- Toegang per rol is eenvoudiger te beheren dan toegang per persoon
- Vrijgeven en uitvoeren horen niet bij dezelfde rol te liggen
- Bij een controle telt of u het kunt aantonen, niet of u het bedoeld heeft
In een gereguleerde keten is de vraag wie wat mag zien en wijzigen geen formaliteit. Toezichthouders en afnemers controleren erop, en het antwoord moet uit het systeem komen in plaats van uit een toelichting.
Rollen in plaats van personen
Rechten per persoon toekennen lijkt precies maar loopt binnen een jaar vast. Iemand krijgt er een taak bij, iemand anders vertrekt, en niemand haalt rechten weg. Rollen lossen dat op: u definieert wat een functie mag, en het toekennen van een rol aan een medewerker is dan een handeling van seconden die ook weer teruggedraaid kan worden.
De scheiding die er echt toe doet
- Wie uitvoert, geeft niet zelf vrij. Dat is de belangrijkste scheiding en de meest gecontroleerde.
- Wie stamgegevens beheert, is niet dezelfde als wie transacties boekt.
- Wie rechten toekent, valt zelf ook onder vastlegging.
- Inzage in persoonsgegevens is een apart recht, los van inzage in productiegegevens.
Vastleggen hoort erbij
Rechten zonder vastlegging zijn maar de helft. Bij een controle wil men zien wie wanneer welke handeling heeft verricht en welke rechten die persoon op dat moment had. Dat betekent dat ook wijzigingen in rollen en rechten zelf worden vastgelegd, met datum en met de persoon die de wijziging doorvoerde.
Praktisch beginnen
Begin met een klein aantal rollen, doorgaans vier tot zes, en voeg pas toe als de praktijk erom vraagt. Te veel rollen aan het begin leidt ertoe dat mensen elkaars inloggegevens gaan gebruiken, en dan bent u verder van huis dan met een grofmazige indeling die wel wordt gevolgd.


