לפני כמה שנים נחשפה מעילת ענק בחברת תקשורת גדולה ישראלית.
מנהלת חשבונות זוטרה הצליחה להוציא מהחברה מעל 30 מיליון שקל – במשך שנים. השיטה? פשוטה להפליא: היא הקימה ספק פיקטיבי במערכת, הנפיקה המחאות על שמו, זייפה חתימות של מורשי חתימה והפקידה את הכספים בחשבונה הפרטי.
מקרה כזה היה אמור להימנע לחלוטין אם הייתה מיושמת בקרה בסיסית:
הפרדת תפקידים (Segregation of Duties – SoD)
ניהול סיכוני SOD
הפרדת תפקידים היא עקרון יסוד בבקרה פנימית: למשתמש בודד אסור שתהיה אפשרות לבצע שתי פעולות קריטיות שמאפשרות "לסגור מעגל" לבד, ללא בקרה נוספת.
במקרה שהוצג, אותה עובדת יכלה גם ליצור ספק, גם להפיק תשלום, וגם לתחזק חשבונות בנק – שילוב מסוכן שמאפשר מעילה.
דוגמאות נוספות:
- מי שאחראי על תקבולים מלקוחות לא ייצר הזמנות מכירה.
- מי שקולט מלאי לא יעדכן את ספרי המלאי.
כדי למנוע תרחישים כאלה, יש למפות סיכונים המורכבים מזוגות (או יותר) של פעולות עסקיות, שביצוען על ידי אותו אדם עלול לאפשר ניצול לרעה – בזדון או בטעות.
אוטומציה ומהירות
ב-EY פיתחנו בנצ'מארק רחב עם מעל 100 סיכוני SoD בתהליכים קריטיים: רכש, מכירות, HR, מלאי, כספים ו-IT שרובם יוצרים חשיפה משמעותית לארגון.
אנו מדרגים סיכונים אלו ל- High/Medium/Low בהתאם לסקטור הרלוונטי ולצרכי הארגון.
לאחר זיהוי הסיכונים, מגיע השלב הקריטי: ניתוח הרשאות ברמת משתמש ורול – מי יכול לבצע פעולות שמפרות את העקרונות?
אנחנו ב-EY מלווים ארגונים בתהליכי Governance, Risk and Compliance. לאורך השנים שיכללנו את מתודולוגיית העבודה עם כלים אוטומטיים המנתחים את אלפי ההרשאות ומאתרים בזמן קצר את כלל הקונפליקטים ..
פתרון EY SoD כולל שילוב ייחודי של בקרה אנושית עם כלי טכנולוגי מתקדם שמנתח ומציף באופן ברור את כלל ההפרות – לפי משתמשים, תפקידים ויחידות ארגוניות .
הפתרון תומך באפליקציות ארגוניות מובילות בניהן: SAP, פריוריטי ו-NetSuite והוטמע כבר בהצלחה בעשרות ארגונים ותאגידים בישראל.
פתרון SoD אינו רק טכנולוגי – הוא ארגוני. התהליך מערב גורמי IT לצד מנהלים עסקיים, ומטרתו לבחון מהו סט ההרשאות הרצוי בהתאם לתפקיד. לצורך כך פותחה ב-EY מתודולוגיה לזיהוי הרשאות שאינן תואמות תפקיד, ולהמלצה על סטנדרטיזציה של תפקידים מקובלים בארגונים.
במקרים שבהם לא ניתן לצמצם הרשאות מסוימות – למשל בשל צורך תפעולי – ההמלצה היא להגדיר בקרות מפצות (Compensating Controls) כגון אישורים כפולים, דוחות חריגים או ניטור שוטף.
הערך העסקי
היתרונות של ניהול הפרדת תפקידים נחלקים לשלושה צירים מרכזיים:
- מניעת הונאות ומעילות – בראש רשימת הסיכונים ש-SoD יודע לנטרל.
- מניעת טעויות אנוש, המתרחשות כאשר אותו אדם מבצע רצף פעולות ללא ביקורת חיצונית.
- עמידה ברגולציה, כגון ISO ו-SOX, המחייבות בקרות פנימיות חזקות ויעילות.
חברת גרטנר מצאה כי: "בקרות הפרדת תפקידים מסייעות להנמיך את הסיכון להונאה פנימית עד ל-60% באמצעות זיהוי מוקדם של כשלים בתהליך". מנגד: פגיעה בעקרון הפרדת תפקידים נמצאה כסיבה השישית בדירוג ה-PCAOB להימצאות ליקוי משמעותי או חולשה מהותית בבקרה הפנימית.
לסיכום SoD :דורש מודרניזציה – עכשיו
בעידן של עומסי מידע, מערכות מורכבות וטרנספורמציה דיגיטלית, אי אפשר להסתמך על אינטואיציה או הגדרות היסטוריות. נדרש שילוב של:
- אוטומציה מתקדמת
- כלים אנליטיים
- סטנדרטיזציה של תפקידים
- מתודולוגיית בקרה מגובה ניסיון
כך הארגון ממזער סיכונים ומייצר תוצאות מהירות, עקביות ובנות מדידה.
רוצים לדעת יותר?
פנו אלינו
הילה הרפז ,SM ,solution Leader SOD ,Risk נייד 052-3552561
גלית דיין, שותפה, Digital Risk Leader נייד 054-4440625
אריאל הורוביץ, שותף, Risk Leader, נייד 0544736346





