走一个过程,其过程如下图所示(图3):
③ 第三方 ② 恶意套现者 ④ 虚拟卖家 ① 信用卡 ⑤
图3.套现流程图
①恶意套现者透支信用卡进行网上购物,制造虚假交易; ②交易资金从信用卡账户转入第三方支付平台; ③恶意套现者向第三方发出支付指令; ④第三方支付平台将交易款支付给虚拟卖家;
⑤虚拟卖家将资金返还给恶意套现者,完成套现过程。
信用卡套现是一项央行严厉打击的非法行为,不法分子利用虚假身份信息取得银行信用卡后,通过套现骗取银行资金。情况严重会影响我国金融市场的稳定性。如果第三方支付套现现象持续发展下去,会影响第三方支付平台跟银行之向的合作关系,催生大量的网上虚假交易,影响交易安全和信用危机;影响电子商务市场的稳定,同时不利于整个社会良好诚信环境的养成。而且,在套现过程中持卡人一旦无法如期还款,则不仅会给自己的信用记录带来严重污点,还有可能因还不上款而被认定为恶意透支,面临刑事处罚,得不偿失。
(四)操作风险
操作风险是指第三方支付机构因信息系统不完善、内控机制失灵、操作人员违规操作、诈骗或其他一些原因而导致的直接或间接损失的风险。第三方支付的使用还没有一个统一的流程,不同支付服务商提供服务使用上有差别,再加上用户疏忽大意,企业内部员工欺诈、违规等,这些都会引起第三方网上支付中的操作风险。操作风险多是由人为的错误、系统的失灵、操作程序发生错误或是控制失效而引起的,其内容涵盖了第三方支付机构内部的诸多风险。
9
用户开户操作时产生盗取银行账号和密码,冒充用户操作,盗取用户资金,用户付款时无明确的汇入账户造成可能的损失。汇款操作时产生的风险包括提现操作、退款操作、验证操作、手工反现操作、佣金计算与发放风险。收款操作时产生的风险包括支付平台从用户收款、商家从支付平台收到款项的风险,银行与支付平台之间资金转移中的收款操作风险等。如支付平台已收到线下汇款款项但无法确认款项应汇入哪个账户,收到客户支票(空头支票的风险)并汇入其支付平台账户的操作,被退款即支付中介为客户汇出款项,但因各种原因款项被退回,由此产生的客户收款时效性、快钱成本问题。对账包括与银行对账、与合作伙伴对账、日清日结、支付中介与商家之间对账、支付平台在各行资金调拨发生差错的风险。
(五)技术风险
技术风险是指在第三方支付企业运营过程中,由于自然原因、人为因素、技术漏洞、管理缺陷等产生的,通过技术层面反映出来的风险。IT技术、通信技术是第三方支付存在的基石,离开技术所有的业务都无法发展,考虑到其对于第三方支付的重要性,因此未将其作为操作风险的一个分支,而是独立为一节进行分析。下面将从系统风险、数据安全、网络安全三个方面展开。
1.系统风险
系统风险可以分为硬件风险和软件风险,是固有的风险。硬件风险是由基础设施引发的,企业在部署IT体系时,可能对外界的变化不能充分估计,或者对设备本身不够了解,采用了不恰当的设备,不能满足业务发展的需要,比如计算机运行速度缓慢,存储不够使用等都会阻碍业务发展。即使构建了一套适合的IT设备,硬件突发的故障也可能导致不同程度的风险。例如硬盘损坏导致用户数据丢失,CPU突然掉电导致整个支付系统暂停运营等,硬件故障导致的损失又可能是无法恢复的,因此对于硬件风险应该足够重视。
软件风险主要是各类软件在运用过程中引发的风险。虽然在开发过程中会经过无数次测试,但任何一款软件都不可能做到零风险,仍然会存在各种各样的问题,例如数据库的并发数,当用户人数逐渐增多,同一时间使用支付系统的用户
10
也越来越多,达到数据库并发数上限时,就可能导致数据库崩溃,无法进行操作。
除以上两个固有风险外,业务外包所引发的风险也不可忽视。因为IT行业是一个专业性非常强的行业,越来越多的企业选择把IT开发以及运维管理外包给其他科技公司,通过这种方式企业既可以享用最新的科技技术,又不用承担高昂的人力成本,有效解决人员规模、技术实力、资金压力等瓶颈。但是在实际操作中,很多科技公司对风险这一模块的管理比较粗放,缺乏风险评估、控制机制,而企业本身对外包业务质量的监督和约束也不够,在签订外包协议时对业务质量的约定、考核等不足,科技公司没有制定一套有效的应急预案,没有定期进行应急演练,在突然发生故障时,可能无法迅速恢复,导致大量风险。
2.数据风险
信息化高度发展的同时,必然能伴随大量的数据资源。根据易观智库的数据预计,到2014年,中国第三方互联网支付交易规模预计将达到8.8万亿,注册账户规模达到15.64亿。如此庞大的用户数量,再加上活跃的市场交易,会导致数据量急剧膨胀。如今是大数据时代,大数据具有数据体量大、数据类型多、价值密度低,处理速度快的特点,因此为企业带来机遇的同时,也带来很大的挑战。
首先,海量的数据需要足够的带宽、大量的存储设置,以及先进的数据处理技术,很容易造成企业发展的瓶颈。如何开发系统、有效运用这些数据创造价值也是困扰企业技术条线的难题。
其次是数据的保管与维护,水灾、火灾等灾害可能对存储设备造成威胁,突然的断电也可能导致存储出错,海量的数据在数据库维护、备份上也存在很多的困难。数据管理不善就可能导致数据不一致、同一数据散落多处、共享度低,最严重的是数据丢失。
最后是数据的安全问题,数据可以分为传输中的数据、静态数据、处理中的数据三类,这三类数据都面临着不同的风险。由于第三方支付的接口直接同银行关联,在支付时会保留客户姓名、身份证号、银行卡号、密码等关键信息,不法分子可能会通过系统漏洞盗取这些静态数据信息,加以利用,从而盗取客户资金。2011年12月新浪、天涯等多个知名网站都发生用户信息泄密事件,被公开的数据库约有26个,涉及账号、密码信息约2.78亿条。一旦这种大量泄密的事件发生,可能引发很严重的后果。
11
除此外,客户端、第三方支付平台、银行之间是通过数据流进行信息交换的,有不法分子通过窜改数据流以达到少付款的目的。处理中的数据也可能面临处理结果不准确的风险。
3.网络安全
网络安全实质上是网络信息安全,存放在接入互联网的存储设备上的数据,容易受到恶意或者偶然的攻击,使其保密性、完整性、可用性等受到威胁。在第三方支付领域,尤其是互联网支付业务离不开电子商务,各类数据传输都必须依赖互联网,并且这些数据很多是关系到用户资金安全的数据,具有很强的隐私性,因此必须重视网络安全带来的困扰。
网络安全可能从两方面影响企业的运行,一方面是企业自身,基础设施的漏洞和应用程序的漏洞都可能是企业的系统受到攻击。国家互联网应急中心2013年公开发布信息安全漏洞7854个,其中高危漏洞 2607 个,漏洞一旦被黑客发现并利用,可能引发很严重的后果。
另一方是对企业用户的影响。目前困扰第三方支付的主要是网络钓鱼。2013 年,互联网与金融行业深度融合,以余额宝、现金宝、理财通等为代表的互联网金融产品市场火爆,在线经济活动日趋活跃。但与此同时,钓鱼攻击呈现跨平台发展趋势,在线交易系统防护稍有不慎即可能引发连锁效应,影响金融安全和信息消费。网络钓鱼通常有三种手段,其一是注册和真实网站十分相似的网站,比如用数字1代替原网站中的字母1,这是最初级的手段。其二是制作一个足可乱真的网页,最主要的是仿冒支付页面,整个网页同真实的几乎无差别,但是数据却传输到不法分子处。其三是通过黑客程序,寻找存在安全漏洞或缺乏有效保护的计算机,并且将黑客程序植入其中,用户输入信息后能够直接被不法分子获取。不法分子获取用户的账号密码等信息后,会立即转走其在银行中的存款,给用户带来难以弥补的损失。
2012年8月南京程某发现银行卡上三万多元余额以代缴的名义通过第三方支付企业上海捷银信息技术有限公司划转到了别人的账户中。业内人士分析该事件是因为第三方支付企业的系统存在漏洞,受到不法分子的攻击,在支付代扣系统中非法绑定了代扣业务,最终导致用户的资金被非法转移。根据国家互联网应急中心的统计,2013 年钓鱼网站数量继续迅速增长,CNCERT 共监测发现针对
12