본문으로 건너뛰기

두 명으로 구성된 재무팀의 지급 승인 한도: 실무용 지출 승인 매트릭스

게시됨 약 10분Mike ThriftMike Thrift
두 명으로 구성된 재무팀의 지급 승인 한도: 실무용 지출 승인 매트릭스

부기 담당자가 공급업체를 등록하고, 송장을 입력하고, 지급을 승인하고, 은행 계좌를 조정합니다. 모든 것이 맞아떨어집니다. 그리고 그것이 바로 문제입니다: 한 사람이 지급 과정 전체를 통제하면, 장부는 그렇게 해서는 안 된다는 사실을 발견하기 전까지는 계속 균형을 이룰 것입니다.

여기 불편한 통계가 있습니다. 조직은 매년 수익의 약 5%를 직업상 사기로 손실을 입으며, 중앙값 기준 손실액은 약 145,000달러이고, 발견되기까지 약 12개월이 걸립니다. 소규모 조직은 거의 모든 곳보다 더 큰 타격을 받습니다: 직원 100명 미만의 기업은 중앙값 기준 약 141,000달러의 사기 손실을 입습니다 — 모든 규모 그룹 중 두 번째로 높은 수치 — 정확히는 통제 수단이 적기 때문입니다. 청구서 사기와 수표·지급 변조가 소규모 사업장에서 지배적이며, 조사관들은 전체 사례의 약 3분의 1에서 내부 통제 부재를 주요 약점으로 지목합니다.

두 명으로 구성된 재무팀으로는 인력 충원으로 이 문제를 해결할 수 없습니다. 하지만 꼭 그래야 하는 것도 아닙니다. 필요한 것은 서면화된 지급 승인 매트릭스입니다: 각 유형의 지급에 대해 누가 생성, 승인, 실행, 조정할 수 있는지, 금액 한도는 얼마인지, 한도를 초과할 때 어떻게 되는지를 명시한 한 페이지 분량의 차트입니다. 이 가이드는 그 매트릭스와 거기에 넣을 한도, 그리고 두 사람이 분리할 수 없는 부분을 보완하는 통제 수단을 제공합니다.

두 명 팀이 가장 고위험 형태인 이유

교과서적인 내부 통제는 재무 부서를 가정합니다: 한 사람이 주문하고, 다른 사람이 수령하고, 세 번째가 승인하고, 네 번째가 지급하고, 다섯 번째가 조정합니다. 두 명 팀 — 예를 들어 대표와 부기 담당자, 또는 부기 담당자와 사무 관리자 — 은 그렇게 할 수 없습니다. 한 사람이 항상 여러 역할을 겸하게 되며, 일부 역할 조합은 위험합니다:

  • 공급업체 생성 + 송장 승인은 누군가가 가짜 공급업체를 만들어 지급할 수 있게 합니다.
  • 지급 승인 + 지급 실행은 누군가가 자신의 지급을 승인하고 집행할 수 있게 합니다.
  • 지급 실행 + 은행 계좌 조정은 누군가가 지급한 후 그 지급을 숨길 수 있게 합니다.

이것은 가상의 실패 모드가 아닙니다. 고전적인 소기업 사기는 오랫동안 신뢰받은 직원 — 종종 "장부를 잘 아는" 유일한 사람 — 이 유사한 이름의 공급업체에 지급하거나 수년간 비용 상환을 부풀리는 것입니다. 이 사기는 다른 누구도 전체 과정을 살펴보지 않기 때문에 유지됩니다. 직무 분리는 전부 아니면 전무의 개념이 아닙니다: 분리할 수 있는 것은 분리하고, 나머지 공백은 감독 통제로 메웁니다. 아래 매트릭스가 무엇이 무엇인지 결정하는 방법입니다.

네 가지 역할: 생성, 승인, 실행, 조정

모든 지급은 네 가지 역할을 거칩니다. 명시적으로 이름을 붙이세요. "부기 담당자가 미지급금을 처리한다"는 말은 한 사람이 네 가지를 모두 수행한다는 사실을 숨기기 때문입니다:

  • 생성. 송장이나 비용 상환을 입력하고, 공급업체를 설정하고, 청구서를 회계 시스템에 입력합니다. 결과가 따르는 데이터 입력입니다: 여기서 생성된 것은 지급해야 할 부채가 됩니다.
  • 승인. 예라고 말하는 것 — 재화나 용역이 수령되었는지, 가격과 수량이 일치하는지, 지출이 적법하고 예산에 포함되었는지, 문서가 완전한지 확인합니다. 승인은 결정이지, 형식적인 도장이 아닙니다.
  • 실행. 실제로 자금을 이동하는 것: 수표에 서명하고, 빌페이나에서 "지급"을 클릭하고, ACH 배치를 제출하고, 송금을 보냅니다. 실행은 자산의 보관입니다.
  • 조정. 사후에 독립적으로 검증하는 것: 은행 명세서를 장부와 대조하고, 미지급금 원장을 통제 계정과 연결하고, 누구에게 지급되었는지 검토하고 이상한 점을 표시합니다.

비호환 규칙은 간단합니다: 같은 지급에 대해 어떤 한 사람도 네 가지 역할을 모두 가져서는 안 되며, 절대 결합해서는 안 되는 두 쌍은 승인-더하기-실행과 실행-더하기-조정입니다. 부기 담당자가 지급을 실행한다면, 다른 사람이 은행 계좌를 조정해야 합니다. 사무 관리자가 송장을 승인한다면, 다른 사람이 지급을 클릭해야 합니다. 이 가이드의 나머지 내용은 그 문장의 적용입니다.

매트릭스: 누가 무엇을, 어떤 한도로

이것을 실제 표로 만드세요 — 스프레드시트나 절차 매뉴얼의 한 페이지 — 거래 유형별로 한 행씩. 역할, 이름이 아니라: "부기 담당자"와 "대표"라고 쓰면 정책이 직원 이직에도 유지됩니다. 다음은 일반적인 두 명 사업장을 위한 시작 모델입니다:

거래생성승인실행조정에스컬레이션 트리거
반복 공급업체 청구서(임대료, 공과금, 소프트웨어)부기 담당자부기 담당자(최대 $1,000)대표 또는 부기 담당자대표가 은행 조정 검토$1,000 초과, 신규 공급업체, 또는 금액 변동 >10%
비반복 구매요청자대표(>$1,000); 부기 담당자(이하)승인하지 않은 사람대표가 은행 조정 검토예산에 없는 경우 모든 금액($0 한도)
신규 공급업체 설정 또는 변경부기 담당자대표(항상)대표의 월간 공급업체 마스터 검토지급처 또는 은행 정보 변경
직원 비용 상환직원대표 또는 비청구인부기 담당자대표가 은행 조정 검토청구인은 자신의 비용을 승인할 수 없음
급여 및 급여율 변경부기 담당자 / 급여 서비스대표(항상)급여 서비스 / 은행대표가 급여 대장 검토신규 채용, 승진, 또는 보너스
송금 및 당일 ACH부기 담당자 준비대표(항상, 신규 수취인에 대한 구두 확인)대표 실행대표가 은행 조정 검토모든 송금, 예외 없음
고객 환불 및 크레딧부기 담당자대표(>$250)부기 담당자대표가 월간 환불 로그 검토$250 초과, 10% 초과 할인, 또는 정책 외
대표 인출 및 배당대표 요청공동 대표 또는 CPA 검토부기 담당자월간 자본 검토합의된 일정을 초과하는 모든 인출

의도적인 중복이 하나 보입니다: 부기 담당자가 소액 반복 청구서를 승인하고 실행합니다. 이것은 규칙을 증명하는 예외이며, 변동 트리거와 월간 대표 검토가 이를 둘러싸고 있기 때문에만 유지됩니다 — 둘 중 하나를 제거하면 예외도 제거해야 합니다. 금액은 보편적인 권장 사항이 아니라 조정할 예시로 취급하세요. $1,000의 일상 한도는 월 40,000달러를 지출하는 사업에 맞습니다; 대표가 금액 기준 상위 10~20%의 지급을 검토하도록 규모를 조정하세요. 구조적 요점은 유지해야 할 것입니다: 예산에 없는 지출과 정책 예외는 $0 한도(항상 에스컬레이션), 공급업체 마스터 변경은 항상 대표 필요, 그리고 조정하는 사람은 실행하지 않음.

두 가지 세부 사항이 한도를 성공시키거나 실패하게 합니다. 첫째, 한도를 총 약정 금액 기준으로 정의하세요. 첫 지급이 아니라: 월 400달러, 24개월 계약은 9,600달러의 결정이며 하나로 에스컬레이션되어야 합니다. 둘째, 에스컬레이션을 쌍으로 작성하세요 — 누구에게 + 정확한 트리거("대표, $1,000 초과 또는 예산 외") — 그래서 판단이 필요한지에 대해 판단을 행사할 필요가 없습니다.

모두가 건너뛰는 통제: 공급업체 마스터

대부분의 소기업은 수표 서명을 보호하고 공급업체 목록은 열어둡니다. 그것은 거꾸로입니다. 가상의 공급업체는 청구서 사기 계획의 하중 지지 벽입니다: 공격자가 통제하는 지급 정보를 가진 가짜 공급업체가 시스템에 존재하면, 그 후의 모든 송장은 정당해 보입니다.

공급업체 마스터를 네 가지 규칙으로 잠그세요:

  1. 새 공급업체와 변경은 대표(또는 미지급금 담당이 아닌 사람)만 승인합니다. 송장을 입력하는 사람은 도전받지 않고 지급처를 추가하거나 은행 정보를 편집할 수 없어야 합니다.
  2. 첫 지급 전에 독립적으로 확인합니다. 송장이나 변경 요청 이메일에 있는 번호가 아닌 공개된 번호로 공급업체에 전화하여 지급처 주소와 계좌 번호를 확인합니다. 이 한 번의 콜백으로 가상 공급업체와 비즈니스 이메일 해킹을 통한 지급처 변경을 모두 무력화합니다.
  3. 미국 서비스 공급업체는 설정 전에 W-9를 요구합니다. 실제 이름, 주소, 납세자 번호를 파일에 강제로 넣는 것이며, 이는 규정 준수 단계이자 사기 필터입니다: 가짜 공급업체는 서류에서 실패합니다.
  4. 분기마다 검토하고 정리합니다. 12개월간 활동이 없는 공급업체를 비활성화하고, 중복을 병합하고, 유사 이름("Acme Corp" vs. "Acme Corp." vs. "Acme Consulting")을 검색합니다. 휴면 및 중복 레코드가 유령 송장이 숨는 곳입니다.

삼중 대조, 소규모 팀 버전

기업 미지급금 부서는 지급 전에 모든 송장을 세 가지 방식 — 구매 주문, 수령 기록, 송장 — 으로 대조합니다. 구매 부서 없이 더 가벼운 버전을 운영할 수 있습니다:

  • 재화의 경우: 송장은 무엇이 도착했는지 확인하는 포장 명세서, 배송 사진, 또는 수령 이메일과 일치해야 하며, 가격과 수량이 올바르다는 승인이 있어야 합니다.
  • 용역의 경우: 송장은 인도물, 마일스톤 서명, 또는 시간 요약과 일치해야 하며, 작업을 수령한 사람의 승인이 있어야 합니다.
  • 반복 청구서의 경우: 대조는 건너뛰되, 변동 규칙을 적용합니다 — 지난달보다 약 10% 이상 움직인 것은 지급 전에 검토를 위해 에스컬레이션합니다.

지급이 실행되는 즉시 시스템에서 송장에 "지급됨" 도장을 찍거나 표시하고, 원본 송장이 없을 때 사본이나 전달된 이메일 스레드에서 지급하지 마세요. 중복 지급은 소규모 미지급금 부서에서 가장 흔한 자초한 오류이며, "원본에서만 지급하고, 지급됨으로 표시" 규칙이 대부분을 방지합니다.

조정: 탐지의 최후 보루

예방 통제(승인, 한도)는 나쁜 지급을 막습니다. 탐지 통제는 통과한 것을 잡아냅니다 — 그리고 두 명 팀에서는 예방이 결코 완벽할 수 없기 때문에 탐지가 더 큰 비중을 차지합니다. 지급을 실행하지 않는 사람에게 조정을 배정하고, 진정한 독립성을 확보하세요:

  • 비실행자가 은행 조정, 대표가 검토. 부기 담당자가 청구서를 지급한다면, 대표(또는 외부 부기 담당자)가 은행 계좌를 조정하고 명세서를 실제로 읽습니다 — 지급처, 금액, 배서 — 잔액만 맞추는 것이 아니라.
  • 검토자를 위한 읽기 전용 은행 접근. 대부분의 은행은 보기 전용 로그인과 읽기 전용 명세서 접근을 제공합니다. 검토자는 모든 것을 볼 수 있고 아무것도 이동할 수 없어야 합니다.
  • 은행이 제공하면 Positive pay. 발행된 수표 또는 ACH 개시 목록을 전송하면, 은행은 목록에 없는 것을 거부합니다. 소기업이 이용할 수 있는 가장 효과적인 수표 사기 통제이며, 많은 은행이 비즈니스 당좌 계좌에 기본 positive pay를 무료로 포함합니다.
  • 실효성 있는 월간 대표 검토. 매월 15분: 미지급금 노화, 신규 공급업체 로그, 발행된 환불, 일상 한도를 초과한 모든 지급. 서명하고 날짜를 기입하세요. 문서화되지 않은 검토는 곧 수행되지 않는 검토입니다.

분리할 수 없는 부분에 대한 보완 통제

두 사람으로는 일부 중복이 불가피합니다. 각각에 이름이 있는 보완 통제를 지정하세요:

  • 의무적 교차 교육 및 휴가 대체. 모든 중요 기능은 다른 사람이 수행할 수 있어야 하며, 1년에 한 번, 담당자가 최소 일주일 동안 완전히 오프라인일 때 실제로 수행되어야 합니다. 매일 은폐가 필요한 사기 계획은 은폐자가 해변에 있을 때 빠르게 드러납니다. "급여는 Pat만 돌릴 수 있다"가 사실이라면, 그 문장이 곧 리스크 레지스터입니다.
  • 불시 점검. 분기마다 대표가 무작위로 지급된 송장 5개를 뽑아 각각을 원본 송장부터 승인, 은행 출금까지 추적합니다. 예측 불가능성이 통제입니다: 예정된 검토는 조작될 수 있고, 무작위 검토는 대비할 수 없습니다.
  • 송금 및 신규 지급처에 대한 이중 승인. 은행을 구성하여 임계값 이상의 송금 — 또는 모든 첫 지급처에 대한 송금 — 이 두 개의 서로 다른 로그인으로 실행되도록 요구합니다. 이것은 은행 측 통제이므로 내부 프로세스가 흔들려도 유지됩니다.
  • 시스템 강제 역할, 신뢰 기반 역할이 아닌. 회계 소프트웨어가 승인 워크플로와 권한 수준을 지원한다면 켜세요: 부기 담당자가 입력하고 대표가 시스템 내에서 승인하며, 둘 다 편집할 수 없는 감사 추적이 남습니다. 종이 매트릭스와 모든 사람의 관리자 권한은 장식일 뿐입니다.
  • 연 1회 외부 시각. 매년 장부를 검토하고, 검토하는 달을 순환하며, 부기 담당자가 아닌 대표에게 보고하는 CPA 또는 계약 회계사는 돈으로 살 수 있는 가장 저렴한 직무 분리입니다.

매트릭스를 무너뜨리는 다섯 가지 실수

  1. 형식적인 승인. 금요일 배치에서 모든 송장을 읽지 않고 승인하는 대표는 통제가 아니라 서명만 가지고 있습니다. 물량 때문에 진짜 검토가 불가능하다면, 일상 한도를 높이고 많은 지급을 피상적으로 검토하는 대신 적은 지급을 제대로 검토하세요.
  2. 종이에만 존재하는 한도. 부기 담당자가 회계 시스템과 은행에서 마찰 없이 한도를 초과할 수 있다면, 한도는 제안일 뿐입니다. 권한, 빌페인 역할, 은행 이체 한도에 이를 적용하세요.
  3. 한 사람이 은행 토큰과 장부를 모두 보유. 은행에서 자금을 이동할 수 있는 사람은 이동을 기록하는 유일한 사람이 될 수 없습니다. 항상 토큰과 원장을 분리하세요.
  4. 자신의 지출 승인. 창업자가 최악의 범죄자입니다: 대표 비용, 대표 비용 상환, 그리고 두 번째 검토 없는 대표 인출. 공동 대표, 배우자 파트너, 또는 CPA 검토가 매트릭스 상단의 정직성을 유지합니다.
  5. 소액 반복 지출 무시. 사기는 소액으로 시험 운전하고, 구독 증가는 실제 돈을 유출시킵니다. 분기 공급업체 검토와 10% 변동 규칙은 $49,000가 아닌 $49 청구서를 위한 것입니다.

30일 구현 체크리스트

  • 1주차: 지급하는 모든 유형을 나열하고 각 셀에 현재 현실을 넣어 매트릭스 초안을 작성합니다. 발견한 공백이 프로젝트 계획입니다.
  • 2주차: 단계별 한도, $0 비예산 규칙, 에스컬레이션 쌍을 설정합니다. 소프트웨어 권한과 은행 이중 통제를 일치시킵니다.
  • 3주차: 공급업체 마스터를 정리하고(휴면 비활성화, 중복 병합), 누락된 W-9를 수집하고, 상위 10개 지급처의 은행 정보를 콜백으로 확인합니다.
  • 4주차: 첫 번째 월간 대표 검토를 실행하고, 연간 분기 점검을 예약하고, 서명된 매트릭스를 두 사람 모두 찾을 수 있는 곳에 보관합니다.

두 번째 달 첫날부터 시행을 시작하세요. "곧 시작할게요"라는 날짜가 붙은 통제는 결코 시작되지 않는 통제입니다.

모든 달러의 기록을 유지하세요

지급 승인 매트릭스는 그 아래의 기록이 완전하고 신뢰할 수 있을 때만 작동합니다 — 모든 승인이 실제 송장에 연결되고, 모든 실행이 은행 이동에 연결되고, 모든 조정이 몇 달 후에도 추적 가능해야 합니다. 이는 규율 있는 부기를 의미합니다: 적시 입력, 깨끗한 미지급금 노화, 실제로 따라갈 수 있는 감사 추적. 재무 기록을 투명하고 버전 관리되며 줄 단위로 검토하기 쉬운 형식으로 원한다면, Beancount.io는 모든 거래를 소유한 읽기 가능한 파일에 넣는 일반 텍스트 회계를 제공합니다. 무료로 시작하세요 그리고 두 명 팀이 새로운 통제에 걸맞은 명확한 원장을 갖게 하세요. 시각적 월간 검토를 위해 Fava 대시보드와 함께 사용하여 승인 전에 계정별 지출을 스캔하세요.

이 글 공유하기

출처: https://beancount.io/ko/blog/2026/09/14/payment-approval-limits-two-person-finance-team-disbursement-matrix-guide

게시됨: 2026년 9월 14일

약 10분

QR 코드 결제 사기: 매입채무와 결제 통제를 보호하는 방법

QR 코드 피싱(큐싱)은 이미지 하나를 바꿔 공급업체 대금을 엉뚱한 곳으로 보내거나 고객의 카드 정보를 빼낼 수 있습니다. 방어책은 일반적인…

accounts-payable
fraud-prevention
약 10분

공급업체 거래명세서 조정: 이중 지불을 잡아내는 월 15분 관리 절차

공급업체 거래명세서를 지급 원장과 비교하는 단계별 월간 루틴 — 핵심 공급업체당 약 15분 — 이중 지불, 미적용 대변, 장부에 기록되지 않은…

accounts-payable
reconciliation
약 10분

소규모 비즈니스를 위한 3-Way 매칭: 이중 지불을 막는 구매 주문서, 수령 확인서, 청구서 통제

3-way 매칭은 지불이 이루어지기 전에 구매 주문서, 수령 기록, 공급업체 청구서를 비교하여 이중 청구, 승인되지 않은 가격 인상, 부분…

accounts-payable
small-business
약 8분

딥페이크 인보이스 사기 중단 방법: 소기업을 위한 AP/AR 예방 가이드

딥페이크 사기로 Arup은 가짜 화상 통화 한 번에 2560만 달러를 잃었고, 음성 복제는 이제 단 3초의 오디오만 있으면 가능합니다. 이…

fraud-prevention
accounts-payable
약 7분

트레일러 제조사의 파산이 재무 기록을 감시하지 않을 때 어떤 일이 벌어지는지 보여주는 이유

조지아주 트레일러 제조사가 2026년 챕터 11 파산을 신청한 데에는 2024년 적발된 직원 횡령 혐의도 일부 원인으로 작용했습니다. ACFE…

small-business
internal-controls