Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Тапсырманы аяқтау үшін бірнеше адамның қатысуы қажеттігі туралы ұғым. Міндеттерді бөлу (SoD), сондай-ақ қызметтерді бөлу деп те аталады, бұл бір тапсырманы аяқтау үшін бірнеше адамның қатысуын талап ететін принцип. Бұл ұйымдардың алаяқтық, саботаж, ұрлық, ақпаратты дұрыс емес пайдалану және басқа да қауіпсіздік бұзушылықтарын болдырмау үшін қолданатын әкімшілік бақылау шарасы. Саяси саласында бұл биліктің бөлінуі деп белгілі, демократиялық елдерде үкімет үш тәуелсіз тармаққа бөлінеді: заң шығару, атқару және сот жүйесі.
Concept of having more than one person required to complete a task
Separation of duties (SoD), also known as segregation of duties, is the concept of having more than one person required to complete a task. It is an administrative control used by organisations to prevent fraud, sabotage, theft, misuse of information, and other security compromises. In the political realm, it is known as the separation of powers, as can be seen in democracies where the government is separated into three independent branches: a legislature, an executive, and a judiciary.
Жалпы сипаттама
Тапсырмаларды бөлу ішкі бақылаудың маңызды ұғымы болып табылады. Алдау мен қателерге қарсы күшейтілген қорғаныс, талап етілетін қосымша шығындар мен күш-жігермен теңестірілуі керек. Анығында, тапсырмаларды бөлу (SoD) жеке тұлғалардың қызметіне қатысты тиісті деңгейде тексерулер мен тепе-теңдік жүйесін енгізеді. Р. А. Бота және Дж. Х. П. Элофф IBM Systems Journal журналында SoD-ды былай сипаттайды: Міндеттерді бөлу, қауіпсіздік принципі ретінде, алдау мен қателерді алдын алуды басты мақсат етеді. Бұл мақсатқа белгілі бір бизнес-процестің міндеттері мен олармен байланысты құқықтарды бірнеше пайдаланушыға бөлу арқылы қол жеткізіледі. Бұл принциптің классикалық мысалы – чекке екі қол қою талабындағы тапсырмаларды бөлу. Нақты лауазымдар мен ұйымдық құрылымдар бизнестің көлемі мен сипатына байланысты әртүрлі болуы мүмкін. Сәйкесінше, қатысушылардың біліктілігі мен қабілеттері лауазымдық деңгейінен немесе иерархиясынан гөрі маңыздырақ. SoD тұжырымдамасы бойынша, бизнес үшін маңызды міндеттерді төрт түрге бөлуге болады: рұқсат беру, сақтау, есеп жүргізу және есептесу. Оңтайлы жүйеде бір адам бір түрден артық міндетті атқаруға тиіс емес.
Separation of duties is a key concept of internal controls. Increased protection from fraud and errors must be balanced with the increased cost/effort required. In essence, SoD implements an appropriate level of checks and balances upon the activities of individuals. R. A. Botha and J. H. P. Eloff in the IBM Systems Journal describe SoD as follows. Separation of duty, as a security principle, has as its primary objective the prevention of fraud and errors. This objective is achieved by disseminating the tasks and associated privileges for a specific business process among multiple users. This principle is demonstrated in the traditional example of separation of duty found in the requirement of two signatures on a cheque. Actual job titles and organizational structure may vary greatly from one organization to another, depending on the size and nature of the business. Accordingly, rank or hierarchy are less important than the skillset and capabilities of the individuals involved. With the concept of SoD, business critical duties can be categorized into four types of functions: authorization, custody, record keeping, and reconciliation. In a perfect system, no one person should handle more than one type of function.
Жалпы бизнес пен бухгалтерлік есепте қолдану
SoD термині қаржылық есеп жүйелерінде жақсы танымал. Барлық мөлшердегі компаниялар чектерді (шотқа төлем) қабылдау және есептен шығаруды бекіту, қолма-қол ақшаны сақтау және банктік шоттарды салыстыру, штат кестесін бекіту және жалақы чектерін ұстау сияқты қызметтерді біріктірмейді. SoD ақпараттық технология (IT) бөлімдері үшін салыстырмалы түрде жаңа, бірақ Sarbanes Oxley ішкі аудитінің көптеген мәселелері IT-ден туындайды. Ақпараттық жүйелерде міндеттерді бөлу бір адамның іс-әрекеттерінен туындаған зиянды азайтуға көмектеседі. Ақпараттық жүйелер немесе пайдаланушылар бөлімі міндеттерді тиісті деңгейде бөлуге мүмкіндік беретіндей етіп ұйымдастырылуы керек. ISACA-ның міндеттерді бөлуді бақылау матрицасына сәйкес, кейбір міндеттерді бір лауазымға біріктірмеу керек. Бұл матрица салалық стандарт емес, тек қандай лауазымдарды бөлу керек екенін және біріктірілген жағдайда толықтырушы бақылаулардың қажеттілігін ұсынатын жалпы нұсқаулық. Компанияның мөлшеріне байланысты функциялар мен атаулар өзгеруі мүмкін. SoD жетіспейтін шағын компаниялар көбінесе рұқсатсыз сатып алулар мен төлемдерге байланысты проблемаларға тап болады. Егер міндеттерді бөліп-жару мүмкін болмаса, толықтырушы бақылаулар қолданылуы керек. Толықтырушы бақылаулар – бұл қолданыстағы немесе болашақтағы бақылаудың нашарлығын азайтуға бағытталған ішкі бақылаулар. Егер бір адам күнделікті қызметін атқару кезінде қателерді және/немесе бұзушылықтарды жасап, жасыра алса, оған SoD-ға қайшы келетін міндеттер берілген. Міндеттерді бөлуді күшейтуге көмектесетін бірнеше бақылау механизмдері бар:
The term SoD is already well known in financial accounting systems. Companies in all sizes understand not to combine roles such as receiving cheques (payment on account) and approving write offs, depositing cash and reconciling bank statements, approving time cards and have custody of pay cheques, etc. SoD is fairly new to most Information Technology (IT) departments, but a high percentage of Sarbanes Oxley internal audit issues come from IT. In information systems, segregation of duties helps reduce the potential damage from the actions of one person. IS or end user department should be organized in a way to achieve adequate separation of duties. According to ISACA's Segregation of Duties Control matrix, some duties should not be combined into one position. This matrix is not an industry standard, just a general guideline suggesting which positions should be separated and which require compensating controls when combined. Depending on a company's size, functions and designations may vary. Smaller companies with a lack of SoD typically face concerns in disbursement cycles where unauthorized purchases and payments can occur. When duties cannot be separated, compensating controls should be in place. Compensating controls are internal controls that are intended to reduce the risk of an existing or potential control weakness. If a single person can carry out and conceal errors and/or irregularities in the course of performing their day to day activities, they have been assigned SoD incompatible duties. There are several control mechanisms that can help to enforce the segregation of duties:
Аудит іздері IT менеджерлеріне немесе аудиторларға транзакцияның бастапқы нүктесінен жаңартылған файлдағы жазылуына дейін нақты ағынын қайта құруға мүмкіндік береді. Жақсы аудит іздері транзакцияны кім бастағаны, күні мен уақыты, енгізілген түрі, қандай ақпаратты қамтығаны және қандай файлдарды жаңартқаны туралы ақпаратты ұсынуы керек. Қолданбаларды салыстыру және тәуелсіз тексеру процесі, әсіресе, пайдаланушылардың жауапкершілігінде болады және қолданбаның сәтті жұмыс істегеніне сенімділікті арттыру үшін қолданылуы мүмкін. Ерекше жағдайлар туралы есептер жоғары деңгейде қарастырылады және ерекшеліктер дұрыс және уақтылы түрде қарастырылғанын растайтын құжаттармен сүйенуі керек. Есепті дайындаған адамның қолы әдетте қажет. Барлық өңделген жүйелік командаларды немесе қолданбалық транзакцияларды тіркейтін қолмен немесе автоматтандырылған жүйелік немесе қолданбалық транзакция журналдары сақталуы керек. Жоғары деңгейдегі бақылау бақылау және тексеру арқылы жүргізілуі керек. Қателерді немесе қасақана жасалған бұзушылықтарды жою үшін белгіленген процедураны орындау арқылы тәуелсіз тексерулер ұсынылады. Мұндай тексерулер қателер мен бұзушылықтарды анықтауға көмектеседі.
Audit trails enable IT managers or Auditors to recreate the actual transaction flow from the point of origination to its existence on an updated file. Good audit trails should be enabled to provide information on who initiated the transaction, the time of day and date of entry, the type of entry, what fields of information it contained, and what files it updated. Reconciliation of applications and an independent verification process is ultimately the responsibility of users, which can be used to increase the level of confidence that an application ran successfully. Exception reports are handled at supervisory level, backed up by evidence noting that exceptions are handled properly and in timely fashion. A signature of the person who prepares the report is normally required. Manual or automated system or application transaction logs should be maintained, which record all processed system commands or application transactions. Supervisory review should be performed through observation and inquiry. To compensate mistakes or intentional failures by following a prescribed procedure, independent reviews are recommended. Such reviews can help detect errors and irregularities.