Ilman verkkomaksujen turvallisuutta saatat osallistua ydinaseohjelman rahoittamiseen. Kuulostaako hullulta? Ajattele uudelleen. Jos olet joskus joutunut verkkorikoksen huijaamaksi, on hyvin mahdollista, että varastetut varat päätyivät Pohjois-Koreaan.
Kasvavien yritysten arkipäiväiset riskit ovat kuitenkin tylsempiä: verkkorikolliset tavoittelevat rahaa. Joskus he varastavat salaisuuksia, jotka voidaan muuttaa rahaksi: immateriaalioikeuksia, luottotietoja tai luottokorttitietoja. Tai he pitävät yrityksiä lunnasvaatimusten kohteina.
Kuvaan nopeimmat, helpoimmat ja parhaat tavat käsitellä yritysten suurinta kyberriskiä: verkkomaksujen suorittamista. Aloitan teknologisista strategioista ja siirryn sitten maksamiseen.
Tietoturvatekniikka – kannattaako se?
Kun googlaat ”verkkomaksujen turvallisuus”, löydät yleensä kymmenen kohdan listoja, jotka muistuttavat suuresti viimeisten 20 vuoden yleisiä tietoturvaohjeita: vaikeat salasanat, monivaiheinen tunnistautuminen (MFA), salaus, virustorjunta (AV), palomuurit ja vastaavat.
Nämä listat perustuvat puolustettavuuden ja syyllisyyden välttämisen filosofiaan. Kuka muistaa pitkät, monimutkaiset ja täysin yksilölliset salasanat jokaiseen käyttämäänsä järjestelmään? Vaikka se teknisesti suojaisi sinua, se antaa tietoturvaneuvojalle lähinnä mahdollisuuden sanoa ”Minähän sanoin!” luottaen siihen, ettei hänen neuvojaan noudatettu.
Lisäksi palomuurit, monivaiheinen tunnistautuminen ja AV eivät myöskään ole samanlaisia kuin 15 vuotta sitten. Nykyään trendikkäät asiantuntijat sanovat, että vahva tekninen puolustus perustuu XDR:ään ja WebAuthN-liitettyyn pilvipalveluun, jossa on tekoälyä hyödyntävä SIEM. Tai jotain sen tapaista; se muuttuu vuoteen 2026 mennessä, lupaan sen.
Mitä vikaa teknologiaa koskevassa tarkistuslistassa on?
Ne vanhenevat liian nopeasti. Nykyään kaikessa on salaus, ilmainen ja oletusarvoinen AV on yhtä hyvä tai parempi kuin kaupalliset vaihtoehdot, perinteinen MFA voidaan ohittaa helposti, ja 0-luottamuksen identiteetti on suurelta osin korvannut palomuurien tarpeen.
Kolme tietoturvaperiaatetta, jotka toimivat jatkossakin
On kolme periaatetta, jotka ovat kestäneet ja kestävät jatkossakin ajan testin teknologian suojaamisessa: delegointi, prosessit ja mittaaminen.
1. Delegointi
Yritykset kaikkialla maailmassa ovat ymmärtäneet, että turvallisin, häiriönsietokykyisin ja halvin IT-strategia on tehdä vähemmän IT:tä. Siirtyminen ohjelmisto palveluna (SaaS) -alustoille on suosituin tapa – tämä poistaa lähes kaiken teknologian hallinnan tarpeen. Käytä ulkoistettua IT-palveluntarjoajaa hallitsemaan tietoturvatoimia kaikessa, mistä et voi luopua.
2. Prosessit
Suurin vahvuutesi ja heikkoutesi ovat ihmiset. Riskialttiiden toimintojen tunnistaminen, sujuvoittaminen ja suojaaminen on yleensä helpoin ja tehokkain tapa parantaa yleistä tietoturvaa. Se auttaa myös pitämään teknisten asiantuntijoiden tärkeysjärjestyksen kunnossa: ERP-järjestelmäsi suojaaminen on paljon tärkeämpää kuin graafisen suunnittelun sovellus.
3. Mittaaminen
Miten varmistat, että valtuuttamasi tahot suojaavat sinua riittävästi? Valtuuta joku hoitamaan tämäkin! Alustan verkkomaksujen turvallisuuden mittaamiseen on olemassa ilmaisia ja helppoja tapoja, ja ne pysyvät kaikki ajan tasalla. Tämä vie yleensä 20 minuuttia googlaamista: ehdottomasti sen arvoista tärkeiden tuotteiden kohdalla.
- Etsi palveluntarjoajan yrityksestä tietoja aiemmista tietoturva- ja tietomurroista.
- Tarkista yritys tietoturvan luokittelualustalta. SecurityScorecardilla ja RiskReconilla on ilmainen taso.
- Tarkista, onko yrityksellä bugipalkkio-ohjelmaa; se on hyvä merkki. Bugcrowd, Synack ja Hackerone ovat yleisiä alustoja.
Jos tarvitset suurempaa tarkkuutta, monet teknologian tietoturvaneuvonantajat voivat tehdä perusteellisemman arvioinnin kohtuullista maksua vastaan. Huomaa: mittaaminen ei ole kertaluonteinen toimenpide. Yritysten muuttuessa myös niiden tietoturva saattaa muuttua.
Maksut
Toimittajille maksaminen on neuvottelua: jotkin menetelmät hyödyttävät sinua, toiset heitä. Useimmat näistä näkökohdista eivät liity tietoturvaan: sekillä maksaminen ja NET30-maksuehdoista kiinni pitäminen antavat sinulle paremman kassavirran hallinnan. Luottokorttien helppous aiheuttaa toimittajallesi merkittäviä kustannuksia. Nämä ovat tärkeitä tekijöitä, ja niistä on keskusteltu laajasti.
Tänään selitän, miten nämä verkkomaksamisen turvallisuusvaihtoehdot vaikuttavat petosriskiisi. Asetan tärkeimmät verkkomaksutavat järjestykseen sinulle aiheutuvan riskin perusteella, selitän miksi ja esitän parhaat tavat riskin pienentämiseen.
Luottokortit
Riski: Pienin
Luottokorttimaksut ovat johdonmukaisesti turvallisin tapa maksaa asioita. Lähes kaikki kortinmyöntäjät korvaavat petokset kokonaan – joskus jopa vuotta myöhemmin ja kyselemättä. Vielä parempaa on se, että koska näillä yrityksillä on siihen kannustin, ne investoivat merkittävästi petosten havaitsemiseen asiakkaidensa puolesta. Laatu voi vaihdella laitoksittain, mutta usein se on parempi kuin mikään, mitä voit ostaa.
Korttitietoja varastetaan usein joko muuttamalla myyntipistejärjestelmää (käytetään niin kutsuttuja skimmereitä) tai varastamalla kaikki tiedot keskitetystä maksunkäsittelyjärjestelmästä. Tämä varkaus vähenee vuosi vuodelta, kun maksukorttialan turvallisuusstandardien neuvosto kiristää vaatimuksia kaikille luottokortteja käsitteleville.
Haittapuolena ovat toimittajillesi aiheutuvat kustannukset: useimmat kortinkäsittelijät veloittavat jokaisesta tapahtumasta 2.7 prosentin maksun, ja suurten volyymien käsittely voi laskea maksun niinkin alas kuin 1.5 prosenttiin. Tämä maksu rahoittaa pääasiassa petosten korvauksia ja korttien etuja.
Suojaus
Käytä yrityskortteja
Varmista, että yritysmaksut tehdään luottokorteilla, jotka on laillisesti liitetty yritykseen, eivät omistajiin ja työntekijöihin. Henkilökohtaisten ja yrityksen talousasioiden erottaminen toisistaan ei ainoastaan helpota kirjanpitoa, vaan suojaa myös omistajien ja työntekijöiden taloudellista asemaa, jos yritykselle tapahtuu jotain ikävää.
Lisähyöty: korttien käyttäminen rakentaa myös yrityksen luottokelpoisuutta ja parantaa merkittävästi lainojen saatavilla olevia ehtoja ja korkoja. Henkilökohtainen luottotieto liittyy SSN-tunnuksiin, kun taas yrityksen luottotiedot indeksoidaan EIN-tunnuksen perusteella. Yhdysvaltojen suurimmat luottotietotoimistot ovat Dun & Bradstreet, Creditsafe, Experian Business ja Equifax Business.
Virtuaalikortit
Mitä jos voisit luoda niin monta luottokorttia kuin haluat napin painalluksella? Se antaisi sinulle uskomattoman tarkat mahdollisuudet petosten hallintaan: jokainen toimittaja voisi saada oman kortin, ja voisit lukita kunkin kortin rajan odotetun summan suuruiseksi. Kun lopetat palvelujen käytön, voisit lopettaa maksamisen ilman, että sinun tarvitsee luottaa toimittajan lopettavan veloitukset.
Yhä useammat finanssiteknologiayritykset ja pankit mahdollistavat juuri tämän. Verkkoportaalissa voit luoda, hallinnoida ja poistaa (käytännössä) rajattoman määrän kortteja. Kaikki veloitetaan yhteiseltä tililtä, joten saat keskitetyn kokonaiskuvan rahankäytöstä. Alan johtava yritys on Ramp, joka on investoinut räätälöityyn sääntömoottoriin, joka mahdollistaa laajan hallinnan.
Luottokorttipetosten suurin lähde ovat varastetut korttitiedot. Petolliset muodostavat laajan toimitusketjun: jotkut varastavat korttitietoja, toiset ostavat niitä ja valmistavat kaksoiskortteja, ja rahamuulit käyttävät näitä kaksoiskortteja vilpillisiin veloituksiin. Useimmat meistä ovat kokeneet tämän, ja se aiheuttaa paljon vaivaa: kortti on peruutettava, uusi kortti lähetettävä postitse, ja jokaisen korttia käyttävän palvelun tiedot on päivitettävä.
Virtuaalikorttien avulla tästä tulee vaivatonta. Odottamattomat maksut tulevat selvemmin esiin, ja maksutietojen muuttaminen on tarpeen vain yhden toimittajan kohdalla. Tiedät tarkalleen, mikä toimittaja mahdollisti petoksen: luvattomat veloitukset kohdistuvat heidän käyttöönsä tarkoitettuun korttiin.
Maksuverkostot
Riski: Pieni
Maksuverkosto on rekisteri yrityksistä, joiden maksutiedot on tarkistettu. Sen sijaan että vaihtaisit maksutietoja manuaalisesti, valitset toimittajan luettelosta, asetat summan, ja maksu siirretään automaattisesti. Suuret pankit ylläpitävät usein tällaisia verkostoja, ja ne on integroitu osaksi hallinnoitua ostovelkapalvelua. Joitakin julkisesti saatavilla olevia verkostoja ovat Yhdysvalloissa Bottomline Paymode-X ja Australiassa EFTsure. Jos käytät pankin tarjoamaa ostovelkapalvelua, varmista, että se tarjoaa toimittajien varmennuksen. Jotkin pankit lähettävät sekit sokeasti mihin tahansa ilmoittamaasi osoitteeseen, joten on sanomattakin selvää, etteivät ne suojaa petoksilta.
Pienyrityksille suunnatut finanssiteknologiayritykset kehittävät myös nopeasti näitä verkostoja, ja verkostoni asiantuntijat odottavat tämän alueen kasvavan merkittävästi seuraavien vuosien aikana.
Maksuverkoston johdonmukainen käyttö vähentää merkittävästi petoksia (tämä on myös keskeinen mobiilimaksusovellusten etu). Yksi suurimmista B2B-petosten lähteistä ovat laillisten yritysten välissä siepatut maksut, jotka yleensä toteutetaan huijaamalla yritykset käyttämään virheellisiä maksutietoja. Maksuverkostot poistavat tämän virhelähteen: ne varmistavat maksutietojen oikeellisuuden ja pyrkivät estämään väärentäjiä liittymästä alustalle.
Harvoin kaikki toimittajasi ovat samassa verkostossa, joten tämä menetelmä ei voi toimia yksinään.
ACH
Riski: Pieni–keskisuuri
Automaattisen selvityskeskuksen tapahtumissa (yleisesti ACH, kutsutaan myös suoriksi talletuksiksi) petosten määrä on pienin verrattuna muihin kaupallisiin verkkomaksutapoihin. Suurin osa näistä tapahtumista on kuitenkin suurten yritysten välisiä automaattisia siirtoja, joita hallitaan erillisillä ja kehittyneillä petosten torjuntamenetelmillä. Niihin kohdistuva riski ei ole sama kuin pienempään yritykseen kohdistuva riski. ACH:n kautta maksaminen on silti melko turvallista, etenkin jos toimittajasi käyttää erillistä maksualustaa, jossa on itsepalvelumaksuportaali.
ACH toimii sekkijärjestelmän kautta, ja tapahtumat selvitetään 3–5 päivässä petosindikaattorien, kuten maksun määrän ja aiemman toiminnan, perusteella. Luottokorttijärjestelmän tavoin siinä ei ole valtuutusmekanismia: tilinumeron tietäminen mahdollistaa veloituksen tekemisen kyseiseltä tililtä. Luottokorttiala pyrkii pitämään korttinumerot salaisina, mutta pankkitilinumeroiden kohdalla tämä ei ole mahdollista: ne ovat kaikkien niiden saatavilla, jotka näkevät jonkin shekeistäsi tai tarkastelevat ACH-maksutietojasi.
Lisäksi yrityksille on tarjolla vain vähän suojaa petoksia vastaan. Pankit ovat velvollisia palauttamaan rahat vain 24 tunnin kuluessa tapahtumasta.
Paras suoja ACH-petoksia vastaan on se, että hyvämaineisen rahoituslaitoksen on aloitettava tapahtuma. Yhdysvalloissa asiakkaan tuntemista (KYC), rahanpesun torjuntaa (AML) ja muita FFIEC:n pankkisäännöksiä koskevat vaatimukset asettavat pankeille tiukat vaatimukset asiakkaiden ja tapahtumien tarkistamisesta epäilyttävän toiminnan varalta. Vaikka sääntely laahaa aina rikollisuuden jäljessä, pankeilla on vahva kannustin estää rikollisia käyttämästä palvelujaan.
Suojaus
Nämä menetelmät toimivat sekä ACH-maksuihin että shekkeihin.
Tilien ja hälytysten eriyttäminen
Useiden tilien luominen eri käyttötarkoituksiin voi tarjota erinomaista suojaa pienin kustannuksin. Erillisten myyntisaamisten, kassanhallinnan ja ostoreskontran tilien luominen voi rajoittaa altistumistasi petoksille. Myyntisaamistilit tulisi tyhjentää usein kassanhallintatilille, ja odotettuihin veloituksiin tarvittavat varat siirretään kassanhallintatililtä ostoreskontran tileille. Määritä kaikille tileille hälytykset odottamattomien tilanteiden, kuten alhaisten saldojen, varalta.
Näin ulkopuoliset tietävät vain tileistä, joilla on rajallisesti varoja, joten petosyritykset eivät onnistuessaan aiheuta yhtä suurta vahinkoa. Eri pankit tarjoavat tämän strategian automatisointiin eritasoisia ratkaisuja, ja monet tarjoavat sitä suuremmille asiakkaille paketoituna palveluna, jonka nimi on yleensä kassanhallinta.
Hyväksytyt toimittajat (vain ACH)
Jotkin pankit sallivat yritysten sekkitilien ACH-veloitusten rajoittamisen valtuutettujen tilien luetteloon. Tämä voi poistaa vilpillisten ACH-tapahtumien mahdollisuuden, mutta se edellyttää jonkin verran ylläpitoa ja vianmääritys voi olla hankalaa.
Vältä ACH-maksuja ja shekkejä toimittajille, jotka käsittelevät maksut manuaalisesti
Koska ACH- ja shekkipetosten riskisi liittyy suoraan niiden ihmisten määrään, jotka näkevät shekkisi, voit vähentää riskiä käyttämällä niitä vain automaattisissa, itsepalveluun perustuvissa maksunkäsittelypalveluissa.
ACH-maksuja varten etsi verkkoportaalia, johon kirjaudut ja syötät maksutapasi. Usein voit päätellä, tarjoaako toimittaja tällaisen alustan: Quickbooks, Stripe ja Paypal ovat suosittuja vaihtoehtoja. Itse kehitetyt ratkaisut käsitellään harvemmin automaattisesti, joten ne merkitsevät suurempaa riskiä.
Shekkien kohdalla kyseessä on postilokeropalvelu, joka käsittelee monien yritysten myyntisaamiset automaattisesti. Voit selvittää, onko jokin osoite postilokeropalvelu, etsimällä sen kartalta. Jos kyseessä on pankkisi tai tunnetun postilokeropalvelun osoite, se on haluamasi vaihtoehto.
Älä kirjoita omia shekkejäsi
Melko suuri osa shekki- ja ACH-petoksista johtuu shekkien yksinkertaisesta varastamisesta lähtevästä postistasi.
Voit välttää tämän käyttämällä maksupalvelua, joka tulostaa ja postittaa shekit puolestasi. Tämä sisältyy usein maksuverkostoon. Monet pankit tarjoavat tätä palvelua eriasteisella automatisoinnilla. Tällaiset shekit tulostetaan keskitetyssä toimipaikassa, mikä tekee niiden varastamisesta vaikeaa.
Vaihda pankkia
Jos epäilet, ettei pankkisi ole investoinut shekki- tai ACH-petosten torjuntaan, vaihda pankkia. Vaikka tämän alan pankeista ei ole olemassa riippumattomia ja objektiivisia luokituksia eikä sinulla todennäköisesti ole riittävästi neuvotteluvoimaa niiden auditoimiseen, muutama periaate pätee:
- Suurempi on usein parempi. Suuremmilla laitoksilla on usein varaa käyttää enemmän rahaa verkossa tapahtuvien petosten ehkäisyyn.
- Osaaminen on usein tärkeämpää. Petoshistoria, huono johtaminen tai pelkkä epäjärjestys ovat huonoja merkkejä.
- Uudempi on usein parempi. Pankkialan johto suhtautuu usein varovaisesti muutoksiin, mukaan lukien uusiin keinoihin torjua asiakkaisiin kohdistuvia petoksia.
Shekit
Riski: Keskitaso
AFP:n vuosiraportin mukaan shekkipetokset ovat yleisin B2B-maksuihin liittyvä petostyyppi. ACH-maksujen tavoin shekit tarjoavat 24 tunnin aikaikkunan maksutapahtuman riitauttamiseen. Lisäksi shekkejä on helppo tulostaa, jos tilinumero on tiedossa. Jokainen henkilö, joka näkee shekkisi, on uusi mahdollisuus yrittää shekki- tai ACH-petosta (ja verkkomaksujen tietoturvasta ei juuri ole hyötyä, kun et kerran, tiedäthän, maksa verkossa).
Pankit pystyvät havaitsemaan useimmat shekkipetokset, mutta kaikki eivät investoi niihin yhtä paljon, joten pankkisi laadulla on valtava merkitys tämän riskin kannalta.
Suojaus
(katso yllä olevat tekniikat ACH-maksujen yhteydessä)
Suljetut maksujärjestelmät
Riski: Korkea
Zelle, Cash App, Venmo, PayPal ja tilisiirrot ovat rikollisten suosimia menetelmiä, joiden verkkomaksujen tietoturva on heikko. Maksutapahtumat ovat välittömiä ja peruuttamattomia. Näihin alustoihin ei kohdistu viranomaisvalvontaa eikä kuluttajansuojaa, joten niillä on vain vähän kannustimia havaita ja estää petoksia.
Kuluttajien kannattaa käyttää näitä alustoja ensisijaisesti pieniin summiin – esimerkiksi illallisesta maksamiseen toiselle tai nurmikon leikanneelle teini-ikäiselle maksamiseen.
Suojaus
Ole varovainen
Jos myyjälle on maksettava jonkin tällaisen palvelun kautta, toimi varovasti. Tarkista maksutiedot kahteen kertaan ja käytä näitä palveluja vain maksuihin, jotka sinulla on varaa kirjata tappioksi. Suojaa alusta mahdollisimman hyvin: jos joku pääsee sisään ja lähettää itselleen rahaa, seuraukset voivat olla ikävät.
Yhdistä tilien eriyttämiseen
Näiden maksualustojen rahoittaminen erillisiltä, rajoitetuilta tileiltä on helppo ja tehokas tapa rajoittaa riskiäsi.
Pankkikortit
Riski: Huono idea
Pankkorteissa on kaikki luottokorttien ja shekkien huonot puolet, mutta ei kummankaan hyötyjä. Koska pankkikorttia käytetään luottokorttijärjestelmässä, korttinumeroita varastetaan usein ja käytetään petoksiin. Pankkikorttitapahtumat eivät kuitenkaan kuulu petossuojan piiriin: kuten shekkien kohdalla, petollinen maksutapahtuma on riitautettava 24 tunnin kuluessa.
Vielä pahempaa on, etteivät pankkien shekkipetosten torjumiseksi kehittämät työkalut ja käytännöt toimi korttitapahtumissa, ja pankkikortteja tarjoavat pankit investoivat harvoin luottokorttiyhtiöiden yleisesti käyttämään petosten havaitsemiseen.
Suojaus
Peruuta ne
Pankkikortit ovat vaarallisia, eikä niille ole sellaista käyttötarkoitusta, jossa luottokortti ei suoriutuisi paremmin. Lisäpalkkiot eivät ole riskin arvoisia.
Kryptovaluutta
Riski: Järjetön
Tämä on verkkomaksujen tietoturvan vastakohta.
Omasta mielestäni ainoita yrityksiä, joille täytyy maksaa kryptovaluutalla, ovat rikollisjärjestöt. Kryptovaluutalla on kaikki suljettujen maksualustojen haittapuolet (välittömyys, petosten torjunnan puute, sääntelyyn liittyvien kannustimien puuttuminen), ja lisäksi se on alttiimpi teknisille hyökkäyksille, markkinoiden manipuloinnille ja petosten kulttuurille sen instituutioissa. Se soveltuu rahanpesuun ja varkauksiin.
Suojaus
Älä tee sitä
Ellet kuulu rikollisjärjestöön.
Pysy valppaana, pysy suojattuna
Vaikka verkossa tapahtuva maksupetos on useimmille yrityksille suurin kyberuhka, siihen puuttuminen voi olla nopeaa, helppoa ja tehokasta. Teknologian harkittu ulkoistaminen ja turvallisempien verkkomaksutapojen käyttäminen poistavat suuren osan tästä riskistä.
Suurin osa jäljelle jäävästä AP-riskistä on myös helposti vältettävissä. Tilaa palvelu, niin saat ilmoituksen seuraavasta osasta, jossa käsittelen sitä, miten AP-strategia ja -prosessi voivat myös pysäyttää hakkerit ja rikolliset.
Ajatuksia, mielipiteitä tai kysymyksiä? Lähetä minulle viesti, osallistu alla olevaan keskusteluun tai tule mukaan sosiaalisessa mediassa.
