پرش به محتوای اصلی

عضو جامعه حسابداران رسمی ایران · فعالیت حرفه‌ای از سال ۱۳۸۵

شنبه تا چهارشنبه، ساعت ۸ تا ۱۷۰۲۱-۶۶۵۹۷۶۴۴
مؤسسه حسابرسی قواعدحسابداران رسمی
صفحه اصلی
خدمات

خدمات تخصصی

خدمات حسابرسیحسابرسی صورت‌های مالیبازرسی قانونیحسابرسی داخلیخدمات مالیاتیحق‌الزحمه و هزینه حسابرسی

دفاتر مؤسسه

مؤسسه حسابرسی در تهراندفتر مرکزی قزوین
درباره ما

معرفی مؤسسه

معرفی مؤسسهشرکا و مدیرانساختار سازمانیمنشور اخلاقیسوابق حرفه‌ای
قوانین و مقررات
دانشنامه

موضوعات دانشنامه

مقالات حسابرسیمقالات مالیاتیمقالات گزارشگری مالی

اصطلاحات و مقایسه‌ها

واژه‌نامهٔ تخصصیمقایسهٔ مفاهیم
همه مقالات
درخواست مشاوره
مؤسسه حسابرسی قواعدحسابداران رسمی

ارائه خدمات حسابرسی مستقل، بازرسی قانونی، حسابرسی داخلی و مشاوره مالیاتی از سال ۱۳۸۵.

مؤسسه حسابرسی قواعد در تهراندفتر مرکزی قواعد در قزوین
گوگل مپ نشان بلد

خدمات و دانشنامه

  • همه خدمات مؤسسه
  • خدمات حسابرسی
  • خدمات مالیاتی

مطالب تخصصی

  • دانشنامه حسابرسی و مالیات
  • مقالات حسابرسی
  • مقالات مالیاتی
  • مقالات گزارشگری مالی
  • واژه‌نامهٔ تخصصی حسابرسی
  • مقایسهٔ مفاهیم حسابرسی
  • حق‌الزحمه و هزینه حسابرسی
  • استانداردهای حسابداری

اعتماد و منابع رسمی

  • درباره مؤسسه
  • شرکا و اعضای مؤسسه
  • مجوزها و صلاحیت‌ها
  • مشتریان و تجربه‌ها

مراجع رسمی

  • جامعه حسابداران رسمی ایران
  • سازمان حسابرسی
  • سازمان امور مالیاتی کشور
  • وزارت امور اقتصادی و دارایی
  • سازمان بورس و اوراق بهادار
  • بانک مرکزی جمهوری اسلامی ایران
  • IFRS Foundation

دفاتر و تماس

شعبه تهران

  • محله توحید، خیابان ستارخان، خیابان کوثر دوم، پلاک ۱، مجتمع دلگشا، طبقه همکف، واحد ۵
  • ۰۲۱-۶۶۵۹۷۶۴۴
  • mhghavaed@yahoo.com
  • شنبه تا چهارشنبه، ساعت ۸ تا ۱۷

دفتر مرکزی قزوین

دانشگاه، کوچه نسترن ۱۱، بلوار شهید سرلشگر بابایی، پلاک ۲، ساختمان نسترن، طبقه همکف

۰۲۸-۳۳۳۶۶۳۳۷
اطلاعات کامل تماس

© 2026 مؤسسه حسابرسی قواعد. تمام حقوق محفوظ است.

حریم خصوصیتماس
  1. صفحه اصلی
  2. /دانشنامه
  3. /تفکیک وظایف در واحد مالی؛ حداقل‌های کنترل‌های داخلی در شرکت کوچک
حسابرسی و اطمینان‌بخشی

تفکیک وظایف در واحد مالی؛ حداقل‌های کنترل‌های داخلی در شرکت کوچک

تفکیک وظایف یعنی سپردن مراحل یک چرخهٔ مالی به افراد مختلف تا هیچ‌کس نتواند یک معامله را یک‌تنه انجام دهد. این راهنما وظایف ناسازگار، کنترل‌های جبرانی تیم کوچک، تفکیک دسترسی سامانه و نشانه‌های ضعف را مرور می‌کند.

فربد حاجی محمدعلیانتشار ۱۶ مهر ۱۴۰۵•۱۰ دقیقه مطالعه

حسابرسی و اطمینان‌بخشی

تفکیک وظایف در واحد مالی؛ حداقل‌های کنترل‌های داخلی در شرکت کوچک

پاسخ کوتاه

خلاصه پاسخ

تفکیک وظایف یعنی مراحل یک چرخهٔ مالی بین چند نفر تقسیم شود تا هیچ‌کس نتواند یک معامله را یک‌تنه تأیید، ثبت و اجرا کند. هدف، کم‌کردن فرصت خطا و سوءاستفاده است. چهار توانایی را جدا نگه دارید: تأیید، نگهداری دارایی، ثبت و بازبینی. در تیم کوچک، کنترل جبرانی مستقل جای تفکیک کامل را می‌گیرد.

در یک نگاه

  • تفکیک وظایف فرصت خطا و سوءاستفاده را کم می‌کند، اما انگیزهٔ افراد را تغییر نمی‌دهد.
  • چهار توانایی را جدا نگه دارید: تأیید معامله، نگهداری دارایی، ثبت در دفاتر و بازبینی مستقل.
  • در تیم کوچک، کنترل جبرانی جای تفکیک کامل را می‌گیرد، به شرط آنکه واقعاً مستقل از فرد باشد.
  • بخش زیادی از تفکیک وظایف امروز در نقش‌های سامانه اجرا می‌شود، نه در شرح شغل روی کاغذ.
  • تفکیک بدون مدرک اجرا و بازبینی ثبت‌شده، فقط یک تصمیم باقی می‌ماند و در عمل نقض می‌شود.
فهرست مقاله
  1. تفکیک وظایف چیست و چه ریسکی را کم می‌کند؟
  2. کدام وظایف را نمی‌توان به یک نفر سپرد؟
  3. شرکت کوچک با نیروی کم چه کند؟ کنترل‌های جبرانی
  4. تفکیک دسترسی در سامانه؛ کنترلی که دیده نمی‌شود
  5. نشانه‌های ضعف تفکیک وظایف
  6. مستندسازی و نقشهٔ راه اصلاح
  7. چک‌لیست حداقل‌ها و قدم بعدی

تفکیک وظایف چیست و چه ریسکی را کم می‌کند؟

تفکیک وظایف یعنی سپردن مراحل مختلف یک چرخهٔ مالی به افراد مختلف، طوری که هیچ‌کس به‌تنهایی نتواند یک معامله را از ابتدا تا انتها ثبت و تأیید کند. هدف این است که کار یک نفر، با کار یا سند شخص دیگری قابل بازبینی باشد. وقتی یک نفر هم سفارش بدهد، هم کالا را تحویل بگیرد، هم پرداخت را تأیید کند و هم سند را ثبت کند، خطا و سوءاستفاده فقط با اعتماد به همان فرد مدیریت می‌شود و هیچ نقطهٔ بررسی مستقلی باقی نمی‌ماند.

این تفکیک، ریسک «فرصت» را کم می‌کند. در الگوی شناخته‌شدهٔ مثلث تقلب، سه عامل انگیزه، فرصت و توجیه دست‌به‌دست هم می‌دهند تا تقلب ممکن شود. شرکت معمولاً نمی‌تواند انگیزهٔ افراد را کنترل کند، اما فرصت را می‌تواند با تفکیک وظایف و بازبینی مستقل محدود کند. به همین دلیل، تفکیک وظایف یکی از مؤثرترین کنترل‌های پیشگیرانه در چرخهٔ خرید، فروش، خزانه و حقوق و دستمزد است.

تفکیک وظایف با «زیادکردن امضا» یکی نیست. اگر همان فرد معامله را انجام دهد و سند را هم تأیید کند، یک امضای تشریفاتی چیزی را عوض نمی‌کند. کنترل زمانی معنا دارد که تأییدکننده به اطلاعات مستقل دسترسی داشته باشد و تفاوت را تشخیص دهد. طبق استاندارد ۳۱۵، حسابرس کنترل‌های مرتبط با حسابرسی را برای شناخت خطرهای تحریف بااهمیت می‌شناسد؛ متن استانداردها در کتابخانه قوانین و مقررات قواعد است.

نکتهٔ آخر اینکه تفکیک وظایف با «اعتماد نداشتن به کارکنان» یکی نیست. تفکیک، حفاظت از خود فرد هم هست؛ وقتی مراحل یک معامله بین چند نفر تقسیم شده باشد، اتهام احتمالی خطا یا سوءاستفاده به یک نفر نمی‌چسبد و بررسی موضوع ساده‌تر می‌شود. برای دیدن جایگاه این کنترل در کنار سایر کنترل‌ها، مقالهٔ کنترل داخلی چیست را ببینید.

  • تفکیک وظایف = سپردن مراحل یک چرخه به افراد مختلف
  • هدف: هیچ‌کس یک معامله را یک‌تنه ثبت و تأیید نکند
  • مثلث تقلب: انگیزه به‌علاوهٔ فرصت به‌علاوهٔ توجیه
  • تفکیک وظایف فرصت را کم می‌کند، نه انگیزه را
  • تأییدکننده باید به اطلاعات مستقل دسترسی داشته باشد
  • امضای تشریفاتی، کنترل محسوب نمی‌شود
  • تفکیک وظایف از خود کارمند هم حفاظت می‌کند
  • کنترل پیشگیرانه است، نه کشف‌کننده
  • بیشترین اثر در خرید، فروش، خزانه و حقوق
  • استاندارد ۳۱۵: شناخت کنترل‌های مرتبط با حسابرسی
  • تفکیک وظایف با بی‌اعتمادی به کارکنان یکی نیست
  • کنترل بدون مدرک اجرا، کنترل نیست

نکته برجسته

تفکیک وظایف یعنی هیچ‌کس نتواند یک معامله را از ابتدا تا انتها یک‌تنه انجام دهد. هدف، کم‌کردن فرصت است، نه اعلام بی‌اعتمادی.

کدام وظایف را نمی‌توان به یک نفر سپرد؟

وظایف ناسازگار، کارهایی هستند که جمع‌شدنشان در یک نفر امکان پنهان‌کردن خطا یا سوءاستفاده را می‌سازد. چهار توانایی را جدا نگه دارید: اجازه دادن به معامله یعنی تأیید، نگهداری دارایی یعنی دسترسی فیزیکی یا بانکی، ثبت در دفاتر یعنی سند و حساب، و تطبیق و بازبینی. اگر یک نفر هم مجوز بدهد، هم دارایی را در اختیار داشته باشد و هم ثبت کند، هیچ نقطهٔ بررسی مستقلی باقی نمی‌ماند و ریسک پنهان‌ماندن خطا بالا می‌رود.

در چرخهٔ خرید، درخواست خرید، تأیید سفارش، رسید انبار و تأیید پرداخت باید از ثبت حساب پرداختنی و از اجرای پرداخت جدا باشد. کسی که تأمین‌کننده را انتخاب و پرداخت را تأیید می‌کند، نباید امکان تغییر اطلاعات بانکی همان تأمین‌کننده را هم داشته باشد؛ این ترکیب، مسیر کلاسیک پرداخت به حساب نامرتبط و یکی از رایج‌ترین شکاف‌های کنترل داخلی در شرکت‌های کوچک است.

در فروش و وصول، تأیید مشتری و سقف اعتبار، صدور فاکتور فروش، ثبت مطالبات و دریافت وجه نباید یک‌جا جمع شوند. اگر فروشنده خودش مانده حساب مشتری را تعدیل کند یا وجه را دریافت و ثبت کند، امکان ثبت فروش صوری، پنهان‌کردن مطالبات و برداشت وجه فراهم می‌شود. جدا کردن تأیید تخفیف از ثبت فروش هم اهمیت دارد، چون تخفیف بی‌مستند یکی از راه‌های رایج کاهش درآمد ثبت‌شده است.

در خزانه و حقوق و دستمزد، کسی که پرداخت را اجرا می‌کند نباید صورت مغایرت بانکی را خودش تهیه و تأیید کند؛ مغایرت‌گیری باید مستقل از پرداخت باشد. در حقوق و دستمزد، ایجاد و تغییر اطلاعات کارکنان، محاسبهٔ حقوق و تأیید پرداخت بانکی باید بین چند نفر تقسیم شود. در انبار هم نگهداری کالا، ثبت ورود و خروج و شمارش دوره‌ای نباید در اختیار یک نفر باشد.

  • چهار توانایی را جدا کنید: تأیید، دارایی، ثبت، بازبینی
  • مجوز به‌علاوهٔ دسترسی به دارایی به‌علاوهٔ ثبت = مسیر باز
  • خرید: تأیید سفارش جدا از ثبت حساب و اجرای پرداخت
  • تغییر اطلاعات بانکی تأمین‌کننده جدا از تأیید پرداخت
  • فروش: صدور فاکتور جدا از ثبت مطالبات و دریافت وجه
  • تأیید تخفیف را از ثبت فروش جدا کنید
  • خزانه: مغایرت‌گیری بانکی مستقل از اجرای پرداخت
  • حقوق: ایجاد اطلاعات کارکنان جدا از تأیید پرداخت
  • انبار: نگهداری کالا جدا از ثبت ورود و خروج
  • دسترسی به سامانهٔ پرداخت را محدود و ثبت‌شده نگه دارید
  • هر تفکیک باید یک مدرک اجرا داشته باشد
  • اگر جدا کردن ممکن نیست، کنترل جبرانی لازم است

نکته برجسته

تأیید به‌علاوهٔ دسترسی به دارایی به‌علاوهٔ ثبت در یک نفر، بازبین مستقل را حذف می‌کند. این ترکیب را در هیچ چرخه‌ای نگه ندارید.

شرکت کوچک با نیروی کم چه کند؟ کنترل‌های جبرانی

در شرکت‌های کوچک، تعداد کم کارکنان اجازه نمی‌دهد هر مرحله به یک نفر جدا سپرده شود. راه‌حل واقع‌بینانه این نیست که همان ساختار شرکت بزرگ را کوچک کنید؛ راه‌حل این است که کنترل‌های جبرانی بگذارید تا اثر ترکیب وظایف کم شود. کنترل جبرانی، کنترلی است که جای تفکیک نداشته را می‌گیرد و همان ریسک را به روش دیگری پوشش می‌دهد، بدون آنکه لازم باشد نیروی تازه‌ای استخدام شود.

مؤثرترین کنترل جبرانی، بازبینی مستقل توسط مدیر یا مالک است. اگر تأیید پرداخت و ثبت در اختیار یک نفر است، مدیر باید صورت پرداخت‌های دوره‌ای را با اسناد پشتیبان مقایسه و تأیید خود را ثبت کند. این بازبینی فقط زمانی کنترل است که مدیر بداند دنبال چه چیزی بگردد، به اسناد مستقل دسترسی داشته باشد و نتیجهٔ بررسی را با تاریخ و امضا ثبت کند؛ در غیر این صورت فقط یک نگاه گذراست.

کنترل جبرانی دوم، گزارش استثناست. سامانه را طوری تنظیم کنید که پرداخت‌های خارج از سقف، ثبت‌های پایان روز، تغییر اطلاعات بانکی و دسترسی‌های بلااستفاده را خودکار گزارش کند. کنترل جبرانی سوم، چرخش وظایف و مرخصی اجباری است؛ وقتی کار یک نفر مدتی به دیگری سپرده شود، خطا و سوءاستفادهٔ پنهان‌شده زودتر آشکار می‌شود. تطبیق دوره‌ای و شمارش غافلگیرانه هم در همین دسته قرار می‌گیرند.

نکتهٔ مهم این است که کنترل جبرانی را «حذف تفکیک» تلقی نکنید. اگر کسی هم تأیید کند، هم پرداخت را اجرا کند و هم مغایرت بانکی را خودش تهیه کند، هیچ گزارش یا بازبینی نمی‌تواند آن را جبران کند؛ چون همهٔ نقاط بررسی در اختیار همان فرد است. کنترل جبرانی وقتی کار می‌کند که واقعاً مستقل از فردِ دارای ترکیب وظایف باشد و به اطلاعاتی دسترسی داشته باشد که آن فرد در اختیار ندارد.

  • در تیم کوچک، تفکیک کامل ممکن نیست؛ کنترل جبرانی بگذارید
  • بازبینی مستقل مدیر، مؤثرترین کنترل جبرانی است
  • بازبین باید اسناد مستقل ببیند و نتیجه را ثبت کند
  • گزارش استثنا: پرداخت خارج از سقف و ثبت پایان روز
  • تغییر اطلاعات بانکی را خودکار گزارش کنید
  • چرخش وظایف، خطای پنهان‌شده را آشکار می‌کند
  • مرخصی اجباری، جایگزین ساده‌ای برای چرخش وظایف است
  • تطبیق دوره‌ای و شمارش غافلگیرانه را در تقویم بگذارید
  • کنترل جبرانی باید مستقل از فردِ ترکیب‌شده باشد
  • اگر همهٔ نقاط بررسی در یک نفر است، جبران ممکن نیست
  • بازبینی بدون ثبت نتیجه، کنترل محسوب نمی‌شود
  • سقف دسترسی سامانه را به سقف اختیار فرد وصل کنید

نکته برجسته

اگر همهٔ نقاط بررسی در اختیار یک نفر باشد، هیچ گزارش یا بازبینی آن را جبران نمی‌کند. کنترل جبرانی باید واقعاً مستقل باشد.

تفکیک دسترسی در سامانه؛ کنترلی که دیده نمی‌شود

بخش مهمی از تفکیک وظایف امروز در سامانه اجرا می‌شود، نه روی کاغذ. اگر ساختار نقش‌ها در نرم‌افزار مالی درست تعریف نشده باشد، تفکیک در شرح شغل درست به نظر می‌رسد اما در عمل نقض می‌شود. یک کاربر با نقش مدیر سامانه می‌تواند مجوز بدهد، سند را تغییر دهد و گزارش را دستکاری کند، بدون آنکه کسی متوجه شود؛ چون همهٔ این کارها زیر یک نام کاربری انجام می‌شود.

ابتدا نقش‌ها را بر پایهٔ وظایف واقعی بنویسید، نه بر پایهٔ عنوان شغلی. سپس برای هر نقش تعیین کنید چه کارهایی مجاز است و چه کارهایی باید نیازمند تأیید نفر دوم باشد. اصل مهم این است که امکان «اعطای دسترسی به خود» را ببندید؛ اگر کاربری بتواند نقش خودش یا همکارش را ارتقا دهد، هیچ تفکیکی پایدار نمی‌ماند و کنترل روی کاغذ باقی می‌ماند.

حساب‌های کاربری مشترک، دشمن تفکیک وظایف‌اند. وقتی چند نفر با یک نام کاربری وارد می‌شوند، هیچ ثبت حسابرسی نشان نمی‌دهد چه کسی چه کاری کرده و مسئولیت‌پذیری از بین می‌رود. برای هر فرد حساب جدا بسازید، دسترسی افراد خارج‌شده را در همان روز غیرفعال کنید و گزارش فعالیت‌های حساس را دوره‌ای بررسی کنید تا انحراف زودتر دیده شود.

دسترسی سامانه‌ای فقط موضوع فناوری اطلاعات نیست؛ مستقیماً بر اعتبار دفتر و صورت‌های مالی اثر می‌گذارد. اگر یک نفر بتواند هم سند بزند، هم نقش‌ها را تغییر دهد و هم گزارش نهایی را بسازد، کنترل‌های دیگر روی کاغذ می‌مانند. نقش‌های سامانه را یک‌بار در سال و پس از هر تغییر سازمانی بازبینی کنید، چون تغییر مسئولیت‌ها اغلب بدون تغییر دسترسی‌ها رها می‌شود.

  • تفکیک وظایف امروز بیشتر در سامانه اجرا می‌شود
  • نقش‌ها را بر پایهٔ وظایف بنویسید، نه عنوان شغلی
  • امکان اعطای دسترسی به خود را ببندید
  • حساب کاربری مشترک، مسئولیت‌پذیری را از بین می‌برد
  • برای هر فرد حساب کاربری جدا بسازید
  • دسترسی افراد خارج‌شده را در همان روز غیرفعال کنید
  • گزارش فعالیت‌های حساس را دوره‌ای بررسی کنید
  • نقش مدیر سامانه را محدود و پایش‌شده نگه دارید
  • تغییر نقش‌ها را با تأیید نفر دوم انجام دهید
  • نقش‌ها را سالانه و پس از تغییر سازمانی بازبینی کنید
  • دسترسی سامانه مستقیماً بر اعتبار دفتر اثر دارد
  • فهرست دسترسی‌های بلااستفاده را پاک کنید

نکته برجسته

تفکیک در شرح شغل ممکن است درست باشد اما در سامانه نقض شود. نقش‌های نرم‌افزار را جدا از عنوان‌های شغلی بازبینی کنید.

نشانه‌های ضعف تفکیک وظایف

ضعف تفکیک وظایف همیشه با یک تخلف بزرگ آشکار نمی‌شود؛ معمولاً با نشانه‌های کوچک و پراکنده خودش را نشان می‌دهد. اگر همهٔ کارهای یک چرخه به یک نفر می‌رسد و در نبود او کار می‌خوابد، احتمال تمرکز وظایف بالاست. همین‌طور اگر مرخصی یک کارمند هرگز با سپردن کارش به دیگری همراه نیست، احتمال دارد کسی نخواهد کسی دیگر وارد جزئیات کار شود.

نشانهٔ دیگر، بازبینی‌هایی است که رد پا ندارند. اگر تأییدها انجام می‌شود اما هیچ تاریخ، امضا یا یادداشت بررسی وجود ندارد، نمی‌توان گفت کنترل واقعاً اجرا شده است. گزارش‌هایی که همیشه بدون استثنا هستند هم مشکوک‌اند؛ اگر مغایرت‌گیری بانکی ماه‌ها بدون یک قلم باز بسته شود، احتمال دارد بررسی واقعی انجام نشده باشد و فقط پرونده بسته شده است.

نشانه‌های سامانه‌ای را جدی بگیرید: حساب کاربری مشترک، دسترسی مدیر سامانه برای چند نفر، کاربرانی که پس از خروج از شرکت هنوز فعال‌اند، و ثبت‌هایی که در ساعات غیرکاری یا پایان دوره انجام شده‌اند. تغییرات مکرر اطلاعات بانکی تأمین‌کنندگان، اصلاحات دستی روی حساب‌های دریافتنی و برگشت‌های غیرعادی هم از همین دسته‌اند و معمولاً به یک نقطهٔ تمرکز وظایف برمی‌گردند.

برای پایش، لازم نیست همه‌چیز را دستی بررسی کنید. چند شاخص ساده کافی است: تعداد ثبت‌های خارج از روال، تعداد حساب‌های کاربری فعال و بدون استفاده، تعداد اصلاحات دستی، و زمان لازم برای بستن هر مغایرت. این شاخص‌ها جای بررسی علت را نمی‌گیرند، اما توجه را به نقاطی می‌برند که احتمال ضعف در آن‌ها بیشتر است و بررسی را هدفمند می‌کنند.

  • کار یک چرخه تماماً به یک نفر می‌رسد
  • در نبود یک نفر، کار آن چرخه می‌خوابد
  • مرخصی کارمند هرگز با سپردن کار همراه نیست
  • تأییدها انجام می‌شود اما رد پا ندارد
  • مغایرت بانکی ماه‌ها بدون قلم باز بسته می‌شود
  • حساب کاربری مشترک بین چند نفر
  • چند نفر دسترسی مدیر سامانه دارند
  • کاربر فعال پس از خروج از شرکت
  • ثبت در ساعات غیرکاری یا پایان دوره
  • تغییرات مکرر اطلاعات بانکی تأمین‌کنندگان
  • اصلاحات دستی زیاد روی حساب‌های دریافتنی
  • شاخص‌ها جهت می‌دهند، جای بررسی علت را نمی‌گیرند

نکته برجسته

اگر در نبود یک نفر کار یک چرخه می‌خوابد، احتمال تمرکز وظایف بالاست. نبودِ رد پای بازبینی هم نشانهٔ ضعف است.

مستندسازی و نقشهٔ راه اصلاح

پیش از هر تغییری، وضع موجود را مستند کنید. فهرستی از چرخه‌های مالی بسازید و برای هر چرخه بنویسید چه کسی تأیید می‌کند، چه کسی ثبت می‌کند، چه کسی به دارایی دسترسی دارد و چه کسی بازبینی می‌کند. اگر نام یک نفر در بیش از یک ستون تکرار شد، همان‌جا نقطهٔ ضعف است. این جدول ساده، سریع‌ترین راه دیدن شکاف است و به بحث انتزاعی دربارهٔ کنترل پایان می‌دهد.

سپس هر ضعف را با ریسکش بسنجید. همهٔ ترکیب‌های وظایف ریسک یکسان ندارند؛ جمع‌شدن تأیید پرداخت با تغییر اطلاعات بانکی خطرناک‌تر از جمع‌شدن ثبت انبار با شمارش است. اولویت را بر پایهٔ مبلغ، تکرار و امکان پنهان‌ماندن بگذارید، نه بر پایهٔ سادگی اجرا. برای هر ضعف یک اقدام، یک مسئول و یک موعد تعیین کنید تا اصلاح به فهرست آرزو تبدیل نشود.

اصلاح لازم نیست همیشه استخدام نیروی تازه باشد. گاهی کوتاه‌ترین مسیر، تغییر یک تنظیم دسترسی در نرم‌افزار، افزودن یک بازبینی مستقل، یا جابه‌جایی یک وظیفهٔ کوچک بین دو نفر است. اگر هیچ‌کدام ممکن نیست، کنترل جبرانی با مستند روشن بگذارید و آن را در تقویم پایش قرار دهید تا در شلوغی کار روزانه فراموش نشود.

بعد از اجرای اصلاح، اثرش را بسنجید. اگر پس از جدا کردن تأیید پرداخت از اجرای آن، تعداد پرداخت‌های خارج از روال کم شد، کنترل کار کرده است. اگر تغییری در شاخص‌ها دیده نشد، احتمال دارد تفکیک روی کاغذ انجام شده باشد و در عمل نقض شود. سنجش اثر، تفاوت میان اصلاح واقعی و تغییر تشریفاتی را روشن می‌کند.

  • اول وضع موجود را مستند کنید، بعد اصلاح
  • جدول چهارستونی: تأیید، ثبت، دسترسی، بازبینی
  • تکرار نام یک نفر در دو ستون = نقطهٔ ضعف
  • ضعف‌ها را با مبلغ و تکرار اولویت‌بندی کنید
  • امکان پنهان‌ماندن را در اولویت لحاظ کنید
  • برای هر ضعف: اقدام، مسئول و موعد
  • اصلاح همیشه به معنی استخدام نیروی تازه نیست
  • تنظیم دسترسی سامانه، کوتاه‌ترین مسیر اصلاح است
  • بازبینی مستقل یا جابه‌جایی یک وظیفهٔ کوچک
  • کنترل جبرانی را در تقویم پایش بگذارید
  • اثر اصلاح را با شاخص بسنجید
  • تفکیک روی کاغذ، بدون اجرا، بی‌اثر است

نکته برجسته

جدول چهارستونی تأیید، ثبت، دسترسی و بازبینی سریع‌ترین راه دیدن شکاف است: اگر نام یک نفر در دو ستون تکرار شود، همان‌جا ضعف است.

چک‌لیست حداقل‌ها و قدم بعدی

اگر شرکت کوچکی دارید و نمی‌توانید همهٔ مراحل را جدا کنید، این چهار حداقل را رعایت کنید. کسی که پرداخت را اجرا می‌کند، نباید مغایرت بانکی را تأیید کند. کسی که تأمین‌کننده را انتخاب می‌کند، نباید اطلاعات بانکی او را تغییر دهد. کسی که حقوق را محاسبه می‌کند، نباید پرداخت را اجرا کند. کسی که در سامانه نقش تعریف می‌کند، نباید خودش هم سند بزند.

برای هر یک از این چهار مورد، یک بازبین مستقل تعیین کنید. بازبین می‌تواند مدیر یا مالک باشد، اما باید اسناد مستقل ببیند و نتیجهٔ بررسی را ثبت کند. بازبینی بدون تاریخ و امضا و یادداشت، فقط یک عادت است و در برابر پرسش حسابرس یا مرجع دیگر پاسخی ندارد؛ مدرک اجرای کنترل، همان یادداشت کوتاه بررسی است.

تقویم پایش را هم مشخص کنید. کنترل‌های حساس مثل مغایرت بانکی و تأیید پرداخت را ماهانه، دسترسی‌های سامانه را فصلی و کل نقش‌ها را سالانه بازبینی کنید. هر بازبینی را با یک خروجی کوتاه ببندید که چه چیزی بررسی شد و چه اقدامی لازم است. این خروجی، هم مدرک اجرای کنترل است و هم مبنای پیگیری جلسهٔ بعد.

اگر می‌خواهید وضعیت تفکیک وظایف و کنترل‌های داخلی شرکت به‌صورت مستقل ارزیابی شود، خدمات حسابرسی را ببینید. در فرم درخواست، چرخه‌های مالی مورد نگرانی، تعداد کارکنان واحد مالی، نرم‌افزار و نقش‌های تعریف‌شده را بنویسید. تعیین دامنه و روش رسیدگی، پیش از برآورد زمان و هزینه انجام می‌شود.

  • اجراکنندهٔ پرداخت، مغایرت بانکی را تأیید نکند
  • انتخاب‌کنندهٔ تأمین‌کننده، اطلاعات بانکی را تغییر ندهد
  • محاسبه‌کنندهٔ حقوق، پرداخت را اجرا نکند
  • تعریف‌کنندهٔ نقش سامانه، خودش سند نزند
  • برای هر مورد یک بازبین مستقل تعیین کنید
  • بازبین باید اسناد مستقل ببیند و نتیجه را ثبت کند
  • بازبینی بدون تاریخ و امضا، مدرک نیست
  • مغایرت بانکی و تأیید پرداخت: ماهانه
  • دسترسی‌های سامانه: فصلی
  • کل نقش‌ها و شرح وظایف: سالانه
  • هر بازبینی را با خروجی کوتاه ببندید
  • خروجی بازبینی، مبنای پیگیری جلسهٔ بعد است

نکته برجسته

چهار حداقل: اجراکنندهٔ پرداخت مغایرت را تأیید نکند، انتخاب‌کنندهٔ تأمین‌کننده اطلاعات بانکی را عوض نکند، محاسبه‌کنندهٔ حقوق پرداخت را اجرا نکند، تعریف‌کنندهٔ نقش سند نزند.

مسیر اقدام

این موضوع معمولاً به کنترل‌های داخلی برمی‌گردد

ارزیابی کنترل‌ها، طراحی منشور حسابرسی داخلی و نحوه گزارش‌دهی دوره‌ای را ببینید.

حسابرسی داخلی و کنترل‌هادرخواست بررسی اولیه

پرسش‌های پرتکرار

پاسخ‌های کوتاه و روشن

در شرکتی با نیروی کم، تفکیک وظایف ممکن نیست؛ چه کنیم؟+

تفکیک کامل لازم نیست. کنترل جبرانی بگذارید: بازبینی مستقل مدیر، گزارش خودکار استثناها، چرخش وظایف و مرخصی اجباری. شرط اثرگذاری این است که کنترل جبرانی واقعاً مستقل از فردِ دارای ترکیب وظایف باشد و نتیجهٔ بررسی هم ثبت شود.

آیا تفکیک وظایف به معنی بی‌اعتمادی به کارکنان است؟+

خیر. تفکیک وظایف از خود فرد هم حفاظت می‌کند؛ وقتی مراحل یک معامله بین چند نفر تقسیم شده باشد، اتهام احتمالی خطا یا سوءاستفاده به یک نفر نمی‌چسبد. هدف، کم‌کردن فرصت خطا است، نه اعلام بی‌اعتمادی به فرد.

خطرناک‌ترین ترکیب وظایف کدام است؟+

جمع‌شدن تأیید معامله، دسترسی به دارایی و ثبت در دفاتر در یک نفر. اگر کسی هم مجوز بدهد، هم به وجه یا کالا دسترسی داشته باشد و هم سند را ثبت کند، هیچ بازبین مستقلی باقی نمی‌ماند. جمع‌شدن تأیید پرداخت با تغییر اطلاعات بانکی تأمین‌کننده، نمونه‌ای پرتکرار از همین ترکیب است.

تفکیک وظایف امروز بیشتر روی کاغذ اجرا می‌شود یا در سامانه؟+

بخش مهمی از آن در سامانه اجرا می‌شود. اگر ساختار نقش‌ها درست تعریف نشده باشد، تفکیک در شرح شغل درست به نظر می‌رسد اما در عمل نقض می‌شود. دو نشانهٔ رایج، حساب کاربری مشترک و امکان اعطای دسترسی به خود است؛ هر دو تفکیک را بی‌اثر می‌کنند.

حداقل تفکیک وظایف در یک شرکت کوچک چیست؟+

چهار مورد را جدا نگه دارید: اجراکنندهٔ پرداخت نباید مغایرت بانکی را تأیید کند؛ انتخاب‌کنندهٔ تأمین‌کننده نباید اطلاعات بانکی او را تغییر دهد؛ محاسبه‌کنندهٔ حقوق نباید پرداخت را اجرا کند؛ و تعریف‌کنندهٔ نقش سامانه نباید خودش سند بزند. برای هر مورد یک بازبین مستقل تعیین کنید.

نشانه‌های ضعف تفکیک وظایف چیست؟+

تمرکز کار یک چرخه در یک نفر و خوابیدن کار در نبود او، بازبینی‌های بدون تاریخ و امضا، مغایرت بانکی که ماه‌ها بدون قلم باز بسته می‌شود، حساب کاربری مشترک، و ثبت‌هایی که در ساعات غیرکاری انجام شده‌اند. این نشانه‌ها را می‌توان با چند شاخص ساده پایش کرد.

منابع و مراجع برای بررسی بیشتر

منابع اصلی

لینک مستقیم تأییدشده به سند رسمی برای این مقاله هنوز درج نشده است. برای تصمیم‌گیری، متن نهایی مقررات مربوط به سال و دوره موردنظر را از مرجع صادرکننده بررسی کنید.

    منابع تکمیلی

    1. ۱.مجموعه استانداردهای حسابرسی ایرانسازمان حسابرسی
    2. ۲.استانداردهای جهانی حسابرسی داخلیانجمن حسابرسان داخلی (IIA)

    تهیه و تدوین

    فربد حاجی محمدعلی

    مدیر تیم محتوای تخصصی مؤسسه حسابرسی قواعد

    بازبینی

    هومن زرنوشه

    حسابدار رسمی و بازبین محتوای تخصصی

    مطالب قواعد در جست‌وجوی گوگل

    قواعد را به منابع ترجیحی گوگل اضافه کنید

    اگر مقاله‌های قواعد برایتان مفید است، این دامنه را به منابع ترجیحی اضافه کنید تا مطالب آن در Top Stories و قابلیت‌های هوش مصنوعی گوگل برای شما برجسته‌تر شوند.

    افزودن قواعد به منابع ترجیحی

    در این مقاله

    1. تفکیک وظایف چیست و چه ریسکی را کم می‌کند؟
    2. کدام وظایف را نمی‌توان به یک نفر سپرد؟
    3. شرکت کوچک با نیروی کم چه کند؟ کنترل‌های جبرانی
    4. تفکیک دسترسی در سامانه؛ کنترلی که دیده نمی‌شود
    5. نشانه‌های ضعف تفکیک وظایف
    6. مستندسازی و نقشهٔ راه اصلاح
    7. چک‌لیست حداقل‌ها و قدم بعدی

    نیاز به بررسی متناسب با پرونده دارید؟

    درخواست مشاوره
    ادامه مسیر

    مطالب مرتبط

    همه مقالات ←

    حسابرسی و اطمینان‌بخشی

    نشانه‌های هشدار تقلب مالی در حسابرسی داخلی؛ چه چیزی باید بررسی شود؟

    حسابرسی و اطمینان‌بخشی•۱۴ مهر ۱۴۰۵•۱۰ دقیقه مطالعه

    نشانه‌های هشدار تقلب مالی در حسابرسی داخلی؛ چه چیزی باید بررسی شود؟

    تقلب اقدام عمدی برای برخورداری از مزیتی نارواست و تفاوتش با اشتباه در عمدی بودن عمل است. استاندارد ۲۴۰ مسئولیت مدیران و حسابرس را جدا می‌کند و نشانه‌هایی مثل ثبت‌های پایان دوره و معاملات غیرعادی را بررسی می‌کند.

    مطالعه مقاله←

    حسابرسی و اطمینان‌بخشی

    برآوردهای حسابداری در حسابرسی صورت‌های مالی؛ حسابرس چگونه آن‌ها را می‌سنجد؟

    حسابرسی و اطمینان‌بخشی•۱۳ مهر ۱۴۰۵•۹ دقیقه مطالعه

    برآوردهای حسابداری در حسابرسی صورت‌های مالی؛ حسابرس چگونه آن‌ها را می‌سنجد؟

    برآورد حسابداری تقریبی از مبلغ پولی است و حسابرس باید معقول بودن آن و کفایت افشایش را بسنجد. استاندارد ۵۴۰ چهار واکنش، رسیدگی ویژهٔ برآوردهای با خطر عمده و نشانه‌های جانبداری مدیریت را تعیین می‌کند.

    مطالعه مقاله←

    حسابرسی و اطمینان‌بخشی

    شواهد حسابرسی در حسابرسی صورت‌های مالی؛ کفایت، مناسب بودن و منابع قابل اتکا

    حسابرسی و اطمینان‌بخشی•۱۲ مهر ۱۴۰۵•۹ دقیقه مطالعه

    شواهد حسابرسی در حسابرسی صورت‌های مالی؛ کفایت، مناسب بودن و منابع قابل اتکا

    شواهد حسابرسی پایهٔ اظهارنظر حسابرس است و استاندارد ۵۰۰ آن را با دو معیار کفایت (کمیت) و مناسب بودن (کیفیت) می‌سنجد. در این مقاله هفت روش کسب شواهد، پنج قاعدهٔ قابلیت اتکا و چک‌لیست آماده‌سازی مدارک را می‌خوانید.

    مطالعه مقاله←