Вы находитесь на странице: 1из 6

FINANCE

& CONTROL
Informatiemanagement

Func t ie s cheidingen

CONTROLEER HET GEGEVEN


VERTROUWEN
Functiescheiding vindt plaats in iedere organisatie waar arbeidsverdeling aanwezig is. De auteur reikt in
dit artikel een methode aan waarmee controllers en auditors de opzet en het bestaan van functiescheidin-
gen in informatiesystemen kunnen beoordelen. Deze methode is ontwikkeld op basis van een onderzoek
naar functiescheiding binnen het bedrijf Organon.

D O O R A N T W A N VA N E C H T E LT

U w inkoper heeft een nieuwe leverancier gevonden voor


een standaard bulkgrondstof. Op basis van het onderzoek van
Achtergrond en centrale vraag
Functiescheiding vindt plaats in iedere organisatie waar ar-
uw inkoper heeft de nieuwe leverancier de beste prijs en de beste beidsverdeling aanwezig is. Afhankelijk van de omvang van de
levervoorwaarden. Uw inkoper legt leveranciersgegevens vast in organisatie worden de onderscheiden taakgroepen in functies
het ERP-pakket en plaatst grote orders voor levering op termijn. of functiegroepen samengebracht. We spreken van controle-
De facturen komen al snel binnen. Uw inkoper keurt de facturen technische functiescheidingen indien de nadruk gelegd wordt
via het ERP-pakket goed en de crediteurenadministratie verzorgt op het controleaspect van functiescheidingen.
de betaling. Dan laat de inkoper u weten dat hij oververmoeid
is en dat hij graag zes weken vakantie wil opnemen om te gaan Automatisering heeft de afgelopen decennia voor een meer
bijtanken in Argentinië. Geeft u hiervoor toestemming? geformaliseerde en gestructureerde informatieverzorging
gezorgd. Het gebruik van informatiesystemen maakt het
De doelstelling van dit artikel is om voor u de drempel voor eenvoudiger om functiescheidingen toe te passen. Bevoegd-
het ‘ontleden’van complexe autorisatiestructuren weg te heden van een gebruiker worden gedefinieerd in het informa-
nemen. Hiervoor reik ik u een methode aan die u in staat stelt tiesysteem en worden zodoende ook afgedwongen. Echter, het
de functiescheidingen binnen uw organisatie te beoordelen. monitoren van het bestaan van functiescheidingen binnen de
In dit artikel licht ik de verschillende onderdelen van de informatiesystemen is complexer geworden. Hieraan liggen
beoordelingsmethode op hoofdlijnen toe. De beoordelings- meerdere oorzaken ten grondslag:
methode wordt aan de hand van mijn bevindingen bij NV ~ Informatiesystemen kennen een grote mate van flexibiliteit
Organon beschreven. Allereerst ga ik in op de achtergrond voor het toekennen van verschillende bevoegdheden aan
van mijn onderzoek en de centrale onderzoeksvraag. Daarna gebruikers.
volgt een korte introductie van NV Organon met aansluitend ~ Ingerichte organisatiestructuren in de informatiesystemen
een uitwerking van de beoordelingsmethode. Tot slot be- worden alsmaar complexer.
spreek ik de resultaten van het onderzoek en maak ik enkele ~ Er worden verschillende informatiesystemen gebruikt
kanttekeningen voor de uitvoering van een beoordeling. binnen één organisatie.

14 | OKTOB E R 2008
FINANCE
& CONTROL

~ Gebruikers van informatiesystemen veranderen nogal eens Praktisch toepasbaar. Een wetenschappelijke methode die
van taak, functie of afdeling, waarbij de bevoegdheden niet toepasbaar is in de praktijk heeft voor controllers weinig
dienen mee te veranderen. toegevoegde waarde. Onder praktisch toepasbaar wordt
verstaan dat:
Indien functiescheidingen in de informatiesystemen niet goed ~ de uitvoering van de beoordeling goed gepland kan
zijn ingericht of worden onderhouden, kan er onbedoeld een worden (tijd);
functievermenging ontstaan. Functievermengingen kunnen ~ de kosten voor de beoordeling binnen het redelijke
ontstaan doordat: vallen (geld);
~ een gebruiker te veel rechten heeft toegewezen gekregen die ~ de kwaliteit van de beoordeling gewaarborgd is (kwaliteit).
ongewenste combinaties vormen;
~ een functioneel applicatiebeheerder niet kan zien welke Hoewel alle processen en informatiesystemen van NV
rechten een gebruiker heeft in ‘andere’ informatiesystemen Organon volgens de uitgewerkte beoordelingsmethode zijn
(functievermengingen tussen informatiesystemen); beoordeeld, beperk ik mij in dit artikel tot de operationele
~ een gebruiker van afdeling verhuist zonder dat zijn ‘oude’ informatiesystemen die het inkoopproces van de primaire
rechten worden verwijderd; goederenstromen van NV Organon ondersteunen. Dit is een
~ gebruikers elkaars gebruikersnamen en wachtwoorden delen. willekeurige keuze.
Omdat de beoordelingsmethode aan de hand van mijn be-
Het laatstgenoemde type functievermenging (gebruikersna- vindingen bij NV Organon wordt beschreven, volgt hier eerst
men en wachtwoorden delen) komt niet aan het licht door een korte introductie.
de ontwikkelde beoordelingsmethode. De cultuur van een
organisatie bepaalt mede de oplossing om dit type functie-
vermenging tegen te gaan. Middels hoge straffen voor het Een wetenschappelijke methode
uitwisselen van gebruikersnamen met wachtwoorden en/of
het opnemen in de arbeidsvoorwaarden dat het uitwisselen die niet toepasbaar is in de praktijk
absoluut verboden is, kan getracht worden dit type functie-
vermengingen te beperken. heeft voor controllers weinig
Voor de controller leidt het voorgaande tot belangrijke toegevoegde waarde
vragen. De controller wil namelijk antwoorden vanuit een
beheer- en beheersingsperspectief. Hoe kan ik mijn organi-
satie zo efficiënt mogelijk inrichten, beheren en beheersen, Introductie NV Organon
terwijl er geen functievermengingen ontstaan? Hieruit volgt NV Organon maakt sinds november 2007 deel uit van het
de volgende centrale vraag: Amerikaanse farmaceutische bedrijf Schering-Plough. NV
Hoe kan men de opzet en het bestaan van controletechnische Organon is een wereldwijd werkend bedrijf van middelgrote
functiescheidingen binnen operationele informatiesystemen omvang, dat zich bezighoudt met het onderzoeken, ontwik-
beoordelen? kelen en produceren van een breed scala aan innovatieve, bio-
Het antwoord op deze centrale vraag dient minimaal te farmaceutische producten, die bedoeld zijn om de gezondheid
voldoen aan een drietal randvoorwaarden. Er dient één en de kwaliteit van leven te verbeteren. NV Organon heeft
methode ontwikkeld te worden die voldoet aan de volgende momenteel ongeveer 14.000 medewerkers in dienst, verspreid
drie voorwaarden. over meer dan vijftig landen. Van hen zijn er ongeveer 5.000
werkzaam in Nederland, verspreid over verschillende locaties.
Bedrijfsprocesonafhankelijk. Een organisatie dient contro-
letechnische functiescheidingen in te richten voor al haar In Oss zijn er in totaal vijf productieafdelingen: één houdt
bedrijfsprocessen. De methode dient van toepassing te zijn zich bezig met de goederenstroom, twee met de productie van
voor alle bedrijfsprocessen. tabletten en injecteerbare stoffen en één met verpakking. De
vijfde richt zich op het maken van kleinschalige en speciale
Informatiesysteemonafhankelijk. Bedrijfsprocessen kunnen producten.
ondersteund worden door meerdere informatiesystemen. Het inkoopproces wordt ondersteund door twee informa-
De methode dient van toepassing te zijn op alle operationele tiesystemen die worden beheerd door twee afzonderlijke
informatiesystemen.

OKTOB E R 2008 | 15
FINANCE
& CONTROL

functionele applicatiebeheerders. Het inkoopproces omvat het Beoordelingsmethode


geheel tussen het selecteren van een leverancier en het ver- De methode maakt een onderscheid in een theoretische en
richten van betalingen. praktische beoordeling:
~ Apollo. Apollo is het informatiesysteem voor ‘control’ en ~ Theoretische beoordeling. Deze beoordeling is volledig
‘manufacturing’. De belangrijkste functies van Apollo zijn geautomatiseerd en is gebaseerd op een vastgestelde norm
het aanmaken, muteren en bewaken van inkooporders, pro- en de gegevens uit het informatiesysteem.
ductieorders, voorraad en verkooporders. Ten behoeve van ~ Praktische beoordeling. Deze beoordeling volgt na de the-
de inkoop- en verkooporders bevat Apollo tevens leveran- oretische beoordeling en is gebaseerd op de output (functie-
ciers- en klantgegevens. vermengingen) van de theoretische beoordeling.
~ Fado. Fado is het centrale administratieve systeem van NV Dit is gebaseerd op de zogenaamde professional judgment van
Organon. Als zodanig vormt Fado het hart van het admi- managers.
nistratieve proces en de belangrijkste bron voor de finan-
ciële verslaglegging. Fado is een ERP-pakket van Oracle Dit onderscheid is gemaakt omdat er zeer veel gegevens ver-
e-Business Suite. werkt en beoordeeld dienen te worden. Door eerst een theoreti-
sche beoordeling uit te voeren, worden alle ‘door de norm geac-
De afdeling Internal Control & Compliance is verantwoorde- cepteerde’ functiecombinaties van gebruikers er uitgefilterd.
lijk voor de naleving van relevante wet- en regelgeving (o.a. Beide beoordelingen dienen eerst per informatiesysteem
SOx), beleidsrichtlijnen en procedures binnen NV Organon. uitgevoerd te worden. Daarna vindt de beoordeling van func-
Het toepassen van controletechnische functiescheidingen tiescheidingen ‘tussen’ de informatiesystemen plaats.
is fundamenteel voor NV Organon ten behoeve van de Voordat we verdergaan met de theoretische beoordeling, licht
betrouwbaarheid van de informatieverzorging en ter voor- ik eerst een aantal definities toe, die belangrijk zijn voor de
koming van fraude. beoordelingen (zie figuur 1).

Figuur 1
Definitie van gebruikte begrippen

Definitie Uitleg Voorbeeld


Gebruiker Een medewerker met toegang tot informatiesysteem. De heer Jan Janssen.
Transactie* Een mogelijke handeling door een gebruiker in een infor- Het kunnen toevoegen van een orderregel aan een
matiesysteem, die leidt tot een mutatie in het informatie- inkooporder.
systeem.
Functiecategorie Een verzameling van transacties behorende bij één func- De functiecategorie ‘inkooporder’ bestaat onder andere
tie en waar onderling geen functievermenging aanwezig uit de transacties:
is. Het inkoopproces wordt onderverdeeld in zeven func- • maken van de inkooporder;
tiecategorieën. • orderregel toevoegen;
• wijzigen van het afleveradres.

De zeven functiecategorieën voor het inkoopproces zijn:


• productbestand;
• leverancier NAW;
• leverancier BANK;
• inkooporder;
• goederenontvangst;
• inkoopfactuur;
• betaling.
Norm De norm bestaat uit alle mogelijke combinaties van func- De combinatie van de functiecategorieën leverancier
tiecategorieën met bijbehorende risicofactor. De norm BANK en Inkooporder is ongewenst en heeft daardoor
wordt vastgelegd in de normmatrix/normtabel. een hoge risicofactor (schaal 0-3, waarbij 0 geen risico en
3 een hoog risico betekent).
* Oracle maakt gebruik van responsibilities. Een responsibility is een verzameling unieke transacties. In mijn scriptie wordt uitgelegd hoe
hiermee wordt omgegaan.

16 | OKTOB E R 2008
FINANCE
& CONTROL

Gebruiker Transactie
MS Access-model
Jan Janssen Aanmaken inkooporder
Jan Janssen Muteren adres leverancier

Input per applicatie Input per proces Piet Pieterse Muteren adres leverancier

De normtabel wordt in samenwerking met de Internal Control


(FCSVJLFST
& Compliance-afdeling opgezet. Zij bepalen de norm voor
functiescheidingen. De normtabel wordt als volgt weergegeven.
(FCSVJLFST
USBOTBDUJF Functiecategorie Functiecategorie Risico
Leverancier BANK Inkooporder 3

5SBOTBDUJF Inkooporder Goederenontvangst 3


DBUFHPSJF /PSNNBUSJY
Leverancier Betaling 3
Bankrekening

0VUQVU
'VODUJF Door de voorgaande tabellen aan elkaar te relateren in MS
WFSNFOHJOHFO Access wordt met een redelijk eenvoudige query inzichtelijk
gemaakt welke theoretische functievermengingen er per
gebruiker aanwezig zijn. De query zoekt naar combinaties van
transacties waarbij geldt:
~ combinaties hebben een risico hoger dan 1;
Figuur 2 ~ beide transacties zijn beschikbaar voor één gebruiker.
MS Access-model ten behoeve van de theoretische
functievermengingen Het rapport dat uit MS Access ziet er als volgt uit.

Theoretische beoordeling Gebruiker Transactie Transactie Risico


Voor het uitvoeren van de theoretische beoordeling voor één Jan Janssen Toevoegen Boeken ontvangst 3
informatiesysteem is een model ontwikkeld in MS Access (zie order regel goederen
figuur 2). Piet Toevoegen Boeken ontvangst 3
Pieterse order regel goederen
Bij NV Organon hebben 456 gebruikers toegang tot Apollo en Piet Aanmaken Wijzigen 3
Pieterse inkooporder productbestand
het informatiesysteem bevat 1072 verschillende transacties.
In samenwerking met de functioneel applicatiebeheerder van
Apollo is iedere transactie aan een van de zeven functiecatego- In dit voorbeeld zijn er drie functievermengingen, waarvan er
rieën van het inkoopproces toegewezen. Transacties met alleen twee uniek zijn.
een ‘kijkfunctie’ of die buiten het inkoopproces vallen, worden
hierbij als niet-relevant beschouwd. Op basis van deze gegevens Praktische beoordeling
wordt in het MS Access de tabel ‘transactie/categorie’ gevuld. De praktische beoordeling vindt plaats in samenwerking met
de functioneel applicatiebeheerders en met de proceseigena-
Transactie Functiecategorie
ren. Het doel is om iedere theoretische functievermenging
naar de praktijk te beoordelen.
Aanmaken inkooporder Inkooporder
Muteren adres leverancier Leverancier NAW
Het kan namelijk zo zijn dat theoretische functievermengingen
Inzien openstaande facturen Niet relevant
in de praktijk niet blijken te bestaan doordat een transactie in
werkelijkheid niet relevant blijkt te zijn. Bijvoorbeeld: het alleen
Op basis van een rapport uit Apollo werd per gebruiker kunnen wijzigen van een faxnummer van een leverancier bete-
inzichtelijk gemaakt welke transacties hij/zij kan uitvoeren. kent niet dat je een nieuwe leverancier kunt aanmaken.
Op basis van deze gegevens wordt in het MS Access de tabel Voor de overgebleven functievermengingen dient beoordeeld
‘gebruikers/transactie’ en de tabel ‘gebruikers’ ingevuld. te worden of er reeds een applicatie- of procescontrole is die

OKTOB E R 2008 | 17
FINANCE
& CONTROL

het risico van de functievermenging mitigeert. tabellen aan elkaar te relateren in MS Access wordt door een
De praktische beoordeling kan het beste gezien worden als query inzichtelijk gemaakt welke theoretische functievermen-
één grote trechter om functievermengingen eerst proberen te gingen er per gebruiker aanwezig zijn. De query zoekt naar
elimineren en anders te mitigeren (zie figuur 3). combinaties van transacties tussen Apollo en Fado waarbij
geldt:
Beoordeling ‘tussen’ de informatiesystemen ~ de combinaties hebben een risico hoger dan 1;
Voor de beoordeling van de functiescheidingen ‘tussen’ de ~ beide transacties zijn beschikbaar voor één gebruiker.
informatiesystemen wordt gebruikgemaakt van een tweede
MS Access-model. De input voor dit model is gelijk aan die Het rapport uit MS Access ziet er als volgt uit.
van het eerste model. Voor NV Organon wordt beoordeeld
of er ook functievermengingen bestaan voor gebruikers die Gebruiker Transactie Apollo Transactie Fado Risico
transacties mogen uitvoeren in zowel Apollo als Fado. Door Jan Aanmaken inkoop- Wijzigen bank- 3
deze beoordeling wordt het hele inkoopproces afgedekt. Janssen order rekening lev.
Piet Aanmaken inkoop- Wijzigen bank- 3
Pieterse order rekening lev.
Voor het uitvoeren van de theoretische beoordeling tussen
informatiesystemen is een model ontwikkeld in MS Access
(zie figuur 4). Bij NV Organon zijn er ruim honderd gebruikers die toegang
hebben tot beide informatiesystemen. In Apollo en Fado
In dit model worden de tabellen van de MS Access-databases kwamen er in totaal 36 unieke theoretische functievermen-
van Apollo (IS-A) en Fado (IS-B) geladen. Door voorgaande gingen naar boven. Deze 36 functievermengingen vormen de

MS Access-model

Input per applicatie Input per proces


FO
SNFOHJOH
UJFWF
'VOD Gebruikers Gebruikers
IS-A IS-B

(FTQSFLLFOGVODUJPOFFMBQQMJDBUJFCFIFFSEFS
'VO
WFSN DUJF
FOHJO Gebruikers
UJF HFO
'VOD OHFO IS-A-B
F O H J
WFSN

(FTQSFLLFOCVTJOFTTQSPDFTPXOFST
'VO Transactie IS-A/ Transactie IS-B/
WFSN DUJF
FOHJO gebruiker gebruiker
HFO
U J F 
'VOD OHFO
FOHJ
W N
F S Transactie IS-
Normtabel
"QQMJDBUJFDPOUSPMF A-B/categorie

'VO
WFSN DUJF
FOHJO
HFO Output
Functie-
1SPDFTDPOUSPMF vermengingen

Figuur 4
Figuur 3 MS Access-model voor de theoretische beoordeling tussen
Trechter voor praktische beoordeling informatiesystemen

18 | OKTOB E R 2008
FINANCE
&CONTROL

input voor de praktische beoordeling. Van de 36 theoretische ~ De benodigde gegevens zijn aanwezig in de informatie-
functievermengingen in het inkoopproces van NV Organon systemen. Wel is gebleken dat het inspanning kost om
is 95% geëlimineerd doordat transacties in werkelijkheid de gegevens op een juiste manier te structureren om ze
niet relevant bleken te zijn. Voor de overige 5% voldeden de vervolgens te kunnen verwerken in het model.
al bestaande controlemaatregelen waardoor het risico was
gemitigeerd. Drs. A.G. van Echtelt RC is Senior Business Consultant bij Atos
Consulting (antwan.vanechtelt@atosorigin.com).
Resultaten
De beoordeling van functiescheidingen zoals beschreven
levert meerdere resultaten op:
~ Het stelt de controller in staat om specifieke vragen te
stellen over de toekenning van rechten. Want ondanks dat
er geen functievermengingen aanwezig zijn, kun je soms
vraagtekens zetten bij bepaalde rechten toegekend aan
gebruikers.
~ Het stelt de functioneel applicatiebeheerder in staat om
vooraf een beoordeling te maken of een gebruiker bepaalde #"4&
rechten krijgt of niet. Details van de methode die zijn beschreven in de scriptie
~ Het stelt de riskmanager in staat een audit trail aan de die Antwan van Echtelt schreef ter afronding van de studie voor
accountant te overhandigen. Voor iedere theoretische Register Controller aan de UvA, kunt u vinden in de Base.
functievermenging leg je in het MS Access-model vast
waarom het niet relevant is of wat de controlemaatregel is.

De eerste beoordeling vergt de meeste inspanning. Er


moeten veel gegevens vergaard worden, transacties dienen
te worden toegekend aan functiecategorieën en alle theo-
retische functievermengingen moeten praktisch worden
beoordeeld. Dit vergt veel tijd van de proceseigenaren en de
functioneel applicatiebeheerders. Opvolgende beoordelin-
gen, bijvoorbeeld zes maanden later, vergen daarentegen een
stuk minder inspanning. Het is immers bekend welke gege- ;bi[c_[a[)(
vens in welk formaat benodigd zijn en transacties hoeven
niet opnieuw toegekend te worden. DeYdcYZgYV\bdZi^ciZg^bÒcVcX^Va:ahZb^Z`Z!
dc\ZVX]iW^_lZa`Z`aVcioZVVc]ZilZg`^h!Vai^_Y
kgdZ\lZ\#9VcbdZioZcVbZa^_`cVVgXjghjh#
CVVgZZcXjghjh\ZWVgZciVValZaiZkZghiVVc#
Het doel is om DbWZiZgiZXdbbjc^XZgZcbZi]VVgojh_ZY^Z
dcaVc\hYdd[lZgY#
iedere theoretische
functievermenging naar de
praktijk te beoordelen

De volgende kanttekeningen bij het toepassen van de


beschreven beoordelingsmethode zijn te plaatsen.
~ De persoon die verantwoordelijk is voor de beoordeling
moet voldoende kennis hebben van het vak AO/IC.
~ Daarnaast dient hij/zij voldoende kennis te hebben van MS
Access.

OKTOB E R 2008 | 19

Вам также может понравиться