← Terug naar Inzichten
Interne Beheersing

Waarom de kwaliteit van vendor master data procesautomatisering maakt of breekt

25 jul 2026·6 min leestijd

Elk automatiseringsproject waar ik bij betrokken ben geweest — RPA-bots voor factuurmatching, AI-ondersteunde crediteurenprocessen, e-facturatie-implementaties — vertoont hetzelfde faalpatroon. De technologie werkt prima in de demo. Het breekt in productie. En bijna altijd ligt de oorzaak niet bij de software. Het ligt bij de data eronder, specifiek het vendor master bestand (het leveranciersstamgegevensbestand).

Vendor master data is de lijst met leveranciers in je ERP: namen, adressen, fiscale nummers, bankgegevens, betalingstermijnen, valuta, goedkeuringsstatus. Het klinkt saai. Dat is het ook. Maar het is ook de ene dataset waarvan elke automatisering verderop in de keten — three-way matching, geautomatiseerde betalingen, spend-analyse, frauddetectie — afhankelijk is om accuraat, uniek en actueel te zijn.

Wat er echt breekt als leveranciersdata rommelig is

Een aantal patronen komt telkens terug in de reviews die ik heb uitgevoerd:

  • Dubbele leveranciers. Dezelfde leverancier drie keer ingevoerd onder licht verschillende namen ("Acme BV", "Acme B.V.", "ACME") omdat drie verschillende mensen de leverancier op drie verschillende momenten hebben aangemaakt. Geautomatiseerde matching-engines zien dit als drie ongerelateerde leveranciers — spend-inzicht en volumekortingen lijden hieronder.
  • Verouderde bankgegevens. Een leverancier wisselt van bank, niemand werkt het stamrecord bij, en ofwel mislukt een betalingsrun, of — erger — een frauduleuze bankwijziging glipt erdoor omdat er helemaal geen verificatiestap is.
  • Inconsistente fiscale en juridische gegevens. Ontbrekende of verkeerd geformatteerde btw-nummers maken geautomatiseerde btw-validatie onmogelijk, wat stilletjes handmatige controle terugbrengt in een proces dat je betaalde om te automatiseren.
  • Geen duidelijk eigenaarschap. Iedereen met systeemtoegang kan een nieuw leveranciersrecord aanmaken. Zonder gedefinieerd proces en goedkeurder verslechtert het stambestand continu, sneller dan welk eenmalig opschoonproject dan ook kan herstellen.

Niets hiervan oogt aan de oppervlakte als een "dataprobleem". Het oogt als "de automatisering werkt niet zo goed als beloofd", of "we hebben nog steeds iemand nodig die uitzonderingen handmatig controleert", of — wat een controller het meest zou moeten verontrusten — een betaling die naar de verkeerde rekening gaat en pas bij de afstemming wordt opgemerkt.

Waar dit past binnen een COSO-gebaseerde beoordeling van interne beheersing

Dit is precies het soort hiaat dat een beoordeling van interne beheersing is ontworpen om op te sporen, en het sluit direct aan op de controleactiviteiten-component van het COSO-raamwerk: zijn er controles over wie stamgegevens mag aanmaken of wijzigen, worden wijzigingen beoordeeld door iemand anders dan degene die ze aanbrengt, en is er periodieke monitoring om verval op te sporen voordat het zich opstapelt?

In de praktijk ziet een passende set controles voor vendor master data er zo uit:

ControleWat het opvangt
Functiescheiding: aanmaken vs. goedkeuren van leveranciersFictieve of ongeautoriseerde leveranciers
Verplichte velden + formaatvalidatie bij invoerOntbrekende btw-nummers, misvormde IBAN's
Wijzigingen in bankgegevens vereisen onafhankelijke verificatie (terugbelverzoek naar bekend contact)Fraude via gecompromitteerde zakelijke e-mail
Kwartaalscan op dubbele leveranciersGefragmenteerde uitgaven, rapportagefouten
Jaarlijkse beoordeling en deactivering van inactieve leveranciersOpgeblazen stambestand, auditruis

Een praktische checklist om mee te beginnen

Als je in het komende jaar enige vorm van crediteuren- of inkoopautomatisering plant, doe dit eerst — het kost een paar uur, geen maanden:

  1. Exporteer je volledige leverancierslijst en sorteer op naam — dubbele records vallen meestal binnen enkele minuten op bij het doorlopen van een alfabetische lijst.
  2. Controleer welk percentage leveranciers een compleet en correct geformatteerd fiscaal nummer en bankrekening heeft.
  3. Vraag wie momenteel toestemming heeft om een nieuwe leverancier aan te maken, en wie dit goedkeurt. Als het antwoord is "dezelfde persoon kan beide doen", is dat je eerste verbeterpunt.
  4. Trek een lijst met leveranciers zonder activiteit in de afgelopen 12 maanden en markeer ze voor deactivering.
  5. Bevestig dat er een gedocumenteerd proces is voor het verifiëren van wijzigingen in bankgegevens — niet alleen een beleid dat zegt dat het zou moeten bestaan.

Automatisering versterkt wat er al in je data zit — schoon of rommelig, gecontroleerd of niet. Het opschoonwerk is niet de saaie voorwaarde voor het interessante automatiseringsproject. Het is het project dat bepaalt of de automatisering daadwerkelijk waarmaakt wat is beloofd.

Weet je niet hoe je controles ervoor staan?

Boek een gratis gesprek van 30 minuten om je vendor master data en controlehiaten te bespreken voordat je eromheen automatiseert.

Boek een gratis gesprek