Segregation of Duties (SoD)
Segregation of Duties — in het Nederlands functiescheiding — is een van de fundamenteelste interne controleprincipes in bedrijfsvoering en auditing. Het principe stelt dat geen enkele persoon het volledige beheer over een kritiek proces mag hebben: de persoon die een transactie initieert, mag hem niet zelf autoriseren, uitvoeren én controleren.
In Dynamics 365 Business Central is SoD van cruciaal belang voor processen als inkoop, betalingen, voorraadaanpassingen en financiële boekingen. Een onvoldoende SoD-implementatie is een van de meest voorkomende bevindingen bij interne audits en externe accountantscontroles.
Waarom SoD kritiek is voor compliance
SoD beschermt organisaties op twee niveaus:
- Fraudepreventie: wanneer taken gescheiden zijn, heeft een medewerker alleen toegang tot een deel van het proces — niet genoeg om fraude te plegen zonder medewerking van een ander.
- Foutdetectie: fouten die in stap A worden gemaakt, worden zichtbaar wanneer de verantwoordelijke voor stap B een inconsistentie ontdekt.
Standaarden zoals ISO 19011, SOX (Sarbanes-Oxley) en de richtlijnen van de Nederlandse Beroepsorganisatie van Accountants (NBA) vereisen aantoonbare SoD-controles in financieel-kritieke processen.
Conflicterende rollen in Business Central
De meest kritieke SoD-conflicten in een Business Central-omgeving:
- Inkoop aanmaken + inkoop goedkeuren: een medewerker die zowel inkooporders aanmaakt als goedkeurt, kan ongeautoriseerde aankopen plegen.
- Leverancier aanmaken + betalingen uitvoeren: gecombineerde toegang maakt fictieve leveranciersfraude mogelijk.
- Voorraadboeking + voorraadtelling: dezelfde persoon die de telling uitvoert en registreert, kan afwijkingen maskeren.
- Factuur aanmaken + factuur goedkeuren: in de crediteurenadministratie kritiek voor betaalautorisation.
- Gebruikersbeheer + financieel beheer: een systeembeheerder die zichzelf extra rechten kan geven, creëert een principieel SoD-risico.
SoD implementeren in Business Central
Business Central gebruikt Permission Sets en User Groups om toegangsrechten te beheren. Een correcte SoD-implementatie vereist:
- Procesanalyse: identificeer alle kritieke processtappen en welke rechten daarvoor nodig zijn.
- Rollenmatrix opstellen: maak een SoD-matrix die aangeeft welke combinaties van rechten conflicterend zijn.
- Permission Sets aanpassen: verwijder conflicterende rechten uit individuele Permission Sets en splits ze op in afzonderlijke rollen.
- Compenserende controls: waar volledige scheiding niet mogelijk is (kleine organisaties), implementeer compenserende controles zoals extra goedkeuringslogging.
- Periodieke toegangsreview: controleer minimaal jaarlijks of gebruikers nog de juiste rechten hebben — functiewijzigingen worden vaak niet direct doorgevoerd.
SoD-overtredingen detecteren met NovaTerrae
NovaTerrae's audit trail analyse maakt SoD-overtredingen zichtbaar die anders onopgemerkt blijven. Het systeem analyseert wie welke actie heeft uitgevoerd in Business Central en vergelijkt dit met de ingestelde SoD-regels.
Bij een overtreding — bijvoorbeeld een gebruiker die zowel de inkooporder heeft aangemaakt als goedgekeurd — genereert het systeem automatisch een bevinding met:
- Gebruiker, datum en tijdstip van beide acties
- Het betrokken document en het financieel bedrag
- De SoD-regel die is overtreden
- Een prioriteitsscore op basis van risiconiveau
Dit maakt de auditvoorbereiding aanzienlijk eenvoudiger: alle SoD-bevindingen zijn al gedocumenteerd en geprioriteerd voordat de auditor arriveert.
Veelgestelde vragen
Hoe groot moet een organisatie zijn voor SoD?
SoD is relevant voor elke organisatie die financieel-kritieke processen heeft, ongeacht grootte. Bij zeer kleine organisaties (minder dan 5 medewerkers) is volledige SoD praktisch niet haalbaar; in dat geval zijn compenserende controls — zoals maandelijkse managementreviews van transactierapporten — de gangbare aanpak.
Wat is het verschil tussen SoD en least-privilege?
Least-privilege houdt in dat gebruikers alleen de minimale rechten krijgen die ze nodig hebben voor hun functie. SoD gaat een stap verder: het zorgt dat kritieke taken niet door dezelfde persoon uitgevoerd kunnen worden, zelfs als die persoon 'het minste' recht heeft om beide te doen. SoD en least-privilege zijn complementair.
Vereist SOX-compliance SoD in Business Central?
Ja. SOX Section 404 vereist dat beursgenoteerde bedrijven (en hun dochters) aantoonbare interne controles hebben over financiële rapportage. SoD in het ERP-systeem is een van de primaire controls die externe accountants beoordelen bij een SOX-audit.
NovaTerrae