Skip to main content

Insieme al ransomware, il maggior rischio informatico per le aziende sotto i 500 milioni è rappresentato dai truffatori, con gran parte di questo pericolo che prende di mira l'area Contabilità Fornitori (AP) attraverso le frodi nei pagamenti.

Ma ho una buona notizia. Oggi, le tecniche di prevenzione delle frodi più efficaci contro gruppi criminali esterni e dipendenti interni poco affidabili sono in gran parte le stesse. Illustrerò i modi migliori per farlo, iniziando con un po' di contesto necessario prima di passare alle strategie e tattiche che manterranno al sicuro i fondi della tua azienda.

Breve Storia dei Controlli Finanziari

Dall'inizio del commercio, le persone si sono imbrogliate a vicenda. La diffusione della contabilità a partita doppia, della revisione contabile forense e delle regolamentazioni commerciali raccontano tutte la stessa storia umana: ci saranno sempre persone pronte a rubare tutto ciò che non è ben custodito.

Vuoi di più da The CFO Club?

Crea un account gratuito per terminare questo articolo e unirti a una comunità di moderni CFO ed executive finanziari che accedono a framework comprovati, strumenti e approfondimenti utili a navigare la finanza guidata dall’IA.

Name*
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form
By submitting this form, you agree to receive our newsletter, and occasional emails related to The CFO Club. You can unsubscribe at any time. For more details, please review our Privacy Policy.

Nell'ultimo secolo, i registri contabili sono diventati esponenzialmente più complessi, grazie alla tecnologia, alla globalizzazione e a un contesto legale più articolato. Con l'aumentare della complessità, sono aumentate anche le opportunità per i dipendenti disonesti di sottrarre denaro. Il mondo della contabilità e le relative autorità regolatorie hanno risposto sviluppando controlli interni, che dagli anni '60 sono diventati una parte fondamentale di ogni azienda ben gestita. 

Negli ultimi 15 anni, le minacce esterne sono cresciute in modo esponenziale. Una crescente sofisticazione criminale, l'importanza sempre maggiore della tecnologia aziendale e il passaggio verso pagamenti elettronici rapidi hanno contribuito al successo globale di truffe, estorsioni e furti ai danni delle aziende.

La Minaccia Arriva Dall'Interno

Il modo più efficace per prevenire queste nuove minacce esterne è rafforzare la governance sui tuoi dipendenti perché, credimi, la tua più grande minaccia proviene proprio "dall'interno". 

“Mi stai dicendo che il mio personale non è affidabile?”

No - non sempre e non per scelta.

In passato, il rischio di frodi nei pagamenti derivava principalmente da una combinazione tra opportunità, bisogno e accesso dei dipendenti. Un dipendente con accesso ai fondi aziendali potrebbe essere tentato di approfittarne, soprattutto se questo può risolvere un suo grosso problema. Così si arriva a truffare l'azienda e, se non viene scoperto, spesso diventa un'abitudine difficile da abbandonare.

La crescita delle frodi esterne aggiunge un altro fattore: la suscettibilità del personale in buona fede a essere ingannato. "Hackerare" non è una qualche magia tecnologica che sottrae denaro da un conto bancario; permette semplicemente a un truffatore già malintenzionato di ottenere accesso ingannando persone o sistemi.

Sebbene sia possibile formare i dipendenti per renderli più sensibili alle minacce, ampliare il controllo finanziario sul loro lavoro e sui sistemi è uno dei modi migliori per affrontare le frodi, da qualsiasi provenienza arrivino.

Strategie Generali

Con l'evoluzione delle frodi, i controlli tradizionali e interni si sono consolidati in tre strategie principali per contrastare le frodi nei pagamenti.

Come per qualsiasi investimento, è sempre fondamentale partire da una solida gestione del rischio: quali minacce sono più probabili e quali sono le più dannose per la tua azienda?

1. Riduci i Single Point of Failure

Questa è la versione ingegneristica del nostro vecchio amico, la Separazione delle Mansioni (SoD), estendendo il concetto oltre le persone, fino a coinvolgere sistemi e strumenti. Considera il classico caso SoD: se un unico dipendente può sia disporre pagamenti sia modificare le voci del libro mastro, questa è una situazione rischiosa; rappresenta un Single Point of Failure per le frodi nei pagamenti. Basta che una sola cosa fallisca (lui e la sua etica) per permettere una frode di successo.

Con le minacce moderne, qualsiasi cosa che li imita rappresenta anch'essa un Single Point of Failure: la loro password, il laptop oppure anche il controllo della loro e-mail.

Elimina i Single Point of Failure condividendoli tra il team e aggiungendo passaggi di controllo.

Questa disciplina è molto approfondita. Nelle tattiche più avanti in questo articolo analizzerò alcuni dei Single Point of Failure più comuni e come affrontarli.

2. Riduci l'Esposizione

Ci sono due componenti principali per ridurre l’esposizione alle frodi nei pagamenti: intervenire sulle fonti e sul potenziale impatto. 

Affrontare la fonte delle minacce significa ridurre la probabilità che si verifichino; l’Impatto limita la perdita potenziale se dovessero verificarsi. 

Considera due esempi classici dal controllo delle frodi: i limiti di approvazione riducono la potenziale perdita derivante da spese fraudolente (impatto), mentre il principio del minimo privilegio riduce la probabilità di frode limitando il numero di persone che potrebbero avviarla (fonti).

Il settore della sicurezza informatica ha un concetto correlato chiamato superficie di attacco, solitamente impiegato per descrivere i sistemi. È una combinazione di quanto sia vulnerabile un sistema e di quanti elementi possano connettersi e quindi attaccarlo. I team di sicurezza informatica hanno generalmente la maggior comprensione di come i sistemi vengano attaccati; la loro sfida è spesso collegare questo concetto alle effettive perdite finanziarie. I progressi in quest'ambito si sono accelerati nell'ultimo decennio.

Dalla mia esperienza, mettere in atto questa strategia rappresenta spesso l'opportunità più immediata per la maggior parte delle organizzazioni per migliorare la propria sicurezza. La maggior parte delle truffe prevede almeno cinque passaggi, e i truffatori devono aver successo in tutti per riuscire nell'intento; per fermarli, basta bloccarli anche solo in una fase. Per ogni passaggio in uno scenario di frode potenziale, rifletti su come ridurre fonti e impatto. Di solito, vi sono molteplici opportunità distribuite nei vari passaggi del processo e sono gratuite (o quasi).

Il successo di questa strategia richiede rigore (nell'identificare e documentare i processi) e creatività (nel trovare soluzioni). L’esercizio si presta bene a un’attività di team building facilitata e spesso porta anche a guadagni in efficienza.

3. Crea Avvisi Azionabili

Integrare avvisi e indicatori nei processi e nei sistemi può fermare le frodi prima che sia troppo tardi. In un certo senso, questo è il trucco più vecchio: la contabilità a partita doppia, il riscontro a tre vie, e la maggior parte degli standard GAAP sfruttano meccanismi di registrazione indipendenti per evidenziare problemi. 

Questo approccio ha portato a trasformazioni monumentali in molti altri settori nell’ultimo secolo – dalla rivoluzione produttiva Toyota fino alla gestione moderna dei prodotti – con le aziende tecnologiche in prima linea nello stimolare questo approccio negli ultimi 15 anni. Dalla mia esperienza e secondo anche gli esperti di finanza, sta iniziando ora a entrare nella pratica diffusa. Negli ultimi 5 anni, molte PMI hanno adottato la gestione tramite metriche, e di solito assegnano al CFO la guida di questa trasformazione. Beato te.

Ma procedi con cautela: esiste un lato oscuro di metriche, dashboard e avvisi. Nel mondo del business di oggi i dati abbondano. KPI, SLA e status vengono forniti già incorporati su dashboard attraenti e subito disponibili. Ma se la metrica o l’avviso non porta a un’azione diretta (o peggio, porta a un’azione sbagliata), è peggio che inutile.

Questo si verifica in due modi. Primo, se ci sono troppi falsi avvisi, i team diventeranno insensibili e li ignoreranno.

In secondo luogo, alcuni scelgono metriche che non guidano un’azione diretta. Spesso si tratta delle cosiddette vanity metrics e, nel peggiore dei casi, possono dare un falso senso di sicurezza, distraendo dai veri problemi. Come dicono gli avvocati...

"I dati che non usi sono solo una passività", falsa citazione di "Gli Avvocati"

Quando costruisci avvisi, scegli eventi che possano davvero segnalare un vero problema. Una regola generale è monitorare e generare avvisi solo su quelle metriche per cui tutti gli stakeholder concordano che il rischio giustifica il tempo per indagarlo. 

Unisciti al collettivo più innovativo d’America del Nord composto da CFO tecnologici.

Name*
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form
By submitting this form, you agree to receive our newsletter, and occasional emails related to The CFO Club. You can unsubscribe at any time. For more details, please review our Privacy Policy.

Tattiche per Prevenire le Frodi nei Pagamenti

Sebbene vi sia ancora molto valore nei tradizionali controlli interni dimostratisi affidabili, alcuni possono risultare proibitivi per tutte le organizzazioni tranne le più grandi. Ho riscontrato che i seguenti meccanismi sono particolarmente efficaci per fermare le frodi moderne nelle organizzazioni più piccole, spesso con uno sforzo sorprendentemente ridotto. Questi controlli sono grossomodo ordinati per priorità, ma valore ed effort variano molto tra le aziende. 

1. Segmenta i Conti

Strategia: Ridurre l’Esposto

Questa è una misura stabile ma ancora poco utilizzata nelle aziende in crescita. Isolare i conti bancari per i pagamenti può prevenire perdite gravi. Tieni un conto dedicato ai pagamenti una tantum, un altro conto per le spese mensili prevedibili e un conto di tesoreria per gli altri fondi. 

Mantieni un saldo basso nel conto prevedibile, trasferisci manualmente fondi su quello per operazioni una tantum, e non effettuare mai pagamenti dal conto di tesoreria. Qualsiasi frode che colpisca uno di questi conti di pagamento causerà solo perdite minime o addirittura fallirà del tutto.

Questo controllo può essere semplificato tramite le piattaforme di automazione AP.

2. Registrazione presso Agenzie di Credit Rating Aziendali

Strategia: Riduci l’Esposizione

Questa è semplice e riguarda un tipo diverso di frode: il furto d’identità della tua azienda. Falsi crediti possono essere richiesti a nome della tua azienda e rimediare può essere un lavoro faticoso. Registrarsi per primi presso le agenzie di credito aziendali può rendere molto più difficile per i criminali approfittarsi di te in questo modo.

3. Spostati Fuori dall’Email

Strategia: Riduci i Punti Singoli di Guasto

L’email permette una grande quantità di frodi e reati. Non c’è da stupirsi, visto che molte organizzazioni gestiscono quasi tutto tramite posta elettronica. Se questa descrive la tua azienda, l’email è probabilmente un singolo punto di fallimento per te: se un truffatore accede alle tue email, potrebbe causare molti danni mentre copre le sue tracce.

Risolvere questo è semplice: usa solo sistemi dedicati per svolgere attività ad alto rischio.  

4. Single Sign-On, Autenticazione a Più Fattori

Strategia: Riduci i Punti Singoli di Guasto

Questa è un po’ tecnica, ma ne vale la pena. Il modo migliore per gestire le password, la federazione, elimina un numero enorme di punti singoli di fallimento per l’impersonificazione criminale nei tuoi sistemi. Quello che cerchi è un sistema moderno e centrale che funga da provider di identità per il tuo personale; dovrai poi dire a ciascun sistema che usi di fidarsi di questo. I lavoratori effettuano l’accesso al provider di identità, e poi tutto il resto si collega in modo automatico. 

Come accennato, è tecnico, quindi il tuo team IT dovrà creare le connessioni.

Le password sono un punto comune di vulnerabilità, quindi richiedere una forte autenticazione a più fattori (MFA) elimina questo rischio. Qualsiasi provider di federazione che si rispetti ti consiglierà fortemente di richiederla.

5. Honeypot

Strategia: Allerta Azionabili

Gli honeypot (a volte chiamati canary token) sono un approccio che ti avvisa se un cybercriminale è riuscito a superare tutte le tue barriere e accedere a qualcosa che non dovrebbe. Gli honeypot sono esche che inviano segnalazioni automatiche quando vengono usate. Sono più diffusi in ambito tecnologico, ma possono essere creati anche per i dati di pagamento. Questo può funzionare particolarmente bene con piattaforme finanziarie automatizzate, di cui parlo nella strategia #10.

Gli honeypot tecnologici sono facili e gratuiti da configurare

6. Esternalizza a un Servizio

Strategia: Riduci i Punti Singoli di Guasto

Utilizzare un fornitore è spesso non solo più economico che fare tutto internamente, ma anche più resiliente. L’outsourcing può rimuovere molti punti singoli di fallimento espandendo le esigenze della tua azienda su un team e un sistema più ampi. 

Molte aziende scoprono che un servizio di contabilità fornitori diventa l’opzione più economica quando la gestione dell’AP occupa metà del tempo di un dipendente. Poiché questa stima ignora il costo delle frodi, consiglio spesso alle aziende di considerare questa possibilità ben prima di arrivare a quel punto. Alcune piattaforme di automazione permettono a un team finanziario di scalare il proprio volume di 100 volte senza nuovo personale o perdita di controllo. 

Esternalizzare i tuoi sistemi IT a una piattaforma web può essere un altro eccellente modo per eliminare punti singoli di guasto. Loro avranno una maggiore capacità di occuparsi di cifratura, identificazione di malware e vulnerabilità, resistenza alle violazioni dei dati e prevenzione del phishing rispetto a ciò che probabilmente puoi fare internamente.

Questo funziona solo se il servizio esternalizzato non presenta (o presenta pochissimi) punti singoli di guasto. Molte realtà finanziarie offrono un contabile dedicato e "tuttofare" che lavora nei tuoi sistemi secondo i tuoi processi: non una buona opzione se vuoi ridurre il rischio. Allo stesso modo, molte piattaforme web continuano a operare con gli stessi design fragili del 2006, aggiungendo parole di moda legate al cloud al loro marketing e sperando che nessuno guardi sotto il cofano. Inutile dirlo, nessuna di queste soluzioni offre reali vantaggi di sicurezza. 

7. Carte Virtuali

Strategia: Riduci l’Esposizione

L’utilizzo di un fornitore di carte virtuali permette un controllo granulare su chi puoi pagare e quanto puoi versargli. Ho già trattato le carte virtuali nel mio articolo in cui spiego come proteggere i pagamenti B2B. La maggior parte delle piattaforme AP automatizzate offre carte virtuali.

8. Convalida dei Fornitori e Verifica a 3 Vie

Strategia: Ridurre l'Esposizione

Limitare i pagamenti a un elenco di fornitori autorizzati, validare le informazioni di pagamento e abbinare le fatture agli ordini di acquisto può aiutare a eliminare gran parte delle frodi meno sofisticate. Molti fornitori offrono confronti con un elenco di fornitori verificati; questo può essere sorprendentemente economico.

9. Positive Pay

Strategia: Ridurre l'Esposizione

Questa funzionalità ti permette di inviare ogni mese alla tua banca un elenco di ordini d'acquisto autorizzati. La banca quindi blocca i pagamenti ACH e gli assegni che non corrispondono, avvisando l'azienda quando ciò avviene. Questo meccanismo aveva acquisito una cattiva reputazione vent'anni fa per la mole di lavoro richiesta, ma oggi molte soluzioni hanno risolto la maggior parte dei problemi iniziali.

10. Finanza Automatizzata

Strategia: Avvisi Azionabili & Riduzione dei Punti di Rischio Unici

Una piattaforma di finanza automatizzata può consentire un controllo estremamente preciso su come il denaro si muove all'interno della tua organizzazione, utilizzando una frazione del personale. Può essere estremamente preziosa, anche se spesso la transizione è costosa. Considera:

  • Pagamenti automatici a fornitori costanti e di lunga durata. Di solito puoi configurare i dettagli di pagamento all'interno del record del fornitore.
  • Fatturazione automatica e solleciti
  • Bonifici automatici e crediti da incassare automatizzati
  • Avvisi per transazioni e saldi inaspettati
  • Elaborazione automatica della fattura e abbinamento a 3 vie o 2 vie
  • AI/Rilevamento anomalie (informazioni di seguito)

Alcune piattaforme ti avvisano tempestivamente di transazioni rischiose, basandosi sulle minacce del settore attuali e su ciò che è normale per le attività nel tuo libro mastro. Il mio consiglio? Se desideri un prodotto per la sua funzione di rilevamento anomalie, provalo prima. I prodotti AI sono sempre "black-box", quindi non puoi valutare oggettivamente la qualità. L'efficacia di questi prodotti black-box tende anche a diminuire negli anni, man mano che minacce e condizioni cambiano.

Prodotti Tecnologici per la Gestione dei Pagamenti

Questa è una selezione di piattaforme AP nuove e consolidate che presentano funzionalità di cui ho parlato in questo articolo. Anche le banche offrono servizi esternalizzati di AP e AR (spesso presentati come Remittance Processing), solitamente realizzati in white-label da fornitori specializzati.

tech products for accounts payable graphic

La Frode È Evitabile

È possibile eliminare molti danni derivanti dalla criminalità informatica implementando solidi controlli interni sulla gestione AP. Sebbene le minacce esterne siano aumentate notevolmente nell’ultimo decennio, anche gli strumenti per rilevarle e prevenirle sono cresciuti (uno dei vantaggi delle app di pagamento mobile è proprio questo).

Per altri suggerimenti utili per chi opera in ambito finanziario, tra cui come proteggere la tua azienda dalle minacce online, iscriviti oggi alla newsletter The CFO Club.

Mi piacerebbe sentire la tua opinione: quali controlli sono stati più efficaci nel prevenire la frode? Ne hai adottato qualcuno? Fammelo sapere nei commenti o sui social media.