Su una carta corporate la frode non assomiglia a quella di un privato. Non c'è praticamente mai il furto della plastica per strada: il rischio arriva da un pagamento online compromesso, un fornitore impersonato, un collaboratore che forza una categoria di spesa o un numero di carta riciclato su un sito ad alto rischio. La buona notizia è che la sicurezza della carta corporate si configura prima dell'incidente, non dopo. Massimali, blocchi per codice esercente, georestrizione, 3-D Secure, carte virtuali monouso: sono impostazioni, e fanno la differenza tra un programma carte controllato e una perdita di cassa silenziosa.
- La frode sulle carte in Francia è al suo minimo storico (0,048% dell'importo pagato nel primo semestre 2025), ma il rischio si è spostato sulla manipolazione (+37%), che colpisce in via prioritaria le imprese[1].
- I controlli non si limitano al massimale: il blocco per MCC, la georestrizione e le carte virtuali monouso assorbono la parte maggiore del rischio prima che diventi una perdita.
- Lo «Zero Liability» dei circuiti non è automatico sulle carte aziendali: la garanzia dipende dall'emittente e presuppone una segnalazione rapida[2].
La frode B2B non ha la stessa faccia del B2C
I numeri pubblici dell'Observatoire de la sécurité des moyens de paiement (l'osservatorio francese sui mezzi di pagamento, presso la Banca di Francia) raccontano una storia a doppio volto. Nel primo semestre 2025 la frode sulle carte di pagamento scende a 211 milioni di euro, cioè circa 48 € frodati ogni 100 000 € pagati, il livello più basso mai misurato[3]. Nello stesso tempo, le frodi per manipolazione (phishing, falso fornitore, falso presidente) salgono del 37% e raggiungono 245 milioni di euro[1]. Tradotto per una direzione finanziaria: la carta stessa si difende bene, sono gli umani intorno che vengono attaccati.
Una carta corporate aggrava questo rischio per due motivi. Primo perché porta massimali ben superiori a quelli di una carta privata. Un addebito fraudolento di 5 000 € passa inosservato là dove metterebbe subito in allarme un consumatore. Secondo perché la tracciabilità si diluisce: uno stesso numero può essere usato da più collaboratori, condiviso per un acquisto ricorrente, conservato da cinque fornitori SaaS. La configurazione non è dunque un dettaglio di conformità: è la prima linea di difesa.
Cinque impostazioni che fanno il lavoro
La maggior parte degli incidenti si evita con cinque controlli configurabili da un back-office degno di questo nome. Nessuno richiede sviluppo, tutti si attivano in pochi minuti per carta o per profilo di spesa.
| Controllo | Cosa blocca | Esempio di regola |
|---|---|---|
| Massimali (importo / periodo) | Superamento, acquisto anomalo | 2 000 € / transazione, 10 000 € / mese |
| Blocco per MCC | Categoria di esercente vietata | Casinò (7995), cripto, dating bloccati |
| Georestrizione | Paesi non coperti dall'attività | Rifiuto fuori UE, o fuori Francia |
| 3-D Secure (SCA) | Pagamento online non autenticato | 3DS forzato sugli e-commerce a rischio |
| Carte virtuali | Riutilizzo di un numero rubato | Numero monouso, massimale e scadenza brevi |
Il principio è lo stesso ovunque: si vieta per default, si autorizza per eccezione. Il codice esercente (MCC) è il mattone centrale: quel codice a quattro cifre che classifica ogni esercente e su cui si basa l'autorizzazione. Le piattaforme di gestione delle spese vi si appoggiano per bloccare o autorizzare una categoria per titolare[4]. Un commerciale in trasferta non ha niente da fare in un casinò; un addetto acquisti non deve pagare un servizio di scommesse online. Il MCC lo sa, l'impostazione lo applica, il titolare riceve un rifiuto immediato.
Massimali e politica di spesa: il primo strato
Un massimale mal calibrato è o una frode che passa, o collaboratori bloccati al ristorante. Il riflesso giusto è sezionare il massimale in tre dimensioni, per transazione, per periodo (giorno, settimana, mese) e per categoria MCC, invece di fissare un solo importo globale. Un dirigente che può spendere 2 000 € in ricezione non ha bisogno di autorizzare un pagamento unico di 2 000 €. Per il dettaglio dell'inquadramento, la nostra guida su massimali e politica di spesa svolge il metodo completo.
3-D Secure e carte virtuali: il duo antifrode online
La carta in modalità «card not present» (pagamento online in cui il numero viene digitato senza la carta fisica) concentra la parte maggiore del rischio residuo. Due meccanismi lo contengono.
L'autenticazione forte (SCA) via 3-D Secure 2. Nata dalla direttiva europea PSD2, impone un'autenticazione a due fattori sulla maggior parte dei pagamenti online, con esenzioni inquadrate (beneficiario affidabile, analisi di rischio transazionale)[5]. Su un programma corporate si può forzare il 3DS sugli e-commerce a rischio e attenuarlo sui fornitori ricorrenti affidabili, per non penalizzare l'esperienza di acquisto legittima.
Le carte virtuali monouso. Invece di conservare un numero permanente presso ogni fornitore, si genera un numero dedicato, con il proprio massimale, la propria scadenza e talvolta il proprio MCC autorizzato, per un pagamento o una missione precisa. Se il numero fugge, è già scaduto. È la difesa più efficace contro il riutilizzo fraudolento, un tema trattato a fondo nella nostra pagina sulla carta virtuale per aziende.
Avvisi in tempo reale: rilevare prima di subire
Una configurazione perfetta non basta: bisogna anche vedere ciò che passa. Gli avvisi in tempo reale (push o e-mail su ogni transazione, o solo sulle transazioni fuori regola) trasformano il back-office in una vedetta. Massimale in avvicinamento, pagamento in un paese insolito, rifiuti ripetuti presso uno stesso esercente, due pagamenti simultanei a 2 000 km di distanza: altrettanti segnali che un automa rileva in poche centinaia di millisecondi e che un controllore umano impiegherebbe giorni a scovare in un estratto mensile.
La soglia di avviso giusta non è «notificare tutto»: è la fatica che incombe. Si riservano le notifiche alle transazioni che violano una regola del programma: superamento di una soglia, MCC sensibile, geografia fuori perimetro. Il resto si consulta a posteriori, nel flusso contabile.
La prevenzione si configura, il rilevamento si automatizza. Bloccate per default (MCC, paesi, massimali), forzate il 3-D Secure sull'e-commerce a rischio e non lasciate alcun numero di carta permanente là dove basta una carta virtuale monouso.
«Zero Liability» e «Zero Fraud»: cosa coprono davvero
I circuiti comunicano garanzie antifrode (Zero Liability) e molti emittenti aggiungono promesse «Zero Fraud». A leggere la brochure ci si crede coperti in ogni caso. La realtà è più sfumata, ed è sulle carte professionali che lo scarto è più ampio.
La Zero Liability Policy di Visa, per esempio, esclude esplicitamente certe transazioni su carte commerciali e le carte prepagate anonime[2]. La protezione Mastercard copre le transazioni fraudolente non autorizzate, ma a condizione di una segnalazione rapida[6]. In chiaro: la garanzia non è né universale né automatica su un programma B2B, e dipende in gran parte da ciò che il vostro emittente ha negoziato e contrattato.
Conseguenza pratica: chiedete al vostro emittente la formulazione esatta della garanzia, i termini di segnalazione (spesso molto brevi), i casi di esclusione e il meccanismo di rimborso. E non confondete mai Zero Liability con l'assenza di rischio: la garanzia interviene dopo la perdita. La configurazione, lei, impedisce che arrivi. Le due sono complementari, non intercambiabili.
Buone pratiche di prevenzione su un programma corporate
Una volta piazzati i controlli, la sicurezza sta nella routine. Alcuni riflessi distinguono un programma solido da un programma poroso:
Un titolare, un uso. Evitate le carte condivise tra collaboratori: rendono la tracciabilità impossibile e neutralizzano l'assegnazione di un massimale per profilo. Preferite una carta per dipendente, o una carta virtuale per missione.
Sensibilizzazione breve e regolare. La frode per manipolazione avanza del 37% in un semestre[1]. Nessuna configurazione resiste se il collaboratore clicca. Un promemoria di dieci minuti al trimestre su phishing e falsi fornitori vale più di una lunga formazione annuale che si dimentica.
Verificare i controlli, non solo le spese. Si controllano spesso le note spese; molto più raramente che i MCC bloccati lo siano ancora, che i massimali non siano stati alzati in emergenza e mai più riabbassati, che i paesi autorizzati corrispondano ancora al perimetro reale. Un audit trimestrale della configurazione in quanto tale è ciò che mantiene la difesa a livello.
Sospendere in fretta, riattivare lentamente. Al minimo dubbio su un numero, si blocca la carta dal back-office con un clic e si emette una carta virtuale di sostituzione. Il costo di un blocco per eccesso è trascurabile davanti al costo di una frode non interrotta.
La carta corporate Greenway, configurabile per principio
La carta corporate Greenway integra questi controlli di serie: massimali per transazione e per periodo, blocco per MCC, georestrizione, avvisi in tempo reale ed emissione di carte virtuali al volo. L'idea non è accatastare sicurezze per figura, ma rendere la frode strutturalmente difficile, perché la carta serva a pagare, non a preoccupare la direzione finanziaria.
Domande frequenti
Quali sono i controlli essenziali contro la frode sulle carte corporate?
Cinque: i massimali (per transazione e per periodo), il blocco per codice esercente (MCC), la georestrizione, il 3-D Secure forzato sull'e-commerce a rischio e le carte virtuali monouso. Combinati, assorbono la parte maggiore del rischio prima dell'incidente.
Lo «Zero Liability» Visa / Mastercard copre le carte corporate?
Non automaticamente. La Zero Liability Policy di Visa esclude esplicitamente certe transazioni su carte commerciali, e quella di Mastercard presuppone una segnalazione rapida[2][6]. La copertura reale dipende dal vostro emittente e dal vostro contratto. Verificate la formulazione esatta prima di affidarvicene.
A cosa serve il blocco per codice esercente (MCC)?
Il MCC è il codice a quattro cifre che classifica ogni esercente. Bloccarlo per profilo di titolare permette di vietare per default certe categorie (gioco d'azzardo, cripto, dating…) e di autorizzare solo le categorie pertinenti alla funzione del collaboratore[4].
Il 3-D Secure è obbligatorio sui pagamenti corporate online?
L'autenticazione forte (SCA), imposta dalla PSD2, si applica alla maggior parte dei pagamenti online nell'UE, con esenzioni inquadrate (beneficiario affidabile, analisi di rischio)[5]. Su un programma corporate in genere si forza il 3DS sugli esercenti a rischio e lo si attenua sui fornitori ricorrenti affidabili.
Le carte virtuali riducono davvero la frode?
Sì, sensibilmente. Una carta virtuale monouso porta il proprio massimale, la propria scadenza e talvolta il proprio MCC autorizzato; se il suo numero fugge presso un fornitore, è già inutilizzabile. È una delle difese più efficaci contro il riutilizzo fraudolento di un numero rubato.
Cosa fare in caso di sospetto di frode su una carta corporate?
Sospendere immediatamente la carta dal back-office, emettere una carta virtuale di sostituzione per non bloccare l'attività legittima, segnalare l'incidente all'emittente entro il termine contrattuale (spesso breve) per preservare la garanzia, poi verificare le transazioni recenti. Il blocco per eccesso costa sempre meno di una frode non interrotta.
Articolo di inquadramento: questa guida fa parte del nostro white paper sulla carta corporate e sul pagamento pro, che collega sicurezza, massimali, carte virtuali e pilotaggio delle spese aziendali.
Riferimenti
- BFMTV / Observatoire de la sécurité des moyens de paiement (Banque de France), Frodi per manipolazione: +37 % nel primo semestre 2025, a 245 M€. bfmtv.com. ↩
- Visa, Zero Liability Policy: esclusioni (carte aziendali, carte prepagate anonime). visa.com. ↩
- BFMTV, Frodi con carta di pagamento al minimo storico: 211 M€ nel primo semestre 2025, 48 € frodati ogni 100 000 € pagati. bfmtv.com. ↩
- Corpay, Merchant Category Codes (MCC): how they control corporate card programs. corpay.com. ↩
- France Num (gouv.fr), Pagamenti online: autenticazione forte PSD2 (SCA) ed esenzioni. francenum.gouv.fr. ↩
- Mastercard, Zero Liability Protection: condizioni (segnalazione rapida delle transazioni non autorizzate). mastercard.com. ↩