Tehtävien eriyttäminen tarkoittaa tärkeiden vastuiden jakamista kahden tai useamman henkilön kesken virheiden, petosten tai väärinkäytösten estämiseksi. Sitä käytetään kaikkialla sotilasoperaatioista teknologiayrityksiin, koska useamman henkilön vaatiminen kriittisten toimien suorittamiseen tekee toiminnasta turvallisempaa ja tarkempaa.
Teknologiayrityksille tämä lähestymistapa on elintärkeä omaisuuden, arkaluonteisten tietojen ja toimintojen suojaamiseksi sekä sisäisiltä että ulkoisilta uhilta. Näin tehtävien eriyttäminen toimii ja miksi sillä pitäisi olla merkitystä sinulle.
Mitä tehtävien eriyttäminen tarkoittaa?

Tehtävien eriyttäminen (SoD) on sisäinen valvontakeino, jolla varmistetaan, että vähintään 2 henkilöä vastaa yhdessä tietystä tehtävästä. Se toteutetaan yleensä osoittamalla 2 tai useampi henkilö hoitamaan tietyn tehtävän erillisiä osa-alueita.
Taloudellinen johtaja voi esimerkiksi päättää siirtää palkanlaskennan kirjanpidon työntekijä A:n vastuulle, mutta antaa työntekijä B:n hyväksyä varsinaisen palkanmaksun käsittelyn.
Tavoitteena on vähentää petosten ja inhimillisten virheiden riskiä varmistamalla, ettei millään yksittäisellä taholla ole täyttä määräysvaltaa mihinkään tärkeään prosessiin. Tehtävien eriyttämisestä käytetään myös nimitystä tehtävien erottaminen — termejä voidaan käyttää toistensa synonyymeina.
Yleisesti ottaen on olemassa 4 pääroolia tai toimintotyyppiä, jotka tulisi ihanteellisesti eriyttää. Tämä tarkoittaa, ettei yksikään taho saisi olla vastuussa kaikista näistä 4 toiminnosta; ihannetilanteessa jokaista niistä tulisi hoitaa itsenäisesti. Nämä kategoriat ovat:
Valtuutus tai hyväksyntä (AUT)
Henkilö, joka valtuuttaa liiketoimen, tilauksen tai merkittävän sisäisen toimenpiteen ja/tai henkilö, joka hyväksyy kyseisen toimenpiteen.
Omaisuuden hallinta (CUS)
Henkilö, joka vastaa omaisuuden, kuten varaston tai asiakkaalta saadun fyysisen shekin, hallussapidosta.
Liiketapahtumien kirjaaminen (REC)
Henkilö, joka kirjaa liiketapahtumat kirjanpitojärjestelmään tai muuhun sisäiseen rekisteriin.
Täsmäytys/valvonta/tarkistus (VER)
Henkilö, joka täsmäyttää pankkitilin tiedot, fyysisen varaston määrät ja niin edelleen.
SoD-käytännöt ovat merkityksellisiä koko yrityksessä, mutta tärkeimmät sovelluskohteet ovat riskienhallinta ja kirjanpito. Näitä käytäntöjä sovelletaan yhtä lailla yrityksissä, voittoa tavoittelemattomissa organisaatioissa ja valtion virastoissa.
Alla on joitakin esimerkkejä tehtävien eriyttämisestä.
Riskienhallinta
Riskienhallintatiimit voivat eriyttää tehtäviä seuraavasti:
- Vaatimalla useita sidosryhmiä hyväksymään kaikki merkittävät IT-muutokset, verkkosivustopäivitykset ja niin edelleen.
- Varmistamalla, että sisäiset tarkistusprosessit (joihin osallistuu useita sidosryhmiä) toteutetaan ennen tilinpäätösten julkaisemista (SOX-säännösten noudattamisen varmistamiseksi: SOX-säännökset)
- Varmistamalla, että arkaluonteista sisäistä viestintää ja liikesalaisuuksia valvotaan ja että niiden käyttö rajoitetaan työntekijöihin, joilla on asianmukainen turvallisuusselvitys
- Jakamalla IT-turvallisuudesta vastaavien henkilöiden kesken vastuu roolipohjaisten käyttöoikeuksien määrittämisestä
Kirjanpito
Esimerkkejä kirjanpitotiimien tehtävien eriyttämisestä ovat:
- Eri työntekijöiden määrääminen hoitamaan palkanlaskennan kirjanpitoa ja palkanmaksun käsittelyä
- Yhden työntekijän määrääminen ylläpitämään varastotietoja ja toisen hallitsemaan ja käsittelemään kyseistä varastoa fyysisesti
- Yhden työntekijän määrääminen hyväksymään fyysisten tavaroiden vastaanotto ja toisen käsittelemään kyseisten tavaroiden maksun
Muut toiminnot
Tehtävien eriyttämistä voidaan soveltaa myös rekrytointiprosessin aikana (sukulaisten suosimisen estämiseksi), irtisanomis- tai lomautusprosessin aikana (sabotaasin tai muun vahingollisen toiminnan estämiseksi) sekä monissa muissa henkilöstöhallinnon tilanteissa.
Miksi vaivannäkö kannattaa?
SoD:n suurin haittapuoli — ja syy siihen, miksi jotkin yritykset jättävät sen huomiotta — on sen taipumus muodostaa pullonkauloja tiettyihin prosesseihin. Määritelmän mukaan SoD erottaa toisistaan tehtävät, jotka yksi henkilö voisi teoriassa suorittaa, mikä voi aiheuttaa tehottomuudeksi katsottavia tilanteita.
SoD-protokollien laiminlyönnillä voi kuitenkin olla tuhoisat seuraukset.
Ensinnäkin se avaa oven maksupetoksille, kavalluksille ja varkauksille. Jos yksi henkilö vastaa tilausten tekemisestä, tilausten vastaanottamisesta, maksujen hyväksymisestä ja tietojen täsmäyttämisestä, mahdollisuus väärinkäytöksiin on aivan liian helposti hyödynnettävissä.
Sisäisen petoksen uhka saattaa tuntua kaukaiselta, mutta se on useimmille yrityksille hyvin todellinen uhka. Sertifioitujen petostutkijoiden yhdistyksen vuonna 2022 julkaisemassa raportissa todettiin, että organisaatiot ympäri maailmaa menettävät vuosittain 5 % liikevaihdostaan petosten vuoksi — ja työntekijöiden tekemät petokset olivat sekä yleisimpiä että aiheuttivat suurimmat kustannukset.
Toiseksi se lisää todennäköisyyttä, että inhimilliset virheet vaikuttavat liiketoimintaasi. Jos tärkeillä sisäisillä prosesseilla ei ole toista tarkastajaa, virheiden huomaamatta jäämisen todennäköisyys kasvaa huomattavasti.
Kolmanneksi se heikentää sisäisen valvonnan tehokkuutta. Kun yksipuoliset päätökset ja toimet sallitaan, kasvaa todennäköisyys, että yksi henkilö aiheuttaa yrityksessäsi kaaosta joko tahallisesti tai tahattomasti.
SoD:n parhaat käytännöt
Tehtävien eriyttämisen parhaat käytännöt vaihtelevat yrityksen koon mukaan. Pienemmät yritykset saattavat joutua tinkimään joistakin SoD-protokollista yksinkertaisesti pienemmän henkilöstömäärän vuoksi.
Siitä huolimatta parhaisiin käytäntöihin liittyy joitakin yleisiä ohjeita, kuten:
SoD:n toteuttaminen useilla tasoilla: Yrityksen koosta riippuen organisaatiot voivat haluta toteuttaa SoD:n yksilötason lisäksi myös osasto- sekä yritys-/tytäryhtiötasolla. Esimerkiksi tytäryhtiön tekemät investoinnit voivat edellyttää emoyhtiön hyväksyntää tai myyntiosasto voi tarvita operatiivisen osaston hyväksynnän ennen lopullista hyväksyntää.
SoD-matriisin käyttäminen: Tehtävien eriyttämismatriisi on yksinkertainen taulukko, jossa käyttäjäryhmät ja vastaavat menettelyt/roolit sijoitetaan X- ja Y-akseleille. Asianmukaiset roolit merkitään valintamerkillä, mikä helpottaa yhteensopimattomien tehtävien tunnistamista. Alla on esimerkki palkanmaksutoiminnon SoD-matriisista.
| Menettely | Käyttäjäryhmä | Palkkatositteen luominen | Korvauksen muuttaminen | Etujen muuttaminen | Palkkatositteen hyväksyminen |
|---|---|---|---|---|---|
| Palkkatositteen luominen | A | ✓ | |||
| Korvauksen muuttaminen | B | ✓ | ✓ | ||
| Etujen muuttaminen | C | ✓ | ✓ | ||
| Palkkatositteen hyväksyminen | D | ✓ |
Riskiskenaarioiden tunnistaminen: Jotkin riskiskenaariot ovat ilmeisiä, kun taas toiset edellyttävät huolellisempaa tutkimusta. Alla olevassa taulukossa esitetään yleisiä riskiskenaarioita ja roolien päällekkäisyyksiä (muistutus: CUS = hallussapito, AUT = valtuutus, VER = varmennus, REC = kirjaaminen)

Jatkuvien SoD-tarkastusten suorittaminen: Tehtävien eriyttäminen ei ole kertaluonteinen prosessi, vaan jatkuva toimintaohje koko organisaatiollesi. Sisäisten valvontatoimien, mukaan lukien SoD-kehysten, säännölliset tarkastukset ovat tärkeitä pitkän aikavälin menestyksen kannalta.
SoD-rikkomusten kirjaaminen — ja niistä rankaiseminen: SoD-rikkomus tapahtuu, kun henkilö käyttää rooliaan ja käyttöoikeustasoaan väärin ohittaakseen SoD-protokollan (yleensä kyseessä on tahallinen toiminta). Kyseessä voi olla yrityksen sisäisen toimintaperiaatteen tai ulkoisen sääntelyvaatimuksen rikkominen. Joka tapauksessa on olennaista, että SoD-rikkomukset tunnistetaan ja kirjataan ja että vastuuhenkilölle annetaan tarvittaessa huomautus tai muu seuraamus.
Vähimmäisrajojen asettaminen byrokratian välttämiseksi: Tämä ei välttämättä ole paras käytäntö, vaan pikemminkin kiertoratkaisu, jonka jotkin pienemmät yritykset päättävät ottaa käyttöön. Päivittäisen toiminnan sujuvuuden varmistamiseksi jotkin yritykset asettavat vähimmäisrajat (yleensä dollarimääräisinä) liiketoimille, jotka voidaan käsitellä tavanomaisten SoD-valvontatoimien ulkopuolella. Esimerkiksi esihenkilö voi valtuuttaa tiimin jäsenet hyväksymään ja maksamaan hyväksyttävät kulut, jotka ovat alle $500, ilman ulkopuolista hyväksyntää. Tällaiset pienet poikkeukset auttavat tiimejä keskittymään paremmin kokonaisuuteen.
Hyödynnä sisäistä ja ulkoista auditointia: Säännöllinen auditointi on tärkeää kaikille yrityksille. Vaikka monet tehtävät voidaan hoitaa yrityksen sisällä auditoinnin hallintaohjelmiston avulla, ulkopuolisten auditoijien ja konsulttien mukaan ottaminen voi myös olla kannattavaa. Taitava konsultti voi tarkastella organisaatiorakenteesi, työnkulkujesi ja työntekijöiden käyttöoikeustasojesi toimintaa yksityiskohtaisesti ja täysin puolueettomasti tunnistaakseen haavoittuvuudet, joita tiimisi ei ole huomannut (tai mikä vielä pahempaa, jotka se on salannut).
Tehtävien eriyttämistä tukevat työkalut
Tehtävien eriyttämistä voidaan tukea erilaisilla työkaluilla, kuten ohjelmistoilla ja ulkopuolisilla konsulteilla tai auditoijilla.
Ohjelmistotyökalut SoD:lle
Joissakin tapauksissa yritysohjelmistoihin on sisäänrakennettu SoD-kehyksiä, joiden avulla tiimit voivat luoda SoD-matriisin, tunnistaa mahdolliset ristiriidat sekä jopa valvoa ja kirjata rikkomuksia.
Toiminnanohjausjärjestelmissä (ERP), joita tarjoavat esimerkiksi Oracle, Sage ja SAP, on usein sisäänrakennettuja tehtävien eriyttämisen ominaisuuksia. Myös yritysriskienhallintaohjelmistoista voi olla hyötyä tiimeille. Ominaisuudet vaihtelevat ohjelmistotoimittajan ja jopa tilatun palvelutason mukaan, mutta yleisesti ottaen nämä työkalut voivat auttaa tiimejä, jotka pyrkivät noudattamaan SoD:n parhaita käytäntöjä.
On myös ohjelmistoratkaisuja, jotka on suunniteltu erityisesti SoD-vaatimustenmukaisuutta, sisäisiä käyttöoikeuksien valvontatoimia ja sisäisten SoD-käytäntöjen hallintaa varten.
Tehtävien eriyttämisen auditointi ja konsultit
Kuten mainitsin, auditoijien mukaan ottaminen voi myös olla viisasta. Tämä voidaan tehdä itsenäisesti tai osana laajempaa sisäistä auditointia.
Monet auditointiyritykset tarjoavat SoD-auditointipalveluja. Erikoistuneet konsultit voivat myös tukea SoD-kehyksen alkuvaiheen käyttöönottoa.
SoD: toimivaksi todettu organisaation valvonta- ja tasapainomekanismi
Hallituksen monien haarojen tavoin tehtävien eriyttämisen tarkoituksena on luoda valvonta- ja tasapainojärjestelmä. Oikein toteutettuina SoD-kehykset voivat vähentää petosten, haitallisten tekojen, yritysvakoilun ja yksinkertaisten inhimillisten virheiden riskiä.
Etsitkö lisää arvokkaita näkemyksiä teknologiayritysten yritysrahoituksesta? The CFO Clubin uutiskirje tarjoaa joka viikko arvokasta tietoa rahoitusalan johtajilta rahoitusalan johtajille – maksutta. Tilaa tänään.
