Skip to main content

Aufgabentrennung bedeutet, wichtige Verantwortlichkeiten auf zwei oder mehr Personen aufzuteilen, um Fehler, Betrug oder Missbrauch zu verhindern. Dieses Prinzip findet sich überall – von Militäroperationen bis hin zu Technologieunternehmen –, denn die Anforderung, dass mehrere Personen an kritischen Aktionen beteiligt sind, sorgt für mehr Sicherheit und Genauigkeit.

Für Technologieunternehmen ist dieser Ansatz entscheidend, um Vermögenswerte, sensible Daten und Betriebsabläufe sowohl vor internen als auch vor externen Bedrohungen zu schützen. So funktioniert die Aufgabentrennung und deshalb sollten Sie darauf achten.

Was ist Aufgabentrennung?

Grafische Darstellung, wie jede Zahlungsanforderung auf zwei Parteien aufgeteilt wird.

Aufgabentrennung (SoD) ist eine interne Kontrolle, die sicherstellt, dass mindestens zwei Personen gemeinsam für eine bestimmte Aufgabe verantwortlich sind. Sie wird in der Regel umgesetzt, indem zwei oder mehr Mitarbeitende verschiedene Komponenten einer spezifischen Aufgabe übernehmen. 

Sie möchten mehr vom The CFO Club?

Erstellen Sie ein kostenloses Konto, um diesen Beitrag zu Ende zu lesen und einer Community moderner CFOs und Finanzverantwortlicher beizutreten, die auf erprobte Methoden, Tools und Erkenntnisse zugreifen, um sich in der KI-gesteuerten Finanzwelt zurechtzufinden.

Name*
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form
By submitting this form, you agree to receive our newsletter, and occasional emails related to The CFO Club. You can unsubscribe at any time. For more details, please review our Privacy Policy.

Beispielsweise kann ein CFO entscheiden, die Lohn- und Gehaltsabrechnung an Mitarbeiter A zu delegieren, während Mitarbeiter B die tatsächliche Auszahlung der Gehälter freigibt. 

Die Idee dahinter ist, das Risiko von Betrug und menschlichen Fehlern zu reduzieren, indem keine einzelne Person die vollständige Kontrolle über einen wichtigen Prozess hat. Aufgabentrennung wird auch als Trennung der Zuständigkeiten bezeichnet – die Begriffe werden oft synonym verwendet. 

Im Allgemeinen gibt es vier Hauptrollen bzw. -bereiche, die idealerweise getrennt werden sollten. Das bedeutet, dass keine einzelne Person für alle vier Tätigkeiten verantwortlich sein sollte; im Idealfall wird jede dieser Aufgaben unabhängig voneinander bearbeitet. Diese Kategorien sind: 

Genehmigung oder Freigabe (AUT)

Die Person, die eine Transaktion, eine Bestellung oder eine bedeutende interne Handlung genehmigt und/oder freigibt.

Verwahrung von Vermögenswerten (CUS)

Die Person, die für die Verwaltung von Vermögenswerten verantwortlich ist, wie beispielsweise Inventar oder einen physischen Scheck eines Kunden.

Treten Sie Nordamerikas innovativster Gemeinschaft von Tech-CFOs bei.

Name*
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form
By submitting this form, you agree to receive our newsletter, and occasional emails related to The CFO Club. You can unsubscribe at any time. For more details, please review our Privacy Policy.

Erfassung von Transaktionen (REC)

Die Person, die Transaktionen in einem Buchhaltungssystem oder einem anderen internen Register erfasst. 

Abstimmung/Kontrolle/Überprüfung (VER)

Die Person, die Bankkontenabgleiche durchführt, den Bestand prüft usw.

SoD-Protokolle sind unternehmensweit relevant, die wichtigsten Anwendungsfälle finden sich jedoch im Risikomanagement und in der Buchhaltung. Diese Protokolle gelten gleichermaßen in Unternehmen, Non-Profit-Organisationen und Behörden. 

Im Folgenden finden Sie einige Beispiele für Aufgabentrennung. 

Risikomanagement

Risikomanagement-Teams können Aufgaben trennen, indem sie:

  • mehrere Verantwortliche jede größere IT-Änderung, Website-Aktualisierung usw. gemeinsam abzeichnen lassen
  • sicherstellen, dass interne Prüfverfahren (mit mehreren Beteiligten) implementiert werden, bevor Geschäftszahlen veröffentlicht werden (um die Einhaltung der SOX-Vorschriften zu gewährleisten)
  • sicherstellen, dass sensible interne Kommunikation und Betriebsgeheimnisse überwacht und nur für Mitarbeitende mit entsprechender Berechtigung zugänglich sind
  • Verantwortliche für IT-Sicherheit auch für die Festlegung rollenbasierter Zugriffskontrollen gemeinsam verantwortlich machen

Buchhaltung

Beispiele für Aufgabentrennung in Buchhaltungsteams sind:

  • unterschiedliche Mitarbeiter für Lohn- und Gehaltsabrechnung sowie für die Lohnbuchung zuständig machen
  • eine Person ist für die Pflege der Inventaraufzeichnungen zuständig, eine andere für den physischen Besitz und die Weiterverarbeitung des Inventars
  • ein Mitarbeiter zeichnet den Eingang von Waren ab, ein anderer wickelt die Zahlung für diese Waren ab

Weitere Bereiche

Aufgabentrennung kann auch im Einstellungsverfahren (zur Vermeidung von Vetternwirtschaft), im Kündigungs- oder Entlassungsprozess (zur Vermeidung von Sabotage oder anderen böswilligen Handlungen) sowie in verschiedenen anderen HR-Kontexten angewendet werden. 

Warum sich der Aufwand lohnt

Der Hauptnachteil der Trennung von Aufgaben (SoD) – und der Grund, weshalb manche Unternehmen darauf verzichten – besteht darin, dass sie dazu neigt, bestimmte Prozesse zu verlangsamen. Die Trennung von Aufgaben bedeutet per Definition, dass Tätigkeiten, die eine Person theoretisch allein ausführen könnte, aufgeteilt werden, was als ineffizient erscheinen mag. 

Doch das Vernachlässigen von SoD-Protokollen kann verheerende Folgen haben. 

Zum einen öffnet es Tür und Tor für Zahlungsbetrug, Unterschlagung und Diebstahl. Wenn eine einzige Person dafür zuständig ist, Bestellungen aufzugeben, Waren anzunehmen, Zahlungen zu genehmigen und Aufzeichnungen abzugleichen, ist das Potenzial für missbräuchliches Verhalten viel zu groß. 

Der Gedanke an interne Betrugsfälle mag weit hergeholt erscheinen, ist aber für die meisten Unternehmen eine reale Bedrohung. Ein Bericht der Association of Certified Fraud Examiners aus dem Jahr 2022 ergab, dass Unternehmen weltweit jährlich 5 % ihres Umsatzes durch Betrug verlieren – und Betrug durch Mitarbeitende war sowohl der häufigste als auch der kostspieligste. 

Zweitens erhöht sich die Wahrscheinlichkeit, dass menschliche Fehler Ihr Unternehmen beeinflussen. Wenn Sie keine zweite Meinung zu wichtigen internen Prozessen haben, steigt das Risiko, dass Fehler übersehen werden, drastisch.

Drittens werden interne Kontrollen weniger effektiv. Durch die Zulassung von einseitigen Entscheidungen und Handlungen steigt das Risiko, dass eine einzelne Person (absichtlich oder unbeabsichtigt) Schaden im Unternehmen anrichten kann. 

Best Practices für SoD

Empfehlungen zur Umsetzung der Trennung von Aufgaben unterscheiden sich je nach Unternehmensgröße. Kleinere Unternehmen müssen möglicherweise auf einige SoD-Protokolle verzichten, einfach weil das Team kleiner ist. 

Trotzdem gibt es einige allgemeine Leitlinien für Best Practices, darunter:

Umsetzung von SoD auf mehreren Ebenen: Je nach Größe des Unternehmens kann es sinnvoll sein, SoD nicht nur auf Personenebene, sondern auch auf Abteilungs- und Unternehmens- bzw. Tochtergesellschaftsebene umzusetzen. So können beispielsweise Investitionen einer Tochtergesellschaft die Zustimmung der Muttergesellschaft erfordern, oder die Verkaufsabteilung benötigt vor der endgültigen Freigabe eine Bestätigung durch die Betriebsabteilung. 

Verwendung einer SoD-Matrix: Eine SoD-Matrix ist eine einfache Tabellen-Grafik, die Benutzergruppen sowie jeweilige Prozesse/Rollen auf den X- und Y-Achsen abbildet. Für passende Rollen wird ein Häkchen gesetzt, sodass Unvereinbarkeiten leicht identifiziert werden können. Nachfolgend ein Beispiel für eine SoD-Matrix für die Lohn- und Gehaltsabrechnung. 

ProzessBenutzergruppeLohn erstellenVergütung ändernLeistungen ändernLohn genehmigen
Lohn erstellenA
Vergütung ändernB
Leistungen ändernC
Lohn genehmigenD

Identifikation von Risikoszenarien: Manche Risikoszenarien sind offensichtlich, andere bedürfen einer genaueren Analyse. Die folgende Tabelle zeigt typische Risikoszenarien und die Überschneidungen bei Rollen (zur Erinnerung: CUS = Verwahrung, AUT = Autorisierung, VER = Verifizierung, REC = Buchung)

Risikoszenarien-Beispiele, basierend auf dem im Artikel besprochenen Rahmenwerk.
Screenshot aus Stefano Ferronis Artikel, "Implementierung der Trennung von Aufgaben: Eine praktische Erfahrung basierend auf Best Practices" veröffentlicht im ISACA Journal (Bildquelle)

Laufende SoD-Prüfungen durchführen: Die Trennung von Aufgaben ist kein einmaliger Vorgang, sondern eine fortlaufende betriebliche Leitlinie für Ihr gesamtes Unternehmen. Regelmäßige Prüfungen der internen Kontrollen, einschließlich der SoD-Rahmenwerke, sind entscheidend für den langfristigen Erfolg.

Erfassung — und Ahndung — von SoD-Verstößen: Ein SoD-Verstoß liegt vor, wenn jemand seine Rolle und Berechtigungen missbraucht, um SoD-Protokolle zu umgehen (meist absichtlich). Dies kann gegen eine interne Unternehmensrichtlinie oder gegen eine externe gesetzliche Vorschrift verstoßen. In jedem Fall ist es wichtig, dass SoD-Verstöße identifiziert und dokumentiert werden und gegebenenfalls Konsequenzen für die betroffene Person folgen. 

Mindestschwellenwerte zur Vermeidung von Bürokratie festlegen: Dies ist nicht zwingend eine Best Practice, sondern eine Lösung, die kleinere Unternehmen manchmal nutzen. Um den Geschäftsalltag unkompliziert zu halten, setzen manche Unternehmen Mindestgrenzen (in der Regel als Dollarbetrag) für Transaktionen, die ohne Prüfungen außerhalb der SoD-Standards abgewickelt werden dürfen. Beispielsweise kann eine Führungskraft Teammitglieder dazu ermächtigen, qualifizierte Ausgaben zu genehmigen und zu bezahlen, solange diese unter 500 $ liegen und keine externe Freigabe benötigen. Solche Ausnahmen für kleinere Beträge ermöglichen es den Teams, den Fokus auf das Wesentliche zu legen. 

Nutzen Sie interne und externe Audits: Routinemäßige Audits sind für jedes Unternehmen wichtig. Während viele Aufgaben intern mit Hilfe von Audit-Management-Software erledigt werden können, kann es ebenso sinnvoll sein, externe Auditoren und Berater hinzuzuziehen. Ein erfahrener Berater kann Ihr organisatorisches Gefüge, die Arbeitsabläufe und die Mitarbeiterzugriffsrechte genau und vollkommen objektiv untersuchen, um Schwachstellen zu identifizieren, die Ihrem Team möglicherweise entgangen sind (oder im schlimmsten Fall absichtlich verborgen wurden). 

Tools, die bei der Aufgabentrennung helfen

Maßnahmen zur Aufgabentrennung können durch verschiedene Tools unterstützt werden, darunter Software sowie externe Berater und Auditoren. 

Software-Tools für SoD

In einigen Fällen verfügen Unternehmenssoftwares über integrierte SoD-Rahmenwerke, die Teams dabei helfen, eine SoD-Matrix zu erstellen, mögliche Konflikte zu identifizieren und sogar Verstöße zu überwachen und zu protokollieren. 

Enterprise Resource Planning (ERP)-Software von Anbietern wie Oracle, Sage und SAP verfügt oft über eingebaute Funktionen zur Aufgabentrennung. Auch Software für das Risikomanagement von Unternehmen kann Teams Vorteile bringen. Der Funktionsumfang variiert je nach Softwareanbieter und sogar nach gebuchtem Servicepaket, doch im Allgemeinen bieten diese Tools Unterstützung für Teams, die SoD-Best-Practices umsetzen möchten. 

Es gibt auch spezielle Softwarelösungen für SoD-Compliance, interne Zugriffskontrollen und das Management interner SoD-Richtlinien. 

Aufgabentrennung: Audits/Berater

Wie bereits erwähnt, kann es auch sinnvoll sein, Auditoren hinzuzuziehen. Dies kann unabhängig oder im Rahmen eines umfassenderen internen Audits erfolgen. 

Viele Wirtschaftsprüfungsgesellschaften bieten Prüfungsleistungen im Bereich Aufgabentrennung an. Spezialberatungen unterstützen häufig auch bei der erstmaligen Einführung eines SoD-Rahmens. 

SoD: Eine bewährte Methode für organisatorische Checks und Balances

Ähnlich wie die unterschiedlichen Gewalten im Staat soll die Aufgabentrennung ein System von gegenseitigen Kontrollen schaffen. Korrekt umgesetzt können SoD-Rahmenwerke das Risiko von Betrug, vorsätzlichen Handlungen, Wirtschaftsspionage und einfachem menschlichem Versagen senken.

Suchen Sie nach weiteren wertvollen Erkenntnissen im Bereich Unternehmensfinanzierung für Technologieunternehmen? Der CFO Club Newsletter liefert Ihnen wöchentlich wertvolle Informationen von Finanzverantwortlichen für Finanzverantwortliche – kostenlos. Abonnieren Sie noch heute.

Simon Litt

Simon Litt ist auf eine Vielzahl von Finanzthemen spezialisiert. Karrierefokus auf Privat- und Unternehmensfinanzen für digitale Publikationen, börsennotierte Unternehmen und Medienmarken weltweit.