Якщо б вам довелося вгадати, який метод оплати злочинці найбільше атакують у 2026 році, ви б обрали клаптик паперу, що існує з 1600-х років, чи цифровий банківський переказ у реальному часі? Відповідь, згідно з останнім опитуванням Асоціації фінансових професіоналів (AFP) щодо шахрайства з платежами та контролю за ними, — паперовий чек. П’ятдесят вісім відсотків організацій повідомили про шахрайство з чеками у 2025 році — це більше, ніж ACH-дебети (30%) та банківські перекази (25%) разом узяті.
Загалом 76% організацій у США минулого року зіткнулися зі спробами або фактичним платіжним шахрайством. Це не вузькоспеціалізована проблема, яка зачіпає жменьку невдалих компаній — це стандартне операційне середовище для всіх, хто переміщує гроші. І бізнеси, які найменш здатні поглинути удар, — це саме ті, які з найбільшою ймовірністю постраждають: малі та середні компанії без фінансового департаменту, фахівця з протидії шахрайству або менеджера банківського обслуговування на прямій лінії.
Якщо ви керуєте малим бізнесом і досі виписуєте або приймаєте чеки (а більшість бізнесів це робить), варто приділити цьому 10 хвилин вашої уваги.
Чому чеки, з усіх речей, досі є головною мішенню для шахрайства
Це здається майже абсурдним. Банківські перекази переміщують гроші миттєво та безповоротно, що має робити їх привабливішою ціллю. Але чеки мають структурну вразливість, якої немає в новіших платіжних систем: вони містять всю інформацію, необхідну шахраю — ваш банківський рахунок, номер рахунку, підпис та назву бізнесу — надруковану звичайним текстом на шматку паперу, який подорожує поштою, лежить у незамкненій шухляді або фотографується на телефон.
"Відмивання чеків" — хімічне видалення чорнила з викраденого чека та переписування одержувача й суми — стало настільки поширеним, що Служба поштової інспекції США проводить спеціальні інформаційні кампанії для громадськості. Додайте сюди пряме підроблення (друк фальшивих чеків з використанням номера вашого рахунку та маршрутизації з перехопленого документа) та змінені чеки (збільшення суми з 500 до 5 000 доларів), і ви отримаєте вектор шахрайства, який є дешевим у виконанні та важко простежується до єдиної точки збою.
Ось частина, яка має змусити кожного власника малого бізнесу замислитися: незважаючи на все це, 72% організацій, які використовують чеки, повідомили AFP, що планують продовжувати їх використовувати, причому 68% назвали причиною вимоги постачальників. Іншими словами, бізнеси обирають чеки не тому, що вважають їх безпечними — вони вимушені використовувати чеки, тому що постачальник, орендодавець або підрядник наполягає на такому способі оплати.
Вразливість малого бізнесу: прогалина, яка має значення
Опитування AFP висвітлює розбіжність, яка має велике значення, якщо ви не керуєте фінансовим відділом Fortune 500. Рівень втрат різко відрізняється залежно від розміру компанії: 48% фірм з річним доходом менше 1 мільярда доларів повідомили про фактичні фінансові втрати від шахрайства, порівняно з 66% великих організацій.
На перший погляд, це звучить як хороша новина для малого бізнесу — менше з них втрачає гроші. Але погляньте на це з іншого боку: великі організації мають багаторівневі засоби контролю (подвійне авторизація, спеціалізовані групи з боротьби з шахрайством, страхові поліси, розроблені для таких сценаріїв), які перехоплюють спроби шахрайства до того, як гроші покинуть будівлю, або відновлюють кошти після цього через банківські відносини та юридичні ресурси, яких просто немає в компанії з п’яти осіб. Коли шахрайство все ж таки досягає успіху в малому бізнесу, зазвичай немає ніякої запобіжної сітки. Втрата не покривається корпоративною страховою програмою — вона йде безпосередньо з грошового потоку власника.
Ось справжній заголовок, прихований у цьому опитуванні: малий бізнес атакують не менше, тому що він менш вразливий. Їх атакують менше, тому що вони менші цілі з меншими чеками для крадіжки. Але коли атака досягає успіху, малий бізнес має набагато менше простору для її поглинання.
Компрометація бізнес-електронної пошти також стрімко зростає
Чеки — не єдина проблема. Компрометація бізнес-електронної пошти (BEC), коли шахрай видає себе за постачальника, керівника або клієнта електронною поштою та вимагає банківський переказ або зміну платіжних банківських реквізитів, торкнулася 74% опитаних організацій у 2025 році, що є різким стрибком порівняно з попередніми роками.
Класичний варіант: хтось надсилає електронного листа з адреси, схожої на адресу вашого фінансового директора ("термінове прохання, потрібно переказати 8 000 доларів на цей новий рахунок постачальника сьогодні, я на зустрічі"). Більш витончений варіант, який з'являється зараз: шахрай, який фактично зламав або підробив справжню тему листування з постачальником і надсилає рахунок-фактуру з "оновленими" банківськими реквізитами, які направляють ваш законний платіж безпосередньо на його рахунок. Якщо ваш процес бухгалтерського обліку вважає кожен рахунок-фактуру, надісланий електронною поштою, надійним без етапу перевірки, ви піддаєтеся ризику незалежно від розміру компанії.
Опитування AFP також вперше цього року відзначило щось нове: створене штучним інтелектом глибоке фейкове аудіо та відео, яке використовується для імітації керівників під час телефонних дзвінків або відеодзвінків з вимогою термінових банківських переказів. Це все ще загроза, що виникає, а не широко поширена, але це напрямок, у якому рухається шахрайство — і це означає, що "я чув голос генерального директора, тому це має бути правдою" більше не є безпечним припущенням.
Розрив у впровадженні ШІ — можливість, а не просто застереження
Лише 17% опитаних організацій наразі використовують інструменти штучного інтелекту для зменшення шахрайства, хоча ті, хто це робить, повідомляють про значні переваги: 49% відзначили підвищення ефективності звітування про шахрайство, 45% повідомили про покращення виявлення глибоких фейків, а 43% побачили швидше виявлення шахрайства в реальному часі.
Для малого бізнесу "використовувати ШІ для виявлення шахрайства" не обов'язково означає створювати щось індивідуальне. Більшість сучасних бізнес-банківських платформ та казначейських інструментів вже включають базове виявлення аномалій (позначення платежу, який є надзвичайно великим, надходить новому одержувачу або здійснюється в незвичний час порівняно з вашими звичайними моделями) у свій стандартний пакет. Розрив, який описує опитування AFP, насправді не є розривом у ШІ; це розрив у впровадженні. Інструменти існують і часто вже включені у ваш бізнес-рахунок у банку. Більшість бізнесів просто їх не ввімкнули.
Практичний контрольний список запобігання шахрайству для малого бізнесу
Вам не потрібен фінансовий департамент, щоб суттєво знизити ризик шахрайства. Ось що дійсно має значення, приблизно в порядку співвідношення витрати-вигода:
1. Увімкніть Positive Pay
Positive Pay — це послуга, яку пропонують більшість бізнес-банків (іноді за невелику щомісячну плату, іноді безкоштовно з бізнес-рахунком), яка порівнює кожен пред’явлений до оплати чек зі списком чеків, які ви фактично виписали. Якщо номер чека, сума або одержувач не збігаються з тим, що ви повідомили банку, чек позначається до того, як він буде оплачений, а не після. Враховуючи, що чеки є найбільш цільовим методом оплати, це найефективніший засіб контролю в цьому списку — і він часто просто не використовується у вашому порталі інтернет-банкінгу прямо зараз.
2. Додайте блокування або фільтри ACH-дебетів
Якщо ви не авторизуєте автоматичні ACH-дебети від постачальників, ви можете повністю заблокувати їх на рівні банку або встановити фільтри, які дозволяють лише дебети з попередньо затвердженого списку компаній та сум. Це закриває другий за цільовим призначенням метод оплати однією зміною налаштувань.
3. Вимагайте зворотний дзвінок для будь-якої зміни банківських реквізитів
Це безкоштовно і займає п'ять хвилин на впровадження: якщо постачальник, підрядник або "керівник" надсилає електронного листа з проханням надіслати платіж на новий банківський рахунок, перевірте це за допомогою телефонного дзвінка — використовуючи номер, який у вас вже є, а не той, що вказаний в електронному листі, — перед відправленням будь-чого. Ця єдина звичка долає більшість атак BEC, оскільки вся схема шахрая залежить від того, що ви довіряєте електронному листу як такому.
4. Розділіть, хто затверджує платежі, і хто їх надсилає
Навіть у бізнесі з двох-трьох осіб, коли одна особа вводить платіж, а інша затверджує його перед відправленням, створюється природна перевірка (без каламбуру) як проти зовнішнього шахрайства, так і проти внутрішніх помилок. Якщо ви справжній одноосібний оператор, заміною є обов'язкова 24-годинна затримка для будь-якого нового або надзвичайно великого платежу, що дає вам час охолонути, щоб перевірити його ще раз.
5. Проводьте звірку щотижня, а не щомісяця
Шахрайство, виявлене протягом кількох днів, часто можна відновити; шахрайство, виявлене через місяць, зазвичай ні. Якщо ваш бухгалтерський облік ведеться щомісяця, ви даєте шахрайському чеку або ACH-дебету до чотирьох тижнів на те, щоб бути оплаченим, витраченим і стати неможливим для відновлення, перш ніж ви взагалі помітите, що це сталося. Саме тут чисті, актуальні книги перестають бути "приємним доповненням" і стають вашою фактичною системою виявлення шахрайства — ви не можете помітити несанкціоновану транзакцію в звірці, яку ви ще не провели.
Чому ваші звички ведення бухгалтерії є вашою першою лінією захисту
Кожен засіб контролю в цьому списку — positive pay, ACH-фільтри, перевірка за допомогою зворотного дзвінка, подвійне схвалення — залежить від однієї основної звички: точного знання того, що має бути на ваших рахунках у будь-який момент часу, щоб все несподіване одразу впадало в очі. Бізнес, який проводить звірку щодня або щотижня з чітким, деталізованим реєстром, помітить шахрайський чек на 4 000 доларів протягом кількох днів. Бізнес, який проводить звірку раз на місяць з електронною таблицею, яку ніхто не відкривав три тижні, може не помітити його, доки гроші вже давно не зникнуть.
Це один із менш очевидних аргументів на користь ведення ваших книг у форматі, який ви можете фактично перевіряти рядок за рядком, а не в застосунку-"чорному ящику", який підсумовує вашу грошову позицію, не показуючи основний ланцюжок транзакцій. Beancount.io надає вам бухгалтерський облік у звичайному тексті з контролем версій. Кожна транзакція — це читабельний запис з позначкою часу, який ви (або ваш бухгалтер) можете переглянути, порівняти та звірити з вашим банківським фідом, не шукаючи у власницькому інтерфейсі. Коли щось здається підозрілим, ви можете точно побачити, що змінилося і коли. Почніть безкоштовно і побачте, наскільки легше виявляється шахрайство, коли ваші книги дійсно створені для читання.