以下为Nvoicepay运营与客户成功高级副总裁Angela Anastasakis的投稿文章。文中观点仅代表作者个人。

疫情推动下,企业使用自动清算所(ACH)系统向供应商付款的激增,促进了商业支付数字化的跨越式发展,但这也带来了代价:在许多情况下,应付账款(AP)部门没有足够时间充分保护远程网络,或建立确保供应商银行账户信息安全处理的规程。

如今尘埃落定,CFO及其AP团队有责任确保这些安全措施得以落实,首先从数据的安全处理开始。

ACH欺诈在疫情前就已呈上升趋势,去年夏天更是急剧增加。据注册舞弊审查师协会(ACFE)调查,90%的内外部欺诈审查员报告称,所有类型的网络欺诈均有所增加。

6c242494a0e332187616f181a9b9cb587c5007f64018f01a2ac53fbb41b5e715.png
Angela Anastasakis
图片由Nvoicepay提供
 

银行账户更新请求是实施ACH欺诈的最常见方式。根据我负责运营和客户成功的Nvoicepay的数据,这类请求十分普遍。供应商通常每四年更换一次银行账户。大多数请求是合法的,但AP团队应警惕欺诈审查员所称的“供应商邮件入侵”(VEC)攻击。

在这种攻击中,恶意行为者入侵供应商系统,监控发票流程,识别供应商客户中的潜在弱点,然后联系应付账款人员,请求更新银行账户。他们通常将请求时间安排在即将支付大额款项之前。一旦得手,他们便将款项转入自己设置的账户,收到资金后立即关闭账户。

不幸的是,这种情况比想象中更为常见。在我们近期的经历中,一位客户紧急要求为其即将付款的供应商更新银行账户。当我们通过验证流程检查新信息时,发现该新账户是欺诈性的。

AP团队在收到更改银行信息的请求时往往保持警惕。但从收集供应商信息的那一刻起,就需要警惕地安全处理银行账户数据。如果这些数据被截获,欺诈者便有了使其骗局更可信的素材。IT部门需要保护公司网络和环境,财务部门则需要实施严格、可重复的流程来收集、验证和存储这些信息。

以下是一些相关建议。

数据收集

首先,确定需要存储的信息。除了路由号、账号和其他汇款信息外,您可能还需要添加安全问题或其他唯一识别信息。

这些信息绝不应通过电子邮件传输,因为电子邮件不安全。令人震惊的是,人们在使用电子邮件分享信息时如此开放。围绕商业邮件入侵(BEC)存在很多天真想法。FBI记录显示,2016年6月至2019年7月间,BEC造成的损失超过260亿美元。而根据美国财资专业人士协会(AFP)的报告,去年BEC是最常见的欺诈攻击类型,75%的组织遭遇过攻击,54%报告了财务损失。

随着此类攻击的增加,银行数据应通过安全门户或加密电子邮件发送。尤其是在新供应商关系初期,人们倾向于给予信任并快速便捷地付款。但切勿这样做。安全第一。向供应商明确说明,这样做是为了保护双方公司。他们应该理解并感激这一点。如果对方对此要求有抵触,那是一个危险信号。虽然供应商邮件入侵(VEC,BEC的子类)在初始启用阶段并不常见,但要求流程例外(尤其是伴随紧迫感)是网络钓鱼或欺诈的典型特征。确保您的团队训练有素,以便在此类情况下触发警报。

不仅是在供应商启用过程中需要保护这些信息。供应商经常通过电子邮件发送包含银行路由和账户信息的发票。同样,这是出于好意——目的是让客户更容易付款,但也存在风险。使用安全门户是最佳解决方案。

当通过电话接收敏感信息时,请确保有电话验证程序,以确认通话对象是供应商的授权代表。

验证与安全存储

在首次与供应商建立关系时,AP应与采购部门合作,验证所有合同信息。他们还可以使用第三方工具或服务提供商,这些工具连接到银行网络,以验证和确认账户身份和所有权。市场上有许多此类工具。

如果您正在将现有供应商从支票支付转为ACH支付,您可能已经对其银行数据有一定了解,这可以作为更改前交叉核对信息的另一种方式。

一旦验证,信息必须安全存储。如果以纸质形式存放,公司应实施一定程度的物理保护,例如锁在文件柜中,但我们知道文件通常放在某人办公桌上的文件夹里,或者在远程办公时代,放在某人的车里或家中。许多公司将供应商数据保存在电子表格中。如果有人截获这些信息,将面临风险。

在ERP系统中存储供应商银行信息时,请确保通过严格的权限工作流和定期审计当前用户活动来严格控制访问权限。

随着传统上以支票为主的公司急于满足电子支付的需求,他们可能会错过保护供应商银行数据的关键步骤,应与IT、安全和合规团队合作,建立强大的访问、监控和审查系统。在资源和技能有限的情况下,将责任外包给支付提供商也是一种考虑。

随着变革的步伐和新安全威胁的出现,专注于最坏情况可能会让您感到无助和不知所措。准备是成功管理变革的关键。识别这些情景将帮助您预测和准备未来的挑战和陷阱,从而安全地转变您的应付账款流程。