فصل المهام

فصل المهام ، أو ما يُعرف أيضًا بفصل الصلاحيات ، هو مفهوم يتطلب وجود أكثر من شخص لإنجاز مهمة ما. وهو إجراء إداري تستخدمه المؤسسات لمنع الاحتيال والتخريب والسرقة وإساءة استخدام المعلومات وغيرها من الثغرات الأمنية. أما في المجال السياسي ، فيُعرف بفصل السلطات ، كما هو الحال في الأنظمة الديمقراطية حيث تنقسم الحكومة إلى ثلاث سلطات مستقلة: السلطة التشريعية ، والسلطة التنفيذية ، والسلطة القضائية .

وصف عام

يُعدّ فصل المهام مفهوماً أساسياً في الضوابط الداخلية. ويجب الموازنة بين زيادة الحماية من الاحتيال والأخطاء وزيادة التكلفة/الجهد المطلوب.

باختصار، يطبق مبدأ فصل المهام مستوى مناسباً من الضوابط والتوازنات على أنشطة الأفراد. وقد وصف كل من آر. إيه. بوثا وجيه. إتش. بي. إيلوف مبدأ فصل المهام في مجلة أنظمة آي بي إم على النحو التالي.

يهدف مبدأ فصل المهام، كأحد مبادئ الأمن، في المقام الأول إلى منع الاحتيال والأخطاء. ويتحقق هذا الهدف من خلال توزيع المهام والصلاحيات المرتبطة بها لعملية تجارية محددة بين عدة مستخدمين. ويتجلى هذا المبدأ في المثال التقليدي لفصل المهام المتمثل في اشتراط توقيعين على الشيك. [ 1 ]

قد تختلف المسميات الوظيفية الفعلية والهيكل التنظيمي اختلافًا كبيرًا من مؤسسة إلى أخرى، تبعًا لحجم وطبيعة العمل. وبناءً على ذلك، فإن الرتبة أو التسلسل الهرمي أقل أهمية من مهارات وقدرات الأفراد المعنيين. وباستخدام مفهوم فصل المهام، يمكن تصنيف المهام الحيوية للعمل إلى أربعة أنواع من الوظائف: التفويض، والحفظ، وحفظ السجلات، والمطابقة. وفي النظام الأمثل، لا ينبغي لأي شخص أن يتولى أكثر من نوع واحد من هذه الوظائف.

مبادئ

بشكل أساسي، هناك عدة مناهج قابلة للتطبيق كخيارات جزئية أو كلية مختلفة:

  • الفصل التسلسلي (مبدأ التوقيعين)
  • الفصل الفردي ( مبدأ العيون الأربع )
  • الفصل المكاني (فعل منفصل في مواقع منفصلة)
  • الفصل العاملي (تساهم عدة عوامل في الإنجاز)

أنماط مساعدة

الشخص الذي يشغل أدوارًا وظيفية متعددة لديه فرصة لإساءة استخدام تلك الصلاحيات. والنمط الأمثل لتقليل المخاطر هو:

  1. ابدأ بوظيفة لا غنى عنها، ولكنها عرضة لسوء الاستخدام.
  2. قسّم الوظيفة إلى خطوات منفصلة، ​​كل منها ضروري لكي تعمل الوظيفة أو لكي يتم إساءة استخدام السلطة التي تسمح بذلك.
  3. قم بتخصيص كل خطوة لشخص أو منظمة مختلفة.

الفئات العامة للوظائف التي يجب فصلها:

  • وظيفة التفويض
  • وظيفة التسجيل، على سبيل المثال إعداد المستندات المصدرية أو التعليمات البرمجية أو تقارير الأداء
  • حيازة الأصول سواء بشكل مباشر أو غير مباشر، على سبيل المثال استلام الشيكات عبر البريد أو تنفيذ تغييرات في شفرة المصدر أو قاعدة البيانات.
  • التسوية أو التدقيق
  • تقسيم مفتاح أمان واحد إلى جزأين (أو أكثر) بين الأشخاص المسؤولين

يتم تناول الفصل الفردي في المقام الأول باعتباره الخيار الوحيد.

التطبيق في الأعمال التجارية العامة وفي المحاسبة

يُعدّ مصطلح فصل المهام (SoD) شائعًا في أنظمة المحاسبة المالية. وتُدرك الشركات من جميع الأحجام ضرورة عدم الجمع بين أدوارٍ مثل استلام الشيكات (الدفع على الحساب) والموافقة على الشطب، وإيداع النقد ومطابقة كشوفات الحسابات المصرفية، والموافقة على بطاقات الدوام وحفظ شيكات الرواتب، وما إلى ذلك. يُعتبر فصل المهام حديثًا نسبيًا بالنسبة لمعظم أقسام تكنولوجيا المعلومات، إلا أن نسبةً كبيرةً من مشكلات التدقيق الداخلي بموجب قانون ساربينز-أوكسلي تنبع من قسم تكنولوجيا المعلومات. [ 2 ]

في نظم المعلومات، يُسهم فصل المهام في الحد من الأضرار المحتملة الناجمة عن تصرفات فرد واحد. ينبغي تنظيم قسم نظم المعلومات أو قسم المستخدم النهائي بطريقة تضمن الفصل الأمثل للمهام. وفقًا لمصفوفة التحكم في فصل المهام الصادرة عن جمعية ISACA [ 3 ] ، لا ينبغي دمج بعض المهام في وظيفة واحدة. هذه المصفوفة ليست معيارًا صناعيًا، بل مجرد دليل إرشادي عام يُشير إلى الوظائف التي يجب فصلها وتلك التي تتطلب ضوابط تعويضية عند دمجها.

تختلف الوظائف والمسميات الوظيفية باختلاف حجم الشركة. عادةً ما تواجه الشركات الصغيرة التي تفتقر إلى مبدأ فصل المهام مشاكل في دورات الصرف، حيث قد تحدث عمليات شراء ومدفوعات غير مصرح بها. [ 4 ] عندما يتعذر فصل المهام، يجب وضع ضوابط تعويضية. الضوابط التعويضية هي ضوابط داخلية تهدف إلى تقليل مخاطر وجود ثغرات رقابية حالية أو محتملة. إذا تمكن شخص واحد من ارتكاب أخطاء أو مخالفات وإخفائها أثناء أداء مهامه اليومية، فهذا يعني أنه قد تم تكليفه بمهام لا تتوافق مع مبدأ فصل المهام. هناك العديد من آليات الرقابة التي يمكن أن تساعد في تطبيق مبدأ فصل المهام.

  1. تُمكّن سجلات التدقيق مديري تقنية المعلومات أو المدققين من إعادة إنشاء مسار المعاملة الفعلي من نقطة نشأتها وحتى وجودها في ملف مُحدّث. ينبغي تفعيل سجلات التدقيق الجيدة لتوفير معلومات حول من بدأ المعاملة، ووقت وتاريخ إدخالها، ونوع الإدخال، وحقول المعلومات التي احتواها، والملفات التي تم تحديثها.
  2. إن عملية التوفيق بين التطبيقات وعملية التحقق المستقلة هي في نهاية المطاف مسؤولية المستخدمين، والتي يمكن استخدامها لزيادة مستوى الثقة في أن التطبيق قد تم تشغيله بنجاح.
  3. تُعالج تقارير الاستثناءات على مستوى الإشراف، وتُدعم بأدلة تُثبت معالجة الاستثناءات بشكل سليم وفي الوقت المناسب. ويُشترط عادةً توقيع الشخص الذي أعدّ التقرير.
  4. ينبغي الاحتفاظ بسجلات معاملات النظام أو التطبيق اليدوية أو الآلية، والتي تسجل جميع أوامر النظام أو معاملات التطبيق التي تمت معالجتها.
  5. ينبغي إجراء المراجعة الإشرافية من خلال الملاحظة والاستفسار.
  6. للتعويض عن الأخطاء أو الإخفاقات المتعمدة باتباع إجراءات محددة، يُنصح بإجراء مراجعات مستقلة. يمكن أن تساعد هذه المراجعات في اكتشاف الأخطاء والمخالفات.

التطبيق في نظم المعلومات

لقد استثمرت مهنة المحاسبة بشكل كبير في فصل الواجبات بسبب المخاطر المفهومة التي تراكمت على مدى مئات السنين من ممارسة المحاسبة.

في المقابل، وجدت العديد من الشركات في الولايات المتحدة أن نسبةً عاليةً بشكلٍ غير متوقع من مشكلات الرقابة الداخلية المتعلقة بقانون ساربينز-أوكسلي ناتجة عن تكنولوجيا المعلومات. يُستخدم فصل المهام بشكلٍ شائع في مؤسسات تكنولوجيا المعلومات الكبيرة لضمان عدم قدرة أي شخص على إدخال برمجيات أو بيانات احتيالية أو خبيثة دون اكتشافها. ويُستخدم التحكم في الوصول القائم على الأدوار بشكلٍ متكرر في أنظمة تكنولوجيا المعلومات التي تتطلب فصل المهام. ومؤخرًا، مع ازدياد عدد الأدوار في المؤسسات المتنامية، يُستخدم نموذج تحكم هجين في الوصول مع التحكم في الوصول القائم على السمات للتغلب على قيود نظيره القائم على الأدوار. [ 5 ]

يتطلب التحكم الصارم في تغييرات البرامج والبيانات أن يقوم نفس الشخص أو نفس المؤسسة بواحد فقط من الأدوار التالية:

  • تحديد أحد المتطلبات (أو طلب التغيير)؛ على سبيل المثال، رجل أعمال
  • التفويض والموافقة؛ على سبيل المثال، مجلس إدارة تكنولوجيا المعلومات أو المدير
  • التصميم والتطوير؛ على سبيل المثال، مطور برامج
  • المراجعة والتفتيش والموافقة ؛ على سبيل المثال، مطور آخر أو مهندس معماري.
  • التنفيذ في بيئة الإنتاج؛ عادةً ما يكون تغييرًا في البرمجيات أو مسؤول النظام .

هذا ليس عرضًا شاملاً لدورة حياة تطوير البرمجيات ، ولكنه قائمة بوظائف التطوير الأساسية التي تنطبق على فصل المهام.

لتحقيق فصل المهام بنجاح في نظم المعلومات، يجب معالجة عدد من المخاوف:

  • العملية المستخدمة لضمان أن تكون حقوق التفويض الخاصة بالشخص في النظام متوافقة مع دوره في المنظمة.
  • طريقة المصادقة المستخدمة مثل معرفة كلمة المرور، أو امتلاك شيء ما (مفتاح، رمز مميز) أو سمة بيومترية.
  • يمكن التحايل على صلاحيات النظام من خلال الوصول إلى إدارة قواعد البيانات، أو إدارة المستخدمين، أو الأدوات التي توفر وصولاً غير مصرح به، أو حسابات المستخدمين المثبتة من قِبل المورد. وقد يتطلب الأمر تطبيق ضوابط محددة، مثل مراجعة سجل النشاط، لمعالجة هذه المشكلة.

مراجع

  1. آر. إيه. بوثا؛ جيه. إتش. بي. إيلوف (2001). "فصل المهام لإنفاذ ضوابط الوصول في بيئات سير العمل" . مجلة أنظمة آي بي إم . 40 (3): 666-682 . doi : 10.1147/sj.403.0666 . مؤرشف من الأصل في 18 ديسمبر 2001.
  2. أليسون بير؛ كيفن كولمان (3 أغسطس 2017). "فصل المهام وأمن تكنولوجيا المعلومات" . csoonline.com .
  3. "مصفوفة التحكم في فصل المهام" . ISACA . مؤرشف من الأصل بتاريخ 2011-07-03 . تم الاطلاع عليه بتاريخ 2022-07-17 .
  4. غراملينغ، أودري؛ هيرمانسون، دانا؛ هيرمانسون، هيذر؛ يي، تشونغشيا (2010-07-01). "معالجة مشاكل فصل المهام في الشركات الصغيرة" . منشورات أعضاء هيئة التدريس .
  5. سوني، كريتيكا؛ كومار، سوريش (1 فبراير 2019). "مقارنة نماذج أمان التحكم في الوصول المستند إلى الأدوار (RBAC) والتحكم في الوصول المستند إلى السمات (ABAC) للحوسبة السحابية الخاصة" . المؤتمر الدولي لعام 2019 حول التعلم الآلي والبيانات الضخمة والحوسبة السحابية والحوسبة المتوازية (COMITCon) . الصفحات 584-587 . doi : 10.1109/COMITCon.2019.8862220 . ISBN  978-1-7281-0211-5. S2CID 204231677 .