1) 风险识别:建立风险矩阵,明确“越南设机房诈骗”作为高风险类别,列入重点监控清单。
2) 策略制定:明确对跨境机房、托管服务、服务器租赁、IP/带宽购买等必须的审批层级与额外要求(如增强KYC、现场查验)。
3) 责任分配:采购、法务、风控、合规和IT安全需共同制定模板与流程,明确每一步负责人与复核人。
1) 基本文件:要求供应商提供营业执照、税务登记、法人身份证明、实际控制人信息、公司注册地与联系方式。收集并核验中文或英文公证件。
2) 背景核查:通过第三方数据(商业信用报告、企业征信、行业黑名单)和公开渠道(工商信息、社交媒体、行业论坛)核实供应商历史与关联方。
3) 实地/视频验证:对高风险供应商要求视频会议展示办公场所与设备,或安排第三方现场尽调(拍照、GPS、签字确认)。
1) 必备条款:加入设备编号、序列号、IMEI/MEID(若含通信设备)、资产标识与照片提交、安装地点明确、不可转租条款及违约金。
2) 合同验收标准:规定现场验收与远程核验并列为合同条件,明确不符合即不付款的条款和分期付款(如30%预付款、70%验收后支付)。
3) 法律与争议解决:指定适用法律、争议管辖地、快速临时禁令条款以及要求供应商配合跨境执法与取证的承诺。
1) 分权控制:按金额和风险等级设置多级审批(采购→风控→法务→高层),对涉外供应商须追加合规部门签字。
2) 双人授权:重大采购必须双人授权(采购员与直属经理),且支付与收货由不同团队执行,避免单点作业风险。
3) 采购记录:每次采购在系统留存完整审批链、尽调材料、合同版本与现场/视频核验证据,便于后续审计追踪。
1) 分期付款:采用里程碑付款或押金+验收付款方式;关键设备或托管服务验收通过后才放行残余款。
2) 付款要求:首选本地合法银行账户,跨境付款需核实收款账户与供应商名称、SWIFT/IBAN、开户行,并由财务与风控共同复核付款指令。
3) 资金回收与监管:对大额或频繁跨境付款,要求使用托管/第三方中介银行或开立保函,减少预付款被挪用风险。
1) 到货核验:核对设备型号、序列号、MAC地址、包装完整性;拍照并在验收单上记录GPS定位与时间戳。
2) 机房现场查验:检查机房是否实际存在(用摄像头、现场签字、门禁记录)、电力与空调、网络接入点、机柜编号与布线是否与合同一致。
3) 远程核验:要求供应商在现场进行带时间戳的视频演示,展示设备启动、网络连通(ping 公网IP)、并提供ISP/带宽合同以核实线路来源。
1) IP与域名归属:通过WHOIS、IP地理定位、BGP路由查询确认IP归属与出口国家;对疑似越南出口的线路调用第三方IP库交叉核验。
2) 设备指纹:采集服务器的序列号、固件版本、远程管理接口(如iDRAC/iLO)并比对合同及出厂记录。
3) 流量与行为监控:在试运行期间实施流量监控,检测异常大量外呼、短信或流量峰值;设置告警阈值并将日志保存为审计证据。
1) 抽样原则:针对高风险供应商或集中采购,采用风险分层抽样(高风险抽检率高达100%,中风险抽检30%,低风险抽检10%)。
2) 证据类型:收集合同、验收单、现场照片/视频(含时间戳与GPS)、设备清单、网络日志、支付凭证、供应商沟通记录等,建立证据编号与链路。
3) 取证流程:审计现场先核对原件,再拍照存档,并要求供应商签字确认;对跨境证据,使用公证或第三方取证机构确保证据可在司法程序中采纳。
1) 红旗指标:异常无实际地址、频繁更换登录IP、收款账户与供应商不一致、现场照片抠图或重复使用、拒绝现场查验。发现任一项需触发风控。
2) 应急处置:立即冻结后续付款、通知法务与合规、暂扣或回收设备(如可行),并向本地/跨境执法机关报案;保全所有电子证据并记录链路。
3) 通知与沟通:对外发声明时由法务统一口径,内部立刻将事件上传至风险管理系统并分配专项调查小组。
1) 周期复核:按季度/半年对纳入名录的供应商做复核,包括资信、现场验证与服务质量评估。
2) 指标监控:建立KPI如抽检覆盖率、发现的风险数量、合同合规率,定期汇报给管理层并纳入供应商评价体系。
3) 培训与演练:对采购、审计、财务与IT定期做跨境诈骗识别与取证演练,提高识别与响应速度。
问:如果供应商拒绝现场查验或只提供远程视频,该如何处理?
答:先要求更高标准的远程核验(含时间戳、GPS、全景慢速扫视、设备序列号特写),同时将拒绝现场查验视为高风险并启动三方尽调或第三方现场核验。如仍无法满足,则暂停合作或改用分期付款与保函等风险缓释措施。
问:审计时如何确认远程提供的照片或视频的真实性?
答:使用带时间戳与GPS的设备拍摄、要求供应商在视频中进行指定动作(如展示合同签字页并由现场人员念出随机短语)、比对照片元数据、交叉核验设备序列号与物流单号,并通过独立第三方进行现场复核以形成可采信的证据链。
问:发现疑似越南设机房诈骗后,审计需要提供哪些材料给执法机构?
答:整理并提供完整证据包:合同文本、供应商资质、尽调报告、现场照片/视频(含时间戳与GPS)、设备序列号清单、网络日志、IP/WHOIS查询结果、付款凭证与通讯记录。并配合法律部门按执法要求提交公证或翻译件,保证证据链完整和可追溯。
