D19 · L3 · 02 — L2 · Supply Chain GovernanceL2 · Gobierno de la Cadena de Suministro

Procurement compliance: PO authorization, vendor onboarding & spend controlsCompliance de procurement: autorización de PO, onboarding de proveedores y control de gasto

The PO issued without proper authorization is the internal control risk the auditor is going to find.

La PO que se emite sin autorización correcta es el riesgo de control interno que el auditor va a encontrar.

01What it isQué es

Procurement compliance is the set of financial controls that make sure every purchase is authorized before it is committed, every supplier is a real and verified entity, and every payment matches a PO and a confirmed receipt.

El cumplimiento en compras es el conjunto de controles financieros que aseguran que cada compra se autorice antes de comprometerse, que cada proveedor sea una entidad real y verificada, y que cada pago coincida con una orden de compra y una recepción confirmada.

02Why it mattersPor qué importa

Billing and vendor-master schemes are among the most frequent forms of occupational fraud, and missing or overridden internal controls are the weakness most often behind them (ACFE, 2024 — Occupational Fraud 2024: A Report to the Nations). In Mexico the stakes are fiscal too: paying a supplier on SAT's Article 69-B list (Código Fiscal de la Federación) can cost the deduction and the VAT credit, on top of the cash.

Los esquemas de facturación y de manipulación del maestro de proveedores están entre las formas más frecuentes de fraude ocupacional, y la ausencia o evasión de controles internos es la debilidad que más a menudo los permite (ACFE, 2024 — Occupational Fraud 2024: A Report to the Nations). En México el riesgo también es fiscal: pagarle a un proveedor que aparece en la lista del artículo 69-B del SAT (Código Fiscal de la Federación) puede costar la deducción y el acreditamiento del IVA, además del dinero.

03How it is doneCómo se hace

1
Gate payments with 3-way match. Release an invoice only when PO, goods receipt and invoice agree within tolerance, and route every mismatch to a human review queue.
2
Lock the vendor master. Validate RFC and the 69-B list before activation, and require dual approval plus a call-back for any bank account change.
3
Make retroactive POs painful. Track spend under PO weekly and require VP approval and a root-cause report for every after-the-fact PO.
1
Condicionar el pago al 3-way match. Liberar una factura solo cuando orden de compra, recepción y factura coinciden dentro de tolerancia, y enviar toda discrepancia a revisión humana.
2
Blindar el maestro de proveedores. Validar RFC y lista 69-B antes del alta, y exigir doble aprobación más llamada de verificación para cualquier cambio de cuenta bancaria.
3
Encarecer las órdenes retroactivas. Medir cada semana el gasto con orden de compra y exigir aprobación de un VP y reporte de causa raíz para toda orden creada después del hecho.

04The concept in depthEl concepto a fondo

📋Procurement compliance: the financial controls that protect the company from fraud and error›
Procurement compliance is the set of financial controls that ensure every purchase is authorized, every supplier is legitimate, and every payment matches a real delivery. The 3 foundational procurement compliance controls: (1) Purchase order authorization: no purchase can be committed without a PO approved by an individual with the authority to commit that spend. (2) 3-way match: no payment can be processed unless the invoice matches the approved PO and the goods receipt confirmation. (3) Vendor master data governance: no payment can be directed to an account that was not verified as belonging to a legitimate supplier through the authorized vendor onboarding process.
📊3-way match: the payment fraud prevention control›
3-way match is the process of comparing 3 documents before approving a supplier payment: (1) the purchase order (what was ordered and at what price), (2) the goods receipt or service confirmation (what was actually received), and (3) the supplier invoice (what the supplier is requesting payment for). If all 3 match within defined tolerances (commonly a small percentage for price and exact match for quantity), the invoice is automatically approved for payment. If they don’t match, the invoice is placed on hold and an exception is triggered for human review. 3-way match prevents most duplicate, overpriced and undelivered-goods payments for transactions that go through the process; the residual cases are caught by the exception handling review.
🔢Vendor onboarding and master data governance: the BEC fraud prevention control›
Business Email Compromise (BEC) in procurement typically targets the vendor bank account change process: an attacker (or compromised supplier) sends a fraudulent email requesting a change of the supplier’s bank account in the company’s ERP. If the change is processed without verification, the next payment goes to the attacker’s account. Prevention controls: (1) RFC/SAT validation: verify the supplier’s RFC (Registro Federal de Contribuyentes) with SAT’s validation service and check SAT’s published list of taxpayers presumed to issue simulated invoices (CFF Article 69-B, "EFOS"). (2) Bank account verification: call the supplier’s known contact person (not a number from the email) to verify any bank account change before processing. (3) Dual authorization: all vendor master changes require two independent approvers.
🏆Intermediate vs. Advanced›
Intermediate: understands 3-way match process; follows vendor onboarding procedures; escalates payment exceptions.

Advanced: designs and monitors procurement compliance program; manages vendor master data governance; leads SOX 404 control documentation for AP/procurement; investigates compliance exceptions.
📋Cumplimiento en compras: los controles financieros que protegen a la empresa del fraude y el error›
El cumplimiento en compras es el conjunto de controles financieros que aseguran que cada compra esté autorizada, que cada proveedor sea legítimo y que cada pago corresponda a una entrega real. Los 3 controles fundamentales de cumplimiento en compras: (1) Autorización de la orden de compra: ninguna compra puede comprometerse sin una orden de compra aprobada por alguien con facultades para comprometer ese gasto. (2) 3-way match: ningún pago puede procesarse si la factura no coincide con la orden de compra aprobada y con la confirmación de recepción de mercancía. (3) Gobierno de datos maestros de proveedores: ningún pago puede dirigirse a una cuenta que no se haya verificado como perteneciente a un proveedor legítimo mediante el proceso autorizado de alta de proveedores.
📊3-way match: el control que previene el fraude en pagos›
El 3-way match es el proceso de comparar 3 documentos antes de aprobar un pago a proveedor: (1) la orden de compra (qué se pidió y a qué precio), (2) la recepción de mercancía o confirmación del servicio (qué se recibió realmente) y (3) la factura del proveedor (qué está cobrando). Si los 3 coinciden dentro de tolerancias definidas (comúnmente un porcentaje pequeño en precio y coincidencia exacta en cantidad), la factura se aprueba automáticamente para pago. Si no coinciden, la factura queda retenida y se genera una excepción para revisión humana. El 3-way match previene la mayoría de los pagos duplicados, con sobreprecio o por mercancía no entregada en las transacciones que pasan por el proceso; los casos residuales se detectan en la revisión de excepciones.
🔢Alta de proveedores y gobierno de datos maestros: el control que previene el fraude BEC›
El Business Email Compromise (BEC) en compras suele atacar el proceso de cambio de cuenta bancaria del proveedor: un atacante (o un proveedor comprometido) envía un correo fraudulento solicitando cambiar la cuenta bancaria del proveedor en el ERP de la empresa. Si el cambio se procesa sin verificación, el siguiente pago llega a la cuenta del atacante. Controles de prevención: (1) Validación RFC/SAT: verificar el RFC (Registro Federal de Contribuyentes) del proveedor con el servicio de validación del SAT y revisar la lista que publica el SAT de contribuyentes presuntos emisores de facturas simuladas (artículo 69-B del CFF, "EFOS"). (2) Verificación de cuenta bancaria: llamar al contacto conocido del proveedor (no al número que aparece en el correo) para verificar cualquier cambio de cuenta antes de procesarlo. (3) Doble autorización: todo cambio en el maestro de proveedores requiere dos aprobadores independientes.
🏆Intermedio vs. Avanzado›
Intermedio: entiende el proceso de 3-way match; sigue los procedimientos de alta de proveedores; escala las excepciones de pago.

Avanzado: diseña y monitorea el programa de cumplimiento en compras; gestiona el gobierno de datos maestros de proveedores; lidera la documentación de controles SOX 404 de cuentas por pagar y compras; investiga las excepciones de cumplimiento.

05In practiceEn la práctica

📋Never process a vendor bank account change based solely on an email request — always verify by phone call to the supplier’s known contact using a number from your own records›
The BEC fraud targeting vendor bank account changes starts with an email impersonating the supplier. The email looks legitimate. The verification call to the number on file — not the number in the email — is the most reliable control for catching the fraud before money leaves.
🔢Set a non-PO spend policy with hard consequences — retroactive PO creation should require VP approval and a documented incident report›
The only sustainable way to enforce spend-under-PO discipline is to make retroactive POs genuinely painful to create. If the retroactive PO process takes 5 minutes and has no consequence, procurement professionals will routinely skip the PO creation step. Making it require VP approval and a documented incident report with root cause generates compliance.
🔗Validate all new vendors with SAT’s RFC service and the Article 69-B list before activation — the check takes minutes and catches fictitious vendors before they are paid›
A vendor with an RFC that doesn’t validate with SAT, or that appears on the 69-B list, is either a fictitious or simulated-invoice vendor (a fraud and tax-deductibility risk) or has incorrect master data (an invoice payment risk). SAT validation is free, quick, and one of the most effective fictitious vendor detection controls available.
📊Review the list of vendors with no purchase activity in 12 months quarterly — dormant vendors are a fraud risk vector that is often overlooked›
A vendor that has not had purchase activity in 12 months may be legitimate but dormant, or may be a fictitious vendor created for fraud that has not yet been used. Quarterly review and deactivation (not deletion) of dormant vendors reduces the attack surface for fictitious vendor fraud.
📋Nunca procesar un cambio de cuenta bancaria de proveedor solo con base en un correo: verificar siempre con una llamada al contacto conocido del proveedor, usando un número de los registros propios›
El fraude BEC que ataca los cambios de cuenta bancaria empieza con un correo que suplanta al proveedor. El correo parece legítimo. La llamada de verificación al número registrado —no al número del correo— es el control más confiable para detectar el fraude antes de que salga el dinero.
🔢Establecer una política de gasto sin orden de compra con consecuencias reales: crear una orden retroactiva debe requerir aprobación de un VP y un reporte de incidente documentado›
La única forma sostenible de imponer la disciplina de comprar con orden de compra es hacer que las órdenes retroactivas sean realmente costosas de generar. Si el proceso retroactivo toma 5 minutos y no tiene consecuencias, los compradores se saltarán de forma rutinaria la creación de la orden. Exigir aprobación de un VP y un reporte de incidente con causa raíz genera cumplimiento.
🔗Validar a todo proveedor nuevo con el servicio de RFC del SAT y la lista del artículo 69-B antes de activarlo: la revisión toma minutos y detecta proveedores ficticios antes de que se les pague›
Un proveedor cuyo RFC no se valida ante el SAT, o que aparece en la lista del 69-B, es un proveedor ficticio o emisor de facturas simuladas (riesgo de fraude y de no deducibilidad) o tiene datos maestros incorrectos (riesgo en el pago de facturas). La validación ante el SAT es gratuita, rápida y uno de los controles más efectivos para detectar proveedores ficticios.
📊Revisar cada trimestre la lista de proveedores sin actividad de compra en 12 meses: los proveedores inactivos son un vector de fraude que suele pasarse por alto›
Un proveedor sin actividad de compra en 12 meses puede ser legítimo pero inactivo, o puede ser un proveedor ficticio creado para un fraude que aún no se ha usado. La revisión trimestral y la desactivación (no la eliminación) de proveedores inactivos reduce la superficie de ataque para el fraude con proveedores ficticios.

06Illustrative caseCaso ilustrativo

Illustrative case built from typical industry values — not data from a specific company.Caso ilustrativo construido con valores típicos de la industria — no son datos de una empresa específica.
Illustrative case: Procurement compliance program — Mexican distributor, SAP implementation with 3-way match rollout
The company implements 3-way match and vendor master governance controls as part of a SAP S/4HANA implementation.
Compliance controlPre-implementation baselinePost-implementation results
3-way match coverage (% of supplier payments processed through 3-way match)0% · All invoices approved manually by Accounts Payable team · Payment error rate: 3.2% of invoices had at least one error (duplicate payment, price variance, quantity shortfall)94% of invoices processed through automated 3-way match · Payment error rate: 0.2% (limited to the 6% non-PO spend that bypasses match) · Annual savings from error elimination: $1.8M MXN
Vendor master change authorization (dual approval + RFC/SAT validation)No formal process · Bank account changes processed by AP clerk without verification · 2 BEC fraud attempts in 18 months ($280K MXN recovered after 45-day recovery process)100% of new vendors RFC/SAT validated before activation · Bank account changes require dual approval (AP Manager + Treasury) + phone verification · 0 BEC fraud incidents in 24 months post-implementation
Spend outside PO (% of supplier payments without a prior approved PO)28% of supplier payments had no associated PO · Retroactive POs created after invoice receipt · Spend authority controls bypassed for 28% of procurement6% spend outside PO (residual for utilities, urgent services with pre-approved blanket PO) · Retroactive PO creation requires VP approval and incident report
Result: 3-way match implementation: payment error rate reduced from 3.2% to 0.2% (−94%), saving $1.8M MXN/year in payment errors and recovery costs. BEC fraud incidents: 0 in 24 months post-implementation vs. 2 in 18 months pre-implementation. Spend-under-PO reduced from 28% to 6% — restoring spend authority controls for 22% of procurement spend.
Illustrative case built from typical industry values — not data from a specific company.Caso ilustrativo construido con valores típicos de la industria — no son datos de una empresa específica.
Caso ilustrativo: programa de cumplimiento en compras — distribuidor mexicano, implementación de SAP con despliegue de 3-way match
La empresa implementa controles de 3-way match y de gobierno del maestro de proveedores como parte de una implementación de SAP S/4HANA.
Control de cumplimientoLínea base antes de la implementaciónResultados posteriores a la implementación
Cobertura de 3-way match (% de pagos a proveedores procesados mediante 3-way match)0% · Todas las facturas aprobadas manualmente por el equipo de Cuentas por Pagar · Tasa de error en pagos: 3.2% de las facturas tenía al menos un error (pago duplicado, diferencia de precio, faltante de cantidad)94% de las facturas procesadas con 3-way match automatizado · Tasa de error en pagos: 0.2% (limitada al 6% de gasto sin orden de compra que no pasa por el match) · Ahorro anual por eliminación de errores: $1.8M MXN
Autorización de cambios al maestro de proveedores (doble aprobación + validación RFC/SAT)Sin proceso formal · Cambios de cuenta bancaria procesados por un auxiliar de cuentas por pagar sin verificación · 2 intentos de fraude BEC en 18 meses ($280K MXN recuperados tras un proceso de recuperación de 45 días)100% de proveedores nuevos validados con RFC/SAT antes de su activación · Los cambios de cuenta bancaria requieren doble aprobación (Gerente de CxP + Tesorería) + verificación telefónica · 0 incidentes de fraude BEC en los 24 meses posteriores a la implementación
Gasto fuera de orden de compra (% de pagos a proveedores sin orden de compra aprobada previa)28% de los pagos a proveedores no tenía orden de compra asociada · Órdenes retroactivas creadas después de recibir la factura · Controles de facultades de gasto evadidos en 28% de las compras6% de gasto fuera de orden de compra (residual de servicios públicos y servicios urgentes con orden abierta preaprobada) · Crear una orden retroactiva requiere aprobación de un VP y reporte de incidente
Resultado: implementación de 3-way match: la tasa de error en pagos bajó de 3.2% a 0.2% (−94%), con un ahorro de $1.8M MXN/año en errores de pago y costos de recuperación. Incidentes de fraude BEC: 0 en 24 meses después de la implementación vs. 2 en 18 meses antes. El gasto fuera de orden de compra se redujo de 28% a 6%, restableciendo los controles de facultades de gasto en 22% del gasto de compras.

07How it is measuredCómo se mide

📋3-Way Match Rate % (% of supplier payments processed through automated 3-way match)›
3-Way Match Rate % (% of supplier payments processed through automated 3-way match)
(Supplier payment invoices processed through automated PO + GR + invoice 3-way match / Total supplier payment invoices) × 100
Benchmark: >90% 3-way match rate for mature procurement programs · <70% indicates significant payment control gaps
⚠️ A 3-way match rate of 0% means every supplier payment is manually approved based on invoice review alone — with no systematic verification that the goods were received and that the price matches the agreed PO. This drives a materially higher payment error rate and significant fraud vulnerability.
📊Spend Under PO % (% of supplier payments with an approved PO prior to purchase commitment)›
Spend Under PO % (% of supplier payments with an approved PO prior to purchase commitment)
(Supplier payments with an approved PO created before the purchase commitment / Total supplier payments) × 100
Benchmark: >92% spend under PO for mature procurement programs · <75% indicates systematic bypass of purchase authorization controls
🔑 Spend under PO below 75% means 25%+ of procurement commitments are made without prior authorization. This creates budget overrun risk, unauthorized commitment liability, and SOX 404 control deficiencies for US-listed companies.
📋Tasa de 3-way match % (% de pagos a proveedores procesados mediante 3-way match automatizado)›
Tasa de 3-way match % (% de pagos a proveedores procesados mediante 3-way match automatizado)
(Facturas de proveedores procesadas mediante 3-way match automatizado orden de compra + recepción + factura / Total de facturas de proveedores a pagar) × 100
Referencia: >90% de tasa de 3-way match en programas de compras maduros · <70% indica huecos importantes de control en pagos
⚠️ Una tasa de 3-way match de 0% significa que cada pago a proveedor se aprueba manualmente solo con la revisión de la factura, sin verificación sistemática de que la mercancía se recibió ni de que el precio coincide con la orden de compra acordada. Esto eleva de forma material la tasa de error en pagos y deja una vulnerabilidad importante al fraude.
📊Gasto con orden de compra % (% de pagos a proveedores con orden de compra aprobada antes del compromiso de compra)›
Gasto con orden de compra % (% de pagos a proveedores con orden de compra aprobada antes del compromiso de compra)
(Pagos a proveedores con orden de compra aprobada creada antes del compromiso de compra / Total de pagos a proveedores) × 100
Referencia: >92% de gasto con orden de compra en programas de compras maduros · <75% indica evasión sistemática de los controles de autorización de compras
🔑 Un gasto con orden de compra inferior a 75% significa que 25% o más de los compromisos de compra se hacen sin autorización previa. Esto genera riesgo de sobregiro presupuestal, responsabilidad por compromisos no autorizados y deficiencias de control SOX 404 para empresas listadas en EE. UU.

08What you would useQué se usa

📌 Procurement Compliance Platforms
🟦SAP S/4HANA MM + FICO 3-way match / Oracle Fusion Procurement›
Module: ERP-Native 3-Way Match & Spend Controls

SAP S/4HANA and Oracle Fusion Procurement provide the reference ERP-native 3-way match, vendor master governance, and spend authority controls for mid to large-scale procurement organizations.
🟦Coupa Procurement / Ivalua / Jaggaer›
Module: Best-of-Breed Procurement Compliance

Coupa, Ivalua, and Jaggaer are the reference best-of-breed procurement platforms for organizations that want advanced spend analytics, supplier management, and compliance monitoring capabilities beyond standard ERP procurement.
📌 Plataformas de cumplimiento en compras
🟦SAP S/4HANA MM + FICO 3-way match / Oracle Fusion Procurement›
Módulo: 3-way match y controles de gasto nativos del ERP

SAP S/4HANA y Oracle Fusion Procurement ofrecen el 3-way match, el gobierno del maestro de proveedores y los controles de facultades de gasto nativos del ERP de referencia para organizaciones de compras medianas y grandes.
🟦Coupa Procurement / Ivalua / Jaggaer›
Módulo: Cumplimiento en compras best-of-breed

Coupa, Ivalua y Jaggaer son las plataformas de compras best-of-breed de referencia para organizaciones que buscan analítica de gasto avanzada, gestión de proveedores y monitoreo de cumplimiento más allá del módulo de compras estándar del ERP.
The bottom lineEn corto

No approved PO, no verified supplier, no matched receipt — no payment.

Sin orden aprobada, sin proveedor verificado y sin recepción que coincida, no hay pago.

All D19 componentsTodos los componentes de D19D19 artifactsArtifacts de D19SCRA