Flowchart for adgangsanmodning ved tiltrædelse og jobskifte
Flowchart for adgangsanmodning til medarbejdere ved tiltrædelse og jobskifte: HR-udløst anmodning, rolleprofil, godkendelse hos leder og systemejer samt fjernelse af den gamle rolles adgange.
Hvad er flowchart for adgangsanmodning ved tiltrædelse og jobskifte?
En proces for adgangsanmodning til medarbejdere tildeler adgang, fordi der er sket noget i ansættelsen, ikke fordi nogen har spurgt. HR bekræfter, at en person er startet eller har skiftet job, rolleprofilen på jobbet siger, hvad rollen skal kunne, den nærmeste leder bekræfter, at det er den rigtige rolle, systemejeren godkender alt følsomt, og IT tildeler adgangen. Enheden i anmodningen er et job frem for et system, og netop derfor kan resultatet stadig efterprøves et år senere: 'denne person har rolleprofilen som økonomianalytiker' er en påstand, nogen kan teste. 'De bad om databaseadgang i 2023' er ikke.
Det er ikke den generelle proces for adgangsanmodning, hvor en medarbejder, der allerede sidder i jobbet, mangler ét system mere og selv opretter anmodningen. Det forløb hører sammen med den periodiske rettighedsgennemgang hjemme i den separate skabelon for adgangsanmodning, og den er det bedre udgangspunkt, hvis I er ved at designe en formular til servicedesken. Det er heller ikke onboarding af medarbejdere, som dækker kontrakt, screening, udstyr og første dag, og heller ikke offboarding, som håndterer fratrædelser. Denne skabelon dækker det, de tre lader ligge i midten: den første tildeling af adgang til en ny medarbejder og genopbygningen af adgange, når nogen skifter job internt.
Det interne jobskifte er der, hvor de fleste adgangsprocesser stille og roligt fejler. Et rolleskifte er en tiltrædelse og en fratrædelse på én gang, og i praksis kører kun tiltrædelseshalvdelen. De nye rettigheder bliver lagt til, ingen får skrevet ned, hvad de gamle var, og efter to-tre jobskift har en erfaren medarbejder adgange fra roller, vedkommende forlod for år siden. Processen melder aldrig selv om et problem, for der er jo ikke noget, der er gået i stykker: ophobningen dukker først op i en rettighedsgennemgang eller som en afvigelse i en audit. Derfor deler diagrammet herunder jobskiftet op i to navngivne kanter, 'Tilføj ny' og 'Fjern gammel', og fører dem begge tilbage til den samme post i adgangsregistret, så fjernelsen er lige så synlig som tildelingen.
Hvad dette flowchart dækker
I denne skabelon
- Fem swimlanes (Medarbejder, Nærmeste leder, HR, Systemejer og IT) fordelt på fem faser: Udløsende hændelse, Rolleprofil, Godkendelse, Tildeling og Bekræftelse
- En trigger i HR-banen i stedet for en anmodningsformular: lederen bekræfter rolle og startdato, HR registrerer tiltrædelsen eller jobskiftet, og beslutningen 'Tiltrædelse eller jobskifte?' ruter videre derfra
- En jobskiftegren, der forgrener sig i to navngivne kanter ud af 'List adgange fra den gamle rolle': 'Tilføj ny' fortsætter til rolleprofilen, mens 'Fjern gammel' går direkte til IT og fjerner den gamle rolles adgange
- Beslutningen 'Dækker rolleprofilen jobbet?', hvis nej-gren sender medarbejderen videre til 'Anmod om ekstra adgang med begrundelse', før forløbet igen møder lederens godkendelse
- Beslutningen 'Indgår et følsomt system?', der kun sender de anmodninger videre til systemejeren, og hvis afvisningsgren ender i 'Adgangsanmodning afvist', mens almindelig rolleprofiladgang går direkte videre til funktionsadskillelsen
- Tjekket 'Konflikt i funktionsadskillelsen?' i IT-banen inden tildeling, med en konfliktgren, der justerer omfanget eller tilføjer en kontrol og tjekker igen, derefter selve tildelingen, én opdatering af adgangsregistret, der dækker både tildeling og fjernelse, bekræftelse af hvad der er ændret, og medarbejderens egen test af adgangen i den nye rolle
Hvornår du skal bruge skabelonen
- I skriver adgangsdelen af en procedure for tiltrædelse, jobskifte og fratrædelse og har brug for at have både tiltrædelses- og jobskifteforløbet på én side i stedet for i to adskilte tjeklister
- Interne jobskift bliver ved med at efterlade folk med adgange fra tidligere roller, og I skal kunne vise, hvor fjernelsen ligger, og hvem der ejer den
- I er ved at opsætte HR-drevet tildeling, hvor en registrering i HR-systemet starter et workflow i et identitets- eller servicedeskværktøj, og I vil have processen aftalt, før automatikken bygges
- En auditor, et sikkerhedsspørgeskema fra en kunde eller en certificeringsgennemgang har spurgt, hvordan adgang tildeles ved ansættelse og justeres ved rolleskifte
- Ansvaret er delt mellem HR, nærmeste ledere, systemejere og IT, og ingen ejer i dag jobskiftet fra ende til anden
Sådan fungerer det
Peg triggeren mod jeres rigtige HR-registrering
Erstat 'Registrer tiltrædelse eller jobskifte' med den registrering, der reelt starter processen, for eksempel en tiltrædelsesblanket eller en datostemplet jobændring i jeres HR-system. Notér, hvem der taster den ind, og hvor lang tid før virkningsdatoen den skal findes. Netop den varsling afgør, om adgangen er klar på den første dag i rollen.
Skriv rolleprofilerne, før I offentliggør diagrammet
'Slå rolleprofilen op' virker kun, hvis profilerne findes. Start med de roller, I oftest ansætter til og flytter folk ind i, list de rettigheder hver enkelt har brug for, og giv hver profil en navngiven ejer og en revurderingsdato. Profiler uden ejer skrider hen imod at være summen af alt, nogen nogensinde har bedt om, og så forsvinder pointen i at anmode om et job frem for et system.
Definer, hvad der tæller som et følsomt system
Grenen 'Indgår et følsomt system?' har brug for nedskrevne kriterier ved siden af sig. Typiske udløsere er løn- og økonomisystemer, person- eller helbredsdata, produktionsmiljøer og enhver rettighed med administratoradgang. Sæt barren, så grenen kun rammer et mindretal af anmodningerne. Rammer den alt, bliver systemejerens godkendelse et gummistempel, og de almindelige sager bliver langsomme.
Gør fjernelsen til en opgave med en ansvarlig og en dato
Kanten 'Fjern gammel' er det trin, de fleste organisationer ikke har. Beslut, hvem der laver listen over den gamle rolles adgange (typisk den afgivende leder eller et udtræk fra jeres identitetsværktøj), hvem der udfører fjernelsen, og hvornår i forhold til datoen for jobskiftet. Har medarbejderen brug for gammel adgang for at kunne afslutte en overlevering, så giv den som en tidsbegrænset forlængelse frem for at lade rettigheden stå åben.
Aftal reglerne for funktionsadskillelse, og hvem der må acceptere en konflikt
List de kombinationer, én person ikke må have samtidig, for eksempel at oprette en leverandør og godkende dens betalinger, eller at skrive kode og selv sætte den i produktion. Uden den liste er tjekket ren pynt. Udpeg derefter, hvem der må acceptere en uundgåelig konflikt, og hvilken kompenserende kontrol vedkommende skal notere på rettigheden. I et lille team er en konflikt nogle gange den eneste farbare løsning.
Offentliggør det, og test det på de næste jobskift
Del diagrammet med HR, de ledere der står i det, systemejerne og IT, så alle arbejder ud fra én version. Efter de næste par interne jobskift kan I gå en rigtig sag igennem diagrammet og se efter, om fjernelseshalvdelen faktisk blev kørt. Når kortet er versionsstyret med dokumenterede godkendelser, er den proces, folk følger, og den proces, I viser en auditor, den samme.
Ofte stillede spørgsmål
Hvad er en proces for adgangsanmodning til medarbejdere?
Det er den vej, adgang tager, når den er drevet af en ansættelseshændelse frem for en ad hoc-anmodning. HR registrerer, at nogen er startet eller har skiftet job, rolleprofilen på jobbet definerer rettighederne, den nærmeste leder bekræfter, at rollen er rigtig, en systemejer godkender alt følsomt, funktionsadskillelsen bliver tjekket, og IT tildeler adgangen og dokumenterer den. Ved et jobskifte fjerner processen desuden de adgange, der hørte til den gamle rolle. Det, der adskiller den, er triggeren: processen starter fra en HR-registrering, så adgangen følger jobbet i stedet for indbakken.
Hvorfor ender medarbejdere, der skifter rolle, med for mange adgange?
Fordi et jobskifte bliver behandlet som en tilføjelse. Den modtagende leder beder om det, personen har brug for nu, og der er intet i den samtale, der nævner det, personen ikke længere har brug for. Den tidligere leder er videre, systemejerne ser kun den nye anmodning, og de gamle rettigheder bliver aldrig inddraget. Gentag det to-tre gange, og en erfaren medarbejder har adgange på tværs af flere job (det, man normalt kalder privilege creep eller ophobning af rettigheder). Løsningen er procesmæssig, ikke teknisk: gør fjernelsen til et trin med en ansvarlig og en frist, sådan som grenen 'Fjern gammel' gør i denne skabelon, og dokumentér begge halvdele på det samme jobskifte.
Skal HR eller IT eje adgangsanmodninger for nye medarbejdere og jobskift?
HR ejer triggeren, og IT ejer udførelsen: processen knækker, så snart en af dem bliver bedt om at gøre begge dele. HR er den eneste funktion, der pålideligt ved, at nogen er startet eller har skiftet job, og HR-registreringen bærer den virkningsdato, hele tidslinjen afhænger af. IT har de administrative rettigheder og er den eneste funktion, der kan tildele eller fjerne noget. Vurderingen midt imellem hører til hos den nærmeste leder, som bekræfter rollen, og hos systemejeren, som er ansvarlig for et bestemt system. At holde de fire i hver sin bane er samtidig det, der forhindrer nogen i at anmode om og selv tildele sin egen adgang.
Hvad forventer standarderne for adgangsstyring, når nogen skifter rolle?
ISO/IEC 27001:2022 Annex A rummer kontroller om adgangsstyring (A.5.15), identitetsstyring (A.5.16) og adgangsrettigheder (A.5.18); den sidste dækker tildeling, gennemgang, ændring og inddragelse af rettigheder og behandler et rolleskifte som et tidspunkt, hvor rettighederne skal justeres. Annex A dækker også det ansvar, der består, efter en ansættelse ændrer sig eller ophører (A.6.5). SOC 2's fælles kriterier om logisk adgang siger i praksis det samme: adgang skal være godkendt, før der udstedes adgangsmidler, og ændres eller fjernes ved rolleskifte. Ingen af dem foreskriver et bestemt interval eller et bestemt værktøj, og ingen af dem betragter et diagram som dokumentation: det, der bliver testet, er godkendelserne, tildelingssporene og det adgangsregister, processen frembringer.