D19 · L3 · 18 — L2 · Anti-Corruption, Sanctions & Financial CrimeL2 · Anticorrupción, Sanciones y Delitos Financieros

Supply chain fraud prevention: procurement fraud, invoice fraud, and collusionPrevención de fraude en SC: fraude en procurement, fraude en facturas y colusión

Invoice fraud without dual controls is the risk internal audit always finds.

El fraude en facturas sin controles duales es el riesgo que el auditor interno siempre encuentra.

01What it isQué es

Supply chain fraud prevention is the combination of segregated duties, vendor master controls and continuous data analytics that stops fake vendors, inflated or duplicate invoices, kickbacks and bid rigging in procurement and payables.

La prevención del fraude en la cadena de suministro es la combinación de segregación de funciones, controles al maestro de proveedores y analítica continua de datos que impide proveedores ficticios, facturas infladas o duplicadas, sobornos y colusión en compras y cuentas por pagar.

02Why it mattersPor qué importa

Procurement fraud rarely needs sophistication — it needs one person with too many permissions and nobody looking at the data. Tips are the most common way occupational fraud is detected, and schemes run longer and cost more where controls such as management review and proactive data analysis are missing (ACFE, 2024 — Occupational Fraud 2024: A Report to the Nations). In Mexico, invoices from SAT 69-B listed companies add a tax loss on top of the fraud.

El fraude en compras rara vez requiere sofisticación: requiere una persona con demasiados permisos y nadie revisando los datos. Las denuncias son la forma más común de detectar el fraude ocupacional, y los esquemas duran más y cuestan más donde faltan controles como la revisión de la dirección y el análisis proactivo de datos (ACFE, 2024 — Occupational Fraud 2024: A Report to the Nations). En México, las facturas de empresas en la lista 69-B del SAT suman una pérdida fiscal al fraude.

03How it is doneCómo se hace

1
Separate the critical duties. Ensure no one can create a vendor, approve its purchase and release its payment.
2
Lock the vendor master. Verify new vendors and every bank-account change through a known contact before they take effect.
3
Test all transactions weekly. Run analytics for duplicates, split POs, vendor–employee overlaps and SAT 69-B listed suppliers.
1
Separar las funciones críticas. Asegurar que nadie pueda dar de alta un proveedor, aprobar su compra y liberar su pago.
2
Blindar el maestro de proveedores. Verificar proveedores nuevos y cada cambio de cuenta bancaria con un contacto conocido antes de que surtan efecto.
3
Probar todas las transacciones cada semana. Correr analítica de duplicados, órdenes fraccionadas, coincidencias proveedor–empleado y proveedores en la lista 69-B del SAT.

04The concept in depthEl concepto a fondo

📋What procurement and invoice fraud look like in the supply chain — and where controls break›
Supply chain fraud includes fictitious or shell vendors, inflated or duplicate invoices, kickbacks between buyers and suppliers, bid rigging among suppliers, and diversion of goods. Most schemes exploit the same gaps: one person able to create a vendor, approve a purchase and release a payment; weak control over vendor master changes; and no analysis of the payment data that would reveal patterns. In Mexico, a specific risk is buying from companies on the SAT’s Article 69-B list of taxpayers presumed to invoice simulated operations (EFOS), whose CFDI invoices are not deductible.
🔢The key frameworks and decision tools›
(1) Segregation of duties across vendor creation, PO approval, goods receipt and payment; (2) three-way match (PO, receipt, invoice) with tolerance limits; (3) vendor master controls — independent verification of new vendors and of any bank-account change by call-back to a known contact; (4) data analytics — duplicate invoices, split purchases just under approval limits, vendors sharing addresses or bank accounts with employees, unusual bid patterns; (5) CFDI validation and screening against the SAT 69-B list in Mexico.
📊Financial impact quantification›
Estimate exposure as annual spend through processes without segregation of duties or analytics × an assumed loss rate, and compare it with the cost of controls. Detection speed matters as much as prevention: losses grow the longer a scheme runs, so analytics and reporting channels that shorten detection pay off directly.
🏆Intermediate vs. Advanced›
Intermediate: applies the three-way match, verifies vendor and bank changes, runs standard analytics reports and escalates anomalies.

Advanced: designs the fraud risk assessment and control framework, owns continuous monitoring, coordinates investigations with internal audit and legal, and reports to the audit committee.
📋Cómo se ve el fraude en compras y facturas dentro de la cadena de suministro, y dónde fallan los controles›
El fraude en la cadena de suministro incluye proveedores ficticios o de fachada, facturas infladas o duplicadas, sobornos (moches) entre compradores y proveedores, colusión entre proveedores en licitaciones y desvío de mercancía. La mayoría de los esquemas aprovecha los mismos huecos: una persona que puede dar de alta un proveedor, aprobar una compra y liberar un pago; poco control sobre los cambios al maestro de proveedores; y ningún análisis de los datos de pago que revelaría patrones. En México, un riesgo específico es comprar a empresas incluidas en la lista del artículo 69-B del SAT de contribuyentes presuntamente emisores de operaciones simuladas (EFOS), cuyos CFDI no son deducibles.
🔢Marcos clave y herramientas de decisión›
(1) Segregación de funciones entre alta de proveedores, aprobación de la orden de compra, recepción y pago; (2) conciliación de tres vías (orden de compra, recepción, factura) con límites de tolerancia; (3) controles al maestro de proveedores: verificación independiente de proveedores nuevos y de cualquier cambio de cuenta bancaria mediante llamada a un contacto conocido; (4) analítica de datos: facturas duplicadas, compras fraccionadas justo debajo del límite de aprobación, proveedores que comparten domicilio o cuenta bancaria con empleados, patrones inusuales en licitaciones; (5) validación de CFDI y revisión contra la lista 69-B del SAT en México.
📊Cuantificación del impacto financiero›
La exposición se estima como el gasto anual que pasa por procesos sin segregación de funciones ni analítica × una tasa de pérdida supuesta, y se compara con el costo de los controles. La velocidad de detección importa tanto como la prevención: las pérdidas crecen mientras más tiempo opera un esquema, así que la analítica y los canales de denuncia que acortan la detección se pagan directamente.
🏆Intermedio vs. Avanzado›
Intermedio: aplica la conciliación de tres vías, verifica altas y cambios bancarios de proveedores, corre los reportes analíticos estándar y escala las anomalías.

Avanzado: diseña la evaluación de riesgo de fraude y el marco de controles, es dueño del monitoreo continuo, coordina investigaciones con auditoría interna y legal, y reporta al comité de auditoría.

05In practiceEn la práctica

💪Separate who creates vendors from who pays them›
No single user should be able to create or change a vendor, approve its purchase and release its payment. Review ERP access rights for these conflicts at least quarterly; most invoice frauds need exactly one of them.
🔢Verify every bank-account change out of band›
Requests to change a supplier’s bank account are the main entry point for payment-diversion (business email compromise) fraud. Confirm every change by calling a known contact from the vendor master — never the number in the request — before it takes effect.
🔗Run analytics continuously, not once a year›
Duplicate invoices, split POs, vendor–employee data overlaps and round-number invoices can be tested automatically on all transactions every week. Continuous testing finds schemes in weeks instead of at the next audit.
💪Separar a quien da de alta proveedores de quien les paga›
Ningún usuario debería poder crear o modificar un proveedor, aprobar su compra y liberar su pago. Hay que revisar al menos cada trimestre los accesos del ERP en busca de estos conflictos; la mayoría de los fraudes con facturas necesita justamente uno de ellos.
🔢Verificar cada cambio de cuenta bancaria por un canal independiente›
Las solicitudes de cambio de cuenta bancaria de un proveedor son la principal puerta de entrada del fraude por desvío de pagos (compromiso de correo empresarial). Cada cambio debe confirmarse llamando a un contacto conocido del maestro de proveedores —nunca al número que viene en la solicitud— antes de que surta efecto.
🔗Correr la analítica de forma continua, no una vez al año›
Las facturas duplicadas, las órdenes fraccionadas, las coincidencias de datos entre proveedores y empleados y las facturas en cifras redondas pueden probarse automáticamente sobre todas las transacciones cada semana. Las pruebas continuas encuentran los esquemas en semanas, no en la siguiente auditoría.

06Illustrative caseCaso ilustrativo

Illustrative case built from typical industry values — not data from a specific company.Caso ilustrativo construido con valores típicos de la industria — no son datos de una empresa específica.
Illustrative case: Procurement fraud controls in an indirect-spend function (illustrative)
SituationAction takenResult
A distributor’s buyer could create vendors and approve POs up to the limit for indirect servicesSeparated vendor creation from purchasing, and ran analytics on three years of indirect spendFound a vendor sharing a bank account with an employee, and repeated POs split just under the approval threshold
A ‘supplier’ emailed new bank details two days before a large paymentCall-back verification to the known contact in the vendor masterRequest confirmed fraudulent; payment stopped and the procedure made mandatory
Result: segregation of duties, out-of-band bank verification and continuous analytics closed the three gaps behind most procurement fraud, and the investigation recovered part of the loss.
Illustrative case built from typical industry values — not data from a specific company.Caso ilustrativo construido con valores típicos de la industria — no son datos de una empresa específica.
Caso ilustrativo: Controles contra fraude en compras indirectas (ilustrativo)
SituaciónAcción tomadaResultado
Un comprador de un distribuidor podía dar de alta proveedores y aprobar órdenes hasta el límite en servicios indirectosSe separó el alta de proveedores de la función de compras y se corrió analítica sobre tres años de gasto indirectoSe encontró un proveedor que compartía cuenta bancaria con un empleado y órdenes repetidas fraccionadas justo debajo del umbral de aprobación
Un «proveedor» envió por correo nuevos datos bancarios dos días antes de un pago grandeVerificación por llamada al contacto conocido registrado en el maestro de proveedoresSe confirmó que la solicitud era fraudulenta; se detuvo el pago y el procedimiento se volvió obligatorio
Resultado: la segregación de funciones, la verificación bancaria por canal independiente y la analítica continua cerraron los tres huecos detrás de la mayoría de los fraudes en compras, y la investigación recuperó parte de la pérdida.

07How it is measuredCómo se mide

💪Exceptions flagged by fraud analytics and time to resolve›
Exceptions flagged by fraud analytics and time to resolve
Number of red-flag exceptions (duplicates, split POs, vendor–employee matches, unverified bank changes) per month · % resolved within 30 days
Benchmark: Track the trend against your own baseline: a falling exception rate with stable coverage indicates controls are working · unresolved exceptions should trend to zero
An exception report nobody closes is evidence that the risk was known — resolution time matters as much as detection.
💪Excepciones detectadas por analítica antifraude y tiempo de resolución›
Excepciones detectadas por analítica antifraude y tiempo de resolución
Número de excepciones con señal de alerta (duplicados, órdenes fraccionadas, coincidencias proveedor–empleado, cambios bancarios sin verificar) por mes · % resueltas en 30 días
Referencia: Medir la tendencia contra la línea base propia: una tasa de excepciones a la baja con cobertura estable indica que los controles funcionan · las excepciones sin resolver deben tender a cero
Un reporte de excepciones que nadie cierra es evidencia de que el riesgo se conocía: el tiempo de resolución importa tanto como la detección.

08What you would useQué se usa

📌 Relevant Platforms
🟦SAP Business Integrity Screening / AppZen›
Module: Fraud detection and invoice audit

Tools that apply rules and analytics to procurement and payment transactions to detect duplicates, anomalies and suspicious vendor patterns before payment.
🟦Diligent HighBond (formerly ACL) / Oversight›
Module: Continuous controls monitoring

Audit analytics and continuous monitoring platforms that test full transaction populations for control failures and fraud indicators.
📌 Plataformas relevantes
🟦SAP Business Integrity Screening / AppZen›
Módulo: Detección de fraude y auditoría de facturas

Herramientas que aplican reglas y analítica a las transacciones de compras y pagos para detectar duplicados, anomalías y patrones sospechosos de proveedores antes de pagar.
🟦Diligent HighBond (antes ACL) / Oversight›
Módulo: Monitoreo continuo de controles

Plataformas de analítica de auditoría y monitoreo continuo que prueban poblaciones completas de transacciones en busca de fallas de control e indicadores de fraude.
The bottom lineEn corto

Fraud needs one person with too much access and nobody watching the data — remove both conditions.

El fraude necesita a alguien con demasiado acceso y a nadie revisando los datos: hay que eliminar ambas condiciones.

All D19 componentsTodos los componentes de D19D19 artifactsArtifacts de D19SCRA