Architektur der Beschaffungsautomatisierung

| Statistik oder dokumentierte Beobachtung | Quelle | Anwendung |
|---|---|---|
| Ein US-amerikanischer Standard für interne Kontrollen aus dem Jahr 2025 definiert die Funktionstrennung (Segregation of Duties) als die Trennung der Verantwortlichkeiten für die Genehmigung, Bearbeitung, Erfassung und Handhabung von Vermögenswerten, sodass keine einzelne Person eine vollständige Transaktion allein kontrolliert. | GAO Green Book | Nutzen Sie dies als die Kontrollstruktur, die jeder automatisierte Genehmigungs- und Bestellungs-Workflow beibehalten muss. |
| Eine von Fachleuten begutachtete 2024-Studie hat ein RPA-Governance-Framework mit einem Fortune-500-Unternehmen und 84 externen Experten entwickelt und validiert – vor dem Hintergrund wachsender Bedenken hinsichtlich Governance und Kontrollen im Zuge der zunehmenden RPA-Nutzung. | Eulerich et al. | Behandeln Sie das Governance-Design als ein primäres Problem beim Aufbau und nicht als nachträglichen Einfall, erst wenn Prüfer Einspruch erheben |
| Grundlegende Untersuchungen zur Workflow-Verifizierung haben ergeben, dass Workflows, die ohne vorherige Prüfung bereitgestellt werden, kostspielige, unvorhergesehene Laufzeitfehler verursachen. | van der Aalst und ter Hofstede | Als Warnung zu verstehen, die Logik eines Workflows vor der großflächigen Automatisierung zu überprüfen |
| Aktuelle Beschaffungs-Benchmarking-Daten bringen Automatisierung mit geringeren Kosten und weniger manuellen Verarbeitungsfehlern in Verbindung, vorausgesetzt, die Prozessstandardisierung hält mit dem Tempo Schritt. | APQC | Nutzen Sie dies als Begründung für die Automatisierung von Schritten mit hohem Volumen, sobald der zugrunde liegende Prozess standardisiert ist. |
| Der Integrationsleitfaden eines Anbieters von Beschaffungsautomatisierung nennt überprivilegierte Connector-Zugriffe und unvollständige Prüfpfade als die wichtigsten Integrationsrisiken. | Hyperbots | Verwenden Sie dies als herstellerbezogene Checkliste für Integrationsrisiken, die getestet werden müssen, und nicht als unabhängigen Nachweis für die Kontrollen eines bestimmten Anbieters. |
Die Quellen umfassen einen US-amerikanischen Bundessicherheitsstandard, eine begutachtete Governance-Studie, grundlegende Forschungen zur Workflow-Verifikation, aktuelle Benchmarking-Kommentare sowie den Integrationsleitfaden eines Anbieters; ihre Sektoren und Methoden sind nicht vergleichbar.
Was bedeutet die Automatisierung im Einkauf eigentlich?
"Beschaffungsautomatisierung" umfasst eine Reihe von Ansätzen: von regelbasierten Workflow-Automatisierungen, die eine Bestellanforderung durch eine feste Genehmigungskette leiten, über Robotic Process Automation (RPA), die bestehende Bildschirmmasken wie ein Mensch bedient, bis hin zu intelligentem Automatisieren, das Dokumentenverständnis oder Abgleichslogik hinzufügt. Peer-Review-Forschung beschreibt RPA als die Nutzung von Low-Code-Softwareprogrammen zur Automatisierung repetitiver, routinemäßiger Geschäftsprozesse und bezeichnet dies als die am schnellsten wachsende Technologie in der Kategorie der Unternehmenssoftware. Keiner dieser Ansätze ersetzt den Procure-to-Pay-Prozess; sie sind darin eingebettet, wobei jeder einzelne einen spezifischen, klar definierten Schritt übernimmt. Aus diesem Grund lautet die sinnvolle Frage, welche Schritte in diesem Procure-to-Pay-Architektur routiniert genug sind, um sie an Software zu übergeben, und welche noch das Urteilsvermögen einer Person erfordern.
Welche Workflow-Schritte werden zuerst automatisiert, und warum?
Vier Schritte tauchen wiederholt als frühe Automatisierungskandidaten auf, da jeder von ihnen ein hohes Volumen aufweist, regelbasiert ist und ein klares Ergebnis (Bestanden/Nicht bestanden) liefert: Bestellanforderungsweiterleitung und -genehmigung, der Drei-Wege-Abgleich zwischen Bestellung, Wareneingang und Rechnung, die Ausstellung der Bestellung nach Freigabe der Bestellanforderung sowie die Bearbeitung von Rechnungsausnahmen für die durch den Drei-Wege-Abgleich markierten Abweichungen. Aktuelle Beschaffungs-Benchmarks zeigen, dass Automatisierung verbessert die Fähigkeit, Mengenrabatte zu nutzen, den Einkauf zu konsolidieren und Kosten sowie Fehler durch manuelle Prozesse zu reduzieren, was dafür spricht, diese Schritte als Ausgangspunkt und nicht als den gesamten Anspruch zu betrachten. Dieselbe Benchmarking-Arbeit bringt eine Bedingung mit sich, die man ernst nehmen sollte: Prozessstandardisierung trägt dazu bei sicherzustellen, dass das Streben nach Geschwindigkeit nicht zu mehr Fehlern führt., weshalb die Automatisierung eines Bestellungs-Workflow was noch nicht standardisiert ist, beschleunigt lediglich die Inkonsistenz, da die Standardisierung vor oder parallel zur Entwicklung erfolgen muss.
Welche Kontrollen muss der automatisierte Pfad beibehalten?
Zwei Kontrollprinzipien werden unverändert aus der manuellen Beschaffung übernommen, und ein automatisierter Workflow muss sie in Software abbilden, anstatt anzunehmen, dass sie die Migration einfach überstehen. Das erste ist die Funktionstrennung: Die maßgeblichen behördlichen Richtlinien zur Kontrolle definieren sie als Aufteilung der wichtigsten Aufgaben und Verantwortlichkeiten auf verschiedene Personen, um das Risiko von Fehlern, Missbrauch oder Betrug zu verringern; Trennung der Zuständigkeiten für die Genehmigung von Transaktionen, deren Bearbeitung und Erfassung, die Überprüfung der Transaktionen sowie die Handhabung zugehöriger Vermögenswerte, sodass keine einzelne Person alle wesentlichen Aspekte einer Transaktion oder eines Ereignisses kontrolliert. Das zweite ist die Autorisierung: Transaktionen werden nur von Personen autorisiert und ausgeführt, die innerhalb ihres Befugnisbereichs handeln. Bei einem manuellen Prozess zeigt sich dies darin, dass verschiedene Personen an verschiedenen Schreibtischen eine Bestellung bearbeiten. Bei einem automatisierten Prozess muss sich dies in einem Rollenmodell, einer Konfiguration von Genehmigungsschwellen und einer Berechtigungslandkarte widerspiegeln, die ein Bot oder eine Workflow-Engine nicht einfach deshalb im Stillen umgehen kann, weil er bzw. sie technisch in jedes Feld schreiben kann, das er bzw. sie erreichen kann.
Wie strukturiert man eine Governance-fokussierte Einführung?
| Phase | Was Sie tatsächlich tun | Wer trifft die Entscheidung | Prüfen und freigeben vor dem nächsten Schritt |
|---|---|---|---|
| Standardisieren | Dokumentieren und vereinheitlichen Sie den Zielprozess (Bestellanforderung, Genehmigung, Bestellung, Abgleich) auf einen Standard, bevor Sie Automatisierungslogik schreiben. | Beschaffungsabläufe, bei denen der Prozessverantwortliche die Freigabe erteilt | Prozessvarianten werden auf einen kleinen, benannten Satz reduziert |
| Kontrollen abbilden | Übersetzen Sie Anforderungen an die Funktionstrennung und Autorisierung in ein Rollenmodell, Genehmigungsschwellen und eine Berechtigungslandkarte. | Interne Kontrolle oder Revision, zusammen mit dem Beschaffungswesen | Jede automatisierte Aktion wird einer autorisierten Rolle zugeordnet |
| Den Umfang des Connectors festlegen | Gewähren Sie der Automatisierungsplattform ERP-Zugriff mit geringsten Rechten: nur die Felder und Funktionen, die der jeweilige Schritt erfordert | IT-/ERP-Sicherheit, gemeinsam mit dem Automatisierungsanbieter | Zugriffsanfragen werden Feld für Feld begründet, nicht pauschal als Standard |
| Pilottest mit Verifizierung | Führen Sie den automatisierten Workflow in einem begrenzten Rahmen aus und überprüfen Sie dessen Logik anhand echter Fälle vor einer breiteren Freigabe | Beschaffungsabteilung und interne Revision gemeinsam | Ausnahmen im Testbetrieb werden überprüft und die Logik wird korrigiert. |
| Skalieren und prüfen | Ausweitung auf den vollständigen Prozessumfang mit einem lückenlosen, manipulationssicheren Prüfungspfad, der sowohl automatisierte als auch menschliche Entscheidungen abdeckt | Funktionsübergreifender Governance-Rat | Der Audit-Trail deckt nachweislich auch automatisierte Entscheidungen ab, nicht nur menschliche |
Offengelegte Expertenanalyse: eine verfasste Sequenz und eine Entscheidungsrechte-Vorlage, kein Benchmark; die Verantwortlichen und Freigabepunkte sind illustrativ und sollten an die Struktur jeder Organisation angepasst werden.
Wo scheitern Legacy-ERP-Integrationen tatsächlich, und woher stammen die Datensilos?
Der Punkt, an dem eine Beschaffungsautomatisierungsplattform eine Verbindung zum ERP herstellt, ist in der Praxis der Ort, an dem sich Governance-Risiken konzentrieren. Gleichzeitig entsteht dort ein Datensilo, wenn die Automatisierung eine eigene, separate Kopie von Lieferanten-, Budget- oder Freigabedaten vorhält, anstatt das ERP als einziges System of Record zu behandeln. Der Integrationsleitfaden eines Automatisierungsanbieters benennt das Zugriffsrisiko unmissverständlich: ein Connector, dem weitergehende Zugriffsrechte als für seine Funktion erforderlich gewährt wurden, kann Daten lesen, die er niemals sehen sollte, und in Felder schreiben, die er niemals berühren sollte. Umfassender Zugriff wird in der Regel aus Gründen der Bequemlichkeit bei der Einrichtung gewährt und nicht etwa, weil der Workflow ihn benötigt. Es lohnt sich, dies als vom Anbieter stammenden Prüfpunkt zu behandeln, der getestet werden sollte, anstatt sich auf die Zusicherung eines bestimmten Anbieterprodukts zu verlassen. Derselbe Leitfaden nennt einen zweiten, leiseren Fehlermodus: Ein Prüfpfad, der menschliche Handlungen erfasst, aber automatisierte Entscheidungen unaufgezeichnet lässt, ist unvollständig und führt bei jeder ernsthaften Prüfung zu Beanstandungen.. Wenn ein Bot eine Rechnung genehmigt, benötigt diese Entscheidung denselben Datensatz wie die Genehmigung durch eine Person: welche Logik angewendet wurde, welche Daten verwendet wurden und wie das Ergebnis aussah.
Warum kostet eine unüberprüfte Automatisierung mehr, als sie einspart?
Die Versuchung besteht darin, Automatisierung als ein reines Implementierungsproblem zu betrachten: das Tool konfigurieren, auf den Prozess anwenden, freigeben. Die grundlegende Forschung zur Workflow-Verifizierung warnt davor, den Zwischenschritt zu überspringen. Bei der Untersuchung von Workflow-Managementsystemen im Allgemeinen stellten die Forscher fest, dass Die Konsequenzen sind jedoch, dass nur wenige Workflows vor ihrer praktischen Einführung gründlich überprüft werden, was häufig dazu führt, dass Fehler ad hoc und oft zu unvertretbaren Kosten korrigiert werden müssen.. Diese Erkenntnis geht den heutigen Low-Code-Automatisierungsplattformen um zwei Jahrzehnte voraus, und das zugrundeliegende Problem ist nicht verschwunden: Eine Workflow-Spezifikation ist ein Stück Logik, und Logik, die nicht auf die tatsächlich zu bewältigenden Entscheidungen, Abläufe und Ausnahmen überprüft wurde, versagt auf dieselbe Weise, unabhängig davon, ob eine Person oder ein Bot sie ausführt – nur dass der Bot schneller und in größerem Volumen versagt. Workflow-Spezifikationssprachen müssen die Spezifikation von Entscheidungspunkten, sequenzieller Ausführung, Parallelität, Synchronisation und Iteration unterstützen genau deshalb, weil reale Prozesse all dies erfordern, und ein Pilotprojekt, das nur den Idealfall abdeckt, den Workflow überhaupt nicht verifiziert hat.
Häufig gestellte Fragen
Was ist der Unterschied zwischen RPA und regelbasierter Workflow-Automatisierung im Einkauf?
Regelbasierte Workflow-Automatisierung leitet eine Transaktion durch eine feste Sequenz von Schritten und Genehmigungen, die durch Konfiguration definiert sind. RPA ist in einer begutachteten Definition: die Nutzung von Low-Code-Softwareprogrammen zur Automatisierung repetitiver, routinemäßiger Geschäftsprozesse, oft indem bestehende Anwendungsmasken so bedient werden, wie es ein Mensch tun würde. Viele Plattformen zur Beschaffungsautomatisierung kombinieren beides: Workflow-Regeln für Routing und Genehmigung, RPA-basierte Bots für die Dateneingabe und die dazugehörigen Aktualisierungen im System of Record.
Müssen wir unser ERP-System ändern, um Beschaffungs-Workflows zu automatisieren?
Normalerweise nicht. Die meiste Beschaffungsautomation verbindet sich mit dem bestehenden ERP als einzigem System of Record, anstatt dieses zu ersetzen. Dies dient auch als Schutz vor Datensilos: Wenn die Automatisierungsplattform stattdessen eine eigene, separate Kopie von Lieferanten-, Budget- oder Freigabedaten vorhält, gerät diese Kopie mit dem ERP außer Synchronisation, sodass keines der beiden Systeme mehr als vertrauenswürdig gilt. Der Integrationspunkt – und nicht das ERP selbst – ist der Ort, an dem sich sowohl das Governance-Risiko als auch das Silo-Risiko konzentrieren.
Wer sollte die Verantwortung für die Gestaltung der Funktionstrennung (Segregation of Duties) bei einem automatisierten Workflow tragen?
Die interne Revision oder das interne Kontrollsystem sollten die Anforderungen an die Funktionstrennung und Autorisierung definieren, da Transaktionen werden nur von Personen autorisiert und ausgeführt, die innerhalb ihres Befugnisbereichs handeln ist ein Kontrollprinzip, kein Implementierungsdetail. Beschaffungsabläufe und IT übersetzen diese Anforderungen dann in das Rollenmodell, die Freigabeschwellen und Konnektorberechtigungen, mit denen die Automatisierung tatsächlich arbeitet.
Können wir die Ausnahmebehandlung automatisieren, oder erfordert jede Ausnahme einen Menschen?
Einige Ausnahmen können automatisiert werden, sofern sie wirklich routinemäßig sind, wie etwa eine geringe Wertabweichung zwischen einer Bestellung und einer Rechnung innerhalb einer dokumentierten Klärungsregel. Ausnahmen, die eine Beurteilung erfordern oder außerhalb des dokumentierten Regelwerks liegen, sollten an eine zuständige Person weitergeleitet werden. Jede Abweichung als automatisierbar zu betrachten, führt unweigerlich zu einer Governance-Lücke, ohne dass dies bewusst entschieden wurde.
Quellen
- Prinzip 10 – Kontrollaktivitäten gestalten | Green Book — U.S. Government Accountability Office (GAO), U.S. Government Accountability Office, 2025. Aktuelle empirische Evidenz (offizieller Bericht): Maßgebliche Definitionen zur Funktionstrennung und Transaktionsautorisierung, den beiden Kontrollprinzipien, die automatisierte Beschaffungsworkflows wahren müssen.
- Entwicklung eines Rahmens für interne Hauptkontroll- und Governance-Prinzipien für Robotic Process Automation (RPA) — Marc Eulerich, Nathan Waddoups, Martin Wagener, David A. Wood, Journal of Information Systems 38(2):29-49 (American Accounting Association), DOI 10.2308/ISYS-2023-067, 2024. Aktuelle empirische Evidenz (von Experten begutachtetes Journal): Eine von Fachleuten begutachtete Definition von RPA und dokumentierte Belege dafür, dass Governance- und interne Kontrolllücken bei wachsender RPA-Einführung ein akutes Anliegen von Prüfern sind.
- Verification of Workflow Task Structures: A Petri-net-based approach — W.M.P. van der Aalst, A.H.M. ter Hofstede, Technische Universität Eindhoven / Queensland University of Technology (Forschungsbericht), 2000. Fundamentale Belege (Preprint): Fundamentale Belege dafür, dass Workflows, die ohne vorherige Überprüfung bereitgestellt werden, kostspielige Ad-hoc-Laufzeitfehler verursachen, sowie eine formale Definition dessen, was eine Workflow-Spezifikation ausdrücken muss.
- Wie bewerten Sie die Beschaffung im Benchmarking? — Marisa Brown, APQC, 2025. Aktuelle empirische Belege (Benchmarking-Forschung): Aktuelle Belege dafür, dass Automatisierung mit weniger Fehlern bei der manuellen Verarbeitung und geringeren Kosten verbunden ist und dass die Prozessstandardisierung dafür sorgt, dass schnellere automatisierte Durchlaufzeiten nicht zu mehr Fehlern führen.
- ERP-Beschaffungsautomatisierungs-Integrationen: Leitfaden zu Sicherheit, Compliance und Risikomanagement — Hyperbots, Hyperbots (Anbieter-Blog), 2025. Kontextbezogene Nachweise (Praktikerartikel): Illustratives Gegenbeispiel, das die konkreten Fehlerquellen (überprivilegierter Connector-Zugriff, unvollständige Prüfpfade) benennt, die das Governance-Design vorhersehen muss.