Modus Penipuan Kartu Kredit yang Menyasar Bisnis dan Cara Mencegahnya
Mekari Insight
- Penipuan kartu kredit dapat terjadi melalui pencurian data kartu, pengambilalihan akun, atau penggunaan kartu perusahaan tanpa izin.
- Modus yang perlu diwaspadai mencakup phishing, penipuan mengatasnamakan bank, card-not-present fraud, skimming, account takeover, dan SEO fraud.
- Bisnis menghadapi risiko tambahan karena satu perusahaan dapat memiliki banyak cardholder, transaksi online, serta pengeluaran dari berbagai tim dan lokasi.
- Finance perlu mengatur cardholder, spending limit, merchant, akses akun, notifikasi, dan proses rekonsiliasi untuk mengendalikan penggunaan kartu.
- Mekari Limitless Card menyediakan virtual dan physical corporate card dengan pengaturan limit, kebijakan penggunaan, dan pemantauan transaksi melalui Mekari Expense.
Penipuan kartu kredit sering dimulai dari pencurian data atau akses akun sebelum transaksi terjadi. Pelaku dapat memanfaatkan phishing, social engineering, website palsu, atau data kartu yang sudah terekspos.
Risiko penipuan keuangan di Indonesia juga terus menjadi perhatian. Hingga 31 Agustus 2026, OJK mencatat 668.441 laporan yang masuk ke Indonesia Anti-Scam Centre (IASC), dengan 659.419 rekening dilaporkan telah diblokir. Data ini mencakup berbagai jenis penipuan transaksi keuangan, sehingga tidak dapat digunakan sebagai angka khusus credit card fraud.
Di lingkungan bisnis, pengendalian kartu juga berkaitan dengan penggunaan corporate card untuk perjalanan, software subscription, digital advertising, pembelian operasional, dan kebutuhan lainnya. Finance perlu mengetahui siapa yang memegang kartu, tujuan penggunaannya, dan bagaimana transaksi tersebut masuk ke proses pengeluaran perusahaan.
Ringkasan Modus Penipuan Kartu Kredit
| Modus | Cara Kerja | Risiko bagi Bisnis | Kontrol Utama |
|---|---|---|---|
| Phishing | Mengambil data kartu melalui pesan, email, atau situs palsu | Data cardholder terekspos | Edukasi dan verifikasi channel |
| Penipuan Mengatasnamakan Bank | Menyamar sebagai customer service | Data kartu dan OTP diberikan ke pelaku | Verifikasi melalui channel resmi |
| Promo, Poin, atau Kenaikan Limit | Menggunakan hadiah atau benefit sebagai umpan | Cardholder diarahkan ke situs palsu | Verifikasi promo dan pembatasan penggunaan |
| Card-Not-Present Fraud | Menggunakan data kartu tanpa kartu fisik | Transaksi online tanpa otorisasi | 3-D Secure, limit, dan virtual card |
| Skimming | Mengambil data kartu dari ATM atau terminal | Penyalahgunaan kartu fisik | Terminal aman dan monitoring transaksi |
| Account Takeover | Mengambil alih akun yang terhubung dengan kartu | Akses akun dan transaksi tanpa otorisasi | MFA dan akses berbasis peran |
| Kartu Hilang atau Dicuri | Kartu fisik digunakan pihak lain | Transaksi sebelum kartu diblokir | Pemilik kartu jelas dan pemblokiran cepat |
| Penyalahgunaan Internal | Kartu dipakai di luar kebijakan perusahaan | Spending leakage dan pelanggaran kebijakan | Limit, policy, dan monitoring |
| SEO Fraud | Situs atau iklan palsu muncul di hasil pencarian | Karyawan diarahkan ke channel palsu | Verifikasi domain dan channel resmi |
1. Phishing Data Kartu Kredit
Phishing terjadi ketika pelaku membuat pesan, email, atau situs yang menyerupai bank atau penyedia layanan terpercaya. Pelaku kemudian meminta nomor kartu, masa berlaku, CVV/CVC, atau OTP.
Pada 18 Agustus 2026, BCA memperbarui peringatan tentang phishing kartu kredit melalui email, media sosial, dan WhatsApp. Salah satu contoh yang disebut adalah email palsu yang menyerupai e-statement atau notifikasi transaksi.
Cara Mencegahnya
Gunakan aplikasi atau website resmi bank ketika melakukan verifikasi. Simpan channel resmi yang biasa dipakai agar cardholder memiliki rujukan saat menerima pesan yang mencurigakan.
Untuk perusahaan, edukasi cardholder perlu menjadi bagian dari strategi anti fraud. Karyawan perlu mengetahui jenis data yang bersifat rahasia dan jalur pelaporan ketika menemukan transaksi atau pesan yang mencurigakan.
2. Penipuan Mengatasnamakan Bank
Pelaku menghubungi korban melalui telepon atau chat dan mengaku sebagai customer service bank. Mereka biasanya mengangkat isu transaksi yang tidak dikenal, pemblokiran kartu, atau masalah keamanan agar korban segera mengikuti instruksi.
Pada 22 Juni 2026, BCA memperingatkan modus ketika penipu mengaku sebagai customer service dan menawarkan bantuan memblokir kartu kredit. Pelaku kemudian meminta nomor kartu, masa berlaku, CVV/CVC, dan OTP melalui link atau form.
Cara Mencegahnya
Verifikasi setiap permintaan melalui kanal resmi bank. Saat menerima telepon yang mengatasnamakan bank, akhiri percakapan lalu gunakan nomor layanan yang tersimpan di kartu atau aplikasi resmi.
Untuk corporate card, Finance dapat menetapkan prosedur khusus untuk perubahan limit, pemblokiran, atau permintaan informasi kartu. Cardholder kemudian memiliki jalur yang jelas ketika menerima instruksi terkait kartu.
3. Penipuan Promo, Poin, atau Kenaikan Limit
Pelaku memanfaatkan promo, reward points, cashback, hadiah, atau tawaran kenaikan limit sebagai umpan. Korban kemudian diarahkan ke website atau form yang meminta data kartu dan OTP.
Pada 11 Agustus 2026, BCA memperingatkan modus informasi poin yang mengarahkan korban ke situs palsu. Situs tersebut meminta nomor kartu kredit, masa berlaku, dan OTP dengan alasan verifikasi hadiah atau cashback.
Cara Mencegahnya
Periksa promo melalui aplikasi atau website resmi bank. Masukkan data kartu hanya pada halaman yang berasal dari domain resmi.
Dalam pengelolaan corporate card, Finance dapat menetapkan kartu berdasarkan tujuan pengeluaran. Kartu untuk digital advertising, misalnya, dapat memiliki penggunaan yang berbeda dari kartu untuk perjalanan dinas atau operasional cabang.
4. Card-Not-Present Fraud
Card-not-present (CNP) fraud terjadi ketika pelaku menggunakan data kartu untuk transaksi tanpa kehadiran kartu fisik. Contohnya mencakup pembelian online, pembayaran melalui website, dan transaksi melalui telepon.
Risiko ini relevan bagi bisnis yang menggunakan kartu untuk digital advertising, SaaS, marketplace, software, atau pembayaran vendor internasional. Saat data kartu terekspos, pelaku dapat mencoba transaksi pada merchant yang menerima pembayaran tanpa kartu fisik.
Cara Mencegahnya
Gunakan 3-D Secure ketika tersedia, aktifkan notifikasi transaksi, dan sesuaikan limit dengan kebutuhan. Perusahaan juga dapat menggunakan VCC untuk bisnis agar payment credential dapat dipisahkan menurut vendor atau tujuan.
Penggunaan virtual card juga memungkinkan perusahaan membuat payment credential khusus untuk subscription, advertising, atau vendor tertentu. Pemisahan ini membuat Finance lebih mudah menelusuri transaksi berdasarkan kebutuhan bisnis.
5. Skimming
Skimming terjadi ketika pelaku memakai perangkat tertentu untuk mengambil data kartu saat transaksi melalui ATM atau terminal pembayaran. Data tersebut kemudian dapat digunakan untuk transaksi tanpa izin atau pembuatan kartu tiruan.
Bagi perusahaan, risiko ini berkaitan dengan penggunaan kartu fisik untuk perjalanan dinas, kebutuhan cabang, logistik, atau transaksi di merchant. Cardholder dapat melaporkan transaksi yang tidak dikenal agar Finance dapat segera melakukan pemeriksaan.
Cara Mencegahnya
Gunakan ATM dan terminal pembayaran yang terpercaya. Periksa kondisi perangkat sebelum transaksi dan perhatikan adanya perangkat atau bagian yang terlihat berbeda dari kondisi normal.
Finance juga perlu mengaktifkan notifikasi transaksi dan memiliki prosedur pelaporan kartu. Untuk pengeluaran operasional, Physical Card dapat digunakan dengan kepemilikan dan kontrol pengeluaran yang lebih jelas.
6. Account Takeover
Account takeover terjadi ketika pelaku mendapatkan akses ke akun yang terhubung dengan kartu melalui phishing, pencurian kredensial, atau social engineering. Setelah memperoleh akses, pelaku dapat mengubah informasi akun atau melakukan transaksi tanpa otorisasi.
Risiko ini juga muncul pada akun bisnis yang mengelola corporate card atau sistem pembayaran. Perusahaan membutuhkan pengamanan akses sekaligus pemantauan aktivitas untuk mengenali perubahan yang tidak sesuai dengan pola penggunaan.
Cara Mencegahnya
Gunakan MFA, password yang unik, dan akses berbasis peran. Batasi hak akses sesuai tanggung jawab setiap pengguna.
Pada 10 Juli 2026, BNI mengingatkan nasabah BNIdirect cash dan BNIdirect bisnis untuk menjaga User ID, password, OTP, token, serta informasi kartu dan data perusahaan.
7. Kartu Kredit Perusahaan Hilang atau Dicuri
Kartu yang hilang atau dicuri dapat digunakan oleh pihak lain sebelum perusahaan atau penerbit kartu memblokirnya. Risikonya meningkat ketika kartu fisik digunakan oleh banyak karyawan untuk kebutuhan operasional.
Finance perlu memiliki catatan cardholder dan mengetahui tujuan setiap kartu. Informasi tersebut mempercepat pemeriksaan ketika kartu hilang atau muncul transaksi yang tidak dikenali.
Cara Mencegahnya
Tetapkan pemegang kartu dan tujuan penggunaan sejak kartu diterbitkan. Review akses ketika karyawan pindah divisi, berhenti bekerja, atau tidak lagi membutuhkan kartu.
Aktifkan notifikasi transaksi agar penggunaan kartu terlihat lebih cepat. Untuk pengeluaran tertentu, perusahaan dapat memisahkan kartu berdasarkan kebutuhan sehingga satu kartu tidak menampung seluruh transaksi operasional.
8. Penyalahgunaan Kartu Kredit Perusahaan oleh Internal
Corporate card juga menghadapi risiko dari penggunaan internal. Karyawan dapat melakukan transaksi pribadi, memakai kartu di luar kategori yang diizinkan, atau menggunakan limit untuk kebutuhan yang tidak berkaitan dengan pekerjaan.
Finance akan lebih sulit menemukan penyalahgunaan ketika laporan hanya menunjukkan total tagihan. Data transaksi berdasarkan cardholder, merchant, kategori, dan tujuan pengeluaran memberi konteks yang lebih jelas saat proses review.
Cara Mencegahnya
Tetapkan cardholder, tujuan penggunaan, spending limit, dan kategori transaksi yang diperbolehkan. Review transaksi berdasarkan pola penggunaan dan dokumen pendukungnya.
Kerangka Fraud Triangle dapat digunakan untuk memahami bagaimana kesempatan muncul ketika kontrol internal lemah. Risiko ini juga berkaitan dengan expense fraud, seperti pengeluaran pribadi atau transaksi yang sulit dipertanggungjawabkan.
Mekari Limitless Card memungkinkan perusahaan menetapkan cardholder, spending limit, dan kebijakan penggunaan, lalu memantau transaksi melalui Mekari Expense.
9. Situs atau Iklan Palsu di Mesin Pencari
Penipuan kartu kredit juga dapat dimulai saat seseorang mencari informasi sendiri melalui Google. Dalam modus SEO Fraud, pelaku membuat website atau iklan palsu agar muncul ketika pengguna mencari layanan seperti penutupan kartu, pembatalan transaksi, pengecekan poin, atau kenaikan limit.
Pada 4 Mei 2026, BNI menjelaskan bahwa fraudster dapat menggunakan Google Ads atau situs palsu untuk menargetkan pencarian terkait layanan kartu. Pengguna kemudian diarahkan ke halaman yang meminta data seperti nomor kartu, tanggal kedaluwarsa, CVV, PIN, atau OTP.
Cara Mencegahnya
Periksa domain sebelum membuka halaman layanan bank. Gunakan aplikasi atau website resmi yang sudah diketahui dan simpan nomor layanan bank pada kontak perusahaan atau perangkat cardholder.
Pada 28 Juli 2026, BNI juga mengingatkan nasabah BNIdirect cash dan BNIdirect bisnis untuk menggunakan kanal resmi ketika membutuhkan bantuan serta menyimpan nomor layanan yang benar sejak awal.
Bagaimana Finance Mengurangi Risiko Penipuan Kartu Kredit Bisnis?
Pengendalian kartu perlu mencakup seluruh siklus transaksi, mulai dari penetapan cardholder sampai rekonsiliasi. Setiap kontrol memiliki fungsi berbeda dan perlu disesuaikan dengan pola penggunaan kartu.
| Area | Kontrol | Tujuan |
|---|---|---|
| Pemegang kartu | Tetapkan cardholder | Menentukan pihak yang bertanggung jawab |
| Limit | Sesuaikan dengan kebutuhan | Membatasi nilai transaksi |
| Online transaction | Gunakan virtual card dan autentikasi tambahan | Mengurangi exposure payment credential |
| Merchant | Batasi merchant atau kategori bila tersedia | Mengendalikan penggunaan kartu |
| Monitoring | Aktifkan notifikasi transaksi | Mempercepat pemeriksaan transaksi |
| Approval | Terapkan approval untuk transaksi tertentu | Menambah kontrol sebelum pengeluaran |
| Akses akun | Gunakan MFA dan akses berbasis peran | Melindungi akses pengelolaan kartu |
| Kartu tidak aktif | Segera nonaktifkan kartu yang sudah tidak digunakan | Mengurangi akses yang tidak diperlukan |
| Rekonsiliasi | Cocokkan transaksi dengan bukti dan tujuan bisnis | Memastikan transaksi dapat dipertanggungjawabkan |
Finance juga perlu menghubungkan transaksi kartu dengan proses procurement dan expense. Untuk pembelian yang memiliki purchase order, Three Way Matching dapat digunakan untuk mencocokkan purchase order, penerimaan barang, dan invoice sebelum pembayaran diproses.
Baca Juga: 11 Cara Deteksi Fraud Pengeluaran Perusahaan dan Solusinya
Bagaimana Mekari Expense Membantu Mengontrol Penggunaan Kartu Bisnis?
Kontrol corporate card perlu berjalan bersama proses pengeluaran perusahaan. Finance perlu melihat siapa yang menggunakan kartu, berapa nilai transaksinya, serta apakah pengeluaran tersebut sesuai dengan kebijakan dan tujuan bisnis.
Mekari Limitless Card tersedia dalam bentuk virtual dan physical corporate card. Perusahaan dapat menetapkan cardholder, spending limit, kebijakan penggunaan, serta memantau transaksi melalui Mekari Expense.
Untuk pembayaran online, virtual card dapat dibuat berdasarkan vendor atau kebutuhan seperti software subscription dan digital advertising. Pemisahan ini membantu Finance menjaga penggunaan kartu tetap sesuai dengan tujuan yang sudah ditetapkan.
Di luar corporate card, Mekari Expense menyediakan Fraud AI Checker untuk menemukan pola seperti nominal yang tidak biasa, ketidaksesuaian vendor, dan transaksi duplikat dalam business spend. Kapabilitas ini berada pada ranah pengendalian spend secara lebih luas.
Frequently Asked Questions
Apa yang harus dilakukan perusahaan setelah data kartu diketahui pihak lain?
Apa yang harus dilakukan perusahaan setelah data kartu diketahui pihak lain?
Hubungi bank atau penyedia kartu melalui channel resmi untuk mengamankan kartu dan meninjau transaksi terakhir. Perusahaan juga perlu memeriksa akun dan kredensial yang terkait dengan kartu.
Apakah kartu virtual lebih aman dari kartu fisik?
Apakah kartu virtual lebih aman dari kartu fisik?
Kartu virtual dapat membatasi exposure ketika perusahaan menggunakannya secara terpisah untuk vendor atau kebutuhan tertentu. Tingkat perlindungan tetap bergantung pada limit, akses, autentikasi, dan pengelolaan kartu.
