/ 银行证明 / 付款安全
供应商银行证明未显示账号尾号时怎样处理
供应商发来的银行证明可能只显示账户名称、开户行和币种,却把账号全部遮挡。遮挡敏感信息本身不一定异常,但这份文件也无法单独证明付款指令属于供应商。财务要判断现有证据能否把法律主体、银行、账户和本次付款可靠地连在一起,不必机械追求完整账号。

先判断这是隐私遮挡还是关键识别信息不足
查看证明是否由银行正式出具,是否有出具日期、银行全称、分行或开户地址、账户名称、币种、SWIFT/BIC、银行联系路径和可核验的文件编号。部分银行或供应商会遮挡账号以降低文件泄露风险,这种做法可以合理;但若文件既没有账号尾号,也没有唯一参考号、银行标识或可独立确认的联系路径,就很难与买方系统中的收款账户可靠对应。
账号尾号只是一个辅助字段,不是唯一核验标准。若账户名称、开户行、国家、币种、SWIFT/BIC、供应商合同主体和买方既有付款主数据全部一致,并能通过独立渠道得到确认,财务未必需要索要完整账号。反过来,即使文件显示了完整账号,也不能因此忽略收款人名称不一致、银行国家变化或突然更改账户等风险。
把银行证明与三组记录放在一起
- 供应商身份:合同主体、营业资料、采购订单、发票抬头和日常联系人。
- 付款主数据:买方系统中已批准的收款人、银行、账户、币种、国家和变更记录。
- 本次交易:PI 或发票、金额、付款节点、订单号、付款用途和批准人。
先问银行证明是用于首次建档、例行更新,还是收款账户变更。首次建档需要完成供应商身份与账户归属核验;例行更新要与原主数据比对;任何账户变更都应进入更严格的变更流程。不要因为供应商说“只是银行格式不同”,就跳过主数据差异。
通过独立渠道确认,不沿用同一封邮件
美国 FBI 的商业邮件诈骗资料提醒企业,通过第二渠道或双重验证确认账户信息变更。其公开警示还建议使用此前已知的电话号码进行带外沟通,而不是使用付款请求或变更邮件里新提供的号码。英国 NCSC 的企业付款欺诈指引同样强调及时联系银行并保存证据。
因此,财务应使用合同、历史供应商档案或此前已验证的联系人资料回拨,或者通过银行官方网站查到的公开号码询问文件核验方式。不要回复原邮件索要完整账号,也不要拨打证明上唯一出现、但从未独立验证的号码。若邮箱已经被入侵,继续沿用同一链路只会把更多敏感信息交给同一风险来源。
FATF 的付款透明要求不能被误读
FATF 第 16 项建议关注电汇和支付链中的汇款人、收款人及账户或交易参考信息,目的是提高支付可追溯性。它不是一条要求供应商必须在发给买方的银行证明上公开完整账号的通用格式规定,也不能替代买方自己的供应商核验。
可以据此理解为什么支付链需要足够的主体和交易信息,但具体银行证明应显示哪些字段、哪些信息允许遮挡,以及银行怎样核验文件,仍取决于银行做法、付款工具和企业控制要求。
出现这些信号应暂停付款
银行证明对应新账户或变更账户、收款人不是合同主体、银行国家或币种突变、SWIFT/BIC 缺失或不一致、账号尾号无法与主数据匹配、文件真实性无法独立确认,或者供应商催促绕过正常批准时,应由应付账款负责人暂停建档和付款。
暂停后,采购负责人通过已知供应商联系人确认商业关系,应付账款负责人核对银行与主数据,资金或财务负责人复核付款指令。需要时,由企业银行协助确认收款路径。只有身份、账户、币种和本次交易完成对应,变更记录留档,并经过双人批准后,付款负责人才能恢复建档或放款。
保留最少但足够的证据
最终档案应保存供应商原始请求、银行证明、历史主数据、带外核验记录、回拨使用的已知号码来源、差异清单、批准和付款回执。完整银行账号不应出现在无需访问的普通共享文件夹中;可以按权限保存,工作记录只保留受控的尾号或内部账户标识。
ISO 15489 的记录管理原则可用于支持版本、权限、批准和可追溯性。对于供应商较多的制造企业,可以在数字化业务流程中设置银行信息变更单、独立回拨、双人批准和付款主数据锁定,避免临时邮件直接改变收款路径。
工作清单
- 确认银行证明用于首次建档、例行更新还是账户变更。
- 核对收款人、银行、国家、币种、SWIFT/BIC 和既有主数据。
- 使用历史档案中的已知联系人或银行公开渠道带外确认。
- 不要在同一可疑邮件链中索要或发送完整银行账号。
- 账户归属或文件真实性不清时暂停建档和付款。
- 完成双人批准后再恢复,并保留差异、核验和付款记录。
本文参考的一手资料
- 美国 FBI IC3:商业邮件诈骗用于支持通过第二渠道或双重验证核实账户信息变更。
- 美国 FBI IC3:商业邮件诈骗公开警示用于支持使用此前已知号码带外确认,而不是使用请求邮件中的新号码。
- 英国国家网络安全中心:企业付款欺诈应对用于说明发现付款欺诈后联系银行、保存证据和内部响应的基本步骤。
- 金融行动特别工作组:FATF 建议用于说明电汇支付链的主体与交易信息透明原则;不作为供应商银行证明格式要求。
- ISO 15489-1:2016 信息与文件记录管理用于支持权限、版本、批准和核验记录的管理做法。
适用边界:本文是企业付款控制指南,不核实任何具体银行文件,也不替代银行、支付机构、法律或反洗钱专业意见。发现已付款到可疑账户时,应立即联系本方银行和相关执法或网络安全机构。