Pozor pri spremembi TRR: ena najnevarnejših prevar za podjetja

Spletne prevare že dolgo niso več samo nenavadna elektronska sporočila, napisana v slabi slovenščini, sumljive priponke in obljube o nepričakovanih zaslužkih. Goljufi postajajo vse bolj prepričljivi, njihove tarče pa niso samo posamezniki, temveč vse pogosteje tudi podjetja. Ena nevarnejših oblik je tako imenovano vrivanje v poslovno komunikacijo. Posebej izpostavljeni so zaposleni v računovodstvu, financah, nabavi in vodstvu podjetij oziroma vsi, ki sodelujejo z dobavitelji, prejemajo račune, spreminjajo podatke poslovnih partnerjev ali izvajajo plačila.

Pri takšni prevari je lahko na prvi pogled vse videti povsem običajno. Podjetje komunicira z dolgoletnim dobaviteljem, prejme pričakovani račun, znesek je pravilen, naročeno blago ali storitev sta bila dejansko dobavljena. Nato pride samo še kratko obvestilo, da je poslovni partner zamenjal banko in da je treba račun poravnati na novi TRR.

Podjetje plačilo izvede. Čez nekaj dni pa dobavitelj sporoči, da računa še vedno ni prejel.

Denar je bil nakazan goljufom.

Goljufi lahko spremljajo resnično poslovno komunikacijo
Prav zaradi načina izvedbe je takšne prevare včasih zelo težko prepoznati. Goljufi lahko pridobijo dostop do elektronskega predala enega od udeležencev poslovne komunikacije in nekaj časa samo spremljajo dogajanje. Tako lahko poznajo poslovnega partnerja, odgovorne osebe, vsebino naročila, zneske in celo način, kako posamezniki običajno komunicirajo.
V pravem trenutku posežejo v komunikacijo in spremenijo samo en podatek – številko bančnega računa, na katerega je treba izvesti naslednje plačilo.
V drugih primerih ustvarijo elektronski naslov, ki je na prvi pogled skoraj enak naslovu poslovnega partnerja. Razlika je lahko samo v eni črki, piki ali nekoliko drugačni domeni. Če prejemnik elektronski naslov samo bežno pogleda, spremembe morda sploh ne opazi.
To je tudi razlog, da pri takšni prevari ne pomaga vedno zgolj preverjanje računa. Račun je lahko videti povsem pravi. Napačen je lahko samo TRR.

Sprememba TRR naj bo vedno znak za dodatno preverjanje

Poslovni partner seveda lahko povsem legitimno zamenja banko ali odpre nov bančni račun. Toda prav zato je sprememba TRR za goljufe tako uporabna.
Posebna previdnost je smiselna, kadar vas partner nepričakovano obvesti o spremembi računa, kadar je banka ali država prejemnika drugačna kot običajno ali kadar sporočilo pride tik pred zapadlostjo računa. Še posebej previdni bodite, če je zraven dodana zahteva po hitrem plačilu.
Podjetja lahko tveganje precej zmanjšajo že z uvedbo zelo preprostega pravila:

spremembe TRR poslovnega partnerja ne potrjujemo samo na podlagi elektronskega sporočila.

Pred prvim nakazilom na novi račun je smiselno partnerja poklicati in spremembo preveriti. Pri tem uporabimo telefonsko številko, ki jo poznamo že od prej oziroma jo pridobimo iz drugega zanesljivega vira, ne pa številke, zapisane v elektronskem sporočilu, s katerim smo bili obveščeni o spremembi.
Včasih lahko nekajminutni telefonski klic podjetju prihrani več tisoč evrov.

Varnost plačil ni samo stvar računovodstva
Pomembno je tudi, da takšnega preverjanja ne razumemo zgolj kot nalogo računovodstva. Informacijo o novem bančnem računu lahko najprej prejme komercialist, nabavnik, tajništvo, direktor ali drug zaposleni.
Če nekdo spremembo brez preverjanja vnese v podatke poslovnega partnerja, lahko računovodstvo pozneje povsem pravilno izvede plačilo – vendar na napačen račun.
Zato bi moralo biti pravilo o preverjanju sprememb plačilnih podatkov znano vsem zaposlenim, ki kakorkoli sodelujejo v procesu naročanja, prejemanja računov ali plačevanja. Pri večjih zneskih je smiselno razmisliti tudi o dodatni potrditvi plačila s strani druge odgovorne osebe.
Tehnična zaščita je seveda prav tako pomembna. Močna in različna gesla ter večfaktorska avtentikacija lahko bistveno zmanjšajo možnost, da napadalec pridobi dostop do službenega elektronskega predala. Toda tehnologija sama ne more preprečiti vseh prevar. Pomemben del zaščite ostajata previdnost zaposlenih in dobro določen notranji postopek.

Kaj pa, če je bilo plačilo že izvedeno?
Če podjetje po izvedenem nakazilu posumi, da je šlo za prevaro, je pomembno ukrepati čim hitreje. Takoj je treba kontaktirati banko, pojasniti okoliščine in preveriti možnosti za zadržanje oziroma odpoklic transakcije.
Hkrati je treba o dogodku obvestiti odgovorne osebe v podjetju in pristojne organe. Če obstaja možnost, da so goljufi pridobili dostop do elektronske pošte, je treba nemudoma preveriti tudi varnost uporabniških računov, zamenjati gesla in preveriti, ali so bila v elektronskem predalu ustvarjena sumljiva pravila za posredovanje ali preusmerjanje sporočil.
Pri takšnih dogodkih šteje čas. Hitreje ko podjetje reagira, več možnosti ima za omejitev škode.

Preprosto pravilo, ki si ga je vredno zapomniti
Poslovanje postaja vedno bolj digitalno in velik del komunikacije z dobavitelji poteka izključno po elektronski pošti. To podjetjem prihrani ogromno časa, hkrati pa odpira prostor za precej bolj premišljene in prepričljive prevare.
Zato si je vredno zapomniti eno zelo preprosto pravilo:

Nov TRR poslovnega partnerja? Pred prvim plačilom ga dodatno preverite.

Ni pomembno, kako prepričljivo je videti elektronsko sporočilo, kako dolgo sodelujete z dobaviteljem ali kako nujno naj bi bilo plačilo.

En telefonski klic lahko prepreči zelo drago napako.

 

Natisni