Wat is functiescheiding (Segregation of Duties)?
Functiescheiding — Segregation of Duties of Separation of Duties, kortweg SoD — is het beheersingsprincipe dat één persoon nooit een volledige, gevoelige transactie helemaal alleen mag kunnen afwikkelen. Taken die met elkaar in conflict staan, worden bewust over meerdere mensen of rollen verdeeld, zodat er altijd een tweede paar ogen tussen zit. Het klassieke schoolvoorbeeld: wie de kas beheert, mag niet ook de kasadministratie voeren — anders kan diezelfde persoon geld wegnemen én de sporen wegboeken.
In moderne organisaties speelt datzelfde principe zich af binnen informatiesystemen. Wie een betaling uitvoert, mag die niet ook autoriseren; wie een gebruiker aanmaakt, mag niet ook zonder controle rechten toekennen; wie code ontwikkelt, mag die niet zelf naar productie zetten. Functiescheiding is daarmee geen technisch trucje maar een fundament van interne beheersing: het maakt dat fouten en fraude niet door één enkele persoon onopgemerkt door het proces kunnen glippen. Het is een van de oudste en meest universele interne beheersmaatregelen, en het duikt op in vrijwel elk audit- en governancekader dat je in het vakgebied tegenkomt.
Waarom functiescheiding? Het vierogenprincipe en de fraudedriehoek
De logica achter functiescheiding wordt vaak uitgelegd met de fraudedriehoek: fraude ontstaat als drie factoren samenkomen — druk (bijvoorbeeld financiële nood), rationalisatie (het goedpraten voor jezelf) en gelegenheid. Van die drie is er precies één die een organisatie direct kan beïnvloeden: de gelegenheid. Functiescheiding haalt die gelegenheid weg. Als een medewerker een frauduleuze handeling niet in zijn eentje kán uitvoeren omdat een tweede persoon een schakel in het proces controleert, verdwijnt de kans — en daarmee een groot deel van het risico.
Praktisch komt functiescheiding vaak neer op het vierogenprincipe (four-eyes principle): geen enkele kritieke handeling zonder tweede beoordeling. Belangrijk om te onthouden: een SoD-conflict betekent niet dat er fraude is, maar dat iemand het zou kunnen. Auditors en risicomanagers redeneren daarom vanuit potentieel risico. Een gebruiker met de rechten om zowel leveranciers aan te maken als betalingen goed te keuren, is een risico dat je wilt kennen, ook al is er nooit iets misgegaan. Dat risico-denken is precies de brug tussen functiescheiding en het bredere technology risk management.
Preventief of detectief: twee manieren om SoD te borgen
Functiescheiding kun je op twee manieren afdwingen, en in een volwassen beheersingsraamwerk komen ze allebei voor:
- Preventieve functiescheiding — je voorkomt dat een conflict überhaupt ontstaat. Het autorisatiemodel is zó ontworpen dat een gebruiker de conflicterende rechten simpelweg niet krijgt, of een tool blokkeert de toekenning vóórdat het risico ontstaat. Dit is de sterkste vorm, want het risico wordt bij de bron afgevangen.
- Detectieve functiescheiding — je spoort conflicten achteraf op met periodieke of continue rapportages die laten zien welke gebruikers een verboden combinatie hebben. Detectie is het vangnet voor situaties waarin preventie niet kan of te duur is.
Vaak kán volledige preventieve scheiding niet — denk aan een klein team waarin mensen nu eenmaal meerdere petten dragen. Dan blijft er een restrisico over dat je afdekt met een mitigerende (compenserende) controle: bijvoorbeeld een leidinggevende die maandelijks alle door die persoon ingevoerde betalingen tegen het licht houdt. Het onderscheid tussen preventieve en detectieve controls is dezelfde denklijn die je terugziet in ISO 27002 en in de IT General Controls, en het is een van de eerste dingen die een auditor uitvraagt: hoe is het geregeld, en als het niet gescheiden kan worden, hoe wordt het dan afgedekt?
De klassieke SoD-conflicten die je moet kennen
SoD-conflicten concentreren zich rond de grote bedrijfsprocessen waar geld en goederen bewegen. Wie in het vak werkt, herkent onderstaande combinaties uit vrijwel elke ruleset. Dit zijn de conflicten die je in interviews, audits en tooling steeds opnieuw tegenkomt:
| Proces | Conflicterende combinatie | Waarom het een risico is |
|---|---|---|
| Procure-to-pay (inkoop) | Leverancier aanmaken/wijzigen én betaling goedkeuren | Een fictieve leverancier opvoeren en aan zichzelf laten uitbetalen |
| Procure-to-pay (inkoop) | Inkooporder aanmaken én goederenontvangst boeken én factuur fiatteren | Betalingen fiatteren voor nooit geleverde goederen |
| Order-to-cash (verkoop) | Verkooporder invoeren én kredietlimieten of prijzen wijzigen | Ongeoorloofde kortingen of krediet aan bevriende klanten |
| Record-to-report (financieel) | Journaalposten boeken én het grootboek/afsluiting beheren | Resultaten manipuleren zonder onafhankelijke controle |
| HR & payroll | Medewerkersgegevens muteren én de salarisrun uitvoeren | Spookmedewerkers of onterechte salarismutaties |
| IT / beheer | Software ontwikkelen én wijzigingen naar productie deployen | Ongeteste of kwaadaardige code ongezien in productie zetten |
| IT / toegang | Gebruikers aanmaken én autorisaties/rollen toekennen | Zichzelf of anderen ongemerkt extra rechten geven |
Die laatste twee IT-conflicten verdienen extra aandacht, omdat ze het snijvlak vormen met de ITGC's. De scheiding tussen ontwikkeling, test en productie en tussen gebruikersbeheer en autorisatiebeheer is een klassieke IT-generalcontrol die op vrijwel elke IT-audit terugkomt. Precies daarom is functiescheiding niet alleen een onderwerp voor de financiële afdeling, maar bij uitstek een IT-thema.
Functiescheiding in de kaders: COSO, SOX, ISAE 3402 en SOC 2
Functiescheiding staat niet op zichzelf; het is verankerd in de grote internecontrole- en assurancekaders. Wie het vakgebied binnenkomt, komt de maatregel in elk van deze kaders tegen:
- COSO — het internationale raamwerk voor interne beheersing benoemt functiescheiding expliciet als een van de kerncontroleactiviteiten om risico's te beheersen. Het is een van de bouwstenen van een betrouwbare financiële verslaggeving.
- SOX (Sarbanes-Oxley) — voor beursgenoteerde ondernemingen (en hun dochters) is aantoonbare functiescheiding een harde eis. SoD-conflicten zijn een van de meest gerapporteerde tekortkomingen in SOX-trajecten, juist omdat ERP-autorisaties in de praktijk zo complex zijn.
- ISAE 3402 en SOC 2 — bij serviceorganisaties toetst de auditor of functiescheiding daadwerkelijk werkt, en neemt daarover een oordeel op in het assurancerapport dat klanten gebruiken om vertrouwen te ontlenen.
- ISO 27001 en de ITGC's — functiescheiding is een expliciete beheersmaatregel in ISO 27002 (Annex A) en een vast onderdeel van de IT General Controls die de basis vormen onder elke systeemgerichte audit.
De rode draad: functiescheiding is de maatregel waarmee een organisatie niet alleen zégt dat processen beheerst zijn, maar dat ook kan aantonen aan een auditor. Dat is dezelfde beweging — van vertrouwen op basis van beloftes naar zekerheid op basis van bewijs — die we ook beschrijven in ons artikel over de three lines of defense, waarin functiescheiding tussen de uitvoerende, beheersende en controlerende lagen letterlijk het organisatorische fundament is.
Functiescheiding en Identity & Access Management
Functiescheiding leeft of sterft bij de manier waarop toegang is ingericht. Daarom is het onlosmakelijk verbonden met Identity & Access Management (IAM). Een SoD-regel is pas zo goed als het autorisatiemodel eronder: als rollen te breed zijn opgezet — de beruchte "supergebruiker" die alles mag — zijn conflicten onvermijdelijk. Goede functiescheiding begint dus bij het principe van least privilege: iedereen krijgt precies de rechten die bij de functie horen, niet meer.
In de praktijk vertaalt de IAM-engineer functiescheiding naar concrete bouwstenen: fijnmazige rollen, een heldere rolarchitectuur (role-based access control), en processen voor toegangsaanvragen waarin een SoD-check is ingebouwd. Even belangrijk is de access recertification: periodiek laten managers of proceseigenaren opnieuw bevestigen dat de toegekende rechten nog kloppen. Voor organisaties die deze processen serieus nemen, is dit een groeiend werkterrein — en een reden waarom IAM- en identity-governance-profielen in 2026 zo gewild zijn. Functiescheiding is daarmee de brug tussen de wereld van de auditor (die het toetst) en die van de IAM-specialist (die het bouwt).
Functiescheiding in ERP: SAP GRC Access Control
Nergens is functiescheiding zo tastbaar — en zo complex — als in grote ERP-systemen. In een omgeving als SAP kan één gebruiker via honderden transacties en duizenden autorisatieobjecten toegang hebben tot alle hoeken van de organisatie. Handmatig bijhouden welke combinaties conflicteren, is onbegonnen werk. Daarom gebruiken organisaties gespecialiseerde tooling, en de bekendste is SAP GRC Access Control. Wie zich in ERP- en SAP-audit specialiseert, werkt hier dagelijks mee. De kern van de tool bestaat uit vier onderdelen:
| Component | Wat het doet |
|---|---|
| Access Risk Analysis (ARA) | Analyseert continu welke gebruikers en rollen SoD-conflicten hebben, op basis van een ruleset met conflicterende functiecombinaties |
| Access Request Management (ARM) | Voert bij een nieuwe toegangsaanvraag vooraf een risicoanalyse uit, zodat een conflict wordt gezien vóórdat het wordt toegekend (preventief) |
| Business Role Management (BRM) | Helpt rollen "schoon" te ontwerpen en te onderhouden, zodat conflicten niet al in de rolopbouw sluipen |
| Emergency Access Management (EAM / firefighter) | Regelt tijdelijke, gelogde noodtoegang met verhoogde rechten, zodat uitzonderingen controleerbaar blijven |
Het hart van het geheel is de ruleset: de bibliotheek van verboden combinaties die de tool afdwingt. Een goede ruleset onderhouden — afgestemd op de eigen processen, niet blind de standaard — is een vak apart en een van de meest gevraagde vaardigheden bij SAP-securityconsultants. Naast SAP zijn er volwaardige alternatieven zoals Pathlock, SAST/SIVIS en de SoD-modules in bredere GRC-platformen, maar de principes zijn overal gelijk: analyseer, los op of mitigeer, en monitor continu.
Wat verandert er in 2026?
Functiescheiding is een klassiek principe, maar de manier waarop je het beheerst, verandert in hoog tempo. De belangrijkste bewegingen voor 2026:
- Migratie naar S/4HANA. Veel organisaties zitten midden in de overgang van SAP ECC naar S/4HANA. Dat is hét moment om het autorisatiemodel opnieuw en "schoon" op te bouwen — met functiescheiding vanaf de tekentafel ingebouwd in plaats van achteraf gerepareerd. Deze golf jaagt de vraag naar SAP GRC- en SoD-specialisten flink aan.
- Van transactieniveau naar veldniveau. Waar SoD traditioneel keek naar welke transacties iemand mocht uitvoeren, verschuift de analyse in 2026 naar field-level beheersing: niet alleen "mag deze persoon betalingen goedkeuren", maar "mag deze persoon betalingen goedkeuren boven een bepaald bedrag". Dat maakt de analyse fijnmaziger en realistischer.
- Non-human identities. Steeds meer handelingen worden uitgevoerd door serviceaccounts, robots (RPA) en integraties in plaats van mensen. Ook die "machine-identiteiten" kunnen SoD-conflicten hebben en horen inmiddels bij in de analyse — een blinde vlek die auditors in 2026 actief uitvragen.
- AI en continuous control monitoring. De beheersing verschuift van periodiek (een keer per kwartaal een rapport) naar continu: geautomatiseerde monitoring en, in toenemende mate, AI-assistenten die afwijkingen realtime signaleren. Daarmee wordt functiescheiding van een retrospectieve controle een preventief, altijd-aan mechanisme.
Voor professionals betekent dit dat SoD-kennis geen statisch bezit is. Wie de beweging naar S/4HANA, field-level analyse, non-human identities en continuous control monitoring bijhoudt, maakt zichzelf juist waardevoller — omdat veel organisaties deze transitie niet zelfstandig kunnen doorlopen.
De rollen rond functiescheiding: wie doet wat?
Functiescheiding is bij uitstek een cross-role onderwerp. Geen enkele functie draagt het alleen; het is het samenspel van audit, security, IAM en business control dat het laat werken. De belangrijkste rollen die je in vacatures tegenkomt:
| Rol | Bijdrage aan functiescheiding | Niveau |
|---|---|---|
| IT-auditor / internal auditor | Toetst of functiescheiding is opgezet, bestaat en werkt; rapporteert bevindingen aan management en in assurancerapporten | Medior / senior |
| GRC- / SoD-analist | Beheert de ruleset, draait de analyses, volgt conflicten op en documenteert mitigerende controles | Junior / medior |
| SAP-securityconsultant | Ontwerpt schone rollen, beheert SAP GRC Access Control en begeleidt S/4HANA-migraties | Medior / senior |
| IAM- / IGA-engineer | Vertaalt functiescheiding naar rollen, toegangsprocessen en access recertification | Medior / technisch |
| Internal control / business control officer | Bewaakt het beheersingsraamwerk, koppelt SoD aan procesrisico's en SOX/COSO | Medior / senior |
| IT-riskofficer / CISO | Stelt het beleid vast, accepteert restrisico's bewust en is eindverantwoordelijk | Senior / leidinggevend |
De grenzen zijn vloeiend en hangen sterk af van de omvang van de organisatie. In een middelgroot bedrijf combineert vaak één GRC-analist de ruleset, de analyses én het contact met de auditor, terwijl grote ondernemingen aparte SAP-security-, IAM- en internal-controlteams hebben. Dat functiescheiding in vrijwel elke laag terugkomt — van techniek tot bestuur — maakt het een dankbaar vertrekpunt voor een brede carrière in governance, risk & compliance.
Wat doet een GRC- of SoD-analist in de praktijk?
Achter de kaders en tools zit dagelijks concreet werk. Een typische SoD-cyclus vanuit het perspectief van een GRC-analist of internal control officer ziet er ongeveer zo uit:
- Ruleset onderhouden — de bibliotheek van conflicterende functiecombinaties actueel houden en afstemmen op de eigen processen en systemen.
- Analyses draaien — periodiek (of continu) de gebruikers- en rolautorisaties toetsen tegen de ruleset en de gevonden conflicten inventariseren.
- Conflicten opschonen — samen met proceseigenaren beoordelen welke rechten weg kunnen, rollen herontwerpen en onnodige autorisaties intrekken (remediation).
- Mitigerende controles vastleggen — waar scheiding niet kan, een compenserende controle inrichten (bijvoorbeeld een periodieke review) en die aantoonbaar uitvoeren.
- Toegangsaanvragen beoordelen — bij nieuwe aanvragen de preventieve risicoanalyse uitvoeren en conflicterende toekenningen tegenhouden of laten fiatteren.
- Auditor te woord staan — als aanspreekpunt van de IT-auditor bewijslast aanleveren en bevindingen afhandelen, onder meer voor SOX, ISAE 3402 of SOC 2.
Het onderscheidende aan dit werk is de combinatie van proces-inzicht, technische autorisatiekennis en beheersingsdenken. Je praat met een SAP-beheerder over autorisatieobjecten, en even later met een controller over procesrisico's en met een auditor over bewijslast. Wie die brug tussen techniek, proces en control weet te slaan, is precies het profiel waar organisaties in 2026 om zitten te springen.
Op zoek naar een functie in IT-audit, GRC, IAM of security?
Van GRC- en SoD-analist, SAP-securityconsultant en IAM-engineer tot IT-auditor, internal control officer, IT-riskofficer of CISO: op IT Compliance Jobs vind je de nieuwste vacatures rond functiescheiding, interne beheersing en access governance in heel Nederland.
Bekijk alle vacaturesWat verdien je in SoD- en GRC-rollen?
Omdat functiescheiding raakt aan audit, security, IAM én finance, lopen de salarissen uiteen — maar de vraag is over de hele linie hoog en groeiend, aangejaagd door SOX, de S/4HANA-migratiegolf en strengere assurance-eisen. Onderstaande bandbreedtes geven een realistische indicatie voor de Nederlandse markt in 2026:
| Rol | Ervaring | Indicatief bruto jaarsalaris |
|---|---|---|
| Junior GRC- / SoD-analist | 0–3 jaar | €40.000 – €58.000 |
| IAM- / IGA-engineer | 3–7 jaar | €60.000 – €85.000 |
| SAP-securityconsultant (GRC / Access Control) | 3–8 jaar | €65.000 – €95.000 |
| IT-auditor met SoD- / ERP-focus | 4–10 jaar | €60.000 – €95.000 |
| Internal control / GRC-manager | 8+ jaar | €80.000 – €110.000+ |
| Interim / ZZP SAP GRC- of SoD-specialist (uurtarief) | Senior | €90 – €160 per uur |
De exacte beloning hangt af van de sector, de zwaarte van de rol en of je in loondienst of als interimmer werkt. Gespecialiseerde SAP GRC- en SoD-consultants zijn schaars en rekenen navenant, zeker tijdens S/4HANA-trajecten. Ter vergelijking kun je ook de cijfers bekijken over het IT-auditorsalaris, het CISO-salaris in Nederland en de bredere salaristrends in IT-security, risk en compliance voor 2026.
Vaardigheden en certificeringen die tellen
Werken met functiescheiding vraagt een hybride profiel: inhoudelijk sterk op processen en autorisaties, gestructureerd in de aanpak en communicatief richting business en auditor. De belangrijkste bouwstenen:
- Proces- en beheersingskennis — de grote bedrijfsprocessen (procure-to-pay, order-to-cash, record-to-report) begrijpen en weten waar de risico's zitten. Dit is de onmisbare basis.
- Autorisatie- en tooling-kennis — SAP-autorisaties en een tool als SAP GRC Access Control (of Pathlock/SAST) beheersen; voor IAM-rollen kennis van identity-governance-platformen.
- Audit- en governancecertificeringen — voor de audit- en controlekant helpen CISA en CRISC; ze tonen aan dat je risico en beheersing gestructureerd kunt beoordelen.
- Kennis van de kaders — SOX, COSO, ITGC en assurance-standaarden als ISAE 3402 en SOC 2 begrijpen, zodat je functiescheiding in de juiste context plaatst.
- Communicatie en overtuigingskracht — het vermogen om proceseigenaren mee te krijgen in het opschonen van rechten (wat vaak op weerstand stuit) is minstens zo bepalend als de techniek.
Minstens zo belangrijk als een titel is aantoonbare ervaring: een SoD-analyse van begin tot eind gedraaid, een ruleset opgeschoond, een S/4HANA-autorisatiemodel meeontworpen of auditbevindingen over functiescheiding opgelost. Die praktijkervaring maakt je in 2026 een gewild profiel — juist omdat veel organisaties de kennis in huis missen.
Het carrièrepad en de werkgevers
Er zijn meerdere routes naar een rol rond functiescheiding en access governance. De meest voorkomende:
- Vanuit audit: een (junior) IT-auditor die zich via ERP- en SoD-opdrachten specialiseert en doorgroeit naar een control- of GRC-rol.
- Vanuit SAP/IT: een SAP-beheerder of autorisatiespecialist die de securitykant oppakt en zich ontwikkelt tot SAP GRC-consultant.
- Vanuit IAM: een identity & access-specialist die access governance en SoD erbij pakt en doorgroeit naar identity-governance-lead.
- Doorgroei: van GRC-analist naar internal control manager, of richting een bredere rol in IT-risk, GRC en governance.
De vraag is breed en stabiel. Op IT Compliance Jobs zie je SoD- en access-governance-gerelateerde vacatures vooral bij grote (beursgenoteerde) ondernemingen met SOX-verplichtingen, bij banken en verzekeraars, bij SAP-huizen en consultancybureaus die GRC- en migratiediensten leveren, en bij de Big Four en gespecialiseerde auditkantoren. Voor wie graag op het snijvlak van proces, techniek en control werkt — en houdt van het puzzelen dat komt kijken bij het schoonhouden van complexe autorisaties — is dit een van de meest concrete en toekomstvaste specialismen binnen het IT-compliancedomein.
Conclusie: één principe, meerdere rollen, veel perspectief
Functiescheiding — Segregation of Duties — is een eenvoudig principe met grote gevolgen: niemand mag een gevoelige transactie in zijn eentje kunnen afwikkelen. Het haalt de gelegenheid tot fraude weg, het is verankerd in COSO, SOX, ISAE 3402, SOC 2 en de ITGC's, en het krijgt zijn tanden pas echt in de praktijk — in complexe ERP-omgevingen die met tooling als SAP GRC Access Control beheersbaar worden gehouden. Met de opkomst van S/4HANA, functiescheiding op veldniveau, non-human identities en continuous control monitoring is het bovendien volop in beweging.
En de mensen die dat mogelijk maken — van GRC- en SoD-analist, SAP-securityconsultant en IAM-engineer tot IT-auditor, internal control officer en CISO — zijn schaars en gewild. Of je nu instapt vanuit audit, SAP, IAM of finance: functiescheiding is een concreet, tastbaar en toekomstvast werkterrein met uitstekend perspectief. Klaar voor de volgende stap? Bekijk de actuele vacatures in IT-audit, GRC, IAM en security op IT Compliance Jobs en werk mee aan organisaties die hun processen écht op orde hebben.