Сотрудник сменил отдел: как правильно пересмотреть его доступы
При переводе сотрудника в иное структурное подразделение приоритетной задачей обычно является предоставление новых прав доступа. Вместе с тем не меньшего внимания требует своевременная ревизия ранее предоставленных прав и полномочий.
В новой должности сотруднику могут потребоваться доступы к иным информационным системам, сетевым ресурсам и назначение дополнительных ролей в корпоративных приложениях. В случае автоматического сохранения прежних прав с течением времени формируется избыточный набор полномочий, утративший соответствие актуальным должностным обязанностям.
Таким образом кадровый перевод необходимо рассматривать не как простое добавление новых прав доступа, а как полноценное изменение профиля полномочий сотрудника.
В рамках данного процесса необходимо определить:
перечень действующих прав, сохраняющих свою актуальность;
полномочия, обусловленные исключительно прежней должностью или подразделением;
временные и проектные доступы, подлежащие отзыву;
объем новых прав, необходимых для выполнения текущих функций.
При автоматизированном управлении правами доступа кадровое изменение может выступать триггером для пересмотра всего набора полномочий. Система IDM сопоставляет обновленные данные о сотруднике с действующими правилами и ролевой моделью, после чего инициирует как предоставление необходимых прав, так и отзыв тех, которые больше не соответствуют его организационному статусу.
Указанный механизм действия позволяет минимизировать риск постепенного накопления избыточных полномочий - ситуации, при которой сотрудник в ходе нескольких переводов и участия в проектах продолжает сохранять доступы, фактически не требующиеся ему для работы.
Следовательно, корректная реакция на кадровый перевод - не «добавить сотруднику новые права», а «сформировать для него новый актуальный набор прав доступа».
Именно реализация такого подхода позволяет соблюдать принцип минимально необходимых полномочий на протяжении всего жизненного цикла учетной записи.