaan johtavia hälytyksiä
Varoitusten ja indikaattorien rakentaminen prosesseihin ja järjestelmiin voi pysäyttää petoksen ennen kuin on liian myöhäistä. Tavallaan kyse on alan vanhimmasta keinosta: kahdenkertainen kirjanpito, kolmen osapuolen täsmäytys ja useimmat GAAP-käytännöt hyödyntävät toisistaan riippumattomia kirjausmekanismeja ongelmien paljastamiseksi.
Tämä lähestymistapa on saanut aikaan valtavia muutoksia monilla muilla toimialoilla viime vuosisadan aikana – Toyotan tuotantovallankumouksesta nykyaikaiseen tuotehallintaan – ja teknologiayritykset ovat olleet eturintamassa edistämässä tätä lähestymistapaa viimeisten 15 vuoden aikana. Oman kokemukseni ja talousalan ajatusjohtajien vahvistuksen perusteella se on vasta alkanut yleistyä. Viimeisten viiden vuoden aikana monet pienemmät yritykset ovat omaksuneet mittareihin perustuvan johtamisen ja antavat yleensä talousjohtajan johtaa tätä muutosta. Onneksi olkoon.
Toimi kuitenkin harkiten: mittareilla, koontinäytöillä ja hälytyksillä on pimeä puolensa. Nykyisessä liiketoimintaympäristössä dataa on kaikkialla. KPI:t, SLA:t ja tilat ovat valmiina kauniilla koontinäytöillä heti käyttöön otettaviksi. Mutta jos mittari tai hälytys ei johda suoraan toimenpiteeseen (tai mikä vielä pahempaa, johtaa väärään toimenpiteeseen), siitä on enemmän haittaa kuin hyötyä.
Tämä tapahtuu kahdella tavalla. Ensinnäkin, jos virheellisiä hälytyksiä on liikaa, tiimit turtuvat niihin ja alkavat jättää ne huomiotta.
Toiseksi jotkut valitsevat mittareita, jotka eivät johda suoraan toimenpiteisiin. Näitä kutsutaan usein turhamaisuusmittareiksi, ja pahimmillaan ne voivat luoda väärän turvallisuuden tunteen ja viedä huomion todellisista ongelmista. Kuten juristit sanovat...

Kun rakennat hälytyksiä, valitse tapahtumia, jotka todennäköisesti viittaavat todelliseen ongelmaan. Nyrkkisääntönä on seurata mittareita ja hälyttää niistä vain, jos kaikki sidosryhmät ovat yhtä mieltä siitä, että riskiin perehtymiseen käytetty aika on sen arvoinen.
Keinoja maksupetosten ehkäisemiseen
Vaikka hyväksi havaituissa tavanomaisissa sisäisissä kontrolleissa on edelleen valtavasti arvoa, jotkin niistä voivat olla liian raskaita kaikille muille paitsi suurimmille organisaatioille. Olen havainnut seuraavat mekanismit erityisen tehokkaiksi nykyaikaisten petosten pysäyttämisessä pienemmissä organisaatioissa, usein yllättävän vähäisellä vaivalla. Nämä kontrollit on asetettu suurin piirtein tärkeysjärjestykseen, mutta niiden arvo ja vaadittava työmäärä vaihtelevat suuresti yritysten välillä.
1. Erottele tilit
Strategia: vähennä altistumista
Tämä on vakiintunut mutta edelleen liian vähän hyödynnetty keino kasvaville yrityksille. Maksuihin käytettävien pankkitilien eriyttäminen voi estää valtavat tappiot. Pidä erillinen tili yksittäisiä maksuja varten, toinen tili ennakoitavia kuukausittaisia kuluja varten ja kassanhallintatili muita varoja varten.
Pidä ennakoitavien kulujen tilillä vain vähän rahaa, siirrä varoja manuaalisesti yksittäisten maksujen tilille äläkä koskaan maksa kassanhallintatililtä. Jos petos kohdistuu jompaankumpaan ostovelkatiliin, siitä aiheutuu vain nimellisiä tappioita tai se epäonnistuu kokonaan.
Tämän kontrollin käyttöönottoa voidaan helpottaa ostovelkojen automaatioalustoilla.
2. Rekisteröidy yritysluottotietotoimistoon
Strategia: vähennä altistumista
Tämä on helppo keino, joka auttaa torjumaan toisenlaista petosta: yrityksesi identiteettivarkautta. Väärennettyä luottoa voidaan ottaa yrityksesi nimissä, ja tilanteen selvittäminen voi olla työlästä. Rekisteröityminen yritysluottotietoja ylläpitäville tahoille ensin voi vaikeuttaa huomattavasti rikollisten mahdollisuuksia hyödyntää sinua tällä tavalla.
3. Siirry pois sähköpostista
Strategia: vähennä yksittäisiä vikapisteitä
Sähköposti mahdollistaa valtavan määrän petoksia ja rikoksia. Tämä ei ole ihme, sillä monet organisaatiot hoitavat lähes kaiken sen kautta. Jos tämä kuvaa yritystäsi, sähköposti on sinulle todennäköisesti yksittäinen vikapiste: jos huijari pääsee sähköpostiisi, hän voi aiheuttaa paljon vahinkoa ja samalla peittää jälkensä.
Tämän korjaaminen on helppoa: käytä korkean riskin toimintojen suorittamiseen vain tarkoitukseen varattuja järjestelmiä.
4. Kertakirjautuminen ja monivaiheinen tunnistautuminen
Strategia: vähennä yksittäisiä vikapisteitä
Tämä on hieman teknisempi keino, mutta ehdottomasti vaivan arvoinen. Salasanojen ja identiteettien federaation oikeaoppinen toteutus poistaa suuren määrän yksittäisiä vikapisteitä, joita rikolliset voisivat hyödyntää esiintyessään toisina henkilöinä järjestelmissäsi. Tarvitset nykyaikaisen keskitetyn järjestelmän, joka toimii henkilöstösi identiteetintarjoajana. Sen jälkeen määrität jokaisen käyttämäsi järjestelmän luottamaan siihen. Työntekijät kirjautuvat identiteetintarjoajaan, minkä jälkeen kaikki muu yhdistyy automaattisesti.
Kuten mainitsin, kyse on teknisestä ratkaisusta, joten IT-tiimisi täytyy rakentaa yhteydet.
Salasanat ovat yleinen vikapiste, joten vahvan monivaiheisen tunnistautumisen (MFA) vaatiminen poistaa tämän riskin. Jokainen luotettava federaatiopalveluntarjoaja myös suosittelee vahvasti sen edellyttämistä.
5. Hunajapurkit
Strategia: toimintaan johtavat hälytykset
Hunajapurkit (joita kutsutaan joskus kanarialipuiksi) ovat menetelmä, joka ilmoittaa, jos kyberrikollinen on ohittanut kaikki suojauksesi ja päässyt käsiksi johonkin, johon hänen ei pitäisi päästä. Hunajapurkit ovat houkutuksia, jotka lähettävät automaattisia hälytyksiä, kun niitä käytetään. Niitä käytetään eniten teknologia-alalla, mutta niitä voidaan luoda myös maksutietoja varten. Tämä voi toimia erityisen hyvin automatisoitujen taloushallintoalustojen kanssa, kuten mainitsen keinossa numero 10.
Teknologiaan liittyvät hunajapurkit on helppo ja maksuton ottaa käyttöön.
6. Ulkoista palvelulle
Strategia: vähennä yksittäisiä vikapisteitä
Palveluntarjoajan käyttäminen ei usein ole ainoastaan yrityksen sisällä toteutettavaa ratkaisua edullisempaa, vaan myös toimintavarmempaa. Ulkoistaminen voi poistaa monia yksittäisiä vikapisteitä jakamalla yrityksesi tarpeet suuremman tiimin ja järjestelmän kesken.
Monet yritykset huomaavat, että ostoreskontrapalvelusta tulee edullisempi vaihtoehto, kun ostoreskontra vie puolet työntekijän työajasta. Koska tässä arviossa ei huomioida petosten kustannuksia, suosittelen usein yrityksiä harkitsemaan tätä vaihtoehtoa jo paljon aikaisemmin. Jotkin automaatioalustat voivat auttaa taloustiimiä kasvattamaan käsiteltävää volyymia satakertaiseksi ilman uusia työntekijöitä tai hallinnan menettämistä.
IT-järjestelmien ulkoistaminen verkkopalvelulle voi olla toinen erinomainen tapa poistaa yksittäisiä vikapisteitä. Ne hoitavat todennäköisesti salauksen, haittaohjelmien ja haavoittuvuuksien tunnistamisen, tietomurtojen torjunnan ja tietojenkalastelun estämisen huomattavasti luotettavammin kuin mitä sinulla todennäköisesti on resursseja tehdä yrityksen sisällä.
Tämä toimii vain, jos ulkoistuspalvelussa on vähän tai ei lainkaan yksittäisiä vikapisteitä. Monet taloushallinnon ulkoistusyritykset tarjoavat nimetyn, osa-aikaisen kirjanpitäjän, joka tekee kaiken, työskentelee järjestelmissäsi ja hoitaa prosessisi – tämä ei ole hyvä vaihtoehto, jos pyrit vähentämään riskejä. Vastaavasti monet verkkopalvelut rakentuvat edelleen samoilla haurailla rakenteilla, joita käytettiin vuonna 2006, lisäävät pilvipalveluihin liittyviä muotisanoja markkinointiinsa ja toivovat, ettei kukaan katso konepellin alle. On sanomattakin selvää, ettei kumpikaan näistä tarjoa tietoturvaetuja.
7. Virtuaalikortit
Strategia: vähennä altistumista
Virtuaalikorttipalveluntarjoajan käyttäminen mahdollistaa tarkan hallinnan siitä, kenelle maksat ja kuinka paljon voit maksaa heille. Käsittelin virtuaalikortteja jo artikkelissani, jossa selitän, miten B2B-maksut suojataan. Useimmat automatisoidut ostoreskontra-alustat tarjoavat virtuaalikortteja.
8. Toimittajien validointi ja 3-suuntaisen täsmäytyksen tarkistus
Strategia: vähennä altistumista
Maksujen rajoittaminen hyväksyttyjen toimittajien luetteloon, maksutietojen validointi ja laskujen täsmäyttäminen ostotilauksiin voivat auttaa poistamaan paljon vähemmän kehittyneistä petoksista. Monet palveluntarjoajat tarjoavat täsmäytyksiä tarkastettujen toimittajien luetteloon, ja tämä voi olla yllättävän edullista.
9. Positiivinen maksatus
Strategia: vähennä altistumista
Tämän ominaisuuden avulla voit lähettää pankillesi kuukausittain luettelon hyväksytyistä ostotilauksista. Pankki estää tämän jälkeen ACH-maksut ja shekkimaksut, jotka eivät vastaa luetteloa, ja ilmoittaa yritykselle, kun näin tapahtuu. Tämä mekanismi sai 20 vuotta sitten maineen paljon työtä vaativana, mutta monet palvelut ovat sittemmin poistaneet suurimman osan ongelmakohdista.
10. Automatisoitu taloushallinto
Strategia: toimintaan ohjaavat hälytykset & yksittäisten vikapisteiden vähentäminen
Automatisoitu taloushallintoalusta voi mahdollistaa organisaatiosi rahavirtojen erittäin yksityiskohtaisen hallinnan pienemmällä henkilöstömäärällä. Se voi olla erittäin arvokas, mutta siirtyminen siihen on usein kallista. Harkitse seuraavia:
- Automaattiset maksut jatkuville, pitkäaikaisille toimittajille. Maksutiedot voidaan yleensä määrittää toimittajatietueessa.
- Automaattinen laskutus ja maksumuistutukset
- Automatisoidut siirrot ja myyntisaamiset
- Hälytykset odottamattomista tapahtumista ja saldoista
- Automaattinen laskujen ja 3-suuntaisen tai 2-suuntaisen täsmäytyksen käsittely
- Tekoälyyn perustuva poikkeamien tunnistus (tiedot alla)
Jotkin alustat hälyttävät automaattisesti riskialttiista tapahtumista nykyisten toimialan uhkien ja sen perusteella, mikä pääkirjan toiminta on yrityksellesi tavanomaista. Neuvoni? Jos haluat tuotteen sen poikkeamien tunnistusominaisuuden vuoksi, kokeile sitä ensin. Tekoälytuotteet ovat aina mustia laatikoita, joten niiden laatua ei voi mitata objektiivisesti. Mustien laatikoiden tuotteiden tehokkuus myös yleensä heikkenee vuosien mittaan uhkien ja olosuhteiden kehittyessä.
Ostovelkojen teknologiaratkaisut
Tässä on valikoima uusia ja vakiintuneita ostovelkojen hallinta-alustoja, joissa on tässä artikkelissa mainitsemiani ominaisuuksia. Pankit tarjoavat myös ulkoistettua ostovelkojen ja myyntisaamisten hallintaa (usein nimellä maksujen käsittely), yleensä erikoistuneen palveluntarjoajan valkoisen etiketin palveluna.

Petokset voidaan estää
Voit ehkäistä suuren osan verkkorikollisuuden aiheuttamista vahingoista ottamalla käyttöön vahvat ostovelkojen sisäiset valvontatoimet. Vaikka ulkoiset uhat ovat lisääntyneet räjähdysmäisesti viime vuosikymmenen aikana, myös niiden havaitsemiseen ja estämiseen tarkoitetut työkalut ovat kehittyneet (yksi mobiilimaksusovellusten eduista on, että ne voivat auttaa tässä).
Jos haluat lisää vinkkejä taloushallinnon ammattilaisille, mukaan lukien ohjeita yrityksesi suojaamiseen verkkouhilta, tilaa The CFO Clubin uutiskirje jo tänään.
Kuulisin mielelläni kokemuksistasi: mitkä valvontatoimet ovat olleet tehokkaimpia petosten ehkäisemisessä? Oletko toteuttanut joitakin näistä? Kerro kommenteissa tai sosiaalisessa mediassa.
