Az AI-alapú csalásokra most már céges folyamat kell
Az AI-val erősödő csalások miatt a magyar KKV-knak nem elég a józan ész: jóváhagyási, ellenőrzési és dokumentált folyamat kell.
Mi történt
Az ausztrál SBS 2026.10.07-én megjelent cikke arról számolt be, hogy az AI-val támogatott csalások miatt a korábban bevett scam-figyelmeztetések egy része elavul. A hír szerint bankok és kiberbiztonsági szakértők arra figyelmeztetnek, hogy a megtévesztő e-mailek, hanghívások és videós utánzatok ma már sokkal meggyőzőbbek lehetnek, mint pár éve.
Mit jelent ez egy magyar KKV-nak
A magyar KKV-k számára ennek az üzenete nem az, hogy „Ausztráliában ez most gond”, hanem az, hogy a klasszikus biztonsági reflexeink gyorsan veszítenek az erejükből. Ami eddig sokszor működött — például a helyesírási hibák keresése, a furcsa megfogalmazás kiszúrása, vagy az, hogy „ezt biztos nem írná így a főnök” —, az ma már önmagában kevés lehet. Ha egy csaló egy vezető, partner vagy beszállító stílusát elég jól le tudja másolni, akkor a veszély már nem a nyilvánvaló kamu, hanem a nagyon hihető, de hamis üzleti kérés.
Ez a magyar cégeknél különösen azért fontos, mert sok helyen még mindig e-mailben fut a pénzügyi egyeztetés, az ajánlatjóváhagyás, a beszállítói adatcsere, a számlamódosítás, a szerződéskiegészítés és a vezetői engedélyezés is. Minél több ilyen lépés marad kézi, e-mailes és személyfüggő, annál nagyobb felületet adsz egy jól célzott csalási kísérletnek. Nem azért, mert a céged „gyenge”, hanem azért, mert az ilyen folyamatok eleve arra épülnek, hogy valaki gyorsan dönt, és közben bízik a megszokott kommunikációs mintákban.
A magyar középvállalati környezetben van még egy sajátosság: sok helyen a döntések informálisan, részben chatben, részben e-mailben, részben telefonon születnek meg, és utólag nehéz visszakeresni, ki mit hagyott jóvá. Ez nemcsak audit- vagy megfelelőségi kérdés, hanem csalásmegelőzési probléma is. Ha nincs egységes jóváhagyási lánc, nincs visszakövethető döntési nyom, és nincs egyértelmű felelősségi rend, akkor egy hamis kérés könnyebben átcsúszik a rendszeren.
A hírben szereplő technológiai részlet — vagyis hogy az AI személyre szabott, hibátlanul fogalmazott üzeneteket tud létrehozni, és akár hangot vagy videót is utánozhat — itthon is ugyanúgy releváns. A magyar nyelv korábban sok csalót visszatartott, mert nehéz volt természetesen írni rajta. Ez a védőréteg most gyengül. Nem arról van szó, hogy minden magyar cégnek holnaptól deepfake-videóktól kell tartania, hanem arról, hogy a nyelvi hibákra épülő szűrés már nem jó kontroll.
A gyakorlatban ez azt jelenti, hogy a vezetőnek nem az a kérdés, „elhiszik-e a kollégák, hogy ez csalás”, hanem az, hogy a cég folyamatai mennyire feltételezik a bizalmat. Ha egy utalás, egy partneradat-módosítás vagy egy szerződéses eltérés egyetlen e-mailből elindítható, akkor az AI-val megtámogatott csalás már nem csak informatikai kockázat, hanem üzleti folyamatkockázat.
Érdemes külön kezelni a pénzügyi és az adminisztratív területeket. A pénzügyben tipikus célpont a bankszámlaszám-váltás, a sürgős utalás, a „lejárt számla” vagy a „változott a partner adata” típusú kérés. Az adminban ugyanez megjelenhet szerződésmellékletként, szállítási cím módosításként, bejövő dokumentumként vagy akár belső jóváhagyási kérésként. Ha ezekre ugyanaz a laza e-mailes logika vonatkozik, akkor a támadási felület széles.
A magyar KKV-knak ezért a kulcs nem az, hogy mindenkit megtanítanak „gyanút fogni”, hanem az, hogy a kritikus lépések mögé kötelező ellenőrzési pontokat építenek. Ez lehet egy második jóváhagyó, egy visszahívásos ellenőrzés, egy központi ügyfél- vagy partnerportál, ahol a módosítások nyomon követhetők, vagy egy olyan workflow, ahol a kiemelt kérések nem közvetlenül e-mailből mennek tovább. A csalás elleni védekezés itt már nem kampány, hanem működési rend.
Ha a céged sok dokumentummal dolgozik, ez különösen fontos. A hamis számla, a módosított megrendelés, a „frissített” szerződés vagy a beszállítói adatlap ma már nem feltétlenül rosszul néz ki. Ilyenkor az a kérdés, hogy a dokumentum útja visszakövethető-e: ki töltötte fel, ki látta, ki hagyta jóvá, mikor történt a módosítás, és mi alapján ment tovább. Erről részletesebben is írtunk a dokumentummegosztás portálra tereléséről, illetve arról, hogyan lehet visszakereshetővé tenni a jóváhagyásokat.
A riportolás és a vezetői döntéshozatal oldalán is van kapcsolat. Ha a vezető csak összecsúszó e-mailekből és különböző verziójú fájlokból kap képet a helyzetről, akkor egy megtévesztő kérés könnyebben befér a napi zajba. Ha viszont a kulcsadatok, eltérések és jóváhagyások egy központi, automatizált folyamatban jelennek meg, akkor kisebb az esélye annak, hogy egy hamis sürgetés átírja a normál működést. Ezért is fontos a vezetői döntések késését csökkentő automatikus riportolás.
A magyar valóságban a legnagyobb kockázat sokszor nem is a technikai kifinomultság, hanem a szervezeti rutin. Ha valaki megszokta, hogy a főnök „csak átküldi e-mailben”, vagy a partner „mindig telefonál is mellé”, akkor egy hihető AI-alapú csalás pont ezt a megszokást használja ki. Vagyis a védelemnek nemcsak technikai, hanem folyamatoldali is kell lennie: mit lehet e-mailben jóváhagyni, mit kell portálon, mit kell két embernek látni, és mihez kell külön ellenőrzés.
Mit csinálj vele
Először nézd át a cégedben azokat a folyamatokat, ahol pénz, szerződés, partneradat vagy szállítási információ változhat egyetlen kérésre. Ha ezek közül bármelyiknél elég egy e-mail vagy egy telefon, akkor ott van a legnagyobb kockázat. Készíts listát a kritikus lépésekről, és jelöld meg, hol kell kötelező második jóváhagyás, hol kell visszahívásos ellenőrzés, és hol kell minden módosítást központi rendszerben rögzíteni.
Másodszor vezess be egy egyszerű szabályt: érzékeny kérés soha ne menjen tovább csak a kommunikáció „hangulata” alapján. A pénzügyi utalás, a bankszámlaszám-váltás, a partneradat-módosítás és a szerződéses eltérés mindig kapjon formális ellenőrzési lépést. Ha ezt most még e-mailben végzed, akkor legalább legyen egységes sablon, kötelező visszaigazolás és visszakereshető jóváhagyás.
Harmadszor nézd meg, hol tudsz a kézi e-mailes egyeztetés helyett strukturált folyamatot használni. Sok cégnél nem teljesen új rendszerre van szükség, hanem arra, hogy a kérések, jóváhagyások és dokumentumok egy helyen fussanak össze. Ehhez hasznos lehet a központi jóváhagyási rendszer bevezetéséről szóló anyagunk, illetve az is, hogy mikor érdemes ügyfélportált bevezetni partnereknek.
Negyedszer beszéld át a kollégákkal, milyen jelből nem szabad többé csak „ránézésre” dönteni. Ilyen jel lehet az sürgetés, a szokatlan bankszámla, a megváltozott hangnem, a rendkívüli titkolózás vagy az, hogy a kérés a megszokott csatornát megkerülve érkezik. Ezeket érdemes belső szabályként rögzíteni, nem csak szóban elmondani.
Ötödször gondold végig, hol segíthet az AI, és hol nem. A csalások elleni védekezésben az AI jó lehet a gyanús minták kiszűrésére, de a jóváhagyási felelősséget nem váltja ki. Ha a cégedben dokumentumok, e-mailek vagy partnerkérések nagy számban jönnek be, akkor érdemes megnézni, hogy a bejövő e-mailek AI-alapú osztályozása vagy a dokumentumok AI-s vagy szabályalapú feldolgozása ad-e jobb kontrollt.
Amit nyugodtan figyelmen kívül hagyhatsz: az a gondolat, hogy egyetlen tréninggel megoldod a problémát. Az AI-alapú csalások ellen a tudatosság kell, de önmagában kevés. A valódi védelem a folyamatok átalakítása: kevesebb kézi döntés, több ellenőrzési pont, jobb visszakereshetőség, és kevesebb olyan helyzet, ahol egy hitelesnek tűnő üzenet azonnal pénzzé vagy adatváltozássá fordulhat.
Ha szeretnéd átnézni, hol vannak nálatok ezek a kockázati pontok, a codemesh ingyenes konzultációval és a Digitalizációs felmérés segítségével meg tudjátok nézni, melyik folyamatot érdemes előbb rendbe tenni.
Ismerős a probléma? Nézzük meg, mit érdemes nálatok elsőként rendszerbe tenni.
Egy rövid, kötelezettség nélküli beszélgetés — vagy ha előbb magadtól néznél körül, töltsd ki az ingyenes felmérést.