メインコンテンツへスキップ
振込先変更メールの確認方法|ビジネスメール詐欺(BEC)の初動対応
チュートリアル 初級

振込先変更メールの確認方法|ビジネスメール詐欺(BEC)の初動対応

チュートリアル 初級

取引先から振込先変更メールが届いたら、何を確認して支払いを止めるべきか。送金前・予約済み・送金済みの初動対応、既知の連絡先への確認、銀行への相談、メール原本の保全、支払い再開条件を整理。経理・情シス・SaaS管理者が連携できるチェックリストと記録テンプレートを掲載します。

この記事の目次 12項目から選ぶ

冒頭要約:振込先変更は、送金を保留して別経路で確認する

取引先から「請求書の振込先が変わった」と連絡が来たら、口座変更と支払いをいったん保留し、事前に確認済みの連絡先で変更の事実を確認します。 本物に見える請求書や過去のメールの続きでも、ビジネスメール詐欺(BEC)の可能性は残ります。 すでに送金した、または処理状況が不明なら、原因調査を待たず送金元銀行へ連絡し、停止・キャンセル・組み戻しの可否を相談してください。 経理による資金の保護と、情シスによるメール・アカウントの調査を並行して進めるのが基本です。

すでに送金した場合は銀行への連絡を先に

資料がそろうまで待つ必要はありません。分かる範囲の送金日時、金額、取引番号、受取人情報を手元に、正規の銀行窓口へ連絡します。組み戻しは送金した資金の返還を依頼する手続きであり、必ず取り戻せる制度ではありません。IPAの被害時の対応も、早期の銀行連絡と回収できない場合があることを示しています。

対象は、請求書を受け取る社員・個人事業主、経理・財務、情シス、SaaS管理者、請求連携を扱う開発者です。速報や特定事件の解説ではなく、防御目的の実務ガイドです。2026年5月18日以前に公開された資料を基礎とし、2026年9月12日に出典を確認しています。以下の役割分担、記録様式、再開条件は、公式資料を踏まえたCyberLens編集部の実務整理で、銀行や法令が定める一律の手続きではありません。

ビジネスメール詐欺(BEC)とは?普通のフィッシングとの違い

BECは、取引先や経営者などを装い、業務上の信頼を利用して不正な送金などをさせる詐欺です。IPAの定義では、偽のメールで従業員をだまし、攻撃者の口座へ送金させる手口として説明されています。

偽ログイン画面へ誘導するフィッシングと異なり、BECではリンクや添付ファイルを一切開かなくても、メールの指示を信じて振り込むことで被害になる点に注意が必要です。フィッシングで奪われたアカウントがBECに使われる場合もあり、両者は重なります。

「国内取引だから」「いつもの担当者のアドレスだから」という理由だけでは確認を省略できません。IPAの事例集には、偽造された銀行口座の証明書類を信じた事例と、取引先の正規メールアドレスから口座変更を求められた事例が掲載されています。書類の体裁と送金依頼の正当性は別に確認します。

読者別:誰が何を止め、何を確認するか

担当最初に行うこと見落としやすい対象
社員・個人事業主送金・返信を保留し、既知の連絡先へ確認。社内担当者がいれば報告メール署名にある新しい電話番号、催促の電話
経理・財務振込予約、承認待ち、送金済みを区別し、銀行連絡を担当取引先マスター、次回の定期払い、同じ口座への別請求
情シス・SaaS管理者メール原本と監査ログを確保し、アカウント侵害の兆候を確認転送・振り分けルール、代理送信権限、連携アプリ
開発者・業務システム担当会計・購買・CRM間の同期と変更履歴を確認一方のシステムで止めても継続するバッチ、承認後の再同期
責任者・CSIRT連絡窓口、調査範囲、外部相談、支払い再開の判断者を決定未確認の原因を取引先に断定して伝えること

まず確認すること:送金状況と変更内容のチェックリスト

このリストは社内チケットへの転記用です。分からない項目は「未確認」とし、確認担当者を付けてください。未確認は安全という意味ではありません

支払いの状態

  • 未登録・承認待ち・振込予約・銀行受付済み・送金済みのどこにあるか確認した。
  • 支払期日、金額、通貨、銀行の取引番号、予約実行時刻を確認した。
  • 口座情報を変更したシステムと、同じ取引先の未処理請求を洗い出した。
  • 一括振込や定期払いにも変更後の口座が使われないか確認した。

変更依頼の内容

  • 表示名だけでなく差出人アドレスと返信先を確認し、元メールを保存した。
  • 変更対象を「銀行・支店・口座・名義・通貨・支払方法」に分け、承認済み情報との差分を記録した。
  • 変更理由、適用開始日、対象請求書番号が確認できている。
  • 「至急」「上司に言わないで」「通常の承認を省いて」など、確認を妨げる要求を記録した。
  • 連絡先を今回のメールや添付ではなく、事前確認済みの取引先台帳・契約記録から取得した。

取引先マスターとは、会計や購買システムが支払いに使う、取引先名・口座などの登録情報です。今回の請求だけ保留しても、マスターを書き換えたままなら次の支払いに影響します

初動対応:送金前・予約済み・送金済みで分ける

現在の状態優先する対応次の確認
送金前・口座未変更口座変更と支払い承認を保留既知の連絡先への照会、別担当者の承認
口座変更済み・振込予約あり対象の変更履歴を保全し、予約や連携先の処理を停止できるか確認画面上の取消だけでなく、銀行側の受付状態と未処理分
銀行受付済み・送金済み・状態不明直ちに送金元銀行へ連絡。責任者にも同時報告停止・組み戻しの可否、受付番号、追加資料、次回連絡先
取引先から「御社の口座変更依頼は本当か」と照会正規の別経路で支払い保留を依頼し、自社メールの調査を開始誰に何通届いたか、実際の送金有無、関連請求

やること:別経路で「変更した事実」を確認する

  1. 事前に確認済みの電話番号へこちらからかけます。相手からの着信や、今回の署名欄にある番号だけを信用しません。
  2. 正規担当者に、口座変更を依頼した事実、対象請求、適用日、正式な変更手続きの有無を確認します。
  3. 変更情報を自社所定の方法で受け取り、経理の別担当者が登録内容と照合します。
  4. 相手の氏名、利用した連絡先の取得元、確認日時、回答、承認者を記録します。電話が通じなければ未確認のまま保留します。

IPAのFAQは、メール以外の方法と、信頼できる連絡先の使用を勧めています。電話も悪用され得るため、「声が本人らしい」だけでは確認完了としません。

確認時の言い方の例(編集部作成):「請求書の支払先変更について、通常の確認手続きでご連絡しています。対象の請求と適用日、正式な変更申請の有無を確認させてください。確認が完了するまで支払いは保留しています。」秘密の合言葉や認証コードを求める必要はありません。

やること:経理と情シスで並行して進める

経理は銀行連絡と対象支払いの保留を担当します。情シスはメール原本、受信・送信記録、監査ログ、口座情報の変更履歴を残します。関係者への連絡には、盗み見が疑われるメールスレッドを使わず、あらかじめ決めた別の経路を使ってください。

送金が発生した場合は社内責任者と連携して警察へ相談し、海外送金では銀行や現地拠点と連絡先を確認します。銀行への連絡と証跡の整理は、どちらかの完了を待つ直列作業にしません。返還手続き、受付条件、対応可能時間は金融機関や送金状況により異なります。

やらないこと

  • 疑わしいメールへ返信し、その相手の「本当です」という返事を承認根拠にしない。
  • 少額のテスト送金で正当性を確認しない。着金しても正しい取引相手だとは証明できません。
  • 調査のためにリンク・添付を追加で開いたり、相手を問い詰めたりしない。
  • 証跡を消す目的でメールや取引先マスターの履歴を削除しない。
  • メール原本・請求書・口座情報を、未承認の生成AIや公開解析サービスへアップロードしない。
  • 「正規アドレスから届いた」だけで取引先の侵害を断定しない。

情シス向け:メール認証の成功だけでは承認できない理由

DMARCなどのメール認証は、ドメインに関する認証・整合性を確認する仕組みであり、請求内容や担当者の意思を保証するものではありません。RFC 7489の第1節・第2.4節で説明される役割からも、メール認証と業務上の承認を分ける必要があります。ここでは2015年版の基本概念を参照しており、最新仕様の設定手順は扱いません。

管理者は、次の項目を自組織で権限を持つ範囲で確認します。送信元が取引先の場合、自社のログだけで相手の侵害有無は確定できません。

  • 不審メールの受信者・送信者、Message-ID、日時、配送経路。原本の確認方法はメールヘッダーの見方を参照。
  • 関連アカウントのサインイン、認証手段変更、送信操作。業務上の正当な操作と照合する。
  • 転送・振り分けルール、代理送信権限、外部アプリの同意と変更者。不審なメール転送ルールへの対応へ進む。
  • 会計・購買システムの口座変更者、承認者、変更前後の値、同期処理の実行履歴。

侵害が疑われる場合は、管理者が対象アカウントの保護、セッション失効、不正な権限・連携の解除を判断します。操作前後を記録し、証拠集めのために被害の拡大防止を遅らせないでください。取得できないログや保持期限切れは明示し、「不審ログがない=侵害なし」とは結論付けません。

危険度とエスカレーション:金額だけで判断しない

次は編集部の判断目安です。自社の基準がより厳しければ、そちらを優先します。

状況優先度と連絡先保留を解除しない理由
不正送金の疑いがあり、銀行処理中・送金済み・状態不明最優先で銀行・経理責任者・CSIRTへ時間経過で資金回収が難しくなる可能性がある
口座変更済み、予約あり、正規担当者が依頼を否定至急、経理責任者と情シスへ今回以外の支払いにも不正口座が残り得る
不審なサインイン・転送・代理送信、複数取引先への依頼至急、CSIRTとメール管理者へ継続的なアカウント悪用や情報露出を調べる必要がある
未送金で口座未変更だが、別経路の確認が取れない支払いを保留し、担当責任者に期限を共有急ぎの案件でも正当性が未確認
別経路で変更を確認し、所定の申請・照合が一致通常の承認者が再開を判断確認者1人の判断だけで支払いを実行しない

個人情報・顧客情報の露出も疑われる場合は、法務・プライバシー担当へ事実を共有し、報告や通知の要否を確認します。本記事で一律の法的期限や義務は断定しません。

記録テンプレート:事実・推測・未確認を分ける

口座番号や請求書の原本はアクセス制限された保管先に置き、広く共有するチケットには必要最小限の識別情報と保管先を載せます。

案件ID/担当責任者:
発見日時・タイムゾーン/発見者:
取引先/対象請求書/金額・通貨:
送金状態/予約日時/銀行取引番号:
変更された項目/変更システム/変更・承認者:
別経路確認の日時/相手/連絡先の取得元/回答:
銀行への連絡日時/受付番号/指示/次回確認日時:
メール原本・ログ・変更履歴の保管先/取得者:
実施した保留・取消・アカウント保護の操作と時刻:
確認済み事実/推測/未確認事項:
次に確認する担当者・期限/支払い再開の承認者:

支払いを再開する条件と再発防止

「怪しいメールを削除した」「パスワードを変えた」だけでは再開条件を満たしません。少なくとも次を確認し、責任者が判断を記録します。

  • 正規の取引先と、今回の請求・口座変更の有無を別経路で確認できた。
  • 承認済みの口座情報とマスター・請求書・振込データが一致している。
  • 不審な口座への予約・一括処理・定期払いを確認し、停止や修正の結果を記録した。
  • 銀行照会中の送金があれば処理状況を確認し、二重払いを防ぐ判断をした。
  • 別担当者による照合と所定の支払い承認が完了した。
  • アカウント侵害が疑われた場合は、情シスが封じ込め状況と安全な連絡経路を確認した。

平時には、口座変更を通常の請求処理から分離し、既知の連絡先への確認と複数人の承認を必須にします。夜間や担当者不在時も確認を省略するのではなく、保留と引き継ぎの方法を決めます。訓練では「偽メールを見抜けるか」だけでなく、担当者が支払いを止め、責任者へ報告できるかを確かめてください。

よくある誤解

正規のアドレスから届けば本物ですか?

いいえ。正規アカウントが悪用される可能性があります。メールが届いた事実と、支払先変更が承認された事実を分けて確認します。

電話で相手の声を聞けば十分ですか?

それだけでは不十分です。今回のメールにある番号や相手からの着信に頼らず、事前確認済みの番号へかけ直し、所定の申請・承認と照合します。

まだ被害がないなら情シスへの報告は不要ですか?

不要とは限りません。複数の社員・取引先にも依頼が届いている可能性があり、口座変更済みなら後続の支払いにも影響します。未送金でも、確認できた事実を指定窓口へ報告してください。

銀行へすぐ連絡すれば必ず返金されますか?

保証はありません。ただし、調査の完了を待たず連絡することが重要です。銀行の回答と次の確認時刻を記録し、勝手に「返金済み」と扱わないでください。

関連用語・関連ページ:確認から復習へ

公式情報・参考情報

資料の確認日は2026年9月12日です。本文の基礎資料は2026年5月18日以前の公開・更新分を選び、統計値や個別事件の未確認情報は用いていません。各窓口・製品の操作方法は、対応時点の公式案内を確認してください。

関連テーマを体系的に学ぶ フィッシング対策|見分け方・入力してしまった時の初動対応
ESC