مخطط انسيابي لعملية طلب صلاحيات الموظفين (الالتحاق والنقل)

مخطط انسيابي لعملية طلب صلاحيات الموظفين عند الالتحاق والنقل الداخلي: مُطلِق من الموارد البشرية، ملف صلاحيات الدور، اعتماد المدير ومالك النظام، وإزالة صلاحيات الدور السابق.

استخدم هذا القالب

ما هي مخطط انسيابي لعملية طلب صلاحيات الموظفين (الالتحاق والنقل)؟

عملية طلب صلاحيات الموظفين تمنح الوصول بسبب حدث وظيفي، لا لأن أحداً طلب. تؤكد الموارد البشرية أن شخصاً باشر العمل أو غيّر وظيفته، ويحدّد ملف الدور المرتبط بتلك الوظيفة ما ينبغي أن يستطيع الدور فعله، ويؤكد المدير المباشر أن الدور صحيح، ويعتمد مالك النظام كل ما هو حساس، ثم تنفّذ تقنية المعلومات التزويد. وحدة الطلب هنا وظيفة لا نظام، وهذا تحديداً ما يُبقي النتيجة قابلة للمراجعة بعد سنة: عبارة «هذا الشخص يحمل ملف محلل مالي» يستطيع أحدهم اختبارها، أما «طلب صلاحية على قاعدة بيانات في 2023» فلا.

هذه ليست عملية طلب الصلاحيات العامة، حيث يحتاج موظف قائم على رأس العمل نظاماً إضافياً فيرفع الطلب بنفسه. ذلك المسار، مع دورة إعادة الاعتماد الدورية، يغطيه قالب عملية طلب الوصول المنفصل، وهو نقطة البداية الأفضل إن كنت تصمّم نموذجاً لمكتب الخدمة. وهي ليست تأهيل الموظفين الجدد الذي يغطي العقد والتحقق والأجهزة واليوم الأول، ولا إنهاء الخدمة الذي يعالج المغادرين. هذا القالب يغطي ما تتركه الثلاثة في المنتصف: أول منح للصلاحيات لموظف جديد، وإعادة بناء الصلاحيات عند النقل الداخلي.

النقل الداخلي هو الموضع الذي تنهار عنده معظم عمليات الصلاحيات بصمت. تغيير الدور التحاق ومغادرة يقعان معاً، وفي الممارسة لا يُنفَّذ إلا شق الالتحاق: تُضاف الصلاحيات الجديدة، ولا يذكر أحد القديمة، وبعد نقلين أو ثلاثة يصبح موظف قديم حاملاً صلاحيات وظائف تركها قبل سنوات. العملية نفسها لا تبلّغ عن أي خلل لأن شيئاً فيها لم ينكسر، والتراكم يظهر لاحقاً في مراجعة صلاحيات أو ملاحظة تدقيق. لذلك يقسّم المخطط أدناه مسار النقل إلى حافتين مُسمّاتين، «إضافة الجديد» و«إزالة القديم»، ويعيدهما إلى القيد نفسه في سجل الصلاحيات، حتى تكون الإزالة ظاهرة بقدر ظهور المنح.

ما الذي يغطيه هذا المخطط

في هذا القالب

  • خمسة مسارات (الموظف، المدير المباشر، الموارد البشرية، مالك النظام، وتقنية المعلومات) عبر خمس مراحل: الحدث الوظيفي، ملف الدور، الاعتماد، التزويد، والتأكيد
  • مُطلِق في مسار الموارد البشرية بدل نموذج طلب: المدير المباشر يؤكد الدور الوظيفي وتاريخ المباشرة، والموارد البشرية تسجّل حدث الالتحاق أو النقل، ثم يوجّه قرار «التحاق أم نقل؟» المسار من هناك
  • مسار النقل الذي يتفرّع من «حصر صلاحيات الدور السابق» إلى حافتين مُسمّاتين: «إضافة الجديد» تكمل إلى ملف صلاحيات الدور، و«إزالة القديم» تنتقل مباشرة إلى تقنية المعلومات لإزالة صلاحيات الدور السابق
  • قرار «هل يغطي ملف الدور الوظيفة؟» الذي يحيل فرعه «لا» الموظفَ إلى «طلب صلاحيات إضافية مع مبرّر» قبل العودة إلى اعتماد المدير المباشر
  • قرار «هل يشمل النطاق نظاماً حساساً؟» الذي يحيل تلك الطلبات وحدها إلى مالك النظام، وينتهي فرعه «مرفوض» عند «رفض طلب الصلاحيات»، بينما تمرّ صلاحيات ملف الدور الاعتيادية مباشرة إلى فحص المهام
  • فحص «تعارض في الفصل بين المهام؟» في مسار تقنية المعلومات قبل التزويد، مع فرع تعارض يعدّل النطاق أو يضيف ضابطاً ثم يعيد الفحص، يليه تفعيل ملف صلاحيات الدور، وتحديث واحد لسجل الصلاحيات يغطي المنح والإزالة معاً، وتأكيد ما تغيّر، وتحقق يجريه الموظف في دوره الجديد

متى تستخدم هذا القالب

  • تكتب شق الصلاحيات من إجراء الالتحاق والنقل والمغادرة، وتحتاج مسارَي الالتحاق والنقل في صفحة واحدة بدل قائمتي تحقق منفصلتين
  • تظل عمليات النقل الداخلي تترك الأشخاص حاملين صلاحيات وظائف سابقة، وتحتاج أن تُظهر أين تقع خطوة الإزالة ومن يملكها
  • تُعدّ تزويداً مدفوعاً بالموارد البشرية، حيث يبدأ سجل في نظام الموارد البشرية سير عمل في أداة الهوية أو إدارة الخدمة، وتريد الاتفاق على العملية قبل بناء الأتمتة
  • سألك مدقّق أو استبيان أمني من عميل أو مراجع اعتماد كيف تُمنح الصلاحيات عند التوظيف وكيف تُعدَّل عند تغيّر الدور
  • المسؤولية موزّعة بين الموارد البشرية والمديرين المباشرين وملّاك الأنظمة وتقنية المعلومات، ولا أحد اليوم يملك حدث النقل من طرفه إلى طرفه

كيف تعمل

  1. وجّه المُطلِق إلى سجل الموارد البشرية الحقيقي لديك

    استبدل «تسجيل حدث الالتحاق أو النقل» بالسجل الذي يُطلق العملية فعلاً لديك، مثل نموذج موظف جديد أو تغيير وظيفي بتاريخ نفاذ في نظام الموارد البشرية. ودوّن من يُدخله وكم يسبق تاريخ النفاذ، لأن مدة الاستباق هذه هي ما يقرّر إن كانت الصلاحيات جاهزة في اليوم الأول من الدور.

  2. اكتب ملفات الأدوار قبل نشر المخطط

    «مراجعة ملف صلاحيات الدور» لا تعمل إلا إذا كانت الملفات موجودة. ابدأ بالأدوار التي توظّف وتنقل إليها أكثر من غيرها، واحصر الصلاحيات التي يحتاجها كل دور، وامنح كل ملف مالكاً مُسمّى وتاريخ مراجعة. الملفات التي لا يملكها أحد تنحرف إلى مجموعة تضم كل ما طلبه أي شخص يوماً، وهذا يُبطل فكرة طلب وظيفة بدل طلب نظام.

  3. عرّف ما يُعدّ نظاماً حساساً

    فرع «هل يشمل النطاق نظاماً حساساً؟» يحتاج معايير مكتوبة بجانبه. المُطلِقات المعتادة هي أنظمة الرواتب والمالية، والبيانات الشخصية أو الصحية، وبيئات الإنتاج، وأي صلاحية تحمل حقوق مسؤول. اضبط الحد بحيث يعمل الفرع على أقلية من الطلبات، فإن عمل على كل شيء تحوّل اعتماد مالك النظام إلى ختم شكلي وأبطأ الحالات الاعتيادية.

  4. اجعل شق الإزالة مهمة لها مالك وتاريخ

    حافة «إزالة القديم» هي الخطوة التي لا تملكها معظم المؤسسات. قرّر من يُعدّ قائمة صلاحيات الدور السابق، وغالباً هو المدير المُغادَر منه أو تصدير من أداة الهوية، ومن ينفّذ الإزالة، وبأي موعد نسبةً إلى تاريخ النقل. وإذا احتاج المنقول صلاحيات قديمة لإتمام تسليم، فامنحها كتمديد بتاريخ انتهاء بدل ترك الصلاحية مفتوحة.

  5. اتفق على قواعد الفصل بين المهام ومن يقبل التعارض

    احصر التركيبات التي لا يجوز أن يجمعها شخص واحد، مثل إنشاء مورّد واعتماد مدفوعاته، أو كتابة الشيفرة وإطلاقها إلى الإنتاج. من دون تلك القائمة يبقى الفحص زينة. ثم سمِّ من يجوز له قبول تعارض لا مفرّ منه، وما الضابط التعويضي الذي عليه تسجيله مقابل الصلاحية، فالتعارض في فريق صغير يكون أحياناً الحل الوحيد القابل للتطبيق.

  6. انشره ثم اختبره على حالات النقل القادمة

    شارك المخطط مع الموارد البشرية والمديرين المذكورين فيه وملّاك الأنظمة وتقنية المعلومات ليعمل الجميع من نسخة واحدة. وبعد حالات النقل الداخلي القليلة القادمة، أعد تتبّع حالة حقيقية على المخطط وتحقق إن كان شق الإزالة قد نُفّذ فعلاً. إبقاء الخريطة تحت ضبط الإصدارات مع اعتمادات موثّقة يجعل العملية التي يتبعها الناس والعملية التي تعرضها على المراجع شيئاً واحداً.

الأسئلة الشائعة

ما عملية طلب صلاحيات الموظفين؟

هي المسار الذي تسلكه الصلاحيات حين يقودها حدث وظيفي لا طلب عارض. تسجّل الموارد البشرية أن شخصاً التحق أو غيّر وظيفته، ويحدّد ملف الدور الخاص بتلك الوظيفة الصلاحيات المطلوبة، ويؤكد المدير المباشر صحة الدور، ويعتمد مالك النظام كل ما هو حساس، ويجري فحص الفصل بين المهام، ثم تزوّد تقنية المعلومات الصلاحيات وتوثّقها. وفي حالة النقل تُزال أيضاً صلاحيات الدور السابق. السمة الفارقة هي المُطلِق: العملية تبدأ من سجل في الموارد البشرية، فتتبع الصلاحيات الوظيفة لا صندوق البريد.

لماذا ينتهي المنقولون إلى دور جديد بصلاحيات أكثر مما يلزم؟

لأن النقل يُعامَل كإضافة. المدير المستقبِل يطلب ما يحتاجه الشخص الآن، ولا شيء في ذلك الحوار يسمّي الصلاحيات التي لم تعد لازمة. المدير السابق انصرف، وملّاك الأنظمة لا يرون إلا الطلب الجديد، فلا تُسحب الصلاحيات القديمة أبداً. كرّر ذلك مرتين أو ثلاثاً فيصبح موظف قديم حاملاً صلاحيات تمتد عبر عدة وظائف، وهو ما يُعرف بزحف الامتيازات أو تراكم الصلاحيات. والعلاج إجرائي لا تقني: اجعل الإزالة خطوة لها مالك وموعد استحقاق، كما يفعل فرع «إزالة القديم» في هذا القالب، ووثّق الشقّين مقابل حركة النقل نفسها.

من يملك طلبات الصلاحيات للملتحقين والمنقولين، الموارد البشرية أم تقنية المعلومات؟

الموارد البشرية تملك المُطلِق وتقنية المعلومات تملك التنفيذ، وتنكسر العملية حين يُطلب من أحدهما أن يقوم بالدورين. الموارد البشرية وحدها تعرف بثقة أن شخصاً التحق أو غيّر وظيفته، وسجلها يحمل تاريخ النفاذ الذي يقوم عليه الجدول الزمني كله. وتقنية المعلومات تملك حقوق الإدارة وهي وحدها القادرة على المنح أو الإزالة. أما الحكم بين الاثنين فيخص المدير المباشر الذي يؤكد الدور، ومالك النظام المسؤول عن نظام بعينه. وإبقاء هذه الجهات الأربع في مسارات منفصلة هو أيضاً ما يمنع أي شخص من أن يطلب صلاحيته ويمنحها لنفسه.

ماذا تتوقع معايير التحكم في الوصول عند تغيّر دور الموظف؟

يتضمن الملحق A من ISO/IEC 27001:2022 ضوابط للتحكم في الوصول (A.5.15) وإدارة الهوية (A.5.16) وحقوق الوصول (A.5.18)، ويغطي الأخير التزويد والمراجعة والتعديل والإزالة، ويعامل تغيّر الدور كنقطة يجب عندها تعديل الحقوق. كما يغطي الملحق A المسؤوليات الباقية بعد تغيّر التوظيف أو انتهائه (A.6.5). وتتخذ معايير SOC 2 المشتركة الخاصة بالوصول المنطقي موقفاً مشابهاً، إذ تتوقع اعتماد الصلاحية قبل إصدار بيانات الدخول، وتعديلها أو إزالتها عند تغيّر الدور. ولا يفرض أي منها فترة مراجعة محددة ولا أداة بعينها، ولا يعدّ أي منها المخطط دليلاً بحد ذاته: ما يُختبر فعلاً هو الاعتمادات وسجلات التزويد وسجل الصلاحيات الذي تنتجه العملية.

استخدم هذا القالب

المزيد في قوالب مخططات العمليات

Browse all قوالب عمليات تقنية المعلومات وITSM