Бухгалтер в архитектурной фирме из 12 человек получает письмо, которое выглядит точь-в-точь как от управляющего партнёра: перевести $47 000 на счёт нового поставщика сегодня же, это срочно, мы закрываем оплату разрешительных сборов. Она отправляет перевод. Через двадцать минут настоящий партнёр проходит мимо её стола и спрашивает, почему разрешительные сборы всё ещё не оплачены. Деньги исчезли — переведены на счёт в другом штате и конвертированы в криптовалюту в течение часа. Она звонит в банк, ожидая такой же защиты, какую получила бы, если бы её личной дебетовой картой мошеннически воспользовались на заправке. Для банковских переводов бизнеса такой защиты не существует — и юридическая причина этого известна едва ли хоть одному владельцу малого бизнеса.
У потребителей есть Положение E — федеральное правило, реализующее Закон об электронном переводе средств (Electronic Fund Transfer Act), которое ограничивает ответственность потребителя за несанкционированные переводы и обязывает банки временно зачислять спорные суммы на счёт, пока идёт расследование. У бизнеса такой защиты нет. Коммерческие банковские переводы регулируются другим, более старым и куда менее снисходительным сводом законов — статьёй 4A Единообразного торгового кодекса (Uniform Commercial Code, UCC). Понимание разницы между этими двумя режимами — и того, что реально требуется, чтобы переложить ответственность обратно на банк, — это разница между возвратом похищенного перевода и списанием убытка.
Почему Положение E здесь не действует
Защита, которую даёт Положение E, целиком строится вокруг одного слова: «потребитель». Правило распространяется на электронные переводы средств с потребительского счёта — личного расчётного, личного сберегательного и аналогичных счетов, используемых преимущественно в личных, семейных или бытовых целях. Как только счёт становится бизнес-счётом, а перевод средств осуществляется банковским переводом (wire), EFTA и Положение E полностью отступают в сторону, и вступает в силу статья 4A UCC.
Статья 4A была написана специально для системы коммерческих переводов средств — Fedwire, CHIPS и сети банков-корреспондентов, которая ежедневно перемещает триллионы долларов между компаниями. Она применяется исключительно к коммерческим платёжным поручениям и была составлена с осознанным компромиссом в политике регулирования: поскольку банковские переводы перемещают огромные суммы почти мгновенно, а окончательность расчёта критически важна для банковской системы, закон возлагает на бизнес-клиента куда большую часть бремени по предотвращению мошенничества, чем потребительское законодательство возлагает на физических лиц. Здесь нет права на chargeback (отмену платежа). Нет обязательного временного зачисления средств на время расследования спора. Нет регуляторного предела того, сколько из суммы несанкционированного перевода может быть возложено на бизнес.
Правило, которое решает, кто несёт убыток
Ключевое положение статьи 4A об ответственности — часто цитируемое как UCC § 4A-202 — звучит нейтрально на бумаге и оказывается безжалостным на практике. Если банк и его бизнес-клиент заранее согласовали процедуру безопасности для авторизации распоряжений о переводе, эта процедура является «коммерчески разумной», и банк добросовестно её соблюдал при обработке мошеннического перевода, — убыток ложится на клиента, даже если перевод на самом деле не был санкционирован никем в компании.
Есть только один выход: клиент может избежать ответственности, доказав, что мошенничество совершил человек, вообще никак не связанный с бизнесом клиента, — без скомпрометированных учётных данных сотрудников, без участия инсайдеров, без чего-либо, что исходило изнутри собственных систем или персонала компании. В схемах мошенничества через компрометацию корпоративной почты (business email compromise, BEC) это, как правило, доказать невозможно, потому что мошенничество работает именно за счёт компрометации или подделки чего-то внутри компании (почтового ящика сотрудника, отношений с поставщиком, типичной манеры общения руководителя). Закон, по сути, исходит из того, что если банк выполнил свою работу, а утечка произошла где-то в орбите клиента, то убыток несёт клиент.
Что на самом деле означает «коммерчески разумная» процедура
Это словосочетание должен понимать каждый владелец бизнеса, оспаривающий убыток от мошенничества с переводом, потому что вся борьба сводится именно к нему. Суды не спрашивают, была ли процедура безопасности банка лучшей из доступных технологий, — они спрашивают, была ли она разумной с учётом характерных для этого конкретного клиента моделей транзакций, вариантов защиты, которые банк реально предлагал, и того, что используют банки и клиенты в схожем положении.
Ключевое дело, Patco Construction Co. v. People's United Bank (1st Cir., 2012), стоит знать хотя бы в общих чертах. Учётные данные для онлайн-банкинга строительной компании были скомпрометированы, и система банка — несмотря на наличие инструментов, способных пометить транзакции как необычные, — одобрила серию мошеннических переводов, потому что применяла одну и ту же типовую, малозатратную процедуру безопасности ко всем клиентам независимо от их обычного размера или характера транзакций. Апелляционный суд первого округа постановил, что процедуры банка не были коммерчески разумными именно потому, что универсальный подход не соответствует требованию статьи 4A оценивать безопасность с учётом обстоятельств конкретного клиента — важно не просто «был ли применён какой-то метод аутентификации», а «был ли это правильный уровень защиты для того, что этот клиент обычно делает».
Практический урок работает в обе стороны. Если ваш банк предлагал вам более надёжную аутентификацию — двойную авторизацию, обратный звонок для подтверждения, оповещения о лимитах транзакций, подтверждение по отдельному каналу для новых получателей — а вы отказались от неё ради удобства, это решение ослабляет вашу позицию, если вас позже обманут и вы попытаетесь доказать, что процедуры банка были недостаточными. Компании, которые принимают каждый дополнительный уровень защиты, предлагаемый банком, тем самым формируют доказательную базу, которая понадобится им, если когда-нибудь придётся отстаивать свою позицию в споре по 4A-202.
Срок, который убивает большинство исков ещё до подачи
Даже законный, доказуемый иск о мошенничестве может провалиться из-за формальности: статья 4A даёт клиентам до одного года с момента уведомления, чтобы оспорить банковский перевод, но это положение по умолчанию, которое стороны могут сократить по соглашению, — и большинство банковских соглашений о переводах именно так и делают, обычно сокращая срок до 30 или 60 дней. Пропустите это окно — и транзакция становится окончательной, независимо от того, насколько очевидно она была несанкционированной.
Это в той же мере вопрос бухгалтерского учёта и внутренних процессов, что и юридический вопрос. Бизнес, который сверяет банковские счета раз в месяц, а не еженедельно или ежедневно, может легко исчерпать 30-дневное договорное окно уведомления ещё до того, как кто-либо вообще заметит мошеннический перевод в выписке. Частота сверки счетов — это инструмент контроля ответственности за мошенничество, а не просто упражнение на точность — чем быстрее обнаруживается расхождение, тем больше юридических возможностей остаётся для его возврата.
Ловушка номера счёта, стоящая за большинством потерь от BEC-мошенничества
Одно из положений статьи 4A объясняет, почему схемы мошенничества через компрометацию корпоративной почты настолько эффективны и их так сложно обратить вспять. Когда в распоряжении о переводе указаны и имя получателя, и номер счёта, а на стороне получателя они на самом деле не совпадают, банк-получатель по закону вправе полагаться исключительно на номер счёта — у него нет обязанности проверять, соответствует ли имя счёту. Мошенники постоянно этим пользуются: поддельное письмо содержит настоящее имя поставщика, но мошеннический номер счёта, перевод уходит под правдоподобно выглядящим именем и попадает на счёт, который контролирует злоумышленник. Поскольку банк-получатель по закону не сделал ничего противоправного, предъявить ему претензии практически невозможно, и борьба вновь сводится к тому, была ли процедура безопасности банка-отправителя коммерчески разумной изначально.
Центр приёма жалоб на интернет-преступления ФБР (IC3) зафиксировал 24 768 жалоб на мошенничество через компрометацию корпоративной почты в 2025 году с заявленными убытками в размере $3,05 миллиарда — по сравнению с $2,77 миллиарда годом ранее, — и 86% этих мошеннических платежей прошли через банковский перевод или ACH, а значит, миновали все вышестоящие банковские механизмы контроля, не вызвав срабатывания предупреждения. Такой объём существует именно потому, что действующая правовая база делает возврат похищенных переводом средств настолько трудным, как только деньги уже переместились.
Что это значит для того, как вы учитываете и контролируете платежи переводом
Поскольку закон придаёт процессу такое большое значение, внутренние механизмы контроля — кто может инициировать перевод и как он проверяется — это не просто передовая операционная практика, а те самые доказательства, которые понадобятся вам в споре по 4A-202. Несколько практик значат больше, чем осознаёт большинство владельцев бизнеса:
- Используйте каждый уровень аутентификации, который предлагает ваш банк, даже неудобные. Отказ от более надёжной защиты ради скорости — это тот самый факт, который чаще всего подрывает последующий иск о мошенничестве.
- Требуйте двойной авторизации для любого нового получателя платежа или любого изменения банковских реквизитов существующего получателя, подтверждённой через канал, отличный от электронной почты, — телефонный звонок по известному номеру, а не по номеру, указанному в самом подозрительном сообщении.
- Сверяйте банковские счета не реже раза в неделю, если ваш бизнес регулярно отправляет переводы. 30-дневный договорный срок уведомления — это не проблема месячного закрытия периода; это проблема середины месяца, если мошенничество происходит в начале цикла.
- Ведите чёткий, датированный учёт каждого решения об авторизации перевода — кто его одобрил, по какому каналу, на основании какой проверки. Если спор когда-либо сведётся к вопросу «была ли процедура банка коммерчески разумной и соблюдали ли вы собственный согласованный процесс», у бизнеса с чёткими записями есть аргументы, а у бизнеса без них — нет.
Чёткие, аккуратно размеченные записи транзакций важны и по более прозаичной причине: именно точное знание того, когда был отправлен перевод, с какого счёта и сверен с каким счётом-фактурой, позволяет бухгалтеру заметить аномалию за дни, а не за недели. Учётные книги Beancount.io — в виде простого текста, под контролем версий — превращают каждую транзакцию, включая исходящие переводы, в датированную, поддающуюся аудиту запись, а не строку, затерянную в PDF месячной банковской выписки, а именно такая прозрачность и сокращает промежуток между моментом «мошенничество произошло» и моментом «мы его заметили». Начните бесплатно и ведите свои финансовые записи достаточно точно, чтобы заметить проблему раньше, чем истечёт договорный срок уведомления и закроет возможность её исправить.