Señales de alerta de proveedores antes de una transferencia bancaria

Utilice una línea base de beneficiarios aprobada, una llamada de verificación independiente, un registro de liberación y un plan de respuesta en la primera hora cuando las instrucciones de transferencia bancaria del proveedor cambien o parezcan inusuales.

La instrucción de transferencia bancaria de proveedor más peligrosa puede llegar dentro de un hilo de correo electrónico familiar, utilizar el monto correcto de la factura y parecer provenir de una persona que su equipo ya conoce. Por lo tanto, el control de pago no puede ser «¿parece genuino este correo electrónico?». Debe comparar la instrucción con una línea base de proveedor y beneficiario establecida de forma independiente.

Este manual separa tres relojes: los controles establecidos durante la incorporación, la verificación de liberación para la transferencia de hoy y la primera hora después de una supuesta dirección errónea. Se centra en el riesgo de la instrucción de pago en lugar de repetir una lista general de señales de alerta de proveedores.

Dos miembros del departamento financiero confirman de forma independiente una instrucción bancaria de un proveedor por teléfono antes de autorizar una transferencia bancaria
La confirmación independiente solo funciona cuando la ruta de contacto y el beneficiario esperado se establecieron antes de que llegara la instrucción disputada.

Reloj 1: establezca la línea base antes de que venza una factura

Cree un registro de pago al proveedor aprobado durante la incorporación, cuando nadie esté bajo presión para liberar fondos. Registre el nombre chino registrado, Código Unificado de Crédito Social (USCC), parte contractual, emisor de factura esperado, beneficiario aprobado, país o región del beneficiario, nombre del banco, número de cuenta final, moneda y la razón comercial para cualquier entidad diferente en la cadena.

También establezca dos rutas de confirmación que no dependan de la misma cuenta de correo electrónico: por ejemplo, un número de teléfono verificado a partir de comunicaciones anteriores y un segundo contacto conocido. Documente quién en su organización puede aprobar un nuevo beneficiario y el umbral de valor que requiere dos aprobadores.

Las reglas de licencia comercial china colocan campos de identidad como el nombre de la empresa y el USCC en la licencia. Revise las disposiciones oficiales de los campos de la licencia. Utilice esos campos para anclar el registro del proveedor, luego conéctelos con las partes contractuales y de pago. El nombre de un sitio web o la firma de correo electrónico no sustituyen a la identidad registrada.

Entienda por qué un hilo familiar no es suficiente

El Compromiso de Correo Electrónico Empresarial (BEC) puede implicar una dirección falsificada o una bandeja de entrada genuinamente comprometida. Un atacante puede observar conversaciones reales de facturación e insertar diferentes detalles de cuenta en el momento en que se espera un pago. Por lo tanto, nombres correctos, montos, descripciones de productos e historial de correos electrónicos pueden coexistir con un beneficiario fraudulento.

El FBI describe el BEC como un esquema que puede redirigir un pago destinado a un proveedor familiar y aconseja confirmar las transferencias mediante comunicación de voz directa y detalles de contacto previamente conocidos. Lea la guía del FBI sobre BEC.

No pregunte al mismo hilo de correo electrónico si fue comprometido. No utilice el número de teléfono añadido a la instrucción modificada. La ruta de verificación debe provenir de su registro preexistente u otra fuente independiente del mensaje en cuestión.

Siete disparadores que deben detener la liberación

Estas señales no prueban fraude. Cada una es una razón para pausar hasta que el cambio sea explicado y confirmado de forma independiente:

  1. Nueva cuenta o beneficiario. Cualquier cambio desde la línea base aprobada reinicia la verificación del pago, incluso cuando el proveedor dice que la cuenta antigua no está disponible.
  2. Nuevo país, región o empresa no relacionada. El proveedor solicita que los fondos de la parte contractual continental se envíen a una empresa de Hong Kong, agente de exportación, individuo u otra jurisdicción sin un archivo de relación aprobado.
  3. Urgencia de último minuto. Se utiliza un descuento, una plaza de producción, unas vacaciones, la liberación del envío o los viajes del gerente para eludir la aprobación ordinaria.
  4. Patrón de comunicación cambiado. El remitente cambia de dominio, correo electrónico personal, cuenta de mensajería, número de teléfono o idioma y desalienta el uso de la ruta anterior.
  5. Negativa a hablar. El contacto se comunicará únicamente por correo electrónico o chat cuando sea necesario confirmar los datos bancarios.
  6. Discontinuidad documental. El beneficiario, el emisor de la factura, la parte contratante, la moneda o el importe cambian entre versiones sin un rastro claro de enmienda.
  7. Secreto inusual o presión de autoridad. El solicitante dice que la alta dirección aprobó una excepción pero no permite contactar directamente al aprobador.

Las directrices del FBI identifican la urgencia inexplicable, los cambios de último minuto en la información de transferencia, los cambios en los canales de comunicación y la negativa a utilizar voz o vídeo como señales de advertencia. Revisar la lista oficial de señales de advertencia.

Realizar una llamada de verificación independiente

Llamar a un contacto conocido del proveedor utilizando el número registrado en el expediente de incorporación aprobado. Si el contacto principal es la persona cuya bandeja de entrada puede estar comprometida, incluir un segundo contacto conocido. No revele todas las respuestas esperadas de antemano; pida al proveedor que exprese el cambio con sus propias palabras.

Un guion práctico para la llamada de verificación es:

“Estamos reteniendo el pago con referencia [referencia interna]. Por favor, indique el nombre legal del beneficiario, el país del banco, la moneda y los últimos cuatro caracteres de la cuenta actualmente autorizados para esta factura. Si estos difieren de nuestro registro aprobado, explique qué entidad es propietaria de la cuenta, por qué está involucrada, cuándo entró en vigor el cambio y quién dentro de su empresa lo autorizó. Documentaremos la respuesta y completaremos nuestra propia aprobación antes de la liberación.”

Registre la fecha, la hora, el número marcado, las personas en la llamada, los detalles declarados sin inducción, el documento de apoyo solicitado y el revisor interno. Una llamada de verificación que simplemente pregunta “¿Es correcto el correo electrónico?” produce pruebas débiles.

IC3 recomienda canales secundarios o verificación de dos factores para cambios en la información de la cuenta. Consulte las directrices de prevención y respuesta de IC3.

Resolver la relación empresa-beneficiario

Una discrepancia en el beneficiario no es automáticamente fraudulenta. Los proveedores chinos pueden utilizar una empresa de exportación, una entidad comercial afiliada, una tesorería de grupo o una empresa de Hong Kong por una razón comercial documentada. El control consiste en establecer quién es la entidad separada, su papel, su autoridad para cobrar y si el contrato y la factura respaldan dicho arreglo.

Compare estos nombres lado a lado:

  • empresa china registrada en el registro actual;
  • vendedor o parte contratante;
  • emisor de la factura;
  • nombre legal del beneficiario;
  • autorizador del cambio de cuenta.

Si difieren, recopile una explicación por escrito, evidencia de la relación, documentos de transacción enmendados donde corresponda y una autorización confirmada independientemente. La guía sobre verificar a un beneficiario de un proveedor chino cubre esta relación en profundidad. Para un problema de nombre en la factura, utilice el flujo de trabajo de discrepancia de facturas.

Las directrices oficiales del Servicio Comercial de EE. UU. consideran que la existencia de la empresa, la dirección, los datos de contacto y las señales de alerta forman parte de una verificación preliminar de antecedentes, mientras distinguen dicha verificación de una diligencia debida más profunda en el país. Lea las directrices sobre verificación de antecedentes. Una verificación de identidad del proveedor y una verificación de instrucciones bancarias se apoyan mutuamente, pero ninguna reemplaza a la otra.

No permita que controles débiles generen una falsa sensación de seguridad

Un pago de prueba

Una transferencia pequeña solo confirma que el dinero puede llegar a la cuenta y quizás que alguien pueda observarlo. No establece quién controla la cuenta, si la relación está autorizada o si la próxima instrucción permanecerá sin cambios.

Una carta o captura de pantalla bancaria

Un archivo puede estar alterado, desactualizado o emitido para una entidad diferente. Trátelo como un elemento para comparar, no como una confirmación independiente. Verifique los cambios materiales en la cuenta a través del contacto establecido y sus propios procedimientos bancarios.

Una respuesta desde la dirección de correo electrónico habitual

Una bandeja de entrada comprometida puede enviar y recibir respuestas. Mover la misma conversación a otro mensaje dentro de esa cuenta no crea un canal independiente.

Una aprobación urgente de un gerente

La aprobación interna no puede subsanar la falta de evidencia externa. Si el beneficiario cambió, el verificador debe cerrar los pasos de control de cambios antes de que un aprobador acepte el riesgo comercial.

Reloj 2: el registro de liberación de 30 minutos

Inmediatamente antes de la liberación, guarde un registro compacto único:

Control Evidencia de liberación Condición de retención
Identidad del proveedor Nombre chino y USCC coincidentes con la entidad prevista Sin identidad fiable o empresa incorrecta
Partes de la transacción Nombres del contrato, factura y beneficiario comparados Diferencia de entidad inexplicada
Continuidad de la instrucción Los detalles actuales son iguales a la línea base aprobada Cualquier cambio no verificado
Confirmación independiente Ruta de contacto conocida, nota de llamada, segundo contacto cuando sea necesario Solo correo electrónico disputado o teléfono nuevo disponible
Autoridad interna Aprobadores requeridos y propietario de la excepción registrados Presión para eludir la política
Entrada bancaria El creador y el verificador comparan los datos ingresados con el registro aprobado La entrada manual difiere del paquete de aprobación

Utilice el lista de verificación de liberación de transferencia bancaria para un pago rutinario sin cambios. Si los datos bancarios cambiaron, cambie al procedimiento dedicado de cambio de datos bancarios. El cambio no debe quedar oculto como una casilla marcada en un pago de lo contrario normal.

Reloj 3: la primera hora después de una desviación sospechosa

Si el equipo descubre que el dinero puede haber ido a la cuenta equivocada, la velocidad es importante. Contacte inmediatamente a la institución financiera originaria, indique que la transferencia puede ser fraudulenta y solicite su proceso de recall o reversión. IC3 también aconseja pedir a la institución originaria que contacte a la institución receptora; señala que la recuperación no está garantizada.

Al mismo tiempo:

  1. detenga cualquier pago pendiente o programado utilizando los datos disputados;
  2. preserve los correos electrónicos originales con encabezados, archivos adjuntos, mensajes de chat, facturas, confirmación bancaria y registros de aprobación;
  3. notifique a sus contactos de seguridad, finanzas, legal, aseguradora y gerencia según el plan de incidentes;
  4. contacte al proveedor legítimo a través de canales previamente conocidos sin utilizar el hilo sospechoso;
  5. informe a través de los canales de aplicación de la ley y cibercrimen aplicables para su jurisdicción; las víctimas de EE. UU. pueden usar IC3;
  6. proteja los buzones de correo potencialmente comprometidos, revise las reglas de reenvío y sesiones, y restablezca las credenciales a través del equipo de seguridad.

No elimine la conversación sospechosa, no negocie con un destinatario desconocido ni retrase la llamada al banco mientras intenta demostrar exactamente cómo ocurrió la violación.

Hacer el próximo pago más seguro

Después de cualquier intento o desvío real, revise ambos lados del proceso: datos de incorporación del proveedor, autoridad de cambio bancario, seguridad de correo electrónico, autenticación multifactor, alertas de reenvío de buzón, umbrales de pago, separación creador-verificador y cómo el personal encuentra detalles de contacto independientes.

Para el paquete completo de documentos, utilice los documentos para recopilar antes de una transferencia bancaria del proveedor. Para señales de advertencia más amplias de la empresa y operativas, utilice la guía de banderas rojas del proveedor. Mantener esas tareas separadas evita que un resultado de registro limpio sea confundido con la autenticación de una instrucción bancaria modificada.

Este artículo proporciona información general sobre control de pagos y preparación para incidentes. No ofrece asesoramiento bancario, legal, de ciberseguridad, de seguros o de recuperación para una transferencia específica.