قانونی که بیسروصدا نحوه بررسی هر پرداخت ACH را تغییر داد
اگر کسبوکار شما امسال حقوق پرداخت کرده، به فروشندهای پول داده یا پرداختی از مشتری را از طریق سپرده مستقیم دریافت کرده است، از قبل تحت تأثیر تغییر قانونی قرار گرفتهاید که احتمالاً هرگز از اعلام آن خبر نداشتهاید. از بهار ۲۰۲۶، ناچا — سازمانی که شبکه ACH را اداره میکند و سالانه بیش از ۹۰ تریلیون دلار را در سپردههای مستقیم، پرداختهای فروشندگان و پرداخت قبض جابجا میکند — شروع به الزام تقریباً هر شرکتی که تراکنشهای ACH را آغاز میکند به اجرای نظارت فعال بر تقلب روی آن پرداختها کرد. نه «توصیه». الزامی، تحت قوانین عملیاتی ناچا که هر بانک و پردازشگر پرداخت در شبکه موافقت کرده است آن را اجرا کند.
برای سالها، پیشگیری از تقلب ACH بیشتر یک بحث بهترینروشها بود: بانکها کنترلهایی را توصیه میکردند، برخی شرکتها آنها را پذیرفتند و اجرا ناسازگار بود. این تغییر کرد زیرا کلاهبرداری اعتبار فش ACH — مجرمانی که کسبوکاری را فریب میدهند تا پول را به حسابی تحت کنترل خود بفرستند، معمولاً از طریق ایمیل به خطر افتاده یا فاکتور جعلی فروشنده — منفجر شده است زیرا کلاهبرداری چک و کلاهبرداری حواله سختتر شده است. پاسخ ناچا این بود که نظارت را مستقیماً در کتاب قوانین بنویسد، با مهلتهای واقعی و عواقب واقعی برای نادیده گرفتن آن.
در اینجا آنچه واقعاً تغییر کرده، چه کسی باید مطابقت کند و یک کسبوکار کوچک یا متوسط چه باید انجام دهد، آمده است.
اجرای دو مرحلهای، به زبان ساده
قانون یکباره نیامد — ناچا آن را مرحلهبندی کرد تا بزرگترین بازیگران شبکه اول بروند و به شروعکنندگان کوچکتر زمان بیشتری بدهد.
فاز 1 — ۲۰ مارس ۲۰۲۶. این فاز برای همه مؤسسات سپردهگذار مبدأ (ODFI ها — بانکهایی که فایلهای ACH را از طرف کسبوکارها ارسال میکنند) و همچنین هر شروعکننده، فرستنده شخص ثالث یا ارائهدهنده خدمات شخص ثالثی که حجم شروع یا ارسال آنها در سال ۲۰۲۳ بیش از ۶ میلیون ورودی بود، اعمال شد. در عمل، این بدان معنا بود که پردازشگرهای بزرگ حقوق، بانکهای بزرگ و پلتفرمهای پرداخت با حجم بالا باید ابتدا نظارت بر تقلب را فعال میکردند.
فاز 2 — ۱۹ ژوئن ۲۰۲۶ (عملاً، دوشنبه ۲۲ ژوئن، زیرا ۱۹ام مصادف با تعطیلات فدرال بود). این فازی است که همه بقیه را شامل شد: هر شروعکننده، فرستنده شخص ثالث و ارائهدهنده خدمات شخص ثالث باقیمانده، به علاوه مؤسسات سپردهگذار دریافتکننده (RDFI ها — بانکهایی که سپردههای ACH را به حسابها دریافت میکنند). اگر کسبوکار شما پرداختهای ACH را با هر حجمی شروع میکند و بانک یا پردازشگر پرداخت شما قبلاً تحت فاز 1 پوشش داده نشده بود، این مهلتی است که برای شما اعمال میشود. هیچ معافیتی برای کسبوکارهای کوچک وجود ندارد. یک شرکت مشاوره پنج نفره که به دو پیمانکار از طریق ACH پرداخت میکند، از نظر فنی تحت همان قانون یک خردهفروش ملی است، اگرچه پیچیدگی مورد انتظار از نظارت با اندازه و ریسک شروعکننده مقیاس میشود.
در کنار الزام نظارت، ناچا همچنین دو فیلد «توضیح ورودی شرکت» را که در صورتهای حساب بانکی ظاهر میشود استاندارد کرد: PAYROLL، که اکنون باید ورودیهای اعتباری ACH نشاندهنده دستمزد، حقوق یا غرامت مشابه (از نظر فنی، پرداخت و سپرده از پیش ترتیبداده شده — PPD — اعتبارات) را برچسبگذاری کند، و PURCHASE، که برای ورودیهای بدهی تجارت الکترونیک مصرفکننده استفاده میشود. هر دو در ۲۰ مارس ۲۰۲۶ اجرایی شدند. اگر حقوق را از طریق یک ارائهدهنده پرداخت میکنید و متوجه شدهاید که فیشهای حقوقی یا صورتهای حساب بانکی کارمندان شما اکنون به طور مداوم به جای نام شرکت شما یا یک کد داخلی ناسازگار «PAYROLL» را نشان میدهد، دلیل این است — و این یک اقدام عمدی ضد تقلب است، نه یک تغییر ظاهری. یک توصیفگر ثابت و قابل پیشبینی تشخیص یک تراکنش تقلبی مشابه را برای بانکها (و کارمندان) آسانتر میکند.
«نظارت بر تقلب» واقعاً از شما چه میخواهد انجام دهید
قانون ناچا یک چکلیست سفتوسخت از نرمافزارهای خریدنی به کسبوکارها نمیدهد. این قانون یک فرآیند مبتنی بر ریسک — مستند، به طور منطقی برای شناسایی تقلب طراحی شده و به طور مداوم اعمال شده — را به جای هر ابزار خاص واحدی الزامی میکند. در عمل، بر اساس نحوه اجرای آن توسط بانکها و پلتفرمهای پرداخت، این فرآیند باید چند چیز را پوشش دهد:
- تأیید مالکیت حساب. قبل از آزادسازی وجوه، به ویژه برای یک دریافتکننده جدید یا حسابی که اخیراً تغییر کرده است، باید فرآیندی برای تأیید وجود داشته باشد که حساب دریافتکننده واقعاً متعلق به شخص یا کسبوکاری است که قصد پرداخت به آن را دارید — نه فقط اینکه شماره حساب به درستی قالببندی شده است.
- نظارت بر تغییرات. هنگامی که یک فروشنده جزئیات بانکی خود را «بهروزرسانی» میکند، یا حساب سپرده مستقیم یک کارمند درست قبل از اجرای حقوق تغییر میکند، آن رویداد باید به جای بهروزرسانی خودکار، بررسی بیشتری را ایجاد کند. این رایجترین بردار برای کلاهبرداری ACH است: یک ایمیل قانعکننده از «حسابهای پرداختنی» یا یک حساب فروشنده به خطر افتاده که از شما میخواهد پرداخت را به یک حساب جدید هدایت کنید.
- تشخیص ناهنجاری. پرداختهای غیرعادی بزرگ، دریافتکنندگان برای اولین بار، اجرای حقوق خارج از چرخه یا اضطراری، و پرداختهایی که با الگوی عادی کسبوکار مطابقت ندارند، باید قبل از آزادسازی برای بررسی دوم علامتگذاری شوند.
- مستندسازی و ردگیری ممیزی. هر فرآیندی که استفاده میکنید، باید بتوانید — با تاریخ، روشها و نتایج — نشان دهید که بررسی کردهاید. یک «ما همیشه برای تأیید تماس میگیریم» شفاهی اگر هیچ سابقهای از تماسهای واقعی وجود نداشته باشد کافی نیست.
- رویههای تشدید. یک مسیر مستند برای آنچه در صورت مشکوک بودن اتفاق میافتد: چه کسی آن را بررسی میکند، چه کسی اختیار توقف یا رد پرداخت را دارد و این کار با چه سرعتی انجام میشود.
تأیید دستی و تکنفره «چهار چشم» روی پرداختها به طور کلی در هر حجم تراکنش معناداری به تنهایی ناکافی در نظر گرفته میشود — انتظار این است که کنترلها سازگار و قابل تکرار باشند، که معمولاً حداقل به معنای مقداری اتوماسیون است، حتی اگر فقط یک پرچم مبتنی بر قوانین در نرمافزار حسابداری یا حقوق شما باشد، نه یک پلتفرم اختصاصی ضد تقلب.
چه کسی مسئول است و اگر نادیده بگیرید چه اتفاقی میافتد
این قانون مسئولیت مستقیم را بر عهده شروعکنندگان، فرستندگان شخص ثالث و ارائهدهندگان خدمات شخص ثالث میگذارد — اما ODFI که فایل ACH شما را به شبکه ارسال میکند نیز موظف است نظارت داشته باشد، به این معنی که بانک شما هر انگیزهای دارد تا مطمئن شود شما واقعاً مطابقت میکنید، نه فقط فرض کند. اگر از یک ارائهدهنده حقوق، پلتفرم صورتحساب یا پردازشگر پرداخت برای شروع تراکنشهای ACH به نمایندگی از شما استفاده میکنید، مستقیماً از آنها بپرسید: آیا آنها تحت فاز 2 با ناچا مطابقت دارند و چه مدرک تأییدی میتوانند در صورت درخواست بانک شما ارائه دهند؟
عواقب عدم انطباق در دو جهت است. اول، ریسک مستقیم وجود دارد: تخلفات از قوانین ناچا میتواند جریمههایی به همراه داشته باشد و تخلفات مکرر یا جدی میتواند توانایی بانک یا پردازشگر را برای شروع تراکنشهای ACH به خطر بیندازد — که اگر ارائهدهنده شما آن دسترسی را از دست بدهد به شما نیز سرایت میکند. دوم، و برای بیشتر کسبوکارهای کوچک فوریتر، ریسک تقلب خود است. تحت قوانین ناچا، شروعکنندهای که در تأیید یک پرداخت دقت منطقی را به کار نگیرد، میتواند بار بیشتری از ضرر را در زمانی که آن پرداخت تقلبی از آب درآید، در مقایسه با کسی که یک فرآیند مستند را دنبال کرده است، متحمل شود. به عبارت دیگر، الزام نظارت فقط یک چکباکس نظارتی نیست — نادیده گرفتن آن میتواند به این معنی باشد که کسبوکار شما یک ضرر تقلب را میخورد که یک فرآیند تأیید مستند ممکن بود آن را شناسایی یا جابهجا کند.
یک چکلیست انطباق عملی برای یک کسبوکار کوچک
شما برای تحقق روح این قانون به یک پلتفرم ضد تقلب شرکتی نیاز ندارید. چند گام مشخص بیشتر آنچه انتظار میرود را پوشش میدهد:
- از بانک و ارائهدهنده حقوق/پرداخت خود بپرسید چه چیزی را تغییر دادهاند. بسیاری از بانکها نظارت را به طور خودکار به پورتالهای شروع ACH موجود خود اضافه کردند — ببینید آیا تحت کنترلهای آنها پوشش داده شدهاید یا اینکه انتظار میرود لایه خود را روی آن اجرا کنید.
- فرآیند تأیید خود را بنویسید، حتی اگر ساده باشد. «هر حساب بانکی جدید فروشنده، یا هر تغییری در یک حساب موجود، قبل از اولین پرداخت با تلفن به یک شماره شناختهشده تأیید میشود» یک کنترل واقعی، مستند و مبتنی بر ریسک است. نکته کلیدی این است که نوشته شده، به طور مداوم دنبال میشود و یک رکورد تولید میکند.
- هرگز جزئیات پرداخت را تنها بر اساس یک ایمیل یا فاکتور بهروزرسانی نکنید. این عادت واحد، اکثر کلاهبرداریهای مصالحه ایمیل تجاری و جعل هویت فروشنده را متوقف میکند، که دقیقاً همان الگوی تقلبی است که این قانون هدف قرار میدهد.
- تغییرات حقوق و فروشندگان را برای یک بازبین دوم علامتگذاری کنید. اگر یک اپراتور انفرادی هستید، این ممکن است به معنای یک تأخیر ثابت ۲۴ ساعته قبل از دریافت اولین پرداخت توسط یک حساب بانکی جدید باشد، تا به شما زمان دهد تا به طور مستقل تأیید کنید.
- سوابق بررسیهای خود را نگه دارید. یک گزارش ساده — تاریخ، چه چیزی تأیید شد، چگونه و توسط چه کسی — برای اکثر پروفایلهای ریسک کسبوکارهای کوچک کافی است و اگر پرداختی بعداً مورد اختلاف قرار گیرد، چیزی برای نشان دادن به شما میدهد.
حسابداری کجا در پیشگیری از تقلب قرار میگیرد
نظارت بر تقلب و حسابداری تمیز مشکلات همپوشانی را حل میکنند. یک پرداخت که به یک حساب تقلبی هدایت شده است، زمانی که حسابهای شما به اندازه کافی بهروز هستند تا یک دریافتکننده ناآشنا یا مبلغی که با الگوی عادی فروشنده شما مطابقت ندارد را متوجه شوید، بسیار راحتتر به سرعت — قبل از اینکه پول غیرقابل بازیابی شود — شناسایی میشود. کسبوکارهایی که به صورت هفتگی یا ماهانه، به جای سهماهه، تطبیق میدهند، تمایل دارند ناهنجاریها را در حالی که هنوز شانسی برای بازپسگیری پرداخت از طریق بانک خود وجود دارد، شناسایی کنند.
این یکی از دلایل آرامتر برای شفاف نگه داشتن سوابق حسابداری و آسان برای ممیزی است، به جای قفل شدن در یک ابزار جعبه سیاه که فقط در زمان مالیات باز میکنید. Beancount.io به شما حسابداری متنساده و نسخهبندی شده میدهد، بنابراین هر تراکنش — از جمله هر پرداخت ACHی که شروع میکنید — یک خط قابل بررسی و قابل مقایسه در دفتر کل شما است، نه یک رکورد مدفون در پایگاه داده شخص دیگری. رایگان شروع کنید و ببینید که داشتن دید کامل به حسابهایتان هر زمان که نیاز دارید چگونه است، نه فقط وقتی چیزی قبلاً اشتباه رفته است.