Scheiding van taken betekent dat belangrijke verantwoordelijkheden worden verdeeld over twee of meer personen om fouten, fraude of misbruik te voorkomen. U ziet dit overal, van militaire operaties tot technologiebedrijven, omdat het verplicht stellen van meerdere personen om kritieke handelingen uit te voeren de zaken veiliger en nauwkeuriger maakt.
Voor technologiebedrijven is deze aanpak essentieel om bedrijfsmiddelen, gevoelige gegevens en activiteiten te beschermen tegen zowel interne als externe bedreigingen. Zo werkt scheiding van taken en daarom zou u dit belangrijk moeten vinden.
Wat is scheiding van taken?

Scheiding van taken (SoD) is een interne controle die ervoor zorgt dat ten minste 2 personen gezamenlijk verantwoordelijk zijn voor een bepaalde taak. Dit wordt meestal uitgevoerd door 2 of meer personen aan te wijzen om afzonderlijke onderdelen van een specifieke taak af te handelen.
Een CFO kan bijvoorbeeld besluiten om de salarisadministratie uit te besteden aan Werknemer A, maar Werknemer B de daadwerkelijke verwerking van de loonbetaling laten goedkeuren.
Het idee is om het risico op fraude en menselijke fouten te verkleinen door ervoor te zorgen dat geen enkele entiteit volledige controle heeft over een belangrijk proces. Scheiding van taken wordt ook wel functiescheiding genoemd — de termen kunnen door elkaar worden gebruikt.
Over het algemeen zijn er 4 belangrijke rollen of soorten activiteiten die idealiter gescheiden moeten worden. Dit betekent dat geen enkele entiteit verantwoordelijk mag zijn voor alle 4 deze activiteiten; in een ideale situatie wordt elke activiteit onafhankelijk afgehandeld. Deze categorieën zijn:
Autorisatie of goedkeuring (AUT)
De persoon die een transactie, bestelling of belangrijke interne handeling autoriseert, en/of de persoon die deze handeling goedkeurt.
Beheer van bedrijfsmiddelen (CUS)
De persoon die verantwoordelijk is voor het beheren van bedrijfsmiddelen, zoals voorraad of een fysieke cheque van een klant.
Registreren van transacties (REC)
De persoon die transacties registreert in een boekhoudsysteem of een ander intern register.
Aansluiting/controle/verificatie (VER)
De persoon die bankrekeninggegevens aansluit, fysieke voorraadniveaus controleert, enzovoort.
SoD-protocollen zijn relevant voor de hele onderneming, maar de belangrijkste toepassingen liggen op het gebied van risicobeheer en boekhouding. Deze protocollen zijn in gelijke mate van toepassing in een bedrijfsomgeving, non-profitorganisatie of overheidsinstantie.
Hieronder vindt u enkele voorbeelden van scheiding van taken.
Risicobeheer
Teams voor risicobeheer kunnen taken scheiden door:
- Meerdere belanghebbenden goedkeuring te laten geven voor belangrijke IT-wijzigingen, website-updates enzovoort.
- Ervoor te zorgen dat interne beoordelingsprocessen (waarbij meerdere belanghebbenden betrokken zijn) worden uitgevoerd voordat financiële overzichten worden gepubliceerd (om naleving van de SOX-regelgeving te waarborgen)
- Ervoor te zorgen dat gevoelige interne communicatie en bedrijfsgeheimen worden gecontroleerd en beperkt tot werknemers met de juiste autorisatie
- De personen die verantwoordelijk zijn voor IT-beveiliging mede verantwoordelijk te maken voor het instellen van op rollen gebaseerde toegangscontroles
Boekhouding
Enkele voorbeelden van functiescheiding binnen boekhoudteams zijn:
- Afzonderlijke werknemers de salarisadministratie en de verwerking van salarisbetalingen laten afhandelen
- Eén werknemer verantwoordelijk maken voor het bijhouden van voorraadgegevens en een andere voor het fysiek beheren en verwerken van die voorraad
- Eén werknemer de ontvangst van fysieke goederen laten goedkeuren en een andere de betaling voor deze goederen laten verwerken
Andere functies
Scheiding van taken kan ook worden toegepast tijdens het wervingsproces (om nepotisme te voorkomen), tijdens het ontslag- of reorganisatieproces (om sabotage of ander kwaadwillig gedrag te voorkomen) en in verschillende andere situaties binnen personeelszaken.
Waarom het de moeite waard is
Het belangrijkste nadeel van SoD — en de reden waarom sommige bedrijven het achterwege laten — is dat het bepaalde processen kan laten vastlopen. Per definitie scheidt SoD taken die één persoon theoretisch zou kunnen uitvoeren, wat inefficiënties kan veroorzaken.
Maar bezuinigen op SoD-protocollen kan verwoestende gevolgen hebben.
Ten eerste maakt het de deur open voor betalingsfraude, verduistering en diefstal. Als één persoon verantwoordelijk is voor het plaatsen van bestellingen, het ontvangen van bestellingen, het goedkeuren van betalingen en het afstemmen van administratie, is de gelegenheid voor kwaadwillige activiteiten veel te gemakkelijk toegankelijk.
De mogelijkheid van interne fraude lijkt misschien ver weg, maar vormt voor de meeste bedrijven een zeer reële bedreiging. Uit een rapport uit 2022 van de Association of Certified Fraud Examiners bleek dat organisaties wereldwijd jaarlijks 5% van hun omzet verliezen door fraude — en dat fraude gepleegd door werknemers zowel het vaakst voorkwam als de hoogste kosten met zich meebracht.
Ten tweede vergroot het de kans dat menselijke fouten gevolgen hebben voor je bedrijf. Als er bij belangrijke interne processen geen tweede paar ogen meekijkt, neemt de kans dat je fouten mist dramatisch toe.
Ten derde leidt het tot minder effectieve interne beheersmaatregelen. Door eenzijdige beslissingen en handelingen toe te staan, neemt de kans toe dat één persoon chaos in je bedrijf veroorzaakt (opzettelijk of onopzettelijk).
Beste SoD-praktijken
De beste praktijken voor functiescheiding verschillen afhankelijk van de omvang van het bedrijf. Kleinere bedrijven moeten mogelijk bepaalde SoD-protocollen opofferen vanwege hun kleinere teams.
Dat gezegd hebbende, zijn er enkele algemene richtlijnen voor beste praktijken, waaronder:
SoD op meerdere niveaus implementeren: Afhankelijk van de omvang van het bedrijf kunnen organisaties ervoor kiezen om SoD niet alleen op individueel niveau te implementeren, maar ook op afdelings- en bedrijfs-/dochterondernemingsniveau. Investeringen van een dochteronderneming kunnen bijvoorbeeld goedkeuring van een moederbedrijf vereisen, of een verkoopafdeling kan vóór de definitieve goedkeuring een akkoord van de operationele afdeling nodig hebben.
Een SoD-matrix gebruiken: Een functiescheidingsmatrix is een eenvoudige tabel die gebruikersgroepen en de bijbehorende procedures/functies op zowel de X- als de Y-as weergeeft. Passende functies worden met een vinkje gemarkeerd, waardoor incompatibele taken gemakkelijk kunnen worden geïdentificeerd. Hieronder staat een voorbeeld van een SoD-matrix voor een loonadministratiefunctie.
| Procedure | Gebruikersgroep | Loonstrook aanmaken | Beloning wijzigen | Voordelen wijzigen | Loonstrook goedkeuren |
|---|---|---|---|---|---|
| Loonstrook aanmaken | A | ✓ | |||
| Beloning wijzigen | B | ✓ | ✓ | ||
| Voordelen wijzigen | C | ✓ | ✓ | ||
| Loonstrook goedkeuren | D | ✓ |
Risicoscenario's identificeren: Sommige risicoscenario's zijn duidelijk, terwijl voor andere grondiger onderzoek nodig is. In de onderstaande tabel worden veelvoorkomende risicoscenario's en de overlap in functies weergegeven (herinnering: CUS = bewaring, AUT = autorisatie, VER = verificatie, REC = registratie)

Doorlopende SoD-audits uitvoeren: Functiescheiding is geen eenmalig proces, maar eerder een doorlopende operationele richtlijn voor je volledige bedrijfsvoering. Het regelmatig auditen van interne beheersmaatregelen, waaronder SoD-raamwerken, is belangrijk voor succes op de lange termijn.
SoD-overtredingen registreren — en bestraffen —: Er is sprake van een SoD-overtreding wanneer iemand zijn of haar functie en toegangsniveau misbruikt om het SoD-protocol te omzeilen (doorgaans is dit een opzettelijke handeling). Dit kan een overtreding zijn van een intern bedrijfsbeleid of van een externe wettelijke vereiste. In ieder geval is het van cruciaal belang dat SoD-overtredingen worden geïdentificeerd en geregistreerd en dat de verantwoordelijke persoon indien nodig wordt berispt.
Minimumdrempels instellen om bureaucratie te vermijden: Dit is niet per se een beste praktijk, maar eerder een oplossing die sommige kleinere bedrijven kiezen. Om de dagelijkse bedrijfsvoering soepel te laten verlopen, kiezen sommige bedrijven ervoor om minimumdrempels in te stellen (meestal uitgedrukt in geldbedragen) voor transacties die buiten de standaard-SoD-controles om kunnen worden verwerkt. Een manager kan teamleden bijvoorbeeld toestemming geven om in aanmerking komende uitgaven goed te keuren en te betalen tot $500, zonder externe goedkeuring. Dankzij dit soort uitzonderingen voor kleine bedragen kunnen teams zich beter op het grotere geheel blijven richten.
Gebruik interne en externe audits: Routinematige audits zijn belangrijk voor elk bedrijf. Hoewel veel taken intern kunnen worden uitgevoerd met behulp van software voor auditbeheer, kan het ook de moeite waard zijn om externe auditors en consultants in te schakelen. Een deskundige consultant kan de interne werking van uw organisatiestructuur, workflows en toegangsniveaus van medewerkers gedetailleerd en volledig onpartijdig onderzoeken om kwetsbaarheden te identificeren die uw team mogelijk over het hoofd heeft gezien (of erger nog, heeft verborgen).
Hulpmiddelen die functiescheiding ondersteunen
Procedures voor functiescheiding kunnen worden ondersteund door verschillende hulpmiddelen, waaronder software en externe consultants/auditors.
Softwarehulpmiddelen voor SoD
In sommige gevallen bevat bedrijfssoftware ingebouwde SoD-raamwerken waarmee teams een SoD-matrix kunnen opstellen, mogelijke conflicten kunnen identificeren en zelfs overtredingen kunnen monitoren en registreren.
Software voor resourceplanning voor ondernemingen (ERP) van bijvoorbeeld Oracle, Sage en SAP bevat vaak ingebouwde functies voor functiescheiding. Software voor risicomanagement voor ondernemingen kan teams ook helpen. De beschikbare functies verschillen afhankelijk van de softwareleverancier en zelfs van het abonnementsniveau, maar over het algemeen kunnen deze hulpmiddelen teams helpen die toewerken naar beste praktijken voor SoD.
Er zijn ook softwareoplossingen die specifiek zijn ontwikkeld voor SoD-naleving, interne toegangscontroles en het beheer van intern SoD-beleid.
Audits/consultants voor functiescheiding
Zoals ik al aangaf, kan het ook verstandig zijn om auditors in te schakelen. Dit kan onafhankelijk gebeuren of als onderdeel van een grotere interne audit.
Veel auditkantoren bieden auditdiensten voor SoD aan. Gespecialiseerde consultants kunnen ook ondersteuning bieden bij de eerste implementatie van een SoD-raamwerk.
SoD: een bewezen methode voor organisatorische controle en tegenwicht
Net als de verschillende machten binnen de overheid is functiescheiding bedoeld om een systeem van controle en tegenwicht te creëren. Als SoD-raamwerken correct worden geïmplementeerd, kunnen ze het risico op fraude, kwaadwillige handelingen, bedrijfsspionage en eenvoudige menselijke fouten verkleinen.
Op zoek naar meer waardevolle inzichten in bedrijfsfinanciering voor technologiebedrijven? De nieuwsbrief van The CFO Club biedt wekelijks waardevolle informatie van financiële leiders, voor financiële leiders — geheel gratis. Abonneer u vandaag nog.
