Czerwone flagi u dostawcy przed przelewem

Stosuj zatwierdzoną bazę beneficjentów, niezależne potwierdzenie telefoniczne, dokumentację autoryzacji oraz plan reakcji w pierwszej godzinie, gdy instrukcje przelewu od dostawcy ulegną zmianie lub wydają się nietypowe.

Opublikowane przez ChinaValidateOpublikowano 4 czerwca 2026Ostatnia aktualizacja 10 września 2026

Zacznij od chińskiej nazwy prawnej lub USCC. Potwierdź pasującą firmę przed otwarciem jej profilu.

Rozpocznij weryfikację firmyZobacz przykładowy raport

Najbardziej niebezpieczne instrukcje przelewu od dostawcy mogą pojawić się w dobrze znanym wątku e-mail, zawierać poprawną kwotę faktury i wydawać się pochodzić od osoby, którą Twój zespół już zna. Kontrola płatności nie może therefore opierać się na pytaniu „czy ten e-mail wygląda na autentyczny?”. Musi ona polegać na porównaniu instrukcji z niezależnie ustaloną bazą dostawcy i beneficjenta.

Niniejszy przewodnik rozróżnia trzy etapy czasowe: kontrole ustanowione podczas onboardingu, sprawdzenie przed realizacją dzisiejszego przelewu oraz działania w pierwszej godzinie po podejrzeniu przekierowania środków. Skupia się on na ryzyku związanym z instrukcjami płatności, a nie na powielaniu ogólnej listy czerwonych flag dotyczących dostawców.

Dwóch pracowników działu finansów niezależnie potwierdzających telefonicznie instrukcję bankową dostawcy przed autoryzacją przelewu
Niezależne potwierdzenie jest skuteczne tylko wtedy, gdy ścieżka kontaktu i oczekiwany beneficjent zostały ustalone przed nadejściem kwestionowanej instrukcji.

Etap 1: ustalenie bazy odniesienia przed terminem płatności faktury

Utwórz zatwierdzony rekord płatności dla dostawcy podczas procesu onboardingu, kiedy nikt nie jest pod presją wypłaty środków. Zarejestruj oficjalną chińską nazwę firmy, Jednolity kod kredytu społecznego (USCC), stronę umowy, oczekiwanego wystawcę faktury, zatwierdzonego beneficjenta, kraj lub region beneficjenta, nazwę banku, końcówkę numeru konta, walutę oraz uzasadnienie biznesowe dla udziału dowolnego innego podmiotu w łańcuchu płatniczym.

Ustal również dwie ścieżki potwierdzenia, które nie zależą od tego samego konta e-mail: na przykład numer telefonu zweryfikowany na podstawie wcześniejszej komunikacji oraz drugi znany kontakt. Udokumentuj, kto w Twojej organizacji może zatwierdzić nowego beneficjenta, oraz określ próg wartościowy wymagający zatwierdzenia przez dwie osoby.

Chińskie przepisy dotyczące licencji gospodarczych wymagają umieszczania pól identyfikacyjnych, takich jak nazwa firmy i USCC, bezpośrednio na licencji. Przejrzyj oficjalne przepisy dotyczące pól na licencji. Wykorzystaj te pola jako podstawę rekordu dostawcy, a następnie powiąż je ze stronami umowy i płatności. Nazwa na stronie internetowej lub podpis w e-mailu nie zastępują zarejestrowanej tożsamości.

Zrozum, dlaczego znajomy wątek e-mail nie wystarczy

Kompromitacja korporacyjnej poczty elektronicznej (BEC) może obejmować podszywanie się pod adres e-mail lub rzeczywiste przejęcie skrzynki pocztowej. Atakujący może obserwować rzeczywiste rozmowy dotyczące fakturowania i wprowadzić inne dane konta w momencie, gdy spodziewana jest płatność. Poprawne nazwy, kwoty, opisy produktów i historia e-maili mogą więc współistnieć z oszukańczym beneficjentem.

FBI opisuje BEC jako schemat, który może przekierować płatność przeznaczoną dla znanego dostawcy, i zaleca potwierdzanie przelewów poprzez bezpośrednią komunikację głosową oraz wcześniej znane dane kontaktowe. Przeczytaj wytyczne FBI dotyczące BEC.

Nie pytaj w tym samym wątku e-mail, czy został on przejęty. Nie używaj numeru telefonu dodanego do zmienionej instrukcji. Ścieżka weryfikacji musi pochodzić z Twojego istniejącego rekordu lub innego źródła niezależnego od kwestionowanej wiadomości.

Siedem sygnałów, które powinny wstrzymać realizację płatności

Te sygnały nie dowodzą oszustwa. Każdy z nich jest powodem do wstrzymania się do czasu wyjaśnienia zmiany i jej niezależnego potwierdzenia:

  1. Nowe konto lub beneficjent. Każda zmiana w stosunku do zatwierdzonej bazy odniesienia resetuje kontrolę płatności, nawet jeśli dostawca twierdzi, że stare konto jest niedostępne.
  2. Nowy kraj, region lub niepowiązana firma. Dostawca prosi o wysłanie środków od strony umowy z Chin kontynentalnych do firmy w Hongkongu, agenta eksportowego, osoby fizycznej lub do innej jurysdykcji bez zatwierdzonej dokumentacji relacji.
  3. Pilność w ostatniej chwili. Rabat, miejsce w harmonogramie produkcji, święta, zwolnienie przesyłki lub wyjazd menedżera są wykorzystywane do obejścia zwykłej procedury zatwierdzania.
  4. Zmieniony wzorzec komunikacji. Nadawca zmienia domenę, osobisty e-mail, konto w komunikatorze, numer telefonu lub język i odradza korzystanie ze starej ścieżki kontaktu.
  5. Odmowa rozmowy. Kontakt ogranicza się wyłącznie do e-maila lub czatu, gdy konieczne jest potwierdzenie danych bankowych.
  6. Nieciągłość dokumentacji. Beneficjent, wystawca faktury, strona umowy, waluta lub kwota zmieniają się między wersjami dokumentów bez wyraźnego śladu zmian.
  7. Nietypowa poufność lub presja autorytetu. Osoba składająca żądanie twierdzi, że kierownictwo wyższego szczebla zatwierdziło wyjątek, ale nie pozwala na bezpośredni kontakt z osobą zatwierdzającą.

Wytyczne FBI wskazują niewyjaśnioną pilność, zmiany w informacjach o przelewie dokonywane w ostatniej chwili, zmiany kanałów komunikacji oraz odmowę korzystania z połączeń głosowych lub wideo jako sygnały ostrzegawcze. Przejrzyj oficjalną listę sygnałów ostrzegawczych.

Przeprowadź niezależne potwierdzenie telefoniczne

Zadzwoń do znanego kontaktu u dostawcy, używając numeru telefonu zawartego w zatwierdzonej dokumentacji onboardingowej. Jeśli główny kontakt to osoba, której skrzynka pocztowa mogła zostać przejęta, uwzględnij drugi znany kontakt. Nie ujawniaj z góry wszystkich oczekiwanych odpowiedzi; poproś dostawcę o opisanie zmiany własnymi słowami.

Praktyczny scenariusz rozmowy telefonicznej może wyglądać następująco:

„Wstrzymujemy płatność dotyczącą referencji [wewnętrzna referencja]. Proszę podać prawną nazwę beneficjenta, kraj banku, walutę oraz ostatnie cztery znaki numeru konta obecnie autoryzowanego dla tej faktury. Jeśli dane te różnią się od naszego zatwierdzonego rekordu, proszę wyjaśnić, która jednostka jest właścicielem konta, dlaczego jest ona zaangażowana, kiedy zmiana weszła w życie oraz kto w Państwa firmie ją autoryzował. Udokumentujemy odpowiedź i przeprowadzimy własny proces zatwierdzenia przed realizacją przelewu.”

Zanotuj datę, godzinę, wybrany numer, osoby uczestniczące w rozmowie, szczegóły podane bez naprowadzania, żądane dokumenty potwierdzające oraz wewnętrznego recenzenta. Rozmowa telefoniczna ograniczająca się do pytania „Czy adres e-mail jest poprawny?” stanowi słaby dowód.

IC3 zaleca stosowanie kanałów dodatkowych lub weryfikacji dwuskładnikowej w przypadku zmian danych konta. Zobacz wytyczne IC3 dotyczące zapobiegania i reagowania.

Określenie relacji między firmą a beneficjentem

Niezgodność danych beneficjenta nie oznacza automatycznie oszustwa. Chińscy dostawcy mogą korzystać z firmy eksportowej, powiązanego podmiotu handlowego, grupowej spółki skarbowej lub firmy z Hongkongu z udokumentowanych względów komercyjnych. Kontrola polega na ustaleniu, kim jest odrębny podmiot, jaką pełni rolę, czy ma uprawnienia do otrzymywania płatności oraz czy umowa i faktura potwierdzają taki układ.

Porównaj ze sobą następujące nazwy:

  • zarejestrowana chińska firma widniejąca w bieżącym rekordzie;
  • sprzedawca lub strona umowy;
  • wystawca faktury;
  • prawna nazwa beneficjenta;
  • osoba autoryzująca zmianę danych konta.

Jeśli występują różnice, należy zebrać pisemne wyjaśnienie, dowody na istnienie relacji, odpowiednie zmienione dokumenty transakcyjne oraz niezależnie potwierdzoną autoryzację. Przewodnik dotyczący weryfikacji beneficjenta będącego chińskim dostawcą szczegółowo omawia tę relację. W przypadku problemów z nazwą na fakturze należy skorzystać z oddzielnej procedury obsługi niezgodności faktur.

Oficjalne wytyczne U.S. Commercial Service obejmują sprawdzenie istnienia firmy, jej adresu, danych kontaktowych i sygnałów ostrzegawczych w ramach wstępnej weryfikacji przedsiębiorstwa, odróżniając ją od bardziej szczegółowego badania prowadzonego na miejscu w danym kraju. Przeczytaj wytyczne dotyczące weryfikacji firmy. Weryfikacja tożsamości dostawcy oraz sprawdzenie instrukcji bankowych wzajemnie się uzupełniają, ale żadna z nich nie zastępuje drugiej.

Nie pozwól, by słabe kontrole tworzyły fałszywe poczucie bezpieczeństwa

Płatność testowa

Niewielki przelew potwierdza jedynie, że środki mogą dotrzeć na konto i ewentualnie, że ktoś może je obserwować. Nie ustala on, kto kontroluje konto, czy relacja jest autoryzowana, ani czy kolejna instrukcja pozostanie niezmieniona.

Pismo bankowe lub zrzut ekranu

Plik może zostać sfałszowany, być nieaktualny lub wystawiony na inny podmiot. Traktuj go jako jeden z elementów do porównania, a nie jako niezależne potwierdzenie. Zweryfikuj istotne zmiany danych konta poprzez ustalony kontakt oraz własne procedury bankowe.

Odpowiedź ze zwykłego adresu e-mail

Przejęta skrzynka pocztowa może wysyłać i odbierać odpowiedzi. Przeniesienie tej samej konwersacji do innej wiadomości w ramach tego samego konta nie tworzy niezależnego kanału komunikacji.

Pilna zgoda menedżera

Wewnętrzna aprobata nie zastąpi brakujących zewnętrznych dowodów. Jeśli beneficjent uległ zmianie, weryfikator powinien zakończyć kroki kontroli zmian, zanim osoba zatwierdzająca przyjmie ryzyko komercyjne.

Zegar 2: rejestr zwolnienia środków w ciągu 30 minut

Bezpośrednio przed realizacją przelewu zapisz jeden zwięzły rekord:

Kontrola Dowód realizacji Warunek wstrzymania
Tożsamość dostawcy Chińska nazwa i USCC zgodne z zamierzonym podmiotem Brak wiarygodnej tożsamości lub błędna spółka
Strony transakcji Porównanie nazw w umowie, fakturze i danych beneficjenta Niewyjaśniona rozbieżność w danych podmiotu
Ciągłość instrukcji Bieżące dane są zgodne z zatwierdzoną bazą Jakakolwiek niezweryfikowana zmiana
Niezależne potwierdzenie Znany kanał kontaktu, notatka z rozmowy, drugi kontakt w razie potrzeby Dostępny tylko sporny e-mail lub nowy numer telefonu
Wewnętrzne uprawnienia Odnotowani wymagani aprobujący oraz właściciel wyjątku Presja na obejście polityki
Wpis bankowy Osoba wprowadzająca i osoba weryfikująca porównują wprowadzone dane z zatwierdzonym rekordem Ręczny wpis różni się od pakietu zatwierdzeń

Skorzystaj z operacyjnej listy kontrolnej realizacji przelewów zagranicznych w przypadku rutynowej, niezmienionej płatności. Jeśli dane bankowe uległy zmianie, przejdź do dedykowanej procedury zmiany danych bankowych. Zmiana nie powinna zostać ukryta jako jedno zaznaczone pole w otherwise normalnej płatności.

Zegar 3: pierwsza godzina po podejrzeniu przekierowania środków

Jeśli zespół odkryje, że środki mogły trafić na niewłaściwe konto, liczy się szybkość działania. Natychmiast skontaktuj się z instytucją finansową inicjującą przelew, poinformuj o możliwym oszustwie i poproś o uruchomienie procedury odwołania lub cofnięcia transakcji. IC3 zaleca również, aby instytucja inicjująca skontaktowała się z instytucją odbiorcy; zaznacza przy tym, że odzyskanie środków nie jest gwarantowane.

Jednocześnie:

  1. wstrzymaj wszelkie oczekujące lub zaplanowane płatności wykorzystujące sporne dane;
  2. zachowaj oryginalne e-maile z nagłówkami, załącznikami, wiadomościami z czatu, fakturami, potwierdzeniami bankowymi i dziennikami zatwierdzeń;
  3. powiadom kontakty ds. bezpieczeństwa, finansów, prawne, ubezpieczyciela oraz kierownictwo zgodnie z planem reagowania na incydenty;
  4. skontaktuj się z rzeczywistym dostawcą za pomocą wcześniej znanych kanałów, nie korzystając ze spornej wątku korespondencji;
  5. zgłoś sprawę przez właściwe kanały organów ścigania i walki z cyberprzestępczością odpowiednie dla Twojej jurysdykcji; ofiary w USA mogą skorzystać z IC3;
  6. zabezpiecz potencjalnie skompromitowane skrzynki pocztowe, sprawdź reguły przekazywania wiadomości i sesje oraz zresetuj poświadczenia za pośrednictwem zespołu bezpieczeństwa.

Nie usuwaj podejrzanej konwersacji, nie prowadź negocjacji z nieznanym odbiorcą ani nie opóźniaj kontaktu z bankiem, próbując dokładnie udowodnić, jak doszło do naruszenia bezpieczeństwa.

Zwiększ bezpieczeństwo kolejnej płatności

Po każdej próbie lub faktycznym przekierowaniu środków przeanalizuj obie strony procesu: dane z onboardingu dostawcy, uprawnienia do zmiany danych bankowych, bezpieczeństwo poczty e-mail, uwierzytelnianie wieloskładnikowe, alerty dotyczące przekazywania wiadomości, progi płatności, separację ról osoby wprowadzającej i weryfikującej oraz sposób, w jaki pracownicy znajdują niezależne dane kontaktowe.

W przypadku pełnego pakietu dokumentacji skorzystaj z dokumentów do zebrania przed przelewem na rzecz dostawcy. W szerszym kontekście ostrzeżeń dotyczących spółki i operacji skorzystaj z przewodnika po czerwonych flagach dostawcy. Rozdzielenie tych zadań zapobiega myleniu czystego wyniku z rejestru z uwierzytelnieniem zmienionej instrukcji bankowej.

Ten artykuł zawiera ogólne informacje na temat kontroli płatności i przygotowania do reagowania na incydenty. Nie stanowi porady bankowej, prawnej, dotyczącej cyberbezpieczeństwa, ubezpieczeń ani odzyskiwania środków w przypadku konkretnego przelewu.