Start · Rozwiązania · Finanse i księgowość
Rozwiązanie · Finanse i księgowośćRachunek dostawcy zmienia się w SAP dopiero wtedy, gdy potwierdzą to rejestry i telefon
Zmiany danych dostawców z kontrolą wyłudzeń płatności
Każdy nowy lub zmieniony rachunek bankowy dostawcy jest sprawdzany w rejestrach, potwierdzany telefonicznie pod znanym numerem i zatwierdzany przez drugą osobę, zanim robot zaktualizuje SAP.
Streszczenie dla zarządu
Jeden przekonujący e‑mail wystarczy, by sześciocyfrowa płatność trafiła na konto oszusta.
Mientha utrzymuje dane podstawowe dostawców dla klientów w ramach praktyki Business Process Outsourcing; ten model kontroli powstał u ludzi.
Każdy nowy lub zmieniony rachunek ma potwierdzenie z rejestrów i zapisaną weryfikację telefoniczną, zanim można z niego zapłacić.
dane podstawowe dostawców w SAP S/4HANA; rejestr zgłoszeń i biblioteka dowodów na SharePoint
Problem biznesowy
Dane podstawowe i kontrola nadużyć
Dostawcy łączą się, zmieniają banki i przenoszą siedziby; firma z kilkoma tysiącami kontrahentów poprawia setki rekordów miesięcznie, a każda zmiana przychodzi mailem i jest przepisywana do SAP. Rachunek bankowy to jedyne pole, które przesuwa pieniądze, a edytuje się je tą samą rutyną co adres.
Wyłudzenia płatności żywią się tą rutyną. Napastnik wysyła wiarygodny e‑mail z domeny łudząco podobnej do prawdziwej albo z przejętej skrzynki dostawcy, dołącza pismo i odbiera telefon pod numerem z podpisu. Amerykańskie Internet Crime Complaint Center przy FBI odnotowało za 2024 rok 21 442 zgłoszenia business email compromise i 2,77 mld USD zgłoszonych strat.
Zespół danych podstawowych odpowiada za kontrolę, której nikt nie zdefiniował; skarbnik płaci drugi raz; dyrektor finansowy tłumaczy odpis. W Polsce płatność od 15 000 zł na rachunek spoza białej listy podatników VAT niesie dodatkowe konsekwencje podatkowe. Trzy osoby nie oddzwonią do 65 dostawców miesięcznie, więc dzwonią tylko wtedy, gdy coś wzbudzi ich niepokój, a to jest dokładnie ten osąd, który fałszywy e‑mail ma przejść.
Jak to wygląda dzisiaj
- CzłowiekDostawca lub kupiec pisze na skrzynkę współdzieloną: nowy rachunek, czasem pismo jako dowód
- OczekiwanieZgłoszenie czeka od trzech do siedmiu dni roboczych, a dostawca dopytuje kupca na Teams
- CzłowiekPracownik przepisuje numer IBAN z załącznika do SAP
- Ryzyko błęduBiała lista podatników VAT jest sprawdzana wtedy, gdy ktoś o niej pamięta; ewentualna weryfikacja telefoniczna idzie na numer z podpisu w mailu
- SystemKierownik zespołu potwierdza wrażliwe pola w SAP zbiorczo w piątek, nie widząc samego zgłoszenia
- CzłowiekE‑mail jest jedynym dowodem; dokument zmiany zapisuje, kto zapisał, a nie kto zweryfikował
- Ryzyko błęduNikt nie liczy, ile rachunków zmieniono ani sprawdzono; pierwszym sygnałem przekierowanej płatności jest wezwanie do zapłaty
Dlaczego obecny proces kosztuje więcej, niż widać
Za każdym wyjątkiem stoi godzina, której nikt nie zapisał.
- Za każdą zmianą kryje się dochodzenie, którego nie widać w żadnej ewidencji czasu: która jednostka księgowa, który z trzech dostawców o tej samej nazwie, czy zgłaszający jest prawdziwy.
- Kontrola stosowana wtedy, gdy ktoś ma czas, dla audytora i dla oszusta znaczy to samo: kontrola nie istnieje.
- Dostawca zaktualizowany za późno dostaje przelew na stary rachunek, a późniejsze uzgodnienie kosztuje więcej niż sama zmiana.
- W Polsce płatność od 15 000 zł na rachunek spoza wykazu może kosztować odliczenie podatkowe i uruchomić solidarną odpowiedzialność w VAT.
- Przekierowaną płatność rzadko udaje się odzyskać: firma płaci oszustowi, potem prawdziwemu dostawcy, a potem spędza miesiące z bankiem i ubezpieczycielem.
Koszt zaniechania
Nikt nie rusza tego procesu latami, właśnie dlatego, że koszt obsługi jest niewielki. Obraz zmienia zdarzenie skrajne: jedna płatność do większego dostawcy, modelowo 120 000 €, raz przekierowana, kosztuje tyle co dwa i pół roku obsługi całego zespołu, a prawdziwemu dostawcy i tak trzeba zapłacić. Nic w obecnym procesie tego nie wychwyci.
W tle co roku wracają te same opóźnione płatności, to samo ryzyko podatkowe rachunków spoza wykazu i to samo ustalenie audytu.
Przykładowa organizacja o realnych proporcjach — liczby służą do policzenia sprawy na Waszych danych, nie są wynikiem klienta.
Europejski producent FMCG, trzy kraje, około 6 000 aktywnych dostawców, SAP S/4HANA, Microsoft 365 E3; dane podstawowe dostawców utrzymuje trzyosobowy zespół.
Około 450 zmian danych podstawowych miesięcznie w trzech jednostkach księgowych, z tego mniej więcej 65 dotyczy rachunków bankowych; większość przychodzi mailem od kupców.
Zgłoszenia są obsługiwane ze skrzynki współdzielonej w kolejności najgłośniej dopytujących; pracownik edytuje SAP na podstawie załącznika; pola bankowe potwierdza się zbiorczo w piątek; nic nie jest rejestrowane.
Około 20 minut obsługi na zmianę, rozłożone na trzy do siedmiu dni roboczych; brak niezależnej weryfikacji telefonicznej, brak rejestru zmian, brak dowodów dla audytu.
Formularz w Teams; robot porównuje nowe dane z kartoteką w SAP, białą listą podatników VAT, VIES i bazą dostawców; druga osoba dzwoni pod numer z kartoteki; kierownik danych podstawowych zatwierdza; dopiero wtedy robot aktualizuje SAP.
W modelowanym przypadku czas pracy człowieka przy zmianie rachunku spada do około pięciu minut, każda taka zmiana ma potwierdzenie z rejestrów i zapisaną weryfikację telefoniczną, a cykl skraca się do następnego dnia roboczego. Wszystko to jest modelem; niczego z tego nie zmierzyliśmy u klienta.
Proponowane rozwiązanie
Mientha utrzymuje dane podstawowe dostawców dla klientów w ramach praktyki Business Process Outsourcing; ten model kontroli powstał u ludzi, którzy obsługują takie zgłoszenia codziennie. Zasada jest jedna: żadne pole rachunku bankowego w SAP nie zmienia się na podstawie e‑maila.
Zgłoszenia wpływają przez formularz Microsoft Forms w Teams; przepływ Power Automate na standardowych konektorach zapisuje każdą odpowiedź na liście SharePoint, która uruchamia zadanie UiPath. Robot odczytuje aktualną kartotekę dostawcy w SAP i stosuje reguły deterministyczne: biała lista podatników VAT dla rachunku i numeru NIP, VIES dla unijnego numeru VAT, suma kontrolna numeru IBAN i kraj banku, ten sam IBAN u innego dostawcy, domena zgłaszającego wobec domeny z kartoteki.
Zadanie weryfikacji telefonicznej (call-back) w UiPath Action Center trafia do osoby, która nie jest ani zgłaszającym, ani zatwierdzającym, i pokazuje numer z kartoteki sprzed zgłoszenia, nigdy numeru z e‑maila. Pozytywna rozmowa zwalnia akceptację w zasadzie czterech oczu do kierownika danych podstawowych, a oba zadania wykonuje się w Teams; nieudana kontrola lub rozmowa odrzuca zgłoszenie i publikuje je na kanale kontrolnym. Po akceptacji robot wprowadza zmianę w SAP i odkłada komplet dowodów na SharePoint. Nowi dostawcy idą tą samą ścieżką, plus kontrola duplikatów po numerze NIP, numerze IBAN i nazwie.
Kolejki UiPath Orchestrator; zadania App tasks w UiPath Action Center z przypisaniem, terminami i powiadomieniami z akcją w Microsoft Teams; konektory UiPath Integration Service do Microsoft OneDrive & SharePoint, Microsoft Teams, Microsoft Outlook 365 i SAP; Microsoft Forms z wyzwalaczem Power Automate; SharePoint z etykietami retencji Microsoft Purview
Formularz i rejestr zgłoszeń, zestaw reguł, aplikacje zadań weryfikacji i akceptacji z logiką przypisania, procesy odczytu i aktualizacji SAP, komplet dowodów, wpisy na kanale kontrolnym, miesięczny raport kontrolny, runbook
Biała lista podatników VAT (API wl-api.mf.gov.pl albo dzienny plik płaski); usługa sieciowa VIES SOAP (checkVat, checkVatApprox); zagraniczne rejestry gospodarcze z interfejsem maszynowym; automatyzacja SAP GUI jako wariant awaryjny dla starszych wersji
Jak działa proces po automatyzacji
- AutomatyzacjaOdpowiedź z formularza (albo e‑mail przeniesiony do formularza) tworzy sprawę na liście SharePoint i wchodzi do kolejki Orchestratora
- SystemRobot odczytuje aktualną kartotekę dostawcy w SAP: dane bankowe, numer NIP, kraj, numer telefonu z kartoteki
- AutomatyzacjaUruchamiają się kontrole wobec białej listy podatników VAT, VIES, reguł numeru IBAN, duplikatów i domeny zgłaszającego; wyniki trafiają do sprawy
- CzłowiekW Teams pojawia się zadanie weryfikacji telefonicznej dla drugiej osoby, z podstawionym numerem z kartoteki; osoba dzwoni i zapisuje wynik rozmowy
- CzłowiekKierownik danych podstawowych zatwierdza lub odrzuca w Teams, mając w zadaniu wyniki kontroli i zapis rozmowy
- AutomatyzacjaPo akceptacji robot aktualizuje SAP, zapisuje numer dokumentu zmiany i odkłada komplet dowodów na SharePoint
- AutomatyzacjaOdrzucone sprawy trafiają na kanał kontrolny z uzasadnieniem; potwierdzenia idą do zgłaszającego i dostawcy znanym kanałem
Model współpracy człowieka z automatyzacją
Automatyzacja obsługuje
- Przyjęcie zgłoszenia i założenie sprawy; nic nie toczy się poza formularzem
- Każde wyszukanie i porównanie: kartoteka SAP, rejestry, reguły numeru IBAN, duplikaty, domeny
- Przypisanie zadań tak, by zgłaszający, weryfikujący i zatwierdzający byli trzema różnymi osobami
- Aktualizację SAP, komplet dowodów, potwierdzenia i raport miesięczny
Ludzie decydują
- Czy dostawca przez telefon potwierdza zmianę
- Czy zatwierdzić, mając przed sobą wszystkie wyniki kontroli
- Co dzieje się z odrzuconą sprawą: eskalacja czy zamknięcie
- Jakie są reguły: rejestry dla poszczególnych krajów, progi, kto może weryfikować i zatwierdzać
Przed i po
Systemy i integracje
Nie dokładamy technologii, żeby architektura wyglądała poważniej. Każdy element poniżej ma w tym procesie konkretne zadanie.
Wejścia
- zgłoszenie w Microsoft Forms w Teams
- skrzynka współdzielona dla zgłoszeń spoza formularza
- kartoteka dostawcy w SAP
- wykaz podatników VAT
- VIES
- zagraniczne rejestry gospodarcze
Warstwa automatyzacji
- UiPath Orchestrator
- UiPath Robots
- UiPath Integration Service
- UiPath Action Center
- przepływ Power Automate w chmurze
Systemy docelowe
- dane podstawowe dostawców w SAP S/4HANA
- rejestr zgłoszeń i biblioteka dowodów na SharePoint
Punkty styku z człowiekiem: zadanie weryfikacji telefonicznej w Teams; zadanie akceptacji w Teams; kanał kontrolny danych dostawców w Teams; e‑maile potwierdzające
Wykorzystane technologie
kolejkują zgłoszenia, uruchamiają kontrole, aktualizują SAP, logują i pozostawiają ślad audytowy
Azadania weryfikacji i akceptacji z polami, przypisaniem, terminami i śladem audytowym
Awyzwalacz listy zgłoszeń, biblioteka dowodów, odczyt i aktualizacja SAP, wpisy na kanale kontrolnym
Aformularz zgłoszeń w Teams; przepływ w chmurze zapisuje odpowiedzi na liście SharePoint
Aźródło kartoteki sprzed zmiany i cel zatwierdzonej zmiany
Apotwierdza, że nowy rachunek należy do numeru NIP dostawcy na dzień zapytania
Bwaliduje unijne numery VAT; identyfikator zapytania zostaje zapisany jako dowód
BIlustracyjny model ekonomiczny
Ile to jest warte, policzone krok po kroku.
Nic tutaj nie pochodzi od klienta; przedziały są typowe dla centrów usług wspólnych. Dwadzieścia minut na zmianę obejmuje przepisywanie, wyszukiwanie i dopytywanie; 26 € to pełny koszt godziny pracy w danych podstawowych w Europie Środkowej. Tabela wycenia dzisiejszą obsługę; proces docelowy nadal potrzebuje kilku minut pracy człowieka na zmianę, a ekspozycja na wyłudzenie w tabeli nie występuje.
Policz to na swoich danych
Szacunek ilustracyjny na podstawie Twoich danych. To model uwolnionej przepustowości, nie obietnica oszczędności.
Korzyści biznesowe
- Każdy nowy lub zmieniony rachunek ma potwierdzenie z rejestrów i zapisaną weryfikację telefoniczną, zanim można z niego zapłacić
- Próba przekierowania płatności zatrzymuje się na rozmowie albo na kontroli rejestrowej i staje się udokumentowanym zdarzeniem
- Zmiany kończą się do następnego dnia roboczego, więc płatności idą na właściwy rachunek
- Płatności krajowe na rachunki spoza wykazu są blokowane dla całej bazy dostawców
- Praca człowieka przy zmianie rachunku spada z około dwudziestu minut do około pięciu
- Audytor dostaje jeden komplet dowodów na zmianę: nazwiska, znaczniki czasu, odwołania do rejestrów, dokument zmiany w SAP
Perspektywa zarządu
- Jeden rejestr wszystkich zmian: kto wnioskował, co się zmieniło, kto zweryfikował, kto zatwierdził i ile to trwało
- Rozdzielenie obowiązków wymuszone przez sam przepływ; robot nie może zatwierdzić
- Miesięczny raport kontrolny daje dyrektorowi finansowemu i audytowi wewnętrznemu liczbę zamiast założenia
- Kolejne jednostki księgowe i kraje dochodzą przez zmianę reguł, a nie przez nowe etaty
Wpływ na KPI zarządu
Bezpieczeństwo i nadzór
Bezpieczeństwo projektujemy razem z procesem, nie po nim.
- W SAP robot może utrzymywać wyłącznie dane podstawowe dostawców i nic więcej, bez uprawnień do płatności; jego hasło nigdy nie pojawia się w procesie i jest pobierane w czasie wykonania z magazynu poświadczeń Orchestratora albo z Azure Key Vault
- Zgłaszający, weryfikujący i zatwierdzający to zawsze trzy różne osoby; przypisanie czyta grupy Microsoft Entra ID, których właścicielem są finanse
- Nic nie wychodzi poza granicę tenanta: komplety dowodów i raporty leżą w Państwa środowisku Microsoft 365 pod etykietą retencji Purview, a Orchestrator wraz z logami pozostaje w regionie UE UiPath Automation Cloud
- Dane bankowe jednoosobowych działalności to dane osobowe: powiadomienia w Teams pokazują tylko końcówkę numeru rachunku, a biblioteka dowodów jest dostępna wyłącznie dla danych podstawowych i audytu
- Reguły są wersjonowane i zmieniane wyłącznie za zgodą finansów; w ścieżce decyzyjnej nie ma AI
Dlaczego teraz
Obsługa kosztuje modelowo 3 900 € miesięcznie, a ekspozycją jest płatność rzędu 120 000 €; kontrola kosztuje ułamek pierwszego powstrzymanego zdarzenia
Internet Crime Complaint Center przy FBI podało za 2024 rok 2,77 mld USD strat z business email compromise; w Polsce płatności od 15 000 zł na rachunki spoza wykazu to ryzyko podatkowe
Rejestry mają interfejsy maszynowe (API i plik płaski wykazu podatników VAT, usługa sieciowa VIES), zadania Action Center wykonuje się w Teams, a konektory SAP w UiPath aktualizują kartotekę dostawcy
Role zarządcze, których to dotyczy
Przekierowana płatność to odpis, druga zapłata i rozmowa na zarządzie; ta zmiana zamienia kontrolę deklarowaną w udokumentowaną.
Zespół dostaje kolejkę z terminami, regułami przypisania i dowodami zamiast roli ostatniej linii obrony.
Kupcy pozostają punktem wejścia dla zgłoszeń dostawców, ale nie rozstrzygają, czy rachunek jest prawdziwy.
Kontrole rejestrowe i aktualizacje SAP idą przez standardowe interfejsy i konto serwisowe, a nie przez pracowników z szerokimi uprawnieniami.
Częste pytania i zastrzeżenia
Potwierdzenie w SAP dowodzi, że drugi użytkownik nacisnął przycisk; nie sprawdza żadnego rejestru i nie wymusza telefonu pod niezależny numer. Ten przepływ dokłada właśnie te kroki i dowody.
Dla dostawcy nowy jest tylko telefon od Państwa zespołu, na numer, który sam wcześniej podał; wiarygodni dostawcy tego oczekują, a ich banki robią to samo. Ich zmiana trwa wtedy dzień, a nie tydzień.
Rozmowa to jedyny krok, w którym człowiek rozmawia z człowiekiem kanałem, którego napastnik nie kontroluje; automatyzacja usuwa tę kontrolę. Model daje prawdopodobieństwo, rejestr daje fakt.
Kiedy to nie jest właściwe rozwiązanie
- Jedna jednostka księgowa z kilkudziesięcioma zmianami miesięcznie, gdzie spisana procedura i twarda reguła oddzwaniania dają się utrzymać ręcznie
- Baza dostawców zdominowana przez firmy spoza UE, gdzie rejestry publiczne nie dają odpowiedzi
- Brak wiarygodnych numerów telefonów w kartotekach; wtedy najpierw idzie porządkowanie danych, bo telefon pod niezweryfikowany numer niczego nie dowodzi
Pytanie na najbliższe posiedzenie
Kto w naszej firmie może dziś zmienić rachunek bankowy dostawcy, kto i z czym to porównuje oraz jakie dowody pokazalibyśmy audytorowi dla ostatnich pięćdziesięciu zmian?
Podejście wdrożeniowe
Co dokładnie dostarczamy i czego potrzebujemy na start.
Dostarczamy
- Przegląd historii zmian z ostatnich trzech miesięcy: typy, zgłaszający, kraje, faktycznie wykonana weryfikacja
- Projekt kontroli: sprawdzenia dla poszczególnych krajów, reguła weryfikacji telefonicznej, logika przypisania, uprawnienia do akceptacji
- Formularz, rejestr, biblioteka dowodów i kanał kontrolny w Państwa środowisku Microsoft 365
- Roboty do odczytu i aktualizacji SAP, integracje z rejestrami, reguły i raport miesięczny; aplikacje Action Center do weryfikacji i akceptacji w Teams
- Pilotaż na jednej jednostce księgowej, potem wdrożenie z hypercare i runbookiem
Potrzebujemy od Państwa
- Trzy miesiące dokumentów zmian danych dostawców z SAP i odpowiadających im maili zgłoszeniowych
- Właściciel procesu po stronie danych podstawowych, osoba zatwierdzająca w finansach, kontakt w audycie wewnętrznym
- Konta techniczne do SAP testowego i produkcyjnego, ograniczone do utrzymania danych podstawowych dostawców
Etapy
Analiza
Historia zmian, kanały zgłoszeń, praktyka weryfikacji, rejestry w zakresie
Projekt
Sekwencja kontroli, reguły, przypisanie zadań, uprawnienia do akceptacji, model bezpieczeństwa
Budowa i walidacja
Formularz, rejestr, roboty, integracje, zadania w Teams; odtworzenie zmian historycznych i podstawionych zgłoszeń oszukańczych
Uruchomienie
Najpierw jedna jednostka księgowa, hypercare, potem strojenie reguł i kolejne kraje
Działowe. Nakład zależy od liczby krajów i rejestrów w zakresie, od interfejsu do SAP oraz od jakości numerów telefonów w kartotekach.
Proszę wskazać ostatnią zmianę rachunku w ERP potwierdzoną przez kogoś telefonicznie.
Prosimy o trzy miesiące dokumentów zmian danych dostawców z SAP i o obecną regułę akceptacji; wrócimy z docelową sekwencją kontroli i wyceną tego, ile warte są luki.
Sprawdźmy kontrolę zmian dostawcówTen sam problem ma zwykle sąsiedni proces
Koniec z traceniem trzech tygodni i dowodów weryfikacji przy każdym nowym dostawcy.
Zobacz rozwiązanie Prawo i complianceScreening kontrahentów: sankcje, status VAT, rejestryKartoteka kontrahentów była prawdziwa w dniu sprawdzenia. Sankcje i status VAT zmieniły się później.
Zobacz rozwiązanie Finanse i księgowośćFaktury zakupowe bez ręcznego przepisywaniaKoniec z płaceniem zespołowi finansów za przenoszenie liczb z plików PDF do systemu ERP.
Zobacz rozwiązanie Prawo i compliancePolisy, odnowienia i szkody w jednym rejestrzeCały program ubezpieczeniowy jest obsługiwany z jednego arkusza i skrzynki jednej osoby.
Zobacz rozwiązanie Case studyAutomatyczna obsługa zapytań P2PKopie faktur, statusy i zestawienia dostarczane natychmiast — przez całą dobę.
Zobacz case study Case studyOnboarding klienta B2B w 24 godzinyNowy klient nie przestaje być „gorący” dlatego, że Wasz proces ma dziewięć kroków.
Zobacz case studyBranże, w których wdrażamy to najczęściejProdukcja i przemysłCentra usług wspólnych