Skip to main content

Senza la sicurezza dei pagamenti online, potresti contribuire a finanziare un programma di armi nucleari. Pensi che sia assurdo? Ripensaci. Se sei mai stato truffato dal cybercrimine, è molto probabile che i fondi rubati siano finiti in Corea del Nord.

Ma i rischi quotidiani per le aziende in crescita sono molto più noiosi: i criminali informatici vogliono soldi. A volte rubano segreti che possono trasformare in denaro: proprietà intellettuale, punteggi di credito, o dati delle carte di credito. Oppure mettono le aziende sotto ricatto.

Descriverò i modi più rapidi, semplici ed efficaci per affrontare il rischio informatico più grande nel business: effettuare pagamenti online. Partirò dalle strategie tecnologiche, per poi passare ai pagamenti.

Vuoi di più da The CFO Club?

Crea un account gratuito per terminare questo articolo e unirti a una comunità di moderni CFO ed executive finanziari che accedono a framework comprovati, strumenti e approfondimenti utili a navigare la finanza guidata dall’IA.

Name*
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form
By submitting this form, you agree to receive our newsletter, and occasional emails related to The CFO Club. You can unsubscribe at any time. For more details, please review our Privacy Policy.

Tecnologia di Sicurezza - Ne Vale la Pena?

Se cerchi su Google “sicurezza dei pagamenti online”, di solito trovi classifiche in stile top 10 che ricalcano i consigli generali sulla sicurezza degli ultimi 20 anni: password complesse, autenticazione a più fattori (MFA), crittografia, antivirus (AV), firewall e simili.

Queste liste nascono da una filosofia di difesa e scarico delle responsabilità. Chi può ricordare password lunghe, complicate e totalmente uniche per ogni sistema che utilizza? Tecnicamente ti proteggerebbero, ma di fatto permettono solo al consulente di sicurezza di dire "Te l’avevo detto!" con la quasi certezza che il suo consiglio non sia stato seguito. 

Inoltre, firewall, multifattore e AV non sono più quelli di 15 anni fa. Oggi va di moda dire che una difesa tecnologica solida è guidata da XDR e cloud federato WebAuthN con un SIEM basato su IA. O qualcosa del genere; cambierà entro il 2026, te lo assicuro.

Cosa c’è che non va in una checklist tecnologica?

Invecchiano troppo velocemente. Oggi ormai tutto ha la crittografia, l’antivirus gratuito e predefinito è buono quanto, se non migliore, delle soluzioni commerciali, la tradizionale MFA è facilmente bypassabile e l’identità zero trust ha in gran parte sostituito la necessità dei firewall.

Tre principi di sicurezza che continueranno a funzionare

Ci sono tre principi che hanno resistito e continueranno a resistere alla prova del tempo nella protezione della tecnologia: Delegazione, Processo e Misurazione.

1. Delegazione

Le aziende di tutto il mondo hanno compreso che la strategia IT più sicura, resiliente ed economica è fare meno IT. Passare alle piattaforme Software-as-a-Service (SaaS) è il modo più diffuso – questo elimina quasi tutta la parte tecnologica. Utilizza un fornitore di servizi IT esterno per gestire le misure di sicurezza su tutto ciò che non puoi eliminare.

2. Processo

Il tuo punto di forza e di debolezza più grande sono le persone. Identificare, semplificare e proteggere le attività rischiose è di solito il modo più semplice ed efficace per migliorare la sicurezza complessiva. Aiuta anche a tenere in ordine le priorità dei tecnici: proteggere il tuo ERP è molto più importante dell’app per la grafica.

3. Misurazione

Come fai a essere certo che i tuoi delegati ti stiano proteggendo adeguatamente? Delega anche questo! Esistono modalità gratuite e semplici per misurare la sicurezza dei pagamenti online di una piattaforma e tutte rimarranno aggiornate nel tempo. Di solito bastano 20 minuti di ricerche su internet: ne vale sicuramente la pena per prodotti importanti.

  • Cerca una cronologia di violazioni della sicurezza e dati compromessi presso l’azienda fornitrice.
  • Controllali su una piattaforma di valutazione della sicurezza. SecurityScorecard e RiskRecon offrono una versione gratuita.
  • Verifica se esiste un programma di ricompensa per la segnalazione di bug; questo è un buon segno. Bugcrowd, Synack e Hackerone sono piattaforme comunemente usate.

Se hai bisogno di maggior accuratezza, molte società di consulenza per la sicurezza informatica possono effettuare una valutazione più approfondita a un costo ragionevole. Attenzione: la misurazione non è un’attività da fare una volta sola. Le aziende cambiano e anche la loro sicurezza può cambiare. 

Unisciti al collettivo più innovativo d’America del Nord composto da CFO tecnologici.

Name*
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form
By submitting this form, you agree to receive our newsletter, and occasional emails related to The CFO Club. You can unsubscribe at any time. For more details, please review our Privacy Policy.

Pagamenti

Pagare i fornitori è una questione di negoziazione: alcuni metodi avvantaggiano te, altri loro. La maggior parte di queste considerazioni non riguarda la sicurezza: pagare con assegno e insistere su termini NET30 ti offre un migliore controllo del flusso di cassa. La comodità delle carte di credito comporta un costo significativo per il tuo fornitore. Questi sono fattori importanti e ampiamente discussi

Oggi spiego come queste opzioni di sicurezza dei pagamenti online influenzano il rischio di frode. Classifico i principali metodi di pagamento online in base al rischio per te, spiego il perché e propongo i modi migliori per ridurre tale rischio.

Carte di credito

Rischio: Bassissimo

I pagamenti con carta di credito sono costantemente il modo più sicuro per pagare le cose. Quasi tutti gli emittenti coprono completamente le frodi – a volte fino a un anno dopo; senza fare domande. Ancora meglio, poiché queste società hanno tale incentivo, investono molto nella rilevazione delle frodi a favore dei loro clienti. La qualità può variare in base all’istituto ma spesso è migliore di qualunque soluzione acquistabile.

I dati delle carte vengono frequentemente rubati, sia tramite la modifica dei terminali di pagamento (i cosiddetti skimmer) o rubando tutti i dati da un sistema centrale di elaborazione dei pagamenti. Questo tipo di furto sta diminuendo ogni anno grazie al Payment Card Industry Security Standards Council che impone regole stringenti a chi gestisce carte di credito.

Lo svantaggio è il costo per i tuoi fornitori: la maggior parte dei processori di carte trattiene una commissione del 2,7% su ogni transazione, con sconti fino all’1,5% per volumi elevati. Queste commissioni servono principalmente a finanziare la copertura contro le frodi e i premi delle carte.

Protezione

Usa carte aziendali

Assicurati che i pagamenti aziendali avvengano utilizzando carte di credito legalmente legate all’azienda, non a proprietari e dipendenti. Separare le finanze personali da quelle aziendali non solo semplifica la contabilità, ma tutela la salute finanziaria dei proprietari e dei dipendenti se dovesse succedere qualcosa all’azienda.

Bonus: utilizzare carte aziendali aiuta anche a costruire il credito dell’impresa, migliorando sensibilmente le condizioni e i tassi disponibili per i prestiti. Mentre il credito personale è legato al SSN, quello aziendale viene indicizzato tramite l’EIN. Le principali agenzie di credito negli Stati Uniti sono Dun & Bradstreet, Creditsafe, Experian Business e Equifax Business.

Carte virtuali

E se potessi creare tutte le carte di credito che vuoi con un clic?  Ciò offrirebbe una granularità incredibile nel controllo delle frodi: ogni fornitore potrebbe ricevere una carta dedicata, con un limite impostato in base alle previsioni di spesa. Quando interrompi i servizi, puoi smettere di pagarli senza dover attendere che siano loro a sospendere gli addebiti.

Un numero crescente di fintech e banche consente proprio questo. Tramite un portale web, puoi creare, gestire e rimuovere un numero (virtualmente) illimitato di carte. Tutte sono collegate a un conto comune, dandoti una visione centrale delle spese. Il leader in questo settore è Ramp, che ha investito in un motore di regole personalizzato che consente un controllo esteso.

La maggiore fonte di frodi con carte di credito è rappresentata dal furto delle informazioni della carta. Esiste una vasta filiera di truffatori che rubano i dati delle carte, altri che li acquistano e fabbricano duplicati, e prestanome che utilizzano quei duplicati per eseguire addebiti fraudolenti. La maggior parte di noi ha vissuto questa esperienza, ed è uno stress: occorre bloccare la carta, farsene spedire una nuova e aggiornare tutti i servizi collegati a quella carta.

Con le carte virtuali, questo diventa banale. I pagamenti inattesi diventano più evidenti e la modifica dei dati di pagamento è necessaria solo presso un unico fornitore. Inoltre sai esattamente quale fornitore ha provocato la frode: gli addebiti non autorizzati arrivano sulla carta dedicata a loro.

Reti di pagamento

Rischio: Basso

Una rete di pagamento è un registro di aziende con informazioni di pagamento verificate. Invece di scambiarsi manualmente i dati di pagamento, scegli il fornitore dall’elenco, imposti l’importo e il pagamento viene trasferito automaticamente. Spesso, queste reti sono gestite da grandi banche e integrate in un servizio AP gestito. Esistono alcune reti pubblicamente disponibili come Bottomline Paymode-X negli Stati Uniti e EFTsure in Australia. Se utilizzi un servizio AP fornito dalla banca, assicurati che preveda la verifica dei fornitori. Alcune banche inviano assegni all’indirizzo che si indica, senza controlli, quindi è chiaro che non proteggono contro le frodi.

Anche le fintech rivolte alle piccole imprese stanno sviluppando rapidamente queste reti e gli esperti nella mia rete prevedono una crescita sostanziale in questo ambito nei prossimi anni.

L'uso costante di una rete di pagamento riduce sostanzialmente le frodi (questo è anche un vantaggio chiave delle app di pagamento mobile). Una delle principali fonti di frode B2B è costituita dai pagamenti intercettati tra aziende legittime, solitamente tramite l'inganno con informazioni di pagamento errate. Le reti di pagamento eliminano questa fonte di errore: garantiscono che i dati di pagamento siano corretti e lavorano per impedire che impostori si uniscano alla piattaforma.

Raramente tutti i tuoi fornitori saranno su una rete, quindi questa tecnica non può essere utilizzata da sola.

ACH

Rischio: Basso-Medio

Le transazioni Automated Clearing House (comunemente ACH, note anche come accredito diretto) hanno il tasso di frode più basso rispetto ad altri metodi di pagamento online commerciali. Tuttavia, la maggior parte di queste transazioni sono trasferimenti automatici tra grandi aziende dotate di controlli antifrode indipendenti e sofisticati. Il rischio per loro non è lo stesso di una piccola impresa. Pagare tramite ACH è comunque abbastanza sicuro, soprattutto se il tuo fornitore utilizza una piattaforma di pagamenti dedicata con un portale di pagamento self-service.

L'ACH funziona tramite il sistema di assegni, con compensazione in 3-5 giorni in base agli indicatori di frode come l'importo del pagamento e l'attività precedente. Come il sistema delle carte di credito, non ha un meccanismo di autorizzazione: conoscere un numero di conto permette di addebitare quell'account. Mentre l'industria delle carte di credito cerca di rendere segreti i numeri delle carte, ciò non è possibile per i numeri dei conti bancari: sono disponibili a chiunque veda uno dei tuoi assegni o abbia accesso ai dettagli del pagamento ACH.

Inoltre, ci sono poche coperture antifrode per le imprese. Le banche sono obbligate a recuperare il denaro entro 24 ore dalla transazione.

La più grande protezione contro le frodi ACH è che deve essere un istituto finanziario affidabile a iniziare il processo. Negli Stati Uniti, il Know Your Customer (KYC), l'Anti-Money Laundering (AML) e altre normative bancarie della FFIEC impongono requisiti rigorosi alle banche per valutare i clienti e le transazioni sospette. Anche se la regolamentazione è sempre un passo indietro rispetto al crimine, le banche hanno un forte incentivo a impedire ai criminali di utilizzare i loro servizi.

Protezione

Questi metodi funzionano sia per l'ACH che per gli assegni.

Segmenta Conti e Avvisi

Creare più conti per diversi usi può offrire un'eccellente protezione a un costo contenuto. Creare un conto dedicato per i crediti, per la tesoreria e per i pagamenti può limitare l'esposizione alle frodi. Gli account dei crediti dovrebbero essere svuotati frequentemente nel conto tesoreria, e i fondi necessari per le spese previste vanno trasferiti dal conto tesoreria ai conti pagamenti. Imposta avvisi per tutti i conti per situazioni inattese come saldi bassi. 

In questo modo, chi è esterno conosce solo conti con fondi limitati, quindi eventuali tentativi di frode avranno meno conseguenze se andranno a buon fine. Diverse banche offrono vari livelli di automazione per questa strategia e molte la offrono come servizio dedicato per i clienti più grandi, di solito chiamato Gestione della Tesoreria.

Fornitori Autorizzati (solo ACH)

Alcune banche permettono ai conti correnti aziendali di limitare gli addebiti ACH a una lista autorizzata di conti. Questo può eliminare la possibilità di transazioni ACH fraudolente ma richiede manutenzione e può essere fastidioso da gestire.

Evita ACH e assegni per fornitori che gestiscono manualmente i pagamenti

Poiché il rischio di frode via ACH e assegni è direttamente collegato al numero di persone che vedono i tuoi assegni, puoi ridurlo utilizzandoli solo in processi di pagamento automatizzati e self-service.

Per l'ACH, cerca un portale web dove puoi accedere e inserire manualmente il metodo di pagamento. Spesso puoi capire se una piattaforma viene fornita dal fornitore stesso: Quickbooks, Stripe e Paypal sono scelte popolari. Soluzioni sviluppate internamente hanno meno probabilità di essere processate in modo automatico e quindi rappresentano un rischio più elevato.

Per gli assegni, si tratta di una struttura lockbox che processa automaticamente gli incassi per molte aziende. Puoi verificare se un indirizzo è una struttura lockbox cercandolo su una mappa. Se appartiene alla tua banca o a un noto processore lockbox, hai trovato quello che fa per te.

Non Scrivere i Tuoi Assegni

Una buona parte delle frodi con assegni e ACH deriva dal semplice furto di assegni dalla tua posta in uscita.

Puoi evitarlo utilizzando un servizio di pagamento che stampa e invia gli assegni per conto tuo. Spesso questo servizio è integrato con una rete di pagamento. Molte banche lo offrono con diversi livelli di automazione. Questi assegni sono stampati in un centro centralizzato e il furto è difficile.

Cambia Banca

Se sospetti che la tua banca non abbia investito in protezione contro le frodi con assegni o ACH, cambia semplicemente banca. Anche se non esistono classifiche indipendenti e oggettive in questo ambito e probabilmente non hai il potere di auditare le banche, ci sono alcuni principi da seguire:

  • Più grande è spesso meglio. Le istituzioni più grandi spesso possono permettersi di spendere di più per la prevenzione delle frodi online.
  • La competenza è spesso meglio. Una storia di frodi, cattiva gestione o semplice disorganizzazione sono segnali negativi.
  • Più nuovo è spesso meglio. I dirigenti bancari sono spesso conservatori rispetto al cambiamento, inclusi i metodi emergenti per combattere le frodi nei confronti dei loro clienti.

Assegni

Rischio: Medio

La frode con gli assegni è la fonte di frode più comune nei pagamenti B2B, secondo il rapporto annuale dell’AFP. Come per l’ACH, gli assegni offrono una finestra di 24 ore per contestare una transazione. Inoltre, gli assegni sono facili da stampare se si conosce il numero del conto. Ogni persona che vede i tuoi assegni rappresenta un’altra occasione per tentare frodi con assegni o ACH (inoltre, ci sono pochi benefici in termini di sicurezza dei pagamenti online quando, sai, non stai pagando online).

La maggior parte delle frodi su assegni può essere rilevata dalle banche, ma non tutte investono allo stesso modo. Quindi, la qualità della tua banca fa una grande differenza in questo rischio.

Protezione

(vedi tecniche sopra sotto ACH)

Sistemi di pagamento proprietari

Rischio: Alto

Zelle, Cash App, Venmo, PayPal e i bonifici bancari sono meccanismi preferiti per i crimini, con poca sicurezza per i pagamenti online. Le transazioni sono istantanee e irreversibili. Queste piattaforme non hanno alcun controllo normativo o protezione per i consumatori, quindi hanno poco incentivo a rilevare e prevenire le frodi.

Queste piattaforme sono più adatte ai consumatori e per piccoli importi — per esempio, per rimborsare la cena a qualcuno o pagare il ragazzino che ha tagliato il prato.

Protezione

Fai attenzione

Se un fornitore deve essere pagato tramite una di queste piattaforme, sii prudente. Controlla due volte i dettagli del pagamento e usale solo per transazioni che puoi permetterti di perdere. Proteggi il più possibile la piattaforma: se qualcuno riesce ad accedervi e inviarsi del denaro, potrebbe andare molto male. 

Combina con la segmentazione dei conti

Finanziare queste piattaforme di pagamento tramite conti dedicati e limitati è un modo semplice ed efficace per ridurre l’esposizione. 

Carte di debito

Rischio: Cattiva idea

Le carte di debito presentano tutti gli svantaggi delle carte di credito, gli svantaggi degli assegni e i vantaggi di nessuno dei due. Poiché una carta di debito viene utilizzata nell’ecosistema delle carte di credito, i numeri delle carte vengono spesso rubati e usati per frodi. Tuttavia, le transazioni con carte di debito non prevedono copertura antifrode: come per gli assegni, è necessario contestare una transazione fraudolenta entro 24 ore. 

Ancora peggio, gli strumenti e la maturità che le banche hanno sviluppato per combattere le frodi sugli assegni non funzionano sulle transazioni con carta, e le banche che offrono carte di debito raramente investono nella rilevazione delle frodi tipica delle società di carte di credito.

Protezione

Eliminale

Le carte di debito sono pericolose e non vi è alcun uso per cui una carta di credito non sia migliore. I vantaggi aggiuntivi non valgono il rischio. 

Criptovalute

Rischio: Follia

Questo è l’opposto della sicurezza dei pagamenti online.

A mio parere, le uniche aziende che devono essere pagate in criptovaluta sono le organizzazioni criminali. Le criptovalute presentano tutti gli svantaggi delle piattaforme di pagamento proprietarie (istantaneità, nessuna prevenzione antifrode, nessun incentivo normativo) e sono ancora più vulnerabili ad attacchi tecnici, manipolazione di mercato e una cultura di frode all’interno delle loro istituzioni. Le criptovalute si prestano a riciclaggio di denaro e furti.  

Protezione

Non fatelo

A meno che non siate un'organizzazione criminale. 

Sii intelligente, rimani protetto

Sebbene la frode nei pagamenti online sia la maggiore minaccia informatica per la maggior parte delle aziende, affrontarla può essere rapido, semplice ed efficace. Esternalizzare la tecnologia in modo giudizioso e attenersi a metodi di pagamento online più sicuri eliminerà gran parte di quel rischio.  

La maggior parte dei rischi AP rimanenti è anch’essa facilmente evitabile. Iscriviti per ricevere una notifica sul mio prossimo articolo, dove spiego come strategia e processi AP possano anche fermare hacker e criminali.

Pensieri, opinioni o domande? Scrivimi, unisciti alla conversazione qui sotto o partecipa sui social media.