Skip to main content

Die Aufgabentrennung bedeutet, wichtige Verantwortlichkeiten auf zwei oder mehr Personen aufzuteilen, um Fehler, Betrug oder Missbrauch zu verhindern. Sie findet sich überall – von Militäreinsätzen bis hin zu Technologieunternehmen –, weil die Einbindung mehrerer Personen in kritische Vorgänge diese sicherer und genauer macht.

Für Technologieunternehmen ist dieser Ansatz entscheidend, um Vermögenswerte, sensible Daten und Abläufe sowohl vor internen als auch vor externen Bedrohungen zu schützen. Hier erfahren Sie, wie die Aufgabentrennung funktioniert und warum sie für Sie wichtig sein sollte.

Was ist Aufgabentrennung?

Grafische Darstellung, wie jede Zahlungsanforderung aufgeteilt wird, um zwei Parteien einzubeziehen.

Die Aufgabentrennung (SoD) ist eine interne Kontrolle, die sicherstellt, dass mindestens 2 Personen gemeinsam für eine bestimmte Aufgabe verantwortlich sind. Sie wird üblicherweise umgesetzt, indem 2 oder mehr Personen mit der Bearbeitung separater Bestandteile einer bestimmten Aufgabe betraut werden.

Sie möchten mehr vom The CFO Club?

Erstellen Sie ein kostenloses Konto, um diesen Beitrag zu Ende zu lesen und einer Community moderner CFOs und Finanzverantwortlicher beizutreten, die auf erprobte Methoden, Tools und Erkenntnisse zugreifen, um sich in der KI-gesteuerten Finanzwelt zurechtzufinden.

Name*
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form
By submitting this form, you agree to receive our newsletter, and occasional emails related to The CFO Club. You can unsubscribe at any time. For more details, please review our Privacy Policy.

Beispielsweise könnte ein CFO beschließen, die Lohnbuchhaltung zu delegieren, aber Mitarbeiter B die tatsächliche Verarbeitung der Gehaltszahlungen abzeichnen lassen. 

Damit soll das Risiko von Betrug und menschlichen Fehlern verringert werden, indem sichergestellt wird, dass keine einzelne Stelle die vollständige Kontrolle über einen wichtigen Prozess hat. Die Aufgabentrennung wird auch als Trennung von Aufgaben bezeichnet – die Begriffe können synonym verwendet werden. 

Im Allgemeinen gibt es 4 Hauptrollen oder Arten von Aktivitäten, die idealerweise getrennt werden sollten. Das bedeutet, dass keine einzelne Stelle für alle 4 dieser Aktivitäten verantwortlich sein sollte; im Idealfall sollte jede Aktivität unabhängig bearbeitet werden. Diese Kategorien sind: 

Autorisierung oder Genehmigung (AUT)

Die Person, die eine Transaktion, Bestellung oder wesentliche interne Maßnahme autorisiert, und/oder die Person, die diese Maßnahme genehmigt.

Verwahrung von Vermögenswerten (CUS)

Die Person, die für die Verwaltung von Vermögenswerten wie Lagerbeständen oder eines physischen Schecks eines Kunden verantwortlich ist.

Treten Sie Nordamerikas innovativster Gemeinschaft von Tech-CFOs bei.

Name*
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form
By submitting this form, you agree to receive our newsletter, and occasional emails related to The CFO Club. You can unsubscribe at any time. For more details, please review our Privacy Policy.

Erfassung von Transaktionen (REC)

Die Person, die Transaktionen in einem Buchhaltungssystem oder einem anderen internen Aufzeichnungssystem erfasst. 

Abstimmung/Kontrolle/Überprüfung (VER)

Die Person, die Bankkontounterlagen abstimmt, physische Lagerbestände überprüft usw.

SoD-Protokolle sind im gesamten Unternehmen relevant, die wichtigsten Anwendungen finden sich jedoch im Risikomanagement und in der Buchhaltung. Diese Protokolle gelten gleichermaßen in Unternehmen, gemeinnützigen Organisationen und Behörden. 

Nachfolgend finden Sie einige Beispiele für die Aufgabentrennung. 

Risikomanagement

Risikomanagementteams können Aufgaben trennen, indem sie:

  • mehrere Beteiligte wesentliche Änderungen an der IT, Aktualisierungen der Website usw. genehmigen lassen.
  • sicherstellen, dass vor der Veröffentlichung von Finanzberichten interne Prüfprozesse (unter Einbeziehung mehrerer Beteiligter) durchgeführt werden (um die Einhaltung der SOX-Vorschriften sicherzustellen).
  • sicherstellen, dass sensible interne Kommunikation und Geschäftsgeheimnisse überwacht werden und nur für Mitarbeiter mit entsprechender Zugangsberechtigung zugänglich sind.
  • die für die IT-Sicherheit Verantwortlichen an der Festlegung rollenbasierter Zugriffskontrollen beteiligen.

Buchhaltung

Einige Beispiele dafür, wie Buchhaltungsteams Aufgaben trennen, sind:

  • verschiedene Mitarbeiter mit der Lohnbuchhaltung und der Verarbeitung der Gehaltszahlungen zu betrauen.
  • einen Mitarbeiter mit der Pflege der Lagerbestandsaufzeichnungen und einen anderen mit dem physischen Besitz und der Verarbeitung dieses Lagerbestands zu beauftragen.
  • einen Mitarbeiter den Erhalt physischer Waren bestätigen und einen anderen die Zahlung für diese Waren verarbeiten zu lassen.

Weitere Funktionen

Die Aufgabentrennung kann auch während des Einstellungsverfahrens (um Vetternwirtschaft zu verhindern), während des Kündigungs- oder Entlassungsverfahrens (um Sabotage oder anderes böswilliges Verhalten zu verhindern) sowie in verschiedenen anderen Bereichen des Personalwesens angewendet werden. 

Warum sich der Aufwand lohnt

Der größte Nachteil der Funktionstrennung (SoD) – und der Grund, warum manche Unternehmen darauf verzichten – besteht darin, dass bestimmte Prozesse dadurch tendenziell zum Engpass werden. Per Definition trennt die Funktionstrennung Aufgaben, die theoretisch von einer einzelnen Person ausgeführt werden könnten, wodurch Ineffizienzen entstehen können. 

Wer jedoch bei den SoD-Protokollen spart, muss mit verheerenden Konsequenzen rechnen. 

Zum einen öffnet dies Zahlungsbetrug, Unterschlagung und Diebstahl Tür und Tor. Wenn eine einzelne Person für die Aufgabe zuständig ist, Bestellungen aufzugeben, Bestellungen entgegenzunehmen, Zahlungen zu genehmigen und Aufzeichnungen abzugleichen, ist die Möglichkeit für betrügerische Aktivitäten viel zu leicht zugänglich. 

Die Gefahr von internem Betrug mag weit entfernt erscheinen, ist für die meisten Unternehmen jedoch eine sehr reale Bedrohung. Ein Bericht der Association of Certified Fraud Examiners aus dem Jahr 2022 ergab, dass Unternehmen weltweit jährlich 5 % ihres Umsatzes durch Betrug verlieren – und von Mitarbeitern begangener Betrug sowohl am häufigsten vorkam als auch die höchsten Kosten verursachte. 

Zweitens steigt die Wahrscheinlichkeit, dass sich menschliche Fehler auf Ihr Unternehmen auswirken. Wenn wichtige interne Prozesse nicht von einer zweiten Person überprüft werden, steigt die Wahrscheinlichkeit, dass Fehler übersehen werden, erheblich.

Und drittens führt dies zu weniger wirksamen internen Kontrollen. Wenn Einzelentscheidungen und Alleingänge ermöglicht werden, steigt die Wahrscheinlichkeit, dass eine einzelne Person in Ihrem Unternehmen (absichtlich oder unbeabsichtigt) Chaos verursacht. 

Bewährte SoD-Verfahren

Die bewährten Verfahren für die Funktionstrennung unterscheiden sich je nach Größe des Unternehmens. Kleinere Unternehmen müssen möglicherweise aufgrund der kleineren Teamgrößen auf einige SoD-Protokolle verzichten. 

Dennoch gibt es einige allgemeine Richtlinien für bewährte Verfahren, darunter:

SoD auf mehreren Ebenen umsetzen: Je nach Größe des Unternehmens können Organisationen die Funktionstrennung nicht nur auf individueller Ebene, sondern auch auf Abteilungs- und Unternehmens-/Tochtergesellschaftsebene umsetzen. Beispielsweise können Investitionen einer Tochtergesellschaft die Genehmigung der Muttergesellschaft erfordern, oder eine Vertriebsabteilung kann vor der endgültigen Genehmigung die Freigabe durch die Betriebsabteilung benötigen. 

Eine SoD-Matrix verwenden: Eine Matrix zur Funktionstrennung ist eine einfache Tabelle, in der Benutzergruppen und die jeweiligen Verfahren/Rollen auf der X- und Y-Achse dargestellt werden. Geeignete Rollen werden mit einem Häkchen markiert, wodurch sich inkompatible Aufgaben leicht erkennen lassen. Nachfolgend finden Sie ein Beispiel für eine SoD-Matrix für die Lohn- und Gehaltsabrechnung. 

VerfahrenBenutzergruppeGehaltsabrechnung erstellenVergütung ändernLeistungen ändernGehaltsabrechnung genehmigen
Gehaltsabrechnung erstellenA
Vergütung ändernB
Leistungen ändernC
Gehaltsabrechnung genehmigenD

Risikoszenarien identifizieren: Einige Risikoszenarien sind offensichtlich, während andere eine gründlichere Untersuchung erfordern. Die folgende Tabelle zeigt häufige Risikoszenarien und die Überschneidung von Rollen (zur Erinnerung: CUS = Verwahrung, AUT = Genehmigung, VER = Verifizierung, REC = Aufzeichnung).

Beispiele für Risikoszenarien unter Verwendung des in diesem Artikel besprochenen Rahmens.
Screenshot aus dem Beitrag von Stefano Ferroni, „Implementing Segregation of Duties: A Practical Experience Based on Best Practices“, veröffentlicht im ISACA Journal (Bildquelle)

Laufende SoD-Prüfungen durchführen: Die Funktionstrennung ist kein einmaliger Prozess, sondern vielmehr eine fortlaufende operative Richtlinie für Ihre gesamte Organisation. Regelmäßige Prüfungen der internen Kontrollen, einschließlich der SoD-Rahmenwerke, sind für den langfristigen Erfolg wichtig.

SoD-Verstöße dokumentieren und sanktionieren: Ein SoD-Verstoß liegt vor, wenn eine Person ihre Rolle und Zugriffsebene missbraucht, um das SoD-Protokoll zu umgehen (in der Regel handelt es sich dabei um eine vorsätzliche Handlung). Dies kann einen Verstoß gegen eine interne Unternehmensrichtlinie oder eine externe gesetzliche Vorgabe darstellen. In jedem Fall ist es entscheidend, SoD-Verstöße zu erkennen und zu dokumentieren und die verantwortliche Person bei Bedarf abzumahnen. 

Mindestgrenzen festlegen, um Bürokratie zu vermeiden: Dies ist nicht unbedingt ein bewährtes Verfahren, sondern vielmehr eine Lösung, für die sich einige kleinere Unternehmen entscheiden. Um den täglichen Betrieb reibungslos aufrechtzuerhalten, legen manche Unternehmen Mindestgrenzen (in der Regel in Geldbeträgen) für Transaktionen fest, die außerhalb der standardmäßigen SoD-Kontrollen verarbeitet werden können. Beispielsweise kann ein Manager Teammitglieder dazu berechtigen, qualifizierende Ausgaben zu genehmigen und zu bezahlen, die unter 500 $ liegen, ohne eine externe Genehmigung einzuholen. Solche Ausnahmen für kleinere Beträge ermöglichen es Teams, sich stärker auf das große Ganze zu konzentrieren. 

Interne und externe Prüfungen nutzen: Regelmäßige Prüfungen sind für jedes Unternehmen wichtig. Während viele Aufgaben mithilfe von Software für Prüfungsmanagement intern erledigt werden können, kann es sich ebenfalls lohnen, externe Prüfer und Berater hinzuzuziehen. Ein erfahrener Berater kann die inneren Abläufe Ihrer Organisationsstruktur, Arbeitsprozesse und Zugriffsrechte der Mitarbeiter detailliert und völlig unparteiisch untersuchen, um Schwachstellen zu identifizieren, die Ihrem Team möglicherweise entgangen sind (oder schlimmer noch: verborgen wurden). 

Werkzeuge zur Aufgabentrennung

Verfahren zur Aufgabentrennung können durch verschiedene Werkzeuge unterstützt werden, darunter Software sowie externe Berater und Prüfer. 

Softwarewerkzeuge für SoD

In einigen Fällen verfügt Unternehmenssoftware über integrierte SoD-Rahmenwerke, die Teams dabei unterstützen, eine SoD-Matrix zu erstellen, potenzielle Konflikte zu identifizieren und sogar Verstöße zu überwachen und zu dokumentieren. 

Software für die Unternehmensressourcenplanung (ERP) von Anbietern wie Oracle, Sage und SAP verfügt häufig über integrierte Funktionen zur Aufgabentrennung. Auch Software für das unternehmensweite Risikomanagement kann Teams unterstützen. Der Funktionsumfang variiert je nach Softwareanbieter und sogar nach gebuchter Servicestufe. Generell können diese Werkzeuge jedoch Teams zugutekommen, die auf bewährte SoD-Verfahren hinarbeiten. 

Es gibt außerdem Softwarelösungen, die speziell für die SoD-Compliance, interne Zugriffskontrollen und die Verwaltung interner SoD-Richtlinien entwickelt wurden. 

Prüfungen und Beratung zur Aufgabentrennung

Wie bereits erwähnt, kann es ebenfalls sinnvoll sein, Prüfer hinzuzuziehen. Dies kann unabhängig oder als Teil einer umfassenderen internen Prüfung erfolgen. 

Viele Prüfungsunternehmen bieten Prüfungsleistungen im Bereich SoD an. Spezialisierte Berater können außerdem Unterstützung bei der erstmaligen Implementierung eines SoD-Rahmenwerks anbieten. 

SoD: Eine bewährte Methode für organisatorische Kontrollmechanismen

Wie die verschiedenen Staatsgewalten soll die Aufgabentrennung ein System gegenseitiger Kontrolle schaffen. Bei korrekter Umsetzung können SoD-Rahmenwerke das Risiko von Betrug, böswilligen Handlungen, Wirtschaftsspionage und einfachen menschlichen Fehlern verringern.

Suchen Sie nach weiteren wertvollen Einblicken in die Unternehmensfinanzierung für Technologieunternehmen? Der Newsletter des CFO Clubs bietet wöchentlich wertvolle Informationen von Finanzführungskräften für Finanzführungskräfte – kostenlos. Abonnieren Sie ihn noch heute.

Simon Litt

Simon Litt ist auf eine Vielzahl von Finanzthemen spezialisiert. Karrierefokus auf Privat- und Unternehmensfinanzen für digitale Publikationen, börsennotierte Unternehmen und Medienmarken weltweit.