모든 ACH 지급 확인 방식을 조용히 바꾼 규정
올해 귀사가 급여를 지급하거나, 공급업체에 비용을 지급하거나, 직접 입금으로 고객 결제를 수금했다면, 아마 한 번도 들어본 적 없는 규정 변경의 영향을 이미 받았을 것입니다. 2026년 봄부터 연간 90조 달러 이상의 직접 입금, 공급업체 지급 및 청구서 결제를 처리하는 ACH 네트워크를 관할하는 조직인 나카(Nacha)는 ACH 거래를 개시하는 거의 모든 기업에 해당 지급에 대해 적극적인 사기 모니터링을 실행하도록 요구하기 시작했습니다. '권장'이 아닌 '필수'입니다. 네트워크 내 모든 은행과 지급 처리업체가 준수하기로 동의한 나카 운영 규칙(Nacha Operating Rules)에 따른 것입니다.
수년 동안 ACH 사기 방지는 주로 모범 사례에 대한 논의 수준에 머물러 있었습니다. 은행은 통제 수단을 권장했고, 일부 기업은 이를 도입했지만, 집행은 일관되지 않았습니다. 이는 ACH 신용 푸시 사기(크레딧 푸시 사기) — 범죄자가 피싱 이메일이나 가짜 공급업체 청구서를 통해 기업을 속여 자신이 통제하는 계좌로 돈을 보내도록 하는 방식 — 가 수표 사기나 전신 사기가 점점 더 어려워짐에 따라 급증했기 때문에 바뀌었습니다. 나카의 대응은 실제 마감일과 이를 어겼을 때의 실질적인 결과를 명시하여 규칙집 자체에 모니터링을 포함시킨 것이었습니다.
다음은 실제로 변경된 사항, 준수해야 하는 대상, 그리고 중소기업이 수행해야 할 조치입니다.
두 단계로 진행된 도입, 쉽게 설명
규정이 한 번에 전부 시행되지는 않았습니다. 나카는 네트워크의 가장 큰 플레이어들이 먼저 준비하도록 단계를 두어, 소규모 개시자들에게 더 많은 준비 시간을 주었습니다.
1단계 — 2026년 3월 20일. 이 단계는 모든 개시 예금 금융 기관(ODFI — 기업을 대신해 ACH 파일을 제출하는 은행)과 2023년 개시 또는 전송 건수가 600만 건을 초과한 모든 개시자, 제3자 발송인 또는 제3자 서비스 제공업체에 적용되었습니다. 실제로 이는 대규모 급여 처리업체, 대형 은행 및 대량 지급 플랫폼이 먼저 사기 모니터링을 가동해야 했음을 의미합니다.
2단계 — 2026년 6월 19일 (실질적으로는 19일이 연방 공휴일이었으므로 6월 22일 월요일). 이 단계는 나머지 모든 기업을 포괄했습니다: 모든 나머지 개시자, 제3자 발송인, 제3자 서비스 제공업체 및 수취 예금 금융 기관(RDFI — ACH 입금을 계좌로 수취하는 은행). 귀사가 어떤 규모로든 ACH 지급을 개시하고 귀사의 은행이나 지급 처리업체가 이미 1단계 대상이 아니었다면, 이것이 해당되는 마감일입니다. 소기업 면제 조항은 없습니다. 5인 컨설팅 회사가 ACH로 두 명의 계약자에게 비용을 지급하는 것도 기술적으로는 대규모 소매업체와 동일한 규정을 따릅니다. 다만, 모니터링에 요구되는 정교함의 수준은 개시자의 규모와 위험에 비례합니다.
모니터링 요구사항과 함께, 나카는 은행 명세서에 표시되는 두 개의 "회사 입력 설명(Company Entry Description)" 필드를 표준화했습니다: PAYROLL — 이제 임금, 급여 또는 이와 유사한 보상(기술적으로는 사전약정 지급 및 입금(PPD) 크레딧)을 나타내는 ACH 크레딧 항목을 표시해야 함 — 및 PURCHASE — 소비자 전자상거래 직불 항목에 사용됨. 둘 다 2026년 3월 20일부터 시행되었습니다. 급여 처리업체를 이용하고 직원들의 급여 명세서나 은행 명세서에 이제 회사 이름이나 일관되지 않은 내부 코드 대신 "PAYROLL"이라고 일관되게 표시되는 것을 발견했다면, 이것이 그 이유이며 — 이는 단순한 표시 변경이 아닌 의도적인 사기 방지 조치입니다. 일관되고 예측 가능한 설명어는 은행(및 직원)이 사기성 모조 거래를 발견하기 쉽게 만듭니다.
"사기 모니터링"이 실제로 요구하는 사항
나카의 규정은 기업에 특정 소프트웨어를 구매하라는 엄격한 체크리스트를 제공하지 않습니다. 특정 단일 도구보다는 위험 기반 프로세스 — 문서화되어 있고, 사기 탐지에 합리적으로 설계되었으며, 일관되게 적용되는 — 를 요구합니다. 실제로 은행과 지급 플랫폼이 이를 구현한 방식에 따르면, 이 프로세스는 다음 몇 가지 사항을 포함해야 합니다:
- 계좌 소유권 확인. 특히 새 수취인이나 최근에 변경된 계좌로 자금을 송금하기 전에, 수취 계좌가 실제로 지급하려는 사람이나 기업 소유인지 확인하는 프로세스가 있어야 합니다. 단순히 계좌 번호 형식이 올바른지 확인하는 것 이상입니다.
- 변경 모니터링. 공급업체가 은행 정보를 "업데이트"하거나, 직원의 직접 입금 계좌가 급여 실행 직전에 변경되는 경우, 자동 업데이트 대신 이러한 이벤트에 대해 추가 조사가 이루어져야 합니다. 이는 ACH 사기의 가장 흔한 경로입니다: "미지급금" 부서를 사칭한 설득력 있는 이메일이나 손상된 공급업체 계정을 통해 새로운 계좌로 지급을 전환하도록 요청하는 경우입니다.
- 이상 징후 탐지. 평소보다 큰 금액의 지급, 최초 수취인, 주기에 벗어난 또는 비상 급여 실행, 그리고 비즈니스의 일반적인 패턴과 일치하지 않는 지급은 실행 전에 재확인을 위해 플래그가 지정되어야 합니다.
- 문서화 및 감사 추적. 어떤 프로세스를 사용하든, 확인을 수행했음을 날짜, 방법 및 결과와 함께 입증할 수 있어야 합니다. "항상 전화로 확인한다"는 구두 주장만으로는 충분하지 않습니다. 실제로 전화 통화가 이루어졌다는 기록이 없는 경우입니다.
- 에스컬레이션 절차. 문제가 발견되었을 때 어떻게 조치할지에 대한 문서화된 경로: 누가 검토하는지, 누가 지급을 보류하거나 거부할 권한이 있는지, 그리고 얼마나 신속하게 이루어지는지.
의미 있는 거래량에서 수동적인 1인 "4안(四眼, 4-eyes)" 승인만으로는 일반적으로 불충분하다고 간주됩니다. 기대치는 통제가 일관되고 반복 가능해야 한다는 것이며, 이는 일반적으로 전담 사기 플랫폼이 아닌 회계 또는 급여 소프트웨어 내의 규칙 기반 플래그일지라도 최소한 일부 자동화를 수반합니다.
책임 주체와 위반 시 결과
이 규정은 개시자, 제3자 발송인 및 제3자 서비스 제공업체에 직접적인 책임을 부여합니다. 그러나 귀사의 ACH 파일을 네트워크에 제출하는 ODFI도 감독을 수행해야 하므로, 귀사의 은행은 귀사가 실제로 규정을 준수하고 있다고 가정하는 것뿐만 아니라 이를 확인해야 할 충분한 인센티브를 갖게 됩니다. 귀사를 대신하여 ACH 거래를 개시하기 위해 급여 제공업체, 인보이스 플랫폼 또는 지급 처리업체를 이용하는 경우, 그들에게 직접 질문하십시오: 2단계에 따라 나카 규정을 준수하고 있는지, 그리고 은행에서 요청할 경우 제공할 수 있는 확인 증거는 무엇인지.
규정 위반에 따른 결과는 두 가지 방향으로 이어집니다. 첫째, 직접적인 노출입니다: 나카 규칙 위반은 벌금을 부과받을 수 있으며, 반복적이거나 심각한 위반은 은행이나 처리업체의 ACH 거래 개시 능력을 위험에 빠뜨릴 수 있습니다. 이는 귀사의 제공업체가 해당 접근 권한을 상실할 경우 귀사에게도 영향을 미칩니다. 둘째, 대부분의 중소기업에 더 즉각적으로 관련이 있는 것은 사기 노출 자체입니다. 나카 규정에 따르면, 지급 확인에 있어 합리적인 주의를 기울이지 않은 개시자는 해당 지급이 사기로 판명될 경우 문서화된 프로세스를 따른 개시자에 비해 손실을 더 많이 부담할 수 있습니다. 즉, 모니터링 요구사항은 단순한 규제 체크박스가 아닙니다. 이를 생략하면 문서화된 확인 프로세스가 잡아내거나 전가했을 사기 손실을 기업이 고스란히 떠안게 될 수 있습니다.
중소기업을 위한 실용적인 규정 준수 체크리스트
이 규정의 취지를 충족하기 위해 기업용 사기 플랫폼이 필요하지는 않습니다. 몇 가지 구체적인 조치로 대부분의 요구사항을 충족할 수 있습니다:
- 은행과 급여/지급 제공업체에 무엇을 변경했는지 문의하십시오. 많은 은행이 기존 ACH 개시 포털에 자동으로 모니터링을 통합했습니다. 귀사가 해당 통제 대상에 포함되는지, 아니면 자체 계층을 추가로 운영해야 하는지 알아보십시오.
- 간단하더라도 확인 프로세스를 문서화하십시오. "새로운 공급업체 은행 계좌 또는 기존 계좌 변경 사항은 첫 번째 지급 전에 알려진 번호로 전화 확인을 거친다"는 것은 실제적이고 문서화된 위험 기반 통제 수단입니다. 핵심은 이것이 문서화되고, 일관되게 준수되며, 기록을 남긴다는 점입니다.
- 이메일이나 청구서만으로 지급 정보를 업데이트하지 마십시오. 이 한 가지 습관만으로도 비즈니스 이메일 침해 및 공급업체 사칭 사기의 대부분을 막을 수 있으며, 이는 이 규정이 정확히 표적으로 삼는 사기 유형입니다.
- 급여 및 공급업체 변경 사항에 대해 두 번째 검토자를 지정하십시오. 1인 운영자라면, 새로운 은행 계좌가 첫 번째 지급을 받기 전에 24시간의 고정 지연 시간을 두어 독립적으로 확인할 시간을 확보하는 것을 의미할 수 있습니다.
- 확인 기록을 보관하십시오. 간단한 로그(날짜, 확인 사항, 방법, 확인한 사람)는 대부분의 중소기업 위험 프로필에 충분하며, 지급이 나중에 분쟁이 발생했을 때 참고할 자료가 됩니다.
장부 정리가 사기 방지에 기여하는 부분
사기 모니터링과 깔끔한 장부 정리는 중복되는 문제를 해결합니다. 사기 계좌로 전환된 지급은 장부가 최신 상태여서 익숙하지 않은 수취인이나 일반적인 공급업체 패턴과 일치하지 않는 금액을 인지할 수 있을 때, 돈을 회수할 수 없게 되기 전에 훨씬 더 빨리 잡아낼 수 있습니다. 분기별보다는 매주 또는 매월 조정하는 기업은 은행을 통해 지급을 취소할 기회가 아직 있을 때 이상 징후를 발견하는 경향이 있습니다.
이것은 회계 기록을 세금 신고 기간에만 여는 블랙박스 도구에 가둬두지 말고 투명하게 유지하고 감사하기 쉽게 유지해야 한다는 덜 알려진 논거 중 하나입니다. Beancount.io는 일반 텍스트로 버전 관리되는 회계를 제공하므로 귀사가 개시하는 모든 ACH 지급을 포함한 모든 거래가 다른 사람의 데이터베이스에 묻힌 기록이 아닌, 검토 및 차이 비교가 가능한 원장의 한 줄이 됩니다. 지금 무료로 시작하여 문제가 발생한 후가 아니라 필요할 때마다 장부를 완전히 투명하게 볼 수 있는 것이 어떤 것인지 확인해보십시오.