موسم الضرائب موسم احتيال. إليك الحزمة التي تُجهّز فريقك.
ثلاثة أشياء يستطيع مكتبك وضعها موضع التنفيذ هذا الأسبوع: إجراء «تحقّق قبل أن تدفع» لأي طلب تغيير في التفاصيل المصرفية، وبطاقة تُري فريقك كيف يميّز CRA الحقيقي من المزيّف، وقائمة تحقق للتعامل مع بيانات العملاء التي لا تحتمل خسارتها - SIN، وT-slip، وعمليات تسجيل الدخول إلى البوابات. دون حشو، دون تخويف، دون جدران تسجيل دخول بينك وبين أول صفحة مفيدة. مضبوطة على الطريقة التي تعمل بها مكاتب QuickBooks وXero وCaseWare فعلاً.
- إجراء تغيير التفاصيل المصرفية يستطيع فريقك تعليقه واتّباعه بالطريقة نفسها في كل مرة
- بطاقة مؤشرات انتحال CRA تنهي تخمين «هل هذا حقيقي؟» في ثوانٍ
- قائمة تحقق للتعامل مع بيانات العملاء من SIN وT-slip وبوابات العملاء
- مبنيّة لمكاتب QuickBooks وXero وCaseWare - وواعية بـCASL على جانب العميل
متاحة لك مجانًا - دون جدار تسجيل. هل تريد القوالب القابلة للتحرير أو مساعدة في التطبيق؟ ما عليك سوى أن تطلب.
الأداة ١ - إجراء «تحقّق قبل أن تدفع» لتغيير التفاصيل المصرفية
تقريباً كل خسارة من ستة أرقام في مكتب تبدأ بالطريقة نفسها: بريد يطلب تغيير وجهة المال، وشخص يثق به. هذا هو الروتين القصير القابل للتكرار الذي يهزم كل ذلك تقريباً. اطبعه، وعلّقه قرب المكاتب التي تحرّك المال، ومرّر كل طلب تغيير مصرفي أو دفع من خلاله - دون استثناء، مهما بدا مَن يطلب.
الأداة ٢ - بطاقة مؤشرات انتحال CRA
يجلب الربيع موجة من رسائل CRA المزيّفة عبر البريد والرسائل النصية والمكالمات - «استرداد بانتظارك»، «الحساب مقفل»، «إشعار تدقيق»، «تحويل Interac لاستردادك». مصمَّمة لدفع شخص مشغول إلى النقر أو الدفع على عجل. سلّم هذه البطاقة لكل من يتعامل مع ملفات العملاء أو صندوق بريد المكتب. ينشر المركز الكندي لمكافحة الاحتيال وCRA كلاهما ما تفعله الجهة الحقيقية وما لا تفعله - وهذه البطاقة تُقطّر ذلك إلى ما يستطيع فريقك فحصه في ثوانٍ.
الأداة ٣ - قائمة تحقق التعامل مع بيانات العملاء (SIN، T-slip، البوابات)
يحتفظ مكتبك بالبيانات التي يريدها المجرمون أكثر من غيرها: SIN، وT-slip، والتفاصيل المصرفية، وصور مالية كاملة. وصندوق وارد مخترَق واحد قد يُصدِّر كل ذلك بهدوء - مشكلة خصوصية فوق أي مال يُفقد. هذه هي عادات التعامل الملموسة التي تمنع بيانات العملاء من الخروج من الباب، مكتوبة لمكتب حقيقي في ذروة انشغاله، لا لكتاب أمني مدرسي.
مصمَّمة للطباعة: علّق إجراء التغيير المصرفي قرب كل مكتب يحرّك المال، والصق بطاقة مؤشرات CRA حيث يفتح الفريق البريد، واحتفظ بقائمة تحقق بيانات العملاء مع إجراءات استقبال موسم الذروة لديك. هذا استعداد عملي، لا استشارة قانونية أو ضريبية.
قائمة التحقق بداية. أما التدريب فيجعلها راسخة.
ينفّذ تدريب الطوارئ السيبراني هذه الهجمات نفسها ضد فريقك - بأمان - كي تتحول عادات هذا حقيبة أدوات إلى ذاكرة عضلية. ثلاث ساعات، في موقعك، مع خطة مُقيَّمة مدتها 30 يومًا.
هل هذه مجانية فعلاً، وما الحيلة؟
إنها مجانية حقاً ومفيدة بذاتها حقاً - أدخِل بريدك والحزمة كلها ملكك لتطبعها وتستخدمها هذا الأسبوع. الجزء الصادق: إنها أداة ورقية. تجعل فريقك أكثر أماناً، لكن قائمة تحقق على الجدار ليست مثل أن يكون فريقك قد عاش الاحتيال فعلاً مرة واحدة. ذلك ما يضيفه Cyber Fire Drill - جلسة حية في الموقع يتدرّب فيها مكتبك على هذه الهجمات ذاتها بأمان، كي يصبح ردّ فعل «تحقّق قبل أن تدفع» تلقائياً حين يهم. الحزمة هي الإحماء؛ والتمرين هو الشيء الحقيقي.
نحن نستخدم QuickBooks وXero وCaseWare - هل يتناسب هذا مع طريقة عملنا؟
نعم. كُتب الإجراء وقائمة التحقق حول الطريقة التي تحرّك بها مكاتب المحاسبة ومسك الدفاتر المال فعلاً وتتعامل بها مع ملفات العملاء - موافقات المستفيدين، وتشغيل الدفعات، وبوابات العملاء، وإيداعات الرواتب، والتعامل مع SIN وT-slip الذي يأتي مع موسم الضرائب. وحين نُجري Cyber Fire Drill لمكتبك، نضبط السيناريوهات على الأدوات التي يستخدمها فريقك فعلاً، كي تلتصق العادات بعمليتك الحقيقية، لا بعملية عامة.
كيف يرتبط هذا بـCyber Fire Drill؟
الحزمة تُحصّن أوراقك؛ وCyber Fire Drill يُحصّن أشخاصك. إنها ورشة حية، تستغرق نحو ثلاث ساعات، في الموقع لفريقك بأكمله، يهاجم فيها مهاجم يؤدّي دوراً مكتبك بتغيير مصرفي عبر فاتورة مزيّفة، وطُعم انتحال CRA، وطلب من شريك مزيّف - بأمان، دون برمجيات خبيثة، دون مدفوعات حقيقية، ودون إفراد أحد. تخرج بخطة 30 يوماً مُقيَّمة وبتقرير للقيادة يمكنك عرضه على جهة تأمين أو عميل. إن جعلتك الحزمة تفكّر «ينبغي أن نتدرّب على هذا»، فذلك بالضبط ما وُجد التمرين من أجله.
مزيد من الموارد في مكتبة الموارد · لديك أسئلة؟ contact@bastani.org