Szybki model ryzyka: pięć osobnych decyzji
Bezpieczna obsługa faktury wymaga pięciu jawnych decyzji. Pierwsza dotyczy autentyczności dokumentu: czy pobrano właściwą fakturę i zachowano numer KSeF, źródłowy XML oraz metadane. Druga ustala tożsamość dostawcy: czy NIP, nazwa i podmiot prawny odpowiadają zatwierdzonej kartotece. Trzecia ocenia ważność rachunku dla planowanej płatności. Czwarta potwierdza biznesową zasadność kosztu, zamówienie oraz odbiór towaru lub usługi. Piąta dopiero zezwala na zwolnienie przelewu. Otrzymanie dokumentu w KSeF nie zastępuje żadnej z czterech ostatnich decyzji. Każda bramka powinna mieć właściciela, wynik „zatwierdź, wstrzymaj albo eskaluj” i własny dowód. AP może potwierdzić identyfikację faktury, master-data owner — dostawcę i rachunek, zamawiający — odbiór, właściciel budżetu — koszt, a skarbnik — paczkę płatniczą. Test kontrolny powinien wykazać, że faktura z poprawnym numerem KSeF, lecz nieznanym NIP lub świeżo zmienionym rachunkiem, automatycznie trafia na blokadę. Audytor ma móc odtworzyć, kto podjął każdą decyzję, na jakich danych i kiedy.