QRコードは単なる画像ですが、急いでいる従業員を、通常の請求書や駐車場の案内から、わずか数秒で不正な決済ページへ誘導できます。目に見えるウェブアドレスとは異なり、読み取るまで遷移先が分かりません。しかも多くの場合、従業員の私用スマートフォンで読み取られるため、企業がメールやウェブ閲覧で頼りにしている保護の外側にあります。
このため、一般にクイッシングと呼ばれるQRコード・フィッシングは、実務上の財務リスクになります。仕入先請求書のコードが差し替えられれば、本来正しいはずの支払いが誤った口座へ送られる可能性があります。店頭の案内に貼られたコードなら、顧客のカード情報を盗み取ることもあります。緊急性をあおるテキストメッセージ内のコードは、通常の請求書に対して築いた慎重な支払い手続きを迂回させかねません。
幸い、最も有効な防御策は、よく知られた記帳管理の基本です。支払先を把握し、裏付け書類を保存し、承認と支払いを分離し、すみやかに照合することです。QRコードは新しくても、統制上の問題は新しくありません。
QRコードが支払い統制の抜け穴を生む理由
QRコードには、ウェブアドレス、決済リンク、口座識別子、アプリのディープリンクなど、さまざまな情報を格納できます。その手軽さこそ、店舗、レストラン、買掛金ワークフローで役立つ理由です。同時に、周囲のメッセージを変えずに画像だけ差し替えられる理由でもあります。
米連邦取引委員会(FTC)は、予期しないメールやテキストに含まれるコードが、認証情報を収集したりマルウェアをインストールしたりする偽装サイトにつながる可能性を警告しています。FBIも、悪意ある遷移先を通じて行ったQRコード決済は取り消しが難しい場合があると注意を促しています。企業への影響は、1件の誤支払いにとどまりません。
- 従業員が仕入先ポータルのパスワードや多要素認証コードを渡してしまうことがあります。
- 会計システム上は請求書が正当に見えるまま、支払いだけが別の口座へ送られることがあります。
- 偽のテーブル、駐車場、受取用コードで支払った顧客が、請求に異議を申し立てることがあります。
- 侵害されたモバイル端末から、メール、銀行、決済アプリへのアクセスが漏れる可能性があります。
QRコードは、支払い要求が正当であることの証明ではなく、未検証のリンクとして扱いましょう。印刷された四角形だけでは、遷移先を誰が管理しているかは分かりません。
事業でQRコードを使う場所をすべて洗い出す
まず簡単な棚卸しから始めます。顧客や従業員がどこでコードに接するかを把握するまで、すべてのコードを同じように守ることはできません。
買掛金と仕入先請求書
請求書はすでに届くことが想定され、支払いも原則として承認されているため、ここが最もリスクの高い利用場面です。コードはPDF、仕入先からのメール、郵送請求書、督促メッセージに表示されることがあります。本物のポータルを指すこともありますが、承認済みの仕入先記録や支払い指図を迂回させることもあります。
QR対応の支払いリンクを使う仕入先、各仕入先に許可する決済方法、変更を確認するために使う独立した連絡先を一覧にしましょう。確認済みの仕入先URLや電話番号は、請求書添付ではなく仕入先マスターに記録します。
顧客向けの会計時
レストラン、美容室、マーケットの出店、イベント事業者、サービスカウンターでは、メニュー、チップ、請求書、前受金、支払いにQRコードを使うことがあります。本物のコードの上にステッカーが貼られると、スタッフに気付かれないまま顧客が別の場所へ誘導されるおそれがあります。
各設置場所について、定期的に物理的なコードを点検する担当者を決めます。承認済みの案内を撮影しておくか、バージョン管理されたデザインファイルを保管し、差し替えを見つけやすくしてください。コードが動的な場合は、遷移先を変更できる人を記録し、変更には別の人の承認を求めましょう。
経費精算と現場業務
従業員は、駐車料金、燃料、機材レンタル、配送、出張のためにコードを読み取ることがあります。こうした取引は1件ごとの金額が小さく、個別には見逃されやすいものです。しかし、会社の支払いであり、私用端末でのログインを伴う場合もあります。
ルールは単純にしましょう。コードを読み取ったことは、領収書や経費の説明の代わりにはなりません。従業員は、他のカード決済と同様に、加盟店名、金額、日付、事業目的、元の領収書を提出する必要があります。
マーケティング、フォーム、支払いリマインダー
はがき、イベント資料、製品パッケージ、支払いリマインダーのQRコードは便利です。一方、古くなったり、リダイレクトされたり、なりすまされたりすると、ブランドと顧客の信頼を損ないます。外部に公開したコードについて、キャンペーン、想定遷移先、担当者、作成日、廃止日を記録した台帳を管理しましょう。
より安全な請求書支払いワークフローをつくる
最も強い統制は、すべてのピクセルを確認するよう人に教えることではありません。誰も、信頼できない経路を使って支払いを変更できないようにすることです。
1. 要求内容を仕入先マスターと照合する
支払いを承認する前に、仕入先名、送金先情報、決済方法、金額を、発注書、契約書、受領記録、既存の仕入先プロファイルと照合します。QRコードを、銀行情報やポータル情報の唯一の正しい情報源にしてはいけません。
コードを読み取った先のページが、新しい銀行口座、新しいウォレットアドレス、パスワード、認証コードを求めたら、手続きを止めてください。既知の電話番号またはブックマーク済みの仕入先サイトを通じて確認します。読み取り後に表示された電話番号、メールアドレス、チャットリンクは使わないでください。
2. 請求書の承認と支払い実行を分離する
承認者は、商品やサービスを受領したことを確認できます。支払いを実行するのは別の人、または第2の承認ステップにすべきです。この分離により、急がせるQRコードの指示が即時振込につながる可能性を下げられます。
小規模なチームで1人が両方を担わなければならない場合は、代替的な統制を使います。たとえば、オーナーが確認する日次支払いレポート、承認金額のしきい値、新しい支払い先への必須コールバックなどです。目的は、経路が変わったことに気付くための、独立した確認の瞬間をつくることです。
3. 判断はコードではなくブラウザの遷移先で行う
モバイルカメラは通常、開く前に遷移先をプレビューします。そこで一度止まるよう、スタッフを訓練しましょう。見慣れたロゴだけでなく、見慣れたドメインかを確認し、アドレスの綴りが違う、不自然に長い、仕入先と関係がない場合はページを閉じます。
さらによい方法は、ブックマーク済みの仕入先ポータル、または仕入先マスターに保存されたリンクへ従業員を誘導することです。こうすれば、QRコードの読み取りは情報を見つけるための便利な手段にとどまり、実際の支払いは信頼できる遷移先から開始されます。
4. 認証情報と認証コードを守る
正規の仕入先アカウントでは多要素認証を使うことがあります。正規のコードがログインを促すことはありますが、仕入先担当者が従業員に認証コードを口頭で伝えさせたり、チャットで送らせたりする必要はありません。予期しないコードの読み取り後にパスワード、ワンタイムコード、端末の権限を求められた場合は、通常の支払い手順ではなくエスカレーション対象として扱いましょう。
財務アカウントには、固有のパスワードと多要素認証を使います。決済方法の追加、銀行情報の編集、返金の実行、保存済み顧客決済データへのアクセスができる人を制限してください。これらの統制は、1人の従業員のモバイルセッションが侵害されても被害を抑えます。
顧客向けQR決済を守る
顧客の信頼は、分かりやすく検証できる支払いフローにかかっています。顧客は、支払いを確定する前に加盟店名と合計金額を確認できるべきです。
次の実用的な対策を使いましょう。
- 既存の案内の上にゆるいステッカーを貼るのではなく、透明な保護面の内側にコードを設置します。
- コードの近くに遷移先ドメインを平文で表示し、顧客が別の方法でもページへ到達できるようにします。
- カード端末、短い入力用URL、スタッフによる支払い支援など、QRコード以外の選択肢を顧客に用意します。
- 特に公共の場所や無人の場所では、開店時と閉店時に案内を点検します。
- 決済代行プラットフォームからのQR決済入金を、決済手数料、チップ、返金、チャージバックを含め、毎日またはシフトごとに売上記録と照合します。
複数の拠点を運営している場合は、各案内の場所とコードのバージョンを記録しましょう。これにより、すべての決済チャネルを停止することなく、侵害された案内を特定して切り離せます。
不一致を見えやすくする記録を残す
適切な照合は悪意ある読み取りを防げませんが、誤りから発見までの時間を短くできます。IRSはクレジットカードの領収書と明細書を裏付け書類として認めていますが、記録には支払先、金額、日付、支払いの証拠、事業目的が分かることも求めています。カード明細だけでは、通常、異常な支払いを十分に説明できません。
QRコードを使う各決済チャネルについて、次を保管してください。
- 元の請求書、注文書、または顧客取引記録。
- 承認と承認済み決済方法を示す証拠。
- 支払い確認、決済代行会社の入金レポート、手数料の詳細。
- 取引と帳簿を結び付ける仕入先または顧客の識別子。
- 変更された支払い指図と、その独立した検証方法に関する記録。
支出の照合は、銀行フィードだけでなく、買掛金年齢表と仕入先明細書にも照らして行いましょう。QR決済の受入入金は、POSまたは請求システムと照合し、総売上、手数料、返金、税金を別々に記録します。これにより、純額入金の中に不足した支払いや予期しない請求が隠れるのを防げます。
月次締めで役立つ質問があります。QRコードに関連する銀行取引のすべてを、承認済み請求書、顧客への販売、または文書化された経費までたどれますか。答えが「いいえ」なら、帳簿を締める前に確認対象として印を付けましょう。
不審な読み取りや支払いの後にすること
迅速さは重要ですが、証拠を残すことも同じくらい重要です。懸念のきっかけになったメッセージ、請求書、スクリーンショットを削除しないでください。
- 支払いワークフローを止め、既知のサポート窓口を通じて銀行、カード発行会社、決済代行会社、または決済プラットフォームに連絡します。回収や取消しの選択肢が残っているかを尋ねてください。
- 請求書、QR画像、遷移先URL、支払い確認、関連メールのヘッダー、タイムスタンプを保存します。誰がコードを読み取り、どの情報を入力したかを記録します。
- 不審なページ経由でアクセスしたすべてのアカウントの認証情報をリセットし、有効なセッションを無効化します。接続済み端末と権限を確認してください。
- 関連する活動がないか、最近の仕入先マスター変更、支払いバッチ、返金、ユーザーアクセスログを確認します。
- 影響を受けた顧客や仕入先には、データまたは支払い指図が関係する可能性がある場合、確認済みの連絡先情報で通知します。事業を行う管轄区域のインシデント対応および法的義務に従ってください。
- 疑われる不正は、適切な金融機関に、必要に応じてFTCまたはFBIのインターネット犯罪苦情センターにも報告します。
その後、根本原因を内部統制ログに記録します。問題は未承認のコード、仕入先情報の変更、承認漏れ、照合の遅れ、研修上の不足のどれだったでしょうか。具体的な答えがあれば、単に注意を促すだけよりもよい改善策を導けます。
10分でできるチーム用チェックリスト
次の財務または業務会議で、このチェックリストを使ってください。
- 仕入先への支払い、顧客の会計、経費精算、マーケティングに使うすべてのQRコードを特定する。
- 顧客向けコードごとに担当者を決め、支払い先変更のための予備確認者も指名する。
- 確認済みの仕入先連絡先とポータルURLを仕入先マスターに保存する。
- 銀行口座、ウォレット、決済ポータルの情報を変更する前に、独立した検証を必須にする。
- 支払い実行に、第2の確認者、しきい値、または日次監督レポートがあることを確認する。
- 一般的な仕入先と経費について、従業員に承認済みのQRコード以外の経路を提供する。
- 決済プラットフォームの入金と買掛金をすみやかに照合し、手数料と返金を別々に表示する。
- 不審な請求書、コード、認証要求があった場合のエスカレーション経路を練習する。
目的は、すべてのQRコードを禁止することではありません。画像が、資金を動かす未確認の指図にならないようにすることです。
財務管理をシンプルにする
明確な記録と適時の照合があれば、支払いの異常を見つけ、調査しやすくなります。Beancount.io は、透明でバージョン管理され、AI対応のプレーンテキスト会計を提供します。必要なときに財務履歴を理解しやすい状態に保てます。無料で始めることで、あらゆる決済チャネルを確認可能な仕組みにしましょう。