טובים השניים מן האחד – על חשיבות הפרדת תפקידים בארגונים בעידן המודרני

תמונה של גלית דיין

גלית דיין

שותפה, Digital Risk Leader

תמונה של אריאל הורוביץ

אריאל הורוביץ

שותף, Risk Leader

תמונה של הילה הרפז

הילה הרפז

סניור מנג'ר, ניהול סיכונים טכנולוגיים, EY

רוצים-ות לקבל את העדכונים שלנו ישירות למייל?

לפני כמה שנים נחשפה מעילת ענק בחברת תקשורת גדולה ישראלית.
 מנהלת חשבונות זוטרה הצליחה להוציא מהחברה מעל 30  מיליון שקל – במשך שנים. השיטה? פשוטה להפליא: היא הקימה ספק פיקטיבי במערכת, הנפיקה המחאות על שמו, זייפה חתימות של מורשי חתימה והפקידה את הכספים בחשבונה הפרטי.

מקרה כזה היה אמור להימנע לחלוטין אם הייתה מיושמת בקרה בסיסית: 

הפרדת תפקידים (Segregation of Duties – SoD)  

ניהול סיכוני SOD

הפרדת תפקידים היא עקרון יסוד בבקרה פנימית: למשתמש בודד אסור שתהיה אפשרות לבצע שתי פעולות קריטיות שמאפשרות "לסגור מעגל" לבד, ללא בקרה נוספת.
במקרה שהוצג, אותה עובדת יכלה גם ליצור ספק, גם להפיק תשלום, וגם לתחזק חשבונות בנק – שילוב מסוכן שמאפשר מעילה.

דוגמאות נוספות:

  • מי שאחראי על תקבולים מלקוחות לא ייצר הזמנות מכירה.
  • מי שקולט מלאי לא יעדכן את ספרי המלאי.

כדי למנוע תרחישים כאלה, יש למפות סיכונים המורכבים מזוגות (או יותר) של פעולות עסקיות, שביצוען על ידי אותו אדם עלול לאפשר ניצול לרעה – בזדון או בטעות.

אוטומציה ומהירות

ב-EY פיתחנו בנצ'מארק רחב עם מעל 100 סיכוני SoD בתהליכים קריטיים: רכש, מכירות, HR, מלאי, כספים ו-IT    שרובם יוצרים חשיפה משמעותית לארגון.
אנו מדרגים סיכונים אלו ל- High/Medium/Low בהתאם לסקטור הרלוונטי ולצרכי הארגון.

לאחר זיהוי הסיכונים, מגיע השלב הקריטי: ניתוח הרשאות ברמת משתמש ורול – מי יכול לבצע פעולות שמפרות את העקרונות?

אנחנו ב-EY מלווים ארגונים בתהליכי Governance, Risk and Compliance. לאורך השנים שיכללנו את מתודולוגיית העבודה עם כלים אוטומטיים המנתחים את אלפי ההרשאות ומאתרים בזמן קצר את כלל הקונפליקטים ..

פתרון  EY SoD כולל שילוב ייחודי של בקרה אנושית  עם כלי טכנולוגי מתקדם שמנתח ומציף באופן ברור את כלל ההפרות – לפי משתמשים, תפקידים ויחידות ארגוניות .

הפתרון תומך באפליקציות ארגוניות מובילות  בניהן: SAP, פריוריטי ו-NetSuite והוטמע כבר בהצלחה בעשרות ארגונים ותאגידים בישראל.  

פתרון SoD אינו רק טכנולוגי – הוא ארגוני. התהליך מערב גורמי IT לצד מנהלים עסקיים, ומטרתו לבחון מהו סט ההרשאות הרצוי בהתאם לתפקיד. לצורך כך פותחה ב-EY מתודולוגיה לזיהוי הרשאות שאינן תואמות תפקיד, ולהמלצה על סטנדרטיזציה של תפקידים מקובלים בארגונים.

במקרים שבהם לא ניתן לצמצם הרשאות מסוימות – למשל בשל צורך תפעולי – ההמלצה היא להגדיר בקרות מפצות (Compensating Controls)  כגון אישורים כפולים, דוחות חריגים או ניטור שוטף.

הערך העסקי

היתרונות של ניהול הפרדת תפקידים נחלקים לשלושה צירים מרכזיים:

  1. מניעת הונאות ומעילות – בראש רשימת הסיכונים ש-SoD יודע לנטרל.
  2. מניעת טעויות אנוש, המתרחשות כאשר אותו אדם מבצע רצף פעולות ללא ביקורת חיצונית.
  3. עמידה ברגולציה, כגון ISO ו-SOX, המחייבות בקרות פנימיות חזקות ויעילות.

חברת גרטנר מצאה כי: "בקרות הפרדת תפקידים מסייעות להנמיך את הסיכון להונאה פנימית עד ל-60% באמצעות זיהוי מוקדם של כשלים בתהליך". מנגד: פגיעה בעקרון הפרדת תפקידים נמצאה כסיבה השישית בדירוג ה-PCAOB להימצאות ליקוי משמעותי או חולשה מהותית בבקרה הפנימית. 

לסיכום SoD :דורש מודרניזציה – עכשיו

בעידן של עומסי מידע, מערכות מורכבות וטרנספורמציה דיגיטלית, אי אפשר להסתמך על אינטואיציה או הגדרות היסטוריות. נדרש שילוב של:

  • אוטומציה מתקדמת
  • כלים אנליטיים
  • סטנדרטיזציה של תפקידים
  • מתודולוגיית בקרה מגובה ניסיון

כך הארגון ממזער סיכונים ומייצר תוצאות מהירות, עקביות ובנות מדידה.

רוצים לדעת יותר?

פנו אלינו

הילה הרפז ,SM ,solution Leader SOD ,Risk נייד 052-3552561

גלית דיין, שותפה, Digital Risk Leader נייד 054-4440625

אריאל הורוביץ, שותף, Risk Leader, נייד  0544736346

לפרטים נוספים

גלית דיין

אריאל הורוביץ

הילה הרפז

Scroll to Top

לאור המצב הביטחוני והנחיות פיקוד העורף, 
אנו מעדכנים על דחיית הכנס השנתי לתעשיית הביטוח והפיננסים
שהיה מיועד להתקיים היום, יום שני, 8.6.26. 
אנו מחזקים את צה"ל וכוחות הביטחון ומייחלים לימים שקטים לכל עם ישראל.

EY ישראל