Введение

Разделение обязанностей (SoD), также известное как разграничение обязанностей, – это принцип, требующий участия нескольких лиц для завершения задачи. Это административный контроль, используемый организациями для предотвращения мошенничества, саботажа, кражи, неправомерного использования информации и других угроз безопасности. В политической сфере этот принцип известен как разделение властей, что находит отражение в демократических государствах, где правительство разделено на три независимые ветви: законодательную, исполнительную и судебную.

Общее описание

Разделение обязанностей — ключевое понятие внутреннего контроля. Повышенная защита от мошенничества и ошибок должна быть сбалансирована с увеличением затрат и усилий, необходимых для этого. По сути, разделение обязанностей (SoD) обеспечивает надлежащий уровень контроля и противовесов в деятельности сотрудников. Р. А. Бота и Дж. Х. П. Элофф в журнале IBM Systems Journal описывают SoD следующим образом: разделение обязанностей, как принцип безопасности, имеет главной целью предотвращение мошенничества и ошибок. Эта цель достигается путем распределения задач и связанных с ними прав доступа для конкретного бизнес-процесса между несколькими пользователями. Этот принцип наглядно демонстрируется традиционным примером разделения обязанностей, заключающимся в требовании двух подписей на чеке. Фактические должности и организационная структура могут существенно различаться в разных организациях, в зависимости от их размера и специфики деятельности. Соответственно, должность или иерархия менее важны, чем навыки и квалификация сотрудников. При использовании принципа SoD критически важные для бизнеса обязанности можно разделить на четыре типа функций: авторизация, хранение, учет и сверка. В идеальной системе ни один сотрудник не должен выполнять более одного типа функций.

Применение в общем бизнесе и в бухгалтерском учете

Термин SoD уже хорошо известен в системах финансового учета. Компании любого размера понимают недопустимость совмещения таких функций, как получение чеков (оплата по счету) и утверждение списаний, внесение наличных и сверка банковских выписок, утверждение табелей учета рабочего времени и хранение платежных ведомостей и т. д. SoD – относительно новое понятие для большинства отделов информационных технологий (ИТ), однако значительная часть проблем, выявляемых при внутренних аудитах Sarbanes Oxley, связана именно с ИТ. В информационных системах разделение обязанностей помогает снизить потенциальный ущерб от действий одного человека. Отдел информационных систем или отдел конечных пользователей должен быть организован таким образом, чтобы обеспечить адекватное разделение обязанностей. Согласно матрице контроля разделения обязанностей ISACA, некоторые обязанности не следует объединять в одной должности. Эта матрица не является отраслевым стандартом, а лишь общим руководством, предлагающим, какие должности следует разделять, а для каких требуется применение компенсирующих контролей при их совмещении. В зависимости от размера компании, функции и наименования должностей могут различаться. Небольшие компании, испытывающие недостаток в SoD, как правило, сталкиваются с проблемами в циклах расчетов, где возможны несанкционированные закупки и платежи. Если разделение обязанностей невозможно, необходимо внедрить компенсирующие контроли. Компенсирующие контроли – это меры внутреннего контроля, предназначенные для снижения риска существующих или потенциальных недостатков контроля. Если один человек может совершать и скрывать ошибки и/или нарушения в ходе выполнения своих повседневных обязанностей, ему были поручены несовместимые с SoD обязанности. Существует несколько механизмов контроля, которые могут помочь обеспечить разделение обязанностей:

Журналы аудита позволяют ИТ-менеджерам или аудиторам восстановить фактический поток транзакций от момента ее возникновения до ее отражения в обновленном файле. Необходимо обеспечить наличие корректных журналов аудита, предоставляющих информацию о том, кто инициировал транзакцию, время и дата ввода, тип ввода, содержащиеся в ней поля информации и обновленные файлы. Сверка приложений и независимый процесс проверки в конечном счете являются ответственностью пользователей и могут быть использованы для повышения уверенности в успешном выполнении приложения. Отчеты об исключениях рассматриваются на уровне руководства и подкрепляются доказательствами надлежащего и своевременного рассмотрения исключений. Обычно требуется подпись лица, подготовившего отчет. Необходимо вести ручные или автоматизированные журналы транзакций системы или приложения, в которых регистрируются все обработанные команды системы или транзакции приложения. Контроль со стороны руководства должен осуществляться посредством наблюдения и опросов. Для компенсации ошибок или преднамеренных нарушений, при соблюдении установленной процедуры, рекомендуется проводить независимые проверки. Такие проверки могут помочь выявить ошибки и нарушения.