Правило, которое незаметно изменило проверку каждого платежа ACH
Если ваш бизнес в этом году проводил расчет зарплаты, оплачивал поставщиков или получал платежи от клиентов через прямой депозит, вас уже затронуло изменение правил, о котором вы, вероятно, никогда не слышали. Начиная с весны 2026 года Nacha — организация, управляющая сетью ACH, через которую ежегодно проходят более 90 триллионов долларов на прямые депозиты, платежи поставщикам и оплату счетов, — начала требовать, чтобы почти каждая компания, инициирующая транзакции ACH, вела активный мониторинг мошенничества по этим платежам. Не «рекомендуется». Обязательно, согласно операционным правилам Nacha, которые обязались соблюдать каждый банк и платежный процессор в сети.
Долгое время предотвращение мошенничества с ACH в основном было вопросом лучших практик: банки рекомендовали меры контроля, некоторые компании их внедряли, а правоприменение было непоследовательным. Это изменилось, потому что мошенничество с кредитовыми переводами ACH — когда преступники обманом заставляют бизнес отправлять деньги на подконтрольный им счет, обычно через взломанную электронную почту или поддельный счет от поставщика — резко выросло, так как мошенничество с чеками и банковскими переводами стало сложнее осуществить. Ответом Nacha стало включение мониторинга в сами правила, с реальными сроками и реальными последствиями за их несоблюдение.
Вот что именно изменилось, кто должен соблюдать требования, и что нужно сделать малому или среднему бизнесу.
Двухэтапное внедрение простыми словами
Правило не появилось сразу — Nacha разбило его на этапы, чтобы крупнейшие игроки сети перешли первыми, дав более мелким инициаторам больше времени на подготовку.
Этап 1 — 20 марта 2026 года. Этот этап применялся ко всем банкам-инициаторам (ODFI — банки, которые подают файлы ACH от имени бизнеса), а также к любым инициаторам, сторонним отправителям или сторонним поставщикам услуг, чей объем инициирования или передачи в 2023 году превысил 6 миллионов записей. На практике это означало, что крупные платежные процессоры по зарплате, крупные банки и высоконагруженные платежные платформы должны были внедрить мониторинг мошенничества первыми.
Этап 2 — 19 июня 2026 года (практически — понедельник, 22 июня, так как 19-е выпало на федеральный праздник). Это этап, который охватил всех остальных: всех оставшихся инициаторов, сторонних отправителей и сторонних поставщиков услуг, а также банки-получатели (RDFI — банки, принимающие депозиты ACH на счета). Если ваш бизнес инициирует платежи ACH в любом объеме, и ваш банк или платежный процессор не был охвачен Этапом 1, то этот срок применяется к вам. Исключений для малого бизнеса нет. Консалтинговая компания из пяти человек, платящая двум подрядчикам через ACH, технически подпадает под те же правила, что и национальная розничная сеть, хотя ожидаемый уровень сложности мониторинга масштабируется в зависимости от размера и риска инициатора.
Наряду с требованием мониторинга Nacha также стандартизировало два поля «Company Entry Description», которые отображаются в банковских выписках: PAYROLL, которое теперь должно обозначать кредитовые записи ACH, представляющие зарплаты, оклады или аналогичные компенсации (технически — кредиты PPD — Prearranged Payment and Deposit), и PURCHASE, используемое для дебетовых записей потребительской электронной коммерции. Оба поля вступили в силу 20 марта 2026 года. Если вы проводите расчет зарплаты через провайдера и заметили, что в расчетных листках сотрудников или банковских выписках теперь постоянно указано «PAYROLL» вместо названия вашей компании или непоследовательного внутреннего кода, то вот почему — и это намеренная мера против мошенничества, а не косметическое изменение. Последовательный, предсказуемый дескриптор облегчает банкам (и сотрудникам) обнаружение мошеннической транзакции, имитирующей настоящую.
Что на самом деле требует от вас «мониторинг мошенничества»
Правило Nacha не дает бизнесу жесткого чек-листа программного обеспечения, которое нужно купить. Оно требует процесс, основанный на оценке рисков — документированный, разумно разработанный для выявления мошенничества и последовательно применяемый — а не какой-то конкретный инструмент. На практике, основываясь на том, как банки и платежные платформы его реализовали, этот процесс должен охватывать несколько вещей:
- Проверка владения счетом. Перед выпуском средств, особенно новому получателю или на счет, который недавно изменился, должен быть процесс подтверждения того, что счет получателя действительно принадлежит человеку или компании, которым вы собираетесь платить, — а не просто что номер счета имеет правильный формат.
- Мониторинг изменений. Когда поставщик «обновляет» свои банковские реквизиты, или счет прямого депозита сотрудника меняется прямо перед расчетом зарплаты, это событие должно вызывать дополнительную проверку, а не автоматическое обновление. Это самый распространенный вектор мошенничества с ACH: убедительное электронное письмо от «отдела кредиторской задолженности» или скомпрометированный аккаунт поставщика с просьбой перенаправить платеж на новый счет.
- Обнаружение аномалий. Необычно крупные платежи, новые получатели, внеплановые или срочные зарплатные выплаты, а также платежи, не соответствующие обычной структуре бизнеса, должны помечаться для дополнительной проверки до их выпуска.
- Документация и контрольный журнал. Какой бы процесс вы ни использовали, вы должны иметь возможность показать — с датами, методами и результатами — что вы провели проверку. Устного «мы всегда звоним для подтверждения» недостаточно, если нет записей о том, что звонки действительно совершались.
- Процедуры эскалации. Документированный путь действий при обнаружении подозрительного: кто проверяет, у кого есть полномочия приостановить или отклонить платеж, и как быстро это происходит.
Ручное одобрение платежей «в четыре глаза» одним человеком, как правило, считается недостаточным само по себе при любом значительном объеме транзакций — ожидается, что меры контроля будут последовательными и повторяемыми, что обычно означает хотя бы некоторую автоматизацию, даже если это просто основанные на правилах флаги в вашем бухгалтерском или зарплатном программном обеспечении, а не выделенная платформа для борьбы с мошенничеством.
Кто несет ответственность и что будет, если пропустить требование
Правило возлагает прямую ответственность на инициаторов, сторонних отправителей и сторонних поставщиков услуг — но ODFI, который подает ваш файл ACH в сеть, также обязан иметь надзор, что означает, что ваш банк имеет все стимулы убедиться, что вы действительно соблюдаете требования, а не просто предполагать это. Если вы используете зарплатного провайдера, платформу для выставления счетов или платежного процессора для инициации транзакций ACH от вашего имени, спросите их напрямую: соответствуют ли они требованиям Nacha в рамках Этапа 2, и какие доказательства проверки они могут предоставить вам, если ваш банк спросит?
Последствия несоблюдения действуют в двух направлениях. Во-первых, это прямая подверженность риску: за нарушения правил Nacha могут взиматься штрафы, а повторные или серьезные нарушения могут поставить под угрозу способность банка или процессора инициировать транзакции ACH — что сказывается и на вас, если ваш провайдер потеряет этот доступ. Во-вторых, и это более непосредственно актуально для большинства малых предприятий, — это сама подверженность мошенничеству. Согласно правилам Nacha, инициатор, который не проявил разумную осмотрительность при проверке платежа, может нести большую долю убытков, если этот платеж окажется мошенническим, по сравнению с тем, кто следовал документированному процессу. Другими словами, требование мониторинга — это не просто галочка для регулятора: его пропуск может означать, что ваш бизнес понесет убытки от мошенничества, которые документированный процесс проверки мог бы предотвратить или переложить.
Практический чек-лист соответствия для малого бизнеса
Вам не нужна корпоративная платформа для борьбы с мошенничеством, чтобы соответствовать духу этого правила. Несколько конкретных шагов покрывают большую часть ожидаемого:
- Спросите свой банк и зарплатного/платежного провайдера, что они изменили. Многие банки автоматически включили мониторинг в свои существующие порталы инициации ACH — узнайте, покрыты ли вы их мерами контроля, или ожидается, что вы будете вести свой собственный уровень поверх.
- Запишите свой процесс проверки, даже если он простой. «Любой новый банковский счет поставщика или любое изменение существующего подтверждается по телефону по известному номеру перед первым платежом» — это реальная, документированная мера контроля, основанная на риске. Главное — чтобы она была записана, последовательно соблюдалась и создавала запись.
- Никогда не обновляйте платежные реквизиты на основе одного лишь электронного письма или счета. Эта одна привычка предотвращает большинство случаев мошенничества с компрометацией деловой электронной почты и подделкой поставщиков, то есть именно ту модель мошенничества, на которую нацелено это правило.
- Помечайте изменения зарплатных и вендорских реквизитов для проверки вторым лицом. Если вы работаете в одиночку, это может означать фиксированную 24-часовую задержку перед первым платежом на новый банковский счет, чтобы у вас было время для независимой проверки.
- Ведите записи о своих проверках. Простой журнал — дата, что было проверено, как и кем — достаточен для большинства профилей риска малого бизнеса и дает вам что-то, на что можно сослаться, если платеж позже будет оспорен.
Как бухгалтерский учет связан с предотвращением мошенничества
Мониторинг мошенничества и аккуратный бухгалтерский учет решают пересекающиеся проблемы. Платеж, перенаправленный на мошеннический счет, гораздо легче обнаружить быстро — до того, как деньги станут невозвратными, — если ваши книги достаточно актуальны, чтобы заметить незнакомого получателя или сумму, не соответствующую вашей обычной структуре поставщиков. Компании, которые проводят сверку еженедельно или ежемесячно, а не ежеквартально, как правило, обнаруживают аномалии, пока еще есть шанс вернуть платеж через банк.
Это один из менее очевидных аргументов в пользу того, чтобы вести свои бухгалтерские записи прозрачно и легко проверяемыми, а не запирать их в «черном ящике», который вы открываете только в налоговый сезон. Beancount.io предлагает вам бухгалтерию в виде обычного текста с контролем версий, так что каждая транзакция — включая каждый инициируемый вами платеж ACH — является проверяемой, сравниваемой строкой в вашей главной книге, а не записью, погребенной в чужой базе данных. Начните бесплатно и посмотрите, каково это — иметь полную видимость своих книг в любой момент, а не только когда что-то уже пошло не так.