تفکیک وظایف چیست و چه ریسکی را کم میکند؟
تفکیک وظایف یعنی سپردن مراحل مختلف یک چرخهٔ مالی به افراد مختلف، طوری که هیچکس بهتنهایی نتواند یک معامله را از ابتدا تا انتها ثبت و تأیید کند. هدف این است که کار یک نفر، با کار یا سند شخص دیگری قابل بازبینی باشد. وقتی یک نفر هم سفارش بدهد، هم کالا را تحویل بگیرد، هم پرداخت را تأیید کند و هم سند را ثبت کند، خطا و سوءاستفاده فقط با اعتماد به همان فرد مدیریت میشود و هیچ نقطهٔ بررسی مستقلی باقی نمیماند.
این تفکیک، ریسک «فرصت» را کم میکند. در الگوی شناختهشدهٔ مثلث تقلب، سه عامل انگیزه، فرصت و توجیه دستبهدست هم میدهند تا تقلب ممکن شود. شرکت معمولاً نمیتواند انگیزهٔ افراد را کنترل کند، اما فرصت را میتواند با تفکیک وظایف و بازبینی مستقل محدود کند. به همین دلیل، تفکیک وظایف یکی از مؤثرترین کنترلهای پیشگیرانه در چرخهٔ خرید، فروش، خزانه و حقوق و دستمزد است.
تفکیک وظایف با «زیادکردن امضا» یکی نیست. اگر همان فرد معامله را انجام دهد و سند را هم تأیید کند، یک امضای تشریفاتی چیزی را عوض نمیکند. کنترل زمانی معنا دارد که تأییدکننده به اطلاعات مستقل دسترسی داشته باشد و تفاوت را تشخیص دهد. طبق استاندارد ۳۱۵، حسابرس کنترلهای مرتبط با حسابرسی را برای شناخت خطرهای تحریف بااهمیت میشناسد؛ متن استانداردها در کتابخانه قوانین و مقررات قواعد است.
نکتهٔ آخر اینکه تفکیک وظایف با «اعتماد نداشتن به کارکنان» یکی نیست. تفکیک، حفاظت از خود فرد هم هست؛ وقتی مراحل یک معامله بین چند نفر تقسیم شده باشد، اتهام احتمالی خطا یا سوءاستفاده به یک نفر نمیچسبد و بررسی موضوع سادهتر میشود. برای دیدن جایگاه این کنترل در کنار سایر کنترلها، مقالهٔ کنترل داخلی چیست را ببینید.
- تفکیک وظایف = سپردن مراحل یک چرخه به افراد مختلف
- هدف: هیچکس یک معامله را یکتنه ثبت و تأیید نکند
- مثلث تقلب: انگیزه بهعلاوهٔ فرصت بهعلاوهٔ توجیه
- تفکیک وظایف فرصت را کم میکند، نه انگیزه را
- تأییدکننده باید به اطلاعات مستقل دسترسی داشته باشد
- امضای تشریفاتی، کنترل محسوب نمیشود
- تفکیک وظایف از خود کارمند هم حفاظت میکند
- کنترل پیشگیرانه است، نه کشفکننده
- بیشترین اثر در خرید، فروش، خزانه و حقوق
- استاندارد ۳۱۵: شناخت کنترلهای مرتبط با حسابرسی
- تفکیک وظایف با بیاعتمادی به کارکنان یکی نیست
- کنترل بدون مدرک اجرا، کنترل نیست
کدام وظایف را نمیتوان به یک نفر سپرد؟
وظایف ناسازگار، کارهایی هستند که جمعشدنشان در یک نفر امکان پنهانکردن خطا یا سوءاستفاده را میسازد. چهار توانایی را جدا نگه دارید: اجازه دادن به معامله یعنی تأیید، نگهداری دارایی یعنی دسترسی فیزیکی یا بانکی، ثبت در دفاتر یعنی سند و حساب، و تطبیق و بازبینی. اگر یک نفر هم مجوز بدهد، هم دارایی را در اختیار داشته باشد و هم ثبت کند، هیچ نقطهٔ بررسی مستقلی باقی نمیماند و ریسک پنهانماندن خطا بالا میرود.
در چرخهٔ خرید، درخواست خرید، تأیید سفارش، رسید انبار و تأیید پرداخت باید از ثبت حساب پرداختنی و از اجرای پرداخت جدا باشد. کسی که تأمینکننده را انتخاب و پرداخت را تأیید میکند، نباید امکان تغییر اطلاعات بانکی همان تأمینکننده را هم داشته باشد؛ این ترکیب، مسیر کلاسیک پرداخت به حساب نامرتبط و یکی از رایجترین شکافهای کنترل داخلی در شرکتهای کوچک است.
در فروش و وصول، تأیید مشتری و سقف اعتبار، صدور فاکتور فروش، ثبت مطالبات و دریافت وجه نباید یکجا جمع شوند. اگر فروشنده خودش مانده حساب مشتری را تعدیل کند یا وجه را دریافت و ثبت کند، امکان ثبت فروش صوری، پنهانکردن مطالبات و برداشت وجه فراهم میشود. جدا کردن تأیید تخفیف از ثبت فروش هم اهمیت دارد، چون تخفیف بیمستند یکی از راههای رایج کاهش درآمد ثبتشده است.
در خزانه و حقوق و دستمزد، کسی که پرداخت را اجرا میکند نباید صورت مغایرت بانکی را خودش تهیه و تأیید کند؛ مغایرتگیری باید مستقل از پرداخت باشد. در حقوق و دستمزد، ایجاد و تغییر اطلاعات کارکنان، محاسبهٔ حقوق و تأیید پرداخت بانکی باید بین چند نفر تقسیم شود. در انبار هم نگهداری کالا، ثبت ورود و خروج و شمارش دورهای نباید در اختیار یک نفر باشد.
- چهار توانایی را جدا کنید: تأیید، دارایی، ثبت، بازبینی
- مجوز بهعلاوهٔ دسترسی به دارایی بهعلاوهٔ ثبت = مسیر باز
- خرید: تأیید سفارش جدا از ثبت حساب و اجرای پرداخت
- تغییر اطلاعات بانکی تأمینکننده جدا از تأیید پرداخت
- فروش: صدور فاکتور جدا از ثبت مطالبات و دریافت وجه
- تأیید تخفیف را از ثبت فروش جدا کنید
- خزانه: مغایرتگیری بانکی مستقل از اجرای پرداخت
- حقوق: ایجاد اطلاعات کارکنان جدا از تأیید پرداخت
- انبار: نگهداری کالا جدا از ثبت ورود و خروج
- دسترسی به سامانهٔ پرداخت را محدود و ثبتشده نگه دارید
- هر تفکیک باید یک مدرک اجرا داشته باشد
- اگر جدا کردن ممکن نیست، کنترل جبرانی لازم است
شرکت کوچک با نیروی کم چه کند؟ کنترلهای جبرانی
در شرکتهای کوچک، تعداد کم کارکنان اجازه نمیدهد هر مرحله به یک نفر جدا سپرده شود. راهحل واقعبینانه این نیست که همان ساختار شرکت بزرگ را کوچک کنید؛ راهحل این است که کنترلهای جبرانی بگذارید تا اثر ترکیب وظایف کم شود. کنترل جبرانی، کنترلی است که جای تفکیک نداشته را میگیرد و همان ریسک را به روش دیگری پوشش میدهد، بدون آنکه لازم باشد نیروی تازهای استخدام شود.
مؤثرترین کنترل جبرانی، بازبینی مستقل توسط مدیر یا مالک است. اگر تأیید پرداخت و ثبت در اختیار یک نفر است، مدیر باید صورت پرداختهای دورهای را با اسناد پشتیبان مقایسه و تأیید خود را ثبت کند. این بازبینی فقط زمانی کنترل است که مدیر بداند دنبال چه چیزی بگردد، به اسناد مستقل دسترسی داشته باشد و نتیجهٔ بررسی را با تاریخ و امضا ثبت کند؛ در غیر این صورت فقط یک نگاه گذراست.
کنترل جبرانی دوم، گزارش استثناست. سامانه را طوری تنظیم کنید که پرداختهای خارج از سقف، ثبتهای پایان روز، تغییر اطلاعات بانکی و دسترسیهای بلااستفاده را خودکار گزارش کند. کنترل جبرانی سوم، چرخش وظایف و مرخصی اجباری است؛ وقتی کار یک نفر مدتی به دیگری سپرده شود، خطا و سوءاستفادهٔ پنهانشده زودتر آشکار میشود. تطبیق دورهای و شمارش غافلگیرانه هم در همین دسته قرار میگیرند.
نکتهٔ مهم این است که کنترل جبرانی را «حذف تفکیک» تلقی نکنید. اگر کسی هم تأیید کند، هم پرداخت را اجرا کند و هم مغایرت بانکی را خودش تهیه کند، هیچ گزارش یا بازبینی نمیتواند آن را جبران کند؛ چون همهٔ نقاط بررسی در اختیار همان فرد است. کنترل جبرانی وقتی کار میکند که واقعاً مستقل از فردِ دارای ترکیب وظایف باشد و به اطلاعاتی دسترسی داشته باشد که آن فرد در اختیار ندارد.
- در تیم کوچک، تفکیک کامل ممکن نیست؛ کنترل جبرانی بگذارید
- بازبینی مستقل مدیر، مؤثرترین کنترل جبرانی است
- بازبین باید اسناد مستقل ببیند و نتیجه را ثبت کند
- گزارش استثنا: پرداخت خارج از سقف و ثبت پایان روز
- تغییر اطلاعات بانکی را خودکار گزارش کنید
- چرخش وظایف، خطای پنهانشده را آشکار میکند
- مرخصی اجباری، جایگزین سادهای برای چرخش وظایف است
- تطبیق دورهای و شمارش غافلگیرانه را در تقویم بگذارید
- کنترل جبرانی باید مستقل از فردِ ترکیبشده باشد
- اگر همهٔ نقاط بررسی در یک نفر است، جبران ممکن نیست
- بازبینی بدون ثبت نتیجه، کنترل محسوب نمیشود
- سقف دسترسی سامانه را به سقف اختیار فرد وصل کنید
تفکیک دسترسی در سامانه؛ کنترلی که دیده نمیشود
بخش مهمی از تفکیک وظایف امروز در سامانه اجرا میشود، نه روی کاغذ. اگر ساختار نقشها در نرمافزار مالی درست تعریف نشده باشد، تفکیک در شرح شغل درست به نظر میرسد اما در عمل نقض میشود. یک کاربر با نقش مدیر سامانه میتواند مجوز بدهد، سند را تغییر دهد و گزارش را دستکاری کند، بدون آنکه کسی متوجه شود؛ چون همهٔ این کارها زیر یک نام کاربری انجام میشود.
ابتدا نقشها را بر پایهٔ وظایف واقعی بنویسید، نه بر پایهٔ عنوان شغلی. سپس برای هر نقش تعیین کنید چه کارهایی مجاز است و چه کارهایی باید نیازمند تأیید نفر دوم باشد. اصل مهم این است که امکان «اعطای دسترسی به خود» را ببندید؛ اگر کاربری بتواند نقش خودش یا همکارش را ارتقا دهد، هیچ تفکیکی پایدار نمیماند و کنترل روی کاغذ باقی میماند.
حسابهای کاربری مشترک، دشمن تفکیک وظایفاند. وقتی چند نفر با یک نام کاربری وارد میشوند، هیچ ثبت حسابرسی نشان نمیدهد چه کسی چه کاری کرده و مسئولیتپذیری از بین میرود. برای هر فرد حساب جدا بسازید، دسترسی افراد خارجشده را در همان روز غیرفعال کنید و گزارش فعالیتهای حساس را دورهای بررسی کنید تا انحراف زودتر دیده شود.
دسترسی سامانهای فقط موضوع فناوری اطلاعات نیست؛ مستقیماً بر اعتبار دفتر و صورتهای مالی اثر میگذارد. اگر یک نفر بتواند هم سند بزند، هم نقشها را تغییر دهد و هم گزارش نهایی را بسازد، کنترلهای دیگر روی کاغذ میمانند. نقشهای سامانه را یکبار در سال و پس از هر تغییر سازمانی بازبینی کنید، چون تغییر مسئولیتها اغلب بدون تغییر دسترسیها رها میشود.
- تفکیک وظایف امروز بیشتر در سامانه اجرا میشود
- نقشها را بر پایهٔ وظایف بنویسید، نه عنوان شغلی
- امکان اعطای دسترسی به خود را ببندید
- حساب کاربری مشترک، مسئولیتپذیری را از بین میبرد
- برای هر فرد حساب کاربری جدا بسازید
- دسترسی افراد خارجشده را در همان روز غیرفعال کنید
- گزارش فعالیتهای حساس را دورهای بررسی کنید
- نقش مدیر سامانه را محدود و پایششده نگه دارید
- تغییر نقشها را با تأیید نفر دوم انجام دهید
- نقشها را سالانه و پس از تغییر سازمانی بازبینی کنید
- دسترسی سامانه مستقیماً بر اعتبار دفتر اثر دارد
- فهرست دسترسیهای بلااستفاده را پاک کنید
نشانههای ضعف تفکیک وظایف
ضعف تفکیک وظایف همیشه با یک تخلف بزرگ آشکار نمیشود؛ معمولاً با نشانههای کوچک و پراکنده خودش را نشان میدهد. اگر همهٔ کارهای یک چرخه به یک نفر میرسد و در نبود او کار میخوابد، احتمال تمرکز وظایف بالاست. همینطور اگر مرخصی یک کارمند هرگز با سپردن کارش به دیگری همراه نیست، احتمال دارد کسی نخواهد کسی دیگر وارد جزئیات کار شود.
نشانهٔ دیگر، بازبینیهایی است که رد پا ندارند. اگر تأییدها انجام میشود اما هیچ تاریخ، امضا یا یادداشت بررسی وجود ندارد، نمیتوان گفت کنترل واقعاً اجرا شده است. گزارشهایی که همیشه بدون استثنا هستند هم مشکوکاند؛ اگر مغایرتگیری بانکی ماهها بدون یک قلم باز بسته شود، احتمال دارد بررسی واقعی انجام نشده باشد و فقط پرونده بسته شده است.
نشانههای سامانهای را جدی بگیرید: حساب کاربری مشترک، دسترسی مدیر سامانه برای چند نفر، کاربرانی که پس از خروج از شرکت هنوز فعالاند، و ثبتهایی که در ساعات غیرکاری یا پایان دوره انجام شدهاند. تغییرات مکرر اطلاعات بانکی تأمینکنندگان، اصلاحات دستی روی حسابهای دریافتنی و برگشتهای غیرعادی هم از همین دستهاند و معمولاً به یک نقطهٔ تمرکز وظایف برمیگردند.
برای پایش، لازم نیست همهچیز را دستی بررسی کنید. چند شاخص ساده کافی است: تعداد ثبتهای خارج از روال، تعداد حسابهای کاربری فعال و بدون استفاده، تعداد اصلاحات دستی، و زمان لازم برای بستن هر مغایرت. این شاخصها جای بررسی علت را نمیگیرند، اما توجه را به نقاطی میبرند که احتمال ضعف در آنها بیشتر است و بررسی را هدفمند میکنند.
- کار یک چرخه تماماً به یک نفر میرسد
- در نبود یک نفر، کار آن چرخه میخوابد
- مرخصی کارمند هرگز با سپردن کار همراه نیست
- تأییدها انجام میشود اما رد پا ندارد
- مغایرت بانکی ماهها بدون قلم باز بسته میشود
- حساب کاربری مشترک بین چند نفر
- چند نفر دسترسی مدیر سامانه دارند
- کاربر فعال پس از خروج از شرکت
- ثبت در ساعات غیرکاری یا پایان دوره
- تغییرات مکرر اطلاعات بانکی تأمینکنندگان
- اصلاحات دستی زیاد روی حسابهای دریافتنی
- شاخصها جهت میدهند، جای بررسی علت را نمیگیرند
مستندسازی و نقشهٔ راه اصلاح
پیش از هر تغییری، وضع موجود را مستند کنید. فهرستی از چرخههای مالی بسازید و برای هر چرخه بنویسید چه کسی تأیید میکند، چه کسی ثبت میکند، چه کسی به دارایی دسترسی دارد و چه کسی بازبینی میکند. اگر نام یک نفر در بیش از یک ستون تکرار شد، همانجا نقطهٔ ضعف است. این جدول ساده، سریعترین راه دیدن شکاف است و به بحث انتزاعی دربارهٔ کنترل پایان میدهد.
سپس هر ضعف را با ریسکش بسنجید. همهٔ ترکیبهای وظایف ریسک یکسان ندارند؛ جمعشدن تأیید پرداخت با تغییر اطلاعات بانکی خطرناکتر از جمعشدن ثبت انبار با شمارش است. اولویت را بر پایهٔ مبلغ، تکرار و امکان پنهانماندن بگذارید، نه بر پایهٔ سادگی اجرا. برای هر ضعف یک اقدام، یک مسئول و یک موعد تعیین کنید تا اصلاح به فهرست آرزو تبدیل نشود.
اصلاح لازم نیست همیشه استخدام نیروی تازه باشد. گاهی کوتاهترین مسیر، تغییر یک تنظیم دسترسی در نرمافزار، افزودن یک بازبینی مستقل، یا جابهجایی یک وظیفهٔ کوچک بین دو نفر است. اگر هیچکدام ممکن نیست، کنترل جبرانی با مستند روشن بگذارید و آن را در تقویم پایش قرار دهید تا در شلوغی کار روزانه فراموش نشود.
بعد از اجرای اصلاح، اثرش را بسنجید. اگر پس از جدا کردن تأیید پرداخت از اجرای آن، تعداد پرداختهای خارج از روال کم شد، کنترل کار کرده است. اگر تغییری در شاخصها دیده نشد، احتمال دارد تفکیک روی کاغذ انجام شده باشد و در عمل نقض شود. سنجش اثر، تفاوت میان اصلاح واقعی و تغییر تشریفاتی را روشن میکند.
- اول وضع موجود را مستند کنید، بعد اصلاح
- جدول چهارستونی: تأیید، ثبت، دسترسی، بازبینی
- تکرار نام یک نفر در دو ستون = نقطهٔ ضعف
- ضعفها را با مبلغ و تکرار اولویتبندی کنید
- امکان پنهانماندن را در اولویت لحاظ کنید
- برای هر ضعف: اقدام، مسئول و موعد
- اصلاح همیشه به معنی استخدام نیروی تازه نیست
- تنظیم دسترسی سامانه، کوتاهترین مسیر اصلاح است
- بازبینی مستقل یا جابهجایی یک وظیفهٔ کوچک
- کنترل جبرانی را در تقویم پایش بگذارید
- اثر اصلاح را با شاخص بسنجید
- تفکیک روی کاغذ، بدون اجرا، بیاثر است
چکلیست حداقلها و قدم بعدی
اگر شرکت کوچکی دارید و نمیتوانید همهٔ مراحل را جدا کنید، این چهار حداقل را رعایت کنید. کسی که پرداخت را اجرا میکند، نباید مغایرت بانکی را تأیید کند. کسی که تأمینکننده را انتخاب میکند، نباید اطلاعات بانکی او را تغییر دهد. کسی که حقوق را محاسبه میکند، نباید پرداخت را اجرا کند. کسی که در سامانه نقش تعریف میکند، نباید خودش هم سند بزند.
برای هر یک از این چهار مورد، یک بازبین مستقل تعیین کنید. بازبین میتواند مدیر یا مالک باشد، اما باید اسناد مستقل ببیند و نتیجهٔ بررسی را ثبت کند. بازبینی بدون تاریخ و امضا و یادداشت، فقط یک عادت است و در برابر پرسش حسابرس یا مرجع دیگر پاسخی ندارد؛ مدرک اجرای کنترل، همان یادداشت کوتاه بررسی است.
تقویم پایش را هم مشخص کنید. کنترلهای حساس مثل مغایرت بانکی و تأیید پرداخت را ماهانه، دسترسیهای سامانه را فصلی و کل نقشها را سالانه بازبینی کنید. هر بازبینی را با یک خروجی کوتاه ببندید که چه چیزی بررسی شد و چه اقدامی لازم است. این خروجی، هم مدرک اجرای کنترل است و هم مبنای پیگیری جلسهٔ بعد.
اگر میخواهید وضعیت تفکیک وظایف و کنترلهای داخلی شرکت بهصورت مستقل ارزیابی شود، خدمات حسابرسی را ببینید. در فرم درخواست، چرخههای مالی مورد نگرانی، تعداد کارکنان واحد مالی، نرمافزار و نقشهای تعریفشده را بنویسید. تعیین دامنه و روش رسیدگی، پیش از برآورد زمان و هزینه انجام میشود.
- اجراکنندهٔ پرداخت، مغایرت بانکی را تأیید نکند
- انتخابکنندهٔ تأمینکننده، اطلاعات بانکی را تغییر ندهد
- محاسبهکنندهٔ حقوق، پرداخت را اجرا نکند
- تعریفکنندهٔ نقش سامانه، خودش سند نزند
- برای هر مورد یک بازبین مستقل تعیین کنید
- بازبین باید اسناد مستقل ببیند و نتیجه را ثبت کند
- بازبینی بدون تاریخ و امضا، مدرک نیست
- مغایرت بانکی و تأیید پرداخت: ماهانه
- دسترسیهای سامانه: فصلی
- کل نقشها و شرح وظایف: سالانه
- هر بازبینی را با خروجی کوتاه ببندید
- خروجی بازبینی، مبنای پیگیری جلسهٔ بعد است
