Skip to main content

La separazione dei compiti consiste nel dividere le responsabilità importanti tra due o più persone per prevenire errori, frodi o abusi. È presente ovunque, dalle operazioni militari alle aziende tecnologiche, perché richiedere a più persone di completare azioni critiche rende le attività più sicure e accurate.

Per le aziende tecnologiche, questo approccio è fondamentale per proteggere risorse, dati sensibili e operazioni dalle minacce interne ed esterne. Ecco come funziona la separazione dei compiti e perché dovrebbe interessarti.

Che cos'è la separazione dei compiti?

Rappresentazione grafica di come ogni richiesta di pagamento venga suddivisa coinvolgendo due parti.

La separazione dei compiti (SoD) è un controllo interno che garantisce che almeno 2 persone siano congiuntamente responsabili di una determinata attività. Di solito viene attuata assegnando a 2 o più persone la gestione di componenti separate di un'attività specifica.

Vuoi di più da The CFO Club?

Crea un account gratuito per terminare questo articolo e unirti a una comunità di moderni CFO ed executive finanziari che accedono a framework comprovati, strumenti e approfondimenti utili a navigare la finanza guidata dall’IA.

Name*
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form
By submitting this form, you agree to receive our newsletter, and occasional emails related to The CFO Club. You can unsubscribe at any time. For more details, please review our Privacy Policy.

Ad esempio, un CFO potrebbe decidere di delegare la contabilità delle paghe al Dipendente A, affidando però al Dipendente B l'approvazione dell'effettiva elaborazione degli stipendi. 

L'obiettivo è contribuire a ridurre il rischio di frodi ed errori umani, garantendo che nessuna singola entità abbia il controllo completo su un processo importante. La separazione dei compiti è anche definita separazione delle responsabilità: i termini possono essere utilizzati in modo intercambiabile. 

In generale, esistono 4 ruoli principali o tipi di attività che idealmente dovrebbero essere separati. Ciò significa che nessuna singola entità dovrebbe essere responsabile di tutte e 4 queste attività; nello scenario ideale, ciascuna dovrebbe essere gestita in modo indipendente. Queste categorie sono: 

Autorizzazione o approvazione (AUT)

La persona che autorizza una transazione, un ordine o un'azione interna significativa e/o la persona che approva tale azione.

Custodia delle risorse (CUS)

La persona responsabile della gestione delle risorse, come l'inventario o un assegno fisico ricevuto da un cliente.

Unisciti al collettivo più innovativo d’America del Nord composto da CFO tecnologici.

Name*
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form
By submitting this form, you agree to receive our newsletter, and occasional emails related to The CFO Club. You can unsubscribe at any time. For more details, please review our Privacy Policy.

Registrazione delle transazioni (REC)

La persona che registra le transazioni in un sistema contabile o in un altro registro interno. 

Riconciliazione/controllo/verifica (VER)

La persona che riconcilia i registri dei conti bancari, i livelli dell'inventario fisico, ecc.

I protocolli di separazione dei compiti sono rilevanti a livello aziendale, ma le applicazioni più importanti riguardano la gestione del rischio e la contabilità. Questi protocolli si applicano allo stesso modo in un'azienda, in un'organizzazione non profit o in un ente governativo. 

Di seguito sono riportati alcuni esempi di separazione dei compiti. 

Gestione del rischio

I team addetti alla gestione del rischio possono separare i compiti:

  • Richiedendo a più parti interessate di approvare qualsiasi modifica importante all'IT, aggiornamento del sito web, ecc.
  • Garantendo l'attuazione di processi di revisione interna (che coinvolgano più parti interessate) prima della pubblicazione di qualsiasi rendiconto finanziario (per garantire la conformità alle normative SOX)
  • Garantendo che le comunicazioni interne sensibili e i segreti commerciali siano monitorati e limitati ai dipendenti con l'autorizzazione appropriata
  • Affidando ai responsabili della sicurezza informatica la responsabilità condivisa di definire i controlli degli accessi basati sui ruoli

Contabilità

Alcuni esempi di separazione dei compiti nei team contabili sono:

  • Affidare la contabilità delle paghe e l'elaborazione delle paghe a dipendenti diversi
  • Affidare a un dipendente la gestione dei registri dell'inventario e a un altro il possesso fisico e la gestione di tale inventario
  • Affidare a un dipendente l'approvazione della ricezione delle merci fisiche e a un altro l'elaborazione del pagamento di tali merci

Altre funzioni

La separazione dei compiti può applicarsi anche durante il processo di assunzione (per prevenire il nepotismo), durante il processo di licenziamento o riduzione del personale (per prevenire sabotaggi o altri comportamenti malevoli) e in varie altre situazioni relative alle risorse umane. 

Perché ne vale la pena

Il principale svantaggio della SoD — e il motivo per cui alcune aziende scelgono di non adottarla — è che tende a creare colli di bottiglia in determinati processi. Per definizione, la SoD separa attività che, in teoria, potrebbero essere svolte da una sola persona, creando quella che potrebbe essere considerata un'inefficienza. 

Tuttavia, trascurare i protocolli di SoD può avere conseguenze devastanti. 

Innanzitutto, apre la porta a frodi sui pagamenti, appropriazione indebita e furti. Se una sola persona è incaricata di effettuare gli ordini, ricevere le consegne, approvare i pagamenti e riconciliare i registri, l'opportunità di svolgere attività illecite è fin troppo facilmente accessibile. 

La possibilità di frodi interne può sembrare remota, ma rappresenta una minaccia molto concreta per la maggior parte delle aziende. Un rapporto del 2022 dell'Association of Certified Fraud Examiners ha rilevato che, a livello globale, le organizzazioni perdono ogni anno il 5% dei ricavi a causa delle frodi — e le frodi commesse dai dipendenti erano sia le più comuni sia quelle più costose. 

In secondo luogo, aumenta la probabilità che gli errori umani abbiano un impatto sulla tua azienda. Se non hai un secondo paio di occhi sui processi interni importanti, le probabilità di non individuare gli errori aumentano notevolmente.

In terzo luogo, rende meno efficaci i controlli interni. Consentendo decisioni e azioni unilaterali, aumenta la probabilità che una singola persona possa creare scompiglio nella tua azienda, intenzionalmente o meno. 

Migliori pratiche per la SoD

Le migliori pratiche per la segregazione dei compiti variano in base alle dimensioni dell'azienda. Le aziende più piccole potrebbero dover rinunciare ad alcuni protocolli di SoD semplicemente a causa delle dimensioni ridotte dei team. 

Detto questo, esistono alcune linee guida generali per le migliori pratiche, tra cui:

Implementare la SoD a più livelli: in base alle dimensioni dell'azienda, le organizzazioni potrebbero voler implementare la SoD non solo a livello individuale, ma anche a livello di reparto e di azienda/filiale. Ad esempio, gli investimenti effettuati da una filiale potrebbero richiedere l'approvazione della società madre, oppure un reparto vendite potrebbe richiedere l'approvazione del reparto operativo prima dell'approvazione finale. 

Utilizzare una matrice SoD: una matrice di segregazione dei compiti è una semplice tabella che rappresenta i gruppi di utenti e le rispettive procedure/ruoli sugli assi X e Y. I ruoli appropriati sono contrassegnati con un segno di spunta, il che aiuta a identificare facilmente i compiti incompatibili. Di seguito è riportato un esempio di matrice SoD per una funzione di gestione delle paghe. 

ProceduraGruppo di utentiCreare la busta pagaModificare la retribuzioneModificare i benefitApprovare la busta paga
Creare la busta pagaA
Modificare la retribuzioneB
Modificare i benefitC
Approvare la busta pagaD

Identificare gli scenari di rischio: alcuni scenari di rischio sono evidenti, mentre altri richiedono una ricerca più approfondita. La tabella seguente illustra gli scenari di rischio comuni e la sovrapposizione dei ruoli (promemoria: CUS = custodia, AUT = autorizzazione, VER = verifica, REC = registrazione)

Esempi di scenari di rischio, utilizzando il quadro discusso in questo articolo.
Screenshot tratto dal documento di Stefano Ferroni, Implementare la segregazione dei compiti: un'esperienza pratica basata sulle migliori pratiche, pubblicato sull'ISACA Journal (Fonte dell'immagine)

Condurre audit continui sulla SoD: la segregazione dei compiti non è un processo da svolgere una volta sola, bensì una linea guida operativa continua per l'intera attività. Condurre audit regolari sui controlli interni, compresi i framework di SoD, è importante per il successo a lungo termine.

Registrare — e sanzionare — le violazioni della SoD: si verifica una violazione della SoD quando una persona abusa del proprio ruolo e del proprio livello di accesso per aggirare il protocollo di SoD (in genere si tratta di un'azione deliberata). Potrebbe trattarsi di una violazione di una policy aziendale interna o di un requisito normativo esterno. In ogni caso, è fondamentale che le violazioni della SoD vengano identificate e registrate e che la persona responsabile venga sanzionata, se necessario. 

Stabilire soglie minime per evitare la burocrazia: questa non è necessariamente una migliore pratica, bensì una soluzione alternativa che alcune aziende più piccole scelgono di adottare. Per mantenere fluide le operazioni quotidiane, alcune aziende scelgono di stabilire soglie minime (generalmente espresse in dollari) per le transazioni che possono essere elaborate al di fuori dei controlli SoD standard. Ad esempio, un manager può autorizzare i membri del team ad approvare e pagare le spese idonee inferiori a $500, senza approvazione esterna. Questo tipo di eccezioni per spese di modesta entità consente ai team di concentrarsi maggiormente sul quadro generale. 

Utilizza audit interni ed esterni: Gli audit periodici sono importanti per qualsiasi azienda. Sebbene molte attività possano essere gestite internamente con l'aiuto di software per la gestione degli audit, può essere utile anche coinvolgere revisori e consulenti esterni. Un consulente qualificato può esaminare in modo dettagliato e del tutto imparziale il funzionamento interno della struttura organizzativa, dei flussi di lavoro e dei livelli di accesso dei dipendenti, per identificare vulnerabilità che il tuo team potrebbe non aver rilevato (o, peggio ancora, aver nascosto). 

Strumenti che aiutano a segregare le responsabilità

Le procedure di segregazione delle responsabilità possono essere supportate da diversi strumenti, tra cui software e consulenti/revisori esterni. 

Strumenti software per la SoD

In alcuni casi, i software aziendali includono framework per la SoD che aiutano i team a creare una matrice SoD, identificare potenziali conflitti e persino monitorare e registrare le violazioni. 

I software di pianificazione delle risorse aziendali (ERP) di aziende come Oracle, Sage e SAP spesso includono funzionalità integrate per la segregazione delle responsabilità. Anche i software per la gestione del rischio aziendale possono essere utili ai team. Le funzionalità variano a seconda del fornitore del software e persino del livello di servizio sottoscritto, ma in generale questi strumenti possono aiutare i team che lavorano per adottare le migliori pratiche di SoD. 

Esistono inoltre soluzioni software sviluppate appositamente per la conformità alla SoD, i controlli degli accessi interni e la gestione delle policy interne sulla SoD. 

Audit e consulenti per la segregazione delle responsabilità

Come ho già detto, può essere saggio coinvolgere dei revisori. Questo può essere fatto in modo indipendente o come parte di un audit interno più ampio. 

Molte società di revisione offrono servizi di audit sulla SoD. I consulenti specializzati possono inoltre offrire supporto per l'implementazione iniziale di un framework per la SoD. 

SoD: un metodo collaudato di controlli e contrappesi organizzativi

Come i diversi rami del governo, la segregazione delle responsabilità mira a creare un sistema di controlli e contrappesi. Se implementati correttamente, i framework per la SoD possono ridurre il rischio di frodi, atti dolosi, spionaggio aziendale e semplici errori umani.

Cerchi ulteriori informazioni preziose sulla finanza aziendale per le imprese tecnologiche? La newsletter di The CFO Club offre ogni settimana informazioni preziose da parte dei leader finanziari, per i leader finanziari — gratuitamente. Iscriviti oggi stesso.