Procure-to-Pay (P2P)-Prozesse bilden das Herzstück der Unternehmensfinanzen. Sie verbinden Lieferanten, Mitarbeitende, Systeme und Zahlungsströme. Seit Jahrzehnten gelten ERP-Plattformen als wichtigste Schutzmaßnahme gegen P2P-Risiken – durch Workflows, Genehmigungshierarchien und integrierte Kontrollen.
Analysten stellen zunehmend klar, dass dieser Ansatz nicht mehr ausreicht.
Dies liegt nicht daran, dass ERP-Systeme mangelhaft sind, sondern daran, dass sich die Art der P2P-Risiken über das hinaus entwickelt hat, wofür statische Kontrollen ausgelegt wurden.
Die wachsende Risikofläche im Procure-to-Pay (P2P)
Moderne Procure-to-Pay (P2P)-Umgebungen sind deutlich komplexer als früher.
Unternehmen arbeiten häufig mit mehreren ERP-Instanzen. Lieferanten von Drittanbietern werden häufig hinzugefügt, geändert oder deaktiviert. Automatisierung beschleunigt die Rechnungsverarbeitung und Genehmigungsprozesse. Shared-Services- und Outsourcing-Modelle führen zu zusätzlichen Übergaben zwischen Teams und Systemen.
Jede dieser Veränderungen verbessert die Effizienz. Gleichzeitig vergrößern sie die Risikofläche.
Doppelte Zahlungen, Rechnungsmanipulationen, Lieferantenbetrug und die Umgehung von Kontrollen entstehen häufig nicht deshalb, weil Kontrollen fehlen, sondern weil sie nicht mehr mit den tatsächlichen Arbeitsabläufen übereinstimmen.
Wo ERP-Kontrollen an ihre Grenzen stoßen
ERP-Kontrollen sind wirksam bei der Durchsetzung vordefinierter Regeln. Sie sind jedoch deutlich weniger wirksam bei der Erkennung subtiler, verhaltensbezogener oder systemübergreifender Risikomuster.
Beispielsweise kann ein Lieferant Rechnungen wiederholt knapp unterhalb der Genehmigungsschwellen einreichen. Ein Mitarbeitender kann bevorzugte Lieferanten wiederholt umgehen, ohne einen Regelverstoß auszulösen. Eine neue Lieferantenbeziehung kann sich ohne angemessene Prüfung schnell entwickeln.
Diese Szenarien verletzen selten eine einzelne Kontrolle. Stattdessen entwickeln sie sich schrittweise über einen längeren Zeitraum, über mehrere Datenquellen hinweg und häufig systemübergreifend. Dadurch sind sie allein mit ERP-eigenen Kontrollen nur schwer zu erkennen.
Analysten verweisen häufig auf diese Einschränkung, wenn sie erklären, warum P2P-Betrug und Cash Leakage selbst in Unternehmen mit ausgereiften ERP-Implementierungen weiterhin bestehen.
Finance Risk Intelligence geht über das System of Record hinaus
Finance Risk Intelligence ersetzt ERP-Kontrollen nicht. Sie erweitert sie.
Anstatt das ERP als maßgebliche Instanz für Risiken zu betrachten, nutzen Finanzteams es als eine von mehreren Informationsquellen. Transaktionsdaten werden kontinuierlich analysiert, um Anomalien, Muster und neu entstehende Bedrohungen zu erkennen, die andernfalls verborgen bleiben würden.
Dadurch wird der Wandel von einer reaktiven Erkennung hin zu einem proaktiven Risikomanagement ermöglicht – einschließlich der Identifizierung von Risiken vor der Freigabe von Zahlungen, der Priorisierung von Untersuchungen nach ihrem Schweregrad sowie der Erkennung von Bereichen, in denen das Kontrolldesign nicht mehr den betrieblichen Gegebenheiten entspricht.
Was das für Finanz- und Audit-Teams bedeutet
Aus Sicht von Analysten erfordert das Management von P2P-Risiken heute mehr als nur gut konfigurierte Systeme.
Es erfordert Transparenz über Prozesse hinweg – nicht nur innerhalb einzelner Systeme. Es erfordert eine kontinuierliche Überwachung anstelle regelmäßiger Prüfungen. Es erfordert zusätzliche Intelligence auf den bestehenden Kontrollen.
Während Unternehmen ihre Finanzprozesse weiter modernisieren, bleibt P2P ein entscheidender Bereich, in dem Finance Risk Intelligence Erkenntnisse liefert, die mit herkömmlichen Ansätzen häufig verborgen bleiben.
Für Führungskräfte in den Bereichen Finanzen, Audit und Shared Services lautet die Frage nicht länger, ob ERP-Kontrollen erforderlich sind. Entscheidend ist, ob sie ausreichen.