Yetkiyi üç soruyla tanımlayın
Bir kullanıcıya erişim verirken yalnız “hangi rol?” sorusunu sormayın. Yetki kaydı şu üç boyutu birlikte göstermelidir:
- Kapsam: Hangi şirket, portföy veya yapılar?
- İşlem: Hangi ekranları görebilir, hangi kayıtları oluşturabilir veya değiştirebilir?
- Seviye: Yalnız görüntüleme, işlem yapma, onaylama ya da yönetme yetkilerinden hangileri?
Örneğin saha sorumlusu kendi portföyündeki görev ve iletişim kayıtlarını yönetebilir; ancak banka hesabı tanımlama veya ödeme onaylama yetkisine ihtiyaç duymayabilir.
Rol matrisi hazırlayın
Rol matrisi, erişim kararlarının kişiden kişiye değişmesini azaltır. Aşağıdaki örnek kesin bir yetki önerisi değil, kurumunuza uyarlanacak başlangıç modelidir:
| Rol | Tipik kapsam | Kontrol edilmesi gereken sınır |
|---|---|---|
| Merkez yönetici | Portföy özeti ve yönetim ayarları | Kritik ayar ve kullanıcı yönetimi |
| Finans ekibi | Tahakkuk, tahsilat, gider ve banka | Ödeme onayı ve hesap tanımı |
| Portföy yöneticisi | Sorumlu yapılar ve raporlar | Diğer portföylere erişim |
| Saha ekibi | Görev, belge ve iletişim | Finansal kayıt değiştirme |
| Denetçi | Rapor ve kaynak kaydı görüntüleme | İşlem oluşturma veya silme |
Ekip, yetki ve operasyon sayfası, bu modelin çoklu portföy çalışmalarına nasıl bağlandığını açıklar.
Kritik görevleri gerektiğinde ayırın
Aynı kullanıcının tedarikçi açması, gider kaydetmesi ve ödemeyi tek başına onaylaması hatanın fark edilmesini zorlaştırabilir. İşlem hacmi ve ekip yapısı uygunsa kayıt oluşturma, kontrol ve onay adımlarını farklı sorumlulara dağıtın. Küçük ekiplerde ayrım mümkün değilse sonradan inceleme ve yönetici bildirimi gibi telafi edici kontroller belirleyin.
Kullanıcı yaşam döngüsünü yönetin
İşe giriş
- Kişiye bağlı kullanıcı hesabı oluşturun.
- Rol ve portföy kapsamını sorumlu yöneticiye onaylatın.
- İlk giriş ve kimlik doğrulama adımlarını tamamlatın.
- Verilen kurumsal cihaz ve erişimleri kayıt altına alın.
Görev değişikliği
Yeni yetkileri eklemeden önce artık gerekmeyen erişimleri kaldırın. Geçici görevler için bitiş tarihi belirleyin. Portföy devrinde açık görev ve onayları yeni sorumluya aktarın.
Ayrılış
Erişimi ayrılış zamanı ile uyumlu kapatın, aktif oturumları ve entegrasyon anahtarlarını gözden geçirin. Ortak belge ve işlemleri silmeyin; kurum kaydı olarak yeni sorumluya devredin.
Düzenli erişim incelemesi yapın
Kullanıcı listesini portföy, son kullanım ve yüksek riskli yetki bilgisiyle birlikte inceleyin. Kullanılmayan hesaplar, süresi geçmiş geçici erişimler ve tek kişide biriken kritik yetkiler için karar kaydı oluşturun.
KVKK'nın kullanıcı güvenliği duyurusu, hesap ve kimlik doğrulama uygulamalarının teknik ve idari tedbirlerle birlikte ele alınmasını önerir. Kurumunuza uygun yöntemleri belirlerken kurumsal güvenlik ve barındırma çözümünü de değerlendirin.
Sık sorulan sorular
Konuyu netleştirin
Kaynakça