Кіріспе

Тапсырманы аяқтау үшін бірнеше адамның қатысуы қажеттігі туралы ұғым. Міндеттерді бөлу (SoD), сондай-ақ қызметтерді бөлу деп те аталады, бұл бір тапсырманы аяқтау үшін бірнеше адамның қатысуын талап ететін принцип. Бұл ұйымдардың алаяқтық, саботаж, ұрлық, ақпаратты дұрыс емес пайдалану және басқа да қауіпсіздік бұзушылықтарын болдырмау үшін қолданатын әкімшілік бақылау шарасы. Саяси саласында бұл биліктің бөлінуі деп белгілі, демократиялық елдерде үкімет үш тәуелсіз тармаққа бөлінеді: заң шығару, атқару және сот жүйесі.

Жалпы сипаттама

Тапсырмаларды бөлу ішкі бақылаудың маңызды ұғымы болып табылады. Алдау мен қателерге қарсы күшейтілген қорғаныс, талап етілетін қосымша шығындар мен күш-жігермен теңестірілуі керек. Анығында, тапсырмаларды бөлу (SoD) жеке тұлғалардың қызметіне қатысты тиісті деңгейде тексерулер мен тепе-теңдік жүйесін енгізеді. Р. А. Бота және Дж. Х. П. Элофф IBM Systems Journal журналында SoD-ды былай сипаттайды: Міндеттерді бөлу, қауіпсіздік принципі ретінде, алдау мен қателерді алдын алуды басты мақсат етеді. Бұл мақсатқа белгілі бір бизнес-процестің міндеттері мен олармен байланысты құқықтарды бірнеше пайдаланушыға бөлу арқылы қол жеткізіледі. Бұл принциптің классикалық мысалы – чекке екі қол қою талабындағы тапсырмаларды бөлу. Нақты лауазымдар мен ұйымдық құрылымдар бизнестің көлемі мен сипатына байланысты әртүрлі болуы мүмкін. Сәйкесінше, қатысушылардың біліктілігі мен қабілеттері лауазымдық деңгейінен немесе иерархиясынан гөрі маңыздырақ. SoD тұжырымдамасы бойынша, бизнес үшін маңызды міндеттерді төрт түрге бөлуге болады: рұқсат беру, сақтау, есеп жүргізу және есептесу. Оңтайлы жүйеде бір адам бір түрден артық міндетті атқаруға тиіс емес.

Жалпы бизнес пен бухгалтерлік есепте қолдану

SoD термині қаржылық есеп жүйелерінде жақсы танымал. Барлық мөлшердегі компаниялар чектерді (шотқа төлем) қабылдау және есептен шығаруды бекіту, қолма-қол ақшаны сақтау және банктік шоттарды салыстыру, штат кестесін бекіту және жалақы чектерін ұстау сияқты қызметтерді біріктірмейді. SoD ақпараттық технология (IT) бөлімдері үшін салыстырмалы түрде жаңа, бірақ Sarbanes Oxley ішкі аудитінің көптеген мәселелері IT-ден туындайды. Ақпараттық жүйелерде міндеттерді бөлу бір адамның іс-әрекеттерінен туындаған зиянды азайтуға көмектеседі. Ақпараттық жүйелер немесе пайдаланушылар бөлімі міндеттерді тиісті деңгейде бөлуге мүмкіндік беретіндей етіп ұйымдастырылуы керек. ISACA-ның міндеттерді бөлуді бақылау матрицасына сәйкес, кейбір міндеттерді бір лауазымға біріктірмеу керек. Бұл матрица салалық стандарт емес, тек қандай лауазымдарды бөлу керек екенін және біріктірілген жағдайда толықтырушы бақылаулардың қажеттілігін ұсынатын жалпы нұсқаулық. Компанияның мөлшеріне байланысты функциялар мен атаулар өзгеруі мүмкін. SoD жетіспейтін шағын компаниялар көбінесе рұқсатсыз сатып алулар мен төлемдерге байланысты проблемаларға тап болады. Егер міндеттерді бөліп-жару мүмкін болмаса, толықтырушы бақылаулар қолданылуы керек. Толықтырушы бақылаулар – бұл қолданыстағы немесе болашақтағы бақылаудың нашарлығын азайтуға бағытталған ішкі бақылаулар. Егер бір адам күнделікті қызметін атқару кезінде қателерді және/немесе бұзушылықтарды жасап, жасыра алса, оған SoD-ға қайшы келетін міндеттер берілген. Міндеттерді бөлуді күшейтуге көмектесетін бірнеше бақылау механизмдері бар:

Аудит іздері IT менеджерлеріне немесе аудиторларға транзакцияның бастапқы нүктесінен жаңартылған файлдағы жазылуына дейін нақты ағынын қайта құруға мүмкіндік береді. Жақсы аудит іздері транзакцияны кім бастағаны, күні мен уақыты, енгізілген түрі, қандай ақпаратты қамтығаны және қандай файлдарды жаңартқаны туралы ақпаратты ұсынуы керек. Қолданбаларды салыстыру және тәуелсіз тексеру процесі, әсіресе, пайдаланушылардың жауапкершілігінде болады және қолданбаның сәтті жұмыс істегеніне сенімділікті арттыру үшін қолданылуы мүмкін. Ерекше жағдайлар туралы есептер жоғары деңгейде қарастырылады және ерекшеліктер дұрыс және уақтылы түрде қарастырылғанын растайтын құжаттармен сүйенуі керек. Есепті дайындаған адамның қолы әдетте қажет. Барлық өңделген жүйелік командаларды немесе қолданбалық транзакцияларды тіркейтін қолмен немесе автоматтандырылған жүйелік немесе қолданбалық транзакция журналдары сақталуы керек. Жоғары деңгейдегі бақылау бақылау және тексеру арқылы жүргізілуі керек. Қателерді немесе қасақана жасалған бұзушылықтарды жою үшін белгіленген процедураны орындау арқылы тәуелсіз тексерулер ұсынылады. Мұндай тексерулер қателер мен бұзушылықтарды анықтауға көмектеседі.