La separación de funciones ( SoD ), también conocida como segregación de funciones , es el concepto de que se requiere más de una persona para completar una tarea. Es un control administrativo utilizado por las organizaciones para prevenir el fraude , el sabotaje , el robo , el uso indebido de la información y otras vulneraciones de seguridad. En el ámbito político , se conoce como separación de poderes , como se observa en las democracias, donde el gobierno se divide en tres poderes independientes: legislativo , ejecutivo y judicial .
Descripción general
La separación de funciones es un concepto clave en los controles internos. Una mayor protección contra el fraude y los errores debe sopesarse con el aumento de costes y esfuerzo que ello conlleva.
En esencia, la segregación de funciones (SoD) implementa un nivel apropiado de controles y equilibrios sobre las actividades de los individuos. RA Botha y JHP Eloff, en el IBM Systems Journal, describen la SoD de la siguiente manera.
La separación de funciones, como principio de seguridad, tiene como objetivo principal la prevención del fraude y los errores. Este objetivo se logra mediante la distribución de las tareas y los privilegios asociados a un proceso empresarial específico entre varios usuarios. Este principio se ilustra en el ejemplo tradicional de separación de funciones que se encuentra en el requisito de dos firmas en un cheque. [ 1 ]
Los títulos de los puestos y la estructura organizativa pueden variar considerablemente entre organizaciones, dependiendo del tamaño y la naturaleza del negocio. Por consiguiente, la jerarquía o el rango son menos importantes que las habilidades y capacidades de las personas involucradas. Con el concepto de segregación de funciones (SoD), las tareas críticas para el negocio se pueden clasificar en cuatro tipos de funciones: autorización, custodia, registro y conciliación. En un sistema ideal, ninguna persona debería desempeñar más de un tipo de función.
Principios
Principalmente, existen varios enfoques que pueden considerarse paradigmas parcial o totalmente diferentes:
- separación secuencial (principio de dos firmas)
- separación individual ( principio de los cuatro ojos )
- separación espacial (acciones separadas en lugares separados)
- separación factorial (varios factores contribuyen a la finalización)
Patrones auxiliares
Una persona con múltiples funciones tiene la oportunidad de abusar de esos poderes. El patrón para minimizar el riesgo es:
- Comience con una función que sea indispensable, pero que potencialmente pueda ser objeto de abuso.
- Divide la función en pasos separados, cada uno necesario para que la función funcione o para que se abuse del poder que permite dicha función.
- Asigne cada paso a una persona u organización diferente.
Categorías generales de funciones que deben separarse:
- función de autorización
- función de registro, por ejemplo, preparación de documentos fuente o código o informes de rendimiento
- custodia de activos, ya sea directa o indirectamente, por ejemplo, recibir cheques por correo o implementar cambios en el código fuente o en la base de datos.
- conciliación o auditoría
- dividir una clave de seguridad en dos (o más) partes entre personas responsables
La separación individual se aborda principalmente como la única selección.
Aplicación en los negocios en general y en contabilidad.
El término SoD (SoD) ya es bien conocido en los sistemas de contabilidad financiera. Las empresas de todos los tamaños entienden que no deben combinar funciones como recibir cheques (pagos a cuenta) y aprobar cancelaciones, depositar efectivo y conciliar extractos bancarios, aprobar tarjetas de tiempo y custodiar cheques de pago, etc. El SoD es relativamente nuevo para la mayoría de los departamentos de Tecnologías de la Información (TI), pero un alto porcentaje de los problemas de auditoría interna de la Ley Sarbanes-Oxley provienen de TI. [ 2 ]
En los sistemas de información, la segregación de funciones ayuda a reducir el daño potencial derivado de las acciones de una sola persona. El departamento de sistemas de información o el departamento de usuarios finales deben organizarse de manera que se logre una adecuada separación de funciones. Según la matriz de control de segregación de funciones de ISACA, [ 3 ] algunas funciones no deben combinarse en un solo puesto. Esta matriz no es un estándar de la industria, sino una guía general que sugiere qué puestos deben separarse y cuáles requieren controles compensatorios cuando se combinan.
Dependiendo del tamaño de la empresa, las funciones y las designaciones pueden variar. Las empresas más pequeñas con falta de segregación de funciones (SoD) suelen tener problemas en los ciclos de desembolso, donde pueden producirse compras y pagos no autorizados. [ 4 ] Cuando no es posible separar las funciones, deben implementarse controles compensatorios. Los controles compensatorios son controles internos destinados a reducir el riesgo de una debilidad de control existente o potencial. Si una sola persona puede cometer y ocultar errores o irregularidades en el desempeño de sus actividades diarias, se le han asignado funciones incompatibles con la SoD. Existen varios mecanismos de control que pueden ayudar a garantizar la segregación de funciones:
- Los registros de auditoría permiten a los administradores de TI o auditores recrear el flujo real de la transacción desde su origen hasta su registro en un archivo actualizado. Un buen sistema de registros de auditoría debe proporcionar información sobre quién inició la transacción, la fecha y hora de registro, el tipo de registro, los campos de información que contenía y los archivos que actualizó.
- La conciliación de las aplicaciones y un proceso de verificación independiente son, en última instancia, responsabilidad de los usuarios, lo que puede utilizarse para aumentar el nivel de confianza en que una aplicación se ejecutó correctamente.
- Los informes de excepciones se gestionan a nivel de supervisión y deben estar respaldados por evidencia que demuestre que las excepciones se manejaron de manera adecuada y oportuna. Normalmente se requiere la firma de la persona que elabora el informe.
- Se deben mantener registros de transacciones del sistema o de la aplicación, ya sean manuales o automatizados, que registren todos los comandos del sistema o las transacciones de la aplicación procesadas.
- La supervisión debe realizarse mediante la observación y la indagación.
- Para subsanar errores o fallos intencionados al seguir un procedimiento establecido, se recomiendan revisiones independientes. Dichas revisiones pueden ayudar a detectar errores e irregularidades.
Aplicación en sistemas de información
La profesión contable ha invertido considerablemente en la separación de funciones debido a los riesgos comprendidos y acumulados a lo largo de cientos de años de práctica contable.
Por el contrario, muchas corporaciones en Estados Unidos descubrieron que una proporción inesperadamente alta de sus problemas de control interno relacionados con la Ley Sarbanes-Oxley provenían de TI. La separación de funciones se utiliza comúnmente en grandes organizaciones de TI para que ninguna persona pueda introducir código o datos fraudulentos o maliciosos sin ser detectada. El control de acceso basado en roles se utiliza con frecuencia en sistemas de TI donde se requiere la separación de funciones. Más recientemente, a medida que aumenta el número de roles en una organización en crecimiento, se utiliza un modelo de control de acceso híbrido con control de acceso basado en atributos para resolver las limitaciones de su contraparte basada en roles. [ 5 ]
El control estricto de los cambios de software y datos requerirá que la misma persona u organización desempeñe solo una de las siguientes funciones:
- Identificación de un requisito (o solicitud de cambio); por ejemplo, una persona de negocios.
- Autorización y aprobación; por ejemplo, un comité de gobernanza de TI o un gerente.
- Diseño y desarrollo; por ejemplo, un desarrollador.
- Revisión, inspección y aprobación ; por ejemplo, por otro promotor o arquitecto.
- Implementación en producción; normalmente un cambio de software o un administrador de sistemas .
Esta no es una presentación exhaustiva del ciclo de vida del desarrollo de software , sino una lista de funciones de desarrollo críticas aplicables a la separación de funciones.
Para implementar con éxito la separación de funciones en los sistemas de información, es necesario abordar una serie de cuestiones:
- El proceso utilizado para garantizar que los derechos de autorización de una persona en el sistema se ajusten a su función en la organización.
- El método de autenticación utilizado puede consistir en el conocimiento de una contraseña, la posesión de un objeto (llave, token) o una característica biométrica.
- La elusión de derechos en el sistema puede ocurrir a través del acceso de administración de la base de datos, el acceso de administración de usuarios, herramientas que proporcionan acceso no autorizado o cuentas de usuario instaladas por el proveedor. Para abordar este problema específico, pueden ser necesarios controles específicos, como la revisión del registro de actividad.
Referencias
- ↑ RA Botha; JHP Eloff (2001). "Separación de funciones para la aplicación del control de acceso en entornos de flujo de trabajo" . IBM Systems Journal . 40 (3): 666– 682. doi : 10.1147/sj.403.0666 . Archivado del original el 18 de diciembre de 2001.
- ↑ Alyson Behr; Kevin Coleman (3 de agosto de 2017). "Separación de funciones y seguridad informática" . csoonline.com .
- ↑ "Matriz de control de segregación de funciones" . ISACA . Archivado del original el 3 de julio de 2011. Consultado el 17 de julio de 2022 .
- ↑ Gramling, Audrey; Hermanson, Dana; Hermanson, Heather; Ye, Zhongxia (2010-07-01). "Abordando los problemas con la segregación de funciones en empresas más pequeñas" . Publicaciones de la facultad .
- ↑ Soni, Kritika; Kumar, Suresh (1 de febrero de 2019). «Comparación de los modelos de seguridad RBAC y ABAC para la nube privada» . Conferencia Internacional de 2019 sobre Aprendizaje Automático, Big Data, Nube y Computación Paralela (COMITCon) . págs. 584–587 . doi : 10.1109/COMITCon.2019.8862220 . ISBN 978-1-7281-0211-5. S2CID 204231677 .
Enlaces externos
- Ensayo de Nick Szabo sobre la separación de funciones en Wayback Machine (archivado el 6 de marzo de 2016).
- "Definición de segregación/separación de funciones" , ISACA
- "Separar las funciones para reducir los riesgos de seguridad" , Datamation
- "Transparencia, partición, separación, rotación y supervisión de responsabilidades" , ISM3
- Términos de auditoría
- seguridad de los datos