
Implementering og drift
Del af Sikkerhed og privatliv
Tildel adgang efter arbejdsrolle
Lav en rettighedsmatrix, kontrollér almindelige brugerroller, og gennemgå adgang ved jobskifte og fratrædelse.
Tildel kun de rettigheder, medarbejderen har brug for til opgaven, og beskriv dem som konkrete handlinger. En rolle som »salg« eller »leder« er først anvendelig, når I kender de poster, rollen må læse, ændre, eksportere og dele.
Byg en rettighedsmatrix
Identificér de centrale opgavetyper. For hver rolle noteres de nødvendige oplysninger og tilladte handlinger. Angiv desuden, hvilke kunder, sager eller afdelinger adgangen omfatter.
| Tænkt rolle | Arbejdsbehov | Adgang, der skal undersøges |
|---|---|---|
| Sagsbehandler | Arbejde på tildelte kundesager | Læse og ændre relevante sager; se nødvendige bilag |
| Teamleder | Omfordele sager og følge arbejdet | Se teamets sager og ændre ansvar uden automatisk fuld administratoradgang |
| Analytiker | Udarbejde en aftalt rapport | Se nødvendige felter og eventuelt samlede tal; særskilt vurdering af eksport |
Tilpas eksemplet til jeres egne opgaver. Kontrollér, om produktet kan afgrænse adgangen som ønsket. Tilbyder det kun en bred standardrolle, overvej en anden opsætning eller løsning.
Rettighedsmatrix: Centrale roller og adgang
- Sagsbehandler – Adgang
- Læse og ændre sager; se bilag
- Teamleder – Adgang
- Se teamets sager; ændre ansvar
- Analytiker – Adgang
- Se felter, samlede tal; eksport vurderes separat
Kontrollér, hvad rollen kan gøre
Benyt fiktive poster og almindelige konti med de påtænkte roller. Lad sagsbehandleren åbne en tildelt sag og forsøge at tilgå en sag uden for sit ansvarsområde. Gennemgå derefter søgning, rapporter, bilag, notifikationer og eksport, hvis de findes. At et felt er skjult på én side betyder ikke, at det ikke kan tilgås ad en anden vej.
Notér forventet og faktisk resultat for både en tilladt og en afvist handling under test. En for snæver rolle kan blokere arbejdet; en for bred rolle kan give unødvendig adgang. Begge udfald skal vurderes, før rollen tages i brug.
Giv ændringer en ejer
Aftal, hvem der bestiller og godkender adgang, og hvem der udfører ændringen. Midlertidig stedfortræderadgang skal have et formål og en fastsat genvurdering. Ved jobskifte gennemgås tidligere rettigheder. Ved fratrædelse lukkes adgangen i de relevante systemer.
Gennemgå jævnligt, om aktive rettigheder stadig er berettiget, og undersøg inaktive konti. Fastlæg frekvensen ud fra oplysningernes følsomhed, organisationsændringer og fundne fejl.
Opbevar en matrix, som både faglig ejer og administrator kan forstå. Den skal vise tilladte handlinger, afgrænsninger, godkender samt åbne produktbegrænsninger.


