Kontrola dostępu
Kontrola dostępu to zestaw zasad określających, kto może zobaczyć i zmienić dane w systemie. Najczęściej opiera się na rolach powiązanych ze stanowiskiem, uzupełnionych o reguły kontekstowe, na przykład dostęp wyłącznie do dokumentów własnego działu lub sprawy.
Poziomy kontroli
- Rola — zestaw uprawnień przypisany do stanowiska.
- Zakres danych — dział, lokalizacja, projekt.
- Etap procesu — inne pola widoczne dla wnioskodawcy, inne dla księgowości.
- Typ dokumentu — na przykład dostęp do dokumentacji kadrowej.
Zasada minimalnych uprawnień
Użytkownik powinien mieć dostęp wyłącznie do danych potrzebnych mu do pracy. Nadmiarowe uprawnienia to najczęstsza przyczyna incydentów — dlatego warto je okresowo przeglądać, zgodnie z polityką bezpieczeństwa.
Przykłady zastosowania
Zwolnienie lekarskie widzi wyłącznie dział kadr, a przełożony jedynie informację o nieobecności.
Kierownik ma dostęp do faktur swojego działu, ale nie do dokumentów innych jednostek.
Najczęstsze pytania
Jak często przeglądać uprawnienia?
Zwykle raz lub dwa razy w roku oraz zawsze przy zmianie stanowiska pracownika.
Czy administrator może widzieć wszystko?
Powinien mieć dostęp techniczny, ale nie automatyczny wgląd w treści wrażliwe. Dostęp administracyjny również podlega rejestrowaniu.
Powiązane hasła
Zobacz, jak wygląda to w systemach, które wdrażamy w polskich firmach.
