Questions

Häufige Fragen zu Segregation of Duty


Warum ist Segregation of Duties wichtig?

Ein Funktionstrennungskonflikt kann zum Beispiel entstehen, wenn ein Benutzer in einem SAP-System zu viele Rechte hat – das kommt häufig vor, kann dem Unternehmen aber größere Kosten verursachen.

Ein Beispiel wäre ein Mitarbeiter im Accounting, der sowohl Kunden- und Lieferantendaten verwalten kann als auch die Erstellung und Auszahlung von Rechnungen betreuen kann. Theoretisch hätte dieser Mitarbeiter die Möglichkeit, einen fiktiven Lieferanten anzulegen und ihm Geld für von ihm selbst erstellte Rechnungen anzuweisen.

Um das Risiko dafür zu minimieren, dass dieses Verhalten überhaupt möglich ist, und um schon den Verdacht gar nicht erst aufkommen zu lassen, werden die Aufgaben und Pflichten (Duties), die hier beschrieben sind, auf mehrere Personen verteilt (Segregation). Das Management der Berechtigungen sollte dabei immer so organisiert sein, dass Compliance-Richtlinien eingehalten werden.

Segregation of Duties spielt auch eine Rolle, um zum Beispiel Lagerhaltung, Bestellung und Kontrolle über den Unternehmensbestand (Inventory) von Materialien oder Produkten voneinander zu trennen – auch hier, um Fehler und Missbrauch von zugewiesenen Berechtigungen zu vermeiden.

Wenn Sie SAP nutzen, besteht die Möglichkeit, die GRC-Lösungen von SAP direkt zu nutzen; GRC steht für “GRC – Governance, Risk & Compliance”. Diese bieten automatische und kontinuierliche Kontrollüberwachung in Echtzeit. Allerdings ist die Einführung sehr aufwändig, komplex und kostenintensiv.

Eine Frage der Compliance

Für die Kontrollen durch Wirtschaftsprüfer, interne und externe Revisionen sind Compliance-Verstöße stets ein wichtiges Thema – und können dann schnell zum Problem werden. Deshalb ist es wichtig, mit geeigneter Software proaktiv durch sinnvolle Aufgabentrennung in Ihrem System sicherzustellen, dass die Einhaltung der bestehenden Compliance-Richtlinien und weiterer Vorschriften garantiert ist.

Atmosphere Shipping

A segregation-of-duties matrix gives you an overview of potential compliance conflicts