Ручные процессы расчётов с поставщиками повышают риск платёжного мошенничества, показывает отчёт Yooz за 2026 год
Ключевые выводы
- •70% опрошенных финансовых специалистов заявили, что их организация столкнулась с попыткой платёжного мошенничества за последние два года либо не может исключить такую возможность.
- •Среди организаций, сообщивших об известных попытках мошенничества, 28% понесли финансовые потери, при этом 39% таких инцидентов связаны с ущербом в размере 50 000 долларов США и более.
- •Организации с преимущественно ручными AP-процессами теряли деньги в 42% известных попыток мошенничества против 22% у тех, кто сочетает автоматизированные и ручные процессы.
- •Генеративный ИИ сделал мошеннические счета, письма и голосовые запросы значительно труднее отличимыми от легитимных коммуникаций, подрывая защиту, основанную на обучении.
- •Лишь 19% финансовых команд сообщают об использовании ИИ для аудита, управления рисками, комплаенса или выявления мошенничества, согласно сопутствующему отчёту Yooz «ИИ в финансах» за 2026 год.

Платёжное мошенничество стало настолько распространённым явлением, что финансовые команды больше не могут управлять этим риском с помощью периодического обучения и аккуратности в работе с электронной почтой. Новые данные отчёта Yooz о готовности к платёжному мошенничеству за 2026 год, основанного на опросе 750 американских специалистов в области финансов, бухгалтерского учёта и расчётов с поставщиками, показывают, что 70% финансовых специалистов сообщили: их организация столкнулась с попыткой платёжного мошенничества за последние два года — либо не может исключить такую возможность. Одна эта цифра должна изменить то, как финансовые руководители оценивают свою уязвимость и процессы, на которые они опираются для управления ею.
Финансовый ущерб также растёт. Среди организаций, столкнувшихся с подтверждённой попыткой мошенничества, 28% понесли денежные потери. При этом 39% таких инцидентов принесли ущерб в размере 50 000 долларов США и более. Подобные события происходят в финансовых подразделениях любого масштаба, и ручные процессы являются общим звеном во многих из них, что делает организацию AP-операций всё более важной по мере усложнения платёжных процессов.
Из-за ручных процессов потери от мошенничества выше
Самым значимым выводом отчёта Yooz является взаимосвязь между построением процессов расчётов с поставщиками (AP) и последствиями мошенничества. Организации с преимущественно ручными AP-процессами теряли деньги в 42% известных попыток мошенничества, по сравнению с 30% у высокоавтоматизированных команд и 22% у организаций, использующих комбинацию автоматизированных и ручных процессов.
Данные показывают, что ручные AP-процессы создают условия, в которых мошенничество может процветать. Узкие места при ручной проверке, непоследовательные шаги верификации, ограниченная видимость платёжной активности в режиме реального времени и цепочки согласования, зависящие от индивидуального суждения, — всё это повышает вероятность успешной попытки мошенничества. В ручном процессе человек должен выявлять мошеннические счета, искусно имитирующие счета легитимных поставщиков, а различия в таких документах часто незаметны для человеческого глаза. Автоматизированная система, напротив, сверяет каждую транзакцию с историческими паттернами, отмечает аномалии и направляет подозрительную активность на проверку до авторизации платежа.
Угроза стала более изощрённой
Финансовые команды, считающие обучение сотрудников своей главной защитой от мошенничества, опираются на всё более устаревшую модель. Годами компании рассматривали мошенничество как проблему, связанную с людьми, исходя из предположения, что сотрудников можно обучить распознавать поддельные письма и замечать подозрительное. Генеративный ИИ сделал этот подход менее надёжным: мошеннические счета, письма и даже голосовые запросы стало значительно труднее отличить от настоящих.
Методы мошенничества, наиболее часто применяемые против AP-команд, эксплуатируют специфические уязвимости ручных процессов. Поддельный счёт, почти не отличающийся от документа легитимного поставщика, может пройти визуальную проверку человеком, а запрос на платёж, который выглядит как отправленный доверенным руководителем, может создать ощущение срочности, вытесняющее тщательную верификацию.
Автоматизированные системы не устраняют необходимости в человеческом суждении. Вместо того чтобы требовать от финансовых специалистов вручную проверять каждую транзакцию, автоматизированные инструменты выполняют рутинный скрининг в масштабе и передают исключения на проверку человеку — это более эффективное использование как технологий, так и опыта финансовых команд.
Где мошенничеству легче всего добиться успеха
Понимание наиболее распространённых в AP-операциях схем мошенничества помогает финансовым руководителям определить, где именно находится риск в их собственных процессах.
Мошенничество со счетами остаётся одним из самых распространённых векторов атак. Мошенники выставляют счета за неоказанные услуги или модифицированные версии легитимных счетов с изменёнными банковскими реквизитами. В условиях ручных процессов для их выявления требуется, чтобы кто-то заметил несоответствия — как правило, при обработке большого объёма документов в условиях нехватки времени. Автоматизированные системы могут сверять данные счетов с заказами на закупку, выявлять дубликаты и определять документы, не соответствующие записям о поставщиках.
Компрометация корпоративной электронной почты (BEC), направленная на функции AP, продолжает набирать обороты. Такие атаки используют поддельные или скомпрометированные почтовые аккаунты для запросов на изменение платёжных реквизитов, обновление учётных записей поставщиков или срочные банковские переводы, причём запросы часто выдаются за обращения высших руководителей или доверенных поставщиков. Без систематического процесса верификации, непосредственно встроенного в платёжный процесс, бремя обнаружения полностью ложится на сотрудника, получившего запрос.
Манипуляция учётными записями поставщиков эксплуатирует процессы обновления данных, которые многие AP-команды осуществляют по электронной почте. Мошенник связывается с AP-командой, представляясь поставщиком, и запрашивает изменение банковских реквизитов. Без автоматической верификации и формализованного процесса управления изменениями такие запросы могут увенчаться успехом.
Что могут сделать финансовые команды
Данные Yooz показывают, что перевод предотвращения мошенничества из функции, зависящей от людей, во встроенную в процессы способен сдерживать мошенничество. Для этого командам необходимо выстроить рабочие процессы так, чтобы человеческое суждение применялось там, где оно приносит наибольшую пользу, а автоматизированный скрининг обрабатывал объём операций.
Финансовые команды, которые ещё не отказались от преимущественно ручных AP-операций, могут предпринять значимые шаги без полной технологической перестройки. Централизация приёма счетов через единый контролируемый канал устраняет уязвимость, связанную с разрозненными отправками по электронной почте. Внедрение формального системного процесса изменения банковских реквизитов поставщиков устраняет вектор атаки, делающий возможной манипуляцию учётными записями. Требование двухэтапной верификации для изменений платёжных реквизитов сверх установленных порогов защищает от мошенничества с подменой личности.
Существует также значительный потенциал для организаций, внедривших определённую автоматизацию, но не распространивших её на процессы, специфичные для борьбы с мошенничеством. Отчёт Yooz «ИИ в финансах» за 2026 год показал, что лишь 19% финансовых команд заявляют об использовании ИИ для аудита, управления рисками, комплаенса либо выявления и предотвращения мошенничества, хотя обнаружение с помощью ИИ стало одним из самых эффективных доступных инструментов скрининга транзакций в масштабе. Интеграция ИИ в процессы предотвращения мошенничества обеспечивает дополнительную защиту за счёт непрерывного мониторинга — уровня контроля, который ручная проверка и периодические аудиты воспроизвести не могут.
В конечном счёте данные показывают, что предотвращение мошенничества должно быть структурным, а не ситуативным. Обучение сотрудников распознаванию подозрительной активности по-прежнему важно, однако систематический контроль, который проверяет каждую транзакцию, верифицирует каждое изменение данных поставщика и отмечает каждую аномалию до авторизации платежа, — это фундамент, на котором должны строиться усилия по обучению.
Финансовые команды, желающие глубже ознакомиться с текущим ландшафтом мошенничества и тем, что данные говорят о готовности организаций разных типов, могут изучить полные результаты в отчёте Yooz о готовности к платёжному мошенничеству за 2026 год.
Источник: FinTechZoom