欧盟合规动态:第三期《法国支付欺诈升级:企业如何防范?》

2026-09-05 15:22:41 编辑:贸促会驻外代表处法国 驻法国代表处发布 来源:法国中国工商会秘书处

欧盟合规动态:第三期《法国支付欺诈升级:企业如何防范?》

2026年9月4日 | 编辑:李文国
供稿:法国中国工商会秘书处


2026年,法国央行、法国审慎监管局(ACPR)联合发布风险提示,提醒公众警惕利用人工智能生成的虚假视频开展投资诈骗。同时,法国国家安全总局(DGSI)也披露了法国企业在近期遭遇冒充集团高管的视频会议诈骗的案例。

随着深度伪造(Deepfake)等技术快速发展,支付欺诈正从“攻击系统”转向“操纵人性”。对于跨境经营企业而言,防范支付欺诈已成为资金安全管理的重要课题。本文立足银行客户在资金管理以及支付欺诈风险的演变,结合近年监管要求变化,分享企业及个人在支付欺诈方面的最新趋势、典型手法、立法动态及防范建议。

法国支付欺诈正在发生什么变化?


据观察,法国的支付安全呈现出两方面趋势:技术侧持续改善——银行卡欺诈率创历史新低,远程刷卡治理卓有成效;人性侧持续恶化——银行转账欺诈快速上升,操纵型欺诈手法成为主流。

银行卡欺诈率持续下降,得益于支付安全立法领域的防线持续加固。依据欧盟第二号支付服务指令(PSD2),多数在线购物、网络支付与网银登录须通过至少两个独立要素的强身份认证(SCA),即知识(如密码、手势,仅本人知道)、生物信息(如面部特征、指纹)、持有设备(如银行卡、令牌、SIM卡、经绑定手机)三选二,才能完成支付流程,这是银行卡欺诈率持续下降的主因。举例而言,过去犯罪分子盗刷银行卡只需要卡号、有效期、CVV,但强身份认证要求补充其他独立要素,这样就有效阻断了盗刷手段。

然而所谓“道高一尺,魔高一丈”,在反欺诈立法体系持续完善的背景下,操纵型欺诈(Fraude par Manipulation)成了犯罪分子的新突破口。根据法国支付安全观察站(OSMP)数据,2024年法国受欺诈总额将近12亿欧元,其中3.5亿欧元属于银行转账,占比29%。2025年上半年,银行转账支付欺诈比例更是高达37%,笔数同比暴涨107%,单笔平均金额约为2104欧元(见下图)。银行转账由此首次超过银行卡(34%),成为按金额计的第一大欺诈类型。其中,网银渠道贡献了转账欺诈金额的76%。而银行转账欺诈的核心,就在于对受害人的心理操纵。



企业最容易遇到哪种诈骗?

转账欺诈主要依托两种手法,二者合计占欺诈金额的91%。

其一,“转账劫持”(Détournement de Virement)手法,2024年已升为主要手法,占转账金额的52%,2025年上半年上升至61%。欺诈者冒充转账的合法收款人,向受害人提供欺诈性银行账号。具体操纵方式通常是冒充商家或供应商,谎称账户信息发生变更或发送假发票,或冒充上级领导(“冒充高管指令”欺诈,Fraude au Président),要求受害人将钱款转至指定账户中。文章开头的案例即为经典案例——强调紧急、要求保密是这些骗局恒定的两个预警信号。

其二,“虚假转账”(Faux Virement)手法,2024年占转账欺诈金额的39%(2025年上半年占比28%)。欺诈者通过网络钓鱼(Phishing)获取受害人的账号与密码,然后想办法绕过强客户认证以完成转账,如通过操纵手法,冒充银行客户经理诱导受害人提供验证码(Spoofing),或直接SIM卡截取短信码(SIM Swapping)。

除了转账欺诈之外,在与银行账户相关的欺诈手段中,还有一种值得关注的欺诈手段便是直接扣款欺诈,其主要依托的手法称为“虚假借记”(Faux Prélèvement)。欺诈者通过不法手段获取一份IBAN清单,并依据债权人身份(ICS)对受害人账户发起借记请求,无需用户事先授权。从受害人角度看,这种欺诈能够成功的核心就在于它低单价、高铺量,赌的是大多数人不会细看银行对账单。2024年,直接扣款欺诈金额为3040万欧元,涉及52718笔欺诈操作,单笔平均576欧元,自2024年来欺诈率持续上升。2026年初,由法国税务机关DGFiP管理的银行账户名录FICOBA(Fichier des comptes bancaires et assimilés)数据泄露事件便在法国引起广泛关注,不过后续由主管机关进行了迅速且妥善的处理。

法国和欧盟如何应对?


面对如上乱象,欧盟及法国金融业监管多管齐下,陆续推出收款人验证服务(VOP)、法国央行欺诈IBAN名录(FNC-RF)、支付服务条例等立法,未来将逐一到位。

依据即时支付条例(Instant Payment Regulation),欧元区银行需于2025年10月9日起上线收款人验证服务(VOP,Verification of Payee),对欧元SEPA转账(即通过单一欧元支付区框架进行的欧元银行转账),能够实时向收款行发起收款人信息核验,核对客户输入的IBAN信息与账户持有人身份的一致性。若客户所填名称与账户实际持有人不符,银行会发出信息不符的提示,但不会影响客户自主操作,客户仍有权确认执行转账。这是当前防范“转账劫持”——即假供应商和账号变更欺诈最有效的一道防线,让犯罪分子无法冒用他人身份进行欺诈。这一防线将在2027年7月9日适用于非欧元区成员国银行。

与此同时,法国银行业依据2025年11月6日打击银行欺诈的Labaronne法,加强欺诈信息共享。2026年5月,法国央行欺诈IBAN名录(FNC-RF)正式投入运营,该名录类似一份“嫌疑人登记簿”,使被标记为欺诈风险的收款账号能够快速分享至各银行,提升响应能力及尽职调查速度。简单来说,一个被A银行认为存在高欺诈风险的账户,其帐户行B将快速评估其欺诈性质并采取相应措施(如关户)。这也被视为对抗操纵型欺诈的重要新抓手。

此外,欧盟正在修订其支付法律框架,包括一部新的支付服务指令(PSD3)与一部直接适用的条例(PSR)。方向已现雏形,包括推广银行间欺诈账户名录、将银行责任扩展至冒名银行欺诈、强化交易监控等。对个人消费者而言,保护将显著加强,尤其针对假冒客户经理的骗局。相关立法已进入最终通过阶段,预计正式适用在2028年。

消费者持续教育也是法国监管极为重视的一部分。2025年12月,法兰西银行、法国银行业联合会与经济财政部联合开展了主题为“欺诈已经大不一样(La fraude a bien changé)”的全国宣传活动,覆盖地区日报、社交网络与车站商场数字屏。如收到可疑短信,可一键转发至33700举报,然后删除。

企业如何做好防范?


在法中资企业通常具有跨境管理链条较长、总部与境外机构沟通频繁、供应商及合作方分布广泛、跨时区付款较多等特点,因而更容易成为冒充集团领导、总部部门、银行客户经理或供应商的欺诈目标。对此,企业有必要建立覆盖事前预防、事中控制和事后处置的全流程反欺诈管理体系。

1、完善反欺诈治理和责任体系

将支付欺诈纳入整体风险管理,明确财务、采购、业务、风控、信息技术和法务合规等部门的职责。对于大额、紧急、跨境、首次付款及收款账户变更,应实行更严格的审批和复核,任何业务压力或领导指令均不得成为绕过控制程序的理由。

2、强化付款流程控制


企业应落实付款经办、复核和审批相互分离,并对大额、紧急、首次及异常付款设置双人复核或升级审批。

对于以“总部指令”、“秘密收购”或“监管要求”等名义提出的紧急付款,也必须执行正常核验程序。强调紧急、要求保密,往往是冒充高管欺诈的典型预警信号。

3、建立独立身份核验机制


AI及深度伪造技术使声音、视频、电话号码和邮箱均可能被冒用,因此企业不能仅凭单一通信渠道确认付款指令。正如法国监管所指出的,任何第三方提供的信息都可能是陷阱,务必自行核实发件人的身份,或者使用从可信的联系人处获得的号码或链接。

当供应商名称、IBAN或联系人发生变更时,不得仅凭邮件或即时通信直接修改,应通过原有联系人或预留联系方式独立核实。

当收到异常或重大付款要求时,应通过内部通讯录回拨、企业协作系统、面对面确认或预设验证口令等第二渠道核实身份,确保付款指令真实有效。

4、充分利用银行及技术防控工具


企业应关注收款人验证服务对账户名称与IBAN匹配情况的提示。出现名称不一致、部分一致或无法核验时,应暂停付款并重新确认,而不是直接选择继续执行。该服务是防范假供应商及账户变更欺诈的重要措施。

同时,可结合双人网银授权、收款账户白名单、付款限额、新增收款人冷静期及异常交易提醒等措施,加强交易控制。对于直接扣款,还应定期核对银行流水,及时识别低金额、重复发生的异常扣款。

个人如何进行防范?


初到法国的个人,尤其是从国内外派至法国的员工,往往对本地金融环境、语言和诈骗话术尚不熟悉,既是企业付款流程中的关键经办人,也可能成为针对个人欺诈的重点目标,因此需格外加强防范。

个人应保持充分警惕,切勿轻信来电、短信、邮件或社交软件中提供的号码与链接,不在情绪主导下向任何第三方提供交易信息——银行、警方及官方机构在任何时候都都不会主动索要这类信息。如收到可疑短信,转发至33700举报,然后删除。一旦发现任何异常,请随时联系开户银行的客户经理进行核实及处理。

此外,警惕网络上针对个人的高收益投资骗局,投资前应核实机构是否具备监管资质,可查询法国金融市场管理局AMF官网发布的无授权黑名单。

正如法国央行第一副行长、OSMP主席Denis Beau所说:“面对日益复杂的欺诈环境,仅靠技术无法保证支付方式的完全安全,个人、企业和政府机构必须牢记正确使用支付方式的重要性。”在这一背景下,银行、通信运营商与企业自身构成同一防线的不同环节。

制度与技术可以降低风险,但无法替代人工判断。对企业来说,真正有效的防护来自于内部控制的执行力——尤其是在面对典型欺诈信号时,是否仍能坚持既定流程,而不因压力而偏离。

从实践角度看,持续跟踪欺诈手法的演变、及时更新内部控制措施,是应对当前风险环境的必要条件。唯有在认知与机制上同步提升,方能在复杂多变的欺诈形势下,切实保障支付安全。人工智能正在改变欺诈方式,但并没有改变欺诈的本质。几乎所有成功的欺诈,都利用了人的信任、紧迫感和侥幸心理。因此最有效的防护始终是最简单的那一条——警惕任何催促你行动的人,谨慎亲手按下的那次确认。

上述措施看似简单,却是企业防范支付欺诈最有效、成本最低的管理措施。



本文内容仅为合规资讯分享与信息参考,不构成任何法律意见、合规建议或决策依据。具体问题请结合自身实际情况,咨询具有相关资质的专业人士。如需转载,请联系法中工商会。