/ 银行证明 / 付款安全

供应商银行证明未显示账号尾号时怎样处理

供应商发来的银行证明可能只显示账户名称、开户行和币种,却把账号全部遮挡。遮挡敏感信息本身不一定异常,但这份文件也无法单独证明付款指令属于供应商。财务要判断现有证据能否把法律主体、银行、账户和本次付款可靠地连在一起,不必机械追求完整账号。

财务人员独立核对供应商银行证明和付款主数据
缺少账号尾号时,不在原邮件链里索要更多敏感数据,而是换一条已知渠道核验。

先判断这是隐私遮挡还是关键识别信息不足

查看证明是否由银行正式出具,是否有出具日期、银行全称、分行或开户地址、账户名称、币种、SWIFT/BIC、银行联系路径和可核验的文件编号。部分银行或供应商会遮挡账号以降低文件泄露风险,这种做法可以合理;但若文件既没有账号尾号,也没有唯一参考号、银行标识或可独立确认的联系路径,就很难与买方系统中的收款账户可靠对应。

账号尾号只是一个辅助字段,不是唯一核验标准。若账户名称、开户行、国家、币种、SWIFT/BIC、供应商合同主体和买方既有付款主数据全部一致,并能通过独立渠道得到确认,财务未必需要索要完整账号。反过来,即使文件显示了完整账号,也不能因此忽略收款人名称不一致、银行国家变化或突然更改账户等风险。

把银行证明与三组记录放在一起

先问银行证明是用于首次建档、例行更新,还是收款账户变更。首次建档需要完成供应商身份与账户归属核验;例行更新要与原主数据比对;任何账户变更都应进入更严格的变更流程。不要因为供应商说“只是银行格式不同”,就跳过主数据差异。

通过独立渠道确认,不沿用同一封邮件

美国 FBI 的商业邮件诈骗资料提醒企业,通过第二渠道或双重验证确认账户信息变更。其公开警示还建议使用此前已知的电话号码进行带外沟通,而不是使用付款请求或变更邮件里新提供的号码。英国 NCSC 的企业付款欺诈指引同样强调及时联系银行并保存证据。

因此,财务应使用合同、历史供应商档案或此前已验证的联系人资料回拨,或者通过银行官方网站查到的公开号码询问文件核验方式。不要回复原邮件索要完整账号,也不要拨打证明上唯一出现、但从未独立验证的号码。若邮箱已经被入侵,继续沿用同一链路只会把更多敏感信息交给同一风险来源。

FATF 的付款透明要求不能被误读

FATF 第 16 项建议关注电汇和支付链中的汇款人、收款人及账户或交易参考信息,目的是提高支付可追溯性。它不是一条要求供应商必须在发给买方的银行证明上公开完整账号的通用格式规定,也不能替代买方自己的供应商核验。

可以据此理解为什么支付链需要足够的主体和交易信息,但具体银行证明应显示哪些字段、哪些信息允许遮挡,以及银行怎样核验文件,仍取决于银行做法、付款工具和企业控制要求。

出现这些信号应暂停付款

银行证明对应新账户或变更账户、收款人不是合同主体、银行国家或币种突变、SWIFT/BIC 缺失或不一致、账号尾号无法与主数据匹配、文件真实性无法独立确认,或者供应商催促绕过正常批准时,应由应付账款负责人暂停建档和付款。

暂停后,采购负责人通过已知供应商联系人确认商业关系,应付账款负责人核对银行与主数据,资金或财务负责人复核付款指令。需要时,由企业银行协助确认收款路径。只有身份、账户、币种和本次交易完成对应,变更记录留档,并经过双人批准后,付款负责人才能恢复建档或放款。

保留最少但足够的证据

最终档案应保存供应商原始请求、银行证明、历史主数据、带外核验记录、回拨使用的已知号码来源、差异清单、批准和付款回执。完整银行账号不应出现在无需访问的普通共享文件夹中;可以按权限保存,工作记录只保留受控的尾号或内部账户标识。

ISO 15489 的记录管理原则可用于支持版本、权限、批准和可追溯性。对于供应商较多的制造企业,可以在数字化业务流程中设置银行信息变更单、独立回拨、双人批准和付款主数据锁定,避免临时邮件直接改变收款路径。

工作清单

本文参考的一手资料

适用边界:本文是企业付款控制指南,不核实任何具体银行文件,也不替代银行、支付机构、法律或反洗钱专业意见。发现已付款到可疑账户时,应立即联系本方银行和相关执法或网络安全机构。

相关指南