Controlli sui bonifici per i fornitori cinesi
Un protocollo di dieci minuti per l’esecuzione dei bonifici ai fornitori: congela il beneficiario approvato, conferma le modifiche in modo indipendente, separa i ruoli e conserva la traccia decisionale.
Inizia con la denominazione legale cinese o il Codice unificato di credito sociale (USCC). Conferma l’azienda corrispondente prima di aprire il suo profilo.
L’ordine di acquisto è stato approvato. La merce o la fase di produzione sono state confermate. L’ufficio finanziario ha la fattura e il fornitore afferma che il bonifico deve partire oggi. Non è il momento di riaprire l’intera indagine sul fornitore. È il momento di assicurarsi che la banca riceva esattamente il pagamento approvato.
Il protocollo descritto di seguito inizia dieci minuti prima dell’esecuzione. Si presume che la revisione commerciale e quella del fornitore siano già avvenute; non consente all’urgenza di sostituire un’approvazione mancante.
Prima che inizi il conto alla rovescia: congela i dati di riferimento
Crea un pacchetto di pagamento approvato, identificato da una versione o un timestamp. Deve indicare il fornitore cinese, la parte contrattuale, l’emittente della fattura, il beneficiario, il numero di conto, la banca, il codice SWIFT o BIC, il paese della banca, la valuta, l’importo, il riferimento alla fattura o all’ordine di acquisto e gli approvatori. La revisione del beneficiario dovrebbe già chiarire eventuali terzi pagatori.
Una volta che il pacchetto entra nella fase di esecuzione, non sovrascriverlo con un nuovo allegato email. Un nuovo conto, beneficiario, paese della banca o numero di telefono avvia una revisione delle modifiche separata. L’IC3 descrive la compromissione della posta elettronica aziendale come un metodo di frode nei trasferimenti che può operare attraverso un account aziendale realmente compromesso, non solo tramite un messaggio palesemente falso. Leggi le linee guida dell’IC3.
Il protocollo di esecuzione di dieci minuti
T-10: identifica il pagamento e il record sorgente
Annota la versione del pacchetto, il numero di fattura, la fase di pagamento, l’importo, la valuta e la persona che richiede l’esecuzione. Conferma che il pagamento appartenga a questo ordine e a questa fase. Se l’ufficio finanziario non riesce a individuare il record sorgente approvato, il conto alla rovescia non inizia.
T-8: confronta il beneficiario riga per riga
Confronta il record congelato con l’istruzione di pagamento e la schermata bancaria. Verifica il nome del beneficiario, il conto completo o l’IBAN ove applicabile, il nome della banca, il codice SWIFT o BIC, il paese della banca, l’importo, la valuta e il riferimento del pagamento. Confronta i caratteri invece di affidarti a un nome dall’aspetto familiare. L’istruzione deve inoltre indicare se le commissioni bancarie seguono quanto previsto dal contratto o dall’ordine di acquisto.
Si tratta di un confronto a tre vie: baseline approvata, documento del fornitore e inserimento bancario. Il risultato di una consultazione del registro può identificare una società, ma non prova indipendentemente la titolarità di un conto bancario.
T-6: effettua la richiamata indipendente
Effettua sempre una richiamata per un beneficiario nuovo o modificato e ogni volta che la politica dei pagamenti dell’organizzazione lo richiede. Chiama un numero presente nel record del fornitore precedentemente approvato, in un contratto verificato in precedenza o in un’altra fonte stabilita in modo indipendente. Non utilizzare il numero, il link per riunioni o l’account di messaggistica introdotti nella richiesta di modifica.
Chiedi al contatto noto di dichiarare il beneficiario, le ultime cifre del conto, la banca, la valuta e la fattura, invece di limitarsi ad accettare i dettagli letti. Registra il nome del contatto, la fonte del numero, l’orario e l’esito. L’IC3 raccomanda un canale secondario per le modifiche alle informazioni sul conto. Anche le linee guida della Polizia di Hong Kong consigliano una conferma esterna all’email e un processo di pagamento a doppia verifica.
T-4: separa richiesta, revisione ed esecuzione
Il responsabile commerciale conferma la motivazione del pagamento. Un revisore confronta la documentazione e risolve le eventuali eccezioni. L’esecutore inserisce o autorizza il bonifico. Una persona può preparare i dati, ma una seconda figura responsabile deve verificare il beneficiario finale e l’importo prima dell’esecuzione. In un team ridotto, tale revisore può coincidere con il responsabile o con un controller finanziario esterno; l’importante è che il controllo sia esercitato da una parte indipendente, non che dipenda da uno specifico titolo professionale.
Il revisore non deve approvare una modifica da lui stesso richiesta, né modificare i dati bancari durante la verifica, né fare affidamento su un presunto “la direzione è già al corrente” senza una decisione formalmente registrata.
T-2: rileggi l’inserimento bancario rispetto al record congelato
Dopo l’inserimento dei dati, interrompi la digitazione ed esegui una rilettura accurata. Verifica beneficiario, conto, codice bancario, paese, importo, valuta, opzione per le commissioni e riferimento del pagamento sulla schermata bancaria, confrontandoli con il pacchetto congelato. Non limitarti a confrontare la schermata bancaria con l’ultima email ricevuta. Se la banca segnala un’avvertenza sul beneficiario o tronca un campo significativo, sospendi l’operazione e chiedi alla banca come risolvere il problema.
T-0: esegui e conserva le prove
Registra l’identità di chi ha eseguito il bonifico, la conferma bancaria o il riferimento della transazione, l’orario, l’importo e il beneficiario. Conserva insieme il pacchetto approvato, la nota della richiamata, la prova finale dell’inserimento bancario e qualsiasi approvazione di eccezione. Non inviare via email registri bancari completi e non mascherati a destinatari oltre quanto consentito dalla politica di sicurezza aziendale.
Condizioni di arresto che riavviano il processo
- Il conto, il beneficiario, la banca, il paese, la valuta o il canale di pagamento sono cambiati dopo l'approvazione.
- La richiamata raggiunge solo un nuovo numero, l’interlocutore si rifiuta di fornire i dettagli oppure la risposta è in contrasto con il pacchetto documentale.
- L’inserimento bancario indica una persona fisica o una società non correlata, mentre il record approvato indica il fornitore.
- L’importo, la fattura, la fase di deposito o il riferimento contrattuale non corrispondono.
- Il richiedente chiede al reparto finanziario di bypassare il revisore, frazionare il bonifico, occultare il pagamento o procedere al rilascio nonostante vi sia un’eccezione aperta.
- Arriva un messaggio da un dominio simile a quello ufficiale oppure il canale abituale cambia proprio al momento del pagamento.
Queste condizioni non dimostrano la frode. Indicano tuttavia che il pagamento approvato ha subito variazioni. Il manuale antifrode in lingua cinese, pubblicato dal Centro Nazionale Antifrode e dai partner governativi, descrive aggressori che monitorano la corrispondenza commerciale e sostituiscono le coordinate per l’incasso al momento opportuno. Consulta il manuale ufficiale. Una nota del Ministero del Commercio descrive lo stesso schema di errore, caratterizzato da indirizzi email simili, istruzioni bancarie modificate e assenza di conferma telefonica. Leggi l'avviso sui rischi commerciali.
Il registro di rilascio in una pagina
Compila il registro con dati fattuali sufficienti a consentire a un altro revisore di ricostruire la decisione:
- Pagamento: fornitore, ordine, fattura, fase, importo, valuta e data di scadenza.
- Linea di base: versione del record del beneficiario e data dell'ultima approvazione.
- Confronto: campi corrispondenti ed eventuali campi mascherati che la banca non visualizzerebbe.
- Richiamata: innesco, contatto noto, fonte del numero, orario e dettagli forniti.
- Ruoli: richiedente, revisore, preparatore e responsabile del rilascio.
- Eccezioni: differenza esatta, prove a supporto, titolare della decisione e scadenza.
- Rilascio: riferimento bancario, timestamp e posizione di archiviazione del pacchetto di prove.
«Confermato dal fornitore» non è una nota utile. «Chiamato il numero riportato nel contratto firmato del 2025; il responsabile degli account ha confermato il beneficiario con finale 4821 e la fattura CV-104; registrate le iniziali del revisore e l'orario» è verificabile in seguito.
Se sorgono preoccupazioni dopo il rilascio
Contatta immediatamente la banca mittente tramite il suo numero ufficiale e segnala il trasferimento sospettato di frode. Chiedi quali siano le procedure disponibili per il richiamo, lo storno, la manleva, l'indennizzo o il contatto con la banca del beneficiario; gli esiti variano e il recupero non è garantito. L'IC3 e le linee guida del Regno Unito sui pagamenti aziendali del NCSC sottolineano entrambe l'importanza di contattare tempestivamente la banca. Anche la FTC consiglia a chi effettua un bonifico bancario di segnalare il trasferimento e chiedere se sia possibile lo storno. Consulta le procedure della FTC per gli incidenti.
Allo stesso tempo, avvisa il responsabile della sicurezza o IT dell'organizzazione, conserva le e-mail e le relative intestazioni, blocca i pagamenti correlati e segui le procedure locali di segnalazione e legali. Non attendere la risposta del mittente dell'e-mail contestata. La risposta relativa alle coordinate bancarie modificate illustra la sequenza completa dell'incidente.
Ciò che il controllo finale non sostituisce
Questo protocollo non può stabilire la legittimità del fornitore, la conformità del prodotto, la prontezza alla spedizione, la validità legale del contratto o la solidità finanziaria. Risolvi queste questioni prima della finestra di pagamento. Utilizza la verifica aziendale pre-pagamento per l'identità e lo stato attuale dell'azienda, la guida ai segnali di allarme del fornitore per i campanelli d'allarme non risolti e la revisione dell'acconto per le condizioni commerciali del primo pagamento.
Se la denominazione sociale cinese attuale o il codice USCC sono ancora sconosciuti, identifica l'azienda prima che l'ufficio finanziario avvii la procedura. Un controllo di rilascio di dieci minuti protegge un pagamento approvato da sostituzioni dell'ultimo minuto; non può trasformare una transazione non verificata in una approvata.
Questo articolo descrive un modello interno di controllo dei pagamenti. Non costituisce consulenza bancaria, relativa a incidenti informatici, legale, contabile, sulle sanzioni, antiriciclaggio o sul recupero crediti.