Avtalsvillkor
Chargeback och bedrägeriskydd: vad avtalen bör reglera
När ett företag eller en privatperson öppnar bankkonto ingår ett avtal mellan kunden och banken.
Varför chargeback och bedrägeriskydd måste regleras i avtalet
När ett företag eller en privatperson öppnar bankkonto ingår ett avtal mellan kunden och banken. Enligt Konsumenternas har både banker och försäkringsbolag stor frihet att i avtalet reglera vad som gäller inom ramen för lagarna på området. Lagstiftningen sätter ytterramarna; ansvar, rutiner, tidsfrister och beviskrav hamnar i avtalet. Tigar avtalet om återkrav och bedrägerihantering står frågorna öppna till dess en tvist uppstår.
Ramverket omfattar bland annat betaltjänstlagen. Enligt Konsumenternas har den bestämmelser om betaltjänster som tillhandahålls i Sverige och utförs inom EES. I lagens fjärde kapitel finns regler om rätt att öppna betalkonto med grundläggande funktioner, till exempel bankkort och online-betalningar. Sedan den 1 maj 2018 finns regler om kontohavares ansvar för belopp som belastar ett konto på grund av en obehörig transaktion med ett betalningsinstrument i betaltjänstlagen; den tidigare separata lagen om obehöriga transaktioner med betalningsinstrument upphörde den 30 april 2018. Den som tar fram ett avtal måste därför skilja på vad lagen redan reglerar och vad som måste avtalas.
Riskerna är praktiska. Swedbank beskriver vd-bedrägerier där bedragaren utger sig för att vara företagets vd och i mejl ber någon på företaget att föra över pengar till ett visst konto – ofta stora belopp, utländska konton och nästan alltid bråttom. Banken beskriver också vishing: bedragare fiskar via telefon efter uppgifter genom att utge sig för att komma från banken, en känd affärspartner eller en myndighet. Cartdnas genomgångar av betalningsmetoder visar en andra dimension: metoderna skiljer sig i risk för återkrav och i stöd för betalningsgaranti och återbetalningar. Där beskrivs Multibanco som en banköverföring med betalningssäkerhet och risk för återkrav, medan MB WAY beskrivs som en digital plånbok med stöd för återkommande betalningar och betalningsgaranti. Avtalet måste hantera både vem som får initiera betalningar och vad som gäller när en betalning krävs tillbaka.
Ansvarsfördelning vid obehöriga transaktioner och återkrav
Avtalet bör först slå fast vem hos kunden som får vidta transaktioner, hur en obehörig transaktion definieras mellan parterna och vilken kanal som gäller för anmälan till banken. Annars uppstår diskussion om en betalning var obehörig eller bara dåligt förankrad internt.
Konkreta klausuler att arbeta igenom: vilka roller som får initiera och godkänna betalningar, om tvåpersonersgodkännande krävs vid vissa belopp eller mottagartyper, beloppsgränser per dag och per transaktion, och vem som spärrar betalningsinstrument och åtkomst vid misstanke. Avtalet bör också ange hur återkrav hanteras: bankens kontaktperson, dokumentationen kunden ska lämna och hur banken återkopplar om en återkravsbegäran helt eller delvis inte kan drivas igenom.
Beviskraven hör hemma i samma kapitel. Ett avtal som ska kunna tillämpas i efterhand måste specificera vilka underlag som sparas vid varje betalning – uppdrag, godkännande, mottagaruppgifter, tidpunkt och belopp – och hur länge. Det är dokumentationen som avgör om en återkravsbegäran kan styrkas eller om kostnaden stannar hos kunden.
Ansvarsfördelningen bör dessutom skilja på tre situationer: en transaktion som kunden aldrig har auktoriserat, en som auktoriserats av en obehörig person internt och en som kunden själv genomfört men sedan velat häva. De kräver olika utredning och bevisning, så avtalet bör inte använda en gemensam formulering för dem.
Verifiering före överföring: från mejl till muntligt godkännande
Swedbank är tydlig med bästa skyddet mot vd-bedrägerier: klara regler om att ingen på företaget ska genomföra ekonomiska transaktioner enbart med ett mejl som underlag. Uppdraget att utföra en överföring, kanske över ett visst belopp, ska alltid kontrolleras muntligt med uppdragsgivaren. Den regeln gör att ett förfalskat mejl inte räcker för att pengarna ska lämna kontot.
Avtalet bör därför inte nöja sig med hänvisning till ”interna rutiner”, utan fastställa beloppsgränsen för när muntlig kontroll alltid krävs, vem som får lämna uppdraget, vem som får utföra kontrollen och hur den dokumenteras. En vanlig modell: den som tar emot uppdraget ringer uppdragsgivaren på ett nummer i ett på förhand upprättat register – inte på ett nummer som framgår av mejlet eller samtalet.
Eftersom bedragaren kan utge sig för att vara vd, annan chef eller kollega, bör avtalet också beskriva vilka avsändarkontroller som ska göras innan en betalning förbereds. Swedbank lyfter tre saker: att avsändaren är äkta och inte ”spoofad” – namn och avsändaradress ser korrekta ut, men när man trycker på ”Svara” kommer bedragarens adress upp i adressfältet; felstavat företagsnamn där bedragaren skapat ett domännamn som liknar det riktiga bolagets; samt rättstavat namn och företag men annan toppdomän, som [email protected] i stället för [email protected]. Dessa kontroller är lätta att skriva in som obligatoriska steg i en betalningsinstruktion.
Avtalet bör också reglera vad som händer när verifieringen inte kan genomföras – till exempel om uppdragsgivaren inte är nåbar. Standardregeln bör vara att betalningen inte utförs, och att avvikelser kräver ett formellt beslut av den som enligt avtalet bär ansvaret.
Skydd mot vishing, spoofade avsändare och skadlig kod
Swedbank beskriver vishing som bedragares sätt att ”fiska” efter information via telefon, till skillnad från phishing som oftast sker via mejl. Bedragaren utger sig för att komma från banken, en känd affärspartner eller en myndighet och vill få den uppringda att lämna ut personlig, finansiell eller säkerhetsrelaterad information. Bankens råd: lägg på och ring tillbaka på ett nummer du känner till sedan tidigare om du är osäker, och utgå inte från att uppringaren är den han utger sig för bara för att han har personliga uppgifter – sådan information är lätt att hitta om personer och företag på nätet.
Avtalet bör göra dessa råd bindande: vilka kontaktvägar banken och motparter använder, att inloggning i företagets system eller bankapp aldrig får ske på någon annans begäran, och att lösenord eller kortuppgifter aldrig får lämnas ut. Swedbank säger uttryckligen att varken banken, andra företag eller myndigheter ringer och ber om dessa uppgifter, och att banken aldrig skulle ringa och begära att kunden för över pengar till ett annat konto. Den formuleringen kan med fördel skrivas in i avtalet som en definition av vad banken aldrig gör – den ger personalen ett enkelt svar när någon ringer.
Om skadlig kod beskriver Swedbank Cryptolocker som en ransomware – skadlig mjukvara som låser den drabbades dator helt eller delvis – och som skickas i ett mejl som ofta ser ut att komma från en trovärdig avsändare som en bank eller Skatteverket. Avtalet bör reglera en sådan incident: vem som kontaktas internt och externt, hur åtkomst spärras, hur säkerhetskopior hanteras och att avbrott i betalningsflödet hanteras enligt en på förhand beskriven ordning.
Varningssignaler vid vishing och spoofade mejl
- ProsAvsändare ser korrekt ut i mejlet men adressen i 'Svara' är annan
- ProsFöretagsnamn är felstavat eller liknar det riktiga (t.ex. fima.se istället för firma.se)
- ProsNamn och företag är rättstavat men toppdomän skiljer sig (t.ex. @firma.org istället för @firma.se)
- ConsUppringande säger att de kommer från banken, Skatteverket eller en känd affärspartner
- ConsBedragaren begär lösenord, kortuppgifter eller att överföra pengar till ett annat konto
Betalningsmetodernas riskprofil i avtalet
Cartdnas genomgångar av betalningsmetoder visar att metoderna skiljer sig markant i de egenskaper ett avtal behöver kategorisera: risk för återkrav, stöd för fullständiga och delvisa återbetalningar, stöd för återkommande betalningar, snabbkassa och betalningsgaranti. eps beskrivs som en banköverföring med stöd för återkommande betalningar men utan en-klicks kassa och utan betalningsgaranti. Sepa Banköverföringar beskrivs stödja fullständiga återbetalningar men inte återkommande betalningar, snabbkassa eller betalningsgaranti. Multibanco beskrivs som en banköverföring med betalningssäkerhet och risk för återkrav, medan MB WAY beskrivs som en digital plånbok med återkommande betalningar och betalningsgaranti.
Samma mönster syns för plånboks- och kortlösningar. Barion beskrivs som en digital plånbok som stöder återkommande betalningar och erbjuder fullständiga och delvisa återbetalningar men medför risk för återkrav. Allsecure Global beskrivs som en direkt kortbetalningsmetod som stöder fullständiga och delvisa återbetalningar men har risk för återkrav, och FLOA Pay som en ”köp nu, betala senare”-metod med betalningssäkerhet och stöd för olika typer av återbetalningar.
Avtalet bör därför ha en tabell där varje tillåten betalningsmetod mappas mot fyra frågor: hur stor risken för återkrav är, om fullständiga respektive delvisa återbetalningar stöds, om återkommande betalningar tillåts och om det finns betalningsgaranti. Därefter bör avtalet koppla metoden till användningsområde – vilka metoder som får användas för engångsbetalningar till nya mottagare, vilka som krävs för återkommande utbetalningar och vilka som kräver manuellt godkännande.
Incidentrutiner, dokumentation och kontakt med bank
Swedbank råder företag som misstänker vishing kopplat till bankaffärerna att kontakta banken. På sidan om bedrägerier mot företagare uppmanar banken också företag att anmäla bedrägeriet till banken och att polisanmäla. De två spåren – banken och polisen – tjänar olika syften och bör båda finnas med i avtalets incidentrutin.
Avtalet bör utse en incidentansvarig roll, en eller flera kontaktvägar till banken som inte bygger på ett nummer som kan ha angetts i ett bedrägerimejl, och en tidsgräns för hur snabbt en misstänkt incident ska rapporteras internt. Det bör också framgå vem som företräder kunden utåt mot bank och polis, så att företaget inte lämnar motstridiga uppgifter.
Dokumentationen bör specificeras per händelse: tidpunkt för upptäckt, transaktionsunderlag med belopp och mottagarkonto, mejl- eller samtalsloggen som ligger till grund för uppdraget, vilka kontroller som gjordes före betalningen, vilka åtgärder som vidtogs för att stoppa den samt ärendenummer hos bank och polis. Den strukturen gör att en återkravsbegäran kan underbyggas med samma uppgifter som banken behöver.
Slutligen bör avtalet beskriva hur erfarenheter från en incident förs tillbaka till behörighetsregler och beloppsgränser, så att händelsen får konsekvenser för rutinerna och inte bara för det enskilda ärendet.
Roller, behörigheter och återkommande utbildning
Swedbank rekommenderar företag att lära sig mer om hur bedrägeribrottsligheten fungerar och hur man gör det svårare för bedragarna. Avtalet bör därför knyta behörigheter till roller och funktioner i stället för personnamn, och ange hur behörigheter ändras när personal slutar eller byter uppgift.
Avtalet bör också ange att beloppsgränser kontrolleras i bankens system, inte enbart hos kunden.
Utbildningen hör ihop med behörigheterna. Den bör omfatta vd-bedrägerier och hur spoofade avsändaradresser känns igen, vishing och rutinen att lägga på och ringa tillbaka på ett känt nummer, samt hantering av skadlig kod som ransomware.