Разделение обязанностей: принцип предотвращения рисков и мошенничества.
Separation of duties
Разделение обязанностей (SoD): принцип контроля, требующий участия нескольких лиц для выполнения задач. Защита от мошенничества и ошибок в организации.
Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
Разделение обязанностей (SoD), также известное как разграничение обязанностей, – это принцип, требующий участия нескольких лиц для завершения задачи. Это административный контроль, используемый организациями для предотвращения мошенничества, саботажа, кражи, неправомерного использования информации и других угроз безопасности. В политической сфере этот принцип известен как разделение властей, что находит отражение в демократических государствах, где правительство разделено на три независимые ветви: законодательную, исполнительную и судебную.
Concept of having more than one person required to complete a task
Separation of duties (SoD), also known as segregation of duties, is the concept of having more than one person required to complete a task. It is an administrative control used by organisations to prevent fraud, sabotage, theft, misuse of information, and other security compromises. In the political realm, it is known as the separation of powers, as can be seen in democracies where the government is separated into three independent branches: a legislature, an executive, and a judiciary.
Общее описание
Разделение обязанностей — ключевое понятие внутреннего контроля. Повышенная защита от мошенничества и ошибок должна быть сбалансирована с увеличением затрат и усилий, необходимых для этого. По сути, разделение обязанностей (SoD) обеспечивает надлежащий уровень контроля и противовесов в деятельности сотрудников. Р. А. Бота и Дж. Х. П. Элофф в журнале IBM Systems Journal описывают SoD следующим образом: разделение обязанностей, как принцип безопасности, имеет главной целью предотвращение мошенничества и ошибок. Эта цель достигается путем распределения задач и связанных с ними прав доступа для конкретного бизнес-процесса между несколькими пользователями. Этот принцип наглядно демонстрируется традиционным примером разделения обязанностей, заключающимся в требовании двух подписей на чеке. Фактические должности и организационная структура могут существенно различаться в разных организациях, в зависимости от их размера и специфики деятельности. Соответственно, должность или иерархия менее важны, чем навыки и квалификация сотрудников. При использовании принципа SoD критически важные для бизнеса обязанности можно разделить на четыре типа функций: авторизация, хранение, учет и сверка. В идеальной системе ни один сотрудник не должен выполнять более одного типа функций.
Separation of duties is a key concept of internal controls. Increased protection from fraud and errors must be balanced with the increased cost/effort required. In essence, SoD implements an appropriate level of checks and balances upon the activities of individuals. R. A. Botha and J. H. P. Eloff in the IBM Systems Journal describe SoD as follows. Separation of duty, as a security principle, has as its primary objective the prevention of fraud and errors. This objective is achieved by disseminating the tasks and associated privileges for a specific business process among multiple users. This principle is demonstrated in the traditional example of separation of duty found in the requirement of two signatures on a cheque. Actual job titles and organizational structure may vary greatly from one organization to another, depending on the size and nature of the business. Accordingly, rank or hierarchy are less important than the skillset and capabilities of the individuals involved. With the concept of SoD, business critical duties can be categorized into four types of functions: authorization, custody, record keeping, and reconciliation. In a perfect system, no one person should handle more than one type of function.
Применение в общем бизнесе и в бухгалтерском учете
Термин SoD уже хорошо известен в системах финансового учета. Компании любого размера понимают недопустимость совмещения таких функций, как получение чеков (оплата по счету) и утверждение списаний, внесение наличных и сверка банковских выписок, утверждение табелей учета рабочего времени и хранение платежных ведомостей и т. д. SoD – относительно новое понятие для большинства отделов информационных технологий (ИТ), однако значительная часть проблем, выявляемых при внутренних аудитах Sarbanes Oxley, связана именно с ИТ. В информационных системах разделение обязанностей помогает снизить потенциальный ущерб от действий одного человека. Отдел информационных систем или отдел конечных пользователей должен быть организован таким образом, чтобы обеспечить адекватное разделение обязанностей. Согласно матрице контроля разделения обязанностей ISACA, некоторые обязанности не следует объединять в одной должности. Эта матрица не является отраслевым стандартом, а лишь общим руководством, предлагающим, какие должности следует разделять, а для каких требуется применение компенсирующих контролей при их совмещении. В зависимости от размера компании, функции и наименования должностей могут различаться. Небольшие компании, испытывающие недостаток в SoD, как правило, сталкиваются с проблемами в циклах расчетов, где возможны несанкционированные закупки и платежи. Если разделение обязанностей невозможно, необходимо внедрить компенсирующие контроли. Компенсирующие контроли – это меры внутреннего контроля, предназначенные для снижения риска существующих или потенциальных недостатков контроля. Если один человек может совершать и скрывать ошибки и/или нарушения в ходе выполнения своих повседневных обязанностей, ему были поручены несовместимые с SoD обязанности. Существует несколько механизмов контроля, которые могут помочь обеспечить разделение обязанностей:
The term SoD is already well known in financial accounting systems. Companies in all sizes understand not to combine roles such as receiving cheques (payment on account) and approving write offs, depositing cash and reconciling bank statements, approving time cards and have custody of pay cheques, etc. SoD is fairly new to most Information Technology (IT) departments, but a high percentage of Sarbanes Oxley internal audit issues come from IT. In information systems, segregation of duties helps reduce the potential damage from the actions of one person. IS or end user department should be organized in a way to achieve adequate separation of duties. According to ISACA's Segregation of Duties Control matrix, some duties should not be combined into one position. This matrix is not an industry standard, just a general guideline suggesting which positions should be separated and which require compensating controls when combined. Depending on a company's size, functions and designations may vary. Smaller companies with a lack of SoD typically face concerns in disbursement cycles where unauthorized purchases and payments can occur. When duties cannot be separated, compensating controls should be in place. Compensating controls are internal controls that are intended to reduce the risk of an existing or potential control weakness. If a single person can carry out and conceal errors and/or irregularities in the course of performing their day to day activities, they have been assigned SoD incompatible duties. There are several control mechanisms that can help to enforce the segregation of duties:
Журналы аудита позволяют ИТ-менеджерам или аудиторам восстановить фактический поток транзакций от момента ее возникновения до ее отражения в обновленном файле. Необходимо обеспечить наличие корректных журналов аудита, предоставляющих информацию о том, кто инициировал транзакцию, время и дата ввода, тип ввода, содержащиеся в ней поля информации и обновленные файлы. Сверка приложений и независимый процесс проверки в конечном счете являются ответственностью пользователей и могут быть использованы для повышения уверенности в успешном выполнении приложения. Отчеты об исключениях рассматриваются на уровне руководства и подкрепляются доказательствами надлежащего и своевременного рассмотрения исключений. Обычно требуется подпись лица, подготовившего отчет. Необходимо вести ручные или автоматизированные журналы транзакций системы или приложения, в которых регистрируются все обработанные команды системы или транзакции приложения. Контроль со стороны руководства должен осуществляться посредством наблюдения и опросов. Для компенсации ошибок или преднамеренных нарушений, при соблюдении установленной процедуры, рекомендуется проводить независимые проверки. Такие проверки могут помочь выявить ошибки и нарушения.
Audit trails enable IT managers or Auditors to recreate the actual transaction flow from the point of origination to its existence on an updated file. Good audit trails should be enabled to provide information on who initiated the transaction, the time of day and date of entry, the type of entry, what fields of information it contained, and what files it updated. Reconciliation of applications and an independent verification process is ultimately the responsibility of users, which can be used to increase the level of confidence that an application ran successfully. Exception reports are handled at supervisory level, backed up by evidence noting that exceptions are handled properly and in timely fashion. A signature of the person who prepares the report is normally required. Manual or automated system or application transaction logs should be maintained, which record all processed system commands or application transactions. Supervisory review should be performed through observation and inquiry. To compensate mistakes or intentional failures by following a prescribed procedure, independent reviews are recommended. Such reviews can help detect errors and irregularities.