Flowchart for adgangsanmodning ved tiltrædelse og jobskifte
Flowchart for adgangsanmodning til medarbejdere ved tiltrædelse og jobskifte: HR-udløst anmodning, rolleprofil, godkendelse hos leder og systemejer samt fjernelse af den gamle rolles adgange.
Sådan fungerer det
Peg triggeren mod jeres rigtige HR-registrering
Erstat 'Registrer tiltrædelse eller jobskifte' med den registrering, der reelt starter processen — for eksempel en tiltrædelsesblanket eller en datostemplet jobændring i jeres HR-system. Notér, hvem der taster den ind, og hvor lang tid før virkningsdatoen den skal findes. Netop den varsling afgør, om adgangen er klar på den første dag i rollen.
Skriv rolleprofilerne, før I offentliggør diagrammet
'Slå rolleprofilen op' virker kun, hvis profilerne findes. Start med de roller, I oftest ansætter til og flytter folk ind i, list de rettigheder hver enkelt har brug for, og giv hver profil en navngiven ejer og en revurderingsdato. Profiler uden ejer skrider hen imod at være summen af alt, nogen nogensinde har bedt om — og så forsvinder pointen i at anmode om et job frem for et system.
Definer, hvad der tæller som et følsomt system
Grenen 'Indgår et følsomt system?' har brug for nedskrevne kriterier ved siden af sig. Typiske udløsere er løn- og økonomisystemer, person- eller helbredsdata, produktionsmiljøer og enhver rettighed med administratoradgang. Sæt barren, så grenen kun rammer et mindretal af anmodningerne. Rammer den alt, bliver systemejerens godkendelse et gummistempel, og de almindelige sager bliver langsomme.
Gør fjernelsen til en opgave med en ansvarlig og en dato
Kanten 'Fjern gammel' er det trin, de fleste organisationer ikke har. Beslut, hvem der laver listen over den gamle rolles adgange — typisk den afgivende leder eller et udtræk fra jeres identitetsværktøj — hvem der udfører fjernelsen, og hvornår i forhold til datoen for jobskiftet. Har medarbejderen brug for gammel adgang for at kunne afslutte en overlevering, så giv den som en tidsbegrænset forlængelse frem for at lade rettigheden stå åben.
Aftal reglerne for funktionsadskillelse, og hvem der må acceptere en konflikt
List de kombinationer, én person ikke må have samtidig — for eksempel at oprette en leverandør og godkende dens betalinger, eller at skrive kode og selv sætte den i produktion. Uden den liste er tjekket ren pynt. Udpeg derefter, hvem der må acceptere en uundgåelig konflikt, og hvilken kompenserende kontrol vedkommende skal notere på rettigheden — i et lille team er en konflikt nogle gange den eneste farbare løsning.
Offentliggør det, og test det på de næste jobskift
Del diagrammet med HR, de ledere der står i det, systemejerne og IT, så alle arbejder ud fra én version. Efter de næste par interne jobskift kan I gå en rigtig sag igennem diagrammet og se efter, om fjernelseshalvdelen faktisk blev kørt. Når kortet er versionsstyret med dokumenterede godkendelser, er den proces, folk følger, og den proces, I viser en auditor, den samme.
Ofte stillede spørgsmål
Hvad er en proces for adgangsanmodning til medarbejdere?
Det er den vej, adgang tager, når den er drevet af en ansættelseshændelse frem for en ad hoc-anmodning. HR registrerer, at nogen er startet eller har skiftet job, rolleprofilen på jobbet definerer rettighederne, den nærmeste leder bekræfter, at rollen er rigtig, en systemejer godkender alt følsomt, funktionsadskillelsen bliver tjekket, og IT tildeler adgangen og dokumenterer den. Ved et jobskifte fjerner processen desuden de adgange, der hørte til den gamle rolle. Det, der adskiller den, er triggeren: processen starter fra en HR-registrering, så adgangen følger jobbet i stedet for indbakken.
Hvorfor ender medarbejdere, der skifter rolle, med for mange adgange?
Fordi et jobskifte bliver behandlet som en tilføjelse. Den modtagende leder beder om det, personen har brug for nu, og der er intet i den samtale, der nævner det, personen ikke længere har brug for. Den tidligere leder er videre, systemejerne ser kun den nye anmodning, og de gamle rettigheder bliver aldrig inddraget. Gentag det to-tre gange, og en erfaren medarbejder har adgange på tværs af flere job — det, man normalt kalder privilege creep eller ophobning af rettigheder. Løsningen er procesmæssig, ikke teknisk: gør fjernelsen til et trin med en ansvarlig og en frist, sådan som grenen 'Fjern gammel' gør i denne skabelon, og dokumentér begge halvdele på det samme jobskifte.
Skal HR eller IT eje adgangsanmodninger for nye medarbejdere og jobskift?
HR ejer triggeren, og IT ejer udførelsen — processen knækker, så snart en af dem bliver bedt om at gøre begge dele. HR er den eneste funktion, der pålideligt ved, at nogen er startet eller har skiftet job, og HR-registreringen bærer den virkningsdato, hele tidslinjen afhænger af. IT har de administrative rettigheder og er den eneste funktion, der kan tildele eller fjerne noget. Vurderingen midt imellem hører til hos den nærmeste leder, som bekræfter rollen, og hos systemejeren, som er ansvarlig for et bestemt system. At holde de fire i hver sin bane er samtidig det, der forhindrer nogen i at anmode om og selv tildele sin egen adgang.
Hvad forventer standarderne for adgangsstyring, når nogen skifter rolle?
ISO/IEC 27001:2022 Annex A rummer kontroller om adgangsstyring (A.5.15), identitetsstyring (A.5.16) og adgangsrettigheder (A.5.18); den sidste dækker tildeling, gennemgang, ændring og inddragelse af rettigheder og behandler et rolleskifte som et tidspunkt, hvor rettighederne skal justeres. Annex A dækker også det ansvar, der består, efter en ansættelse ændrer sig eller ophører (A.6.5). SOC 2's fælles kriterier om logisk adgang siger i praksis det samme: adgang skal være godkendt, før der udstedes adgangsmidler, og ændres eller fjernes ved rolleskifte. Ingen af dem foreskriver et bestemt interval eller et bestemt værktøj, og ingen af dem betragter et diagram som dokumentation — det, der bliver testet, er godkendelserne, tildelingssporene og det adgangsregister, processen frembringer.