针对中国供应商的电汇核查
供应商电汇的十分钟放行协议:冻结已批准的受益人,独立确认变更,分离角色,并保留决策记录。
采购订单已获批准。货物或生产里程碑已确认。财务部门已取得发票,且供应商表示款项必须于今日汇出。此时并非重新开启整个供应商调查的时刻,而是确保银行收到经批准的准确付款的时刻。
以下协议在放行前十分钟开始。它假设商业和供应商审查已经发生;它不允许用紧急性取代缺失的审批。
倒计时开始前:冻结基准
创建带有版本或时间戳的已批准付款包。它应注明中国供应商、合同方、发票开具方、受益人、账号、银行、SWIFT代码或BIC、银行所在国、货币、金额、发票或采购订单参考号以及审批人。 受益人审查 应已解释任何第三方收款人的情况。
一旦付款包进入放行阶段,切勿用新的电子邮件附件覆盖它。新的账号、受益人、银行所在国或电话号码会启动单独的变更审查。IC3将商业电子邮件欺诈描述为一种可通过真正被黑的企业账户(而不仅仅是明显虚假的消息)进行的转账欺诈方法。 阅读IC3指南。
十分钟放行协议
T-10:识别付款及来源记录
写下付款包版本、发票号码、付款阶段、金额、货币以及要求放行的人员。确认该付款属于此订单和此里程碑。如果财务无法找到已批准的来源记录,则倒计时不开始。
T-8:逐行比较受益人信息
将冻结记录与付款指令和银行屏幕进行比较。读取受益人名称、完整账号或IBAN(如适用)、银行名称、SWIFT代码或BIC、银行所在国、金额、货币和付款参考号。逐个字符进行比较,而不是依赖看起来熟悉的名称。指令还必须说明银行费用是遵循合同还是采购订单。
这是三方比较:已批准基准、供应商文件和银行录入。注册结果可以识别一家公司,但不能独立证明对银行账户的所有权。
T-6:进行独立回拨
对于新的或变更的受益人,以及 whenever 组织付款政策要求时,始终使用回拨。拨打来自先前批准的供应商记录、早期验证的合同或其他独立建立来源的号码。不要使用变更请求中引入的号码、会议链接或消息账户。
让已知联系人陈述受益人、账号尾号、银行、货币和发票,而不是仅仅同意读给他们的细节。记录联系人的姓名、号码来源、时间和结果。IC3建议对账户信息变更使用次要渠道。香港警方指南同样建议在电子邮件之外进行确认,并采用 双重验证付款流程。
T-4:分离请求、审查和放行
商业所有者确认付款到期的原因。审核员核对数据包并解决异常。发布人员录入或授权电汇。一人可准备数据,但第二责任人应在发布前查看最终收款人和金额。对于小团队,该审核员可以是所有者或外部财务控制人;控制措施是独立关注,而非特定职位。
审核员不应批准其自己提出的变更,在审核时编辑银行详情,或在无记录决策的情况下依赖“管理层已知晓”。
T-2:将银行录入内容读回至冻结记录
数据录入后,停止输入并进行清晰的重读。根据银行屏幕上的冻结数据包核对收款人、账户、银行代码、国家、金额、货币、费用选项和付款参考。不要仅将银行屏幕与最新电子邮件进行比较。如果银行显示收款人警告或截断重要字段,请暂停并向银行询问如何解决。
T-0:发布并保留证据
记录谁发布了电汇、银行确认或交易参考、时间、金额和收款人。保存已批准的数据包、回调笔记、最终银行录入证据以及任何异常批准。不要在公司安全政策允许的范围之外广泛发送未掩码的完整银行记录。
导致流程重启的停止条件
- 批准后,账户、收款人、银行、国家、货币或付款渠道发生变更。
- 回调仅联系到新号码,人员拒绝陈述详情,或回答与数据包冲突。
- 银行录入中的人员或无关公司与已批准记录中的供应商名称不符。
- 金额、发票、存款阶段或合同参考无法对账。
- 请求者要求财务绕过审核员、拆分电汇、隐瞒付款或在异常未关闭的情况下发布。
- 来自相似域的消息到达,或正常渠道在付款时刻发生变化。
这些条件并不证明欺诈。它们意味着已批准的付款已发生变化。国家反诈中心及政府合作伙伴发布的中文反欺诈手册描述了攻击者监控贸易往来并在适当时机替换收款账户的情况。 参见官方手册。商务部通知描述了涉及相似电子邮件地址、更改银行指令且无电话确认的相同失败模式。 阅读贸易风险通知。
一页式发布记录
保持记录足够详细,以便其他审核员能够重建决策:
- 付款: 供应商、订单、发票、阶段、金额、货币和到期日。
- 基准: 收款人记录版本及上次批准的日期。
- 比较: 匹配的字段以及银行不会显示的掩码字段。
- 回调: 触发器、已知联系人、号码来源、时间和陈述的详情。
- 角色: 请求者、审核员、准备人员和发布人员。
- 例外情况: 确切差异、支持性证据、决策负责人及有效期。
- 放行: 银行参考号、时间戳及证据包的存储位置。
“供应商已确认”并非有用的备注。“拨打了签署的2025合同上的号码;客户经理表示受益人尾号为4821,发票为CV-104;记录审核员姓名缩写和时间”此类内容可供日后复核。
若放行后出现疑虑
立即通过其官方号码联系汇出银行并报告涉嫌欺诈的转账。询问可用的召回、撤销、免责或赔偿措施以及联系受益人银行的步骤;结果各不相同,且无法保证追回资金。IC3和英国的 NCSC商业支付指南 均强调及时联系银行。FTC同样建议电汇发送者报告该笔转账并询问是否可能撤销。 查阅FTC事件处理步骤。
同时,通知组织的安全或IT负责人,保留电子邮件及标头信息,停止相关付款,并遵循当地报告和法律程序。不要等待被质疑的邮件发件人回复。 变更银行账户详情回复 涵盖了更完整的事件序列。
最终检查不能替代的内容
本协议无法确立供应商的合法性、产品合规性、发货准备情况、合同可执行性或财务状况。请在付款窗口期之前解决这些问题。使用 付款前公司核查关卡 进行身份和当前公司状态核实,使用 供应商红旗警示指南 排查未解决的警示信号,并使用 定金审查 审查首次付款的商业条件。
如果当前的中文法定名称或统一社会信用代码仍未知, 在财务开始倒计时前识别该公司 。十分钟的放行检查可防止已批准付款在最后时刻被替换;它无法将未经验证的交易变为已批准的付款。
本文描述了一种内部付款控制模型。它不构成银行、网络事件、法律、会计、制裁、反洗钱或追偿方面的建议。