Skip to main content

Senza la sicurezza dei pagamenti online, potresti inconsapevolmente contribuire a un programma di armi nucleari. 

Ti sembra assurdo? Ripensaci. Se sei mai stato truffato dal cybercrime, è probabile che i fondi rubati siano finiti in Corea del Nord

Mentre i mezzi di informazione diffondono storie accattivanti su super hacker e spionaggio informatico, i rischi quotidiani per le aziende in crescita sono molto più banali: i criminali informatici cercano soldi.

Vuoi di più da The CFO Club?

Crea un account gratuito per terminare questo articolo e unirti a una comunità di moderni CFO ed executive finanziari che accedono a framework comprovati, strumenti e approfondimenti utili a navigare la finanza guidata dall’IA.

Name*
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form
By submitting this form, you agree to receive our newsletter, and occasional emails related to The CFO Club. You can unsubscribe at any time. For more details, please review our Privacy Policy.

A volte rubano segreti che possono trasformare in denaro: proprietà intellettuale, punteggi di credito o dati delle carte di credito.

Altre volte, ricattano le aziende.

La maggior parte dei crimini informatici inizia ingannando le persone e sottraendo denaro: ecco perché oggi più che mai occorre una solida sicurezza per i pagamenti online.

La AFP, l'FBI e Verizon rilasciano annualmente dei riepiloghi approfonditi che coprono diversi anni e che mostrano la crescente minaccia per le imprese. Tutti mostrano la stessa situazione: i crimini più comuni sono truffe e furti, molti causano danni considerevoli alle aziende coinvolte e il rischio aumenta ogni anno.

Il CFO moderno assume sempre più responsabilità: KPI organizzativi, pianificazione strategica e persino la gestione del rischio a livello aziendale. Come trovare il giusto equilibrio e proteggere la tua impresa con lo stesso personale e budget di prima?

Ti illustrerò i modi più rapidi, semplici ed efficaci per affrontare il maggiore rischio informatico per le aziende: effettuare pagamenti online. Partirò dalle strategie tecnologiche e poi passerò ai pagamenti.

Tecnologie per la sicurezza: ne vale la pena?

Se cerchi su Google "sicurezza pagamenti online", troverai principalmente le classiche liste in stile top-10 che ricalcano i consigli generali sulla sicurezza degli ultimi vent'anni: password complicate, autenticazione a più fattori (MFA), crittografia, antivirus (AV), firewall e simili.

Queste liste nascono da una filosofia di difendibilità e di evitamento delle responsabilità. Chi può ricordare password lunghe, complicate e univoche per ogni sistema utilizzato? A livello tecnico proteggerebbe, ma nella pratica permette soprattutto al consulente di sicurezza di dire “Te l’avevo detto!” con la certezza che il consiglio non sarebbe stato seguito. 

Inoltre, firewall, multifattore e AV non sono più quelli di 15 anni fa. Oggi si sente dire che una difesa tecnologica efficace è basata su XDR, cloud federato WebAuthN e AI SIEM. O qualcosa del genere; cambierà di certo entro il 2026, te lo assicuro.

Cosa non va in una checklist tecnologica?

Diventano obsolete troppo rapidamente. Ormai tutto offre la crittografia, l’antivirus gratuito e predefinito è pari o superiore alle soluzioni commerciali, la MFA tradizionale si aggira facilmente e l’identità zero trust ha in gran parte sostituito la necessità dei firewall.

Tre principi di sicurezza che continueranno a funzionare

Ci sono tre principi che hanno sempre funzionato e che continueranno a funzionare nel proteggere la tecnologia: delega, processo e misurazione.

1. Delega

Le aziende di tutto il mondo stanno scoprendo che la strategia IT più sicura, resiliente ed economica consiste nel fare meno IT. Passare a piattaforme Software-as-a-Service (SaaS) è il metodo più diffuso – elimina quasi tutta la tecnologia interna. Usa un fornitore di servizi IT esterni per gestire la sicurezza di tutto ciò che non puoi eliminare.

2. Processo

Il tuo più grande punto di forza e di debolezza sono le persone. Identificare, semplificare e proteggere le attività a rischio è spesso il modo più semplice ed efficace per migliorare la sicurezza complessiva. Inoltre, aiuta il personale tecnico a stabilire cosa sia prioritario: proteggere il tuo ERP è molto più importante di tutelare la app di grafica.

3. Misurazione

Come fai a essere sicuro che chi ha delegato la sicurezza la stia davvero gestendo bene? Delega anche questo! Ci sono modalità gratuite e semplici per valutare la sicurezza dei pagamenti online di una piattaforma, e sono tutte sempre aggiornate. Di solito bastano 20 minuti di ricerca su Google: vale sicuramente la pena per prodotti importanti.

  • Cerca una cronologia delle violazioni della sicurezza e delle violazioni dei dati presso l’azienda del fornitore.
  • Cercali su una piattaforma di valutazione della sicurezza. SecurityScorecard e RiskRecon offrono un livello gratuito.
  • Verifica la presenza di un programma di bug bounty; è un buon segnale. Bugcrowd, Synack e Hackerone sono piattaforme comuni.

Se hai bisogno di una maggiore precisione, molte società di consulenza in sicurezza informatica possono fare una valutazione più approfondita a un costo ragionevole. Attenzione: la valutazione non è un’attività da fare una sola volta. Poiché le aziende cambiano, anche la loro sicurezza può cambiare. 

Unisciti al collettivo più innovativo d’America del Nord composto da CFO tecnologici.

Name*
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form
By submitting this form, you agree to receive our newsletter, and occasional emails related to The CFO Club. You can unsubscribe at any time. For more details, please review our Privacy Policy.

Pagamenti

Pagare i fornitori è una negoziazione: alcuni metodi avvantaggiano te o loro. La maggior parte di queste considerazioni non è legata alla sicurezza: pagare con assegno e insistere sulle condizioni NET30 ti garantisce un migliore controllo del flusso di cassa. La comodità delle carte di credito impone un costo non indifferente al tuo fornitore. Questi sono fattori importanti e ampiamente discussi

Oggi spiego come le opzioni di sicurezza dei pagamenti online influiscono sul tuo rischio di frode. Classifico i principali metodi di pagamento online in base al rischio per te, spiego il perché e propongo i modi migliori per ridurlo.

Carte di credito

Rischio: Minimo

I pagamenti con carta di credito sono costantemente il modo più sicuro per pagare. Quasi tutte le emittenti coprono completamente la frode – a volte anche fino a un anno dopo; senza domande. Ancora meglio, poiché queste società hanno questo incentivo, investono molto nella rilevazione delle frodi per conto dei loro clienti. La qualità può variare tra istituzioni, ma spesso è migliore di qualsiasi cosa tu possa acquistare.

I dati delle carte vengono spesso rubati, sia tramite la manomissione di un sistema Point-of-Sale (chiamati skimmer) sia tramite il furto completo da un sistema centrale di elaborazione dei pagamenti. Questo tipo di furto diminuisce ogni anno grazie al Payment Card Industry Security Standards Council che impone rigidi requisiti a chiunque gestisca carte di credito.

Lo svantaggio è il costo per i tuoi fornitori: la maggior parte degli elaboratori di carte trattiene una commissione del 2,7% su ogni transazione, con sconti che possono arrivare fino all’1,5% per grandi volumi. Questa commissione serve principalmente a coprire le frodi e le ricompense delle carte.

Tutela

Usa carte aziendali

Assicurati che i pagamenti aziendali avvengano con carte di credito legalmente intestate all’azienda, non a titolari o dipendenti. Separare le finanze personali da quelle aziendali non solo semplifica la contabilità, ma protegge la salute finanziaria di titolari e dipendenti se qualcosa va storto nell’azienda.

Bonus: utilizzare le carte contribuisce anche a costruire il credito aziendale, migliorando significativamente i termini e i tassi disponibili per i prestiti. Mentre il credito personale è legato al SSN, quello aziendale viene indicizzato all’EIN. Le principali agenzie di credito negli Stati Uniti sono Dun & Bradstreet, Creditsafe, Experian Business e Equifax Business.

Carte virtuali

E se potessi creare tutte le carte di credito che vuoi semplicemente premendo un pulsante?  Avresti un controllo incredibile sulla gestione del rischio di frodi: potresti assegnare una carta a ogni fornitore e limitare il plafond di ciascuna all’importo previsto. Quando interrompi i servizi, potresti smettere di pagare senza dipendere da loro affinché smettano di addebitare.

Un numero crescente di fintech e banche consente esattamente questo. Da un portale web, puoi creare, gestire e rimuovere un numero (virtualmente) illimitato di carte. Tutte vengono addebitate sullo stesso conto, consentendoti una visione centralizzata delle spese. Il leader in questo settore è Ramp, che ha investito in un motore di regole personalizzato che permette un controllo molto vasto.

La maggiore fonte di frodi con carte di credito è il furto dei dati della carta. Esiste una vasta filiera di truffatori che rubano dati, altri che li acquistano e producono duplicati, e infine dei "money mule" che utilizzano questi duplicati per addebiti fraudolenti. La maggior parte di noi lo ha già vissuto, ed è una seccatura: la carta va annullata, una nuova spedita e bisogna aggiornare tutti i servizi che la usavano.

Con le carte virtuali, questo diventa banale. Pagamenti imprevisti diventano immediatamente evidenti e cambiare i dati di pagamento serve solo presso uno specifico fornitore. Sai esattamente quale fornitore ha permesso la frode: i pagamenti non autorizzati arrivano sulla loro carta dedicata.

Reti di pagamento

Rischio: Basso

Una rete di pagamento è un registro di aziende con informazioni di pagamento verificate. Invece di scambiarsi dati di pagamento manualmente, selezioni il tuo fornitore dalla lista, imposti l'importo e il pagamento viene trasferito automaticamente. Spesso, tali reti sono mantenute da grandi banche e integrate come parte di un servizio AP gestito. Esistono alcune reti pubblicamente disponibili come Bottomline Paymode-X negli Stati Uniti e EFTsure in Australia. Se utilizzi un servizio AP fornito da una banca, assicurati che preveda la verifica dei fornitori. Alcune banche inviano ciecamente assegni all'indirizzo che specifichi, quindi, inutile dirlo, non offrono protezione contro le frodi.

Le fintech rivolte alle piccole imprese stanno anche sviluppando rapidamente queste reti, e gli esperti nella mia rete si aspettano di vedere una crescita sostanziale in questo settore nei prossimi anni.

L'uso costante di una rete di pagamento riduce notevolmente le frodi (questo è anche un importante vantaggio delle app di pagamento mobile). Una delle principali fonti di frodi B2B è l'intercettazione dei pagamenti tra aziende legittime, spesso ingannando una delle parti nell'utilizzare dati di pagamento errati. Le reti di pagamento eliminano questa fonte di errore: garantiscono che i dettagli di pagamento siano corretti e lavorano per impedire agli impostori di unirsi alla piattaforma.

Raramente tutti i tuoi fornitori saranno su una rete, quindi questa tecnica non può essere usata da sola.

ACH

Rischio: Basso-Medio

Le transazioni Automated Clearing House (comunemente ACH, chiamate anche bonifici diretti) hanno il più basso tasso di frode rispetto ad altri metodi di pagamento online commerciali. Tuttavia, la maggior parte di queste transazioni sono trasferimenti automatizzati tra grandi aziende con controlli antifrode indipendenti e sofisticati. Il rischio per loro non è lo stesso rispetto a una piccola azienda. Pagare tramite ACH è comunque relativamente sicuro, soprattutto se il tuo fornitore utilizza una piattaforma di pagamento dedicata con un portale self-service.

L'ACH funziona attraverso il sistema degli assegni, con tempistiche di compensazione di 3-5 giorni in base a indicatori di rischio come l'importo del pagamento e le attività precedenti. Come il sistema delle carte di credito, non ha un meccanismo di autorizzazione: conoscendo un numero di conto si può addebitare quell’account. Mentre il settore delle carte di credito cerca di mantenere segreti i propri numeri, per i conti bancari questo non è possibile: chiunque vede uno dei tuoi assegni o visualizza i dati di pagamento ACH ha accesso al numero di conto.

Inoltre, le coperture contro le frodi per le aziende sono poche. Le banche sono obbligate a recuperare il denaro solo entro 24 ore dalla transazione.

La maggiore protezione contro le frodi ACH è il fatto che deve essere avviato da un istituto finanziario in regola. Negli Stati Uniti, Know Your Customer (KYC), Anti-Money Laundering (AML) e altri regolamenti bancari della FFIEC impongono requisiti rigorosi alle banche per verificare clienti e transazioni sospette. Anche se la regolamentazione è sempre un passo indietro rispetto al crimine, le banche hanno un forte incentivo a impedire ai criminali di utilizzare i loro servizi.

Protezione

Questi metodi funzionano sia per ACH sia per assegni.

Segmenta Conti e Avvisi

Creare più conti per usi differenti può offrire un'eccellente protezione a basso costo. Creare un conto dedicato per i crediti, per la tesoreria e per i pagamenti può limitare la tua esposizione alle frodi. I conti dei crediti dovrebbero essere trasferiti frequentemente sul conto tesoreria, e i fondi per pagamenti previsti vengono spostati dalla tesoreria ai conti di pagamento. Imposta avvisi per tutti i conti in caso di situazioni inattese come saldi bassi. 

In questo modo, esterni conoscono solo conti con fondi limitati, quindi eventuali frodi avranno danno minore se vanno a buon fine. Le diverse banche offrono vari gradi di automazione per questa strategia e molte la offrono come servizio pacchettizzato per clienti grandi, di solito chiamato Treasury Management.

Fornitori Validati (solo ACH)

Alcune banche consentono ai conti correnti aziendali di limitare gli addebiti ACH ad una lista autorizzata di conti. Questa opzione può eliminare la possibilità di transazioni fraudolente ACH ma richiede manutenzione e può risultare complicata da gestire.

Evita ACH e Assegni per Fornitori che Elaborano Pagamenti Manualmente

Poiché il rischio di frode ACH e assegni è direttamente collegato al numero di persone che vedono i tuoi assegni, puoi ridurlo utilizzandoli solo in processori di pagamento automatizzati e self-service.

Per l'ACH, cerca un portale web dove puoi accedere e inserire i tuoi metodi di pagamento. Spesso puoi capire se una piattaforma è fornita dal venditore: Quickbooks, Stripe e Paypal sono scelte popolari. Soluzioni proprietarie sono meno probabilmente elaborate automaticamente, e quindi rappresentano un rischio maggiore.

Per gli assegni, questo corrisponde a una struttura lockbox che elabora automaticamente i crediti per molte aziende. Puoi verificare se un indirizzo è una struttura lockbox cercandolo su una mappa. Se corrisponde a quella della tua banca o a un processore lockbox riconosciuto, quello è ciò che vuoi.

Non Scrivere i Tuoi Assegni

Una parte significativa delle frodi con assegni e ACH nasce dal semplice furto di assegni dalla posta in uscita.

Puoi evitare questo utilizzando un servizio di pagamento che stampa e spedisce gli assegni per tuo conto. Questo spesso è offerto insieme a una rete di pagamento. Molte banche forniscono questa opzione con diversi gradi di automazione. Tali assegni vengono stampati in una struttura centrale e il furto risulta difficile.

Cambia banca

Se sospetti che la tua banca non abbia investito nella protezione contro le frodi tramite assegno o ACH, cambia semplicemente. Anche se non esistono classifiche indipendenti e oggettive delle banche in questo ambito e probabilmente non hai il potere di auditarle, ci sono alcuni principi da seguire:

  • Spesso più grande è meglio. Le istituzioni più grandi possono permettersi di investire di più nella prevenzione delle frodi online.
  • Spesso più competente è meglio. Una storia di frodi, cattiva gestione, o una semplice disorganizzazione sono un brutto segnale.
  • Spesso più nuovo è meglio. I dirigenti bancari spesso sono conservatori nei confronti del cambiamento, incluse le nuove modalità per combattere le frodi per i loro clienti.

Assegni

Rischio: Medio

La frode tramite assegno è la fonte più comune di frode nei pagamenti B2B, secondo il rapporto annuale dell’AFP. Come per l'ACH, gli assegni prevedono una finestra di 24 ore per contestare una transazione. Inoltre, gli assegni sono facili da stampare se si conosce il numero del conto. Ogni persona che vede i tuoi assegni rappresenta un'opportunità in più per tentare una frode tramite assegno o ACH (inoltre ci sono pochi vantaggi di sicurezza dei pagamenti online quando non stai effettivamente pagando online).

La maggior parte delle frodi tramite assegno può essere rilevata dalle banche, ma non tutte fanno lo stesso livello di investimenti, quindi la qualità della tua banca fa una grande differenza in questo rischio.

Protezione

(vedi le tecniche sopra sotto ACH)

Sistemi di pagamento proprietari

Rischio: Alto

Zelle, Cash App, Venmo, PayPal e i bonifici bancari sono meccanismi preferiti dai criminali, con poca sicurezza per i pagamenti online. Le transazioni sono istantanee e irreversibili. Queste piattaforme non sono soggette a controllo regolatorio né offrono tutela al consumatore, quindi hanno scarso incentivo a rilevare e prevenire frodi.

Queste piattaforme sono più indicate per i consumatori e per importi ridotti – come restituire dei soldi dopo una cena o pagare il ragazzo che ha tagliato il prato.

Protezione

Fai attenzione

Se un fornitore deve essere pagato tramite una di queste piattaforme, agisci con cautela. Controlla attentamente i dettagli del pagamento e usale solo per transazioni che puoi permetterti di perdere. Proteggi la piattaforma il più possibile: se qualcuno riesce a entrare e inviare dei soldi a se stesso, potrebbe essere molto problematico. 

Combina con la segmentazione dei conti

Finanziare queste piattaforme di pagamento con conti dedicati e limitati è un modo semplice ed efficace per limitare la tua esposizione. 

Carte di debito

Rischio: Idea pessima

Le carte di debito hanno tutti gli svantaggi delle carte di credito, gli svantaggi degli assegni e nessuno dei benefici. Poiché una carta di debito viene usata nell’ecosistema delle carte di credito, i numeri delle carte sono spesso rubati e usati per frodi. Tuttavia, le carte di debito non offrono copertura contro le frodi: come per gli assegni, devi contestare una transazione fraudolenta entro 24 ore. 

Ancora peggio, gli strumenti e la maturità sviluppati dalle banche per combattere le frodi tramite assegno non funzionano sulle transazioni con carta, e le banche che forniscono carte di debito raramente investono nei sistemi di rilevamento delle frodi comuni alle società di carte di credito.

Protezione

Annullale

Le carte di debito sono pericolose, e non esiste un utilizzo per cui una carta di credito non sarebbe migliore. I premi extra non valgono il rischio. 

Criptovalute

Rischio: Follia

Questo è l'opposto della sicurezza nei pagamenti online.

Secondo me, le uniche aziende che devono farsi pagare in criptovalute sono le organizzazioni criminali. La criptovaluta presenta tutti gli svantaggi delle piattaforme di pagamento proprietarie (istantaneità, assenza di prevenzione antifrode, nessun incentivo regolatorio) e risulta ancora più vulnerabile ad attacchi tecnici, alla manipolazione del mercato e a una cultura di frode all’interno delle sue istituzioni. Si presta al riciclaggio di denaro e al furto.  

Protezione

Non Farlo

A meno che tu non sia un’organizzazione criminale. 

Resta Intelligente, Resta Protetto

Mentre la frode nei pagamenti online è la minaccia informatica più significativa per la maggior parte delle aziende, affrontarla può essere veloce, facile ed efficace. Esternalizzare saggiamente la tecnologia e utilizzare metodi di pagamento online più sicuri elimina gran parte di questo rischio.  

La maggior parte dei rischi rimanenti nell’AP è anch’essa facilmente evitabile. Iscriviti per ricevere una notifica sul mio prossimo episodio, in cui parlerò di come la strategia e il processo AP possano anche fermare hacker e criminali.

Pensieri, opinioni o domande? Scrivimi, partecipa alla conversazione qui sotto, oppure intervieni sui social media.