Faktur Fiktif dan Vendor Bermasalah: Prosedur onboarding vendor sebagai garis pertahanan pertama

Masalah vendor sering baru terlihat setelah pembayaran: rekening berbeda, alamat tidak jelas, dokumen pajak tidak sinkron, atau barang dan jasa sulit dibuktikan. Pada titik itu, perusahaan sudah memiliki invoice, jurnal, faktur pajak, dan mungkin kredit pajak dalam SPT. Memperbaikinya jauh lebih mahal daripada bertanya dengan benar sebelum vendor pertama kali diaktifkan.

Onboarding vendor bukan proses mengumpulkan kartu identitas lalu menekan tombol approve. Ia adalah titik ketika perusahaan memastikan pihak yang akan dibayar benar ada, rekeningnya tepat, transaksi sesuai kapasitasnya, dan data pajaknya dapat digunakan secara bertanggung jawab. Proses ini tidak menjamin vendor tidak pernah bermasalah, tetapi memperkecil ruang bagi identitas palsu, konflik kepentingan, dan dokumen tanpa transaksi.

Faktur pajak tidak berdiri sendiri

Kepemilikan faktur tidak otomatis membuktikan pembelian. Perusahaan tetap perlu menunjukkan transaksi, penyerahan, hubungan dengan kegiatan usaha, dan pemenuhan ketentuan pengkreditan. Jika vendor ternyata tidak melakukan pekerjaan atau dokumen dibuat tanpa transaksi sebenarnya, kumpulan file formal tidak menyelamatkan substansi.

Karena itu, onboarding harus terhubung ke procure-to-pay. Vendor master yang valid adalah awal. Purchase order, penerimaan, invoice matching, approval, pembayaran, serta monitoring setelah transaksi adalah lapisan berikutnya. Garis pertahanan gagal jika pintu depan ketat tetapi kontrol pembayaran dapat dilewati melalui vendor darurat.

Pisahkan pemilik kebutuhan dari pemberi akses

Business owner mengusulkan vendor dan menjelaskan kebutuhan. Procurement memeriksa aspek komersial. Tax memvalidasi data serta perlakuan yang relevan. Finance memverifikasi rekening. Compliance menilai konflik atau risiko tertentu. IT mengatur master data. Tidak satu pihak pun seharusnya membuat, menyetujui, dan membayar vendor sendirian.

Gunakan maker-checker pada pembuatan serta perubahan vendor. Perubahan rekening mendapat kontrol lebih ketat daripada perubahan nomor telepon. Notifikasi dikirim kepada kontak vendor yang sudah terverifikasi melalui kanal terpisah. Penipu sering tidak membuat vendor baru, tetapi membajak perubahan data vendor lama.

Tetapkan emergency route yang tetap meninggalkan jejak. Bisnis memang dapat menghadapi kebutuhan mendesak, tetapi kata darurat tidak boleh menghapus identitas, rekening, konflik, dan approval minimum. Semua vendor emergency direview ulang dalam batas singkat dan diblokir bila syarat tidak diselesaikan.

Identitas yang perlu dicocokkan

Kumpulkan dokumen legal sesuai bentuk vendor, NPWP atau identitas pajak, status PKP bila relevan, alamat, pengurus atau pihak berwenang, izin yang memang diperlukan, kontak resmi, dan rekening. Dokumen harus dibaca, bukan hanya diunggah.

Cocokkan nama legal antar dokumen. Perbedaan singkatan kecil mungkin dapat dijelaskan, tetapi nama pemilik rekening yang tidak terkait memerlukan klarifikasi. Hubungi vendor melalui nomor atau domain yang dapat diverifikasi, bukan hanya kontak yang ditulis pada formulir pengajuan.

Periksa kewajaran alamat dan kegiatan. Penyedia jasa digital mungkin tidak memiliki gudang, sedangkan pemasok bahan baku besar seharusnya dapat menjelaskan fasilitas dan rantai pasok. Due diligence harus risk-based, bukan asumsi bahwa semua vendor memiliki bentuk fisik yang sama.

Status pajak perlu diverifikasi sesuai kebutuhan transaksi dan fasilitas sistem yang tersedia. Simpan tanggal serta hasil validasi. Status dapat berubah, sehingga vendor aktif memerlukan refresh berkala dan event-driven review.

Kenali beneficial relationship dan konflik

Formulir onboarding perlu menanyakan hubungan dengan pegawai, pengurus, pemegang saham, atau entitas grup. Jawaban tidak cukup menjadi satu kotak centang. Untuk vendor material, lakukan pemeriksaan conflict declaration dan approval independen.

Waspadai beberapa vendor yang menggunakan alamat, nomor telepon, rekening, atau pengurus yang sama tanpa alasan bisnis. Data analytics sederhana dapat menemukan duplikasi. Temuan bukan bukti fraud, tetapi trigger review.

Pegawai procurement dan pemilik budget memperbarui conflict declaration. Hadiah, komisi, atau hubungan keluarga ditangani menurut kebijakan. Vendor terkait tidak selalu dilarang, tetapi transaksi harus transparan, wajar, dan mendapat approval yang tepat.

Uji kapasitas terhadap pekerjaan

Vendor baru yang mendapat pekerjaan besar tanpa pengalaman, personel, izin, atau fasilitas yang relevan membutuhkan enhanced review. Minta profil, referensi, contoh pekerjaan, tim pelaksana, subcontracting plan, dan bukti kemampuan sesuai risiko.

Untuk jasa, kontrak mendefinisikan deliverable, waktu, personel, acceptance criteria, dan hak atas data. Untuk barang, tentukan spesifikasi, lokasi pengiriman, inspeksi, dan dokumen penerimaan. Klausul pajak menjelaskan harga, pemotongan, faktur, koreksi, dan kewajiban memberi dokumen.

Jangan menulis kontrak generik “jasa konsultasi” untuk pekerjaan yang sebenarnya spesifik. Deskripsi kabur membuat penerimaan formal tanpa pengujian. Tax dan auditor kemudian melihat pembayaran, tetapi bisnis tidak dapat menunjukkan hasil.

Tiga titik pencocokan sebelum pembayaran

Untuk pembelian berbasis purchase order, lakukan three-way match antara PO, bukti penerimaan, dan invoice. Tambahkan validasi faktur pajak serta tax coding. Exception tidak otomatis dibayar. Ia masuk queue dengan alasan dan approval.

Untuk jasa yang tidak memiliki bukti barang masuk, gunakan service acceptance. Pemilik bisnis mengonfirmasi deliverable yang diterima, periode, manfaat, serta lokasi file. Bukti dapat berupa laporan, konfigurasi, desain, timesheet, atau output lain sesuai kontrak.

Pembayaran dipecah, invoice berurutan dengan deskripsi identik, nilai selalu sedikit di bawah approval, atau rekening sering berubah adalah red flag. Sistem dapat memberi alert, tetapi manusia harus menilai konteks. Jangan memblokir vendor sah hanya karena pola statistik tanpa review.

Faktur dan pelaporan dimonitor setelah transaksi

Validasi tidak berhenti pada saat input. Cocokkan data faktur dengan dokumen transaksi dan pelaporan. Pantau faktur pengganti, pembatalan, retur, serta perbedaan pihak. Exception diselesaikan sebelum pengkreditan atau pembetulan sesuai ketentuan.

Buat vendor tax quality score. Ukur persentase dokumen valid, ketepatan koreksi, respons, perbedaan identitas, dan exception. Vendor dengan kualitas rendah mendapat remediation, hold, atau enhanced review. Jangan memberi skor hanya dari harga dan kecepatan kirim.

Tax team perlu melihat daftar vendor baru serta perubahan material setiap bulan. Sampling diarahkan pada nilai besar, pola tidak biasa, pihak terkait, transaksi lintas batas, dan vendor emergency. Hasilnya masuk ke risk register.

Monitoring tidak boleh berhenti setelah vendor lolos

Vendor yang sah saat onboarding dapat berubah. Kepemilikan, rekening, alamat, status pajak, kapasitas, atau pola transaksinya dapat bergerak. Tetapkan refresh berdasarkan risiko: vendor material lebih sering, vendor kecil dapat berbasis event. Perubahan kritis memicu re-verification sebelum transaksi berikutnya.

Bangun alert dari data pembayaran. Cari duplikasi invoice, nilai bulat berulang, invoice akhir pekan, rekening bersama, split purchase order, transaksi setelah jam tidak biasa, dan lonjakan menjelang tutup periode. Alert bukan vonis. Ia membuat review terarah dan terdokumentasi.

Gabungkan data procurement dengan hasil operasional. Vendor yang selalu lolos dokumen tetapi sering gagal mengirim mungkin memiliki masalah substansi. Sebaliknya, vendor berkinerja baik tetapi terus salah faktur memerlukan perbaikan pajak. Satu scorecard menampilkan kualitas komersial dan dokumentasi tanpa mencampur definisinya.

Periksa concentration risk. Ketergantungan pada satu vendor dapat membuat bisnis takut menahan pembayaran meski ada red flag. CFO perlu mengetahui nilai dan alternatif, sehingga kontrol tidak kalah oleh ancaman operasi berhenti.

Review berkala juga menutup zombie vendor. Akun tanpa transaksi diblokir, bukan dibiarkan siap digunakan. Reaktivasi mengikuti approval dan validasi data terbaru.

Apa yang dilakukan ketika vendor terindikasi bermasalah

Jangan langsung menghapus vendor master dan dokumennya. Preserve transaksi, log perubahan, approval, komunikasi, pembayaran, penerimaan, faktur, dan pelaporan. Blokir transaksi baru secara proporsional sambil mempertahankan bukti.

Bentuk review lintas fungsi. Pisahkan vendor yang administrasinya buruk dari transaksi yang tidak nyata. Verifikasi barang, jasa, pihak, rekening, dan penggunaan. Hubungi vendor melalui jalur independen. Jika ada indikasi keterlibatan internal, ikuti protokol investigasi dan hindari memperingatkan pihak sebelum bukti diamankan.

Petakan dampak pajak per masa dan jenis. Jangan membatalkan atau membetulkan secara acak. Nilai faktur, kredit, biaya, pemotongan, pembayaran, serta efek berantai direkonsiliasi. Legal dan tax menentukan tindakan berdasarkan fakta serta aturan yang berlaku.

Vendor offboarding juga bagian kontrol

Vendor tidak aktif diblokir setelah periode tertentu. Rekening dan akses portal dicabut. Kontrak, transaksi, dan dokumen tetap disimpan sesuai retensi. Vendor tidak boleh diaktifkan kembali tanpa review ketika data sudah kedaluwarsa.

Saat kontrak berakhir, pastikan invoice terakhir, retur, credit note, pajak, dan deliverable selesai. Sengketa komersial sering meninggalkan dokumen pajak yang tidak ditangani. Procurement, tax, dan accounting menutup bersama.

Uji master data secara berkala untuk duplikasi, rekening yang dipakai beberapa pihak, alamat tidak wajar, perubahan cepat, dan transaksi setelah status nonaktif. Review akses internal ke vendor master. Pegawai yang pindah peran tidak boleh mempertahankan hak membuat atau mengubah vendor.

Metrik yang layak dibawa ke CFO

Laporkan jumlah vendor baru, emergency activation, perubahan rekening, vendor tanpa dokumen lengkap, exception faktur, duplicate signals, transaksi related party, dan aging remediation. Tambahkan nilai pembayaran yang terkena exception, bukan hanya jumlah kasus.

CFO perlu melihat apakah tekanan bisnis menyebabkan bypass. Jika vendor emergency terus meningkat, akar masalah mungkin perencanaan procurement atau SLA onboarding, bukan staf yang kurang patuh. Perbaiki proses tanpa melemahkan kontrol.

Onboarding vendor adalah pertahanan pertama karena perusahaan masih memiliki pilihan sebelum uang dan pelaporan bergerak. Setelah transaksi masuk SPT, ruang perbaikan lebih sempit dan biayanya lebih tinggi.

Pertahanan itu efektif bila identitas, kapasitas, konflik, rekening, substansi, penerimaan, dan faktur menjadi satu rantai. Mengumpulkan NPWP saja bukan due diligence. Tujuan akhirnya sederhana: perusahaan harus dapat menjawab siapa dibayar, untuk apa, apa yang diterima, mengapa perlakuan pajaknya dipilih, dan bukti mana yang mendukungnya.

Uji prosedur dengan red-team exercise. Buat skenario vendor yang namanya mirip pemasok lama, meminta perubahan rekening mendadak, dan mengirim faktur menjelang tutup bulan. Lihat apakah procurement, finance, tax, dan sistem menangkap sinyal tanpa diberi petunjuk. Catat titik bypass dan waktu respons. Latihan harus memakai data aman serta tidak mengganggu vendor nyata. Hasilnya memperlihatkan apakah kontrol bekerja di bawah tekanan, ketika fraud biasanya mencoba masuk.

Tindak lanjuti setiap bypass dengan pemilik dan tenggat. Jangan menyebarkan detail skenario sebelum retest, agar pengujian berikutnya mengukur kontrol, bukan ingatan peserta.

Dokumentasikan hasilnya sebagai bukti perbaikan kontrol vendor.

Leave a Comment

Your email address will not be published. Required fields are marked *

Scroll to Top