مخطط انسيابي لعملية طلب صلاحيات الموظفين (الالتحاق والنقل)

مخطط انسيابي لعملية طلب صلاحيات الموظفين عند الالتحاق والنقل الداخلي: مُطلِق من الموارد البشرية، ملف صلاحيات الدور، اعتماد المدير ومالك النظام، وإزالة صلاحيات الدور السابق.

كيف تعمل

  1. وجّه المُطلِق إلى سجل الموارد البشرية الحقيقي لديك

    استبدل «تسجيل حدث الالتحاق أو النقل» بالسجل الذي يُطلق العملية فعلاً لديك، مثل نموذج موظف جديد أو تغيير وظيفي بتاريخ نفاذ في نظام الموارد البشرية. ودوّن من يُدخله وكم يسبق تاريخ النفاذ، لأن مدة الاستباق هذه هي ما يقرّر إن كانت الصلاحيات جاهزة في اليوم الأول من الدور.

  2. اكتب ملفات الأدوار قبل نشر المخطط

    «مراجعة ملف صلاحيات الدور» لا تعمل إلا إذا كانت الملفات موجودة. ابدأ بالأدوار التي توظّف وتنقل إليها أكثر من غيرها، واحصر الصلاحيات التي يحتاجها كل دور، وامنح كل ملف مالكاً مُسمّى وتاريخ مراجعة. الملفات التي لا يملكها أحد تنحرف إلى مجموعة تضم كل ما طلبه أي شخص يوماً، وهذا يُبطل فكرة طلب وظيفة بدل طلب نظام.

  3. عرّف ما يُعدّ نظاماً حساساً

    فرع «هل يشمل النطاق نظاماً حساساً؟» يحتاج معايير مكتوبة بجانبه. المُطلِقات المعتادة هي أنظمة الرواتب والمالية، والبيانات الشخصية أو الصحية، وبيئات الإنتاج، وأي صلاحية تحمل حقوق مسؤول. اضبط الحد بحيث يعمل الفرع على أقلية من الطلبات، فإن عمل على كل شيء تحوّل اعتماد مالك النظام إلى ختم شكلي وأبطأ الحالات الاعتيادية.

  4. اجعل شق الإزالة مهمة لها مالك وتاريخ

    حافة «إزالة القديم» هي الخطوة التي لا تملكها معظم المؤسسات. قرّر من يُعدّ قائمة صلاحيات الدور السابق، وغالباً هو المدير المُغادَر منه أو تصدير من أداة الهوية، ومن ينفّذ الإزالة، وبأي موعد نسبةً إلى تاريخ النقل. وإذا احتاج المنقول صلاحيات قديمة لإتمام تسليم، فامنحها كتمديد بتاريخ انتهاء بدل ترك الصلاحية مفتوحة.

  5. اتفق على قواعد الفصل بين المهام ومن يقبل التعارض

    احصر التركيبات التي لا يجوز أن يجمعها شخص واحد، مثل إنشاء مورّد واعتماد مدفوعاته، أو كتابة الشيفرة وإطلاقها إلى الإنتاج. من دون تلك القائمة يبقى الفحص زينة. ثم سمِّ من يجوز له قبول تعارض لا مفرّ منه، وما الضابط التعويضي الذي عليه تسجيله مقابل الصلاحية، فالتعارض في فريق صغير يكون أحياناً الحل الوحيد القابل للتطبيق.

  6. انشره ثم اختبره على حالات النقل القادمة

    شارك المخطط مع الموارد البشرية والمديرين المذكورين فيه وملّاك الأنظمة وتقنية المعلومات ليعمل الجميع من نسخة واحدة. وبعد حالات النقل الداخلي القليلة القادمة، أعد تتبّع حالة حقيقية على المخطط وتحقق إن كان شق الإزالة قد نُفّذ فعلاً. إبقاء الخريطة تحت ضبط الإصدارات مع اعتمادات موثّقة يجعل العملية التي يتبعها الناس والعملية التي تعرضها على المراجع شيئاً واحداً.

الأسئلة الشائعة

ما عملية طلب صلاحيات الموظفين؟

هي المسار الذي تسلكه الصلاحيات حين يقودها حدث وظيفي لا طلب عارض. تسجّل الموارد البشرية أن شخصاً التحق أو غيّر وظيفته، ويحدّد ملف الدور الخاص بتلك الوظيفة الصلاحيات المطلوبة، ويؤكد المدير المباشر صحة الدور، ويعتمد مالك النظام كل ما هو حساس، ويجري فحص الفصل بين المهام، ثم تزوّد تقنية المعلومات الصلاحيات وتوثّقها. وفي حالة النقل تُزال أيضاً صلاحيات الدور السابق. السمة الفارقة هي المُطلِق: العملية تبدأ من سجل في الموارد البشرية، فتتبع الصلاحيات الوظيفة لا صندوق البريد.

لماذا ينتهي المنقولون إلى دور جديد بصلاحيات أكثر مما يلزم؟

لأن النقل يُعامَل كإضافة. المدير المستقبِل يطلب ما يحتاجه الشخص الآن، ولا شيء في ذلك الحوار يسمّي الصلاحيات التي لم تعد لازمة. المدير السابق انصرف، وملّاك الأنظمة لا يرون إلا الطلب الجديد، فلا تُسحب الصلاحيات القديمة أبداً. كرّر ذلك مرتين أو ثلاثاً فيصبح موظف قديم حاملاً صلاحيات تمتد عبر عدة وظائف، وهو ما يُعرف بزحف الامتيازات أو تراكم الصلاحيات. والعلاج إجرائي لا تقني: اجعل الإزالة خطوة لها مالك وموعد استحقاق، كما يفعل فرع «إزالة القديم» في هذا القالب، ووثّق الشقّين مقابل حركة النقل نفسها.

من يملك طلبات الصلاحيات للملتحقين والمنقولين، الموارد البشرية أم تقنية المعلومات؟

الموارد البشرية تملك المُطلِق وتقنية المعلومات تملك التنفيذ، وتنكسر العملية حين يُطلب من أحدهما أن يقوم بالدورين. الموارد البشرية وحدها تعرف بثقة أن شخصاً التحق أو غيّر وظيفته، وسجلها يحمل تاريخ النفاذ الذي يقوم عليه الجدول الزمني كله. وتقنية المعلومات تملك حقوق الإدارة وهي وحدها القادرة على المنح أو الإزالة. أما الحكم بين الاثنين فيخص المدير المباشر الذي يؤكد الدور، ومالك النظام المسؤول عن نظام بعينه. وإبقاء هذه الجهات الأربع في مسارات منفصلة هو أيضاً ما يمنع أي شخص من أن يطلب صلاحيته ويمنحها لنفسه.

ماذا تتوقع معايير التحكم في الوصول عند تغيّر دور الموظف؟

يتضمن الملحق A من ISO/IEC 27001:2022 ضوابط للتحكم في الوصول (A.5.15) وإدارة الهوية (A.5.16) وحقوق الوصول (A.5.18)، ويغطي الأخير التزويد والمراجعة والتعديل والإزالة، ويعامل تغيّر الدور كنقطة يجب عندها تعديل الحقوق. كما يغطي الملحق A المسؤوليات الباقية بعد تغيّر التوظيف أو انتهائه (A.6.5). وتتخذ معايير SOC 2 المشتركة الخاصة بالوصول المنطقي موقفاً مشابهاً، إذ تتوقع اعتماد الصلاحية قبل إصدار بيانات الدخول، وتعديلها أو إزالتها عند تغيّر الدور. ولا يفرض أي منها فترة مراجعة محددة ولا أداة بعينها، ولا يعدّ أي منها المخطط دليلاً بحد ذاته: ما يُختبر فعلاً هو الاعتمادات وسجلات التزويد وسجل الصلاحيات الذي تنتجه العملية.

استخدم هذا القالب

المزيد في قوالب مخططات العمليات