Förutom utpressningsprogram är bedragare den största cybersäkerhetsrisken för företag under $500 million, och en stor del av den faran riktas mot leverantörsreskontran (AP) genom betalningsbedrägerier.
Men jag har goda nyheter. Numera är de metoder för bedrägeribekämpning som fungerar bäst mot externa kriminella nätverk och opålitliga insiders till största delen desamma. Jag går igenom de bästa sätten att göra detta, med början i lite nödvändig bakgrund innan vi går vidare till de strategier och taktiker som håller företagets pengar säkra.
En kort historik över finansiell kontroll
Ända sedan handelns början har människor lurat varandra. Utbredningen av dubbel bokföring, kriminalteknisk redovisning och handelsregler bidrar alla till att berätta samma mänskliga historia: det kommer alltid att finnas människor som stjäl allt som inte är fastbultat.
Under det senaste århundradet har bokföringen exploderat i komplexitet, möjliggjord av teknik, globalisering och ett mer komplicerat rättsligt landskap. När komplexiteten ökade gjorde även metoderna det möjligt för ohederliga anställda att stjäla pengar. Redovisningskretsar och tillhörande tillsynsorgan svarade genom att utveckla interna kontroller, vilka trappades upp under 60-talet och nu utgör en avgörande del av en välskött verksamhet.
Under de senaste 15 åren har externa hot ökat dramatiskt. Ökad kriminell sofistikering, företagsteknikens växande betydelse och en övergång till snabba elektroniska betalningar har alla bidragit till den växande globala framgången för bedrägerier, utpressningar och stölder mot företag.
Samtalet kom inifrån huset
Det effektivaste sättet att förhindra dessa nya externa hot är att öka styrningen av dina anställda, för tro mig: ditt största hot kommer “inifrån huset”.
“Menar du att min personal inte går att lita på?”
Nej – inte alltid och inte avsiktligt.
Tidigare uppstod risken för betalningsbedrägerier främst genom en kombination av en anställds möjligheter, behov och åtkomst. En anställd med åtkomst till företagets pengar frestas att utnyttja situationen, särskilt om det löser ett stort problem för personen. Därefter bedrar personen företaget och, om hen inte blir upptäckt, blir det ofta en vana som hen inte tar sig ur.
Ökningen av externa bedrägerier tillför ytterligare en faktor: risken att din välmenande personal luras. “Hackning” är ingen teknomagisk konst som på ett övernaturligt sätt kan trolla bort pengar från ett bankkonto; det ger bara en redan illvillig bedragare åtkomst genom att lura människor eller system.
Även om du kan utbilda anställda så att de blir mer uppmärksamma på attacker är utökad finansiell kontroll över deras arbete och system ett av de bästa sätten att hantera bedrägerier från båda källorna.
Övergripande strategier
I takt med att bedrägeritrenderna utvecklas har traditionella och interna kontroller samlats i tre huvudstrategier för att bekämpa betalningsbedrägerier.
Som vid alla investeringar bör du alltid börja med en välgrundad riskhantering: Vilka hot är mest sannolika och mest skadliga för ditt företag?
1. Minska enskilda felpunkter
Detta är den tekniska versionen av vår gamla vän arbetsdelning (SoD), där idén utvidgas från människor till system och verktyg. Tänk på det klassiska SoD-fallet: Om en enda anställd kan betala ut pengar och redigera poster i huvudboken är det farligt; personen utgör en enskild felpunkt för betalningsbedrägerier. Det skulle trots allt bara krävas att en enda sak fallerade (personen och hens etik) för att ett framgångsrikt bedrägeri skulle kunna genomföras.
Med moderna hot är allt som kan utge sig för att vara personen också en enskild felpunkt: lösenordet, den bärbara datorn eller till och med ett övertagande av e-postkontot.
Åtgärda enskilda felpunkter genom att dela ansvaret mellan ett team och lägga till steg.
Denna disciplin går på djupet. I taktikerna längre fram i den här artikeln går jag igenom några av de vanligaste felpunkterna och hur de kan hanteras.
2. Minska exponeringen
Det finns två huvudkomponenter för att minska exponeringen för betalningsbedrägerier: rikta in dig på källorna och begränsa den potentiella påverkan.
Genom att hantera hotens källa minskar sannolikheten för att hotet inträffar; påverkan minimerar den potentiella förlusten om det ändå inträffar.
Ta två klassiska exempel från bedrägerikontroll: attestgränser minskar den potentiella förlusten från bedrägliga utgifter (påverkan), och principen om minsta möjliga behörighet minskar sannolikheten för bedrägeri genom att begränsa antalet personer som skulle kunna initiera det (källor).
Inom cyberbranschen finns ett närbesläktat begrepp som kallas attackyta, vilket vanligtvis används för att beskriva system. Det är en kombination av hur sårbart ett system är och hur många saker som kan ansluta till det och därmed angripa det. Cyberteam har vanligtvis bäst insikt i hur system typiskt angrips; deras utmaning brukar vara att koppla denna idé till faktiska ekonomiska förluster. Framstegen där har accelererat under det senaste decenniet.
Enligt min erfarenhet är implementeringen av denna strategi ofta den enklaste möjligheten för de flesta organisationer att förbättra sin säkerhet. De flesta bedrägerier består av minst fem steg, och bedragare måste lyckas med samtliga för att vinna; för att stoppa dem behöver du bara hindra dem vid ett av stegen. För varje steg i ett potentiellt bedrägeriscenario kan ni brainstorma kring hur källorna och påverkan kan minskas. Vanligtvis finns det flera möjligheter genom hela processen som är kostnadsfria (eller nästan kostnadsfria).
För att lyckas med denna strategi krävs noggrannhet (när processer upptäcks och dokumenteras) och kreativitet (när lösningar brainstormas). Övningen lämpar sig som en faciliterad teambuildingövning och leder ofta även till effektivitetsvinster.
3. Skapa handlingsbara varningar
Genom att bygga in varningar och indikatorer i processer och system kan bedrägerier stoppas innan det är för sent. På sätt och vis är detta det äldsta tricket i boken: dubbel bokföring, trevägsmatchning och de flesta GAAP-principer använder oberoende bokföringsmekanismer för att avslöja problem.
Detta arbetssätt har lett till omvälvande förändringar inom många andra branscher under det senaste århundradet – från Toyotas tillverkningsrevolution till modern produktledning – med teknikföretag i framkant, som har förespråkat detta arbetssätt under de senaste 15 åren. Enligt min erfarenhet och i linje med vad ledande tänkare inom ekonomi bekräftar har det precis börjat nå den breda marknaden. Under de senaste 5 åren har många mindre företag anammat att styra med hjälp av mätetal och brukar vanligtvis ge CFO:n i uppdrag att leda den omvandlingen. Grattis till dig.
Men gå varsamt fram: det finns en mörk sida med mätetal, instrumentpaneler och varningar. I dagens affärsvärld finns data i överflöd. KPI:er, SLA:er och status visas färdigbyggda på snygga instrumentpaneler direkt ur lådan. Men om mätetalet eller varningen inte leder till en direkt åtgärd (eller ännu värre, leder till fel åtgärd) är det värre än värdelöst.
Detta händer på två sätt. För det första kommer team att bli avtrubbade och ignorera varningarna om det finns för många falska varningar.
För det andra väljer vissa mätetal som inte leder till någon direkt åtgärd. Dessa kallas ofta fåfängemätetal och kan i värsta fall ge en falsk känsla av trygghet och distrahera från verkliga problem. Som juristerna brukar säga …

När du bygger varningar bör du välja händelser som sannolikt indikerar ett verkligt problem. En tumregel är att endast följa upp mätetal och skapa varningar kring dem om alla intressenter är överens om att risken är värd tiden det tar att undersöka den.
Metoder för att förebygga betalningsbedrägerier
Även om det fortfarande finns ett stort värde i de beprövade traditionella interna kontrollerna, kan vissa vara oöverkomliga för alla utom de största organisationerna. Jag har funnit att följande mekanismer är särskilt effektiva för att stoppa moderna bedrägerier i mindre organisationer, ofta med förvånansvärt liten arbetsinsats. Dessa kontroller är ungefär prioriterade, men värde och arbetsinsats varierar kraftigt mellan företag.
1. Dela upp konton
Strategi: Minska exponeringen
Detta är en beprövad metod, men den används fortfarande för lite av växande företag. Att isolera bankkonton för betalningar kan förhindra extrema förluster. Ha ett särskilt konto för engångsbetalningar, ett annat konto för förutsägbara månatliga utgifter och ett treasurykonto för övriga medel.
Håll ett lågt saldo på det förutsägbara kontot, överför manuellt pengar till engångskontot och betala aldrig från treasurykontot. Alla bedrägerier som drabbar något av leverantörsreskontrakontona leder antingen till försumbara förluster eller misslyckas helt.
Denna kontroll kan förenklas med plattformar för automatisering av leverantörsreskontra.
2. Registrering hos kreditupplysningsföretag
Strategi: Minska exponeringen
Det här är enkelt och hanterar en annan typ av bedrägeri: identitetsstöld av ditt företag. Falska krediter kan tas i ditt företags namn, och saneringen kan bli ett omfattande arbete. Om du först registrerar dig hos kreditupplysningsföretag för företag blir det mycket svårare för kriminella att utnyttja dig på det här sättet.
3. Sluta använda e-post
Strategi: Minska antalet enskilda felpunkter
E-post möjliggör en enorm mängd bedrägerier och brott. Det är inte konstigt, eftersom många organisationer hanterar nästan allt via e-post. Om detta beskriver ditt företag är e-post sannolikt en enskild felpunkt för dig: om en bedragare tar sig in i din e-post kan de orsaka stor skada samtidigt som de döljer sina spår.
Det är enkelt att åtgärda: använd endast särskilda system för att utföra aktiviteter med hög risk.
4. Enkel inloggning och multifaktorautentisering
Strategi: Minska antalet enskilda felpunkter
Det här är lite tekniskt, men väl värt besväret. Det bästa sättet att hantera lösenord och federering eliminerar ett stort antal enskilda felpunkter för kriminell identitetskapning i dina system. Det du behöver är ett modernt, centralt system som fungerar som identitetsleverantör för din personal. Därefter anger du för varje system du använder att det ska lita på identitetsleverantören. Medarbetarna loggar in hos identitetsleverantören, och sedan ansluts allt annat automatiskt.
Som jag nämnde är det tekniskt, så ditt IT-team behöver bygga anslutningarna.
Lösenord är en vanlig felpunkt, så genom att kräva stark multifaktorautentisering (MFA) elimineras den. Alla federeringsleverantörer som är värda namnet kommer också starkt att rekommendera att du kräver detta.
5. Honungsfällor
Strategi: Åtgärdsbara varningar
Honungsfällor (ibland kallade kanarietokens) är en metod som talar om för dig om en cyberbrottsling har tagit sig förbi alla dina skydd och in i något de inte borde ha tillgång till. Honungsfällor är lockbeten som skickar automatiska varningar när de används. De är vanligast inom teknikområdet, men kan även skapas för betalningsuppgifter. Detta kan fungera särskilt bra med automatiserade ekonomiplattformar, som jag nämner i taktik nr 10.
Tekniska honungsfällor är enkla och kostnadsfria att konfigurera.
6. Lägg ut på en tjänst
Strategi: Minska antalet enskilda felpunkter
Att använda en leverantör är ofta inte bara billigare än att leverera tjänsten internt, utan också mer motståndskraftigt. Genom att lägga ut arbetet kan du eliminera många enskilda felpunkter genom att sprida företagets behov över ett större team och system.
Många företag upptäcker att en tjänst för leverantörsreskontra blir det billigare alternativet när leverantörsreskontran tar upp hälften av en medarbetares tid. Eftersom denna uppskattning bortser från kostnaden för bedrägerier rekommenderar jag ofta företag att överväga detta långt innan den punkten. Vissa automatiseringsplattformar kan göra det möjligt för ett ekonomiteam att öka sin volym 100 gånger utan nya anställningar eller förlust av kontroll.
Att lägga ut dina IT-system på en webbaserad plattform kan vara ett annat utmärkt sätt att eliminera enskilda felpunkter. De kommer sannolikt att göra ett betydligt bättre och mer tillförlitligt arbete med kryptering, identifiering av skadlig kod och sårbarheter, motståndskraft mot dataintrång samt förebyggande av nätfiske än vad du har kapacitet att göra internt.
Detta fungerar bara om lösningen du lägger ut arbetet på har få eller inga enskilda felpunkter. Många leverantörer av outsourcade ekonomitjänster tillhandahåller en dedikerad, deltidsanställd redovisningsekonom som gör allt, arbetar i dina system och utför dina processer – inte ett bra alternativ om du vill minska risken. På samma sätt fortsätter en stor andel webbaserade plattformar att byggas med samma bräckliga konstruktioner som användes 2006, lägger till molnbaserade modeord i sin marknadsföring och hoppas att ingen tittar under huven. Det säger sig självt att inget av detta ger några säkerhetsfördelar.
7. Virtuella kort
Strategi: Minska exponeringen
Genom att använda en leverantör av virtuella kort får du detaljerad kontroll över vem du betalar och hur mycket du kan betala dem. Jag har redan skrivit om virtuella kort i min artikel som förklarar hur du säkrar B2B-betalningar. De flesta automatiserade plattformar för leverantörsreskontra tillhandahåller virtuella kort.
8. Leverantörsvalidering och trevägsmatchning
Strategi: Minska exponeringen
Genom att begränsa betalningar till en lista över auktoriserade leverantörer, validera betalningsinformation och matcha fakturor mot inköpsorder kan du eliminera mycket av det mindre sofistikerade bedrägeriet. Många leverantörer erbjuder matchning mot en lista över granskade leverantörer, vilket kan vara förvånansvärt billigt.
9. Positiv betalningskontroll
More Articles
Strategi: Minska exponeringen
Med den här funktionen kan du varje månad skicka en lista över auktoriserade inköpsorder till din bank. Banken blockerar sedan ACH- och checkbetalningar som inte matchar och meddelar företaget när så sker. Den här mekanismen fick för 20 år sedan rykte om sig att kräva mycket arbete, men många erbjudanden har sedan dess löst de flesta problemen.
10. Automatiserad ekonomi
Strategi: Handlingsbara aviseringar & minska enskilda felpunkter
En plattform för automatiserad ekonomi kan ge dig mycket detaljerad kontroll över hur pengar rör sig i organisationen, med en bråkdel av personalstyrkan. Det kan vara oerhört värdefullt, men övergången är ofta kostsam. Överväg följande:
- Automatiska betalningar till återkommande långsiktiga leverantörer. Du kan vanligtvis konfigurera betalningsuppgifterna i leverantörsregistret.
- Automatisk fakturering och kravhantering
- Automatiserade överföringar och kundfordringar
- Aviseringar om oväntade transaktioner och saldon
- Automatisk fakturahantering och matchning med trevägs- eller tvåvägsmatchning
- AI/anomalidetektering (information nedan)
Vissa plattformar meddelar dig på ett nästan magiskt sätt om riskfyllda transaktioner, baserat på aktuella hot inom branschen och vilken aktivitet i huvudboken som är normal för ditt företag. Mitt råd? Om du vill ha en produkt på grund av dess funktion för anomalidetektering bör du prova den först. AI-produkter är alltid svarta lådor, så du kan inte mäta kvaliteten objektivt. Effektiviteten hos produkter som är svarta lådor tenderar också att försämras med åren, i takt med att hot och förhållanden utvecklas.
Teknikprodukter för leverantörsreskontra
Det här är ett urval av nya och etablerade AP-plattformar med funktioner som jag har nämnt i den här artikeln. Banker erbjuder även outsourcad AP och outsourcad AR (ofta fakturerat som betalningshantering), vanligtvis vitmärkta från en specialiserad leverantör.

Bedrägerier kan undvikas
Du kan eliminera mycket av skadorna från internetbrott genom att införa starka interna kontroller av leverantörsreskontran. Även om externa hot har ökat kraftigt under det senaste decenniet har verktygen för att upptäcka och förhindra dem också utvecklats (en av fördelarna med mobila betalningsappar är att de kan hjälpa till med detta).
För fler tips för ekonomiansvariga, inklusive hur du skyddar företaget mot hot online, kan du prenumerera på nyhetsbrevet från The CFO Club redan idag.
Jag vill gärna höra från dig: vilka kontroller har varit mest effektiva för att förhindra bedrägerier? Har du genomfört några av dessa? Berätta för mig i kommentarerna eller på sociala medier.
