Utan säkerhet för onlinebetalningar kan du bidra till ett kärnvapenprogram. Tycker du att det låter galet? Tänk om. Om du någon gång har blivit lurad genom cyberbrott finns det en god chans att de stulna pengarna hamnade i Nordkorea.
Men de vardagliga riskerna för växande företag är mer tråkiga: cyberbrottslingar är ute efter pengar. Ibland stjäl de hemligheter som de kan omvandla till pengar: immateriella rättigheter, kreditvärden eller kreditkortsuppgifter. Eller så håller de företag som gisslan.
Jag kommer att beskriva de snabbaste, enklaste och bästa sätten att hantera den största cyberrisken i företag: att göra onlinebetalningar. Jag börjar med teknikstrategier och går sedan vidare till betalningar.
Säkerhetsteknik – värt det?
Om du googlar ”säkerhet för onlinebetalningar” hittar du vanligtvis topplistor som i stort sett speglar de allmänna säkerhetsråden från de senaste 20 åren: svåra lösenord, multifaktorautentisering (MFA), kryptering, antivirus (AV), brandväggar och liknande.
Dessa listor bygger på en filosofi om försvarbarhet och att undvika skuld. Vem kan komma ihåg långa, komplicerade och helt unika lösenord för varje system de använder? Även om det tekniskt sett skulle skydda dig gör det framför allt att säkerhetsrådgivaren med stor säkerhet kan säga ”vad var det jag sa!” när rådet inte följdes.
Dessutom är brandväggar, multifaktorautentisering och AV inte heller vad de var för 15 år sedan. I dag säger de trendiga att ett starkt tekniskt försvar är ett XDR-drivet och WebAuthN-federerat moln med en AI-SIEM-lösning. Eller något sådant; det kommer att förändras till 2026, jag lovar.
Vad är fel med en teknisk checklista?
De blir snabbt inaktuella. Numera levereras allt med kryptering, det kostnadsfria antivirusprogrammet som ingår som standard är lika bra som eller bättre än kommersiella alternativ, traditionell MFA kringgås enkelt och identitet med nollförtroende har i stor utsträckning ersatt behovet av brandväggar.
Tre säkerhetsprinciper som fortsätter att fungera
Det finns tre principer som har stått och även fortsättningsvis kommer att stå tidens test när det gäller att skydda teknik: delegering, process och mätning.
1. Delegering
Företag över hela världen har insett att den säkraste, mest motståndskraftiga och billigaste IT-strategin är att göra mindre IT-arbete själva. Att gå över till plattformar med programvara som tjänst (SaaS) är det populäraste sättet – det eliminerar nästan all teknik. Använd en extern IT-tjänsteleverantör för att hantera säkerhetsåtgärder för allt du inte kan göra dig av med.
2. Process
Din största styrka och svaghet är människor. Att identifiera, effektivisera och skydda riskfyllda aktiviteter är vanligtvis det enklaste och mest effektiva sättet att förbättra den övergripande säkerheten. Det hjälper också till att hålla prioriteringarna raka för alla tekniker: att skydda ditt ERP är mycket viktigare än grafikdesignappen.
3. Mätning
Hur ser du till att dina delegerade aktörer skyddar dig på ett tillräckligt sätt? Delegera även detta! Det finns kostnadsfria och enkla sätt att mäta säkerheten för onlinebetalningar på en plattform, och alla förblir aktuella. Det tar vanligtvis 20 minuter att googla: definitivt värt det för viktiga produkter.
- Sök efter en historik över säkerhetsintrång och dataintrång hos leverantörens företag.
- Slå upp dem på en plattform för säkerhetsklassificering. SecurityScorecard och RiskRecon har en kostnadsfri nivå.
- Kontrollera om det finns ett program med belöningar för säkerhetsbrister; det är ett gott tecken. Bugcrowd, Synack och Hackerone är vanliga plattformar.
Om du behöver större noggrannhet kan många rådgivare inom teknisk säkerhet göra en djupare bedömning mot en rimlig avgift. Var medveten: mätning är inte en engångsaktivitet. När företag förändras kan även deras säkerhet göra det.
Betalningar
Att betala leverantörer är en förhandling: vissa metoder gynnar dig och andra dem. De flesta av dessa överväganden är inte säkerhetsrelaterade: genom att betala med check och insistera på NET30-villkor får du bättre kontroll över kassaflödet. Bekvämligheten med kreditkort innebär en betydande kostnad för din leverantör. Detta är viktiga faktorer som är väl omdiskuterade.
Idag förklarar jag hur dessa säkerhetsalternativ för onlinebetalningar påverkar din bedrägeririsk. Jag rangordnar de viktigaste onlinebetalningsmetoderna utifrån risken för dig, förklarar varför och föreslår de bästa sätten att minska den risken.
Kreditkort
Risk: Lägst
Kreditkortsbetalningar är konsekvent det säkraste sättet att betala för saker. Nästan alla kortutgivare täcker bedrägerier helt – ibland upp till ett år senare och utan att ställa några frågor. Ännu bättre är att dessa företag, eftersom de har ett sådant incitament, investerar betydande resurser i bedrägeridetektering för sina kunders räkning. Kvaliteten kan variera mellan olika institut, men är ofta bättre än något du kan köpa.
Kortuppgifter stjäls ofta, antingen genom att ett försäljningssystem manipuleras (så kallade skimmingutrustningar) eller genom att allt stjäls från ett centralt system för betalningshantering. Denna typ av stöld minskar varje år i takt med att rådet för säkerhetsstandarder inom kortbetalningsbranschen skärper kraven på alla som hanterar kreditkort.
Nackdelen är kostnaden för dina leverantörer: de flesta kortinlösare tar ut en avgift på 2.7% från varje transaktion, medan volymbaserad hantering kan ge rabatter ner till 1.5%. Denna avgift finansierar främst bedrägeriskydd och kortförmåner.
Skydd
Använd företagskort
Säkerställ att företagsbetalningar görs med kreditkort som juridiskt är kopplade till företaget, inte till ägare och anställda. Att separera privata och företagsrelaterade finanser gör inte bara bokföringen enklare, utan skyddar även ägares och anställdas ekonomiska situation om något går fel för företaget.
Bonus: att använda kort bygger också upp företagens kreditvärdighet, vilket avsevärt förbättrar tillgängliga villkor och räntor för lån. Medan privat kreditvärdighet är kopplad till SSN, registreras företagskredit mot EIN. De största kreditupplysningsföretagen i USA är Dun & Bradstreet, Creditsafe, Experian Business och Equifax Business.
Virtuella kort
Tänk om du kunde skapa så många kreditkort du vill genom att klicka på en knapp? Det skulle ge dig en fantastisk detaljnivå för bedrägerikontroll: varje leverantör skulle kunna få ett kort, och du skulle kunna låsa gränsen för varje kort till ett förväntat belopp. När du avslutar tjänster skulle du kunna sluta betala dem utan att vara beroende av att de slutar debitera dig.
Allt fler fintechföretag och banker erbjuder precis detta. Från en webbportal kan du skapa, hantera och ta bort ett (virtuellt) obegränsat antal kort. Alla debiteras mot ett gemensamt konto, vilket ger dig en central överblick över utgifterna. Ledande inom detta område är Ramp, som har investerat i en egen regelmotor som ger omfattande kontroll.
Den största källan till kreditkortsbedrägerier är stulna kortuppgifter. Det finns en omfattande leveranskedja av bedragare som stjäl kortuppgifter, andra som köper dem och tillverkar kopior av kort, samt penningmålvakter som använder kopiorna för bedrägliga debiteringar. De flesta av oss har upplevt detta, och det är besvärligt: kortet måste spärras, ett nytt skickas med post och varje tjänst som använder kortet måste uppdateras.
Med virtuella kort blir detta enkelt. Oväntade betalningar blir tydligare och det är bara nödvändigt att ändra betalningsuppgifter hos en enda leverantör. Du vet exakt vilken leverantör som möjliggjorde bedrägeriet: de obehöriga debiteringarna görs mot deras dedikerade kort.
Betalningsnätverk
Risk: Låg
Ett betalningsnätverk är ett register över företag med verifierad betalningsinformation. I stället för att manuellt utbyta betalningsuppgifter väljer du din leverantör från listan, anger beloppet och betalningen överförs automatiskt. Sådana nätverk underhålls ofta av stora banker och integreras som en del av en hanterad AP-tjänst. Det finns vissa offentligt tillgängliga nätverk, exempelvis Bottomline Paymode-X i USA och EFTsure i Australien. Om du använder en AP-tjänst från en bank bör du säkerställa att den erbjuder leverantörsverifiering. Vissa banker skickar blint checkar till den adress du anger och skyddar därför, föga förvånande, inte mot bedrägerier.
Fintechföretag som riktar sig till småföretag utvecklar också snabbt sådana nätverk, och experter i mitt nätverk förväntar sig en betydande tillväxt inom detta område under de kommande åren.
Konsekvent användning av ett betalningsnätverk minskar bedrägerier avsevärt (detta är också en viktig fördel med mobila betalningsappar). En av de största källorna till B2B-bedrägerier är betalningar mellan legitima företag som fångas upp, vanligtvis genom att företagen luras att använda felaktig betalningsinformation. Betalningsnätverk eliminerar denna felkälla: de säkerställer att betalningsuppgifterna är korrekta och arbetar för att förhindra att bedragare ansluter sig till plattformen.
Det är sällan alla dina leverantörer finns i samma nätverk, så denna metod kan inte användas ensam.
ACH
Risk: låg–medel
Transaktioner via automatiserade clearinghus (vanligen ACH, även kallade direktinsättningar) har den lägsta bedrägerifrekvensen jämfört med andra kommersiella betalningsmetoder online. Huvuddelen av dessa transaktioner är dock automatiserade överföringar mellan stora företag med självständiga och sofistikerade system för bedrägerikontroll. Risken för dem är inte densamma som risken för ett mindre företag. Att betala via ACH är fortfarande relativt säkert, särskilt om din leverantör använder en särskild betalningsplattform med en självbetjäningsportal för betalningar.
ACH fungerar via checksystemet och avvecklas inom 3–5 dagar baserat på bedrägeriindikatorer som betalningsbelopp och tidigare aktivitet. Precis som kortsystemet har det ingen auktoriseringsmekanism: om man känner till ett kontonummer kan man göra en debitering från det kontot. Medan kortbranschen försöker hålla kortnumren hemliga finns det inget hopp om det när det gäller bankkontonummer: de är tillgängliga för alla som ser någon av dina checkar eller tittar på dina ACH-betalningsuppgifter.
Dessutom finns det ett begränsat bedrägeriskydd för företag. Banker är endast skyldiga att återföra pengar inom 24 timmar efter transaktionen.
Det största skyddet mot ACH-bedrägerier är att en finansiell institution med gott anseende måste initiera transaktionen. I USA ställer reglerna om att känna sin kund (KYC), reglerna mot penningtvätt (AML) och andra bankregler från FFIEC stränga krav på banker att granska kunder och transaktioner med avseende på misstänkt aktivitet. Även om regleringen alltid ligger steget efter brottsligheten har banker starka incitament att förhindra att kriminella använder deras tjänster.
Skydd
Dessa metoder fungerar för både ACH och checkar.
Dela upp konton och aviseringar
Att skapa flera konton för olika ändamål kan ge ett utmärkt skydd till låg kostnad. Genom att skapa ett särskilt konto för kundfordringar, likviditetsförvaltning och leverantörsskulder kan du begränsa din exponering för bedrägerier. Konton för kundfordringar bör regelbundet tömmas över till likviditetskontot, och medel för förväntade utgifter flyttas från likviditetskontot till konton för leverantörsskulder. Ställ in aviseringar för alla konton vid oväntade situationer, till exempel låga saldon.
På så sätt känner utomstående endast till konton med begränsade medel, så bedrägeriförsök blir inte lika skadliga om de lyckas. Olika banker erbjuder varierande grad av automatisering för denna strategi, och många erbjuder den som en paketerad tjänst för större kunder, vanligtvis kallad likviditetsförvaltning.
Godkända leverantörer (endast ACH)
Vissa banker tillåter företagskonton att begränsa ACH-debiteringar till en godkänd lista över konton. Detta kan eliminera möjligheten till bedrägliga ACH-transaktioner, men kräver visst underhåll och kan vara besvärligt att felsöka.
Undvik ACH och checkar för leverantörer som behandlar betalningar manuellt
Eftersom risken för ACH- och checkbedrägerier är direkt kopplad till antalet personer som ser dina checkar kan du minska den genom att endast använda dem hos automatiserade betalningstjänster med självbetjäning.
När det gäller ACH bör du leta efter en webbportal där du loggar in och anger din betalningsmetod. Ofta kan du se om en sådan plattform tillhandahålls av en leverantör: Quickbooks, Stripe och Paypal är populära alternativ. Egenutvecklade lösningar behandlas mer sällan automatiskt och innebär därför en högre risk.
När det gäller checkar handlar detta om en lockbox-tjänst som automatiskt behandlar kundfordringar för många företag. Du kan ta reda på om en adress tillhör en lockbox-tjänst genom att söka efter den på en karta. Om den tillhör din bank eller en känd lockbox-leverantör är det vad du vill ha.
Skriv inte ut egna checkar
En betydande del av check- och ACH-bedrägerierna beror på att checkar helt enkelt stjäls från din utgående post.
Du kan undvika detta genom att använda en betalningstjänst som skriver ut och skickar checkar åt dig. Detta ingår ofta i ett betalningsnätverk. Många banker erbjuder detta med varierande grad av automatisering. Sådana checkar skrivs ut på en central anläggning, vilket gör dem svåra att stjäla.
Byt bank
Om du misstänker att din bank inte har investerat i skydd mot check- eller ACH-bedrägerier bör du helt enkelt byta bank. Även om det inte finns några oberoende och objektiva rankningar av banker inom detta område och du sannolikt inte har tillräckligt förhandlingsutrymme för att granska dem, finns det några principer:
- Större är ofta bättre. Större institutioner har ofta råd att spendera mer på förebyggande åtgärder mot bedrägerier online.
- Kompetens är ofta bättre. En historik av bedrägerier, misskötsel eller enkel desorganisation är ett dåligt tecken.
- Nyare är ofta bättre. Bankledningar är ofta konservativa när det gäller förändringar, inklusive nya metoder för att bekämpa bedrägerier mot sina kunder.
Checkar
Risk: Medel
Checkbedrägerier är den vanligaste källan till bedrägerier vid B2B-betalningar, enligt AFP:s årsrapport. Precis som ACH ger checkar ett 24-timmarsfönster för att bestrida en transaktion. Dessutom är checkar lätta att skriva ut om kontonumret är känt. Varje person som ser dina checkar är ytterligare en möjlighet att försöka genomföra check- eller ACH-bedrägerier (dessutom finns det få säkerhetsfördelar med betalningar online när du inte, du vet, betalar online).
Det mesta av checkbedrägerierna går att upptäcka för banker, men alla satsar inte lika mycket på detta, så kvaliteten på din bank gör stor skillnad för den här risken.
Skydd
(se teknikerna ovan under ACH)
Proprietära betalningssystem
Risk: Hög
Zelle, Cash App, Venmo, PayPal och banköverföringar är vanliga verktyg för brott, med liten säkerhet för betalningar online. Transaktionerna är omedelbara och oåterkalleliga. Dessa plattformar saknar tillsyn från myndigheter och konsumentskydd, så de har liten motivation att upptäcka och förhindra bedrägerier.
Dessa plattformar används bäst av konsumenter och för små belopp – för att betala tillbaka någon för middagen eller tonåringen som klippte din gräsmatta.
Skydd
Var försiktig
Om en leverantör måste betalas genom någon av dessa tjänster bör du vara försiktig. Kontrollera betalningsuppgifterna noggrant och använd dem endast för transaktioner som du har råd att skriva av. Säkra plattformen så mycket du kan: om någon tar sig in och skickar pengar till sig själv kan det få allvarliga konsekvenser.
Kombinera med kontosegmentering
Att finansiera dessa betalningsplattformar med särskilda, begränsade konton är ett enkelt och effektivt sätt att begränsa din exponering.
Betalkort
Risk: Dålig idé
Betalkort har alla kreditkortens nackdelar, checkarnas nackdelar och inga av deras fördelar. Eftersom ett betalkort används i kreditkortssystemet stjäls kortnumren ofta och används för bedrägerier. Betalkortstransaktioner har dock inget bedrägeriskydd: precis som med checkar måste du bestrida en bedräglig transaktion inom 24 timmar.
Ännu värre är att de verktyg och den mognad som banker har utvecklat för att bekämpa checkbedrägerier inte fungerar för korttransaktioner, och banker som tillhandahåller betalkort investerar sällan i den bedrägeridetektering som är vanlig hos kreditkortsföretag.
Skydd
More Articles
Avskaffa dem
Betalkort är farliga, och det finns inget som de kan användas till som ett kreditkort inte kan göra bättre. De extra belöningarna är inte värda det.
Kryptovaluta
Risk: Vansinnig
Det här är motsatsen till säkerhet för betalningar online.
Enligt min mening är de enda företag som behöver få betalt i kryptovaluta kriminella nätverk. Kryptovaluta har alla nackdelar med proprietära betalningsplattformar (omedelbara transaktioner, inget förebyggande av bedrägerier och inga regulatoriska incitament) och är mer sårbar för tekniska attacker, marknadsmanipulation och en bedrägerikultur inom dess institutioner. Den lämpar sig för penningtvätt och stöld.
Skydd
Gör det inte
Såvida du inte tillhör ett brottssyndikat.
Var smart, håll dig skyddad
Även om betalningsbedrägerier online är det största cyberhotet mot de flesta företag kan det hanteras snabbt, enkelt och effektivt. Genom att på ett klokt sätt lägga ut tekniken och hålla sig till säkrare betalningsmetoder online eliminerar man en stor del av den risken.
Den mesta återstående AP-risken går också enkelt att undvika. Prenumerera för att få ett meddelande om nästa del, där jag diskuterar hur AP-strategi och -processer också kan stoppa hackare och brottslingar.
Tankar, åsikter eller frågor? Hör av dig till mig, delta i diskussionen nedan eller engagera dig på sociala medier.
