Sari la conținut
OpenPay
Toate articolele

Cine aprobă plățile într-o firmă mică

Controlul de bază împotriva fraudei: omul care pregătește o plată nu trebuie să fie singurul care o eliberează. Aceasta înseamnă patru roluri — proprietar, administrator, aprobator, vizualizator — și două praguri, gândite să oprească redirecționarea facturii, când IBAN-ul e schimbat.

ProcesEchipa OpenPayPublicat 6 min de citit

Într-o firmă de zece oameni, „cine aprobă plata asta” are un singur răspuns și îl știe toată lumea. Patronul, de pe telefon, între alte două lucruri, de obicei răspunzând „ok” la un mesaj cu o captură de ecran în el.

Nu e o lipsă de disciplină. E reacția rațională a omului care are unsprezece meserii. Și chiar funcționează — până în ziua în care sosește o factură reală, de la un furnizor real, cu un singur câmp schimbat, iar „ok” mută 14.000 de lei într-un cont în care nu s-a plătit niciodată.

Articolul acesta e despre cel mai mic proces care previne asta, fără să transforme un departament financiar de cinci oameni într-o comisie.

Singurul principiu care merită importat

Companiile mari îi spun separarea atribuțiilor. Scos din limbajul de audit, e o singură frază:

Omul care pregătește o plată nu ar trebui să fie și singurul care o eliberează.

Nu pentru că e cineva bănuit. Pentru că o singură pereche de ochi e un singur punct de cedare, iar fiecare mecanism de pierdere — frauda, o greșeală de tastare, un dublu, o factură pentru ceva ce nu s-a livrat niciodată — e prins de un al doilea om care se uită la același lucru cu altă întrebare în minte.

Greșeala pe care o fac firmele nu e că resping principiul. E că îl aplică uniform, așa încât reînnoirea unui domeniu de 90 de lei cere același ceremonial ca achiziția de echipamente de 90.000, moment în care toată lumea ocolește sistemul și ești de unde ai plecat, dar cu senzația falsă că ai control.

Pragurile fac procesul suportabil

Soluția e ca ceremonialul să fie proporțional. Alege două cifre:

  • Un prag sub care nu se aprobă nimic. Sub el, cine face plățile pur și simplu plătește. Utilități recurente, abonamente mici, curieratul. Controlul aici e revizuirea lunară, nu o poartă per document.
  • Un prag peste care sunt necesare două semnături. Peste el, doi oameni desemnați trebuie să aprobe. Într-o firmă mică, de obicei patronul plus cine ține contabilitatea.

Între cele două praguri, o singură aprobare, dar de la altcineva decât cel care a pregătit plata.

Cifrele exacte contează mai puțin decât faptul că există și sunt scrise undeva. Un punct de plecare rezonabil e să pui pragul de jos acolo unde o eroare ar fi enervantă, dar suportabilă, și pragul de sus acolo unde o pierdere chiar ar durea. Cele mai multe firme mici din România ajung pe la câteva sute de lei, respectiv câteva zeci de mii, și ajustează după ce văd cât de des se declanșează pragul de sus.

Cele patru roluri și la ce e bun fiecare

Indiferent de unealtă, aceleași patru roluri reapar, pentru că răspund unor nevoi cu adevărat diferite:

Rol Poate Există pentru că
Proprietar Tot, inclusiv cine altcineva are acces Cineva trebuie să poată scoate accesul unui angajat care pleacă, chiar în ziua în care pleacă
Administrator Configurează furnizori, pregătește plăți, ține zilnicul Omul care face treaba nu ar trebui să aibă nevoie de patron pentru configurări de rutină
Aprobator Aprobă sau respinge ce a pregătit un administrator; nu poate modifica A doua pereche de ochi funcționează doar dacă nu poate edita discret exact ce verifică
Vizualizator Vede tot, nu schimbă nimic Contabili, auditori, un investitor, un asociat care vrea vizibilitate fără încă o cale prin care pot ieși bani

Rândul important e aprobatorul. Un drept de aprobare care vine la pachet cu dreptul de editare nu e un control — dacă același om poate schimba IBAN-ul și apoi aproba schimbarea, i-ai dat un pix celei de-a doua perechi de ochi.

Și rândul vizualizator contează mai mult decât pare. Cea mai mare parte a împrăștierii de acces în firmele mici apare pentru că singurul mod de a-i arăta ceva contabilului a fost să îi dai un cont care poate și plăti.

Atacul concret pe care îl oprește

Merită numită amenințarea, pentru că „fraudă” e prea abstract ca să proiectezi împotriva ei.

Cea obișnuită e redirecționarea facturii. Un atacator intră în e-mailul unui furnizor, sau îl imită convingător, și trimite o factură care pare autentică — de multe ori chiar o factură reală, trimisă anterior — cu contul bancar schimbat. Uneori vine însoțită de o notă care explică faptul că firma și-a schimbat banca. Sosește într-o săptămână aglomerată, de la un furnizor căruia chiar îi datorezi bani, pentru o sumă la care chiar te aștepți.

Trei controale ieftine îl anulează și niciunul nu cere software:

  1. Plătește din factura livrată de sistemul fiscal, nu din cea din inbox. Pentru facturile B2B din România asta e oricum situația implicită acum — vezi cum plătești facturile din e-Factura. Un PDF pe e-mail e o notificare.
  2. Marchează conturile noi și cele schimbate. Un IBAN nou pentru un furnizor vechi e evenimentul cu cel mai mare semnal din toată zona de plăți. Ar trebui să oprească plata și să fie verificat prin voce, pe un număr pe care îl aveai deja, nu pe unul din e-mail.
  3. Cere-i aprobatorului să verifice contul, nu doar suma. Aprobările cedează ca mecanism de control atunci când aprobatorul se uită doar la total, pentru că totalul e singurul câmp pe care atacatorul nu a avut nevoie să îl schimbe.

Urma de audit e pentru tine, nu pentru auditor

Orice ai folosi, ar trebui să poată răspunde, luni mai târziu, la: cine a aprobat asta, când și ce a văzut atunci?

De obicei se justifică prin cuvântul „conformare”, dar motivul onest e mai practic. Când chiar iese ceva prost, alternativa la o urmă scrisă e o reconstituire din memorie și un fir de WhatsApp, exact în momentul în care relațiile sunt tensionate și amintirile nimănui nu mai sunt neutre. O înregistrare cu dată și oră e o bunătate față de tine cel de mâine și față de colegul care altfel ar rămâne sub o bănuială vagă.

De unde începi, dacă nu ai nimic din toate astea

Fă-le în ordine. Primele două iau o după-amiază.

  1. Scrie cine poate mișca bani astăzi. Include fiecare cont de internet banking, card și mandat. Majoritatea firmelor găsesc cel puțin o intrare care le surprinde.
  2. Șterge accesele care nu mai aparțin nimănui — fostul angajat, contabilul cu care ai încetat colaborarea acum doi ani.
  3. Stabilește cele două praguri. Spune-i tuturor.
  4. Numește un aprobator care nu e omul care pregătește plățile. Într-o firmă foarte mică, acesta poate fi patronul; ideea e să nu fie aceeași persoană de două ori.
  5. Fă verificarea explicită. „Confirmă că IBAN-ul corespunde fișei furnizorului” e o propoziție dintr-o listă de verificare, nu o presupunere.

Cum funcționează în OpenPay

OpenPay are exact aceste patru roluri — proprietar, administrator, aprobator și vizualizator — deci inviți oamenii cu accesul de care au efectiv nevoie, iar aprobarea e obligatorie înainte ca banii să se miște. Plata în sine se confirmă apoi la banca ta, cu autentificare multifactor, care e a doua poartă, independentă, descrisă în cum funcționează open banking-ul: OpenPay nu poate mișca bani de unul singur, indiferent cine e autentificat.

Informații cu caracter general, valabile la data publicării — nu constituie consultanță fiscală sau juridică. Verifică situația firmei tale cu contabilul înainte de a acționa.

Închide taburile. Păstrează lista.

Conectează ANAF și banca și vezi următorul set de plăți într-o singură listă.