Osiemdziesiąt procent organizacji padło ofiarą prób lub udanych oszustw w transakcjach płatniczych w ostatnim okresie, co uwypukla trwałe zagrożenie w działach finansowych i księgowości dostawców. Podczas gdy czeki papierowe wbrew oczekiwaniom pozostają najczęściej atakowanym instrumentem w 65% poszkodowanych firm, płatności cyfrowe—w tym przelewy bankowe i rozliczenia ACH—są nieustannie celem wyrafinowanych ataków typu Business Email Compromise (BEC). FBI Internet Crime Complaint Center (IC3) zarejestrowało ponad $2.9 miliarda rocznych strat z tytułu BEC, a Association of Certified Fraud Examiners (ACFE) szacuje medianę strat z fałszowania faktur na $100,000 za incydent. Poniższe zestawienie bazuje na danych opublikowanych przez Association for Financial Professionals (AFP), FBI Internet Crime Complaint Center (IC3), Association of Certified Fraud Examiners (ACFE) oraz J.P. Morgan.
TL;DR
- 80% przedsiębiorstw zgłosiło próby lub udane oszustwa płatnicze (AFP)
- Czeki papierowe pozostają najczęściej atakowanym instrumentem — 65% firm (AFP)
- Przelewy bankowe były celem ataków w 39% poszkodowanych organizacji (AFP)
- Rozliczenia ACH były atakowane w 33% (uznania) i 20% (obciążenia) firm (AFP)
- Business Email Compromise (BEC) odpowiadało za ataki w 71% organizacji (AFP)
- FBI IC3 zarejestrowało $2.9 miliarda rocznych strat z 21,489 skarg na BEC (FBI IC3)
- Oszustwa fakturowe w księgowości generują medianę strat na poziomie $100,000 (ACFE)
- 41% poszkodowanych firm nie odzyskało żadnych utraconych środków (AFP)
- Instytucje finansowe złożyły ponad 680,000 raportów SAR dotyczących czeków (FinCEN)
- Podwójna autoryzacja jest stosowana w 76% działów skarbu korporacyjnego (AFP)
- Karty korporacyjne były celem prób wyłudzeń w 36% badanych firm (AFP)
- Podszywanie się pod dostawców stanowi 58% wszystkich ataków BEC (AFP)
- Wewnętrzne procedury oszukańcze są wykrywane średnio po 18 miesiącach (ACFE)
1. Prevalence and Primary Payment Attack Vectors
Działy skarbu korporacyjnego mierzą się z zagrożeniami uderzającymi jednocześnie w tradycyjne instrumenty i nowoczesną infrastrukturę cyfrową. Mimo wieloletniej cyfryzacji czeki papierowe wykazują najwyższą podatność z powodu ryzyk związanych z transportem pocztowym. Przelewy bankowe występują rzadziej w statystykach incydentów, lecz generują nieporównywalnie wyższe straty jednostkowe.
| Metryka | Wartość | Źródło |
|---|---|---|
| Wskaźnik prób lub udanych oszustw płatniczych | 80% organizacji | AFP |
| Czeki papierowe na celowniku oszustów | 65% organizacji | AFP |
| Elektroniczne przelewy bankowe na celowniku | 39% organizacji | AFP |
| Karty płatnicze korporacyjne na celowniku | 36% organizacji | AFP |
| Uznania ACH na celowniku oszustów | 33% organizacji | AFP |
| Obciążenia ACH na celowniku oszustów | 20% organizacji | AFP |
Zestawienia ochrony infrastruktury IT omawiają nasze cybersecurity statistics. Źródło: AFP, Payments Fraud and Control Survey Report.
2. Business Email Compromise and Vendor Impersonation
Business Email Compromise (BEC) pozostaje najbardziej dochodowym mechanizmem przestępczym wymierzonym w działy finansowe. Przestępcy monitorują korespondencję handlową lub przejmują skrzynki pocztowe, by podmienić numery kont bankowych na bieżących fakturach. Zamiast przełamywać zabezpieczenia kryptograficzne banków, wykorzystują zaufanie między kontrahentami i pracownikami księgowości.
| Metryka | Wartość | Źródło |
|---|---|---|
| Udział BEC w próbach oszustw płatniczych | 71% organizacji | AFP |
| Skorygowane roczne straty z tytułu BEC | $2.9 miliarda | FBI IC3 |
| Roczna liczba skarg na BEC złożonych w IC3 | 21,489 zgłoszeń | FBI IC3 |
| Udział podszywania się pod dostawców w BEC | 58% prób | AFP |
| Udział podszywania się pod kadrę zarządzającą w BEC | 43% prób | AFP |
| Średnia strata finansowa na udanym ataku BEC | $137,000 | FBI IC3 |
Mechanizmy socjotechniki opisują nasze phishing statistics. Źródło: FBI, Internet Crime Report.
3. Financial Losses and Asset Recovery Realities
Po zrealizowaniu sfałszowanego przelewu szansa na odzyskanie kapitału spada gwałtownie z każdą kolejną godziną. Środki transferowane przez łańcuchy kont słupów i konwertowane na aktywa cyfrowe stają się niemożliwe do wyegzekwowania. W rezultacie organizacje zmuszone są do dokonywania dotkliwych odpisów księgowych w przypadku zawiedzenia procedur kontrolnych.
| Metryka | Wartość | Źródło |
|---|---|---|
| Pełne odzyskanie skradzionych środków | 29% organizacji | AFP |
| Częściowe odzyskanie utraconych środków | 30% organizacji | AFP |
| Brak jakiegokolwiek odzyskania środków | 41% organizacji | AFP |
| Mediana strat przy wewnętrznych oszustwach fakturowych | $100,000 | ACFE |
| Mediana strat przy fałszowaniu czeków | $126,000 | ACFE |
| Średni czas wykrycia oszustw w dziale rozrachunków | 18 miesięcy | ACFE |
Wskaźniki naruszeń korporacyjnych znajdują się w naszych data breach statistics. Źródło: ACFE, Occupational Fraud 2024: A Report to the Nations.
4. Paper Check Vulnerabilities and Check Washing
Wykorzystanie czeków w obrocie gospodarczym utrzymuje się pomimo podwyższonego ryzyka nadużyć. Zorganizowane grupy przestępcze systematycznie okradają skrzynki pocztowe w celu przechwycenia korespondencji ze środkami płatniczymi. Za pomocą rozpuszczalników chemicznych usuwają dane odbiorcy i kwoty, zachowując autentyczny podpis uprawnionego wystawcy.
| Metryka | Wartość | Źródło |
|---|---|---|
| Liczba zgłoszeń SAR o fałszerstwach czeków rocznie | >680,000 raportów | FinCEN |
| Roczny wzrost zgłoszeń SAR dotyczących czeków | 23% | FinCEN |
| Firmy, które doświadczyły oszustw czekowych | 65% ofiar | AFP |
| Płatności B2B wciąż realizowane czekami papierowymi | ok. 33% | AFP |
| Główny mechanizm fałszowania czeków | kradzież pocztowa i zmywanie | FinCEN |
| Typowa strata firmy z tytułu sfałszowanego czeku | $40,000 do $60,000 | FinCEN |
Źródło: FinCEN, Financial Trend Analysis on Mail Theft-Related Check Fraud.
5. Treasury Controls and Verification Practices
Liderzy finansowi odchodzą od nieformalnych ustaleń na rzecz sformalizowanych ram kontrolnych. Niezależna weryfikacja drugim kanałem (out-of-band)—czyli potwierdzenie zmiany konta bankowego pod wcześniej zweryfikowanym numerem telefonu—stanowi główną barierę ochronną. Codzienna rekonsyliacja oraz bankowe usługi Positive Pay skracają czas reakcji na wykryte anomalie.
| Metryka | Wartość | Źródło |
|---|---|---|
| Podwójna autoryzacja przy wypłatach środków | 76% organizacji | AFP |
| Codzienna rekonsyliacja wyciągów bankowych | 72% organizacji | AFP |
| Telefoniczna weryfikacja zmian kont dostawców | 68% organizacji | AFP |
| Wdrożenie usługi Positive Pay dla czeków | 64% organizacji | AFP |
| Cykliczne szkolenia antyfraudowe dla pracowników | 61% organizacji | AFP |
| Oprogramowanie wykrywające anomalie w fakturach | 44% organizacji | J.P. Morgan |
Źródło: J.P. Morgan, Payments Fraud Prevention Guide.
6. Emerging Threats: AI Impersonation and Deepfake Wire Requests
Wdrożenie generatywnej sztucznej inteligencji do socjotechniki zwiększyło tempo i skuteczność prób wyłudzeń. Przestępcy wykorzystują klonowanie głosu do naśladowania dyrektorów podczas rozmów telefonicznych z pracownikami księgowości, żądając pilnych przelewów. Działy finansowe wdrażają fizyczne tokeny kryptograficzne, aby wyeliminować akceptację płatności na podstawie samych poleceń głosowych.
| Metryka | Wartość | Źródło |
|---|---|---|
| Organizacje, które odnotowały próby z użyciem AI | 32% | AFP |
| Wzrost liczby ataków z klonowaniem głosu i tożsamości | ok. 3,000% | Derived |
| Przestępcy żądający pilnych przelewów od zarządu | 54% incydentów BEC | AFP |
| Udokumentowane wielomilionowe straty z deepfakes | potwierdzone przypadki | AFP |
| Wdrożenie niezależnej autoryzacji wieloskładnikowej | 78% zespołów finansowych | J.P. Morgan |
| Przewidywany wzrost budżetów na automatyzację AP | 58% menedżerów | AFP |
Źródło: AFP, Payments Fraud and Control Survey Report.
Summary: B2B Payment Fraud by the Numbers
| Metryka | Wartość | Źródło |
|---|---|---|
| Wskaźnik występowania prób oszustw płatniczych | 80% organizacji | AFP |
| Odsetek ataków na czeki wśród poszkodowanych firm | 65% organizacji | AFP |
| Wskaźnik ataków na przelewy bankowe | 39% organizacji | AFP |
| Wskaźnik wyłudzeń na kartach korporacyjnych | 36% organizacji | AFP |
| Wskaźnik ataków na uznania ACH | 33% organizacji | AFP |
| Wskaźnik ataków na obciążenia ACH | 20% organizacji | AFP |
| Udział BEC w ogólnej liczbie prób oszustw | 71% organizacji | AFP |
| Roczne straty z tytułu BEC zgłoszone do FBI | $2.9 miliarda | FBI IC3 |
| Roczna liczba skarg na BEC złożonych w FBI | 21,489 zgłoszeń | FBI IC3 |
| Średnia strata na udanym incydencie BEC | $137,000 | FBI IC3 |
| Udział podszywania się pod dostawców w atakach BEC | 58% | AFP |
| Udział podszywania się pod kadrę kierowniczą w BEC | 43% | AFP |
| Organizacje bez jakiegokolwiek odzyskania środków | 41% | AFP |
| Organizacje z pełnym odzyskaniem skradzionych kwot | 29% | AFP |
| Mediana strat przy wewnętrznych oszustwach płatniczych | $100,000 | ACFE |
| Mediana strat przy fałszowaniu czeków firmowych | $126,000 | ACFE |
| Roczna liczba zgłoszeń SAR dotyczących czeków | >680,000 raportów | FinCEN |
| Wdrożenie podwójnej autoryzacji w działach skarbu | 76% organizacji | AFP |
Methodology and Sources
- Wskaźniki oszustw, podatności poszczególnych metod płatności, dane o BEC i poziomach odzyskiwania środków pochodzą z raportu Association for Financial Professionals (AFP Payments Fraud and Control Survey Report).
- Zagregowane dane o stratach z cyberprzestępczości, liczbie skarg i średnich stratach jednostkowych udostępniło Federal Bureau of Investigation (FBI Internet Crime Report).
- Mediany strat, czasy wykrywania nieprawidłowości i charakterystyka nadużyć fakturowych bazują na publikacjach Association of Certified Fraud Examiners (ACFE Occupational Fraud 2024: A Report to the Nations).
- Analizy zgłoszeń podejrzanej działalności i kradzieży przesyłek z czekami opracowano na podstawie danych Financial Crimes Enforcement Network (FinCEN Financial Trend Analysis on Mail Theft-Related Check Fraud).
- Wytyczne dotyczące kontroli w skarbowości korporacyjnej i automatycznego monitoringu transakcji zaczerpnięto z materiałów J.P. Morgan (J.P. Morgan Payments Fraud Prevention Guide).
- Data watch: Badanie AFP opiera się na deklaracjach ponad 500 dyrektorów finansowych i skarbników przedsiębiorstw różnej wielkości; mniejsze podmioty mogą notować niższą liczbę prób, ale o wyższym względnym ciężarze finansowym w odniesieniu do przychodów. Dane FBI IC3 obejmują dobrowolne zgłoszenia i stanowią uznane niedoszacowanie globalnego zjawiska oszustw przelewowych. Dane oznaczone jako pochodne stanowią kalkulacje matematyczne oparte na źródłowych wartościach.
- Last updated: September 5, 2026. Zestawienie jest aktualizowane kwartalnie; kolejny przegląd nastąpi po opublikowaniu nowych raportów rocznych AFP i IC3.